Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: juni 2026.
Översättning tillhandahållen för bekvämlighets skull. Vid eventuella avvikelser gäller den italienska versionen.
Detta personuppgiftsbiträdesavtal (nedan kallat "DPA" eller "Avtalet") kompletterar Villkoren och reglerar behandlingen av personuppgifter enligt artikel 28 i GDPR, i de fall då DecaRoy AB behandlar personuppgifter för Kundens räkning.
1. Definitioner
Om inte sammanhanget kräver annat har de termer som anges nedan, i detta DPA, den betydelse som här tillskrivs dem. De termer som definieras i förordning (EU) 2016/679 (nedan kallad "GDPR") och som inte uttryckligen definieras i detta DPA behåller den betydelse som de tillskrivs i GDPR.
- "GDPR": Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, samt varje tillämplig nationell genomförande- och/eller kompletteringslagstiftning.
- "Tillämplig dataskyddslagstiftning": GDPR samt varje annan lag, förordning och åtgärd från Europeiska unionen eller medlemsstaterna, inbegripet den svenska genomförandelagstiftningen (i synnerhet Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning), som är tillämplig på behandlingen av de personuppgifter som omfattas av detta DPA.
- "Personuppgiftsansvarig" eller "den Personuppgiftsansvarige" eller "Controller": SveaHost-Kunden, enligt artikel 4.7 i GDPR, som bestämmer ändamålen och medlen för behandlingen av de personuppgifter som omfattas av Tjänsten.
- "Personuppgiftsbiträde" eller "Biträdet" eller "Processor": DecaRoy AB, ett aktiebolag bildat enligt svensk rätt, Org.nr 559560-4520, momsregistreringsnummer (VAT) SE559560452001, med säte på Hantverkaregatan 8, 231 44 Trelleborg, Sverige, verksamt under varumärket SveaHost, enligt artikel 4.8 i GDPR, som behandlar personuppgifterna för den Personuppgiftsansvariges räkning.
- "Underbiträde" eller "Sub-processor": den tredje part som anlitas av Biträdet för att utföra specifika behandlingsåtgärder för den Personuppgiftsansvariges räkning enligt artikel 28.2 och 28.4 i GDPR.
- "Registrerad": den identifierade eller identifierbara fysiska person som personuppgifterna avser, enligt artikel 4.1 i GDPR.
- "Personuppgifter": varje upplysning som avser en Registrerad och som behandlas av Biträdet för den Personuppgiftsansvariges räkning inom ramen för Tjänsten, enligt artikel 4.1 i GDPR.
- "Behandling": varje åtgärd eller kombination av åtgärder som vidtas avseende personuppgifter, oberoende av om de utförs automatiserat eller ej, enligt artikel 4.2 i GDPR.
- "Personuppgiftsincident" eller "Data Breach": en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats, enligt artikel 4.12 i GDPR.
- "Standardavtalsklausuler" eller "SCC": de standardavtalsklausuler för dataskydd som antagits av Europeiska kommissionen genom genomförandebeslut (EU) 2021/914 av den 4 juni 2021 för överföring av personuppgifter till tredjeländer enligt GDPR.
- "Tjänsten": samtliga de prestationer som Biträdet tillhandahåller den Personuppgiftsansvarige, bestående av skapande, webbhotell, underhåll och förvaltning av den Personuppgiftsansvariges webbplats, publicering av innehåll, sökmotoroptimering (SEO) och eventuell förvaltning av domänen, så som detta regleras i Villkoren.
- "Tillsynsmyndighet": den oberoende offentliga myndighet som är behörig enligt artikel 51 i GDPR, inbegripet den svenska tillsynsmyndigheten (Integritetsskyddsmyndigheten – IMY) och varje annan myndighet som är behörig gentemot den Personuppgiftsansvarige.
2. Föremål, varaktighet, art och ändamål för behandlingen
2.1. Detta DPA reglerar den behandling av personuppgifter som Biträdet utför för den Personuppgiftsansvariges räkning inom ramen för tillhandahållandet av Tjänsten, i enlighet med artikel 28 i GDPR, och fastställer parternas rättigheter och skyldigheter i förhållande till denna behandling.
