1. Parter och status
Detta personuppgiftsbiträdesavtal (PUB-avtal) ingår i avtalet mellan handlaren som personuppgiftsansvarig och Tjänstens operatör som personuppgiftsbiträde. Operatörens fullständiga juridiska identitet och kontaktuppgifter måste läggas till innan avtalet kan ingås eller åberopas. En installation avhjälper inte denna brist.
2. Omfattning, ändamål och varaktighet
Biträdet hanterar Shopify-kunddata endast för att autentisera, importera, matcha, synkronisera, felsöka, skydda och radera data för Bidson CRM Sync. Behandlingen pågår under installationstiden och under en begränsad efterföljande period för radering, säkerhetskopior eller lagkrav.
3. Dokumenterade instruktioner
Biträdet agerar endast enligt dokumenterade instruktioner i avtalet, appens konfiguration, behöriga åtgärder och skriftliga supportförfrågningar, inklusive instruktioner om överföringar. Biträdet informerar den ansvarige om en instruktion verkar strida mot dataskyddslag, om detta inte är rättsligt förbjudet, och får pausa den berörda behandlingen.
4. Behandlingens detaljer
- Registrerade: handlarens kunder, potentiella kunder och berörda butiksanvändare.
- Uppgifter: namn, e-postadresser, telefonnummer, taggar, marknadsföringssamtycke, Shopify-identifierare, länkningsidentifierare samt sammanställt orderantal, spenderat belopp, valuta och senaste orderinformation.
- Åtgärder: hämtning, överföring, matchning, omvandling, tillfällig hantering, begränsad lagring, support, radering och maskning.
- Frekvens: initiala importer samt händelsestyrda eller handlarbegärda uppdateringar.
- Begränsade uppgifter: känsliga personuppgifter, brottsuppgifter, betalkortsdata, myndighets-ID, medicinska uppgifter och barns uppgifter är inte avsedda för Tjänsten och får inte skickas in.
5. Sekretess och personal
Biträdet begränsar åtkomst till personal som behöver den för drift eller support och som omfattas av sekretessförpliktelser. Åtkomst ska tas bort när den inte längre behövs.
6. Säkerhetsåtgärder
Biträdet upprätthåller riskanpassade åtgärder enligt artikel 32 GDPR och får förbättra dem utan att väsentligt minska det samlade skyddet.
- Kryptering under överföring och kryptering av Attios åtkomst- och uppdateringstokens i vila.
- Dataminimering: fullständiga råa Shopify-payloads för kunder, ordrar och webhooks lagras inte avsiktligt.
- Begränsad loggning som utesluter åtkomsttokens och kundpayloads.
- Logisk separation med butiksidentifierare, kontrollerade återförsök, idempotent synkronisering, säkerhetskopior och infrastrukturleverantörens kontroller.
- Raderingsflöden för avinstallation och Shopifys integritetsförfrågningar.
7. Underbiträden
Den ansvarige lämnar ett allmänt skriftligt förhandstillstånd för underbiträdena i den aktuella listan. Biträdet ålägger varje underbiträde i huvudsak likvärdiga dataskyddsskyldigheter och ansvarar för dess behandling i den utsträckning lagen kräver.
Biträdet lämnar rimligt förhandsbesked om ett nytt eller ersatt underbiträde. Den ansvarige får invända på dokumenterade dataskyddsgrunder. Parterna ska söka en rimlig lösning; om ingen finns får endera parten säga upp den berörda Tjänsten. Den nödvändiga notifieringsmekanismen måste vara i drift före extern produktionsanvändning.
8. Internationella överföringar
Biträdet använder en laglig överföringsmekanism enligt kapitel V för begränsade överföringar, exempelvis adekvansbeslut eller EU:s standardavtalsklausuler, samt kompletterande skydd vid behov. Den ansvarige godkänner överföringar som följer av listade underbiträden med dessa skydd.
9. Hjälp till den personuppgiftsansvarige
Med hänsyn till behandlingens art och tillgänglig information hjälper biträdet rimligen till med registrerades rättigheter, säkerhetsskyldigheter, incidentbedömningar, konsekvensbedömningar och samråd med tillsynsmyndighet. Den ansvarige ansvarar fortsatt för svar till registrerade och för att instruktionerna är lagliga.
10. Personuppgiftsincidenter
Biträdet underrättar den ansvarige utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör den ansvariges data och lämnar tillgänglig information som rimligen behövs för bedömning och anmälan. Underrättelsen är inte ett medgivande av ansvar.
11. Återlämning och radering
Enligt den ansvariges val och med förbehåll för produktens funktioner raderar eller återlämnar biträdet personuppgifter när Tjänsten upphör och raderar återstående kopior, om inte lag kräver lagring. Data i säkerhetskopior kan finnas kvar till normal rotation och skyddas då från vanlig användning. Den ansvarige bör exportera nödvändiga data före uppsägning.
12. Information och granskningar
Biträdet lämnar information som rimligen krävs för att visa efterlevnad av artikel 28. Om dokumentation inte räcker får den ansvarige genomföra eller utse en oberoende granskare för en proportionerlig granskning med rimligt förhandsbesked, högst en gång per år om inte en incident eller myndighet kräver annat, utan åtkomst till andra kunders data eller äventyrad säkerhet. Den ansvarige bär kostnaden om inte väsentlig brist konstateras.
13. Den ansvariges skyldigheter
Den ansvarige bestämmer lagliga ändamål och medel, har rättslig grund, lämnar nödvändig information, konfigurerar Shopify och Attio korrekt, skickar endast tillåtna uppgifter, hanterar registrerades begäranden och säkerställer att instruktionerna följer lagen.
14. Företräde och tillämpliga villkor
PUB-avtalet har företräde framför motstridiga tjänstevillkor om personuppgiftsbehandling. Ansvar och lagval följer huvudavtalet om inte tvingande dataskyddslag kräver annat. Den engelska versionen gäller vid skillnader mellan språkversionerna.