1. Parter och företräde
Detta personuppgiftsbiträdesavtal (”PUB-avtalet”) ingås mellan Kunden som personuppgiftsansvarig och den näringsidkare som tillhandahåller EntreSafe som personuppgiftsbiträde. Parternas fullständiga uppgifter framgår av huvudavtalet och beställningen. Vid konflikt om behandling av personuppgifter har detta PUB-avtal företräde framför de allmänna villkoren.
Rollerna bestäms av den faktiska behandlingen. För behandling som EntreSafe själv bestämmer ändamål och väsentliga medel för är EntreSafe självständigt personuppgiftsansvarig enligt integritetspolicyn.
2. Behandlingens föremål och varaktighet
EntreSafe behandlar personuppgifter för att tillhandahålla Kundens digitala hantering av projekt, underentreprenörer, dokumentuppladdning, lagring, AI/OCR-baserad dataextraktion, granskning, påminnelser, rapporter och support. Behandlingen pågår under huvudavtalets löptid och därefter endast för ordnad återlämning, radering, säkerhetskopiering eller när lag kräver fortsatt behandling.
3. Art, ändamål, uppgifter och registrerade
Behandlingen kan omfatta insamling, registrering, strukturering, lagring, läsning, jämförelse, överföring enligt instruktion, begränsning och radering.
- Ändamål: att utföra Tjänsten enligt Kundens dokumenterade instruktioner.
- Registrerade: Kundens användare och kontaktpersoner samt företrädare, anställda och uppdragstagare hos UE och andra personer som förekommer i handlingar.
- Uppgifter: identitets- och kontaktuppgifter, företagsanknytning, projekttillhörighet, bilder, certifikat, ID06-relaterade uppgifter, försäkrings- och skatteuppgifter, dokumentmetadata, AI-utlästa värden, granskningskommentarer och händelseloggar.
Kunden ska inte instruera behandling av känsliga personuppgifter eller uppgifter om lagöverträdelser utan att först dokumentera rättsligt stöd, behov och särskilda skyddsåtgärder.
4. Kundens instruktioner och skyldigheter
EntreSafe får endast behandla personuppgifter enligt detta PUB-avtal, huvudavtalet, funktioner som Kunden aktiverar och andra dokumenterade instruktioner, inklusive instruktioner om överföring utanför EU/EES. Om en instruktion enligt EntreSafe strider mot GDPR eller annan dataskyddslag ska Kunden informeras utan dröjsmål och den berörda behandlingen pausas i den utsträckning det behövs.
Kunden ansvarar för att det finns rättslig grund, korrekt information till registrerade, lagliga instruktioner, riktiga uppgifter och lämpliga lagringstider. Kunden bestämmer vilka användare som har behörighet och vilka handlingar som får behandlas.
5. Sekretess
EntreSafe ska säkerställa att personer med behörighet att behandla uppgifterna omfattas av lagstadgad eller avtalsenlig sekretess, endast får åtkomst efter behov och får relevant dataskydds- och säkerhetsutbildning.
6. Tekniska och organisatoriska säkerhetsåtgärder
EntreSafe ska vidta lämpliga åtgärder enligt artikel 32 GDPR med hänsyn till aktuell teknik, kostnad, behandlingens art och riskerna. Åtgärderna ska minst omfatta åtkomstkontroll och minsta behörighet, stark autentisering där tillgänglig, krypterad överföring, skydd av lagrade uppgifter, loggning, säkerhetskopiering och återställning, sårbarhets- och incidenthantering, ändringskontroll samt regelbunden prövning av åtgärdernas effektivitet.
En konkret säkerhetsbilaga med faktiska tekniska åtgärder, återställningsmål och ansvar ska färdigställas före kommersiell lansering och blir då en del av detta PUB-avtal.
