
Säljverktyget för mässarrangörer
Villkor
Personuppgiftsbiträdesavtal
Version 7 · 4 oktober 2026
Avtalet gäller mellan Entensek AB, 556466-2379 ("biträdet"), som driver EventCRM, och kunden ("den personuppgiftsansvarige") och reglerar den behandling av personuppgifter biträdet utför för kundens räkning. Det är en del av användarvillkoren och gäller så länge kunden använder tjänsten.
Det gäller uppgifter kunden lägger in om sina utställare och deras kontaktpersoner, och de uppgifter utställarna själva lämnar i kundens portal — deras konton där inräknade. Uppgifter om kundens egna inloggade användare omfattas inte — där är Entensek AB själv ansvarig, och det står i Integritetspolicyn.
1. Vem som bestämmer
Uppgifterna är kundens. Entensek AB behandlar dem bara enligt kundens dokumenterade instruktioner, och det här avtalet tillsammans med det kunden gör i gränssnittet utgör de instruktionerna. Anser vi att en instruktion strider mot dataskyddsförordningen säger vi till.
2. Vad behandlingen omfattar
Ändamålet är att tillhandahålla tjänsten: kundregister, offerter, chatt, påminnelser och fakturor. Behandlingen pågår så länge avtalet gäller.
Kategorier av registrerade: kontaktpersoner hos kundens utställare och presumtiva utställare, och de utställare som har ett konto i kundens portal.
Kategorier av uppgifter: namn, e-postadress, telefonnummer, befattning, det kunden själv antecknar om kontakten, samt uppgifter som uppstår av att tjänsten används — meddelanden, samtalsanteckningar, när en offert öppnats och när en faktura hämtats, vilka mejl som skickats till kontakten och om kontakten avregistrerat sig från utskick. Dessutom utställarens konto i portalen — e-postadressen och inloggningsuppgifterna — och de uppgifter och texter som utställaren själv lämnar i portalen.
Kunden är personuppgiftsansvarig för alla dessa uppgifter, också för det utställaren skriver själv i portalen och för utställarens konto där. Att uppgiften lagts in av utställaren och inte av kunden ändrar inte vem som är ansvarig: portalen är kundens, och Entensek AB behandlar uppgifterna i den bara för kundens räkning. Det är kunden som informerar utställarna om behandlingen, och kunden de vänder sig till med frågor om sina uppgifter.
Känsliga personuppgifter enligt artikel 9 hör inte hemma i tjänsten, och kunden ska inte lägga in sådana.
Ett personnummer är inte en artikel 9-uppgift. En enskild firma har personnumret som organisationsnummer, och tjänsten frågar efter organisationsnumret — där får personnumret alltså förekomma. I fritextfälten ska det inte stå: anteckningar om en kontakt, meddelanden och önskemål om en bokning är inte platsen för ett personnummer.
3. Säkerhet
Uppgifterna är åtkomstskyddade per organisation i databasen, och åtkomsten avgörs av den inloggades egen behörighet och inte av applikationen ensam. Trafiken är krypterad. Lösenord lagras aldrig i klartext. Behörigheter sätts av kunden själv, och det är kunden som avgör vem i den egna organisationen som ser vad.
4. Underbiträden
Kunden godkänner att följande underbiträden anlitas:
Supabase — databas, inloggning och fillagring. Uppgifterna lagras i Irland (eu-west-1).
Vercel — drift av applikationen. Applikationen körs i Irland (dub1).
Resend — utskick av den e-post tjänsten skickar: till kundens utställare och kontaktpersoner, och inloggningsmejlen till ett konto. Mejlen lämnar tjänsten genom Amazon SES i Irland (eu-west-1). Bolaget är Plus Five Five, Inc. i USA, och enligt Resends eget biträdesavtal sker deras huvudsakliga behandling i USA; överföringen dit görs med EU-kommissionens standardavtalsklausuler, och bolaget anger att det följer EU-U.S. Data Privacy Framework.
Det är de tre som används. Byts ett underbiträde ut, eller tillkommer ett, meddelar vi det i förväg och kunden har rätt att invända.
5. Tystnadsplikt
De hos oss som har åtkomst till uppgifterna omfattas av tystnadsplikt.
6. Bistånd
Vi hjälper kunden att svara på en registrerads begäran om utdrag, rättelse, radering eller dataportabilitet, i den mån det kräver åtkomst vi har och kunden inte har. Vi hjälper också till vid konsekvensbedömning och vid kontakt med tillsynsmyndighet.
7. Personuppgiftsincident
Får vi kännedom om en incident som rör kundens uppgifter meddelar vi kunden utan onödigt dröjsmål, med det vi vet om vad som hänt, vilka uppgifter som berörs och vad vi gör åt det. Anmälan till Integritetsskyddsmyndigheten görs av kunden, som är den ansvarige.
8. Radering vid avtalets slut
När avtalet upphör raderas eller återlämnas uppgifterna på kundens begäran. Kunden ska ha hämtat ut det som behövs innan dess, och kunden ansvarar själv för att räkenskapsinformation som ska bevaras i sju år finns någon annanstans — se punkt 3 i användarvillkoren.
9. Granskning
Kunden har rätt att kontrollera att vi följer avtalet, genom den information vi lämnar och, om det behövs, genom en granskning som avtalas i förväg.
10. Det som inte finns än
Tjänsten har ingen automatisk gallring. En kontaktperson som ska tas bort tas bort för hand, och det som hör till en faktura kan behöva stå kvar av bokföringsskäl även när kontaktuppgifterna raderas. Vi säger det rakt ut i stället för att låta avtalet lova en funktion som inte är byggd.
Tjänsten har ingen inkorg. Mejlen till utställarna är aviseringar och går inte att svara på — utom inbjudningar, när kunden valt en svarsadress för dem, och då går svaret till den adressen och inte in i tjänsten. Samtalet med en utställare sker i chatten.
Underbiträdenas egna avtal är inte kontrollerade. Vi vet var Supabase och Vercel lagrar uppgifterna, men vi har inte gått igenom vilka biträdesavtal och överföringsmekanismer de tillämpar mot oss, och det här avtalet påstår inte att vi har det. Det som står om Resend i punkt 4 är Resends egna uppgifter ur deras publicerade biträdesavtal, och vi har inte prövat dem. Att uppgifter lagras inom EU säger var de ligger — inte att ingen kan nå dem därifrån; personal hos en leverantör kan ha åtkomst i drift och support.