Integritet och säkerhet

Integritet och säkerhet

Examinare värnar om integritet och säkerhet. Dataskyddsförordningen, GDPR, ställer krav på öppenhet om behandling av personuppgifter. Den här sidan beskriver den äldre dokumentationens syn på integritet och säkerhet i Examinares program samt för användare och kunder. Informationen är uppdelad i avsnitt som kan kompletteras och uppdateras.

GDPR – dataskyddsförordningen

GDPR står för General Data Protection Regulation. EU:s dataskyddsförordning började tillämpas i medlemsländerna den 25 maj 2018 och ersatte den svenska personuppgiftslagen, PUL. Den ska skydda enskildas integritet och modernisera, harmonisera samt stärka dataskyddet inom EU.

Varje EU-land har en tillsynsmyndighet. I Sverige är det Integritetsskyddsmyndigheten, tidigare Datainspektionen. På myndighetens webbplats finns information och vägledning. https://www.datainspektionen.se/dataskyddsreformen/ Sidan är på svenska.
Information om GDPR på engelska finns också här: https://www.eugdpr.org/

Behandling av personuppgifter

Personuppgifter är information om en identifierad eller identifierbar fysisk person, även kallad registrerad. En person kan identifieras direkt eller indirekt genom till exempel namn, identifikationsnummer, platsuppgift eller identifierare online. Uppgifter om fysisk, fysiologisk, genetisk, psykisk, ekonomisk, kulturell eller social identitet kan också identifiera personen. Behandling är en åtgärd eller kombination av åtgärder som utförs på personuppgifter, automatiskt eller manuellt. Exempel är insamling, strukturering, lagring, bearbetning, spridning och radering.

Känsliga personuppgifter

Vissa personuppgifter kräver särskild uppmärksamhet från den personuppgiftsansvariga. Hit hör bland annat uppgifter om etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, hälsa och sexualliv. Utgångspunkten i dokumentet är att behandling är förbjuden, men att undantag finns. Den äldre texten hänvisar också till ett då pågående arbete med kompletterande svensk lagstiftning. Läs mer om känsliga personuppgifter här.

Personuppgiftsansvarig och personuppgiftsbiträde

Två roller är centrala vid behandling av personuppgifter. Den personuppgiftsansvariga, PuA, har det övergripande ansvaret och bestämmer ändamål och medel för behandlingen. Rollen omfattar att följa lagen, informera de registrerade och tillgodose deras dataskyddsrättigheter. Personuppgiftsbiträdet, PuB, behandlar uppgifter för den ansvarigas räkning och ansvarar för tekniska och organisatoriska säkerhetsåtgärder.

Ansvarig och biträde för uppgifter i Examinare-tjänster

Enligt dokumentet ansvarar du för behandlingen av personuppgifter i programmen. Examinare är personuppgiftsbiträde och vidtar tekniska och organisatoriska åtgärder för säker och lagenlig behandling av uppgifterna. Åtgärderna beskrivs under Säkerhet.

Säkerhetsinformationen finns här.

Examinare som personuppgiftsansvarig

Examinare ansvarar för behandlingen av uppgifter om dig som kund, användare eller utbildningsdeltagare när du beställer tjänster, kontaktar oss eller registreras för ett program. Integritetspolicyn beskriver hur dessa uppgifter används.

Integritetspolicyn finns här.

Grundprinciper i GDPR

Förordningen bygger på sju grundprinciper:

  • Laglighet, korrekthet och öppenhet
  • Ändamålsbegränsning
  • Uppgiftsminimering
  • Riktighet
  • Lagringsminimering
  • Integritet och konfidentialitet
  • Ansvarsskyldighet

Läs mer om grundprinciperna här: https://www.datainspektionen.se/dataskyddsreformen/dataskyddsforordningen/principer-for-behandling-av-personuppgifter/ Länken är på svenska.

