Tryckkort – personuppgiftsbiträdesavtal
Version 1.0 · 7 september 2026
1. Parter och ingående
Detta avtal ingås mellan Premex AB, organisationsnummer 559253-4134, Jerikovägen 12, 141 32 Huddinge, Sverige, och den organisationskund, ”Kunden”, vars juridiska namn, organisations- eller registreringsnummer och land anges vid godkännandet i Tryckkort. Premex driver tryckkort.se. Kontakt för avtalet, dataskydd och instruktioner är contact@premex.se.
Kundens företrädare ska vara behörig att binda organisationen. Godkännandet kopplas till företrädarens verifierade Tryckkort-konto, den angivna juridiska personen, behörighetsbekräftelsen, tidpunkten samt dokumentets identifierare, version, kontrollsumma och fullständiga text. Beviset identifierar parterna och avtalsversionen utan en separat underskriftsblankett. Ett Tryckkort-konto innebär inte att en CR80-organisation skapas eller att kontona delas.
Genom det behöriga elektroniska godkännandet antar Kunden Premex erbjudande om detta avtal. Avtalet gäller från den registrerade tidpunkten och ska vara ingånget innan berörd serverbehandling av Kundens personuppgifter påbörjas. Enbart publicering av texten innebär inte att Kunden godkänt den.
Det verifierade kontots e-post är initial kontakt för instruktioner, incidenter och underbiträdesändringar. Kunden kan utse en annan behörig kontakt genom ett verifierat skriftligt meddelande och ska hålla kontaktuppgifterna aktuella. Avtalet kompletterar parternas avtal om tjänster och produktion, ”Huvudavtalet”, och omfattar bilagorna 1–3 nedan.
2. Roller och kundens ansvar för innehållet
Kunden är personuppgiftsansvarig när den bestämmer ändamålet med korten och vilka personuppgifter som behövs. Premex är personuppgiftsbiträde för behandling på Kundens uppdrag.
Kunden ansvarar för rättslig grund, information till de registrerade, riktighet och uppgiftsminimering för det innehåll Kunden, dess användare och system lämnar. Premex ansvarar samtidigt för sina egna skyldigheter som biträde, bland annat att följa lagenliga instruktioner och skydda uppgifterna.
Om Kunden självt är biträde anlitas Premex som underbiträde. Kunden ska innan uppgifterna lämnas ha nödvändigt tillstånd från sin personuppgiftsansvarige, säkerställa att uppdraget och den fortsatta kedjan är tillåtna och förmedla relevanta instruktioner. Kunden får inte lämna mer långtgående instruktioner än den själv har rätt att ge. Premex ska på begäran få den information om kedjan som behövs för avtalet.
Premex är självständigt personuppgiftsansvarig för avgränsade egna ändamål som kontoadministration, kundrelation, egen fakturering och bokföring. Den behandlingen beskrivs i Tryckkorts integritetspolicy. Den ger inte Premex rätt att använda kortfoton, personlistor eller kodningsdata för nya ändamål. Skydd av uppdragsdata inom uppdraget omfattas av detta avtal.
Detta organisationsavtal ersätter inte bedömningen av den faktiska rollen. Ett val för helt privat bruk eller hushåll är en annan situation och får inte användas för en verksamhets personal-, medlems- eller kunduppgifter.
3. Dokumenterade instruktioner och omfattning
Uppdragets föremål, art, ändamål, uppgifts- och personkategorier framgår av bilaga 1. Instruktionerna avgränsas dessutom av Kundens tillförda underlag, behöriga åtgärder för sparande och delning, godkända korrektur, beställningar och kompletterande skriftliga instruktioner inom den avtalade tjänsten.
Premex får endast behandla uppdragsdata enligt dokumenterade instruktioner, även beträffande överföringar utanför EU/EES. Praktiska tekniska lösningar får väljas inom uppdraget, men inte ett nytt ändamål. Egen annonsering, försäljning av innehållet eller träning av generella AI-modeller ingår inte.
