01
Parter och bakgrund
Detta personuppgiftsbiträdesavtal har ingåtts mellan det företag som har tecknat ett abonnemang på Movea (Kunden, den personuppgiftsansvarige) och B2X ApS, CVR 46399250, Sofienhøjvej 10, 3. th., 2300 København S (Personuppgiftsbiträdet). Var för sig kallas de en part och tillsammans parterna.
Personuppgiftsbiträdet levererar Movea till Kunden enligt villkoren för Movea (huvudavtalet). När Kunden använder Movea behandlar Personuppgiftsbiträdet personuppgifter om Kundens egna kunder, medarbetare och samarbetspartner för Kundens räkning. Detta avtal fastställer parternas rättigheter och skyldigheter vid den behandlingen.
Avtalet är utformat för att uppfylla artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 (dataskyddsförordningen) och följer uppbyggnaden i den danska dataskyddsmyndighetens standardavtalsklausuler. Begrepp som definieras i artikel 4 i dataskyddsförordningen har samma betydelse här.
Avtalet accepteras tillsammans med villkoren för Movea när Kunden tecknar abonnemang, och är en integrerad del av huvudavtalet. Det har fyra bilagor: Bilaga A om behandlingen, Bilaga B om underbiträden, Bilaga C om instruktioner och säkerhet, och Bilaga D om parternas övriga reglering.
Avtalet gäller bara den behandling som Personuppgiftsbiträdet utför för Kundens räkning. Behandling där B2X ApS självt är personuppgiftsansvarigt, till exempel av Kundens kontaktpersoner, fakturering och demoförfrågningar, beskrivs i integritetspolicyn.
02
Den personuppgiftsansvariges rättigheter och skyldigheter
Kunden ansvarar för att behandlingen av personuppgifter sker i enlighet med dataskyddsförordningen, den danska dataskyddslagen och annan relevant lagstiftning, jfr artikel 24 i förordningen.
Kunden har rätt och skyldighet att bestämma för vilka ändamål och med vilka medel personuppgifter får behandlas i Movea.
Kunden ansvarar för att det finns en rättslig grund för den behandling som Personuppgiftsbiträdet instrueras att utföra, och för att uppfylla informationsskyldigheten gentemot de registrerade. Det gäller bland annat när Kunden skickar SMS och e-post till sina egna kunder och medarbetare genom Movea.
03
Personuppgiftsbiträdet handlar enligt instruktioner
Personuppgiftsbiträdet får bara behandla personuppgifter på dokumenterade instruktioner från Kunden, såvida inte behandlingen krävs enligt EU-rätt eller dansk rätt som Personuppgiftsbiträdet omfattas av. I så fall informerar Personuppgiftsbiträdet Kunden om det rättsliga kravet innan behandlingen, såvida inte den rätten förbjuder sådan information med hänvisning till ett viktigt allmänintresse.
Instruktionerna framgår av detta avtal med bilagor och av huvudavtalet. Kundens användning av funktionerna i Movea, inklusive inställningar, integrationer och utskick av meddelanden, är en dokumenterad instruktion. Kunden kan ge ytterligare instruktioner skriftligt till [email protected]. Instruktioner som kräver utveckling eller arbete utöver den ordinarie tjänsten avtalas särskilt.
Personuppgiftsbiträdet informerar omedelbart Kunden om en instruktion enligt Personuppgiftsbiträdets bedömning strider mot dataskyddsförordningen eller mot dataskyddsbestämmelser i annan EU-rätt eller dansk rätt. Personuppgiftsbiträdet kan avvakta Kundens ställningstagande innan instruktionen utförs.
04
Konfidentialitet
Personuppgiftsbiträdet ger bara tillgång till personuppgifter som behandlas för Kundens räkning till personer som står under Personuppgiftsbiträdets ledning, som har åtagit sig att iaktta konfidentialitet eller omfattas av en lagstadgad tystnadsplikt, och bara i den utsträckning det är nödvändigt för deras arbete.
Listan över personer med tillgång gås igenom löpande. Tillgången stängs när den inte längre är nödvändig.
Personuppgiftsbiträdet kan på Kundens begäran visa att personerna i fråga omfattas av konfidentialitet. Konfidentialitetsplikten gäller även efter att avtalet har upphört.
