| Namn | Bearbetningsregion | Beskrivning av bearbetning av | Ãverföringsmekanism |
|---|---|---|---|
| Amazon Web Services (AWS), Inc. | EU / USA | vÀrd | Sekretesspolicy för dataramverket |
| Atlassian Pty Ltd | Sverige | vÀrd | Sekretesspolicy för dataramverket |
| Google Cloud Platform LLC | EU / USA | vÀrd | Sekretesspolicy för dataramverket |
| Microsoft Azure | EU / USA | vÀrd | Sekretesspolicy för dataramverket |
| Twilio Inc. | Sverige | Molnkommunikationsplattform | Datasekretessramverk eller SCC |
Databehandlingsavtal
Detta avtal definierar villkoren för hur Encryption Consulting behandlar personuppgifter för sina kunders rÀkning. Det beskriver roller, ansvar och skyddsåtgÀrder för att sÀkerstÀlla efterlevnad av dataskyddslagar som GDPR. Dataskyddsavtalet sÀkerstÀller att data hanteras lagligt, sÀkert och endast enligt kundens instruktioner.
Senast uppdaterad 14 januari 2025
Detta databehandlingsavtal (â DPA â) regleras av och bifogas hÀrmed huvudavtalet för tjÀnster, anvÀndarvillkoren eller andra avtal (â Avtal â) som ingÃ¥tts av och mellan Encryption Consulting LLC (âEncryption Consulting â ) och dig, en kund, anvÀndare eller individ (â Kund â). Encryption Consulting och Kunden ska var och en benÀmnas â part â och gemensamt â parter â.
Alla termer med versaler som inte definieras hÀri ska ha den betydelse som anges i avtalet.
EFTERSOM att Encryption Consulting Àr en ledande leverantör av kryptografiska tjÀnster och produkter som hjÀlper organisationer att sÀkra identiteter, skydda data och bygga digitalt förtroende. (â Krypteringskonsulting â), allt enligt överenskommelse mellan parterna i tillÀmplig bestÀllningsblankett eller andra bestÀllningsdokument som ingÃ¥r i Avtalet (gemensamt kallade â TjÀnsten/TjÀnsterna â);
EFTERSOM att TjÀnsterna kan krÀva att Encryption Consulting behandlar personuppgifter (enligt definitionen nedan) för Kundens rÀkning, vilka Kunden endast lÀmnar ut till Encryption Consulting för de begrÀnsade och specificerade Àndamål som anges hÀri, och i enlighet med villkoren i detta DPA; och
EFTERSOM att parterna önskar komplettera detta dataskyddsavtal för att uppnå överensstÀmmelse med dataskyddslagar i Storbritannien, EU, Schweiz, USA och andra lÀnder och Àr överens om följande:
DEFINITIONER
- "LÀmpligt landâ Àr ett land som har mottagit ett beslut om adekvat skyddsnivÃ¥ frÃ¥n Europeiska kommissionen eller annan tillÀmplig dataskyddsmyndighet.
- Villkoren "företag","AffÀrssyfte" "Konsument", "Regulator","registrerade","Personuppgifter","PersonuppgiftsintrÃ¥ng", "Bearbetningâ (och âBehandla"), "Processorn","HÃ¥llare" âKÀnsliga uppgifterâ, âTjÀnsteleverantörâ, âFörsÀljningâ (eller âSÀljâ) och âDelaâ, "SÀrskilda kategorier av personuppgifter"Och"Tillsynsmyndighetâ, ska alla ha samma betydelse som de tillskrivs enligt tillÀmpliga dataskyddslagar. Vidare, enligt detta dataskyddsavtal âregistreradeâ ska ocksÃ¥ betyda och hÀnvisa till en âkonsumenten"Och"Personuppgifterâ ska Àven betyda och hÀnvisa till âPersonlig information", och"SÀrskilda kategorier av data"Eller"Mycket kÀnsliga uppgifterâ ska Àven betyda och hÀnvisa till âKÀnslig data".
- "kund~~POS=TRUNC data~~POS=HEADCOMPâavser Kunddata (enligt definitionen i Avtalet) och alla Personuppgifter som behandlas av Encryption Consulting i samband med tillhandahÃ¥llandet av sina TjÀnster till Kunden, allt enligt beskrivningen i Bilaga I bifogad hÀri.
- "Ramverk för dataskyddâ eller âDPFâ avser EU-US Data Privacy Framework och den brittiska utvidgningen av EU-US Data Privacy Framework som drivs av US Department of Commerce, drivs av US Department of Commerce; i dess Àndrade, ersatta eller utvidgade form.
- "Principer för ramverket för dataskyddâ avser principerna och kompletterande principerna i det relevanta ramverket för dataskydd som finns tillgÀngligt pÃ¥: Deltagandekrav Principer för ramverket för dataskydd (DPF) som kan komma att Àndras, ersÀttas eller ersÀttas.
