Personuppgiftsbiträdesavtal (PUBA)
1. Bakgrund
Detta Personuppgiftsbiträdesavtal ("PUBA") träffas mellan:
Loyalty & Gifts Sweden AB ("Charma" eller "Personuppgiftsbiträde" eller "PuB")
Org.nr 559023-8696
Drottninggatan 43G
582 27 Linköping, Sverige
E-post: hej@charma.se
och
Kunden ("Personuppgiftsansvarig" eller "PuA")
I händelse av motsägelser mellan detta personuppgiftsbiträdesavtal och huvudavtalet, ska huvudavtalet ha företräde.
2. Definitioner
– GDPR: Dataskyddsförordningen (EU) 2016/679.
– Personuppgifter: Information hänförlig till en identifierbar fysisk person.
– Behandling: Åtgärd eller serie åtgärder som vidtas med personuppgifter, t.ex. insamling, lagring, användning, överföring eller radering.
– Underbiträde (Subprocessor): Tredje part som PuB anlitar för att utföra behandling av personuppgifter för PuA:s räkning.
– SCC: Standardavtalsklausuler beslutade av EU-kommissionen för överföring av personuppgifter utanför EES.
3. Syfte
– Säkerställa att PuB behandlar personuppgifter i enlighet med PuA:s instruktioner och gällande lagstiftning.
– Reglera ansvarsfördelning och rättigheter/skyldigheter mellan PuA och PuB.
4. PuA:s ansvar
– Instruktioner: Förse PuB med skriftliga instruktioner om behandlingen (ändamål, kategorier av registrerade m.m.).
– Laglig grund: Säkerställa att nödvändig laglig grund finns för överföring och behandling av personuppgifter.
– Information: Informera registrerade om behandlingen enligt GDPR.
5. PuB:s ansvar
– Behandling enligt instruktion: Endast behandla personuppgifter enligt PuA:s dokumenterade instruktioner, om inte annat krävs enligt lag.
– Sekretess: Säkerställa att behöriga personer hos PuB har undertecknat sekretessavtal eller är under lagstadgad tystnadsplikt.
– Säkerhet: Införa lämpliga tekniska och organisatoriska åtgärder (t.ex. åtkomstkontroll, kryptering) anpassade efter risk.
– Incidentrapportering: Utan onödigt dröjsmål meddela PuA om personuppgiftsincident uppstår eller misstänks.
– Assistans: Bistå PuA vid utövande av registrerades rättigheter och myndighetsförfrågningar.
– Radering/återlämning: Vid avtalets slut, eller när PuA begär det, radera eller återlämna personuppgifter enligt överenskommelse och i den utsträckning lag ej kräver fortsatt lagring.
– Dokumentation: Hålla nödvändig dokumentation för att visa efterlevnad av GDPR och tillåta PuA eller dess utsedda revisorer att utföra revision under normal kontorstid.
6. Underbiträden
– Anlitande: PuB får anlita underbiträden som uppfyller motsvarande dataskyddskrav.
– Information och invändning: PuB ska i förväg informera PuA om nya/ersatta underbiträden. PuA kan invända mot nya underbiträden och, om ingen lösning nås, säga upp PUBA (och huvudavtal) omedelbart.
– Kända underbiträden: Se lista över underbiträden nedan.
7. Säkerhet & incidentrapportering
– PuB ska genomföra en riskbedömning och vidta skyddsåtgärder som är lämpliga för behandlingen.
– PuB ska rapportera incidenter (däribland dataintrång, dataläckor, oavsiktlig radering eller liknande) så snart som möjligt till PuA.
8. Överföring till tredje land
– Om personuppgifter överförs utanför EES till land utan "adekvat skyddsnivå", ska PuB säkerställa att SCC eller annan godkänd överföringsmekanism (t.ex. EU-U.S. Data Privacy Framework) används.
9. Sekretess
– PuB förbinder sig att inte lämna ut personuppgifter till tredje part utan PuA:s godkännande, såvida det inte krävs enligt lag.
– Vid begäran från myndighet ska PuB om möjligt informera PuA innan utlämnande sker, om inte lagstiftning förbjuder detta.
10. Avtalstid
– Detta PUBA gäller så länge PuB behandlar personuppgifter för PuA enligt huvudavtalet.
