Mall – gäller när den undertecknats av båda parter.
Avtalet nedan är vårt standardavtal för StaffHub. Det blir bindande först när det undertecknats av arbetsgivaren (kunden) och Forss Management Consulting AB. Kontakta oss så skickar vi det för underskrift.
Personuppgiftsbiträdesavtal för StaffHub enligt artikel 28.3 i dataskyddsförordningen (GDPR).
Senast ändrat: 2026-10-01
Personuppgiftsansvarig (”Kunden”): den arbetsgivare som tecknat avtal om StaffHub (”huvudavtalet”), med de uppgifter som anges i huvudavtalet eller vid underskrift.
Personuppgiftsbiträde (”Leverantören”):
Forss Management Consulting AB (Formacon), Org.nr 559086-4780
Postadress: Lantmannagatan 33, 583 32 Linköping, Sverige
Webb: formacon.se
Kontaktperson: Pierre Lindbom
E-post: pierre.lindbom@formacon.se
Telefon: 0735-28 12 15
Avtalet gäller de personuppgifter Kunden för in i StaffHub eller låter Leverantören behandla för Kundens räkning. För uppgifter om användarkonton och om hur tjänsten används och driftas — inloggningar, tekniska loggar, felrapporter och besöksstatistik — är Leverantören själv personuppgiftsansvarig; den behandlingen beskrivs i integritetspolicyn.
Hälsa: StaffHub lagrar endast att en hälsokontroll gjorts eller planerats och när — aldrig resultat eller läkarbedömning. Även det kan vara uppgifter om hälsa enligt artikel 9. Kunden ansvarar för att det finns rättslig grund för behandlingen, och åtkomsten i systemet är begränsad till administratör och HR.
Andra särskilda kategorier av personuppgifter och uppgifter om lagöverträdelser behandlas inte avsiktligt, och tjänsten har inga fält för dem. Kunden ansvarar för att inte föra in dem i fritext eller dokument.
Leverantören behandlar personuppgifterna endast enligt Kundens dokumenterade instruktioner. Detta avtal, huvudavtalet och Kundens egna val i tjänsten (till exempel vilka moduler, integrationer och AI-funktioner som slås på, och hur länge uppgifter sparas) utgör de fullständiga instruktionerna. Behandling som krävs enligt unionsrätt eller svensk rätt får ske även utan instruktion; Leverantören informerar då Kunden innan behandlingen, om inte lagen förbjuder det. Leverantören underrättar Kunden omedelbart om en instruktion enligt Leverantörens bedömning strider mot dataskyddsförordningen.
Leverantören använder inte uppgifterna för egna ändamål, säljer dem inte och låter dem aldrig användas för att träna AI-modeller.
Leverantören ser till att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Sekretessen gäller även efter att avtalet upphört.
Leverantören vidtar bland annat följande tekniska och organisatoriska åtgärder:
Leverantören får ändra åtgärderna, förutsatt att skyddsnivån inte sänks.
Kunden lämnar ett allmänt förhandsgodkännande till att Leverantören anlitar underbiträden. Leverantören ingår skriftliga avtal med varje underbiträde med motsvarande dataskyddsskyldigheter som i detta avtal, och ansvarar gentemot Kunden för underbiträdets behandling som för sin egen.
Leverantören underrättar Kunden minst 30 dagar innan ett underbiträde läggs till eller byts ut. Kunden får invända på sakliga grunder. Kan parterna inte enas har Kunden rätt att säga upp huvudavtalet utan kostnad för den återstående perioden.
Underbiträden när avtalet senast ändrades:
Kundens egen Microsoft 365, som dokumentbiblioteket läser från, och tjänster som Kunden själv kopplar in via API-nyckel är inte Leverantörens underbiträden. De omfattas av Kundens egna avtal med respektive leverantör.
Leverantören bistår Kunden, genom lämpliga tekniska och organisatoriska åtgärder, med att besvara begäranden om registerutdrag, rättelse, radering, begränsning, dataportabilitet och invändning. StaffHub har inbyggt stöd för utdrag och radering som Kunden själv kan använda. Kommer en begäran direkt till Leverantören vidarebefordras den till Kunden utan onödigt dröjsmål och besvaras inte av Leverantören utan Kundens instruktion.