Rättslig grund

För lagenlig behandling behöver det finnas stöd i dataskyddsförordningen. Dokumentet nämner avtal, rättslig förpliktelse, grundläggande intressen, allmänt intresse, myndighetsutövning eller intresseavvägning som grunder för behandling.

Ostrukturerat material

Den tidigare svenska personuppgiftslagen innehöll en missbruksregel för behandling i ostrukturerat material, som löptext, dokument, e-post, webbsidor och anteckningar i system. Regeln upphörde i samband med GDPR. Personuppgifter i ostrukturerat material behöver därför kartläggas och hanteras enligt dataskyddsreglerna på samma sätt som strukturerade uppgifter.

Läs merStäng

Att tänka på när du använder Examinare-tjänster

Som kund behöver du beakta behandlingen av personuppgifter i programmen. Enligt dokumentet är du personuppgiftsansvarig och bestämmer ändamål samt medel.

Översikt över personuppgifter i Examinare-program

Examinare är programleverantör och personuppgiftsbiträde för uppgifter i programmen. Som användare behöver du veta vilka uppgifter du samlar in, varför och hur länge de ska sparas. Vilka uppgifter som behandlas beror på din användning. Uppgifter om personer och enskilda näringsidkare kan vara personuppgifter. Examinare har kartlagt var uppgifter kan behandlas och identifierat följande exempel.

Program eller tjänst Typ av uppgifter Fält Ytterligare information
Mottagardatabas Personuppgifter Namn
Efternamn
E-post
Mobilnummer
Telefonnummer
Kön
Födelseår
Födelsemånad
Födelsedag
C/o-adress
Gatuadress
Postnummer
Ort
Delstat eller region
Land
 
Mottagardatabas Företagsuppgifter eller personuppgifter Företagsnamn
Avdelning
Befattning
 
Enkätdata Personuppgifter Namn Namn sparas tillsammans med kontakt-ID för att upprätthålla statistikens tillförlitlighet.

Examinare kan också skapa anpassade fält. Uppgifter i sådana fält ingår inte i listan ovan.

Datautbyte via Examinare API och externa tjänster

Många Examinare-tjänster använder API:et. Vilka integrationer du använder och vilka personuppgifter som behandlas i dem beror på dina val.

Enligt den äldre beskrivningen används Survey Tool som huvudsaklig lagring. Externa system får tillfällig åtkomst via API:et. Alla processer i de externa programmen använder API-nycklar. Dokumentet anger att mottagaruppgifter inte sparas utanför Survey Tool. 

Uppgifterna hämtas via en krypterad anslutning enligt dokumentet. Information om lagringstider för Survey Tool och externa tjänster finns här.

Tabellen nedan sammanfattar integrationer som dokumentet beskriver som utvecklade och underhållna av Examinare. Den visar vilken information som hanteras och vad som sparas tillfälligt för tjänstens funktion.

Program eller tjänst Typ av anslutning Sparad information Ytterligare information
Dropbox Enkelriktad utgående anslutning Rapporter som du väljer att synkronisera. [O] Ingen läsning av information
eBox-synkronisering Enkelriktad utgående anslutning Rapporter som du väljer att synkronisera. [O]
Uppladdade filer. [O]
Strukturerade data för styrning av enkäter. [O]
eBox drivs av Examinare enligt beskrivningen av externa tjänster.
Fortnox-integration Enkelriktad utgående anslutning Kunduppgifter: [E]
– E-post
– Namn
– Efternamn
– Telefonnummer
– Mobilnummer
 
Mailchimp Enkelriktad utgående anslutning Mottagaruppgifter: [E]
– E-post
– Namn
– Efternamn
 
PrestaShop Enkelriktad utgående anslutning Kunduppgifter: [E]
– E-post
– Namn
– Efternamn
– Telefonnummer
– Mobilnummer
– Ordernummer i PrestaShop
 
Shopify Enkelriktad utgående anslutning Kunduppgifter: [E]
– E-post
– Namn
– Efternamn
– Telefonnummer
– Mobilnummer
– Ordernummer i Shopify
 
