Parter
Personuppgiftsansvarig (”Kunden”)
företagsnamn, org.nr nummer
adress · kontakt: namn och e-post
Personuppgiftsbiträde (”Leverantören”)
Hfren, org.nr fyll i
adress · kontakt: utrymningsappen@hoffren.nu
Detta avtal reglerar Leverantörens behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (EU) 2016/679. Vid motstridighet mellan detta avtal och huvudavtalet om tjänsten gäller detta avtal i fråga om personuppgiftsbehandling.
Föremål och varaktighet
Leverantören tillhandahåller Utrymningslistan, en tjänst för avprickning av personer vid utrymning och utrymningsövning samt dokumentation av dessa. Behandlingen pågår så länge huvudavtalet gäller, och därefter endast så länge som krävs för avveckling enligt punkt 10.
Behandlingens art, ändamål och omfattning
Ändamålet är att Kunden ska kunna
- upprätthålla en aktuell förteckning över personer som vistas i Kundens lokaler,
- pricka av dessa vid utrymning eller övning och kontakta den som saknas, samt
- dokumentera händelsen som underlag för systematiskt brandskyddsarbete.
Kategorier av registrerade och uppgifter framgår av Bilaga A.
Kundens ansvar
- Kunden är personuppgiftsansvarig och ansvarar för att det finns rättslig grund för behandlingen och att de registrerade informerats.
- Kunden ansvarar för att endast nödvändiga uppgifter förs in i tjänsten. Kunden ska inte föra in personnummer, och ska iaktta särskild försiktighet med noteringar om särskilt utrymningsbehov, som kan utgöra uppgift om hälsa enligt artikel 9.
- Kunden ansvarar för att tilldela och återkalla behörigheter för sina användare.
Leverantörens åtaganden
- Leverantören behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Detta avtal, tjänstens funktionalitet och Kundens användning av den utgör Kundens instruktioner. Anser Leverantören att en instruktion strider mot dataskyddslagstiftningen ska Kunden underrättas utan dröjsmål.
- Leverantören behandlar inte personuppgifter för egna ändamål och säljer dem aldrig vidare.
- Personer hos Leverantören som får åtkomst till personuppgifter omfattas av sekretessförbindelse och får åtkomst endast i den utsträckning arbetet kräver.
- Leverantören vidtar de tekniska och organisatoriska säkerhetsåtgärder som framgår av Bilaga B.
Underbiträden
- Kunden lämnar härmed ett allmänt förhandsgodkännande till att Leverantören anlitar underbiträden. Godkända underbiträden framgår av Bilaga C.
- Leverantören underrättar Kunden minst 30 dagar före tillägg eller byte av underbiträde. Kunden får invända inom denna tid. Kvarstår invändningen får Kunden säga upp tjänsten utan kostnad för återstående avtalstid.
- Leverantören ålägger varje underbiträde skyldigheter som motsvarar detta avtal och svarar för underbiträdets behandling som för sin egen.
Överföring till tredjeland
Personuppgifter behandlas inom EU och EES. Databasen är placerad i Stockholm. Överföring till land utanför EU och EES sker inte utan Kundens föregående skriftliga godkännande och giltig överföringsgrund enligt kapitel V i dataskyddsförordningen.
Bistånd till Kunden
- Leverantören bistår Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra sin skyldighet att besvara begäran från registrerade om åtkomst, rättelse, radering, begränsning, invändning och dataportabilitet.
- Vänder sig en registrerad direkt till Leverantören hänvisas denne till Kunden. Leverantören lämnar inte ut och ändrar inte uppgifter utan Kundens instruktion.
- Leverantören bistår Kunden med säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar enligt artiklarna 32–36, i den mån det är rimligt med hänsyn till behandlingens art och den information Leverantören har tillgång till.
Personuppgiftsincidenter
- Leverantören underrättar Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter.
- Underrättelsen ska, i den mån det är känt, beskriva incidentens art, berörda kategorier och ungefärligt antal registrerade och poster, sannolika konsekvenser samt vidtagna och föreslagna åtgärder.
- Tidsfristen är satt kortare än de 72 timmar Kunden själv har på sig gentemot Integritetsskyddsmyndigheten, så att Kunden hinner agera.
Granskning
- Leverantören ger Kunden den information som krävs för att visa att skyldigheterna enligt artikel 28 fullgörs.
