Avtal om databehandling
Uppdaterad 2025-06-10
Innehållsförteckning
- Introduktion
- Avtal och handlingar
- Behandling av personuppgifter
- Säkerhetsåtgärder
- Överföring utanför EU/EES
- Användning av underleverantörer
- Behandlarens skyldigheter
- Intrång i personuppgifter
- Sekretess
- Ersättning
- Ansvar
- Giltighetstid och uppsägning
- Återlämnande och förstöring av personuppgifter
- Tillämplig lag och tvistlösning
Bilagor
- Bilaga I - Förteckning över parter och beskrivning av behandling
- Bilaga II - Tekniska och organisatoriska åtgärder
- Bilaga III - Förteckning över underbearbetningsföretag
Detta personuppgiftsbiträdesavtal ("DPA") utgör en del av Avtalet mellan 360Player AB ("Personuppgiftsbiträdet"), i egenskap av personuppgiftsbiträde, och kunden som är part i Avtalet ("Personuppgiftsansvarig"), i egenskap av personuppgiftsansvarig. Om det finns någon konflikt mellan detta DPA och Avtalet ska detta DPA ha företräde i förhållande till behandlingen av personuppgifter.
Den personuppgiftsansvarige och personuppgiftsbehandlaren benämns gemensamt ”parterna” och var och en av dem ”part”.
1 – Inledning
1.1 För att fullgöra sina skyldigheter enligt avtalet kommer uppdragsmottagaren att behandla personuppgifter på uppdrag av den personuppgiftsansvarige. Detta databehandlingsavtal (DPA) utgör en bilaga till avtalet och reglerar behandlingen av personuppgifter i enlighet med bestämmelserna i Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter samt om upphävande av direktiv 95/46/EG (den allmänna dataskyddsförordningen,”GDPR”) samt all nationell eller EU-lagstiftning som från tid till annan är tillämplig (”tillämplig dataskyddslagstiftning”).
1.2 I händelse av konflikt eller inkonsekvens mellan avtalet och detta dataskyddsavtal avseende behandling av personuppgifter ska bestämmelserna i dataskyddsavtalet ha företräde.
2 – Avtalshandlingar
2.1 Följande bilagor införlivas härmed genom hänvisning i detta DPA:
- Bilaga I - Beskrivning av bearbetningen
- Bilaga II - Tekniska och organisatoriska åtgärder
- Bilaga III - Förteckning över underbearbetningsföretag
3 – Behandling av personuppgifter
3.1 Behandlingens föremål, varaktighet, art och syfte anges i bilaga I (Beskrivning av behandlingen).
3.2 Den personuppgiftsansvarige ansvarar för att säkerställa att behandlingen sker i enlighet med tillämplig dataskyddslagstiftning och för att förse personuppgiftsbiträdet med korrekta och tillräckliga instruktioner.
3.3 Personuppgiftsbiträdet åtar sig att endast behandla personuppgifter i enlighet med instruktionerna i detta Personuppgiftsbiträdesavtal, Avtalet och dokumenterade instruktioner som från tid till annan ges av Personuppgiftsansvarig, såvida inte behandlingen krävs enligt Tillämplig Dataskyddslagstiftning. I sådant fall ska Personuppgiftsbiträdet informera den Personuppgiftsansvarige om behandlingen och de rättsliga krav som behandlingen baseras på innan personuppgifterna behandlas, såvida inte tillhandahållandet av sådan information är förbjudet enligt Tillämplig Dataskyddslagstiftning.
3.4 Personuppgiftsbiträdet ska omedelbart informera Personuppgiftsansvarig om:
(i) Personuppgiftsbiträdet inte kan fullgöra sina skyldigheter enligt dataskyddsförordningen;
(ii) Personuppgiftsbiträdet anser att instruktionerna från den Personuppgiftsansvarige strider mot Tillämplig Dataskyddslagstiftning; eller
(iii) Personuppgiftsbiträdet anser att instruktionerna från den Personuppgiftsansvarige är otillräckliga eller felaktiga.
I sådant fall ska Controller justera sina instruktioner.
