Personuppgiftsbiträdesavtal
Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) utgör en del av användarvillkoren mellan Aweb Design SRL, CUI RO30874746, med säte på Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 (”Personuppgiftsbiträdet”, ”vi”), och Kunden (”Personuppgiftsansvarig”, ”du”). Det gäller när vi behandlar personuppgifter för Kundens räkning inom ramen för tillhandahållandet av Tjänsten och återspeglar kraven i artikel 28 i förordning (EU) 2016/679 (”GDPR”) samt, där så är tillämpligt, den brittiska dataskyddsförordningen (UK GDPR). Är Kunden själv personuppgiftsbiträde åt en personuppgiftsansvarig tredje part gäller detta Biträdesavtal på motsvarande sätt i underbiträdesledet.
1. Roller och tillämpningsområde
För personuppgifter om Slutkunder och andra registrerade som behandlas via AI-widgeten och Arbetsytan är Kunden personuppgiftsansvarig (eller personuppgiftsbiträde åt sin egen personuppgiftsansvarige) och vi agerar som personuppgiftsbiträde (eller underbiträde). Vi behandlar sådana personuppgifter endast enligt Kundens dokumenterade instruktioner — inbegripet de instruktioner som ges genom konfigurationen och den normala användningen av Tjänsten — såvida vi inte är skyldiga att agera enligt unionsrätten eller en medlemsstats nationella rätt, i vilket fall vi informerar Kunden på förhand såvida inte lagen förbjuder det. Vi informerar Kunden om en instruktion enligt vår uppfattning strider mot dataskyddslagstiftningen. För våra egna konto-, fakturerings- och säkerhetsuppgifter agerar vi som självständigt personuppgiftsansvariga enligt vår integritetspolicy, och den behandlingen omfattas inte av detta Biträdesavtal.
2. Föremål, varaktighet, art och syfte
Behandlingens föremål, varaktighet, art och syfte, typerna av personuppgifter och kategorierna av registrerade anges i bilaga I. Behandlingen pågår under användarvillkorens löptid och under varje ytterligare period då vi är skyldiga eller berättigade att bevara uppgifter enligt detta Biträdesavtal och tillämplig lag.
3. Sekretess
Vi säkerställer att de personer som är behöriga att behandla personuppgifterna omfattas av en lämplig sekretessförpliktelse och behandlar uppgifterna endast i den utsträckning det är nödvändigt för att tillhandahålla Tjänsten.
4. Säkerhet i samband med behandlingen
Med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna för fysiska personer vidtar vi lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR. Dessa åtgärder beskrivs i bilaga II och omfattar pseudonymisering och maskering av personuppgifter, kryptering under överföring (TLS) och i vila, åtkomstkontroller och multifaktorautentisering, isolering mellan arbetsytor, loggning, säkerhetskopiering och IP-anonymisering.
5. Underbiträden
Kunden lämnar ett allmänt skriftligt förhandsgodkännande för oss att anlita underbiträden för behandling av personuppgifter i syfte att tillhandahålla Tjänsten. Våra nuvarande underbiträden anges på https://account.ovebot.ai/sv/legal/sub-processors. Vi ålägger varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än de i detta Biträdesavtal, och vi förblir fullt ansvariga gentemot Kunden för deras fullgörande. Vi meddelar Kunden minst 30 dagar i förväg innan vi lägger till eller byter ut ett underbiträde; Kunden kan invända på skäliga dataskyddsgrunder inom denna period, och parterna ska i god tro söka lösa invändningen. Om den inte kan lösas får Kunden säga upp den berörda delen av Tjänsten.
6. Registrerades rättigheter
Med beaktande av behandlingens art hjälper vi Kunden genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, att besvara begäranden från registrerade som utövar sina rättigheter enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning av behandling, dataportabilitet och invändning). Tjänsten tillhandahåller självbetjäningsverktyg så att Slutkunder direkt kan ladda ner eller radera sitt eget samtal. Om vi tar emot en begäran som rör Kundens uppgifter vidarebefordrar vi den till Kunden utan onödigt dröjsmål och svarar inte själva, utom på Kundens instruktion eller när lagen kräver det.
