Juridik & regelefterlevnad
Personuppgiftsbiträden & underleverantörer
Observera: Denna översättning är endast för information. Den tyska versionen är den enda juridiskt giltiga. Deutsch →
Transparens om vilka tjänsteleverantörer som behandlar personuppgifter på uppdrag av Baduno GmbH är grunden för varje GDPR-kompatibelt samarbete. Denna sida listar våra personuppgiftsbiträden, deras uppgift, säte och den rättsliga grunden för överföringen – för webbplatsen såväl som för tjänsteleveransen till kunder.
Denna sida informerar om vår praxis och rättsläget i allmän form. Den är inte juridisk rådgivning; endast avtalsdokumenten och den tyska versionen av dessa sidor är bindande.
Principer för vårt val av tjänsteleverantörer
Vi väljer tjänsteleverantörer enligt tre kriterier: behandling så långt som möjligt inom EU, avtal enligt art. 28 GDPR med dokumenterade tekniska och organisatoriska åtgärder, samt dataminimering – varje tjänst får endast de data som är nödvändiga för dess uppgift. Konfidentiellt kundinnehåll pseudonymiseras eller avlägsnas innan överföring till AI-tjänster, om inte annat avtalats.
Hosting & Infrastruktur
Hetzner Online GmbH, Gunzenhausen (Tyskland): Drift av servrar för webbplats och kundområde i tyska datacenter; personuppgiftsbiträdesavtal enligt art. 28 GDPR finns. Cloudflare Inc. (USA/EU): DNS, TLS-terminering och skydd mot överbelastningsattacker; överföring baserad på EU:s standardavtalsklausuler och EU-U.S. Data Privacy Framework, i den mån data lämnar EU.
Betalningstjänsteleverantör
Stripe Payments Europe Ltd. (Irland), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) och Mollie B.V. (Nederländerna) behandlar betalningsuppgifter under eget dataskyddsansvar; vi tar emot och lagrar inga fullständiga kortuppgifter. Valet av betalningssätt ligger hos dig i beställningsprocessen.
AI-verktyg vid tjänsteutförandet
För maskinöversättning använder vi DeepSeek som verktyg, för bildgenerering Magnific/Freepik. Endast de innehåll som ska översättas eller avbildas överförs – utan kundmasterdata, utan åtkomstdata och, vid konfidentiella projekt, efter pseudonymisering av känsliga avsnitt. Resultat genomgår alltid mänsklig granskning innan de når kunder.
Analys & reklam (endast med samtycke)
Google Ireland Ltd. för Google Analytics 4 och Google-Ads-mätning – uteslutande efter ditt samtycke via cookie-dialogen; detaljer finns i cookiepolicyn. För e-postutskick av anmälningslänkar till kundområdet använder vi egen serverinfrastruktur.
Ändringar av denna lista
Om en tjänsteleverantör tillkommer eller försvinner, uppdaterar vi denna sida. Kunder med personuppgiftsbiträdesavtal informerar vi om väsentliga ändringar i förväg och beviljar de avtalsenliga invändningsrättigheterna.
Praktiskt exempel steg för steg
Föreställ dig att du anlitar oss för att översätta din företagswebbplats. Först förbereder vi innehållet: Vi extraherar texterna från ditt innehållshanteringssystem och tar bort konfidentiella kunddata som namn eller direkta kontaktuppgifter som inte hör till översättningsföremålet. De textdelar som ska översättas pseudonymiseras genom att vi ersätter företagsnamn med platshållare, om inte annat avtalats kontraktuellt.
Därefter överför vi det bearbetade innehållet till DeepSeek, vår uppdragsbehandlare för maskinöversättning. DeepSeek får endast de rena textfilerna – utan metadata från ditt användarkonto, utan inloggningsuppgifter och utan information om betalningshantering. Efter maskinöversättningen granskar en mänsklig redaktör resultatet för korrekthet och konsekvens. Först efter denna kvalitetssäkring levereras översättningen till dig.
Parallellt kan Magnific eller Freepik användas för bildsättning. Även här gäller: Endast bildmotiven överförs, inga personuppgifter. Hela kedjan skyddas genom uppdragsbehandlingsavtal och tekniska och organisatoriska åtgärder. Om du skulle göra en betalning, hanterar Stripe, PayPal eller Mollie transaktionen på eget ansvar – vi lagrar inga fullständiga kortuppgifter.