05
Säkerhet i samband med behandlingen
Personuppgiftsbiträdet vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till riskerna med behandlingen, jfr artikel 32 i dataskyddsförordningen. Bedömningen tar hänsyn till den senaste utvecklingen, kostnaderna, behandlingens art, omfattning, sammanhang och ändamål samt riskerna för fysiska personers rättigheter och friheter.
Kunden bedömer själv riskerna med sin behandling. Personuppgiftsbiträdet gör en självständig bedömning av riskerna med den behandling som sker i Movea och vidtar som minimum de åtgärder som står i Bilaga C.
Personuppgiftsbiträdet bistår Kunden med att fullgöra Kundens skyldigheter enligt artikel 32 i förordningen genom att tillhandahålla den information som är nödvändig för Kundens egen riskbedömning. Kräver Kundens bedömning ytterligare åtgärder utöver dem i Bilaga C avtalas de och betalningen för dem särskilt.
06
Underbiträden
Personuppgiftsbiträdet uppfyller villkoren i artikel 28.2 och 28.4 i dataskyddsförordningen för att anlita ett annat personuppgiftsbiträde (ett underbiträde).
Kunden ger genom detta avtal Personuppgiftsbiträdet ett allmänt skriftligt tillstånd att använda underbiträden. De underbiträden som är godkända när avtalet ingås står i Bilaga B.
Personuppgiftsbiträdet informerar Kunden skriftligt minst 30 dagar innan ett underbiträde läggs till eller byts ut, genom e-post till Kundens kontoägare eller genom meddelande i Movea. Kunden kan inom fristen göra invändningar, om invändningen är sakligt grundad i dataskyddsrättsliga förhållanden. Kan parterna inte hitta en lösning kan Kunden säga upp huvudavtalet till den tidpunkt då ändringen träder i kraft och få tillbaka förskottsbetalda avgifter för den återstående perioden.
Personuppgiftsbiträdet ålägger varje underbiträde samma dataskyddsskyldigheter som dem som framgår av detta avtal, genom ett avtal eller en annan rättsakt enligt EU-rätt eller dansk rätt, inklusive krav på tillräckliga garantier för lämpliga tekniska och organisatoriska åtgärder.
Fullgör ett underbiträde inte sina dataskyddsskyldigheter är Personuppgiftsbiträdet fullt ansvarigt gentemot Kunden för underbiträdets skyldigheter. Det påverkar inte de registrerades rättigheter enligt artiklarna 79 och 82 i förordningen.
Tjänster som Kunden själv väljer att koppla till Movea, till exempel ett bokföringssystem, är inte Personuppgiftsbiträdets underbiträden. Kunden har sitt eget avtalsförhållande med den leverantören, och överföringen dit sker enligt Kundens instruktion.
07
Överföring till tredjeländer
Varje överföring av personuppgifter till tredjeländer eller internationella organisationer får bara ske på dokumenterade instruktioner från Kunden och alltid i enlighet med kapitel V i dataskyddsförordningen.
Personuppgifter som behandlas för Kundens räkning lagras och behandlas inom EU/EES på de platser som står i Bilaga B och Bilaga C. Utan Kundens instruktion får Personuppgiftsbiträdet inte överföra uppgifter till en personuppgiftsansvarig eller ett personuppgiftsbiträde i ett tredjeland, överlåta behandlingen till ett underbiträde i ett tredjeland eller låta uppgifterna behandlas av Personuppgiftsbiträdet självt i ett tredjeland.
Krävs en överföring enligt EU-rätt eller dansk rätt som Personuppgiftsbiträdet omfattas av informerar Personuppgiftsbiträdet Kunden om kravet innan behandlingen, såvida inte den rätten förbjuder det.
Där ett underbiträde i Bilaga B ingår i en koncern med moderbolag utanför EU/EES anges överföringsgrunden där. Detta avtal är inte i sig en överföringsgrund enligt kapitel V i förordningen.
08
Bistånd till den personuppgiftsansvarige
Personuppgiftsbiträdet bistår, med tanke på behandlingens art och i den mån det är möjligt, Kunden genom lämpliga tekniska och organisatoriska åtgärder med att svara på begäranden från registrerade om utövande av deras rättigheter enligt kapitel III i dataskyddsförordningen: informationsskyldighet, tillgång, rättelse, radering, begränsning, underrättelse, dataportabilitet, invändning och automatiserat beslutsfattande.