– Vid huvudavtalets upphörande eller när behandlingen avslutats ska PuB, enligt PuA:s instruktioner, radera eller återlämna personuppgifter.
11. Tillämplig lag och tvistlösning
– Svensk lag tillämpas.
– Tvister ska i första hand lösas genom förhandling. Om överenskommelse ej uppnås ska tvisten avgöras vid Stockholms tingsrätt som första instans.
Bilaga 1A - Detaljer om behandling
Ändamål
Hantera och leverera gåvor på uppdrag av PuA, samt övrig kommunikation och administration som behövs för detta.
Kategorier av personuppgifter
– Namn
– Adress
– E-postadress
– Telefonnummer
– Personnummer
– Anställningsdatum
– Övriga kontakt- eller orderuppgifter som PuA anser nödvändiga
Kategorier av registrerade
– Anställda
– Kunder
– Konsulter
– Leverantörer
– Andra mottagare som PuA väljer
Lagringstid
Uppgifterna behandlas under avtalets löptid eller så länge syftet med behandlingen kvarstår. Därefter raderas eller återlämnas personuppgifterna, om inte lag kräver fortsatt lagring.
Säkerhetsåtgärder
– Begränsad åtkomst (Need-to-Know) och sekretessåtaganden för all behörig personal
– Kryptering av data i överföring, där det är möjligt och lämpligt
– Loggning av åtkomst till personuppgifter
– Löpande översyn av säkerhetsrutiner och incidenthantering
Bilaga 1B - Lista över underbiträden
Följande underbiträden (sub-processors) är godkända i samband med detta PUBA. Dessa underbiträden efterlever GDPR genom användning av EU-kommissionens standardavtalsklausuler (SCC) eller genom deltagande i EU-U.S. Data Privacy Framework-programmet där så är tillämpligt.
Utöver underbiträden som listas nedan kan Charma, i den mån det krävs för att leverera tjänsten, anlita (i) transport- och logistikleverantörer samt (ii) leverantörer av digitala gåvor och inlösnings-/distributionspartners. Sådana leverantörer kan variera över tid. Aktuell förteckning lämnas på begäran. Överföring till tredje land sker i förekommande fall med SCC och/eller annan godkänd överföringsmekanism.
– Stripe — Betalningshantering (t.ex. checkout, betalstatus och betalningsreferenser). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Auth0 — Autentisering, inloggning och OTP/identitetshantering. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Cloudflare (Turnstile) — Bot-skydd/antibedrägeri (verifiering av klient-token). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– OpenAI — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Google (Gemini) — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Anthropic (Claude) — AI-tjänster (textgenerering/analys) som kan behandla uppgifter i användarinmatning, t.ex. i samband med import/berikning. Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Google Tag Manager — Tagghantering/trackingscript (endast om aktiverat för aktuell site/konfiguration). Plats för data: Varierar (EU/EEA och/eller tredjeland). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Fortnox — Ekonomi- och fakturaintegration (t.ex. synk av fakturaunderlag). Plats för data: Varierar (EU/EEA). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Kivra — Digital distribution/meddelanden (t.ex. leverans av digitala utskick). Plats för data: Varierar (EU/EEA). Överföringsmekanism: SCC och/eller annan godkänd överföringsmekanism, där tillämpligt.
– Transport- och logistikleverantörer (speditörer/3PL) — Leverans av fysiska försändelser. Aktuell förteckning lämnas på begäran.
– Leverantörer av digitala gåvor och inlösnings-/distributionspartners — Tillhandahållande, leverans och/eller inlösen av digitala gåvor. Aktuell förteckning lämnas på begäran.
– DigitalOcean — Webbservrar & databas. Plats för data: EU/EEA (Nederländerna). Överföringsmekanism: SCC's & Data Privacy Framework.
– Google — Webbservrar. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.
– Vercel — Webbservrar. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.
– Hasura — API Gateway. Plats för data: EU/EEA (Tyskland). Överföringsmekanism: SCC's & Data Privacy Framework.
– Cloudinary — Bildlagringstjänst. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.
– Sendgrid / Twilio — Utskick av e-post. Plats för data: EU/EEA (Distribuerat). Överföringsmekanism: SCC's & Data Privacy Framework.
PuB skyddar överföring av personuppgifter utanför EU/EES genom avtal med dess underbiträden enligt SCC eller EU-U.S. Data Privacy Framework.