4 – Säkerhetsåtgärder
4.1 Parterna ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder som är nödvändiga för att säkerställa en säkerhetsnivå som är lämplig med hänsyn till riskerna vid behandling av personuppgifter, och vid behov genomföra och upprätthålla de tekniska och organisatoriska säkerhetsåtgärder som anges i artikel 32 i GDPR.
4.2 De tekniska och organisatoriska säkerhetsåtgärder som Parterna har kommit överens om framgår av Bilaga II (Tekniska och organisatoriska åtgärder). Personuppgiftsansvarig ska säkerställa att sådana åtgärder uppfyller bestämmelserna i Tillämplig Dataskyddslagstiftning.
5 – Överföring utanför EU/EES
5.1 Behandlaren får vid vissa tillfällen överföra personuppgifter till ett land utanför EU/EES i enlighet med instruktioner från den registeransvarige, såsom närmare anges i bilagorna till detta databehandlingsavtal, vilka uppdateras från tid till annan. Om personuppgifter överförs till ett land utanför EU/EES ska parterna säkerställa att överföringen omfattas av en adekvat överföringsmekanism i enlighet med kapitel V i GDPR, till exempel genom att tillämpa den tillämpliga modulen i EU-kommissionens godkända standardavtalsklausuler eller bindande företagsregler. I den utsträckning som krävs för att säkerställa ett adekvat skydd av personuppgifter ska parterna komma överens om ytterligare skyddsåtgärder i bilaga III (Förteckning över underbehandlare).
6 – Användning av underleverantörer
6.1 Behandlaren erhåller härmed ett allmänt skriftligt tillstånd från den registeransvarige att anlita underleverantörer för att behandla personuppgifter på den registeransvariges vägnar. Förteckningen över underleverantörer som godkänts av den registeransvarige för behandling av personuppgifter vid ikraftträdandet av detta DPA återfinns i bilaga III (Förteckning över underleverantörer). Behandlaren ska skriftligen underrätta den personuppgiftsansvarige om tillägg eller utbyte av underbehandlare minst 30 dagar innan ändringen träder i kraft, för att ge den personuppgiftsansvarige möjlighet att invända mot ändringen.
6.2 Den personuppgiftsansvarige ska ha rätt att skriftligen invända inom 20 dagar från det att personuppgiftsbiträdet har informerat den personuppgiftsansvarige om ändringen. Personuppgiftsansvarig får endast invända mot användningen av ett underbiträde om det finns anledning att tro att underbiträdet inte uppfyller kraven i Tillämplig Dataskyddslagstiftning och ange skälen för invändningen. Personuppgiftsbiträdet ska förse den Personuppgiftsansvarige med den information som är nödvändig för att den Personuppgiftsansvarige ska kunna utöva sin rätt att göra invändningar.
6.3 Personuppgiftsbiträdet ska säkerställa att ett skriftligt avtal ålägger underbiträden minst likvärdiga skyldigheter avseende behandling av personuppgifter som de som åläggs Personuppgiftsbiträdet enligt detta DPA. Personuppgiftsbiträdet ska vara fullt ansvarigt gentemot den personuppgiftsansvarige för underbiträdets fullgörande av sina skyldigheter, på samma sätt som för sina egna skyldigheter enligt detta DPA.
7 – Behandlarens skyldigheter
7.1 Behandlaren ska, på den registeransvariges rimliga begäran, bistå den registeransvarige i den mån det är rimligt möjligt och med hänsyn till behandlingens art, vid fullgörandet av dennes skyldigheter att besvara förfrågningar från registrerade om att utöva sina rättigheter enligt tillämplig dataskyddslagstiftning. Behandlaren ska underrätta den registeransvarige inom 30 dagar om behandlaren mottar några förfrågningar från registrerade. Behandlaren får inte besvara några förfrågningar utan den registeransvariges uttryckliga skriftliga instruktion att göra så.
7.2 Behandlaren ska, i den mån det är möjligt och med beaktande av behandlingens art och den information som står till behandlarens förfogande, bistå den personuppgiftsansvarige med att fullgöra dennes skyldigheter enligt artiklarna 32–36 i GDPR.
