Personuppgiftsbiträdesavtal (DPA)
Vårt åtagande enligt GDPR artikel 28
När du använder CertiDrive för att behandla personuppgifter agerar vi som personuppgiftsbiträde och du som personuppgiftsansvarig. Vårt personuppgiftsbiträdesavtal (Data Processing Addendum, DPA) reglerar denna behandling i enlighet med EU:s dataskyddsförordning (GDPR), särskilt artikel 28.
Vad är ett personuppgiftsbiträdesavtal?
Ett personuppgiftsbiträdesavtal är ett juridiskt bindande avtal mellan den personuppgiftsansvarige (du som kund) och personuppgiftsbiträdet (CertiDrive / NORDIC SIDEKICK AB). Avtalet specificerar ändamål, varaktighet, typ av personuppgifter, kategorier av registrerade samt de säkerhetsåtgärder som biträdet ska upprätthålla.
Avtalet kompletterar användarvillkoren när parterna har avtalat att det ska gälla. Kontakta oss för att ingå eller få ett signerat exemplar.
Våra åtaganden som personuppgiftsbiträde
Vi behandlar personuppgifter endast enligt dokumenterade instruktioner från dig som personuppgiftsansvarig, inklusive vid överföring av personuppgifter till tredje land.
Vi säkerställer att personer som behandlar uppgifterna har åtagit sig att iaktta sekretess.
Vi vidtar alla tekniska och organisatoriska åtgärder som krävs enligt GDPR artikel 32, bland annat kryptering av data under överföring och lagring, åtkomstkontroll och regelbundna säkerhetsgranskningar.
Vi bistår dig med att uppfylla de registrerades rättigheter (tillgång, rättelse, radering, dataportabilitet) och med dina skyldigheter enligt artiklarna 32–36, inklusive anmälan av personuppgiftsincidenter.
Vi raderar eller återlämnar alla personuppgifter när avtalet upphör, enligt ditt val, och raderar befintliga kopior om inte EU-rätten eller svensk lag kräver lagring.
Underbiträden
Vi anlitar ett begränsat antal underbiträden för att leverera tjänsten, till exempel molninfrastruktur och e-postleverans. Samtliga underbiträden är bundna av avtal som motsvarar kraven i GDPR artikel 28.
Du informeras om planerade ändringar av underbiträden och har möjlighet att invända. En aktuell lista över underbiträden tillhandahålls på begäran via e-post.
Internationella överföringar
Personuppgifter lagras och behandlas i första hand inom EU/EES. Om överföring till tredje land sker används EU-kommissionens standardavtalsklausuler (SCC) eller annan godkänd överföringsmekanism enligt GDPR kapitel V.
Revisioner och granskningar
Vi tillhandahåller all information som skäligen krävs för att påvisa efterlevnad av artikel 28 och möjliggör granskningar, inklusive inspektioner, som utförs av dig eller av en revisor du utsett.
Personuppgiftsincidenter
Vi meddelar dig utan onödigt dröjsmål efter att vi blivit medvetna om en personuppgiftsincident som berör dina uppgifter. Du som personuppgiftsansvarig bedömer om anmälan ska göras till tillsynsmyndigheten inom 72 timmar enligt GDPR artikel 33.
Avtalets parter och tillämpning
Detta personuppgiftsbiträdesavtal gäller mellan kunden enligt tjänsteavtalet (personuppgiftsansvarig, eller biträde för en annan ansvarig) och Nordic Sidekick AB, org.nr 556901-2288 (biträde respektive underbiträde). Det kompletterar tjänsteavtalet när parterna har avtalat att det ska gälla. Vid motstridighet i frågor om behandling av personuppgifter har detta avtal företräde. Nordic Sidekick AB är självständigt personuppgiftsansvarigt för behandling av egna kundkontakter, fakturering och webbplatsbesök; den behandlingen omfattas inte av detta biträdesavtal.
