Personuppgiftsbiträdesavtal
Uppdaterad 2025-06-10
Innehållsförteckning
- Introduktion
- Avtalsdokument
- Behandling av personuppgifter
- Säkerhetsåtgärder
- Överföring utanför EU/EES
- Användning av underbiträden
- Personuppgiftsbiträdets skyldigheter
- Personuppgiftsincident
- Sekretess
- Ersättning
- Ansvar
- Avtalstid och upphörande
- Återlämnande och radering av personuppgifter
- Tillämplig lag och tvistlösning
Bilagor
- Bilaga I – Förteckning över parter och beskrivning av behandlingen
- Bilaga II – Tekniska och organisatoriska säkerhetsåtgärder
- Bilaga III – Förteckning över underbiträden
Detta personuppgiftsbiträdesavtal ("PUB-avtal") utgör en del av avtalet mellan 360Player AB ("Personuppgiftsbiträde"), i egenskap av personuppgiftsbiträde, och den kund som är part i avtalet ("Personuppgiftsansvarig"), i egenskap av personuppgiftsansvarig. Vid eventuell konflikt mellan detta PUB-avtal och huvudavtalet ska detta PUB-avtal ha företräde vad gäller behandling av personuppgifter.
Personuppgiftsansvarig och personuppgiftsbiträde benämns gemensamt som "Parterna" och var och en för sig som en "Part".
1 – Inledning
1.1 För att fullgöra sina förpliktelser enligt huvudavtalet kommer personuppgiftsbiträdet att behandla personuppgifter för personuppgiftsansvariges räkning. Detta personuppgiftsbiträdesavtal är en bilaga till huvudavtalet och reglerar behandlingen av personuppgifter i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning "GDPR") samt tillämplig nationell eller europeisk lagstiftning som vid var tid gäller ("Tillämplig dataskyddslagstiftning").
1.2 Vid eventuell konflikt eller bristande överensstämmelse mellan huvudavtalet och detta personuppgiftsbiträdesavtal gällande behandling av personuppgifter, ska bestämmelserna i detta personuppgiftsbiträdesavtal ha företräde.
2 – Avtalsdokument
2.1 Följande bilagor utgör härmed en integrerad del av detta personuppgiftsbiträdesavtal:
- Bilaga I – Beskrivning av behandlingen
- Bilaga II – Tekniska och organisatoriska säkerhetsåtgärder
- Bilaga III – Förteckning över underbiträden
3 – Behandling av personuppgifter
3.1 Föremålet för behandlingen, dess varaktighet, art och syfte framgår av Bilaga I (Beskrivning av behandlingen).
3.2 Personuppgiftsansvarig ansvarar för att säkerställa att behandlingen utförs i enlighet med tillämplig dataskyddslagstiftning samt för att förse Personuppgiftsbiträdet med korrekta och tillräckliga instruktioner.
3.3 Personuppgiftsbiträdet åtar sig att endast behandla personuppgifter i enlighet med instruktionerna i detta biträdesavtal, huvudavtalet och dokumenterade instruktioner som Personuppgiftsansvarig ger från tid till annan, såvida inte behandlingen krävs enligt tillämplig dataskyddslagstiftning. I sådant fall ska Personuppgiftsbiträdet informera Personuppgiftsansvarig om behandlingen och de rättsliga krav som ligger till grund för behandlingen innan personuppgifterna behandlas, såvida inte sådan information är förbjuden enligt tillämplig dataskyddslagstiftning.
3.4 Personuppgiftsbiträdet ska utan dröjsmål informera Personuppgiftsansvarig om:
(i) Personuppgiftsbiträdet inte kan fullgöra sina skyldigheter enligt biträdesavtalet;
(ii) Personuppgiftsbiträdet bedömer att instruktionerna från Personuppgiftsansvarig strider mot tillämplig dataskyddslagstiftning; eller
(iii) Personuppgiftsbiträdet bedömer att instruktionerna från Personuppgiftsansvarig är otillräckliga eller felaktiga.
I sådant fall ska Personuppgiftsansvarig justera sina instruktioner.
