Uppdaterades:
11 september 2022
Personuppgiftsbiträdesavtal
- Detta Personuppgiftsbiträdesavtal (”nedan Avtalet”) reglerar de villkor som gäller för behandling av personuppgifter som Eden & Co Redovisning AB utför som personuppgiftsbiträde åt kunden i samband med de tjänster som regleras av huvudavtalet, till vilket detta Personuppgiftsbiträdesavtal utgör Bilaga – Personuppgiftsbiträdesavtal
- DEFINITIONER OCH TOLKNINGAR
Definitionerna i detta avtal motsvarar de definitioner som återfinns i tillämplig dataskyddslagstiftning avseende personuppgiftsskydd, enligt nedan:
- DEFINITIONER
“Avtal” betyder detta personuppgiftsbiträdesavtal inklusive Bilagorna, vars innehåll kan komma att ändras i syfte att återspegla aktuella faktiska förhållanden och överenskommelser;
“Arbetsdag” betyder en dag (som inte är en lördag eller söndag eller allmän helgdag) på vilken kommersiella banker har öppet för allmän bankverksamhet i den jurisdiktion där Leverantören är registrerad, med undantag för enbart internetbanktjänster;
“EU Personuppgiftslagstiftning” (i) GDPR och (ii) och sådan nationell dataskyddslagstiftning som kompletterar GDPR
“Force Majeure” har den innebörd som anges i punkten 11;
“GDPR” betyder Europaparlamentets och Rådets Förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, och samtliga därtill gjorda tillägg;
“Part”/”Parter” betyder Kunden och Leverantören var för sig, eller i förekommande fall tillsammans;
”Tjänst” har den innebörd som anges i Underbilaga 1 och som nyttjas av Kunden (inklusive samtliga relaterade tjänster som från tid till annan kan komma att tillhandahållas av Leverantören);
“Ändamål” har den innebörd som anges i Underbilaga 1;
“Lagstadgade krav” betyder tillämplig integritets- och personuppgiftslagstiftning, inklusive EU-rättslig Personuppgiftslagstiftning, och sådan lagstiftning som från tid till annan kan komma att ersätta förutnämnda lagstiftning (vid avvikelser eller motsägelser mellan olika lagstiftningar eller regelverk, ska den som föreskriver högst grad av integritet och/eller informationssäkerhet tillämpas);
“Tillsynsmyndighet” betyder samtliga domstolar, myndigheter och organ som, enligt tillämpliga lagar och/eller regleringar (inklusive Lagstadgade krav), utövar kontroll vid integritetsfrågor och/eller personuppgiftsbehandling; och;
- TOLKNINGAR
- 2.2.1.Termer och uttryck utan stor begynnelsebokstav som används i detta Avtal, t.ex. “den registrerade”, “personuppgiftsansvarig”, “personuppgifter”, “behandling”, “personuppgiftsbiträde”, “tredjeland” etc., ska tolkas i enlighet med vad som anges i EU Personuppgiftslagstiftning.
- 2.2.2.Om inte annat sägs häri, eller tydligt framgår av sammanhanget i vilket den förekommer, ska termen ”inklusive” betyda ”inklusive, utan begränsning”.
- TOLKNINGAR
- UNDERBILAGOR TILL DETTA BITRÄDESAVTAL
Specifikation över behandlingar av personuppgifter Underbilaga 1
Specifikation över underbiträden Underbilaga 2 - PARTERNAS SÄRSKILDA ÅTAGANDEN
- Roller, ägande av personuppgifter, behandling och ändamål
- 4.1.1.Kunden ska betraktas som Personuppgiftsansvarig för alla personuppgifter som Leverantören behandlar på Kundens vägnar, enligt dennes instruktioner. Instruktionerna utgörs i detta sammanhang av de överenskomna åtaganden som krävs för att uppnå Ändamålet och i samband med vilka det utförs behandling av personuppgifter.
- 4.1.2.Leverantören får endast behandla Kundens personuppgifter för Ändamålet och i den utsträckning det är nödvändigt för fullgörandet av Leverantörens skyldigheter enligt detta Avtal eller Försäljningsvillkoren.
- 4.1.3.Utan att det påverkar behandlingen av personuppgifter som sker i överrensstämmelse med detta Avtal ska, i situationer då Leverantören överträder de Lagstadgade kraven genom att fastställa ändamål och medel för själva behandlingen (t.ex. genom att behandla personuppgifter i strid med Ändamålet), personuppgiftsbiträdet betraktas som personuppgiftsansvarig med avseende på den behandlingen.
