Bilaga Utkast till
Bilaga Utkast till
Personuppgifts-
biträdesavtal Telefoniprodukter
96-91-2015
Innehåll
1 Personuppgiftsbiträdes-avtalets syfte 3
4 Allmänt om Personuppgiftsbiträdes-avtalet 5
5 Personuppgiftsbiträdets skyldigheter 5
6 Utläggning av behandlingar till underbiträden 7
7 Skyldigheter efter Personuppgifts-biträdesavtalets upphörande 8
8 Ändringar i personuppgiftsbiträdes-avtalet 9
10 Behandlingar omfattade av Personuppgiftsbiträdes-avtalet 10
11 Tekniska och organisatoriska säkerhetsåtgärder 11
1 Personuppgiftsbiträdes- avtalets syfte
Personuppgiftsbiträdets fullgörande av Kontrakt innebär att personuppgiftsbiträdet behandlar personuppgiftsansvarigs personuppgifter i enlighet med vad som stadgas i personuppgiftslagen (1998:204).
Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 § personuppgiftslagen, som föreskriver att det ska finnas ett skriftligt avtal om personuppgiftsbiträdets behandling av personuppgifter för den personuppgiftsansvariges räkning. I Personuppgiftsbiträdesavtalet finns föreskrifter om att personuppgiftsbiträdet får behandla personuppgifterna bara i enlighet med instruktioner från den personuppgiftsansvarige och att personuppgiftsbiträdet är skyldigt att vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som är lämplig med beaktande av
• de tekniska möjligheter som finns,
• vad det skulle kosta att genomföra åtgärderna,
• de särskilda risker som finns med behandlingen av personuppgifterna, och
• hur pass känsliga de behandlade personuppgifterna är.
Kompletterande föreskrifter beträffande behandling av personuppgifter ges i personuppgiftsförordningen (1998:1191).
Namn på den personuppgiftsansvariges organisation:
Adress:
Telefonnummer:
Fax:
E-postadress:
Organisationsnummer:
och
Namn på personuppgiftsbiträdets organisation:
Adress:
Telefonnummer:
Fax:
E-postadress:
Organisationsnummer:
Har tecknat följande Personuppgiftsbiträdesavtal för att säkerställa ett adekvat skydd för privatliv och grundläggande rättigheter och friheter för enskilda i samband med överföring från personuppgiftsansvarig till personuppgiftsbiträdet av sådana personuppgifter som anges i Personuppgiftsbiträdesavtalets avsnitt 10 (Behandlingar omfattade av Personuppgiftsbiträdesavtalet).
Samtliga definitioner och termer som används i detta Personuppgiftsbiträdesavtal är definierade i bilaga Allmänna villkor.
4 Allmänt om Personuppgiftsbiträdes- avtalet
4.2 Information om behandlingen, och i förekommande fall om känsliga eller integritetskänsliga personuppgifter avses att behandlas, anges i avsnitt 10 (Behandlingar omfattade av Personuppgiftsbiträdesavtalet).
5 Personuppgiftsbiträdets skyldigheter
5.1 För att skydda behandlingen av personuppgifter mot obehörig åtkomst, förstörelse eller ändring ska personuppgiftsbiträdet vidta sådana tekniska och organisatoriska säkerhetsåtgärder som anges i avsnitt 11 (Tekniska och organisatoriska säkerhetsåtgärder), i syfte att upprätthålla en lämplig säkerhetsnivå. Personuppgiftsbiträdet åtar sig att i sin verksamhet vid var tid tillse att berörd personal följer Personuppgiftsbiträdesavtalet, de instruktioner som ges av den
personuppgiftsansvarige samt att de hålls informerade om innehållet i personuppgiftslagen. Det är ytterst den personuppgiftsansvarige som bedömer vilka säkerhetsåtgärder som minst måste vidtas.
5.3 Personuppgiftsbiträdet får inte behandla personuppgifter på något annat sätt, för andra ändamål eller enligt andra instruktioner än de som anges i avsnitt 10 (Behandlingar omfattade av Personuppgiftsbiträdesavtalet) med iakttagande av de tekniska och organisatoriska säkerhetsåtgärder som anges i avsnitt 11 (Tekniska och organisatoriska säkerhetsåtgärder). För det fall att personuppgiftsbiträdet bedömer att det saknas instruktioner som är nödvändiga för att genomföra uppdraget enligt vad som sägs i detta Personuppgiftsbiträdesavtal ska personuppgiftsbiträdet utan dröjsmål informera den personuppgiftsansvarige om sin inställning, ange om fullgörandet av Kontrakt kan påverkas av behovet av instruktioner samt invänta vidare instruktioner från den personuppgiftsansvarige.
5.11 Fullt skadeståndsansvar rörande registrerads personuppgifter är antingen:
(a) Personuppgiftsbiträdet ansvarar endast för personuppgiftsansvarigs skadeståndskrav från registrerad om skadan orsakats av uppsåt eller grov vårdslöshet.
(b) Personuppgiftsbiträdet ansvarar för personuppgiftsansvarigs skadeståndskrav från registrerad om skadan orsakats av uppsåt, grov vårdslöshet. vårdslöshet eller försumlighet.
c) Personuppgiftsbiträdet ansvarar för personuppgiftsansvarigs skadeståndskrav från registrerad oavsett orsak till skadans uppkomst.
