Senast uppdaterad: 8 augusti 2026
Personuppgiftsbiträdesavtal
Detta biträdesavtal reglerar Menylys behandling av personuppgifter för din verksamhets räkning och uppfyller kravet på skriftligt avtal i artikel 28.3 i EU:s dataskyddsförordning (GDPR).
Avtalet är en integrerad del av användarvillkoren och accepteras samtidigt med dem. Vid motstridighet mellan detta avtal och användarvillkoren har detta avtal företräde i frågor som rör personuppgifter.
1. Parter
Personuppgiftsansvarig (”Verksamheten”) är det företag — restaurang eller livsmedelsbutik — som har ett konto på Menyly. Verksamheten bestämmer ändamålen med och medlen för behandlingen av sina gästers personuppgifter.
Personuppgiftsbiträde (”Menyly”):
MenylyOrg.nr: 8307185358
Södrastorgatan 69, 267 40 Bjuv
E-post: hej@menyly.se
2. Behandlingens föremål, art och varaktighet
Föremål och art: Menyly tillhandahåller en plattform för digital meny eller varukatalog, mottagning och hantering av beställningar, betalningsförmedling, plockning och utlämning samt kvittohantering. Behandlingen omfattar insamling, lagring, strukturering, visning för behörig personal, överföring till betalningsleverantör och radering.
Ändamål: att fullgöra beställningar som Verksamhetens gäster gör, samt att tillhandahålla den tjänst Verksamheten har beställt av Menyly.
Varaktighet: så länge Verksamheten har ett aktivt konto hos Menyly, därefter enligt punkt 8.
3. Kategorier av registrerade och uppgifter
| Registrerade | Uppgifter som behandlas |
|---|---|
| Gäster som beställer | Bordsnummer, beställda varor och tillval, belopp, betalsätt, tidpunkt, önskad hämt- eller leveranstid, fritextnoteringar (kan innehålla allergier), telefonnummer, leveransadress, beskrivning av fordon, kartlänk med position om gästen frivilligt delar den, samt val och utfall vid plockning i livsmedelsbutik |
| Kunder som gör en specialbeställning | Namn, e-postadress, telefonnummer, beskrivning av önskemålet, datum för tillfället och betalningsstatus |
| Verksamhetens personal | Namn, e-postadress, roll i teamet och, om notiser aktiverats, en teknisk adress till webbläsarens notistjänst |
Menyly efterfrågar inga särskilda kategorier av personuppgifter enligt artikel 9. En gästs frivilliga allerginotering kan dock utgöra en hälsouppgift, och behandlas därför med samma skydd som övriga uppgifter i beställningen.
4. Menylys skyldigheter
- Endast på instruktion. Menyly behandlar personuppgifter uteslutande enligt Verksamhetens dokumenterade instruktioner. Användarvillkoren, detta avtal och de inställningar Verksamheten gör i plattformen utgör de fullständiga instruktionerna. Krävs behandling enligt unionsrätt eller svensk rätt informerar vi Verksamheten först, om inte lagen förbjuder det.
- Tystnadsplikt. Endast den personal hos Menyly som behöver åtkomst för att leverera eller supporta tjänsten har det, och samtliga omfattas av tystnadsplikt.
- Säkerhet. Menyly vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 — se punkt 6.
- Bistånd med registrerades rättigheter. Menyly hjälper Verksamheten att besvara begäran om tillgång, rättelse, radering, begränsning, portabilitet och invändning. Kontaktar en gäst oss direkt hänvisar vi till Verksamheten och underrättar er.
- Bistånd med säkerhet och incidenter. Menyly bistår Verksamheten med skyldigheterna i artiklarna 32–36, inklusive konsekvensbedömningar, i den utsträckning det är rimligt utifrån behandlingens art och den information vi har.
- Insyn. Menyly tillhandahåller den information som behövs för att visa att skyldigheterna i artikel 28 uppfylls.
5. Underbiträden
Verksamheten lämnar genom detta avtal ett allmänt skriftligt förhandsgodkännande till att Menyly anlitar underbiträden. Aktuell förteckning finns i integritetspolicyn punkt 4 och omfattar i dag Supabase, Stripe, Vercel, Resend och Sentry.
- Varje underbiträde är bundet av skriftligt avtal med minst samma skyldigheter som följer av detta avtal.
