Detta databehandlingsavtal ("DPA") utgör en del av avtalet mellan Push Engage LLC d/b/a PushEngage ("PushEngage") och Kund ("Kund") och träder i kraft på det datum då båda parter undertecknar detta DPA ("Ikraftträdandedatum"). Alla kapitaliserade termer som inte definieras i detta DPA ska ha de betydelser som anges i avtalet.

1. Definitioner

Med "Affiliate" avses en enhet som direkt eller indirekt kontrollerar, kontrolleras av eller står under gemensam kontroll med en enhet.

Med "Avtal" avses PushEngages användarvillkor, som styr tillhandahållandet av tjänsterna till kunden, i den mån sådana villkor kan uppdateras av PushEngage från tid till annan.

Med "Kontroll" avses ett ägar-, rösterätts- eller liknande intresse som representerar femtio procent (50 %) eller mer av de totala utestående intressena i den aktuella enheten. Termen "kontrollerad" ska tolkas i enlighet därmed.

Med "Kunddata" avses personuppgifter som PushEngage behandlar för kundens räkning som databehandlare i samband med tillhandahållandet av tjänster, såsom mer detaljerat beskrivs i detta DPA.

Med "Dataskyddslagar" avses alla dataskydds- och integritetslagar som är tillämpliga på behandlingen av personuppgifter enligt avtalet, inklusive, där så är tillämpligt, EU:s dataskyddslagstiftning.

Med "Personuppgiftsansvarig" avses en enhet som fastställer ändamålen med och medlen för behandlingen av personuppgifter.

Med "Databehandlare" avses en enhet som behandlar personuppgifter för en personuppgiftsansvarigs räkning.

Med "EU:s dataskyddslagstiftning" avses (i) före den 25 maj 2018, Europaparlamentets och rådets direktiv 95/46/EG om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ("Direktivet") och från och med den 25 maj 2018, Europaparlamentets och rådets förordning (EU) 2016/679 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter (allmänna dataskyddsförordningen) ("GDPR"); och (ii) direktiv 2002/58/EG om behandling av personuppgifter och skydd för integriteten inom sektorn för elektronisk kommunikation och tillämpliga nationella implementeringar därav (i den mån de kan ändras, ersättas eller upphävas).

Med "EES" avses, för ändamålen med detta DPA, Europeiska ekonomiska samarbetsområdet, Förenade kungariket och Schweiz.

Med "Koncern" avses alla affiliates som ingår i en enhets företagsgrupp.

Med "PushEngage-nätverk" avses PushEngages datacenteranläggningar, servrar, nätverksutrustning och värdmjukvarusystem (t.ex. virtuella brandväggar) som ligger inom PushEngages kontroll och som används för att tillhandahålla tjänsterna.

Med "Personuppgifter" avses all information som rör en identifierad eller identifierbar fysisk person.

Behandling” har den betydelse som ges till det i GDPR och ”behandla”, ”behandlar” och ”behandlad” ska tolkas i enlighet därmed.

Säkerhetsincident” avser varje obehörigt eller olagligt säkerhetsbrott som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörig röjande av eller åtkomst till kunddata.

Tjänster” avser alla produkter eller tjänster som tillhandahålls av PushEngage till Kunden i enlighet med Avtalet.

Standardavtalsklausuler” avser Bilaga C som är bifogad och utgör en del av detta Tillägg.

Biträde” avser varje Databehandlare som anlitas av PushEngage eller dess dotterbolag för att bistå med att uppfylla sina skyldigheter avseende tillhandahållande av Tjänster enligt Avtalet eller detta DPA. Biträden kan inkludera tredje parter eller medlemmar i PushEngage-koncernen.

2. Förhållande till Avtalet

2.1 Parterna är överens om att DPA ska ersätta alla befintliga DPA som parterna tidigare kan ha ingått i samband med Tjänsterna.

2.2 Med undantag för de ändringar som gjorts genom detta DPA, förblir Avtalet oförändrat och i full kraft och verkan. Om det finns någon konflikt mellan detta DPA och Avtalet, ska detta DPA gälla i den utsträckning som konflikten föreligger.

2.3 Alla anspråk som framställs enligt eller i samband med detta DPA ska omfattas av villkoren, inklusive men inte begränsat till, de undantag och begränsningar som anges i Avtalet.

2.4 Alla anspråk mot PushEngage eller dess dotterbolag enligt detta DPA ska endast framställas mot den enhet som är part i Avtalet. Ingen part ska i något fall begränsa sitt ansvar avseende en individs dataskyddsrättigheter enligt detta DPA eller på annat sätt. Kunden samtycker vidare till att eventuella regulatoriska påföljder som PushEngage ådrar sig i förhållande till Kunddata som uppstår till följd av, eller i samband med, Kundens underlåtenhet att uppfylla sina skyldigheter enligt detta DPA eller någon tillämplig dataskyddslagstiftning ska räknas mot och minska PushEngages ansvar enligt Avtalet som om det vore ett ansvar gentemot Kunden enligt Avtalet.

2.5 Ingen annan än en part i detta DPA, dess efterträdare och tillåtna överlåtare ska ha någon rätt att verkställa något av dess villkor.

2.6 Detta DPA ska styras av och tolkas i enlighet med bestämmelserna om tillämplig lag och jurisdiktion i Avtalet, om inte annat krävs enligt tillämplig dataskyddslagstiftning.