2.2. Behandlingen avser personuppgifter om den Personuppgiftsansvariges besökare och slutkunder, vilka samlas in och behandlas via den webbplats som skapas och tillhandahålls webbhotell för av Biträdet (exempelvis de uppgifter som överförs via kontaktformulär och de uppgifter som i övrigt samlas in av webbplatsen). I förhållande till dessa uppgifter agerar Kunden i egenskap av Personuppgiftsansvarig och DecaRoy AB i egenskap av Personuppgiftsbiträde.
2.3. Behandlingens art består i åtgärderna insamling, registrering, organisering, strukturering, lagring, tillgång, webbhotell, överföring, utlämnande, radering och förstöring av personuppgifter, vilka är nödvändiga för tillhandahållandet av Tjänsten.
2.4. Behandlingens ändamål är begränsade till tillhandahållandet av Tjänsten och till verkställandet av den Personuppgiftsansvariges dokumenterade instruktioner, så som anges i Bilaga I.
2.5. De typer av personuppgifter som behandlas och kategorierna av registrerade anges i Bilaga I, som utgör en integrerad del av detta DPA.
2.6. Behandlingens varaktighet sammanfaller med Tjänstens och det därtill hörande avtalsförhållandets varaktighet enligt Villkoren, med förbehåll för de lagstadgade bevarandeskyldigheterna och vad som föreskrivs i punkt 9 om återlämnande eller radering av uppgifterna.
3. Parternas roller, omfattning och dokumenterade instruktioner
3.1. Parterna erkänner och är överens om att, i förhållande till de personuppgifter som omfattas av detta DPA, den Personuppgiftsansvarige är personuppgiftsansvarig och Biträdet är personuppgiftsbiträde enligt artikel 28 i GDPR. Den Personuppgiftsansvarige är och förblir ansvarig för behandlingens laglighet, för den rättsliga grundens lämplighet enligt artikel 6 i GDPR, samt för fullgörandet av informationsskyldigheterna gentemot de registrerade enligt artiklarna 13 och 14 i GDPR.
3.2. Biträdet behandlar personuppgifterna uteslutande på grundval av den Personuppgiftsansvariges dokumenterade instruktioner, även i fråga om överföring av personuppgifter till ett tredjeland eller en internationell organisation, om det inte krävs enligt unionsrätten eller enligt rätten i den medlemsstat som Biträdet omfattas av; i sådant fall ska Biträdet informera den Personuppgiftsansvarige om detta rättsliga krav före behandlingen, såvida inte den tillämpliga rätten förbjuder detta av viktiga skäl av allmänt intresse (artikel 28.3 a i GDPR).
3.3. Den Personuppgiftsansvariges dokumenterade instruktioner utgörs av: detta DPA, Villkoren, de konfigurationer och inställningar som den Personuppgiftsansvarige väljer via Tjänstens funktioner, samt varje ytterligare instruktion som lämnas skriftligen (även via e-post till adressen info@sveahost.com) och som godtas av Biträdet. Instruktioner som ligger utanför Tjänstens omfattning eller som kräver väsentliga tekniska ändringar kan villkoras av ett separat avtal och en eventuell justering av ersättningarna.
3.4. Biträdet ska omedelbart informera den Personuppgiftsansvarige om Biträdet anser att en instruktion strider mot GDPR eller mot andra bestämmelser i den tillämpliga dataskyddslagstiftningen (artikel 28.3 sista meningen i GDPR). I sådant fall har Biträdet rätt att suspendera verkställandet av den ifrågasatta instruktionen fram till dess att den Personuppgiftsansvarige bekräftar, ändrar eller återkallar den, utan att detta utgör avtalsbrott.
4. Biträdets skyldigheter
4.1. Efterlevnad och begränsningar för behandlingen. Biträdet behandlar personuppgifterna uteslutande för de ändamål som anges i punkt 2 och i Bilaga I och i enlighet med den Personuppgiftsansvariges dokumenterade instruktioner. Biträdet använder inte personuppgifterna för egna ändamål, säljer dem inte och överlåter dem inte till tredje part utöver vad som föreskrivs i detta DPA.
4.2. Konfidentialitet. Biträdet säkerställer att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt (artikel 28.3 b i GDPR). Biträdet säkerställer att åtkomsten till personuppgifterna är begränsad till den personal som behöver den för att utföra Tjänsten, enligt principerna om need-to-know och minsta möjliga behörighet.
