Avtal om uppdragshantering (AVV)
För kunder och leverantörer som vidarebefordrar förfrågningar, i enlighet med EU:s standardavtalsklausuler.
Standardavtalsklausuler
Officiell text enligt EUR-Lex (CELEX 32021D0915), bilaga till beslutet. Valda alternativ är markerade med [Val: …], icke valda är strukna; i övrigt är texten oförändrad.
Avsnitt I
Klausul 1: Syfte och tillämpningsområde
a) ### Syftetmed dessa standardavtalsklausuler (nedan kallade ”klausulerna”) är att säkerställa efterlevnaden av artikel 28.3 och 28.4 i förordning (EU) 2016/679 av Europaparlamentet och rådet av den 27 april 2016 om skydd för fysiska personer vid behandling av personuppgifter och om det fria flödet av sådana uppgifter samt om upphävande av direktiv 95/46/EG (den allmänna dataskyddsförordningen). [Val: Alternativ 1]
b) De personuppgiftsansvariga och personuppgiftsbiträdena som anges i bilaga I har godkänt dessa klausuler för att säkerställa efterlevnaden av artikel 28.3 och 28.4 i förordning (EU) 2016/679 och/eller artikel 29.3 och 29.4 i förordning (EU) 2018/1725.
c) Dessa klausuler gäller för behandling av personuppgifter enligt bilaga II.
d) Bilagorna I-IV utgör en integrerad del av klausulerna.
e) Dessa klausuler gäller utan att det påverkar de skyldigheter som den personuppgiftsansvarige har enligt förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725.
f) Dessa klausuler garanterar inte i sig att skyldigheterna i samband med internationella dataöverföringar enligt kapitel V i förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725 uppfylls.
Klausul 2: Klausulernas oföränderlighet
a) Parterna förbinder sig att inte ändra klausulerna, utom för att komplettera eller uppdatera den information som anges i bilagorna.
b) Detta hindrar inte parterna från att införliva de standardavtalsklausuler som fastställs i dessa klausuler i ett mer omfattande avtal och lägga till ytterligare klausuler eller garantier, förutsatt att dessa varken direkt eller indirekt strider mot klausulerna eller inskränker de berörda personernas grundläggande rättigheter eller friheter.
Klausul 3: Tolkning
a) Om begrepp som definieras i förordning (EU) 2016/679 respektive förordning (EU) 2018/1725 används i dessa klausuler, ska dessa begrepp ha samma betydelse som i den berörda förordningen.
b) Dessa klausuler ska tolkas mot bakgrund av bestämmelserna i förordning (EU) 2016/679 respektive förordning (EU) 2018/1725.
c) Dessa klausuler får inte tolkas på ett sätt som strider mot de rättigheter och skyldigheter som föreskrivs i förordning (EU) 2016/679 eller förordning (EU) 2018/1725 eller som inskränker de registrerades grundläggande rättigheter eller friheter.
Klausul 4: Företräde
I händelse av motstridighet mellan dessa klausuler och bestämmelserna i därmed sammanhängande avtal som finns mellan parterna eller som senare ingås eller sluts, ska dessa klausuler ha företräde.
Klausul 5 - fakultativ: Kopplingsklausul
[Val: inte överenskommet]
Avsnitt II: Parternas skyldigheter
Klausul 6: Beskrivning av behandlingen
Detaljerna kring behandlingsåtgärderna, särskilt kategorierna av personuppgifter och de ändamål för vilka personuppgifterna behandlas på uppdrag av den personuppgiftsansvarige, anges i bilaga II.
Klausul 7: Parternas skyldigheter
7.1. Instruktioner
a) Den personuppgiftsbehandlande ska behandla personuppgifter endast enligt dokumenterade instruktioner från den personuppgiftsansvarige, såvida inte den personuppgiftsbehandlande är skyldig att behandla personuppgifterna enligt unionsrätten eller enligt lagstiftningen i en medlemsstat som den personuppgiftsbehandlande omfattas av. I ett sådant fall ska den personuppgiftsbehandlande informera den personuppgiftsansvarige om dessa rättsliga krav före behandlingen, såvida inte den berörda lagstiftningen förbjuder detta på grund av ett viktigt allmänintresse. Den personuppgiftsansvarige kan ge ytterligare instruktioner under hela den tid som behandlingen av personuppgifter pågår. Dessa instruktioner ska alltid dokumenteras.
b) Behandlaren ska omedelbart underrätta den registeransvarige om han anser att de anvisningar som den registeransvarige har gett strider mot förordning (EU) 2016/679, förordning (EU) 2018/1725 eller gällande dataskyddsbestämmelser i unionen eller medlemsstaterna.