7.3 Behandlaren ska, på den registeransvariges rimliga begäran, förse den registeransvarige med den information som krävs för att visa att skyldigheterna enligt databehandlingsavtalet har uppfyllts.
7.4 Om uppdragstagaren, enligt tillämplig dataskyddslagstiftning, är skyldig att lämna ut personuppgifter som uppdragstagaren behandlar på uppdrag av den registeransvarige till tillsynsmyndigheter, ska uppdragstagaren underrätta den registeransvarige om detta och begära sekretess i samband med utlämnandet av den begärda informationen.
7.5 På rimlig begäran från den personuppgiftsansvarige eller från en extern revisor som utsetts av den personuppgiftsansvarige ska personuppgiftsbehandlaren tillåta en revision i syfte att kontrollera att personuppgiftsbehandlarens behandling av personuppgifter sker i enlighet med tillämplig dataskyddslagstiftning och detta databehandlingsavtal. Eventuella kostnader för en extern revisor ska bäras av den personuppgiftsansvarige.
8 – Dataintrång
8.1 Personuppgiftsbiträdet ska utan onödigt dröjsmål skriftligen underrätta den Personuppgiftsansvarige efter att ha fått kännedom om en personuppgiftsincident avseende personuppgifter som behandlas av Personuppgiftsbiträdet för den Personuppgiftsansvariges räkning. Personuppgiftsbiträdet ska, i den mån en sådan incident har ägt rum hos Personuppgiftsbiträdet, förse Personuppgiftsansvarige med en beskrivning av incidenten, dess art, dess sannolika konsekvenser och information om de åtgärder som vidtagits eller föreslås vidtas för att avhjälpa och begränsa konsekvenserna av incidenten.
8.2 Om den registeransvarige anmäler ett dataintrång till tillsynsmyndigheten ska den registerförare, på rimlig begäran från den registeransvarige, bistå denne och tillhandahålla den begärda informationen.
9 – Sekretess
9.1 Personuppgiftsbiträdet åtar sig att inte lämna ut eller på annat sätt göra personuppgifter som behandlas enligt detta DPA tillgängliga för någon tredje part utan föregående skriftligt medgivande från Personuppgiftsansvarig, med undantag för underbiträden som anlitas i enlighet med detta DPA.
9.2 Personuppgiftsbiträdet ska säkerställa att endast personal och andra representanter som behöver tillgång till personuppgifter har tillgång till sådan information. Personuppgiftsbiträdet ska säkerställa att sådana personer är bundna av sekretessåtaganden eller omfattas av en lagstadgad sekretessplikt.
9.3 Personuppgiftsbiträdet åtar sig att säkerställa att sekretessavtal finns på plats med alla underbiträden som anlitas enligt detta DPA.
10 – Ersättning
10.1 Personuppgiftsbiträdet har rätt till skälig ersättning för kostnader och arbete som Personuppgiftsbiträdet ådragit sig till följd av sina skyldigheter enligt nedan:
(i) Den Personuppgiftsansvarige justerar sina instruktioner enligt punkt 3.1 ovan.
(ii) Controller justerar sina instruktioner enligt punkt 4.2 ovan.
(iii) Personuppgiftsbiträdet bistår Personuppgiftsansvarig vid en revision i enlighet med avsnitt 7.5 ovan.
11 – Ansvar
11.1 Parterna bekräftar att de är ansvariga, redovisningsskyldiga och ansvariga i sina respektive roller som personuppgiftsansvarig och personuppgiftsbiträde enligt de krav som anges i GDPR och detta DPA. Eventuella administrativa böter, avgifter eller sanktioner som åläggs av tillsynsmyndigheten och/eller kompensation till registrerade ska omfattas av de ansvarsbestämmelser som anges i artiklarna 82-84 i GDPR. Om en part behandlar personuppgifter i strid med detta dataskyddsavtal eller tillämplig dataskyddslagstiftning ska parten kompensera den andra parten för direkta skador som lidits på grund av sådan felaktig behandling och/eller överträdelse av detta dataskyddsavtal i enlighet med de ansvarsbegränsningar som anges i avtalet.
