Personuppgiftsbiträdesavtal (DPA)
Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan den kund som accepterar Vaktios allmänna villkor ("Kunden" eller "Personuppgiftsansvarig") och Vaktio, Karlshamn, Sverige ("Vaktio" eller "Biträdet"). DPA:n utgör en del av huvudavtalet.
1. Föremål, varaktighet och rangordning
Vaktio behandlar personuppgifter för Kundens räkning för att tillhandahålla Vaktio Riskkoll enligt huvudavtalet och Kundens dokumenterade instruktioner. Behandlingen pågår under huvudavtalets giltighet och därefter under avveckling och radering. Vid konflikt i dataskyddsfrågor gäller denna DPA före huvudavtalet.
2. Instruktioner och Kundens ansvar
Huvudavtalet, denna DPA, Kundens val i Tjänsten och skriftliga instruktioner utgör dokumenterade instruktioner. Kunden ansvarar för rättslig grund, information till registrerade, dataminimering och rätt att ansluta Microsoft 365 och ladda upp material. Vaktio ska informera Kunden om Vaktio bedömer att en instruktion strider mot tillämplig dataskyddsrätt, om inte lag förbjuder sådan information.
3. Biträdets skyldigheter
- Behandla personuppgifter endast enligt dokumenterade instruktioner eller lag.
- Inte använda Kunddata för egna marknadsföringsändamål, profilering eller AI-träning.
- Säkerställa att personer med åtkomst omfattas av sekretess och endast har behovsstyrd behörighet.
- Vid lagkrav på annan behandling informera Kunden före behandlingen, om detta är tillåtet.
4. Säkerhet
Vaktio ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med beaktande av risk, teknik och kostnad. Aktuella minimiåtgärder framgår av Bilaga 2. Ingen garanterad återställningstid, återställningspunkt eller drifttid gäller utan separat SLA. Kunden ska behålla original av uppladdat bevismaterial; Tjänsten är inte en backup-tjänst.
5. Underbiträden
Kunden lämnar allmänt skriftligt förhandstillstånd för underbiträden i Bilaga 3. Vaktio ska ålägga underbiträdet motsvarande dataskyddsskyldigheter och ansvarar för dess fullgörande enligt artikel 28 GDPR. Vaktio informerar Kunden minst 30 dagar före ett nytt eller ersatt underbiträde som behandlar Kunddata. Kunden får inom perioden invända på dokumenterade dataskyddsgrunder. Parterna ska försöka hitta en rimlig lösning; annars får Kunden säga upp den berörda Tjänsten före ändringens ikraftträdande.
6. Tredjelandsöverföring
Vaktio får överföra personuppgifter utanför EU/EES endast enligt Kundens dokumenterade instruktion och med en giltig mekanism enligt GDPR kapitel V. Beroende på leverantör och dataflöde kan detta vara ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, kompletterade med ytterligare åtgärder när det krävs. Vaktio ska på begäran lämna relevant information, med skydd för säkerhet och affärshemligheter.
7. Registrerades rättigheter och myndighetskrav
Vaktio ska, med hänsyn till behandlingens art, bistå Kunden med lämpliga tekniska och organisatoriska åtgärder för att besvara registrerades begäranden. Vaktio får inte självständigt besvara en begäran som avser Kunddata annat än enligt Kundens instruktion eller lag. Vaktio ska även i skälig omfattning bistå Kunden enligt artiklarna 32 till 36 GDPR, inklusive konsekvensbedömning och förhandssamråd.
8. Personuppgiftsincident
Vaktio ska utan onödigt dröjsmål efter kännedom underrätta Kunden om en personuppgiftsincident som rör Kunddata och löpande lämna tillgänglig information om incidentens art, berörda uppgifter och registrerade, sannolika konsekvenser samt vidtagna eller planerade åtgärder.
9. Granskning
Vaktio ska lämna information som skäligen krävs för att visa efterlevnad och medverka vid revision enligt artikel 28. Revision sker normalt genom dokumentation och frågeformulär. Inspektion får genomföras vid välgrundad misstanke, myndighetskrav eller när dokumentation inte är tillräcklig, efter skäligt varsel, under sekretess och utan oskälig störning. Kunden bär skäliga kostnader om revisionen inte visar en väsentlig brist, om inte tvingande lag säger annat.