7.2. Begränsning av ändamålet
Personuppgiftsbehandlaren ska behandla personuppgifterna endast för det eller de specifika ändamål som anges i bilaga II, såvida han inte erhåller ytterligare anvisningar från den personuppgiftsansvarige.
7.3. Varaktighet för behandlingen av personuppgifter
Uppgifterna behandlas av den personuppgiftsbiträdande endast under den tid som anges i bilaga II.
7.4. Säkerhet vid behandlingen
a) Den personuppgiftsbiträdande vidtar åtminstone de tekniska och organisatoriska åtgärder som anges i bilaga III för att säkerställa säkerheten för personuppgifterna. Detta innefattar skydd av uppgifterna mot säkerhetsöverträdelser som, oavsett om de är oavsiktliga eller olagliga, leder till förstörelse, förlust, ändring eller obehörigt utlämnande av eller obehörig åtkomst till uppgifterna (nedan kallat ”överträdelse av skyddet av personuppgifter”). Vid bedömningen av den adekvata skyddsnivån ska parterna på lämpligt sätt beakta den aktuella tekniska utvecklingen, implementeringskostnaderna, typen, omfattningen, omständigheterna och syftena med behandlingen samt de risker som är förknippade med de registrerade.
b) Uppdragstagaren ska endast ge sin personal tillgång till de personuppgifter som är föremål för behandlingen i den utsträckning som detta är absolut nödvändigt för att genomföra, administrera och övervaka avtalet. Uppdragstagaren ska säkerställa att de personer som har behörighet att behandla de mottagna personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt.
7.5. Känsliga uppgifter
Om behandlingen avser personuppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiösa eller filosofiska övertygelser eller fackföreningstillhörighet, eller som innehåller genetiska uppgifter eller biometriska uppgifter i syfte att entydigt identifiera en fysisk person, uppgifter om en persons hälsa, sexliv eller sexuella läggning eller uppgifter om fällande domar och brott (nedan kallade ”känsliga uppgifter”), ska uppdragstagaren tillämpa särskilda begränsningar och/eller ytterligare garantier.
7.6. Dokumentation och efterlevnad av klausulerna
a) Parterna måste kunna styrka att dessa klausuler efterlevs.
b) Behandlaren ska omedelbart och på ett lämpligt sätt behandla förfrågningar från den registeransvarige angående behandlingen av uppgifter i enlighet med dessa klausuler.
c) Behandlaren ska tillhandahålla den registeransvarige all information som krävs för att styrka efterlevnaden av de skyldigheter som fastställs i dessa klausuler och som direkt följer av förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725. På begäran av den registeransvarige ska den personuppgiftsbehandlande även tillåta granskning av de behandlingsaktiviteter som omfattas av dessa klausuler med rimliga mellanrum eller vid tecken på bristande efterlevnad, samt bidra till en sådan granskning. Vid beslut om en granskning eller kontroll kan den personuppgiftsansvarige beakta relevanta certifieringar som den personuppgiftsbehandlande har erhållit.
d) Den personuppgiftsansvarige kan själv genomföra granskningen eller anlita en oberoende granskare. Granskningarna kan även omfatta inspektioner i den personuppgiftsbehandlares lokaler eller fysiska anläggningar och genomförs, i förekommande fall, med rimligt förhandsmeddelande.
e) Parterna ska på begäran tillhandahålla den eller de behöriga tillsynsmyndigheterna den information som anges i denna klausul, inklusive resultaten av granskningarna.