Movea är byggt så att Kunden själv kan hitta, rätta, exportera och radera uppgifter om sina kunder: en kunds uppgifter kan hämtas som en samlad fil, och en kund kan raderas, varefter uppgifterna tas bort för gott efter 30 dagar, eller direkt om Kunden väljer det. Uppgifter om medarbetare kan Kunden själv hitta, rätta och ta bort; en samlad export av en medarbetares uppgifter levererar Personuppgiftsbiträdet på begäran. Tar Personuppgiftsbiträdet emot en begäran direkt från en registrerad skickar Personuppgiftsbiträdet den vidare till Kunden utan onödigt dröjsmål och besvarar den inte självt.
Personuppgiftsbiträdet bistår dessutom Kunden med att följa artiklarna 33–36 i förordningen: anmälan av incidenter till den behöriga tillsynsmyndigheten, i Danmark Datatilsynet (den danska dataskyddsmyndigheten), information till registrerade, konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheten, med tanke på behandlingens art och den information som Personuppgiftsbiträdet har.
För bistånd som går utöver funktionerna i Movea och vanlig support kan Personuppgiftsbiträdet kräva skälig ersättning enligt nedlagd tid, såvida inte behovet beror på Personuppgiftsbiträdets eget avtalsbrott.
09
Underrättelse om personuppgiftsincidenter
Personuppgiftsbiträdet underrättar Kunden utan onödigt dröjsmål och i den mån det är möjligt inom 48 timmar efter att ha fått vetskap om en personuppgiftsincident som rör uppgifter som behandlas för Kundens räkning, så att Kunden kan hålla sin frist på 72 timmar enligt artikel 33 i förordningen.
Underrättelsen skickas till Kundens kontoägare och innehåller, i den utsträckning informationen finns tillgänglig, det som står nedan. Kan allt inte lämnas samlat lämnas informationen i omgångar utan onödigt ytterligare dröjsmål.
Personuppgiftsbiträdet dokumenterar alla incidenter, inklusive de faktiska omständigheterna, effekterna och de korrigerande åtgärderna, och vidtar genast rimliga åtgärder för att begränsa skadan.
- Incidentens art, inklusive om möjligt kategorierna av och det ungefärliga antalet berörda registrerade och personuppgiftsposter.
- De sannolika konsekvenserna av incidenten.
- De åtgärder som Personuppgiftsbiträdet har vidtagit eller föreslår för att hantera incidenten och begränsa dess skadeverkningar.
- En kontaktpunkt hos Personuppgiftsbiträdet där Kunden kan få mer information.
10
Radering och återlämnande av uppgifter
När huvudavtalet upphör, oavsett orsak, fortsätter Personuppgiftsbiträdet att lagra Kundens data, så att Kunden kan se och exportera dem i ett strukturerat, allmänt använt och maskinläsbart format, tills Kunden begär radering. Kunden väljer själv om uppgifterna ska exporteras eller bara raderas.
Kunden kan när som helst, även medan avtalet löper, begära att alla personuppgifter som har behandlats för Kundens räkning raderas. Begäran lämnas av Kundens kontoägare i Movea och bekräftas med kontoägarens lösenord. Personuppgiftsbiträdet raderar uppgifterna från de aktiva systemen när 60 dagar har gått från begäran; fram till dess kan Kunden dra tillbaka begäran. Säkerhetskopior skrivs över enligt den fasta rotationen och senast 90 dagar därefter, och återställs inte till annat än radering under den perioden.
Raderingen omfattar även användarkonton som inte är knutna till en annan kund hos Personuppgiftsbiträdet. Uppgifter i system som Kunden själv har kopplat, till exempel ett bokföringssystem, berörs inte.
Personuppgiftsbiträdet bekräftar raderingen skriftligt. Radering sker inte i den utsträckning EU-rätt eller dansk rätt kräver att Personuppgiftsbiträdet lagrar uppgifterna. I så fall behandlas de bara för det ändamål och under den period som lagen kräver.
Raderar Kunden en kund, ett jobb, ett fordon eller utrustning medan avtalet löper kan det återställas i 30 dagar. Därefter tas personuppgifterna bort för gott från de aktiva systemen, inklusive namn, kontaktuppgifter, adresser, anteckningar, meddelanden och bilder, och från säkerhetskopior enligt samma rotation. Kunden kan välja att radera en kunds uppgifter direkt. Fakturor som Kunden har utfärdat, och offerter som har accepterats, sparas oförändrade så länge Kunden enligt bokföringslagen ska spara dem.
