Personuppgiftsbiträdesavtal
Version 1.0 · senast uppdaterad: 12 augusti 2026
Detta är en översättning. Vid eventuella avvikelser gäller den danska versionen.
Detta personuppgiftsbiträdesavtal (”Avtalet”) ingås mellan dig som kund (”personuppgiftsansvarig”) och AddonNordic ApS, org.nr 46495985, Aalborg, Danmark (”personuppgiftsbiträdet”), och utgör en integrerad del av villkoren för användning av Geoa.
Avtalet gäller automatiskt från den tidpunkt du börjar använda Geoa. Du behöver inte begära det. Behöver ni ett undertecknat exemplar för ert eget arkiv, mejla hello@geoa.app.
1. Föremål och varaktighet
Biträdet behandlar personuppgifter för den personuppgiftsansvariges räkning i den omfattning det är nödvändigt för att leverera Geoa: mätning av synlighet i sök- och AI-tjänster, generering av innehåll, övervakning och rapportering. Behandlingen pågår så länge kundförhållandet består och upphör enligt punkt 9.
2. Behandlingens art, ändamål och omfattning
Art och ändamål beskrivs i bilaga A. Biträdet behandlar inte personuppgifter för egna ändamål och säljer dem inte.
Personuppgifter används inte för att träna generella AI-modeller. Biträdet använder AI-modeller från tredje part för att leverera tjänsten; leverantörerna framgår av bilaga B.
3. Instruktion
Biträdet behandlar personuppgifter endast enligt dokumenterad instruktion från den personuppgiftsansvarige, även vid överföring till tredjeland. Avtalet, villkoren och den personuppgiftsansvariges användning av tjänstens funktioner utgör tillsammans instruktionen. Anser biträdet att en instruktion strider mot dataskyddsrätten underrättas den personuppgiftsansvarige omedelbart.
4. Konfidentialitet
Biträdet säkerställer att personer med tillgång till personuppgifterna omfattas av tystnadsplikt och att tillgången begränsas till dem som behöver den för att leverera tjänsten.
5. Säkerhet
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. Åtgärderna beskrivs i bilaga C.
6. Underbiträden
Den personuppgiftsansvarige lämnar härmed allmänt förhandsgodkännande till de underbiträden som framgår av bilaga B. Biträdet ålägger varje underbiträde dataskyddsskyldigheter motsvarande detta avtal och ansvarar för deras arbete som för sitt eget.
Vid planerat byte eller tillägg av ett underbiträde underrättar biträdet den personuppgiftsansvarige med 30 dagars varsel via e-post till kontots registrerade adress. Den personuppgiftsansvarige kan invända inom fristen; nås ingen enighet kan den personuppgiftsansvarige säga upp prenumerationen utan ytterligare betalning för återstående period.
7. Överföring till tredjeland
Infrastrukturen (hosting och databas) ligger i EU. En del av behandlingen sker dock hos leverantörer utanför EU/EES — det gäller särskilt AI-modellanropet, där texten som skickas till modellen kan innehålla personuppgifter.
Varje enskild överföring och dess grund framgår av bilaga B. Överföringar sker antingen till ett land som omfattas av ett beslut om adekvat skyddsnivå, med stöd av EU-kommissionens standardavtalsklausuler, eller till en mottagare certifierad enligt EU-U.S. Data Privacy Framework. Där grunden inte har kunnat verifieras anges den som inte verifierad i stället för att anges som något annat.
8. Bistånd till den personuppgiftsansvarige
Biträdet bistår, i den mån det är möjligt och med hänsyn till behandlingens art, den personuppgiftsansvarige med:
- att besvara begäranden från registrerade om tillgång, rättelse, radering, begränsning, dataportabilitet och invändning,
- att uppfylla skyldigheterna i artiklarna 32-36, inklusive säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar.
Om biträdet får kännedom om en personuppgiftsincident underrättas den personuppgiftsansvarige utan onödigt dröjsmål och senast inom 48 timmar efter att incidenten konstaterats, med de uppgifter som behövs för den personuppgiftsansvariges egen anmälan.
9. Radering vid upphörande
Vid upphörande raderar biträdet alla personuppgifter som behandlats för den personuppgiftsansvariges räkning inom 30 dagar, om inte unionsrätten eller nationell rätt kräver fortsatt lagring. Inga skuggkopior lämnas kvar. Den personuppgiftsansvarige kan före radering begära att uppgifterna lämnas ut i ett allmänt använt, maskinläsbart format.
