Juridik

Personuppgifts­biträdes­avtal

Version 1. Publicerad 15 september 2026. Avtalet gäller för en byrå från det att byrån godkänt det.

Parter

Personuppgiftsbiträde: Acosta & Partners AB, org.nr 559592-1825, Hornsbergs Strand 21, 112 17 Stockholm, som tillhandahåller tjänsten Takt. Kontakt i dataskyddsfrågor: hej@gettakt.se. Nedan kallad Takt.

Personuppgiftsansvarig: den juridiska person som godkänner avtalet i tjänsten och som där anges med namn och organisationsnummer. Nedan kallad Byrån.

1. Bakgrund och hur avtalet ingås

1.1 Byrån använder tjänsten Takt, ett byråstöd för redovisningsbyråer på app.gettakt.se, nedan tjänsten. När Byrån använder tjänsten behandlar Takt personuppgifter för Byråns räkning. Detta avtal reglerar den behandlingen enligt artikel 28 i EU:s dataskyddsförordning (2016/679), nedan GDPR.

1.2 Avtalet ingås elektroniskt när en ägare eller administratör för Byrån i tjänsten godkänner det, antingen när Byrån registreras eller senare under Inställningar. Den som godkänner avtalet intygar att den har behörighet att ingå det för den juridiska person som anges med namn och organisationsnummer i tjänsten, och att de uppgifterna är riktiga. Takt registrerar vem som godkände, vilken version som godkändes och när, tillsammans med Byråns namn, organisationsnummer och adress som de var registrerade vid godkännandet.

1.3 Villkoren för tjänsten i övrigt finns i Takts användarvillkor på gettakt.se/anvandarvillkor, nedan avtalet om tjänsten, och i en eventuell skriftlig överenskommelse om pris. Om avtalet om tjänsten och detta avtal säger olika saker om behandling av personuppgifter gäller detta avtal.

1.4 Acosta & Partners AB bedriver även redovisningsverksamhet och använder själv tjänsten som en av byråerna. Punkt 12 innehåller särskilda åtaganden om att hålla isär den verksamheten och Byråns uppgifter.

1.5 Byrån kan för vissa uppdrag vara personuppgiftsbiträde åt sina egna kunder, till exempel för löpande bokföring. För de uppgifterna är Takt underbiträde åt Byrån. Byrån ansvarar då för att ha sin kunds tillstånd att anlita Takt och får lämna detta avtal med bilagor vidare till kunden. Takt följer i den delen de instruktioner från kunden som Byrån förmedlar. Har Byrån upphört att finnas innan uppgifterna raderats enligt punkt 13, får Byråns kund instruera Takt att lämna ut eller radera de uppgifter som behandlas för kundens räkning och som är knutna till kunden i tjänsten.

2. Begrepp

Begrepp som definieras i artikel 4 GDPR, till exempel personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och personuppgiftsincident, har samma betydelse i detta avtal. Med underbiträde menas ett annat personuppgiftsbiträde som Takt anlitar för behandling för Byråns räkning.

3. Behandlingens föremål, varaktighet, art och ändamål

Föremål och ändamål. Takt behandlar personuppgifter för att tillhandahålla tjänsten, så att Byrån kan sköta arbetet med sina kunder: kundregister, offerter och uppdragsavtal, kundkännedom enligt lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism, nedan penningtvättslagen, arbetsflöden för bokslut, deklaration och rapportering, tidsregistrering, kundportal, utskick av e-post från tjänsten, tolkning av underlag och de kopplingar till andra system som Byrån själv väljer att använda.

Behandlingens art. Insamling, lagring, strukturering, visning, sökning, sammanställning, överföring enligt Byråns instruktion, säkerhetskopiering och radering.

Varaktighet. Behandlingen inleds när Byrån börjar använda tjänsten, även under en kostnadsfri provperiod, och pågår så länge avtalet om tjänsten gäller. Därefter pågår den under exportperioden enligt punkt 13.1 och fram till radering enligt punkt 13.2.

