AVTAL OM DATARBEHANDLING (DPA)

Detta avtal om datarbehandling („DPA") ingås mellan:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polen

NIP: 6452561131

nedan kallad:

„Databehandlaren"

och

Användaren av Rezulo-tjänster,

nedan kallad:

„Personuppgiftsombudsmannen".

Godkännande av Rezulo-villkoren eller påbörjande av användningen av tjänsten innebär avslutandet av detta avtal.

§1. AVTALETS FÖREMÅL

  1. Personuppgiftsombudsmannen överlåter till Databehandlaren behandlingen av personuppgifter i den omfattning som är nödvändig för att tillhandahålla Rezulo-tjänster.

  2. Databehandlaren förbinder sig att behandla personuppgifter i enlighet med:

a) Europaparlamentets och rådets förordning (EU) 2016/679 („GDPR"),

b) detta avtal,

c) dokumenterade instruktioner från Personuppgiftsombudsmannen.

  1. Detta avtal utgör en väsentlig del av Rezulos juridiska dokumentation.

§2. KARAKTÄR OCH SYFTE MED BEHANDLINGEN

  1. Behandlingen sker enbart för att tillhandahålla tjänster som är tillgängliga i Rezulo-systemet.

  2. Databehandlaren använder inte de data som Personuppgiftsombudsmannen överlåtit för sina egna marknadsföringsändamål.

  3. Data används inte av Databehandlaren för dataförsäljning, marknadsföringsprofilering eller delning med tredje parter för reklamändamål.

  4. Databehandlaren behandlar data enbart under den tid som är nödvändig för tillhandahållandet av tjänsten och i enlighet med de bevaranderegler som anges i villkoren.

§3. VARAKTIGHET AV BEHANDLINGEN

  1. Data behandlas under den tid då Personuppgiftsombudsmannen använder Rezulo-tjänster.

  2. Efter att ha upphört att använda tjänsten gäller de bevaranderegler som anges i villkoren och detta avtal.

  3. Avtalet gäller under hela perioden för användningen av Rezulo.

§4. DATAKATEGORIER

Personuppgiftsombudsmannen kan överlåta bland annat:

Kunddata

  • förnamn,
  • efternamn,
  • e-postadress,
  • telefonnummer,
  • besökshistorik,
  • bokningshistorik,
  • information om tjänster,
  • betalningsinformation,
  • anteckningar om kunder.

Personaldata

  • förnamn,
  • efternamn,
  • e-postadress,
  • telefonnummer,
  • arbetsschema,
  • data relaterad till användningen av personalkonton.

Övriga data

Alla data som introducerats av Personuppgiftsombudsmannen i Rezulo-systemet.

§5. KATEGORIER AV PERSONER

Data kan avse:

  • kunder,
  • potentiella kunder,
  • personer som gör onlinebokningar,
  • personal,
  • samarbetspartners,
  • avtalsanter,
  • andra personer vars data har introducerats av Personuppgiftsombudsmannen.

§6. KÄNSLIGA DATAKATEGORIER

  1. Personuppgiftsombudsmannen kan överlåta känsliga datakategorier enligt artikel 9 i GDPR.

  2. Dessa kan omfatta bland annat:

  • allergier,
  • motaindikeringar för behandlingar,
  • hälsoinformation,
  • annan information som är nödvändig för att genomföra tjänster som tillhandahålls av Personuppgiftsombudsmannen.
  1. Personuppgiftsombudsmannen ansvarar för att ha lämplig rättslig grund för behandlingen av sådana data.

  2. Databehandlaren verifierar inte lagligheten av Personuppgiftsombudsmannens rättsliga grund.

§7. DATABEHANDLARENS SKYLDIGHETER

Databehandlaren förbinder sig:

a) att behandla data enbart på instruktion från Personuppgiftsombudsmannen,

b) att säkerställa konfidentialiteten för personer som har åtkomst till data,

c) att tillämpa lämpliga tekniska och organisatoriska åtgärder,

d) att assistera Personuppgiftsombudsmannen när det gäller uppfyllandet av skyldigheter enligt GDPR,

e) att informera Personuppgiftsombudsmannen om dataskyddsöverträdelser,

f) att föra den dokumentation som krävs enligt gällande lagstiftning.

§8. SÄKERHETSMÅTT

Databehandlaren tillämpar säkerhetsmått som är adekvata för risken.

Dessa kan omfatta bland annat:

  • kryptering av datatransmission,
  • åtkomstkontroll,
  • behörighetssystem,
  • loggning av händelser,
  • säkerhetstöversyn,
  • regelbundna säkerhetskopior,
  • skydd av serverinfrastruktur.

Databehandlaren kan uppdatera de tillämpade säkerhetsmåtten i takt med teknikutvecklingen.

