Spørgsmål? Skriv til legal@baslic.com.
Resumé
På almindeligt dansk
Når du lægger kvitteringer, fakturaer og medarbejderdata ind i Baslic, forbliver du dataansvarlig. Baslic fungerer som din databehandler og følger dine instruktioner. Denne DPA beskriver de forpligtelser, som GDPR pålægger os som behandler — fortrolighed, sikkerhed, brudnotifikation, revisionsret, sletning ved opsigelse — og den er en del af din abonnementskontrakt som standard.
Parter og omfang
Denne Databehandleraftale ("DPA") supplerer Servicevilkårene mellem Fidanet Solution Oy, Marinkallio 6b, 02320 Espoo, Finland, Y-tunnus 3497432-1 ("Behandler", "Baslic") og den enhed der bruger Tjenesten ("Dataansvarlig", "du").
Den gælder, når Baslic behandler personoplysninger på vegne af Dataansvarlige i forbindelse med Tjenesten, og den indarbejdes automatisk i Vilkårene, når Dataansvarlige tilmelder sig.
Definitioner
Termer med stort begyndelsesbogstav, der bruges her og ikke er defineret på anden måde, har den betydning, der er angivet i GDPR. "Personoplysninger", "Behandling", "Dataansvarlig", "Databehandler", "Underdatabehandler", "Den registrerede" og "Brud på persondatasikkerheden" har betydningerne i GDPR artikel 4 og 28.
"Kundepersonoplysninger" betyder Personoplysninger, der er indsendt til eller genereret af Tjenesten i forbindelse med levering af den til Dataansvarlige. Kategorierne af data og Registrerede er beskrevet i Bilag I.
Genstand og varighed
Genstanden for behandlingen er leveringen af Tjenesten: indsamling af kvitteringer og fakturaer, udtrækning af linjeposter, klassificering af moms og skattebehandling, generering af eksporter til regnskabsværktøjer og lagring af resultaterne for Dataansvarlige og dens autoriserede brugere.
Behandlingens varighed er det underliggende abonnements løbetid, plus den efterfølgende opbevaringsperiode, der kræves til eksport og lovpligtig registrering under vores opbevaringsplan.
Behandling efter dokumenterede instruktioner
Baslic behandler Kundepersonoplysninger kun efter dokumenterede instruktioner fra Dataansvarlige, herunder med hensyn til overførsler til et tredjeland, medmindre Union- eller medlemsstatslovgivning kræver det. Hvor Baslic støtter sig på et sådant lovkrav, vil det informere Dataansvarlige om kravet før behandling, medmindre loven forbyder det af vigtige offentlige interessehensyn.
Dataansvarliges instruktioner er fastlagt i (a) Vilkårene og enhver Ordre, (b) denne DPA og (c) Dataansvarliges brug af de konfigurationsmuligheder og API'er, som Tjenesten stiller til rådighed. Yderligere instruktioner uden for dette omfang kræver en separat skriftlig aftale.
Baslic vil informere Dataansvarlige uden unødig forsinkelse, hvis det vurderer, at en instruktion overtræder GDPR eller anden gældende databeskyttelseslov.
Personalefortrolighed
Baslic sikrer, at personale, der er autoriseret til at behandle Kundepersonoplysninger, har forpligtet sig til fortrolighed, enten gennem deres ansættelseskontrakt eller gennem en separat skriftlig forpligtelse, og har modtaget træning, der passer til deres rolle.
Behandlingens sikkerhed (artikel 32)
Baslic implementerer passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende i forhold til risikoen, under hensyntagen til den aktuelle tekniske udvikling, implementeringsomkostningerne og behandlingens art, omfang, kontekst og formål. En aktuel beskrivelse af disse foranstaltninger er angivet i Bilag II.
Underdatabehandlere
Dataansvarlige giver generel bemyndigelse til, at Baslic engagerer Underdatabehandlere til at behandle Kundepersonoplysninger, underlagt forpligtelserne i denne sektion.
Den aktuelle liste over autoriserede Underdatabehandlere offentliggøres på baslic.com/legal/sub-processors. Dataansvarlige kan abonnere på e-mailmeddelelser om tilføjelser og ændringer.
Baslic vil underrette Dataansvarlige om enhver påtænkt tilføjelse eller udskiftning af Underdatabehandlere, der behandler Kundepersonoplysninger, mindst 30 dage før ændringen træder i kraft. Dataansvarlige kan gøre indsigelse på rimelige grunde relateret til databeskyttelse pr. e-mail til privacy@baslic.com inden for den varslingsperiode. Hvis en indsigelse ikke kan løses, kan Dataansvarlige opsige abonnementet med hensyn til den berørte Tjeneste for nemheds skyld og modtage en pro-rata refusion af forudbetalte gebyrer.
Baslic indgår en skriftlig aftale med hver Underdatabehandler, der pålægger databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne DPA. Baslic forbliver fuldt ansvarlig over for Dataansvarlige for opfyldelsen af sine Underdatabehandleres forpligtelser.
