ario · Juridisk information
Personuppgiftsbiträdesavtal
UTKAST – får inte publiceras eller användas som avtal innan samtliga [ATT FASTSTÄLLA]-fält har ersatts och innehållet har granskats mot den faktiska tjänsten och organisationen.
1. Parter och avtalets ställning
[ATT FASTSTÄLLA: leverantörens fullständiga juridiska namn, organisationsnummer, postadress och kontaktadress]. Varumärket ario avser denna leverantör.
Detta utkast avser behandling där företagskunden är personuppgiftsansvarig och leverantören är personuppgiftsbiträde. [ATT FASTSTÄLLA: kundens namn, organisationsnummer, kontaktpersoner, huvudavtal och hur biträdesavtalet ingås]. Avtalet med bilagor ska vara bindande innan behandlingen påbörjas. Det har företräde framför huvudavtalet i dataskyddsfrågor.
2. Instruktioner och ändamål
ario behandlar endast personuppgifter på kundens dokumenterade instruktioner, inklusive överföringar till tredje land, om inte tillämplig EU-rätt eller medlemsstatsrätt kräver behandling. Vid sådant krav informerar ario kunden före behandlingen om lagen tillåter det. ario informerar omedelbart om en instruktion bedöms strida mot dataskyddsreglerna.
Instruktionerna omfattar att tillhandahålla avtalade funktioner för planering, frånvaro, rapportering och valda integrationer enligt bilaga 1. Nya ändamål och väsentliga ändringar kräver dokumenterade instruktioner. Kunduppgifterna får inte användas för arios egen marknadsföring eller andra egna ändamål.
3. Sekretess och behörighet
ario säkerställer att personer med åtkomst har förbundit sig till sekretess eller omfattas av lagstadgad tystnadsplikt. Åtkomst begränsas efter arbetsuppgift och behov. Sekretess gäller också efter uppdragets slut. Kunden ansvarar för sina användares behörigheter och instruktioner.
4. Säkerhetsåtgärder
ario vidtar riskanpassade tekniska och organisatoriska åtgärder enligt artikel 32. Bilaga 2 ska beskriva verifierade åtgärder, särskilt för hälsouppgifter. [ATT FASTSTÄLLA: faktiska skydd, ansvar och rutin för regelbunden prövning]. Bilagan får inte betraktas som ett intyg om åtgärder som ännu inte verifierats.
5. Underbiträden
[ATT FASTSTÄLLA: särskilt eller allmänt skriftligt förhandstillstånd och aktuell förteckning enligt bilaga 3]. Vid allmänt tillstånd informerar ario i förväg om tillägg eller byte så att kunden kan invända. [ATT FASTSTÄLLA: underrättelsefrist, invändningsprocess och lösning om parterna inte kan enas].
ario ingår avtal med underbiträden som ålägger dem samma dataskyddsskyldigheter för den behandling de utför. ario ansvarar gentemot kunden för att underbiträdet fullgör sina skyldigheter.
6. Registrerades rättigheter och bistånd
ario hjälper kunden med lämpliga tekniska och organisatoriska åtgärder att besvara begäranden om registrerades rättigheter med hänsyn till behandlingens art. Förfrågningar som kommer direkt till ario vidarebefordras till kunden; ario svarar inte i kundens ställe utan instruktion eller rättslig skyldighet.
ario hjälper kunden att uppfylla skyldigheterna enligt artiklarna 32–36, inklusive säkerhet, incidentbedömning, konsekvensbedömning och förhandssamråd, med hänsyn till behandlingens art och tillgänglig information. [ATT FASTSTÄLLA: kontaktväg, handläggningsrutiner och rimliga ersättningsvillkor som inte hindrar lagstadgat bistånd].
7. Personuppgiftsincidenter
ario meddelar kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident. Meddelandet innehåller tillgänglig information om incidentens art, berörda uppgifter och registrerade, sannolika följder, kontaktperson och vidtagna eller föreslagna åtgärder. Kompletteringar lämnas successivt och incidenten dokumenteras.
Kunden beslutar om anmälan till myndighet och information till registrerade. [ATT FASTSTÄLLA: incidentkontakt, tillgänglighet och kompletterande avtalsfrist].
