Till startsidan · Integritetspolicy
Personuppgiftsbiträdesavtal
Version 2026-08-2, publicerad 27 augusti 2026. Avtalet ingås enligt artikel 28 i dataskyddsförordningen (GDPR).
Utkast – avtalet kan ännu inte ingås slutligt
Biträdets juridiska partsuppgifter är fastställda. Följande återstår innan avtalet kan ingås slutligt:
- Underbiträdesavtal med Lovable (applikationsdrift, hosting och e-postförmedling) är inte verifierat
- Underbiträdesavtal med Mailgun / Sinch Email (utskick av transaktionsmejl) är inte verifierat
- Underbiträdesavtal med Cloudflare (edge, körmiljö och innehållsleverans) är inte verifierat
Ett godkännande som lämnas dessförinnan dokumenteras som ett bekräftat utkast och markeras som "ej slutligt ingånget" i administrationen. Arrangörens verksamhet och biljettförsäljning påverkas inte.
1. Parter
Personuppgiftsansvarig (nedan "Arrangören"): den anläggning, arrangör eller organisation som har ett konto i Biljettportalen. Arrangörens företagsnamn, organisationsnummer och kontaktuppgifter är de som registrerats på anläggningen i tjänsten.
Personuppgiftsbiträde (nedan "Biträdet"): Firma Emil Karmark, org.nr 930922-7297, Marieberg 270, 442 49 Kungälv. Karmark Systems är varumärket för Biljettportalen, som drivs av Firma Emil Karmark. E-postadress för dataskyddsfrågor: emil@mariebergsgard.se.
Avtalet gäller de behandlingar där Biträdet faktiskt behandlar personuppgifter för Arrangörens räkning. Det omfattar inte behandlingar där Biträdet är självständigt personuppgiftsansvarig, till exempel Arrangörens konto- och inloggningsuppgifter, fakturering av abonnemang och provision, samt säkerhets- och driftloggar för plattformen som helhet.
2. Föremål och varaktighet
Föremålet är den behandling av personuppgifter som sker när Arrangören använder Biljettportalen för biljettförsäljning, orderhantering, kundregister, entrékontroll, utskick och rapportering.
Avtalet gäller från det att det godkänns och så länge Arrangören har ett aktivt konto i tjänsten, samt därefter under den tid som krävs för avveckling enligt punkt 12.
3. Behandlingens art och ändamål
Behandlingen består av insamling, lagring, strukturering, visning, utskick via e-post, framställning av biljett- och fakturaunderlag, kontroll vid inpassering, statistik och rapportering samt radering. Ändamålet är att tillhandahålla biljettsystemet till Arrangören, enligt de instruktioner som följer av avtalet och av Arrangörens användning av tjänstens funktioner.
4. Typer av personuppgifter
- Kontakt- och köpuppgifter: namn, e-postadress, telefonnummer, gatuadress, postnummer och ort.
- Order- och biljettuppgifter: beställning, event, biljettyper, datum, belopp, moms, rabatter, betalstatus, återbetalningar och unik biljettkod.
- Företagsuppgifter för fakturakunder: företagsnamn, organisationsnummer, fakturaadress, fakturamejl, kontaktperson och referens.
- Inpasseringsuppgifter: skanningstidpunkt, resultat, entré eller skannerlänk samt teknisk information om den skannande enheten.
- Marknadsföringssamtycke: uppgift om samtycke lämnats, i vilken version och när.
- Interna anteckningar och taggar som Arrangörens personal själv registrerar på en kund.
- Loggar kopplade till Arrangörens verksamhet: mejlloggar och leveransstatus, aktivitetslogg över administrativa och ekonomiska händelser, samt missbruksskyddsloggar där identifierare lagras i hashad form.
Inga särskilda kategorier av personuppgifter enligt artikel 9 GDPR efterfrågas av tjänsten. Arrangören ska inte registrera sådana uppgifter i fritextfält.
