Ver. 2022:1
PERSONUPPGIFTSBITRÄDESAVTAL GDPR HERO AB
Ver. 2022:1
GDPR HERO AB, Xxxxxxxxx 0X, 000 00 Xxxx
INNEHÅLLSFÖRTECKNING
1. | Bakgrund och syfte | 2 |
2. | Definitioner | 2 |
3. | Kundens förpliktelser | 2 |
4. | GDPR Hero:s förpliktelser | 3 |
5. | Säkerhet | 3 |
6. | Revision | 4 |
7. | Personuppgiftsincident | 4 |
8. | Underbiträden | 5 |
9. | Överföring av personuppgifter till tredje land | 5 |
10. | Ersättning | 5 |
11. | Ansvar | 6 |
12. | Lagval och tvistelösning | 6 |
13. | Uppsägning | 6 |
Bilaga 1: Instruktion för behandling av personuppgifter | 7 | |
Bilaga 2: Förteckning av Underbiträden | 8 |
1. BAKGRUND OCH SYFTE
1.1 Detta personuppgiftsbiträdesavtal med bilagor (“PuB-avtal”) utgör en del av de allmänna villkor samt eventuella skriftliga ändringar (”Villkor”) som slutits mellan Parterna och reglerar personuppgiftsbiträdet GDPR Hero AB:s (559088-5116)(”GDPR Hero”) behandling av personuppgifter för den personuppgiftsansvariges (”Kund”) räkning, i molntjänsten GDPR Hero (”Tjänsten”), var och en benämnd som Part och tillsammans Xxxxxxxx.
2. DEFINITIONER
2.1 I detta PuB-avtal har termerna, nedan, med inledande versal följande betydelse:
”Dataskyddslag”
avser GDPR, lag (2018:218) om kompletterande bestämmelser till EU:s dataskyddsförordning och andra, vid var tid gällande, författningar avseende skyddet för registrerades fri- och rättigheter vid behandling av personuppgifter enligt detta PuB-avtal.
”GDPR”
avser Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning).
”Kund”
avser en juridisk eller fysisk person som ingått Villkor och som, inom ramen för detta PuB- avtal, är den personuppgiftsansvarige.
”Underbiträde”
avser ett personuppgiftsbiträde till GDPR Hero.
2.2 Begrepp som definieras i GDPR har samma betydelse i detta PuB-avtal.
3. KUNDENS FÖRPLIKTELSER
3.1 Kunden instruerar GDPR Hero att behandla personuppgifter enligt följande:
(a) för att tillhandahålla Tjänsten;
(b) för att efterleva Kundens dokumenterade instruktioner enligt Xxxxxx 1; och
(c) för att efterleva övriga instruktioner i skriftlig form, godkända av GDPR Hero inom ramen för detta PuB-avtal, innefattande ändringar i tekniska eller organisatoriska åtgärder.
4. GDPR HERO:S FÖRPLIKTELSER
(a) en annan behandling krävs enligt unionsrätten eller enligt en medlemsstats nationella rätt som GDPR Hero omfattas av (i så fall ska GDPR Hero informera Kunden om det rättsliga kravet innan uppgifterna behandlas, såvida sådan information inte är förbjuden med hänvisning till ett viktigt allmänintresse enligt denna rätt); eller
(b) instruktionerna strider mot Dataskyddslag.
4.3 Om GDPR Hero finner att Kundens instruktioner är otydliga, i strid med Dataskyddslag eller saknas och GDPR Hero bedömer att nya eller kompletterande instruktioner är nödvändiga för att genomföra sina förpliktelser enligt detta PuB-avtal ska GDPR Hero utan dröjsmål informera Xxxxxx, i den mån det är möjligt tillfälligt upphöra med behandlingen och invänta nya instruktioner.
5. SÄKERHET
(a) pseudonymisering och kryptering av personuppgifter;
(b) förmågan att fortlöpande säkerställa konfidentialitet, integritet, tillgänglighet och motståndskraft hos Tjänsten;
(c) förmågan att återställa tillgängligheten och tillgången till personuppgifter i rimlig tid vid en fysisk eller teknisk incident; och
(d) ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärder som ska säkerställa behandlingens säkerhet.
eller hon inte är skyldig att göra det enligt unionsrätten eller medlemsstaternas nationella rätt.
