Hoppa till huvudinnehåll

DPA (villkor för personuppgiftsbehandling)

Skrivet av Michal Jindra

Enligt användarvillkoren (”Villkoren”) tillhandahåller Smartsupp Tjänsten enligt Villkoren till dig som användare av Tjänsten. Förhållandet mellan Smartsupp och användaren grundar sig således på användarens registrering online eller på ett skriftligt eller elektroniskt avtal till vilket Villkoren bifogas, vilka tillsammans utgör ett avtal mellan dig och Smartsupp ("Avtalet"). Detta tillägg om personuppgiftsbehandling (nedan kallat "DPA") utgör en integrerad del av Avtalet.

Ord som börjar med stor bokstav ska ha samma betydelse som anges i Villkoren eller någon annan bilaga som hänvisas till i Villkoren, om inte annat anges i detta DPA.

Smartsupp ingår detta DPA i enlighet med tillämplig dataskyddslagstiftning, såsom Europaparlamentets och rådets förordning 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter (”GDPR”) , Data Protection Act 2018 eller CCPA/CPRA samt i enlighet med annan integritetslagstiftning som är tillämplig under tillhandahållandet av Tjänsten enligt Avtalet (”tillämplig integritetslagstiftning”).

När detta DPA anger att Smartsupp agerar som personuppgiftsbiträde ska detta ha den betydelse som tillskrivs ”personuppgiftsbiträde” enligt GDPR och andra motsvarande termer enligt annan tillämplig integritetslagstiftning (t.ex. ”tjänsteleverantör” enligt definitionen i CCPA). När detta DPA anger att du agerar som personuppgiftsansvarig ska detta ha samma betydelse som tillskrivs ”personuppgiftsansvarig” enligt GDPR och andra motsvarande termer enligt tillämplig integritetslagstiftning (t.ex. ”företag” enligt definitionen i CCPA).

Vi har delat upp artikeln i några avsnitt:


1. Inledande bestämmelser

1.1 Behandling av personuppgifter som personuppgiftsbiträde.Smartsupp får behandla personuppgifter för användarens räkning när Tjänsten tillhandahålls till användaren och agerar då som personuppgiftsbiträde (eller underbiträde) i förhållande till användaren.

Den behandling som Smartsupp utför grundar sig på registreringen, Avtalet eller dokumenterade begäranden från användaren under tillhandahållandet av Tjänsten via plattformen som finns på https://www.smartsupp.com (”Plattformen”).

1.2 Bemyndigande att behandla personuppgifter.Användaren bemyndigar härmed Smartsupp att behandla de registrerades personuppgifter som användaren tillhandahåller i enlighet med Tjänsten, såsom anges i detta DPA. Smartsupp ska behandla personuppgifter för användarens räkning enligt användarens dokumenterade instruktioner och endast i den utsträckning som är nödvändig för att korrekt fullgöra Smartsupps skyldigheter enligt Avtalet.

1.3 Användarens ansvar. Eftersom Smartsupp agerar som personuppgiftsbiträde agerar användaren som personuppgiftsansvarig och ansvarar därför för att fullgöra alla skyldigheter som rör behandlingen av personuppgifter. Dessa skyldigheter omfattar att korrekt informera de registrerade om behandlingen av personuppgifter, att vid behov inhämta samtycke till behandlingen av personuppgifter och att hantera begäranden från de registrerade om att utöva sina rättigheter (såsom rätten till information, tillgång, rättelse, radering, begränsning av behandling, invändning osv.). Smartsupp ska hjälpa användaren att fullgöra dessa skyldigheter via Plattformen eller genom dokumenterade begäranden från användaren. Smartsupp ansvarar dock inte på något sätt för riktigheten eller lagligheten i användarens aktiviteter, inklusive aktiviteter som kan strida mot integritetslagstiftning eller annan lagstiftning i det land från vilket användaren använder Tjänsten.


2. Föremål för behandlingen, kategori av registrerade och typ av personuppgifter

2.1 Föremål för behandlingen. Föremålet för Smartsupps behandling av personuppgifter, vilka definieras nedan, är tillhandahållandet av Tjänsten enligt Avtalet, i synnerhet behandling av personuppgifter när du använder våra funktioner i Tjänsten enligt beskrivningen på Webbplatsen.