Typer av personuppgifter.

Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 GDPR. Personuppgifter om lagöverträdelser enligt artikel 10 GDPR kan förekomma i dokumentationen av Byråns kundkännedom, till exempel en bedömning av om misstanke om penningtvätt ska rapporteras. Byrån ansvarar för att behandlingen av sådana uppgifter har stöd i penningtvättslagen, lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning och tillhörande föreskrifter, och för att bara de användare som behöver det får tillgång till dem. Förekommer andra sådana uppgifter i underlag som Byrån eller Byråns kunder laddar upp, ansvarar Byrån för att det finns stöd för behandlingen.

Kategorier av registrerade.

4. Byråns instruktioner

4.1 Takt behandlar personuppgifterna endast enligt Byråns dokumenterade instruktioner. Instruktionerna består av detta avtal, de funktioner Byrån använder och de val och inställningar Byrån gör i tjänsten, samt andra skriftliga instruktioner som parterna kommer överens om.

4.2 Takt får inte behandla personuppgifterna för egna ändamål. Takt säljer inte uppgifterna, använder dem inte för marknadsföring och använder dem inte för att träna AI-modeller. Takt använder inga AI-tjänster för att behandla Byråns uppgifter, annat än de tjänster Byrån själv kopplar in enligt punkt 5.4 eller underbiträden som anges i bilaga 1.

4.3 Om unionsrätten eller svensk rätt kräver att Takt behandlar uppgifterna på annat sätt, ska Takt informera Byrån om kravet innan behandlingen sker, om inte den rätten förbjuder sådan information.

4.4 Anser Takt att en instruktion strider mot GDPR eller mot annan dataskyddsreglering ska Takt omedelbart informera Byrån. Takt får vänta med att följa instruktionen tills Byrån har bekräftat eller ändrat den.

5. Byråns ansvar

5.1 Byrån ansvarar för att det finns rättslig grund för behandlingen, för att informera de registrerade enligt artiklarna 13 och 14 GDPR och för att de uppgifter som förs in i tjänsten är riktiga och inte fler än vad som behövs. När Byrån är personuppgiftsbiträde enligt punkt 1.5 ansvarar Byrån för att dess instruktioner till Takt stämmer med kundens instruktioner.

5.2 Byrån ansvarar för vilka personer som får tillgång till tjänsten, för deras roller och för att inloggningsuppgifter hanteras säkert.

5.3 Byrån bestämmer hur länge uppgifterna ska sparas medan avtalet om tjänsten gäller. Byrån tar bort uppgifter som inte längre behövs och sparar de uppgifter som Byrån är skyldig att spara en viss tid, till exempel enligt penningtvättslagen eller bokföringslagen (1999:1078). När Byrån är personuppgiftsbiträde gäller detta enligt instruktion från Byråns kund.

5.4 Tjänsten kan kopplas till tjänster som Byrån, Byråns medarbetare eller Byråns kunder har egna konton eller nycklar hos, när tjänsten erbjuder en sådan koppling, till exempel Fortnox, Google Kalender, Anthropic för underlagstolkningen och Zigned, samt till Bolagsverkets register. Leverantörerna av dessa tjänster är inte Takts underbiträden. Behandlingen hos dem regleras av det avtal som Byrån eller Byråns kund har med leverantören, och Bolagsverket behandlar uppgifterna som myndighet. När en sådan koppling görs instruerar Byrån Takt att överföra uppgifter dit. Byrån ansvarar för att det finns stöd för överföringen, för den överföring till tredjeland som den kan innebära och för att medarbetare bara kopplar konton som omfattas av Byråns avtal med leverantören.

5.5 Byrån ska inte skicka personuppgifter om sina kunder med e-post till hej@gettakt.se, utan beskriva ärendet så att Takt kan hitta rätt uppgifter i tjänsten.

5.6 Kontrollen mot sanktionslistor i tjänsten är ett stöd för Byråns kundkännedom. Jämförelsen görs på namn och kan ge både missade och felaktiga träffar. Byrån bedömer varje träff och ansvarar för sin kundkännedom.