Om EU-rätt eller medlemsstats rätt kräver annan behandling ska Premex informera Kunden före behandlingen, om sådan information inte är förbjuden av hänsyn till ett viktigt allmänintresse. Premex ska omedelbart underrätta Kunden om en instruktion enligt Premex bedömning strider mot dataskyddslagstiftningen och begränsa den berörda behandlingen i den omfattning som behövs medan frågan utreds. Nödvändigt skydd och lagstadgade skyldigheter ska upprätthållas.
Kunden ska begränsa innehållet till behovet, ha nödvändiga rättigheter till bilder och andra verk, skydda sina inloggningar och bara ge instruktioner och delningslänkar till behöriga personer. Detta avtal upplåter inte tredje mans bild- eller upphovsrätt. Syntetiska uppgifter ska användas vid test när verkliga uppgifter inte behövs.
Särskilda kategorier enligt artikel 9 GDPR, uppgifter om lagöverträdelser enligt artikel 10 och biometrisk identifiering ingår inte i standarduppdraget. Sådan behandling kräver en uttrycklig skriftlig tilläggsöverenskommelse om laglighet, omfattning och säkerhet innan uppgifterna lämnas. Ett fackligt medlemskort kan omfattas av artikel 9; ett vanligt porträtt är inte automatiskt en särskild kategori. Kunden ska särskilt bedöma riskerna med barn, skyddade personuppgifter och personnummer. Att ett fält är tekniskt möjligt innebär inte att varje användning är avtalad eller laglig.
4. Egen drift, editor och fysisk produktion
Tryckkort och CR80 drivs av samma juridiska person, Premex AB. Designarbete genom CR80 för ett Tryckkort-underlag och produktion inom Premex är därför inte anlitande av separata underbiträden. Separata konton, databaser och avgränsade integrationsbehörigheter ska ändå användas för att skydda åtkomsten.
Kundens beställning instruerar Premex att använda orderns specificerade design, personrader och kodningsdata för att framställa angivet antal kort samt nödvändiga mottagaruppgifter för leveransen. Godkännande av ett korrektur är en produktionsinstruktion, inte tillstånd att använda innehållet för ett annat ändamål.
Den avtalade kortproduktionen sker hos Premex AB i Sverige. Ett annat juridiskt produktionsbolag får inte ta emot uppdragsdata enbart på grund av kapacitets- eller prisjämförelse. Ett sådant byte kräver särskild information om bolag, roll, behandling, platser, överföringsskydd och lagring, nödvändiga avtal samt Kundens särskilda skriftliga förhandsgodkännande. Bilaga 3 godkänner inte framtida externa tryckerier.
Kunden styr vilka avsedda mottagare som får dess delningslänkar. Giltiga länkar kan ge åtkomst utan konto och mottagaren kan spara en egen kopia. Premex ansvarar för åtkomstkontrollerna i sin tjänst. Kunden ansvarar för egna nedladdningar och mottagare i sin kontroll. Radering på servern raderar inte automatiskt lokala kopior eller färdiga kort.
5. Sekretess, säkerhet och dokumentation
Premex ska begränsa personalens åtkomst till vad arbetsuppgiften kräver och säkerställa sekretessåtagande eller lämplig lagstadgad tystnadsplikt. Sekretessen består efter att uppdrag eller behörighet upphört.
Premex ska upprätthålla lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med hänsyn till art, omfattning, sammanhang, ändamål och risker. Skyddet ska omfatta konfidentialitet, riktighet, tillgänglighet, återställningsförmåga och återkommande kontroll av åtgärdernas effektivitet. Grundnivån beskrivs i bilaga 2; ingen särskild extern certifiering eller avbrottsfri drift utfästs.
Premex får utveckla skyddet utan att sänka avtalad nivå. Väsentliga förändringar för Kundens riskbedömning ska meddelas. Premex ska föra de register och bevara den dokumentation som rollen kräver samt följa upp upptäckta brister.
6. Underbiträden och tredjelandsöverföringar
Kunden lämnar allmänt skriftligt förhandstillstånd till de avgränsade underbiträdesuppdrag som anges i bilaga 3. Premex ska bedöma leverantörens garantier och genom bindande avtal ålägga underbiträdet motsvarande dataskyddsskyldigheter för dess uppdrag. Premex ansvarar gentemot Kunden för att underbiträdet fullgör dessa skyldigheter.