3. Omfattning och tillämplighet av detta DPA

3.1 Detta DPA gäller där och endast i den utsträckning som PushEngage behandlar Kunddata som härrör från EES och/eller som annars omfattas av EU:s dataskyddslagstiftning å kundens vägnar som databehandlare i samband med tillhandahållande av Tjänster enligt Avtalet.

3.2 Del A (som utgör avsnitt 4 – 8 (inklusive) i detta DPA, samt bilagorna A, B och C till detta DPA) ska gälla för behandlingen av kunddata inom ramen för detta DPA från och med ikraftträdandedatumet.

3.3 Del B (som utgör avsnitt 9–12 (inklusive) i detta DPA) ska gälla för behandlingen av kunddata inom ramen för DPA från och med den 25 maj 2018. För att undvika tvivel ska Del B gälla utöver, och inte i stället för, villkoren i Del A.

Del A: Allmänna dataskyddsskyldigheter

4. Roller och omfattning av behandlingen

4.1 Parternas roller. Mellan PushEngage och Kunden är Kunden personuppgiftsansvarig för kunddata, och PushEngage ska endast behandla kunddata som personuppgiftsbiträde som agerar på uppdrag av Kunden.

4.2 Kundens behandling av kunddata. Kunden samtycker till att (i) den ska följa sina skyldigheter som personuppgiftsansvarig enligt dataskyddslagstiftningen avseende sin behandling av kunddata och alla behandlingsinstruktioner som den utfärdar till PushEngage; och (ii) den har lämnat meddelande om och erhållit (eller ska erhålla) alla samtycken och rättigheter som krävs enligt dataskyddslagstiftningen för att PushEngage ska kunna behandla kunddata och tillhandahålla tjänsterna enligt avtalet och detta DPA.

4.3 PushEngages behandling av kunddata. PushEngage ska endast behandla kunddata för de ändamål som beskrivs i detta DPA och endast i enlighet med Kundens dokumenterade lagliga instruktioner. Parterna är överens om att detta DPA och avtalet utgör Kundens fullständiga och slutliga instruktioner till PushEngage i förhållande till behandlingen av kunddata och att behandling utanför ramen för dessa instruktioner (om någon) kräver föregående skriftligt samtycke mellan Kunden och PushEngage.

4.4 Detaljer om databehandling.

  1. Ämne: Ämnet för databehandlingen enligt detta DPA är kunddata.
  2. Varaktighet: Mellan PushEngage och Kunden är varaktigheten för databehandlingen enligt detta DPA fram till att avtalet sägs upp i enlighet med dess villkor.
  3. Syfte: Syftet med databehandlingen enligt detta DPA är tillhandahållandet av tjänsterna till Kunden och fullgörandet av PushEngages skyldigheter enligt avtalet (inklusive detta DPA) eller enligt vad som annars överenskommits av parterna.
  4. Typ av behandling: PushEngage tillhandahåller en webb push-tjänst och andra relaterade tjänster, såsom beskrivs i avtalet.
  5. Kategorier av registrerade: Alla individer som får åtkomst till och/eller använder tjänsterna via Kundens konto ("Användare"); och alla individer: (i) vars e-postadress ingår i Kundens distributionslista; (ii) vars information lagras på eller samlas in via tjänsterna, eller (iii) till vilka Användare skickar e-post eller på annat sätt interagerar eller kommunicerar via tjänsterna (gemensamt, "Prenumeranter").
  6. Typer av kunddata:
  7. Kund och användare: identifierings- och kontaktuppgifter (namn, adress, titel, kontaktuppgifter, användarnamn); finansiell information (kreditkortsuppgifter, kontouppgifter, betalningsinformation); anställningsuppgifter (arbetsgivare, befattning, geografisk plats, ansvarsområde);
  8. Prenumeranter: identifierings- och kontaktuppgifter (namn, födelsedatum, kön, allmän, yrke eller annan demografisk information, adress, titel, kontaktuppgifter, inklusive e-postadress), personliga intressen eller preferenser (inklusive köphistorik, marknadsföringspreferenser och offentligt tillgänglig information från sociala medier); IT-information (IP-adresser, användningsdata, cookie-data, online-navigeringsdata, platsdata, webbläsaruppgifter); finansiell information (kreditkortsuppgifter, kontouppgifter, betalningsinformation).
  9. Trots allt som strider mot avtalet (inklusive detta DPA) bekräftar kunden att PushEngage har rätt att använda och lämna ut data som rör drift, support och/eller användning av tjänsterna för sina legitima affärsändamål, såsom fakturering, kontohantering, teknisk support, produktutveckling samt försäljning och marknadsföring. I den mån sådan data betraktas som personuppgifter enligt dataskyddslagar, är PushEngage personuppgiftsansvarig för sådan data och kommer därefter att behandla sådan data i enlighet med PushEngage integritetspolicy och dataskyddslagar.
  10. Spårningstekniker. Kunden bekräftar att PushEngage i samband med tillhandahållandet av tjänsterna använder cookies, unika identifierare, web beacons och liknande spårningstekniker ("Spårningstekniker"). Kunden ska upprätthålla lämpliga meddelande-, samtyckes-, opt-in- och opt-out-mekanismer som krävs enligt dataskyddslagar för att PushEngage lagligt ska kunna använda Spårningstekniker på och samla in data från prenumeranters enheter (definierade nedan) i enlighet med och som beskrivs i PushEngage Cookie Statement.

5. Underleverantörer

5.1 Auktoriserade underleverantörer. Kunden godkänner att PushEngage kan anlita underleverantörer för att behandla kunddata å kundens vägnar. De underleverantörer som för närvarande anlitas av PushEngage och auktoriseras av kunden listas i Bilaga A.