Internationale overførsler
Kundepersonoplysninger opbevares i Det Europæiske Økonomiske Samarbejdsområde. Hvor en Underdatabehandler behandler data uden for EØS, støtter Baslic sig på overførselsmekanismer, der opfylder GDPR's kapitel V, herunder Europa-Kommissionens Standardkontraktbestemmelser (Kommissionens gennemførelsesafgørelse (EU) 2021/914), suppleret hvor det er passende med supplerende tekniske og organisatoriske foranstaltninger.
Ved at tilmelde sig autoriserer Dataansvarlige Baslic til at indgå Standardkontraktbestemmelser med relevante Underdatabehandlere på vegne af Dataansvarlige, i deres gældende modul (Modul 3, behandler til behandler, hvor Baslic fungerer som dataeksportør efter Dataansvarliges instruktioner).
Hvor en underdatabehandler er etableret i et land, som Europa-Kommissionen anerkender som tilstrækkeligt beskyttelsesniveau (artikel 45 GDPR) — i øjeblikket MapTiler AG i Schweiz, der kun bruges til at gengive baggrundskortfliser til rejseudgifts-PDF'er — er overførslen baseret på den tilstrækkelighedsafgørelse og kræver ingen standardkontraktbestemmelser; MapTilers kortflise-datacentre ligger i Frankrig inden for EØS.
Bistand med den registreredes rettigheder
Tjenesten giver Dataansvarlige selvbetjeningsværktøjer til at få adgang til, eksportere, rette og slette Kundepersonoplysninger, hvilket gør det muligt for Dataansvarlige at svare direkte på anmodninger fra Registrerede i de fleste tilfælde.
Hvor yderligere bistand med rimelighed er nødvendig, vil Baslic levere den under hensyntagen til behandlingens art. Baslic vil videregive enhver anmodning fra en Registreret, der modtages direkte, til Dataansvarlige uden unødig forsinkelse og instruere den Registrerede i at kontakte Dataansvarlige.
Brud på persondatasikkerheden
Baslic underretter Dataansvarlige om ethvert Brud på persondatasikkerheden, der påvirker Kundepersonoplysninger, uden unødig forsinkelse og under alle omstændigheder inden for 48 timer efter at være blevet opmærksom på det. Underretningen indeholder, i det omfang det er kendt:
- brudets art, herunder kategorierne og det omtrentlige antal Registrerede og berørte registre;
- brudets sandsynlige konsekvenser;
- de foranstaltninger, der er truffet eller foreslået for at adressere brudet og afbøde negative virkninger;
- kontaktpunktet hos Baslic for yderligere oplysninger.
Baslic bistår Dataansvarlige med at opfylde sine egne underretningsforpligtelser i henhold til GDPR artikel 33 og 34. Underretningen udgør ikke en anerkendelse af skyld eller ansvar.
DPIA og forudgående konsultation
Baslic giver Dataansvarlige rimelig bistand med at gennemføre konsekvensanalyser vedrørende databeskyttelse (artikel 35) og forudgående konsultationer med tilsynsmyndigheder (artikel 36), under hensyntagen til behandlingens art og de oplysninger, der er tilgængelige for Baslic.
Revisionsret
Baslic stiller alle oplysninger til rådighed for Dataansvarlige, der med rimelighed er nødvendige for at demonstrere overholdelse af GDPR artikel 28, herunder de seneste tilgængelige tredjepartsrevisionsrapporter og sikkerhedsdokumentation.
Dataansvarlige kan, ikke mere end én gang pr. kalenderår og med mindst 30 dages skriftlig varsel, gennemføre eller bestille en revision af Baslic's overholdelse af denne DPA. Revisionen gennemføres i den almindelige arbejdstid, underlagt rimelige fortrolighedsforpligtelser og på Dataansvarliges bekostning, undtagen hvor revisionen afslører et væsentligt brud på denne DPA, i hvilket tilfælde Baslic bærer de rimelige omkostninger.
Hvor Dataansvarliges revisionsbehov opfyldes af en uafhængig tredjeparts revisionsrapport (for eksempel ISO 27001-overvågningsrapporter), som Baslic leverer, accepterer Dataansvarlige denne rapport i stedet for en on-site revision, undtagen hvor det er lovkrævet andet.
Returnering og sletning ved opsigelse
Ved opsigelse af Tjenesten kan Dataansvarlige eksportere Kundepersonoplysninger gennem Tjenestens selvbetjeningsværktøjer i en periode på 60 dage. Efter denne periode sletter Baslic Kundepersonoplysninger inden for 30 dage, undtagen i det omfang opbevaring kræves af Union- eller medlemsstatslov (især finsk bogføringslov).
Krypterede backups, der indeholder Kundepersonoplysninger, kan vedvare i op til 90 dage efter sletning, før de overskrives i overensstemmelse med vores backup-rotationsplan. Disse backups forbliver underlagt sikkerhedsforanstaltningerne i Bilag II og gendannes kun i dokumenterede katastrofegenopretningsscenarier.