6. Takts skyldigheter

Takt ska

(a) behandla personuppgifterna endast enligt Byråns instruktioner, se punkt 4,

(b) se till att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt, se punkt 12 och bilaga 2,

(c) vidta de tekniska och organisatoriska säkerhetsåtgärder som krävs enligt artikel 32 GDPR, bland annat de åtgärder som beskrivs i bilaga 2,

(d) följa villkoren för att anlita underbiträden i punkt 7,

(e) med hänsyn till behandlingens art, och genom lämpliga tekniska och organisatoriska åtgärder, bistå Byrån med att besvara begäranden om utövande av de registrerades rättigheter, se punkt 9,

(f) med hänsyn till behandlingens art och den information Takt har tillgång till bistå Byrån med att fullgöra skyldigheterna i artiklarna 32 till 36 GDPR, bland annat genom att underrätta om personuppgiftsincidenter enligt punkt 11 och lämna underlag till konsekvensbedömningar och förhandssamråd,

(g) radera eller återlämna personuppgifterna när avtalet om tjänsten upphört, se punkt 13, och

(h) ge Byrån tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR har fullgjorts, och möjliggöra och bidra till granskningar, se punkt 10.

7. Underbiträden

7.1 Byrån ger Takt ett allmänt skriftligt förhandstillstånd att anlita underbiträden. De underbiträden som Takt anlitar anges i bilaga 1.

7.2 Takt ska informera Byrån om planerade tillägg eller byten av underbiträden, och om ändrad plats där tjänstens databas eller uppladdade filer lagras, minst 30 dagar innan ändringen börjar gälla. Måste ett underbiträde bytas med kortare varsel för att tjänsten ska fungera eller vara säker, informerar Takt så snart det går. Informationen skickas med e-post till Byråns ägare och administratörer i tjänsten, och bilaga 1 uppdateras på gettakt.se/personuppgiftsbitradesavtal. Underbiträdenas egna underbiträden framgår av de listor som underbiträdena publicerar.

7.3 Byrån får invända mot en ändring inom 15 dagar från att informationen skickades, och Takt svarar inom fem arbetsdagar. Kan parterna inte enas har Byrån rätt att säga upp avtalet om tjänsten med verkan före ändringen. Takt lämnar då på Byråns begäran ut Byråns uppgifter och raderar dem innan ändringen börjar gälla. Vid en ändring med kortare varsel enligt punkt 7.2 har Byrån samma rätt.

7.4 Takt ska genom avtal ålägga varje underbiträde motsvarande skyldigheter i fråga om dataskydd som gäller för Takt enligt detta avtal, särskilt att ge tillräckliga garantier om lämpliga tekniska och organisatoriska åtgärder. För underbiträden som bara erbjuder standardavtal gäller det avtal som anges i bilaga 1. Takt ansvarar gentemot Byrån för att underbiträdet fullgör sina skyldigheter.

8. Överföring till tredjeland och myndigheters åtkomst

8.1 Takt får överföra personuppgifter till ett land utanför EU och EES endast om det finns en giltig grund enligt kapitel V GDPR, till exempel ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, och endast i den utsträckning som framgår av bilaga 1.

8.2 Tjänstens databas och de filer som laddas upp i tjänsten lagras inom EU. Om ett underbiträde behandlar uppgifter utanför EU och EES, eller kan komma åt dem därifrån, till exempel vid support eller drift, anges det i bilaga 1 tillsammans med grunden för överföringen.

8.3 Medan avtalet om tjänsten gäller och under exportperioden ger Takt, på Byråns begäran, Skatteverket och annan behörig myndighet elektronisk åtkomst till räkenskapsinformation i tjänsten och möjlighet att skriva ut den i Sverige, i den utsträckning Byrån eller Byråns kund är skyldig att medge det enligt 7 kap. 3 a § bokföringslagen. Byrån och Byråns kunder bedömer själva om förvaringen kräver en anmälan till Skatteverket.