12 – Giltighetstid och uppsägning
12.1 Detta DPA träder i kraft när Avtalet undertecknas av båda Parter och gäller därefter så länge som Personuppgiftsbiträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning.
12.2 Personuppgiftsbiträdet har rätt att omedelbart säga upp DPA genom skriftligt meddelande till den personuppgiftsansvarige om instruktioner som lämnats av den personuppgiftsansvarige strider mot tillämplig dataskyddslagstiftning och den personuppgiftsansvarige, efter att ha underrättats om sådana omständigheter, därefter insisterar på att tillämpa sådana instruktioner.
13 – Återlämnande och förstöring av personuppgifter
13.1 Vid uppsägning eller upphörande av detta DPA ska personuppgiftsbehandlaren utan onödigt dröjsmål upphöra med behandlingen av personuppgifter och, på skriftlig begäran från den personuppgiftsansvarige, radera alla personuppgifter som rör den personuppgiftsansvarige samt radera eventuella kvarvarande kopior, såvida inte tillämplig dataskyddslagstiftning kräver annat.
14 – Tillämplig lag och tvistlösning
14.1 Detta DPA ska regleras av svensk lag, med undantag för tillämpliga lagvalsregler.
14.2 Alla tvister som uppstår på grund av eller i samband med DPA ska slutligt avgöras i enlighet med bestämmelserna om tvistlösning i Avtalet.
Bilaga I - Beskrivning av bearbetningen
1 Inledning
Bilaga I (Beskrivning av behandling) beskriver behandlingen av personuppgifter enligt dataskyddsförordningen.
2 Beskrivning av bearbetningen
För personuppgiftsansvariga med lokal lagstiftning om integritetspolicy är det viktigt att förstå vilka uppgifter som har särskild klassificering i den lokala lagstiftningen om integritet. Det rekommenderas att minimera insamlingen av känsliga uppgifter och 360Player kommer alltid att kräva att användarna samtycker till användarvillkor och integritetspolicy.
Kategorier av registrerade
Följande kategorier av registrerade kommer att omfattas av behandlingen:
- ☐ Den registeransvariges anställda/personal
- ☐ Den registeransvariges medlemmar och medlemmarnas vårdnadshavare
Kategorier av personuppgifter som den personuppgiftsansvarige kommer att behandla
Följande personuppgifter kommer att behandlas:
- ☐ Namn
- ☐ Födelsedatum
- ☐ E-post
- ☐ Telefonnummer
- ☐ Adress
Särskilda kategorier av personuppgifter som personuppgiftsansvariga får behandla
Följande särskilda kategorier av personuppgifter kommer att omfattas av behandlingen:
- ☐ Genetiska data
- ☐ Biometriska uppgifter
- ☐ Uppgifter om hälsa
- ☐ Övriga uppgifter som den personuppgiftsansvarige behöver samla in (anpassade datafält)
Behandlingens art och syfte
Personuppgiftsbiträdet behandlar personuppgifter för följande ändamål:
Personuppgifterna kommer att behandlas för att den personuppgiftsansvarige ska kunna använda systemet i enlighet med plattformens syfte.
Bearbetningens varaktighet
Personuppgifter kommer att behandlas i enlighet med följande:
Behandlingens varaktighet motsvarar avtalets varaktighet eller tills den personuppgiftsansvarige raderar uppgifterna. Därefter kommer personuppgifterna att behandlas så länge som krävs enligt tillämplig dataskyddslagstiftning.
Bilaga II - Tekniska och organisatoriska åtgärder
1 Inledning
I Bilaga II (Tekniska och organisatoriska åtgärder) anges de tekniska och organisatoriska åtgärder som vidtagits för att säkerställa en hög säkerhetsnivå för behandlingen av personuppgifter.
2 Förteckning över tekniska och organisatoriska åtgärder
Följande säkerhetsåtgärder har uttryckligen överenskommits mellan parterna:
- 360Player är hostad med högsta säkerhetsprotokoll på Microsoft Azure och tvåfaktorsautentisering.
