Juridik

Personuppgiftsbiträdesavtal

Det vid var tid gällande PUB-avtalet mellan Hino och våra kunder, inklusive aktuell lista över godkända underbiträden.

Senast uppdaterad:

Detta personuppgiftsbiträdesavtal (”PUB-avtalet”) utgör en bilaga till och en del av Avtalet mellan Hino Sweden AB, org.nr 559528-4141 (”Hino”), och den kund som anges i Offerten (”Kunden”). När Kunden ingår Avtalet med Hino accepteras även detta PUB-avtal. PUB-avtalet reglerar Hinos behandling av personuppgifter för Kundens (den personuppgiftsansvariges) räkning i enlighet med gällande dataskyddslagstiftning. Denna sida utgör den vid var tid gällande versionen av PUB-avtalet.

Hino behandlar personuppgifter i egenskap av personuppgiftsbiträde. Kunden är personuppgiftsansvarig och ansvarar för att behandlingen har laglig grund. Syftet med detta PUB-avtal är att säkerställa att all behandling sker i enlighet med den personuppgiftsansvariges instruktioner och Dataskyddsförordningen (EU) 2016/679 (”GDPR”).

1. Definitioner

PUB-avtalet: Detta personuppgiftsbiträdesavtal inklusive avsnitten om underbiträden samt kategorier av personuppgifter och registrerade.

Behandling: Varje åtgärd eller kombination av åtgärder beträffande personuppgifter, såsom insamling, registrering, organisering, lagring, användning, överföring, radering eller förstöring.

Personuppgifter: Uppgifter som avser en identifierad eller identifierbar fysisk person.

Personuppgiftsbiträde: Hino (Hino Sweden AB).

Personuppgiftsincident: En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter.

Registrerad: En identifierad eller identifierbar fysisk person vars uppgifter behandlas.

Känsliga personuppgifter: Personuppgifter enligt artikel 9 GDPR, t.ex. uppgifter om hälsa, religion eller facklig tillhörighet.

Systemadministratör: Den person hos den personuppgiftsansvarige som ansluter Organisationer i Hino och hanterar användarbehörigheter.

Underbiträde: Tredje part som anlitas av Hino för att behandla personuppgifter för den personuppgiftsansvariges räkning.

2. Personuppgiftsbiträdets skyldigheter

Hino får endast behandla personuppgifter enligt dokumenterade instruktioner från den personuppgiftsansvarige, såvida inte behandling krävs enligt lag. Om sådan skyldighet föreligger ska Hino informera den personuppgiftsansvarige innan behandlingen inleds, om inte informationen är förbjuden enligt lag.

Den personuppgiftsansvariges användning av Hinos tjänster, inklusive uppladdning, överföring och behandling av dokument, bilagor eller andra filer, utgör dokumenterade instruktioner enligt detta PUB-avtal. Om Hino bedömer att en instruktion strider mot Dataskyddsförordningen ska detta omedelbart meddelas den personuppgiftsansvarige. Om instruktioner saknas för nödvändiga moment ska Hino avvakta och begära komplettering.

3. Datasäkerhet och sekretess

Hino ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder för att säkerställa en skyddsnivå som motsvarar riskerna enligt artikel 32 i Dataskyddsförordningen. Endast personer med behörighet och tystnadsplikt får behandla personuppgifter. Hinos säkerhetsåtgärder inkluderar bland annat:

  • Kryptering av data i vila och under överföring
  • Regelbundna säkerhetskopior
  • Rollbaserad åtkomstkontroll och stark autentisering (BankID/elektronisk identifiering)
  • Att anlitade underbiträden uppvisar tillräckliga garantier för lämpliga tekniska och organisatoriska säkerhetsåtgärder, t.ex. genom certifieringar eller offentligt tillgängliga dataskyddsavtal

4. Underbiträden

Den personuppgiftsansvarige ger härmed Hino tillstånd att anlita underbiträden för behandling av personuppgifter. Hino ska informera om planerade förändringar av underbiträden minst trettio (30) dagar i förväg så att den personuppgiftsansvarige kan invända. Alla underbiträden ska omfattas av avtal som ålägger dem motsvarande skyldigheter som Hino enligt detta PUB-avtal, alternativt tillhandahålla motsvarande personuppgiftsbiträdesavtal (DPA) eller andra rättsligt bindande åtaganden i enlighet med GDPR. En aktuell lista över Hinos godkända underbiträden finns i avsnittet Godkända underbiträden nedan.

