Dataskyddsbilaga (DPA)
Senast uppdaterad: 2026-09-23 · Version: 1.5
Denna dataskyddsbilaga (”Bilagan”) reglerar Adcervas behandling av personuppgifter för kundens räkning enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 (”GDPR”). Bilagan ingås samtidigt med, och utgör en integrerad del av, Adcervas användarvillkor (”Användarvillkoren”). Behandling av personuppgifter där Adcerva själv är personuppgiftsansvarig, exempelvis besökare på adcerva.com, beskrivs i stället i integritetspolicyn.
1. Parter och roller
Personuppgiftsbiträde:
- Adcerva AB
- Org.nr 559580-7263
- Säte: Luleå
- Kyrkogatan 5a, 972 32 Luleå
- E-post: info@adcerva.com
Personuppgiftsansvarig: den kund som ingått Användarvillkoren, identifierad med firma, organisationsnummer och kontaktuppgifter i signaturblocket nedan (”Kunden”).
Kunden är personuppgiftsansvarig för de personuppgifter som behandlas i tjänsten: leaddata, konverteringsdata, målgruppsdata och Kundens egna användarkonton. Adcerva är personuppgiftsbiträde och behandlar uppgifterna för Kundens räkning. Ansluter en enhet till ett ramavtal genom en anslutningsbilaga blir den enheten personuppgiftsansvarig för sin egen behandling och sitt eget konto, med denna Bilaga och samma Annex 1–3 oförändrade.
Annonsplattformarna är inte underbiträden. När personuppgifter överförs till Google eller Meta för konverteringsmätning och målgruppsmatchning agerar plattformarna som gemensamt eller självständigt personuppgiftsansvariga enligt sina egna villkor:
- Google Ads Controller-Controller Data Protection Terms (https://privacy.google.com/businesses/controllerterms)
- Google Ads Data Processing Terms (https://privacy.google.com/businesses/processorterms)
- Meta Business Tools Terms (https://www.facebook.com/legal/businesstools_terms)
Kunden intygar att Kunden har accepterat dessa villkor direkt med respektive plattform. Plattformarna redovisas i Annex 3 del B, åtskilda från underbiträdena i del A, så att förteckningen över mottagare är fullständig; redovisningen gör dem inte till underbiträden.
2. Föremål, varaktighet, art och ändamål
Behandlingens föremål, varaktighet, art och ändamål, kategorierna av personuppgifter och de registrerade samt var behandlingen sker anges i Annex 1. Bilagan gäller så länge Adcerva behandlar personuppgifter för Kundens räkning, det vill säga under Användarvillkorens löptid samt under de efterföljande perioder som anges i avsnitt 9 och Annex 2.
3. Behandling endast enligt instruktion
Adcerva behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Som dokumenterad instruktion räknas tjänstens funktionella drift, Kundens konfiguration av tjänsten samt Användarvillkoren och denna Bilaga. Adcerva underrättar Kunden om Adcerva anser att en instruktion strider mot GDPR eller mot annan tillämplig dataskyddsreglering.
Ingen egen sekundäranvändning. Adcerva använder inte Kundens personuppgifter för egna ändamål. Adcerva använder i synnerhet inte Kundens personuppgifter för att träna eller finjustera maskininlärningsmodeller, för att förbättra eller utveckla produkter eller funktioner utöver att leverera tjänsten till den Kunden, för jämförelser mot eller till förmån för andra kunder, eller för Adcervas egen marknadsföring.
Undantag för aggregerad statistik. Med undantag från föregående stycke får Adcerva ta fram aggregerad statistik härledd ur Kundens personuppgifter, däribland branschjämförelser, förutsatt att varje statistiskt värde är beräknat på uppgifter från minst fem (5) kunder, inte rimligen kan hänföras till någon enskild kund eller registrerad, och att Adcerva inte försöker göra en sådan hänförelse. Statistik som uppfyller dessa villkor utgör anonyma uppgifter i den mening som avses i skäl 26 GDPR och är därmed inte personuppgifter.