7. Underbiträden
Kunden ger ett generellt skriftligt förhandstillstånd att anlita underbiträden som behövs för Tjänsten. EntreSafe ska publicera en aktuell lista med underbiträdets identitet, funktion, behandlingsplats och relevant överföringsmekanism. Den faktiska listan ska fyllas i före lansering.
EntreSafe ska underrätta Kunden minst trettio dagar innan ett nytt eller ersatt underbiträde börjar behandla personuppgifter. Kunden får under perioden invända på sakliga dataskyddsgrunder. Parterna ska försöka hitta en rimlig lösning; om det inte går får Kunden säga upp den berörda tjänsten. EntreSafe ska genom skriftligt avtal ålägga varje underbiträde motsvarande dataskyddsskyldigheter och ansvarar inför Kunden för underbiträdets fullgörande.
8. Överföringar utanför EU/EES
EntreSafe får endast genomföra tredjelandsöverföringar enligt Kundens dokumenterade instruktion och kapitel V GDPR. Om ett adekvansbeslut saknas ska giltiga skyddsåtgärder användas, normalt EU-kommissionens standardavtalsklausuler, efter nödvändig bedömning av mottagarlandets regler och kompletterande åtgärder. Kunden ska på begäran få relevant information om mekanismen.
9. Registrerades rättigheter
Med hänsyn till behandlingens art ska EntreSafe genom lämpliga åtgärder hjälpa Kunden att besvara begäran om tillgång, rättelse, radering, begränsning, dataportabilitet, invändning och skydd mot otillåtna automatiserade beslut. Om en registrerad kontaktar EntreSafe direkt ska begäran vidarebefordras till Kunden utan onödigt dröjsmål, om lag inte hindrar det.
10. Incidenter, konsekvensbedömningar och myndighet
EntreSafe ska underrätta Kunden om en personuppgiftsincident utan onödigt dröjsmål efter att ha fått vetskap om den och lämna tillgänglig information om incidentens art, berörda uppgifter och personer, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder. EntreSafe ska löpande komplettera informationen och hjälpa Kunden med anmälan och kommunikation enligt artiklarna 33 och 34 GDPR.
EntreSafe ska, med hänsyn till tillgänglig information och behandlingens art, skäligen hjälpa Kunden med säkerhet, konsekvensbedömning och förhandssamråd enligt artiklarna 32–36 GDPR.
11. Information, granskning och revision
EntreSafe ska tillhandahålla den information som skäligen behövs för att visa att artikel 28 följs. Kunden får högst en gång per år, och dessutom efter en väsentlig incident eller välgrundad misstanke, genomföra granskning själv eller genom oberoende revisor under sekretess. Granskningen ska aviseras i skälig tid, ske under ordinarie arbetstid och inte oskäligt störa verksamheten eller äventyra andra kunders säkerhet. Standardrapporter och certifieringar ska användas i första hand. EntreSafe får ta skäligt betalt för extraordinär granskning som inte beror på EntreSafes brist.
12. Återlämning och radering
När huvudavtalet upphör ska EntreSafe, enligt Kundens val och i den utsträckning tekniskt möjligt, återlämna eller radera personuppgifterna samt befintliga kopior, om inte unionsrätt eller svensk rätt kräver lagring. Säkerhetskopior får ligga kvar till ordinarie överskrivning men ska vara skyddade, otillgängliga för vanlig användning och inte behandlas för andra ändamål.
Konkreta exportformat, exportperioder, aktiva lagringstider och tider för överskrivning av säkerhetskopior ska anges i en datalagringsbilaga före lansering.
13. Ansvar, giltighet och lag
Parternas ansvar sinsemellan regleras av huvudavtalet, men ingenting i avtalen begränsar registrerades rättigheter, myndigheters befogenheter eller ansvar som inte lagligen får begränsas enligt GDPR eller annan tvingande lag. PUB-avtalet gäller så länge EntreSafe behandlar personuppgifter för Kundens räkning. Svensk rätt gäller och tvist hanteras enligt huvudavtalet.