Underbiträden
Externa tjänsteleverantörer som behandlar personuppgifter på Heqtics uppdrag (GDPR Art. 28). När vi lägger till eller byter ett underbiträde meddelar vi kunder minst 14 dagar i förväg. När ett av våra underbiträden i sin tur byter underbiträde i nästa led vidarebefordrar vi beskedet så snart vi fått det — vissa underbiträden (i dag FullEnrich) ger oss endast 8 dagars varsel, och vi kan inte utlova längre framförhållning än vi själva får. Det gäller byten och tillägg inom de kategorier av behandling som redan redovisas här — innebär tillägget en ny kategori av behandling gäller i stället kundavtalet § 12: 30 dagars varsel och rätt att säga upp avtalet.
Kunden kan invända mot ett nytt underbiträde inom varseltiden. Vi kan inte lova att avstå — en leverantör kan vara nödvändig för att tjänsten ska fungera alls — men går vi ändå vidare har kunden rätt att säga upp avtalet till den dag underbiträdet tas i bruk, utan hinder av bindningstiden och utan kostnad utöver det som redan levererats (kundavtalet § 7).
Senast uppdaterad:
| Leverantör | Syfte | Region | DPA |
|---|---|---|---|
| Supabase | Auth, databas (PostgreSQL), filhantering | EU (Frankfurt) | Avtal |
| Vercel | App-hosting och edge-nätverk | EU (Stockholm) för serverkörning sedan 2026-08-17; global edge-leverans | Avtal |
| Anthropic (Claude) | Storspråksmodell för forskning och RBS-generering | USA (SCC, EU-modulbaserat) | Avtal |
| Resend | E-postleverans — transaktionell e-post (inloggningslänkar, notifikationer) samt utgående kontaktmejl till potentiella kunder | EU | Avtal |
| FullEnrich | Kontaktberikning — verifierad e-post och telefonnummer för beslutsfattare | USA. Leverantören är etablerad i USA — bilagan till standardavtalsklausulerna anger importören på en adress i San Francisco. Överföringen skyddas av EU-kommissionens standardavtalsklausuler, modul 2 (och modul 3 för leverantörens egna vidareöverföringar). FullEnrich har inget avtalsvillkor om var uppgifterna lagras. Enligt leverantörens aktuella lista över underbiträden i nästa led (augusti 2026) ligger driften hos DigitalOcean (amerikanskt bolag, lagring i EU), den leverantör som hanterar telefonnummer ligger i EU, och två leverantörer för verifiering av e-postadresser ligger i USA. Listan kan ändras med 8 dagars varsel, och uppgifterna passerar under alla omständigheter leverantörens egen amerikanska infrastruktur — lagringsplatsen är alltså ingen garanti, skyddet ligger i standardavtalsklausulerna. | AvtalBiträdesavtal enligt leverantörens standardvillkor (version 2 augusti 2026) — standardavtalsklausulerna finns på fullenrich.com/standard-contractual-clauses |
| Cal.com, Inc. (cal.eu) | Mötesbokning — namn, e-post och mötesuppgifter för mötesdeltagare, samt teknisk data (IP-adress, enhets- och loggdata). Vi använder EU-instansen cal.eu, inte den amerikanska cal.com-instansen. | Lagring och behandling i EU (Frankfurt) enligt biträdesavtalets §11.3. Leverantören är dock ett amerikanskt bolag, och åtkomst från länder utanför EU/EES kan förekomma för support, säkerhet, incidenthantering och driftkontinuitet — överföringen vilar därför på EU-kommissionens standardavtalsklausuler (modul 2). | Signerat biträdesavtal (2026-08-03) — kopia på begäran |
| Unipile | Frivillig mailbox-integration (aktiveras endast om kunden själv kopplar sin Gmail/Outlook): Unipile förmedlar OAuth-anslutningen och signalerar när kunden skickat ett mejl respektive fått svar, så att rätt RBS kan uppdateras automatiskt. Vi lagrar inga mejltexter — endast avsändar-/mottagaradress, tidpunkt och en lokalt härledd klassificering av svaret (t.ex. frånvaro/avanmälan) för matchning. Unipile kan även (förberedd men ännu ej aktiverad) förmedla hämtning av offentlig LinkedIn-profil- och aktivitetsdata (roll, senaste inlägg) för prospektresearch samt profil-identifierare/meddelandeinnehåll för egen leadgenerering. | Inte i bruk. Båda funktionerna är avstängda sedan 12 augusti 2026 och vi skickar inga personuppgifter till Unipile. Leverantören anges som EU (Frankrike) enligt sina egna uppgifter — ej verifierat mot avtal, och vi verifierar det inte förrän tjänsten faktiskt tas i bruk. Ett biträdesavtal är en förutsättning för att slå på funktionerna igen. | Ej i bruk — inget biträdesavtal behövs så länge funktionen är avstängd |
| Slack | Två skilda ändamål. (1) Notiskanal (frivillig) — skickar en avisering till kundens egen Slack-kanal när nya RBS:er är klara, eller när en person i en levererad RBS begärt radering eller invänt (kundavtalet § 5). Innehåller RBS-metadata (företagsnamn, RBS-id) och en länk till leveransen. Gäller notisen en enda RBS bifogas dessutom en tidsbegränsad nedladdningslänk (giltig fyra timmar) till RBS:en som PDF — den innehåller hela underlaget inklusive kontaktuppgifter, och kan öppnas av alla som har tillgång till kanalen utan inloggning i Heqtic. Länkförhandsvisning är avstängd så att Slack inte hämtar hem innehållet. (2) Heqtics egen driftlarmning till vår egen Slack-kanal, som vi startar själva: tekniska fel och avvikelser, med kolumnnamn, felorsaker och interna post-id (t.ex. användar-id och RBS-id) — inga namn, e-postadresser eller organisationsnummer. Interna id är fortfarande personuppgifter när vi kan koppla dem till en person, och redovisas därför här. | USA (DPF + SCC); ändamål (1) aktiveras endast om kunden själv kopplar en webhook | Avtal |
CRM-integration — kundens eget system
Den fullständiga beskrivningen av vad som förs över och vilka inställningar som finns är samlad på integrationssidan. Avsnittet här förklarar varför integrationen inte är ett underbiträde.
