mellan
LexCom Informationssysteme GmbH, Rüdesheimer Str. 23, DE-80686 München
- nedan ”uppdragstagare” eller ”uppdragshanterare” -
och deras kunder
- nedan ”uppdragsgivare” –
Observera
Det här dokumentet innehåller uppdragstagarens villkor för avtalet om uppdragsbearbetning mellan uppdragsgivare och uppdragstagare enligt art. 28 avs. 3 GDPR. Uppdragsgivaren förklarar sig införstådd med dessa villkor inom ramen för att ingå ett användningsavtal om uppdragstagarens online- eller andra informationstjänster ("serviceavtalet”) eller – om det redan finns ett serviceavtal – inom ramen för en tilläggsförklaring.
(1) Föremål
Föremålet för uppdraget beträffande datahantering framgår av det underliggande serviceavtalet.
(2) Längd
Uppdragets längd (giltighetstiden) motsvarar det underliggande serviceavtalets giltighetstid.
(1) Den planerade databehandlingens art och syfte Uppdraget inkluderar följande bearbetningar:
(2) Typ av uppgifter
Följande typer/kategorier av uppgifter (uppräkning/beskrivning av datakategorierna) är föremål för behandlingen av personuppgifter.
(3) Personkategorier som omfattas
Personkategorierna som omfattas av behandlingen:
(4) Uppdragstagaren förbehåller sig rätten att anonymisera eller lägga till uppgifter om uppdragsgivare så att det inte längre är möjligt att identifiera enskilda registrerade och i denna form för att utforma, utveckla och optimera samt tillhandahålla att använda den tjänst som överenskommits i huvudavtalet. Parterna är överens om att anonymiserade eller tillagda uppgifter om uppdragsgivaren enligt ovanstående bestämmelser inte längre betraktas som uppgifter om uppdragsgivaren i den mening som avses i detta avtal.
(5) Uppdragstagaren kan behandla och använda uppgifterna om uppdragsgivaren inom ramen för dataskyddslagstiftningen för sitt eget ändamål på eget ansvar, om en laglig tillståndsförordning eller ett berättigat godkännande tillåter detta. Detta avtal gäller inte för sådan databehandling.
Tillhandahållandet av den avtalade behandlingen av personuppgifter sker främst i Tyskland eller i ett EU-medlemsland eller i en annan avtalsslutande stat i det Europeiska ekonomiska samarbetsområdet. Om uppgifter även behandlas av en underleverantör i ett tredje land, görs detta endast om de särskilda kraven i art. 44 ff. GDPR uppfylls.
(1) Uppdragstagaren dokumenterar implementeringen av de nödvändiga tekniska och organisatoriska åtgärderna som presenterades innan avtalet ingicks, och som framför allt avser uppdragets konkreta genomförande. Uppdragsgivaren får tillgång till dokumentationen tillsammans med denna kontrollförklaring. Om uppdragsgivaren accepterar används de dokumenterade åtgärderna som grundval för avtalet. I annat fall ingår parterna inget serviceavtal.
(2) Uppdragstagaren upprättar säkerheten enl. art. 28 avs. 3 led c, 32 GPDR framför allt i anslutning till art. 5 avs. 1, avs. 2 GDPR. Åtgärderna som ska vidtas är totalt sett åtgärder som avser datasäkerheten och som ska säkerställa en skyddsnivå som är rimlig för risken med avseende på sekretess, integritet, tillgänglighet samt systemens belastningsförmåga. Här tar uppdragstagaren hänsyn till den tekniska utvecklingen, implementeringskostnaderna och behandlingens art, omfattning och syfte samt sannolikheten att risken inträffar och hur allvarlig den är för fysiska personers rättigheter och friheter enligt art. 32 avs. 1 GDPR [detaljer i bilaga 1].
(3) De tekniska och organisatoriska åtgärderna regleras av de tekniska framstegen och den fortsatta utvecklingen. I detta avseende har uppdragstagaren rätt att tillämpa alternativa och adekvata åtgärder. Denne underskrider då inte säkerhetsnivån för de fastlagda åtgärderna. Denne dokumenterar väsentliga ändringar.