8. Kontroll och revision
ario tillhandahåller all information som behövs för att visa att artikel 28 och detta avtal följs och möjliggör samt bidrar till granskningar, inklusive inspektioner av kunden eller utsedd granskare. [ATT FASTSTÄLLA: praktiska rutiner, sekretess, planering och kostnader utan att inskränka kontrollrätten]. Brister ska dokumenteras och åtgärdas enligt risk och överenskommen tidsplan.
9. Internationella överföringar
Behandlingsplatser och fjärråtkomst anges i bilaga 3. Överföring utanför EU/EES får bara ske enligt dokumenterade instruktioner och en giltig mekanism enligt GDPR kapitel V. [ATT FASTSTÄLLA: länder, adekvansbeslut eller standardavtalsklausuler, överföringsbedömning och kompletterande skydd]. Överföringar genom underbiträden omfattas också.
10. Avtalets slut
Efter behandlingens slut raderar eller återlämnar ario uppgifterna enligt kundens val och raderar befintliga kopior, om inte lag kräver fortsatt lagring. [ATT FASTSTÄLLA: valprocess, exportformat, tidsfrister, säkerhetskopiors gallringscykel och bekräftelse]. Uppgifter som måste behållas enligt lag isoleras, skyddas och behandlas endast för det lagstadgade ändamålet.
11. Bilaga 1 – behandlingens omfattning
Föremål: leverans av arios B2B-tjänst till kunden. Varaktighet: avtalstiden och den avtalade perioden för återlämning och radering. Art: insamling, lagring, organisering, åtkomst, uppdatering, rapportframställning, export, överföring till kundvalda integrationer och radering. Ändamål: planering av uppdrag, bemanning, frånvaro, arbetstidsrapportering och faktureringsunderlag.
- Registrerade: kundens anställda, uppdragstagare, administratörer, kunder och kundkontaktpersoner.
- Uppgifter: namn, arbetskontaktuppgifter, kund- och anställningsreferenser, uppdragsadresser, scheman, arbetstider, rapporter, artiklar och orderunderlag i den omfattning kunden instruerar.
- Frånvaro: semester, VAB och sjukfrånvaro. Sjukfrånvaro kan utgöra hälsouppgifter. Kunden ska fastställa stöd enligt artiklarna 6 och 9, begränsa insamlingen och undvika diagnoser och fritext om hälsa.
- [ATT FASTSTÄLLA: fullständig fältinventering, eventuella personnummer, barnuppgifter, särskilda kategorier, volymer, gallringsinstruktioner och integrationsflöden].
12. Bilaga 2 – säkerhet och ansvar
Följande är krav att konkretisera och verifiera före signering, inte påståenden om redan införda skydd:
- [ATT FASTSTÄLLA: autentisering, administratörsskydd, rollstyrning, minsta behörighet och åtkomstgranskning].
- [ATT FASTSTÄLLA: separering mellan företag, skydd för frånvarodata, åtkomstloggning och loggarnas gallring].
- [ATT FASTSTÄLLA: kryptering vid transport och lagring, nyckelhantering och hemlighetshantering].
- [ATT FASTSTÄLLA: säkerhetskopiering, återställningstester, återställningsmål och raderingsrutiner].
- [ATT FASTSTÄLLA: sårbarhetshantering, uppdateringar, säker utveckling, förändringskontroll och tester].
- [ATT FASTSTÄLLA: incidenthantering, utbildning, sekretess, fysisk säkerhet, leverantörskontroll och regelbunden utvärdering].
- Kunden: rättsliga grunder, information till registrerade, uppgiftsminimering, användarbehörigheter och instruktioner. ario: biträdets avtalade åtgärder och dokumenterade bistånd.
13. Bilaga 3 – underbiträden och behandlingsplatser
[ATT FASTSTÄLLA för varje underbiträde: juridiskt namn, tjänst, berörda uppgifter, land för lagring och åtkomst, avtalsgrund och eventuell mekanism för tredjelandsöverföring]. Förteckningen ska skilja mellan underbiträden och integrationer där kunden själv har ett separat leverantörsavtal. Ange hur ändringar meddelas och var aktuell förteckning finns.