Fidoco

Personuppgiftsbiträdesavtal (PBA)

Senast uppdaterad: 2026-05-06 · Fidoco AB, org. nr 559387-1980

Detta personuppgiftsbiträdesavtal ("PBA") ingås i enlighet med artikel 28 i den allmänna dataskyddsförordningen (EU) 2016/679 ("GDPR") och utgör en del av avtalet för användning av tjänsten Fidoco Align mellan Organisationen ("Personuppgiftsansvarig") och Fidoco AB ("Personuppgiftsbiträde").

Personuppgiftsbiträde: Fidoco AB, org. nr 559387-1980, Johan Tillanders Väg 39, 168 52 Bromma, Sverige.
Kontakt: privacy@fidoco.se

1. Föremål och ändamål

Personuppgiftsbiträdet behandlar personuppgifter på den Personuppgiftsansvariges vägnar för att tillhandahålla AI-assisterad kandidatscreening och CV-analys mot jobbeskrivningar via tjänsten Fidoco Align på align.fidoco.se.

2. Kategorier av personuppgifter

Kategori Exempel Lagringstid
Identifikationsuppgifter Kandidatnamn, e-postadress (om angiven) Under prenumerationen
Yrkesrelaterade uppgifter CV-text (arbetshistorik, utbildning, kompetenser) Under prenumerationen
Bedömningsuppgifter AI-genererade matchningspoäng, rekommendationer Under prenumerationen
Motivationsbrev Valfri text vid självregistrering (max 2 000 tecken) Under prenumerationen

Känsliga uppgifter (Art. 9) samlas inte in avsiktligt. CV:n kan innehålla sådana uppgifter av misstag — AI-modellen extraherar, poängsätter eller lagrar inte personliga egenskaper.

3. Personuppgiftsbiträdets skyldigheter (Art. 28)

  • Instruktioner (Art. 28.3a): Behandlar personuppgifter enbart på dokumenterade instruktioner från den Personuppgiftsansvarige.
  • Konfidentialitet (Art. 28.3b): Säkerställer att all personal som behandlar personuppgifter är bundna av sekretess.
  • Säkerhet (Art. 28.3c + Art. 32): Implementerar lämpliga tekniska och organisatoriska åtgärder (se punkt 4).
  • Underbiträden (Art. 28.3d): Anlitar inga nya underbiträden utan skriftligt godkännande (se punkt 5).
  • Assistans (Art. 28.3e–f): Bistår den Personuppgiftsansvarige vid hantering av de registrerades rättigheter och vid uppfyllande av Art. 32–36.
  • Radering (Art. 28.3g): Raderar eller återlämnar alla personuppgifter vid avtalstidens slut (se punkt 7).
  • Revision (Art. 28.3h): Tillhandahåller all information som krävs för att påvisa efterlevnad och tillåter revisioner.

4. Tekniska och organisatoriska åtgärder (TOMs)

Tekniska åtgärder:

  • All data lagras på europeiska egenhostad servrar — ingen molnbaserad AI-tjänst
  • HTTPS/TLS-kryptering för all data i transit (Let's Encrypt)
  • Lösenord krypterade med bcrypt/PBKDF2 via ASP.NET Core Identity
  • JWT-autentiseringstoken med 2 timmars livslängd och Redis-baserad revokering
  • Hastighetsbegränsning på API-endpoints (10 req/min autentisering/betalning, 60 req/min uppladdning/publika token-läsningar, 120 req/min Stripe-webhooks/admin-DLQ-skrivningar)
  • Kontolåsning efter 5 misslyckade inloggningsförsök (15 minuters låsning)
  • Filvalidering via magic-byte-kontroller (PDF, DOCX, TXT)
  • AI-inferens körs lokalt på GPU-hårdvara — ingen data skickas till tredjepartsAI
  • Databasåtkomst begränsad till localhost (Docker-portbindning till 127.0.0.1)
  • Säkerhetsrubriker: CSP (strikt), X-Frame-Options, HSTS, Referrer-Policy

Organisatoriska åtgärder:

  • Docker-containrar körs utan rooträttigheter
  • Produktionshemligheter lagras i skyddade systemd-miljöfiler (aldrig i källkod)
  • Administratörsåtkomst begränsad till konfigurerade e-postadresser
  • Revisionsloggning för känsliga operationer (behörighetsjusteringar, dataradering)

5. Underbiträden

Genom att acceptera detta PBA ger den Personuppgiftsansvarige generellt skriftligt godkännande i enlighet med artikel 28.2 GDPR för nedanstående underbiträden. Personuppgiftsbiträdet ska informera den Personuppgiftsansvarige om planerade ändringar (minst 14 dagars betänketid). Om invändning inte kan tillgodoses har vardera part rätt att säga upp avtalet med 30 dagars varsel.

Underbiträde Ändamål Plats Data som behandlas
Stripe, Inc. Betalningshantering USA (EU SCC) Faktureringsdata (ingen kandidatdata)
Resend, Inc. E-postleverans för kandidatnotifieringar USA (EU SCC) Kandidatnamn, e-post, jobbtitel (transient)
Cloudflare, Inc. Frontend-webbhosting (statiska filer) Global CDN Inga personuppgifter (statisk HTML/JS/CSS)

AI-behandling sker lokalt på Personuppgiftsbiträdets egna europeiska servrar. Ingen kandidatdata skickas till tredjepartsAI.

6. Internationell överföring

Personuppgiftsbiträdet överför inte kandidatdata utanför EU/EES för behandling. AI-inferens körs på europeiska servrar. Stripe och Resend är USA-baserade och verkar under EU:s standardavtalsklausuler (SCC). Endast faktureringsdata (Stripe) och transient e-postdata (Resend) lämnar EES — inga kandidat-CV:n eller analysresultat.

7. Radering och återlämnande

Vid prenumerationens upphörande:

  • Personuppgiftsansvarig kan exportera all kandidatdata via API innan avslut
  • Personuppgiftsbiträdet raderar all kandidatdata inom 30 dagar efter avslut
  • Skriftlig bekräftelse på radering lämnas på begäran
  • Automatisk datarensning: Inaktiva konton i 24+ månader får varningsmail följt av automatisk radering efter 30 dagars frist (GDPR Art. 5.1e)

8. Personuppgiftsincidenter (Art. 33–34)

Personuppgiftsbiträdet ska utan onödigt dröjsmål (senast inom 48 timmar) underrätta Personuppgiftsansvarig om en personuppgiftsincident — med tillräcklig information för att Personuppgiftsansvarig ska kunna uppfylla sina egna anmälningsskyldigheter.

9. Tillämplig lag

Detta PBA regleras av svensk rätt. Tvister avgörs av behörig domstol i Sverige.

Ikraftträdande: Genom att kryssa i "Jag godkänner PBA" vid skapande av organisation godkänner den Personuppgiftsansvarige detta avtal skriftligen i elektroniskt format i enlighet med GDPR Art. 28(9). Tidsstämpel (UTC) och IP-adress lagras som bevis på ingånget avtal. Genom att acceptera ges även generellt skriftligt godkännande för underbiträdena i punkt 5 i enlighet med Art. 28(2).