Personuppgiftsbiträdesavtal
Mallversion 1.0. Senast uppdaterad: May 21, 2026.
Denna översättning tillhandahålls för att underlätta för dig. Den juridiskt bindande versionen är den engelska. Vid eventuella avvikelser har den engelska versionen företräde.
Detta personuppgiftsbiträdesavtal ("DPA") är den mall som erbjuds av Ibrave Software Engineering ("personuppgiftsbiträde", "vi", "vårt") till varje kund ("personuppgiftsansvarig") vars samarbete med oss innefattar behandling av personuppgifter för den personuppgiftsansvariges räkning. Detta DPA ingås som en del av, och utgör en integrerad bilaga till, det Master Services Agreement (MSA) eller Statement of Work (SOW) som undertecknats mellan parterna.
Denna mall är utformad för att uppfylla kraven i artikel 28 i EU:s allmänna dataskyddsförordning (GDPR) och den brittiska GDPR. För att ingå ett DPA, kontakta oss på hello@ibrave.co med uppgifter om er verksamhet, så tillhandahåller vi ett medundertecknat exemplar anpassat till ert samarbete.
1. Definitioner
Begrepp med stor begynnelsebokstav som används men inte definieras i detta DPA har den betydelse som anges i tillämplig dataskyddslagstiftning. Vid tillämpningen av detta DPA gäller följande:
- Dataskyddslagstiftning avser EU:s allmänna dataskyddsförordning (förordning 2016/679, "GDPR"), den brittiska GDPR såsom den definieras i section 3 i Data Protection Act 2018, samt all annan tillämplig lagstiftning som rör behandling av personuppgifter.
- Personuppgifter, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och tillsynsmyndighet har den betydelse som anges i GDPR.
- Underbiträde avser varje tredje part som anlitas av personuppgiftsbiträdet för att behandla personuppgifter för den personuppgiftsansvariges räkning.
- SCCs avser Europeiska kommissionens standardavtalsklausuler för överföring av personuppgifter till tredjeland, antagna genom genomförandebeslut (EU) 2021/914 av den 4 juni 2021.
- UK IDTA avser United Kingdom International Data Transfer Addendum till EU-kommissionens SCCs, utfärdat enligt section 119A i Data Protection Act 2018.
2. Omfattning och roller
Den personuppgiftsansvarige utser personuppgiftsbiträdet att behandla personuppgifter för dess räkning i samband med de tjänster som beskrivs i MSA eller SOW. Med avseende på den behandlingen är den personuppgiftsansvarige personuppgiftsansvarig och personuppgiftsbiträdet personuppgiftsbiträde.
3. Föremål, art, syfte och varaktighet
Föremålet, arten, syftet, varaktigheten, kategorierna av personuppgifter och kategorierna av registrerade anges i Bilaga 1.
4. Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet ska:
- behandla personuppgifter endast enligt den personuppgiftsansvariges dokumenterade instruktioner, inbegripet vad gäller överföringar, om inte annat krävs enligt tillämplig lag (i vilket fall personuppgiftsbiträdet informerar den personuppgiftsansvarige om detta rättsliga krav före behandlingen, såvida inte lagen förbjuder sådan information av viktiga skäl som rör allmänintresset).
- säkerställa att personer som är behöriga att behandla personuppgifter har åtagit sig att iaktta sekretess.
- genomföra de tekniska och organisatoriska åtgärder som anges i Bilaga 4 för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR.
- anlita underbiträden endast i enlighet med nedanstående Avsnitt 5.
- med beaktande av behandlingens art, bistå den personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, med att fullgöra den personuppgiftsansvariges skyldighet att besvara begäranden om utövande av de registrerades rättigheter (artiklarna 12 till 23 GDPR).
- bistå den personuppgiftsansvarige med att säkerställa att den personuppgiftsansvariges skyldigheter enligt artiklarna 32 till 36 GDPR (säkerhet i samband med behandlingen, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheter) fullgörs, med beaktande av behandlingens art och den information som personuppgiftsbiträdet har tillgång till.