7.7. Användning av underleverantörer
a) ALTERNATIV 2: ALLMÄNT SKRIFTLIGT GODKÄNNANDE: Behandlaren har den registeransvariges allmänna godkännande att anlita underleverantörer som anges i en överenskommen förteckning. Behandlaren ska uttryckligen och skriftligen underrätta den registeransvarige minst 30 dagar i förväg om alla avsedda ändringar av denna förteckning genom tillägg eller ersättning av underleverantörer och därmed ge den registeransvarige tillräckligt med tid att kunna framföra invändningar mot dessa ändringar innan den eller de berörda underleverantörerna anlitas. Behandlingsuppdragstagaren tillhandahåller den registeransvarige den information som krävs för att denne ska kunna utöva sin rätt att invända. [Val: Alternativ 2, tidsfrist 30 dagar; den överenskomna förteckningen finns i bilaga IV]
b) Om uppdragstagaren anlitar en underleverantör för att utföra vissa behandlingsåtgärder (på uppdrag av den registeransvarige), måste detta ske genom ett avtal som ålägger underleverantören i huvudsak samma skyldigheter avseende dataskydd som de som gäller för uppdragstagaren enligt dessa klausuler. Behandlaren ska säkerställa att underleverantören fullgör de skyldigheter som behandlaren är underkastad enligt dessa klausuler och i enlighet med förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725.
c) Behandlaren ska på begäran tillhandahålla den personuppgiftsansvarige en kopia av ett sådant underleverantörsavtal och eventuella senare ändringar. I den mån det är nödvändigt för att skydda affärshemligheter eller annan konfidentiell information, inklusive personuppgifter, får den personuppgiftsbehandlande redigera avtalets lydelse innan en kopia lämnas ut.
d) Behandlaren är fullt ansvarig gentemot den registeransvarige för att underleverantören fullgör sina skyldigheter enligt det avtal som ingåtts med behandlaren. Behandlaren ska underrätta den registeransvarige om underleverantören inte fullgör sina avtalsenliga skyldigheter.
e) Den personuppgiftsbehandlande ska ingå en tredjepartsförmånsklausul med underleverantören, enligt vilken den personuppgiftsansvarige - i händelse av att den personuppgiftsbehandlande faktiskt eller rättsligt upphör att existera eller är insolvent - har rätt att säga upp underleverantörsavtalet och ålägga underleverantören att radera eller återlämna personuppgifterna.
7.8. Internationella dataöverföringar
a) Varje överföring av uppgifter från uppdragstagaren till ett tredjeland eller en internationell organisation ska ske uteslutande på grundval av dokumenterade anvisningar från den registeransvarige eller för att efterleva en särskild bestämmelse enligt unionsrätten eller rätten i en medlemsstat som uppdragstagaren lyder under, och måste vara förenlig med kapitel V i förordning (EU) 2016/679 eller förordning (EU) 2018/1725.
b) Den personuppgiftsansvarige samtycker till att, i de fall då den personuppgiftsbehandlande anlitar en underleverantör enligt klausul 7.7 för att utföra vissa behandlingsåtgärder (på den personuppgiftsansvariges uppdrag) och dessa behandlingsåtgärder innefattar överföring av personuppgifter i den mening som avses i kapitel V i förordning (EU) 2016/679, ska den personuppgiftsansvarige och underleverantören kunna säkerställa efterlevnaden av kapitel V i förordning (EU) 2016/679 genom att använda standardavtalsklausuler som antagits av kommissionen i enlighet med artikel 46.2 i förordning (EU) 2016/679, förutsatt att villkoren för tillämpning av dessa standardavtalsklausuler är uppfyllda.
Klausul 8: Stöd till den registeransvarige
a) Den personuppgiftsbehandlande ska omedelbart underrätta den registeransvarige om varje begäran som denne har mottagit från den registrerade. Den personuppgiftsbehandlande ska inte själv besvara begäran, såvida inte den registeransvarige har bemyndigat denne att göra det.
b) Med beaktande av typen av behandling ska den personuppgiftsbehandlande bistå den personuppgiftsansvarige vid fullgörandet av dennes skyldighet att besvara förfrågningar från registrerade om utövande av deras rättigheter. Vid fullgörandet av sina skyldigheter enligt punkterna a och b ska den personuppgiftsbehandlande följa den personuppgiftsansvariges anvisningar.