Ansvar og prioritetsorden
Hver parts ansvar under denne DPA er underlagt ansvarsbegrænsningerne i Vilkårene. Intet i denne DPA begrænser noget ansvar, der ikke kan begrænses i henhold til gældende lov.
I tilfælde af konflikt mellem denne DPA og Vilkårene med hensyn til behandlingen af Kundepersonoplysninger, har denne DPA forrang.
Gældende lov
Denne DPA er underlagt finsk lovgivning. Jurisdiktion følger tvisteafgørelsesklausulen i Vilkårene.
Bilag I — Beskrivelse af behandling
Art og formål
Indsamling, parsing, klassificering, lagring og eksport af kvitteringer, fakturaer og rejseudgiftsposter; beregning af moms og skattebehandling; produktion af eksporter til regnskabsværktøjer; levering af brugergrænseflader til gennemgang og godkendelse; afsendelse af servicerelateret e-mail.
Kategorier af Registrerede
- Dataansvarliges autoriserede brugere (stiftere, medarbejdere, revisorer, kontraktansatte).
- Tredjeparter, hvis Personoplysninger fremgår af kvitteringer og fakturaer (modparter, personale hos forhandlere, betalingsmodtagere).
- Rejsende, hvis rejseplaner registreres i rejseudgiftsposter (Matkalasku-produktet).
Kategorier af Personoplysninger
- Identifikations- og kontaktdata for autoriserede brugere (navn, e-mail, rolle).
- Autentificeringsdata (hashede adgangskoder, sessionstokens, multi-faktor-hemmeligheder).
- Kvitterings- og fakturaindhold (forhandler, linjeposter, priser, skatteprocenter, betalingsmetode, placering, tid).
- Rejsedata (oprindelse, destination, datoer, afstand, deltagere).
- Brugs- og enhedsdata (IP-adresse, browser, tidsstempler, handlinger).
- Supportkommunikation (e-mailindhold, vedhæftninger).
Særlige kategorier
Tjenesten er ikke designet til at behandle særlige kategorier af Personoplysninger i henhold til GDPR artikel 9. Dataansvarlige accepterer ikke at indsende sådanne data til Tjenesten, medmindre der er et lovligt grundlag for at gøre det, og anerkender at Tjenestens tekniske og organisatoriske foranstaltninger er kalibreret til almindelige forretningsdata.
Frekvens og varighed
Kontinuerligt i hele abonnementets løbetid, plus de opbevaringsperioder, der er beskrevet i Privatlivspolitikken.
Bilag II — Tekniske og organisatoriske foranstaltninger
Pseudonymisering og kryptering
- Personoplysninger i transit er beskyttet med TLS 1.2 eller højere, ved hjælp af moderne cipher-suites og HSTS.
- Personoplysninger i hvile er krypteret med AES-256 i databasestyrede nøglearkiver; backups er krypteret med uafhængigt roterede nøgler.
- Interne datasæt anvendt til analyse og modelvurdering pseudonymiseres, hvor den analytiske opgave tillader det.
Fortrolighed, integritet, tilgængelighed, modstandsdygtighed
- Rollebaseret adgangskontrol, multi-faktor-autentificering for administrativ adgang og audit-logning af privilegerede handlinger.
- Produktionsadgang er begrænset til et lille sæt af navngivne ingeniører, tildelt just-in-time og tilbagekaldt, når den ikke længere er nødvendig.
- Kontinuerlig overvågning af integritet, latency og fejlrater, med paging-eskaleringer for produktionsincidenter.
- Daglige backups lagret i en separat EU-region og kvartalsvis testede gendannelsesprocedurer.
Sårbarhedsstyring
- Automatiseret afhængighedsscanning med definerede svar-SLA'er for kritiske og høj-alvorlige rådgivninger.
- Årlig ekstern penetrationstest af produktionstjenesten, med afhjælpning sporet i ingeniør-issue-trackeren.
- Ansvarlig oplysningsprogram tilgængeligt på security@baslic.com.
Personale
- Fortrolighedsforpligtelser for alt personale med adgang til Kundepersonoplysninger.
- Årlig sikkerheds- og privatlivstræning, herunder phishing-bevidsthedsøvelser.
- Baggrundstjek for personale i følsomme roller, hvor det er tilladt af lokal lovgivning.
Underdatabehandler due diligence
- Dokumenteret vurdering af hver Underdatabehandlers sikkerheds- og privatlivsposition før engagement, herunder gennemgang af offentlige certificeringer og kontraktlige forpligtelser.
- Standardkontraktbestemmelser med alle Underdatabehandlere, der overfører Personoplysninger uden for EØS.
Hændelseshåndtering
- Dokumenteret incident-response-plan med definerede alvorligheder, roller og notifikationstidsplaner i overensstemmelse med GDPR artikel 33.
- Post-incident-gennemgange delt med berørte Dataansvarlige som en del af brudnotifikationer, hvor det er passende.
Opdateringer til Bilag II