Plecto

Plecto Data Processing Agreement

Behandling av Personuppgifter

1.1 Parternas roller. Parterna erkänner och godkänner att avseende Behandlingen av Personuppgifter, är Prenumeranten Personuppgiftsansvarig, Plecto är Personuppgiftsbiträdet och att Plecto kommer att anlita Underbiträden enligt de krav som anges i avsnitt 5 “Underbiträden” nedan. I bilaga B avsnitt 4.1 hänvisas enbart till den samtyckesbaserade behandlingsaktiviteten. Plectos kunder kan när som helst återkalla sitt samtycke.

1.2 Prenumerantens Behandling av Personuppgifter. Prenumeranten ska, i sin användning av Tjänsterna, Behandla Personuppgifter i enlighet med kraven i Dataskyddslagar och Förordningar. För att undvika tvivel ska Prenumerantens instruktioner för Behandling av Personuppgifter följa Dataskyddslagar och Förordningar. Prenumeranten ska ha ensamt ansvar för noggrannheten, kvaliteten och lagligheten av Personuppgifterna och de medel genom vilka Prenumeranten har erhållit Personuppgifterna.

1.3 Plectos Behandling av Personuppgifter. Plecto ska endast Behandla Personuppgifter enligt dokumenterade instruktioner från Prenumeranten, om det inte krävs enligt EU-lag eller den nationella lagen i de medlemsstater som Plecto är underkastad; I så fall ska Plecto informera Prenumeranten om detta rättsliga krav innan Behandling, om inte en domstol med behörig jurisdiktion förbjuder sådan information av skäl av viktiga samhällsintressen, jfr. artikel 28 (3) a.

1.4 Plectos informationsplikt. Plecto ska omedelbart informera Personuppgiftsansvarig om Personuppgiftsansvarigs instruktioner, enligt Plectos åsikt, strider mot den allmänna dataskyddsförordningen eller dataskyddsbestämmelser som ingår i EU-lag eller den nationella lagen i de medlemsstater som Plecto är underkastad.

1.5 Detaljer om Behandlingen. Ämnet för Behandling av Personuppgifter av Plecto är utförandet av Tjänsterna enligt Avtalet. Behandlingens varaktighet, karaktär och syfte med Behandlingen, typerna av Personuppgifter och kategorier av Registrerade som Behandlas anges i Bilaga B (Detaljer om Behandlingen).

1.6 Kunder med gratis provperiod. Kunden ska också betraktas som personuppgiftsansvarig i detta avseende. Kunder som endast använder Plectos gratis provperiod ska omfattas av detta databehandlingsavtal, om inte Plecto har undertecknat kundens eget databehandlingsavtal. Plectos rättsliga grund för att behandla kundens personuppgifter är artikel 6(1)(b) i GDPR. Om kunden inte fortsätter med en prenumeration efter provperioden, kommer alla personuppgifter att raderas från Plectos servrar inom tre (3) månader, räknat i kalenderdagar.

2. Rättigheter för Registrerade

2.1 Plecto ska, med hänsyn till Behandlingens karaktär, bistå Prenumeranten så långt som möjligt med lämpliga tekniska och organisatoriska åtgärder, med Prenumerantens skyldighet att svara på begärningar om utövande av de registrerades rättigheter som anges i kapitel 3 i Dataskyddsförordningen.

2.2 Plecto ska bistå Prenumeranten i att säkerställa efterlevnad av Prenumerantens skyldigheter enligt artikel 33-36 i Dataskyddsförordningen, med hänsyn till Behandlingens karaktär och den information som är tillgänglig för Plecto, som avses i artikel 28 (3) f.

2.3 Om Prenumeranten behöver Plectos hjälp för att säkerställa efterlevnad av skyldigheterna i artikel 33-36, förbehåller sig Plecto rätten att ta ut rimliga kostnader från Prenumeranten för den hjälp som ges, inklusive de timmar som Plectos personal har arbetat.

3. Plectos personal

3.1 Plecto ska säkerställa att dess personal som är involverad i Behandlingen av Personuppgifter informeras om den konfidentiella naturen av Personuppgifterna, har fått lämplig utbildning om sina ansvar och har undertecknat skriftliga sekretessavtal. Plecto ska säkerställa att sådana sekretessåtaganden överlever upphörandet av personalens engagemang. 3.2 Plecto ska vidta kommersiellt rimliga åtgärder för att säkerställa tillförlitligheten hos all Plecto-personal som är involverad i Behandlingen av Personuppgifter.

3.3 Plecto ska säkerställa att åtkomsten till Personuppgifter begränsas till den personal som utför Tjänster i enlighet med Avtalet.