Sekretess. Adcerva säkerställer att personal som har behörighet att behandla personuppgifter har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt.
4. Säkerhet
Adcerva vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR. Åtgärderna beskrivs i Annex 2 och får ändras över tid, förutsatt att skyddsnivån inte sänks.
5. Underbiträden
Kunden lämnar Adcerva ett allmänt skriftligt förhandstillstånd att anlita de underbiträden som anges i Annex 3 del A. Adcerva underrättar Kunden om planerade tillägg eller byten av underbiträden genom att uppdatera Annex 3 del A och lämna 30 dagars varsel via e-post och meddelande i tjänsten. Kunden har rätt att invända på sakliga dataskyddsskäl. Om parterna inte kan enas får Kunden säga upp den berörda delen av tjänsten.
Adcerva ålägger varje underbiträde dataskyddsskyldigheter som motsvarar dem i denna Bilaga genom avtal.
Anlitar Adcerva ett underbiträde och fullgör det underbiträdet inte sina dataskyddsskyldigheter, kvarstår Adcervas fulla ansvar gentemot Kunden för underbiträdets fullgörande (artikel 28.4 GDPR).
6. Bistånd vid registrerades rättigheter
Adcerva tillhandahåller tekniska och organisatoriska åtgärder som hjälper Kunden att besvara begäranden från registrerade inom den frist på en kalendermånad som följer av artikel 12.3 GDPR: tillgång, rättelse, radering, dataportabilitet, begränsning och invändning. Kunden kan hantera de flesta begäranden själv i tjänsten.
Krävs Adcervas bistånd besvarar Adcerva Kundens begäran inom 5 arbetsdagar. Kontakt: privacy@adcerva.com. Skälig ersättning kan tas ut för uppenbart ogrundade eller orimliga begäranden.
7. Bistånd vid konsekvensbedömning och förhandssamråd
Adcerva bistår Kunden med att fullgöra skyldigheterna enligt artiklarna 32 (säkerhet), 33–34 (anmälan av personuppgiftsincident till Integritetsskyddsmyndigheten och underrättelse till registrerade), 35 (konsekvensbedömning) och 36 (förhandssamråd) GDPR, med beaktande av behandlingens art och den information som är tillgänglig för Adcerva.
8. Personuppgiftsincident
Adcerva underrättar Kunden utan onödigt dröjsmål och senast inom 24 timmar från det att Adcerva fått kännedom om en personuppgiftsincident som berör Kundens uppgifter. Underrättelsen innehåller, i den mån uppgifterna finns tillgängliga:
- incidentens art samt kategorierna av och det ungefärliga antalet registrerade och registreringar som berörs,
- de sannolika konsekvenserna,
- vidtagna och föreslagna åtgärder,
- kontaktpunkt för ytterligare information.
Underrättelsen ska göra det möjligt för Kunden att fullgöra sin egen anmälningsskyldighet inom 72 timmar enligt artikel 33 GDPR. Fristen på 24 timmar är Adcervas eget avtalsåtagande; GDPR anger endast ”utan onödigt dröjsmål”. Observera att anmälningar till Integritetsskyddsmyndigheten blir allmänna handlingar enligt offentlighetsprincipen.
9. Radering och återlämnande
Vid Bilagans upphörande gäller följande, i enlighet med Kundens val:
- Kunden kan exportera all sin data under en respitperiod på 30 dagar.
- OAuth-tokens för anslutna plattformar återkallas och raderas inom 24 timmar.
- Efter respitperioden raderas personuppgifter inom 90 dagar, inklusive backuper (som löper ut på rullande 30-dagarsbasis).
- På Kundens skriftliga begäran utfärdar Adcerva ett intyg om radering.