Twilio Enkelriktad utgående anslutning Personuppgifter: [E]
– Telefonnummer
– Mobilnummer
– Samtals-ID i Twilio
 
WooCommerce Enkelriktad utgående anslutning Kunduppgifter: [E]
– E-post
– Namn
– Efternamn
– Telefonnummer
– Mobilnummer
– Ordernummer i WooCommerce
 
Zendesk – samtliga Enkelriktad utgående anslutning Ärendeuppgifter: [E]
– E-post
– Namn
– Efternamn
– Ärendenummer i Zendesk
 
Clinic Evaluator Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

Leveransundersökning Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Ordernummer. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

Food Evaluator Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

Class Evaluator Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Kursprofil. [O]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

Kursprofilen innehåller enligt dokumentet endast mottagarnas serienummer, inga personuppgifter.

Stay Evaluator Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

Why Cancel Enkelriktad inkommande anslutning [K] API-nyckel
Fullständig mottagarprofil. [E]
Mottagarnas serienummer. [O]
Konfigurationsinställningar. [O]
Konfigurationsinställningar omfattar inställningar för e-postmeddelanden. 

Fullständig mottagarprofil avser alla uppgifter som du väljer att spara i systemet.

[O] = Information som sparas i en extern tjänst. [E] = Information från ett externt program som sparas i Examinare-kontot. [A] = Information som hämtas när du eller dina kollegor använder tjänsten, men som inte lagras i systemet. [K] = API-nyckel som sparas i den externa tjänsten med krypterad lagring och används för din räkning när programmet används.

Enkelriktad inkommande anslutning innebär att programmet använder sparade API-uppgifter för att hämta information för din räkning genom behöriga inloggningar.

Enkelriktad utgående anslutning innebär att Survey Tool kontaktar en extern tjänst. I vissa fall skapas en tillfällig API-anslutning från en proxy till Survey Tool. Enligt dokumentet tas den bort efter begäran och återanvänds inte.

Läs merStäng

Cookies på våra webbplatser

Examinares webbplatser och egna externa tjänster använder cookies. De hjälper webbplatsen att komma ihåg information som underlättar besöket. Vissa funktioner behöver cookies för att fungera. Därför är det bra att känna till vilka cookies du tillåter och vilka du kan blockera.

Läs mer

Integritetspolicy

Läs integritetspolicyn här.

Läs mer

Säkerhet och servermiljöer

Examinare ansvarar enligt dokumentet för tekniska och organisatoriska säkerhetsåtgärder i och kring programmen. Det omfattar bland annat behörighetshantering, registerutdrag och radering av personuppgifter. Om en funktion saknas i programmet används interna rutiner. Åtgärderna beskrivs nedan.

Autentisering och kryptering

Dokumentet anger att all datakommunikation sker med Secure Sockets Layer, SSL. Användarnamn och lösenord krävs för åtkomst till tjänsterna.

  • Den äldre beskrivningen anger 256-bitars SSL-kryptering och 2048-bitars offentliga RSA-nycklar. Kommunikation till och från användarens dator krypteras enligt beskrivningen med SSL. 
  • Inloggningsprocessen beskrivs som krypterad, så att information inte skickas i klartext. Lösenord lagras enligt dokumentet i ett envägsformat och behöver återställas via e-post om de glöms bort.
  • Dokumentet beskriver löpande autentisering och kontroll av inloggningsuppgifter vid varje serveranrop.
  • Dokumentet anger att lösenord aldrig lagras i sessioner eller cookies.
Lagring och säkerhetskopiering

Den äldre beskrivningen delar servermiljöerna i två zoner. Survey Tool lagrar enkätdata i Sverige. Externa tjänster, däribland kundzonen, använder API-uppgifter för att ansluta till dessa data.

Exempel på externa tjänster i dokumentet är Store Evaluator, Delivery Control Survey, Stay Evaluator, Why Cancel, Examinares webbplatser och kundzon.