Utan att Kunden gör något raderar Personuppgiftsbiträdet frånvaroregistreringar fem år efter att frånvaron upphörde, förfrågningar från Kundens webbplats 12 månader efter senaste aktivitet och kommentarer i omdömen efter tre år. Offerter som inte har accepterats förlorar sin länk och de uppgifter mottagaren lämnade vid svaret, 12 månader efter att de gick ut.
11
Granskning och tillsyn
Personuppgiftsbiträdet ger tillgång till all information som krävs för att visa att artikel 28 i dataskyddsförordningen och detta avtal efterlevs, och möjliggör och bidrar till granskningar, inklusive inspektioner, som genomförs av Kunden eller av en revisor som Kunden har bemyndigat.
Personuppgiftsbiträdet upprättar en gång om året en skriftlig redogörelse för de tekniska och organisatoriska åtgärderna och för tillsynen över underbiträden, och skickar den till Kunden på begäran. Kunden kan dessutom ställa skriftliga frågor, som Personuppgiftsbiträdet besvarar inom rimlig tid.
Ger redogörelsen och svaren inte Kunden tillräcklig säkerhet kan Kunden med minst 30 dagars skriftligt varsel och högst en gång om året genomföra en granskning hos Personuppgiftsbiträdet, under ordinarie arbetstid och under konfidentialitet. Den begränsningen gäller inte vid en konkret incident eller vid ett föreläggande från en tillsynsmyndighet. Kunden står för sina egna och sin revisors kostnader. Personuppgiftsbiträdets tidsåtgång utöver en arbetsdag per granskning kan faktureras enligt nedlagd tid.
En granskning får inte ge tillgång till uppgifter om Personuppgiftsbiträdets andra kunder. Personuppgiftsbiträdet ger tillsynsmyndigheter som enligt lagstiftningen har tillträde till Kundens eller Personuppgiftsbiträdets lokaler tillträde mot uppvisande av behörig legitimation.
Personuppgiftsbiträdet utövar tillsyn över sina underbiträden, så som beskrivs i Bilaga C, och delar resultatet med Kunden på begäran.
12
Ansvar och företräde
Parternas ansvar gentemot varandra för överträdelse av detta avtal följer ansvarsreglerna och ansvarsbegränsningarna i huvudavtalet. Begränsningarna gäller inte vid uppsåt eller grov vårdslöshet, och de begränsar inte de registrerades rätt till ersättning enligt artikel 82 i dataskyddsförordningen eller en parts ansvar för sanktionsavgifter, böter eller andra sanktioner som en tillsynsmyndighet eller en domstol har ålagt den parten själv.
Vid motstridighet mellan detta avtal och huvudavtalet eller andra avtal mellan parterna har detta avtal företräde i alla frågor om behandling av personuppgifter. Vid motstridighet mellan detta avtal och dataskyddsförordningen har förordningen företräde.
Avtalet regleras av dansk rätt, och tvister avgörs vid samma forum som huvudavtalet.
13
Ikraftträdande, ändringar och upphörande
Avtalet träder i kraft när Kunden tecknar abonnemang och accepterar villkoren för Movea, och gäller så länge Personuppgiftsbiträdet behandlar personuppgifter för Kundens räkning. Det kan inte sägas upp särskilt så länge huvudavtalet löper, och det gäller efter huvudavtalets upphörande tills uppgifterna har raderats eller återlämnats enligt beskrivningen ovan.
Båda parter kan kräva att avtalet omförhandlas om lagändringar, praxis från en behörig tillsynsmyndighet eller EU-domstolen eller olämpligheter i avtalet ger anledning till det.
Personuppgiftsbiträdet kan ändra avtalet med minst 30 dagars skriftligt varsel när ändringen beror på lagkrav, myndighetspraxis eller ändringar i tjänsten, och ändringen inte försämrar skyddet för de registrerade. Ändringar i Bilaga B följer reglerna om underbiträden. Den gällande versionen ligger alltid på movea.dk/sv/personuppgiftsbitradesavtal med datum.
Kunden kan få en undertecknad kopia av avtalet genom att skriva till [email protected].
14
Bilaga A: Uppgifter om behandlingen
Ändamål. Personuppgiftsbiträdet behandlar personuppgifter för Kundens räkning för att tillhandahålla Movea: offerter och fakturering, planering och kalender, team och tidrapportering, rutter, fordon och utrustning, skaderapporter, kundarkiv, SMS och e-post som Kunden skickar, rapporter, support och säker drift.