5.2 Underleverantörers skyldigheter. PushEngage ska: (i) ingå ett skriftligt avtal med underleverantören som ålägger dataskyddsvillkor som kräver att underleverantören skyddar kunddata enligt den standard som krävs enligt dataskyddslagar; och (ii) förbli ansvarig för sin efterlevnad av skyldigheterna i detta DPA och för eventuella handlingar eller underlåtelser från underleverantören som gör att PushEngage bryter mot sina skyldigheter enligt detta DPA.

6. Säkerhet

6.1 Säkerhetsåtgärder. PushEngage ska implementera och upprätthålla lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda Kunddata från säkerhetsincidenter och för att bevara säkerheten och konfidentialiteten för Kunddata, i enlighet med PushEngages säkerhetsstandarder som beskrivs i Bilaga B ("Säkerhetsåtgärder").

6.2 Uppdateringar av säkerhetsåtgärder. Kunden ansvarar för att granska den information som PushEngage tillhandahåller gällande datasäkerhet och för att självständigt avgöra om Tjänsterna uppfyller Kundens krav och lagliga skyldigheter enligt dataskyddslagar. Kunden bekräftar att Säkerhetsåtgärderna är föremål för tekniska framsteg och utveckling och att PushEngage kan uppdatera eller ändra Säkerhetsåtgärderna från tid till annan, förutsatt att sådana uppdateringar och ändringar inte leder till en försämring av den övergripande säkerheten för de Tjänster som Kunden har köpt.

6.3 Kundens ansvar. Oaktat ovanstående, samtycker Kunden till att, förutom vad som anges i detta DPA, Kunden ansvarar för sin säkra användning av Tjänsterna, inklusive säkerställande av sina autentiseringsuppgifter för kontot, skydd av Kunddata vid överföring till och från Tjänsterna och vidtagande av alla lämpliga åtgärder för att säkert kryptera eller säkerhetskopiera Kunddata som laddats upp till Tjänsterna.

7. Säkerhetsrapporter och revisioner

7.1 Kunden bekräftar att PushEngage regelbundet granskas mot SSAE 16- och PCI-standarder av oberoende tredjepartsrevisorer respektive interna revisorer.

7.2 PushEngage ska också tillhandahålla skriftliga svar (konfidentiellt) på alla rimliga informationsförfrågningar från Kunden, inklusive svar på enkäter om informationssäkerhet och revisioner som är nödvändiga för att bekräfta PushEngages efterlevnad av detta DPA, förutsatt att Kunden inte utövar denna rättighet mer än en gång per år.

8. Internationella överföringar

8.1 Datacenterplatser. PushEngage får överföra och bearbeta Kunddata var som helst i världen där PushEngage, dess dotterbolag eller dess underbiträden har databehandlingsverksamhet. PushEngage ska alltid tillhandahålla en adekvat skyddsnivå för den Kunddata som bearbetas, i enlighet med kraven i dataskyddslagar.

8.2 Alternativ överföringsmekanism. Parterna är överens om att dataexportlösningen som identifieras i avsnitt 8.2 inte ska gälla om och i den mån PushEngage antar en alternativ dataexportlösning för laglig överföring av personuppgifter (såsom erkänt enligt EU:s dataskyddslagar) utanför EES ("Alternativ överföringsmekanism"), i vilket fall den Alternativa överföringsmekanismen ska gälla istället (men endast i den mån en sådan Alternativ överföringsmekanism omfattar de territorier till vilka personuppgifter överförs).

Del B: GDPR-skyldigheter från 25 maj 2018

9. Ytterligare säkerhet

9.1 Behandlingens sekretess. PushEngage ska säkerställa att varje person som är auktoriserad av PushEngage att behandla kunddata (inklusive dess personal, agenter och underleverantörer) har en lämplig sekretessförpliktelse (antingen en avtalsenlig eller lagstadgad skyldighet).

9.2 Hantering av säkerhetsincidenter. När PushEngage blir medveten om en säkerhetsincident ska PushEngage utan onödigt dröjsmål underrätta kunden och tillhandahålla aktuell information om säkerhetsincidenten i den mån den blir känd eller rimligen begärs av kunden.

10. Ändringar av underleverantörer

10.1 PushEngage ska (i) tillhandahålla en uppdaterad lista över de underleverantörer som den har utsett på skriftlig begäran från kunden; och (ii) underrätta kunden (e-postmeddelande räcker för detta) om den lägger till eller tar bort underleverantörer minst 10 dagar före sådana ändringar.

10.2 Kunden kan skriftligen invända mot PushEngages utnämning av en ny underleverantör inom trettio (30) kalenderdagar efter ett sådant meddelande, förutsatt att en sådan invändning baseras på rimliga grunder relaterade till dataskydd. I ett sådant fall ska parterna diskutera sådana farhågor i god tro i syfte att uppnå en lösning. Om detta inte är möjligt kan kunden avbryta eller säga upp avtalet (utan att det påverkar några avgifter som kunden har haft före avbrott eller uppsägning).

11. Återlämnande eller radering av data

11.1 Vid uppsägning eller utgången av avtalet ska PushEngage (enligt kundens val) radera eller återlämna till kunden all kunddata (inklusive kopior) som den innehar eller kontrollerar, med undantag för att detta krav inte ska gälla i den utsträckning PushEngage enligt tillämplig lag är skyldig att behålla en del eller all kunddata, eller kunddata som den har arkiverat på säkerhetskopieringssystem, vilken kunddata PushEngage ska säkert isolera och skydda från all ytterligare behandling, förutom i den utsträckning som krävs enligt tillämplig lag.