- Kundens särskilda åtaganden
- 4.2.1.Kunden ska tillse att behandlingen sker i enlighet med Tillämplig dataskyddslagstiftning och praxis samt av tillsynsmyndighetens från tid till annan lämnade rekommendationer. Detta innebär bland annat – men inte begränsat till – att Kunden ansvarar för dokumentation av vilka kategorier av personuppgifter och kategorier av personer som behandlas, samt i tillämpliga fall inhämtande och dokumentering av samtycke från personer vars uppgifter behandlas.
- 4.2.2.Kunden ska utan dröjsmål informera Leverantören om förändringar i behandlingen vilka påverkar Leverantörens skyldigheter enligt detta avtal. Om dessa ändrade instruktioner medför merkostnader för Leverantören ska de ersättas med skäliga kostnader enligt punkt 10 nedan. Kunden ska även informera Leverantören om tredje parts, däribland tillsynsmyndighetens och den registrerades, åtgärder med anledning av behandlingen.
- 4.2.3.Kundens kontrollansvar enligt Tillämplig dataskyddslagstiftning avseende personuppgiftsskydd, såvitt avser Leverantörens uppfyllelse av detta avtal, sker på Kundens bekostnad. Kontroll kan ske genom anlitande av tredje man.
- 4.2.4.Agera som kontaktpunkt för den registrerade.
- Leverantörens särskilda åtaganden
- 4.3.1.Leverantören ska följa Tillämplig dataskyddslagstiftning avseende behandling och skydd av personuppgifter, samt dokumenterade instruktioner från Kunden. Leverantören ska därvid säkerställa att alla personer som utför arbete för dess räkning, endast behandlar personuppgifter i enlighet med Kundens dokumenterade instruktioner, såvida inte Leverantören har en skyldighet att behandla uppgifterna enligt svensk eller europeisk lagstiftning. I sådana fall ska Leverantören informera Kunden innan behandlingen påbörjas, i den mån det är tillåtet enligt aktuell reglering. Om Leverantören saknar instruktioner som Leverantören bedömer är nödvändiga för att genomföra det uppdrag Leverantören erhållit från Kunden ska Leverantören, utan dröjsmål, informera Kunden om detta och invänta de instruktioner som Kunden bedömer behövs.
- 4.3.2.Om Leverantören anser att Kundens instruktioner står i konflikt med Tillämplig dataskyddslagstiftning, ska Leverantören omedelbart underrätta Kunden och därefter invänta Kundens vidare instruktioner.
- 4.3.3.Leverantören ansvarar för att den eller de personer som arbetar under dennes ledning besitter nödvändig teknisk och organisatorisk kapacitet och förmåga, inbegripet tekniska lösningar, kompetens, ekonomiska och personella resurser, rutiner och metoder, att fullgöra sina skyldigheter enligt detta avtal och Tillämplig dataskyddslagstiftning.
- 4.3.4.För det fall att registrerad eller annan tredje man begär ut information från Leverantören som rör behandling av personuppgifter ska Leverantören hänvisa till Kunden. Om myndighet begär information från Leverantören ska Leverantören omedelbart informera Kunden. Om Leverantören är skyldig att lämna ut information ska Leverantören omgående först meddela Kunden, såvida det inte strider mot lag, domstols- eller myndighetsbeslut. I samband med utlämnandet ska Leverantören begära att uppgifterna behandlas med sekretess.
- 4.3.5.Leverantören ska utan dröjsmål informera Kunden om eventuella kontakter med tillsynsmyndigheten eller annan tredje part som rör eller kan vara av betydelse för behandling av personuppgifter. Leverantören har inte rätt att företräda Kunden eller agera för Kundens räkning gentemot tillsynsmyndigheten eller annan tredje man.
- 4.3.6.Leverantören är skyldig att lämna Kunden den assistans som behövs för att Kunden ska kunna uppfylla sitt kontrollansvar enligt Tillämplig dataskyddslagstiftning avseende personuppgiftsskydd, såvitt avser Leverantörens uppfyllelse av detta avtal.