- enligt den personuppgiftsansvariges val radera eller återlämna alla personuppgifter till den personuppgiftsansvarige efter det att tillhandahållandet av tjänsterna har upphört, och radera befintliga kopior, om inte tillämplig lag kräver lagring av personuppgifterna.
- tillhandahålla den personuppgiftsansvarige all information som krävs för att visa att detta DPA och artikel 28 GDPR efterlevs, samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av den personuppgiftsansvarige eller av en annan revisor som den personuppgiftsansvarige har bemyndigat, med förbehåll för rimlig förvarning och sekretessåtaganden.
5. Underbiträden
Den personuppgiftsansvarige ger personuppgiftsbiträdet ett allmänt tillstånd att anlita de underbiträden som anges i Bilaga 2. Personuppgiftsbiträdet ska underrätta den personuppgiftsansvarige om varje avsedd tillägg eller ersättning av underbiträden minst fjorton (14) dagar i förväg, och därigenom ge den personuppgiftsansvarige möjlighet att göra invändningar på rimliga grunder. Personuppgiftsbiträdet ska genom avtal ålägga varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än de som anges i detta DPA.
6. Internationella överföringar
När personuppgiftsbiträdet eller ett underbiträde behandlar personuppgifter utanför Europeiska ekonomiska samarbetsområdet (EES) eller Storbritannien ska parterna förlita sig på en lämplig överföringsmekanism enligt kapitel V GDPR. Där så krävs införlivas SCCs (Modul Två: personuppgiftsansvarig-till-personuppgiftsbiträde) i detta DPA genom hänvisning och gäller för sådana överföringar. Överföringar till eller från Storbritannien regleras dessutom av UK IDTA. En sammanfattning av överföringsdestinationer anges i Bilaga 3.
7. Säkerhet
Personuppgiftsbiträdet ska upprätthålla de tekniska och organisatoriska åtgärder som beskrivs i Bilaga 4. Dessa åtgärder ses över regelbundet och uppdateras för att återspegla förändringar i risk, teknik och tillämplig vägledning.
8. Personuppgiftsincident
Personuppgiftsbiträdet ska underrätta den personuppgiftsansvarige utan onödigt dröjsmål, och under alla omständigheter inom sjuttiotvå (72) timmar, efter att ha fått kännedom om en personuppgiftsincident som påverkar den personuppgiftsansvariges personuppgifter. Underrättelsen ska, i den mån det är känt vid tidpunkten, omfatta incidentens art, kategorierna och det ungefärliga antalet berörda registrerade och register, de sannolika konsekvenserna samt de åtgärder som vidtagits eller föreslagits för att hantera den.
9. Ansvar
Varje parts ansvar som uppstår till följd av eller i samband med detta DPA regleras av ansvars- och gottgörelsebestämmelserna i MSA, med undantag för att ingenting i dessa bestämmelser begränsar eller utesluter någon parts ansvar för ett brott mot detta DPA där tillämplig lag inte tillåter sådan begränsning, inbegripet men inte begränsat till artikel 82 GDPR.
10. Löptid och uppsägning
Detta DPA träder i kraft den dag då MSA eller SOW undertecknas av båda parter och förblir i kraft under MSA:s eller SOW:s löptid. Personuppgiftsbiträdets skyldigheter enligt Avsnitt 4(g) och 4(h) fortsätter att gälla efter uppsägning.
11. Företrädesordning
I händelse av konflikt mellan detta DPA och MSA eller SOW med avseende på behandlingen av personuppgifter har detta DPA företräde. SCCs och UK IDTA har, där de är tillämpliga, företräde framför motstridiga villkor i detta DPA.
12. Tillämplig lag
Detta DPA regleras av den lag som anges i MSA. Tvister omfattas av den jurisdiktion som anges i MSA.
Bilaga 1. Uppgifter om behandlingen
- Föremål och varaktighet: såsom anges i MSA eller SOW, under samarbetets löptid.
