Personuppgiftsbiträdesavtal (DPA)
Detta är en översättning för din bekvämlighet. Om den avviker från den engelska versionen gäller den engelska versionen. Läs på engelska
Detta personuppgiftsbiträdesavtal (”DPA”) utgör en del av användarvillkoren mellan dig (”Kunden”, personuppgiftsansvarig) och DocuTract (”DocuTract”, personuppgiftsbiträde). Det reglerar DocuTracts behandling av personuppgifter som finns i de dokument, skanningar och mallar som du laddar upp (”Kundens personuppgifter”) och återspeglar kraven i artikel 28 i EU:s allmänna dataskyddsförordning (GDPR).
Parternas roller
Kunden är personuppgiftsansvarig och bestämmer ändamålen med och medlen för behandlingen av Kundens personuppgifter. DocuTract är personuppgiftsbiträde och behandlar Kundens personuppgifter endast enligt Kundens dokumenterade instruktioner, inklusive sådana som ges genom normal användning av tjänsten. När DocuTract är personuppgiftsansvarig för konto- och faktureringsuppgifter gäller i stället integritetspolicyn.
Föremål och varaktighet
Föremålet för behandlingen är den behandling som krävs för att tillhandahålla DocuTract - extrahering av fält från uppladdade skanningar och generering av ifyllda dokument. Behandlingen pågår under användarvillkorens löptid och tills Kundens personuppgifter har raderats i enlighet med detta DPA.
Behandlingens art och ändamål
DocuTract behandlar Kundens personuppgifter för att ta emot uppladdade filer, utföra automatiserad extrahering, fylla i mallar, generera utdokument samt lagra dessa dokument och skanningar för Kundens räkning.
Kategorier av uppgifter och registrerade
Kunden styr vad den laddar upp. Kundens personuppgifter kan omfatta identitets-, kontakt-, id-handlings-, finansiella och andra uppgifter som finns i Kundens källfiler. De registrerade kan omfatta Kundens kunder, anställda, motparter och alla personer som nämns i Kundens dokument.
Särskilda kategorier av uppgifter
DocuTract är inte utformat för särskilda kategorier av personuppgifter (artikel 9 i GDPR, till exempel uppgifter om hälsa) eller för uppgifter som rör fällande domar i brottmål och lagöverträdelser (artikel 10 i GDPR). Kunden kommer inte att ladda upp sådana uppgifter om den inte har en giltig rättslig grund för den behandlingen och i förväg skriftligen har informerat DocuTract, så att parterna kan komma överens om eventuella ytterligare skyddsåtgärder.
DocuTracts skyldigheter
DocuTract ska:
- behandla Kundens personuppgifter endast enligt Kundens dokumenterade instruktioner;
- säkerställa att personer som har behörighet att behandla uppgifterna omfattas av tystnadsplikt;
- vidta de tekniska och organisatoriska åtgärder som beskrivs nedan;
- inte använda Kundens personuppgifter för att träna maskininlärningsmodeller eller för något annat ändamål än att tillhandahålla tjänsten;
- med hänsyn till behandlingens art bistå Kunden vid förfrågningar från registrerade och med Kundens skyldigheter avseende säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar.
Säkerhetsåtgärder
DocuTract upprätthåller lämpliga tekniska och organisatoriska åtgärder, däribland kryptering vid överföring (TLS) och i vila (databasen och fillagringen krypteras av sina leverantörer), åtkomstkontroller med minsta möjliga behörighet och autentisering, tvåfaktorsautentisering för användare (som en arbetsytas ägare kan göra obligatorisk) och obligatorisk tvåfaktorsautentisering för DocuTracts administratörer, privat fillagring som aldrig är offentligt tillgänglig och som bara exponeras via kortlivade signerade URL:er begränsade till en arbetsyta, logisk separation av varje arbetsytas uppgifter, en åtkomstlogg som bara kan utökas över ändringar i och läsningar av Kundens personuppgifter och över varje administratörsåtkomst, PDF-rendering på DocuTracts egna servrar samt regelbunden översyn av dessa åtgärder.
