GDPR.

Personuppgiftsbiträdesavtal                                                                                 

 

  1. BAKGRUND OCH SYFTE
    •  AVTALET är en del av ett avtal om tillhandahållandet av tjänster som ingåtts mellan PERSONUPPGIFTSANSVARIG FÖRETAGET och PERSONUPPGIFTSBITRÄDE RESEBYRÅN och ska tolkas mot bakgrund av detta. AVTALET reglerar PERSONUPPGIFTSBITRÄDETS behandling av personuppgifter för PERSONUPPGIFTSANSVARIGS räkning samt den integritetsnivå som ska uppnås vid behandling (”BEHANDLING”).
  • AVTALET syftar till att säkerställa de registrerades fri- och rättigheter när PERSONUPPGIFTSANSVARIG anlitar ett PERSONUPPGIFTSBITRÄDE vid BEHANDLING av personuppgifter och till att uppfylla tillämpliga dataskyddsregler (”DATASKYDDSREGLER”).
  • Eventuella tidigare regleringar avseende leverantörens BEHANDLING av personuppgifter för PERSONUPPGIFTSANSVARIGS räkning ersätts till fullo av AVTALET. I övrigt påverkas inte PARTERNAS åtaganden i samarbetsavtalet eller något av bilagorna ”serviceavtalen”.
  1. DEFINITIONER
    • Om inget annat uttryckligen anges ska begreppen i AVTALET ha samma innebörd som i gällande DATASKYDDSREGLER.
  • Behandling: en åtgärd eller kombination av åtgärder beträffande personuppgifter eller uppsättningar av personuppgifter, oberoende av om de utförs automatiserat eller ej, såsom insamling, registrering, organisering, strukturering, lagring, bearbetning eller ändring, framtagning, läsning, användning, utlämning genom överföring, spridning eller tillhandahållande på annat sätt, justering eller sammanförande, begränsning, radering eller förstöring,

 

  • Personuppgifter: varje upplysning som avser en identifierad eller identifierbar fysisk person (”REGISTRERAD”), varvid en identifierbar fysisk person är en person som direkt eller indirekt kan identifieras särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift eller Onlineidentifikatorer eller en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet,

 

  • PERSONUPPGIFTSANSVARIG: en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för BEHANDLINGEN av personuppgifter; om ändamålen och medlen för BEHANDLINGEN bestäms av unionsrätten eller medlemsstaternas nationella rätt kan PERSONUPPGIFTSANSVARIG eller de särskilda kriterierna för hur denne ska utses föreskrivas i unionsrätten eller i medlemsstaternas nationella rätt,

 

  • PERSONUPPGIFTSBITRÄDE: en fysisk eller juridisk person, offentlig myndighet, institution eller annat organ som behandlar personuppgifter för PERSONUPPGIFTSANSVARIGS räkning,

 

  • Underbiträde: avser sådant PERSONUPPGIFTSBITRÄDE som anlitas av det PERSONUPPGIFTSBITRÄDE som är PART och som behandlar personuppgifter för PERSONUPPGIFTSANSVARIGS räkning,

 

  • Personuppgiftsincident: en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats.

 

  • DATASKYDDSREGLER: avser sådan integritets- och personuppgiftslagstiftning exempelvis den allmänna dataskyddsförordningen (GDPR), (EU) 2016/679 med tillhörande genomförandeförfattningar samt all annan eventuell lagstiftning (inklusive förordningar och föreskrifter) som är tillämplig på den personuppgiftsbehandling som sker under AVTALET, inklusive nationell sådan lagstiftning och EU Lagstiftning, såsom denna kan komma att förändras över tid.

 

  1. PERSONUPPGIFTSANSVARIGS ANSVAR
    • PERSONUPPGIFTSANSVARIG ska säkerställa att BEHANDLINGEN av PERSONUPPGIFTER är laglig enligt DATASKYDDSREGLER.

 

  • PERSONUPPGIFTSANSVARIG får endast tillhandahålla PERSONUPPGIFTSBITRÄDET sådana PERSONUPPGIFTER som är nödvändiga för ändamålet med BEHANDLINGEN.