Leverantören bistår Kunden med att fullgöra skyldigheterna om säkerhet (artikel 32), anmälan av personuppgiftsincidenter (artiklarna 33–34), konsekvensbedömningar (artikel 35) och förhandssamråd med Integritetsskyddsmyndigheten (artikel 36), med hänsyn till behandlingens art och den information Leverantören har tillgång till.
Leverantören underrättar Kunden utan onödigt dröjsmål och senast inom 48 timmar från att Leverantören fått kännedom om en personuppgiftsincident som rör Kundens uppgifter. Underrättelsen innehåller, i den mån uppgifterna finns: vad som hänt, vilka kategorier och ungefär hur många registrerade och poster som berörs, de troliga konsekvenserna och vilka åtgärder som vidtagits eller föreslås. Information som inte finns direkt lämnas så snart den blir tillgänglig. Leverantören bistår Kunden med utredning och begränsning av incidenten.
Under avtalstiden bestämmer Kunden själv hur länge uppgifter om en anställd sparas efter avslutad anställning (standard 24 månader), varefter systemet flaggar posterna för radering.
När huvudavtalet upphör ska Leverantören, enligt Kundens val, radera samtliga personuppgifter eller återlämna dem i ett maskinläsbart format och därefter radera dem. Radering sker inom 30 dagar från avtalets slut eller Kundens begäran. Uppgifter i säkerhetskopior försvinner i takt med att kopiorna roteras bort enligt punkt 7, senast efter 12 månader, och används under tiden inte för något annat ändamål än återställning. Lagring utöver detta sker bara om unionsrätt eller svensk rätt kräver det.
Tjänsten, databasen och filerna finns i Sverige. Krypterade kopior av säkerhetskopiorna lagras i Microsoft OneDrive, i det datacenter Microsoft anger som lagringsplats för Leverantörens konto (inom EU/EES för europeiska konton). Övriga underbiträden och deras plats framgår av punkt 8.
Överföring utanför EU/EES sker bara när det finns stöd i kapitel V i dataskyddsförordningen, till exempel ett beslut om adekvat skyddsnivå (som för företag anslutna till EU–US Data Privacy Framework) eller EU-kommissionens standardavtalsklausuler. I dag gäller det AI-funktionerna, där den text frågan gäller skickas till OpenAI i USA, och push-tjänster som kan ligga utanför EU/EES. Vill Kunden undvika överföringen till USA ska AI-funktionerna inte slås på.
Leverantören ger Kunden den information som behövs för att visa att skyldigheterna i artikel 28 uppfylls, och möjliggör och bidrar till granskningar, inklusive inspektioner, som genomförs av Kunden eller av en revisor som Kunden anlitar och som omfattas av sekretess. I första hand besvaras granskningen skriftligt. En granskning på plats aviseras minst 30 dagar i förväg, sker under normal arbetstid, högst en gång per år om inte en incident eller en myndighet föranleder annat, på Kundens bekostnad och utan att andra kunders uppgifter röjs.
Vardera parten ansvarar för skada som den orsakat genom att bryta mot detta avtal eller dataskyddsförordningen, enligt artikel 82. Ansvarsbegränsningar i huvudavtalet gäller även detta avtal, men begränsar inte någon parts ansvar gentemot de registrerade eller för sanktionsavgifter som en myndighet beslutar om mot den parten.
Avtalet gäller från undertecknandet och så länge Leverantören behandlar personuppgifter för Kundens räkning. Vid motstridighet har detta avtal företräde framför huvudavtalet i frågor som rör behandling av personuppgifter. Ändringar ska vara skriftliga och undertecknade av båda parter; ändringar i underbiträdesförteckningen görs dock enligt punkt 8.
Svensk lag tillämpas på avtalet. Tvister avgörs av svensk allmän domstol, om inte huvudavtalet anger något annat.
Avtalet undertecknas av behöriga företrädare för Kunden och för Forss Management Consulting AB. Det är inte undertecknat i den här publicerade versionen.