Efter dessa perioder behåller Adcerva inga av Kundens personuppgifter, med undantag för (a) efterlevnads- och revisionsunderlag i pseudonymiserad form under de perioder som anges i Annex 2, vilka Adcerva behöver för att kunna visa efterlevnad enligt artikel 5.2 GDPR, och (b) uppgifter som Adcerva enligt tvingande unionsrätt eller nationell rätt måste bevara, däribland räkenskapsinformation enligt bokföringslagen (7 år). Uppgifter som bevaras med stöd av denna punkt behandlas inte för något annat ändamål och raderas när perioden löpt ut.
Radering enligt denna punkt omfattar Adcervas kopia. Innehåll som publicerats på Kundens egna konton hos plattformarna ligger kvar där tills det tas bort på respektive konto. Eftersom åtkomsttokens återkallas inom 24 timmar kan Adcerva inte ta bort sådant innehåll efter att Bilagan upphört; Kunden tar bort det direkt på kontot. Kommentarer som andra har skrivit på Kundens inlägg har Adcerva ingen kopia av att radera: de hämtas vid visningstillfället och lagras inte (se Annex 1). De finns kvar på Kundens eget konto och hanteras där.
10. Granskning och revision
Adcerva ger Kunden tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR fullgörs, och möjliggör granskningar som utförs av Kunden eller av en revisor som parterna enats om. Granskning sker efter skäligt varsel (30 dagar), på Kundens bekostnad och högst en gång per tolvmånadersperiod, med undantag för granskning som krävs av en tillsynsmyndighet eller som föranleds av en väsentlig säkerhetsincident, då dessa begränsningar inte gäller. Adcerva får uppfylla en granskningsbegäran genom att tillhandahålla rapport från oberoende tredjepartsrevision (SOC 2, ISO 27001 eller motsvarande) när sådan finns tillgänglig.
11. Internationella överföringar
Vissa underbiträden är etablerade utanför EES, eller är etablerade utanför EES samtidigt som uppgifterna lagras inom EES. Överföringsgrunden för varje underbiträde anges i Annex 3. Adcerva grundar överföringar på EU-kommissionens standardavtalsklausuler (artikel 46 GDPR). Adcerva bevakar statusen för adekvansbeslutet EU–US Data Privacy Framework och behandlar en certifiering som en bevakad omständighet, inte som den grund Adcerva åberopar.
Konsekvensbedömning avseende överföring (TIA). Adcerva genomför en dokumenterad konsekvensbedömning för överföringar till tredjeland innan tjänsten tas i bruk med betalande kund. Bedömningen omfattar rättsläget i mottagarlandet och de kompletterande åtgärder som faktiskt är på plats.
Kompletterande skyddsåtgärder: vad som gäller i dag. Adcerva tillämpar följande åtgärder:
- Dataminimering: endast det underlag som behövs för den efterfrågade funktionen skickas till en AI-leverantör.
- Förbud mot särskilda kategorier: uppgifter enligt artiklarna 9 och 10 GDPR får inte behandlas i tjänsten (avsnitt 12 och Annex 1).
- Avtalade begränsningar hos leverantören: ingen modellträning eller produktutveckling på Kundens innehåll, definierad lagringstid för loggar och cache samt reglerad hantering av myndighetsförfrågningar.
- Regionalisering där den erbjuds i den upphandlade produkten, verifierad mot leverantörens skriftliga besked om routing, redundans och supportåtkomst.
- Organisatoriska åtgärder: tenantseparation, nyckelrotation, promptpolicy, loggranskning och periodisk leverantörsöversyn.
Vad Adcerva inte påstår. Kryptering och hashning är nödvändiga säkerhetsåtgärder men utgör inte effektiva överföringsskydd när leverantören måste kunna läsa underlaget för att kunna svara, vilket AI-inferens förutsätter. Adcerva har i dag varken en EU-gateway som tokeniserar identifierare före utgående anrop eller automatiserade dataklassregler (DLP) som blockerar känsligt innehåll. Båda är planerade och beskrivs som planerade tills de är införda. Kunden bör inte förutsätta dem vid egen riskbedömning, och Adcerva åberopar dem inte som skyddsåtgärder.
