För hyresvärdar som använder Tenio

Användarvillkor

Version 2.1 · 2026-09-15

1. Vad villkoren består av

När du som hyresvärd skapar ett konto hos Tenio AB ("Tenio") godkänner du dessa villkor med kryssrutan vid första inloggningen. Villkoren består av:

  • Abonnemangsvillkoren — pris, objektgräns och uppsägning för den nivå du valt (visas vid beställning och under Inställningar → Abonnemang).
  • Personuppgiftsbiträdesavtalet (avsnitt 2) — reglerar hur Tenio behandlar dina hyresgästers personuppgifter åt dig, som GDPR artikel 28 kräver.
  • Integritetspolicyn — hur uppgifter om dig och dina hyresgäster behandlas.

Du är personuppgiftsansvarig för dina hyresgästers uppgifter och äger dem. Tenio är personuppgiftsbiträde och behandlar dem bara enligt dina instruktioner; vid avslut får du ut all data och vi raderar den enligt avsnitt 2.

2. Personuppgiftsbiträdesavtal (DPA)

Nedan i generisk form. Ditt bolags exemplar — med bolagsnamn, org.nr och kontakt ifyllda — registreras med tidsstämpel, IP-adress och SHA-256-hash när du godkänner villkoren, och kan laddas ner under Inställningar → Företag.

PERSONUPPGIFTSBITRÄDESAVTAL (DPA)
Version 2.1 — 2026-09-15

═══════════════════════════════════════════════════════════════
1. PARTER
═══════════════════════════════════════════════════════════════

PERSONUPPGIFTSANSVARIG ("Kunden"):
[Kundens bolagsnamn]
Org.nr: [Kundens org.nr]
Kontakt: [Kundens kontakt-e-post]

PERSONUPPGIFTSBITRÄDE ("Leverantören"):
Tenio AB
Org.nr: 559XXX-XXXX
Kontakt: dpo@tenio.se

═══════════════════════════════════════════════════════════════
2. BAKGRUND
═══════════════════════════════════════════════════════════════

Kunden är personuppgiftsansvarig för de personuppgifter som behandlas
i Tenios SaaS-plattform. Leverantören är personuppgiftsbiträde
och behandlar uppgifterna på Kundens vägnar.

Detta avtal reglerar Leverantörens behandling enligt EU 2016/679 (GDPR)
artikel 28 samt Dataskyddslagen (2018:218).

═══════════════════════════════════════════════════════════════
3. BEHANDLINGENS OMFATTNING
═══════════════════════════════════════════════════════════════

Syfte: Leverera fastighetsförvaltningssystem inkluderande:
- Avtal, fakturering och hyresadministration
- Felanmälningar och tekniska besiktningar
- Tvättstugebokningar och boendekommunikation
- Bostadssökandes intresseanmälningar

Kategorier av registrerade:
- Anställda och firmatecknare hos Kunden
- Hyresgäster och bostadssökande
- Leverantörer och kontaktpersoner

Kategorier av personuppgifter:
- Identitetsuppgifter (namn, personnummer, kontaktuppgifter)
- Avtals- och boendeuppgifter
- Ekonomisk information (hyror, betalningar, ev. kreditbetyg)
- Kommunikation (meddelanden, felanmälningar)
- Tekniska uppgifter (IP, enhet, sessionsdata)

═══════════════════════════════════════════════════════════════
4. LEVERANTÖRENS SKYLDIGHETER (GDPR Art. 28.3 (a)-(h))
═══════════════════════════════════════════════════════════════

4.1  (Art. 28.3 a) — Behandla personuppgifter endast på dokumenterade
     instruktioner från Kunden, inklusive vid överföring till tredjeland.
     Om Leverantören är skyldig enligt unionsrätt eller svensk lag att
     behandla utan instruktion ska Kunden informeras om detta innan
     behandling, om inte sådan information är förbjuden av allmänt
     intresse.