4. Behandlingssäkerhet

4.1 Plecto ska genomföra alla åtgärder som krävs enligt artikel 32 i Dataskyddsförordningen, vilket ska inkludera lämpliga tekniska och organisatoriska åtgärder, för att säkerställa en säkerhetsnivå som är anpassad till dessa risker. Plecto har bland annat genomfört följande säkerhetsåtgärder:

(i) Tekniska åtgärder (listan är icke-uttömmande), inklusive brandväggar, antivirusprogram, kryptering, backup-lösningar, loggning, tvåfaktorsautentisering för systemåtkomst, lösenordsskydd och åtkomstkontroll/behörighetsförvaltning.

(ii) Organisatoriska åtgärder, inklusive en IT-säkerhetspolicy, säkerhetsmedvetenhetsträning, systemriskbedömningar, fysisk åtkomstkontroll i form av en låst huvudingång med individuella åtkomstkort utfärdade till alla anställda, och sekretessklausuler inkluderade i anställningsavtal.

5. Underbiträden

5.1 Plecto ska följa de villkor som avses i artikel 28

(2) och (4) i Dataskyddsförordningen, för att använda en annan Databehandlare (Underbiträde).

5.2 Plecto upprätthåller en uppdaterad lista över Underbiträden i denna MSA i bilaga B, avsnitt 5

5.3 Prenumeranten ger Plecto ett allmänt godkännande att använda de Underbiträden som definieras i bilaga B, avsnitt 5.

5.4 Plecto ska informera sina kunder enligt det allmänna godkännandet enligt avsnitt 6.3 och i enlighet med artikel 28(2) i Dataskyddsförordningen. Vid sådan information ska Plectos kunder ha en kalendermånad på sig att framföra eventuella motiverade invändningar mot de utsedda nya databehandlarna. Om inga invändningar mottas inom denna period, ska utnämningen av de nya databehandlarna anses accepterad av personuppgiftsansvariga.

5.5 Prenumeranten kan invända mot Plectos användning av ett nytt Underbiträde genom att omedelbart meddela Plecto skriftligen inom tio (10) arbetsdagar efter mottagandet av Plectos meddelande i enlighet med mekanismen som anges i avsnitt 5.4 i händelse av att Prenumeranten invänder mot ett nytt Underbiträde, som tillåts i föregående mening, kommer Plecto att göra rimliga ansträngningar för att tillhandahålla Prenumeranten en ändring av Tjänsterna eller rekommendera en kommersiellt rimlig ändring av Prenumerantens konfiguration, eller användning av Tjänsterna för att undvika Behandling av Personuppgifter av det invända nya Underbiträdet utan att orimligt belasta Prenumeranten. Om Plecto inte kan tillhandahålla sådan ändring inom en rimlig tidsperiod, som inte får överstiga trettio (30) dagar, kan Prenumeranten säga upp Avtalet. Plecto kommer att återbetala Prenumeranten eventuella förbetalda avgifter som täcker återstoden av Avtalets löptid efter uppsägningens ikraftträdande.

5.6 Plecto ska vara fullt ansvarigt för handlingar och underlåtenheter av sina Underbiträden i samma utsträckning som Plecto skulle vara ansvarigt om den utförde tjänsterna för varje Underbiträde, om inte annat anges i Avtalet.

6. Överföring av information till tredje länder eller internationella organisationer.

6.1 Plecto får endast behandla Personuppgifter enligt dokumenterade instruktioner från Prenumeranten, inklusive avseende överföring och intern användning av Personuppgifter till tredje länder eller internationella organisationer, om det inte krävs enligt EU-lag eller nationell lag i de medlemsstater som Plecto är underkastad; I så fall ska Plecto informera Prenumeranten om detta rättsliga krav innan Behandling, om inte en domstol med behörig jurisdiktion förbjuder sådan information av skäl av viktiga samhällsintressen, jfr. art. 28 (3) a.

6.2 Om listan över Underbiträden enligt avsnitt 5.2 innehåller företag belägna i tredje länder, genom att underteckna Avtalet, eller i fråga om en tillägg till listan över Underbiträden genom att inte framföra en invändning mot det Underbiträdet i enlighet med avsnitt 5.5, godkänner Prenumeranten Plectos användning av dessa. 6.3. För överföringar till underbiträden belägna i USA tillämpas följande överföringsmekanismer:** EU–USA:s dataskyddsramverk, förutsatt att Plectos underbiträde är certifierat enligt detta. Om underbiträdet inte är certifierat enligt EU–USA:s dataskyddsramverk, baseras överföringen på EU:s standardavtalsklausuler (SCC).

