DATABEHANDLINGSAVTAL
DPA
Standard DPA · Version 1.0 · EvaluationsHub av Vockam SAS
Klicka här för att signera din kopiera
| PARTER I DETTA AVTAL | |
| Regulator | [Kundens enhetsnamn], registrerat i [Jurisdiktion], registrerat kontor på [Adress] (”den personuppgiftsansvarige”) |
| Processorn | Vockam SAS, ett franskt Société par Actions Simplifiée (SAS), registreringsnr. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Frankrike, drift EvaluationsHub (”Behandlaren”) |
| Giltig datum | [DATUM] |
| Tillämplig lag | Fransk lag och EU:s GDPR |
| Behörighet | Domstolarna i Paris, Frankrike |
Detta databehandlingsavtal (”DPA”) är standardavtalet för databehandling som utfärdats av Vockam SAS (som driver EvaluationsHub) till sina kunder. Det utgör en del av huvudavtalet eller användarvillkoren (”huvudavtalet”) mellan parterna ovan och anger villkoren för hur personuppgiftsbiträdet ska behandla personuppgifter för den personuppgiftsansvariges räkning i samband med EvaluationsHub Genom att underteckna nedan accepterar den personuppgiftsansvarige villkoren i detta dataskyddsavtal.
- Definitioner
I detta dataskyddsavtal har följande termer följande betydelse:
| Lagar om dataskydd | All tillämplig lagstiftning gällande dataskydd och integritet, inklusive EU:s allmänna dataskyddsförordning 2016/679 (”GDPR”), den franska dataskyddslagen (Loi Informatique et Libertés) och all tillämplig nationell genomförandelagstiftning, i dess ändrade eller ersatta lydelse från tid till annan. |
| Personuppgifter | Har den betydelse som anges i artikel 4(1) GDPR: all information som rör en identifierad eller identifierbar fysisk person. |
| Bearbetning | Har den betydelse som anges i artikel 4(2) i GDPR: varje åtgärd som utförs på personuppgifter. |
| registrerade | Den identifierade eller identifierbara fysiska person som personuppgifterna avser. |
| Personuppgiftsintrång | Har den betydelse som anges i artikel 4(12) GDPR: ett säkerhetsintrång som leder till oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt utlämnande av eller åtkomst till personuppgifter. |
| Underbiträde | Varje tredje part som anlitas av personuppgiftsbiträdet för att behandla personuppgifter för den personuppgiftsansvariges räkning. |
| Standardavtalsklausuler (SCC) | EU-kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021 om standardavtalsklausuler för överföring av personuppgifter till tredjeländer, i dess aktualisering från tid till annan. |
| EES | Europeiska ekonomiska samarbetsområdet. |
| TOMS | Tekniska och organisatoriska åtgärder enligt beskrivningen i bilaga 2. |
- Omfattning och varaktighet
2.1 Ämnesinnehavaren. Personuppgiftsbiträdet tillhandahåller en plattform för hantering av leverantörsrelationer (SRM) och utvärdering av kundupplevelser (“EvaluationsHub”). Personuppgiftsbehandlaren behandlar endast Personuppgifter i den utsträckning det är nödvändigt för att leverera dessa tjänster enligt Huvudavtalet.
2.2 Varaktighet. Detta dataskyddsavtal förblir i kraft så länge personuppgiftsbehandlaren behandlar personuppgifter enligt huvudavtalet. Det upphör automatiskt vid uppsägning eller utgång av huvudavtalet, med förbehåll för att skyldigheterna enligt klausul 8 (Radering eller återlämnande av uppgifter) fortsätter att gälla.
- Bearbetning endast enligt instruktioner
3.1 Dokumenterade instruktioner. Personuppgiftsbehandlaren ska behandla personuppgifter endast enligt dokumenterade instruktioner från den personuppgiftsansvarige, i enlighet med detta dataskyddsavtal eller huvudavtalet, såvida det inte krävs enligt unionsrätt eller nationell rätt. I sådant fall ska personuppgiftsbehandlaren informera den personuppgiftsansvarige om detta rättsliga krav före behandling, såvida det inte är förbjudet enligt lag av hänsyn till allmänintresset.
