MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7
MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE Bil 7
Detta avtal har dagen för undertecknanden ingåtts mellan parterna;
1) XXX (”XXX”), org. nr 123456-7890, (Personuppgiftsansvarig) och
2) […], [xxx.xx.], (Personuppgiftsbiträde);
§ 1 Definitioner
Detta avtal har motsvarande definitioner som återfinns i 3 § PuL, vilket bland annat innebär att:
a) med personuppgiftsansvarig avses den som ensamt eller tillsammans med andra bestämmer ändamålen med och medlen för behandlingen av personuppgifter,
b) med personuppgiftsbiträde avses den som behandlar personuppgifter för den personuppgiftsansvariges räkning,
c) med behandling avses varje åtgärd eller serie av åtgärder som vidtas i fråga om personuppgifter, vare sig det sker på automatisk väg eller inte, t.ex. insamling, registrering, organisering, lagring, bearbetning, ändring, användning, utlämnande, spridning eller annat tillhandahållande av uppgifter, sammanställning, samkörning, blockering, utplåning eller förstöring.
d) med personuppgifter avses all slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet.
§ 2 Innehåll och syfte
Detta avtal har upprättats för att uppfylla de krav som framgår av 30 § PuL och artikel 28 i Dataskyddsförordningen.
Mellan den Personuppgiftsansvarige och Personuppgiftsbiträdet har ett avtal avseende tillhandahållande av [namn på avtal med leverantör] (”Tjänsteavtalet”) upprättats. Tjänsteavtalet är det avtal som reglerar vad Personuppgiftsbiträdet ska utföra för den Personuppgiftsansvariges räkning. Personuppgiftsbiträdet behandlar personuppgifter i den omfattning som krävs för att uppfylla åtagandena enligt Tjänsteavtalet.
Personuppgiftsbiträdet är informerad om att Personuppgiftsansvarig i vissa situationer agerar som Personuppgiftsbiträde för kunders räkning. Vid hantering av personuppgifter kan Personuppgiftsbiträdet i förekommande fall därmed komma att agera som underbiträde. I rollen som underbiträde har Personuppgiftsbiträdet identiska skyldigheter vid hantering av personuppgifter enligt detta avtal och villkoren i detta personuppgiftsbiträdesavtal är gällande även för det fall att Personuppgiftsbiträdet agerar som underbiträde.
§ 3 Ansvar och instruktion
Den Personuppgiftsansvarige har ansvar för all behandling av personuppgifter som sker med anledning av tjänsteavtalet.
Personuppgiftsbiträdet åtar sig att enbart behandla avtalade personuppgifter i enlighet med Tjänsteavtalet och den Personuppgiftsansvariges vid var tid meddelade instruktioner. Personuppgiftsbiträdet får endast behandla personuppgifter på dokumenterade instruktioner från Personuppgiftsansvarige.
Personuppgiftsbiträdet åtar sig vidare att behandla personuppgifterna enligt PuL, eller efter den 25 maj 2018, Dataskyddsförordningen, samt Datainspektionens, eller relevant EU-organs föreskrifter, ställningstaganden och rekommendationer på personuppgiftsområdet, nedan gemensamt benämnda ”Tillämplig lag”.
Personuppgiftsbiträdet får inte överföra några personuppgifter till land utanför EU/EES-området eller till land som inte omfattas av undantagen till förbud mot överföring till tredje land enligt PuL eller Personuppgiftsförordningen (1998:1191) samt, för överföringar som äger rum efter den 25 maj 2018, Dataskyddsförordningen, utan att ha den Personuppgiftsansvariges skriftliga samtycke i förväg och ha säkerställt att sådan överföring sker i överensstämmelse med tillämplig lag.
För de fall Personuppgiftsbiträdet misstänker alternativt upptäcker säkerhetsöverträdelse så som obehörig åtkomst, förstörelse, ändring eller liknande av personuppgifter, eller om Personuppgiftsbiträdet av någon annan anledning inte kan uppfylla åtaganden i detta personuppgiftsbiträdesavtal, ska Personuppgiftsbiträdet omedelbart undersöka incidenten och vidta lämpliga åtgärder för att läka incidenten och förhindra upprepning, och tillhandahålla Personuppgiftsansvarig en beskrivning av incidenten.
Beskrivning av incidenten ska åtminstone:
1. Beskriva personuppgiftsincidentens art inbegripet, om så möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgifter som berörs,
2. Förmedla namnet på och kontaktuppgifterna för dataskyddsombudet eller andra kontaktpunkter där mer information kan erhållas,
3. Beskriva de sannolika konsekvenserna av personuppgiftsincidenten, och
4. Beskriva de åtgärder som den personuppgiftsansvarige har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten, inbegripet, när så är lämpligt, åtgärder för att mildra dess potentiella effekter.
Personuppgiftsbiträdet ska informera Personuppgiftsansvarige om Personuppgiftsbiträdet får kännedom om att personuppgifter behandlats i strid med Personuppgiftsansvariges instruktioner eller detta personuppgiftsbiträdesavtal.