4.2  (Art. 28.3 b) — Säkerställa att personer med åtkomst förbinder sig
     till tystnadsplikt eller omfattas av lagstadgad sekretess. Alla
     anställda hos Leverantören är bundna av tystnadsförbindelse.

4.3  (Art. 28.3 c) — Vidta tekniska och organisatoriska åtgärder enligt
     GDPR artikel 32 för att säkerställa lämplig säkerhetsnivå:
     - Row-Level Security (RLS) på alla PII-tabeller
     - Pseudonymisering av personnummer + kreditbetyg via Supabase Vault
       + pgcrypto (AES-256, GDPR Art. 32.1(a))
     - Krypterad transport (TLS 1.3) och vila (AES-256 — Supabase default)
     - Logisk åtkomstseparation per kund (bolag-baserade RLS-policies)
     - Audit-trail på fakturaändringar, indexreglering, dokumentåtkomst
     - Säkerhetskopiering via Supabase Point-In-Time Recovery (PITR)
     - Leaked Password Protection via HaveIBeenPwned
     - MFA-tvång för admin-konton

4.4  (Art. 28.3 d) — Anlita endast underbiträden enligt avsnitt 5.
     Säkerställa att underbiträden omfattas av motsvarande dataskydds-
     skyldigheter genom skriftliga avtal (back-to-back).

4.5  (Art. 28.3 e) — Bistå Kunden med lämpliga tekniska och organi-
     satoriska åtgärder för att kunna besvara begäran från registrerade
     enligt GDPR Art. 12–22 (information, registerutdrag, rättelse,
     radering, begränsning, dataportabilitet, invändning).
     - /api/minasidor/radera-konto (Art. 17 — anonymiserar vid BFL-skyldighet)
     - /api/minasidor/registerutdrag (Art. 15)
     - /api/minasidor/dataexport (Art. 20)

4.6  (Art. 28.3 f) — Bistå Kunden med att uppfylla skyldigheter enligt
     Art. 32–36 (säkerhet, incidentrapportering, DPIA, förhandssamråd):
     - Personuppgiftsincident anmäls till Kunden inom 24h efter upptäckt
     - Detaljerad incidentrapport med Art. 33.3-information levereras
     - Stöd vid DPIA tillhandahålls på begäran
     - 72h-rapportering till IMY ansvaras av Kunden (PUA), men
       Leverantören tillhandahåller all nödvändig faktainformation

4.7  (Art. 28.3 g) — Efter att tjänsten upphör ska Leverantören efter
     Kundens val antingen radera eller återlämna alla personuppgifter,
     och radera befintliga kopior om inte unionsrätt eller svensk lag
     kräver fortsatt lagring (t.ex. Bokföringslagen 1999:1078 7 kap. 2 §
     — räkenskapsinformation 7 år).
     - Återlämning: dataexport inom 30 dagar — fakturor och avtal som
       PDF, bokföringen som SIE-fil och registren som CSV, så att Kunden
       kan bevara räkenskapsinformationen i läsbar form under hela
       bevarandetiden (Bokföringslagen 7 kap. 2 §)
     - Radering: fullständig DB-radering + storage-bucket-tömning
       inom 60 dagar
     - Backup-rotation: krypterade säkerhetskopior raderas senast 90
       dagar efter avtalsslut

4.8  (Art. 28.3 h) — Ge Kunden tillgång till all information som
     krävs för att visa efterlevnad av Art. 28-skyldigheter och tillåta
     granskningar (audit) som genomförs av Kunden eller av oberoende
     tredje part Kunden utsett:
     - Årliga SOC 2 Type II-rapporter (när tillgängliga från under-
       biträden Supabase/Vercel/Anthropic) tillhandahålls på begäran
     - "Reasonable audit" tillåts efter 60 dagars skriftlig notice,
       högst en gång per år, under sekretessavtal
     - Kunden ansvarar för egna granskningskostnader

═══════════════════════════════════════════════════════════════
5. UNDERBITRÄDEN (Art. 28.2 + 28.4)
═══════════════════════════════════════════════════════════════

Kunden ger Leverantören generellt skriftligt förhandsgodkännande att
anlita följande underbiträden för specifika behandlingar:

5.1 Aktuell underbiträdeslista (per 2026-09-15):

  - Supabase Inc. — databas, autentisering, lagring, Vault.
    Region: EU (eu-central-1 Frankfurt eller eu-north-1 Stockholm).
    Avtal: supabase.com/legal/dpa + SCC 2021/914.

