För hyresvärdar som använder Tenio
Användarvillkor
Version 2.1 · 2026-09-15
1. Vad villkoren består av
När du som hyresvärd skapar ett konto hos Tenio AB ("Tenio") godkänner du dessa villkor med kryssrutan vid första inloggningen. Villkoren består av:
- Abonnemangsvillkoren — pris, objektgräns och uppsägning för den nivå du valt (visas vid beställning och under Inställningar → Abonnemang).
- Personuppgiftsbiträdesavtalet (avsnitt 2) — reglerar hur Tenio behandlar dina hyresgästers personuppgifter åt dig, som GDPR artikel 28 kräver.
- Integritetspolicyn — hur uppgifter om dig och dina hyresgäster behandlas.
Du är personuppgiftsansvarig för dina hyresgästers uppgifter och äger dem. Tenio är personuppgiftsbiträde och behandlar dem bara enligt dina instruktioner; vid avslut får du ut all data och vi raderar den enligt avsnitt 2.
2. Personuppgiftsbiträdesavtal (DPA)
Nedan i generisk form. Ditt bolags exemplar — med bolagsnamn, org.nr och kontakt ifyllda — registreras med tidsstämpel, IP-adress och SHA-256-hash när du godkänner villkoren, och kan laddas ner under Inställningar → Företag.
PERSONUPPGIFTSBITRÄDESAVTAL (DPA)
Version 2.1 — 2026-09-15
═══════════════════════════════════════════════════════════════
1. PARTER
═══════════════════════════════════════════════════════════════
PERSONUPPGIFTSANSVARIG ("Kunden"):
[Kundens bolagsnamn]
Org.nr: [Kundens org.nr]
Kontakt: [Kundens kontakt-e-post]
PERSONUPPGIFTSBITRÄDE ("Leverantören"):
Tenio AB
Org.nr: 559XXX-XXXX
Kontakt: dpo@tenio.se
═══════════════════════════════════════════════════════════════
2. BAKGRUND
═══════════════════════════════════════════════════════════════
Kunden är personuppgiftsansvarig för de personuppgifter som behandlas
i Tenios SaaS-plattform. Leverantören är personuppgiftsbiträde
och behandlar uppgifterna på Kundens vägnar.
Detta avtal reglerar Leverantörens behandling enligt EU 2016/679 (GDPR)
artikel 28 samt Dataskyddslagen (2018:218).
═══════════════════════════════════════════════════════════════
3. BEHANDLINGENS OMFATTNING
═══════════════════════════════════════════════════════════════
Syfte: Leverera fastighetsförvaltningssystem inkluderande:
- Avtal, fakturering och hyresadministration
- Felanmälningar och tekniska besiktningar
- Tvättstugebokningar och boendekommunikation
- Bostadssökandes intresseanmälningar
Kategorier av registrerade:
- Anställda och firmatecknare hos Kunden
- Hyresgäster och bostadssökande
- Leverantörer och kontaktpersoner
Kategorier av personuppgifter:
- Identitetsuppgifter (namn, personnummer, kontaktuppgifter)
- Avtals- och boendeuppgifter
- Ekonomisk information (hyror, betalningar, ev. kreditbetyg)
- Kommunikation (meddelanden, felanmälningar)
- Tekniska uppgifter (IP, enhet, sessionsdata)
═══════════════════════════════════════════════════════════════
4. LEVERANTÖRENS SKYLDIGHETER (GDPR Art. 28.3 (a)-(h))
═══════════════════════════════════════════════════════════════
4.1 (Art. 28.3 a) — Behandla personuppgifter endast på dokumenterade
instruktioner från Kunden, inklusive vid överföring till tredjeland.
Om Leverantören är skyldig enligt unionsrätt eller svensk lag att
behandla utan instruktion ska Kunden informeras om detta innan
behandling, om inte sådan information är förbjuden av allmänt
intresse.
