Personuppgiftsbiträdesavtal
Avtal om behandling av personuppgifter enligt GDPR art. 28.
Innehåll
1. Parter och roller
Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan Agenturo ("Biträdet", "Personuppgiftsbiträde") och Kunden ("Personuppgiftsansvarig", "Kunden").
Organisation number will be added once the company has been formally registered.
Biträdet agerar som personuppgiftsbiträde enligt art. 28 GDPR. Kunden är personuppgiftsansvarig för de personuppgifter som behandlas i samband med Tjänsten. Detta DPA utgör ett bilaga till de Allmänna villkor som ingåtts mellan parterna.
2. Ändamål och omfattning
Biträdet behandlar personuppgifter endast för att tillhandahålla Tjänsten enligt det huvudavtal som ingåtts mellan parterna. Biträdet behandlar inte personuppgifterna för egna ändamål, inklusive inte för marknadsföring eller AI-träning utanför vad som krävs för att tillhandahålla Tjänsten.
Behandlingen omfattar de kategorier av personuppgifter och registrerade som anges i Bitrådets Integritetspolicy.
3. Kategorier av personuppgifter
Biträdet behandlar följande kategorier av personuppgifter för Kundens räkning:
- Kontaktuppgifter: namn, telefonnummer, e-postadress, företagsnamn.
- Samtalsdata: telefonnummer, samtalstid, röstinspelningar, transkriberingar och AI-sammanfattningar.
- Kunskapsbasmaterial: dokument och text som Kunden laddat upp.
- Teknisk användningsdata: IP-adress, inloggningsuppgifter, användningsstatistik.
Behandlingen avser uppringande personer till Kundens telefonnummer, Kundens anställda och användare av kundportalen, samt personer som omnämns i kunskapsbasmaterial.
4. Bitrådets skyldigheter enligt art. 28 GDPR
Biträdet förbinder sig att:
- Endast behandla personuppgifter enligt dokumenterade instruktioner från Kunden, inklusive avseende överföring till tredje land, såvida inte Biträdet är skyldigt att göra det enligt EU- eller medlemsstatlig lag. I sådana fall informerar Biträdet Kunden innan behandlingen, om inte lagen förbjuder sådan information av hänsyn till allmänhetens intresse.
- Säkerställa att personal med åtkomst till personuppgifter är bunden av sekretess och har fått nödvändig utbildning i dataskydd.
- Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt art. 32 GDPR — se avsnitt 5.
- Respektera Kundens rättigheter enligt art. 12–22 GDPR och bistå Kunden i att uppfylla dessa.
- Meddela Kunden utan onödigt dröjsmål om Biträdet anser att en instruktion bryter mot GDPR eller annan dataskyddslagstiftning.
- Upprätta och uppdatera en förteckning över behandlingar enligt art. 30.2 GDPR.
5. Säkerhetsåtgärder
Biträdet vidtar följande tekniska och organisatoriska säkerhetsåtgärder enligt art. 32 GDPR:
- Kryptering av personuppgifter i transit (TLS) och i vila.
- Pseudonymisering och dataminimering där det är möjligt.
- Åtkomstkontroll baserad på princip om minsta möjliga behörighet.
- Regelbundna säkerhetsgranskningar och penetrationstester.
- Utbildning av personal i informationssäkerhet och dataskydd.
- Incidenthanteringsrutiner med dokumenterade processer för upptäckt, anmälan och åtgärd.
- Säkerhetskopiering (backup) och plan för katastrofåterställning.
6. Underbiträden
Biträdet har rätt att anlita underbiträden för att tillhandahålla Tjänsten. Biträdet säkerställer att underbiträden ingår skriftliga avtal som ger samma skyddsnivå som detta DPA.
Biträdet informerar Kunden om planerade ändringar avseende att lägga till eller byta ut underbiträden, vilket ger Kunden rätt att invända mot sådana ändringar.
Biträdet ansvarar fullt ut för underbiträdenas behandling av personuppgifter som om den utfördes av Biträdet själv. En förteckning över underbiträden tillhandahålls på begäran.
7. Personuppgiftsincident
Vid personuppgiftsincident meddelar Biträdet Kunden utan onödigt dröjsmål och senast inom 48 timmar från upptäckt. Meddelandet ska innehålla:
- Beskrivning av incidentens art.
- De kategorier av personuppgifter och antal registrerade som berörs.
- Troliga konsekvenser för de registrerade.
- Åtgärder som Biträdet vidtagit eller föreslagit för att hantera incidenten.
Biträdet samarbetar med Kunden för att uppfylla anmälningsplikt till Integritetsskyddsmyndigheten (IMY) enligt art. 33 GDPR och underrättelseplikt till registrerade enligt art. 34 GDPR.
8. Internationella överföringar
Biträdet överför inte personuppgifter till tredje land (utanför EU/EES) utan Kundens skriftliga godkännande. Om överföring sker säkerställs adekvat skyddsnivå genom EU:s standardavtalsklausuler eller andra godkända överföringsmekanismer enligt GDPR.
Biträdet informerar Kunden om vilka tredje land överföringar avser och vilka skyddsåtgärder som tillämpas.
9. Tystnadsplikt
Biträdet och dess personal har tystnadsplikt avseende personuppgifter som behandlas för Kundens räkning. Tystnadsplikten kvarstår även efter avtalets upphörande.
All personal med åtkomst till personuppgifter skriver under ett sekretessavtal innan åtkomst beviljas.
10. Revision och granskning
Biträdet tillhandahåller den information som krävs för att visa efterlevnad med detta DPA och GDPR. Biträdet bidrar till revisioner och inspektioner som Kunden eller en revisor som Kunden utser utför.
Kunden har rätt att, med skälig varsel och under kontinuerlig drift, granska Biträdes rutiner och system. Eventuell kostnad för revision bärs av Kunden om granskningen inte visar på allvarliga brister i Biträdes efterlevnad.
Biträdet kan också tillhandahålla revisonsintyg, säkerhetscertifikat eller andra bevis på efterlevnad i stället för fysisk granskning där detta är möjligt.
11. Återgång och radering
Efter avtalets slut returnerar eller raderar Biträdet alla personuppgifter som behandlats för Kundens räkning, om inte lagkrav (exempelvis bokföringslagen) föreskriver fortsatt lagring. Radering sker senast 30 dagar efter avtalets upphörande.
Kunden kan begära en kopia av personuppgifterna i ett strukturerat och maskinläsbart format innan radering. Biträdet intygar radering på begäran.
Personuppgifter som måste lagras enligt lag överförs till ett begränsat lagringsutrymme och behandlas endast för att uppfylla det aktuella lagkravet.
12. Avtalets löptid
Detta DPA gäller under huvudavtalets löptid och upphör när huvudavtalet sagts upp och personuppgifter returnerats eller raderats enligt avsnitt 11.
Bestämmelserna om tystnadsplikt, säkerhet och revision kvarstår efter avtalets upphörande.
Se även våra Allmänna villkor och Integritetspolicy.
Frågor om detta dokument?
Kontakta oss så hjälper vi dig.