5. Kategorier av registrerade
- Biljettköpare och besökare.
- Mottagare av överlåtna biljetter.
- Kontaktpersoner hos företagskunder och fakturamottagare.
- Arrangörens egen personal med tillgång till administration eller skanner.
6. Instruktioner
Biträdet behandlar personuppgifter endast enligt Arrangörens dokumenterade instruktioner. Detta avtal tillsammans med tjänstens funktioner, inställningar och den användning Arrangören gör av dem utgör Arrangörens fullständiga instruktion vid avtalets ingående. Ytterligare instruktioner lämnas skriftligen och kan medföra kostnad om de kräver utveckling eller manuellt arbete.
Biträdet ska omedelbart informera Arrangören om Biträdet anser att en instruktion strider mot GDPR eller mot annan dataskyddsreglering.
7. Konfidentialitet
Biträdet säkerställer att de personer som får behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Åtkomst ges endast till de personer som behöver den för att fullgöra avtalet.
8. Säkerhetsåtgärder (artikel 32)
Biträdet vidtar bland annat följande tekniska och organisatoriska åtgärder:
- Åtkomstkontroll på databasnivå per anläggning, så att en arrangörs uppgifter inte är åtkomliga för en annan arrangör.
- Roll- och behörighetsstyrning med individuella behörigheter för personal.
- Krypterad överföring (HTTPS) och kryptering av lagrade integrationsnycklar.
- Lösenordsbaserad inloggning med kontroll mot kända läckta lösenord, samt hastighetsbegränsning vid inloggning och vid uppslag av biljetter.
- Loggning av viktiga administrativa, ekonomiska och säkerhetsrelaterade händelser.
- Missbruksskydd i kassan där identifierare som IP-adress lagras hashade i stället för i klartext.
- Automatisk övervakning av drift med larm vid återkommande fel.
Åtgärderna kan komma att ändras över tid, men skyddsnivån får inte försämras under avtalstiden.
9. Underbiträden
Arrangören ger Biträdet ett allmänt förhandsgodkännande att anlita underbiträden. Biträdet ska informera Arrangören i förväg om planerade byten eller tillägg av underbiträden, och Arrangören har rätt att invända på sakliga dataskyddsskäl. Om parterna inte kan enas har Arrangören rätt att säga upp de berörda tjänsterna.
Biträdet ålägger varje underbiträde samma skyldigheter som följer av detta avtal och ansvarar gentemot Arrangören för underbiträdets behandling. Aktuell förteckning finns i Bilaga 1 nedan och kan uppdateras enligt det allmänna förhandsgodkännandet.
Betalningar i kassan sker via Arrangörens eget Stripe-konto. Stripes roll i förhållande till Arrangören regleras av Arrangörens eget avtal med Stripe, och Stripe beskrivs därför inte som Biträdets underbiträde här. Bokföringskopplingen till Fortnox aktiveras av Arrangören själv och sker mot Arrangörens eget Fortnox-konto.
10. Tredjelandsöverföring
Tjänstens databas driftas inom EU (Frankfurt, Tyskland). Biträdet får inte överföra personuppgifter till land utanför EU/EES utan att det finns en giltig överföringsgrund enligt kapitel V GDPR.
Delar av drift- och nätverkslagret levereras av internationella leverantörer där behandling av trafik- och driftuppgifter utanför EU/EES kan förekomma. Överförings- grunderna hanteras i respektive leverantörs avtalskedja, huvudsakligen genom EU:s standardavtalsklausuler och, där leverantören åberopar det, EU-U.S. Data Privacy Framework. Vilka mekanismer som gäller per leverantör framgår av Bilaga 1.
11. Registrerades rättigheter samt artikel 32–36
Biträdet ska med lämpliga tekniska och organisatoriska åtgärder hjälpa Arrangören att fullgöra sin skyldighet att svara på begäran från registrerade om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet. Tjänsten innehåller funktioner för att söka fram, korrigera och radera uppgifter.
