1. Parterna och rollerna
Detta avtal gäller mellan dig som kund ("Personuppgiftsansvarig") och TODO — juridiskt bolagsnamn, org.nr TODO — organisationsnummer ("Personuppgiftsbiträde").
Är du en redovisningsbyrå är du i regel själv biträde åt dina klienter. Då är vi ditt underbiträde, och detta avtal ger dig det du behöver för att kunna lova dina klienter samma skydd som vi lovar dig.
Avtalet gäller så länge du har ett konto hos oss, och utgör en integrerad del av användarvillkoren. Vid motstridighet om personuppgiftsbehandling gäller detta avtal före villkoren.
2. Vad behandlingen omfattar
| Föremål | Läsning av betalningsdata från de källor du kopplar, och framställning av bokföringsunderlag av den. |
| Varaktighet | Så länge avtalet gäller, plus raderingsfristen i punkt 9. |
| Art av behandling | Hämtning, strukturering, beräkning och framställning av filer. Behandlingen sker i arbetsminnet; uppgifterna lagras inte hos oss. |
| Ändamål | Endast att framställa bokföringsunderlag åt dig. Inget annat ändamål. |
| Kategorier av registrerade | Dina eller dina klienters betalande kunder. |
| Kategorier av uppgifter | Transaktionsidentifierare, belopp, valuta, tidpunkter, avgifter och den metadata som finns på betalningen. Inga särskilda kategorier av personuppgifter (GDPR art. 9) behandlas avsiktligt. |
3. Vi följer dina instruktioner
Vi behandlar personuppgifter endast enligt dina dokumenterade instruktioner. Dina inställningar i tjänsten, tillsammans med detta avtal, utgör dina instruktioner.
Skulle vi vara skyldiga enligt lag att behandla uppgifter på annat sätt informerar vi dig först, om inte lagen förbjuder det. Anser vi att en instruktion strider mot dataskyddslagstiftningen säger vi till.
4. Dataminimering — det här är kärnan
Vi lagrar inte de personuppgifter vi behandlar åt dig. Uppgifterna hämtas från din källa vid varje körning, bearbetas i minnet, blir till en fil du får — och finns sedan inte kvar hos oss.
Det som lagras är:
- dina inställningar (kontoplan, momssats, regler),
- din åtkomstnyckel, krypterad,
- en logg över att en körning skett — utan belopp.
Vi använder åtkomst begränsad till läsning. Vi kan alltså inte ändra, skapa eller radera något i din betalkälla — det är en teknisk begränsning, inte bara ett löfte, och den går att granska utifrån i din betalkällas inställningar.
5. Säkerhetsåtgärder
Vi vidtar de åtgärder GDPR artikel 32 kräver, bland annat:
- kryptering av all trafik med TLS,
- kryptering av åtkomstnycklar med AES-256-GCM, med huvudnyckeln förvarad skilt från databasen,
- lösenord lagrade som scrypt-hash, aldrig i klartext,
- åtkomstkontroll som kontrolleras på servern så att varje konto bara når sin egen data,
- minsta möjliga behörighet mot dina system,
- loggning av körningar, och en kontrollsumma som gör att en ändring i ett färdigt underlag upptäcks,
- rutiner för att återställa tillgången till uppgifter vid en incident.
Alla som behandlar uppgifter hos oss är bundna av tystnadsplikt.
6. Underbiträden
Du ger oss ett generellt godkännande att anlita underbiträden. Vilka de är framgår alltid av vår publika underbiträdeslista.
Innan vi lägger till eller byter underbiträde meddelar vi dig minst trettio (30) dagar i förväg. Har du sakliga invändningar mot ändringen och vi inte kan lösa dem, får du säga upp avtalet utan kostnad innan ändringen träder i kraft.
Vi ålägger varje underbiträde samma skyldigheter som vi har mot dig, och vi ansvarar mot dig för deras behandling som för vår egen.
7. Överföring utanför EU/EES
Databasen ligger i Sverige. Sker överföring till ett land utanför EU/EES görs det med stöd av EU-kommissionens standardavtalsklausuler eller annan giltig skyddsåtgärd enligt GDPR kapitel V. Grunden för varje leverantör anges i underbiträdeslistan.
8. De registrerades rättigheter, och hjälp till dig
Får vi en begäran direkt från en registrerad svarar vi inte i sak, utan hänvisar till dig och informerar dig utan onödigt dröjsmål.
Vi hjälper dig med lämpliga tekniska och organisatoriska åtgärder att uppfylla dina skyldigheter — att svara på registerförfrågningar, att göra konsekvensbedömningar, och att samråda med tillsynsmyndighet. Eftersom vi inte lagrar uppgifterna är hjälpen oftast enkel: uppgifterna finns kvar i din egen källa, där du själv kan hantera dem.
9. Radering när avtalet upphör
När avtalet upphör raderar vi dina inställningar och dina krypterade åtkomstnycklar inom nittio (90) dagar. Du kan begära radering tidigare, och du kan när som helst radera en ansluten kund själv i tjänsten.
Eftersom vi inte lagrar de behandlade personuppgifterna finns det ingen kopia av dem hos oss att återlämna eller radera. Körloggar utan belopp kan behållas som bevis om behandlingen enligt punkt 6 i vår integritetspolicy.
10. Personuppgiftsincident
Upptäcker vi en incident som rör personuppgifter vi behandlar åt dig underrättar vi dig utan onödigt dröjsmål och senast inom sjuttiotvå (72) timmar från att vi fick kännedom om den.
Underrättelsen beskriver:
- incidentens art, och vilka kategorier och ungefärligt antal som berörs,
- de sannolika konsekvenserna,
- vilka åtgärder vi vidtagit eller föreslår för att hantera den och begränsa skadan.
Vi dokumenterar varje incident och hjälper dig med din egen anmälan till tillsynsmyndighet.
11. Granskning
Vi ger dig den information du behöver för att visa att skyldigheterna i artikel 28 följs. Du har rätt till granskning en gång per kalenderår efter minst trettio (30) dagars skriftligt varsel, och därutöver om en tillsynsmyndighet kräver det eller efter en konstaterad incident.
En aktuell revisionsrapport eller certifiering från oss eller våra underbiträden får ersätta en granskning på plats. Granskningen ska störa driften så lite som möjligt och du står för dina egna kostnader.
12. Ditt eget ansvar
Du ansvarar för att du har rättslig grund för att låta oss behandla uppgifterna, för att de registrerade fått den information de har rätt till, och för hur du hanterar dina egna åtkomstnycklar och inloggningar. Du ansvarar också för att inte skicka in uppgifter som ligger utanför ändamålet i punkt 2.
13. Ansvar, ändringar och tillämplig lag
Ansvarsbegränsningen i användarvillkoren gäller även detta avtal, i den mån tvingande dataskyddslagstiftning tillåter det.
Ändringar meddelas minst trettio (30) dagar i förväg. Svensk lag gäller, med samma tvistlösning som i användarvillkoren.
Frågor om detta avtal: TODO — dataskydd@connectb.se. Behöver din organisation en undertecknad version för sin egen dokumentation, hör av dig så ordnar vi det.