12. Samarbete

12.1 Tjänsterna ger Kunden ett antal kontroller som Kunden kan använda för att hämta, korrigera, radera eller begränsa Kunddata, vilka Kunden kan använda för att bistå den i samband med sina skyldigheter enligt GDPR, inklusive sina skyldigheter gällande svar på förfrågningar från registrerade eller tillämpliga dataskyddsmyndigheter. I den utsträckning som Kunden inte självständigt kan komma åt relevant Kunddata inom Tjänsterna, ska PushEngage (på Kundens bekostnad) ge rimligt samarbete för att hjälpa Kunden att svara på eventuella förfrågningar från individer eller tillämpliga dataskyddsmyndigheter gällande behandling av Personuppgifter enligt Avtalet. Om en sådan förfrågan ställs direkt till PushEngage, ska PushEngage inte svara på sådan kommunikation direkt utan Kundens föregående godkännande, såvida det inte är juridiskt tvingande att göra så. Om PushEngage är skyldigt att svara på en sådan förfrågan, ska PushEngage omedelbart meddela Kunden och ge den en kopia av förfrågan, såvida det inte är juridiskt förbjudet att göra så.

12.2 Om en brottsbekämpande myndighet skickar en begäran om Kunddata till PushEngage (till exempel genom en stämning eller domstolsbeslut), ska PushEngage försöka hänvisa den brottsbekämpande myndigheten att begära dessa data direkt från Kunden. Som en del av detta försök kan PushEngage ge Kundens grundläggande kontaktinformation till den brottsbekämpande myndigheten. Om PushEngage tvingas lämna ut Kunddata till en brottsbekämpande myndighet, ska PushEngage ge Kunden rimlig anmälan om begäran för att ge Kunden möjlighet att söka en skyddsorder eller annan lämplig åtgärd, såvida det inte är juridiskt förbjudet för PushEngage att göra så.

12.3 I den utsträckning PushEngage krävs enligt EU:s dataskyddslagstiftning, ska PushEngage (på Kundens bekostnad) tillhandahålla rimligt begärd information om Tjänsterna för att möjliggöra för Kunden att genomföra konsekvensbedömningar avseende dataskydd eller föregående samråd med dataskyddsmyndigheter enligt lag.

BILAGA A – Lista över PushEngage underbiträden

PushEngage använder sina dotterbolag och en rad tredjeparts underbiträden för att bistå med tillhandahållandet av Tjänsterna (såsom beskrivs i Avtalet). Dessa underbiträden som anges nedan tillhandahåller molnhotell- och lagringstjänster; innehållsleverans- och granskningstjänster; bistår med kundsupport; samt tjänster för incidentspårning, respons, diagnos och lösning.
Underbiträden som används av oss när vi agerar som personuppgiftsbiträde

UnderbiträdeSyftePlatsFler kommentarer
Amazon Web ServicesSäker molntjänst för värdinfrastruktur och databaserUSAhttps://aws.amazon.com/compliance/gdpr-center/

Bilaga B – Säkerhetsåtgärder

De säkerhetsåtgärder som gäller för Tjänsterna beskrivs nedan och här https://PushEngage.com/security/ (såsom de uppdateras från tid till annan i enlighet med avsnitt 6.2 i detta DPA).

1. Informationssäkerhetsprogram. PushEngage ska upprätthålla ett informationssäkerhetsprogram (inklusive antagande och genomdrivande av interna policyer och rutiner) som är utformat för att (a) hjälpa Kunden att skydda Kunddata mot oavsiktlig eller olaglig förlust, åtkomst eller avslöjande, (b) identifiera rimligen förutsebara och interna risker för säkerheten och obehörig åtkomst till PushEngage-nätverket, och (c) minimera säkerhetsrisker, inklusive genom riskbedömning och regelbundna tester. PushEngage ska utse en eller flera anställda att samordna och ansvara för informationssäkerhetsprogrammet. Informationssäkerhetsprogrammet ska inkludera följande åtgärder:

1.1 Nätverkssäkerhet. PushEngage-nätverket ska vara elektroniskt tillgängligt för anställda, entreprenörer och andra personer som är nödvändiga för att tillhandahålla Tjänsterna. PushEngage ska upprätthålla åtkomstkontroller och policyer för att hantera vilken åtkomst som tillåts till PushEngage-nätverket från varje nätverksanslutning och användare, inklusive användning av brandväggar eller tekniskt likvärdig teknik och autentiseringskontroller. PushEngage ska upprätthålla planer för korrigerande åtgärder och incidenthantering för att svara på potentiella säkerhetshot.

1.2 Fysisk säkerhet

1.2.1 Fysiska åtkomstkontroller. Fysiska komponenter i PushEngage-nätverket finns i diskreta anläggningar (”Anläggningarna”). Fysiska barriärkontroller används för att förhindra obehörig åtkomst till Anläggningarna både vid perimetern och vid byggnadens åtkomstpunkter. Passage genom de fysiska barriärerna vid Anläggningarna kräver antingen elektronisk åtkomstkontrollvalidering (t.ex. kortåtkomstsystem etc.) eller validering av mänsklig säkerhetspersonal (t.ex. kontrakterad eller intern säkerhetstjänst, receptionist etc.). Anställda och entreprenörer tilldelas fotolegitimationskort som måste bäras medan anställda och entreprenörer befinner sig i någon av Anläggningarna. Besökare måste anmäla sig hos utsedd personal, måste visa lämplig identifiering, tilldelas ett besöks-ID-kort som måste bäras medan besökaren befinner sig i någon av Anläggningarna, och eskorteras kontinuerligt av auktoriserade anställda eller entreprenörer under besöket i Anläggningarna.

