Bilaga C — Personuppgiftsbiträdesavtal (DPA)
Hur vi behandlar personuppgifter för din räkning när du är kund.
Inledning
Detta Personuppgiftsbiträdesavtal (”DPA”) reglerar Human Syntax AB:s behandling av personuppgifter i rollen som personuppgiftsbiträde för Kunden, som är personuppgiftsansvarig.
DPA gäller för samtliga SaaS-tjänster där Human Syntax är biträde, och tjänstespecifik information ligger i tillhörande tillägg.
Tillägg till detta DPA:
- Tillägg 1A — Behandlingsregister Vepino
- Tillägg 2 — Underbiträdeslista
- Tillägg 3 — Tekniska och organisatoriska säkerhetsåtgärder (TOMs)
1Bakgrund och föremål
1.1 I rollen som personuppgiftsbiträde behandlar Leverantören Personuppgifter för Kundens räkning vid leverans av Tjänsten enligt Avtalet.
1.2 DPA gäller från Avtalets ikraftträdande och så länge Leverantören behandlar Personuppgifter för Kundens räkning.
2Definitioner
I detta DPA gäller följande definitioner. Termer som inte definieras har den betydelse som framgår av GDPR (Europaparlamentets och rådets förordning (EU) 2016/679).
”Personuppgifter” avser personuppgifter enligt artikel 4(1) GDPR som Leverantören behandlar för Kundens räkning enligt Avtalet.
”Standardavtalsklausuler” eller ”SCC” avser de standardavtals klausuler som antagits av EU-kommissionen genom beslut 2021/914.
”Tillämplig dataskyddslagstiftning” avser GDPR samt övrig tillämplig dataskyddslagstiftning, inklusive EU-medlemsstaters nationella lagstiftning.
”Tredjeland” avser land utanför Europeiska ekonomiska samarbetsområdet (EES).
”Underbiträde” avser tredje part som Leverantören anlitar för att behandla Personuppgifter för Kundens räkning.
3Behandlingens karaktär, ändamål och varaktighet
3.1 Karaktär och ändamål: Leverantören behandlar Personuppgifter för att tillhandahålla Tjänsten enligt Avtalet (insamling, lagring, användning, analys, organisation, överföring, radering och liknande behandling).
3.2 Varaktighet: Behandlingen pågår så länge Avtalet löper, samt under den avvecklingsperiod som följer av §14.
3.3 Typ av personuppgifter och kategorier av registrerade: Specificeras per tjänst i Tillägg 1.
4Personuppgiftsansvariges instruktioner
4.1 Leverantören behandlar Personuppgifter endast enligt Kundens dokumenterade instruktioner. Avtalet, Tjänstens funktioner och Kundens konfigurationsval i Tjänsten utgör tillsammans Kundens dokumenterade instruktioner.
4.2 Ytterligare instruktioner ska lämnas skriftligen och vara förenliga med Avtalet.
4.3 Om det vid Leverantörens normala användning av Kundens instruktioner blir uppenbart för Leverantören att en instruktion strider mot tillämplig dataskyddslagstiftning, ska Leverantören utan onödigt dröjsmål informera Kunden. Leverantören är inte skyldig att aktivt granska eller göra rättslig bedömning av Kundens instruktioner.
4.4 Om Leverantören är skyldig enligt EU-rätt eller medlemsstats nationella rätt att behandla utöver Kundens instruktioner ska Leverantören informera Kunden om detta krav, om inte sådan information är förbjuden enligt lag.
5Personuppgiftsansvariges skyldigheter
5.1 Kunden garanterar att uppgifterna samlats in lagligen och att Kunden har rättslig grund att behandla dem och att låta Leverantören behandla dem.
5.2 Val av rättslig grund i Tjänsten: I tillämpliga fall (inklusive Vepino) kräver Tjänsten att Kunden anger rättslig grund för varje behandling (samtycke, avtal eller berättigat intresse enligt artikel 6 GDPR). Kunden ansvarar för att vald grund är korrekt och lagligen tillämplig samt för att uppfylla därtill hörande krav (t.ex. dokumenterat samtycke, intresseavvägning eller information till Registrerade).
5.3 Kunden ansvarar för att informera Registrerade enligt artikel 13–14 GDPR och för att hantera samtycken där det krävs.