Premex ska meddela Kunden skriftligen minst 30 dagar före ett nytt direkt underbiträde eller ersättning av ett sådant. Meddelandet ska beskriva juridisk identitet, uppgift, uppgiftskategorier, behandlingsplatser och överföringsskydd. För ändringar längre ned i en godkänd kedja ska relevant information vidarebefordras utan onödigt dröjsmål och före ikraftträdandet, med skälig möjlighet att invända. Enbart en ändrad webblista ersätter inte meddelandet. Om tillräckligt förhandsbesked inte kan ges ska den berörda behandlingen hållas tillbaka tills ett tillåtet förfarande finns.
Kunden får invända på sakliga dataskyddsgrunder inom den angivna svarstiden. Berörda uppgifter får inte lämnas till det omtvistade nya underbiträdet innan invändningen lösts. Om en lagenlig lösning inte kan nås får berörd funktion avslutas och uppgifterna avvecklas enligt avsnitt 9. Kunden kan ge ett särskilt informerat skriftligt förhandsgodkännande för en bestämd förändring utan att invänta 30 dagar. Särskilt produktionsgodkännande enligt avsnitt 4 krävs fortfarande för ett externt tryckeri.
Premex egna serverbehandling sker i Sverige. Överföring utanför EU/EES kräver både instruktion, tillämpligt underbiträdestillstånd och giltigt stöd enligt kapitel V GDPR. Detta avtal utgör inte ensamt ett överföringsinstrument. Premex ska kontrollera tillämpligt skydd och kompletterande åtgärder. Om skyddet upphör ska överföringen stoppas eller läggas om tills en lagenlig lösning finns och Kunden informeras. Myndighetskrav ska hanteras med minsta nödvändiga utlämnande och information till Kunden där det är tillåtet.
7. Rättigheter och bistånd
Premex ska med hänsyn till behandlingens art och i den mån det är möjligt bistå Kunden genom lämpliga tekniska och organisatoriska åtgärder för skyldigheterna i kapitel III GDPR. Det omfattar tillgång, rättelse, radering, begränsning och dataportabilitet där de är tillämpliga.
En begäran om uppdragsdata som kommer direkt till Premex ska utan onödigt dröjsmål föras vidare till Kundens kontakt. Premex ska inte besluta i Kundens ställe eller lämna ut uppgifter utan instruktion, om inte lag kräver det. Identitet och behörighet ska kontrolleras proportionerligt. Tryckkorts dataskyddsval och portal ersätter inte handläggning av en bredare begäran.
Med beaktande av behandlingens art och tillgänglig information ska Premex även bistå med skyldigheterna enligt artiklarna 32–36 GDPR, inklusive säkerhet, konsekvensbedömning och förhandssamråd. Särskild ersättning för extraordinärt bistånd ska avtalas skriftligen i förväg och får inte hindra lagstadgade rättigheter eller fördröja brådskande skyddsåtgärder.
8. Personuppgiftsincidenter
Premex ska underrätta Kunden utan onödigt dröjsmål efter vetskap om en personuppgiftsincident som berör uppdragsdata. Underrättelsen får inte invänta en fullständig utredning eller slutlig riskbedömning.
Tillgänglig information ska lämnas om art, berörda person- och uppgiftskategorier, ungefärlig omfattning när den är känd, sannolika konsekvenser, vidtagna eller föreslagna åtgärder och fortsatt kontaktpunkt. Information får kompletteras stegvis utan onödigt ytterligare dröjsmål. Premex ska begränsa följder, dokumentera och bidra till utredning och uppföljning.
Kunden ansvarar i sin roll för bedömning, eventuell myndighetsanmälan och information till registrerade. Om Kunden är biträde ska informationen föras vidare till rätt ansvarig. Premex får inte avvakta den ansvariges 72-timmarsfrist innan Kunden underrättas. Avtalet ger ingen generell fullmakt att anmäla i Kundens namn och begränsar inte Premex egna skyldigheter.