7. Stöd vid säkerhet, personuppgiftsincidenter och konsekvensbedömningar
Med beaktande av behandlingens art och den information som är tillgänglig för oss hjälper vi Kunden att säkerställa att dess skyldigheter enligt artiklarna 32–36 GDPR fullgörs, inbegripet säkerhet i samband med behandlingen, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheten.
8. Anmälan av personuppgiftsincidenter
Vi underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som påverkar Kundens personuppgifter, och under alla omständigheter i så god tid att Kunden kan iaktta sina egna anmälningsfrister enligt artiklarna 33–34 GDPR. Underrättelsen beskriver, i den mån det är känt, incidentens art, kategorierna av och det ungefärliga antalet berörda registrerade och uppgiftsposter, de sannolika konsekvenserna samt de åtgärder som vidtagits eller föreslagits. Vi vidtar skäliga åtgärder för att begränsa och avhjälpa incidenten. En sådan underrättelse utgör inte något erkännande av fel eller ansvar.
9. Internationella överföringar
Personuppgifter behandlas huvudsakligen inom EU/EES. Vissa underbiträden (särskilt leverantörer av stora språkmodeller) är belägna i USA. När personuppgifter överförs utanför EU/EES omfattas överföringen av ett beslut om adekvat skyddsnivå, EU-US Data Privacy Framework eller Europeiska kommissionens standardavtalsklausuler (genomförandebeslut (EU) 2021/914) tillsammans med de kompletterande åtgärder som krävs, och för brittiska uppgifter av det brittiska tillägget (UK Addendum) / IDTA. Kopior av den relevanta överföringsmekanismen tillhandahålls på begäran.
10. Granskningar
Vi ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs och möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en oberoende revisor som Kunden utsett. Granskningar sker efter skäligt förhandsmeddelande, under kontorstid, högst en gång per år (såvida inte en tillsynsmyndighet kräver det eller det skett efter en personuppgiftsincident), med iakttagande av sekretess och på ett sätt som inte stör vår verksamhet. Vi kan i första hand tillmötesgå en granskningsbegäran genom att tillhandahålla relevanta certifieringar och rapporter.
11. Återlämnande och radering av uppgifter
Vid Tjänstens upphörande och enligt Kundens val raderar eller återlämnar vi alla personuppgifter som behandlats för Kundens räkning och raderar befintliga kopior, såvida inte unionsrätten eller en medlemsstats nationella rätt kräver lagring. Där radering inte är omedelbart praktiskt genomförbar (till exempel i säkerhetskopior) isolerar vi uppgifterna från vidare behandling och raderar dem i den ordinarie rotationen av säkerhetskopior. Automatiserad gallring och anonymisering tillämpas dessutom under hela avtalstiden enligt det planbaserade gallringsschemat och Kundens konfigurerade lagringsperiod.
12. Förbjudna uppgifter
Kunden får inte via Tjänsten lämna in, och ska konfigurera sin widget så att den varken efterfrågar eller samlar in, några särskilda kategorier av personuppgifter (artikel 9 GDPR), personuppgifter som rör fällande domar i brottmål och överträdelser (artikel 10 GDPR), myndighetsutfärdade identitetsnummer, betalkortsnummer, inloggningsuppgifter, biometriska eller genetiska uppgifter eller exakta positionsuppgifter.
Chattgränssnittet tar emot fritextinmatning från Slutkunder, och ingendera parten kan hindra en Slutkund från att på eget initiativ lämna sådana uppgifter. Vi efterfrågar eller kräver inte förbjudna uppgifter och behandlar dem inte medvetet. Lämnas de ändå in tillämpar vi de maskerings- och säkerhetsåtgärder som beskrivs i avsnitt 4 och bilaga II för att begränsa insamlingen av dem, och de raderas eller anonymiseras enligt avsnitt 11. Automatiserad maskering upptäcker strukturerade mönster — e-postadresser, telefonnummer, IBAN-nummer, nationella identitetsnummer och betalkortsnummer — och kan inte upptäcka särskilda kategorier av personuppgifter som uttrycks i fritext. Utöver dessa åtgärder tar vi inget ansvar för förbjudna uppgifter som en Slutkund väljer att lämna in, eller som Kunden lämnar in eller låter lämna in. Som personuppgiftsansvarig ansvarar Kunden fortsatt för den information om personuppgiftsbehandling som presenteras för Slutkunder och för den rättsliga grunden för den behandling som den instruerar om.