10. Återlämnande och radering
När huvudavtalet upphör ska Kunden under tillgänglig avvecklingsperiod kunna exportera uppgifter som Tjänsten stöder. På Kundens val ska Vaktio därefter radera eller återlämna Kunddata och radera kopior inom 30 dagar, om lag inte kräver lagring. Uppgifter i eventuella säkerhetskopior raderas genom ordinarie rotationscykel, isoleras från normal användning och återförs inte annat än för katastrofåterställning.
11. Sekretess, ansvar och lag
Parterna ska skydda personuppgifter och annan konfidentiell information. Ansvar följer huvudavtalet i den utsträckning lagen medger; ansvarsfördelningen enligt GDPR påverkas inte. Svensk lag gäller. Tvist avgörs av svensk allmän domstol.
Bilaga 1, Behandlingsbeskrivning
| Ändamål | Read-only säkerhetsgranskning, riskprioritering, NIS2-underlag, sårbarhetsbevakning, incidentstöd, åtgärdsuppföljning och bevisförvaltning. |
|---|---|
| Art | Inhämtning, strukturering, regelbaserad analys, poängsättning, lagring, visning, rapportering, support, export och radering. |
| Registrerade | Kundens användare, administratörer, gäster, kontaktpersoner, externa mottagare som förekommer i regler eller findings samt personer som förekommer i uppladdade bevis. |
| Uppgifter | Namn när tillgängligt, UPN/e-post, konto- och gästatus, roller, domäner, enhets- och efterlevnadsmetadata, policy- och konfigurationsdata, inloggnings-, audit-, incident- och säkerhetsmetadata, findings, åtgärdshistorik och bevisfiler. |
| Känsliga uppgifter | Inte avsedda i den automatiska M365-granskningen, men kan förekomma i kunduppladdade bevis. Kunden ska minimera sådant innehåll och säkerställa rättsligt stöd. |
| Varaktighet | Huvudavtalets löptid, avveckling och radering enligt punkt 10; säkerhetsloggar normalt 12 månader. |
Bilaga 2, Tekniska och organisatoriska åtgärder
- Supabase-projektets primära databas och fillagring i region eu-north-1, Stockholm.
- TLS vid överföring och leverantörskryptering i vila.
- Radnivåsäkerhet, tenantseparering, rollbaserad åtkomst och minsta privilegium.
- Microsoft Graph med applikationsbehörigheter, administratörssamtycke, inga skrivbehörigheter och möjlighet till återkallelse. Behörigheter begränsas ytterligare där Microsofts stöd och kontrollerna medger det.
- TOTP-MFA och AAL2 för känsliga åtgärder.
- Privat fillagring, auktoriseringskontroll och tidsbegränsade signerade länkar.
- Skyddad säkerhets- och händelselogg för autentisering och relevanta åtgärder.
- Behovsstyrd supportåtkomst från Sverige, med MFA och loggning när tillgängligt.
- Gallringsrutiner för tenantdata och filer inom 30 dagar efter avslut.
Bilaga 3, Godkända underbiträden
| Leverantör | Funktion | Plats/anmärkning |
|---|---|---|
| Supabase | Databas, autentisering, fillagring och serverfunktioner | Primär region Stockholm; behandling enligt aktuellt DPA och underbiträdeslista. |
| Vercel | Frontend och global CDN | USA/global behandling kan förekomma enligt aktuellt DPA. |
| Resend | Konto-, återställnings- och systemmejl | Behandling enligt aktuellt DPA, underbiträden och överföringsmekanism. |
| Microsoft | Kundens M365-datakälla och valfri SSO | Enligt kundtenant och Microsofts villkor. |
Faktura- och bokföringsleverantören behandlar normalt Vaktios egna avtals- och bokföringsuppgifter som självständig personuppgiftsansvarig eller biträde beroende på tjänst och avtal och dokumenteras när leverantören tas i bruk. NVD/NIST, CISA, DNS-resolvers och TLS-sensor bedöms per faktiskt dataflöde; normalt skickas endast produkt- eller publik domäninformation.
Vaktio · Karlshamn, Sverige · info@vaktio.se