Avtalet gäller så länge biträdet behandlar personuppgifter för kundens räkning enligt tjänsteavtalet. Kundens namn, adress och kontaktuppgifter framgår av tjänsteavtalet eller kundkontot. Begäran och meddelanden enligt detta avtal skickas skriftligen till parternas avtalade kontaktuppgifter.
Begrepp och dokumenterade instruktioner
Personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, underbiträde och personuppgiftsincident har den betydelse som anges i GDPR. Kunduppgifter är personuppgifter som kunden tillför eller låter behandla i CertiDrive för sin räkning. Instruktionerna utgörs av tjänsteavtalet, detta avtal, kundens konfiguration och skriftliga kompletterande instruktioner från behörig kontaktperson.
Biträdet behandlar uppgifter endast för att leverera och skydda de avtalade tjänsterna enligt dokumenterade instruktioner, såvida inte tillämplig unionsrätt eller nationell rätt kräver annat. Om lag kräver annan behandling informeras kunden i förväg, om det inte är förbjudet. Om en instruktion enligt biträdets bedömning strider mot dataskyddsreglerna informeras kunden utan dröjsmål. Ändrade instruktioner som kräver nya tjänster eller åtgärder avtalas separat.
Kundens ansvar och registrerades rättigheter
Kunden ansvarar för laglig grund, information till registrerade, uppgifternas riktighet, gallringsbeslut och att instruktionerna är förenliga med tillämplig lag. Kunden ska inte föra in fler uppgifter än vad ändamålet kräver, och ska särskilt bedöma om känsliga personuppgifter får behandlas.
Kunden beslutar hur en begäran om tillgång, rättelse, radering, begränsning, invändning eller dataportabilitet ska besvaras. Om biträdet får en begäran som kan knytas till kunden vidarebefordras den utan onödigt dröjsmål, om inte lag hindrar det. Biträdet bistår, med hänsyn till behandlingens art och tillgänglig information, kunden genom tjänstens funktioner och skäliga kompletterande åtgärder; biträdet besvarar inte begäran i kundens ställe utan instruktion.
Underbiträden och invändningar
Kunden ger ett generellt skriftligt tillstånd att anlita underbiträden som behövs för tjänsten. Biträdet ska genom skriftliga avtal ålägga dem dataskyddsskyldigheter som i sak motsvarar detta avtal och ansvarar gentemot kunden för deras utförande av dessa skyldigheter. En aktuell förteckning med namn, tjänst och behandlingsland lämnas på begäran.
Kunden ska informeras om avsedda tillägg eller byten i rimlig tid före ändringen och ges möjlighet att skriftligen invända på dataskyddsgrund. Parterna ska då försöka hitta en lösning. Om det inte går får kunden begära att berörd behandling upphör enligt vad parterna avtalar, utan att lagstadgade rättigheter inskränks.
Säkerhet, stöd och incidenter
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt GDPR artikel 32 med hänsyn till risk, teknik och behandlingens art. Behörighet begränsas till personer som behöver uppgifterna för arbetet och som omfattas av sekretess. Åtgärderna i säkerhetsbilagan nedan beskriver skyddsområden; konkreta kontroller och underlag kan begäras från biträdet.
Vid en personuppgiftsincident som rör kunduppgifter meddelar biträdet kunden utan onödigt dröjsmål efter att ha fått kännedom om den. Meddelandet ska, i den mån uppgifterna finns, beskriva incidentens art, berörda uppgifter och registrerade, sannolika konsekvenser, vidtagna eller planerade åtgärder och kontaktväg för uppföljning. Ytterligare information lämnas löpande när den blir tillgänglig. Kunden ansvarar för att bedöma och vid behov anmäla incidenten till tillsynsmyndighet och registrerade inom sina lagstadgade tidsfrister.
Biträdet bistår skäligen med säkerhetsarbete, konsekvensbedömningar och förhandssamråd enligt GDPR artiklarna 32–36, utifrån behandlingens art och den information biträdet har.