3.2 Meddelande om konflikter. Om personuppgiftsbehandlaren anser att en instruktion från den personuppgiftsansvarige skulle strida mot dataskyddslagarna, ska personuppgiftsbehandlaren omedelbart underrätta den personuppgiftsansvarige och kan avbryta den relevanta behandlingen tills problemet är löst.
3.3 Personalsekretess. Personuppgiftsbehandlaren ska säkerställa att alla personer som är behöriga att behandla personuppgifter har åtagit sig att följa avtalsenliga eller lagstadgade sekretessskyldigheter.
- Säkerhet
4.1 Lämpliga åtgärder. Personuppgiftsbehandlaren ska implementera och upprätthålla de tekniska och organisatoriska åtgärder som anges i bilaga 2 (TOM). Dessa åtgärder ska säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med hänsyn till behandlingens art, omfattning, sammanhang och syften, samt risken för de registrerades rättigheter och friheter.
4.2 Uppdateringar av TOM:er. Personuppgiftsbehandlaren får uppdatera eller ändra TOM:erna från tid till annan, förutsatt att sådana uppdateringar inte väsentligt minskar den övergripande säkerhetsnivån. Personuppgiftsbehandlaren ska meddela den personuppgiftsansvarige om eventuella väsentliga minskningar av säkerhetsåtgärder minst 30 dagar i förväg.
4.3 Personalutbildning. Personuppgiftsbehandlaren ska säkerställa att all personal med tillgång till personuppgifter får tillräcklig och regelbunden utbildning om dataskyddsskyldigheter och säkerhetsrutiner.
- Delbehandling
5.1 Allmänt tillstånd. Den personuppgiftsansvarige ger personuppgiftsbiträdet ett allmänt skriftligt tillstånd att anlita de underpersonuppgiftsbiträden som anges i bilaga 3, i enlighet med villkoren i denna klausul 5.
5.2 Underbiträdesskyldigheter. Innan ett underbiträde anlitas ska biträdet ålägga underbiträdet dataskyddsskyldigheter som är likvärdiga med dem i detta dataskyddsavtal, i synnerhet genom att tillhandahålla tillräckliga garantier för att implementera lämpliga avtal om hantering av personuppgifter. Biträdet förblir fullt ansvarigt gentemot den personuppgiftsansvarige för sina underbiträdeshandlingar och underlåtenheter.
5.3 Ändringar av underbiträden. Biträdet ska ge den personuppgiftsansvarige minst 30 dagars skriftligt meddelande om eventuella planerade ändringar av listan över underbiträden (tillägg eller ersättningar). Den personuppgiftsansvarige får invända mot sådana ändringar av rimliga skäl inom 15 dagar efter mottagandet av meddelandet. Om den personuppgiftsansvarige invänder och biträdet inte kan tillgodose invändningen, får den personuppgiftsansvarige säga upp de relevanta tjänsterna utan påföljd genom skriftligt meddelande.
5.4 Underbiträden utanför EES. Om en underbiträde är belägen utanför EES i ett land som inte erkänns av Europeiska kommissionen som ett land som tillhandahåller en adekvat nivå av dataskydd, ska biträdet säkerställa att en lämplig överföringsmekanism finns på plats (t.ex. standardkontraktsklausuler) innan några personuppgifter överförs till underbiträdet. Bekräftade överföringsmekanismer för nuvarande underbiträden utanför EES beskrivs i bilaga 3.
- Internationella dataöverföringar
6.1 Primär lagring. Personuppgifter lagras och behandlas huvudsakligen inom EES, med hjälp av AWS-infrastruktur i EU (Irland och Frankfurt-regionerna).
