PERSONUPPGIFTSBITRÄDESAVTAL
Personuppgiftsbiträdesavtal
Artikel 28 GDPR — avtal mellan dig (personuppgiftsansvarig) och PersoHR (personuppgiftsbiträde)
1. Inledning
Detta personuppgiftsbiträdesavtal ("DPA") utgör en del av huvudprenumerationsavtalet mellan Labb Holding Ltd, ett cypriotiskt privat aktiebolag med säte på Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern, registrerat under HE 424230 (som driver PersoHR-plattformen, "Personuppgiftsbiträdet"), och kunden ("Personuppgiftsansvarig"). Det reglerar den behandling av personuppgifter som Personuppgiftsbiträdet utför för Personuppgiftsansvarigs räkning i samband med PersoHR-plattformen och är utformat för att uppfylla kraven i förordning (EU) 2016/679 ("GDPR"). Om någon bestämmelse i detta DPA strider mot huvudavtalet, har detta DPA företräde i frågor som rör behandling av personuppgifter. Termer med stor begynnelsebokstav som används men inte definieras här har den betydelse som ges dem i huvudavtalet eller, i tillämpliga fall, i GDPR.
2. Föremål, varaktighet, karaktär och syfte
Personuppgiftsbiträdet behandlar personuppgifter uteslutande i syfte att tillhandahålla HR-hanteringstjänsten PersoHR. Behandlingen omfattar hantering av anställdas uppgifter, ledighet och frånvaro, onboarding, offboarding, tidregistrering, löneförberedelse, prestationsbedömningar, rekrytering, dokumentlagring, intern kommunikation och andra HR-arbetsflöden som konfigurerats av Personuppgiftsansvarig. Behandlingen pågår under Personuppgiftsansvarigs prenumerationsperiod, plus eventuella lagringsperioder som krävs enligt lag eller enligt avsnitt 13 i detta DPA. Personuppgiftsansvarig bekräftar att den exakta omfattningen och djupet av behandlingen beror på de moduler och den konfiguration som Personuppgiftsansvarig väljer att aktivera.
3. Kategorier av personuppgifter
Vilka kategorier av personuppgifter som behandlas beror på Personuppgiftsansvarigs konfiguration av plattformen och kan inkludera: personalstammdata (namn, kontaktuppgifter, postadress, födelsedatum, fotografi); anställningstammdata (befattning, avdelning, anställningstyp, start- och slutdatum, arbetstid, chef); dokumentinnehåll (anställningsavtal, certifikat, identitetshandlingar, andra filer uppladdade av Personuppgiftsansvarig); prestations- och utvecklingsdata (mål, bedömningar, feedback, utbildningsregister); ledighets- och frånvarodata (ansökningar, saldon, helgdagar); tidregistreringsdata (instämplingar/utstämplingar, tidrapporter, övertid); löneförberedelsedata (löneuppgifter, IBAN där det tillhandahålls, skatte- och socialförsäkringsidentifierare där de tillhandahålls); rekryteringsdata (ansökningar, CV:n, intervjuanteckningar, referenser); kommunikations- och chattdata; autentiserings- och säkerhetsdata (inloggningstidsstämplar, IP-adresser, enhetsfingeravtryck, tvåfaktorstatus); samt eventuella andra personuppgifter som Personuppgiftsansvarig väljer att ladda upp eller generera inom plattformen. Personuppgiftsansvarig ansvarar för att eventuella uppgifter av särskild kategori i den mening som avses i artikel 9 GDPR som laddas upp har en lämplig rättslig grund.
4. Kategorier av registrerade
Kategorier av registrerade, avseende Personuppgiftsansvarig och eventuella närstående bolag som Personuppgiftsansvarig väljer att administrera via plattformen, inkluderar typiskt: nuvarande anställda, uppdragstagare, frilansare och övrig personal; tidigare anställda, uppdragstagare och personal; sökande och kandidater i pågående eller avslutade rekryteringsprocesser; samt anhöriga eller nödkontakter som uppgetts av någon av de föregående. Personuppgiftsansvarig ansvarar för att inkluderandet av en specifik registrerad inom ramen för behandlingen är lagligt.