Vanliga missförstånd
Ett vanligt missförstånd gäller Cloudflares roll: Många antar att Cloudflare är en uppdragsbehandlare – det är det endast för infrastrukturtjänster som DNS och TLS. I själva verket behandlar Cloudflare som uppfyllnadstjänsteleverantör inom ramen för innehållsleverans inga personuppgifter utöver den tekniska anslutningsuppbyggnaden. Vi har ingått standardavtalsklausuler med Cloudflare, och databehandlingen begränsas till IP-adresser och webbläsaridentifiering för att säkerställa webbplatsens tillgänglighet.
Ett annat missförstånd: Att analysverktyg som Google Analytics 4 är automatiskt aktiva. Motsatsen gäller: De laddas först efter ditt uttryckliga samtycke via cookie-dialogen. Utan samtycke sker ingen dataöverföring till Google Ireland Ltd. för analys- eller reklamändamål. Även betaltjänstleverantörerna agerar på eget ansvar – vi lämnar inga kundprofiler, utan endast de uppgifter som krävs för transaktionen.
Slutligen antas ofta att AI-verktyg har tillgång till hela kundprojektet. I själva verket får de endast det specifika innehållet som ska bearbetas – och det i pseudonymiserad form, om kontraktuella sekretessavtal finns. En fullständig exponering av projektinnehåll sker inte.
Samspel med våra andra policyer
Listan över uppgiftsbiträden och underbiträden är en central pusselbit i vårt dataskyddskoncept, som är sammanlänkat med våra andra policyer. I vår dataskyddspolicy får du veta vilka rättigheter du som registrerad person har och hur du utövar dem – exempelvis rätt till information, rättelse eller radering av dina uppgifter. Där finns även kontaktuppgifter till vårt dataskyddsombud.
Vår cookiepolicy kompletterar listan över uppgiftsbiträden genom att i detalj beskriva vilka tjänster som aktiveras på webbplatsen efter ditt samtycke – särskilt Google Analytics 4 och Google Ads. Samtycket hanteras via cookie-dialogen, och du kan när som helst återkalla det.
I uppgiftsbiträdesavtalet (UB-avtal) som vi ingår med våra kunder fastställs vilka uppgifter vi får behandla och i vilken omfattning. De här nämnda underbiträdena är antingen redan namngivna där eller listade som en kategori (t.ex. "hosting-leverantör"). Vid väsentliga förändringar – som tillägg eller borttagande av en leverantör – informerar vi dig i förväg och ger dig den avtalsenliga rätten att invända.
På så sätt säkerställer vi att alla policyer sömlöst samverkar och att du när som helst kan följa vem som behandlar vilka uppgifter för vilket ändamål.
Praktikexempel steg för steg
Anta att du anlitar oss för översättning av din företagswebbplats. Processen börjar med innehållsförberedelse: Vi extraherar texterna från ditt innehållshanteringssystem och tar bort konfidentiella kundregisterdata som namn eller direkta kontaktuppgifter som inte hör till översättningen. Därefter pseudonymiserar vi de textavsnitt som ska översättas, exempelvis genom att ersätta företagsnamn med platshållare, om inte annat avtalats. I detta förberedda tillstånd överför vi innehållet till DeepSeek, vårt uppgiftsbiträde för maskinöversättning. DeepSeek får endast rena textfiler – utan metadata från ditt användarkonto, utan inloggningsuppgifter och utan information om betalningshantering. Efter maskinöversättningen granskar en mänsklig redaktör resultatet för korrekthet och sammanhang. Först efter denna kvalitetssäkring levereras översättningen till dig. Parallellt kan Magnific eller Freepik användas för bildsättning. Även här gäller: Endast bildmotiven skickas, inga personuppgifter. Hela kedjan skyddas genom uppgiftsbiträdesavtal och tekniska och organisatoriska åtgärder. Om du gör en betalning hanterar Stripe, PayPal eller Mollie transaktionen på eget ansvar – vi lagrar inga fullständiga kortuppgifter. Detta konkreta exempel visar hur dataminimering och våra avtalsenliga skyldigheter redan implementeras i det normala projektflödet.
Vanliga missförstånd
Ett vanligt missförstånd är antagandet att vi lämnar ut ditt innehåll oskyddat till tredje part. I själva verket förbereder vi alltid de uppgifter som ska överföras så att endast det nödvändigaste överförs: Vid användning av AI-verktyg som DeepSeek får de endast de rena textblocken, inte dina inloggningsuppgifter, kunddata eller betalningsinformation. Observera också att betaltjänstleverantörer som Stripe, PayPal och Mollie inte agerar som våra personuppgiftsbiträden utan som självständiga personuppgiftsansvariga – vi lagrar inga fullständiga kortuppgifter. Ett annat missförstånd rör lagringsplatser: Våra servrar körs hos Hetzner i Tyskland, medan Cloudflare ansvarar för DNS och skydd. Om data lämnar EU sker detta baserat på EU:s standardavtalsklausuler och EU–U.S. Data Privacy Framework. Slutligen är det inte alla som är medvetna om att analys- och reklamtjänster som Google Analytics endast används efter ditt samtycke via cookie-dialogen. Dessa förtydliganden bidrar till att stärka förtroendet för vår databehandling.
