Sport99/Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal

Version 1.0Gäller från 5 september 2026

När en klubb, ett förbund eller en annan organisation använder Sport99 för att hantera sina idrottare bestämmer den organisationen varför och hur uppgifterna behandlas — den är personuppgiftsansvarig. Inovitus 9 d.o.o. behandlar uppgifterna för dess räkning, som personuppgiftsbiträde. Artikel 28 i dataskyddsförordningen kräver att förhållandet regleras i ett skriftligt avtal. Detta är det avtalet. Det godkänns vid klubbregistrering, utgör en del av användarvillkoren och gäller så länge organisationen använder Sport99.

1. Parter och roller

Personuppgiftsansvarig är den klubb, det förbund eller den organisation som innehar Sport99-abonnemanget och vars administratör godkände dessa villkor. Personuppgiftsbiträde är Inovitus 9 d.o.o., Slovenien, som driver plattformen Sport99. När en enskild idrottare har ett eget Sport99-konto utanför någon klubb är Inovitus 9 personuppgiftsansvarig för det kontot och detta avtal gäller inte för det — då gäller integritetspolicyn i stället.

2. Föremål och varaktighet

Föremålet är den behandling av personuppgifter som krävs för att tillhandahålla plattformen Sport99 till den ansvarige: administration av idrottare och personal, träningsplanering, närvaro, prestations- och belastningsregistreringar, kommunikation, inhämtning av wearable-data, AI-stödd analys och fakturering. Behandlingen pågår under abonnemangstiden, plus de lagringstider som anges i avsnitt 11.

3. Behandling endast enligt instruktion

Vi behandlar personuppgifter endast enligt den ansvariges dokumenterade instruktioner, inklusive vid överföring till tredjeland, om inte unionsrätten eller slovensk rätt kräver annat — i så fall informerar vi den ansvarige före behandlingen, om inte den rätten förbjuder underrättelsen.

Den ansvariges konfiguration av plattformen, dess användning av funktionerna och detta avtal utgör tillsammans de dokumenterade instruktionerna. Om vi anser att en instruktion strider mot dataskyddsförordningen eller annan dataskyddsrätt i unionen eller en medlemsstat underrättar vi den ansvarige utan dröjsmål och kan skjuta upp instruktionen tills frågan är löst.

4. Sekretess

Var och en som vi bemyndigar att behandla personuppgifter enligt detta avtal omfattas av en skriftlig sekretessförbindelse eller en lämplig lagstadgad tystnadsplikt, som gäller även efter uppdragets slut. Åtkomst ges enligt behovsprincipen, ses över regelbundet och återkallas vid rollbyte. Åtkomst till hälsojournaler och medicinska anteckningar kräver förhöjd behörighet och loggas för revision.

5. Säkerhet i behandlingen

Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32, med beaktande av den senaste utvecklingen, genomförandekostnaderna och risken för de registrerade — här förhöjd eftersom plattformen behandlar hälsouppgifter om barn. Gällande åtgärder framgår av bilaga II. Vi kan uppdatera dem, men inte på ett sätt som väsentligt sänker skyddsnivån.

6. Underbiträden

Den ansvarige lämnar allmänt skriftligt godkännande för de underbiträden som anges i bilaga III. Vi förblir fullt ansvariga gentemot den ansvarige för deras utförande och ålägger vart och ett av dem dataskyddsskyldigheter som inte är mindre skyddande än de i detta avtal. Vi underrättar den ansvarige minst 30 dagar innan ett underbiträde läggs till eller byts ut. Den ansvarige kan invända på rimliga dataskyddsgrunder inom den perioden; om invändningen inte kan lösas får den ansvarige säga upp den berörda delen av abonnemanget utan avgift och erhålla proportionell återbetalning.

7. Internationella överföringar

Alla personuppgifter som behandlas via Sport99 lagras i Europeiska unionen. Vi överför inte personuppgifter utanför Europeiska ekonomiska samarbetsområdet, utom när ett underbiträde som anges i bilaga III gör det enligt en godkänd överföringsmekanism — standardavtalsklausuler, ett beslut om adekvat skyddsnivå eller ramverket för dataskydd mellan EU och USA — tillsammans med de kompletterande åtgärder som överföringsbedömningen identifierar. Vi informerar den ansvarige innan någon ny kategori av överföring inleds.