6.2 Överföringar utanför EES. Om personuppgifter överförs till ett land utanför EES som inte omfattas av ett beslut om adekvat skyddsnivå, ska personuppgiftsbiträdet säkerställa att en av följande skyddsåtgärder finns på plats innan överföringen sker: (a) EU:s standardavtalsklausuler (2021/914) har undertecknats med relevant underpersonuppgiftsbiträde; eller (b) en annan laglig överföringsmekanism som erkänns enligt artikel 46 i GDPR gäller. Detaljer om tillämpliga skyddsåtgärder för varje underpersonuppgiftsbiträde anges i bilaga 3.
6.3 Underrättelse. Personuppgiftsbehandlaren ska omedelbart underrätta den personuppgiftsansvarige om någon skyddsåtgärd som avses i klausul 6.2 upphör att vara giltig eller väsentligt ändras.
- Hjälp med rättigheter för registrerade
7.1 Begäranden från registrerade. Med beaktande av behandlingens art ska personuppgiftsbiträdet bistå den personuppgiftsansvarige genom att implementera lämpliga tekniska och organisatoriska åtgärder för att fullgöra sin skyldighet att svara på begäranden från registrerade som utövar sina rättigheter enligt kapitel III i GDPR (inklusive rätt till åtkomst, rättelse, radering, begränsning, portabilitet och invändning).
7.2 Vidarebefordran av begäranden. Om personuppgiftsbiträdet tar emot en begäran direkt från en registrerad person ska personuppgiftsbiträdet vidarebefordra den till den personuppgiftsansvarige inom 5 arbetsdagar och ska inte självt svara på begäran utan den personuppgiftsansvariges skriftliga förhandsgodkännande, såvida det inte krävs enligt lag.
7.3 Ytterligare bistånd. Personuppgiftsbehandlaren ska även bistå den personuppgiftsansvarige med att säkerställa att dennes skyldigheter uppfylls avseende: (a) behandlingssäkerhet (artikel 32 i GDPR); (b) anmälan av personuppgiftsincidenter till tillsynsmyndigheter och registrerade (artiklarna 33–34 i GDPR); och (c) konsekvensbedömningar avseende dataskydd och föregående samråd (artiklarna 35–36 i GDPR).
- Anmälan om personuppgiftsintrång
8.1 Underrättelse till den registeransvarige. Personuppgiftsbiträdet ska underrätta den registeransvarige utan onödigt dröjsmål, och under alla omständigheter utan onödigt dröjsmål och under alla omständigheter inom 72 timmar, efter att ha blivit medveten om ett personuppgiftsintrång som påverkar personuppgifter som behandlas enligt detta dataskyddsavtal.
8.2 Innehåll i anmälan. En sådan anmälan ska, i den utsträckning den då är känd, innehålla: (a) en beskrivning av intrångets art, inklusive kategorier och ungefärligt antal berörda registrerade och personuppgiftsregister; (b) namn och kontaktuppgifter till personuppgiftsbehandlarens dataskyddskontakt (team@evaluationshub.com); (c) en beskrivning av de sannolika konsekvenserna av intrånget; och (d) en beskrivning av de åtgärder som vidtagits eller föreslås för att åtgärda intrånget, inklusive riskreducerande åtgärder.
8.3 Ytterligare information. Om inte all information är tillgänglig vid tidpunkten för den första anmälan ska personuppgiftsbehandlaren tillhandahålla ytterligare information i faser allt eftersom den blir tillgänglig, utan onödigt dröjsmål.
8.4 Registerföring. Personuppgiftsbehandlaren ska dokumentera alla personuppgiftsincidenter, inklusive fakta, effekter och vidtagna åtgärder, och göra sådana register tillgängliga för den personuppgiftsansvarige på begäran.
