Personuppgiftsbiträdesavtal

Detta personuppgiftsbiträdesavtal reglerar Reqventas behandling av personuppgifter för kundens räkning och utgör en del av avtalet mellan parterna. Avtalet är utformat enligt artikel 28 i dataskyddsförordningen.

1. Parter och roller

Parterna är kundföretaget, som är personuppgiftsansvarig, och Reqventa, som är personuppgiftsbiträde.

För personuppgifter som Reqventa behandlar för egna ändamål, exempelvis kontoadministration och säkerhet, är Reqventa i stället personuppgiftsansvarig. Sådan behandling beskrivs i Integritetspolicyn och omfattas inte av detta avtal.

2. Omfattning, föremål och varaktighet

Föremålet för behandlingen är Reqventas tillhandahållande av tjänsten till kunden.

Behandlingen pågår så länge kunden använder tjänsten enligt avtalet, och därefter under den korta tid som krävs för radering eller återlämnande enligt avsnittet om radering.

3. Behandlingens karaktär och ändamål

Behandlingen omfattar insamling, lagring, strukturering, analys, användning i AI-baserad tolkning och matchning, visning i gränssnittet, generering av offert och dokument, överföring till av kunden valda integrationer samt radering.

Ändamålet är att kunden ska kunna hantera inkommande kundförfrågningar och offertarbete i tjänsten.

4. Dokumenterade instruktioner

Reqventa behandlar kundens personuppgifter endast enligt kundens dokumenterade instruktioner. Avtalet, detta biträdesavtal och kundens användning av tjänstens funktioner utgör kundens instruktioner.

Om unionsrätten eller nationell rätt kräver behandling utöver instruktionerna informerar Reqventa kunden innan behandlingen sker, om inte lagen förbjuder detta.

Om Reqventa bedömer att en instruktion strider mot tillämplig dataskyddslagstiftning informerar Reqventa kunden, i den utsträckning lagen tillåter.

5. Sekretess

Personer som är behöriga att behandla kundens personuppgifter omfattas av sekretessåtagande eller motsvarande lagstadgad tystnadsplikt. Åtkomst begränsas till de personer som behöver den för att leverera tjänsten.

6. Säkerhet

Reqventa vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR. Åtgärderna beskrivs i Bilaga B och omfattar endast åtgärder som faktiskt är implementerade.

7. Underbiträden

Kunden lämnar ett allmänt skriftligt godkännande till att Reqventa anlitar underbiträden. Aktuella underbiträden publiceras på sidan Underbiträden.

Reqventa informerar kunden om planerade väsentliga förändringar i underbiträdeslistan innan ett nytt underbiträde börjar behandla kundens personuppgifter, så att kunden får rimlig möjlighet att invända på legitima dataskyddsgrunder.

Reqventa ålägger varje underbiträde motsvarande dataskyddsskyldigheter genom avtal och ansvarar gentemot kunden för underbiträdets behandling.

8. Överföringar till tredjeland

Om behandling sker utanför EU/EES tillämpas en giltig överföringsmekanism enligt tillämplig dataskyddslagstiftning, tillsammans med nödvändiga kompletterande skyddsåtgärder.

Behandlingsregion och överföringsmekanism per underbiträde redovisas på sidan Underbiträden när de är verifierade.

9. Registrerades begäranden

Reqventa bistår kunden med lämpliga tekniska och organisatoriska åtgärder så att kunden kan besvara begäranden från registrerade.

Om Reqventa tar emot en begäran direkt från en registrerad som avser uppgifter där kunden är personuppgiftsansvarig, hänvisar eller vidarebefordrar Reqventa begäran till kunden och avgör den inte självständigt, annat än där lag kräver det.

10. Personuppgiftsincidenter

Reqventa informerar kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör kundens personuppgifter.

Reqventa lämnar den information som rimligen finns tillgänglig och som kunden behöver för att uppfylla sina skyldigheter, och bistår med rimliga åtgärder för att begränsa incidentens effekter.

11. Konsekvensbedömning och förhandssamråd

Reqventa bistår kunden i rimlig utsträckning med konsekvensbedömning avseende dataskydd och eventuellt förhandssamråd med tillsynsmyndighet, med hänsyn till behandlingens karaktär och den information Reqventa har tillgång till.

12. Radering och återlämnande

Vid avtalets upphörande raderar eller återlämnar Reqventa kundens personuppgifter enligt kundens val och enligt avtalad process, i den utsträckning det är tekniskt möjligt.

Uppgifter får behållas i den utsträckning lag kräver det. Radering och exportprocess dokumenteras och kan konfigureras i tjänsten.

13. Information och revision

Reqventa tillhandahåller den information som krävs för att visa att skyldigheterna enligt artikel 28 uppfylls, i första hand genom befintlig dokumentation, säkerhetsbeskrivningar och besvarade frågeformulär.

Revision på plats förutsätter rimligt förhandsmeddelande, sker under normal arbetstid, får inte oskäligt störa verksamheten och omfattas av sekretess. Kostnaden för extraordinära revisioner kan bäras av kunden i den utsträckning lag och avtal tillåter.

Detta begränsar inte kundens tvingande rättigheter enligt tillämplig dataskyddslagstiftning.

14. Ansvar och företrädesordning

Ansvarsbegränsningarna i huvudavtalet gäller även för detta biträdesavtal, i den utsträckning tvingande lag tillåter.

Vid konflikt gäller detta biträdesavtal före övriga avtalshandlingar i frågor som rör behandling av personuppgifter, om inte ett undertecknat huvudavtal uttryckligen anger annat.

Bilaga A — Behandlingsdetaljer

Kategorier av registrerade kan, beroende på kundens faktiska användning, omfatta kundens anställda och användare, kontaktpersoner hos kundens kunder, kontaktpersoner hos leverantörer, potentiella kunder samt andra personer som förekommer i kommunikation eller dokument som kunden tillför tjänsten.

Kategorier av personuppgifter kan omfatta namn, arbetsmejl, arbetstelefon, befattning, arbetsgivare eller organisation, innehåll i kommunikation, e-postmetadata, information i förfrågningar och offert, identifierare samt kontouppgifter.

Kunden avgör själv vilka uppgifter som tillförs tjänsten. Tjänsten kräver inte känsliga personuppgifter, och kunden ska inte tillföra särskilda kategorier av personuppgifter om detta inte uttryckligen har avtalats och är nödvändigt.

Bilaga B — Tekniska och organisatoriska åtgärder

Följande åtgärder är implementerade i plattformen:

  • Separata kundmiljöer där all data är knuten till en organisation
  • Dataisolering i databasen med Row Level Security
  • Serverside-verifiering av organisationstillhörighet vid varje anrop
  • Rollbaserad behörighetsstyrning inom organisationen samt separat plattformsroll
  • Inbjudningsstyrd kontoregistrering som kontrolleras i databasen
  • Krypterad kommunikation över TLS mellan webbläsare, applikation och databas
  • Kryptering av lagrade åtkomsttoken för anslutna e-postinkorgar
  • Hantering av hemligheter utanför applikationskoden
  • Loggning av aktiviteter i offertflödet, prisjusteringar, matchningskorrigeringar och administrativa händelser

Reqventa gör inga anspråk på certifieringar eller åtgärder som inte är verifierade. Ytterligare åtgärder läggs till i denna bilaga när de är implementerade och verifierade.