Biträdet ska även bistå Arrangören med att uppfylla skyldigheterna i artiklarna 32–36 GDPR, det vill säga säkerhet i behandlingen, anmälan av personuppgiftsincidenter, information till registrerade, konsekvensbedömning och förhandssamråd, med hänsyn till behandlingens art och den information Biträdet har tillgång till.
Om en registrerad vänder sig direkt till Biträdet i en fråga som rör Arrangörens behandling ska Biträdet hänvisa till Arrangören och informera Arrangören.
12. Personuppgiftsincidenter
Biträdet ska utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident underrätta Arrangören, och lämna den information Arrangören behöver för att kunna göra en anmälan till Integritetsskyddsmyndigheten inom 72 timmar. Underrättelsen ska omfatta incidentens art, berörda kategorier och ungefärligt antal registrerade, sannolika konsekvenser samt vidtagna och föreslagna åtgärder.
13. Radering och återlämnande
När avtalet upphör ska Biträdet, efter Arrangörens val, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte lagring krävs enligt unionsrätt eller svensk rätt – till exempel bokföringslagens krav på att bevara underlag för genomförda köp.
Arrangören kan begära export av sina uppgifter innan avtalet upphör. Radering sker inom skälig tid efter avvecklingen. Automatisk gallring efter fastställda tider är ännu inte påslagen i systemet, och Biträdet utfäster därför inga exakta raderingstider för loggar i denna version.
14. Granskning och revision
Biträdet ska ge Arrangören tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR uppfylls, och möjliggöra och bidra till granskningar och inspektioner som genomförs av Arrangören eller av en revisor som Arrangören utsett. Granskning ska aviseras i skälig tid, ske under normal arbetstid, inte störa driften onödigt och omfattas av sekretess. Arrangören står för sina egna kostnader.
15. Ansvar och ändringar
Vardera parten ansvarar för sin egen behandling enligt GDPR. Ändringar av detta avtal görs genom att en ny version publiceras med nytt versionsnummer. Arrangören informeras och godkänner den nya versionen i administrationen. Tidigare godkännanden bevaras oförändrade med sin version och tidpunkt.
16. Godkännande och dokumentation
Godkännande sker i tjänsten av en behörig företrädare för Arrangören. Vid varje godkännande dokumenteras anläggning, avtalsversion, tidpunkt, användare och om godkännandet avser ett bindande avtal eller – när förutsättningarna i avtalskedjan ännu inte är fullt verifierade – ett bekräftat utkast.
Bilaga 1. Underbiträden och överföringar
Förteckningen version 2026-08-2, uppdaterad 27 augusti 2026. Direkta underbiträden anlitas av Biträdet. Leverantörsled anges för öppenhet men avtalas av det direkta underbiträdet. Arrangören informeras innan ett underbiträde läggs till eller byts ut.
Lovable (applikationsdrift, hosting och e-postförmedling)
- Avtalspart:
- Lovable Labs Incorporated (dataskyddskontakt anges via Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm)
- Roll:
- Underbiträde till Biljettportalen (direkt)
- Tjänst och ändamål:
- Bygg, körmiljö och hosting för applikationen samt förmedling av transaktionsmejl. Drift, hosting, felsökning och utskick av transaktionsmejl.
- Uppgiftskategorier:
- Uppgifter som passerar tjänsten i drift: namn, e-post, telefon, order- och biljettuppgifter; Tekniska logg- och driftuppgifter.
- Region:
- Ej regionlåst i vår konfiguration. Applikationen levereras via Cloudflares nät; databasen ligger separat i EU (se Supabase).
- Överföring till tredjeland:
- Lovables publicerade biträdesavtal anger underbiträden och EU-standardavtalsklausuler (modul 2 och 3) för överföring till tredjeland.
- Avtalsstatus:
- Biträdesavtalets täckning är ännu inte verifierad för Biljettportalens nuvarande abonnemang hos leverantören.
