DealsOfSweden

UTKAST – ska granskas av jurist innan lansering. Bolagsuppgifter i [hakparentes] fylls i.

Personuppgiftsbiträdesavtal

Utkast. Bilaga till användarvillkoren, gäller från [datum].

Avtalet reglerar hur [Bolagsnamn AB, org.nr XXXXXX-XXXX] (”biträdet”) behandlar personuppgifter för kundens (”den personuppgiftsansvarige”) räkning när kunden använder DealsOfSweden, enligt artikel 28 i dataskyddsförordningen (GDPR).

1. Behandlingen

  • Ändamål: att tillhandahålla tjänsten – ta emot leads och bokningar, visa landningssidor, skicka SMS och mejl, statistik och uppföljning.
  • Kategorier av registrerade: den ansvariges kunder, intressenter och besökare, samt den ansvariges anställda och säljare.
  • Kategorier av uppgifter: namn, telefon, e-post, företag, bokningar, anteckningar, meddelandehistorik, annonsklick-id och hashade besöksuppgifter. Känsliga uppgifter ska inte läggas in.
  • Varaktighet: så länge användarvillkoren gäller.

2. Instruktioner

Biträdet behandlar personuppgifter endast enligt den ansvariges dokumenterade instruktioner – detta avtal, användarvillkoren och den ansvariges inställningar och användning av tjänsten. Biträdet underrättar den ansvarige om en instruktion enligt biträdets bedömning strider mot dataskyddsreglerna.

3. Sekretess

Personer som har åtkomst till personuppgifterna har förbundit sig till sekretess och har bara åtkomst i den mån det behövs för att leverera, felsöka eller säkra tjänsten.

4. Säkerhetsåtgärder (artikel 32)

  • Varje kunds data är åtskild i databasen med radnivåskydd, och servern lägger på kundens id i varje fråga.
  • Kryptering vid överföring (TLS) och i vila. Kunders nycklar till tredje part sparas krypterade (AES-256-GCM).
  • Signerade inloggningskakor, spärr mot gissning av koder och behörighet per roll (admin, bolag, säljare).
  • Dagliga krypterade säkerhetskopior av databas och filer; återställning är testad.
  • Missbruksskydd på publika formulär och loggning av serverfel och utskick.

5. Underbiträden

Den ansvarige ger allmänt förhandstillstånd till de underbiträden som listas i integritetspolicyn. Biträdet informerar minst 30 dagar innan ett underbiträde läggs till eller byts, och den ansvarige har rätt att invända och, om invändningen inte kan tillgodoses, säga upp avtalet. Biträdet ingår avtal med underbiträden med motsvarande skyldigheter och ansvarar för deras behandling.

6. Överföring till tredje land

Personuppgifter lagras i EU. Överföring till land utanför EU/EES sker bara med stöd av kapitel V i GDPR, till exempel EU-kommissionens standardavtalsklausuler eller EU–US Data Privacy Framework.

7. Bistånd

Biträdet bistår den ansvarige, med hänsyn till behandlingens art, med att besvara begäranden från registrerade, med konsekvensbedömningar och med förhandssamråd. Den ansvarige kan själv exportera, rätta och radera uppgifter i tjänsten.

8. Personuppgiftsincidenter

Biträdet underrättar den ansvarige utan onödigt dröjsmål, och senast inom 36 timmar efter att ha fått kännedom om en incident, med den information som behövs för att den ansvarige ska kunna anmäla incidenten till IMY inom 72 timmar.

9. Granskning

Biträdet ger den ansvarige den information som behövs för att visa att skyldigheterna följs och möjliggör granskning, med rimligt varsel och på den ansvariges bekostnad, i första hand genom skriftlig dokumentation.

10. Avtalets upphörande

När avtalet upphör raderar biträdet personuppgifterna och uppladdade filer inom 90 dagar, om inte lag kräver att de sparas. Krypterade säkerhetskopior skrivs över inom ytterligare 30 dagar. Den ansvarige kan exportera uppgifterna innan dess.

11. Ansvar

Ansvar och ansvarsbegränsning följer användarvillkoren och artikel 82 i GDPR.