1.2.2 Begränsad åtkomst för anställda och entreprenörer. PushEngage ger åtkomst till Anläggningarna för de anställda och entreprenörer som har ett legitimt affärsbehov av sådana åtkomsträttigheter. När en anställd eller entreprenör inte längre har ett affärsbehov av de åtkomsträttigheter som tilldelats honom/henne, återkallas åtkomsträttigheterna omedelbart, även om den anställde eller entreprenören fortsätter att vara anställd hos PushEngage eller dess dotterbolag.

1.2.3 Fysiska säkerhetsåtgärder. Alla åtkomstpunkter (utom huvudentrédörrar) hålls i ett säkert (låst) tillstånd. Åtkomstpunkter till anläggningarna övervakas av videoövervakningskameror som är utformade för att spela in alla individer som får tillgång till anläggningarna. PushEngage upprätthåller också elektroniska intrångsdetekteringssystem som är utformade för att upptäcka obehörig åtkomst till anläggningarna, inklusive övervakning av sårbarhetspunkter (t.ex. huvudentrédörrar, nödutgångsdörrar, takluckor, lastbryggsdörrar, etc.) med dörrkontakter, glasbrottsdetektorer, rörelsedetektorer inomhus eller andra enheter som är utformade för att upptäcka individer som försöker få tillgång till anläggningarna. All fysisk åtkomst till anläggningarna av anställda och entreprenörer loggas och granskas regelbundet.

2. Fortlöpande utvärdering. PushEngage kommer att genomföra periodiska granskningar av säkerheten för sitt PushEngage-nätverk och adekvans av sitt informationssäkerhetsprogram, mätt mot branschens säkerhetsstandarder och dess policyer och procedurer. PushEngage kommer kontinuerligt att utvärdera säkerheten för sitt PushEngage-nätverk och associerade tjänster för att avgöra om ytterligare eller andra säkerhetsåtgärder krävs för att svara på nya säkerhetsrisker eller resultat från de periodiska granskningarna.

Bilaga C – Standardavtalsklausuler

För ändamålen i artikel 26.2 i direktiv 95/46/EG för överföring av personuppgifter till personuppgiftsbiträden etablerade i tredjeländer som inte säkerställer en adekvat nivå av dataskydd

Den enhet som identifieras som ”Kund” i tillägget (”dataexportör”) och PushEngage (”dataimportör”), var och en en ”part”; tillsammans ”parterna”,

HAR KOMMIT ÖVERENS om följande avtalsklausuler (klausulerna) för att tillhandahålla adekvata skyddsåtgärder med avseende på skyddet av privatlivet och individers grundläggande rättigheter och friheter för överföring från dataexportören till dataimportören av de personuppgifter som anges i bilaga 1.

Klausul 1

Definitioner

För klausulernas ändamål:

  • ”personuppgifter”, ”känsliga personuppgifter”, ”behandling/behandla”, ”personuppgiftsansvarig”, ”personuppgiftsbiträde”, ”registrerad” och ”tillsynsmyndighet” ska ha samma betydelse som i Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter;
  • ”dataexportör” avser den personuppgiftsansvarige som överför personuppgifterna;
  • ”dataimportör” avser personuppgiftsbiträdet som går med på att ta emot personuppgifter från dataexportören för behandling för hans räkning efter överföringen i enlighet med hans instruktioner och villkoren i klausulerna och som inte omfattas av ett tredjelands system som säkerställer adekvat skydd enligt artikel 25.1 i direktiv 95/46/EG;
  • ”underbiträdesavtal” avser varje biträde som anlitas av dataimportören eller av något annat underbiträde till dataimportören som går med på att ta emot personuppgifter uteslutande för behandling som ska utföras för dataexportörens räkning efter överföringen i enlighet med dennes instruktioner, villkoren i klausulerna och villkoren i det skriftliga underleverantörsavtalet;
  • ”tillämplig dataskyddslagstiftning” avser lagstiftningen som skyddar individers grundläggande rättigheter och friheter och, särskilt, deras rätt till integritet med avseende på behandling av personuppgifter som är tillämplig för en personuppgiftsansvarig i den medlemsstat där dataexportören är etablerad;
  • ”tekniska och organisatoriska säkerhetsåtgärder” avser de åtgärder som syftar till att skydda personuppgifter mot oavsiktlig eller olaglig förstöring eller oavsiktlig förlust, ändring, obehörigt röjande eller obehörig åtkomst, särskilt när behandlingen innefattar överföring av uppgifter över ett nätverk, och mot alla andra olagliga former av behandling.

Klausul 2

Uppgifter om överföringen

Uppgifterna om överföringen och särskilt de särskilda kategorierna av personuppgifter där så är tillämpligt anges i Bilaga 1, som utgör en integrerad del av klausulerna.