9. De registrerades rättigheter

9.1 I tjänsten kan Byrån själv söka fram och rätta uppgifter om en registrerad, ta bort kunder, kontaktpersoner och dokument ur de vanliga vyerna och ta ut en export av Byråns uppgifter. Borttagna uppgifter finns kvar i tjänsten tills de raderas slutligt. Slutlig radering av en registrerads uppgifter gör Takt på Byråns begäran, utan onödigt dröjsmål. Kräver en begäran från en registrerad något annat som Byrån inte kan göra själv ska Takt bistå utan onödigt dröjsmål när Byrån ber om det.

9.2 Får Takt en begäran direkt från en registrerad om uppgifter som behandlas för Byråns räkning ska Takt hänvisa den registrerade till Byrån och utan onödigt dröjsmål informera Byrån. Takt besvarar inte begäran själv.

10. Information och granskning

10.1 Takt ska på Byråns begäran lämna den information som behövs för att visa att detta avtal följs, till exempel en beskrivning av säkerhetsåtgärderna och underbiträdenas avtal och certifieringar.

10.2 Byrån, eller en granskare som Byrån utser och som skriftligen åtagit sig tystnadsplikt, har rätt att granska att Takt följer avtalet, även genom inspektion. Granskning sker med rimliga intervall, normalt högst en gång per tolvmånadersperiod, och dessutom när det finns tecken på att avtalet inte följs, efter en personuppgiftsincident som rör Byråns uppgifter eller när en tillsynsmyndighet kräver det. Eftersom Acosta & Partners AB även bedriver redovisningsverksamhet får Takt begära att en inspektion av lokaler och system utförs av en oberoende granskare som varken är anställd hos eller uppdragstagare åt en redovisningsbyrå.

10.3 En granskning ska meddelas minst 30 dagar i förväg, om inte en tillsynsmyndighet kräver kortare tid eller det finns skälig anledning att misstänka en allvarlig brist. Den ska ske på vardagar under kontorstid och utan onödig störning av tjänsten. Den får aldrig ge tillgång till andra byråers uppgifter, till uppgifter i Acosta & Partners AB:s redovisningsverksamhet eller till affärshemligheter som inte behövs för granskningen.

10.4 Granskning hos ett underbiträde sker genom de rapporter och certifieringar som underbiträdet tillhandahåller, om inte underbiträdets avtal ger rätt till mer.

10.5 Varje part står sina egna kostnader för en granskning.

11. Personuppgiftsincidenter

11.1 Takt ska underrätta Byrån utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör uppgifter som behandlas för Byråns räkning, och om möjligt inom 48 timmar från den tidpunkten.

11.2 Underrättelsen skickas med e-post till de adresser som Byråns ägare och administratörer har registrerat i tjänsten. Kan e-post inte användas lämnas den på annat lämpligt sätt, till exempel per telefon. Underrättelsen anses ha nått Byrån när den skickats eller lämnats på något av dessa sätt. Den ska, i den mån informationen finns, innehålla

Information som saknas vid den första underrättelsen lämnas efter hand, utan ytterligare onödigt dröjsmål.

11.3 Takt ska vidta de åtgärder som rimligen krävs för att begränsa incidenten och dess följder, dokumentera incidenten och ge Byrån den information Byrån behöver för sin anmälan och för att informera de registrerade. Det är Byrån som beslutar om och gör anmälan till tillsynsmyndighet och informerar de registrerade.

12. Sekretess och åtskillnad från Acosta & Partners AB:s redovisningsverksamhet

12.1 Takt ska hålla personuppgifterna, och andra uppgifter om Byråns verksamhet och kunder som finns i tjänsten, hemliga. Takt får inte lämna ut dem till någon annan än underbiträden enligt punkt 7, om inte Byrån har instruerat det eller lag kräver det.

12.2 Endast de personer hos Takt som behöver det för drift, support, felsökning eller säkerhet får tillgång till Byråns uppgifter, och bara i den utsträckning arbetet kräver. Takt tar del av Byråns uppgifter endast för de ändamålen eller när Byrån har bett om det.

