Hoppa till huvudinnehåll

Avtal om personuppgiftsbehandling (Data Processing Terms)

Enligt användarvillkoren (”Villkoren”) tillhandahåller Smartsupp tjänsten enligt vad som anges i Villkoren till dig som användare av tjänsten. Förhållandet mellan Smartsupp och användaren baseras därför på en online-registreringsprocess av användaren eller via ett skriftligt eller elektroniskt avtal till vilket Villkoren är bifogade och som tillsammans utgör ett avtal mellan dig och Smartsupp ("Avtalet"). Detta tillägg om personuppgiftsbehandling (hädanefter "DPA") utgör en integrerad del av Avtalet.

Ord som börjar med versal ska ha samma betydelse som anges i Villkoren eller någon annan bilaga som det hänvisas till i Villkoren, om inget annat anges i denna DPA.

Smartsupp ingår denna DPA i enlighet med tillämpliga dataskyddslagar, såsom Europaparlamentets och rådets förordning 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ("GDPR") , Data Protection Act 2018 eller CCPA/CPRA och även i enlighet med annan integritetsskyddslagstiftning som är tillämplig vid tillhandahållandet av tjänsten enligt Avtalet ("tillämpliga integritetslagar").

När denna DPA anger att Smartsupp agerar som personuppgiftsbiträde ska det ha den betydelse som tillskrivs ”biträde” enligt GDPR och andra likvärdiga termer enligt andra tillämpliga integritetslagar (t.ex. ”Service Provider” enligt CCPA). När denna DPA anger att du agerar som personuppgiftsansvarig ska det ha samma betydelse som tillskrivs ”personuppgiftsansvarig” enligt GDPR och andra likvärdiga termer enligt tillämpliga integritetslagar (t.ex. ”Business” enligt CCPA).

Innehåll:

1. Inledande bestämmelser

1.1 Behandling av personuppgifter som personuppgiftsbiträde. Smartsupp kan behandla personuppgifter för användarens räkning när tjänsten tillhandahålls till användaren och Smartsupp agerar då som personuppgiftsbiträde (eller underbiträde) i förhållande till användaren.

De behandlingsaktiviteter som utförs av Smartsupp uppstår genom registrering, Avtalet eller genom dokumenterade begäranden från användaren under tillhandahållandet av tjänsten via plattformen som finns på https://www.smartsupp.com (”plattformen”).

1.2 Auktorisering att behandla personuppgifter. Användaren ger härmed Smartsupp auktorisation att behandla personuppgifter om de registrerade som tillhandahålls av användaren i enlighet med tjänsten, såsom anges i denna DPA. Smartsupp kommer att behandla personuppgifter för användaren enligt användarens dokumenterade instruktioner och endast i den utsträckning som är nödvändig för att Smartsupp på ett korrekt sätt ska kunna uppfylla sina skyldigheter enligt Avtalet.

1.3 Användarens ansvar. Eftersom Smartsupp agerar som personuppgiftsbiträde agerar användaren som personuppgiftsansvarig och är därför ansvarig för att uppfylla alla skyldigheter relaterade till behandling av personuppgifter. Bland dessa skyldigheter ingår att på ett korrekt sätt informera de registrerade om behandlingen av personuppgifter, att vid behov inhämta samtycke till behandlingen av personuppgifter och att hantera begäranden från registrerade avseende utövandet av deras rättigheter (såsom rätten till information, tillgång, rättelse, radering, begränsning av behandling, invändning etc.). Smartsupp ska bistå användaren med att uppfylla dessa skyldigheter via plattformen eller via dokumenterade begäranden från användaren. Smartsupp ansvarar dock inte på något sätt för riktigheten och lagligheten i användarens aktiviteter, inklusive all aktivitet som kan innebära ett brott mot någon integritets- eller annan lagstiftning i det land från vilket användaren använder tjänsten.

2. Föremål för behandlingen, kategori av registrerade och typ av personuppgifter

2.1 Föremål för behandlingen. Föremålet för behandling av personuppgifter, som definieras nedan, av Smartsupp är tillhandahållandet av tjänsten enligt vad som anges i Avtalet, särskilt behandlingen av personuppgifter när du använder våra tjänstefunktioner enligt beskrivningen på webbplatsen.

