PERSONUPPGIFTSBITRÄDESAVTAL
BILAGA 1
Detta PERSONUPPGIFTSBITRÄDESAVTAL (detta ”Biträdesavtal”) är träffat mellan:
[Personuppgiftsansvarig], organisationsnummer [XXXXXX-XXXX], [adress] (”Personuppgiftsansvarig”), och
Gleerups Utbildning Aktiebolag, organisationsnummer 556080-2133, Box 367, 201 23 Malmö, (”Personuppgiftsbiträde”).
Härefter enskilt benämnd ”Part” och tillsammans ”Parterna”.
Bakgrund
Detta Biträdesavtal reglerar den Personuppgiftsansvariges rättigheter och skyldigheter i egenskap av personuppgiftsansvarig och Personuppgiftsbiträdets rättigheter och skyldigheter i egenskap av personuppgiftsbiträde när Personuppgiftsbiträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning.
2DEFINITIONER
Begrepp i detta Biträdesavtal ska tolkas i enlighet med tillämplig dataskyddslagstiftning.
3Bilagor till BITRÄDESAvtalet
Specifikation över behandlingen av personuppgifter Bilaga 1
På förhand godkända underbiträden Bilaga 2
4Behandling av personuppgifter
Personuppgiftsbiträdet förbinder sig att endast behandla personuppgifter enligt dokumenterade instruktioner från Personuppgiftsansvarig, såvida inte annat följer av tillämplig dataskyddslagstiftning. Den Personuppgiftsansvariges ursprungliga instruktioner till Personuppgiftsbiträdet om behandlingens föremål och varaktighet, behandlingens karaktär och ändamål, typ av personuppgifter och kategorier av registrerade anges i detta Biträdesavtal och i Bilaga 1.
Den Personuppgiftsansvarige bekräftar att Personuppgiftsbiträdets skyldigheter enligt detta Biträdesavtal, inklusive Bilaga 1, utgör de fullständiga instruktioner som ska följas av Personuppgiftsbiträdet. Alla ändringar i den Personuppgiftsansvariges instruktioner ska förhandlas separat och ska, för att bli gällande, dokumenteras skriftligt och undertecknas av båda Parter. Den Personuppgiftsansvarige är skyldig att inte, utan sådan skriftlig överenskommelse, låta Personuppgiftsbiträdet behandla andra kategorier av personuppgifter, eller behandla personuppgifter om andra kategorier av registrerade, än vad som anges i Bilaga 1.
Personuppgiftsbiträdet ska omedelbart informera den Personuppgiftsansvarige om Personuppgiftsbiträdet anser att en instruktion från den Personuppgiftsansvarige avseende behandlingen av personuppgifter strider mot tillämplig dataskyddslagstiftning.
Personuppgiftsbiträdet ska, i den utsträckning som krävs enligt tillämplig dataskyddslagstiftning och enligt den Personuppgiftsansvariges skriftliga instruktioner i varje enskilt fall, bistå den Personuppgiftsansvarige vid fullgörandet av dennes skyldigheter enligt tillämplig dataskyddslagstiftning.
5UTLÄMNANDE av PERSONUPPGIFTER
Personuppgiftsbiträdet förbinder sig att inte utan föregående skriftligt medgivande från den Personuppgiftsansvarige utlämna eller på annat sätt göra personuppgifter som behandlas enligt detta Biträdesavtal tillgängliga för tredje part, om annat inte följer av svensk eller europeisk lag, domstols- eller myndighetsbeslut.
Om en registrerad begär information från Personuppgiftsbiträdet om behandlingen av dennes personuppgifter ska Personuppgiftsbiträdet utan onödigt dröjsmål hänskjuta sådan begäran till den Personuppgiftsansvarige.
Om behörig myndighet begär information från Personuppgiftsbiträdet om behandlingen av personuppgifter ska Personuppgiftsbiträdet utan onödigt dröjsmål informera den Personuppgiftsansvarige om detta. Personuppgifts-biträdet får inte i något avseende handla för den Personuppgiftsansvariges räkning eller som ombud för denne, och får inte utan föregående medgivande från den Personuppgiftsansvarige överföra eller på annat sätt lämna ut personuppgifter eller andra uppgifter rörande behandlingen av personuppgifter till tredje part, om annat inte följer av svensk eller europeisk lag, domstols- eller myndighetsbeslut.
Om det enligt tillämpliga svenska eller europeiska lagar och regelverk begärs att Personuppgiftsbiträdet ska utlämna personuppgifter som Personuppgiftsbiträdet behandlar för den Personuppgiftsansvariges räkning, är Personuppgiftsbiträdet skyldigt att omgående meddela den Personuppgiftsansvarige om detta, om annat inte följer av aktuell lag, domstols- eller myndighetsbeslut, och att i samband med utlämnandet begära att uppgifterna behandlas med sekretess.