9. Återlämnande, radering och avslut
Premex ska följa lagenliga instruktioner och kriterierna i bilaga 2. Ett sparat original, en delningskopia, ett korrektur, en orderkopia, ett utskriftspaket och en säkerhetskopia är olika kopior. Utgången åtkomst bevisar inte att innehållet har raderats.
Vid avslut av behandlingstjänsten ska Kunden få välja återlämnande följt av radering eller enbart radering. Instruktionen lämnas till contact@premex.se. Designunderlag lämnas i det dokumenterade CR80-designformatet, JSON med inbäddade uppgifter. Andra relevanta strukturerade uppdragsuppgifter lämnas i ett allmänt läsbart format, exempelvis JSON eller CSV, efter avgränsning och behörighetskontroll. Säker överföringsväg bestäms för utlämnandet.
Om Kunden inte lämnat sitt val ska Premex kontakta Kunden och begränsa uppgifterna till avveckling. Kunden har 30 dagar från meddelandet att begära återlämnande. Därefter är avtalad instruktion radering. Efter återlämnande eller vald radering ska aktiva uppdragskopior raderas utan onödigt dröjsmål. En särskild dokumenterad avvecklingsplan får avtalas för ett konkret behov, inte som generell obegränsad lagring.
Radering ska omfatta relevanta kopior i Premex system och hos dess underbiträden. Pågående eller osäkra uppdrag ska först avgränsas så att avvecklingen inte orsakar obehörig produktion, dubbelleverans eller förstör nödvändigt utredningsunderlag. Kvarstående osäkerhet kräver uppföljning och tillåter inte obegränsad lagring av onödigt innehåll.
Kopior som måste bevaras enligt EU-rätt eller medlemsstats rätt undantas bara i nödvändig omfattning och får inte användas för andra ändamål. Premex egen räkenskapsinformation ska avgränsas från kortinnehållet; alla personlistor och foton blir inte bokföringsunderlag genom en fakturerad order.
Premex ska på begäran bekräfta vilka kopior som återlämnats eller raderats och redovisa kvarstående kopior, skäl och tid eller kriterium för radering. Extern leverantörsradering ska skiljas från lokal radering. Kundens egna enheter, självvalda mottagare och fysiska kort omfattas bara i den utsträckning Premex faktiskt har åtagit sig kontroll över dem.
10. Granskning, ansvar och giltighet
Premex ska lämna nödvändig information för att visa efterlevnad av artikel 28 och möjliggöra samt bidra till granskningar och inspektioner av Kunden eller dess bemyndigade granskare. Normal granskning samordnas med skäligt förhandsbesked, proportionerlig omfattning och sekretess som skyddar andra kunder. Detta får inte hindra nödvändig inspektion, brådskande incidentgranskning eller myndighetskrav. Premex ska bidra till rättelse av konstaterade brister och samarbeta med behörig tillsynsmyndighet.
Varje part ansvarar för sina egna skyldigheter. Kundens innehållsansvar innebär inte att Kunden övertar ansvar för Premex säkerhetsbrister, otillåtna behandling eller sanktionsavgifter. Registrerades rättigheter, GDPR:s ansvarsfördelning och myndigheters befogenheter kan inte avtalas bort.
Avtalet gäller så länge Premex behandlar uppdragsdata, även under avveckling. Sekretess och skyldigheter som till sin natur består gäller därefter. En ny publicerad version ändrar inte automatiskt redan accepterade instruktioner; en utvidgning eller ny avtalsversion kräver giltigt dokumenterat ingående. Underbiträdesändringar hanteras enligt avsnitt 6.
Detta avtal har företräde framför Huvudavtalet i frågor om behandling på Kundens uppdrag. Tvingande rätt och tillämpliga överföringsklausuler har företräde. Svensk rätt gäller i den utsträckning den får väljas utan begränsning av tvingande rättigheter och behörighet enligt dataskyddslagstiftningen.
