Bilaga C, Tillägg 2 — Underbiträdeslista
Leverantörerna som hjälper oss att driva Vepino, och var de finns.
Aktuella underbiträden
1. Oderland Webbhotell AB
| Uppgift | Värde |
|---|---|
| Företagsnamn | Oderland Webbhotell AB |
| Organisationsnummer | 556680-8746 |
| Säte | Sverige |
| Behandlingens plats | Sverige |
| Tjänst | Hosting och drift av Tjänsten (servrar, databaser, backup) |
| Kategorier av personuppgifter | Samtliga kategorier som anges i Tillägg 1A |
| Tredjelandsöverföring | Nej |
| Reglerande avtal | Oderlands vid var tid gällande Personuppgiftsbiträdesavtal (PUBA), publicerat på oderland.se |
2. AC PM LLC (Postmark)
| Uppgift | Värde |
|---|---|
| Företagsnamn | AC PM LLC (operatör av Postmark, dotterbolag till ActiveCampaign) |
| Säte | USA |
| Behandlingens plats | USA |
| Tjänst | Avsändning av e-post för Kundens räkning |
| Kategorier av personuppgifter | Mottagardata (namn, e-postadress, ev. relaterade fält), innehåll i utskick, engagement-data (öppningar, klick, studsar, avregistreringar) |
| Tredjelandsöverföring | Ja, USA |
| Överföringsmekanism | EU-U.S. Data Privacy Framework (primärt) samt Standardavtalsklausuler (Modul 3) som backup |
| DPF-status | AC PM LLC är certifierat under EU-U.S. Data Privacy Framework, UK Extension och Swiss-U.S. Data Privacy Framework. Aktuell certifieringsstatus kan verifieras på dataprivacyframework.gov. |
| Reglerande avtal | AC PM LLC:s vid var tid gällande Data Processing Addendum, publicerat på postmarkapp.com/dpa |
3. Amazon Web Services EMEA SARL (Amazon SES)
| Uppgift | Värde |
|---|---|
| Företagsnamn | Amazon Web Services EMEA SARL |
| Säte | Luxemburg |
| Behandlingens plats | EU (regionen Stockholm, eu-north-1); vissa supportflöden och diagnostikdata kan behandlas globalt, inklusive USA |
| Tjänst | Avsändning av e-post för Kundens räkning |
| Kategorier av personuppgifter | Mottagardata (namn, e-postadress, ev. relaterade fält), innehåll i utskick, engagement-data (öppningar, klick, studsar, avregistreringar) |
| Tredjelandsöverföring | I begränsad omfattning, USA (supportflöden och diagnostikdata) |
| Överföringsmekanism | EU-U.S. Data Privacy Framework (primärt) samt Standardavtalsklausuler (Modul 3) som backup |
| DPF-status | Amazon.com, Inc. är certifierat under EU-U.S. Data Privacy Framework, UK Extension och Swiss-U.S. Data Privacy Framework. Aktuell certifieringsstatus kan verifieras på dataprivacyframework.gov. |
| Reglerande avtal | AWS:s vid var tid gällande Data Processing Addendum, publicerat på aws.amazon.com/service-terms/dataprivacy |
4. Microsoft Ireland Operations Limited (Microsoft 365)
| Uppgift | Värde |
|---|---|
| Företagsnamn | Microsoft Ireland Operations Limited |
| Säte | Irland |
| Behandlingens plats | EU (kärninnehåll under Microsofts ”EU Data Boundary”); vissa supportflöden och diagnostikdata kan behandlas globalt, inklusive USA |
| Tjänst | Kontorsverktyg som används av Leverantören för supportärenden och kundkorrespondens (Exchange/Outlook) samt fillagring (OneDrive/SharePoint), där personuppgifter från Tjänsten kan förekomma |
| Kategorier av personuppgifter | Korrespondens med Kundens kontaktpersoner i supportärenden, eventuella exportfiler eller bilagor från Tjänsten som Kunden delar med Leverantören |
| Tredjelandsöverföring | I begränsad omfattning, USA (supportflöden och diagnostikdata) |
| Överföringsmekanism | EU-U.S. Data Privacy Framework (primärt) samt Standardavtalsklausuler (Modul 3) som backup |
| DPF-status | Microsoft Corporation är certifierat under EU-U.S. Data Privacy Framework. Aktuell certifieringsstatus kan verifieras på dataprivacyframework.gov. |
| Reglerande avtal | Microsofts vid var tid gällande Data Protection Addendum (DPA) inom Microsoft Product Terms |
| Kommentar | Microsoft Ireland Operations Limited förekommer även som självständig personuppgiftsansvarig vid SSO-inloggning — se SSO-avsnittet nedan. |
Andra mottagare av personuppgifter (ej underbiträden)
Följande aktörer mottar personuppgifter från Tjänsten i andra roller än som Underbiträden. De är självständiga personuppgiftsansvariga för de uppgifter de behandlar och regleras inte av detta DPA.
46elks AB
| Uppgift | Värde |
|---|---|
| Företagsnamn | 46elks AB |
| Organisationsnummer | 556838-8184 |
| Säte | Sverige |
| Behandlingens plats | Sverige (egna servrar) |
| Tjänst | SMS-utskick från Tjänsten |
| Kategorier av personuppgifter | Mottagares mobilnummer, innehåll i SMS |
| Roll | Självständig personuppgiftsansvarig (telekomoperatör) |
| Rättslig grund | EU-direktiv 2002/58/EG (ePrivacy), svensk lag om elektronisk kommunikation (LEK 2022:482), PTS-föreskrifter |
| Tredjelandsöverföring | Nej |
| Reglerande avtal | Inget personuppgiftsbiträdesavtal (46elks är självständig PUA). 46elks integritetspolicy på 46elks.se reglerar deras behandling. |
| Kommentar | Som registrerad telekomoperatör enligt LEK omfattas 46elks av samma förpliktelser som andra svenska telekomoperatörer (Telia, Tele2 m.fl.). Separat personuppgiftsbiträdesavtal är inte påkallat enligt 46elks egen GDPR-policy. |
Identitetsleverantörer för SSO-inloggning
Vid Kundens val av federerad inloggning (Single Sign-On) hanterar följande identitetsleverantörer autentiseringsdata som **självständiga personuppgiftsansvariga**, inte som Underbiträden till Leverantören:
- Google Ireland Limited (Sign in with Google)
- Microsoft Ireland Operations Limited (Sign in with Microsoft)
- Apple Distribution International Ltd. (Sign in with Apple — tillgänglig i betaversion)
För EU-baserade slutanvändare är respektive irländskt bolag personuppgiftsansvarig enligt leverantörens villkor. Behandlingen sker inom EU/EES — ingen tredjelandsöverföring sker via SSO-mekanismen.
Data som Tjänsten tar emot från identitetsleverantören (efter användarens godkännande):
- Verifierad e-postadress
- Visningsnamn (för- och efternamn där tillgängligt)
- Unikt identifierar-ID från identitetsleverantören (för matchning av användarkonto vid framtida inloggningar)
- OAuth-token för att verifiera den autentiserade sessionen
Vad Tjänsten gör med datan:
- Skapar eller matchar ett användarkonto baserat på e-postadress och IdP-ID
- Etablerar en autentiserad session i Tjänsten
- Sparar IdP-ID för framtida inloggningar
Vad Tjänsten inte tar emot eller behandlar:
- Lösenord (delas aldrig med Tjänsten)
- Kontoinnehåll från identitetsleverantören (kontakter, kalender, filer, etc.)
- Data utanför den OAuth-scope som användaren godkänt