Parter och tillämpningsområde
Detta Personuppgiftsbiträdesavtal ("DPA:t") ingås mellan kunden som använder statycs tjänster enligt ett giltigt tjänsteavtal (den "Personuppgiftsansvarige") och statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Österrike ("Personuppgiftsbiträdet").
Detta DPA reglerar statycs behandling av personuppgifter för den Personuppgiftsansvariges räkning i samband med statycs SaaS-plattform för finansiell planering och analys. Det träder i kraft när den Personuppgiftsansvarige accepterar Användarvillkoren, eller på annat sätt ingår ett tjänsteavtal med statycs, och förblir i kraft så länge statycs behandlar personuppgifter för den Personuppgiftsansvariges räkning. Vid en konflikt mellan detta DPA och andra avtalsvillkor har detta DPA företräde i frågor som rör dataskydd.
Föremålet för behandlingen. Behandlingen av personuppgifter som är nödvändig för att statycs ska kunna tillhandahålla sin plattform för finansiell planering och analys till den Personuppgiftsansvarige.
Behandlingens varaktighet. Under det underliggande tjänsteavtalets löptid, inklusive eventuell avvecklings- och raderingsperiod enligt §11 nedan.
Behandlingens art och ändamål
statycs behandlar personuppgifter för att tillhandahålla den Personuppgiftsansvarige sin plattform för finansiell planering och analys. Behandlingen omfattar insamling, lagring, organisering, strukturering, hämtning, konsultation, användning och radering av data, i den utsträckning det är nödvändigt för att leverera tjänsten.
Behandlingen utförs uteslutande på grundval av den Personuppgiftsansvariges dokumenterade instruktioner. statycs behandlar inte personuppgifter för något annat ändamål än att leverera den överenskomna tjänsten, om det inte krävs enligt EU-rätt eller österrikisk rätt. I sådant fall informerar statycs den Personuppgiftsansvarige om det rättsliga kravet före behandlingen, om inte lagen förbjuder sådan information.
Datakategorier och registrerade
Kategorier av personuppgifter. Följande typer av personuppgifter kan behandlas: namn, e-postadresser, telefonnummer, befattningar, företagstillhörighet, IP-adresser, webbläsar- och enhetsdata samt alla andra personuppgifter som den Personuppgiftsansvarige matar in i plattformen. Finansiella data som laddas upp till plattformen - såsom bokföringsuppgifter, rapporter och planer - kan innehålla personuppgifter i den utsträckning den Personuppgiftsansvarige inkluderar dem.
Kategorier av registrerade. Registrerade kan omfatta den Personuppgiftsansvariges anställda, uppdragstagare, kunder, leverantörer, investerare och alla andra fysiska personer vars personuppgifter den Personuppgiftsansvarige behandlar genom plattformen.
Den Personuppgiftsansvariges skyldigheter
Den Personuppgiftsansvarige är personuppgiftsansvarig enligt GDPR och ansvarar ensam för att säkerställa att behandlingen av personuppgifter är laglig, inklusive att ha en giltig rättslig grund både för själva behandlingen och för att överföra uppgifterna till statycs.
Den Personuppgiftsansvarige ansvarar för riktigheten, kvaliteten och lagligheten hos de personuppgifter som lämnas till statycs, samt för efterlevnaden av all tillämplig dataskyddslagstiftning, inklusive att informera registrerade om behandlingen av deras uppgifter.
Personuppgiftsbiträdets skyldigheter
statycs åtar sig att:
- Behandla personuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige, om inte annat krävs enligt lag
- Säkerställa att alla personer som är behöriga att behandla personuppgifter är bundna av skriftliga sekretessåtaganden
- Vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken
- Bistå den Personuppgiftsansvarige med att besvara begäranden från registrerade enligt artiklarna 15-22 GDPR
- Bistå den Personuppgiftsansvarige med efterlevnad av artiklarna 32-34 GDPR, konsekvensbedömningar avseende dataskydd och föregående samråd med tillsynsmyndigheter, med hänsyn till behandlingens art och den information som är tillgänglig för statycs
- Utan onödigt dröjsmål underrätta den Personuppgiftsansvarige när statycs får kännedom om en personuppgiftsincident
- Radera eller återlämna alla personuppgifter till den Personuppgiftsansvarige vid tjänsteavtalets upphörande, om inte lagring krävs enligt lag
- Omedelbart informera den Personuppgiftsansvarige om en instruktion enligt statycs uppfattning strider mot GDPR eller annan tillämplig dataskyddslagstiftning
statycs uppfyller granskningsskyldigheterna enligt art. 28.3 h GDPR genom att, på rimlig skriftlig begäran och högst en gång per tolv månader, tillhandahålla sin aktuella säkerhetssammanfattning, förteckning över underbiträden och skriftliga svar på den Personuppgiftsansvariges rimliga frågeformulär. Därutöver får den Personuppgiftsansvarige - eller en oberoende revisor som denne anlitar under sekretessåtagande - genomföra en granskning på plats högst en gång vart tjugofjärde månad, eller när som helst efter ett uppdrag från en tillsynsmyndighet eller en underbyggd misstanke om en incident. Granskningar på plats sker på den Personuppgiftsansvariges bekostnad, med trettio dagars skriftligt förvarsel, under kontorstid, med omfattning, tidpunkt och sekretess överenskomna skriftligen i förväg.