Vad detta konkret innebär för kunder
Den här publicerade listan över våra personuppgiftsbiträden och underbiträden ger dig som kund en transparent översikt över vilka tjänsteleverantörer som behandlar personuppgifter på ditt uppdrag. Du kan när som helst följa vem som får dina uppgifter, för vilket ändamål och på vilken rättslig grund. För kunder som har ingått ett personuppgiftsbiträdesavtal med oss innehåller denna sida den väsentliga information som krävs för att uppfylla dina egna dokumentationsskyldigheter enligt art. 28 GDPR.
I praktiken innebär detta: När du ger oss i uppdrag att lokalisera din webbplats vet du att de texter som krävs för detta överförs till DeepSeek för maskinöversättning – dock i pseudonymiserad form och endast efter att ett personuppgiftsbiträdesavtal har ingåtts. Du kan lita på att ditt innehåll inte används för andra ändamål. Om ändringar i listan uppstår informerar vi dig i god tid så att du i förekommande fall kan göra invändningar. Dina rättigheter till information, rättelse och radering påverkas inte av samarbetet med våra tjänsteleverantörer.
Internt förfarande hos oss
Innan vi anlitar en ny tjänsteleverantör som personuppgiftsbiträde genomgår denne en standardiserad granskningsprocess. Först bedömer vi om behandlingen verkligen är nödvändig och om den inte kan utföras mer effektivt eller dataskyddsvänligt med egna medel. Därefter begär vi en detaljerad beskrivning av tjänsteleverantörens tekniska och organisatoriska åtgärder (TOM). På grundval av detta kontrollerar vi om datasäkerheten motsvarar aktuell tekniknivå och om data uteslutande behandlas inom EES eller i ett tredjeland med adekvat skyddsnivå.
Efter en framgångsrik granskning ingår vi ett personuppgiftsbiträdesavtal enligt art. 28 GDPR, som fastställer de exakta behandlingsändamålen, kategorierna av personuppgifter, varaktigheten och tjänsteleverantörens skyldigheter. Alla avtal dokumenteras centralt och granskas regelbundet för att säkerställa aktualitet. Vid väsentliga förändringar – till exempel en ändring av tjänsteleverantörens plats – informerar vi våra kunder med personuppgiftsbiträdesavtal i förväg och ger dem rätt att invända. Hela urvalet och övervakningen utförs av vår dataskyddsavdelning i nära samråd med IT.
Begrepp förklarade på ett begripligt sätt
Personuppgiftsbiträde: En tjänsteleverantör som på vårt uppdrag behandlar personuppgifter utan att använda dem för egna ändamål. Till exempel behandlar Hetzner som hosting-leverantör era uppgifter på våra servrar – men endast enligt våra instruktioner. Den rättsliga grunden är ett avtal enligt art. 28 GDPR.
Underleverantör: Ett företag som anlitas av personuppgiftsbiträdet för att i sin tur utföra delar av databehandlingen. I vår kedja finns för närvarande inga underleverantörer; alla nämnda tjänster är direkt anlitade av oss.
Standardavtalsklausuler (SCC): Avtalsklausuler utfärdade av EU-kommissionen för att säkerställa en adekvat dataskyddsnivå vid överföring av personuppgifter till tredjeländer. De används när det inte finns ett beslut om adekvat skyddsnivå.
Pseudonymisering: Ersättning av identifierande egenskaper med ett pseudonym, så att kopplingen till den registrerade personen endast är möjlig med ytterligare kunskap. I praktiken ersätter vi namn eller specifika företagsbeteckningar med platshållare före överföring till AI-tjänster för att minimera datamängden.
Tekniska och organisatoriska åtgärder (TOM): Säkerhetsåtgärder som kryptering, åtkomstkontroller eller brandväggar som dokumenteras i personuppgiftsbiträdesavtal.
