Frågor? Skriv till legal@baslic.com.
Sammanfattning
På vanlig svenska
När du lägger in kvitton, fakturor och anställningsdata i Baslic, förblir du personuppgiftsansvarig. Baslic agerar som ditt personuppgiftsbiträde och följer dina instruktioner. Detta DPA beskriver de skyldigheter GDPR ålägger oss som biträde — sekretess, säkerhet, incidentanmälan, revisionsrätt, radering vid uppsägning — och det är en del av ditt prenumerationsavtal som standard.
Parter och omfattning
Detta Databehandlingsavtal ("DPA") kompletterar Användarvillkoren mellan Fidanet Solution Oy, Marinkallio 6b, 02320 Espoo, Finland, Y-tunnus 3497432-1 ("Biträde", "Baslic") och den enhet som använder Tjänsten ("Personuppgiftsansvarig", "du").
Det gäller när Baslic behandlar personuppgifter för Personuppgiftsansvariges räkning i samband med Tjänsten, och det inkorporeras automatiskt i Villkoren när Personuppgiftsansvarig registrerar sig.
Definitioner
Termer med stor begynnelsebokstav som används här och inte definieras på annat sätt har den betydelse som anges i GDPR. "Personuppgifter", "Behandling", "Personuppgiftsansvarig", "Personuppgiftsbiträde", "Underbiträde", "Registrerad" och "Personuppgiftsincident" har betydelserna i GDPR artikel 4 och 28.
"Kundpersonuppgifter" avser Personuppgifter som lämnas in till eller genereras av Tjänsten i samband med leverans av den till Personuppgiftsansvarig. Kategorierna av data och Registrerade beskrivs i Bilaga I.
Föremål och varaktighet
Föremålet för behandlingen är tillhandahållandet av Tjänsten: insamling av kvitton och fakturor, extraktion av radposter, klassificering av moms och skattebehandling, generering av exporter till bokföringsverktyg och lagring av resultaten för Personuppgiftsansvarig och dess auktoriserade användare.
Behandlingens varaktighet är den underliggande prenumerationens löptid, plus den efterföljande lagringsperioden som krävs för export och lagstadgad bokföring enligt vår lagringsplan.
Behandling enligt dokumenterade instruktioner
Baslic behandlar Kundpersonuppgifter endast enligt Personuppgiftsansvariges dokumenterade instruktioner, även avseende överföringar till tredje land, om inte unions- eller medlemsstatslagstiftning kräver det. Där Baslic förlitar sig på ett sådant rättsligt krav kommer det att informera Personuppgiftsansvarig om kravet före behandlingen, om inte lagen förbjuder det av viktiga allmänintressesskäl.
Personuppgiftsansvariges instruktioner anges i (a) Villkoren och eventuell Order, (b) detta DPA, och (c) Personuppgiftsansvariges användning av konfigurationsalternativen och API:erna som Tjänsten tillhandahåller. Ytterligare instruktioner utanför detta omfång kräver ett separat skriftligt avtal.
Baslic kommer att informera Personuppgiftsansvarig utan onödigt dröjsmål om det anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
Personalsekretess
Baslic säkerställer att personal som är behörig att behandla Kundpersonuppgifter har förbundit sig till sekretess, antingen genom sitt anställningsavtal eller genom ett separat skriftligt åtagande, och har fått utbildning som är lämplig för deras roll.
Behandlingens säkerhet (artikel 32)
Baslic implementerar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med hänsyn till den aktuella tekniska utvecklingen, implementeringskostnaderna och behandlingens art, omfattning, sammanhang och syften. En aktuell beskrivning av dessa åtgärder anges i Bilaga II.
Underbiträden
Personuppgiftsansvarig ger generell bemyndigande för Baslic att anlita Underbiträden för att behandla Kundpersonuppgifter, med förbehåll för skyldigheterna i denna sektion.
Den aktuella listan över auktoriserade Underbiträden publiceras på baslic.com/legal/sub-processors. Personuppgiftsansvariga kan prenumerera på e-postmeddelanden om tillägg och ändringar.
Baslic kommer att meddela Personuppgiftsansvarig om varje avsett tillägg eller ersättning av Underbiträden som behandlar Kundpersonuppgifter minst 30 dagar innan ändringen träder i kraft. Personuppgiftsansvarig kan invända på rimliga grunder relaterade till dataskydd via e-post till privacy@baslic.com inom denna meddelandeperiod. Om en invändning inte kan lösas kan Personuppgiftsansvarig säga upp prenumerationen med avseende på den berörda Tjänsten för bekvämlighets skull och få en pro-rata-återbetalning av förbetalda avgifter.
Baslic ingår ett skriftligt avtal med varje Underbiträde som ålägger dataskyddsskyldigheter som inte är mindre skyddande än de i detta DPA. Baslic förblir fullt ansvarigt gentemot Personuppgiftsansvarig för utförandet av sina Underbiträdens skyldigheter.