Examinare Survey Tool

Dokumentet beskriver drift av Survey Tool i serverhallar med dygnetruntdrift i södra Sverige och redundanta internetanslutningar.

  • Serverhallarna beskrivs ha brandskydd, flera automatiska rökdetektorer och klimatsystem som reglerar temperatur och luftfuktighet.
  • Dokumentet beskriver reservkraft och dieselgenerator för servernas strömförsörjning.
  • Anslutningar med hög kapacitet beskrivs säkerställa användarnas åtkomst.
  • Endast behörig personal har enligt dokumentet tillträde till serverhallen.
  • Servermiljö och nätverk beskrivs skyddas av brandväggar med övervakning och analys av brandväggs- och systemloggar.
  • Dokumentet beskriver kontroll varje minut av åtkomstproblem och kontakt med relevant driftpersonal när problem uppstår.
  • Säkerhetskopiering beskrivs ske dagligen, med ögonblicksbilder varje timme och fullständig kopiering varje natt. Kopiorna sparas enligt dokumentet krypterat.
  • Fullständiga kopior beskrivs även sparas på en geografiskt åtskild plats i Sverige.

Externa tjänster och kundzonen

Externa tjänster, som enligt dokumentet inte lagrar enkätdata, beskrivs drivas inom EU, främst i franska datacenter. 

  • Serverhallarna beskrivs ha brandskydd, flera automatiska rökdetektorer och klimatsystem som reglerar temperatur och luftfuktighet.
  • Dokumentet beskriver reservkraft och dieselgenerator för servernas strömförsörjning.
  • Anslutningar med hög kapacitet beskrivs säkerställa användarnas åtkomst.
  • Endast behörig personal har enligt dokumentet tillträde till serverhallen.
  • De externa tjänsternas miljö och nätverk beskrivs skyddas av brandväggar med övervakning och analys av brandväggs- och systemloggar.
  • Dokumentet beskriver kontroll varje minut av åtkomstproblem i den externa miljön. Vid problem kontaktas relevant driftpersonal.
  • Säkerhetskopior beskrivs tas dagligen och sparas krypterat.
  • Fullständiga kopior beskrivs även sparas på en geografiskt åtskild plats inom EU.

Särskild databaslagring på beställning

Den äldre texten beskriver kundspecifik databaslagring i Kanada, Singapore och Ryssland. Endast kunder som beställt sådan lagring anges ha aktiva dataförbindelser till dessa platser. Annars anges lagring i Sverige och Frankrike.

 Kunskap och informationsskydd
  • Dokumentet anger att endast ett fåtal nyckelpersoner känner till säkerhetssystemets uppbyggnad.
  • Personalen omfattas enligt dokumentet av sekretessavtal som förbjuder spridning av data, information och personuppgifter. Endast behörig personal har åtkomst. Behörigheterna styrs av Examinare AB.

Läs merStäng

Incidenthantering

Den äldre texten beskriver GDPR:s krav på hantering av personuppgiftsincidenter och nämner anmälan till tillsynsmyndigheten inom 72 timmar. Rutiner behövs för att upptäcka, rapportera och utreda incidenter.

Incident
Incidentprocess

Examinare beskriver en incidentgrupp som samordnar ansvar, kommunikation, bedömning, åtgärder och lärande. Vilka personer som deltar beror på incidentens art och påverkan. Processen och kompletterande rutiner fördelar ansvar och omfattar identifiering, konsekvensbedömning, åtgärder, kommunikation och rotorsaksanalys, RCA.

Först identifieras incidenttypen. Konsekvensbedömningen analyserar påverkan på kunder och användare. Åtgärdsprocessen bedömer och prioriterar problemet samt planerar och genomför åtgärder. Rapporten för en personuppgiftsincident ska enligt dokumentet beskriva:

  • Vilken typ av incident har inträffat?
  • Vilka kategorier av personer kan beröras?
  • Hur många personer berörs?
  • Vilka konsekvenser kan incidenten få?
  • Vilka åtgärder har vidtagits för att motverka negativa konsekvenser?