7. Meddelanden om brott

7.1 Plecto upprätthåller säkerhetsincidenthanteringspolicyer och procedurer och ska informera Prenumeranten utan onödigt dröjsmål efter att ha blivit medveten om den oavsiktliga eller olagliga förstörelsen, förlusten, förändringen, obehörig avslöjande av, eller åtkomst till Prenumerantens Data, inklusive Personuppgifter, som överförts, lagrats eller på annat sätt Behandlats av Plecto eller dess Underbiträden som Plecto blir medveten om (ett “Kunddataincident”).

7.2 Plecto ska göra rimliga ansträngningar för att identifiera orsaken till en sådan Kunddataincident och vidta de åtgärder som Plecto anser nödvändiga och rimliga för att åtgärda orsaken till en sådan Kunddataincident i den utsträckning åtgärden ligger inom Plectos rimliga kontroll. Skyldigheterna här ska inte tillämpas på incidenter som orsakas av Prenumeranten eller Prenumerantens Licens.

7.3 Plecto är skyldig att tillhandahålla Prenumeranten information om sådana brott som beskrivs i 7.1, inom 48 timmar efter att Plecto blivit medveten om brottet, så att Prenumeranten kan informera tillsynsmyndigheten inom 72 timmar, som krävs av artikel 33 (1).

8. Radering och återställande av information

8.1 Uppgifterna raderas endast vid uppsägning. Efter uppsägning gäller en lagringsperiod på fyrtiofem (45) dagar, efter vilken alla uppgifter som tillhandahållits eller överförts av kunden till Plecto permanent raderas.

9. Revision

9.1 Plecto ska tillhandahålla Prenumeranten all information som är nödvändig för att visa efterlevnad av artikel 28 i Dataskyddsförordningen och tillåta och bidra till revisioner, inklusive inspektioner som genomförs av Prenumeranten eller annan revisor, som är auktoriserad av Prenumeranten.

9.2 Plecto är skyldigt att följa artikel 58, och erkänna tillsynsmyndigheternas befogenheter.

9.3 Eventuella revisioner av Prenumeranten måste meddelas minst 72 timmar i förväg och får inte störa personalen på Plecto eller deras dagliga arbetsuppgifter.

9.4 Prenumeranten ska betala alla sina egna kostnader i samband med revisionen.

10. Juridiskt

10.1 Plecto ska omedelbart informera Prenumeranten om det blir föremål för några rättsliga förfaranden som kan leda till ett krav på ersättning eller en administrativ böter enligt EU-lagstiftning eller nationell lagstiftning som kompletterar EU GDPR. Om sådana förfaranden inleds,

Plecto ska (a) ge Prenumeranten detaljer (inklusive specifika påståenden om överträdelse); (b) ge Prenumeranten sådan information och hjälp som Prenumeranten rimligen begär; och (c) inte hindra eller motsätta sig Prenumeranten från att aktivt delta i förfarandena (använda sin egen rådgivare på egen bekostnad).

Bilaga B

  1. Natur och Syfte med Behandlingen

1.1 Plecto kommer att Behandla Personuppgifter som är nödvändiga för att utföra Tjänsterna enligt Avtalet, som ytterligare specificeras i Dokumentationen, och som ytterligare instrueras av Prenumeranten i sin användning av Tjänsterna.

1.2 Behandlingen utförs på uppdrag av Prenumeranten, som bestämmer den rättsliga grunden.

1.3 När kunden, som agerar som personuppgiftsansvarig, undertecknar detta Databehandlingsavtal som upprättats av Plecto, är den primära rättsliga grunden för behandlingen artikel 6(1)(b) i GDPR. I vissa fall kan specifika behandlingsaktiviteter istället baseras på andra rättsliga grunder, såsom efterlevnad av en rättslig skyldighet, samtycke eller Plectos legitima intressen.

2. Behandlingens Varaktighet

2.1 Med förbehåll för avsnitt 8 i Bilaga A kommer Plecto att Behandla Personuppgifter under Avtalets varaktighet, om inte annat överenskommits skriftligen.