Supabase (Postgres-databas, autentisering och fillagring)
- Avtalspart:
- Supabase, Inc.
- Roll:
- Underbiträde till Biljettportalen (i vårt fall tillhandahållet via Lovable-hanterat projekt) (direkt)
- Tjänst och ändamål:
- Databas, inloggning och lagring av uppladdade bilder. Lagring och behandling av tjänstens data samt autentisering.
- Uppgiftskategorier:
- Kund- och köparuppgifter, ordrar, biljetter och biljett-token; Personalkonton och inloggningsuppgifter; Aktivitets-, inpasserings- och mejlloggar.
- Region:
- AWS eu-central-1, Frankfurt, Tyskland (verifierad projektregion).
- Överföring till tredjeland:
- Supabases biträdesavtal stöder rollen personuppgiftsbiträde/underbiträde och EU-standardavtalsklausuler (modul 3) mellan biträde och underbiträde. Data som styrts till en region lagras och behandlas primärt där, med undantag som kan följa av lag eller supportärenden.
- Avtalsstatus:
- Biträdesavtal verifierat.
Mailgun / Sinch Email (utskick av transaktionsmejl)
- Avtalspart:
- Mailgun Technologies, Inc. (Sinch Email)
- Roll:
- Leverantörsled under Lovables e-posttjänst – ingen direkt avtalsrelation med Biljettportalen (leverantörsled)
- Tjänst och ändamål:
- Leverans av biljett-, kvitto-, återbetalnings- och systemmejl. Utskick och leveransspårning av transaktionsmejl.
- Uppgiftskategorier:
- Mottagarens e-postadress och namn; Mejlets innehåll: ordernummer, kvittorader, belopp och biljett-QR.
- Region:
- EU-infrastruktur för avsändardomänen notify.karmark.systems (MX mxa/mxb.eu.mailgun.org, SPF include:mailgun.org).
- Överföring till tredjeland:
- Leverantören anger biträdesavtal samt EU-U.S. Data Privacy Framework och standardavtalsklausuler för relevanta överföringar till tredjeland.
- Avtalsstatus:
- Biträdesavtalets täckning är ännu inte verifierad för Biljettportalens nuvarande abonnemang hos leverantören.
Cloudflare (edge, körmiljö och innehållsleverans)
- Avtalspart:
- Cloudflare, Inc.
- Roll:
- Leverantörsled under Lovable (och i Supabases eget nät) – ingen direkt avtalsrelation med Biljettportalen (leverantörsled)
- Tjänst och ändamål:
- Edge-nät, körmiljö och skydd mot överbelastning framför tjänsten. Leverans, prestanda och säkerhet i tjänstens nätverkslager.
- Uppgiftskategorier:
- Trafikdata i transit: IP-adress, användaragent och begärda adresser; Tekniska säkerhetscookies för botskydd.
- Region:
- Globalt nät som standard. Vi har inte verifierat att särskilda funktioner för EU-lokalisering är aktiverade, och behandling av trafikdata utanför EU/EES kan därför förekomma.
- Överföring till tredjeland:
- Överföringar hanteras genom respektive leverantörs avtalskedja med standardavtalsklausuler.
- Avtalsstatus:
- Biträdesavtalets täckning är ännu inte verifierad för Biljettportalens nuvarande abonnemang hos leverantören.
Arrangörens egna leverantörer
- Stripe (arrangörens eget biljettkonto) – Arrangörens egen betalleverantör. Biljettbetalningen sker mot arrangörens eget Stripe-konto enligt arrangörens eget avtal med Stripe. Biljettportalen tar aldrig emot kort- eller betalningsinstrumentuppgifter. Nyckeln till kontot förvaras krypterat i plattformens hemlighetslager för att kunna genomföra betalningar och återbetalningar åt arrangören.
- Fortnox – Arrangörens eget bokföringssystem. Kopplingen aktiveras av arrangören själv och exporterar kund- och fakturauppgifter till arrangörens eget Fortnox-konto.