- Trafiken inom appen använder SSL-kryptering (TLS 1.2).
- 360Player Personalmedlemmarna är bundna av sekretessavtal och har begränsad tillgång till den personuppgiftsansvariges uppgifter.
- Organisationsanvändare kan struktureras så att de får begränsad tillgång till data inom plattformen.
- 360Player stöder Single Sign On (SSO) och katalogsynkronisering för användarnas livscykel och provisionering.
- 360Player och dess tjänster följer GDPR fullt ut och vidtar kvartalsvisa åtgärder för att kontrollera efterlevnaden.
- Protokoll finns på plats för rapportering av användargenererat innehåll.
- Revisionsspår finns på konto- och användarnivå.
- Det är möjligt att övervaka chattar där minderåriga är inblandade.
- SLA tillgängligt på begäran.
Bilaga III - Förteckning över underbearbetningsföretag
1 Inledning
I bilaga III (Förteckning över underuppdragstagare) anges de underuppdragstagare till uppdragstagaren som har godkänts av den registeransvarige. SCC står för ”Standard Contractual Clauses” och avser den senaste versionen av standardavtalsklausulerna för överföring av personuppgifter till uppdragstagare som är etablerade i tredjeländer enligt GDPR.
2 Förteckning över underprocessorer
Den personuppgiftsansvarige har godkänt de underbiträden som anges i tabellen nedan på det datum då dataskyddsavtalet trädde i kraft. Tabellen uppdateras från tid till annan:
Sendgrid
- Adress: privacy@twilio.com
- Plats för behandlingen: USA
- Beskrivning av behandlingen: E-postmeddelanden i samband med transaktioner
- Kategorier av personuppgifter: E-postadress, namn
- Överföringsmekanism: SCC
Intercom
- Adress: 124 St Stephen's Green, Dublin 2, D02 C628
- Plats för behandlingen: Irland
- Beskrivning av behandlingen: Kundsupport
- Kategorier av personuppgifter: E-postadress, namn
- Överföringsmekanism: Ej tillämpligt
Duda
- Adress: privacy@duda.co
- Plats för behandlingen: Irland
- Beskrivning av behandlingen: Webbhotell
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
Microsoft
- Adress: Att: Dataskydd, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
- Plats för behandlingen: Irland
- Beskrivning av behandlingen: Molnlagring och webbhotell
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
WorkOS
- Adress: support@workos.com
- Plats för behandlingen: EU, USA
- Beskrivning av behandlingen: SSO
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: SCC
Adyen
- Adress: Simon Carmiggeltstraat 5–60, 1011 DJ Amsterdam, Nederländerna
- Plats för behandlingen: Globalt
- Beskrivning av behandlingen: Betalningsleverantör
- Kategorier av personuppgifter: Namn, e-postadress, produkter
- Överföringsmekanism: SCC
Grafana
- Adress: Raintank Inc, verksamt under namnet Grafana Labs, 165 Broadway, 23:e våningen, New York, NY 10006, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandlingen: Mätvärden och analyser
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: SCC
Sinch, Mailjet
- Adress: Huvudkontoret i Paris, 4 Rue Jules Lefebvre, 75009 Paris, Frankrike
- Plats för behandlingen: Tyskland och Belgien
- Beskrivning av behandlingen: E-post
- Kategorier av personuppgifter: Namn, e-postadress
- Överföringsmekanism: Ej tillämpligt
Mixpanel
- Adress: Mixpanel Inc, One Front Street, 28:e våningen, San Francisco, CA 94111
- Plats för behandlingen: EU
- Beskrivning av behandlingen: Mätvärden och analyser
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
HubSpot Inc
- Adress: Two Canal Park, Cambridge, MA 02141, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandlingen: CRM
- Kategorier av personuppgifter: Namn, e-postadress
- Överföringsmekanism: Ej tillämpligt
Stripe, Inc
- Adress: 345 Oyster Point Boulevard, CA 94080, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandlingen: Betalningsleverantör
- Kategorier av personuppgifter: Namn, e-postadress, produkter
- Överföringsmekanism: SCC