2.2 Typer av personuppgifter. Inom ramen för fullgörandet av skyldigheter enligt Avtalet och tillhandahållandet av Tjänsten får följande typer av personuppgifter behandlas i enlighet med detta DPA:

a) kontaktinformation, såsom förnamn, efternamn, e-postadress, telefonnummer eller kontaktuppgifter till ett konto på ett socialt nätverk,

b) uppgifter om besök på användarens webbplats, såsom URL till den besökta webbplatsen, datum och tid för webbplatsbesöket, teknisk information (skärmupplösning, enhetstyp, webbläsartyp, operativsystem osv.), IP-adress, geolokaliseringsuppgifter (land och stad från vilka användaren besökte din webbplats),

c) information i konversationerna mellan användare och kunder eller andra användare vid användning av Tjänstens funktioner,

d) tekniska loggar och annan information om användare som använder Tjänsten (Smartsupp använder tredjepartsverktyg för att samla in sådan information),

e) andra personuppgifter som laddas upp eller används på något annat sätt av användaren, eller

f) personuppgifter vars typ, omfattning och detaljer bestäms och kontrolleras av användaren efter eget gottfinnande under tillhandahållandet av Tjänsten.

Personuppgifternas omfattning beror på vilka typer av funktioner i Tjänsten som användaren använder. Tjänsten är inte avsedd för lagring av särskilda kategorier av personuppgifter. Användaren får inte använda Tjänsten för att lagra eller behandla särskilda kategorier av personuppgifter. Om användaren behandlar sådana uppgifter genom Tjänsten tar Smartsupp inget ansvar för sådan behandling.

2.3 Kategorier av registrerade. Smartsupp ska behandla personuppgifter om dessa kategorier av registrerade:

a) användarens anställda (och andra arbetstagare och personer som agerar för användarens räkning);

b) personer för vilka användaren har skapat ett konto i Tjänsten;

c) användarens kunder och andra användare till vilka Tjänsten tillhandahålls;

d) besökare på användarens webbplats;

e) andra personer vars personuppgifter har tillhandahållits Smartsupp av användaren under tillhandahållandet av Tjänsten och vars personuppgifter har registrerats eller på annat sätt behandlats i enlighet med tillhandahållandet av Tjänsten till användaren.


3. Behandlingens art och ändamål

3.1 Personuppgiftsbehandlingens art. Smartsupp ska behandla personuppgifter på ett automatiserat, elektroniskt sätt och behandlingen ska bestå av åtkomst till personuppgifterna som en del av tillhandahållandet av Tjänsten, visning av personuppgifterna, lagring av personuppgifter och andra aktiviteter som kan vara förknippade med tillhandahållandet av Tjänsten till användaren. Personuppgiftsbehandlingens art följer av:

a) Avtalet som Parterna har ingått;

b) begäranden från användaren eller andra behöriga användare som använder Plattformen för användarens räkning;

c) Tjänstens och Plattformens art;

d) andra dokumenterade instruktioner som användaren tillhandahåller.

3.2 Behandlingens ändamål. Ändamålet med behandlingen är att tillhandahålla Tjänsten till användaren, enligt definitionen i Villkoren, samt att uppfylla andra ändamål som kan uppkomma genom tillhandahållandet av Tjänsten.


4. Behandlingens varaktighet

4.1 Personuppgiftsbehandlingens varaktighet.Behandlingen av personuppgifter ska utföras under Avtalets giltighetstid eller så länge Smartsupp får instruktioner från användaren i samband med fullgörandet av Avtalet. Smartsupp åtar sig att uppfylla skyldigheterna i dataskyddslagstiftningen under hela Avtalets giltighetstid, om det inte framgår av Avtalet att de ska fortsätta gälla efter att det har upphört.

4.2 Återlämnande och radering av personuppgifter. Om Avtalet upphör ska Smartsupp, i den utsträckning tillämplig integritetslagstiftning tillåter, radera alla personuppgifter som lagras för tillhandahållandet av Tjänsten inom 3 månader efter upphörandet. Om Användaren inom ovannämnda period begär att Smartsupp i stället återlämnar uppgifterna har Smartsupp rätt att ta ut en skälig avgift vars belopp ska meddelas i förväg.