Behandlingens art. Insamling, registrering, organisering, lagring, bearbetning, framtagning, användning, utlämning genom överföring till de mottagare som Kunden har valt, sammanförande, begränsning, radering och säkerhetskopiering.
Varaktighet. Behandlingen varar så länge huvudavtalet löper, och därefter tills radering har skett enligt avsnittet Radering och återlämnande av uppgifter.
Kategorier av registrerade och typer av uppgifter står nedan. Behandlingen omfattar som utgångspunkt bara vanliga personuppgifter enligt artikel 6 i förordningen. Kunden får inte lägga in särskilda kategorier av uppgifter enligt artikel 9, uppgifter om fällande domar i brottmål och lagöverträdelser eller personnummer i fritextfält, bilder eller anteckningar, om det inte har avtalats skriftligt med Personuppgiftsbiträdet.
- Kundens kunder och deras kontaktpersoner: namn, adress, e-post, telefonnummer, till- och frånflyttningsadresser med åtkomstförhållanden, uppdragshistorik, offerter och fakturor, meddelanden, interna anteckningar och samtycke till marknadsföring.
- Kundens medarbetare och användare: namn, e-post, telefonnummer, roll, körkortsbehörigheter, tilldelade uppdrag, tidrapporter, aktivitetslogg, inloggningsuppgifter och tvåfaktorsinställning.
- Andra personer som förekommer i uppdrag, skaderapporter eller bilder, till exempel kontaktpersoner på en adress: de uppgifter som Kunden väljer att registrera.
- Mottagare av SMS och e-post som skickas genom Movea: telefonnummer eller e-post, meddelandets innehåll och leveransstatus.
15
Bilaga B: Underbiträden
När avtalet träder i kraft har Kunden godkänt användningen av underbiträdena nedan för den beskrivna behandlingen. Personuppgiftsbiträdet får inte använda ett underbiträde för en annan behandling än den beskrivna, eller låta ett annat underbiträde utföra den, utan att följa reglerna i avsnittet Underbiträden.
Underbiträden med moderbolag i USA behandlar uppgifterna på de angivna EU-platserna. I den utsträckning en överföring till USA ändå skulle äga rum sker den med stöd av EU-kommissionens beslut om EU-U.S. Data Privacy Framework, som leverantören är certifierad enligt, och annars med stöd av EU-kommissionens standardavtalsklausuler.
Adressökning och kartor i Movea levereras av Google Maps Platform. När en användare skriver en adress skickas den inmatade texten och användarens IP-adress till Google, och när ett jobb planeras kan adressernas koordinater skickas till Google för att beräkna körtid. Google är självständigt personuppgiftsansvarig för den behandlingen enligt Googles egna villkor (Google Maps Controller-Controller Data Protection Terms) och är därför inte ett underbiträde. Kunden instruerar genom detta avtal Personuppgiftsbiträdet att lämna ut uppgifterna till Google för det ändamålet.
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Tyskland: hosting av applikation och databas. Plats: Tyskland.
- DigitalOcean, LLC, USA: lagring av uppladdade filer, inklusive bilder av skador och fordon. Plats: Frankfurt, Tyskland.
- Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg: utskick av e-post (Amazon SES). Plats: EU-region.
- inMobile ApS, Danmark: utskick av SMS. Behandlar telefonnummer, meddelandets innehåll och leveransstatus. Plats: Danmark/EU.
- Cloudflare, Inc., USA: nätverk, skydd mot angrepp och spamkontroll framför app.movea.dk och api.movea.dk. Behandlar IP-adresser och trafikdata i transit. Plats: Cloudflares globala nätverk, där trafik från EU som utgångspunkt hanteras i europeiska datacenter. Överföringsgrund: EU-U.S. Data Privacy Framework.
- motorapi.dk, Danmark: sökning av fordonsuppgifter utifrån registreringsnummer. Behandlar bara registreringsnumret. Plats: Danmark.
- Laravel Holdings Inc., USA: övervakning av fel och svarstider i applikationen (Laravel Nightwatch). Behandlar tekniska uppgifter om förfrågningar, fel och bakgrundsjobb, som kan omfatta användarens id, namn, e-post och IP-adress. Plats: EU.
- 650 Industries, Inc. (Expo), USA: leverans av pushnotiser till Movea-appen i telefonen. Behandlar enhetens push-token och notisens innehåll, som inte sparas längre än vad som krävs för att lämna över notisen till Apple eller Google. Plats: USA. Överföringsgrund: EU-kommissionens standardavtalsklausuler.
