Hoppa till innehållet

Personuppgiftsbiträdesavtal (PUBA)

1. Bakgrund

Detta Personuppgiftsbiträdesavtal ("PUBA") träffas mellan:

Loyalty & Gifts Sweden AB ("Charma" eller "Personuppgiftsbiträde" eller "PuB")
Org.nr 559023-8696
Drottninggatan 43G
582 27 Linköping, Sverige
E-post: hej@charma.se

och

Kunden ("Personuppgiftsansvarig" eller "PuA")

I händelse av motsägelser mellan detta personuppgiftsbiträdesavtal och huvudavtalet, ska huvudavtalet ha företräde.

2. Definitioner

– GDPR: Dataskyddsförordningen (EU) 2016/679.

– Personuppgifter: Information hänförlig till en identifierbar fysisk person.

– Behandling: Åtgärd eller serie åtgärder som vidtas med personuppgifter, t.ex. insamling, lagring, användning, överföring eller radering.

– Underbiträde (Subprocessor): Tredje part som PuB anlitar för att utföra behandling av personuppgifter för PuA:s räkning.

– SCC: Standardavtalsklausuler beslutade av EU-kommissionen för överföring av personuppgifter utanför EES.

3. Syfte

– Säkerställa att PuB behandlar personuppgifter i enlighet med PuA:s instruktioner och gällande lagstiftning.

– Reglera ansvarsfördelning och rättigheter/skyldigheter mellan PuA och PuB.

4. PuA:s ansvar

– Instruktioner: Förse PuB med skriftliga instruktioner om behandlingen (ändamål, kategorier av registrerade m.m.).

– Laglig grund: Säkerställa att nödvändig laglig grund finns för överföring och behandling av personuppgifter.

– Information: Informera registrerade om behandlingen enligt GDPR.

5. PuB:s ansvar

– Behandling enligt instruktion: Endast behandla personuppgifter enligt PuA:s dokumenterade instruktioner, om inte annat krävs enligt lag.

– Sekretess: Säkerställa att behöriga personer hos PuB har undertecknat sekretessavtal eller är under lagstadgad tystnadsplikt.

– Säkerhet: Införa lämpliga tekniska och organisatoriska åtgärder (t.ex. åtkomstkontroll, kryptering) anpassade efter risk.

– Incidentrapportering: Utan onödigt dröjsmål meddela PuA om personuppgiftsincident uppstår eller misstänks.

– Assistans: Bistå PuA vid utövande av registrerades rättigheter och myndighetsförfrågningar.

– Radering/återlämning: Vid avtalets slut, eller när PuA begär det, radera eller återlämna personuppgifter enligt överenskommelse och i den utsträckning lag ej kräver fortsatt lagring.

– Dokumentation: Hålla nödvändig dokumentation för att visa efterlevnad av GDPR och tillåta PuA eller dess utsedda revisorer att utföra revision under normal kontorstid.

6. Underbiträden

– Anlitande: PuB får anlita underbiträden som uppfyller motsvarande dataskyddskrav.

– Information och invändning: PuB ska i förväg informera PuA om nya/ersatta underbiträden. PuA kan invända mot nya underbiträden och, om ingen lösning nås, säga upp PUBA (och huvudavtal) omedelbart.

– Kända underbiträden: Se lista över underbiträden nedan.

7. Säkerhet & incidentrapportering

– PuB ska genomföra en riskbedömning och vidta skyddsåtgärder som är lämpliga för behandlingen.

– PuB ska rapportera incidenter (däribland dataintrång, dataläckor, oavsiktlig radering eller liknande) så snart som möjligt till PuA.

8. Överföring till tredje land

– Om personuppgifter överförs utanför EES till land utan "adekvat skyddsnivå", ska PuB säkerställa att SCC eller annan godkänd överföringsmekanism (t.ex. EU-U.S. Data Privacy Framework) används.

9. Sekretess

– PuB förbinder sig att inte lämna ut personuppgifter till tredje part utan PuA:s godkännande, såvida det inte krävs enligt lag.

– Vid begäran från myndighet ska PuB om möjligt informera PuA innan utlämnande sker, om inte lagstiftning förbjuder detta.