8. Bistånd med registrerades rättigheter

Plattformen ger den ansvarige självbetjäningsverktyg för tillgång, export, rättelse, begränsning och radering, och dessa är den primära vägen för att hantera en begäran. Om en registrerad kontaktar oss direkt svarar vi inte för den ansvariges räkning; vi vidarebefordrar begäran till den ansvarige utan onödigt dröjsmål och meddelar den registrerade detta. När en begäran inte kan tillgodoses via självbetjäningsverktygen bistår vi med lämpliga tekniska och organisatoriska åtgärder, med hänsyn till behandlingens art.

9. Personuppgiftsincidenter

Vi underrättar den ansvarige utan onödigt dröjsmål och i vart fall inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident som berör dess uppgifter. Underrättelsen beskriver incidentens art, kategorierna och det ungefärliga antalet berörda registrerade och poster, de sannolika konsekvenserna, vidtagna eller föreslagna åtgärder samt en kontaktpunkt — kompletterad i etapper när hela bilden ännu inte är tillgänglig. Vi anmäler inte till tillsynsmyndigheten eller till registrerade för den ansvariges räkning om denne inte instruerar oss om det.

10. Konsekvensbedömningar och förhandssamråd

Eftersom plattformen i betydande omfattning behandlar särskilda kategorier av hälsouppgifter om minderåriga kommer den ansvarige sannolikt att behöva göra en konsekvensbedömning enligt artikel 35. Vi tillhandahåller den information som rimligen behövs för att genomföra den — inklusive beskrivningarna i bilagorna I och II, vår säkerhetsställning och våra underbiträdesarrangemang — och bistår vid ett efterföljande förhandssamråd med en tillsynsmyndighet.

11. Återlämnande och radering

Vid upphörande kan den ansvarige exportera sina uppgifter via plattformens exportverktyg i 30 dagar. Därefter raderar vi den ansvariges personuppgifter från aktiva system och, inom ytterligare 90 dagar, från säkerhetskopior, utom där unionsrätten eller slovensk rätt kräver fortsatt lagring — särskilt faktureringsunderlag, som bokföringsrätten kräver att vi bevarar i 7 år, och samtyckesregister, som vi behåller som bevis på efterlevnad. Vi bekräftar raderingen skriftligen på begäran.

12. Revisioner och att visa efterlevnad

Vi gör den information tillgänglig för den ansvarige som behövs för att visa att artikel 28 följs, och möjliggör och bidrar till revisioner, inklusive inspektioner, som utförs av den ansvarige eller en revisor denne utsett. Revisioner är begränsade till en per tolvmånadersperiod, om inte en incident eller en tillsynsmyndighet kräver annat, ska begäras med 30 dagars varsel, får inte orimligt störa tjänsten eller äventyra sekretessen för andra ansvarigas uppgifter, och sker på den ansvariges bekostnad. Vi kan tillmötesgå en revisionsbegäran genom att tillhandahålla en aktuell tredjepartsbedömning eller säkerhetsdokumentation när den rimligen besvarar de frågor som ställts.

13. Ansvar och företräde

Varje part ansvarar för sin egen efterlevnad av dataskyddsförordningen i sin egen roll. Ansvarsbestämmelserna i användarvillkoren gäller för detta avtal, dock att inget begränsar någon parts ansvar gentemot en registrerad enligt artikel 82. Där detta avtal strider mot användarvillkoren eller integritetspolicyn i en dataskyddsfråga har detta avtal företräde. Där det strider mot tvingande lag har lagen företräde och resten av avtalet består.

Bilaga I — Beskrivning av behandlingen

Kategorier av registrerade: idrottare (inklusive minderåriga), föräldrar och vårdnadshavare, tränare och teknisk personal, klubbadministratörer, medicinsk personal och fysioterapeuter där klubben ger dem åtkomst, samt besökare eller blivande medlemmar som använder receptionsfunktioner.

