Personuppgiftsbiträdesavtal
Avtal enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 (”GDPR”). Avtalet är en del av användarvillkoren för Lobbyregistret och godkänns när Kunden godkänner villkoren.
1. Parter och roller
Personuppgiftsansvarig: den organisation som har godkänt användarvillkoren (”Kunden”).
Personuppgiftsbiträde: Aifred AB, organisationsnummer 559488-8769 (”Biträdet”).
Begrepp i avtalet har samma betydelse som i GDPR. Vid motstrid mellan detta avtal och användarvillkoren gäller detta avtal i frågor om behandling av personuppgifter.
Avtalet omfattar inte uppgifterna om riksdagsledamöter i tjänstens politikerdatabas. Dem behandlar Biträdet som personuppgiftsansvarig, enligt integritetspolicyn.
2. Ändamål och instruktioner
Biträdet behandlar personuppgifter för Kundens räkning enbart för att tillhandahålla tjänsten Lobbyregistret enligt användarvillkoren: ett verktyg där Kunden loggar kontakter med politiska beslutsfattare och deras medarbetare, kopplar dem till sakfrågor och tar fram underlag inför anmälan och redovisning till Kammarkollegiet.
Detta avtal, användarvillkoren och Kundens användning av tjänstens funktioner utgör Kundens dokumenterade instruktioner, inklusive i fråga om överföring av personuppgifter till tredje land. Biträdet får inte behandla personuppgifterna för egna ändamål eller på annat sätt än enligt instruktionerna, om inte behandlingen krävs enligt unionsrätten eller svensk rätt. I så fall ska Biträdet informera Kunden om det rättsliga kravet innan uppgifterna behandlas, om inte sådan information är förbjuden med hänvisning till ett viktigt allmänintresse (artikel 28.3 a GDPR). Anser Biträdet att en instruktion strider mot GDPR eller annan dataskyddslagstiftning ska Biträdet genast informera Kunden.
3. Behandlingens art, registrerade och personuppgifter
Behandlingar: insamling (i appen och via tilläggen för Outlook och Gmail), lagring, strukturering, sökning, sammanställning, export, säkerhetskopiering, loggning av ändringar (revisionsspår), utskick av systemmeddelanden via e-post samt radering.
Kategorier av registrerade och personuppgifter:
- Kundens användare (anställda och uppdragstagare): kontaktuppgifter som namn, e-postadress och telefonnummer, roll och organisationstillhörighet, uppgifter om godkända villkor, kopplingsnycklar för tilläggen (i hashad form) samt tekniska uppgifter om inloggning och ändringar i revisionsspåret.
- Beslutsfattare och deras medarbetare som Kunden loggar kontakter med: namn, funktion eller organisation (till exempel departement eller utskott), datum, kontaktsätt, ämne, sakfråga och de anteckningar som Kunden skriver. Vid loggning med tilläggen även personens e-postadress och mejlets eller mötets ämnesrad.
- Övriga personer som Kunden väljer att nämna i loggen, till exempel egna medarbetare som deltagit i en kontakt eller uppdragsgivares kontaktpersoner.
Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 GDPR eller uppgifter om lagöverträdelser enligt artikel 10. Kunden ansvarar för att inte föra in sådana uppgifter utöver vad som är nödvändigt och tillåtet.
Varaktighet: så länge användarvillkoren gäller och därefter till dess att uppgifterna har raderats enligt avsnitt 11.
4. Tilläggen för Outlook och Gmail
Tilläggen för Outlook och för Gmail och Google Kalender installeras och körs i Kundens egen Microsoft- eller Google-miljö. Den behandling som sker där omfattas av Kundens avtal med Microsoft eller Google, och Microsoft och Google är där inte Biträdets underbiträden. Tilläggen läser mottagare, avsändare, ämnesrad och datum för att hitta kontakter med adresser hos Riksdagen och Regeringskansliet (och domäner som Kunden själv har lagt till) och skickar bara det som loggas till tjänsten. Meddelandetexter och bilagor läses inte.
Tilläggen ansluter med en personlig kopplingsnyckel som användaren skapar i tjänsten och när som helst kan återkalla där. Kunden ansvarar för vilka användare som installerar tilläggen och om automatisk loggning eller synk ska vara påslagen.
5. Biträdets åtaganden
Biträdet ska
- behandla personuppgifterna endast enligt Kundens dokumenterade instruktioner (avsnitt 2),
- se till att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt,
- vidta de säkerhetsåtgärder som anges i avsnitt 6,
- med hänsyn till behandlingens art hjälpa Kunden att fullgöra sina skyldigheter att svara på begäranden från registrerade (avsnitt 9),
- hjälpa Kunden att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR, med hänsyn till behandlingens art och den information som Biträdet har tillgång till, och
- ge Kunden tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR har fullgjorts (avsnitt 12).
Om en tillsynsmyndighet eller annan tredje part begär att få ut personuppgifter som Biträdet behandlar för Kundens räkning ska Biträdet, i den mån det är tillåtet, informera Kunden och inte lämna ut uppgifterna utan att det följer av lag eller Kundens instruktion.
6. Säkerhetsåtgärder
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR, bland annat:
- Kryptering i transit: all trafik mellan webbläsare, tjänst och databas går över krypterade förbindelser (TLS/HTTPS med HSTS).
- Isolering mellan organisationer: behörighetsregler på radnivå i databasen (Row Level Security) begränsar varje användare till den egna organisationens uppgifter. Reglerna testas när databasen ändras.
- Revisionsspår: ändringar av kontakter och rapporter loggas automatiskt med tidpunkt, konto och innehåll före och efter ändringen. Loggen kan inte ändras av användare. Kontakter som användare tar bort bevaras som borttagna (mjuk radering), och en rapport som har markerats som inlämnad låses med en frusen kopia av underlaget. Undantag: raderar organisationens enda medlem sitt konto raderas organisationen och alla dess poster.