- Menyly ansvarar gentemot Verksamheten för underbiträdenas behandling som för sin egen.
- Vid byte eller tillägg av underbiträde meddelas Verksamheten via e-post minst 30 dagar i förväg.
- Verksamheten har rätt att invända mot ett nytt underbiträde inom 30 dagar. Kan invändningen inte lösas har Verksamheten rätt att säga upp tjänsten utan avslutningsavgift, även under pågående bindningstid.
6. Säkerhetsåtgärder (art. 32)
- All trafik krypteras med TLS. Uppgifter lagras krypterat i vila hos vår databasleverantör.
- Åtkomstkontroll på radnivå i databasen — varje verksamhet når endast sina egna uppgifter.
- Kolumnbehörigheter gör att känsliga fält inte kan läsas ut från en webbläsare.
- Rollstyrd åtkomst inom verksamheten: ägare, manager, personal, kök/plockare och kurir ser olika delar.
- Lösenord lagras aldrig i klartext utan hanteras av vår autentiseringsleverantör.
- Kortuppgifter passerar aldrig Menylys system utan hanteras uteslutande av Stripe.
- Priser, återbetalningar och avräkningar beräknas alltid på servern och kan inte påverkas från gästens webbläsare.
- Loggning och felövervakning, samt återkommande genomgångar av behörigheter och beroenden.
- Automatiska säkerhetskopior av databasen hos vår leverantör.
7. Personuppgiftsincidenter
Menyly underrättar Verksamheten utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Verksamhetens uppgifter, normalt inom 48 timmar. Underrättelsen innehåller, i den mån det är känt:
- incidentens art och vilka kategorier av uppgifter och registrerade som berörs
- ungefärligt antal berörda registrerade och poster
- sannolika konsekvenser
- vidtagna och föreslagna åtgärder
- kontaktuppgift för vidare information
Anmälan till Integritetsskyddsmyndigheten och eventuell information till de registrerade görs av Verksamheten i egenskap av personuppgiftsansvarig. Menyly bistår med underlag.
8. Radering och återlämnande
När avtalet upphör raderar eller anonymiserar Menyly personuppgifterna inom 60 dagar, om inte Verksamheten dessförinnan begär att de återlämnas. Export av beställningshistorik kan begäras under uppsägningstiden.
Uppgifter som utgör räkenskapsinformation — belopp, moms, kvittonummer och datum — bevaras i sju år enligt bokföringslagen (1999:1078) 7 kap. 2 §. Sådana uppgifter frikopplas från kontaktuppgifter så långt det är möjligt.
9. Överföring till tredje land
Behandlingen sker som utgångspunkt inom EU/EES. Vissa underbiträden har verksamhet i USA. För dessa överföringar tillämpas EU-kommissionens standardavtalsklausuler (SCC) samt kompletterande skyddsåtgärder. Menyly överför inte uppgifter till tredje land på annan grund utan Verksamhetens instruktion.
10. Granskning
Verksamheten har rätt att kontrollera att Menyly uppfyller detta avtal. Granskning sker i första hand genom att Menyly på begäran lämnar skriftlig information och tillgänglig dokumentation om säkerhetsåtgärder och underbiträden.
Begär Verksamheten en granskning på plats ska den aviseras minst 30 dagar i förväg, ske under kontorstid, inte störa driften och omfattas av sekretess. Verksamheten står för sina egna kostnader och för Menylys skäliga kostnader för medverkan.
11. Ansvar
Ansvarsfördelningen följer artikel 82 i GDPR. Den ansvarsbegränsning som anges i användarvillkorens punkt 16 gäller även detta avtal, dock aldrig i strid med tvingande dataskyddslagstiftning eller vid uppsåt och grov vårdslöshet.
12. Ändringar
Menyly kan uppdatera detta avtal när lagstiftning, tjänsten eller våra underbiträden förändras. Väsentliga ändringar meddelas via e-post minst 30 dagar i förväg. Aktuellt datum står alltid överst på sidan.
Behöver du ett undertecknat exemplar?
Vissa verksamheter behöver biträdesavtalet i undertecknad form för sin egen dokumentation. Hör av dig till hej@menyly.se så skickar vi ett exemplar med er verksamhets uppgifter ifyllda.