6. REVISION
7. PERSONUPPGIFTSINCIDENT
7.2 GDPR Hero:s underrättelse om en personuppgiftsincident ska:
(a) beskriva personuppgiftsincidentens art, inbegripet, om så är möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgiftsposter som berörs;
(b) förmedla namnet på kontaktpunkter där mer information kan erhållas;
(c) beskriva de sannolika konsekvenserna av personuppgiftsincidenten; och
(d) beskriva de åtgärder som GDPR Hero har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten, inbegripet, när så är lämpligt, åtgärder för att mildra dess potentiella negativa effekter.
Om, och i den utsträckning det inte är möjligt att tillhandahålla informationen samtidigt, får informationen tillhandahållas i omgångar utan onödigt ytterligare dröjsmål.
7.3 GDPR Hero ska dokumentera alla personuppgiftsincidenter, inbegripet omständigheterna kring personuppgiftsincidenten, dess effekter och de korrigerande åtgärder som vidtagits.
Dokumentationen ska göra det möjligt för Kunden att kontrollera efterlevnaden av detta avsnitt 7.
8. UNDERBITRÄDEN
8.5 GDPR Hero får upphöra att anlita ett Underbiträde utan föregående godkännande från Kund.
9. ÖVERFÖRING AV PERSONUPPGIFTER TILL TREDJE LAND
9.1 GDPR Hero får endast överföra personuppgifter till ett tredje land efter Kunds godkännande.
10. ERSÄTTNING
10.1 För arbete enligt nedanstående har GDPR Hero rätt till ersättning.
(a) Nya instruktioner, punkt 3.1.c;
(b) Begäran av bistånd, punkt 4.2;
(c) Nödvändigt arbete för GDPR Hero inför och under Kundens revision, avsnitt 6;
(d) Begäran av kopia av underbiträdesavtal med Underbiträde, punkt 8.1.
11. ANSVAR
12. LAGVAL OCH TVISTELÖSNING
12.1 Villkors bestämmelser om lagval och tvistelösning är tillämpliga på detta PuB-avtal.
13. UPPSÄGNING
BILAGA 1: INSTRUKTION FÖR BEHANDLING AV PERSONUPPGIFTER
Ändamål, föremål och art för behandlingen | Ändamålet är främst att Kund inom Tjänsten ska kunna redovisa organisatorisk säkerhet, administrera och dokumentera registerutdrag samt incidentrapporter. Samt visst utrymme för vidare personuppgiftshantering i Att-göra-listor och fritextrutor. Dokumentera kontaktpersoner hos personuppgiftsbiträden, personuppgiftsansvariga, samt dataskyddsombud. |
Typer av personuppgifter | Kategorier av personuppgifter inkluderar, men är inte uteslutande, namn, telefonnummer, e- postadress och befattning samt arbetsplats. Kunden intygar att särskilda kategorier av personuppgifter och personuppgifter som rör fällande domar i brottmål samt överträdelser inte registreras i Tjänsten. |
Kategorier av registrerade | Kundens anställda, kontaktpersoner hos personuppgiftsbiträden, personuppgiftsansvariga och dataskyddsombud, kundens registrerade vid registerutdrag eller förfrågningar, och andra kategorier av registrerade som Kunden väljer att dokumentera i Tjänsten i syfte att följa och dokumentera enligt GDPR. |
Tidsintervall | Personuppgifterna ska raderas av GDPR Hero efter PuB-avtalets upphörande, enligt punkt 13.1. |
BILAGA 2: FÖRTECKNING AV UNDERBITRÄDEN
Företag | Syfte | Överförs personuppgifterna utanför EU/EES? |
OMMH Scandinavia AB | För att utveckla och upprätthålla funktionaliteten i GDPR Hero. | Nej |
Qnova AB | För att kunna upprätthålla Tjänsten använder vi Qnova som en leverantör för server, lagring och back-up inom Sverige. | Nej |