6 Utläggning av behandlingar till underbiträden
6.2 För det fall att behandlingar av personuppgifter kommer att utföras av underbiträde i tredje land, kan personuppgiftsansvarige och personuppgiftsbiträdet välja mellan följande:
(a) Personuppgiftsansvarig ger personuppgiftsbiträdet mandat att teckna Personuppgiftsbiträdesavtal för personuppgiftsansvarigs räkning med underbiträden i tredje land, i enlighet med Kommissionens beslut (2010/87/EU) om standardavtalsklausuler för överföring av personuppgifter till tredje land.
(b) Ett Personuppgiftsbiträdesavtal tecknas mellan personuppgiftsansvarig och personuppgiftsbiträdets underbiträde i tredje land, i enlighet med Kommissionens
beslut (2010/87/EU) om standardavtalsklausuler för överföring av personuppgifter till tredje land.
7 Skyldigheter efter Personuppgifts- biträdesavtalets upphörande
7.1 Personuppgiftsansvarige och personuppgiftsbiträdet är överens om att personuppgiftsbiträdet och eventuella underbiträden efter behandlingens upphörande och beroende på vad personuppgiftsansvarig beslutar antingen att personuppgifterna raderas helt från det medium där de lagras eller att de avidentifieras på ett sådant sätt att de inte är möjliga att koppla till en enskild individ eller går att återskapa. Radering ska vara utförd senast 180 dagar efter beslut om radering. Innan radering av personuppgifter sker ska, om personuppgiftsansvarig så kräver, personuppgiftsbiträdet återlämna alla överförda personuppgifter till personuppgiftsansvarig. Såvida inte annat avtalats eller uppenbart följer av omständigheterna, ska personuppgifterna överlämnas i ett format som är läsbart och möjligt att använda i andra sammanhang. Detta innebär
att inte enbart personuppgifterna ska tillhandahållas utan även all annan logisk information som behövs för att kunna nyttja personuppgifterna. Vidare ska också loggfiler, revisionsdata, accessdata och liknande metadata tillhandahållas. Även sådan data ska lämnas i ett sådant format att den är användbar för personuppgiftsansvarig.
8 Ändringar i personuppgiftsbiträdes- avtalet
8.1 Den personuppgiftsansvarige får ändra innehållet i Personuppgiftsbiträdesavtalet endast i den mån så erfordras för att tillgodose krav som följer av tillämplig uppgiftsskyddslagstiftning eller för att möjliggöra sådana behandlingar som avses i punkt 8.3. Ändring träder i kraft 30 dagar efter att meddelandet om ändring kommit personuppgiftsbiträdet tillhanda. Sådan ändring ska hanteras i enlighet med Allmänna villkor avsnitt 24 (Ändring av Kontrakt eller Kontraktsföremål).
8.3 För det fall att Leverans innehåll ändras på så sätt att nya funktioner tillkommer, vilka kan föranleda att nya typer av behandlingar av personuppgifter kan komma att utföras, ska den personuppgiftsansvarige underrättas om förändringarna.
10 Behandlingar omfattade av Personuppgiftsbiträdes- avtalet
10.1 Detta avsnitt ska fyllas i av den personuppgiftsansvarige och personuppgiftsbiträdet.
Registrerade
De personuppgifter som ska överföras rör följande kategorier av registrerade:
Typ av personuppgifter som överförs
De personuppgifter som överförs är av följande slag:
Känsliga personuppgifter (i förekommande fall)
Överföringen rör följande känsliga personuppgifter:
Behandling
De personuppgifter som överförs kommer att behandlas på följande sätt:
Ändamålet med behandlingarna
Behandlingen av personuppgifter sker i syfte att:
Särskilda instruktioner angående behandlingarna
Vid behandlingen av personuppgifter ska personuppgiftsbiträdet särskilt beakta:
Behandling av underbiträden i tredje land
Behandling av underbiträden i tredje land regleras enligt alternativ (a) – (b) i punkt
6.2 i detta Personuppgiftsbiträdesavtal. Om inget alternativ anges i vare sig Kontrakt eller Personuppgiftsbiträdesavtal gäller alternativ (a). Ange alternativ:
Skadeståndsansvar
Skadeståndsansvar regleras enligt alternativ (a) – (c) i punkt 5.11 i detta Personuppgiftsbiträdesavtal. Om inget alternativ anges i vare sig Kontrakt eller Personuppgiftsbiträdesavtal gäller alternativ (b). Ange alternativ:
11 Tekniska och organisatoriska säkerhetsåtgärder
11.1 Detta avsnitt 11 (Tekniska och organisatoriska säkerhetsåtgärder) utgör instruktioner till personuppgiftsbiträdet. Villkoren i detta avsnitt kan förändras utifrån vad som framkom i den personuppgiftsansvariges laglighetsprövning och den risk- och sårbarhetsanalys som den personuppgiftsansvarige gjorde i samband med Avrop. I detta avsnitt redogörs för de tekniska och organisatoriska säkerhetsåtgärder som personuppgiftsbiträdet vidtagit i enlighet med punkt 5.1. Den personuppgiftsansvarige har rätt att kontrollera att åtgärderna verkligen vidtas under Kontrakts fullgörande.
11.15 Den personuppgiftsansvarige har rätt att utreda obehörig åtkomst hos personuppgiftsbiträdet.
På personuppgiftsansvarigs vägnar:
Namn (fullständigt):
Befattning:
Ort och datum:
….......................................................................
Namnteckning
På personuppgiftsbiträdets vägnar:
Namn (fullständigt):
Befattning:
Ort och datum:
….......................................................................
Namnteckning