Kovka AB och Snabb Egenkontroll
Senast uppdaterad: 7 augusti 2026
Version: 2026-08-07
1. Parter och avtalets ställning
Detta personuppgiftsbiträdesavtal, inklusive bilagor, gäller mellan den företagskund som använder Snabb Egenkontroll (”Kunden”) och:
Kovka AB
Organisationsnummer: 559500-9712
Momsregistreringsnummer: SE559500971201
Tors väg 13
145 71 Norsborg
Sverige
E-post: info@kovka.se
Telefon: +46 76 977 30 93
Avtalet reglerar Kovka AB:s behandling av personuppgifter för Kundens räkning när Kunden använder Snabb Egenkontroll.
Avtalet utgör en integrerad del av Användarvillkor och köpvillkor. Vid motstridighet i frågor som särskilt gäller behandling av personuppgifter för Kundens räkning har detta avtal företräde.
2. Definitioner
I detta avtal avses med:
- Dataskyddslagstiftning: Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR), kompletterande svensk lagstiftning och annan tillämplig dataskyddsrätt.
- Personuppgifter: information som direkt eller indirekt kan hänföras till en identifierad eller identifierbar fysisk person.
- Behandling: en åtgärd eller kombination av åtgärder beträffande personuppgifter.
- Personuppgiftsansvarig: den som bestämmer ändamålen och medlen för behandlingen.
- Personuppgiftsbiträde: den som behandlar personuppgifter för den personuppgiftsansvariges räkning.
- Underbiträde: ett annat personuppgiftsbiträde som Kovka AB anlitar för en viss behandling.
- Kunddata: uppgifter och material som Kunden eller Kundens användare för in i Snabb Egenkontroll.
- Personuppgiftsincident: en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter.
Begrepp som inte definieras här ska ha den betydelse som följer av GDPR.
3. Parternas roller och avtalets omfattning
Kunden är personuppgiftsansvarig för personuppgifter som Kunden bestämmer att föra in i projekt, egenkontroller, kommentarer, dokumentöversikter, signaturer eller annan projektdokumentation.
Kovka AB är personuppgiftsbiträde för sådan behandling och får endast behandla uppgifterna enligt detta avtal och Kundens dokumenterade instruktioner.
Kovka AB är däremot självständig personuppgiftsansvarig för vissa egna behandlingar, exempelvis konto- och kontaktadministration, betalning, fakturering, bokföring, säkerhet, missbruksförebyggande, supportadministration och dokumentation av accepterade avtalsversioner. Sådan behandling omfattas av Integritetspolicyn och inte av biträdesrollen i detta avtal.
4. Föremål, art, ändamål och varaktighet
Behandlingen avser teknisk drift och tillhandahållande av Snabb Egenkontroll, bland annat:
- lagring och strukturering av Kunddata;
- visning och redigering av projekt och egenkontroller;
- hantering av aktivitetsmallar, kontrollpunkter, datum, mätresultat, godkännanden, avvikelser, åtgärder och kommentarer;
- hantering av logotyp och signatur;
- skapande av dokumentförhandsvisning, tekniska dokumentögonblicksbilder (snapshots) och PDF-export;
- arkivering, återställning, skrivskydd och radering av projekt;
- felsökning, säkerhet, support och teknisk administration;
- uppfyllande av Kundens dokumenterade instruktioner.
Behandlingen pågår så länge Kunddata finns i tjänsten och Kovka AB behöver behandla uppgifterna för att fullgöra avtalet. Skrivskyddade eller arkiverade projekt omfattas fortfarande av detta avtal så länge uppgifterna finns kvar.
5. Kundens dokumenterade instruktioner
Kovka AB får endast behandla personuppgifter enligt dokumenterade instruktioner från Kunden, om inte behandling krävs enligt unionsrätt eller svensk rätt.
Om lag kräver annan behandling ska Kovka AB informera Kunden före behandlingen, såvida informationen inte är förbjuden av hänsyn till ett viktigt allmänintresse.