6UnderbiträdeN och tredjelandsöverföringar
Den Personuppgiftsansvarige godkänner att Personuppgiftsbiträdet får anlita underbiträden Personuppgiftsbiträdet ska tillse att underbiträden är bundna av skriftliga avtal som ålägger dem motsvarande skyldigheter vid databehandlingen som de skyldigheter som gäller enligt detta Biträdesavtal. Bilaga 2 innehåller en lista på i förhand godkända underbiträden från och med dagen för ikraftträdandet av detta Biträdesavtal.
Lagring och övrig behandling av personuppgifterna sker inom EU/EES huvudsakligen på servrar som tillhandahålls av Amazon Web Services i Region EU West 1 Ireland samt av Amazon Web Services i Region EU Central Frankfurt. I exceptionella fall, t.ex. efter beslut i amerikansk domstol som innebär krav på tillgång till vissa personuppgifter, kan personuppgifter komma att överföras från Amazon Web Services till USA. Om personuppgifter överförs till, eller åtkomst möjliggörs från, plats utanför EU/EES ska Personuppgiftsbiträdet säkerställa att det finns en laglig grund för överföringen enligt tillämplig dataskyddslagstiftning, till exempel EU‑kommissionens modellklausuler. Personuppgiftsansvarig ger Personuppgiftsbiträdet mandat att för Personuppgiftsansvarigs räkning ingå EU-kommissionens modellklausuler med underbiträden. Om Personuppgiftsbiträdet avser att överföra personuppgifter till ett underbiträde med stöd av Privacy Shield (eller det regelverk som kan komma att ersätta densamma) ska Personuppgiftsbiträdet säkerställa att underbiträdet har anslutit sig till regelverket innan personuppgifterna överförs.
Om Personuppgiftsbiträdet avser att anlita ett nytt eller ersätta ett befintligt underbiträde för att behandla personuppgifter som omfattas av detta Biträdesavtal ska Personuppgiftsbiträdet i förväg informera den Personuppgiftsansvarige om detta och bereda denne möjlighet att framföra invändningar. Sådana invändningar ska ske skriftligen utan oskäligt dröjsmål från det att den Personuppgiftsansvarige fått informationen. Personuppgiftsbiträdet ska förse den Personuppgiftsansvarige med all information som denne skäligen kan begära för att bedöma om anlitandet av det föreslagna underbiträdet kommer att säkerställa efterlevnaden av den Personuppgiftsansvariges skyldigheter enligt detta Biträdesavtal och tillämplig dataskyddslagstiftning. Om efterlevnaden av dessa skyldigheter, enligt Personuppgiftsansvariges befogade uppfattning, inte möjliggörs genom det föreslagna underbiträdet och Personuppgiftsbiträdet trots Personuppgiftsansvariges invändning vill anlita det föreslagna underbiträdet, har den Personuppgiftsansvarige rätt att säga upp Biträdesavtalet utan extra kostnad.
7Datasäkerhet och sekretess
Personuppgiftsbiträdet är skyldigt att fullgöra sina rättsliga förpliktelser avseende informationssäkerhet under tillämplig dataskyddslagstiftning och ska i samtliga fall vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas.
Personuppgiftsbiträdet är skyldigt att säkerställa att endast sådan personal som direkt måste ha tillgång till personuppgifter för att kunna fullgöra Personuppgiftsbiträdets skyldigheter enligt detta Biträdesavtal får tillgång till sådana uppgifter. Personuppgiftsbiträdet ska säkerställa att sådan personal omfattas av en lämplig sekretessförbindelse.
8Notifieringar vid dataintrång
Personuppgiftsbiträdet ska utan onödigt dröjsmål underrätta den Personuppgiftsansvarige efter att ha fått vetskap om en personuppgiftsincident.
Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige med den information som rimligen kan krävas för att uppfylla dennes skyldighet att anmäla personuppgiftsincidenter.
9Rätt till granskning
Den Personuppgiftsansvarige ska, i sin egenskap av personuppgiftsansvarig, ha rätt att vidta erforderliga åtgärder för att verifiera att Personuppgiftsbiträdet kan fullgöra sina skyldigheter enligt detta Biträdesavtal och att Personuppgiftsbiträdet faktiskt har vidtagit de åtgärder som krävs för att säkerställa att dessa fullgörs.
Personuppgiftsbiträdet förbinder sig att tillhandahålla den Personuppgifts-ansvarige all information som krävs för att visa att de skyldigheter som anges i detta Biträdesavtal efterlevs, samt att möjliggöra för och medverka till sådan granskning, inklusive kontroll på plats, som genomförs av den Personuppgiftsansvarige eller annan granskare som utsetts av denne, under förutsättning att de personer som utför granskningen ingår lämpliga sekretessavtal.
