Data Processing Agreement
Version 2026-08-11 - Karri AB, org. no. 559250-7700, Sandgatan 2, 263 62 Viken, Sweden
This agreement applies to corporate workspaces. An authorised representative of the organisation accepts it digitally inside the workspace admin area; the acceptance records the representative, the timestamp, the version and a hash of this exact text. Personal accounts do not need a data-processing agreement, because Karri AB is then the controller for the account holder's own data.
Svenska (gällande version)
1. Parter och roller
Detta personuppgiftsbiträdesavtal ("Avtalet") ingås mellan kundorganisationen ("Personuppgiftsansvarig") och Karri AB, org.nr 559250-7700, Sandgatan 2, 263 62 Viken, Sweden ("Personuppgiftsbiträdet"), som tillhandahåller tjänsten WorkMyHealth.
Personuppgiftsansvarig bestämmer ändamål och medel för behandlingen av uppgifter om sina medlemmar i arbetsytan. Personuppgiftsbiträdet behandlar sådana uppgifter enbart på Personuppgiftsansvarigs dokumenterade instruktioner.
Karri AB är självständigt personuppgiftsansvarig för sina egna kundkontakt-, faktura-, säkerhets- och supportuppgifter.
2. Föremål, varaktighet, art och syfte
Föremål: behandling av personuppgifter som är nödvändig för att tillhandahålla WorkMyHealth, en tjänst för friskvård, aktivitetsloggning, träningsplanering och aggregerad statistik.
Varaktighet: så länge Personuppgiftsansvarig har ett aktivt abonnemang eller konto, samt den tid som krävs för avslut enligt punkt 11.
Art och syfte: insamling, lagring, strukturering, visning, aggregering och radering av uppgifter i syfte att leverera tjänstens funktioner till Personuppgiftsansvarigs medlemmar.
3. Kategorier av personuppgifter och personer
Kategorier av personer: anställda och andra medlemmar som Personuppgiftsansvarig bjuder in till arbetsytan, samt arbetsytans administratörer och eventuella coacher.
Kategorier av uppgifter: kontouppgifter (e-post, alias, roll, status), aktivitets- och träningsuppgifter (aktivitetstyp, värde, datum, valfri anteckning), valfria bilder, coachrelationer samt teknisk logg- och säkerhetsinformation.
Aktivitets- och friskvårdsuppgifter kan indirekt utgöra hälsouppgifter enligt artikel 9. Parterna behandlar dem som särskilda kategorier av personuppgifter.
4. Instruktioner
Personuppgiftsbiträdet behandlar personuppgifter endast enligt Avtalet, tjänstens dokumentation och Personuppgiftsansvarigs skriftliga instruktioner. Personuppgiftsbiträdet informerar Personuppgiftsansvarig om en instruktion enligt Personuppgiftsbiträdets bedömning strider mot dataskyddslagstiftningen.
5. Sekretess
Personal hos Personuppgiftsbiträdet som får åtkomst till personuppgifter är bunden av sekretess och får endast behandla uppgifterna för dokumenterade support-, säkerhets- och underhållsändamål. Sådan åtkomst loggas.
6. Säkerhetsåtgärder
Personuppgiftsbiträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32, inklusive kryptering under överföring och lagring, logisk isolering per arbetsyta med row level security, rollbaserad åtkomst, tvåfaktorsautentisering som finns tillgänglig och kan krävas via arbetsytans säkerhetsinställningar, granskningsloggar och principen om minsta möjliga åtkomst. Åtgärderna beskrivs närmare i Bilaga 2.
7. Underbiträden
Personuppgiftsansvarig ger härmed ett generellt skriftligt godkännande till att Personuppgiftsbiträdet anlitar underbiträden. Aktuella underbiträden framgår av den versionerade förteckningen på /subprocessors, som utgör Bilaga 4.
Personuppgiftsbiträdet informerar om tillägg eller byte av underbiträde minst 30 dagar i förväg. Personuppgiftsansvarig får invända på sakliga dataskyddsgrunder och kan då säga upp tjänsten utan avgift för outnyttjad period.
Personuppgiftsbiträdet ålägger varje underbiträde skyldigheter som i allt väsentligt motsvarar detta Avtal.
8. Bistånd med de registrerades rättigheter
Personuppgiftsbiträdet bistår Personuppgiftsansvarig med att hantera begäranden om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet, i den mån Personuppgiftsansvarig inte själv kan hantera dem i tjänsten. Begäranden som riktas direkt till Personuppgiftsbiträdet vidarebefordras utan onödigt dröjsmål.
9. Bistånd enligt artiklarna 32-36
Personuppgiftsbiträdet bistår Personuppgiftsansvarig med information som rimligen behövs för säkerhet, anmälan av personuppgiftsincidenter, kommunikation till registrerade samt konsekvensbedömningar (DPIA) och eventuellt förhandssamråd. Underlag för DPIA finns på /dpia-support, som utgör Bilaga 1.
10. Personuppgiftsincidenter
Personuppgiftsbiträdet underrättar Personuppgiftsansvarig utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident, och lämnar tillgänglig information om incidentens art, berörda kategorier, sannolika konsekvenser och vidtagna åtgärder. Bevis bevaras och åtgärder dokumenteras.
11. Radering och återlämnande
Vid tjänstens slut raderar Personuppgiftsbiträdet personuppgifterna, eller återlämnar dem i ett maskinläsbart format om Personuppgiftsansvarig begär det, inom 30 dagar. Uppgifter som måste sparas enligt lag, exempelvis räkenskapsinformation, behålls separat under den lagstadgade tiden.