Bilaga 1 – behandlingsbeskrivning
| Område | Avtalad omfattning |
|---|---|
| Föremål och ändamål | Hantera Kundens kortunderlag: utformning, personalisering, sparande, behörig delning, korrektur, beställning, framställning och leverans av anpassade kort. Exempel är personal-, medlems-, besöks- och deltagarkort. Ingen egen identifierings- eller marknadsföringsdatabas för Premex ingår. |
| Behandlingens art | Mottagande, strukturering, lagring, ändring, rendering, visning, tillåten delning, överföring till avtalad produktion, utskrift och beställd kodning, status och kvittenser, nödvändig felsökning, begränsning, återlämnande och radering. Endast använda funktioner omfattas. |
| Uppgiftstyper | Namn, porträtt och andra tillförda bilder, befattning, organisation, personal- eller medlemsidentifierare, kontaktuppgift, signatur samt identifierare och innehåll i text, QR-koder, chip eller magnetremsor. Nödvändiga leveransmottagaruppgifter och personanknutna produktions- och feluppgifter kan ingå. Begränsningarna i avsnitt 3 gäller. |
| Registrerade | Kundens anställda, medlemmar, besökare, kurs- eller evenemangsdeltagare och andra personer som Kunden lagenligt utfärdar kort åt samt nödvändiga kontaktpersoner och leveransmottagare. Uppgifter om barn omfattas endast när det faktiska uppdraget tillåter det och riskerna hanterats. |
| Omfattning och frekvens | Enstaka eller återkommande enligt Kundens faktiska underlag, personrader, kortantal och beställningar. Inga andra ändamål tillåts genom ett obestämt datainnehåll. |
| Varaktighet | Under Kundens sparade uppdrag och respektive beställning, därefter avveckling enligt avsnitt 9 och bilaga 2. |
| Kund och instruktion | Juridisk person och godkännande enligt avsnitt 1, kopplat till verifierat Tryckkort-konto. Designens dataskyddsval och beställningens frysta specifikation och korrekturinstruktion avgränsar det konkreta uppdraget. |
Bilaga 2 – skydd, lagring och återställning
Tekniska och organisatoriska åtgärder
- Applikationer och databaser på Premex egna servrar i Sverige; administrativ driftåtkomst begränsad till Premex personal efter behov. Tryckkort och CR80 har separata kontosystem och databaser.
- Autentisering, ägarskapskontroller för designer och order samt särskilda behörigheter för produktion och maskinintegrationer. Obehövliga åtkomster ska avvecklas.
- HTTPS för webbtrafik. Avgränsade editorbehörigheter gäller högst åtta timmar och delningslänkar normalt 30 dagar, med möjlighet till tidigare återkallelse. Utgången åtkomst får inte användas även om underlaget finns kvar.
- Den accepterade dokumenttexten, kundidentiteten och godkännandet dokumenteras. Uppgifter i tekniska loggar ska begränsas, hemligheter och administratörsåtkomst skyddas och säkerhetsbrister följas upp.
- Premex ska skydda kortunderlag, färdiga kort, provtryck, feltryck och förbrukat material som kan bära personuppgifter. Fysisk åtkomst och kassation ska anpassas till innehållet och riskerna.
- Test och återställning ska hållas avskilda från ordinarie kundutskick, hårdvaruproduktion och andra externa effekter. Incidenter, rättighetsbegäranden och skyddets effektivitet ska följas upp enligt avtalet.
Lagring och avveckling
Kundens sparade designer bevaras för fortsatt användning tills Kunden instruerar om radering eller tjänsten avvecklas. Inaktivitet raderar inte automatiskt dessa original. Separata delningskopior får inte ge åtkomst efter utgång eller återkallelse. Utgångna kopior städas vid användning av delningsfunktionen; fortsatt fysisk lagring ska följas upp vid en raderingsinstruktion.
Korrektur, orderkopior, personrader, kodningsdata och utskriftsresultat behövs för utförande och utredning av fel eller osäkert utfall. När detta behov upphör ska personinnehållet raderas eller minimeras enligt Kundens instruktion och avsnitt 9. Tryckkort har inte en gemensam automatisk slutdag som raderar alla dessa kopior. Samma begränsning gäller mejlunderlag och supportmaterial: kvarstående uppgifter ska avgränsas efter faktiskt behov, inte sparas utan uppföljning.