Internationella överföringar
Kundpersonuppgifter lagras inom Europeiska ekonomiska samarbetsområdet. Där ett Underbiträde behandlar data utanför EES förlitar sig Baslic på överföringsmekanismer som uppfyller kapitel V i GDPR, inklusive Europeiska kommissionens Standardavtalsklausuler (kommissionens genomförandebeslut (EU) 2021/914), kompletterade där det är lämpligt med kompletterande tekniska och organisatoriska åtgärder.
Genom att registrera sig auktoriserar Personuppgiftsansvarig Baslic att ingå Standardavtalsklausuler med relevanta Underbiträden för Personuppgiftsansvariges räkning, i deras tillämpliga modul (Modul 3, biträde till biträde, där Baslic agerar som dataexportör enligt Personuppgiftsansvariges instruktioner).
När ett underbiträde är etablerat i ett land som Europeiska kommissionen erkänner som tillräcklig skyddsnivå (artikel 45 GDPR) — för närvarande MapTiler AG i Schweiz, som endast används för att rendera bakgrundskartrutor för reseräknings-PDF:er — grundas överföringen på det beslutet om adekvat skyddsnivå och kräver inga standardavtalsklausuler; MapTilers kartrutdatacenter finns i Frankrike inom EES.
Bistånd med den registrerades rättigheter
Tjänsten ger Personuppgiftsansvarig självserviceverktyg för att få åtkomst till, exportera, korrigera och radera Kundpersonuppgifter, vilket möjliggör för Personuppgiftsansvarig att svara på Registrerades förfrågningar direkt i de flesta fall.
Där ytterligare bistånd rimligen är nödvändigt kommer Baslic att tillhandahålla det med hänsyn till behandlingens art. Baslic kommer att vidarebefordra varje Registrerads begäran som tas emot direkt till Personuppgiftsansvarig utan onödigt dröjsmål och instruera den Registrerade att kontakta Personuppgiftsansvarig.
Personuppgiftsincident
Baslic meddelar Personuppgiftsansvarig om varje Personuppgiftsincident som påverkar Kundpersonuppgifter utan onödigt dröjsmål, och under alla omständigheter inom 48 timmar efter att ha blivit medveten om den. Meddelandet innehåller, i den utsträckning som är känd då:
- incidentens art, inklusive kategorierna och det ungefärliga antalet Registrerade och poster som berörs;
- incidentens sannolika konsekvenser;
- de åtgärder som vidtagits eller föreslagits för att hantera incidenten och mildra negativa effekter;
- kontaktpunkten hos Baslic för ytterligare information.
Baslic bistår Personuppgiftsansvarig i att uppfylla sina egna anmälningsskyldigheter enligt GDPR artikel 33 och 34. Meddelandet utgör inte ett erkännande av skuld eller ansvar.
DPIA och förhandssamråd
Baslic tillhandahåller Personuppgiftsansvarig rimligt bistånd med att genomföra konsekvensbedömningar avseende dataskydd (artikel 35) och förhandssamråd med tillsynsmyndigheter (artikel 36), med hänsyn till behandlingens art och den information som finns tillgänglig för Baslic.
Revisionsrätt
Baslic gör all information rimligen nödvändig tillgänglig för Personuppgiftsansvarig för att visa efterlevnad av GDPR artikel 28, inklusive de senaste tillgängliga tredjepartsrevisionsrapporterna och säkerhetsdokumentationen.
Personuppgiftsansvarig kan, högst en gång per kalenderår och med minst 30 dagars skriftligt varsel, genomföra eller beställa en revision av Baslics efterlevnad av detta DPA. Revisionen genomförs under ordinarie arbetstid, med förbehåll för rimliga sekretessåtaganden och på Personuppgiftsansvariges bekostnad, utom där revisionen avslöjar en väsentlig överträdelse av detta DPA, i vilket fall Baslic bär de rimliga kostnaderna.
Där Personuppgiftsansvariges revisionsbehov uppfylls av en oberoende tredjeparts revisionsrapport (till exempel ISO 27001-övervakningsrapporter) som Baslic tillhandahåller, accepterar Personuppgiftsansvarig den rapporten i stället för en revision på plats, utom där det är lagstadgat annorlunda.
Återlämning och radering vid uppsägning
Vid uppsägning av Tjänsten kan Personuppgiftsansvarig exportera Kundpersonuppgifter genom Tjänstens självserviceverktyg under en period av 60 dagar. Efter den perioden raderar Baslic Kundpersonuppgifter inom 30 dagar, utom i den utsträckning som lagring krävs av unions- eller medlemsstatslagstiftning (särskilt finsk bokföringslag).
Krypterade säkerhetskopior som innehåller Kundpersonuppgifter kan kvarstå i upp till 90 dagar efter radering innan de skrivs över i enlighet med vår rotationsschema för säkerhetskopior. Dessa säkerhetskopior förblir föremål för säkerhetsåtgärderna i Bilaga II och återställs endast i dokumenterade katastrofåterställningsscenarier.