- Åtkomstkontroll: personliga konton, roller (administratör och medlem), lösenord som lagras hashade, inloggningssessioner som upphör när webbläsarfliken stängs, inbjudningskoder som administratören kan byta och kopplingsnycklar för tilläggen som bara lagras hashade och kan återkallas. Biträdets egen åtkomst till produktionsmiljön är begränsad till behörig personal och sker bara när det behövs för drift, support eller säkerhet.
- Drift och skydd: säkerhetshuvuden i webbläsaren (bland annat Content Security Policy), säkerhetskopiering hos databasleverantören och begränsning av antalet anrop mot formulär.
Biträdet får ändra säkerhetsåtgärderna så länge skyddsnivån inte sänks.
7. Underbiträden
Kunden ger Biträdet ett allmänt skriftligt förhandstillstånd att anlita underbiträden. Vid avtalets ingående anlitas följande:
| Underbiträde | Uppgift | Plats för behandlingen |
|---|---|---|
| Supabase Inc. | Databas, inloggning och serverfunktioner | Uppgifterna lagras inom EU, i region eu-north-1 (Stockholm). Supabase är ett amerikanskt bolag och åtkomst från USA kan förekomma vid support och drift. |
| Cloudflare Inc. | Drift av webbapplikationen och innehållsleverans (CDN) | Globalt nätverk. IP-adresser och tekniska uppgifter om anropen kan behandlas i USA och andra länder. |
| Twilio Inc. (SendGrid) | Utskick av e-post från tjänsten, till exempel inloggnings- och återställningsmejl | USA. |
Biträdet ska informera Kunden minst 30 dagar innan ett underbiträde läggs till eller byts ut. Kunden får inom den tiden invända på sakliga grunder. Kan parterna inte enas har Kunden rätt att säga upp avtalet till den dag då ändringen genomförs.
Biträdet ska genom avtal ålägga varje underbiträde samma skyldigheter i fråga om dataskydd som följer av detta avtal och ansvarar gentemot Kunden för underbiträdets fullgörande.
8. Överföring till tredje land
Personuppgifter får överföras till eller behandlas i ett land utanför EU/EES endast om det finns stöd för det i kapitel V GDPR. Överföring till underbiträden i USA sker med stöd av EU–US Data Privacy Framework (kommissionens beslut om adekvat skyddsnivå) och/eller EU-kommissionens standardavtalsklausuler, vid behov med kompletterande skyddsåtgärder.
9. Registrerades rättigheter
Om en registrerad vänder sig direkt till Biträdet med en begäran som gäller uppgifter som Kunden ansvarar för ska Biträdet utan onödigt dröjsmål vidarebefordra begäran till Kunden och inte själv besvara den, om inte Kunden har instruerat om det. Kunden kan själv rätta, markera som borttagna och exportera uppgifter i tjänsten. Behöver uppgifter raderas permanent, till exempel efter en begäran om radering, utför Biträdet det på Kundens instruktion. Biträdet hjälper i övrigt till i skälig omfattning.
10. Personuppgiftsincidenter
Biträdet ska underrätta Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter. Underrättelsen ska i den mån uppgifterna är kända innehålla det som anges i artikel 33.3 GDPR: vad som har hänt, vilka kategorier och ungefär hur många registrerade och poster som berörs, sannolika konsekvenser samt vidtagna och föreslagna åtgärder. Uppgifter som inte är kända direkt lämnas så snart de blir tillgängliga.
Biträdet ska dokumentera incidenten, vidta åtgärder för att begränsa skadan och bistå Kunden med underlag för Kundens eventuella anmälan till Integritetsskyddsmyndigheten och information till de registrerade.
11. Radering och återlämning vid avtalets slut
När användarvillkoren upphör har Kunden 30 dagar på sig att exportera sina uppgifter med tjänstens exportfunktioner. Därefter raderar Biträdet alla personuppgifter som behandlats för Kundens räkning. Kopior i säkerhetskopior raderas i takt med att säkerhetskopiorna förnyas, dock senast 90 dagar efter avtalets upphörande, om inte lag kräver att uppgifterna sparas. På Kundens begäran bekräftar Biträdet raderingen skriftligen.
12. Revision och insyn
Biträdet ska på begäran lämna den information som behövs för att Kunden ska kunna kontrollera att avtalet och artikel 28 GDPR följs, i första hand i skriftlig form. Kunden, eller en oberoende granskare som Kunden utser och som har tystnadsplikt, får därutöver genomföra en revision efter minst 30 dagars skriftligt varsel, högst en gång per år om inte en incident eller en tillsynsmyndighet motiverar det. Revisionen ska genomföras så att den inte stör Biträdets verksamhet eller röjer andra kunders uppgifter. Vardera parten står sina egna kostnader.
Biträdet ska ge Integritetsskyddsmyndigheten eller annan behörig tillsynsmyndighet den tillgång och information som myndigheten begär.
13. Ansvar, avtalstid och övrigt
Vardera parten ansvarar för skada enligt artikel 82 GDPR. Ansvarsbegränsningen i användarvillkoren gäller även detta avtal, i den mån den inte strider mot tvingande lag.
Avtalet gäller så länge Biträdet behandlar personuppgifter för Kundens räkning. Ändringar görs på samma sätt som ändringar av användarvillkoren. Ändringar som krävs enligt lag eller beslut av tillsynsmyndighet får gälla omedelbart. Svensk lag gäller, och tvister avgörs på det sätt som anges i användarvillkoren.
Frågor om avtalet skickas till kontakt@lobbyregistret.se.