Incidenter och åtgärder kommuniceras till berörda. Vid en personuppgiftsincident ingår enligt dokumentet anmälan till Integritetsskyddsmyndigheten i denna del av processen. Efter åtgärder och information till berörda görs en rotorsaksanalys för att förebygga upprepning.

Läs merStäng

Examinares personuppgiftsbiträdesavtal

Personuppgiftsansvarig: Kunden, och
Personuppgiftsbiträde: Examinare AB
Organisationsnummer: 556773-2598. Etableringsland: Sverige.

Med Personuppgiftsbiträdet avses Examinare AB för de tjänster som anges i de Examinare AB-avtal som ingås vid beställning. Med Personuppgiftsansvarig avses Kunden. Avtalet omfattar också tjänster som beställs på webbplatser med andra varumärken som ägs av Examinare AB.

Kontaktuppgifter för frågor om avtalet och Examinares behandling av personuppgifter finns på https://www.examinare.com/integrity-security/

1. Inledning

1.1 Parterna bekräftar att de som undertecknar har behörighet att ingå detta personuppgiftsbiträdesavtal, Avtalet. Det är en integrerad del av Parternas tjänsteavtal, Tjänsteavtalet. Avtalet reglerar behandling av personuppgifter i samband med gällande Tjänsteavtal.

1.2 Examinare agerar enligt sin integritetspolicy, som finns på https://www.examinare.com/privacy-policy/

2. Definitioner

2.1 Definitionerna av Personuppgifter, Särskilda kategorier av Personuppgifter, Känsliga Personuppgifter,
Behandling av Personuppgifter, Registrerad, Personuppgiftsansvarig och Personuppgiftsbiträde följer tillämplig dataskyddslagstiftning. Den omfattar GDPR, som började tillämpas i Europa den 25 maj 2018, samt vid varje tid gällande nationell kompletterande lagstiftning. Dessa benämns gemensamt Tillämplig Dataskyddslagstiftning.

2.2 I denna bilaga benämns den Personuppgiftsansvariga Kunden eller Part, och Personuppgiftsbiträdet Examinare eller Part. Gemensamt benämns de Parterna.

3. Omfattning

3.1 Avtalet reglerar Examinares behandling av Personuppgifter för Kundens räkning och beskriver hur Examinare säkerställer dataskydd genom tekniska och organisatoriska åtgärder enligt tillämplig dataskyddslagstiftning.

3.2 Syftet med behandlingen för Kundens räkning är att fullgöra skyldigheterna enligt tillämpligt Tjänsteavtal för tillhandahållna tjänster.

3.3 Avtalet har företräde framför motstridiga bestämmelser om behandling av Personuppgifter i Tjänsteavtal eller andra avtal mellan Parterna.

4. Examinares skyldigheter

4.1 Examinare får endast behandla Personuppgifter för Kundens räkning och enligt Kundens dokumenterade instruktioner. Genom att ingå Avtalet instruerar Kunden Examinare att behandla uppgifter enligt följande:
i) endast i enlighet med tillämplig lag; ii) för att fullgöra skyldigheter enligt tillämpliga Tjänsteavtal; iii) enligt Kundens normala användning av tjänsterna; och iv) enligt vad som anges i Avtalet.

4.2 Examinare känner inte till lagstiftning som hindrar att instruktionerna följs. Om Examinare anser att Kundens instruktioner eller behandling strider mot tillämplig dataskyddslagstiftning ska Kunden informeras när Examinare får kännedom om detta.

4.3 De kategorier av Registrerade och Personuppgifter som omfattas av behandlingen anges i dokumentet.

4.4 Examinare ska säkerställa Personuppgifternas konfidentialitet, integritet och tillgänglighet enligt Tillämplig Dataskyddslagstiftning. Systematiska organisatoriska och tekniska åtgärder ska ge en lämplig säkerhetsnivå med hänsyn till aktuell teknik, införandekostnader, behandlingens risker och de uppgifter som ska skyddas.