2.2 Typer av personuppgifter. Inom ramen för uppfyllandet av skyldigheterna enligt Avtalet och tillhandahållandet av tjänsten kan följande typer av personuppgifter behandlas i enlighet med denna DPA:

a) kontaktuppgifter, såsom förnamn, efternamn, e-postadress, telefonnummer eller kontaktuppgift till konto på sociala nätverk,

b) uppgifter om besök på användarens webbplats, såsom URL för den besökta webbplatsen, datum och tid för webbplatsbesöket, teknisk information (skärmupplösning, enhetstyp, webbläsartyp, operativsystem osv.), IP-adress, geolokaliseringsdata (land och stad från vilken användaren visade din webbplats),

c) information som finns i konversationerna mellan användare och kunder eller andra användare när de använder tjänstens funktioner,

d) tekniska loggar och annan information om användare som använder tjänsten (Smartsupp använder tredjepartsverktyg för att samla in sådan information),

e) andra personuppgifter som laddats upp eller på annat sätt används av användaren, eller

f) de personuppgifter vars typ, omfattning och detaljer fastställs och styrs av användaren efter eget gottfinnande under tillhandahållandet av tjänsten.

Omfattningen av personuppgifter beror på vilka typer av tjänstefunktioner som används av användaren. Tjänsten är inte avsedd att lagra särskilda kategorier av personuppgifter. Användaren får inte använda tjänsten för att lagra eller behandla särskilda kategorier av personuppgifter. Om användaren behandlar sådana uppgifter via tjänsten tar Smartsupp inget ansvar för sådan behandling.

2.3 Kategorier av registrerade. Smartsupp kommer att behandla personuppgifter om följande kategorier av registrerade:

a) anställda (och andra arbetstagare och personer som agerar för användarens räkning) hos användaren;

b) personer för vilka användaren har skapat ett konto i tjänsten;

c) kunder och andra användare hos användaren till vilka tjänsten tillhandahålls;

d) besökare på användarens webbplats;

e) andra personer vars personuppgifter tillhandahållits Smartsupp av användaren under tillhandahållandet av tjänsten och vars personuppgifter har registrerats eller på annat sätt behandlats i enlighet med tillhandahållandet av tjänsten till användaren.

3. Behandlingens karaktär och ändamål

3.1 Behandlingens karaktär. Smartsupp kommer att behandla personuppgifter på ett automatiserat, elektroniskt sätt och behandlingen kommer att bestå i att få tillgång till personuppgifterna som en del av tillhandahållandet av tjänsten, visa personuppgifterna, lagra personuppgifter och andra aktiviteter som kan motsvara tillhandahållandet av tjänsten till användaren. Behandlingens karaktär följer av:

a) avtalet som parterna har ingått;

b) begäranden från användaren eller andra behöriga användare som använder plattformen för användarens räkning;

c) tjänstens och plattformens karaktär;

d) alla andra dokumenterade instruktioner som ges av användaren.

3.2 Syftet med behandlingen. Syftet med behandlingen är att tillhandahålla tjänsten till användaren, enligt definitionen i villkoren, och för andra syften som kan uppstå i samband med att tjänsten tillhandahålls.

4. Behandlingstidens längd

4.1 Behandlingstidens längd för personuppgifter. Behandlingen av personuppgifter kommer att utföras under avtalets löptid, eller så länge Smartsupp får instruktioner av användaren i samband med fullgörandet av avtalet. Smartsupp åtar sig att följa de skyldigheter som följer av dataskyddslagarna under hela avtalets löptid, om det inte framgår av avtalet att de ska fortsätta att gälla efter dess upphörande.

4.2 Återlämnande och radering av personuppgifter. Om avtalet sägs upp, ska Smartsupp, i den utsträckning det är tillåtet enligt gällande integritetslagstiftning, radera alla personuppgifter som lagrats i syfte att tillhandahålla tjänsten inom 3 månader efter uppsägningen. Om användaren inom ovan nämnda period begär att Smartsupp i stället ska återlämna uppgifterna, har Smartsupp rätt att ta ut en skälig avgift vars storlek meddelas i förväg.