- "Lag om dataskyddâ avser alla tillÀmpliga lagar och förordningar om integritet och dataskydd (inklusive, i tillÀmpliga fall, EU:s dataskyddslag, brittisk dataskyddslag, schweizisk dataskyddslag och amerikansk dataskyddslag, i dess lydelse eller ersÀttning frÃ¥n tid till annan).
- "EESâ betyder Europeiska ekonomiska samarbetsomrÃ¥det.
- "Europeiska dataskyddslagarâ avser gemensamt lagar och förordningar i Europeiska unionen, EES, deras medlemsstater och Storbritannien, som gÀller för behandling av personuppgifter, inklusive (i förekommande fall):
- (i) EU:s allmÀnna dataskyddsförordning (förordning 2016/679) (âEU: s BNPâ); Förordning 2018/1725; och e-integritetsdirektivet (direktiv 2002/58/EG), i dess Àndrade lydelse (e-integritetslag);
- (ii) "Brittiska dataskyddslagarâ â dataskyddslagen 2018 (DPA 2018), i dess Àndrade lydelse, och EU:s GDPR införlivad i brittisk lag i dess Àndrade lydelse (âStorbritannien GDPRâ och gemensamt med EU:s GDPR ska hÀri kallas för âGDPR');
- (iii) "Schweiziska dataskyddslagarâEllerâFADPâ â den schweiziska federala dataskyddslagen (daterad 19 juni 1992, frÃ¥n och med 1 mars 2019) (âFDPAâ) och förordningen om den federala dataskyddslagen (âFODP');
- (iv) Eventuella nationella dataskyddslagar som utfÀrdats enligt, i enlighet med, ersÀtter eller eftertrÀder EU:s GDPR eller e-integritetslagen;
- (v) Eventuella Àndringar eller lagstiftning som ersÀtter eller uppdaterar något av det föregående; och
- (vi) Varje rÀttslig eller administrativ tolkning av något av ovanstående, inklusive varje bindande rÀttslig eller administrativ tolkning av något av ovanstående, eller godkÀnda certifieringsmekanismer utfÀrdade av någon relevant tillsynsmyndighet.
- "Instruktionerâavser de skriftliga, dokumenterade instruktioner som utfÀrdas av Kunden till Encryption Consulting som instruerar Encryption Consulting att utföra en specifik eller allmÀn Ã¥tgÀrd avseende Kunddata (inklusive, men inte begrÀnsat till, instruktioner att tillhandahÃ¥lla TjÀnsterna enligt Avtalet och instruktioner enligt detta DPA).
- "SÀkerhetshÀndelseâ avser all oavsiktlig eller olaglig förstörelse, förlust, Àndring, obehörigt avslöjande av eller Ã¥tkomst till kunddata. Varje personuppgiftsintrÃ¥ng utgör en sÀkerhetsincident.
- "Standardavtalsklausuler"Eller"SCC:er" betyder
- (i) Standardavtalsklausulerna för överföring av personuppgifter till tredjelÀnder i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679, antagen genom Europeiska kommissionens beslut 2021/914 av den 4 juni 2021, vilka kan återfinnas hÀr.,
- (ii) Det brittiska âTillÀgget till Europeiska kommissionens standardavtalsklausuler om internationell dataöverföringâ finns tillgÀngligt pÃ¥: TillÀgg för internationell dataöverföring och införlivas hÀri genom hÀnvisning (âUK SCCâ); eller
- (iii) TillÀmpliga standardklausuler för dataskydd som utfÀrdats, godkÀnts eller erkÀnts av den schweiziska federala dataskydds- och informationskommissionÀren (âSwiss SCCâ).
- "Amerikanska dataskyddslagarâavser alla amerikanska federala och statliga sekretesslagar och -förordningar som gÀller frÃ¥n och med ikrafttrÀdandet av detta dataskyddsavtal och gÀller för krypteringskonsultation, behandling av kunddata, och alla implementeringsförordningar och Àndringar dÀrav, inklusive men inte begrÀnsat till,
- (i) Kaliforniens konsumentskyddslag (Cal. Civ. Code §§ 1798.100 â 1798.199) frÃ¥n 2018, inklusive Àndrad genom Kaliforniens lag om integritetsskydd samt alla bestÀmmelser som utfÀrdats enligt denna frÃ¥n tid till annan (âCCPAâ),
- (ii) Colorados integritetslag CRSA § 6-1-1301 ff. (SB 21-190) (âCPAâ), Den
- (iii) Connecticuts dataskyddslag, SB 6 (Connecticut 2022) (âCTDPA');
- (iv) Floridas digitala rÀttighetsförklaring SB 262 (âFDBR');
- (v) Montanas konsumentdataskyddslag, 68:e lagstiftande församlingen 2023, SB 0384 (âMTCDPA');
- (vi) Oregons konsumentdataskyddslag ORS 646A.570-646A.589 (âOCDPA');
- (vii) Texas lag om dataskydd och sÀkerhet, Tex. Bus. & Com. Code Ann. § 541.001 ff. (âTDPSA');
- (viii) Utahs konsumentskyddslag, Utah Code Ann. § 13-61-101 ff. (âUCPA');
- (ix) Washingtonlagen âMy Health My Dataâ, Wash. Rev. Code § 19.373.005 ff., och Nev. Rev. Stat. § 603A, Àndrad genom Nevada SB 370 (tillsammans kallad âWashingtons och Nevadas lagar om konsumenters hÀlsodata"); och
- (x) Virginias konsumentdataskyddslag, Va. Code Ann. § 59.1-575 ff. (SB 1392) (âVCDPA"). Alla Àndringar eller ersÀttningar frÃ¥n tid till annan, inklusive eventuella tillÀmpningsföreskrifter och Àndringar dÀrav.