4.5 Examinare ska, så långt möjligt med hänsyn till behandlingens art och tillgänglig information, bistå Kunden med lämpliga tekniska och organisatoriska åtgärder. Det gäller Kundens skyldigheter avseende Registrerades begäranden och dataskydd enligt artiklarna 32–36 i GDPR.

4.6 Om Kunden begär information om säkerhetsåtgärder, dokumentation eller behandling som går utöver Examinares standardinformation för att uppfylla skyldigheterna som Personuppgiftsbiträde, och begäran innebär merarbete, får Examinare ta betalt för dessa extra tjänster.

4.7 Examinare och dess personal, partner och externa konsulter ska säkerställa sekretess för Personuppgifter som behandlas enligt Avtalet. Skyldigheten gäller även efter Avtalets upphörande.

4.8 Examinare ska genom skyndsam information till Kunden utan onödigt dröjsmål möjliggöra efterlevnad av lagkrav om information till dataskyddsmyndigheter och Registrerade vid personuppgiftsincidenter.

4.9 Examinare ska också, i den mån det är praktiskt och rättsligt möjligt, informera Kunden om:
i) begäranden från Registrerade om utlämnande av Personuppgifter; ii) förfrågningar från myndigheter, till exempel Polisen, om utlämnande av Personuppgifter.

4.10 Examinare får inte besvara Registrerades begäranden direkt utan Kundens tillstånd. Uppgifter om Avtalet, inklusive Personuppgifter, får inte lämnas till myndigheter som Polisen annat än när lag kräver det, exempelvis genom domstolsbeslut eller liknande beslut.

4.11 Examinare styr inte om eller hur Kunden använder tredjepartsintegrationer via API, direkt dataanslutning eller liknande. Kunden ansvarar ensam för sådana integrationer. Examinare ansvarar inte för behandling av Personuppgifter genom dem.

5. Kundens skyldigheter

5.1 Genom att ingå Avtalet bekräftar Kunden att denne:

  • behandlar Personuppgifter enligt gällande dataskyddslagstiftning vid användning av tjänster enligt Tjänsteavtalet;
  • har rättslig grund för att behandla och lämna de berörda Personuppgifterna till Examinare och dess underbiträden;
  • ensam ansvarar för riktighet, integritet, innehåll, tillförlitlighet och laglighet hos de uppgifter som lämnas;
  • har uppfyllt krav på anmälan eller tillstånd från relevanta dataskyddsmyndigheter;
  • har gett de Registrerade den information om behandlingen som krävs enligt tillämplig lag;
  • godtar att Examinare lämnat tillräckliga utfästelser om tekniska och organisatoriska säkerhetsåtgärder för att skydda de Registrerades integritet och Personuppgifter;
  • inte överför Känsliga Personuppgifter eller uppgifter om brottmålsdomar och lagöverträdelser vid användning av tjänsterna. Vid sådan överföring kan Examinare inte hållas ansvarigt för felaktig hantering av dessa uppgifter;
  • håller en uppdaterad förteckning över typer och kategorier av Personuppgifter som behandlas.
6. Underbiträden och dataöverföring

6.1 Vid leverans av tjänster till Kunden enligt det tillämpliga tjänsteavtalet och detta Avtal får Examinare anlita underbiträden. Dessa kan vara systerbolag till Examinare AB eller externa underleverantörer inom eller utanför EU. Examinare ska genom avtal säkerställa att underbiträdena åtar sig ansvar som motsvarar skyldigheterna i detta Avtal.

6.2 Större underbiträden med tillgång till Personuppgifter anges på Examinares integritetssida https://www.examinare.com/integrity-security/. Dessa har godkänts av Kunden som underbiträden. Examinare förbehåller sig rätten att av integritetsskäl inte publicera namn på externa konsulter som arbetar som enskilda uppdragstagare.