5. Övriga rättigheter och skyldigheter

5.1 Smartsupps skyldigheter.Vid behandling av personuppgifter åtar sig Smartsupp att:

a) behandla personuppgifter endast på grundval av användarens dokumenterade instruktioner; för undvikande av tvivel ska behandling av personuppgifter för att uppfylla skyldigheter enligt Avtalet anses utföras i enlighet med användarens instruktioner;

b) följa användarens instruktioner om överföring av personuppgifter till ett tredjeland eller en internationell organisation, om inte sådan behandling redan krävs enligt unionsrätten eller en medlemsstats nationella rätt som Smartsupp omfattas av;

c) säkerställa att personer som är behöriga att behandla personuppgifter är bundna av en tystnadsplikt eller omfattas av en lagstadgad tystnadsplikt;

d) med beaktande av behandlingens art, genom lämpliga tekniska och organisatoriska åtgärder, där så är möjligt, hjälpa användaren att fullgöra sin skyldighet att besvara begäranden om utövande av de registrerades rättigheter; reglerna för hantering av de registrerades begäranden anges i artikel 5.2 i detta DPA;

e) hjälpa användaren att fullgöra sina skyldigheter att (i) säkerställa behandlingens säkerhetsnivå, (ii) anmäla personuppgiftsincidenter till dataskyddsmyndigheten och, i tillämpliga fall, till de registrerade, (iii) bedöma konsekvenserna för skyddet av personuppgifter och (iv) genomföra förhandssamråd med dataskyddsmyndigheten, i samtliga fall med beaktande av behandlingens art och arten av de personuppgifter som behandlas;

f) tillåta användaren eller en person som användaren har bemyndigat att kontrollera (inklusive genom revision eller inspektion) efterlevnaden av detta DPA, i synnerhet fullgörandet av de skyldigheter för behandling av personuppgifter som följer av det, och medverka vid sådana kontroller enligt användarens eller den bemyndigade personens skäliga instruktioner; de särskilda reglerna för revisioner anges i artiklarna 5.3 och 5.4 i detta DPA;

g) tillhandahålla användaren all information som skäligen kan förväntas av Smartsupp för att visa att skyldigheterna i relevant dataskyddslagstiftning har uppfyllts.

5.2 Begäranden från registrerade. Om en registrerad kontaktar Smartsupp direkt ska Smarstupp upplysa den registrerade om att rikta begäran direkt till användaren. Smartsupp ska endast göra kommersiellt rimliga ansträngningar för att hjälpa användaren att besvara en sådan begäran från en registrerad, i den utsträckning Smartsupp enligt lag får göra det. Användaren ska ansvara för alla kostnader som uppkommer genom Smartsupps tillhandahållande av sådan hjälp och ska ansvara för att begäran hanteras korrekt.

5.3 Regler för revision. Användaren ska skicka alla begäranden om revision (kontroll) uteslutande till Smartsupps e-postadress dpo@smartsupp.com, med skäliga intervall. Efter mottagandet av en revisionsbegäran ska parterna i förväg komma överens om (i) möjligt datum för revisionen, (ii) säkerhetsåtgärder och hur efterlevnaden av sekretesskyldigheter ska säkerställas under revisionen och (iii) revisionens förväntade start, omfattning och varaktighet. Om ingen överenskommelse nås inom 30 dagar från dagen för begäran ska Smartsupp fastställa villkoren för revisionen.

5.4 Revisor.Smartsupp får framföra en skriftlig invändning mot varje revisor (bemyndigad person) som användaren utser om revisorn enligt Smartsupps bedömning inte är tillräckligt kvalificerad, inte är oberoende, konkurrerar med Smartsupp eller på annat sätt är uppenbart olämplig. Efter invändningen ska användaren vara skyldig att utse en annan revisor eller själv genomföra revisionen. Användaren ska utan dröjsmål underrätta Smartsupp om varje bristande efterlevnad av tillämplig integritetslagstiftning eller detta DPA som upptäcks under revisionen.