Om en typ av behandling, särskilt med användning av ny teknik och med beaktande av dess art, omfattning, sammanhang och ändamål, sannolikt leder till en hög risk för fysiska personers rättigheter och friheter ska Personuppgiftsbiträdet före behandlingen utförs vara Personuppgiftsansvarig behjälplig vid en bedömning av den planerade behandlingens konsekvenser för skyddet av personuppgifter. En enda bedömning kan omfatta en serie liknande behandlingar som medför liknande höga risker.
§ 4 Säkerhet och sekretess
Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som åtminstone överensstämmer med Tillämplig lag och är lämplig med beaktande av:
a) De tekniska möjligheter som finns,
b) Vad det skulle kosta att genomföra åtgärderna,
c) De särskilda risker som finns med behandlingen av personuppgifterna och
d) Hur pass känsliga de behandlade personuppgifterna är
Avtalade åtgärder, vilka uppfyller denna punkt, ska åstadkomma en säkerhetsnivå som Personuppgiftsansvarig efter samråd med personuppgiftsombudet/dataskyddsombudet bedömer lämplig.
Med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar för fysiska personers rättigheter och friheter, ska Personuppgiftsbiträdet vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, inbegripet, när det är lämpligt
a) pseudonymisering och kryptering av personuppgifter
b) förmågan att fortlöpande säkerställa konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystemen och tjänsterna
c) förmågan att återställa tillgängligheten och tillgången till personuppgifter i rimlig tid vid en fysisk eller teknisk incident
d) ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärder som ska säkerställa behandlingens säkerhet
Vid bedömningen av lämplig säkerhetsnivå ska särskild hänsyn tas till de risker som behandlingen medför, i synnerhet från oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats.
Personuppgiftsbiträdet ska säkerställa att behörighetsstyrningen är korrekt och att konfidentialitet iakttas. Personuppgiftsbiträdet ska vidta de åtgärder som erfordras för att säkerställa att den mottagna informationen endast delges de personer inom den egna organisationen som berörs av ändamålet med Tjänsteavtalet.
Personuppgiftsbiträdet ska tillse att samtliga anställda, konsulter, underleverantörer och övriga som Personuppgiftsbiträdet svarar för och som behandlar personuppgifterna är bundna av ett erforderligt sekretessåtagande samt att de är informerade om hur behandling av personuppgifterna får ske.
Personuppgiftsbiträdet ansvarar för att de personer som har åtkomst till personuppgifterna är informerade och hur de får behandla personuppgifterna i enlighet med instruktioner från Personuppgiftsansvarig.
§ 5 Revision och besök
Personuppgiftsansvarige äger rätt att själv eller genom tredje man, genomföra revision gentemot Personuppgiftsbiträdet eller på annat sätt kontrollera att Personuppgiftsbiträdets behandling av personuppgifter följer detta personuppgiftsbiträdesavtal. Vid sådan revision eller kontroll ska Personuppgiftsbiträdet ge Personuppgiftsansvarige den assistans som behövs för genomförande av revision.
Personuppgiftsbiträdet ska på begäran av Personuppgiftsansvarige tillhandahålla all tillgänglig information avseende behandlingen av personuppgifter för att Personuppgiftsansvarige ska kunna uppfylla sina skyldigheter som personuppgiftsansvarig enligt Tillämplig lag.
För de fall registrerade personer, Datainspektionen eller annan tredje man begär information från Personuppgiftsansvarige eller Personuppgiftsbiträdet rörande behandlingen av personuppgifter ska Parterna samverka och utbyta information i nödvändig utsträckning. Ingen part får lämna ut personuppgifter eller information om behandlingen av personuppgifter utan medgivande i förväg från motparten utom för det fall föreläggande finns därom från relevant myndighet eller om part är nödgad därtill enligt tvingande lagstiftning.
Personuppgiftsbiträdet ska vara Personuppgiftsansvarig behjälplig genom lämpliga tekniska och organisatoriska åtgärder, så att Personuppgiftsansvarig kan fullgöra sin skyldighet avseende de registrerades rättigheter i enlighet med kapitel III i Dataskyddsförordningen.
§ 6 Underbiträden
§ 7 Skadelöshet
§ 8 Upphörande av behandling av personuppgifter
§ 9 Överlåtelse
§ 10 Avtalstid och ändringar
Detta personuppgiftsbiträdesavtal träder i kraft när det undertecknats av båda Parter och gäller därefter mellan Parterna så länge Personuppgiftsbiträdet behandlar Personuppgifter för den Personuppgiftsansvarige i enlighet med Tjänsteavtalet. Detta personuppgiftsbiträdesavtal upphör automatiskt att gälla utan föregående uppsägning när Tjänsteavtalet upphör att gälla.
Ändringar och tillägg till detta avtal ska, för att vara giltiga, göras skriftligen och undertecknas av båda Parter. Sådana ändringar och tillägg till avtalet träder i kraft 30 dagar efter båda Parters undertecknande om inget annat är överenskommet. Denna punkt förhindrar inte att Personuppgiftsansvarig kan ändra eller utfärda ytterligare instruktioner i enlighet med vad som framgår av detta avtal.
§ 11 Tvist och tillämplig lag
Detta avtal har upprättats i två likalydande exemplar, varav parterna tagit var sitt.