c) Utöver den personuppgiftsbehandlarens skyldighet att bistå den personuppgiftsansvarige enligt klausul 8 b ska personuppgiftsbehandlaren, med beaktande av typen av personuppgiftsbehandling och den information som står till hans förfogande, även bistå den personuppgiftsansvarige vid uppfyllandet av följande skyldigheter:
- 1) Skyldighet att genomföra en konsekvensbedömning av de planerade behandlingsåtgärdernas inverkan på skyddet av personuppgifter (nedan kallad ”dataskyddskonsekvensbedömning”), om en form av behandling förväntas medföra en hög risk för fysiska personers rättigheter och friheter;
- 2) Skyldigheten att samråda med den eller de behöriga tillsynsmyndigheterna före behandlingen, om det framgår av en konsekvensbedömning avseende dataskydd att behandlingen skulle medföra en hög risk, såvida den registeransvarige inte vidtar åtgärder för att begränsa risken;
- 3) Skyldighet att säkerställa att personuppgifterna är sakligt korrekta och uppdaterade genom att personuppgiftsbehandlaren omedelbart underrättar den personuppgiftsansvarige om denne konstaterar att de personuppgifter som han eller hon behandlar är felaktiga eller inaktuella;
- 4) Skyldigheter enligt artikel 32 i förordning (EU) 2016/679. [Val: Alternativ 1]
d) Parterna fastställer i bilaga III de lämpliga tekniska och organisatoriska åtgärderna för den personuppgiftsbehandlares stöd till den personuppgiftsansvarige vid tillämpningen av denna klausul samt tillämpningsområdet och omfattningen av det nödvändiga stödet.
Klausul 9: Anmälan av personuppgiftsincidenter
I händelse av en ### personuppgiftsincidentska personuppgiftsbehandlaren samarbeta med den personuppgiftsansvarige och bistå denne på lämpligt sätt, så att den personuppgiftsansvarige kan fullgöra sina skyldigheter enligt artiklarna 33 och 34 i förordning (EU) 2016/679 eller, i förekommande fall, artiklarna 34 och 35 i förordning (EU) 2018/1725, varvid uppdragstagaren ska beakta typen av behandling och den information som står till hans förfogande.
9.1. Överträdelse av skyddet för de uppgifter som den registeransvarige behandlar
I händelse av en personuppgiftsincident som rör de uppgifter som den personuppgiftsansvarige behandlar ska den personuppgiftsbiträdande bistå den personuppgiftsansvarige på följande sätt:
a) genom att omedelbart anmäla personuppgiftsincidenten till den eller de behöriga tillsynsmyndigheterna, efter det att den personuppgiftsansvarige fått kännedom om överträdelsen, i förekommande fall (såvida inte överträdelsen av skyddet av personuppgifter förmodligen inte medför någon risk för fysiska personers personliga rättigheter och friheter);
b) vid inhämtandet av följande uppgifter, som enligt artikel 33.3 i förordning (EU) 2016/679 ska anges i den registeransvariges anmälan, varvid dessa uppgifter åtminstone måste omfatta följande: [Val: Alternativ 1]
- 1) typen av personuppgifter, i den mån det är möjligt, med angivande av kategorier och det ungefärliga antalet berörda personer samt kategorier och det ungefärliga antalet berörda personuppgiftsposter;
- 2) de troliga konsekvenserna av personuppgiftsincidenten;
- 3) de åtgärder som den personuppgiftsansvarige har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten och, i förekommande fall, åtgärder för att mildra dess eventuella negativa effekter.
Om och i den mån inte all denna information kan tillhandahållas samtidigt ska den ursprungliga anmälan innehålla den information som är tillgänglig vid den tidpunkten, och ytterligare information ska därefter tillhandahållas utan onödigt dröjsmål så snart den blir tillgänglig;
c) vid fullgörandet av skyldigheten enligt artikel 34 i förordning (EU) 2016/679 att utan dröjsmål underrätta den registrerade om en personuppgiftsincident, om denna incident förväntas medföra en hög risk för fysiska personers rättigheter och friheter. [Val: Alternativ 1]
9.2. Överträdelse av skyddet för de uppgifter som behandlas av uppdragstagaren
I händelse av en överträdelse av skyddet förpersonuppgifter i samband med de uppgifter sombehandlas av uppdragstagarenska uppdragstagaren omedelbart anmäla detta till den registeransvarige efter att ha fått kännedom om överträdelsen. Anmälan ska åtminstone innehålla följande uppgifter:
a) en beskrivning av typen av säkerhetsöverträdelse (om möjligt med angivande av kategorier samt det ungefärliga antalet berörda personer och det ungefärliga antalet berörda dataposter);
b) kontaktuppgifter till en kontaktpunkt där ytterligare information om säkerhetsöverträdelsen avseende personuppgifter kan inhämtas;
c) de förväntade konsekvenserna och de åtgärder som vidtagits eller föreslås för att åtgärda personuppgiftsincidenten, inklusive åtgärder för att mildra eventuella negativa effekter.