4.3. Säkerhet i behandlingen. Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, enligt artikel 32 i GDPR, med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning, sammanhang och ändamål, liksom riskerna för fysiska personers rättigheter och friheter. Åtgärderna beskrivs i Bilaga II.
4.4. Bistånd avseende de registrerades rättigheter. Med beaktande av behandlingens art bistår Biträdet den Personuppgiftsansvarige med lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, för att fullgöra den Personuppgiftsansvariges skyldighet att besvara de registrerades begäranden om utövande av de rättigheter som avses i artiklarna 12–23 i GDPR (i synnerhet: rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning) (artikel 28.3 e i GDPR). Om Biträdet direkt mottar en begäran från en registrerad avseende uppgifter som behandlas för den Personuppgiftsansvariges räkning, ska Biträdet utan dröjsmål underrätta den Personuppgiftsansvarige om detta och inte självständigt besvara den, om inte annat har instruerats.
4.5. Bistånd avseende den Personuppgiftsansvariges skyldigheter. Med beaktande av behandlingens art och den information som Biträdet har tillgång till, bistår Biträdet den Personuppgiftsansvarige med att säkerställa efterlevnaden av skyldigheterna enligt artiklarna 32–36 i GDPR, det vill säga i fråga om: säkerhet i behandlingen (artikel 32); anmälan av personuppgiftsincidenter till Tillsynsmyndigheten (artikel 33) och information till de registrerade (artikel 34); konsekvensbedömning avseende dataskydd (DPIA, artikel 35); förhandssamråd med Tillsynsmyndigheten (artikel 36) (artikel 28.3 f i GDPR).
4.6. Register över behandling. Biträdet för ett register över alla kategorier av behandling som utförs för den Personuppgiftsansvariges räkning, enligt artikel 30.2 i GDPR, och gör det tillgängligt för den Tillsynsmyndighet som begär det.
4.7. Kontaktpunkt. Biträdet ställer adressen info@sveahost.com till den Personuppgiftsansvariges förfogande som kontaktpunkt för varje meddelande som rör detta DPA och dataskyddet.
5. Anlitande av underbiträden
5.1. Allmänt godkännande. Den Personuppgiftsansvarige ger Biträdet ett allmänt skriftligt godkännande att anlita underbiträden enligt artikel 28.2 och 28.4 i GDPR. De underbiträden som för närvarande är godkända anges i Bilaga III.
5.2. Förhandsvarsel om ändringar och rätt att göra invändningar. Biträdet informerar den Personuppgiftsansvarige om varje planerad ändring som rör tillägg eller utbyte av underbiträden, med ett skäligt varsel som i regel inte understiger trettio (30) dagar, och ger därigenom den Personuppgiftsansvarige möjlighet att invända mot sådana ändringar. Meddelandet kan ske genom uppdatering av den publicerade förteckningen och/eller genom underrättelse till den Personuppgiftsansvariges e-postadress. Den Personuppgiftsansvarige kan invända av skäliga och dokumenterade skäl som rör dataskyddet, genom skriftligt meddelande inom varselfristen.
5.3. Verkningar av en invändning. Vid en välgrundad invändning ska parterna samarbeta i god tro för att finna en lämplig lösning. Om det inte är möjligt att nå en skälig lösning har vardera parten rätt att frånträda den del av Tjänsten som inte kan tillhandahållas utan det ifrågasatta underbiträdet, i enlighet med vad som föreskrivs i Villkoren.
5.4. Vidareförande av skyldigheter (flow-down). Biträdet ålägger underbiträdet, genom avtal eller annan rättsakt enligt unionsrätten eller medlemsstatens rätt, samma dataskyddsskyldigheter som anges i detta DPA, varvid det i synnerhet ska föreskrivas tillräckliga garantier för att genomföra lämpliga tekniska och organisatoriska åtgärder, så att behandlingen uppfyller kraven i GDPR (artikel 28.4 i GDPR).
5.5. Ansvar. Om underbiträdet underlåter att fullgöra sina dataskyddsskyldigheter, behåller Biträdet det fulla ansvaret gentemot den Personuppgiftsansvarige för fullgörandet av underbiträdets skyldigheter, inom lagens gränser och inom ramen för vad som föreskrivs i punkt 10.
6. Internationella överföringar av uppgifter
6.1. Biträdet överför inte personuppgifter till tredjeländer utanför Europeiska ekonomiska samarbetsområdet (EES) eller till internationella organisationer, utom i den mån det är nödvändigt för tillhandahållandet av Tjänsten och i enlighet med artiklarna 44–49 i GDPR.