5.5 Revisionens omfattning. Den revision som användaren genomför ska endast omfatta dokumentation och processer som är direkt kopplade till den specifika användarens användning av Tjänsten.

5.6 Underbiträden. Användaren samtycker till att andra underbiträden anlitas vid behandling av personuppgifter. Beroende på vilken typ av Tjänst som tillhandahålls eller begärs av användaren får Smartsupp använda andra underbiträden eller dela personuppgifter med andra mottagare av personuppgifter. Användaren samtycker till att Smartsupp anlitar de underbiträden som anges på: https://help.smartsupp.com/sv/articles/12647685

5.7 Invändningar mot andra underbiträden. Smartsupp ska skriftligen eller genom att uppdatera listan över underbiträden informera användaren om anlitandet av ett ytterligare underbiträde innan detta underbiträde anlitas, och användaren får invända mot anlitandet av det ytterligare underbiträdet inom 10 arbetsdagar efter underrättelsen. Om användaren inte invänder inom den angivna tidsfristen ska Smartsupp anlita det ytterligare underbiträdet. Om användaren framför en invändning ska Smartsupp bedöma invändningen och, om den bedöms vara befogad, inte anlita det ytterligare underbiträdet eller göra en kommersiellt rimlig ändring av användarens konfiguration eller användning av Tjänsten för att undvika behandling av ett sådant underbiträde. Om en ändring inte är möjlig får Smartsupp säga upp Avtalet med användaren (eller delar av det) eller inte tillhandahålla den del av Tjänsten som det ytterligare underbiträdet är knutet till, utan att detta utgör avtalsbrott eller överträdelse av någon skyldighet. Smartsupp ska återbetala alla förskottsbetalda avgifter till användaren som täcker den återstående löptiden för ett sådant Avtal efter den dag då uppsägningen träder i kraft avseende den uppsagda Tjänsten, utan att ålägga användaren någon straffavgift för en sådan uppsägning.

5.8 Skyldigheter för andra underbiträden.Om Smartsupp anlitar ett annat underbiträde måste detta underbiträde genom avtal åta sig samma skyldigheter att skydda personuppgifter som har avtalats mellan användaren och Smartsupp samt att vidta lämpliga tekniska och organisatoriska åtgärder.

5.9 Ansvar för underbiträde.Smartsupp ska ansvara för sina underbiträdens handlingar och underlåtenheter i samma utsträckning som Smartsupp skulle vara ansvarigt om varje underbiträdes tillhandahållande av Tjänsten skedde direkt enligt villkoren i detta DPA, om inte annat anges i Avtalet.

5.10 Kostnader för fullgörandet av DPA. Om inte annat har avtalats skriftligen ska användaren bära sina egna kostnader i samband med fullgörandet av DPA. Smartsupp ska ha rätt att debitera användaren för skäliga kostnader som uppkommer vid hantering av begäranden och fullgörande av skyldigheter enligt detta DPA.


6. Personuppgifternas säkerhet och personuppgiftsincidenter

6.1 Skyldighet att skydda personuppgifter.Smartsupp har vidtagit och upprätthåller tekniska och organisatoriska åtgärder för att förhindra obehörig eller oavsiktlig åtkomst till, ändring, förstöring eller förlust av personuppgifter, obehöriga överföringar, annan obehörig behandling eller annat obehörigt missbruk av personuppgifter. Smartsupp övervakar regelbundet efterlevnaden av dessa åtgärder.

6.2 Särskilda säkerhetsåtgärder.Smartsupp har vidtagit och upprätthåller följande åtgärder för att säkerställa en lämplig säkerhetsnivå:

Tekniska åtgärder:

a) Pseudonymisering och kryptering av personuppgifter:

Plattformen där personuppgifter behandlas tillåter endast säkra kanaler eller protokoll för inkommande nätverksanslutningar; Smartsupp krypterar uppgifter med SSL/TLS vid all dataöverföring

de IT-system som behandlar personuppgifter tillåter endast säkra kanaler eller protokoll;

kryptografiska nycklar hanteras på ett säkert sätt.

b) Förmågan att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystem och tjänster:

fysisk åtkomst för Smartsupps personal är begränsad till behöriga personer;