Kunden kan koppla sitt eget CRM (HubSpot eller Pipedrive, ett av dem) för att skicka en enskild RBS vidare till sin egen säljprocess. Detta är inte ett underbiträde till Heqtic och står därför inte i tabellen ovan: kunden kopplar sitt eget konto med en egen API-token som kunden själv utfärdar, och har sedan tidigare ett eget personuppgiftsbiträdesavtal med sin CRM-leverantör. Heqtic har inget konto och inget avtal hos leverantören, och har ingen generell åtkomst till innehållet i kundens CRM — vad vi läser är strikt avgränsat till de två fall som beskrivs nedan.
Integrationen är frivillig och inaktiv tills kunden själv kopplar en token. Uppgifter lämnar Heqtic först när kunden skickar en enskild RBS dit — antingen manuellt eller, om kunden slagit på automatisk push, när kunden markerar en RBS som kontaktad. Det som förs över är bolagsnamn och kontaktuppgifter (namn, titel, e-post, telefonnummer, LinkedIn) samt köpsignalen. En push skapar eller uppdaterar endast poster som Heqtic själv har skapat — en befintlig post i kundens CRM länkas till, men skrivs aldrig över.
Det Heqtic läser i kundens CRM. Två avgränsade fall, och inga andra:
- Dubblettkontroll (endast Pipedrive, vid push). Innan en post skapas söker vi efter en befintlig organisation (på bolagsnamn) och person (på e-post) för att inte skapa dubbletter. Endast den träffade postens id sparas.
- Affärsresultat (frivilligt, av som standard). Slår kunden på detta läser vi en gång per dygn av om de affärer Heqtic själv har skapat har markerats som vunna eller förlorade, och uppdaterar status på motsvarande RBS. Vi hämtar endast detta avslutsvärde — inga kontakter, anteckningar, aktiviteter, e-post eller övriga fält — och vi läser aldrig affärer som kunden själv har skapat. En status som kunden satt för hand skrivs aldrig över.
När uppgifterna har förts över till kundens CRM är kunden självständig personuppgiftsansvarig för behandlingen där — Heqtics radering av en prospekt-uppgift på vår sida når inte in i kundens CRM, utan kunden ansvarar för motsvarande radering där, inklusive i anteckningar och fritext. HubSpot hostas i USA (DPF + SCC, EU-datahosting valbart); Pipedrive är EU-baserat (Estland) men kunden kan ha valt en USA-region för sitt konto — vilken region som gäller avgörs av kundens eget konto.
Överföring till tredje land
Anthropic (Claude) hostas i USA. Överföringen sker under EU-kommissionens Standard Contractual Clauses (SCC, beslut 2021/914) med kompletterande skyddsåtgärder. Ingen särskild kategori av personuppgifter (GDPR Art. 9) skickas till Claude-API:t.
Cal (mötesbokning) lagrar och behandlar bokningsuppgifter i EU (Frankfurt) enligt biträdesavtalets §11.3, men leverantören Cal.com, Inc. är amerikansk och åtkomst utifrån EU/EES kan ske för support, säkerhet, incidenthantering och driftkontinuitet. Överföringen sker därför under standardavtalsklausulerna (modul 2), med EU-lagringen som kompletterande skyddsåtgärd.
Slack (frivillig notiskanal) hostas i USA. Överföringen vilar på EU-US Data Privacy Framework (Slack tillhör Salesforce, som är DPF-certifierat) med SCC som komplement, och aktiveras endast om kunden själv kopplar en webhook. Vi väljer i övrigt EU-baserade leverantörer när det finns ett likvärdigt alternativ.
Kundens egen CRM-integration behandlas separat ovan — den överföringen sker till kundens eget system och under kundens eget avtal med CRM-leverantören.
Fakturering & bokföring
Fakturauppgifter du anger vid beställning lagras i vår databas (Supabase, se ovan). Vi använder i nuläget inget separat bokföringssystemsom underbiträde. När vi börjar fakturera via ett bokföringssystem (t.ex. Fortnox eller Visma) lägger vi till det här med 14 dagars varsel, och det systemet lagrar då fakturan som räkenskapsinformation enligt bokföringslagen (7 år).
Vad vi inte använder
Vi använder inga analytics-, ad-tech- eller social-trackingverktyg. Inga tredjepartscookies sätts.