5. Andra rättigheter och skyldigheter

5.1 Smartsupps skyldigheter. Vid behandling av personuppgifter åtar sig Smartsupp att:

a) behandla personuppgifter enbart utifrån dokumenterade instruktioner från användaren; för tydlighets skull ska behandling av personuppgifter i enlighet med skyldigheter enligt avtalet anses utföras i enlighet med användarens instruktioner;

b) följa användarens instruktioner när det gäller överföring av personuppgifter till ett tredje land eller en internationell organisation, om inte sådan behandling redan krävs enligt EU-rätten eller medlemsstaternas lagstiftning som Smartsupp omfattas av;

c) säkerställa att personer som är behöriga att behandla personuppgifter är bundna av en sekretessförpliktelse eller omfattas av en lagstadgad tystnadsplikt;

d) med hänsyn till behandlingens karaktär bistå användaren genom lämpliga tekniska och organisatoriska åtgärder, när så är möjligt, för att uppfylla användarens skyldighet att besvara begäranden om utövande av registrerades rättigheter; reglerna för hantering av registrerades begäranden anges i artikel 5.2 i detta personuppgiftsbiträdesavtal;

e) bistå användaren med att uppfylla användarens skyldigheter att (i) säkerställa säkerhetsnivån vid behandlingen, (ii) anmäla personuppgiftsincidenter till tillsynsmyndigheten och, i förekommande fall, till registrerade, (iii) göra en konsekvensbedömning avseende skyddet av personuppgifter och (iv) genomföra föregående samråd med tillsynsmyndigheten, allt med beaktande av behandlingens karaktär och karaktären hos de personuppgifter som behandlas;

f) låta användaren eller en person som auktoriserats av användaren kontrollera (inklusive genom revision eller inspektion) efterlevnaden av detta personuppgiftsbiträdesavtal, särskilt uppfyllandet av de skyldigheter avseende behandling av personuppgifter som följer härav, och ska bidra till sådana kontroller enligt användarens eller den auktoriserade personens rimliga instruktioner; de specifika reglerna för revisioner anges i artiklarna 5.3 och 5.4 i detta personuppgiftsbiträdesavtal;

g) förse användaren med all information som skäligen kan förväntas av Smartsupp för att visa att skyldigheterna enligt relevant dataskyddslagstiftning har uppfyllts.

5.2 Begäranden från registrerade. Om en registrerad kontaktar Smartsupp direkt, ska Smartsupp underrätta den registrerade om att begäran ska ställas direkt till användaren. Smartsupp ska endast vidta kommersiellt rimliga ansträngningar för att bistå användaren med att besvara en sådan begäran från en registrerad, i den utsträckning Smartsupp enligt lag har rätt att göra det. Användaren ansvarar för alla kostnader som uppstår genom Smartsupps tillhandahållande av sådan assistans och ansvarar för korrekt hantering av en sådan begäran.

5.3 Regler för granskning. Användaren ska skicka alla begäranden om en granskning (kontroll) uteslutande till Smartsupps e-postadress dpo@smartsupp.com, med rimliga intervaller. När en begäran om granskning har mottagits ska parterna i förväg komma överens om (i) det möjliga datumet för granskningen, (ii) säkerhetsåtgärder och hur efterlevnad av sekretesskyldigheter ska säkerställas under granskningen, och (iii) den förväntade starten, omfattningen och varaktigheten av granskningen. Om ingen överenskommelse nås inom 30 dagar från dagen för begäran, ska Smartsupp fastställa villkoren för granskningen.

5.4 Revisor. Smartsupp kan lämna en skriftlig invändning mot varje revisor (behörig person) som utses av användaren om, enligt Smartsupps uppfattning, revisorn inte är tillräckligt kvalificerad, inte är oberoende, befinner sig i en konkurrenssituation med Smartsupp eller annars uppenbart är olämplig. Efter invändningen är användaren skyldig att utse en annan revisor eller genomföra granskningen själv. Användaren ska omedelbart meddela Smartsupp information om varje bristande efterlevnad, antingen av tillämpliga dataskyddslagar eller detta PUB-avtal, som upptäcks under granskningen.