Vanliga missförstånd
Vid hantering av personuppgiftsbiträden och underleverantörer stöter vi ständigt på typiska missförstånd. Ett vanligt missförstånd är antagandet att varje tjänsteleverantör som är involverad i tjänsteleveransen automatiskt är ett personuppgiftsbiträde. I själva verket gör GDPR skillnad mellan personuppgiftsbiträden (som behandlar uppgifter enligt den personuppgiftsansvariges instruktioner) och självständigt ansvariga (som betaltjänstleverantörer som använder uppgifter för egna ändamål). Därför anger vi uttryckligen i vår lista när en tjänsteleverantör agerar under eget ansvar. Ett annat missförstånd rör den geografiska gränsen för databehandling. Många kunder antar att behandling utanför EU i allmänhet är otillåten. Rätt är att överföringar till tredjeländer endast får ske under vissa garantier, såsom standardavtalsklausuler eller beslut om adekvat skyddsnivå. Vi dokumenterar dessa grunder för varje tjänsteleverantör på ett transparent sätt. Även rollen för artificiell intelligens bedöms ofta felaktigt. Vissa kunder befarar att AI-verktyg som DeepSeek automatiskt får tillgång till alla kunddata. I själva verket begränsar vi överföringen strikt till det minimum som krävs för tjänsten och pseudonymiserar känsligt innehåll i förväg. Slutligen råder osäkerhet om varaktigheten för personuppgiftsbiträdesavtalen: Dessa gäller inte obegränsat, utan upphör vid huvudavtalets upphörande eller uppdateras regelbundet. Vi klargör dessa punkter vid avtalsslut och vid väsentliga ändringar.
Vad detta konkret innebär för kunder
Den transparenta redovisningen av våra personuppgiftsbiträden och underleverantörer har flera praktiska konsekvenser för dig som kund. För det första kan du när som helst se vilka tjänsteleverantörer som är involverade i vilken roll vid tillhandahållandet av våra tjänster. Detta underlättar för dig att uppfylla dina egna dataskyddsförpliktelser, särskilt om du i sin tur måste informera dina slutkunder om behandlingen av personuppgifter. För det andra är du rättsligt skyddad genom de befintliga personuppgiftsbiträdesavtalen: Skulle en dataskyddsincident inträffa hos någon av våra tjänsteleverantörer är vi som personuppgiftsansvariga ansvariga – inte du. För det tredje drar du nytta av en minskad dataexponering: Genom att vi endast överför pseudonymiserade eller minimalt nödvändiga uppgifter till underleverantörer minimerar vi risken för dina konfidentiella uppgifter. För det fjärde innebär valet av tjänsteleverantörer med säte i EU eller med motsvarande dataskyddsstandarder att ingen ytterligare byråkratisk börda uppstår för dig, exempelvis genom behovet av egna tilläggsavtal. För det femte kan du vid avtalsslut med oss framföra individuella önskemål: Om du vill utesluta vissa underleverantörer undersöker vi den tekniska och ekonomiska genomförbarheten – inom ramen för gällande avtalsbestämmelser. Skulle en tjänsteleverantör som du inte önskar vara nödvändig, diskuterar vi alternativa lösningar. Sammantaget skapar vi på så sätt en tillförlitlig grund för din dataskyddsefterlevnad.
Intern process hos oss
Införandet av en ny personuppgiftsbiträde eller underleverantör genomgår en fastställd intern process hos Baduno GmbH. Först granskar compliance-teamet den potentiella tjänsteleverantören enligt våra urvalskriterier: etablering inom EU eller tredjeland med adekvat dataskyddsnivå, bevis på tekniska och organisatoriska åtgärder (TOÅ) samt beredskap att ingå ett personuppgiftsbiträdesavtal enligt artikel 28 i GDPR. Därefter genomförs en konsekvensbedömning avseende dataskydd (DPIA) om behandlingen sannolikt medför en hög risk för fysiska personers rättigheter och friheter – till exempel vid omfattande behandling av särskilda kategorier av uppgifter. Efter positivt granskningsresultat ingås personuppgiftsbiträdesavtalet, som bland annat reglerar instruktionsbundenhet, tystnadsplikt och raderingsfrister. Parallellt anpassar vår IT-avdelning de tekniska gränssnitten för att säkerställa en dataminnesöverföring. Före produktiv användning testar vi implementeringen i en isolerad miljö. Om tjänsteleverantören är relevant för tjänsteleverans till kunder informerar vi berörda kunder med befintliga personuppgiftsbiträdesavtal i förväg om den planerade inkopplingen och ger vid behov en invändningsrätt. Löpande övervakning sker genom regelbundna revisioner och kontroller av TOÅ, minst årligen eller vid behov. Ändringar i leverantörslistan dokumenteras omedelbart på vår sida. Denna process säkerställer att varje underleverantör uppfyller samma höga dataskyddsstandarder som vi själva tillämpar.
Status för denna information: Juli 2026 – vi uppdaterar vid ändringar av rättsläget eller våra rutiner.