10Avtalstid
Bestämmelserna i detta Biträdesavtal ska gälla så länge som Personuppgiftsbiträdet behandlar personuppgifter för vilka den Personuppgiftsansvarige är personuppgiftsansvarig.
11Åtgärder när behandlingen av personuppgifter avslutats
När detta Biträdesavtal upphör ska Personuppgiftsbiträdet, beroende på vad den Personuppgiftsansvarige väljer, radera eller återlämna alla personuppgifter som behandlats enligt Biträdesavtalet så snart som möjligt men senast tretton (13) månader efter avtalets upphörande, om inte lagring av personuppgifterna krävs enligt svensk eller europeisk lagstiftning.
På begäran av den Personuppgiftsansvarige ska Personuppgiftsbiträdet utan oskäligt dröjsmål även efter behandlingens avslutande enligt punkten 11.1 ovan skriftligen bekräfta vilka åtgärder som vidtagits avseende personuppgifterna.
12Ersättning
Personuppgiftsbiträdet har rätt till ersättning enligt Personuppgiftsbiträdets vid var tid gällande prislista för det arbete som utförts på grund av skyldigheterna i punkterna 4.4, 5, 8.2, 9 och 11 i detta Biträdesavtal.
________________
Detta Biträdesavtal har upprättats i två likalydande exemplar av vilka Xxxxxxxx tagit var sitt.
Ort: ____________ Ort: ____________
Datum: __________ Datum: __________
PERSONUPPGIFTSANSVARIG GLEERUPS UTBILDNING AKTIEBOLAG
_________________________ ________________________
Namnförtydligande: Xxx Xxxxxxx Xxxxxxxxx
Titel: VD
Bilaga 1
Specifikation över behandlingen av personuppgifter
Ändamål
|
Personuppgifter lagras för att individer ska kunna använda Gleerups digitala läromedel / Gleerupsportal. Användaren kan genom unik inloggningsuppgift nå läromedel och använda dessa på sätt som gagnar lärande och skapar bra lärmiljöer. |
Kategorier av uppgifter
|
Namn, e-postadress, skola, klass / undervisningsgrupp samt inloggningstillfällen. Övningsresultat i de fall övningar har gjorts. Individuella inställningar avseende webbsidans visning samt markeringar av text. Användaren kan i olika fritextfält göra noteringar och kommentarer. |
Kategorier av registrerade
|
Elever samt personal. |
Behandlingsaktiviteter
|
Den behandling av personuppgifter som görs av ovan beskrivna kategorier är bland annat lagring, radering, bearbetning och sammanställning. |
Plats för behandling av personuppgifterna
|
Personuppgifterna behandlas och lagras inom EU/ESS i Sverige, i Danmark (avser Matematikportalen) samt på servrar som tillhandahålls av Amazon Web Services i AWS Region EU West 1 Ireland samt AWS Region EU Central Frankfurt, vilket i exceptionella fall, t.ex. efter beslut i amerikansk domstol som innebär krav på tillgång till vissa personuppgifter, kan innebära en överföring till USA i överensstämmelse med GDPR med EU-kommissionens modellklausuler. |
Informationssäkerhet |
Gleerups använder sig av datanätverk och servrar som är intrångsskyddade med bland annat brandväggar och lösenordsskydd enligt branschstandard. För att säkerställa integriteten för de personuppgifter som individer lämnar via Internet använder Gleerups krypteringsteknik när personuppgifter överförs via Internet till Gleerups servrar. Även personuppgifter lagrade på Gleerups servrar krypteras. Gleerups säkerhetsrutiner uppdateras ständigt i takt med den tekniska utvecklingen. |
Bilaga 2
På förhand godkända underbiträden
-
Namn
Plats för behandling (land)
ITCM Information Technology Consulting i Mark AB, organisationsnummer 559027-4287
Fuente Interactive Lab AB, organisationsnummer 556769-1372
Jayway Malmö AB, organisationsnummer 556585-6498
Amazon Web Services Region EU West 1 Ireland samt Region EU Central Frankfurt
Omegapoint i Malmö AB, organisationsnummer 556613-1339
EduLab ApS, CVR-nummer 29691800 (avser det digitala läromedlet Matematikportalen)
Information Technology Consulting i Mark, Fuente Interactive Lab, Jayway Omegapoint: Sverige samt Gleerups servrar på Amazon Web Services datacenter på Irland och i Tyskland.
Amazon Web Services, Irland samt Amazon Web Services, Tyskland (Frankfurt)
EduLab (avser det digitala läromedlet Matematikportalen): Danmark samt servrar i Tyskland (Hetzner) och i Storbritannien (Rackspace)
6