5.4 Kunden ansvarar för riktigheten i de uppgifter som matas in i Tjänsten.
5.5 Särskilda kategorier och brottsuppgifter: Om Kunden väljer att samla in personuppgifter i särskilda kategorier (artikel 9 GDPR) eller om fällande domar (artikel 10) genom Tjänsten — t.ex. genom anpassade fält för matallergier, hälsoinformation eller liknande — ansvarar Kunden ensam för att uppfylla de särskilda krav som gäller för sådan behandling. Detta inkluderar att inhämta uttryckligt samtycke från Registrerade enligt artikel 9(2)(a) eller annan tillämplig grund, samt att tillhandahålla korrekt information enligt artikel 13–14.
6Konfidentialitet
6.1 Leverantören säkerställer att personer med åtkomst till Personuppgifter har anslutit sig till sekretessåtagande eller omfattas av lagstadgad tystnadsplikt.
6.2 Åtkomst till Personuppgifter begränsas till personal som behöver åtkomst för att fullgöra sina arbetsuppgifter.
7Säkerhet
7.1 Leverantören vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är anpassad till risken, i enlighet med artikel 32 GDPR.
7.2 Tillägg 3 specificerar de tekniska och organisatoriska åtgärder som Leverantören vidtagit vid Avtalets ingående. Leverantören får uppdatera åtgärderna så länge säkerhetsnivån inte väsentligt försämras.
8Underbiträden
8.1 Kunden ger generellt godkännande till att Leverantören anlitar Underbiträden för behandling av Personuppgifter.
8.2 Aktuella Underbiträden listas i Tillägg 2. Vid Avtalets ingående är godkända Underbiträden de som anges där.
8.3 Vid byte eller tillägg av Underbiträde meddelar Leverantören Kunden minst 30 dagar i förväg via e-post eller via Tjänsten. Listan i Tillägg 2 hålls aktuell.
8.4 Kunden har rätt att inom 30 dagar från meddelandet skriftligen invända mot ett nytt Underbiträde av sakliga skäl. Om Leverantören och Kunden inte kan hitta en lösning har Kunden rätt att säga upp Avtalet utan kostnad till den dag det nya Underbiträdet börjar användas.
8.5 Leverantören ingår skriftligt avtal med varje Underbiträde med minst motsvarande dataskyddsåtaganden som i detta DPA.
8.6 Leverantören ansvarar gentemot Kunden för Underbiträdens behandling som för egen.
9Registrerades rättigheter
9.1 Tjänsten innehåller funktioner som möjliggör för Kunden att hantera Registrerades rättigheter (åtkomst, rättelse, radering, dataportabilitet m.m.) enligt artikel 15–22 GDPR.
9.2 Om en Registrerad kontaktar Leverantören direkt med en begäran ska Leverantören utan onödigt dröjsmål vidarebefordra begäran till Kunden. Leverantören får bekräfta mottagande till den Registrerade och informera om att begäran vidarebefordras till Kunden, men avstår från att svara i sak om inte Kunden uttryckligen godkänt.
9.3 Leverantören biträder Kunden på rimligt sätt genom Tjänstens funktioner. För omfattande eller upprepat bistånd utöver vad Tjänsten direkt möjliggör har Leverantören rätt till skälig ersättning enligt vid tidpunkten gällande timpris.
10Personuppgiftsincidenter
10.1 Leverantören anmäler Personuppgiftsincidenter till Kunden utan onödigt dröjsmål efter att de blivit kända för Leverantören, dock senast inom 48 timmar.
10.2 Anmälan ska innehålla, i den utsträckning informationen är tillgänglig:
- beskrivning av incidenten och dess karaktär
- kategorier och ungefärligt antal berörda Registrerade och uppgifter
- sannolika konsekvenser
- åtgärder som vidtagits eller föreslås vidtas
- kontaktperson hos Leverantören för vidare information
10.3 Leverantören biträder Kunden med information som rimligen behövs för Kundens egen anmälningsskyldighet enligt artikel 33–34 GDPR.
11Konsekvensbedömning och förhandssamråd
11.1 Leverantören biträder Kunden vid eventuell konsekvensbedömning avseende dataskydd (DPIA) och vid förhandssamråd med tillsynsmyndighet, i den omfattning det rimligen behövs och hänför sig till behandling som Leverantören utför.
11.2 För omfattande bistånd har Leverantören rätt till skälig ersättning enligt vid tidpunkten gällande timpris.
12Tredjelandsöverföringar
12.1 Leverantören får överföra Personuppgifter till Tredjeland endast om giltig överföringsmekanism enligt kapitel V GDPR är på plats.