6.2. Om en överföring äger rum säkerställer Biträdet att den åtföljs av en lämplig garanti enligt kapitel V i GDPR, och i synnerhet: (i) ett beslut om adekvat skyddsnivå från Europeiska kommissionen enligt artikel 45 i GDPR; eller, i avsaknad härav, (ii) Standardavtalsklausulerna (SCC) enligt genomförandebeslut (EU) 2021/914, kompletterade med de kompletterande åtgärder av teknisk, organisatorisk och avtalsmässig art som bedöms vara nödvändiga efter en bedömning av överföringen (Transfer Impact Assessment), i enlighet med de principer som Europeiska unionens domstol har slagit fast i domen C-311/18 (Schrems II) och med Europeiska dataskyddsstyrelsens (EDPB) rekommendationer 01/2020.
6.3. De garantier som tillämpas på varje underbiträde som är etablerat i ett tredjeland anges i Bilaga III. Som kompletterande åtgärder vidtar Biträdet, där så är tillämpligt, kryptering av uppgifter under överföring, minimering av de överförda uppgifterna, åtkomstkontroller och policyer för hantering av myndigheters begäranden om åtkomst.
6.4. På begäran av den Personuppgiftsansvarige ställer Biträdet en kopia av de tillämpliga garantierna och den relevanta informationen om överföringarna till förfogande, inom gränserna för konfidentialitetsskyldigheterna gentemot underbiträdena.
7. Personuppgiftsincidenter
7.1. Biträdet anmäler varje personuppgiftsincident som det får kännedom om till den Personuppgiftsansvarige utan onödigt dröjsmål och, där så är möjligt, under alla omständigheter inom en skälig tidsfrist som gör det möjligt för den Personuppgiftsansvarige att fullgöra sin skyldighet att anmäla till Tillsynsmyndigheten inom 72 timmar enligt artikel 33 i GDPR.
7.2. Anmälan till den Personuppgiftsansvarige innehåller, i den mån informationen är tillgänglig för Biträdet, åtminstone: (a) en beskrivning av incidentens art, inbegripet, där så är möjligt, kategorierna av och det ungefärliga antalet registrerade samt kategorierna av och det ungefärliga antalet personuppgiftsposter som berörs; (b) namnet på och kontaktuppgifterna till den kontaktpunkt där mer information kan erhållas; (c) en beskrivning av de sannolika konsekvenserna av incidenten; (d) en beskrivning av de åtgärder som vidtagits eller föreslås för att avhjälpa incidenten och för att mildra dess eventuella negativa effekter. Om det inte är möjligt att lämna informationen samtidigt kan den lämnas i omgångar utan ytterligare onödigt dröjsmål.
7.3. Biträdet lämnar den Personuppgiftsansvarige allt skäligt bistånd för fullgörandet av skyldigheterna enligt artiklarna 33 och 34 i GDPR, inbegripet eventuell information till de registrerade. Biträdet dokumenterar de personuppgiftsincidenter som rör det och vidtar utan dröjsmål lämpliga åtgärder för att begränsa deras effekter.
7.4. En anmälan av en incident från Biträdets sida utgör inte i sig ett erkännande av ansvar eller skuld i fråga om incidenten.
8. Granskningar och inspektioner
8.1. Biträdet ställer all information som krävs för att visa att skyldigheterna enligt artikel 28 i GDPR fullgörs till den Personuppgiftsansvariges förfogande och bidrar till granskningsverksamhet, inbegripet inspektioner, som genomförs av den Personuppgiftsansvarige eller av en annan part som denne anlitar (artikel 28.3 h i GDPR).
8.2. Granskningsverksamheten genomförs efter skäligt skriftligt varsel, i regel inte understigande trettio (30) dagar, under normal arbetstid, med en frekvens som i regel inte överstiger en gång per år (utom vid en konstaterad personuppgiftsincident eller en särskild begäran från en Tillsynsmyndighet), på ett sätt som inte oproportionerligt skadar Biträdets verksamhet och med iakttagande av konfidentialitets- och säkerhetsskyldigheterna, även gentemot övriga kunder och underbiträden.