Följande utgör dokumenterade instruktioner:
- detta avtal och övriga tillämpliga avtalsdokument;
- Kundens användning av tjänstens funktioner och inställningar;
- åtgärder som behöriga användare utför i Kundens konto;
- skriftliga instruktioner som Kovka AB uttryckligen accepterar;
- supportärenden där Kunden begär en viss teknisk åtgärd.
Om Kovka AB bedömer att en instruktion strider mot dataskyddslagstiftningen ska Kunden informeras utan onödigt dröjsmål. Kovka AB får avvakta med instruktionen tills parterna har klarlagt hur den kan genomföras lagligt.
Arbete som ligger utanför tjänstens normala funktioner eller detta avtal kan kräva separat överenskommelse och ersättning.
6. Kundens skyldigheter
Kunden ansvarar för att:
- det finns en giltig rättslig grund för behandlingen;
- registrerade får den information som krävs;
- endast relevanta, korrekta och nödvändiga uppgifter förs in;
- uppgifterna inte sparas längre än nödvändigt;
- behörigheter och användarkonton administreras korrekt;
- instruktionerna till Kovka AB är lagliga, tydliga och dokumenterade;
- begäranden från registrerade och myndigheter hanteras korrekt;
- nödvändiga konsekvensbedömningar och förhandssamråd genomförs;
- Kunden inte använder tjänsten för uppgifter som tjänsten inte är avsedd för.
Snabb Egenkontroll är inte avsedd för systematisk behandling av känsliga personuppgifter enligt artikel 9 GDPR, uppgifter om lagöverträdelser enligt artikel 10 GDPR, sekretessbelagda uppgifter eller stora mängder identifierande uppgifter om boende och andra utomstående.
Sådana uppgifter får endast behandlas om Kovka AB i förväg har godkänt detta skriftligen och parterna har kommit överens om nödvändiga kompletterande skyddsåtgärder.
7. Kovka AB:s allmänna skyldigheter
Kovka AB ska:
- endast behandla personuppgifter enligt avsnitt 5;
- säkerställa att personer med åtkomst omfattas av sekretess;
- vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder;
- hjälpa Kunden enligt avsnitt 10–12;
- anlita underbiträden enligt avsnitt 13;
- föra de register som krävs enligt tillämplig lag;
- göra information tillgänglig som skäligen behövs för att visa efterlevnad;
- radera eller återlämna uppgifter enligt avsnitt 17.
Kovka AB får inte sälja Kunddata, använda Kunddata för riktad reklam eller behandla Kunddata för egna oförenliga ändamål.
8. Sekretess och åtkomst
Kovka AB ska begränsa åtkomst till Kunddata till personer och leverantörer som behöver uppgifterna för att fullgöra sina arbetsuppgifter.
Personer som behandlar Kunddata ska omfattas av lagstadgad eller avtalsmässig sekretess och få relevanta instruktioner om säker hantering.
Administrativ åtkomst till detaljerad Kunddata ska endast användas när det är nödvändigt för exempelvis support, felsökning, säkerhet, återställning, rättslig skyldighet eller en uttrycklig instruktion från Kunden.
9. Tekniska och organisatoriska säkerhetsåtgärder
Kovka AB ska upprätthålla säkerhetsåtgärder som är lämpliga med hänsyn till behandlingens art, omfattning, sammanhang, ändamål och risker.
De nuvarande huvudåtgärderna anges i Bilaga 2. Kovka AB får ändra en enskild åtgärd om den sammanlagda skyddsnivån inte väsentligt försämras.
Kunden ansvarar samtidigt för säkerheten i sina egna enheter, e-postkonton, nätverk, lösenord, användarbehörigheter och exporterade dokument.
En övergripande beskrivning av tjänstens säkerhet finns även på sidan Säkerhet.
10. Personuppgiftsincidenter
Kovka AB ska underrätta Kunden utan onödigt dröjsmål efter att Kovka AB har fått kännedom om en personuppgiftsincident som berör Kunddata.
