Personuppgiftsbiträdesavtal – Fakturatjänst, Bilaga 1
1.1.1 DEFINITIONER och tolkning
1.2 Definitioner
- Dataskyddsförordningen
- Avser Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävandet av direktiv 95/46/EG (allmän dataskyddsförordning) inklusive alla eventuella ändringar i Dataskyddsförordningen.
- Tillsynsmyndighet
- Avser Integritetsskyddsmyndigheten och varje domstol, myndighet eller organ som enligt tillämplig lagstiftning och/eller förordning (inklusive Tillämplig Personuppgiftslagstiftning) utövar tillsyn över integritetsfrågor och/eller behandling av personuppgifter.
- Tillämplig Personuppgiftslagstiftning
- Avser Dataskyddsförordningen inklusive eventuella kompletterande nationella dataskyddslagar.
- Ändamålet
- Definieras i punkten 8.4 nedan.
Övriga definierade ord och uttryck ska ha den betydelse som tillskrivs dem i Villkor för Fakturatjänsten.
Vid skiljaktigheter mellan avtalsdokumenten i Villkor för Fakturatjänsten är Parterna överens om att detta personuppgiftsbiträdesavtal ska ha tolkningsföreträde vad avser Coops behandling av personuppgifter.
2. Parternas särskilda åtaganden
2.1 Roller, ägare av personuppgifter, behandling och ändamål
2.1.1 Kunden ska vara personuppgiftsansvarig för de personuppgifter som behandlas för Kundens räkning och i enlighet med dennes instruktioner. Coop ska vara personuppgiftsbiträde för de personuppgifter som behandlas för Kundens räkning.
2.1.2 Om inget annat uttryckligen anges i Villkor för Fakturatjänsten, får Coop endast behandla Kundens personuppgifter för Ändamålet och i den mån det är nödvändigt för att uppfylla Coops skyldigheter enligt denna bilaga.
2.1.3 Om Coop självständigt fastställer ändamålen med och medlen för behandlingen (t.ex. behandlar personuppgifter för andra ändamål än Ändamålet), ska Coop anses vara personuppgiftsansvarig med avseende på den behandlingen, utan att det påverkar behandling som sker i enlighet med denna bilaga i övrigt.
2.2 Kundens särskilda åtaganden
Kunden åtar sig att:
- se till att det föreligger en legal grund för den behandling för vilken Kunden är personuppgiftsansvarig,
- informera Coop om felaktiga, rättade, uppdaterade eller raderade personuppgifter som omfattas av Coops behandling,
- tillhandahålla dokumenterade instruktioner till Coop avseende Coops personuppgiftsbehandling, och
- i övrigt säkerställa att Coops behandling sker i enlighet med Tillämplig Personuppgiftslagstiftning.
2.3 Coops särskilda åtaganden
2.3.1 Coop åtar sig att:
- endast behandla personuppgifter i enlighet med Tillämplig Personuppgiftslagstiftning och dokumenterade instruktioner från Kunden, såvida inte denna behandling krävs enligt lagstiftning som Coop omfattas av, och i så fall ska Coop informera Kunden om sådan lagstiftning innan personuppgifterna behandlas, såvida sådan information inte är förbjuden med hänvisning till ett viktigt allmänintresse enligt denna lagstiftning,
- säkerställa att endast sådana anställda (hos Coop eller dennes underleverantörer) som måste ha tillgång till de personuppgifter som behandlas för Kundens räkning för att kunna uppfylla Coops åtaganden enligt denna bilaga ges tillgång till dessa, att sådana anställda har erhållit utbildning och fått instruktioner avseende behandling av personuppgifter samt åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt,
- vidta lämpliga åtgärder för att skydda personuppgifterna enligt Dataskyddsförordningen, artikel 32,
- med tanke på behandlingens art, bistå Kunden genom lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, så att Kunden kan fullgöra sin skyldighet att svara på begäran om utövande av den registrerades rättigheter enligt Tillämplig Personuppgiftslagstiftning,
- bistå Kunden med att se till att skyldigheterna enligt Dataskyddsförordningen, artiklarna 32–36, fullgörs, med beaktande av typen av behandling och den information som Coop har att tillgå. Coop ska rapportera alla personuppgiftsincidenter, inklusive säkerhetsincidenter, som omfattar eller relaterar till den behandling som Coop ska utföra enligt denna bilaga, till Kunden utan onödigt dröjsmål efter upptäckten av händelsen,
- ge Kunden tillgång till all information som krävs för att visa att de skyldigheter som fastställs i detta Avtal har fullgjorts samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en annan tredje part som bemyndigats av Kunden, och
- följa och tillämpa Tillämplig Personuppgiftslagstiftning vid utövandet av sin verksamhet.