8.3. Biträdet kan fullgöra skyldigheterna enligt denna punkt även genom att tillhandahålla certifieringar, intyg om efterlevnad, oberoende granskningsrapporter eller ifyllda säkerhetsfrågeformulär, där sådana finns tillgängliga och är ägnade att visa efterlevnad.
8.4. Den part som den Personuppgiftsansvarige anlitar för granskningen får inte vara en konkurrent till Biträdet och är bunden av konfidentialitet. Kostnaderna för granskningen bärs av den Personuppgiftsansvarige, om inte granskningen visar på ett väsentligt avtalsbrott från Biträdets sida.
9. Återlämnande eller radering av uppgifter
9.1. Vid avslutandet av de tjänster som rör behandlingen ska Biträdet, efter den Personuppgiftsansvariges val, radera eller återlämna alla personuppgifter till den Personuppgiftsansvarige och radera befintliga kopior, om inte unionsrätten eller medlemsstatens rätt föreskriver att uppgifterna ska bevaras (artikel 28.3 g i GDPR).
9.2. Valet mellan återlämnande och radering utövas av den Personuppgiftsansvarige skriftligen. I avsaknad av anvisningar inom trettio (30) dagar från Tjänstens upphörande raderar Biträdet personuppgifterna, med förbehåll för de lagstadgade bevarandeskyldigheterna.
9.3. Återlämnandet av uppgifterna, där det begärs, sker i ett strukturerat och allmänt använt format, inom gränserna för den tekniska tillgängligheten. Biträdet kan bevara personuppgifterna i den utsträckning och under den tid som krävs enligt lagstadgade skyldigheter (till exempel i fråga om skatt, bokföring eller dokumentation av förhållandet), varvid Biträdet fortsätter att tillämpa säkerhetsåtgärderna enligt Bilaga II på dem och begränsar behandlingen till enbart ändamålet bevarande.
9.4. På begäran tillhandahåller Biträdet den Personuppgiftsansvarige ett skriftligt intyg om att raderingen har genomförts.
10. Ansvar och skadeslöshet
10.1. Vardera parten ansvarar för skador som orsakas av en behandling som strider mot GDPR i enlighet med vad som föreskrivs i artikel 82 i GDPR och i den tillämpliga dataskyddslagstiftningen.
10.2. Biträdet ansvarar för skador som orsakas av behandlingen endast om det inte har fullgjort de skyldigheter i GDPR som särskilt riktar sig till personuppgiftsbiträden eller har agerat utanför eller i strid med den Personuppgiftsansvariges lagliga instruktioner, enligt artikel 82.2 i GDPR.
10.3. Biträdets sammanlagda ansvar som följer av eller har samband med detta DPA omfattas av samma ansvarsundantag och ansvarsbegränsningar som föreskrivs i Villkoren, inom de yttersta gränser som tillämplig lag tillåter. Dessa begränsningar gäller inte i de fall där lagen inte tillåter att de utesluts eller begränsas, inbegripet vid uppsåt eller grov vårdslöshet.
10.4. Om en registrerad erhåller full ersättning för skadan från en av parterna, har denna part rätt att av den andra parten kräva den andel av ersättningen som motsvarar dess respektive del av ansvaret för skadan, enligt artikel 82.5 i GDPR.
10.5. Den Personuppgiftsansvarige håller Biträdet skadeslöst från tredje parts anspråk och från sanktioner som följer av avsaknaden av en giltig rättslig grund för behandlingen, av underlåtenhet att fullgöra informationsskyldigheterna gentemot de registrerade eller av instruktioner som lämnats i strid med den tillämpliga dataskyddslagstiftningen, inom de gränser som lagen tillåter.
11. Varaktighet, ändringar, tillämplig lag och behörig domstol
11.1. Varaktighet. Detta DPA träder i kraft den dag då Villkoren godkänns och/eller Tjänsten påbörjas och gäller under hela den tid som Biträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning. De klausuler som till sin natur är avsedda att fortsätta att gälla (i synnerhet de som rör konfidentialitet, ansvar, återlämnande/radering av uppgifter och tillämplig lag) fortsätter att gälla även efter förhållandets upphörande.
11.2. Ändringar. Biträdet kan uppdatera detta DPA för att anpassa det till nya rättsliga, regulatoriska eller tekniska behov, varvid det lämnar lämplig information om detta till den Personuppgiftsansvarige. Bestämmelserna om underbiträden enligt punkt 5 förblir oförändrade.