Ansvar och prioritetsordning
Varje parts ansvar enligt detta DPA är föremål för de ansvarsbegränsningar som anges i Villkoren. Inget i detta DPA begränsar något ansvar som inte kan begränsas enligt tillämplig lag.
I händelse av konflikt mellan detta DPA och Villkoren avseende behandling av Kundpersonuppgifter, ska detta DPA ha företräde.
Tillämplig lag
Detta DPA regleras av Finlands lag. Jurisdiktion följer tvistlösningsklausulen i Villkoren.
Bilaga I — Beskrivning av behandling
Art och syfte
Insamling, parsning, klassificering, lagring och export av kvitton, fakturor och reseutgiftsposter; beräkning av moms och skattebehandling; produktion av exporter till bokföringsverktyg; tillhandahållande av användargränssnitt för granskning och godkännande; skickande av tjänsterelaterad e-post.
Kategorier av Registrerade
- Personuppgiftsansvariges auktoriserade användare (grundare, anställda, redovisare, uppdragstagare).
- Tredje parter vars Personuppgifter visas på kvitton och fakturor (motparter, personal hos handlare, betalningsmottagare).
- Resenärer vars resvägar registreras i reseutgiftsposter (Matkalasku-produkten).
Kategorier av Personuppgifter
- Identifierings- och kontaktdata för auktoriserade användare (namn, e-post, roll).
- Autentiseringsdata (hashade lösenord, sessions-tokens, multi-faktor-hemligheter).
- Kvitto- och fakturainnehåll (handlare, radposter, priser, skattesatser, betalningsmetod, plats, tid).
- Resedata (ursprung, destination, datum, avstånd, deltagare).
- Användnings- och enhetsdata (IP-adress, webbläsare, tidsstämplar, åtgärder).
- Supportkommunikation (e-postinnehåll, bilagor).
Särskilda kategorier
Tjänsten är inte utformad för att behandla särskilda kategorier av Personuppgifter enligt GDPR artikel 9. Personuppgiftsansvarig samtycker till att inte skicka in sådana data till Tjänsten om det inte finns en laglig grund för att göra det, och bekräftar att Tjänstens tekniska och organisatoriska åtgärder är kalibrerade för vanliga företagsdata.
Frekvens och varaktighet
Kontinuerligt under prenumerationens löptid, plus de lagringsperioder som beskrivs i Integritetspolicyn.
Bilaga II — Tekniska och organisatoriska åtgärder
Pseudonymisering och kryptering
- Personuppgifter under överföring skyddas med TLS 1.2 eller högre, med moderna chiffersviter och HSTS.
- Personuppgifter i vila krypteras med AES-256 i databashanterade nyckellager; säkerhetskopior krypteras med oberoende roterade nycklar.
- Interna dataset som används för analys och modellutvärdering pseudonymiseras där den analytiska uppgiften tillåter det.
Sekretess, integritet, tillgänglighet, motståndskraft
- Rollbaserad åtkomstkontroll, multi-faktor-autentisering för administrativ åtkomst och granskningsloggning av privilegierade åtgärder.
- Produktionsåtkomst är begränsad till en liten uppsättning namngivna ingenjörer, beviljad just-in-time och återkallad när den inte längre behövs.
- Kontinuerlig övervakning av integritet, latens och felfrekvens, med paging-eskaleringar för produktionsincidenter.
- Dagliga säkerhetskopior lagrade i en separat EU-region och kvartalsvis testade återställningsprocedurer.
Sårbarhetshantering
- Automatiserad beroendeskanning med definierade svars-SLA:er för kritiska och högrisk-meddelanden.
- Årlig extern penetrationstestning av produktionstjänsten, med åtgärder spårade i ingenjörsuppgifts-trackern.
- Ansvarsfullt avslöjandeprogram tillgängligt på security@baslic.com.
Personal
- Sekretessåtaganden för all personal med åtkomst till Kundpersonuppgifter.
- Årlig säkerhets- och integritetsutbildning, inklusive phishing-medvetenhetsövningar.
- Bakgrundskontroller för personal i känsliga roller, där det är tillåtet enligt lokal lag.
Underbiträdes due diligence
- Dokumenterad bedömning av varje Underbiträdes säkerhets- och integritetsställning före engagemang, inklusive granskning av offentliga certifieringar och avtalsmässiga åtaganden.
- Standardavtalsklausuler med alla Underbiträden som överför Personuppgifter utanför EES.
Incidenthantering
- Dokumenterad incidenthanteringsplan med definierade allvarlighetsgrader, roller och meddelandetidslinjer i linje med GDPR artikel 33.
- Efterincident-granskningar delas med berörda Personuppgiftsansvariga som en del av incidentanmälningar, där det är lämpligt.
Uppdateringar av Bilaga II