16
Bilaga C: Instruktioner och säkerhet
Föremålet för behandlingen. Personuppgiftsbiträdet behandlar personuppgifter genom att driva Movea för Kunden så som beskrivs i Bilaga A och i huvudavtalet.
Säkerhetsnivå. Behandlingen omfattar vanliga personuppgifter om ett större antal privatpersoner, inklusive adresser och kontaktuppgifter, och en hög säkerhetsnivå ska därför upprättas. Personuppgiftsbiträdet kan och ska självt besluta vilka åtgärder som är nödvändiga, men vidtar som minimum dem som står nedan.
Lagringsperiod och raderingsrutiner. Uppgifterna lagras tills Kunden raderar dem eller tills avtalet upphör, varefter de raderas enligt avsnittet Radering och återlämnande av uppgifter. Kunden bestämmer själv lagringsperioderna för sina data i Movea.
Plats. Behandlingen sker hos Personuppgiftsbiträdet i Danmark och på de platser som står i Bilaga B. Medarbetare kan arbeta på distans inom EU/EES genom säkrade förbindelser.
Instruktion om tredjeländer. Kunden har inte gett någon instruktion om överföring till tredjeländer utöver det som framgår av Bilaga B. Utan en sådan instruktion får Personuppgiftsbiträdet inte göra överföringar.
Tillsyn över underbiträden. Personuppgiftsbiträdet bedömer varje underbiträde innan det tas i bruk, och går därefter minst en gång om året igenom underbiträdets revisionsrapporter, certifieringar eller motsvarande dokumentation, till exempel ISO 27001 eller SOC 2, och följer upp väsentliga avvikelser.
- Kryptering under transport: all trafik till och från Movea är krypterad med TLS.
- Kryptering i databasen: känsliga fält, inklusive kontaktuppgifter, åtkomstnycklar till integrationer och tvåfaktorshemligheter, är krypterade på fältnivå. Lösenord sparas bara som hash.
- Åtskillnad mellan kunder: varje förfrågan avgränsas automatiskt till Kundens eget företag på servern, och åtkomst utan ett giltigt företag returnerar ingenting.
- Åtkomststyrning: rollbaserad åtkomst, där varje åtgärd godkänns på servern utifrån användarens roll. Tvåfaktorsinloggning är tillgänglig för alla användare. Lösenord ska vara minst 12 tecken och kontrolleras mot kända läckor.
- Administrativ åtkomst: bara de medarbetare hos Personuppgiftsbiträdet som har ett arbetsrelaterat behov har tillgång till produktionsdata, med personliga konton och tvåfaktorsinloggning.
- Loggning: åtgärder på uppdrag, kunder och fordon registreras i en aktivitetslogg. Systemet är byggt så att känsliga personuppgifter inte skrivs i tekniska loggfiler.
- Skydd mot missbruk: begränsning av antal försök vid inloggning och i offentliga formulär, spamkontroll och skydd mot överbelastningsattacker.
- Skydd mot felskickade meddelanden: dubblettkontroll och tak för antal SMS per mottagare och per företag, och testmiljöer kan inte skicka till riktiga mottagare.
- Säkerhetskopiering: databasen säkerhetskopieras regelbundet, kopiorna lagras krypterade inom EU, och återställning testas.
- Utveckling och drift: ändringar går igenom automatiska tester och kodgranskning, beroenden hålls uppdaterade, och produktionsdata används inte i utvecklings- och testmiljöer.
- Organisatoriskt: medarbetare omfattas av konfidentialitet, instrueras i behandling av personuppgifter, och det finns en fast rutin för hantering av personuppgiftsincidenter.
17
Bilaga D: Parternas övriga reglering
Kontaktpunkt hos Personuppgiftsbiträdet för alla ärenden enligt detta avtal, inklusive om personuppgiftsincidenter: [email protected].
Kontaktpunkt hos Kunden är den användare som är registrerad som kontoägare i Movea. Kunden ansvarar för att kontoägarens e-post är aktuell, eftersom underrättelser enligt detta avtal skickas dit.
Personuppgiftsbiträdet har inte utsett något dataskyddsombud, eftersom Personuppgiftsbiträdet inte är skyldigt att göra det enligt artikel 37 i förordningen.
Se även Villkor.