10. Dokumentation och granskning
Biträdet tillhandahåller den information som krävs för att visa att artikel 28 följs och möjliggör och bidrar till granskningar, inklusive inspektioner, som utförs av den personuppgiftsansvarige eller en revisor som denne utsett. Granskning aviseras med skäligt varsel, sker under normal arbetstid och får inte onödigt störa driften. Den personuppgiftsansvarige bär sina egna kostnader för granskningen.
11. Ansvar och lagval
Avtalet regleras av dansk rätt. Tvister avgörs av dansk domstol. Ansvarsbegränsningarna i villkoren gäller även detta avtal, i den mån de är förenliga med dataskyddsförordningen.
Klagomål på behandlingen kan riktas till Datatilsynet i Danmark.
Bilaga A — beskrivning av behandlingen
Kategorier av registrerade: den personuppgiftsansvariges användare (kontaktperson och eventuella kollegor med åtkomst), samt personer som förekommer i det material tjänsten behandlar — typiskt medarbetare som nämns på den personuppgiftsansvariges egen webbplats, och författare till offentliga omdömen.
Typer av personuppgifter: namn, e-postadress, arbetsrelaterade kontaktuppgifter, inloggningsuppgifter och användningsdata; företagsuppgifter från offentliga register; innehåll från den personuppgiftsansvariges egen webbplats; samt text som ingår i genererade artiklar och analyser.
Känsliga uppgifter: tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter enligt artikel 9 eller uppgifter om lagöverträdelser enligt artikel 10, och den personuppgiftsansvarige får inte lägga in sådana uppgifter i tjänsten.
Behandlingsaktiviteter: insamling, lagring, strukturering, analys, generering av text, utlämnande till underbiträdena i bilaga B, och radering.
Bilaga B — underbiträden
Listan nedan är kopplad direkt till kodbasen och täckt av automatiska tester. Den kan därför inte hamna på efterkälken jämfört med vad plattformen faktiskt gör — tas en integration bort eller läggs till, fallerar testerna tills listan är rättad.
Kolumnen Grund anger vad överföringen vilar på och länkar till leverantörens eget biträdesavtal där ett sådant är offentligt tillgängligt.
| Tjänst | Ändamål | Uppgifter | Behandlas i | Grund |
|---|---|---|---|---|
| Railway Railway Corporation | Hosting av applikationen. | All trafik och alla data som passerar plattformen. | EU | Data Privacy Framework |
| Supabase Supabase Pte. Ltd. | Databas och användarinloggning. | Kontouppgifter, domäner, mätningar och genererat innehåll i vila. | Irland | EU:s standardavtalsklausuler |
| Lovable Lovable Labs Incorporated | Hostar instrumentpanelen och vidarebefordrar prenumerationshändelser. | Kontouppgifter och prenumerationsstatus. | EU | EU:s standardavtalsklausuler |
| Stripe Stripe Payments Europe, Ltd. | Betalningshantering. Vi ser och lagrar aldrig dina kortuppgifter. | Betalningsuppgifter och prenumerations-id:n. | EU och USA | Data Privacy Framework |
| Resend Plus Five Five, Inc. | Utskick av rapporter och servicemeddelanden. | Mottagarens e-postadress, namn och hela mejlets innehåll. Resends regionsval styr endast avsändningsplatsen — kontodata, e-postmetadata och loggar ligger i USA oavsett val. | USA | Data Privacy Framework |
| Sentry Functional Software, Inc. | Felövervakning, så att fel upptäcks och rättas. | Teknisk felkontext och ett installations-id. | Tyskland | Data Privacy Framework |
| OpenRouter OpenRouter, Inc. | Dirigerar AI-anropen vidare till den modell uppgiften kräver. | Prompten: varumärkeskunskap, artikeltext och verifierade företagsfakta — inklusive namngivna personer. Vi har inte ett undertecknat biträdesavtal med OpenRouter — det erbjuds endast till enterprise-kunder. | USA | EU:s standardavtalsklausuler |