Smartsupp har infört mekanismer för att begränsa fysisk åtkomst eller åtkomst online till servrar där personuppgifter lagras;

förhindrande av att obehöriga personer får åtkomst till personuppgifter och av att personuppgifter används utan behörighet;

personer som är behöriga att behandla personuppgifter har endast åtkomst till de personuppgifter som de behöver och är behöriga att få åtkomst till, och personuppgifter kan inte läsas, kopieras, ändras eller tas bort utan behörighet under behandlingen;

åtkomst skyddas med stark autentisering (t.ex. genom användning av starka lösenord);

åtkomsträttigheter kontrolleras regelbundet;

åtkomstförsök (både lyckade och misslyckade) loggas och övervakas;

Smartsupps personal får inte ladda ned och behandla personuppgifter lokalt på sina arbetsstationer eller på någon annan nätverksplats;

alla möjliga fel i Plattformen och avvikelser loggas.

c) Förmågan att återställa tillgängligheten till och åtkomsten till personuppgifter i tid vid en fysisk eller teknisk incident:

Smartsupp har infört en process, en mekanism och verktyg för säkerhetskopiering;

återställningsförfarandet samt säkerhetskopiornas läsbarhet och integritet testas regelbundet.

d) Smartsupp har infört en process för regelbunden testning, bedömning och utvärdering av effektiviteten hos de tekniska och organisatoriska åtgärder som vidtagits för att säkerställa behandlingens säkerhet.

e) Personuppgifter kan inte ändras eller raderas utan behörighet under elektronisk överföring, transport eller lagring, och mottagande enheter vid varje överföring kan identifieras och verifieras.

Organisatoriska åtgärder:

f) All personal som deltar i behandlingen av personuppgifter har informerats om personuppgifternas konfidentiella natur, har fått lämplig utbildning om sitt ansvar och har ingått skriftliga sekretessavtal.

g) Smartsupp har infört interna direktiv och processer för att säkra personuppgiftsbehandlingen i enlighet med tillämplig integritetslagstiftning.

h) Vid frågor om detta DPA, efterlevnad av dataskyddslagstiftning, personuppgiftsskydd eller andra integritetsfrågor kan Kunden skicka ett e-postmeddelande till dpo@smartsupp.com.

6.3 Säkerhetsincidenter.Om Smartsupp upptäcker en personuppgiftsincident ska Smartsupp rapportera den till användaren utan onödigt dröjsmål, senast 48 timmar efter att ha fått kännedom om säkerhetsincidenten, och göra rimliga ansträngningar för att tillhandahålla användaren all känd information om incidenten, begränsad till:

  • beskrivning av personuppgiftsincidentens art, inklusive, där så är möjligt, kategorierna av och det ungefärliga antalet berörda registrerade samt kategorierna av och det ungefärliga antalet berörda personuppgiftsposter;
    ​

  • beskrivning av de sannolika konsekvenserna av personuppgiftsincidenten;
    ​

  • förslag på åtgärder som användaren kan vidta för att hantera personuppgiftsincidenten, inklusive, där så är lämpligt, åtgärder för att mildra dess möjliga negativa effekter.

Smartsupp ska besvara varje begäran från användaren om hjälp vid en säkerhetsincident med onödigt dröjsmål.

6.4 Olagliga instruktioner.Om användaren instruerar Smartsupp på ett sådant sätt att skyldigheter enligt dataskyddslagstiftningen överträds, och Smartsupp på grundval av en sådan instruktion blir föremål för sanktioner från en tillsynsmyndighet eller ett annat regleringsorgan, eller måste ersätta registrerade, samtycker användaren till att ersätta Smartsupp och betala för alla uppkomna skador efter skriftlig underrättelse från Smartsupp.

6.5 Ansvarsbegränsning. Samma ansvarsbegränsning som anges i Villkoren ska gälla för detta DPA.

6.6 Ändringar. Samma regler för ändringar som anges i Villkoren ska gälla.

6.7 Ikraftträdande. Detta DPA ska bli rättsligt bindande mellan användaren och Smartsupp tillsammans med Avtalet.


Vad händer härnäst?

💡 Behöver du mer hjälp? Kontakta vårt supportteam via chatt eller e-post — vi hjälper dig gärna.

Fick du svar på din fråga?