Insyn och granskning
Biträdet gör den information tillgänglig som behövs för att visa att skyldigheterna enligt GDPR artikel 28 uppfylls och möjliggör granskning, även inspektion, av kunden eller en av kunden utsedd oberoende granskare. Omfattning, tidpunkt, sekretess och praktiskt genomförande samordnas i förväg för att skydda andra kunders uppgifter och inte i onödan störa tjänsten. Detta inskränker inte tvingande rätt till granskning.
Avslut, återlämning och radering
När behandlingen för kundens räkning upphör ska biträdet, enligt kundens val, återlämna eller radera kunduppgifterna och radera befintliga kopior, om inte tillämplig unionsrätt eller nationell rätt kräver fortsatt lagring. Parterna samordnar hur export eller återlämning ska ske i ett allmänt användbart format före stängning av åtkomst. Säkerhetskopior raderas i ordinarie gallringscykel och skyddas under tiden; exakt tidsplan och eventuella lagkrav ska bekräftas skriftligen vid avslut.
Bilaga 1 — Behandlingens beskrivning
Ändamål: tillhandahålla CertiDrives tjänster för digital fordonsregistrering, eCoC/eReKo, filhantering och tillhörande support enligt kundens val av funktioner. Art: mottagning, åtkomst, strukturering, lagring, överföring till av kunden valda mottagare, rättelse och radering. Varaktighet: avtalstiden och tiden som krävs för återlämning eller radering enligt ovan. Frekvens: löpande när kunden använder tjänsten.
Registrerade: kundens behöriga användare, kontaktpersoner och fysiska personer vars uppgifter finns i kundens fordons- och registreringsunderlag. Uppgiftskategorier kan omfatta namn, kontakt- och kontoidentiteter, behörigheter, tekniska loggar, fordonsidentifierare såsom registreringsnummer och chassinummer samt de uppgifter kunden lägger i registreringsfiler eller intyg. Exakt innehåll styrs av kundens användning; känsliga uppgifter ingår inte som ett förutsatt ändamål.
Kundens roll: personuppgiftsansvarig eller biträde åt egen ansvarig. Biträdets roll: biträde eller underbiträde. Eventuell behandling för biträdets egna ändamål regleras separat i integritetspolicyn.
Bilaga 2 — Tekniska och organisatoriska skyddsområden
Åtkomst: individuell behörighetsstyrning, minsta nödvändiga behörighet och rutiner för att avsluta åtkomst. Sekretess: instruktioner och sekretessåtaganden för behörig personal. Överföring och lagring: lämplig kryptering och skydd av autentiseringsuppgifter efter riskbedömning.
Tillgänglighet och integritet: säkerhetskopiering, återställning, loggning och rutiner för incidenthantering i den utsträckning det är lämpligt för tjänsten. Uppföljning: regelbunden översyn av åtgärdernas lämplighet och kontroll av underbiträden. Beskrivningen är inte en garanti om specifika certifieringar, datacenter eller återställningstider; begär aktuell säkerhetsdokumentation för en sådan bedömning.
Bilaga 3 — Tredjelandsöverföringar
Överföring utanför EU/EES får endast ske på kundens dokumenterade instruktion eller när det krävs för den avtalade tjänsten och en giltig mekanism enligt GDPR kapitel V finns. Vid behov ska parterna säkerställa tillämpliga standardavtalsklausuler enligt kommissionens beslut (EU) 2021/914, rätt modul för parternas roller och eventuella kompletterande skyddsåtgärder. Detta avsnitt utgör inte i sig ifyllda eller undertecknade standardavtalsklausuler; begär den tillämpliga överföringsdokumentationen och underbiträdeslistan innan en sådan överföring påbörjas.
Behöver du ett signerat exemplar?
Kontakta oss för att ingå personuppgiftsbiträdesavtal, få ett signerat exemplar eller begära aktuell lista över underbiträden och säkerhetsdokumentation.
Kontakta oss