3. Kategorier av Registrerade

3.1 Prenumeranten kan lämna in Personuppgifter till Tjänsterna, vars omfattning bestäms och kontrolleras av Prenumeranten efter eget gottfinnande, och som kan inkludera, men inte är begränsat till Personuppgifter som rör följande kategorier av registrerade:

  • Prospekt, kunder, affärspartners och leverantörer till
  • Prenumeranten (som är fysiska personer)
  • Anställda eller kontaktpersoner för Prenumerantens prospekt,
  • kunder, affärspartners och leverantörer
  • Anställda, agenter, rådgivare, frilansare till Prenumeranten (som
  • är fysiska personer)
  • Prenumerantens Licens som är auktoriserad av Prenumeranten att använda Tjänsterna

4. Typ av Personuppgifter

4.1 Telefonsamtalsinspelningar med kunder, som behandlas för syftet med intern utbildning. Den rättsliga grunden för denna behandling är samtycke enligt artikel 6(1)(a) i GDPR. Telefonsamtalsinspelningar kan också behandlas för att hantera kundklagomål och tvister, inklusive för dokumentations- och bevisändamål. Den rättsliga grunden för sådan behandling är Plectos legitima intressen enligt artikel 6(1)(f) i GDPR.

4.2 Prenumeranten kan lämna in Personuppgifter till Tjänsterna, vars omfattning bestäms och kontrolleras av Prenumeranten efter eget gottfinnande, och som kan inkludera, men inte är begränsat till följande kategorier av Personuppgifter:

  • Förnamn och efternamn
  • Titel
  • Position
  • Arbetsgivare
  • Kontaktinformation (företag, e-post, telefon, fysisk
  • företagsadress)
  • ID-data
  • Professionella livsdata
  • Anslutningsdata
Namn Kontaktinformation Syfte Plectos Rättsliga Grund och Radering Lagring och Rättslig grund för överföringar till tredje länder
Sleeknote Søren Frichs Vej 42B, 8230 Åbyhøj
+45 71 99 77 07
mail@sleeknote.com
Insamling av data på Personuppgiftsansvarigs webbplatser via direkta inskickningar (inskickade data); Samla in beteendeanalys relaterad till “pop-ups” (analysdata); Systematisering och analys av data; Presentation av analysdata i dashboards. GDPR art 6, stk. 1, litra b. Radering sker efter 3 månader när Plecto inte längre har ett syfte eller kontraktet är avslutat. Danmark.
Google Inc. Sankt Petri Passage 5, 1165 København K
data-protection-office@google.com
Tlf: +45 32 70 05 92
Molntjänst; Gmail, Kalender, Drive etc. GDPR art 6, stk. 1, litra f. Radering sker efter 3 månader när Plecto inte längre har ett syfte. Lagring i EU. Kan tvingas att överföra till USA. Data Privacy Framework certifierad.
Fenerum Silkeborgvej 263, 8230 Aarhus
+45 69 15 72 80
developers@fenerum.com
Kundfakturering. GDPR Art 6, stk. 1, litra b. Bevaras i fem år i enlighet med den danska bokföringslagen, därefter raderas. Lagring i EU (Frankrike och Nederländerna).
Hubspot 1 Sir John Rogerson’s Quay, Dublin 2, Irland
Privacy@hubspot.com
Telefon +353 1 518 7500
Plectos CRM-system. GDPR art 6, stk. 1, litra f. Personuppgifter raderas inom 30 dagar på Plectos begäran. Dublin, Irland. Kan tvingas att överföra till USA. Data Privacy Framework certifierad.
Stonly Stonly SAS, 43 Rue du Président Wilson, 92300 Levallois-Perret, Frankrike
Support@stonly.com
Telefon +06 70 23 27 10
Självbetjäningstöd för användare/kunder. GDPR art 6, stk. 1, litra b. Lagring i EU (Frankrike). Kan tvingas att överföra till USA. EU:s standardavtalsklausuler (SCC).
Scaleway 8 Rue de la Ville l’Evêque, 75008 Paris, Frankrike
Privacy@scaleway.com
+33 1 84 13 00 00
Hosting. GDPR art 6, stk. 1, litra f. Radering genomförs inom 72 timmar efter en bekräftad begäran från Plecto. Lagring i EU (Frankrike).
E-Conomic By Visma Gærtorvet 1-5, 1799 København V
info@e-conomic.dk
Telefon +45 88 20 48 40
Bokföringssystem. GDPR art 6, stk. 1, litra b. Bevaras i fem år i enlighet med den danska bokföringslagen, därefter raderas. Lagring i EU (Irland). Kan tvingas att överföra till USA. E-Conomic använder Google Irland hosting (Data Privacy Framework certifierad).
Metabase 9740 Campo Rd. Suite 1029, Spring Valley, CA 91977, USA
Legal@metabase.com
Telefon (415) 688-4151
Funktionalitet för affärsintelligens; fråga, visualisera och hantera data som lagras i kundens data. GDPR art 6, stk. 1, litra f. Plecto begär radering när syftet inte längre är relevant. Lagring i EU (Frankfurt). Kan tvingas att överföra till USA. EU:s standardavtalsklausuler (SCC).