Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") ingås mellan den organisation som anlitar Smart betalning för betalningshantering ("Personuppgiftsansvarig", "Kunden") och Smarta Betalningar Sverige AB, org.nr 559586-5147, Frösundaviks allé 1, 169 70 Solna ("Personuppgiftsbiträdet", "vi"). Avtalet reglerar behandling av personuppgifter som utförs av oss på uppdrag av Kunden.
1. Bakgrund
I samband med att Personuppgiftsbiträdet tillhandahåller betaltjänster via Smart betalning behandlas personuppgifter som rör Kundens slutanvändare. Detta avtal säkerställer att behandlingen sker i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR) samt kompletterande svensk dataskyddslagstiftning.
2. Kategorier av registrerade
Följande kategorier av registrerade berörs av behandlingen:
- Kundens slutanvändare, medlemmar, prenumeranter och givare
- Kontaktpersoner hos Kunden
- Betalare och fakturamottagare
3. Personuppgifter som behandlas
Personuppgiftsbiträdet behandlar följande kategorier av personuppgifter på uppdrag av Kunden:
- Identitetsuppgifter: Förnamn, efternamn, personnummer (vid behov för identifiering)
- Kontaktuppgifter: E-postadress, telefonnummer, postadress
- Ekonomiska uppgifter: Betalningsinformation, transaktionshistorik, fakturadata
- Prenumerationsuppgifter: Typ av prenumeration, startdatum, status
- Kommunikationsuppgifter: Kundtjänstärenden, samtalsloggar, e-postkorrespondens
4. Ändamål med behandlingen
Personuppgifterna behandlas uteslutande för följande ändamål på Kundens uppdrag:
- Genomföra, registrera och administrera betalningar
- Hantera prenumerationer och kundrelationer
- Skicka betalningspåminnelser och kvitton
- Tillhandahålla kundservice
- Uppfylla rättsliga skyldigheter (bokföring, skattelagstiftning, penningtvättslag)
- Förebygga och utreda bedrägerier
5. Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet förbinder sig att:
- Behandla personuppgifter endast enligt Kundens dokumenterade instruktioner och inte för egna ändamål
- Säkerställa att personal som behandlar personuppgifter har åtagit sig tystnadsplikt
- Vidta alla tekniska och organisatoriska säkerhetsåtgärder som krävs enligt artikel 32 i GDPR
- Inte anlita underbiträden utan Kundens föregående skriftliga godkännande
- Bistå Kunden vid fullgörande av registrerades rättigheter (tillgång, rättelse, radering m.m.)
- Bistå Kunden vid konsekvensbedömningar och förhandssamråd med tillsynsmyndigheten
- Vid avtalets upphörande radera eller återlämna samtliga personuppgifter, om inte lagring krävs enligt lag
- Tillgängliggöra all information som krävs för att påvisa efterlevnad och möjliggöra revisioner
6. Underbiträden
Personuppgiftsbiträdet anlitar följande kategorier av underbiträden för att fullgöra Tjänsten: betalningsleverantörer, webbhotell och molntjänstleverantörer samt kommunikationstjänster för e-post och sms. En aktuell lista över underbiträden kan begäras från Personuppgiftsbiträdet. Kunden informeras skriftligen minst 30 dagar innan ett nytt underbiträde anlitas och har rätt att invända.
7. Säkerhetsåtgärder
Personuppgiftsbiträdet vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust eller förstörelse, inklusive:
- Kryptering av personuppgifter vid överföring och lagring (TLS/AES-256)
- Rollbaserad åtkomstkontroll med principen om minsta behörighet
- Regelbundna säkerhetsgranskningar och penetrationstester
- Loggar och övervakning av åtkomst till personuppgifter
- Brandväggar och intrångsdetekteringssystem
- Regelbunden säkerhetsutbildning för all personal
8. Personuppgiftsincidenter
Vid en personuppgiftsincident ska Personuppgiftsbiträdet utan onödigt dröjsmål, och senast inom 24 timmar efter att incidenten upptäckts, underrätta Kunden. Meddelandet ska innehålla en beskrivning av incidentens art, vilka kategorier av registrerade som berörs, sannolika konsekvenser samt de åtgärder som vidtagits eller föreslås.
9. Överföring till tredjeland
Personuppgifter behandlas och lagras inom EU/EES. Överföring till tredjeland sker endast med Kundens godkännande och med stöd av lämpliga skyddsåtgärder enligt kapitel V i GDPR, såsom standardavtalsklausuler (SCC) eller beslut om adekvat skyddsnivå.
10. Avtalstid och uppsägning
Biträdesavtalet gäller så länge Personuppgiftsbiträdet behandlar personuppgifter på uppdrag av Kunden. Vid avtalets upphörande ska samtliga personuppgifter raderas inom 90 dagar, om inte lagring krävs enligt tillämplig lag (t.ex. bokföringslagen). Kunden har rätt att begära skriftlig bekräftelse på att radering har genomförts.
11. Ansvar och skadestånd
Personuppgiftsbiträdet ansvarar för skada som uppstår till följd av behandling i strid med GDPR eller detta avtal. Vardera parten ansvarar för administrativa sanktionsavgifter som åläggs den egna organisationen av tillsynsmyndigheten.
12. Kontakt
Dataskyddsansvarig
Smarta Betalningar Sverige AB
Frösundaviks allé 1, 169 70 Solna
E-post: gdpr@smartabetalningar.se
Telefon: 010-410 67 67