  - Anthropic PBC — AI-baserad textanalys via Claude API.
    Region: USA. Avtal: privacy.claude.com (Commercial-tier — ingen
    träning, retention 30 dagar). Överföringsgrund: EU-US Data Privacy
    Framework (DPF) verifierad via dataprivacyframework.gov/list eller
    SCC 2021/914 om DPF inte gäller.

  - Vercel Inc. — applikationshosting och CDN.
    Region: EU (eu-fra1). Avtal: vercel.com/legal/dpa.

  - Resend Inc. — transaktionell e-post.
    Region: EU. Avtal: resend.com/legal/dpa.

  - Bankgirocentralen AB — betalningsförmedling. Region: Sverige.

5.2 Notice-period vid byte (Art. 28.2):
    Leverantören informerar Kunden minst 30 dagar i förväg via e-post
    samt i /admin/installningar/underbitraden om planerade byten eller
    tillägg av underbiträden. Kunden har rätt att invända under perioden.
    Vid invändning samtalar parterna i god tro om alternativ. Om ingen
    lösning nås har Kunden rätt att säga upp huvudavtalet.

═══════════════════════════════════════════════════════════════
6. TREDJELANDSÖVERFÖRING (Art. 44–49)
═══════════════════════════════════════════════════════════════

Personuppgifter lagras primärt inom EU/EES. Eventuell överföring till
tredjeland sker enligt något av följande:

6.1 EU-US Data Privacy Framework (DPF) — för Anthropic och övriga
    DPF-certifierade leverantörer. Status verifieras kvartalsvis
    mot dataprivacyframework.gov/list.

6.2 EU-kommissionens standardavtalsklausuler (SCC) 2021/914 — när
    DPF inte gäller eller upphör.

6.3 Transfer Impact Assessment (TIA) genomförs för alla USA-leverantörer
    enligt EDPB Recommendations 01/2020 (edpb.europa.eu).

6.4 AI-behandling (Claude API) sker med pseudonymisering av PII där
    det är möjligt. Inga avgörande beslut fattas automatiserat enligt
    Art. 22.

═══════════════════════════════════════════════════════════════
7. LAGRINGSTID
═══════════════════════════════════════════════════════════════

Personuppgifter lagras så länge kundavtalet är aktivt samt 7 år
därefter för uppgifter som omfattas av Bokföringslagen (BFL 7 kap).
Övriga uppgifter raderas vid avtalsslut eller på Kundens begäran.

═══════════════════════════════════════════════════════════════
8. ANSVAR OCH ERSÄTTNING
═══════════════════════════════════════════════════════════════

Vardera parten ansvarar för administrativa sanktionsavgifter som
denne åläggs enligt GDPR. Övriga skadestånd regleras enligt
huvudavtalet mellan parterna.

═══════════════════════════════════════════════════════════════
9. GILTIGHET OCH UPPSÄGNING
═══════════════════════════════════════════════════════════════

Detta DPA gäller så länge Leverantören behandlar personuppgifter
för Kundens räkning. Avtalet kan inte sägas upp separat från
huvudavtalet om SaaS-tjänsten.

═══════════════════════════════════════════════════════════════
10. TILLÄMPLIG LAG
═══════════════════════════════════════════════════════════════

Detta avtal regleras av svensk rätt. Tvister avgörs i Stockholms
tingsrätt.

═══════════════════════════════════════════════════════════════

Kunden godkänner detta DPA som en del av användarvillkoren, genom
kryssrutan vid kontots första inloggning. Godkännandet registreras
med tidsstämpel, IP-adress och kryptografisk hash av dokumentet.