| OpenAI OpenAI Ireland Ltd. | Genererar innehåll och mäter synlighet i ChatGPT. | Domän, registernamn och -adress, branschuppgifter och utdrag ur din offentliga webbplatstext. | USA | EU:s standardavtalsklausuler |
| Google (Gemini og Cloud Natural Language) Google Cloud EMEA Limited | Mäter synlighet i Gemini och analyserar entiteter i sidtext. | Varumärkesnamn, domän och upp till 60 000 tecken av din sidtext. | USA | EU:s standardavtalsklausuler |
| Perplexity AI Perplexity AI, Inc. | Mäter synlighet och citeringar i Perplexity. | Varumärkesnamn, domän, tjänster, ort och konkurrentnamn. | USA | Data Privacy Framework |
| Jina AI Jina AI GmbH (Elastic N.V.) | Hämtar och läser webbsidor när direkt hämtning blockeras. | Adressen till sidan som hämtas och sidans eget innehåll. | Tyskland | inte verifierad |
| DataForSEO DataForSEO OÜ | Hämtar Google-placeringar, sökvolym och omdömen. | Domän, varumärkesnamn, sökord och land. Omdömen levereras tillbaka med recensenternas namn. | EU | EU/EES |
| Brave Search Brave Software, Inc. | Hittar konkurrenter, profiler och sökresultat. | En söksträng byggd av varumärkesnamn, tjänst och ort. Braves biträdesavtal undantar uttryckligen själva sökfrågorna — det vi skickar omfattas inte av det. | USA | EU:s standardavtalsklausuler |
| AddonNordic Data API AddonNordic ApS | Slår upp företaget i de offentliga registren. | Företagsnamn, organisationsnummer och domän. | EU | EU/EES |
| CookiePilot Clever Agent sp. z o.o. | Samtyckesbanner och logg över lämnade samtycken. | Ditt samtyckesval. | Polen | inte verifierad |
| Plausible Analytics Plausible Insights OÜ | Kakfri besöksstatistik. | Aggregerad sidvisningsstatistik utan personidentifierbara id:n. | EU | EU/EES |
| Slack Slack Technologies Limited | Skickar varningar till din egen Slack-kanal. Endast om du själv skapar en Slack-webhook. | Domän och poäng i meddelandetexten. | EU och USA | Data Privacy Framework |
| Tjänst | Ändamål | Uppgifter | Behandlas i | Grund |
|---|---|---|---|---|
| Microsoft Clarity Microsoft Ireland Operations Limited | Beteendeanalys — visar hur sidan används. Endast efter ditt statistiksamtycke. | Sessionsförlopp på marknadsföringssajten. Textinmatning maskeras. | Irland | EU:s standardavtalsklausuler |
| Tjänst | Ändamål | Uppgifter |
|---|---|---|
| Google PageSpeed Insights og CrUX | Mäter sidans hastighet. | Endast sidans adress. |
| Wikipedia og Wikidata | Kontrollerar om varumärket finns som känd entitet. | Endast varumärkesnamnet. |
| Google Search Console og Analytics | Hämtar dina egna sök- och trafiksiffror när du ansluter kontot. | Vi hämtar FRÅN Google med ditt tillstånd — vi skickar inget dit. |
| Bing Webmaster Tools og IndexNow | Hämtar dina Bing-siffror och anmäler våra egna sidor för indexering. | IndexNow tar enbart emot geoa.app:s egna adresser. |
Bilaga C — tekniska och organisatoriska åtgärder
- Kryptering: all trafik över HTTPS med HSTS; data krypterad i vila (AES-256) hos databasleverantören.
- Åtkomststyrning: Row Level Security på databasnivå så att ett konto endast når egna uppgifter; hemligheter stannar på servern och exponeras aldrig i webbläsaren; API-nycklar utfärdas per installation och kan återkallas var för sig.
- Åtskillnad: kunduppgifter är logiskt åtskilda per konto.
- Ändringskontroll: varje ändring måste klara en automatiserad testsvit och ett smoketest mot produktion innan den driftsätts; ett fallerat test blockerar utrullningen.
- Övervakning: fel- och driftövervakning med larm så att avbrott upptäcks och åtgärdas.
- Radering: kontoradering tar bort alla tillhörande uppgifter inom 30 dagar.
- Personal: åtkomst begränsas till det nödvändiga och omfattas av tystnadsplikt.
Se Trust Center för den löpande uppdaterade beskrivningen av säkerhet och drift.
AddonNordic ApS · CVR 46495985 · Aalborg, Danmark · addonnordic.dk