5. Instruktioner och rätt att vägra
Personuppgiftsbiträdet behandlar personuppgifter enbart på dokumenterade instruktioner från Personuppgiftsansvarig — inklusive vad gäller internationella överföringar — om inte unionsrätten eller en medlemsstats nationella rätt kräver annat (i vilket fall Personuppgiftsbiträdet informerar Personuppgiftsansvarig innan behandlingen påbörjas, utom när sådan rätt förbjuder detta med hänvisning till viktiga allmänintressen). Personuppgiftsansvarig utser de personer som uteslutande är behöriga att utfärda behandlingsinstruktioner via plattformen; i avsaknad av sådan utnämning får endast fysiska personer som är behöriga att rättsligt företräda Personuppgiftsansvarig utfärda instruktioner. Om Personuppgiftsbiträdet rimligen bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning, ska det utan onödigt dröjsmål underrätta Personuppgiftsansvarig och kan avbryta verkställandet av instruktionen till dess att frågan har lösts mellan parterna.
6. Konfidentialitet
Personuppgiftsbiträdet säkerställer att varje fysisk person som är behörig att behandla personuppgifter för dess räkning är bunden av tystnadsplikt, antingen avtalsmässigt eller enligt lag. Varje part förbinder sig vidare att hålla all icke-offentlig information som den mottar från den andra parten i samband med detta DPA konfidentiell, inklusive innehållet i revisioner, säkerhetsdokumentation och incidentrapporter, och att använda sådan information uteslutande för fullgörandet av huvudavtalet och detta DPA. Information som är allmänt känd, som oberoende utvecklats utan användning av den utlämnande partens konfidentiella information, som lagligen mottagits från tredje part utan konfidentialitetsförpliktelse, eller som måste lämnas ut enligt bindande rättslig process, är undantagen. Sekretessförpliktelserna gäller i fem år efter det att huvudavtalet har upphört.
7. Säkerhet vid behandling (artikel 32)
Med beaktande av den senaste tekniken, implementeringskostnaderna samt behandlingens art, omfattning, sammanhang och ändamål, liksom risken för registrerades rättigheter och friheter, implementerar och upprätthåller Personuppgiftsbiträdet lämpliga tekniska och organisatoriska åtgärder, däribland: kryptering av personuppgifter under överföring (TLS 1.2 eller högre) och i vila; rollbaserad åtkomstkontroll med principen om minsta behörighet; omfattande granskningsloggning; regelbunden sårbarhetsskanning och patchning; datalagring enbart inom EU för primär behandling; tidsbegränsade åtkomsttokens; obligatorisk tvåfaktorsautentisering för privilegierade roller; samt regelbundna säkerhetskopieringar med testad återställning. De aktuella tekniska och organisatoriska åtgärderna ("TOMs") publiceras som en offentlig bilaga på /legal/security och kan uppdateras från tid till annan, förutsatt att en sådan uppdatering inte väsentligt minskar den övergripande säkerhetsnivån.
8. Underbiträden
Personuppgiftsansvarig bemyndigar Personuppgiftsbiträdet att anlita de underbiträden som anges på /legal/sub-processors. Personuppgiftsbiträdet informerar Personuppgiftsansvarig skriftligen (inklusive via e-post) minst 30 dagar innan ett underbiträde läggs till eller ersätts. Personuppgiftsansvarig kan invända på välgrundade dataskyddsmässiga grunder inom 14 dagar från den underrättelsen; i avsaknad av en aktuell invändning anses ändringen godkänd. Om parterna inte kan lösa en befogad invändning inom ytterligare 30 dagar, kan endera parten säga upp huvudavtalet med skriftligt varsel utan ytterligare ansvar, varvid Personuppgiftsansvarig har rätt till en proportionell återbetalning av eventuella förskottsbetalda avgifter som täcker den outnyttjade resten av prenumerationsperioden. Personuppgiftsbiträdet ingår skriftliga avtal med varje underbiträde som ålägger dem dataskyddsskyldigheter som motsvarar dem i detta DPA, och kvarstår ansvarigt för sina underbiträdens handlingar och underlåtenheter.