12. Särskilda kategorier av personuppgifter
Kunden får inte använda tjänsten för att behandla särskilda kategorier av personuppgifter (uppgifter om ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, medlemskap i fackförening, genetiska eller biometriska uppgifter, hälsa eller sexuell läggning) eller uppgifter om lagöverträdelser, annat än där tjänsten uttryckligen stöder detta och det omfattas av ett särskilt skriftligt avtal mellan parterna.
13. Plattformsspecifika villkor
Följande gäller utöver övriga bestämmelser, för de plattformar Kunden väljer att ansluta.
13.1 Google Ads
- Google Ads Controller-Controller Data Protection Terms (https://privacy.google.com/businesses/controllerterms) respektive Google Ads Data Processing Terms (https://privacy.google.com/businesses/processorterms) gäller för behandlingen hos Google, enligt Kundens direkta avtal.
- Adcerva vidarebefordrar samtyckesvärdena
ad_user_dataochad_personalizationfrån Kundens samtyckeshantering till Google. - Personuppgifter hashas med SHA-256 innan de överförs till Google Ads API.
- För kundmatchning används Data Manager API som förvald väg.
- Frånskiljning av kampanjer verkställs inom tre (3) arbetsdagar; OAuth-tokens raderas inom 24 timmar och kopplad data inom 30 dagar. Dessa frister är Adcervas egen lagringspolicy och följer inte av något publicerat krav från Google.
13.2 Meta
- Meta Business Tools Terms gäller för behandlingen hos Meta. Kunden är ”Business”; Adcerva agerar som Kundens tjänsteleverantör.
- Adcerva använder inte data från Conversions API för andra ändamål än att leverera tjänsten till Kunden.
- Personuppgifter hashas med SHA-256 innan de överförs (e-post, telefon, för- och efternamn, ort, region, postnummer, land och externt id).
- Samtycke förs vidare per händelse på grundval av Kundens samtyckeslogg.
- Publicering sker till Kundens egna konton, Facebook-sidan och det Instagram-konto som är kopplat till sidan, och alltid på Kundens instruktion. Adcerva publicerar aldrig på eget initiativ. Innehållet behandlas hos Meta enligt de villkor Kunden själv har accepterat för sina konton.
- Ett publicerat inlägg ligger kvar hos Meta tills det tas bort där. Adcerva kan ändra texten i och ta bort Facebook-inlägg som publicerats via tjänsten, så länge kopplingen finns; Instagram-inlägg tas bort i Instagram. Radering enligt avsnitt 9 omfattar Adcervas kopia.
- Kommentarer på Kundens sidinlägg läses med sidans eget åtkomsttoken, och bara när Kunden öppnar inlägget i tjänsten. Adcerva hämtar kommentarens text och tidpunkt, inte kommentatorns namn eller id, och sparar ingenting av det. Adcerva svarar inte på och tar inte bort kommentarer; det görs på Kundens eget konto.
14. Ansvar
Ingenting i detta avtal begränsar eller utesluter någon parts ansvar i den utsträckning en sådan begränsning eller uteslutning inte är tillåten enligt tillämplig lag. Avtalet påverkar inte heller registrerades rättigheter eller en tillsynsmyndighets befogenheter. Övriga punkter i detta avsnitt gäller med detta förbehåll.
Vardera parten ansvarar för sina egna överträdelser av dataskyddsregleringen.
Ansvarstak. Vardera partens samlade ansvar enligt detta avtal är begränsat till summan av de avgifter Kunden erlagt eller ska erlägga under de tolv (12) månader som närmast föregick den händelse som föranleder ansvar. Med undantag härifrån är vardera partens samlade ansvar för (a) brott mot denna Bilaga, (b) brott mot sekretessåtaganden, eller (c) en personuppgiftsincident som beror på att parten inte vidtagit de åtgärder som anges i Annex 2, i stället begränsat till två (2) gånger den årsavgift som gällde vid tidpunkten för händelsen. Denna punkt gäller med det förbehåll som anges i första stycket.