5. Information och samarbete

Hino ska bistå den personuppgiftsansvarige med nödvändig information för att denne ska kunna uppfylla sina skyldigheter enligt GDPR, inklusive vid konsekvensbedömningar, begäran från registrerade och kontakt med tillsynsmyndighet.

6. Personuppgiftsincidenter

Vid en personuppgiftsincident ska Hino utan onödigt dröjsmål, och senast inom fyrtioåtta (48) timmar efter kännedom, underrätta den personuppgiftsansvarige. Hino ska utreda incidenten, vidta nödvändiga åtgärder och tillhandahålla all relevant information om omfattning, konsekvenser och åtgärder. Parterna ska samverka för att minimera riskerna och uppfylla skyldigheter gentemot registrerade och tillsynsmyndigheter.

7. Återlämnande och radering av personuppgifter

Vid Avtalets upphörande ska Hino, enligt den personuppgiftsansvariges instruktion, radera eller återlämna samtliga personuppgifter. Återlämnande sker utan extra kostnad och senast trettio (30) dagar efter Avtalets upphörande eller, om instruktionen ges senare under lagringsperioden, senast trettio (30) dagar från instruktionen. Om instruktion inte ges inom nittio (90) dagar efter Avtalets upphörande raderas uppgifterna permanent, såvida inte lag kräver fortsatt lagring.

8. Register över behandlingar

Hino ska föra register över all behandling som utförs för den personuppgiftsansvariges räkning enligt artikel 30.2 GDPR. Registret ska på begäran tillhandahållas den personuppgiftsansvarige eller tillsynsmyndigheten.

9. Granskning och revision

Den personuppgiftsansvarige har rätt att, efter överenskommelse, genomföra revisioner eller inspektioner av Hinos behandlingar. Hino ska tillhandahålla nödvändig information och bistå vid granskningen. Revision får ske högst en gång per år och under ordinarie kontorstid, såvida inte särskilda skäl föreligger.

10. Behandling i tredje land

Hinos behandling av personuppgifter sker inom EU/EES. Utgående e-post hanteras dock via Postmark (AC PM, LLC), vars servrar finns i USA. Sådan överföring till tredje land sker med lämpliga skyddsåtgärder enligt kapitel V GDPR, i form av EU-kommissionens standardavtalsklausuler (SCC).

11. Ansvar

Hino ansvarar endast för skada som orsakats av behandling i strid med detta PUB-avtal eller tillämplig dataskyddslagstiftning. Den personuppgiftsansvarige ansvarar för att den behandling som denne instruerar Hino att utföra är laglig. Parterna ska hålla varandra skadeslösa i den mån skadan orsakats av den andra partens fel eller försummelse.

12. Ersättning

Om inte annat avtalats har Hino rätt till ersättning för kostnader som uppkommer till följd av särskilda åtgärder enligt detta PUB-avtal, till exempel bistånd vid tillsynsärenden eller omfattande revisioner.

13. Avtalstid

Detta PUB-avtal gäller från det att Kunden ingår Avtalet och gäller så länge Hino behandlar personuppgifter för Kundens räkning.

14. Tillämplig lag och tvistelösning

Svensk lag ska tillämpas på detta PUB-avtal. Tvister ska avgöras av allmän domstol med Hinos säte som forum.

15. Kontakt

Vid frågor gällande Hinos hantering av personuppgifter, kontakta info@hino.se.

Godkända underbiträden

Samtliga underbiträden behandlar personuppgifter inom EU/EES, med undantag för utgående e-post (se avsnitt 10). Förändringar av listan meddelas enligt avsnitt 4.