Om och i den mån inte all denna information kan tillhandahållas samtidigt ska den ursprungliga anmälan innehålla den information som är tillgänglig vid den tidpunkten, och ytterligare information ska därefter tillhandahållas utan onödigt dröjsmål så snart den blir tillgänglig.
Parterna fastställer i bilaga III alla övriga uppgifter som personuppgiftsbehandlaren ska tillhandahålla för att stödja den personuppgiftsansvarige vid fullgörandet av dennes skyldigheter enligt artiklarna 33 och 34 i förordning (EU) 2016/679. [Val: Alternativ 1]
Avsnitt III: Slutbestämmelser
Klausul 10: Överträdelser av klausulerna och uppsägning av avtalet
a) Om personuppgiftsbehandlaren inte fullgör sina skyldigheter enligt dessa klausuler kan den personuppgiftsansvarige - utan att det påverkar bestämmelserna i förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725 - ålägga personuppgiftsbehandlaren att avbryta behandlingen av personuppgifter tills denne uppfyller dessa klausuler eller avtalet har upphört att gälla. Personuppgiftsbehandlaren ska omedelbart underrätta den personuppgiftsansvarige om denne av någon anledning inte kan uppfylla dessa klausuler.
b) Den registeransvarige har rätt att säga upp avtalet i den mån det avser behandling av personuppgifter enligt dessa klausuler, om
- 1) den registeransvarige har avbrutit den personuppgiftsbehandlande partens behandling av personuppgifter enligt punkt a och efterlevnaden av dessa bestämmelser inte har återställts inom en rimlig tidsfrist, dock senast inom en månad efter avbrottet;
- 2) uppdragstagaren i väsentlig utsträckning eller fortlöpande bryter mot dessa klausuler eller inte fullgör sina skyldigheter enligt förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725;
- 3) uppdragstagaren inte följer ett bindande beslut från en behörig domstol eller den behöriga tillsynsmyndigheten (eller de behöriga tillsynsmyndigheterna) som avser hans skyldigheter enligt dessa klausuler, förordning (EU) 2016/679 och/eller förordning (EU) 2018/1725, inte efterkommer.
c) Den personuppgiftsbehandlande har rätt att säga upp avtalet, i den mån det avser behandling av personuppgifter enligt dessa klausuler, om den personuppgiftsansvarige insisterar på att den personuppgiftsbehandlande ska följa hans eller hennes instruktioner, efter att ha underrättats av uppdragstagaren om att hans instruktioner strider mot gällande rättsliga krav enligt klausul 7.1 b.
d) Efter avtalets upphörande ska den personuppgiftsbehandlande, efter den personuppgiftsansvariges val, radera alla personuppgifter som behandlats på den personuppgiftsansvariges uppdrag och intyga för den personuppgiftsansvarige att detta har skett, eller återlämna alla personuppgifter till den personuppgiftsansvarige och radera befintliga kopior, såvida det inte föreligger en skyldighet att lagra personuppgifterna enligt unionsrätten eller medlemsstaternas lagstiftning. Fram till dess att uppgifterna raderas eller återlämnas ska den personuppgiftsbehandlande fortsätta att säkerställa efterlevnaden av dessa klausuler.
Bilaga I: Förteckning över parterna
Uppdragstagare
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Schweiz, UID CHE-220.381.580, företrädd av Günter Reichelt, styrelseordförande. Kontakt: privacy@mail.transpareo.com.
Dataskyddsombud och representant i EU enligt artikel 27 i GDPR: DGD Deutsche Gesellschaft für Datenschutz, prof. dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 München, Tyskland, info@mail.dg-datenschutz.de.
Transpareo har sitt säte i Schweiz, för vilket det finns ett beslut om adekvat skyddsnivå från kommissionen (2000/518/EG). Uppgifterna lagras i Tyskland.
Personuppgiftsansvariga
Transpareo ingår dessa avtal med varje personuppgiftsansvarig separat. Den registeransvarige är antingen:
- en kund som använder Transpareo-plattformen i enlighet med de allmänna villkoren (AGB). Namn, adress och kontaktperson är de uppgifter som kunden anger vid ingåendet av avtalet via plattformen och som han eller hon uppdaterar i sitt konto; kontaktpersonen är kontoinnehavaren. Klausulerna anses vara överenskomna i och med ingåendet av detta avtal (punkt 14 i de allmänna villkoren).