(1) Uppdragstagaren korrigerar eller raderar inte egenmäktigt datan som behandlas i uppdraget, och begränsar inte heller behandlingen av den utan lov. Detta sker bara efter dokumenterat direktiv från uppdragsgivaren. Om en berörd person vänder sig direkt till uppdragstagaren angående detta så förmedlar uppdragstagaren omgående denna begäran till uppdragsgivaren.
(2) Om det ingår i tjänstens omfattning säkerställer uppdragstagaren omedelbart raderingskoncept, rätten att bli bortglömd, korrigering, uppgiftsportabilitet och information efter dokumenterat direktiv från uppdragsgivaren. Enskilda direktiv som avviker från serviceavtalet eller innebär ytterligare krav måste först godkännas av uppdragstagaren. Här ska hänsyn tas till att onlinetjänsterna, som uppdragstagaren tillhandahåller, är standardprodukter och att anpassningen till uppdragsgivarens uppgiftsskyddsrättsliga krav kan medföra höga kostnader. Efter lämplig individuell överenskommelse tillfaller dessa kostnader uppdragsgivaren i full omfattning.
Vid sidan av att följa reglerna för detta avtal har uppdragstagaren lagstadgade åtaganden enligt art. 28 till 33 GDPR; i det avseendet garanterar denne framför allt att följande riktlinjer följs:
(1) Med underuppdragsförhållanden avses enligt dessa bestämmelser sådana tjänster som har direkt samband med tillhandahållandet av huvudtjänsten. Hit hör inte extra tjänster som uppdragstagaren utnyttjar, som t.ex. telekommunikationstjänster, post-/transporttjänster, underhåll och användarservice eller kassering av datamedier samt övriga åtgärder för att säkerställa sekretessen, tillgängligheten, integriteten och belastningsförmågan hos uppgiftsbearbetningsanläggningars maskin- och programvara. Uppdragstagaren är dock skyldig att såväl fullgöra avtalsmässiga överenskommelser som vidta kontrollåtgärder som är rimliga och förenliga med lagstiftningen för att säkerställa uppgiftsskyddet och datasäkerheten för uppdragsgivarens uppgifter även när extra tjänster läggs ut externt.
(2) Uppdragsgivaren ger härmed uppdragstagaren det allmänna godkännandet för att involvera ytterligare uppdragsgivare.
Uppdragsgivaren godkänner att följande underentreprenörer engageras, under förutsättning att det finns en avtalsöverenskommelse enligt art. 28 avs. 2–4 GDPR:
|
Företag underentreprenör |
Adress/land |
Tjänst |
|
Belenus LOB GmbH |
Rüdesheimer Str. 23 |
Tillhandahållande av all intern och extern IT-verksamhet |
|
LexCom (China) Co., Ltd |
Suite G, 9/F Huamin Empire Plaza, 728 Yan An West Road, Changning Shanghai, 200050 CHINA |
Tillhandahållande av kundsupport |
|
LexCom Japan K.K. |
Shin-Yokohama Daini Centre Bldg., 7F, 3-19-5 Shin-Yokohama, JAPAN |
Tillhandahållande av kundsupport |
|
LexCom Information Systems Ltd |
Unit C3 Arena Business Centre, 9 Nimrod Way, Wimborne, BH21 7UH, UNITED KINGDOM |
Tillhandahållande av kundsupport |
|
LexCom France SARL |
Espace Mama Works |
Tillhandahållande av kundsupport |
|
OiC Imaging Comercial Ltda |
Rua Kara 419, CEP 09750-300, São Bernardo do Campo, São Paulo, BRASILIEN |
Tillhandahållande av kundsupport |
|
Element1 Media GmbH |
Rüdesheimer Str. 21 |
Behandling av kunddata som lagts in inom ramen för registreringen |
Det är tillåtet att byta befintlig underentreprenör, om:
(3) Överlämningen av uppdragsgivarens personrelaterade data till underentreprenören och dennes första arbetsinsats är endast tillåten när alla förutsättningar för en underentreprenad finns.
(4) Ytterligare extern utläggning genom underentreprenören kräver uttryckligt godkännande från huvuduppdragstagaren (i minst textform). Alla avtalsbestämmelser i avtalskedjan gäller även för ytterligare underentreprenörer.