- Datalagrings
9.1 Lagringstider. Personuppgiftsbehandlaren ska inte lagra personuppgifter längre än vad som är nödvändigt för de ändamål som anges i bilaga 1. Om inte annat skriftligen överenskommits gäller följande maximala lagringsperioder:
| Datakategori | Förvaringsperiod |
| Aktiva användarkontodata | Huvudavtalets varaktighet |
| Prestationsutvärderingar och bedömningar | 3 år från skapande, om inte radering begärs tidigare |
| Inloggningsuppgifter (åtkomstloggar) | 12 månader från skapelsen |
| Säkerhetskopior | 90 dagar från uppsägningen av huvudavtalet |
| Revisionsloggar | 3 år från skapande (rättslig skyldighet) |
- Radering eller återlämnande av data
10.1 Vid uppsägning. Vid uppsägning eller utgång av Huvudavtalet ska personuppgiftsbiträdet, efter den personuppgiftsansvariges val och inom 30 dagar efter mottagandet av en skriftlig begäran: (a) på ett säkert sätt återlämna alla personuppgifter till den personuppgiftsansvarige i ett allmänt använt maskinläsbart format; eller (b) på ett säkert sätt radera och förstöra alla personuppgifter (och alla kopior därav), såvida inte unionsrätten eller medlemsstaternas rätt kräver fortsatt lagring.
10.2 Bekräftelse. Personuppgiftsbehandlaren ska ge den personuppgiftsansvarige en skriftlig bekräftelse på radering eller återlämnande inom 30 dagar efter att åtgärden slutförts.
10.3 Återstående kopior. Personuppgiftsbehandlaren ska vidta kommersiellt rimliga åtgärder för att säkerställa att även underpersonuppgiftsbehandlare raderar eller återlämnar personuppgifter i enlighet med denna klausul 10.
- Revisionsrättigheter
11.1 Information. Personuppgiftsbehandlaren ska tillhandahålla den personuppgiftsansvarige all information som rimligen är nödvändig för att visa att skyldigheterna i detta dataskyddsavtal och artikel 28 i GDPR är uppfyllda.
11.2 Revisioner. Personuppgiftsbehandlaren ska tillåta och bidra till revisioner, inklusive inspektioner, som utförs av den Personuppgiftsansvarige eller en revisor som den Personuppgiftsansvarige utsett, under förutsättning att: (a) den Personuppgiftsansvarige lämnar skriftligt meddelande minst 30 dagar i förväg; (b) revisioner genomförs högst en gång per kalenderår (förutom efter en misstänkt Personuppgiftsincident); (c) revisionen genomförs under normal kontorstid och på ett sätt som minimerar störningar; och (d) kostnaderna för revisionen bärs av den Personuppgiftsansvarige såvida inte revisionen avslöjar väsentliga bristande efterlevnad, i vilket fall kostnaderna ska bäras av Personuppgiftsbehandlaren.
11.3 Certifieringar. På den personuppgiftsansvariges begäran ska personuppgiftsbiträdet tillhandahålla kopior av relevanta tredjepartscertifieringar (t.ex. ISO 27001, när dessa erhållits) eller sammanfattningar av säkerhetsbedömningar i stället för eller utöver en revision på plats, i förekommande fall. Personuppgiftsbiträdet arbetar för närvarande med ISO 27001-certifiering.
- Dataskyddskonsekvensbedömningar
12.1 Personuppgiftsbehandlaren ska i rimlig utsträckning bistå den personuppgiftsansvarige med att genomföra eventuella konsekvensbedömningar gällande dataskydd (DPIA) som krävs enligt artikel 35 i GDPR, genom att: (a) tillhandahålla relevant information om behandlingsverksamheten, riskerna och de operativa åtgärderna (TOM); (b) delta i samrådsmöten med rimlig varsel; och (c) omedelbart svara på skriftliga frågor gällande behandlingsverksamheten som beskrivs i bilaga 1.
- Ansvar
13.1 Ansvarstak. I den utsträckning som tillämplig lag tillåter, ska personuppgiftsbehandlarens totala aggregerade ansvar gentemot den personuppgiftsansvarige enligt eller i samband med detta dataskyddsavtal (oavsett om det gäller avtal, skadeståndsgrundande handlingar, oaktsamhet eller på annat sätt) inte överstiga de totala avgifter som den personuppgiftsansvarige har betalat eller ska betala till personuppgiftsbehandlaren under den 12-månadersperioden omedelbart före den händelse som ger upphov till kravet ("Ansvarstaket"). Om Huvudavtalet täcker en period på mindre än 12 månader vid tidpunkten för kravet, ska ansvarstaket vara de totala avgifter som hittills har betalats eller ska betalas enligt Huvudavtalet.
