Personuppgiftsbiträdesavtal
Gäller från —
Avtalet är mellan ert företag (”personuppgiftsansvarig”) och [LEGAL NAME] (”personuppgiftsbiträde”). Det reglerar vår behandling av personuppgifter för er räkning och uppfyller artikel 28.3 i förordning (EU) 2016/679 (GDPR).
1. Vad som behandlas, och varför
- Föremål
- Att tillhandahålla er tjänsten WorkPilot enligt Användarvillkoren.
- Varaktighet
- Så länge ni använder tjänsten, plus de nittio dagars återställningsperiod som följer efter att den upphört.
- Art och ändamål
- Att registrera, lagra, organisera, beräkna på och exportera personaluppgifter så att ni kan hantera närvaro, schema, tidrapporter, löneförberedelse, ledighet, utlägg och de affärsunderlag som hör till.
- Kategorier av registrerade
- Era anställda, era underentreprenörer och andra ni ger åtkomst; samt de kontaktpersoner hos era kunder och leverantörer vars uppgifter ni registrerar.
- Kategorier av personuppgifter
- Identitets- och kontaktuppgifter; anställningsuppgifter inklusive roll och timlön; närvaro med tidpunkter, foton vid instämpling och GPS-positioner; scheman; ledighet och frånvaro; utlägg; interna meddelanden; och nationella identifierare där ni väljer att registrera dem, såsom personnummer eller codice fiscale.
- Känsliga uppgifter
- Tjänsten är inte byggd för att behandla känsliga uppgifter enligt artikel 9. Sjukfrånvaro registrerad som ledighet kan antyda hälsouppgifter; skriv inte in diagnoser eller andra hälsouppgifter i fritextfält.
2. Vad vi åtar oss
- Vi behandlar personuppgifter endast enligt era dokumenterade instruktioner. Er användning av tjänsten är instruktionen; allt därutöver ska avtalas skriftligen.
- Kräver lag att vi behandlar dem på annat sätt meddelar vi er innan vi gör det, om inte lagen förbjuder oss att meddela.
- Alla vi ger åtkomst till personuppgifter omfattas av sekretessförbindelse.
- Vi vidtar de tekniska och organisatoriska åtgärder artikel 32 kräver, beskrivna i punkt 4.
- Vi bistår er med era egna skyldigheter enligt artiklarna 32–36 — säkerhet, incidentanmälan och konsekvensbedömningar — med hänsyn till vad vi vet och kan se.
- Vi bistår er med att besvara begäranden från registrerade, genom tjänstens funktioner och, där de inte räcker, direkt.
- Efter ert val återlämnar eller raderar vi personuppgifterna när tjänsten upphör, om inte lag kräver att vi behåller dem.
- Vi tillhandahåller den information som behövs för att visa att artikeln följs, och tillåter och medverkar vid granskningar enligt punkt 6.
3. Underbiträden
Ni lämnar allmänt godkännande för oss att anlita underbiträden. Den aktuella listan publiceras på sidan om underbiträden och ingår i detta avtal.
Var och en är bunden av dataskyddsskyldigheter som inte är mindre skyddande än dessa, och vi förblir fullt ansvariga mot er för deras utförande.
Innan vi lägger till eller byter ut ett underbiträde meddelar vi er via e-post minst trettio dagar i förväg. Invänder ni inom den tiden på rimliga dataskyddsgrunder söker vi en lösning tillsammans med er; hittas ingen kan ni säga upp den berörda delen av tjänsten och vi återbetalar den outnyttjade perioden i proportion.
4. Säkerhetsåtgärder
Det här är de åtgärder som faktiskt finns på plats, inte en önskelista:
- Åtskillnad mellan kunder som upprätthålls i databasen och i fillagringen, så att en kunds uppgifter inte kan läsas av en annan. Det är en regel i datalagret, inte en filtrerad skärm.
- Rollbaserad åtkomst inom en kund, så att en anställd inte kan öppna en kollegas uppgifter eller läsa deras timlön.
- Kryptering under överföring (TLS) och i vila.
- Autentisering via en förvaltad identitetsleverantör, med sessioner som kan återkallas omedelbart — att stänga av någon avslutar den session de sitter i, inte bara nästa.
- Attestering av den anropande applikationen innan privilegierade operationer godtas.
- Administrativ åtkomst begränsad till vad som behövs för att driva tjänsten, och åtskild från kundvända roller.
- Automatiska säkerhetskopior med återställning till en tidpunkt.
- Serverloggning av säkerhetsrelevanta händelser och en ändringslogg som kunden ser.
5. Personuppgiftsincidenter
Får vi kännedom om en personuppgiftsincident som rör era uppgifter meddelar vi er utan onödigt dröjsmål och senast inom fyrtioåtta timmar, med det vi vet: vad som hänt, vilka kategorier och ungefär hur många som berörs, sannolika följder och vad vi gör åt det. Att anmäla till er tillsynsmyndighet är ert beslut som ansvarig, och vi ger er underlaget för att fatta det.
6. Granskning
Vi besvarar rimliga skriftliga frågor om behandlingen och lämnar de certifieringar och rapporter vi har. Räcker det verkligen inte för att visa efterlevnad får ni granska oss — en gång per tolvmånadersperiod om inte en incident eller en myndighet säger annat — med trettio dagars varsel, under arbetstid, utan att störa tjänsten och under sekretess. Ni står för era egna kostnader.
7. Överföringar till tredjeland
Personuppgifter lagras i Zurich, Switzerland, som omfattas av EU-kommissionens beslut om adekvat skyddsnivå. Där ett underbiträde överför uppgifter utanför EES utan adekvansbeslut sker det med stöd av standardavtalsklausuler eller annan mekanism i kapitel V, som anges intill det på sidan om underbiträden.
8. Ert ansvar som personuppgiftsansvarig
Vissa saker kan bara ni göra, och avtalet flyttar dem inte till oss:
- Att fastställa rättslig grund för det ni registrerar om era anställda.
- Att informera de anställda enligt artiklarna 13 och 14 — särskilt att foton vid instämpling och positioner registreras om ni slår på de funktionerna.
- Att förhandla med facket där lag eller kollektivavtal kräver det. Kontroll av anställda regleras utöver GDPR både i Sverige, genom medbestämmandelagen, och i Italien.
- Att bestämma lagringstider och hålla uppgifterna riktiga och inte mer omfattande än ni behöver.
9. Företräde och giltighet
Avtalet gäller från att ni börjar använda tjänsten och upphör när alla personuppgifter återlämnats eller raderats. Vid konflikt med Användarvillkoren om behandling av personuppgifter gäller detta avtal.