  • Identitets- och kontaktuppgifter: namn, e-postadress, telefonnummer, födelsedatum, profilbild, klubb- och truppstillhörighet, roll.
  • Tränings- och prestationsdata: närvaro, pass, belastningar, benchmarks, testresultat, tränaranteckningar, tävlingsresultat, GPS- och rörelsespår.
  • Särskilda kategorier enligt artikel 9: skadejournaler, medicinska och fysioterapeutiska anteckningar, incheckningar om psykiskt välbefinnande, näringsposter och biometriska mätvärden importerade från wearables — puls och pulsvariabilitet, sömn, återhämtning och beredskapspoäng.
  • Vårdnadshavar- och barnskyddsdata: vårdnadshavarens identitet och kontaktuppgifter, samtyckesregister och de åldersrelaterade åtkomstbegränsningar som härleds ur dem.
  • Finansiella uppgifter: medlemsavgifter, fakturor, betalningsstatus och momsidentifikatorer. Kortuppgifter hanteras av Stripe och lagras aldrig av oss.
  • Tekniska uppgifter: autentiseringshändelser, IP-adress, enhets- och webbläsarinformation, revisionsloggar.
  • Art och ändamål: insamling, registrering, organisering, strukturering, lagring, hämtning, läsning, analys (inklusive AI-stödd analys), utlämnande till behöriga klubbanvändare, begränsning, radering och förstöring — i syfte att bedriva en idrottsklubbs idrottarhantering, träningsplanering och administration.
  • Varaktighet: abonnemangstiden plus lagringstiderna i avsnitt 11.

Bilaga II — Tekniska och organisatoriska åtgärder

  • Datalokalisering: alla personuppgifter lagras och behandlas inom Europeiska unionen (Microsoft Azure, Sweden Central).
  • Tenantisolering: fleranvändarsäkerhet på radnivå, där varje fråga avgränsas till den begärande tenanten och tillämpas under applikationslagret.
  • Kryptering: TLS för data under överföring; kryptering i vila för databaser, säkerhetskopior och fillagring.
  • Åtkomstkontroll: rollbaserad åtkomst, minsta behörighet, obligatorisk flerfaktorsautentisering för alla konton, samt förhöjd behörighet med revisionsloggning för hälso- och journaluppgifter.
  • Skydd för särskilda kategorier: hälsouppgifter behandlas endast mot ett registrerat uttryckligt samtycke, med automatisk maskning av hälsoinnehåll före AI-behandling när samtycke saknas.
  • Begränsning av AI:s omfattning: AI-funktioner arbetar endast med den begärande idrottarens uppgifter och inom dennes klubbs tenant; wearable- och hälsodata används aldrig för reklam, profilering eller för att träna modeller åt andra klubbar eller kunder.
  • Loggning och övervakning: revisionsloggar för autentisering och administrativa åtgärder, övervakning av avvikelser och hastighetsgränser samt larm vid privilegierad åtkomst.
  • Motståndskraft: automatiserade säkerhetskopior med testad återställning och infrastrukturredundans inom EU-regionen.
  • Personal: sekretessåtaganden, åtkomstgenomgång vid rollbyte och omedelbart återkallande vid avgång.
  • Säker utveckling: kodgranskning, beroendeskanning och åtskillnad mellan produktions- och utvecklingsmiljöer.

Bilaga III — Godkända underbiträden

Den ansvarige godkänner följande underbiträden. Den aktuella listan förs här och i integritetspolicyn; ändringar följer underrättelseförfarandet i avsnitt 6.

  • Microsoft Ireland Operations Ltd (Microsoft Azure) — molninfrastruktur, databashosting och AI-inferens. Europeiska unionen.
  • Stripe Payments Europe Ltd — betalningshantering och fakturering. EU-servrar med dataresidens aktiverad; standardavtalsklausuler och/eller ramverket för dataskydd mellan EU och USA vid eventuell överföring utanför EU.
  • Microsoft Ireland Operations Ltd (Azure Communication Services) — leverans av transaktionsmejl och koder för flerfaktorsautentisering. Europeiska unionen.
  • Wearable- och träningsleverantörer som en idrottare kopplar på eget val — Garmin, Apple Health, Fitbit och Google Fit, Whoop, Polar, Strava, Suunto — agerar som självständigt personuppgiftsansvariga för sina egna tjänster; Sport99 tar emot uppgifter från dem på idrottarens instruktion och skickar inga personuppgifter tillbaka till dem.

Kontakt

Frågor om dessa villkor, revisionsbegäran eller ett undertecknat exemplar på er egen mall: legal@sport99.ai

Förtroende och efterlevnad

Byggt för idrottare.
Designat för styrning.

🇪🇺

Hostat i EU

Sverige Central · GDPR by design

🛡

GDPR · Art. 9

Hälsodatasamtycke, idrottarens integritet

🏛

Slovenisk SaaS

Inovitus 9 d.o.o. · EU-momskompliant

🧠

Styrd AI

Innehållssäkerhet, prompt-skyddad, bearbetad i EU

🔐

Flerhyresgäst RLS

Radsäkerhetsisolering, obligatorisk MFA

🌍

14 språk

EN · SL · SV · DE · ES · FR · IT · PL · NL · FI · JA · KO · ZH