Underrättelsen ska, i den mån informationen finns tillgänglig, innehålla:
- incidentens art;
- berörda kategorier av registrerade och personuppgifter;
- ungefärligt antal berörda personer och poster;
- sannolika konsekvenser;
- vidtagna eller planerade åtgärder;
- kontaktväg för fortsatt information.
Information får lämnas stegvis om allt inte är känt samtidigt.
Kovka AB ska vidta rimliga åtgärder för att begränsa skadan och hjälpa Kunden med den information som behövs för Kundens bedömning och eventuella anmälan.
Kunden ansvarar för att avgöra om incidenten ska anmälas till tillsynsmyndighet eller kommuniceras till registrerade, om inte annat följer av lag.
En underrättelse innebär inte att Kovka AB medger ansvar för incidenten.
11. Registrerades rättigheter
Om Kovka AB tar emot en begäran från en registrerad som tydligt gäller Kunddata ska Kovka AB, när det är praktiskt möjligt, hänvisa personen till Kunden och informera Kunden om begäran.
Med hänsyn till behandlingens art ska Kovka AB genom lämpliga tekniska och organisatoriska åtgärder hjälpa Kunden att hantera begäranden om exempelvis:
- tillgång;
- rättelse;
- radering;
- begränsning;
- invändning;
- dataportabilitet.
Kovka AB får inte besvara en sådan begäran för Kundens räkning utan Kundens dokumenterade instruktion, om inte lag kräver det.
Om en begäran kräver arbete utanför tjänstens normala funktioner får Kovka AB ta ut skälig ersättning efter att Kunden informerats, i den utsträckning detta är förenligt med tillämplig dataskyddslagstiftning.
12. Övrig hjälp till Kunden
Kovka AB ska, med hänsyn till behandlingens art och den information som finns tillgänglig, lämna rimlig hjälp med:
- säkerhet enligt artikel 32 GDPR;
- bedömning och hantering av personuppgiftsincidenter;
- konsekvensbedömningar avseende dataskydd;
- förhandssamråd med tillsynsmyndighet;
- frågor från behörig tillsynsmyndighet som rör Kovka AB:s behandling för Kundens räkning.
Kunden ska lämna den information och de beslut som behövs för att hjälpen ska kunna ges.
13. Underbiträden
Kunden lämnar ett allmänt skriftligt godkännande för Kovka AB att anlita underbiträden som behövs för att tillhandahålla tjänsten.
Aktuell lista finns på sidan Underbiträden och utgör en del av detta avtal.
Kovka AB ska säkerställa att varje underbiträde omfattas av skriftliga dataskyddsskyldigheter som i sak motsvarar de skyldigheter som gäller för Kovka AB enligt detta avtal.
Kovka AB ansvarar gentemot Kunden för underbiträdets fullgörande i den utsträckning som följer av tillämplig lag och avtalet.
13.1 Nya eller ersatta underbiträden
Kovka AB ska normalt informera Kunden minst 30 dagar innan ett nytt eller ersatt underbiträde börjar behandla Kunddata.
Informationen får lämnas via e-post, tjänsten eller genom en uppdatering av sidan Underbiträden tillsammans med en tydlig ändringsnotis.
Kunden får under denna period invända skriftligen på sakliga dataskyddsgrunder.
Parterna ska försöka hitta en rimlig lösning. Om invändningen inte kan lösas får Kovka AB avstå från underbiträdet, erbjuda en alternativ lösning eller låta Kunden avsluta den berörda tjänsten innan ändringen börjar gälla.
Vid en akut säkerhets- eller driftsituation får Kovka AB anlita ett ersättande underbiträde med kortare varsel, men ska informera Kunden så snart det är praktiskt möjligt.
14. Överföring utanför EU/EES
Kovka AB får inte överföra Kunddata till ett land utanför EU/EES eller ge åtkomst från ett sådant land utan att kraven i kapitel V GDPR är uppfyllda.
Överföringen kan exempelvis grundas på:
- beslut om adekvat skyddsnivå;
- EU-kommissionens standardavtalsklausuler;
- bindande företagsbestämmelser;
- annan giltig överföringsmekanism.