12. Granskning och information
Personuppgiftsbiträdet lämnar på begäran den information som behövs för att visa att skyldigheterna i artikel 28 uppfylls. Granskning sker i proportionerlig omfattning, högst en gång per år om inte en incident eller tillsynsmyndighet motiverar mer, efter skälig framförhållning och utan att andra kunders uppgifter röjs.
13. Tredjelandsöverföringar
Produktionsdata lagras inom EU/EES. Om ett underbiträde innebär överföring till tredjeland sker överföringen med stöd av beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler tillsammans med kompletterande skyddsåtgärder. Aktuella förhållanden framgår av Bilaga 4.
14. Kontaktuppgifter
Personuppgiftsbiträdet: Karri AB, Sandgatan 2, 263 62 Viken, Sweden. Dataskyddskontakt: info@upzdownz.com.
Personuppgiftsansvarigs kontaktuppgifter och behöriga företrädare registreras vid digitalt godkännande och utgör Bilaga 0.
15. Bilagor
Bilaga 0: Kundens organisationsuppgifter och behörig företrädare, registrerade vid godkännandet.
Bilaga 1: Behandlingsdetaljer och DPIA-underlag (/dpia-support).
Bilaga 2: Säkerhetsåtgärder (/dpia-support, avsnitt Säkerhet).
Bilaga 3: Lagringstider (/retention).
Bilaga 4: Underbiträden (/subprocessors).
16. Tillämplig lag
Avtalet regleras av svensk rätt. Vid konflikt med huvudavtalet gäller detta Avtal i frågor om behandling av personuppgifter.
English (translation)
1. Parties and roles
This data-processing agreement ("Agreement") is entered into between the customer organisation ("Controller") and Karri AB, Swedish org. no. 559250-7700, Sandgatan 2, 263 62 Viken, Sweden ("Processor"), which provides the WorkMyHealth service.
The Controller determines the purposes and means of processing data about its workspace members. The Processor processes such data only on the Controller's documented instructions.
Karri AB is an independent controller for its own customer-contact, billing, security and support records.
2. Subject matter, duration, nature and purpose
Subject matter: processing of personal data necessary to provide WorkMyHealth, a service for wellness, activity logging, training planning and aggregated statistics.
Duration: as long as the Controller holds an active subscription or account, plus the wind-down period in section 11.
Nature and purpose: collection, storage, structuring, display, aggregation and deletion of data in order to deliver the service's functions to the Controller's members.
3. Categories of data subjects and personal data
Data subjects: employees and other members invited to the workspace by the Controller, workspace administrators and any coaches.
Categories of data: account data (email, alias, role, status), activity and training data (activity type, value, date, optional note), optional photos, coaching relationships and technical log and security information.
Activity and wellness data may indirectly constitute health data under Article 9. The parties treat it as a special category of personal data.
4. Instructions
The Processor processes personal data only in accordance with this Agreement, the service documentation and the Controller's written instructions, and informs the Controller if it considers an instruction to infringe data-protection law.
5. Confidentiality
Processor personnel with access to personal data are bound by confidentiality and may process the data only for documented support, security and maintenance purposes. Such access is logged.
6. Security measures
The Processor implements appropriate technical and organisational measures under Article 32, including encryption in transit and at rest, logical isolation per workspace using row level security, role-based access, two-factor authentication that is available and may be required through workspace security settings, audit logs and least-privilege access. Details are set out in Annex 2.
7. Subprocessors
The Controller hereby gives general written authorisation for the Processor to engage subprocessors. The current list is maintained and versioned at /subprocessors and forms Annex 4.
The Processor gives at least 30 days' advance notice of any addition or replacement of a subprocessor. The Controller may object on reasonable data-protection grounds and may then terminate the service without charge for the unused period.
The Processor imposes on each subprocessor obligations materially equivalent to this Agreement.
8. Assistance with data-subject rights
The Processor assists the Controller in handling requests for access, rectification, erasure, restriction, objection and portability where the Controller cannot handle them itself in the service. Requests received directly are forwarded without undue delay.
9. Assistance under Articles 32-36
The Processor assists the Controller with information reasonably required for security, breach notification, communication to data subjects and data protection impact assessments, including any prior consultation. DPIA input material is published at /dpia-support and forms Annex 1.
10. Personal-data breaches
The Processor notifies the Controller without undue delay after becoming aware of a personal-data breach and provides available information on its nature, the categories affected, likely consequences and measures taken. Evidence is preserved and actions documented.
11. Deletion and return
On termination of the service the Processor deletes the personal data, or returns it in a machine-readable format if the Controller so requests, within 30 days. Data that must be retained by law, such as accounting records, is kept separately for the statutory period.
12. Audit and information rights
The Processor provides, on request, the information needed to demonstrate compliance with Article 28. Audits are proportionate, at most once a year unless an incident or a supervisory authority warrants more, on reasonable notice and without disclosing other customers' data.
13. International transfers
Production data is stored within the EU/EEA. Where a subprocessor involves a transfer to a third country, the transfer relies on an adequacy decision or the EU Commission's standard contractual clauses together with supplementary measures. Current details are in Annex 4.
14. Contact information
Processor: Karri AB, Sandgatan 2, 263 62 Viken, Sweden. Privacy contact: info@upzdownz.com.
The Controller's contact details and authorised representative are recorded on digital acceptance and form Annex 0.
15. Annexes
Annex 0: Customer organisation details and authorised representative, recorded on acceptance.
Annex 1: Processing details and DPIA input (/dpia-support).
Annex 2: Security measures (/dpia-support, Security section).
Annex 3: Retention periods (/retention).
Annex 4: Subprocessors (/subprocessors).
16. Governing law
This Agreement is governed by Swedish law. In case of conflict with the main agreement, this Agreement prevails on matters of personal-data processing.