4 – Säkerhetsåtgärder
4.1 Parterna ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder som krävs för att säkerställa en säkerhetsnivå som är lämplig i förhållande till de risker som behandlingen av personuppgifter innebär, samt vid behov implementera och upprätthålla de tekniska och organisatoriska säkerhetsåtgärder som anges i artikel 32 i GDPR.
4.2 De tekniska och organisatoriska säkerhetsåtgärder som parterna kommit överens om framgår av Bilaga II (Tekniska och organisatoriska åtgärder). Personuppgiftsansvarig ska säkerställa att sådana åtgärder uppfyller kraven i tillämplig dataskyddslagstiftning.
5 – Överföring utanför EU/EES
5.1 Personuppgiftsbiträdet kan vid tillfällen överföra personuppgifter till ett land utanför EU/EES i enlighet med instruktioner från Personuppgiftsansvarig, såsom närmare anges i bilagorna till detta biträdesavtal, vilka uppdateras löpande. Om personuppgifter överförs till ett land utanför EU/EES ska parterna säkerställa att överföringen omfattas av en adekvat överföringsmekanism i enlighet med kapitel V i GDPR, exempelvis genom att tillämpa relevant modul av EU-kommissionens godkända standardavtalsklausuler eller bindande företagsbestämmelser. I den utsträckning det krävs för att säkerställa ett adekvat skydd för personuppgifter ska parterna komma överens om ytterligare skyddsåtgärder i Bilaga III (Förteckning över underbiträden).
6 – Användning av underbiträden
6.1 Personuppgiftsbiträdet erhåller härmed ett generellt skriftligt godkännande från Personuppgiftsansvarig att använda underbiträden för att behandla personuppgifter för Personuppgiftsansvarigs räkning. Förteckningen över underbiträden som godkänts av Personuppgiftsansvarig för behandling av personuppgifter vid tidpunkten för detta biträdesavtals ikraftträdande framgår av Bilaga III (Förteckning över underbiträden). Personuppgiftsbiträdet ska skriftligen informera Personuppgiftsansvarig om tillägg eller utbyte av underbiträden senast 30 dagar innan ändringen sker, för att ge Personuppgiftsansvarig möjlighet att invända mot ändringen.
6.2 Personuppgiftsansvarig har rätt att skriftligen göra invändningar inom 20 dagar efter att Personuppgiftsbiträdet informerat Personuppgiftsansvarig om ändringen. Personuppgiftsansvarig får endast invända mot användningen av ett underbiträde om det finns anledning att tro att underbiträdet inte uppfyller kraven i tillämplig dataskyddslagstiftning, och ska ange skälen för invändningen. Personuppgiftsbiträdet ska förse Personuppgiftsansvarig med den information som krävs för att Personuppgiftsansvarig ska kunna utöva sin rätt att göra invändningar.
6.3 Personuppgiftsbiträdet ska säkerställa att ett skriftligt avtal ålägger underbiträden minst motsvarande skyldigheter avseende behandlingen av personuppgifter som de som åläggs Personuppgiftsbiträdet enligt detta biträdesavtal. Personuppgiftsbiträdet bär fullt ansvar gentemot Personuppgiftsansvarig för underbiträdets fullgörande av sina skyldigheter, på samma sätt som för sina egna enligt detta biträdesavtal.
7 – Personuppgiftsbiträdets skyldigheter
7.1 Personuppgiftsbiträdet ska, på Personuppgiftsansvarigs rimliga begäran, i den utsträckning det är rimligen möjligt och med hänsyn till behandlingens art, bistå Personuppgiftsansvarig med att fullgöra dennes skyldigheter att besvara förfrågningar från registrerade om att utöva sina rättigheter enligt tillämplig dataskyddslagstiftning. Personuppgiftsbiträdet ska meddela Personuppgiftsansvarig inom 30 dagar om Personuppgiftsbiträdet tar emot förfrågningar från registrerade. Personuppgiftsbiträdet får inte besvara några förfrågningar utan specifika skriftliga instruktioner från Personuppgiftsansvarig.
7.2 Personuppgiftsbiträdet ska, i den utsträckning det är möjligt med hänsyn till behandlingens art och den information som finns tillgänglig för personuppgiftsbiträdet, bistå den personuppgiftsansvarige med att uppfylla den personuppgiftsansvariges skyldigheter enligt artiklarna 32–36 GDPR.