12.3 Byråns uppgifter används aldrig i Acosta & Partners AB:s redovisningsverksamhet. Den som hos Takt har tagit del av Byråns uppgifter enligt punkt 12.2 får inte använda dem, eller uppgifter hämtade ur dem, i den verksamheten. Uppgifterna används inte för att hitta, välja ut, utesluta eller kontakta Byråns kunder eller tänkbara kunder, och de system som redovisningsverksamheten använder för att hitta nya kunder läser inte Byråns uppgifter. Att redovisningsverksamheten kontaktar ett bolag som också är kund hos Byrån, med stöd av uppgifter som inte kommer från Byråns uppgifter i tjänsten, är inte ett brott mot denna punkt. Användarkontona i Acosta & Partners AB:s egen byråorganisation i tjänsten har samma dataåtkomst som andra byråers användare och kan inte se Byråns uppgifter.

12.4 Byråns uppgifter kan visa att Byrån har gjort en bedömning enligt 4 kap. 2 § penningtvättslagen eller lämnat uppgifter enligt 4 kap. 3 eller 6 §. Takt och de personer som har tillgång till Byråns uppgifter enligt punkt 12.2 får inte röja sådana uppgifter för Byråns kund eller för någon annan, och får inte använda dem när Acosta & Partners AB bedömer, antar eller avslutar en egen kund. Begär en myndighet ut sådana uppgifter från Takt lämnar Takt ut dem bara om lag kräver det, och underrättar Byrån om inte lag förbjuder det.

12.5 Åtagandena i denna punkt gäller även efter att avtalet upphört.

13. När avtalet om tjänsten upphör

13.1 När avtalet om tjänsten upphör, oavsett skäl, gäller en exportperiod på 90 dagar. Under exportperioden kan Byråns ägare och administratörer ta ut Byråns uppgifter ur tjänsten. Takt lämnar på Byråns begäran ut uppgifterna i ett strukturerat och maskinläsbart format, tillsammans med de filer som laddats upp, inom 30 dagar från begäran. Begäran ska göras under exportperioden. Takt raderar inte Byråns uppgifter under exportperioden, om inte Byrån begär det.

13.2 Senast 30 dagar efter att exportperioden löpt ut raderar Takt Byråns personuppgifter i tjänsten, inklusive filer och de kopior som Takt själv förvarar. Uppgifter som finns kvar i ett underbiträdes säkerhetskopior av databasen raderas när kopiornas lagringstid löper ut och används fram till dess endast för att återställa tjänsten efter fel. Takt bekräftar raderingen skriftligt om Byrån ber om det.

13.3 Takt sparar inte Byråns uppgifter efter exportperioden för Byråns räkning, även om Byrån själv är skyldig att spara dem längre, till exempel handlingar om kundkännedom enligt 5 kap. 3 § penningtvättslagen eller räkenskapsinformation enligt 7 kap. bokföringslagen. Byrån ansvarar för att ta ut sådana uppgifter under exportperioden.

13.4 Byråns ägare kan när som helst radera Byrån i tjänsten. Då raderas Byråns uppgifter i databasen och de uppladdade filerna, och användarkonton som inte längre hör till någon byrå eller kundportal. En sådan radering går inte att ångra, och därefter kan ingen export göras. Punkt 13.2 om säkerhetskopior och punkt 13.5 gäller även då.

13.5 Takt är personuppgiftsansvarig, och detta avtal gäller inte, för inloggningskonton i den del de används för att identifiera användare och skydda tjänsten, uppgifter om Byråns användare som underlag för Takts fakturering, Takts fakturor till Byrån med underlag, uppgifter om vem som godkänt detta avtal och avtalet om tjänsten, förfrågningar och inbjudningar till tjänsten, supportärenden och Takts kopia av offentliga sanktionslistor. Ändamål, rättslig grund och lagringstid för dessa uppgifter anges i Takts integritetspolicy på gettakt.se/integritetspolicy.