9. Bistånd vid utövande av de registrerades rättigheter
Med beaktande av behandlingens art bistår Personuppgiftsbiträdet Personuppgiftsansvarig genom lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, vid hanteringen av begäranden enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning, portabilitet och invändning). Plattformen tillhandahåller självbetjäningsverktyg för de vanligaste begärandena (dataexport enligt artikel 20, radering enligt artikel 17, rättelse av självförvaltade fält). För begäranden som Personuppgiftsansvarig inte kan tillgodose via dessa verktyg lämnar Personuppgiftsbiträdet rimligt ytterligare bistånd. Om en registrerad kontaktar Personuppgiftsbiträdet direkt, hänvisar Personuppgiftsbiträdet begäran till den berörda Personuppgiftsansvarige och underrättar Personuppgiftsansvarig utan onödigt dröjsmål.
10. Anmälan om personuppgiftsincident
Personuppgiftsbiträdet underrättar den personuppgiftsansvarige utan onödigt dröjsmål, och under alla omständigheter inom 72 timmar, efter att ha fått kännedom om ett personuppgiftsincident som berör den personuppgiftsansvariges uppgifter. Underrättelsen beskriver incidentens art, kategorierna och det ungefärliga antalet berörda registrerade och registerposter, de sannolika konsekvenserna samt de åtgärder som vidtagits eller föreslagits för att åtgärda den. Personuppgiftsbiträdet samarbetar med den personuppgiftsansvarige i den utsträckning som rimligen krävs för den personuppgiftsansvariges egna underrättelseskyldigheter enligt artiklarna 33 och 34 GDPR.
11. DPIA och förhandssamråd
Personuppgiftsbiträdet bistår den personuppgiftsansvarige, på rimlig begäran, med konsekvensbedömningar avseende dataskydd enligt artikel 35 och förhandssamråd med tillsynsmyndigheter enligt artikel 36, med beaktande av behandlingens art och den information som finns tillgänglig för personuppgiftsbiträdet.
12. Revisioner och inspektioner
Personuppgiftsbiträdet tillhandahåller den personuppgiftsansvarige all information som rimligen är nödvändig för att påvisa efterlevnad av artikel 28 GDPR och detta DPA. Den personuppgiftsansvarige får granska personuppgiftsbiträdets efterlevnad, eller utse en kvalificerad oberoende revisor att göra det på dess vägnar, med minst 30 dagars skriftlig varsel, under ordinarie kontorstid, högst en gång per kalenderår (en "Revision på plats"). Personuppgiftsbiträdet får kräva att en revisor ingår rimliga sekretessåtaganden innan revisionen, och får invända mot en av den personuppgiftsansvarige utsedd revisor som är i direkt konkurrens med personuppgiftsbiträdet eller som personuppgiftsbiträdet på rimliga grunder anser vara olämplig. Vardera parten bär sina egna kostnader för en Revision på plats. I stället för en Revision på plats får personuppgiftsbiträdet, efter eget gottfinnande, uppfylla denna skyldighet genom att tillhandahålla en aktuell oberoende certifierings- eller bestyrkanderapport (såsom ISO/IEC 27001, SOC 2 Type II eller en godkänd certifiering enligt artikel 42 GDPR), kopior av sammanfattningar av penetrationstester eller sin dokumentation om tekniska och organisatoriska åtgärder; i sådant fall får Revisionen på plats nekas. Om en revision utlöses av ett bekräftat personuppgiftsincident eller ett mer än obetydligt avtalsbrott mot detta DPA (en "Händelserelaterad Revision") gäller inte varselperioden eller frekvensgränsen, och personuppgiftsbiträdet ska samarbeta fullt ut utan begränsning av omfattning eller frekvens.