Indirekt skada. Ingen part ansvarar gentemot den andra för indirekt skada, utebliven vinst, förlorade intäkter eller förlust av goodwill, oavsett grund. Denna punkt gäller med det förbehåll som anges i första stycket och påverkar inte de registrerades rätt till ersättning enligt artikel 82 GDPR.
Ansvarsförbindelser. Kunden håller Adcerva skadeslös för direkta krav från tredje man som slutligt fastställts följa av Kundens väsentliga överträdelse av sina skyldigheter som personuppgiftsansvarig, däribland avsaknad av rättslig grund, olaglig instruktion eller utebliven information till de registrerade. Adcerva håller Kunden skadeslös på motsvarande sätt för direkta krav från tredje man som slutligt fastställts följa av Adcervas väsentliga överträdelse av sina skyldigheter som personuppgiftsbiträde.
Anlitar Adcerva ett underbiträde och fullgör det underbiträdet inte sina dataskyddsskyldigheter, kvarstår Adcervas fulla ansvar gentemot Kunden för underbiträdets fullgörande (artikel 28.4 GDPR).
15. Förhållandet till användarvillkoren
Vid konflikt eller bristande överensstämmelse mellan användarvillkoren och dataskyddsbilagan (DPA) har dataskyddsbilagan företräde i fråga om behandling av personuppgifter. I alla övriga avseenden har användarvillkoren företräde.
Användarvillkoren i sin helhet finns på adcerva.com/terms.
16. Ändringar och versionshantering
Varje väsentlig ändring av denna Bilaga medför en ny version. Kunden informeras via e-post och meddelande i tjänsten minst 30 dagar innan den nya versionen träder i kraft, och nytt aktivt godkännande krävs vid nästa inloggning efter ikraftträdandet. Som väsentlig ändring räknas bland annat nytt underbiträde, utvidgad behandling, nya datakategorier, förlängd lagringstid, ändrade uppsägningsvillkor och ändrade ansvarstak. Varje publicerad version arkiveras, och tidsstämpel samt version för Kundens godkännande sparas som bevis enligt artikel 7.1 GDPR.
17. Tillämplig lag
På denna Bilaga tillämpas svensk rätt, med undantag för dess lagvalsregler. Tvister avgörs av allmän svensk domstol med Luleå tingsrätt som första instans, på samma sätt som enligt Användarvillkoren.
Annex 1: Beskrivning av behandlingen
Föremål
Behandling av personuppgifter som Kunden tillhandahåller, eller som genereras för Kunden, inom ramen för Kundens användning av tjänsten för digital annonsering över flera plattformar.
Varaktighet
Under Användarvillkorens löptid samt de lagringsperioder som anges i Annex 2, varefter personuppgifterna raderas enligt avsnitt 9.
Art och ändamål
- Insamling av leads från Meta Lead Ads och Google Lead Form Extensions.
- Överföring av konverteringshändelser till Meta Conversions API och Google Ads (Data Manager API).
- Målgruppssynkronisering (Customer Match, Custom Audiences).
- Publicering av innehåll på Kundens egna konton hos de anslutna plattformarna (Facebook-sida och Instagram-konto), på Kundens instruktion.
- Inläsning av Kundens redan publicerade inlägg och deras engagemangsstatistik, för analys och rapportering i tjänsten.
- Inläsning och visning av kommentarer som andra personer har skrivit på Kundens sidinlägg, när Kunden öppnar inlägget i tjänsten. Kommentarerna hämtas vid visningstillfället och lagras inte hos Adcerva.
- AI-assisterad innehållsgenerering och kampanjoptimering.
- Analys, rapportering och visning i tjänstens gränssnitt.
- Efterlevnadsloggning (samtycke, revisionsspår, hantering av registrerades begäranden).