4.2 (Art. 28.3 b) — Säkerställa att personer med åtkomst förbinder sig
till tystnadsplikt eller omfattas av lagstadgad sekretess. Alla
anställda hos Leverantören är bundna av tystnadsförbindelse.
4.3 (Art. 28.3 c) — Vidta tekniska och organisatoriska åtgärder enligt
GDPR artikel 32 för att säkerställa lämplig säkerhetsnivå:
- Row-Level Security (RLS) på alla PII-tabeller
- Pseudonymisering av personnummer + kreditbetyg via Supabase Vault
+ pgcrypto (AES-256, GDPR Art. 32.1(a))
- Krypterad transport (TLS 1.3) och vila (AES-256 — Supabase default)
- Logisk åtkomstseparation per kund (bolag-baserade RLS-policies)
- Audit-trail på fakturaändringar, indexreglering, dokumentåtkomst
- Säkerhetskopiering via Supabase Point-In-Time Recovery (PITR)
- Leaked Password Protection via HaveIBeenPwned
- MFA-tvång för admin-konton
4.4 (Art. 28.3 d) — Anlita endast underbiträden enligt avsnitt 5.
Säkerställa att underbiträden omfattas av motsvarande dataskydds-
skyldigheter genom skriftliga avtal (back-to-back).
4.5 (Art. 28.3 e) — Bistå Kunden med lämpliga tekniska och organi-
satoriska åtgärder för att kunna besvara begäran från registrerade
enligt GDPR Art. 12–22 (information, registerutdrag, rättelse,
radering, begränsning, dataportabilitet, invändning).
- /api/minasidor/radera-konto (Art. 17 — anonymiserar vid BFL-skyldighet)
- /api/minasidor/registerutdrag (Art. 15)
- /api/minasidor/dataexport (Art. 20)
4.6 (Art. 28.3 f) — Bistå Kunden med att uppfylla skyldigheter enligt
Art. 32–36 (säkerhet, incidentrapportering, DPIA, förhandssamråd):
- Personuppgiftsincident anmäls till Kunden inom 24h efter upptäckt
- Detaljerad incidentrapport med Art. 33.3-information levereras
- Stöd vid DPIA tillhandahålls på begäran
- 72h-rapportering till IMY ansvaras av Kunden (PUA), men
Leverantören tillhandahåller all nödvändig faktainformation
4.7 (Art. 28.3 g) — Efter att tjänsten upphör ska Leverantören efter
Kundens val antingen radera eller återlämna alla personuppgifter,
och radera befintliga kopior om inte unionsrätt eller svensk lag
kräver fortsatt lagring (t.ex. Bokföringslagen 1999:1078 7 kap. 2 §
— räkenskapsinformation 7 år).
- Återlämning: dataexport inom 30 dagar — fakturor och avtal som
PDF, bokföringen som SIE-fil och registren som CSV, så att Kunden
kan bevara räkenskapsinformationen i läsbar form under hela
bevarandetiden (Bokföringslagen 7 kap. 2 §)
- Radering: fullständig DB-radering + storage-bucket-tömning
inom 60 dagar
- Backup-rotation: krypterade säkerhetskopior raderas senast 90
dagar efter avtalsslut
4.8 (Art. 28.3 h) — Ge Kunden tillgång till all information som
krävs för att visa efterlevnad av Art. 28-skyldigheter och tillåta
granskningar (audit) som genomförs av Kunden eller av oberoende
tredje part Kunden utsett:
- Årliga SOC 2 Type II-rapporter (när tillgängliga från under-
biträden Supabase/Vercel/Anthropic) tillhandahålls på begäran
- "Reasonable audit" tillåts efter 60 dagars skriftlig notice,
högst en gång per år, under sekretessavtal
- Kunden ansvarar för egna granskningskostnader
═══════════════════════════════════════════════════════════════
5. UNDERBITRÄDEN (Art. 28.2 + 28.4)
═══════════════════════════════════════════════════════════════
Kunden ger Leverantören generellt skriftligt förhandsgodkännande att
anlita följande underbiträden för specifika behandlingar:
5.1 Aktuell underbiträdeslista (per 2026-09-15):
- Supabase Inc. — databas, autentisering, lagring, Vault.