2.3.2 Coop åtar sig att omedelbart informera Kunden om den anser att Kundens instruktion strider mot Tillämplig Personuppgiftslagstiftning.
3. Underleverantörer
3.1 Kunden ger Coop ett allmänt förhandstillstånd att anlita underleverantörer som underbiträden för att tillhandahålla Tjänsten. Coop ska i förhållande till samtliga underleverantörer ingå ett bindande skriftligt underbiträdesavtal med sådan underleverantör som innebär att underleverantören måste uppfylla samtliga åtaganden och iaktta de begränsningar gällande personuppgiftsbehandling som gäller för Coop enligt denna bilaga.
3.2 Coop ska informera Kunden om eventuella planer på att anlita nya underleverantörer och vid byte av befintliga underleverantörer. Coop anses fullgöra sin informationsplikt genom att publicera en aktuell lista över underbiträden för Tjänsten. Kunden hittar informationen på coop.se/fakturatjanst. Kunden har rätt att invända mot förändringar av underleverantörer om (i) Kunden kan ange skäliga grunder till stöd för att underleverantörens prestation är väsentligt bristfällig, eller (ii) Kunden har skälig anledning att anta att underleverantören är, eller kommer att bli, oförmögen att effektivt utföra sina åtaganden enligt denna bilaga. Fattar Kunden ett sådant beslut ska Coop inom skälig tid skilja sådan underleverantör från uppdraget. Om Coop, enligt Coops egen bedömning, inte har möjlighet till detta har Kunden rätt att säga upp Tjänsten med 30 dagars uppsägningstid.
3.3 Coop ansvarar för sina underleverantörers handlingar som om dessa hade utförts av Coop själv.
4. Rätt till insyn och lokalisering av data
4.1 Kunden har rätt att kontrollera Coops behandling av Kundens personuppgifter för att kunna verifiera att Coop efterlever de åtaganden som följer av denna bilaga.
4.2 Kundens rätt att utföra kontroller ska innefatta rätt att på begäran få ta del av relevant information och dokumentation. Coop ska även under normal kontorstid och inom skälig tid tillhandahålla Kundens anställda, anlitade konsulter, interna eller externa revisorer, kontrollanter och tillsynspersonal rimlig tillgång till de anläggningar eller delar av anläggningar där Coop utför behandlingsåtgärder, till personal, och till uppgifter och protokoll som avser behandlingen av personuppgifter. Kundens revisorer och övriga representanter ska vid platsbesök i skälig utsträckning följa Coops arbetsmiljöpolicys och säkerhetskrav.
4.3 Om Kunden anlitar en konsult, extern revisor eller annan kontrollant för att utföra kontrollen ska Kunden tillse att sådan person (i) har nödvändig kompetens och kvalifikationer för att utföra sådan kontroll, samt (ii) är bunden av lämpliga sekretessbestämmelser.
4.4 Kunden åtar sig att skriftligen informera Coop senast 30 dagar innan en kontroll ska ske. Båda Parter ska bära sina egna kostnader relaterat till en kontroll och Kunden ska bära kostnaderna för anlitande av en konsult, extern revisor eller annan kontrollant.
5. Överföring av personuppgifter till tredje land
5.1 Coop och dess underleverantörer får överföra och behandla personuppgifter utanför EU/EES i syfte att tillhandahålla Tjänsten. Vid sådana överföringar kommer Coop tillse att det finns en giltig mekanism för överföringen, exempelvis EU-kommissionens standardavtalsklausuler eller annan lämplig överföringsmekanism.
5.2 Coop åtar sig att informera Kunden om de tredje länder till vilka personuppgifter överförs till (inklusive tredje länder från vilka personuppgifter kan ges åtkomst till) på Kundens skriftliga begäran.
6. Upphörande
6.1 Skulle denna bilaga upphöra att gälla mellan Parterna ska Coop upphöra med behandlingen av personuppgifter för Kundens räkning och ombesörja att samtliga personuppgifter, jämte samtliga kopior som Coop eller dess underleverantör har i sin besittning eller kontroll, i enlighet med Kundens instruktioner skyndsamt och på ett säkert sätt antingen återlämnas till Kunden (eller av denna utsedd tredje part) i det format som Parterna kommer överens om, eller förstörs, beroende på vad Parterna kommer överens om såvida inte lagring av personuppgifterna krävs enligt tillämplig lagstiftning. Coop ska på Kundens begäran skriftligen bekräfta att Coop har återlämnat eller förstört samtliga kopior av sådana personuppgifter.
7. Ansvar
Coops ansvar under detta personuppgiftsbiträdesavtal ska inte omfatta indirekt skada, följdskada eller tredjemansskada, såvida inte annat gäller enligt Tillämplig Personuppgiftslagstiftning. Parterna är dock överens om att eventuella skadestånd till registrerade enligt Tillämplig Personuppgiftslagstiftning ska anses utgöra direkt skada.