7.3 Personuppgiftsbiträdet ska, på den personuppgiftsansvariges rimliga begäran, förse den personuppgiftsansvarige med den information som krävs för att visa att skyldigheterna i biträdesavtalet efterlevs.
7.4 I händelse av att personuppgiftsbiträdet, enligt tillämplig dataskyddslagstiftning, är skyldigt att lämna ut personuppgifter som personuppgiftsbiträdet behandlar för den personuppgiftsansvariges räkning till tillsynsmyndigheter, ska personuppgiftsbiträdet informera den personuppgiftsansvarige om detta och begära sekretess i samband med utlämnandet av den begärda informationen.
7.5 På rimlig begäran av den personuppgiftsansvarige eller av en extern revisor som utsetts av den personuppgiftsansvarige, ska personuppgiftsbiträdet tillåta en revision i syfte att verifiera att behandlingen av personuppgifter utförs i enlighet med tillämplig dataskyddslagstiftning och detta biträdesavtal. Eventuell tredjepartsrevisor bekostas av den personuppgiftsansvarige.
8 – Personuppgiftsincident
8.1 Personuppgiftsbiträdet ska skriftligen meddela den personuppgiftsansvarige utan onödigt dröjsmål efter att ha blivit medveten om en personuppgiftsincident rörande personuppgifter som behandlas av personuppgiftsbiträdet för den personuppgiftsansvariges räkning. Personuppgiftsbiträdet ska, i den utsträckning incidenten har inträffat hos personuppgiftsbiträdet, förse den personuppgiftsansvarige med en beskrivning av incidenten, dess art, dess sannolika konsekvenser samt information om de åtgärder som vidtagits eller föreslås vidtas för att avhjälpa och begränsa konsekvenserna av incidenten.
8.2 Om den personuppgiftsansvarige anmäler en personuppgiftsincident till tillsynsmyndigheten ska personuppgiftsbiträdet på den personuppgiftsansvariges rimliga begäran bistå den personuppgiftsansvarige och tillhandahålla den begärda informationen.
9 – Sekretess
9.1 Personuppgiftsbiträdet åtar sig att inte röja eller på annat sätt göra personuppgifter som behandlas enligt detta biträdesavtal tillgängliga för tredje part utan den personuppgiftsansvariges föregående skriftliga samtycke, med undantag för underbiträden som anlitas i enlighet med detta biträdesavtal.
9.2 Personuppgiftsbiträdet ska säkerställa att endast personal och andra företrädare som behöver tillgång till personuppgifter har tillgång till sådan information. Personuppgiftsbiträdet ska säkerställa att dessa personer är bundna av sekretessåtaganden eller omfattas av lagstadgad tystnadsplikt.
9.3 Personuppgiftsbiträdet åtar sig att säkerställa att sekretessavtal finns på plats med alla underbiträden som anlitas enligt detta biträdesavtal.
10 – Ersättning
10.1 Personuppgiftsbiträdet har rätt till skälig ersättning för kostnader och arbete som uppstår för personuppgiftsbiträdet till följd av dess skyldigheter enligt nedan:
(i) Den personuppgiftsansvarige justerar sina instruktioner enligt punkt 3.1 ovan.
(ii) Den personuppgiftsansvarige justerar sina instruktioner enligt punkt 4.2 ovan.
(iii) Personuppgiftsbiträdet bistår den personuppgiftsansvarige vid en revision i enlighet med punkt 7.5 ovan.
11 – Ansvar
11.1 Parterna bekräftar att de var för sig är ansvariga och skadeståndsskyldiga i sina respektive roller som personuppgiftsansvarig och personuppgiftsbiträde enligt de krav som anges i GDPR och detta biträdesavtal. Eventuella administrativa sanktionsavgifter eller skadestånd som åläggs av tillsynsmyndighet och/eller ersättning till registrerade ska omfattas av de ansvarsbestämmelser som anges i artiklarna 82–84 GDPR. Om en part behandlar personuppgifter i strid med detta biträdesavtal eller tillämplig dataskyddslagstiftning, ska parten ersätta den andra parten för direkta skador som uppstått till följd av sådan felaktig behandling och/eller överträdelse av detta biträdesavtal i enlighet med de ansvarsbegränsningar som anges i avtalet.