Kategorier av personuppgifter
| Kategori | Exempel | Källa |
|---|---|---|
| Leadidentifierare | e-post, telefon, förnamn, efternamn, ort, region, postnummer, land, externt id | Plattformarnas leadformulär |
| Onlineidentifierare | IP-adress (anonymiseras efter 90 dagar), user agent, fbp, fbc, gclid, gbraid, wbraid | Klick- och sidvisningsmätning |
| Formulärinnehåll | egna formulärfält (bransch, företagsstorlek, intresseområden, kvalificerande frågor) som Kunden själv definierar | Plattformarnas leadformulär |
| Kundens användare | namn, e-post, roll, organisation (Kundens administratörer och medarbetare) | Registrering i tjänsten |
| Innehåll som publiceras eller läses in | text, bild och länk i det innehåll Kunden publicerar via tjänsten, och i Kundens redan publicerade inlägg som hämtas tillbaka med publiceringstid och engagemangsstatistik | Kundens eget material och Kundens anslutna konton |
| Kommentarer från tredje part | kommentarens text och tidpunkt på Kundens sidinlägg. Kommentatorns namn och id hämtas inte. Ingenting av detta lagras hos Adcerva: uppgifterna visas i gränssnittet och finns därefter bara kvar på Kundens eget konto hos plattformen | Kundens anslutna Facebook-sida, vid visningstillfället |
| Intäktsdata | affärsvärde, konverteringsbelopp, valuta, tidpunkt (kopplat till hashade identifierare) | Kundens registrering i tjänsten |
Kategorier av registrerade
- Leads och intressenter som fyller i plattformarnas leadformulär.
- Kundens egna slutkunder, om Kunden laddar upp kundlistor.
- Kundens administratörer och medarbetare.
- Besökare vars händelser mäts via pixel eller Conversions API.
- Personer som förekommer i det innehåll Kunden publicerar via tjänsten, eller redan har publicerat på sina egna konton.
- Personer som kommenterar Kundens inlägg på Kundens egna konton.
Särskilda kategorier av personuppgifter behandlas inte, se avsnitt 12.
Var behandlingen sker
Uppgifterna lagras inom EU, med namngivna överföringar till USA för de flöden som anges nedan. Vilket underbiträde som utför varje behandling, och på vilken grund en överföring sker, framgår av Annex 3.
| Flöde | Var behandlingen sker |
|---|---|
| Lagring i vila (leads, kampanjer, konfiguration, revisionsspår) | EU |
| Edge-beräkning och API | Globalt med EU-routing |
| AI för text, rekommendationer och dokumentanalys | USA |
| AI för bildgenerering | USA |
| Konverteringshändelser och målgrupper | Globalt, enligt plattformarnas egna villkor |
| Felövervakning | EU (Frankfurt) för lagring; leverantören förbehåller sig behandling även i USA och i andra länder |
Adcervas åtkomst i supportsyfte
- Vem: endast Adcerva-personal med administratörsroll i tjänsten. Åtkomsten är rollstyrd; övrig personal har den inte.
- När: endast på Kundens begäran eller vid utredning av en incident eller ett driftfel. Ingen rutinmässig genomgång av Kundens personuppgifter förekommer.
- Spårbarhet: administrativa åtgärder som ändrar, exporterar eller raderar personuppgifter loggas i tjänstens revisionslogg (
audit_log) med aktör, tidpunkt och berörd post. Varje visning av Kundens uppgifter i administrationsgränssnittet loggas på samma sätt. Loggen kan lämnas ut till Kunden på begäran. - Var: Adcervas personal är verksam inom EES. Adcerva ger inte åtkomst till produktionsdata från tredjeland. Skulle sådan åtkomst bli aktuell utgör den en överföring och hanteras enligt avsnitt 11 och Annex 3.
Annex 2: Tekniska och organisatoriska säkerhetsåtgärder
Åtgärderna nedan är de som är införda i tjänsten. Åtgärder som ännu inte är aktiverade anges uttryckligen som sådana.
Kryptering
- I vila: AES-256 (Postgres-databasen).
- Under överföring: TLS 1.2 eller senare.
- OAuth-tokens skyddas dessutom med kryptering på applikationsnivå.
Behörighetsstyrning
- Rollbaserad behörighet för administrativa funktioner.