 

  • PERSONUPPGIFTSANSVARIG ska tillhandhålla PERSONUPPGIFTSBITRÄDET dokumenterade instruktioner och övriga anvisningar avseende ändamålet, omfattningen, arten och varaktigheten av BEHANDLINGEN samt kategorier av REGISTRERADE i den utsträckning som är nödvändig för att PERSONUPPGIFTSBITRÄDET ska kunna uppfylla sina skyldigheter enligt AVTALET och DATASKYDDSREGLER.

 

  1. PERSONUPPGIFTSBITRÄDETS BEHANDLING AV PERSONUPPGIFTER OCH BITRÄDE TILL PERSONUPPGIFTSANSVARIG
    • De PERSONUPPGIFTER som PERSONUPPGIFTSBITRÄDET har åtkomst till får endast behandlas i enlighet med AVTALET och DATASKYDDSREGLER.

 

  • PERSONUPPGIFTSBITRÄDET får endast behandla PERSONUPPGIFTER i enlighet med PERSONUPPGIFTSANSVARIGS såvida inte PERSONUPPGIFTSBITRÄDET är skyldig enligt lag eller författning att behandla PERSONUPPGIFTER för annat ändamål eller på annat sätt. Har PERSONUPPGIFTSANSVARIG lämnat ofullständiga eller felaktiga instruktioner ska PERSONUPPGIFTSBITRÄDET omgående påtala detta för PERSONUPPGIFTSANSVARIG.

 

  • PERSONUPPGIFTSBITRÄDET ska utan oskäligt dröjsmål underrätta PERSONUPPGIFTSANSVARIG när denne anser att en BEHANDLING strider mot DATASKYDDSREGLER eller annan tillämplig lag och därefter invänta PERSONUPPGIFTSANSVARIGS anvisningar. Vad som anges ovan gäller endast om PERSONUPPGIFTSBITRÄDET inte är förhindrad att på andra grunder lämna sådan underrättelse.
  • PERSONUPPGIFTSBITRÄDET ska utan oskäligt dröjsmål, dock senast fjorton (14) dagar från PERSONUPPGIFTSANSVARIGS begäran, ge denne tillgång till PERSONUPPGIFTER som PERSONUPPGIFTSBITRÄDET behandlar samt genomföra en begärd ändring, radering, begränsning eller överföring av nämnda PERSONUPPGIFTER. Har PERSONUPPGIFTSANSVARIG raderat, eller anvisat PERSONUPPGIFTSBITRÄDET om radering, ska den senare vidta sådana åtgärder som krävs för att PERSONUPPGIFTEN inte ska kunna återskapas.

 

  • PERSONUPPGIFTSBITRÄDET ska upprätthålla ett register över all BEHANDLING som sker på uppdrag av PERSONUPPGIFTSANSVARIG, samt att på PERSONUPPGIFTSANSVARIGS eller behörig tillsynsmyndighets uttryckliga begäran överlämna ett läsbart registerutdrag omfattandes, till ett minimum, de uppgifter som stadgas i den allmänna dataskyddsförordningens Artikel 30 p2.

 

  • PERSONUPPGIFTSBITRÄDET ska på PERSONUPPGIFTSANSVARIGS förfrågan bistå denne att fullgöra sina skyldigheter enligt DATASKYDDSREGLER, såsom utförandet av konsekvensbedömningar avseende dataskydd, utformningen av lämpliga tekniska och organisatoriska åtgärder för inbyggt dataskydd, förhandssamråd med behörig tillsynsmyndighet samt medverka till utredning av inträffade Personuppgiftsincidenter.

 

  • PERSONUPPGIFTSBITRÄDET ska utan oskäligt dröjsmål underrätta PERSONUPPGIFTSANSVARIG om denne kontaktas av behörig tillsynsmyndighet, någon REGISTRERAD eller annan tredje part i syfte att få tillgång till Personuppgifter som PERSONUPPGIFTSBITRÄDET, eller i förekommande fall ett UNDERBITRÄDE, behandlar.