11.3. Företräde. Detta DPA utgör en integrerad del av Villkoren och samordnas med Integritetspolicyn. Vid konflikt mellan detta DPA och Villkoren i fråga om skydd av personuppgifter har bestämmelserna i detta DPA företräde. För de SCC som eventuellt är tillämpliga på överföringar har SCC företräde vid konflikt med detta DPA, begränsat till den överföring som de reglerar.
11.4. Partiell ogiltighet. Den eventuella ogiltigheten eller verkningslösheten av en eller flera klausuler i detta DPA påverkar inte giltigheten och verkan av de återstående klausulerna.
11.5. Tillämplig lag och behörig domstol. Detta DPA regleras av svensk lag, med förbehåll för den tvingande tillämpningen av GDPR och den tillämpliga dataskyddslagstiftningen. För varje tvist som rör detta DPA är domstolen i Trelleborg, Sverige, behörig, om inte annan tvingande behörighet föreskrivs i lag till skydd för den Personuppgiftsansvarige i egenskap av eventuell konsument eller till skydd för de registrerade.
Bilaga I — Närmare uppgifter om behandlingen
A. Kategorier av registrerade
- Besökare på den Personuppgiftsansvariges webbplats;
- Slutkunder, potentiella kunder (leads) och kontakter hos den Personuppgiftsansvarige;
- Personer som skickar förfrågningar eller meddelanden via kontaktformulär eller andra insamlingsverktyg på webbplatsen;
- Eventuella mottagare av meddelanden och prenumeranter på nyhetsbrev eller listor, där sådana funktioner aktiveras av den Personuppgiftsansvarige.
B. Typer av personuppgifter
- Identifierings- och kontaktuppgifter: namn, efternamn, e-postadress, telefonnummer, eventuellt företagsnamn;
- Innehållet i de meddelanden som skickas via kontaktformulär och meddelanden;
- Tekniska uppgifter och navigationsuppgifter: IP-adress, enhetsidentifikatorer, uppgifter om webbläsaren, åtkomstloggar, uppgifter som samlas in via cookies och liknande teknologier (enligt den Personuppgiftsansvariges inställningar);
- Uppgifter om eventuella betalningar som hanteras via webbplatsen (behandlade av motsvarande betaltjänstleverantörer, i egenskap av självständiga personuppgiftsansvariga eller personuppgiftsbiträden, där så är tillämpligt);
- Varje annan personuppgift som den Personuppgiftsansvarige väljer att samla in via webbplatsen.
Den Personuppgiftsansvarige är skyldig att inte konfigurera webbplatsen för insamling av särskilda kategorier av personuppgifter (artikel 9 i GDPR) eller av uppgifter om fällande domar i brottmål och överträdelser (artikel 10 i GDPR) utan att i förväg skriftligen ha kommit överens med Biträdet om formerna för detta och utan att ha vidtagit de ytterligare lagstadgade garantierna.
C. Behandlingens art och ändamål
- Skapande, webbhotell, underhåll och teknisk förvaltning av den Personuppgiftsansvariges webbplats;
- Insamling, registrering, lagring och överföring till den Personuppgiftsansvarige av de uppgifter som de registrerade skickar via webbplatsen;
- Publicering av innehåll och sökmotoroptimering (SEO);
- Eventuell förvaltning av domänen och de e-post-/dirigeringstjänster som är knutna till den;
- Utskick av transaktions- och servicemeddelanden via e-post för den Personuppgiftsansvariges räkning, där detta aktiveras;
- Hantering av kundrelationen (CRM) och av kontakterna, där detta aktiveras av den Personuppgiftsansvarige.
D. Behandlingens varaktighet
Behandlingen pågår lika länge som Tjänsten och det avtalsförhållande som regleras av Villkoren, med förbehåll för de lagstadgade bevarandeskyldigheterna och vad som föreskrivs i punkt 9 om återlämnande eller radering av uppgifterna.
Bilaga II — Tekniska och organisatoriska säkerhetsåtgärder (artikel 32 i GDPR)
Biträdet vidtar, direkt och genom sina underbiträden, följande tekniska och organisatoriska åtgärder, vilka regelbundet ses över och uppdateras utifrån riskutvecklingen och den senaste utvecklingen.