Kovka AB ska vid behov bedöma om kompletterande skyddsåtgärder krävs.
Information om relevanta överföringar och skyddsmekanismer ska framgå av sidan Underbiträden eller respektive leverantörs bindande avtalsdokument.
15. Myndighetsförfrågningar
Om Kovka AB får en rättsligt bindande begäran från en myndighet eller domstol om Kunddata ska Kovka AB, om det är tillåtet:
- informera Kunden innan uppgifterna lämnas ut;
- begränsa utlämnandet till vad som rättsligt krävs;
- rimligen kontrollera att begäran är behörig och giltig;
- dokumentera hanteringen.
Kovka AB är inte skyldigt att bestrida en myndighetsbegäran om det saknas rimlig rättslig grund för detta.
16. Granskning och revision
Kovka AB ska på begäran lämna den information som skäligen behövs för att visa att skyldigheterna enligt detta avtal och artikel 28 GDPR uppfylls.
Granskning ska i första hand genomföras genom:
- skriftliga svar och dokumentation;
- beskrivningar av säkerhetsåtgärder;
- relevanta avtal och leverantörsdokument;
- oberoende rapporter eller intyg, när sådana finns.
Om detta inte är tillräckligt får Kunden genomföra eller låta en oberoende revisor genomföra en mer ingående revision.
En revision ska:
- meddelas skriftligen i rimlig tid;
- ske under normal arbetstid;
- begränsas till behandling som omfattas av detta avtal;
- inte äventyra andra kunders uppgifter, säkerhet eller företagshemligheter;
- normalt genomföras högst en gång per kalenderår, om det inte finns en incident, ett myndighetskrav eller konkret misstanke om en väsentlig brist.
Kunden står för sina egna kostnader för revisionen. Om en särskild revision medför betydande arbete för Kovka AB utöver den dokumentation och medverkan som skäligen följer av detta avtal får Kovka AB, efter förhandsinformation till Kunden, ta ut skälig ersättning i den utsträckning detta är förenligt med tillämplig dataskyddslagstiftning.
Om revisionen visar en väsentlig överträdelse som Kovka AB ansvarar för ska Kovka AB bära sina egna kostnader och utan onödigt dröjsmål vidta rimliga korrigerande åtgärder.
17. Återlämnande och radering
Under avtalstiden kan Kunden använda tjänstens funktioner för att visa, exportera, arkivera och radera uppgifter enligt den aktuella planen och tjänstens funktioner.
När ett projekt raderas permanent ska Kovka AB radera projektets operativa Kunddata och relaterade tekniska dokumentögonblicksbilder (snapshots), om uppgifterna inte måste sparas enligt lag eller för ett rättsligt anspråk.
När Kundens konto raderas permanent ska Kovka AB radera återstående operativa Kunddata enligt tjänstens kontoraderingsprocess.
Om Kunden har ett aktivt återkommande abonnemang kan abonnemangets avslut och kontoraderingen planeras till slutet av den redan betalda perioden.
Kunden ansvarar för att exportera och spara de dokument och uppgifter som ska bevaras innan radering eller avtalets upphörande.
Uppgifter kan under en begränsad tid finnas kvar i tekniskt isolerade säkerhets- eller återställningskopior tills de skrivs över enligt ordinarie rotationscykel. Sådana kopior får endast användas för återställning efter ett allvarligt tekniskt fel och ska fortsatt omfattas av detta avtal.
Fakturor, betalningsuppgifter, avtalsbevis och annan information som Kovka AB behandlar som självständig personuppgiftsansvarig omfattas inte av Kundens instruktion att radera Kunddata och kan sparas enligt Integritetspolicyn och tillämplig lag.
18. Avtalstid och upphörande
Detta avtal träder i kraft när Kunden accepterar det elektroniskt eller när parterna på annat sätt ingår ett bindande avtal om Snabb Egenkontroll.
Avtalet gäller så länge Kovka AB behandlar Kunddata för Kundens räkning.
Bestämmelser om sekretess, säkerhet, radering, revision, ansvar och lagval fortsätter att gälla i den utsträckning det behövs efter att den övriga tjänsten har upphört.