5.5 Omfattning av granskning. Omfattningen av granskningen som utförs av användaren omfattar endast dokumentation och processer som är direkt kopplade till den specifika användarens användning av Tjänsten.

5.6 Underbiträden. Användaren godkänner att andra underbiträden involveras i behandlingen av personuppgifter. Beroende på typ av Tjänst som tillhandahålls eller begärs av användaren kan Smartsupp använda andra underbiträden eller dela personuppgifter med andra mottagare av personuppgifter. Användaren godkänner att Smartsupp kommer att involvera underbiträden som listas på: https://help.smartsupp.com/en

5.7 Invändningar mot andra underbiträden. Smartsupp ska informera användaren skriftligen eller genom att uppdatera listan över underbiträden om att ett ytterligare underbiträde involveras innan det ytterligare underbiträdet involveras, och användaren kan invända mot att det ytterligare underbiträdet involveras inom 10 arbetsdagar efter meddelandet. Om användaren inte invänder inom den angivna tidsfristen kommer Smartsupp att involvera det ytterligare underbiträdet. Om en invändning görs av användaren kommer Smartsupp att bedöma invändningen och, om den bedöms vara motiverad, inte anlita det ytterligare underbiträdet eller göra en kommersiellt rimlig ändring av användarens konfiguration eller användning av Tjänsten för att undvika behandling av ett sådant underbiträde. Om en ändring inte är möjlig kan Smartsupp säga upp Avtalet med användaren (eller delvis) eller inte tillhandahålla den del av Tjänsten som det ytterligare underbiträdet är kopplat till, utan att vara i dröjsmål eller bryta mot någon skyldighet. Smartsupp ska återbetala användaren eventuella förbetalda avgifter som täcker återstoden av avtalstiden för sådan Tjänst från och med dagen då uppsägningen avseende den uppsagda Tjänsten träder i kraft, utan att påföra användaren någon straffavgift för en sådan uppsägning.

5.8 Skyldigheter för andra underbiträden.Om Smartsupp anlitar ett annat underbiträde måste detta andra underbiträde avtalsmässigt åta sig samma skyldigheter att skydda personuppgifter som de som har avtalats mellan användaren och Smartsupp samt att införa lämpliga tekniska och organisatoriska åtgärder.

5.9 Ansvar för underbiträde.Smartsupp ska vara ansvarigt för handlingar och underlåtenheter från sina underbiträden i samma utsträckning som Smartsupp skulle vara ansvarigt om tillhandahållandet av Tjänsten från varje underbiträde gjordes direkt enligt villkoren i detta PUB-avtal, om inget annat anges i Avtalet.

5.10 Kostnader relaterade till fullgörandet av PUB-avtalet. Om inget annat har avtalats skriftligen ska användaren bära sina egna kostnader i samband med fullgörandet av PUB-avtalet. Smartsupp har rätt att ta betalt av användaren för de skäliga kostnader som uppkommer vid hantering av varje begäran och fullgörande av varje skyldighet enligt detta PUB-avtal.

6. SÄKERHET FÖR PERSONUPPGIFTER OCH PERSONUPPGIFTSINCIDENTER

6.1 Skyldighet att skydda personuppgifter. Smartsupp har antagit och upprätthåller tekniska och organisatoriska åtgärder för att förhindra obehörig eller oavsiktlig åtkomst till, ändring, förstörelse eller förlust av personuppgifter, obehöriga överföringar, annan obehörig behandling eller annat obehörigt missbruk av personuppgifter. Smartsupp övervakar regelbundet efterlevnaden av dessa åtgärder.

6.2 Specifika säkerhetsåtgärder. Smartsupp har antagit och upprätthåller följande åtgärder för att säkerställa en lämplig säkerhetsnivå:

Tekniska åtgärder:

a) Pseudonymisering och kryptering av personuppgifter:

Plattformen där personuppgifter behandlas tillåter endast säkra kanaler eller protokoll för inkommande nätverksanslutningar; Smartsupp krypterar data med SSL/TLS för all dataöverföring

IT-systemen som behandlar personuppgifter tillåter endast säkra kanaler eller protokoll;

kryptografiska nycklar hanteras på ett säkert sätt.

