Så här tillämpas avtalet

Detta personuppgiftsbiträdesavtal (”PUB-avtalet”) utgör en del av avtalsramen mellan MAINSYSTEMS, LDA. och varje UNOVOX-kund, tillsammans med Tjänstevillkoren och tillämplig Beställning. För personuppgifter som behandlas för Kundens räkning har PUB-avtalet företräde framför Villkoren. En version för underskrift kan begäras från dpo@mainsystems.pt.

1. Föremål och roller

Detta PUB-avtal reglerar behandlingen av personuppgifter som MAINSYSTEMS, LDA. (”Personuppgiftsbiträdet”) utför för Kundens (”Personuppgiftsansvariges”) räkning i samband med UNOVOX-plattformen, enligt artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 (”dataskyddsförordningen”). Kunden bestämmer ändamålen med och medlen för behandlingen av sina ärendeuppgifter; MAINSYSTEMS behandlar dessa uppgifter endast enligt Kundens dokumenterade instruktioner, inklusive de konfigurationer som görs i plattformen, om inte behandlingen krävs enligt unionsrätten eller enligt en medlemsstats nationella rätt; i så fall informeras Kunden före behandlingen, om inte sådan information är förbjuden enligt lag.

2. Beskrivning av behandlingen

  • Föremål: drift och tillhandahållande av UNOVOX-plattformen, inklusive rapporteringsportalen, ärendehanteringen, kommunikationen, rapporteringen, den tekniska supporten och, när Kunden aktiverar dem, AI-agenter.
  • Varaktighet: prenumerationstiden, plus den återhämtnings- och raderingsperiod som anges i punkt 10.
  • Art och ändamål: insamling, lagring, organisering, läsning, utlämnande till Kunden och radering av uppgifter, uteslutande för att driva Kundens visselblåsarkanal och ärendehantering.
  • Kategorier av registrerade: rapporterande personer, berörda personer, vittnen och tredje parter som nämns; Kundens behöriga användare.
  • Kategorier av uppgifter: identitets- och kontaktuppgifter, yrkesinformation, rapportinnehåll, meddelanden och bilagor, dokumentation av ärendehanteringen; dessa kan omfatta särskilda kategorier av personuppgifter (artikel 9 i dataskyddsförordningen) och uppgifter om lagöverträdelser (artikel 10), beroende på vad som lämnas in.

3. Kundens instruktioner

MAINSYSTEMS informerar Kunden omedelbart om en instruktion enligt MAINSYSTEMS bedömning strider mot dataskyddsförordningen eller mot andra dataskyddsbestämmelser, och får skjuta upp verkställigheten av instruktionen till dess att den bekräftas eller ändras. Kunden garanterar att dess instruktioner är lagliga och att det finns en rättslig grund för den behandling som Kunden bestämmer.

4. Konfidentialitet

MAINSYSTEMS säkerställer att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt, och att åtkomsten begränsas till vad som är absolut nödvändigt för att tillhandahålla, skydda och supporta tjänsten. I visselblåsarsammanhang omfattar konfidentialiteten särskilt de rapporterande personernas identitet och uppgifter som kan avslöja den, i linje med 9 kap. 1 § lag (2021:890) om skydd för personer som rapporterar om missförhållanden (”visselblåsarlagen”), som genomför artikel 16 i direktiv (EU) 2019/1937, och med 7 kap. 6 § samma lag, enligt vilken endast utsedda behöriga personer eller enheter får ha tillgång till personuppgifter i ett uppföljningsärende. I det allmännas verksamhet tillämpas offentlighets- och sekretesslagen (2009:400) i stället för 9 kap. 1 §.

5. Säkerhetsåtgärder

MAINSYSTEMS tillämpar de tekniska och organisatoriska åtgärder som är lämpliga i förhållande till risken enligt artikel 32 i dataskyddsförordningen, vid tidpunkten för denna version bland annat: åtkomstkontroller och rollbaserade behörigheter som Kunden definierar; autentisering med krypterad lagring av lösenord; åtkomst till plattformen över HTTPS-anslutningar; logisk separation av varje kunds miljö; ingen loggning av rapporterande personers IP-adresser i rapporteringsportalen; aktivitetsloggar i administrationsområdet; regelbundna säkerhetskopior; sårbarhetshantering och rutiner för incidenthantering. En uppdaterad beskrivning av åtgärderna finns tillgänglig på begäran och kan utvecklas, förutsatt att den samlade skyddsnivån inte väsentligt minskar.

6. Underbiträden

Kunden lämnar ett allmänt godkännande till anlitande av underbiträden för drift och infrastruktur, kommunikation, säkerhet och, när funktionen är aktiverad, AI-tjänster. MAINSYSTEMS för en förteckning över de relevanta underbiträdena, tillgänglig för Kunden på begäran, och informerar Kunden med skäligt varsel om väsentliga förändringar, med möjlighet att invända på sakliga grunder; om ingen rimlig lösning nås får Kunden säga upp den berörda tjänsten. MAINSYSTEMS ålägger genom avtal varje underbiträde dataskyddsskyldigheter som motsvarar dem i detta PUB-avtal och ansvarar gentemot Kunden för deras fullgörande.