10. Avtalstid

– Detta PUBA gäller så länge PuB behandlar personuppgifter för PuA enligt huvudavtalet.

– Vid huvudavtalets upphörande eller när behandlingen avslutats ska PuB, enligt PuA:s instruktioner, radera eller återlämna personuppgifter.

11. Tillämplig lag och tvistlösning

– Svensk lag tillämpas.

– Tvister ska i första hand lösas genom förhandling. Om överenskommelse ej uppnås ska tvisten avgöras vid Stockholms tingsrätt som första instans.

Bilaga 1A - Detaljer om behandling

Ändamål

Hantera och leverera gåvor på uppdrag av PuA, samt övrig kommunikation och administration som behövs för detta.

Kategorier av personuppgifter

– Namn

– Adress

– E-postadress

– Telefonnummer

– Personnummer

– Anställningsdatum

– Övriga kontakt- eller orderuppgifter som PuA anser nödvändiga

Kategorier av registrerade

– Anställda

– Kunder

– Konsulter

– Leverantörer

– Andra mottagare som PuA väljer

Lagringstid

Uppgifterna behandlas under avtalets löptid eller så länge syftet med behandlingen kvarstår. Därefter raderas eller återlämnas personuppgifterna, om inte lag kräver fortsatt lagring.

Säkerhetsåtgärder

– Begränsad åtkomst (Need-to-Know) och sekretessåtaganden för all behörig personal

– Kryptering av data i överföring, där det är möjligt och lämpligt

– Loggning av åtkomst till personuppgifter

– Löpande översyn av säkerhetsrutiner och incidenthantering

Bilaga 1B - Lista över underbiträden

Följande underbiträden (sub-processors) är godkända i samband med detta PUBA. Dessa underbiträden efterlever GDPR genom användning av EU-kommissionens standardavtalsklausuler (SCC) eller genom deltagande i EU-U.S. Data Privacy Framework-programmet där så är tillämpligt.

Utöver underbiträden som listas nedan kan Charma, i den mån det krävs för att leverera tjänsten, anlita (i) transport- och logistikleverantörer samt (ii) leverantörer av digitala gåvor och inlösnings-/distributionspartners. Sådana leverantörer kan variera över tid. Aktuell förteckning lämnas på begäran. Överföring till tredje land sker i förekommande fall med SCC och/eller annan godkänd överföringsmekanism.

– Stripe — Betalningshantering (t.ex. checkout, betalstatus och betalningsreferenser). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Auth0 — Autentisering, inloggning och OTP/identitetshantering. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Cloudflare (Turnstile) — Bot-skydd/antibedrägeri (verifiering av klient-token). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– OpenAI — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Google (Gemini) — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Anthropic (Claude) — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Google Tag Manager — Tagghantering/trackingscript (endast om aktiverat för aktuell site/konfiguration). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Fortnox — Ekonomi- och fakturaintegration (t.ex. synk av fakturaunderlag). Plats för data: Varierar (EU/EEA). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Kivra — Digital distribution/meddelanden (t.ex. leverans av digitala utskick). Plats för data: Varierar (EU/EEA). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.

– Transport- och logistikleverantörer (speditörer/3PL) — Leverans av fysiska försändelser. Aktuell förteckning lämnas på begäran.

– Leverantörer av digitala gåvor och inlösnings-/distributionspartners — Tillhandahållande, leverans och/eller inlösen av digitala gåvor. Aktuell förteckning lämnas på begäran.

– DigitalOcean — Webbservrar & databas. Plats för data: EU/EEA (Nederländerna). Överföringsmekanism: SCC's & Data Privacy Framework.

– Google — Webbservrar. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.

– Vercel — Webbservrar. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.

– Hasura — API Gateway. Plats för data: EU/EEA (Tyskland). Överföringsmekanism: SCC's & Data Privacy Framework.

– Cloudinary — Bildlagringstjänst. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.

– Sendgrid / Twilio — Utskick av e-post. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.

PuB skyddar överföring av personuppgifter utanför EU/EES genom avtal med dess underbiträden enligt SCC eller EU-U.S. Data Privacy Framework.

Uppdaterad