- Behandlingens art och syfte: utförande av de tjänster som beskrivs i MSA eller SOW, inbegripet utveckling, testning, driftsättning, support och drift av programvarusystem för den personuppgiftsansvariges räkning.
- Kategorier av personuppgifter: identifieringsuppgifter (namn, e-postadresser, telefonnummer), yrkesuppgifter (befattningar, arbetsgivare), autentiseringsuppgifter i tillämpliga fall, samt alla ytterligare kategorier av personuppgifter som den personuppgiftsansvarige väljer att behandla genom tjänsterna. Särskilda kategorier av personuppgifter (artikel 9 GDPR) behandlas inte om det inte uttryckligen avtalats i MSA eller SOW.
- Kategorier av registrerade: den personuppgiftsansvariges slutanvändare, kunder, anställda, uppdragstagare och alla andra individer vars personuppgifter behandlas genom tjänsterna.
Bilaga 2. Underbiträden
Den aktuella listan över godkända underbiträden som används för att leverera våra tjänster är:
- Vercel Inc. (USA): hosting av webbplats och API, dirigering av förfrågningar, edge-funktioner.
- Resend, Inc. (USA): leverans av transaktionella e-postmeddelanden för inskickade kontaktformulär och aviseringar.
- Supabase, Inc. (USA / EU-regioner): databas, autentisering och lagring där det används av samarbetet.
Samarbetsspecifika underbiträden (till exempel en molnleverantör eller ett analysverktyg som begärts av den personuppgiftsansvarige) anges i respektive SOW. Personuppgiftsbiträdet håller denna Bilaga uppdaterad och underrättar den personuppgiftsansvarige om ändringar såsom anges i Avsnitt 5.
Bilaga 3. Internationella överföringar
Personuppgiftsbiträdet är verksamt från ett enda kontor i Addis Abeba, Etiopien. De underbiträden som anges i Bilaga 2 är etablerade i USA och kan lagra eller behandla personuppgifter i USA, Europeiska unionen eller andra jurisdiktioner beroende på den region som valts för samarbetet.
För överföringar från EES gäller SCCs (Modul Två). För överföringar från Storbritannien gäller UK IDTA. För överföringar till eller behandling i jurisdiktioner som omfattas av ett beslut om adekvat skyddsnivå från EU gäller beslutet om adekvat skyddsnivå, och SCCs krävs inte.
Bilaga 4. Tekniska och organisatoriska åtgärder
Personuppgiftsbiträdet upprätthåller följande åtgärder, som ses över och uppdateras allteftersom samarbetet utvecklas:
- Transportkryptering: alla uppgifter som överförs mellan system krypteras med HTTPS / TLS.
- Åtkomstkontroller: rollbaserad åtkomstkontroll tillämpad enligt principen om lägsta behörighet; åtkomst ses över regelbundet och återkallas vid personalförändringar.
- Autentisering: flerfaktorsautentisering krävs för administrativ åtkomst till system som innehåller personuppgifter.
- Granskningsloggning: system- och applikationsloggar som registrerar säkerhetsrelevanta händelser, bevarade under en period som står i proportion till risken.
- Hanterad molninfrastruktur: tjänster som hostas hos etablerade molnleverantörer som upprätthåller branschcertifieringar som är lämpliga för arbetsbelastningen.
- Programvarans leveranskedja: skanning av beroenden och snabb tillämpning av säkerhetsuppdateringar.
- Sekretess: alla personer med åtkomst till personuppgifter är bundna av skriftliga sekretessåtaganden.
- Incidenthantering: dokumenterad rutin för upptäckt, begränsning, åtgärdande och anmälan av säkerhetsincidenter.
För att ingå detta DPA för ert samarbete, mejla hello@ibrave.co med ert verksamhetsnamn, er registrerade adress och relevant MSA- eller SOW-referens. Vi returnerar ett medundertecknat exemplar och en ifylld Bilaga 2 anpassad till ert samarbete.