- Minsta möjliga behörighet för personal.
- Isolering av kunddata på applikationsnivå: varje databasfråga filtreras på kundidentifierare. Regeln kontrolleras vid granskning av varje kodändring och verifieras därutöver av automatiska isoleringstester för de känsligaste slutpunkterna.
- Radnivåsäkerhet (RLS) i databasen som ytterligare skyddslager.
- Planerad: flerfaktorsautentisering för administrativ åtkomst aktiveras när funktionen är tillgänglig i tjänsten. Den är inte införd i dag.
Skydd i flera lager
- Revisionslogg för administrativa åtgärder samt för samtycke, dataöverföringar och radering.
- Säkerhetsheaders på webbapplikationen (CSP, HSTS, X-Frame-Options).
- Frekvensbegränsning: 100 anrop per minut generellt och 10 per minut för resurskrävande operationer.
- SSRF-skydd: utgående anrop mot privata adressrymder blockeras.
- CSRF-skydd för tillståndsändrande operationer.
Dataminimering
- Personuppgifter hashas med SHA-256 innan de överförs till annonsplattformarna.
- IP-adresser anonymiseras efter 90 dagar (sista oktetten nollställs) genom ett schemalagt databasjobb.
- Kunden kan konfigurera lagringstider för leaddata.
Incidenthantering
- Incidentdetektering genom strukturerad loggning.
- Dokumenterad incidentrutin.
- Underrättelse till Kunden inom 24 timmar från kännedom om en personuppgiftsincident (avsnitt 8).
- Extern felövervakning av fel i tjänstens serverdel. Direkta identifierare (IP-adress, e-postadress och användarnamn) tas bort före sändning; felmeddelandets eget innehåll skickas som det är.
Driftsäkerhet
- Strukturerad loggning i samtliga slutpunkter och bakgrundsjobb.
- Överbelastningsskydd (circuit breakers) mot externa API:er.
- Kö för misslyckade konverteringsöverföringar, med omförsök utan dataförlust.
Testning och granskning
- Automatiska isoleringstester för lead- och kunddata som verifierar att kundfiltret faktiskt tillämpas, inte enbart att en obehörig förfrågan lämnas utan svar. Testerna täcker de känsligaste slutpunkterna, inte samtliga.
- Automatiserad testsvit, statisk typkontroll och lintning körs på varje ändring och måste passera innan ändringen levereras.
- Säkerhetsgenomgång och efterlevnadsgranskning före release.
Lagringstider
Följande perioder gäller för uppgifter som bevaras efter det att behandlingen upphört, enligt avsnitt 9:
| Kategori | Lagringstid |
|---|---|
| Leaddata och konverteringsdata | Raderas inom 90 dagar efter respitperioden |
| Backuper | Löper ut rullande efter 30 dagar |
| OAuth-tokens | Återkallas och raderas inom 24 timmar |
| Samtyckes- och revisionsunderlag (pseudonymiserat) | Samtyckesunderlag 7 år (artikel 7.1); revisionsloggar 2 år, 7 år för samtyckes- och betalningshändelser. Rå IP-adress och user agent anonymiseras efter 90 dagar |
| Räkenskapsinformation | 7 år (bokföringslagen) |
Tabellen avser vad som bevaras efter det att behandlingen upphört. Lagringstiden per datakategori under pågående avtal finns i integritetspolicyns avsnitt 5.
Annex 3: Underbiträden och annonsplattformar
Förteckningen nedan är den gällande vid den version som anges överst på sidan. Den har två delar, eftersom parterna i dem har olika roller.