- 4.3.7.Leverantören skall bistå Kunden vid fullgörandet av dennes skyldigheter enligt Tillämplig dataskyddslagstiftning. Kunden ska därvid bistå med att:
- 4.3.7.1.tillmötesgå registrerades krav på utövande av sina rättigheter enligt Tillämplig dataskyddslagstiftning,
- 4.3.7.2.vidta lämpliga säkerhetsåtgärder till skydd för personuppgifter,
- 4.3.7.3.lämna den information, assistans och resurser som krävs för att Kunden ska kunna uppfylla sina förpliktelser avseende förekomsten av, eller risken för Personuppgiftsincidenter
- 4.3.7.4.assistera Kunden med att ta fram information som begärts av tillsynsmyndigheten eller registrerad,
- 4.3.7.5.fullgöra Kundens skyldighet att utföra konsekvensbedömningar.
- 4.3.8.Leverantören ska skriftligen och inom skälig tid innan en planerad ändring av behandlingsförfarandet, däribland tekniska och organisatoriska ändringar som kan påverka skyddet av personuppgifterna och Leverantörens efterlevnad av Tillämplig dataskyddslagstiftning, informera Kunden.
- 4.3.9.Leverantören ska dokumentera och vid behov uppdatera de åtgärder som Leverantören vidtagit för att uppfylla sina skyldigheter enligt detta avtal och Tillämplig dataskyddslagstiftning. På Kundens begäran ska Leverantören utan oskäligt dröjsmål tillhandahålla all information som krävs för att visa att dessa skyldigheter efterlevs.
- 4.3.10.Leverantören ska möjliggöra och medverka till granskning, inklusive kontroll på plats, som genomförs av Kunden eller annan granskare som utsetts av denne. Om granskningen visar att leverantören har brustit i sina åtaganden ska Leverantören utan oskäligt dröjsmål åtgärda bristen och ersätta Kunden för kostnaden för granskningen.
- Roller, ägande av personuppgifter, behandling och ändamål
- UNDERLEVERANTÖRER
- Leverantören har rätt att anlita underleverantörer som agerar underbiträden under förutsättning att sådana underbiträden är bundna av ett skriftligt avtal som stadgar att de iakttar samma skyldigheter avseende dataskydd, integritet och revision som gäller för Leverantören enligt detta Avtal
- Vill Leverantören anlita en underleverantör, ska Kunden meddelas om detta i förtid. Kunden har alltid rätt att, skyndsamt från mottagandet av meddelandet, med angivande av sakliga skäl, invända mot att Leverantören anlitar den specifika underleverantören. Om Kunden inte har invänt på föreskrivet sätt, ska den föreslagna underleverantören anses ha godkänts. Resulterar en sådan invändning i tillkommande kostnader eller utlägg för Leverantören, t.ex. på grund av åtgärder som rimligen eliminerar grunden för Kundens invändning eller om anlitandet av en annan underleverantör, än den av Leverantören ursprungligen anlitade, skulle medföra tillkommande kostnader eller utlägg för Leverantören, ska Kunden ersätta Leverantören för sådana tillkommande och/eller ökade kostnader och utlägg.
- Leverantören är ansvarig gentemot Kunden för Underleverantörens genomförande, eller brister däri, av uppdraget.
- Leverantören förbinder sig att tillse att godkända Underleverantörer dokumenterar och uppdaterar de åtgärder Underleverantören vidtagit för att uppfylla skyldigheterna enligt detta avtal och Tillämplig dataskyddslagstiftning.
- ÖVERFÖRING AV PERSONUPPGITER TILL TREDJE LAND
- Avseende personuppgifter härrörande från, eller som behandlas åt, Kunden inom EU/EES och överförda till Leverantörens underleverantör inom EU/EES, gäller vad som sägs i punkten 3 angående underleverantörer.
- Avseende personuppgifter härrörande från, eller behandlade åt, Kunden inom EU/EES, men tillgängliga för eller på annat sätt behandlade av Leverantören i jurisdiktioner utanför EU/EES, har Parterna ingått EU:s Standardavtalsklausuler.
- Personuppgifter härrörande från, eller behandlade åt, Kunden inom EU/EES, till vilka underleverantörer i jurisdiktioner utanför EU/EES har åtkomst eller annars behandlar, har Kunden rätt att ingå EU:s Standardavtalsklausuler.
- Oaktat punkten 6.2 och punkten 6.3, ska EU:s Standardavtalsklausuler inte tillämpas om jurisdiktionen där Leverantören eller underleverantören är etablerad, har ansetts av Europeiska unionen att vara en jurisdiktion med adekvat personuppgiftsskydd. Parterna är överens om att samtliga tvister som uppkommer till följd av EU:s Standardavtalsklausuler, ska behandlas som om de hade uppkommit till följd av detta Avtal.