Klausul 3

Tredjepartstvistlösning

  • Den registrerade kan gentemot dataexportören åberopa denna klausul, klausul 4 b) till i), klausul 5 a) till e) och g) till j), klausul 6.1 och 2, klausul 7, klausul 8.2 och klausul 9 till 12 som tredjepart.
  • Den registrerade kan gentemot dataimportören åberopa denna klausul, klausul 5 a) till e) och g), klausul 6, klausul 7, klausul 8.2 och klausul 9 till 12, i fall då dataexportören faktiskt har försvunnit eller har upphört att existera enligt lag, såvida inte någon efterträdande enhet har övertagit dataexportörens samtliga rättsliga skyldigheter genom avtal eller genom lag, varigenom den övertar dataexportörens rättigheter och skyldigheter, i vilket fall den registrerade kan åberopa dem gentemot en sådan enhet.
  • Den registrerade kan gentemot underbiträdet åberopa denna klausul, klausul 5 a) till e) och g), klausul 6, klausul 7, klausul 8.2 och klausul 9 till 12, i fall då både dataexportören och dataimportören faktiskt har försvunnit eller har upphört att existera enligt lag eller har blivit insolventa, såvida inte någon efterträdande enhet har övertagit dataexportörens samtliga rättsliga skyldigheter genom avtal eller genom lag, varigenom den övertar dataexportörens rättigheter och skyldigheter, i vilket fall den registrerade kan åberopa dem gentemot en sådan enhet. Underbiträdets sådana tredjepartsansvar ska begränsas till dess egna behandlingsaktiviteter enligt klausulerna.
  • Parterna invänder inte mot att en registrerad företräds av en organisation eller annat organ om den registrerade så uttryckligen önskar och om det tillåts enligt nationell lagstiftning.

Klausul 4

Dataexportörens skyldigheter

Dataexportören godkänner och garanterar:

  • att behandlingen, inklusive själva överföringen, av personuppgifterna har skett och kommer att fortsätta att ske i enlighet med de relevanta bestämmelserna i tillämplig dataskyddslagstiftning (och, där så är tillämpligt, har anmälts till de berörda myndigheterna i den medlemsstat där dataexportören är etablerad) och inte strider mot de relevanta bestämmelserna i den staten;
  • att den har instruerat och under hela varaktigheten av tjänsterna för behandling av personuppgifter kommer att instruera dataimportören att endast behandla de överförda personuppgifterna på dataexportörens vägnar och i enlighet med tillämplig dataskyddslagstiftning och klausulerna;
  • att dataimportören kommer att tillhandahålla tillräckliga garantier avseende de tekniska och organisatoriska säkerhetsåtgärder som anges i bilaga 2 till detta avtal;
  • att efter bedömning av kraven i tillämplig dataskyddslagstiftning är säkerhetsåtgärderna lämpliga för att skydda personuppgifter mot oavsiktlig eller olaglig förstöring eller oavsiktlig förlust, ändring, obehörig röjande eller åtkomst, särskilt där behandlingen innebär överföring av data över ett nätverk, och mot alla andra olagliga former av behandling, och att dessa åtgärder säkerställer en säkerhetsnivå som är lämplig för de risker som behandlingen medför och för den natur av de uppgifter som ska skyddas med hänsyn till det aktuella tekniska tillståndet och kostnaden för deras implementering;
  • att den kommer att säkerställa efterlevnad av säkerhetsåtgärderna;
  • att, om överföringen involverar särskilda kategorier av uppgifter, den registrerade har informerats eller kommer att informeras före, eller så snart som möjligt efter, överföringen att dess uppgifter kan överföras till ett tredjeland som inte tillhandahåller adekvat skydd i enlighet med direktiv 95/46/EG;
  • att vidarebefordra alla meddelanden som mottagits från dataimportören eller någon underleverantör enligt klausul 5(b) och klausul 8(3) till tillsynsmyndigheten för dataskydd om dataexportören beslutar att fortsätta överföringen eller att häva upphävandet;
  • att på begäran av de registrerade göra en kopia av klausulerna, med undantag för bilaga 2, och en sammanfattande beskrivning av säkerhetsåtgärderna, samt en kopia av eventuella avtal för underleverantörstjänster som måste upprättas i enlighet med klausulerna, tillgänglig, såvida inte klausulerna eller avtalet innehåller kommersiell information, i vilket fall sådan kommersiell information kan tas bort;
  • att, i händelse av underleverantör, behandlingsaktiviteten utförs i enlighet med klausul 11 av en underleverantör som tillhandahåller minst samma skyddsnivå för personuppgifterna och de registrerades rättigheter som dataimportören enligt klausulerna; och
  • att den kommer att säkerställa efterlevnad av klausul 4(a) till (i).

Klausul 5

Dataimportörens skyldigheter

Dataimportören samtycker till och garanterar:

  • att endast behandla personuppgifterna på uppdrag av dataexportören och i enlighet med dess instruktioner och klausulerna; om den av någon anledning inte kan uppfylla detta, samtycker den till att omedelbart informera dataexportören om sin oförmåga att uppfylla, i vilket fall dataexportören har rätt att avbryta överföringen av data och/eller säga upp avtalet;
  • att den inte har någon anledning att tro att den lagstiftning som gäller för den hindrar den från att följa de instruktioner som mottagits från dataexportören och dess skyldigheter enligt avtalet och att den, i händelse av en ändring i denna lagstiftning som sannolikt kommer att ha en väsentlig negativ inverkan på de garantier och skyldigheter som anges i klausulerna, omedelbart kommer att meddela dataexportören om ändringen så snart den blir medveten om den, i vilket fall dataexportören har rätt att avbryta överföringen av data och/eller säga upp avtalet;
  • att den har implementerat de tekniska och organisatoriska säkerhetsåtgärder som anges i bilaga 2 innan de överförda personuppgifterna behandlas;
  • att den omedelbart kommer att meddela dataexportören om:
  • varje juridiskt bindande begäran om utlämnande av personuppgifterna från en brottsbekämpande myndighet, såvida det inte är förbjudet, till exempel ett förbud enligt strafflagen att bevara sekretessen för en brottsbekämpande utredning,
  • varje oavsiktlig eller obehörig åtkomst, och
  • varje begäran som mottagits direkt från de registrerade utan att svara på den begäran, såvida den inte har fått annat tillstånd att göra det;
  • att omedelbart och korrekt hantera alla förfrågningar från dataexportören som rör dess behandling av personuppgifter som omfattas av överföringen och att följa tillsynsmyndighetens råd gällande behandlingen av de överförda uppgifterna;
  • att på begäran av dataexportören underkasta sina databehandlingsanläggningar en revision av de behandlingar som omfattas av klausulerna, vilken ska utföras av dataexportören eller ett tillsynsorgan som består av oberoende medlemmar och som innehar nödvändig yrkeskompetens och är bunden av tystnadsplikt, utsedd av dataexportören, där det är tillämpligt, i samråd med tillsynsmyndigheten;
  • att på begäran av den registrerade tillhandahålla en kopia av klausulerna eller något befintligt avtal för underleverantörsbehandling, såvida inte klausulerna eller avtalet innehåller kommersiell information, i vilket fall sådan kommersiell information kan tas bort, med undantag för bilaga 2 som ska ersättas med en sammanfattande beskrivning av säkerhetsåtgärderna i de fall då den registrerade inte kan erhålla en kopia från dataexportören;
  • att den, i händelse av underleverantörsbehandling, tidigare har informerat dataexportören och erhållit dess skriftliga förhandsgodkännande;
  • att underleverantörens behandlingstjänster kommer att utföras i enlighet med klausul 11;
  • att omedelbart skicka en kopia av varje underleverantörsavtal som den ingår enligt klausulerna till dataexportören.

Obligatoriska krav enligt nationell lagstiftning som gäller för dataimportören, vilka inte går utöver vad som är nödvändigt i ett demokratiskt samhälle på grundval av ett av de intressen som anges i artikel 13.1 i direktiv 95/46/EG, det vill säga om de utgör en nödvändig åtgärd för att skydda nationell säkerhet, försvar, allmän säkerhet, förebyggande, utredning, upptäckt och lagföring av brott eller oetiskt beteende för reglerade yrken, ett viktigt ekonomiskt eller finansiellt intresse för staten eller skyddet av den registrerade eller andras rättigheter och friheter, strider inte mot de standardavtalsklausuler. Några exempel på sådana obligatoriska krav som inte går utöver vad som är nödvändigt i ett demokratiskt samhälle är bland annat internationellt erkända sanktioner, krav på skatterapportering eller krav på rapportering av penningtvätt.

Klausul 6

Ansvar

  1. Parterna kommer överens om att varje registrerad person som lidit skada till följd av att någon part eller underbiträde brutit mot de skyldigheter som anges i Klausul 3 eller Klausul 11, har rätt att erhålla ersättning från dataexportören för den lidna skadan.
  2. Om en registrerad person inte kan framställa ett skadeståndskrav i enlighet med punkt 1 mot dataexportören, till följd av att dataimportören eller dess underbiträde brutit mot någon av sina skyldigheter som anges i Klausul 3 eller Klausul 11, eftersom dataexportören faktiskt har försvunnit eller upphört att existera juridiskt eller har blivit insolvent, går dataimportören med på att den registrerade personen kan rikta ett krav mot dataimportören som om den vore dataexportören, såvida inte någon efterträdande enhet har övertagit dataexportörens samtliga juridiska skyldigheter genom avtal eller genom lag, i vilket fall den registrerade personen kan utöva sina rättigheter mot en sådan enhet. Dataimportören får inte åberopa ett brott av ett underbiträde mot dess skyldigheter för att undvika sina egna ansvarsåtaganden.
  3. Om en registrerad person inte kan framställa ett krav mot dataexportören eller dataimportören som anges i punkterna 1 och 2, till följd av att underbiträdet brutit mot någon av sina skyldigheter som anges i Klausul 3 eller Klausul 11, eftersom både dataexportören och dataimportören faktiskt har försvunnit eller upphört att existera juridiskt eller har blivit insolventa, går underbiträdet med på att den registrerade personen kan rikta ett krav mot underbiträdet med avseende på dess egna behandlingsåtgärder enligt Klausulerna som om det vore dataexportören eller dataimportören, såvida inte någon efterträdande enhet har övertagit dataexportörens eller dataimportörens samtliga juridiska skyldigheter genom avtal eller genom lag, i vilket fall den registrerade personen kan utöva sina rättigheter mot en sådan enhet. Underbiträdets ansvar ska begränsas till dess egna behandlingsåtgärder enligt Klausulerna.

Klausul 7

Medling och jurisdiktion

1. Dataimportören samtycker till att om den registrerade utövar tredjeparts förmånstagarrättigheter och/eller kräver skadestånd enligt klausulerna, kommer dataimportören att acceptera den registrerades beslut:

  • att hänvisa tvisten till medling, genom en oberoende person eller, där så är tillämpligt, genom tillsynsmyndigheten;
  • att hänvisa tvisten till domstolarna i den medlemsstat där dataexportören är etablerad.