13.6 Om Takt försätts i konkurs, träder i likvidation eller avser att sluta tillhandahålla tjänsten utan att överlåta avtalet enligt punkt 15.4, ska Takt utan dröjsmål underrätta Byrån, hålla exporten öppen i minst 30 dagar och därefter radera Byråns uppgifter enligt punkt 13.2. Byråns uppgifter får inte överlåtas till någon som inte skriftligen tar över detta avtal.

14. Ansvar

14.1 Ingenting i detta avtal eller i avtalet om tjänsten begränsar en registrerads rätt till ersättning enligt artikel 82 GDPR.

14.2 Har en part betalat full ersättning till en registrerad för skada som den andra parten helt eller delvis är ansvarig för, har parten rätt att få tillbaka den del av ersättningen som motsvarar den andra partens ansvar, enligt artikel 82.5 GDPR.

14.3 I övrigt gäller ansvarsbestämmelserna i avtalet om tjänsten mellan parterna.

15. Giltighet, ändringar, överlåtelse och tillämplig lag

15.1 Avtalet gäller från det att det godkänts och så länge Takt behandlar personuppgifter för Byråns räkning. Punkterna 12, 13 och 14 gäller även därefter.

15.2 Takt kan ta fram en ny version av avtalet och informerar Byrån om den minst 30 dagar innan den börjar gälla. En ny version gäller för Byrån först när Byrån har godkänt den i tjänsten, och till dess gäller den version som Byrån senast godkände. En ändring som krävs enligt lag eller beslut av en tillsynsmyndighet gäller dock från den dag Takt angett, även utan godkännande, och Byrån får då säga upp avtalet om tjänsten med verkan från den dagen. Har Byrån inte godkänt en ny version inom 60 dagar från att den började gälla får vardera parten säga upp avtalet om tjänsten med 30 dagars uppsägningstid.

15.3 Takt får ändra bilaga 1 enligt punkt 7 och bilaga 2 när den samlade skyddsnivån inte sänks, utan att avtalet får en ny version. Ändringarna och tidigare lydelser anges i ändringshistoriken.

15.4 Takt får överlåta detta avtal, tillsammans med avtalet om tjänsten, till ett bolag som tar över hela verksamheten med att tillhandahålla tjänsten, till exempel ett bolag som bildas för att driva tjänsten. Det bolaget tar då över Takts rättigheter och skyldigheter enligt avtalet och avses därefter med Takt. Åtagandena i punkt 12 gäller även för det bolaget. Takt ska informera Byrån minst 30 dagar innan överlåtelsen genomförs, och Byrån får säga upp avtalet om tjänsten med verkan från den dag överlåtelsen genomförs. Säger Byrån upp avtalet av det skälet lämnar Takt på Byråns begäran ut Byråns uppgifter och raderar dem innan överlåtelsen genomförs. Byrån får inte överlåta avtalet utan Takts skriftliga samtycke.