- Avseende personuppgifter härrörande från, eller behandlade åt, Kunden utanför EU/EES, där behandlingen av personuppgifter reglars av annan tillämplig lagstiftning (än EU Personuppgiftslagstiftningen) som förbjuder eller begränsar (i) överföringen av personuppgifter till en annan jurisdiktion, eller (ii) behandlingen av personuppgifter i samtliga jurisdiktioner (inklusive fjärråtkomst till dessa personuppgifter från alla länder eller territorium och genom användning av molnbaserade IT-lösningar), ska Leverantören inte överföra eller behandla personuppgifter i strid mot sådana förbud eller begränsningar. I sådana situationer ska Parterna samarbeta i god tro för att nå en rimlig lösning.
- SÄKERHET OCH SEKRETESS
- Leverantören ska vidta de åtgärder som definieras i Tillämplig dataskyddslagstiftning avseende personuppgiftsskydd, vilket innebär att Leverantören ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, som behandlas å Kundens vägnar, mot obehörig åtkomst, förstörelse och ändring. Dessa åtgärder ska specificeras på angiven plats i Underbilaga 1. Om Kunden begär det, ska Leverantören utan oskäligt dröjsmål vidta ytterligare skäliga säkerhetsåtgärder.
- Leverantören ska behandla personuppgifter med fullständig sekretess och ska skriftligen säkerställa att personer med behörighet att behandla personuppgifterna hos Leverantören har ingått särskild sekretessförbindelse eller upplysts om att särskild tystnadsplikt föreligger enligt avtal eller Tillämplig dataskyddslagstiftning. Leverantören får inte avslöja eller göra personuppgifter tillgängliga för tredje part, om inte annat godkänts i förväg av Kunden eller det annars krävs enligt Tillämplig dataskyddslagstiftning. Sekretess enligt detta avtal gäller även efter Huvudavtalets upphörande, och fortsätter att gälla till dess alla personuppgifter har återlämnats till Kunden eller raderats.
- Leverantören ska vidta alla åtgärder som krävs för att upptäcka, begränsa, avhjälpa, rapportera och analysera förekomsten av eller risken för en Personuppgiftsincident. Leverantören ska aktivt försöka återställa integriteten, konfidentialiteten och tillgängligheten av berörda personuppgifter.
- Leverantören ska utan oskäligt dröjsmål, från att Leverantören upptäckt förekomst av eller risken för en Personuppgiftsincident, underrätta Kunden om detta. Underrättelsen ska innehålla all nödvändig och tillgänglig information som Kunden behöver för att kunna vidta lämpliga förebyggande åtgärder och motåtgärder samt uppfylla sina skyldigheter avseende anmälan av Personuppgiftsincidenter till tillsynsmyndigheten.
- Leverantörens underrättelse till Kunden i anledning av förekomsten av eller risken för en Personuppgiftsincident ska, med beaktande av typen av behandling och den information som Leverantören har att tillgå, åtminstone:
- 7.5.1.beskriva Personuppgiftsincidentens art och, om möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgiftsposter som berörs,
- 7.5.2.beskriva de sannolika konsekvenserna av Personuppgiftsincidenten, och
- 7.5.3.beskriva de åtgärder som har vidtagits eller bör vidtas för att åtgärda Personuppgiftsincidenten eller mildra dess potentiella negativa effekter.
8. SÄRSKILD ERSÄTTNING
- Leverantören äger rätt till skälig ersättning vid assistans till Kunden enligt beskrivning i punkten 4.3 samt 10 eller om ändrade instruktioner medför ökade kostnader för Leverantören. Ersättning ska dock endast utgå om Kunden skriftligen godkänt detta i förväg.
- AVTALSTID OCH UPPSÄGNING
- Detta Avtal träder ikraft på Ikraftträdandedatumet. Om uppsägning inte sker i förtid (i) till följd av väsentliga åsidosättanden av villkoren i detta Avtal, i vilket fall detta Avtal ska sägas upp med omedelbar verkan om den andra Parten inte förmår avhjälpa åsidosättandet på ett tillfredsställande sätt inom femton (15) dagar från den andra Partens skriftliga krav därom, ska detta Avtal vara fortsatt giltigt tills Leverantören upphör med att behandla personuppgifter för Kundens räkning, då det ska upphöra per automatik med omedelbar verkan.