Underbiträden
statycs anlitar följande underbiträden för att bistå vid leveransen av tjänsten:
- Google Analytics (Google LLC, USA) - analys
- PostHog (PostHog Inc., USA; PostHog Cloud EU med drift i Tyskland) - produktanalys
- Hanko (Hanko GmbH, Tyskland) - autentisering
- Zero (Zero Inc., Finland) - CRM
- Hetzner (Hetzner Online GmbH, Tyskland) - drift
- Chatwoot (Chatwoot Inc., USA) - livechatt för webbplatsbesökare, inte appanvändare
statycs säkerställer att alla underbiträden är bundna av skriftliga avtal som ålägger likvärdiga dataskyddsskyldigheter. Den Personuppgiftsansvarige underrättas om varje planerad förändring av underbiträden minst trettio dagar i förväg. Den Personuppgiftsansvarige kan invända mot ett nytt underbiträde på rimliga grunder inom fjorton dagar från underrättelsen. Om invändningen inte kan lösas kan den Personuppgiftsansvarige säga upp avtalet med verkan från det datum då förändringen av underbiträdet träder i kraft, och statycs återbetalar förskottsbetalda avgifter proportionellt för den outnyttjade delen av löptiden.
Internationella dataöverföringar
statycs lagrar och behandlar kunddata inom Europeiska unionen och Europeiska ekonomiska samarbetsområdet. Där data måste överföras till underbiträden belägna utanför EU eller EES - i synnerhet i USA - säkerställer statycs att lämpliga skyddsåtgärder finns på plats i enlighet med kapitel V i GDPR.
Dessa skyddsåtgärder inkluderar EU:s standardavtalsklausuler antagna av Europeiska kommissionen och, i förekommande fall, beslut om adekvat skyddsnivå. statycs bedömer regelbundet mottagarländernas rättsliga ramverk för att säkerställa fortsatt efterlevnad. En kopia av skyddsåtgärderna finns tillgänglig på begäran via [email protected].
Säkerhetsåtgärder
statycs vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter, inklusive:
- Kryptering av data under överföring (TLS) och i vila
- Rollbaserad åtkomstkontroll enligt principen om lägsta behörighet
- Multifaktorautentisering för interna system
- Regelbundna säkerhetsgranskningar anpassade till behandlingens art och omfattning, inklusive tester av tredje part från tid till annan
- Automatiserad säkerhetskopiering av data och rutiner för katastrofåterställning
- Loggning och övervakning av åtkomst till personuppgifter
- Utbildning i säkerhetsmedvetenhet för anställda
En aktuell beskrivning av de tekniska och organisatoriska åtgärderna finns tillgänglig på begäran via [email protected].
Anmälan av personuppgiftsincident
statycs underrättar den Personuppgiftsansvarige utan onödigt dröjsmål när statycs får kännedom om en personuppgiftsincident som sannolikt leder till en risk för de registrerades rättigheter och friheter.
Underrättelsen ska, i den utsträckning det är känt, innehålla: incidentens art, kategorierna och det ungefärliga antalet berörda registrerade, de sannolika konsekvenserna, de åtgärder som vidtagits eller föreslagits för att hantera incidenten och begränsa dess effekter, samt en kontaktpunkt ([email protected]) från vilken den Personuppgiftsansvarige kan erhålla ytterligare information.
statycs samarbetar med den Personuppgiftsansvarige och vidtar rimliga åtgärder för att bistå vid utredning, avgränsning och åtgärdande av incidenten.
Ansvar
Ansvaret för databehandling enligt detta DPA regleras av Användarvillkoren i det underliggande tjänsteavtalet. Inget i detta DPA ändrar eller utvidgar de ansvarsbestämmelser som parterna kommit överens om.
Varje part ansvarar för skador som orsakats av behandling som strider mot GDPR, i enlighet med artikel 82 GDPR. statycs ansvarar endast för skada som orsakats av behandling som inte uppfyller de skyldigheter som enligt GDPR särskilt riktar sig till personuppgiftsbiträden eller den Personuppgiftsansvariges lagenliga instruktioner.
Uppsägning och radering av data
Detta DPA upphör automatiskt vid upphörandet av det underliggande tjänsteavtalet mellan den Personuppgiftsansvarige och statycs.
Vid upphörande lagras personuppgifter som behandlats för den Personuppgiftsansvariges räkning i 30 dagar och raderas därefter permanent, om inte den Personuppgiftsansvarige begär återlämnande av uppgifterna i ett strukturerat, allmänt använt format under den perioden. statycs får lagra personuppgifter utöver denna period endast där det krävs enligt EU-rätt eller österrikisk rätt, och informerar den Personuppgiftsansvarige om ett sådant krav.
Detta DPA regleras av österrikisk rätt. Exklusiv laga domstol är den behöriga domstolen i Wien.