12.2 Vid Avtalets ingående används följande överföringsmekanismer för Personuppgifter till Tredjeland:
- EU-U.S. Data Privacy Framework (primärt)
- Standardavtalsklausuler enligt EU-kommissionens beslut 2021/914 (Modul 3) som backup
Aktuella Underbiträden som omfattas av Tredjelandsöverföring, deras placering och tillämplig mekanism per Underbiträde framgår av Tillägg 2.
12.3 Eftersom de tillämpliga överföringarna sker under DPF-adekvansbeslutet krävs ingen särskild Transfer Impact Assessment från Kunden. Vid bortfall av DPF återgår överföringarna till SCC och Leverantören tillhandahåller TIA-information på begäran.
12.4 Om en överföringsmekanism upphör att vara giltig vidtar Leverantören utan onödigt dröjsmål åtgärder för att återställa lagenlig överföringsgrund eller upphöra med överföringen.
13Inspektion och revision
13.1 Kunden har rätt att verifiera Leverantörens efterlevnad av DPA.
13.2 Verifiering sker i första hand genom skriftliga förfrågningar som Leverantören besvarar inom rimlig tid (riktvärde: 30 dagar) samt genom tillhandahållande av eventuella relevanta certifieringar eller tredjepartsrapporter Leverantören har.
13.3 Fysisk revision på plats hos Leverantören får genomföras högst en gång per kalenderår, mot minst 30 dagars förvarning, under normal kontorstid och utan att störa Leverantörens verksamhet. Vid Personuppgiftsincident hos Leverantören kan Kunden av sakliga skäl begära ytterligare revision utöver detta tak.
13.4 Kunden står för egna kostnader vid revision. Vid omfattande revisioner som kräver väsentligt arbete från Leverantörens sida har Leverantören rätt till skälig ersättning enligt vid tidpunkten gällande timpris.
14Återlämnande och radering
14.1 Vid Avtalets upphörande raderar eller återlämnar Leverantören alla Personuppgifter enligt Kundens skriftliga val, om inte fortsatt lagring krävs enligt EU-rätt eller medlemsstats nationella rätt.
14.2 Om Kunden inte angett val inom 30 dagar efter Avtalets upphörande raderas Personuppgifterna.
14.3 Kundens läs- och exporttillgång enligt §8.5 i Allmänna Villkor SaaS-tjänster gäller parallellt under denna period.
14.4 Total radering sker inom 90 dagar från Avtalets upphörande, med följande undantag: lagstadgade lagringskrav (bokföring, skatt, rättsliga processer) samt backuper som omfattas av rotationsschema och som skrivs över inom rimlig tid.
14.5 Leverantören bekräftar skriftligen radering på Kundens begäran.
15Ansvar
15.1 Ansvarsbegränsningen i §12 i Allmänna Villkor SaaS-tjänster gäller även för brott mot detta DPA, inklusive eventuella administrativa sanktionsavgifter från tillsynsmyndighet.
15.2 Klarläggande om sanktioner från tillsynsmyndighet: Om en tillsynsmyndighet ålägger Kunden eller Leverantören administrativ sanktionsavgift för en överträdelse där båda parter bidragit, ska parterna fördela ansvaret enligt sin respektive del av försummelsen i enlighet med artikel 82 GDPR.
15.3 Inget i detta DPA påverkar Registrerades rättigheter att rikta krav direkt mot endera parten enligt GDPR.
16DPA:ns företräde och förhållande till Avtalet
16.1 Vid konflikt mellan detta DPA och Allmänna Villkor SaaS-tjänster eller någon annan del av Avtalet har detta DPA företräde i frågor som rör personuppgiftsbehandling.
17Tillämplig lag och tvistlösning
17.1 Svensk lag tillämpas på detta DPA, dock med beaktande av tvingande bestämmelser i tillämplig dataskyddslagstiftning.
17.2 Tvister avgörs enligt vad som anges i Allmänna Villkor SaaS-tjänster (Helsingborgs tingsrätt som första instans).
18Ändring och giltighet
18.1 Ändringar i DPA görs enligt vad som anges i §18 i Allmänna Villkor (30 dagars förvarning).
18.2 DPA ersätter alla tidigare överenskommelser mellan parterna avseende personuppgiftsbehandling under Tjänsten.