(1) Uppdragsgivaren har rätt att genomföra kontroller i samförstånd med uppdragstagaren eller att utföra dessa med hjälp av kontrollanter, som ska anges i det enskilda fallet. Denne har rätt att använda sig av stickprovskontroller i uppdragstagarens verksamhet för att övertyga sig om att uppdragstagaren uppfyller detta avtal. Kontrollerna ska anmälas i god tid och ske under normala arbetstider, utan att störa arbetsförloppet hos uppdragstagaren. Strikt sekretess gäller för uppdragstagarens företags- och affärshemligheter.
(2) Uppdragstagaren säkerställer att uppdragsgivaren kan övertyga sig om att uppdragstagarens skyldigheter enligt art. 28 GDPR uppfylls. Uppdragstagaren åtar sig att ge uppdragsgivaren den nödvändiga informationen vid förfrågan, och att framför allt styrka implementeringen av de tekniska och organisatoriska åtgärderna. Uppdragsgivaren får i regel genomföra en kontroll per kalenderår. Fler kontroller är tillåtna vid särskilda händelser.
(3) Uppdragstagaren har rätt att efter egen bedömning, med hänsyn tagen till uppdragsgivarens lagstadgade förpliktelser, inte lämna ut information som är känslig med hänsyn till uppdragstagarens verksamhet eller om uppdragstagaren skulle bryta mot lagstadgade eller avtalsenliga plikter såvida informationen röjdes.
(4) I stället för en kontroll på plats kan uppdragstagaren välja att styrka sådana åtgärder som inte bara gäller det konkreta avtalet genom
Förutsättning för detta är att denna åtgärd ger uppdragsgivaren en rimlig möjlighet att övertyga sig om att de tekniska och organisatoriska åtgärderna uppfylls i enlighet med bilagan till denna överenskommelse.
(5) Uppdragstagaren kan göra anspråk på ersättning för möjliggörandet av uppdragsgivarens kontroller.
(1) Uppdragstagaren stöder uppdragsgivaren när det gäller uppfyllandet av de skyldigheter som anges i artiklarna 32 till 36 i GDPR avseende säkerhet för personrelaterade data, informationsplikt vid dataproblem, dataskydds-följdbedömningar och föregående konsultationer. Hit hör bl.a.
(1) Muntliga direktiv bekräftar uppdragsgivaren omgående (i minst textformat).
(2) Uppdragstagaren informerar omgående uppdragsgivaren om denne anser att ett direktiv bryter mot uppgiftsskyddsföreskrifter. Uppdragstagaren har rätt att göra uppehåll i genomförandet av det aktuella direktivet tills det bekräftas eller ändras av uppdragsgivaren. Uppdragstagaren kan göra anspråk på ersättning gentemot uppdragsgivaren för utgifter som tillfaller uppdragsgivaren i samband med detta.
(1) Det tas inga kopior av uppgifterna och görs inga avskrifter av dessa utan uppdragsgivarens kännedom. Detta gäller inte för säkerhetskopior, i den mån de krävs för att säkerställa korrekt uppgiftsbehandling, samt uppgifter som krävs för att lagstadgade arkiveringsskyldigheter ska uppfyllas.
(2) När arbetena som ingår i avtalet avslutats, eller tidigare efter uppmaning från uppdragsgivaren – senast när serviceavtalet löper ut – ska uppdragstagaren överlämna alla dokument, utfärdade behandlings- och användningsresultat samt databestånd som ingår i avtalsförhållandet och som denne har i sin ägo till uppdragsgivaren, eller efter föregående godkännande förstöra underlagen på ett sätt som uppfyller uppgiftsskyddet. Samma gäller för test- och restmaterial. Protokollet över raderingen ska visas upp när detta begärs.
(3) Uppdragstagaren sparar dokumentation, där det intygas att uppgiftsbehandlingen skett korrekt enligt uppdraget och i enlighet med den aktuella arkiveringsperioden efter att avtalet löpt ut. För att underlätta kan den överlämnas till uppdragsgivaren när avtalet löpt ut.
Åtkomstkontroll
Åtkomstkontroll
Åtkomstkontroll
Separationskontroll
Kontroll av vidarebefordring
Inmatningskontroll
Tillgänglighetskontroll
Förfarande för regelbunden kontroll, bedömning och utvärdering
Uppdragskontroll