Coops ansvar för direkt skada under detta personuppgiftsbiträdesavtal ska vara begränsat till högst tio prisbasbelopp enligt socialförsäkringsbalken (2010:110) vid tidpunkten för den aktuella skadan.
8. Behandling av personuppgifter
8.1 Bakgrund
Coop tillhandahåller en faktureringstjänst som kan nyttjas av anslutna kunder vid fakturaköp i Coops butiker och e-handel. I samband med att kunder ges tillgång till tjänsten kommer Coop att registrera uppgifter om Auktoriserad Användare.
8.2 Kategorier av registrerade
Behandlingen av personuppgifter kommer att omfatta följande kategorier av registrerade: Auktoriserad Användare, dvs. en fysisk person som av Kunden registrerats som behörig att å Kundens vägnar nyttja Tjänsten.
8.3 Kategorier av personuppgifter
Behandlingen av personuppgifter kommer att omfatta följande kategorier av personuppgifter:
- Förnamn
- Efternamn
- Personnummer
- Befattning
- E-post
- Mobilnummer
- Organisationsnummer (personuppgift om enskild firma)
- Organisationstillhörighet
- Behörighetsnivå, t.ex. organisationsadministratör, fakturamottagare eller köpare
- Uppgifter relaterade till ett kundserviceärende
8.4 Ändamålet med behandlingen av personuppgifter
Ändamålet med behandlingen av personuppgifter är:
- Behandling för administrering av inköp, fakturering och reskontra
- Hantering av kundserviceärenden
8.5 Behandlingen
De personuppgifter som behandlas kommer att behandlas genom följande aktiviteter:
- Hantering av ansökningar från organisationer som vill ansluta sig till Fakturatjänsten, inklusive hantering av fullmakt för nya kunder
- Registrering av Auktoriserade Användare, t.ex. organisationsadministratörer, fakturamottagare och köpare
- Registrering och administrering av kundtjänstärenden i syfte att kunna besvara frågor från anslutna kunder
- Möjliggöra inloggning till Tjänsten, t.ex. genom BankID
8.6 Personuppgiftsbehandlingens varaktighet
Personuppgifterna kommer att behandlas under följande period:
Under avtalets giltighetstid, i enlighet med Kundens instruktioner och/eller i enlighet med bokföringslagen.
8.7 Gallring
Personuppgifterna kommer att gallras i enlighet med följande:
Uppgifter om Auktoriserade Användare gallras på begäran av Kunden, t.ex. i samband med att en Auktoriserad Användare avslutar sin anställning eller uppdrag hos Kunden.
Kundens beställningshistorik gallras 7 år efter det räkenskapsår då beställningen genomfördes.
8.8 Säkerhetsåtgärder
Coop ska genomföra lämpliga tekniska och organisatoriska åtgärder på ett sådant sätt att personuppgiftsbehandlingen uppfyller kraven i Tillämplig Personuppgiftslagstiftning och säkerställer att den registrerades rättigheter skyddas. Exempel på sådana tekniska och organisatoriska åtgärder är:
- pseudonymisering eller kryptering av personuppgifter;
- säkerställa att tillgänglighet och tillgång till personuppgifter återställs utan onödigt dröjsmål vid tekniska händelser;
- säkerställa kontinuerlig sekretess, integritetsskydd och tillgänglighet i de system och tjänster som Coop använder för att behandla personuppgifter, bl.a. genom att ha ett implementerat tekniskt system för att logga åtkomst till personuppgifter, kontrollera behörighet och därmed styra åtkomsten till personuppgifter så att enbart de som behöver arbeta med personuppgifterna har tillgång till dem;
- upprätthålla en etablerad process och rutin för att regelbundet testa och bedöma effektiviteten i de tekniska och organisatoriska åtgärderna som vidtagits för att kontinuerligt kunna säkerställa säkerheten i behandlingen; samt
- upprätthålla en etablerad process för att säkerställa de anställdas medvetenhet om nödvändigheten att skydda personuppgifterna, bl.a. genom att tillhandahålla utbildning avseende personuppgiftshantering, etc.
8.9 Underbiträden
Coop använder följande underbiträden vid avtalets ingående. Om Coop önskar anlita nya underbiträden ska Coop uppfylla kraven i punkt 3.
| Namn | Plats | Behandling som utförs av underbiträdet |
|---|---|---|
| Swedbank Pay (Payex) | Sverige | Hanterar Coops faktura- och inkassohantering etc. |
| CreditSafe | Sverige | Utför företagsupplysningar för nya och befintliga kunder |
| Orange Business | Sverige | Drift av IT och applikationer, inkl. lagring av personuppgifter. |