- en leverantör som via leverantörssidan vidarebefordrar en förfrågan till sina egna leverantörer. Den registeransvarige är det företag som länken är riktad till och via vilket vidarebefordran sker, enligt vad som anges i förfrågan. Kontaktpersonen är den som vidarebefordrar förfrågan, med det namn och den e-postadress som denne anger i samband därmed. Leverantören godkänner villkoren genom att acceptera dem för sitt företag vid vidarebefordran; Transpareo lagrar den godkända versionen och tidpunkten tillsammans med den vidarebefordrade länken. För denne gäller dessutom användarvillkoren för leverantörer.
Transpareo utser den registeransvariges dataskyddsombud så snart denne utses.
Allmänna villkor eller användarvillkoren för leverantörer utgör i respektive fall huvudavtalet. Villkoren ingås elektroniskt (art. 28, punkt 9 i GDPR); anslutningsdatum är tidpunkten för ingåendet.
Bilaga II: Beskrivning av behandlingen
Del A: Kunder
Kategorier av berörda personer: Kundens anställda och uppdragstagare; kundens leverantörer och deras anställda; personer som nämns i produkt- och passdata; besökare, kontakter och prenumeranter på kundens webbplats.
Kategorier av personuppgifter:
- Användare av arbetsområdet: namn, e-postadress, språk, roller och grupper, inloggnings- och säkerhetsuppgifter, logg över deras åtgärder med tidpunkt och IP-adress
- Leverantörer: företagsnamn, kontaktpersonens namn, e-postadress, anteckningar
- Leverantörssidan: svar, bilder, kommentarer och maskinöversättningar av dessa; tidpunkter för öppnande och besvarande; logg med tidpunkt och IP-adress
- Uppgifter om personer i produkt- och passdata, bilder och dokument
- Kontakter, prenumeranter på nyhetsbrev och inmatningar i formulär på kundens webbplats, i den mån kunden använder dessa funktioner
- E-postmeddelanden som kunden skickar via plattformen
- Besöksdata för besökare på kundens webbplats och inloggningssidor
Känsliga uppgifter: inga planerade. Kunden matar inte in några känsliga uppgifter enligt klausul 7.5 i plattformen.
Typ av behandling: Lagring, sortering, visning, maskinell översättning, kryptografisk signering, publicering, export och radering; utskick av e-postmeddelanden via det e-postkonto som kunden har angett.
Syfte: att skapa, hantera och publicera produktdata och digitala produktpass; att driva kundens webbplats; att begära uppgifter från leverantörer; att samarbeta i arbetsområdet.
Varaktighet: under huvudavtalets giltighetstid, därefter fram till radering enligt klausul 10 bokstav d:
- Ett arbetsområde från en testperiod som inte övergår till ett betalt abonnemang markeras för radering fem dagar efter att den har löpt ut och raderas efter ytterligare sju dagar.
- Efter det att ett betalt huvudavtal har upphört att gälla förblir arbetsområdet spärrat tills kunden begär radering.
- Om kunden begär radering raderar Transpareo arbetsområdets databas efter en frist på sju dagar, under vilken kunden kan återkalla begäran, och förstör kundens nyckel.
- Publicerade versioner av digitala produktpass som är registrerade i EU-registret, samt de uppgifter som krävs för att visa och kontrollera dem, bevaras i tio år i ett oföränderligt arkiv (punkt 10 i de allmänna villkoren).
- Säkerhetskopiering sker enligt bilaga III.
Del B: Leverantörer som vidarebefordrar en förfrågan
Kategorier av berörda personer: Den registeransvariges anställda; dennes egna leverantörer och deras anställda; personer som nämns i svaren.
Kategorier av personuppgifter:
- Vidarebefordran: mottagarens namn, såsom den registeransvarige anger det; namn och e-postadress som den registeransvarige anger för sig själv; kommentar; ställda frågor; utgångsdatum; PIN-kod
- Svar från egna leverantörer: texter, värden och bilder utan metadata samt maskinöversättningar av dessa
- Granskning: den registeransvariges beslut och kommentarer
- Logg: tidpunkt, händelse och IP-adress vid öppnande, upplåsning och besvarande av de vidarebefordrade länkarna samt vid den registeransvariges åtgärder i samband därmed
Känsliga uppgifter: inga planerade.