19. Ansvar
Parternas ansvar regleras av Användarvillkor och köpvillkor, om inte tvingande dataskyddslagstiftning kräver annat.
Ingenting i detta avtal begränsar registrerades eller tillsynsmyndigheters rättigheter enligt tvingande lag.
En part som orsakar den andra parten kostnad eller skada genom en instruktion, behandling eller underlåtenhet i strid med dataskyddslagstiftningen eller detta avtal ansvarar i den utsträckning som följer av tillämplig lag och parternas avtal.
20. Ändringar
Kovka AB får uppdatera detta avtal när det behövs på grund av ändrad lagstiftning, myndighetskrav, tekniska förändringar, nya säkerhetsåtgärder eller ändrade underbiträden.
Väsentliga ändringar ska normalt meddelas minst 30 dagar innan de börjar gälla, om ändringen inte måste genomföras tidigare på grund av lag, myndighetskrav eller en akut säkerhetsåtgärd.
En ändring får inte minska skyddet för Kunddata i strid med tillämplig lag.
Kovka AB ska kunna identifiera vilken version Kunden har accepterat.
21. Elektroniskt godkännande och behörighet
Avtalet får ingås elektroniskt.
Den person som accepterar avtalet bekräftar att personen:
- agerar för Kundens räkning;
- har rätt att företräda Kunden;
- har behörighet att ingå detta avtal.
Kovka AB får spara uppgifter om accepterad version, datum och tid, användarkonto, företag, organisationsnummer och relaterad beställnings- eller Stripe-referens för att dokumentera avtalets ingående.
22. Tillämplig lag och tvist
Avtalet ska tolkas enligt svensk rätt.
Parterna ska först försöka lösa en tvist genom skriftlig dialog.
Om en lösning inte nås ska tvisten avgöras enligt tvistbestämmelsen i Användarvillkor och köpvillkor, utan att detta påverkar tillsynsmyndigheters eller registrerades rättigheter enligt tvingande dataskyddslagstiftning.
Bilaga 1 – Beskrivning av behandlingen
A. Ändamål
Att tillhandahålla, skydda, administrera och avsluta Snabb Egenkontroll enligt Kundens användning och dokumenterade instruktioner.
B. Behandlingens art
Insamling, registrering, organisering, strukturering, lagring, läsning, ändring, sökning, användning, överföring till godkända underbiträden, begränsning, export, radering och förstöring.
C. Kategorier av registrerade
- Kundens användare, anställda, konsulter och underentreprenörer;
- projektledare, arbetsledare, platschefer, montörer och andra projektmedverkande;
- kontaktpersoner hos beställare, leverantörer och samarbetspartner;
- personer vars namn eller signatur Kunden väljer att föra in i dokumentationen;
- andra personer som Kunden lagligen dokumenterar i ett projekt.
D. Kategorier av personuppgifter
- namn, roll, befattning och företagsanknytning;
- kontaktuppgifter som Kunden väljer att föra in;
- projekt-, byggnads-, lägenhets-, rums- och arbetsreferenser;
- datum, kontrollresultat, mätresultat, godkännanden, avvikelser, åtgärder och kommentarer;
- signatur och namn på undertecknare;
- företagslogotyp och dokumentinställningar i den mån de kan knytas till en fysisk person;
- tekniska identifierare och händelseuppgifter som behövs för behörighet, support, säkerhet och dokumentframställning.
E. Särskilda kategorier
Tjänsten är inte avsedd för känsliga personuppgifter, uppgifter om lagöverträdelser eller omfattande dokumentation av privata förhållanden. Sådan behandling kräver separat skriftligt godkännande.
F. Frekvens
Behandlingen sker löpande när Kunden använder tjänsten och så länge Kunddata finns kvar.