§9. UNDERBEHANDLARE

  1. Personuppgiftsombudsmannen ger sitt allmänna samtycke till Databehandlarens användning av Underbehandlaretjänster.

  2. Underbehandlare kan bland annat vara leverantörer av:

  • värdtjänster,
  • molninfrastruktur,
  • betalningar,
  • SMS-tjänster,
  • analystjänster,
  • säkerhetstjänster,
  • IT-tjänster.
  1. Den aktuella listan över Underbehandlare kan omfatta bland annat:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. Databehandlaren kan lägga till nya Underbehandlare om detta är nödvändigt för att tillhandahålla tjänsten.

  2. Personuppgiftsombudsmannen kan informeras om väsentliga ändringar avseende Underbehandlare via Rezulo-webbplatsen, Rezulo-systemet eller e-post.

§10. INTERNATIONELLA ÖVERFÖRINGAR

  1. Vissa Underbehandlare kan behandla data utanför det Europeiska ekonomiska området.

  2. I sådana fall säkerställer Databehandlaren lämpliga skyddsåtgärder som krävs av GDPR.

  3. Dessa kan omfatta:

  • Kommissionens standardavtalsklausuler (SCC),
  • beslut som fastställer en adekvat skyddsnivå,
  • andra mekanismer som förutses i gällande lagstiftning.

§11. DATASKYDDSÖVERTRÄDELSER

  1. Om en dataskyddsöverträdelse upptäcks informerar Databehandlaren Personuppgiftsombudsmannen utan onödig dröjsmål efter att ha erhållit bekräftad information om incidenten.

  2. Informationen kan omfatta:

  • överträdelsens karaktär,
  • möjliga konsekvenser,
  • omfattningen av data som omfattas av överträdelsen,
  • åtgärder som Databehandlaren vidtagit.

§12. STÖD FÖR PERSONUPPGIFTSOMBUDSMANNEN

Databehandlaren assisterar, i den mån det är tekniskt och organisatoriskt möjligt, Personuppgiftsombudsmannen när det gäller uppfyllandet av skyldigheter enligt GDPR, särskilt avseende:

  • genomförandet av rättigheter för registrerade,
  • rapportering av överträdelser,
  • bedömning av konsekvenser för dataskyddet,
  • konsultation med tillsynsmyndigheter.

§13. REVISIONER OCH SÄKERHETSINFORMATION

  1. Personuppgiftsombudsmannen kan begära information från Databehandlaren avseende de säkerhetsmått som tillämpas för dataskydd.

  2. Databehandlaren kan uppfylla informationsskyldigheter genom:

  • säkerhetsdokumentation,
  • svar på frågor,
  • säkerhetsbeskrivningar,
  • andra rimliga åtgärder.
  1. Revisioner bör genomföras på ett sätt som inte kränker säkerheten för andra kunder eller Databehandlarens företagshemlighet.

  2. Databehandlaren kan vägra att genomföra en revision om dess omfattning skulle vara oproportionerlig, skulle kunna leda till utlämnande av företagshemlighet eller kunna utgöra ett hot mot säkerheten för andra kunder.

§14. RADERING ELLER ÅTERLÄMNING AV DATA

  1. Personuppgiftsombudsmannen kan ladda ned data som är tillgänglig i Rezulo före avslutandet av användningen av tjänsten.

  2. Data kan lagras under en period på upp till 90 dagar från radering av kontot, särskilt i säkerhetskopior.

  3. Efter utgången av bevarandeperioderna raderas data eller anonymiseras, såvida inte lagstiftningen kräver vidare lagring.

§15. PARTS ANSVAR

  1. Varje part ansvarar för överträdelse av skyldigheter enligt GDPR i den omfattning som föreskrivs i gällande lagstiftning.

  2. Databehandlaren ansvarar inte för:

  • lagligheten av data som introducerats av Personuppgiftsombudsmannen,
  • bristen på rättslig grund för behandlingen av data av Personuppgiftsombudsmannen,
  • åtgärder eller underlåtenheter av Personuppgiftsombudsmannen.

§16. SPRÅKVERSIONER

Detta avtal kan publiceras i olika språkversioner.

Översättningar är av hjälpkaraktär.

I händelse av skiljaktigheter mellan språkversioner gäller den version som Databehandlaren anger för den relevanta marknaden eller användaren.

§17. AVSLUTANDE BESTÄMMELSER

  1. För frågor som inte regleras tillämpas GDPR och polsk lag.

  2. Detta avtal utgör en väsentlig del av Rezulos juridiska dokumentation.

  3. Den aktuella versionen av DPA publiceras på Rezulo-webbplatsen.

  4. Godkännande av Rezulo-villkoren innebär samtidigt godkännande av detta avtal om datarbehandling.

  5. Avtalet gäller från och med dagen då användningen av tjänsten påbörjas eller villkoren godkänns.