Typ av behandling: Lagring, visning, maskinell översättning, loggning och radering.
Syfte: Den registeransvarige begär uppgifter från sina egna leverantörer, granskar deras svar och införlivar dem i sitt eget svar.
Plats: Uppgifterna finns i databasen för det arbetsområde från vilket den ursprungliga förfrågan härrör och är där markerade som den ansvariges uppgifter. Kunden, som äger detta arbetsområde, ser endast antalet uppgifter och kan inte ge några instruktioner avseende dem.
Varaktighet: så länge den länk som den registeransvarige har delat är aktiv. När den upphör upphör alla länkar som den registeransvarige har delat, och leverantörssidan visar inte längre sina uppgifter. De förblir lagrade tills Transpareo raderar arbetsområdet enligt del A eller tills den registeransvarige begär att de ska raderas. Bilder som varken hänvisar till ett öppet svar eller en datapost raderas av Transpareo sju dagar efter uppladdningen.
Underleverantörer: Syfte, typ och varaktighet för deras behandling anges i bilaga IV.
Bilaga III: Tekniska och organisatoriska åtgärder
Kryptering och pseudonymisering
- Alla anslutningar är krypterade med TLS.
- Inloggningsuppgifter och annan konfidentiell information (PIN-kod, nycklar för engångskoder, SMTP-inloggningar, API-nycklar) lagras krypterade i databasen med AES-256-GCM, med en egen nyckel för varje arbetsområde.
- Säkerhetskopiorna är krypterade.
- Besöksstatistiken lagrar IP-adresser endast som hashvärden med en hemlig nyckel. Besök på leverantörssidan ingår inte i statistiken.
Separation
- Varje kund har en egen databas.
Fysisk säkerhet
- Servrar och objektslagring finns i datacenter som tillhör Hetzner Online GmbH i Falkenstein, Tyskland, vilka är certifierade enligt ISO 27001.
Identifiering och behörighet
- Lösenord lagras endast som bcrypt-hash.
- Tvåfaktorsinloggning med engångskod eller säkerhetsnyckel är tillgänglig för alla användare; kunden kan kräva detta för sin arbetsmiljö.
- En session avslutas efter en tidsperiod utan aktivitet, vilken kunden själv ställer in (standardinställning är åtta timmar).
- I arbetsområdet gäller roller och behörigheter som kunden tilldelar.
- Transpareos medarbetare öppnar ett arbetsområde endast genom inloggning i kundens namn, vilket dokumenteras i plattformens logg och i arbetsområdets säkerhetslogg.
- Leverantörssidan: Länken innehåller en slumpmässig nyckel bestående av 16 tecken (80 bit); utan PIN-kod visar sidan inga uppgifter från dataposten. Efter fem felaktiga PIN-koder spärras länken i 15 minuter. Sidan accepterar högst 120 besök per minut per IP-adress. Vid upplåsning tilldelas sessionen en ny identifierare. Sidan är spärrad för sökmotorer och vidarebefordrar inte sin adress till externa sidor.
Loggning
- Ändringar av dataposter och händelser på leverantörssidan loggas med tidpunkt, utförande person och IP-adress och sparas i fem år; inloggningar och andra säkerhetshändelser sparas i ett år.
- Serverloggar raderas efter 14 dagar.
Integritet
- Bilder från leverantörer förvaras utan metadata i ett skyddat område utanför det offentliga lagringsutrymmet tills de godkänns efter granskning. En svarändring påverkar dataposten först efter granskningen.
- Publicerade passversionsuppdateringar är kryptografiskt signerade.
Tillgänglighet och återställning
- Var fjärde timme säkerhetskopieras databasen och filerna för varje aktivt arbetsområde, krypteras och lagras separat från servrarna i objektslagringen i Tyskland. Lokala kopior raderas efter fyra dagar. Säkerhetskopiorna i objektlagringen bevaras i 90 dagar och raderas slutgiltigt inom ytterligare 30 dagar.
- Tjänster och servrar övervakas kontinuerligt; säkerhetsuppdateringar installeras regelbundet.
- Transpareo granskar dessa åtgärder regelbundet och anpassar dem till den senaste tekniken.
Stöd till den registeransvarige (klausulerna 8 och 9)
- En kund kan granska, rätta och radera uppgifterna i sitt arbetsområde på plattformen. En leverantör kan se svaren på sina vidarebefordringar på leverantörssidan och kan återkalla varje vidarebefordrad länk.