 

  • PERSONUPPGIFTSBITRÄDET ska skriftligen och senast trettio (30) dagar innan en väsentlig förändring av behandlingsförfarandet, däribland tekniska och organisatoriska ändringar som kan påverka skyddet av PERSONUPPGIFT och PERSONUPPGIFTSBITRÄDETS efterlevnad av DATASKYDDSREGLER, informera PERSONUPPGIFTSANSVARIG. Innan sådana ändringar genomförs ska PERSONUPPGIFTSANSVARIG lämna sitt samtycke, vilket inte skäligen ska förvägras.
  1. UNDERBITRÄDEN OCH TREDJELANDSÖVERFÖRINGAR
    • PERSONUPPGIFTSANSVARIG godkänner att PERSONUPPGIFTSBITRÄDET får anlita UNDERBITRÄDEM, från och med dagen för ikraftträdandet av AVTALET. PERSONUPPGIFTSANSVARIG har rätt att ta del av samtliga UNDERBITRÄDEN som används och PERSONUPPGIFTSBITRÄDET är skyldig att säkerställa att motsvarande skyldigheter vid databehandlingen som de skyldigheter som gäller enligt AVTALET.
    • Om PERSONUPPGIFTSBITRÄDET avser att anlita ett nytt UNDERBITRÄDE för BEHANDLING av PERSONUPPGIFTER som omfattas av AVTALET ska PERSONUPPGIFTSBITRÄDET informera PERSONUPPGIFTSANSVARIG därom. PERSONUPPGIFTSBITRÄDET ska tillhandahålla PERSONUPPGIFTSANSVARIG all information som skäligen begärs av PERSONUPPGIFTSANSVARIG så att PERSONUPPGIFTSANSVARIG kan bedöma huruvida användningen av det föreslagna UNDERBITRÄDET säkerställer PERSONUPPGIFTSANSVARIGS efterlevnad av AVTALET och tillämpliga DATASKYDDSREGLER.
  1. TEKNISK OCH ORGANISATORISK KAPACITET OCH SÄKERHETSÅTGÄRDER
    • PERSONUPPGIFTSBITRÄDET garanterar att denne besitter nödvändig teknisk och organisatorisk kapacitet och förmåga, inbegripet tekniska lösningar, kompetens, ekonomiska och personella resurser, rutiner och metoder, att fullgöra sina skyldigheter enligt AVTALET och DATASKYDDSREGLER.
  • PERSONUPPGIFTSBITRÄDET ska på PERSONUPPGIFTSANSVARIGS begäran kunna visa att de skyldigheter som framgår av AVTALET och DATASKYDDSREGLER uppfylls genom att möjliggöra och bidra till granskningar och inspektioner och/eller tillhandahålla PERSONUPPGIFTSANSVARIG andra adekvata underlag.

 

  • I det fall PERSONUPPGIFTSBITRÄDET behandlar känsliga PERSONUPPGIFTER vilka omfattas av sekretess, ställs särskilt höga säkerhetskrav. PERSONUPPGIFTSANSVARIG får då lämna ytterligare instruktioner om säkerhetsåtgärder.
  1. PERSONUPPGIFTSINCIDENTER
    • PERSONUPPGIFTSBITRÄDET ska informera PERSONUPPGIFTSANSVARIG utan onödigt dröjsmål efter att ha fått vetskap om förekomst av eller risken för oavsiktlig eller obehörig åtkomst till PERSONUPPGIFTER eller andra säkerhetsincidenter (”PERSONUPPGIFTSINCIDENT”).
  • PERSONUPPGIFTSBITRÄDET ska bistå PERSONUPPGIFTSANSVARIG med skäligen begärd information så att PERSONUPPGIFTSANSVARIG kan uppfylla kraven avseende anmälan av PERSONUPPGIFTSINCIDENT i enlighet med tillämpliga DATASKYDDSREGLER.

 

  • PERSONUPPGIFTSBITRÄDET ska dokumentera alla PERSONUPPGIFTSINCIDENTER, inbegripet omständigheterna kring PERSONUPPGFTSINCIDENTEN, dess effekter och de korrigerande åtgärder som vidtagits. Dokumentationen ska göra det möjligt för PERSONUPPGIFTSANSVARIG och aktuell tillsynsmyndighet att kontrollera efterlevnad av detta kapitel.