Region: EU (eu-central-1 Frankfurt eller eu-north-1 Stockholm).
Avtal: supabase.com/legal/dpa + SCC 2021/914.
- Anthropic PBC — AI-baserad textanalys via Claude API.
Region: USA. Avtal: privacy.claude.com (Commercial-tier — ingen
träning, retention 30 dagar). Överföringsgrund: EU-US Data Privacy
Framework (DPF) verifierad via dataprivacyframework.gov/list eller
SCC 2021/914 om DPF inte gäller.
- Vercel Inc. — applikationshosting och CDN.
Region: EU (eu-fra1). Avtal: vercel.com/legal/dpa.
- Resend Inc. — transaktionell e-post.
Region: EU. Avtal: resend.com/legal/dpa.
- Bankgirocentralen AB — betalningsförmedling. Region: Sverige.
5.2 Notice-period vid byte (Art. 28.2):
Leverantören informerar Kunden minst 30 dagar i förväg via e-post
samt i /admin/installningar/underbitraden om planerade byten eller
tillägg av underbiträden. Kunden har rätt att invända under perioden.
Vid invändning samtalar parterna i god tro om alternativ. Om ingen
lösning nås har Kunden rätt att säga upp huvudavtalet.
═══════════════════════════════════════════════════════════════
6. TREDJELANDSÖVERFÖRING (Art. 44–49)
═══════════════════════════════════════════════════════════════
Personuppgifter lagras primärt inom EU/EES. Eventuell överföring till
tredjeland sker enligt något av följande:
6.1 EU-US Data Privacy Framework (DPF) — för Anthropic och övriga
DPF-certifierade leverantörer. Status verifieras kvartalsvis
mot dataprivacyframework.gov/list.
6.2 EU-kommissionens standardavtalsklausuler (SCC) 2021/914 — när
DPF inte gäller eller upphör.
6.3 Transfer Impact Assessment (TIA) genomförs för alla USA-leverantörer
enligt EDPB Recommendations 01/2020 (edpb.europa.eu).
6.4 AI-behandling (Claude API) sker med pseudonymisering av PII där
det är möjligt. Inga avgörande beslut fattas automatiserat enligt
Art. 22.
═══════════════════════════════════════════════════════════════
7. LAGRINGSTID
═══════════════════════════════════════════════════════════════
Personuppgifter lagras så länge kundavtalet är aktivt samt 7 år
därefter för uppgifter som omfattas av Bokföringslagen (BFL 7 kap).
Övriga uppgifter raderas vid avtalsslut eller på Kundens begäran.
═══════════════════════════════════════════════════════════════
8. ANSVAR OCH ERSÄTTNING
═══════════════════════════════════════════════════════════════
Vardera parten ansvarar för administrativa sanktionsavgifter som
denne åläggs enligt GDPR. Övriga skadestånd regleras enligt
huvudavtalet mellan parterna.
═══════════════════════════════════════════════════════════════
9. GILTIGHET OCH UPPSÄGNING
═══════════════════════════════════════════════════════════════
Detta DPA gäller så länge Leverantören behandlar personuppgifter
för Kundens räkning. Avtalet kan inte sägas upp separat från
huvudavtalet om SaaS-tjänsten.
═══════════════════════════════════════════════════════════════
10. TILLÄMPLIG LAG
═══════════════════════════════════════════════════════════════
Detta avtal regleras av svensk rätt. Tvister avgörs i Stockholms
tingsrätt.
═══════════════════════════════════════════════════════════════
Kunden godkänner detta DPA som en del av användarvillkoren, genom
kryssrutan vid kontots första inloggning. Godkännandet registreras
med tidsstämpel, IP-adress och kryptografisk hash av dokumentet.