15.5 Avtalet regleras av svensk lag. Tvister avgörs av svensk allmän domstol.

Bilaga 1: Underbiträden

UnderbiträdeVad underbiträdet gör i tjänstenVar uppgifterna behandlasAvtal och grund vid överföring till tredjeland
Supabase Pte. Ltd., SingaporeDatabas, fillagring, inloggning och serverfunktioner, samt dagliga säkerhetskopior av databasen.Databas och filer lagras i Irland (Amazon Web Services, region eu-west-1). Serverfunktionerna körs i regel i det datacenter som ligger närmast användaren.Supabases personuppgiftsbiträdesavtal med EU-kommissionens standardavtalsklausuler, för behandling och åtkomst utanför EU och EES, till exempel vid support.
Cloudflare, Inc., USALevererar tjänsten och kundportalen till användarnas webbläsare, skyddar trafiken och tar emot e-post till hej@gettakt.se.Cloudflares globala nät, i regel i datacenter nära användaren. Databasen lagras inte hos Cloudflare.Cloudflares personuppgiftsbiträdesavtal med EU-kommissionens standardavtalsklausuler. Cloudflare är även certifierat enligt EU-U.S. Data Privacy Framework.
Plus Five Five, Inc. (Resend), USASkickar e-post från tjänsten, till exempel inloggningslänkar, inbjudningar, notiser, offerter, rapporter och begäranden om underlag.USA och Irland.Resends personuppgiftsbiträdesavtal med EU-kommissionens standardavtalsklausuler. Resend är även certifierat enligt EU-U.S. Data Privacy Framework.
Oracle (Oracle Cloud Infrastructure)Schemalagda jobb, bland annat bevakning av moms och förfallna leverantörsfakturor mot de Fortnox-kopplingar som gjorts för Byråns kunder.Sverige (region eu-stockholm-1).Oracles personuppgiftsbiträdesavtal med bilaga om överföringar, för åtkomst utanför EU och EES, till exempel vid support. Oracle America, Inc. är även certifierat enligt EU-U.S. Data Privacy Framework.

Bilaga 2: Säkerhetsåtgärder

Åtskillnad mellan byråer. Varje byrå är en egen organisation i databasen. Radnivåskydd är påslaget på samtliga tabeller. Tabeller med byråernas uppgifter begränsar läsning och skrivning till de organisationer användaren tillhör. Uppladdade dokument skyddas på samma sätt, utom byråns logotyp och andra bilder för byråns egna dokument, som är publika för den som har länken.

Roller. Byrån ger sina användare rollen ägare, administratör, medlem eller extern. En extern användare kan bara läsa. Kundportalens användare ser bara uppgifter om sitt eget bolag.

Inloggning. Byråns användare loggar in med e-post och lösenord. Kundportalens användare loggar in med e-post och lösenord eller med en engångslänk via e-post. Takt kräver i dag inte tvåstegsverifiering.

Kryptering. Trafiken till och från tjänsten krypteras med TLS. Databasen och filerna är krypterade när de lagras (AES-256). Åtkomstnycklar för kopplingar till Fortnox och Google Kalender krypteras dessutom separat i ett nyckelvalv. Lagringen på servern hos Oracle är krypterad (AES-256).

Nycklar och administrativ åtkomst. API-nycklar som Byrån lägger in kan inte läsas från webbläsaren och ingår inte i exporten. De läses av tjänstens serverfunktioner och schemalagda jobb. Nycklar med full åtkomst till databasen används i serverfunktioner och schemalagda jobb, och av den som ansvarar för drift och säkerhet hos Takt vid felsökning och databasändringar. Administrativ åtkomst till driftmiljön har endast den som ansvarar för drift och säkerhet hos Takt.

Säkerhetskopior. Databasen säkerhetskopieras dagligen och de senaste sju dagarnas kopior sparas. Vid återställning kan ändringar från upp till ett dygn gå förlorade.

Ändringshantering. Källkoden versionshanteras. Appen och serverfunktionerna byggs, kontrolleras och testas automatiskt före varje driftsättning, bland annat så att nya tabeller har radnivåskydd och nya databasfunktioner inte får standardbehörigheter. Databasändringar görs för hand. Enligt Takts rutin prövas ändringar av behörigheter först mot driftdatabasen i en transaktion som rullas tillbaka.

Loggning. Tjänsten för en aktivitetslogg per byrå. Underbiträdena för tekniska loggar, bland annat över inloggningar och anrop. Aktivitetsloggen kan ändras av användare med skrivbehörighet och är inte en oföränderlig granskningslogg.

Incidenter. Takt hanterar personuppgiftsincidenter enligt en skriven rutin och punkt 11.

Personal. Tillgång till Byråns uppgifter har endast de personer som behöver det enligt punkt 12.2. Var och en åtar sig skriftligen tystnadsplikt innan tillgången ges.

Förteckning. Takt för en förteckning över behandlingar enligt artikel 30 GDPR.

Underbiträden. Supabase är certifierat enligt SOC 2 Typ 2 och ISO 27001.

Ändringshistorik