13.2 Undantag från taket. Ansvarstaket ska inte gälla för: (a) någon av parternas ansvar för dödsfall eller personskada orsakad av dess försummelse; (b) någon av parternas ansvar för bedrägeri eller bedräglig vilseledande framställning; eller (c) något ansvar som inte kan uteslutas eller begränsas enligt tillämplig lag.
13.3 Ömsesidigt ansvar. Om båda parter är ansvariga för skada orsakad av ett brott mot GDPR, ska vardera parten vara ansvarig för sin del av skadan i enlighet med artikel 82 i GDPR. Ansvarstaket i klausul 13.1 gäller för personuppgiftsbehandlarens andel av sådant ansvar.
13.4 Begränsande åtgärder. Vardera parten ska vidta rimliga åtgärder för att begränsa eventuell förlust eller skada som den lider till följd av den andra partens brott mot detta dataskyddsavtal.
- Tillämplig lag och jurisdiktion
14.1 Detta dataskyddsavtal regleras av och tolkas i enlighet med fransk lag och tillämplig EU-lagstiftning, inklusive GDPR.
14.2 Alla tvister som uppstår till följd av eller i samband med detta dataskyddsavtal ska omfattas av exklusiv jurisdiktion för domstolarna i Paris, Frankrike, om inte annat följer av tillämplig lag.
- signaturer
Genom att underteckna nedan godkänner parterna villkoren i detta databehandlingsavtal.
| För och på uppdrag av den personuppgiftsansvarige (kunden) | För och på uppdrag av Vockam SAS (Personuppgiftsbiträde) |
| Fullständigt namn: _______________________________ | Fullständigt namn: Bert Paesbrugghe |
| Titel: _______________________________________ | Titel: Grundare och VD, Vockam SAS |
| Företag: _________________________________ | Företag: Vockam SAS |
| Signatur: | Signatur: |
BILAGA 1 — Beskrivning av behandlingsaktiviteter
| Kategorier av registrerade | • Kundens anställda och auktoriserade plattformsanvändare • Representanter för kundens leverantörer och återförsäljare |
| Typer av personuppgifter | • Namn och jobbtitlar • Professionella e-postadresser • Företagskontaktuppgifter (telefon, adress) • Leverantörs- och kundnamn • Data om prestationsutvärdering • Plattformsinloggningsuppgifter (lagras endast som envägshashade värden; inloggningsuppgifter i klartext sparas aldrig) • Användarbeteende- och användningsloggar |
| Bearbetningens art | Insamling, lagring, hämtning, användning, utlämnande (till behöriga användare) och radering av personuppgifter. |
| Syfte med behandlingen | För att underlätta leverantörs- och kundutvärderingar, riskbedömningar och hantering av SRM-plattformen enligt EvaluationsHub tjänsten. |
| Rättslig grund (registeransvarigs grund) | Den personuppgiftsansvarige ansvarar för att identifiera och dokumentera sin egen rättsliga grund för behandling enligt artikel 6 i GDPR (t.ex. artikel 6(1)(b) – fullgörande av avtal; eller artikel 6(1)(f) – berättigade intressen). EvaluationsHub behandlar personuppgifter enbart på den personuppgiftsansvariges instruktioner och fastställer inte den rättsliga grunden. |
BILAGA 2 — Tekniska och organisatoriska åtgärder (TOM)
| Mäta | Genomförande |
| Kryptering vid vila | AES-256-kryptering för alla personuppgifter som lagras i AWS S3- och RDS-databaser. |
| Kryptering i transit | TLS 1.2 eller högre för alla dataöverföringar. TLS 1.0 och 1.1 är inaktiverade. |
| Åtkomstkontroll | Strikt rollbaserad åtkomstkontroll (RBAC). Åtkomst till personuppgifter beviljas endast på behovsnivå. |