13. Återlämnande eller radering av personuppgifter
Vid upphörande av huvudavtalet behåller personuppgiftsbiträdet den personuppgiftsansvariges personuppgifter i 30 dagar. Under den perioden får den personuppgiftsansvarige antingen (a) exportera sina uppgifter via klientexporten i appen enligt artikel 20 GDPR eller (b) skriftligen instruera personuppgiftsbiträdet att omedelbart radera uppgifterna. Om den personuppgiftsansvarige inte vidtar någon åtgärd inom 30-dagarsperioden kommer personuppgiftsbiträdet att radera uppgifterna automatiskt vid periodens slut. Säkerhetskopior omfattas av den dokumenterade schemalagda lagringstiden för säkerhetskopior och skrivs över i tur och ordning; tills dess förblir återställda uppgifter föremål för detta DPA. Personuppgifter som personuppgiftsbiträdet är rättsligt skyldig att bevara (exempelvis faktureringsdata för skatteändamål) undantas från radering under den rättsliga skyldighetens varaktighet.
14. Internationella överföringar
Personuppgiftsbiträdet behandlar primärt personuppgifter inom Europeiska unionen. När personuppgiftsbiträdet eller något underbiträde behöver överföra personuppgifter till ett land utanför Europeiska ekonomiska samarbetsområdet sker överföringen endast med stöd av ett adekvansbeslut enligt artikel 45 GDPR eller lämpliga skyddsåtgärder enligt artikel 46 GDPR — vanligtvis Europeiska kommissionens standardavtalsklausuler (beslut 2021/914/EU) kompletterade, där så krävs, av ytterligare tekniska och organisatoriska åtgärder. Den aktuella listan över mottagare och tillämpliga överföringsmekanismer publiceras på /legal/sub-processors.
15. Insolvens, beslag och händelser med tredje part
Om den personuppgiftsansvariges personuppgifter riskerar att påverkas till följd av utmätning, konfiskering, insolvens- eller ackordsförfaranden, eller andra åtgärder av tredje part som kan påverka personuppgiftsbiträdets förmåga att efterleva detta DPA, ska personuppgiftsbiträdet utan onödigt dröjsmål informera den personuppgiftsansvarige och skriftligen informera tredje part om att uppgifterna är den personuppgiftsansvariges ansvar som personuppgiftsansvarig i den mening som avses i GDPR. Personuppgiftsbiträdet ska vidta rimliga åtgärder för att skydda integriteten och tillgängligheten hos den personuppgiftsansvariges uppgifter i väntan på att tredje parts åtgärd löses.
16. Ansvar
Vardera parten ansvarar för skada som orsakas av dess eget brott mot detta DPA i enlighet med artikel 82 GDPR och tillämplig lag. Ingenting i detta DPA utesluter eller begränsar något ansvar som inte kan uteslutas eller begränsas enligt lag, inbegripet ansvar för dödsfall eller personskada, bedrägeri, sviklig vilseledning eller uppsåtligt tjänstefel. I alla andra avseenden gäller de ansvarsbegränsningar och ansvarsfriskrivningar som anges i huvudavtalet i lika mån för detta DPA.
17. Ogiltighet och slutbestämmelser
Ändringar och tillägg till detta DPA kräver textform (vilket inkluderar e-postutväxling enligt artikel 28(9) GDPR) och en uttrycklig uppgift om att de ändrar eller kompletterar detta DPA. Om någon bestämmelse i detta DPA är eller blir ogiltig, olaglig eller omöjlig att verkställa påverkas inte de återstående bestämmelsernas giltighet; parterna ska ersätta den ogiltiga bestämmelsen med en giltig vars ekonomiska effekt ligger så nära som möjligt den ogiltiga bestämmelsens effekt. Detta DPA får undertecknas och uppdateras elektroniskt och ersätter eventuella tidigare personuppgiftsbehandlingsarrangemang mellan parterna för samma ändamål.
18. Tillämplig lag och jurisdiktion
Detta DPA regleras av Republiken Cyperns lagar, med undantag för dess lagvalsregler och FN:s konvention om internationella köp av varor. Domstolarna i Paphos, Cypern har exklusiv behörighet över eventuella tvister som uppstår ur eller i samband med detta DPA, utan att det påverkar eventuella obligatoriska konsumentskydds- eller registrerades valbara forum enligt GDPR.
19. Kontakt
För frågor som rör detta DPA, kontakta Labb Holding Ltd på privacy@persohr.eu, eller skriv till Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern. Den personuppgiftsansvariges kontaktpunkt för dataskydd är det användarkonto som är utsett som OWNER på PersoHR-plattformen.