Hetzner Online GmbH

  • Typ av tjänst: Datalagring och infrastruktur
  • Behandling: Drift av Hinos tjänster samt lagring av dokument, filer och övrig information i plattformen.
  • Roll: Underbiträde för datalagring och drift.
  • Region: EU/EES (Tyskland/Finland)

Scaleway SAS

  • Typ av tjänst: Datalagring och infrastruktur
  • Behandling: Lagring och hantering av dokument, bilagor och filer (S3) samt hosting av Hinos tjänster.
  • Roll: Underbiträde för fillagring och hosting.
  • Region: EU/EES (Frankrike)

AC PM, LLC (Postmark)

  • Typ av tjänst: E-posttjänst för utgående e-post
  • Behandling: Utskick av notiser, inbjudningar, verifierings- och systemmeddelanden.
  • Roll: Underbiträde för e-postutskick.
  • Region: USA, med standardavtalsklausuler (SCC)

Ably Realtime Ltd

  • Typ av tjänst: Realtidskommunikation
  • Behandling: Live-uppdateringar och realtidsfunktioner i plattformen.
  • Roll: Underbiträde för realtidskommunikation.
  • Region: EU/EES

Algolia SAS

  • Typ av tjänst: Sök- och indexeringstjänst
  • Behandling: Indexering och sökning av dokument, ärenden, användare och innehåll.
  • Roll: Underbiträde för sökindexering.
  • Region: EU/EES (Frankrike)

Signicat AS

  • Typ av tjänst: Elektronisk identifiering
  • Behandling: Inloggning och säker identifiering av användare via BankID.
  • Roll: Underbiträde för elektronisk identifiering.
  • Region: EU/EES (Norge)

TellusTalk AB

  • Typ av tjänst: Digital signering
  • Behandling: Signering av dokument.
  • Roll: Underbiträde för digital signering.
  • Region: EU/EES (Sverige)

Stream.io B.V. (GetStream)

  • Typ av tjänst: Videotjänst för digitala möten
  • Behandling: Genomförande av digitala styrelse- och föreningsmöten.
  • Roll: Underbiträde för video och digitala möten.
  • Region: EU/EES (Nederländerna)

Mistral AI SAS

  • Typ av tjänst: AI-tjänst
  • Behandling: AI-baserade funktioner såsom förslag och analys av innehåll.
  • Roll: Underbiträde för AI-bearbetning.
  • Region: EU/EES (Frankrike)

Functional Software, Inc. (Sentry)

  • Typ av tjänst: Fel- och prestandaövervakning
  • Behandling: Insamling av fel- och prestandadata för drift och felsökning.
  • Roll: Underbiträde för övervakning.
  • Region: EU/EES (Frankfurt)

Kategorier av personuppgifter och registrerade

Kategorier av registrerade:

  • Kundens (förvaltarens) anställda och representanter
  • Styrelseledamöter och systemanvändare i anslutna föreningar
  • Boende och medlemmar i anslutna föreningar
  • Externa parter, t.ex. revisorer, som bjudits in

Kategorier av personuppgifter:

  • Namn, e-postadress, telefonnummer och personnummer (vid identifiering och signering)
  • Roll- och behörighetsuppgifter samt data för systemåtkomst
  • Innehåll i dokument, protokoll och meddelanden som hanteras i plattformen
  • Ekonomi- och fastighetsinformation i den utsträckning den avser en identifierbar fysisk person

Syftet med behandlingen:

  • Tillhandahållande av plattform för styrelse- och föreningsförvaltning
  • Dokumenthantering, digital signering och digitala möten
  • Kommunikation, support och uppföljning

Överföring till tredje land: Förekommer endast för utgående e-post (USA, med standardavtalsklausuler). Se avsnitt 10 samt listan över godkända underbiträden ovan.

Lagringstid: Personuppgifter lagras under avtalstiden och raderas inom 90 dagar efter Avtalets upphörande, såvida inte lag kräver längre lagring.

Kontaktuppgifter: info@hino.se