6.3 Kunden får när som helst begära en fullständig översikt och mer detaljerad information om de underbiträden som medverkar i leveransen av Tjänsten enligt tjänsteavtalet.

6.4 Om ett underbiträde finns utanför EU ska Examinare säkerställa att överföringen sker enligt tillämplig dataskyddslagstiftning. Kunden ger härmed Examinare behörighet att på Kundens vägnar säkerställa en lämplig rättslig grund för överföringen, exempelvis genom att ingå EU:s standardavtalsklausuler. Det äldre avtalet nämner även EU–US Privacy Shield. Den mekanismen ogiltigförklarades 2020 och utgör inte en aktuell grund för överföring. Avtalet behöver därför granskas och uppdateras på denna punkt.

6.5 Kunden ska underrättas innan underbiträden som behandlar Personuppgifter ändras, med undantag för enskilda uppdragstagare. Om ett nytt underbiträde uppenbart inte följer dataskyddslagstiftningen, och fortfarande inte gör det efter att Examinare fått skälig tid att säkerställa efterlevnad, får Kunden säga upp Avtalet. Detta kan innefatta rätt att helt eller delvis säga upp tjänsteavtalet enligt dess uppsägningsvillkor. Vid bedömningen ska särskilt beaktas i vilken utsträckning underbiträdets behandling av Personuppgifter är en väsentlig del av de avtalade tjänsterna. Ett byte av underbiträde utgör inte i sig ett avtalsbrott.

 6.6 Genom att ingå detta Avtal godkänner Kunden att Examinare anlitar underbiträden enligt ovan.

7. Säkerhet

7.1 Examinare åtar sig enligt detta Avtal att upprätthålla en hög säkerhetsnivå i sina produkter och tjänster genom organisatoriska, tekniska och fysiska säkerhetsåtgärder i enlighet med artikel 32 i dataskyddsförordningen.

Examinare AB:s interna dataskyddsramverk syftar till att skydda Personuppgifternas konfidentialitet, integritet, riktighet och tillgänglighet. Följande åtgärder är särskilt viktiga:

  • Klassificering av Personuppgifter för att säkerställa att skyddsåtgärderna motsvarar riskbedömningen.
  • Bedömning av kryptering och pseudonymisering som riskbegränsande åtgärder.
  • Begränsning av åtkomsten till Personuppgifter till dem som behöver tillgång för att fullgöra skyldigheterna i detta Avtal eller det tillämpliga tjänsteavtalet.
  • Användning av system för att upptäcka, återställa efter, förebygga och rapportera personuppgiftsincidenter.
  • Säkerhetsanalyser för att bedöma kvaliteten på de tekniska och organisatoriska skyddsåtgärderna med hänsyn till gällande dataskyddslagstiftning.
8. Rätt till revision

8.1 Kunden har rätt att årligen granska Examinares efterlevnad av Avtalet. Om lagen kräver det får Kunden begära granskning oftare. Eftersom Examinare AB:s tjänster används av flera kunder ger Kunden Examinare och dess enskilda underleverantörer rätt att av säkerhetsskäl besluta att granskningen ska utföras av en oberoende tredjepartsrevisor som Examinare utser. Granskningen kan medföra kostnader som i så fall faktureras Kunden.

8.2 Om Kunden inte godtar den revisor som Examinare AB utser får Kunden och Examinare AB tillsammans välja en annan oberoende tredjepartsrevisor på Kundens bekostnad. 

8.3 Kunden ansvarar för kostnader som uppstår vid begärd revision. Examinares hjälp utöver den standardtjänst som Examinare AB eller dess underbiträden tillhandahåller för att följa dataskyddslagstiftningen debiteras.

9. Avtalstid och upphörande

9.1 Detta Avtal gäller så länge Examinare behandlar Personuppgifter för Kundens räkning enligt det tillämpliga tjänsteavtalet.