Parterna samtycker till att det val som den registrerade gör inte får åsidosätta dess materiella eller processuella rättigheter att söka gottgörelse i enlighet med andra bestämmelser i nationell eller internationell rätt.

Klausul 8

Samarbete med tillsynsmyndigheter

  1. Dataexportören samtycker till att deponera en kopia av detta avtal hos tillsynsmyndigheten om den så begär eller om en sådan deponering krävs enligt gällande dataskyddslagstiftning.
  2. Parterna samtycker till att tillsynsmyndigheten har rätt att genomföra en revision av dataimportören, och av eventuell underleverantör, vilken har samma omfattning och är föremål för samma villkor som skulle gälla för en revision av dataexportören enligt gällande dataskyddslagstiftning.
  3. Dataimportören ska omedelbart informera dataexportören om förekomsten av lagstiftning som gäller för den eller någon underleverantör och som förhindrar genomförandet av en revision av dataimportören, eller någon underleverantör, i enlighet med punkt 2. I ett sådant fall ska dataexportören ha rätt att vidta de åtgärder som föreskrivs i klausul 5 b).

Klausul 9

Tillämplig lag

Klausulerna ska styras av lagen i den medlemsstat där dataexportören är etablerad.

Klausul 10

Ändring av avtalet

Parterna åtar sig att inte ändra eller modifiera klausulerna. Detta hindrar inte parterna från att lägga till klausuler om affärsrelaterade frågor där så krävs, så länge de inte strider mot klausulen.

Klausul 11

Underleverantörer

  1. Dataimportören får inte anlita någon av sina bearbetningsverksamheter som utförs på uppdrag av dataexportören enligt klausulerna utan föregående skriftligt samtycke från dataexportören. Om dataimportören anlitar sina skyldigheter enligt klausulerna, med samtycke från dataexportören, ska den endast göra det genom ett skriftligt avtal med underleverantören som ålägger underleverantören samma skyldigheter som åläggs dataimportören enligt klausulerna. Om underleverantören underlåter att uppfylla sina dataskyddsskyldigheter enligt ett sådant skriftligt avtal ska dataimportören förbli fullt ansvarig gentemot dataexportören för underleverantörens skyldigheter enligt ett sådant avtal.
  2. Det tidigare skriftliga avtalet mellan dataimportören och underleverantören ska även innehålla en klausul om tredje parts förmånstagare enligt klausul 3 för fall där den registrerade inte kan framställa anspråk på ersättning enligt punkt 1 i klausul 6 mot dataexportören eller dataimportören eftersom de faktiskt har försvunnit, upphört att existera rättsligt eller blivit insolventa och ingen efterträdande enhet har övertagit hela de rättsliga skyldigheterna för dataexportören eller dataimportören genom avtal eller genom lag. Sådant tredje parts ansvar för underleverantören ska begränsas till dess egna behandlingar enligt klausulerna.
  3. Bestämmelserna om dataskyddsaspekter för underleverantörsavtal som avses i punkt 1 ska styras av lagen i den medlemsstat där dataexportören är etablerad.
  4. Dataexportören ska föra en förteckning över avtal om underleverantörsavtal som ingåtts enligt klausulerna och som meddelats av dataimportören i enlighet med klausul 5 (j), vilken ska uppdateras minst en gång om året. Förteckningen ska göras tillgänglig för dataexportörens tillsynsmyndighet för dataskydd.

Klausul 12

Skyldighet efter avslutade tjänster för behandling av personuppgifter

  1. Parterna kommer överens om att vid avslutandet av tillhandahållandet av databehandlingstjänster ska dataimportören och underleverantören, efter val av dataexportören, antingen återlämna alla överförda personuppgifter och kopior därav till dataexportören eller förstöra alla personuppgifter och intyga för dataexportören att den har gjort det, såvida inte lagstiftning som åläggs dataimportören hindrar den från att återlämna eller förstöra alla eller delar av de överförda personuppgifterna. I så fall garanterar dataimportören att den kommer att garantera konfidentialiteten för de överförda personuppgifterna och inte längre aktivt behandla de överförda personuppgifterna.
  2. Dataimportören och underleverantören garanterar att den på begäran av dataexportören och/eller tillsynsmyndigheten kommer att underkasta sina databehandlingsanläggningar en revision av de åtgärder som avses i punkt 1.

BILAGA 1 TILL STANDARDAVTALSKLAUSULERNA

Dataexportör

Dataexportören är den enhet som identifieras som "Kund" i tillägget.

Dataimportör

Dataimportören är PushEngage, en leverantör av webbtjänster.

Registrerade

Registrerade inkluderar dataexportörens kunder och slutanvändare.

Datakategorier

De personuppgifter som rör individer och som laddas upp till PushEngage-tjänsterna av dataexportören.

Behandlingsaktiviteter

De överförda personuppgifterna kommer att omfattas av följande grundläggande behandlingsaktiviteter (i tillämpliga fall):

Beräkning, lagring och innehållsleverans på PushEngage-nätverket

BILAGA 2 TILL STANDARDAVTALSKLAUSULERNA

Denna bilaga utgör en del av klausulerna och måste fyllas i och undertecknas av parterna. Genom att underteckna signatursidan på sidan 1 av detta tillägg, anses parterna ha undertecknat denna bilaga 2.

Beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som datainportören har implementerat i enlighet med klausul 4(d) och 5(c) (eller bifogad handling/lagstiftning):

De tekniska och organisatoriska säkerhetsåtgärder som datainportören har implementerat beskrivs i tillägget.

Senast uppdaterad: 24 december 2025