Alla andra termer som inte definieras hÀri ska ha den betydelse som anges i Avtalet eller tillÀmpliga dataskyddslagar. En hÀnvisning till någon term eller paragraf i dataskyddslagarna avser den Àndrade versionen. Alla hÀnvisningar till GDPR i detta dataskyddsavtal ska avse GDPR eller Storbritanniens GDPR beroende på tillÀmplig lag.
ROLLER OCH DETALJER FÃR BEHANDLING
- Parterna Àr överens om och bekrÀftar att Encryption Consulting, i enlighet med fullgörandet av sina skyldigheter som anges i Avtalet, och med avseende på Behandling av Kunddata, och i enlighet med tillÀmpliga dataskyddslagar, agerar som Databehandlare och Kunden agerar som Datakontrollant.
- Varje part ska vara individuellt och separat ansvarig för att uppfylla de skyldigheter som gÀller för sådan part enligt tillÀmplig dataskyddslag. Kunden ska vara ensamt ansvarig för att sÀkerstÀlla att dess instruktioner Àr förenliga med tillÀmplig dataskyddslag och möjliggör en laglig behandling av kunduppgifter, inklusive genom att inhÀmta eventuellt erforderligt samtycke och tillhandahålla eventuella upplysningar enligt tillÀmplig dataskyddslag.
- Föremålet för och varaktigheten av den behandling som utförs av personuppgiftsbehandlaren för den personuppgiftsansvariges rÀkning, behandlingens art och syfte, typen av personuppgifter och kategorierna av registrerade beskrivs i Bilaga I bifogad hÀrmed.
- Om kÀnsliga uppgifter eller sÀrskilda kategorier av personuppgifter eller mycket kÀnsliga uppgifter behandlas (enligt definitionen i dataskyddslagar), inklusive information som utgör "konsumenthÀlsouppgifter" enligt CTDPA eller Washington och Nevadas konsumenthÀlsodatalagar eller information som utgör "skyddad hÀlsoinformation" enligt Health Insurance Portability and Accountability Act från 1996, 5 USC § 553 et seq., tillsammans med eventuell Àndringslagstiftning och eventuella förordningar som utfÀrdats enligt denna, eller personuppgifter som av amerikanska tillsynsmyndigheter anses förtjÀna kÀnslig behandling enligt amerikanska dataskyddslagar eller amerikanska delstats- eller federala konsumentskyddslagar, såsom finansiell information, demografisk information, kreditvÀrdighet etc., Àr det Kundens ansvar att informera Encryption Consulting om sådan behandling och sÀkerstÀlla att ytterligare avtalsenliga skyldigheter uppfylls, om det behövs och Àr tillÀmpligt. För att undvika tvivel övervakar och granskar Encryption Consulting inte kunduppgifter som behandlas i enlighet med detta dataskyddslag och Àr eventuellt inte medvetna om någon kÀnslighet i kunduppgifterna.
FÃRARBETE AV PERSONUPPGIFTER
- Encryption Consulting försÀkrar och garanterar att de ska Behandla Kunddata, för Kundens rÀkning, enbart i syfte att tillhandahålla TjÀnsten, allt i enlighet med Kundens skriftliga instruktioner enligt Avtalet och detta DPA. Utan hinder av ovanstående, i hÀndelse av att Encryption Consulting Àr skyldigt enligt tillÀmplig lag, inklusive dataskyddslag eller någon facklig eller medlemsstatsförordning, att Behandla Kunddata på annat sÀtt Àn enligt Kundens instruktioner, ska Encryption Consulting göra rimliga anstrÀngningar för att informera Kunden om ett sådant krav innan Behandling av sådana Kunddata sker, såvida det inte Àr förbjudet enligt tillÀmplig lag.
- Encryption Consulting intygar hÀrmed att de förstår reglerna, kraven och definitionerna enligt tillÀmpliga dataskyddslagar och att de inte ska:
- (i) SÀlja eller dela kunddata;
- (ii) Lagra, anvÀnda eller lÀmna ut Kunduppgifterna för något annat Àndamål Àn för ett affÀrssyfte som anges i Avtalet;
- (iii) Ta emot eller behandla personuppgifter som ersÀttning för tjÀnster som tillhandahålls kunden; eller
- (iv) Kombinera kunduppgifterna med andra personuppgifter som den tar emot från, eller på uppdrag av, en annan kund.
- Encryption Consulting ska följa de krav som anges i tillÀmplig dataskyddslag avseende behandling av avidentifierade uppgifter.
- Encryption Consulting ska utan onödigt dröjsmål informera Kunden om den, efter eget gottfinnande, anser att någon av Kundens instruktioner bryter mot tillÀmplig lag. I sådant fall har Encryption Consulting rÀtt att omedelbart avbryta eller upphöra med all Behandling relaterad till den intrångsgörande instruktionen.
- Encryption Consulting ska meddela Kunden om de faststÀller att de inte lÀngre kan uppfylla sina skyldigheter enligt detta DPA eller tillÀmplig dataskyddslag.
- Encryption Consulting ska i rimlig utstrÀckning samarbeta och bistå Kunden för att sÀkerstÀlla att Kunden uppfyller sin skyldighet att genomföra konsekvensbedömningar avseende dataskydd och föregående samråd med tillsynsmyndigheter eller andra behöriga dataskyddsmyndigheter i den utstrÀckning det krÀvs enligt tillÀmplig dataskyddslag (inklusive konsekvensbedömningar avseende dataskydd och samråd med tillsynsmyndigheter), förutsatt att Encryption Consulting endast ska vara skyldigt att bistå i fråga om information som Àr rimligen tillgÀnglig för Kunden.
- I tillÀmpliga fall ska Encryption Consulting bistå Kunden med att sÀkerstÀlla att Kunddata som Behandlas Àr korrekta och aktuella, genom att utan dröjsmål informera Kunden om Kunden blir medveten om att de Kunddata som Behandlas Àr felaktiga eller har blivit föråldrade.
- KrypteringskonsulttjÀnster ska sÀkerstÀlla:
- (i) Tillförlitligheten hos dess personal och alla andra personer som agerar under dess överinseende och som kan komma i kontakt med, eller på annat sÀtt ha tillgång till och behandla kunddata; och
- (ii) Att personer som Àr behöriga att behandla kunduppgifterna har förbundit sig att tillÀmpa sekretess eller har en lÀmplig lagstadgad skyldighet att tillÀmpa sekretess.
REGISTRERADE RÃTTIGHETER OCH RÃTTSLIG BEGÃRAN
- Det Àr överenskommet att om Encryption Consulting tar emot en begÀran från en registrerad om att utöva en registrerad persons rÀttigheter eller en tillÀmplig myndighet avseende kunddata, ska Encryption Consulting, i förekommande fall, meddela Kunden om en sådan begÀran omedelbart och hÀnvisa den registrerade person eller tillÀmplig myndighet till Kunden för att Kunden ska kunna svara direkt på den registrerades eller tillÀmplig myndighets begÀran, såvida inte annat krÀvs enligt tillÀmplig lag.
- Parterna ska ge varandra kommersiellt rimligt samarbete och bistånd i samband med hanteringen av och svaret på den registrerades eller tillÀmplig myndighets begÀran, i den utstrÀckning det Àr tillåtet enligt dataskyddslagen, inklusive sådan begÀran enligt dataskyddsramverket. Encryption Consulting ska ge Kunden det samarbete och den bistånd som nÀmns ovan, förutsatt att Kunden inte rimligen kan fullgöra sådana skyldigheter sjÀlvstÀndigt med hjÀlp av information som finns tillgÀnglig i dokumentationen, webbplatsen eller någon annan sjÀlvbetjÀningsfunktion som tillhandahålls av Encryption Consulting.
DELBEHANDLING
- Kunden ger Encryption Consulting ett generellt tillstÃ¥nd att anlita tredjeparts databehandlare (âUnderbitrÀdeâ) för att behandla kunddata. Kunden ger uttryckligen Encryption Consulting tillstÃ¥nd att anlita och utse sÃ¥dana underbitrÀden som anges i Bilaga III, för att behandla kunddata, samt tillÃ¥ter varje underbitrÀde att utse ett underbitrÀde för sin rÀkning.
- Encryption Consulting kan anlita ytterligare eller ersÀtta befintliga underbitrÀden för att behandla kunddata, förutsatt att kunden meddelas trettio (30) dagar i förvÀg om sin avsikt att göra det (ett sÃ¥dant meddelande kan lÀmnas via kundkontot eller via e-postkorrespondens) (âmeddelande "Och"UppsÀgningstidâ respektive). Om Kunden inte har invÀnt mot tillÀgg eller ersÀttning av en UnderbitrÀde inom UppsÀgningsperioden, ska sÃ¥dan UnderbitrÀde anses godkÀnd av Kunden. Om Kunden invÀnder mot tillÀgg eller ersÀttning av en UnderbitrÀde, inom sÃ¥dan UppsÀgningstid, kan Encryption Consulting, efter Encryption Consultings eget gottfinnande, föreslÃ¥ att en annan UnderbitrÀde anlitas för samma tjÀnsteutbud, eller pÃ¥ annat sÀtt göra det möjligt för Kunden att sÀga upp Avtalet om TjÀnsterna inte rimligen kan tillhandahÃ¥llas under sÃ¥dana omstÀndigheter, utan ansvar gentemot Kunden.
- Encryption Consulting ska, i de fall då Encryption Consulting anlitar en UnderbitrÀde, genom ett rÀttsligt bindande avtal mellan Encryption Consulting och UnderbitrÀdet införa dataskyddsskyldigheter som inte Àr mindre betungande Àn, och ger minst samma skyddsnivå som, de som anges i detta DPA. Encryption Consulting ska sÀkerstÀlla att ett sådant avtal krÀver att UnderbitrÀdet tillhandahåller tillrÀckliga garantier för att implementera lÀmpliga tekniska och organisatoriska åtgÀrder på ett sådant sÀtt att Behandlingen uppfyller kraven i dataskyddslagarna. UnderbitrÀden ska vara avtalsenligt skyldiga att samarbeta i rimlig grad med Encryption Consulting, Kunden eller en tillÀmplig tillsynsmyndighet i hÀndelse av en utredning eller sÀkerhetsincident.
- Encryption Consulting ska förbli ansvarigt gentemot Kunden för fullgörandet av UnderbitrÀdets skyldigheter i enlighet med detta DPA.
TEKNISKA OCH ORGANISATIONELLA Ã TGÃRDER
- Med beaktande av aktuell teknik, implementeringskostnaderna och Behandlingens art, omfattning, sammanhang och syften samt risken av varierande sannolikhet och allvar för fysiska personers rÀttigheter och friheter, och utan att det påverkar tillÀmpningen av andra sÀkerhetsstandarder som parterna överenskommit, ska Encryption Consulting skydda sÀkerheten, sekretessen, integriteten och tillgÀngligheten för Kunddata och skydda dem mot sÀkerhetsincidenter.
- Nuvarande tekniska och organisatoriska åtgÀrder som implementeras och underhålls av Encryption Consulting beskrivs ytterligare i Bilaga II till detta dataskyddsavtal, såsom det uppdateras från tid till annan (förutsatt att sådana Àndringar inte kommer att ha en vÀsentlig negativ inverkan på skyddsnivån för kunddata).
SÃKERHETSINCIDENT
- Encryption Consulting kommer att meddela Kunden utan onödigt dröjsmål, senast inom 72 timmar, efter att ha blivit medveten om en SÀkerhetsincident som involverar Kundens Data. Encryption Consultings meddelande angående eller svar på en SÀkerhetsincident enligt Avsnitt 7 ska inte tolkas som ett erkÀnnande från Encryption Consultings sida av något fel eller ansvar avseende SÀkerhetsincidenten.
- KrypteringskonsulttjÀnster kommer att:
- (i) Vidta rimligen nödvÀndiga åtgÀrder för att åtgÀrda, minimera eventuella effekter av och utreda eventuella sÀkerhetsincidenter samt identifiera dess orsak;
- (ii) På Kundens begÀran, samarbeta med Kunden och ge Kunden rimligt bistånd och information i samband med inneslutning, utredning, åtgÀrd eller begrÀnsning av SÀkerhetsincidenten, om tillÀmpligt, skyldighet att underrÀtta de berörda Registrerade. På Kundens begÀran och med beaktande av Behandlingens art och den information som Àr tillgÀnglig för Encryption Consulting, kommer Encryption Consulting att tillhandahålla en rapport eller ett skriftligt meddelande som i detalj beskriver SÀkerhetsincidenten, de berörda Personuppgifterna och de Registrerade.
REVISIONSRÃTTIGHETER
- Encryption Consulting ska föra noggranna skriftliga register över all behandling av kunddata som utförs enligt detta dataskyddsavtal och i enlighet med dess skyldigheter enligt detta dataskyddsavtal, och ska göra sÃ¥dana register tillgÀngliga för kunden pÃ¥ kundens skriftliga begÀran trettio (30) dagar i förvÀg, dock högst en gÃ¥ng per tolv (12) mÃ¥naders uppdrag (âRevisionsrapporterâ). En sammanfattning av ISO27001/ISO27701-certifieringen, SOCII-rapporten eller aktuella penetrationstester, samt information som tillhandahÃ¥lls via kundens frÃ¥geformulÀr, ska definieras som en tillrÀcklig revisionsrapport. Den revisionsrapport som tillhandahÃ¥lls ska betraktas som Encryption Consultings konfidentiella information och ska omfattas av motsvarande sekretessskyldigheter enligt avtalet eller krÀva undertecknande av ett sekretessavtal.
- Om revisionsrapporten rimligen bedöms vara otillrÀcklig för att visa efterlevnad, ska Encryption Consulting, endast efter rimligt skriftligt meddelande och högst en gÃ¥ng per kalenderÃ¥r, tillhandahÃ¥lla information som Àr nödvÀndig för att rimligen visa efterlevnad av detta DPA eller dÀr det krÀvs enligt tillÀmplig dataskyddslag eller en tillÀmplig myndighet, till en ansedd revisor som utsetts av kunden, och ska tillÃ¥ta revisioner, inklusive inspektioner, av en sÃ¥dan ansedd revisor endast i samband med behandlingen av kunddata (âRevisionâ) i enlighet med villkoren nedan. Revisorn ska vara föremÃ¥l för vanliga sekretessförpliktelser (inklusive gentemot tredje part). Encryption Consulting kan invÀnda mot en revisor som utsetts av Kunden om Encryption Consulting rimligen anser att revisorn inte Àr lÀmpligt kvalificerad eller Àr en konkurrent till Encryption Consulting. Kunden ska bÀra alla kostnader i samband med revisionen och ska (och sÀkerstÀlla att var och en av dess revisorer) under revisionens gÃ¥ng sÀkerstÀlla att revisionen genomförs under ordinarie kontorstid och undvika att orsaka skada, personskador eller störningar i Encryption Consultings lokaler, utrustning, personal och verksamhet medan personalen befinner sig i dessa lokaler under revisionens gÃ¥ng. Encryption Consulting ska gÃ¥ med pÃ¥ en revision enbart enligt följande villkor:
- (i) Trettio (30) dagars skriftligt meddelande har lÀmnats i förvÀg; och
- (ii) BegrÀnsa sina resultat till endast information som Àr relevant för kunddata eller en tillÀmplig sÀkerhetsincident.
- Ingenting i detta DPA krÀver att Encryption Consulting varken lÀmnar ut till Kunden eller dess tredjepartsrevisor, eller ger Kunden eller dess tredjepartsrevisor åtkomst till:
- (i) Alla uppgifter om någon annan Encryption Consultings kunder eller Encryption Consultings interna uppgifter, inklusive men inte begrÀnsat till uppgifter som behandlas i Encryption Consultings roll som personuppgiftsansvarig;
- (ii) Encryption Consultings interna redovisnings- eller finansiella information;
- (iii) Alla affÀrshemligheter som tillhör ett krypteringskonsultföretag eller dess dotterbolag;
- (iv) All information som, enligt Encryption Consultings rimliga uppfattning, skulle kunna Àventyra sÀkerheten i Encryption Consultings system eller orsaka brott mot dess skyldigheter enligt tillÀmplig lag eller dess sÀkerhets-, integritets- eller sekretessskyldigheter gentemot tredje part; eller
- (v) All information som Kunden eller dess tredjepartsrevisor söker åtkomst till av annan anledning Àn för att i god tro uppfylla Kundens skyldigheter enligt dataskyddslagarna. Ingen åtkomst till någon del av Encryption Consultings IT-system eller infrastruktur (inklusive, men inte begrÀnsat till, praktisk eller intrusiv testning) kommer att tillåtas.
GRÃNSÃVERSKRIDANDE PERSONUPPGIFTSÃVERFÃRINGAR
- Krypteringskonsulting deltar i och intygar efterlevnad av dataskyddsramverket. Enligt kraven i dataskyddsramverket, Krypteringskonsulting
- (i) Ger minst samma nivå av integritetsskydd som krÀvs enligt principerna för dataskyddsramverket;
- (ii) Kommer att meddela Kunden om Encryption Consulting faststÀller att de inte lÀngre kan uppfylla sin skyldighet att tillhandahålla samma skyddsnivå som krÀvs enligt principerna för dataskyddsramverket, och
- (iii) Kommer, efter skriftligt meddelande, att vidta rimliga och lÀmpliga åtgÀrder för att åtgÀrda eventuell obehörig Behandling av Personuppgifter.
- Kunden bekrÀftar och samtycker till att Encryption Consulting, för tillhandahållandet av TjÀnsterna, kan komma att Behandla, inklusive överföra, Kunddata till olika jurisdiktioner dÀr Encryption Consulting, dess dotterbolag eller UnderbitrÀden Àr verksamma. Encryption Consulting kommer att sÀkerstÀlla att överföringar görs i enlighet med dataskyddslagarna.
- DÀr europeiska dataskyddslagar gÀller:
- Encryption Consulting kommer inte att överföra kunddata som hÀrrör från EES, Storbritannien eller Schweiz till något land eller någon mottagare som inte erkÀnns som att tillhandahålla en adekvat skyddsnivå för sådana personuppgifter (i enlighet med den europeiska dataskyddslagen), såvida inte först alla nödvÀndiga åtgÀrder vidtas för att sÀkerstÀlla att överföringen sker i enlighet med tillÀmpliga dataskyddslagar. Sådana åtgÀrder kan inkludera (utan begrÀnsning)
- (i) Ãverföring av sÃ¥dana kunduppgifter till en mottagare som omfattas av ett lÀmpligt ramverk eller annan rÀttsligt adekvat överföringsmekanism som av relevanta myndigheter eller domstolar erkÀnns som en adekvat skyddsnivÃ¥ för personuppgifter, inklusive till ett adekvat land eller ramverk för dataskydd och överföring;
- (ii) Till en mottagare som har uppnått bindande företagsregler i enlighet med tillÀmplig dataskyddslag; eller
- (iii) Till en mottagare som har undertecknat standardavtalsklausulerna.
- NÀr Kunden och Encryption Consulting, eller Encryption Consulting och/eller dess UnderbitrÀde förlitar sig på Standardavtalsklausulerna för att underlÀtta en överföring till ett tredje land ska följande gÀlla:
- För överföring av kunduppgifter frÃ¥n EES gÀller EU:s standardkontrakt och ska fyllas i enligt följande: Lagring Modul II (Registrerande till Bearbetande Personer) kommer att tillÀmpas; Lagring I klausul 7 gÀller inte den valfria dockningsklausulen; Lagring I klausul 9 ska alternativ 2 (allmÀn skriftlig fullmakt) gÀlla för de underleverantörer som anges under Bilaga III och metoden för att utse underbitrÀde ska vara den som anges i avsnittet om underbitrÀden i dataskyddsavtalet. Lagring I klausul 11 ââgÀller inte den valfria formuleringen, och registrerade personer ska inte kunna lÀmna in ett klagomÃ¥l till ett oberoende tvistlösningsorgan. Lagring I klausul 17 ska alternativ 1 tillÀmpas, och EU:s standardkontrakt ska regleras av Republiken Irlands lag. Lagring I klausul 18(b) vÀljer parterna behöriga domstolar i Republiken Irland som sitt val av forum och jurisdiktion; (7) Bilaga I(A) till EU:s standardkontrakt fylls i enligt följande: Kunden Àr dataexportör, Encryption Consulting Àr dataimportör, parternas kontaktuppgifter Avtalets ikrafttrÀdandedatum; Bilaga I(B) till EU:s standardkontrakt Àr ifylld enligt bilaga I till detta dataskyddsavtal; Bilaga I(C) till EU:s standardkontrakt ska identifiera den/de behöriga tillsynsmyndigheten/tillsynsmyndigheterna som tillsynsmyndigheten i Republiken Irland,(8) Bilaga II till EU:s standardkontrakt anses slutförd med den information som anges i bilaga III till detta dataskyddsavtal;(9) Bilaga III till EU:s standardkontrakt ska kompletteras med listan över underbitrÀden som anges i bilaga II till detta dataskyddsavtal.
- För överföring av kunddata frÃ¥n Storbritannien ska det brittiska standardkontraktsklausulen (SCC) gÀlla och fyllas i enligt följande: (1) Tabell 1 ska fyllas i enligt avsnitt (i)(7) ovan; (2) Tabell 2 ska fyllas i enligt vad som anges i avsnitt (i)(1) â (i)(4) ovan;(3) Tabeller 3 ska fyllas i enligt följande: Bilaga 1A ska fyllas i med relevant information enligt avsnitt (i)(7) ovan; Bilaga 1B ska fyllas i med relevant information enligt vad som anges i Bilaga I av detta dataskyddsavtal; Bilaga II ska fyllas i med relevant information enligt bilaga III till detta dataskyddsavtal; Bilaga III ska kompletteras med listan över underbitrÀden som anges i bilaga II till detta dataskyddsavtal; (4) Tabell 4 ska fyllas i med alternativet âingen av parternaâ; och Lagring Eventuella konflikter mellan villkoren i EU:s standardkontrakt för försÀljning och brittiska standardkontrakt för försÀljning ska lösas i enlighet med avsnitt 10 och avsnitt 11 i brittiska standardkontrakt för försÀljning.
- För överföring av kunddata frÃ¥n Schweiz ska den schweiziska standardkontraktslagen tillÀmpas med följande Àndringar: (i) hÀnvisningar till âförordning (EU) 2016/679â ska tolkas som hÀnvisningar till den schweiziska dataskyddslagen; (ii) hÀnvisningar till âEU-â, âunions-â och âmedlemsstatslagstiftningâ ska tolkas som hÀnvisningar till schweizisk lagstiftning; och (iii) hÀnvisningar till âbehörig tillsynsmyndighetâ och âbehöriga domstolarâ ska ersÀttas med âden schweiziska federala dataskydds- och informationskommissionÀrenâ och ârelevanta domstolar i Schweizâ.
- Encryption Consulting kommer inte att överföra kunddata som hÀrrör från EES, Storbritannien eller Schweiz till något land eller någon mottagare som inte erkÀnns som att tillhandahålla en adekvat skyddsnivå för sådana personuppgifter (i enlighet med den europeiska dataskyddslagen), såvida inte först alla nödvÀndiga åtgÀrder vidtas för att sÀkerstÀlla att överföringen sker i enlighet med tillÀmpliga dataskyddslagar. Sådana åtgÀrder kan inkludera (utan begrÀnsning)
TID, UPPSÃGNING OCH KONFLIKT
- Detta DPA ska trÀda i kraft från och med ikrafttrÀdandedatumet (enligt definitionen i Avtalet) och ska förbli i kraft tills Avtalet upphör att gÀlla eller så lÀnge Encryption Consulting Behandlar Kunddata.
- Encryption Consulting har rÀtt att sÀga upp detta DPA eller upphöra med Behandlingen av Kunddata om Behandlingen av Kunddata enligt Kundens Instruktioner eller detta DPA bryter mot tillÀmpliga rÀttsliga krav, förutsatt att Kunden inte har tillhandahållit uppdaterade instruktioner för att åtgÀrda sådan övertrÀdelse inom tio (10) dagar från mottagandet av tillÀmplig underrÀttelse från Encryption Consulting. Alternativt kan Encryption Consulting, efter eget gottfinnande, avbryta Behandlingen av Kunddata tills sådan övertrÀdelse Àr åtgÀrdad, utan ansvar gentemot Kunden och utan att det påverkar eventuella avgifter som Kunden ådragit sig före avstÀngningsdatumet.
- Efter att detta DPA har upphört eller löpt ut ska Encryption Consulting, efter Kundens val, radera alla Kunddata som Behandlats för Kundens rÀkning och intyga för Kunden att så har gjorts. Tills Kunddatan har raderats eller återlÀmnats ska parterna fortsÀtta att sÀkerstÀlla att detta DPA följs. Kundens val ska meddelas skriftligen till Encryption Consulting efter uppsÀgningens verkan. Oaktat det föregående får Encryption Consulting behålla Kunddata.
- (i) Enligt vad som krÀvs enligt tillÀmplig lag; eller
- (ii) I enlighet med sina standardpolicyer för sÀkerhetskopiering eller lagring av register, förutsatt att Encryption Consulting i båda fallen kommer att upprÀtthålla sekretessen för, och i övrigt följa, tillÀmpliga bestÀmmelser i detta DPA avseende lagrade kunddata och inte behandla dem ytterligare förutom vad som krÀvs enligt dataskyddslagen.
- I hÀndelse av konflikt mellan villkoren i detta DPA och Avtalet ska detta DPA ha företrÀde. För att undvika tvivel, om standardavtalsklausuler har upprÀttats mellan parterna, ska villkoren i standardavtalsklausulerna ha företrÀde framför villkoren i detta DPA.
BILAGA I
DETALJER OM BEHANDLINGEN
Denna bilaga innehåller vissa detaljer om behandling av kunduppgifter i enlighet med dataskyddslagarna.
Kategorier av registrerade:
Som uppladdad av kunden nÀr tjÀnsterna anvÀnds.
Kategorier av personuppgifter som behandlas:
Som uppladdad av kunden nÀr tjÀnsterna anvÀnds.
SÀrskilda kategorier av personuppgifter:
Inga. Kunden Àr uttryckligen förbjuden att förse Encryption Consulting med kÀnsliga uppgifter eller sÀrskilda kategorier av uppgifter, såvida inte Encryption Consulting har överenskommit skriftligen.
Behandlingens art:
Insamling, lagring, organisering, kommunikation, överföring, vÀrdskap och andra typer av behandling i syfte att tillhandahålla TjÀnsterna enligt vad som anges i Avtalet.
Syfte med behandlingen:
För att tillhandahålla tjÀnsten.
Lagringsperiod:
Så lÀnge det Àr nödvÀndigt för att tillhandahålla TjÀnsten av Encryption Consulting; förutsatt att det inte finns någon rÀttslig skyldighet att behålla Kunddata efter uppsÀgning eller om inte annat begÀrs av Kunden.
Processfrekvens:
Kontinuerlig basis
BILAGA II
TEKNISKA OCH ORGANISATIONELLA Ã TGÃRDER
VÀnligen granska Encryption Consultings sÀkerhetspolicy hÀr för att lÀra dig mer om de tekniska och organisatoriska åtgÀrder som implementerats av dem för att sÀkerstÀlla en lÀmplig sÀkerhetsnivå för deras behandling av kunddata.
BILAGA III
LISTA ÃVER UNDERBEARBETARE
Från och med ovanstående ikrafttrÀdandedatum anvÀnder Encryption Consulting följande underleverantörer:
- Definitioner
- Roller och detaljer kring behandling
- Hantering av personuppgifter
- RÀttigheter för registrerade och rÀttsliga begÀranden
- Delbehandling
- Tekniska och organisatoriska åtgÀrder
- SÀkerhetsincident
- RevisionsrÀttigheter
- GrÀnsöverskridande överföringar av personuppgifter
- Avtalsperiod, uppsÀgning och konflikt
- Bilaga I
- Bilaga ii
- Bilaga III