9.2 Avtalet upphör automatiskt när tjänsteavtalet upphör. Examinare ska då radera de Personuppgifter som behandlas för Kundens räkning enligt villkoren i det tillämpliga tjänsteavtalet. Om inget annat avtalats skriftligen beräknas kostnaden för dessa åtgärder utifrån
i) Examinares tidsåtgång och ii) den begärda åtgärdens komplexitet.

9.3 Examinare får efter Avtalets upphörande behålla Personuppgifter i den utsträckning lagen kräver det, med samma slags tekniska och organisatoriska säkerhetsåtgärder som anges i detta Avtal.

10. Ansvar

10.1 Ansvar för överträdelse av detta Avtal regleras av ansvarsbestämmelserna i Parternas tjänsteavtal. Detta gäller även överträdelser som Examinares underbiträden begår.

11. Tillämplig lag och behörig domstol

11.1 För detta Avtal gäller den lag och den behöriga domstol som anges i Parternas tjänsteavtal.

12. Kategorier av Personuppgifter och registrerade

12.1 Eftersom Examinares tjänster låter Kunden behandla olika slags uppgifter går det inte att generellt ange vilka kategorier av registrerade och Personuppgifter som omfattas av behandlingen. Kunden ansvarar för att dokumentera detta.

12.2 Kunden får inte överföra känsliga Personuppgifter till Examinare. Enligt det äldre Avtalet ansvarar Examinare inte för felaktig hantering om sådana uppgifter ändå överförs. Känsliga Personuppgifter definieras i tillämplig dataskyddslagstiftning och omfattar:

  • Ras eller etniskt ursprung, politiska åsikter samt religiös eller filosofisk övertygelse.
  • Uppgifter om hälsa.
  • Uppgifter om en persons sexualliv eller sexuella läggning.
  • Medlemskap i en fackförening.
  • Genetiska uppgifter eller biometriska uppgifter som används för att entydigt identifiera en fysisk person.

12.3 Kunden får inte heller överföra Personuppgifter om fällande domar i brottmål eller lagöverträdelser.

13. Översikt över underbiträden

13.1 De underbiträden som anges för Examinare och som har tillgång till Kundens Personuppgifter, med undantag för enskilda konsulter, finns på:

https://www.examinare.com/integrity-security/

14. Undertecknande av Avtalet

14.1 Personuppgiftsbiträdesavtalet ingår enligt denna äldre dokumentversion i alla avtal och tjänstevillkor och behöver inte undertecknas separat. Om Kundens interna regler kräver ett undertecknat exemplar kan Kunden begära digital underskrift utan kostnad via kundzonen. Kontrollera att uppgifterna i kundzonen är aktuella innan begäran skickas. En kostnadsfri begäran medges per kundzon.

14.2 Kunden undertecknar först. Dokumentet skickas därefter till Examinares GDPR-ansvariga för underskrift inom fyra arbetsdagar. Efter underskrift skickas en PDF-version till båda Parter som bevis på godkännandet.

14.3 Kunden godkänner att Examinare lagrar underskriften digitalt i sina system och gör den tillgänglig i kundzonen eller en kundzon för en tjänst som Examinare ansvarar för. Examinare får på begäran dela det undertecknade dokumentet inom organisationen och med externa underleverantörer.

15. Tvister 

15.1 Tvister mellan Examinare och Kunden med anledning av detta Avtal ska i första hand lösas direkt mellan Parterna. Om en lösning inte nåtts inom tre månader från det att en Part underrättat den andra om tvisten ska den avgöras av svensk domstol. Enligt det äldre Avtalet är Kristianstads tingsrätt exklusivt behörig.

Den äldre avtalstexten anger att Kristianstads tingsrätts avgörande inte kan överklagas. Denna bestämmelse behöver juridisk granskning innan ett uppdaterat avtal godkänns.

Läs merStäng

sv_SE