- Begäranden från berörda personer som inkommer till Transpareo vidarebefordras omedelbart av Transpareo till den registeransvarige.
- Meddelanden enligt klausulerna 7.7 och 9.2 skickas via e-post till kundens kontoinnehavare och till den e-postadress som en leverantör anger vid vidarebefordran. Kontaktadress enligt klausul 9.2 b är privacy@mail.transpareo.com.
- En anmälan enligt klausul 9.2 ska dessutom ange tidpunkten för överträdelsen och när den upptäcktes, samt de berörda arbetsområdena eller länkarna.
Bilaga IV: Förteckning över underleverantörer som behandlar personuppgifter
Den registeransvarige godkänner generellt följande underleverantörer; detta är den överenskomna listan enligt klausul 7.7 a, alternativ 2.
Hetzner Online GmbH
Adress: Industriestr. 25, 91710 Gunzenhausen, Tyskland
Kontaktperson för dataskydd: data-protection@mail.hetzner.com
Behandling: Hosting av servrar, databaser, filer och säkerhetskopior
Plats: Falkenstein, Tyskland
Gäller för: Del A och B
KeyCDN (proinity LLC)
Adress: Reichenauweg 1, 8272 Ermatingen, Schweiz
Kontaktperson för dataskydd: Kontaktformulär på keycdn.com
Behandling: Leverans av sidor och filer via ett Content Delivery Network (CDN); därvid samlas besökarnas anslutningsuppgifter in, särskilt IP-adressen
Plats: Edge-servrar över hela världen, även utanför EU och EES; överföringar dit skyddas enligt kapitel V i GDPR i det uppdragsbehandlingsavtal som Transpareo har ingått med proinity LLC (klausul 7.8)
Gäller: Del A och B
DeepL SE
Adress: Maarweg 165, 50825 Köln, Tyskland
Dataskyddsombud: Dataskyddsombud Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Behandling: Maskinell översättning av texter
Plats: EU
Gäller för: Del A och B
Kreativ Media GmbH
Adress: Höschgasse 45, 8008 Zürich, Schweiz
Kontaktperson för dataskydd: privacy@mail.kreativmedia.ch
Behandling: Vidarebefordran av plattformens system- och meddelandemejl via dess SMTP-relä; ingen hosting
Plats: Schweiz
Gäller: Del A
Varje underleverantör behandlar uppgifterna endast för den tjänst som utförs i dennes namn och så länge som Transpareo tillhandahåller tjänsten för den personuppgiftsansvarige.
Följande räknas inte som underleverantörer till Transpareo: leverantören av det e-postkonto som en kund använder för att skicka e-post till tredje part, samt AI-leverantörer som en kund konfigurerar på plattformen; båda dessa väljs och anlitas av kunden själv, och kundens webbläsare kommunicerar direkt med AI-leverantörerna.
Transpareo informerar om varje planerad tillägg eller ersättning minst 30 dagar i förväg enligt bilaga III och publicerar den ändrade listan på transpareo.com. Om Transpareo inte kan åtgärda en invändning kan en kund säga upp huvudavtalet med verkan från och med det att ändringen träder i kraft; en leverantör kan återkalla de länkar som han eller hon har vidarebefordrat.
Schweiziskt tillägg
Detta tillägg utgör en ytterligare klausul i enlighet med klausul 2 b. I den mån behandlingen omfattas av den schweiziska federala lagen om dataskydd (DSG):
- ska hänvisningar till förordning (EU) 2016/679 samtidigt anses som hänvisningar till motsvarande bestämmelser i DSG, nämligen artikel 28 i GDPR till artikel 9 i DSG, artikel 32 till artikel 8, artiklarna 33 och 34 på artikel 24, artiklarna 35 och 36 på artiklarna 22 och 23, kapitel V på artiklarna 16-18, de registrerades rättigheter på artiklarna 25-32 i DSG och känsliga uppgifter enligt klausul 7.5 på personuppgifter som kräver särskilt skydd enligt artikel 5 c i DSG;
- är den federala dataskydds- och informationsombudsmannen (EDÖB) behörig tillsynsmyndighet; tillsynsmyndigheternas behörighet enligt GDPR påverkas inte;
- gäller även schweizisk rätt som en medlemsstats rätt.
Gäller från och med den 8 oktober 2026