G. Lagring
- aktiva och arkiverade projekt: så länge projektet och kontot finns;
- Engångsprojekt: utan förutbestämd slutdag, så länge projektet och kontot finns, tjänsten tillhandahålls och avtalet i övrigt gäller;
- tekniska dokumentögonblicksbilder (snapshots): normalt så länge det berörda projektet finns;
- detaljerade användnings- och säkerhetsloggar i Snabb Egenkontroll: högst 365 dagar;
- utgångna eller återkallade sessionsposter: normalt högst 30 dagar;
- aggregerad årsstatistik utan personuppgifter: kan sparas längre;
- slutlig radering: enligt avsnitt 17.
Bilaga 2 – Tekniska och organisatoriska säkerhetsåtgärder
Följande huvudåtgärder används i den aktuella tjänsteversionen. Åtgärderna ska bedömas tillsammans och kan utvecklas över tid.
A. Skydd vid överföring
- webbtrafik skyddas genom HTTPS/TLS;
- kommunikation med betalnings- och säkerhetstjänster sker genom skyddade anslutningar;
- Stripe-webhooks verifieras innan betalningshändelser behandlas.
B. Autentisering och sessionsskydd
- lösenord lagras inte i läsbar form utan hanteras genom WordPress-lösenordshashning;
- e-postverifiering används för nya konton;
- återställning av lösenord använder tidsbegränsade processer;
- sessionsuppgifter och tokenvärden skyddas och kan återkallas;
- alla aktiva sessioner återkallas vid relevanta säkerhetsåtgärder, exempelvis lösenordsåterställning.
C. Skydd mot missbruk
- begränsning av upprepade inloggningsförsök;
- begränsning av antalet försök vid registrering, verifiering och lösenordsåterställning;
- Cloudflare Turnstile på utsatta formulär;
- tillfälliga spärrar vid misstänkt automatiserad eller skadlig aktivitet.
D. Behörighetskontroll
- serverbaserad kontroll av användare, session, projektägarskap och projektåtkomst;
- separering mellan olika kunders projekt;
- skrivoperationer blockeras serverbaserat när projektet är arkiverat eller abonnemanget har upphört;
- administrativ åtkomst begränsas till behöriga funktioner och personer.
E. Validering och dataminimering
- validering av obligatoriska fält och tillåtna format;
- signaturer begränsas till validerade PNG-data och fastställd maximal storlek;
- funktioner för onödiga projektfiler är avstängda som standard;
- aggregerad årsstatistik utformas utan namn, e-postadresser, IP-adresser, projektnamn, kommentarer, signaturer eller dokumentinnehåll.
F. Loggning och livscykel
- säkerhets- och användningsrelevanta händelser loggas för support, spårbarhet och felsökning;
- detaljerad granskningslogg raderas automatiskt efter högst 365 dagar;
- utgångna eller återkallade sessionsposter rensas normalt efter högst 30 dagar;
- framgångsrikt behandlade tekniska Stripe-händelser rensas normalt efter högst 90 dagar;
- Stripe-händelser med fel kan sparas i högst 365 dagar för felsökning och avstämning.
G. Tillgänglighet och återställning
- tjänsten använder professionell hostinginfrastruktur;
- projektdata och dokumentöversikter lagras så att pågående arbete kan öppnas och PDF normalt kan skapas på nytt;
- Kunden ansvarar för permanent arkivering och säkerhetskopiering av exporterade PDF-filer;
- tekniska säkerhets- eller återställningskopior, när sådana finns, används endast för återställningsändamål.
H. Leverantörskontroll
- underbiträden omfattas av avtal om dataskydd och sekretess;
- aktuella underbiträden dokumenteras på sidan Underbiträden;
- internationella överföringar ska stödjas av en giltig mekanism enligt kapitel V GDPR.
Bilaga 3 – Underbiträden och kontaktvägar
Aktuell lista över underbiträden, ändamål, behandlingsland och relevanta överföringsmekanismer publiceras på:
https://kovka.se/underbitraden/
Dataskyddsfrågor, instruktioner, incidenter och invändningar mot nya underbiträden skickas till:
Vid en misstänkt säkerhetsincident bör ämnesraden vara:
Säkerhetsincident – Snabb Egenkontroll
Relaterade dokument:
