Personuppgiftsbiträdesavtal
Senast uppdaterad: 21 juni 2026
1. Definitioner
Detta personuppgiftsbiträdesavtal (“PUB-avtal”) utgör en del av avtalet mellan Vakteye (“Personuppgiftsbiträde”) och den enhet som identifieras i prenumerationsavtalet (“Personuppgiftsansvarig”) för tillhandahållande av tjänster för efterlevnadsskanning (“Tjänsterna”).
“Personuppgifter”, “Behandling”, “Registrerad”, “Tillsynsmyndighet” och “Underbiträde” har den betydelse som anges i tillämpliga dataskyddslagar, inklusive EU:s dataskyddsförordning (GDPR).
Denna publika mall är inte ett undertecknat avtal eller bevis för en leverantörs aktuella region eller överföringsmekanism. Före produktionsbehandling ska det ingångna PUB-avtalet innehålla en kundspecifik namngiven underbiträdesbilaga som stämts av mot daterat avtals- och kontounderlag. Varje olöst post blockerar produktionsbehandling.
2. Behandlingens omfattning
Syfte och ändamål: Automatiserad efterlevnadsskanning av Personuppgiftsansvarigs webbegenskaper för att upptäcka överträdelser av integritetslagar, problem med cookiesamtycke, tredjepartsspårning och risker vid dataöverföring.
Kategorier av registrerade: Webbplatsbesökare på Personuppgiftsansvarigs webbegenskaper.
Typer av personuppgifter: Kategorier av personuppgifter som behandlas enligt detta PUB-avtal: (a) IP-adresser, pseudonymiserade vid tidigast rimliga tillfälle och senast vid distribution av skanningsrapportpaket; (b) HTTP-förfrågningshuvuden, cookies och local-storage-identifierare som observeras under skanningen; (c) metadata och tidsinformation för nätverksförfrågningar; (d) skärmbilder och DOM-utdrag som fångas för att verifiera samtyckesbeteende, vilka oavsiktligt kan innehålla personuppgifter som visas på den personuppgiftsansvariges sidor (den personuppgiftsansvarige ansvarar för att säkerställa rättslig grund för sådan oavsiktlig insamling enligt GDPR art. 6).
Varaktighet: Under prenumerationsavtalets löptid, plus 30 dagar för återlämnande eller radering av uppgifter (varefter säkerhetskopior raderas inom ytterligare 90 dagar).
3. Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet ska:
- Behandla personuppgifter enligt dokumenterade instruktioner från den Personuppgiftsansvarige, inklusive avseende överföringar till tredje land.
- Säkerställa att behöriga personer har åtagit sig sekretessförbindelser.
- Genomföra lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive kryptering vid lagring och överföring, åtkomstkontroll och revisionsloggning.
- Inte anlita ytterligare biträden utan skriftligt godkännande från den Personuppgiftsansvarige.
- Bistå den Personuppgiftsansvarige, med lämpliga tekniska och organisatoriska åtgärder, vid hantering av begäranden från registrerade enligt artikel 28.3(e) GDPR, och bistå den Personuppgiftsansvarige med att säkerställa fullgörandet av skyldigheterna enligt artiklarna 32–36 GDPR enligt artikel 28.3(f) GDPR, med beaktande av behandlingens art och den information som finns tillgänglig för Personuppgiftsbiträdet.
- Radera eller återlämna alla personuppgifter efter avslutad tjänst, enligt den Personuppgiftsansvariges val.
- Tillhandahålla all information som krävs för att påvisa efterlevnad av detta avtal.
4. Underbiträden
Den Personuppgiftsansvarige godkänner användning av följande underbiträden:
| Underbiträde | Ändamål | Plats | Överföringsmekanism |
|---|---|---|---|
| Leverantör av primär databas, autentisering och fillagring | Hostar kontodata, skanresultat, rapportpaket och revisionsloggar | Inom Europeiska ekonomiska samarbetsområdet | Inom EES — ingen tredjelandsöverföring |
| Leverantör av frontendhosting och edge-nätverk | Levererar webbapplikationen och API-rutter; deployregion låst till Europeiska unionen | Inom Europeiska ekonomiska samarbetsområdet | Inom EES — ingen tredjelandsöverföring för den utplacerade applikationskörningen |
| Leverantör av molninfrastruktur (skanner-backend) | Skannerutgångs-IP-adresser, containerkörning och lagring av rapportpaket | Inom Europeiska ekonomiska samarbetsområdet | Inom EES — ingen tredjelandsöverföring |
| Leverantör för orkestrering av bakgrundsjobb | Schemalägger och kör den asynkrona skanningsbelastningen | Region inom Europeiska unionen (leverantörens EU-moln) | Inom EES — ingen tredjelandsöverföring |
| Leverantör av transaktionell e-post | Levererar DSAR-bekräftelser, kontonotifieringar och efterlevnadsrapporter | Konfigurerad kontoregion och behandlingens omfattning anges i den undertecknade underbiträdesbilagan | Aktuellt PUB-avtal och överföringsbevis för exakt avtalspart styr; en EU-sändningsregion garanterar inte i sig att ingen tredjelandsöverföring sker |
| Leverantör av felövervakning | Applikationsfelövervakning med rensade händelsedetaljer (inga personuppgifter) | Inom Europeiska ekonomiska samarbetsområdet | Inom EES — ingen tredjelandsöverföring |
| Leverantör av rate limit-cache | Kort-TTL-cache för räknare som förhindrar missbruk, baserad på hashad IP och begärandesignatur | Region inom Europeiska unionen (leverantörens EU-kluster) | Inom EES — ingen tredjelandsöverföring |
| Leverantör av DNS och edge-botskydd | Auktoritativ DNS för tjänstens domäner samt botskydd på publika formulär | Globalt distribuerat anycast-nätverk (leverantören erbjuder ingen EU-endast residencyoption). Personuppgiftsexponering är begränsad till DNS-frågor (domännamn, käll-IP vid resolution) och bot-utmaningstoken; ingen applikationsdata bearbetas. | Där tredjelandsroutning förekommer tillämpas leverantörens standardvillkor för dataskydd, inklusive standardavtalsklausuler modul 2 (Kommissionens genomförandebeslut (EU) 2021/914) |
Underbiträden identifieras ovan genom funktion och region snarare än företagsnamn. Personuppgiftsbiträdet upprätthåller motsvarande lista över namngivna underbiträdesenheter och motpartsländer och tillhandahåller den till Personuppgiftsansvariga på skriftlig begäran till legal@vakteye.com. Personuppgiftsbiträdet anlitar inget underbiträde för behandling av personuppgifter i skanresultat utanför Europeiska unionen med undantag för den begränsade DNS- och botskyddsmetadata som beskrivs ovan. Interna verktyg som används för Personuppgiftsbiträdets egna marknadsförings-, fakturerings-, anonyma webbplatsanalys- och personalarbetsflöden (till exempel utgående dialer, transkribering av säljsamtal, interna AI-assistenter för personalen) listas inte ovan eftersom de inte bearbetar Personuppgiftsansvariges data och därför inte utgör underbiträden enligt artikel 28 GDPR.
Personuppgiftsbiträdet ska meddela den Personuppgiftsansvarige minst 30 dagar före eventuella ändringar av listan över underbiträden. Den Personuppgiftsansvarige kan invända inom 30-dagarsperioden på rimliga grunder relaterade till dataskydd. Om ingen lösning nås kan den Personuppgiftsansvarige säga upp de berörda tjänsterna utan påföljd.
5. Internationella överföringar
Personuppgifter i skanresultat och Personuppgiftsansvariges kontodata behandlas inom Europeiska unionen av samtliga underbiträden listade ovan. Ett avgränsat undantag, avtalsmässigt skyddat, noteras i tabellen: den globalt distribuerade DNS- och botskyddsleverantören driver ett anycast-nätverk för domännamnsuppslagning och bot-utmaningstoken — personuppgiftsexponeringen på den vägen är begränsad till käll-IP vid resolution och uppslagen hostname, och där tredjelandsroutning förekommer tillämpas leverantörens standardavtalsklausuler modul 2 (Kommissionens genomförandebeslut (EU) 2021/914). Behandling inom EU kräver ingen separat överföringsmekanism.
6. Säkerhetsåtgärder
Personuppgiftsbiträdet genomför följande tekniska och organisatoriska åtgärder:
- Kryptering: TLS 1.3 för data vid överföring; AES-256 för data vid lagring.
- Åtkomstkontroll: Rollbaserad åtkomstkontroll med MFA-krav för all administrativ åtkomst.
- Revisionsloggning: Oföränderlig kedja av bevarandeloggar för all bevissamling och bearbetning.
- Bevisintegritet: SHA-256-hashning av alla insamlade bevis med manipuleringsskyddad lagring.
- Dataminimering: Endast metadata nödvändig för efterlevnadsanalys samlas in.
- Radnivåsäkerhet: Databasbaserad kundisolering som säkerställer att varje kund endast kan komma åt sina egna data.
- Sårbarhetshantering: Regelbunden säkerhetsskanning av vår egen infrastruktur.
7. Incidentrapportering
Personuppgiftsbiträdet ska anmäla varje personuppgiftsincident till den Personuppgiftsansvarige utan onödigt dröjsmål enligt artikel 33.2 GDPR, och i vart fall senast fyrtioåtta (48) timmar efter att Personuppgiftsbiträdet fått kännedom om incidenten. Tidsramen syftar till att ge den Personuppgiftsansvarige tillräcklig tid att uppfylla sin egen 72-timmarsskyldighet att anmäla till tillsynsmyndigheten enligt artikel 33.1 GDPR. Den första anmälan kan vara preliminär och kompletteras när ytterligare information blir tillgänglig. Anmälan ska innehålla incidentens art, kategorier och ungefärligt antal registrerade som berörs, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder.
8. Registrerades rättigheter
Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige i att uppfylla sin skyldighet att hantera begäranden om utövande av registrerades rättigheter enligt tillämpliga dataskyddslagar.
9. Konsekvensbedömning
Personuppgiftsbiträdet ska ge rimligt stöd vid konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheter.
10. Revisionsrättigheter
Personuppgiftsbiträdet ska tillåta och medverka i revisioner, inklusive inspektioner, som utförs av den Personuppgiftsansvarige eller av en oberoende revisor utsedd av den Personuppgiftsansvarige, för att verifiera efterlevnaden av detta avtal och artikel 28 GDPR. Revisioner får utföras högst en gång per kalenderår (samt ad hoc efter bekräftad personuppgiftsincident) och kräver minst 30 dagars skriftligt varsel. Den Personuppgiftsansvarige bär sina egna revisionskostnader om inte revisionen avslöjar väsentlig bristande efterlevnad, i vilket fall Personuppgiftsbiträdet bär skäliga kostnader. Den Personuppgiftsansvarige får uppfylla revisionsrätten genom att granska oberoende tredjepartsrapporter (inklusive certifiering enligt ISO/IEC 27001 eller motsvarande) i stället för en inspektion på plats, där sådana rapporter täcker omfattningen av den avsedda revisionen. Revisorer ska skriva under ett sekretessåtagande innan åtkomst till Personuppgiftsbiträdets system beviljas.
11. Register över behandlingsaktiviteter
Personuppgiftsbiträdet ska föra register över behandlingsaktiviteter i enlighet med artikel 30.2 GDPR.
12. Giltighetstid och uppsägning
Detta avtal gäller under prenumerationsperioden. Senast trettio (30) dagar efter uppsägning ska Personuppgiftsbiträdet, enligt den Personuppgiftsansvariges val, antingen radera alla Personuppgifter eller återlämna dem i ett strukturerat, allmänt använt och maskinläsbart format (JSON eller CSV) enligt artikel 20 GDPR. Personuppgiftsbiträdet ska därefter radera alla kopior, inklusive säkerhetskopior, senast 90 dagar efter uppsägning och tillhandahålla ett skriftligt raderingsintyg inom fjorton (14) dagar efter slutförande, i enlighet med klausul 8.5 i Europeiska kommissionens beslut (EU) 2021/914. Lagringskrav enligt unionsrätt eller svensk rätt (inklusive bokföringslagen (1999:1078)) undantas enligt artikel 28.3(g) GDPR.
13. Ansvar och skadeslöshetsåtagande
Vardera Parts sammanlagda ansvar enligt detta avtal regleras av ansvarsbegränsningarna i huvudprenumerationsavtalet mellan Parterna. För skador som direkt följer av en personuppgiftsincident orsakad av att Personuppgiftsbiträdet inte uppfyllt sina skyldigheter enligt artiklarna 28 och 32 GDPR fördubblas det tak som följer av huvudprenumerationsavtalet. Personuppgiftsbiträdet ska hålla den Personuppgiftsansvarige skadeslös från administrativa sanktionsavgifter som påförts av tillsynsmyndighet enligt artikel 83 GDPR, kostnader för åtgärder som tillsynsmyndighet ålagt, och direkta skadestånd till registrerade enligt artikel 82 GDPR, i samtliga fall i den utsträckning de orsakats av Personuppgiftsbiträdets dokumenterade brott mot detta avtal. Inget i denna klausul begränsar ansvar för: (a) uppsåt eller grov vårdslöshet; (b) brott mot sekretessåtaganden; (c) intrång i immateriella rättigheter; (d) svikligt förledande enligt 30 § avtalslagen (1915:218); eller (e) ansvar som inte får begränsas eller uteslutas enligt tvingande svensk eller unionsrättslig lag. Det solidariska ansvaret gentemot registrerade enligt artikel 82.4 GDPR påverkas inte av denna klausul; regressmekanismen mellan Parterna enligt artikel 82.5 GDPR tillämpas efter att sådant solidariskt ansvar har utretts.
14. Tillämplig lag
Detta avtal regleras av svensk rätt, med undantag för dess lagvalsregler. GDPR och dataskyddslagen (2018:218) tillämpas på behandlingen i sak oavsett lagval. Tvister enligt detta avtal ska omfattas av exklusiv jurisdiktion för Stockholms tingsrätt som domstol i första instans, med överklaganden i sedvanlig ordning enligt den svenska domstolshierarkin.
Enterprise-kunder ingår detta PUB-avtal i onboarding. Vakteye sparar den godkända avtalstexten, SHA-256-hashar, signeringshändelsen och tillämplig underbiträdesinformation internt. För manuell granskning, kontakta legal@vakteye.com med era företagsuppgifter och prenumerations-ID.