Får någon av parterna kännedom om att förbjudna uppgifter har lämnats in ska den informera den andra parten utan onödigt dröjsmål, och vi raderar uppgifterna på Kundens instruktion.
13. Ansvar och företrädesordning
Vardera partens ansvar enligt detta Biträdesavtal omfattas av begränsningarna och undantagen i användarvillkoren. Vid konflikt gäller följande företrädesordning: (1) standardavtalsklausulerna (där de är tillämpliga), (2) detta Biträdesavtal, (3) användarvillkoren, (4) integritetspolicyn.
14. Tillämplig lag
Detta Biträdesavtal regleras av samma lag och jurisdiktion som användarvillkoren (rumänsk rätt), utom där standardavtalsklausulerna eller tvingande dataskyddslagstiftning kräver annat. Detta Biträdesavtal är upprättat på engelska; översättningar tillhandahålls för bekvämlighets skull och den engelska versionen har företräde vid konflikt.
Bilaga I — Uppgifter om behandlingen
- Föremål: tillhandahållande av AI-tjänsten Ovebot för kundinteraktion.
- Varaktighet: användarvillkorens löptid plus tillämpliga lagringsperioder.
- Art och syfte: att hosta, ta emot, lagra, maskera, analysera och överföra personuppgifter för att driva AI-chattassistenten, generera svar och rekommendationer, dirigera överlämningar till mänskliga operatörer och tillskriva beställningar för Kundens analys.
- Kategorier av registrerade: Kundens webbplatsbesökare och Slutkunder samt dess Användare.
- Kategorier av personuppgifter: samtalsinnehåll, IP-adress (trunkeras efter 90 dagar), e-postadress och orderdetaljer som lämnas i överlämningsformuläret i chatten, identifierare för orderspårning, klickade produkthänvisningar samt pseudonyma cookie-identifierare (ovebot_vid, ovebot_sid).
- Särskilda kategorier: efterfrågas inte och behandlas inte medvetet — förbjudna enligt avsnitt 12. Sådana uppgifter som en Slutkund lämnar på eget initiativ omfattas av maskering och raderas eller anonymiseras enligt avsnitt 11.
Bilaga II — Tekniska och organisatoriska åtgärder
- Maskering av personuppgifter (e-post, telefon, IBAN, nationellt identitetsnummer, kortnummer) före lagring och före överföring till språkmodellen.
- Kryptering under överföring (TLS) och kryptering i vila för lagrade uppgifter och säkerhetskopior.
- Databasisolering per arbetsyta och manuell namnrymd för Redis-nycklar för att förhindra läckage mellan arbetsytor.
- Åtkomstkontroll, minsta möjliga behörighet, multifaktorautentisering och IP-tillåtelselistor för administrativ åtkomst.
- Anonymisering av IP-adresser efter 90 dagar; saltade hashnycklar för attribution rensas efter 90 dagar.
- Planbaserad lagring med automatiserad anonymisering av samtalsinnehåll när lagringsperioden löper ut.
- Signerade, strikt nödvändiga förstaparts-cookies (ingen tredjepartsspårning, ingen fingerprinting).
- Granskningsspår över bekräftelser av samtycke och integritetsinformation samt över raderingsåtgärder enligt GDPR.
- Schemalagda rensningsjobb, rutiner för säkerhetskopiering med periodisk testning, loggning och övervakning.
- Avtal med underbiträden som ålägger motsvarande skyldigheter.
Bilaga III — Underbiträden
Den aktuella listan över godkända underbiträden, deras syfte, plats och skyddsåtgärder vid överföring upprätthålls på https://account.ovebot.ai/sv/legal/sub-processors och utgör en del av detta Biträdesavtal.