| Autentisering | Tvåfaktorsautentisering (2FA) är obligatorisk för alla personal- och administrativa konton med åtkomst till personuppgifter. |
| Hantering av autentiseringsuppgifter | Användarlösenord lagras uteslutande som envägs saltade hashkoder (bcrypt eller motsvarande). Lösenord i klartext lagras eller loggas aldrig. |
| Data Residency | Alla personuppgifter lagras i AWS EU-regioner (Irland/Frankfurt). Inga personuppgifter replikeras utanför EES om inte en giltig överföringsmekanism finns på plats (se bilaga 3). |
| Säkerhetskopiering och motståndskraft | Automatiserade dagliga säkerhetskopior lagras i AWS Tillgänglighetszoner inom EU. RPO: 24 timmar. RTO: 8 timmar. |
| Revisionsloggar | Oföränderliga loggar upprätthålls för all dataåtkomst, ändring och borttagning. Loggarna sparas i 3 år. |
| Sårbarhetshantering | Regelbundna säkerhetstester utförs i enlighet med processorns säkerhetsprogram. Processorn strävar aktivt efter ISO 27001-certifiering. Kritiska sårbarheter åtgärdas riskprioriterat. |
| Incidentrespons | En dokumenterad incidenthanteringsplan upprätthålls och testas årligen. Personuppgiftsbehandlaren åtar sig att meddela den personuppgiftsansvarige inom 72 timmar efter ett bekräftat personuppgiftsincident (se klausul 8). |
| Leverantörshantering | Underbiträden är skyldiga att genomföra due diligence-förfaranden avseende dataskydd och avtalsenliga dataskyddsskyldigheter innan de anlitas. |
BILAGA 3 — Godkända underbiträden
Följande underbiträden är auktoriserade från och med ikraftträdandet. Biträdet ska meddela eventuella ändringar 30 dagar i förväg i enlighet med klausul 5.3.
| Underbiträde | Syfte | Land | Överföringsmekanism | Datakategorier |
| Amazon Web Services (AWS) | Molninfrastruktur och hosting | EES (Irland / Frankfurt) | Tillräcklighet — EES-baserad; AWS DPA på plats | Alla personuppgifter |
| Rand | Betalningshantering (i förekommande fall) | Sverige | SCC:er (modul 2: Controller-to-Processor) körda | Faktureringskontaktens namn, e-postadress och endast betalningsmetadata |
| Zoho Corporation | CRM, e-postkampanjer, supportchatt | USA / Indien | Standardkontraktskunder (modul 2) körda; Zoho EU-datalagringsalternativ aktiverat. Obs: omfattningen av data som behandlas av AI-funktioner inom Zoho styrs av Zohos egen DPA och sekretessdokumentation, tillgänglig på zoho.com/privacy.html | Namn, e-postadresser, affärskontaktuppgifter |
| Pitangent Technologies | Mjukvaruutveckling och underhåll | Indien | Standardkontraktskunder (modul 2: Personuppgiftsansvarig till personuppgiftsbiträde) exekveras; åtkomst begränsad till anonymiserade/testade data; ingen åtkomst till produktionspersonuppgifter utan personuppgiftsansvarigs samtycke | Anonymiserade/pseudonymiserade uppgifter endast i normala fall |
| Mixpanel | Analys av plattformsanvändning | Sverige | Standardkontraktskunder (modul 2) körda; datalagring i EU aktiverad | Endast pseudonymiserade användarbeteenden och användningsloggar |
* EvaluationsHub (Vockam SAS) garanterar att standardkontraktsklausuler och/eller motsvarande överföringsmekanismer finns på plats hos alla ovan angivna underbiträden utanför EES. Kopior av relevanta standardkontraktsklausuler är tillgängliga för den personuppgiftsansvarige på skriftlig begäran till team@evaluationshub. Com.