Vid uppsägning av detta Avtal av någon anledning, ska Leverantören upphöra med behandlingen av personuppgifter på Kundens vägnar och ska vidare, enligt Kundens instruktioner, på Kundens bekostnad, ombesörja återlämnandet till Kunden (eller dess utsedda tredje part) alla sådana personuppgifter tillsammans med alla kopior som denne besitter eller kontrollerar, såvida inte lagring av personuppgifterna krävs enligt Lagstadgade krav.
- Om Kunden inte lämnar ovannämnda instruktioner inom en period om tre (3) månader från då Avtalet sades upp, har Leverantören rätt att radera alla sådana personuppgifter, inklusive kopior därav, såvida inte lagring av personuppgifterna krävs enligt Lagstadgade krav. För det fall personuppgifter ska återlämnas i enlighet med vad som sägs ovan, ska de återlämnas i det format som gäller enligt Ramavtalet, eller då något sådant format inte har avtalats, i ett allmänt använt läsbart format som Parterna överenskommer om.
- ANSVAR OCH SKADESTÅND
- Med förbehåll för punkten 10.2, ska vardera Part ersätta den andra Parten för alla direkta förluster till följd av anspråk riktade av tredje part som uppstått genom eller härrör från något åsidosättande sida av detta Avtal från Parternas sida.
- Oaktat vad som sägs ovan och Försäljningsvillkoren, ska Leverantören inte hållas ansvarig för indirekta förluster, inklusive skador och/eller följdskador så som vinstbortfall eller minskad omsättning, eller andra ekonomiska förluster som uppkommit till följd av detta Avtal, om detta inte beror på Leverantörens avsiktliga eller grovt vårdslösa agerande.
- FORCE MAJEURE
Leverantören ska inte ansvara för brister eller förseningar vid utförandet av sina skyldigheter enligt detta Avtal om och i den utsträckning bristen eller förseningen orsakas av omständigheter utanför Leverantörens kontroll och som Leverantören inte rimligen hade kunnat förutse eller förhindra genom rimlig försiktighet (“Force Majeure”). Åsidosättanden av en underleverantör anses vara en Force Majeure-händelse ifall den bakomliggande anledningen till underleverantörens icke-agerande är en händelse som, ifall den hade varit direkt relaterad till Leverantören, skulle ha kvalificerats som en Force Majeure-händelse enligt detta Avtal. Force Majeure inkluderar, men är inte begränsat till, krig, uppror, civil olydnad, mobilisering, generella strömavbrott, konfiskering, monetära restriktioner, lockout, strejker och andra industriella tvister relaterade till Leverantören eller någon underleverantör, och jämförbara omständigheter.
- ÖVRIGT
- Ingen Part får överlåta eller upplåta sina rättigheter eller skyldigheter enligt detta Avtal utan föregående skriftligt medgivande från den andra Parten.
- Detta Avtal anger och utgör hela överenskommelsen mellan Parterna avseende dess materiella innehåll och alla tidigare avtal, överenskommelser, eller löften därom upphävs härmed. För att undvika tveksamheter, i de fall då motsägelser förekommer mellan bestämmelserna i detta Avtal och något annat avtal mellan Parterna, ska detta Avtalets villkor ha företräde gällande Parternas skyldigheter avseende dataskydd, inklusive bestämmelserna om ansvar och skadestånd i punkten 10 i detta Avtal.
- Inga tillägg i, ändringar i, avsägelser eller avståenden från detta Avtal ska vara bindande för Parterna såvida det inte sker skriftligen och vederbörligen utfört av behöriga representanter från båda Parter.
- LAGVAL OCH TVIST
- Detta Avtal ska tolkas enligt svensk rätt i den utsträckning tillämplig dataskyddslagstiftning inte föreskriver något annat.
Underbilaga 1 – Specifikation över behandlingar av personuppgifter
De tjänster där vi behandlar personuppgifter beskrivs nedan. Den enskilde Kundens tjänster specificeras i huvudavtalet som tecknats med Kunden.
Leverantören får endast behandla personuppgifter, för Kundens räkning enligt nedanstående specifikation.