- Kunden har rätt att granska Leverantörens behandling, själv eller genom oberoende revisor som inte är konkurrent till Leverantören. Granskning aviseras minst 30 dagar i förväg, sker på kontorstid och får ske högst en gång per år, om inte en inträffad incident eller ett myndighetsbeslut motiverar annat.
- Kunden står för sina kostnader vid granskning. Leverantören står för sina, om inte granskningen visar väsentliga brister.
Radering och återlämnande
- När behandlingen upphör ska Leverantören, enligt Kundens val, radera eller återlämna samtliga personuppgifter samt radera befintliga kopior. Kunden kan när som helst under avtalstiden exportera sina uppgifter ur tjänsten.
- Kunden anger sitt val inom 30 dagar från avtalets upphörande. Uteblir besked raderas uppgifterna.
- Radering sker senast 90 dagar efter avtalets upphörande, med undantag för uppgifter som Leverantören enligt lag måste bevara.
- Efter radering bevaras endast en notering om att radering skett — tidpunkt och antal poster, inte innehåll — som bevis på fullgjord radering.
Ansvar, giltighet och tillämplig lag
- Ansvarsbegränsningarna i huvudavtalet gäller även detta avtal, i den mån det är förenligt med tvingande dataskyddslagstiftning.
- Avtalet gäller från undertecknandet och så länge Leverantören behandlar personuppgifter för Kundens räkning.
- Svensk rätt tillämpas. Tvist avgörs av allmän domstol.
Bilaga A — Behandlingens omfattning
| Kategorier av registrerade | Kategorier av personuppgifter |
|---|---|
| Anställda hos Kunden | Namn, e-postadress, mobilnummer, avdelning, ort, aktiv eller inaktiv |
| Konsulter och besökare i Kundens lokaler | Namn, företag, mobilnummer, närvaroperiod |
| Kundens kontrollanter och administratörer | Namn, e-postadress, roll, behörighet till ort och ansvarsområde |
| Samtliga ovan vid utrymning | Status vid avprickning, tidpunkt, metod, notering, vem som registrerade |
| Registrerade med särskilt utrymningsbehov | Frivillig fritextnotering som kan innefatta uppgift om hälsa (artikel 9). Fältet är valfritt och fylls i av Kunden. |
Personnummer behandlas inte i tjänsten.
Bilaga B — Tekniska och organisatoriska säkerhetsåtgärder
- Åtkomstkontroll i databasen. Varje post är knuten till en organisation, och åtkomsten styrs av radnivåsäkerhet i databasen — inte enbart av gränssnittet. En kontrollant som tilldelats en ort kan inte läsa personuppgifter för en annan ort.
- Dataminimering vid visning. Telefonnummer visas aldrig i listvy, utan först efter ett medvetet val, och varje sådan visning registreras i en åtkomstlogg.
- Oföränderlig historik. Avprickningar kan inte ändras eller raderas i efterhand, endast kompletteras med nya händelser. Detta skyddar såväl den registrerade som dokumentationens riktighet.
- Kryptering. All överföring sker över TLS. Uppgifter i vila krypteras hos underbiträdet. Lokalt lagrade uppgifter på Kundens enheter skyddas av enhetens filkryptering och är åtkomliga först efter upplåsning.
- Autentisering. Inloggning sker med e-post och lösenord eller med Kundens egen identitetsleverantör, varvid Kundens egna krav på flerfaktorsautentisering och villkorlig åtkomst gäller.
- Behörighetsstyrning. Roller med åtskilda rättigheter, tidsbegränsad åtkomst för tillfälliga kontrollanter som upphör automatiskt.
- Loggning. Uttag av personuppgifter och skapande av rapporter registreras och kan granskas av Kundens administratörer.
- Kontinuitet. Tjänsten fungerar utan nätverk under en pågående utrymning, vilket förhindrar att en driftstörning påverkar Kundens förmåga att utrymma säkert.
Bilaga C — Godkända underbiträden
| Underbiträde | Behandling | Plats |
|---|---|---|
| Supabase Inc. | Databas, autentisering och lagring | EU — Stockholm |
| Sendinblue SAS (Brevo) | Utskick av konto- och systemmejl | EU |
Apple och Microsoft är inte underbiträden. Väljer en användare att logga in med sitt Apple- eller Microsoft-konto är dessa självständigt personuppgiftsansvariga för det kontot, och Leverantören tar endast emot namn och e-postadress.
Underskrifter
För Kunden
Namnförtydligande, ort och datum
För Leverantören
Namnförtydligande, ort och datum