b) Möjligheten att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystem och tjänster:

fysisk åtkomst för Smartsupps personal är begränsad till behöriga personer;

Smartsupp har infört mekanismer för att begränsa fysisk eller online-åtkomst till servrar som lagrar personuppgifter;

förhindrande av obehöriga personers åtkomst till personuppgifter och förhindrande av att personuppgifter används utan behörighet;

personer som är behöriga att behandla personuppgifter har endast åtkomst till de personuppgifter de behöver och är behöriga att komma åt, och att personuppgifter inte kan läsas, kopieras, ändras eller tas bort utan behörighet under behandlingen;

åtkomst är starkt autentiserad (t.ex. genom att använda starka lösenord);

åtkomsträttigheter kontrolleras regelbundet;

åtkomstförsök (både lyckade och misslyckade) loggas och övervakas;

Smartsupps personal får inte ladda ner och behandla personuppgifter lokalt på sina arbetsstationer eller på någon annan nätverksplats;

alla möjliga fel i Plattformen och avvikelser loggas.

c) Möjligheten att återställa tillgänglighet och åtkomst till personuppgifter inom rimlig tid vid fysiska eller tekniska incidenter:

Smartsupp har infört säkerhetskopieringsprocess, mekanismer och verktyg;

återställningsrutiner, dataläsbarhet och integritet hos säkerhetskopior testas regelbundet.

d) Smartsupp har infört en process för regelbunden testning, bedömning och utvärdering av effektiviteten hos de tekniska och organisatoriska åtgärder som finns på plats för att säkerställa säkerheten vid behandlingen.

e) Personuppgifter kan inte ändras eller raderas utan behörighet under elektronisk överföring, transport eller lagring, och att mottagande enheter för varje överföring kan fastställas och verifieras.

Organisatoriska åtgärder:

f) All personal som är involverad i behandlingen av personuppgifter informeras om den konfidentiella karaktären hos personuppgifterna, har fått lämplig utbildning om sina ansvarsområden och har ingått skriftliga sekretessavtal.

g) Smartsupp har infört interna riktlinjer och processer för att säkerställa behandling av personuppgifter i enlighet med tillämpliga integritetslagar.

h) För frågor om detta DPA, efterlevnad av dataskyddslagar, dataskydd eller andra integritetsfrågor kan kunden skicka ett e-postmeddelande till privacy@smartsupp.com.

6.3 Säkerhetsincidenter. Om Smartsupp upptäcker ett personuppgiftsbrott ska företaget rapportera det till användaren utan onödigt dröjsmål, dock senast 48 timmar efter att ha blivit medveten om säkerhetsincidenten, och ska göra rimliga ansträngningar för att ge användaren all känd information om incidenten, begränsat till:

  • beskrivning av personuppgiftsbrottets art, inklusive, när så är möjligt, kategorierna och det ungefärliga antalet registrerade som berörs samt kategorierna och det ungefärliga antalet berörda personuppgiftsposter;

  • beskrivning av de sannolika konsekvenserna av personuppgiftsbrottet;

  • förslag på åtgärder som användaren kan vidta för att hantera personuppgiftsbrottet, inklusive, när så är lämpligt, åtgärder för att mildra dess eventuella negativa effekter.

Smartsupp kommer att besvara alla förfrågningar från användaren om hjälp vid en säkerhetsincident utan onödigt dröjsmål.

6.4 Olagliga instruktioner. Om användaren instruerar Smartsupp på ett sätt som leder till ett brott mot skyldigheter enligt dataskyddslagarna, och Smartsupp blir sanktionerat av en tillsynsmyndighet eller annan reglerande myndighet på grundval av en sådan instruktion, eller blir skyldigt att kompensera registrerade, godkänner användaren att kompensera Smartsupp och betala för alla uppkomna skador efter skriftligt meddelande från Smartsupp.

6.5 Ansvarsbegränsning. Samma ansvarsbegränsning som anges i villkoren ska gälla för detta DPA.

6.6 Ändringar. Samma regler för ändringar som anges i villkoren ska gälla.

6.7 Giltighet. Detta DPA blir juridiskt bindande mellan användaren och Smartsupp tillsammans med avtalet.


Fick du svar på din fråga?