A. Kryptering och skydd av uppgifter
- Kryptering av personuppgifter under överföring med hjälp av TLS-protokoll (HTTPS) för kommunikationen mellan webbläsare, webbplats och förvaltningssystem;
- Kryptering av uppgifter i vila där det är tekniskt tillämpligt och stöds av infrastrukturen och underbiträdena;
- Säker hantering av nycklar, hemligheter och inloggningsuppgifter.
B. Åtkomst- och identitetskontroll
- Åtkomsten till personuppgifterna är begränsad till behörig personal enligt principerna om minsta möjliga behörighet och need-to-know;
- Individuell autentisering och, där så är tillgängligt, flerfaktorsautentisering (MFA) för åtkomst till administrativa system;
- Policyer för lösenordshantering och snabb återkallelse av konton som inte längre behövs.
C. Uppdelning och minimering
- Logisk åtskillnad av uppgifter som rör olika Personuppgiftsansvariga (multi-tenancy);
- Minimering av de uppgifter som behandlas och överförs i förhållande till Tjänstens ändamål;
- Åtskillnad, där så är lämpligt, mellan utvecklings-, test- och produktionsmiljöer.
D. Driftskontinuitet och säkerhetskopiering
- Genomförande av regelbundna säkerhetskopior och kontroll av uppgifternas återställbarhet;
- Åtgärder för att säkerställa systemens och tjänsternas tillgänglighet och motståndskraft;
- Förfaranden för att återställa tillgängligheten och åtkomsten till uppgifterna vid en fysisk eller teknisk incident.
E. Loggning, övervakning och hantering av sårbarheter
- Registrering av åtkomster och relevanta händelser (loggning) och övervakning av systemen;
- Åtgärder för perimeter- och applikationsskydd (brandvägg, DDoS-skydd, WAF genom säkerhets-/CDN-underbiträdena);
- Snabb uppdatering och tillämpning av säkerhetspatchar samt hantering av sårbarheter.
F. Organisatoriska åtgärder
- Konfidentialitetsåtaganden för den personal som har behörighet att utföra behandlingen;
- Medvetandegörande och instruktioner till personalen i fråga om dataskydd och säkerhet;
- Urval av underbiträden som erbjuder tillräckliga garantier enligt artikel 28 i GDPR;
- Förfaranden för hantering och anmälan av personuppgiftsincidenter (jfr punkt 7);
- Regelbunden kontroll, granskning och utvärdering av effektiviteten hos de säkerhetsåtgärder som vidtagits (artikel 32.1 d i GDPR).
Bilaga III — Förteckning över godkända underbiträden
Vid dagen för detta DPA anlitar Biträdet följande underbiträden. För överföringar till tredjeländer utanför EES ska den angivna garantin, där så är tillämpligt, anses kompletterad med de kompletterande åtgärderna enligt punkt 6.
| Namn | Tjänst / ändamål | Placering | Garanti för överföring utanför EU |
|---|---|---|---|
| Stripe | Hantering av betalningar och transaktionsuppgifter | USA / EU | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| Cloudflare | DNS, CDN, e-postdirigering, säkerhet och DDoS-/WAF-skydd | USA / EU | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| DreamHost | Webbhotell för kundernas webbplatser | USA | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| Hetzner | Infrastruktur / VPS | Tyskland (EU) | Överföring inom EES: ingen garanti enligt kapitel V krävs |
| Resend | Utskick av transaktionsmeddelanden via e-post | USA | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| OpenSRS / Tucows | Registrering och förvaltning av domäner | Kanada | EU:s beslut om adekvat skyddsnivå för Kanada (kommersiella organisationer, artikel 45 i GDPR); där detta inte är tillämpligt, SCC och kompletterande åtgärder |
| HighLevel (GoHighLevel) | CRM och hantering av kontakter | USA | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| Anthropic | Leverantör av AI-modeller för generering av text | USA | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
| Replicate | Leverantör av AI-modeller för generering av text/bild | USA | SCC (EU-beslut 2021/914) och kompletterande åtgärder |
Förteckningen över underbiträden kan komma att uppdateras i enlighet med vad som föreskrivs i punkt 5. Att ett underbiträde anges innebär inte att personuppgifter lämnas ut till det i samtliga fall: utlämnandet sker uteslutande där det är nödvändigt för tillhandahållandet av den specifika tjänst som aktiverats av den Personuppgiftsansvarige.