12 – Giltighetstid och upphörande
12.1 Detta biträdesavtal träder i kraft när avtalet undertecknas av båda parter och förblir därefter i kraft så länge personuppgiftsbiträdet behandlar personuppgifter för den personuppgiftsansvariges räkning.
12.2 Biträdet har rätt att säga upp personuppgiftsbiträdesavtalet med omedelbar verkan genom skriftligt meddelande till den personuppgiftsansvarige om instruktioner från den personuppgiftsansvarige strider mot tillämplig dataskyddslagstiftning och den personuppgiftsansvarige, efter att ha blivit informerad om detta, ändå insisterar på att instruktionerna ska tillämpas.
13 – Återlämnande och förstöring av personuppgifter
13.1 Vid uppsägning eller upphörande av detta personuppgiftsbiträdesavtal ska biträdet utan onödigt dröjsmål upphöra med behandlingen av personuppgifter och på den personuppgiftsansvariges skriftliga begäran radera alla personuppgifter som tillhör den personuppgiftsansvarige samt radera eventuella kvarvarande kopior, såvida inte tillämplig dataskyddslagstiftning kräver annat.
14 – Tillämplig lag och tvistlösning
14.1 Detta personuppgiftsbiträdesavtal ska styras av svensk lag, med undantag för dess lagvalsregler.
14.2 Varje tvist som uppstår i samband med detta personuppgiftsbiträdesavtal ska slutligt avgöras i enlighet med den tvistlösningsklausul som anges i Avtalet.
Bilaga I – Beskrivning av behandling
1 Introduktion
Bilaga I (Beskrivning av behandling) beskriver behandlingen av personuppgifter enligt personuppgiftsbiträdesavtalet.
2 Beskrivning av behandling
För personuppgiftsansvariga med lokal integritetslagstiftning är det avgörande att förstå vilka uppgifter som har särskild klassificering enligt lokal lag. Vi rekommenderar att insamling av känsliga uppgifter minimeras, och 360Player kommer alltid att inhämta användarens samtycke till användarvillkor och integritetspolicy.
Kategorier av registrerade
Följande kategorier av registrerade kommer att omfattas av behandlingen:
- ☐ Personuppgiftsansvariges anställda/personal
- ☐ Personuppgiftsansvariges medlemmar och medlemmars vårdnadshavare
Kategorier av personuppgifter som personuppgiftsansvarig kommer att behandla
Följande personuppgifter kommer att behandlas:
- ☐ Namn
- ☐ Födelsedatum
- ☐ E-post
- ☐ Telefonnummer
- ☐ Adress
Särskilda kategorier av personuppgifter som den personuppgiftsansvarige kan behandla
Följande särskilda kategorier av personuppgifter kommer att omfattas av behandlingen:
- ☐ Genetiska uppgifter
- ☐ Biometriska uppgifter
- ☐ Uppgifter om hälsa
- ☐ Övriga uppgifter som den personuppgiftsansvarige behöver samla in (anpassade datafält)
Behandlingens art och ändamål
Personuppgiftsbiträdet behandlar personuppgifter för följande ändamål:
Personuppgifterna kommer att behandlas för att den personuppgiftsansvarige ska kunna använda systemet i enlighet med plattformens syfte.
Behandlingens varaktighet
Personuppgifter kommer att behandlas i enlighet med följande:
Behandlingens varaktighet motsvarar avtalets löptid eller fram till dess att den personuppgiftsansvarige tar bort uppgifterna. Därefter kommer personuppgifterna att behandlas så länge som krävs enligt tillämplig dataskyddslagstiftning.
Bilaga II – Tekniska och organisatoriska säkerhetsåtgärder
1 Inledning
Bilaga II (Tekniska och organisatoriska säkerhetsåtgärder) specificerar de tekniska och organisatoriska åtgärder som vidtagits för att säkerställa en hög säkerhetsnivå vid behandling av personuppgifter.
2 Förteckning över tekniska och organisatoriska säkerhetsåtgärder
Följande säkerhetsåtgärder har uttryckligen avtalats mellan parterna:
- 360Player hostas med högsta säkerhetsprotokoll hos Microsoft Azure och tvåfaktorsautentisering.
