Detta personuppgiftsbiträdesavtal är en mall som tagits fram för 1click2open och bör granskas av kvalificerad juridisk rådgivare innan du förlitar dig på det.
Detta personuppgiftsbiträdesavtal ("DPA") utgör en del av de allmänna villkoren mellan dig ("kunden", den personuppgiftsansvarige) och 1click2open ("Proofwright", personuppgiftsbiträdet), och gäller när Proofwright behandlar personuppgifter för kundens räkning — till exempel uppgifter om kundens egna kundwebbplatser som förs in i konsolen. Det återspeglar Article 28 i EU:s allmänna dataskyddsförordning (GDPR).
1. Roller och omfattning
Kunden är personuppgiftsansvarig (eller ett personuppgiftsbiträde som agerar för sina egna kunder) och Proofwright är personuppgiftsbiträde. Vardera parten ska följa tillämplig dataskyddslagstiftning. Föremål, varaktighet, art, syfte, typer av uppgifter och kategorier av registrerade anges i Annex I.
2. Personuppgiftsbiträdets skyldigheter
Proofwright kommer att:
- Behandla personuppgifter endast enligt kundens dokumenterade instruktioner (inklusive såsom anges i villkoren och detta DPA), såvida inte lag kräver annat, i vilket fall Proofwright informerar kunden där så är tillåtet.
- Säkerställa att personer som bemyndigats att behandla uppgifterna är bundna av sekretess.
- Genomföra de tekniska och organisatoriska åtgärder som anges i Annex II (Art. 32).
- Bistå kunden, så långt det rimligen är möjligt, med att besvara begäranden från registrerade och med kundens skyldigheter enligt Arts. 32–36 (säkerhet, anmälan av incidenter, konsekvensbedömningar).
- Efter kundens val radera eller återlämna personuppgifter vid tjänsternas upphörande och radera befintliga kopior, såvida inte lagring krävs enligt lag.
- Tillhandahålla den information som rimligen är nödvändig för att visa efterlevnad och möjliggöra revisioner enligt avsnitt 6.
3. Underbiträden
Kunden ger ett allmänt godkännande för att Proofwright anlitar de underbiträden som anges i Annex III för att tillhandahålla tjänsten. Proofwright ålägger varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än detta DPA och förblir ansvarigt för deras fullgörande. Proofwright kommer att lämna minst 30 dagars varsel (via e-post eller på denna sida) innan ett underbiträde läggs till eller byts ut, under vilken tid kunden kan invända på rimliga dataskyddsgrunder.
4. Säkerhet
Proofwright upprätthåller de tekniska och organisatoriska åtgärder som beskrivs i Annex II, inklusive kryptering vid överföring, hashade inloggningsuppgifter, åtkomstkontroll, isolering mellan tenants, hastighetsbegränsning, manipuleringssäker bevisloggning och säkerhetskopior på annan plats.
5. Personuppgiftsincidenter
Proofwright kommer att underrätta kunden utan onödigt dröjsmål, och i vart fall inom 72 timmar från att bli medveten om det, om en personuppgiftsincident som påverkar kundens uppgifter, med den information som rimligen finns tillgänglig för att hjälpa kunden att uppfylla sina egna skyldigheter.
6. Revisioner
Proofwright kommer att tillhandahålla den information som är nödvändig för att visa efterlevnad och, efter rimligt förhandsvarsel och med förbehåll för sekretess, tillåta revisioner (inklusive inspektioner) av kunden eller en revisor som kunden utser, högst en gång per år såvida inte en tillsynsmyndighet kräver annat.
7. Internationella överföringar
När behandlingen innefattar överföring av personuppgifter utanför Europeiska ekonomiska samarbetsområdet förlitar sig parterna på Europeiska kommissionens standardavtalsklausuler (Decision 2021/914), införlivade genom hänvisning och kompletterade med uppgifterna i bilagorna, och/eller andra giltiga överföringsmekanismer.
8. Ansvar och löptid
Vardera partens ansvar enligt detta DPA omfattas av begränsningarna i villkoren. Detta DPA gäller så länge Proofwright behandlar personuppgifter för kunden.
Annex I — Uppgifter om behandlingen
- Föremål: tillhandahållande av Proofwrights tjänst för CRA-beredskap och bevis.
- Varaktighet: kundens prenumerationsperiod plus den lagringsperiod som anges i integritetspolicyn.
- Art och syfte: värdtjänst, inventering, analys, övervakning och framtagande av bevis för att stödja kundens CRA-relaterade tillbörliga aktsamhet.
- Registrerade: kundens personal och, där kunden för in sådana uppgifter, personal hos kundens slutkunder (t.ex. webbplatsadministratörer, säkerhetskontakter).
- Kategorier av uppgifter: namn, e-postadresser till företag, kontoinloggningsuppgifter, webbplats- och komponentidentifierare, IP-adresser samt eventuella personuppgifter som förekommer i inlämnade SBOM:er, supportmeddelanden eller konfiguration. Tjänsten är inte avsedd för särskilda kategorier av uppgifter.
Annex II — Tekniska och organisatoriska åtgärder
- Kryptering av data vid överföring (TLS); inloggningsuppgifter lagras hashade.
- Strikt multi-tenant-isolering; varje läsning och skrivning är begränsad till ägaren.
- Rollbaserad åtkomstkontroll och administratörsspärr enligt principen om minsta behörighet.
- Hastighetsbegränsning och skydd mot missbruk vid autentisering och på publika slutpunkter.
- Manipuleringssäker, hash-förseglad bevisloggning.
- Kontinuerliga, externa, tidpunktsbaserade säkerhetskopior av bevislagret.
- Sårbarhetsövervakning och en kanal för samordnat avslöjande för själva tjänsten.
Annex III — Underbiträden
- Cloudflare, Inc. — edge, Pages, D1-databas, R2-säkerhetskopieringslagring och Access — USA / global edge.
- The Fly.io Company — värdtjänst för konsolapplikation och bevislager — Europeiska unionen.
- Resend — transaktionell e-post — USA.
- PayPal — betalningshantering — Europeiska unionen / USA.
Kontakt
Frågor om detta DPA: connect@proofwright.eu.