Underbiträden
Kunden ger DocuTract tillstånd att anlita underbiträden för att tillhandahålla tjänsten. DocuTract ålägger varje underbiträde dataskyddsskyldigheter som inte ger ett sämre skydd än de i detta DPA och förblir ansvarigt för deras fullgörande. De nuvarande underbiträdena är:
- Anthropic Ireland, Limited (Irland) - AI-igenkänning av text och fält i uppladdade skanningar och analys av uppladdade mallar. Det tar endast emot filinnehåll - inga filnamn eller kontoidentifierare. Anthropic lagrar uppgifter i USA, kan behandla dem i andra länder där företaget är verksamt, sparar indata och utdata i upp till 30 dagar och använder dem inte för att träna modeller.
- Hetzner Online GmbH (Tyskland) - serverdrift i ett datacenter i Falkenstein, Tyskland: applikationen, jobbköer och PDF-rendering.
- Supabase, Inc. (USA) - databas, användarinloggning och privat fillagring (mallar, skanningar och genererade dokument), med drift i Irland (EU) och krypterat i vila.
- Stripe (Stripe, Inc. och dess närstående bolag, inklusive Stripe Payments Europe, Limited) - fakturering av abonnemang och engångsbetalningar (endast konto- och faktureringsuppgifter, aldrig dokumentinnehåll).
- Zone Media OÜ (Zone.eu, Estland) - den e-postdrift som DocuTract skickar e-post via, inklusive mejlet med länkarna till ett betalt dokument (mottagarens adress, ämnesrad och meddelandetext; själva dokumentet bifogas inte).
- PostHog, Inc. (produktanalys) - integritetsvänlig webbplatsanalys, med drift i EU och aktiv endast med besökarens samtycke, där all text och alla inmatningar maskeras. Den behandlar inte innehållet i uppladdade dokument eller skanningar.
DocuTract lämnar förhandsbesked om varje planerat tillägg eller utbyte av ett underbiträde så att Kunden kan invända på rimliga dataskyddsgrunder.
Internationella överföringar
Vissa underbiträden behandlar Kundens personuppgifter utanför EES - särskilt Anthropic, som lagrar uppgifter i USA, och Stripe, som är etablerat i USA. Supabase lagrar våra uppgifter i Irland men är etablerat i USA, så fjärråtkomst därifrån behandlas som en överföring. För varje sådan överföring förlitar sig DocuTract på Europeiska kommissionens standardavtalsklausuler som ingår i underbiträdets villkor för personuppgiftsbehandling eller, när sådant finns, ett beslut om adekvat skyddsnivå (som EU-US Data Privacy Framework), tillsammans med de tekniska åtgärder som anges ovan.
Personuppgiftsincidenter
DocuTract ska underrätta Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som påverkar Kundens personuppgifter, med den information som Kunden rimligen behöver för att fullgöra sina egna anmälningsskyldigheter.
Återlämnande och radering
När tjänsten upphör, eller på Kundens skriftliga begäran till legal@docutract.online, ska DocuTract radera eller återlämna Kundens personuppgifter och radera befintliga kopior inom 30 dagar, utom när lagring krävs enligt lag. Kopior som innehas av underbiträden raderas inom deras egna lagringstider (för Anthropic upp till 30 dagar efter behandlingen).
Granskningar
DocuTract tillhandahåller den information som behövs för att visa att detta DPA efterlevs och bidrar till granskningar, inklusive inspektioner, som utförs av Kunden eller en granskare som Kunden utser, med rimligt varsel och under förutsättning av sekretess.
Ansvar och företräde
Om det uppstår en konflikt mellan detta DPA och användarvillkoren i fråga om behandling av personuppgifter har detta DPA företräde. Frågor om detta DPA? Skriv till legal@docutract.online.