- Trafik inom appen använder SSL-kryptering (TLS 1.2).
- 360Players personal omfattas av sekretessavtal och har begränsad åtkomst till den personuppgiftsansvariges data.
- Organisationsanvändare kan struktureras för att få begränsad åtkomst till data inom plattformen.
- 360Player har stöd för Single Sign On (SSO) och katalogsynkronisering för användarlivscykel och provisionering.
- 360Player och dess tjänster är fullt kompatibla med GDPR och genomför kvartalsvisa revisioner för att säkerställa efterlevnad.
- Det finns rutiner för att rapportera användargenererat innehåll.
- Granskningsloggar finns på konto- och användarnivå.
- Det är möjligt att övervaka chattar där minderåriga är involverade.
- SLA finns tillgängligt på begäran.
Bilaga III – Lista över underbiträden
1 Introduktion
Bilaga III (Lista över underbiträden) anger de underbiträden till Personuppgiftsbiträdet som godkänts av Personuppgiftsansvarig. SCC står för "Standard Contractual Clauses" (standardavtalsklausuler) och avser den senaste versionen av standardavtalsklausulerna för överföring av personuppgifter till biträden etablerade i tredjeland enligt GDPR.
2 Lista över underbiträden
Personuppgiftsansvarig har godkänt de underbiträden som listas i tabellen nedan från och med datumet för DPA:ns ikraftträdande. Tabellen uppdateras löpande:
Sendgrid
- Adress: privacy@twilio.com
- Plats för behandlingen: USA
- Beskrivning av behandling: Transaktionsmeddelanden
- Kategorier av personuppgifter: E-post, namn
- Överföringsmekanism: SCC
Intercom
- Adress: 124 St Stephen's Green, Dublin 2, D02 C628
- Plats för behandlingen: Irland
- Beskrivning av behandling: Kundsupport
- Kategorier av personuppgifter: E-post, namn
- Överföringsmekanism: Ej tillämpligt
Duda
- Adress: privacy@duda.co
- Plats för behandlingen: Irland
- Beskrivning av behandling: Webbhotell
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
Microsoft
- Adress: Attn: Data Protection, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
- Plats för behandlingen: Irland
- Beskrivning av behandling: Molnlagring och hosting
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
WorkOS
- Adress: support@workos.com
- Plats för behandlingen: EU, USA
- Beskrivning av behandling: SSO
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: SCC
Adyen
- Adress: Simon Carmiggeltstraat 5-60, 1011 DJ Amsterdam, Nederländerna
- Plats för behandlingen: Globalt
- Beskrivning av behandling: Betalningsleverantör
- Kategorier av personuppgifter: Namn, e-post, produkter
- Överföringsmekanism: SCC
Grafana
- Adress: Raintank Inc dba. Grafana Labs, 165 Broadway, 23rd Floor, New York, NY 10006, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandling: Mätvärden och analys
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: SCC
Sinch, Mailjet
- Adress: Paris HQ, 4 Rue Jules Lefebvre, 75009 Paris, Frankrike
- Plats för behandlingen: Tyskland och Belgien
- Beskrivning av behandling: E-post
- Kategorier av personuppgifter: Namn, e-post
- Överföringsmekanism: Ej tillämpligt
Mixpanel
- Adress: Mixpanel Inc, One Front Street, 28th Floor, San Francisco, CA 94111
- Plats för behandlingen: EU
- Beskrivning av behandling: Mätvärden och analys
- Kategorier av personuppgifter: Ej tillämpligt
- Överföringsmekanism: Ej tillämpligt
HubSpot Inc
- Adress: Two Canal Park, Cambridge, MA 02141, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandling: CRM
- Kategorier av personuppgifter: Namn, e-post
- Överföringsmekanism: Ej tillämpligt
Stripe, Inc
- Adress: 345 Oyster Point Boulevard, CA 94080, USA
- Plats för behandlingen: Globalt
- Beskrivning av behandling: Betalningsleverantör
- Kategorier av personuppgifter: Namn, e-post, produkter
- Överföringsmekanism: SCC
PostHog
- Address: PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA
- Location of the processing: Germany
- Description of processing: Product analytics
- Categories of personal data: N.A
- Transfer mechanism: N.A