Faktisk räkenskapsinformation och begränsade egna avtalsbevis hanteras för Premex skyldigheter och konkreta anspråk. Det är inte ett generellt undantag för alla kortuppgifter. Återlämnande och radering av Tryckkort-data handläggs särskilt; CR80:s kontofunktioner utför inte automatiskt samma åtgärd i Tryckkorts separata databas.
Säkerhetskopior och återställning
Databassäkerhetskopior är krypterade och lagras på Premex server med begränsad administrativ åtkomst. Kopiering och isolerad provåterläsning är schemalagda varje timme. Verifierade kopior gallras normalt efter 14 dagar. Senast fungerande kopia skyddas om senare kopiering misslyckas; avvikelsen ska följas upp och äldre kopior avvecklas när återställningsbehovet upphör. Samma server innebär inte ett oberoende skydd mot total förlust av server eller driftplats. Ingen viss maximal avbrottstid eller fullständig automatisk tjänsteåterställning utfästs.
Uppdragsdata som bara finns i skyddade säkerhetskopior får inte användas för vanliga kund- eller produktionsändamål. Premex ska dokumentera raderingsinstruktioner så att de kan tillämpas efter återställning. Återställda uppgifter ska hållas avskilda tills raderingar efter kopians tidpunkt har stämts av och utförts igen. En ofullständig dokumentation ska hanteras innan uppgifterna släpps tillbaka. Avstämningen ska omfatta Tryckkorts egna kopior och får inte begränsas till ett annat systems raderingar.
Radering hos underbiträden kräver separat hantering enligt deras tillämpliga förfaranden. En bekräftelse på lokal radering är inte bevis på samtidig radering av externa tekniska kopior eller redan levererade mejl. Premex ska kunna förklara kvarstående kopior och deras kriterier vid Kundens begäran.
Bilaga 3 – godkänd e-postförmedling och andra mottagare
Twilio Ireland Limited, 70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland, är enligt standardvillkoren ordinarie avtalspart för en svensk användare av SendGrid. Twilio Inc., USA, ingår i tjänstens kedja. Godkännandet gäller nödvändig e-postförmedling för uppdraget: mottagare, meddelande, nödvändiga bilagor och leveransuppgifter. Hela personlistor eller kortoriginal ska inte skickas enbart för att leverera en vanlig ordernotis. Öppnings- och klickspårning är avstängd.
SendGrids globala API används. Aktuella vidare led och behandlingsplatser framgår av Twilios underbiträdesförteckning; bara de led som gäller använd e-posttjänst omfattas, inte andra Twilio-produkter. Premex ska lämna relevant aktuell information till Kunden och följa avsnitt 6 vid ändringar.
Twilios dataskyddstillägg anger Data Privacy Framework för täckta USA-överföringar och standardavtalsklausuler när de krävs, bland annat modul 2 och 3. SendGrid omfattas inte av Twilios BCR. Godkännandet ersätter inte kraven i kapitel V GDPR. SendGrid har andra lagringsregler än Premex; dess särskilda ettårsregel för kvarvarande säkerhetskopior räknas från avslut av Premex avtal med tjänsten, inte från varje Tryckkort-kunds avslut.
E-post för Premex egna ansvariga ändamål, exempelvis egen fakturering, bedöms enligt integritetspolicyn. All e-post är inte automatiskt behandling på Kundens uppdrag.
Premex egna servrar, CR80 och Tryckkorts egen produktion är inte separata underbiträden. Inbyggda typsnitt och CR80-editorns isolerade beskärningsmodell tillhandahålls från Premex webbplatser utan att funktionerna behöver skicka kortdata till en extern typsnitts- eller modellleverantör. Serverbaserad AI-design är inte aktiverad.
Transportörer får nödvändiga leveransuppgifter, inte automatiskt fullständigt kortunderlag. Deras faktiska roll ska bedömas för transporten; de blir inte generellt biträden enbart genom denna bilaga. Inga ytterligare externa produktionsbolag, AI-tjänster eller fritt valbara mottagare godkänns här.