7. Bistånd till Kunden

Med hänsyn till behandlingens art lämnar MAINSYSTEMS skäligt bistånd till Kunden, genom lämpliga tekniska och organisatoriska åtgärder och plattformens funktioner, för att: besvara begäranden från registrerade; fullgöra skyldigheterna i artiklarna 32 till 36 i dataskyddsförordningen, inklusive säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd. Om en registrerad kontaktar MAINSYSTEMS direkt om uppgifter som behandlas för Kundens räkning vidarebefordrar MAINSYSTEMS begäran till Kunden utan onödigt dröjsmål och svarar inte i sak utan Kundens instruktion, utom när lag kräver det. Bistånd som går utöver vad som är skäligt inom tjänsten kan debiteras till skäliga priser.

8. Personuppgiftsincidenter

MAINSYSTEMS underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör uppgifter som behandlas för Kundens räkning, och lämnar den rimligen tillgängliga informationen om incidentens art, kategorierna och det ungefärliga antalet registrerade och berörda uppgiftsposter, de sannolika följderna och de åtgärder som har vidtagits eller föreslås, samt kompletterar informationen efter hand som den blir tillgänglig. Anmälan till tillsynsmyndigheten och information till de registrerade är Kundens beslut och ansvar i egenskap av personuppgiftsansvarig; MAINSYSTEMS samarbetar i skälig omfattning.

9. Överföringar till tredjeland

Uppgifterna behandlas inom Europeiska ekonomiska samarbetsområdet. En överföring utanför EES sker endast med stöd av en giltig mekanism enligt kapitel V i dataskyddsförordningen (ett beslut om adekvat skyddsnivå, Europeiska kommissionens standardavtalsklausuler med kompletterande skyddsåtgärder när det behövs, eller ett annat rättsligt erkänt instrument) och återspeglas i informationen om underbiträden.

10. Återlämnande och radering

När tjänsten upphör, och enligt Kundens val, återlämnar MAINSYSTEMS personuppgifterna genom de tillgängliga exportfunktionerna under den 30 dagar långa återhämtningsperioden, om inte Beställningen anger en annan period, och raderar därefter befintliga uppgifter och kopior, utom i den utsträckning unionsrätten eller nationell rätt kräver att de bevaras. Radering från säkerhetskopior sker inom säkra rotationscykler.

Kunden ansvarar för att, före återhämtningsperiodens slut, exportera den dokumentation av rapporter som Kunden ska bevara och rensa enligt visselblåsarlagen. Enligt 8 kap. 4 § i den lagen ska en verksamhetsutövare i privat verksamhet bevara skriftliga rapporter och dokumentation av muntlig rapportering så länge det är nödvändigt, dock inte längre än två år efter att ett uppföljningsärende har avslutats, och enligt 7 kap. 8 § får personuppgifter i ett uppföljningsärende inte behandlas längre än två år efter att ärendet avslutades. Enligt 8 kap. 5 § får dokumentationen av muntliga rapporter och bevarandet av rapporter fullgöras av någon som har anlitats för att hantera de interna rapporteringskanalerna för verksamhetsutövarens räkning; när Kunden använder UNOVOX för det ändamålet är det Kunden som bestämmer och konfigurerar bevarande- och rensningstiderna inom dessa gränser.

11. Information och revision

MAINSYSTEMS ställer till Kundens förfogande den information som behövs för att visa att skyldigheterna i artikel 28 i dataskyddsförordningen fullgörs, inklusive svar på säkerhetsfrågeformulär och dokumentation av de åtgärder som tillämpas. Kunden får själv genomföra, eller ge en oberoende revisor som omfattas av tystnadsplikt i uppdrag att genomföra, en granskning av de relevanta behandlingarna, med skäligt varsel, högst en gång per år utom när en tillsynsmyndighet kräver det eller efter en väsentlig incident, under kontorstid och utan åtkomst till andra kunders uppgifter. Kostnaderna för granskningen bärs av Kunden.

12. Ansvar och giltighetstid

Parternas ansvar enligt detta PUB-avtal följer artikel 82 i dataskyddsförordningen och begränsningarna i Tjänstevillkoren, i den utsträckning de lagligen kan tillämpas. Detta PUB-avtal gäller så länge MAINSYSTEMS behandlar personuppgifter för Kundens räkning och har företräde framför motstridiga bestämmelser i Villkoren i frågor om behandling av personuppgifter. Det regleras av portugisisk rätt.

13. Kontakt

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Dataskydd: dpo@mainsystems.pt
Allmänt: info@mainsystems.pt
Telefon: +351 211 245 202