Beskrivning av tjänsten/produkten | |
Tjänster som detta avtal är tänkt att reglera och där behandling av personuppgifter kommer ske (GDPR art. 28.3) | Tjänsterna som tillhandahålls beskrivs nedan: Redovisningstjänster Affärsrådgivning Insourcing av ekonomitjänster Hantering av lön & HR |
Behandling av Personuppgifter (PU) | |
PU som behandlas rör följande kategorier av registrerade | Anställda Kunder Leverantörer Styrelsemedlemmar Ägare Aktieägare Konsulter Rekryteringskandidater |
Behandlingen rör följande kategorier av personuppgifter | Kontaktuppgifter Persondata Finansiell information Löneuppgifter Pensionspremier Bankuppgifter Hälsoinformation Frånvaro Anställningsinformation Användaruppgifter Omdömen Tidsstämplar Systemloggar Back-uper Personuppgifter om tredje person som du väljer att dela i e-post/kontaktformulär |
Ändamålet med behandlingen av PU. Observera att ändamålet måste vara specifikt. (GDPR art. 28.3) | Nedan ändamål kan vi komma att hantera för respektive tjänst: Redovisningstjänster/affärsrådgivning: Betala in skatt och sociala avgifter Hanterar ändringsanmälningar till Bolagsverket Hantera kundreskontra Hantera leverantörsreskontra Administrera kund- och leverantörsavtal Fullgöra och administrera tjänst och avtal Hantera inkommande e-post/kontaktformulär Hantera personuppgifter om tredje person i inkommande e-post/kontaktformulär Underhåll av IT-verktyg och tjänster Insourcing av ekonomitjänster/affärsrådgivning: Administrera anställningsavtal Administrera anställningstider Administration av anställdas löner Betala in skatt och sociala avgifter Hantera anställdas sjukfrånvaro Hantera anställdas semesterfrånvaro Administrera tjänstepension Administrera försäkringar Administrera rehabilitering Administrera arbetsskada Administrera arbetsgivarintyg Administrera tjänstgöringsbetyg Hantera lönerevision Hantera medarbetarsamtal Administration av medarbetarens tidrapportering Hantera kundreskontra Hantera leverantörsreskontra Administrera kund- och leverantörsavtal Fullgöra och administrera tjänst och avtal Hantera inkommande e-post/kontaktformulär Hantera personuppgifter om tredje person i inkommande e-post/kontaktformulär Underhåll av IT-verktyg och tjänster Hantering av HR & Lön Administrera anställningstider Administration av anställdas löner Betala in skatt och sociala avgifter Hantera anställdas sjukfrånvaro Hantera anställdas semesterfrånvaro Administrera tjänstepension Administrera försäkringar Administrera rehabilitering Administrera arbetsskada Administrera arbetsgivarintyg Administrera tjänstgöringsbetyg Hantera lönerevision Hantera medarbetarsamtal Administration av medarbetarens tidrapportering |
PU kommer att bli föremål för följande behandlingsaktiviteter | Lagra Ändra Läsa Radera |
PU kommer att behandlas med följande varaktighet (GDPR art. 28.3) | Under gällande avtalstid, plus i huvudavtalet stipulerad tid. |
Beskriv de tekniska och organisatoriska säkerhetsåtgärder som genomförs hos Leverantören (GDPR, art. 32) | Behörighetsstyrd och begränsad åtkomst till databas (supportpersonal). Loggning av åtkomst och psedonymisering av personuppgifter i loggfiler. Dagliga backuper med begränsad åtkomst. Fysiska byggnader skyddade mot obehörig inpassage. Fysiskt material skyddade mot obehöriga personer. Känsliga- och skyddsvärda personuppgifter krypteras vid lagring och vid transport. Fysiska känsliga- och skyddsvärda personuppgifter förstörs vid radering. Autentisering sker med flerfaktorsinloggning (känsliga- och skyddsvärda personuppgifter). Säkerhetsavtal upprättas med leverantören av tjänsteplattformen. |
Underbilaga 2 – Specifikation över underbiträden
Personuppgiftsunderbiträde | |
Underbiträdets namn | Visma SPCS |
Behandlingsplatsens namn & placering | Inom EU/EES |
Kontaktuppgifter | dataskydd.spcs@visma.com |
Personuppgiftsunderbiträde | |
Underbiträdets namn | Fortnox |
Behandlingsplatsens namn & placering | Sverige |
Kontaktuppgifter | dataskydd@fortnox.se |
Personuppgiftsunderbiträde | |
Underbiträdets namn | Wolters Kluwer |
Behandlingsplatsens namn & placering | Inom EU/EES |
Kontaktuppgifter | privacyofficer@wolterskluwer.se |
Personuppgiftsunderbiträde | |
Underbiträdets namn | Hogia-gruppen |
Behandlingsplatsens namn & placering | Sverige |
Kontaktuppgifter | gdpr@hogia.se |
Personuppgiftsunderbiträde | |
Underbiträdets namn | Companyexpense Svenska AB |
Behandlingsplatsens namn & placering | Inom EU/EES |
Kontaktuppgifter |