Del A: Underbiträden
Adcerva anlitar parterna i del A för att leverera tjänsten, och det allmänna förhandstillståndet i avsnitt 5 avser dem. Tillägg och byten föregås av 30 dagars varsel enligt avsnitt 5.
| Part | Tjänst | Region | Överföringsgrund |
|---|---|---|---|
| Cloudflare | Edge compute, KV | Globalt. EU-region eftersträvas men är inte garanterad | SCC (Cloudflare DPA); DPF-certifierad som komplement |
| Supabase | Databas och autentisering | EU (Stockholm) | SCC (Supabase DPA). Lagring och huvudsaklig behandling sker i EU-regionen; leverantörens support kan nå data från USA |
| Anthropic | AI (Claude): text, rekommendationer och dokumentanalys | USA; avtalspart för EES är Anthropic Ireland, Limited | SCC (standardavtalsklausuler) |
| Google (Gemini) | AI (Gemini): annonstext, målgruppsförslag samt generering, redigering och analys av bilder, utifrån kampanjens mål, annonstexten, dina instruktioner, uppgifterna i din kunskapsbas samt bilder och logotyper som du laddar upp eller redigerar. När du förstärker ett inlägg ingår inläggets text och motiveringen till förslaget. | USA | SCC (standardavtalsklausuler) |
| OpenAI | AI-generering av bildobjekt med transparent bakgrund i designverktyget, även utifrån bilder som kunden laddat upp | USA; avtalspart för EES är OpenAI Ireland Ltd. Leverantörens underbiträden för innehållsgranskning finns även i bland annat Filippinerna | SCC (OpenAI:s DPA). Data används inte för träning. Loggar för missbruksövervakning sparas i upp till 30 dagar, och en bild som flaggas vid kontroll av övergreppsmaterial sparas för manuell granskning |
| Pexels | Sökning i stockbibliotek efter bild- och videomaterial till annonser | EU (Berlin); leverantören anger vidareöverföringar till bl.a. USA, Australien och Singapore | Endast sanerade sökord skickas. E-postadresser, telefonnummer och webbadresser tas bort, liksom kundens företagsnamn när det finns registrerat. Namn eller annan fritext som användaren själv skriver i sökningen tas inte bort |
| Sentry | Felövervakning. Direkta identifierare (IP, e-post, användarnamn) tas bort före sändning; felmeddelandets eget innehåll skickas som det är | EU (Frankfurt) för lagring; leverantören och dess supportbolag finns även i USA, Österrike, Kanada och Nederländerna | SCC (Sentrys DPA). Lagringsregionen är EU, men leverantören förbehåller sig behandling i USA och i andra länder där de eller deras underbiträden har verksamhet |
Del B: Annonsplattformar som Kunden ansluter
Parterna i del B är inte underbiträden och omfattas inte av förhandstillståndet i avsnitt 5. Kunden har ett eget avtal med respektive plattform, som är självständigt eller gemensamt personuppgiftsansvarig för de uppgifter som tjänsten överför dit på Kundens instruktion (avsnitt 1). De redovisas här så att förteckningen över mottagare är fullständig.
| Part | Tjänst | Region | Roll | Överföringsgrund |
|---|---|---|---|---|
| Google Ads, Data Manager | Globalt | Självständig/gemensam personuppgiftsansvarig | Plattformens egna överföringsmekanismer (Google Ads-villkoren) | |
| Meta | Annonsering, CAPI | Globalt | Självständig/gemensam personuppgiftsansvarig | Plattformens egna överföringsmekanismer (Meta Business Tools Terms) |
Underskrifter
Bilagan godkänns elektroniskt vid registrering. Version och tidsstämpel för godkännandet sparas som bevis enligt artikel 7.1 GDPR. Vid separat undertecknande gäller nedanstående.
Personuppgiftsbiträde
- Adcerva AB
- Org.nr 559580-7263
- Säte: Luleå
- Ort och datum: [____________]
- Underskrift: [____________]
- Namnförtydligande: [____________]
- Befattning: [____________]
Personuppgiftsansvarig (Kunden)
- Firma: [____________]
- Org.nr: [____________]
- Säte: [____________]
- Ort och datum: [____________]
- Underskrift: [____________]
- Namnförtydligande: [____________]
- Befattning: [____________]
Kontakt
Frågor om denna dataskyddsbilaga: info@adcerva.com. Begäran från registrerad: privacy@adcerva.com.