Gå till huvudinnehåll

Personuppgiftsbiträdesavtal

Standardavtalsklausuler enligt artikel 28.3 i förordning (EU) 2016/679 (dataskyddsförordningen) om personuppgiftsbiträdets behandling av personuppgifter.

Version 1.3, gäller från 2026-09-05 · Senast uppdaterad: 5 september 2026 · contact@justparity.com

1. Parterna

Personuppgiftsbiträde

Just Parity ApS

Danskt organisationsnummer (CVR-nr) 46363906, Vesterbrogade 208, 1800 Frederiksberg C, Danmark

Kontakt: contact@justparity.com

Personuppgiftsansvarig

Kunden

Enligt definitionen i tjänsteavtalet med Justparity

Var för sig en "part" och tillsammans "parterna". Dessa standardavtalsklausuler ("klausulerna") utgör en integrerad del av tjänsteavtalet mellan parterna.

2. Inledning

Klausulerna fastställer personuppgiftsbiträdets rättigheter och skyldigheter när biträdet behandlar personuppgifter för personuppgiftsansvarigs räkning.

Klausulerna har utformats för att säkerställa att parterna uppfyller artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 (dataskyddsförordningen).

I samband med tillhandahållandet av Justparitys efterlevnadsplattform behandlar personuppgiftsbiträdet personuppgifter för personuppgiftsansvarigs räkning i enlighet med klausulerna.

Klausulerna har företräde framför motsvarande bestämmelser i andra avtal mellan parterna.

Till klausulerna hör fyra bilagor, som utgör en integrerad del av klausulerna:

  • Bilaga A: Information om behandlingen (ändamål, uppgiftskategorier, registrerade, varaktighet)
  • Bilaga B: Underbiträden (godkända underbiträden och villkor)
  • Bilaga C: Instruktion om behandlingen (säkerhetsåtgärder, plats, överföringar, granskningar)
  • Bilaga D: Parternas reglering av övriga frågor

Om känsliga personuppgifter

Justparity behandlar löneuppgifter uppdelade på kön för analys av löneskillnader (med lönetransparensdirektivet (EU) 2023/970 som bakgrund). Behandlingen kan omfatta uppgifter som i kombination kan avslöja känsliga personuppgifter enligt artikel 9 i dataskyddsförordningen, däribland uppgifter om medlemskap i fackförening (via löneunderlag). Personuppgiftsansvarig ansvarar för att det finns en rättslig grund för de känsliga personuppgifterna, normalt artikel 9.2 b. För en personuppgiftsansvarig som omfattas av svensk rätt kompletteras artikel 9.2 b av 3 kap. 2 § dataskyddslagen (2018:218), enligt vilken känsliga personuppgifter får behandlas när det är nödvändigt för att den personuppgiftsansvarige eller den registrerade ska kunna fullgöra sina skyldigheter och utöva sina särskilda rättigheter inom arbetsrätten. Direktiv (EU) 2023/970 har ännu inte genomförts i svensk rätt. Den skyldighet som gäller för svenska arbetsgivare i dag följer i stället av 3 kap. 8 § diskrimineringslagen (2008:567), enligt vilken arbetsgivaren varje år ska kartlägga och analysera osakliga skillnader i lön och andra anställningsvillkor mellan kvinnor och män, oavsett hur många anställda arbetsgivaren har.

3. Personuppgiftsansvarigs rättigheter och skyldigheter

Personuppgiftsansvarig ansvarar för att behandlingen av personuppgifter sker i enlighet med dataskyddsförordningen, med dataskyddsbestämmelser i annan unionsrätt eller i den nationella rätt som personuppgiftsansvarig omfattas av, för svenska kunder dataskyddslagen (2018:218), samt med klausulerna.

Personuppgiftsansvarig har rätt och skyldighet att fatta beslut om för vilka ändamål och med vilka medel personuppgifter får behandlas.

Personuppgiftsansvarig ansvarar för att det finns en rättslig grund för den behandling av personuppgifter som personuppgiftsbiträdet instrueras att utföra.

4. Personuppgiftsbiträdet handlar på instruktion

4.1 Personuppgiftsbiträdet får behandla personuppgifter endast enligt dokumenterade instruktioner från personuppgiftsansvarig, om inte biträdet är skyldigt att göra det enligt unionsrätten eller enligt den danska rätt som biträdet omfattas av. Instruktionerna anges i bilaga A och C. Efterföljande instruktioner kan lämnas under pågående behandling, men sådana instruktioner ska alltid dokumenteras och bevaras skriftligen.

4.2 Personuppgiftsbiträdet ska omedelbart informera personuppgiftsansvarig om biträdet anser att en instruktion strider mot dataskyddsförordningen eller mot dataskyddsbestämmelser i annan unionsrätt eller i den nationella rätt som någon av parterna omfattas av. Personuppgiftsbiträdet är inte skyldigt att följa en instruktion som skulle leda till en överträdelse av tillämplig rätt.

4.3 Att personuppgiftsansvarig aktiverar en integration med ett lönesystem via Justparity-plattformen utgör en dokumenterad instruktion till personuppgiftsbiträdet att ta emot och behandla de personuppgifter som överförs från lönesystemet i fråga. Personuppgiftsansvarig ansvarar för att överföringen har en rättslig grund.

5. Sekretess

Personuppgiftsbiträdet får ge tillgång till personuppgifter som behandlas för personuppgiftsansvarigs räkning endast till personer som står under biträdets instruktionsrätt, som har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt, och endast i den utsträckning det är nödvändigt.

Förteckningen över personer med åtkomst ses över löpande. Åtkomsten stängs när den inte längre är nödvändig. Sekretesskyldigheten gäller även efter det att klausulerna har upphört.

6. Säkerhet i behandlingen (artikel 32)

Med beaktande av den senaste utvecklingen, kostnaderna för genomförandet och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter vidtar personuppgiftsbiträdet lämpliga tekniska och organisatoriska åtgärder för att säkerställa en skyddsnivå som är lämplig i förhållande till riskerna.

Eftersom behandlingen omfattar löneuppgifter, uppgifter om kön och potentiellt uppgifter om medlemskap i fackförening (artikel 9) ska en hög säkerhetsnivå upprätthållas.

Personuppgiftsbiträdet vidtar minst följande åtgärder, se bilaga C:

  • Kryptering: TLS 1.3 för uppgifter under överföring, AES-256 för lagrade uppgifter, krypterade databasanslutningar och säkerhetskopior
  • Åtkomstkontroll: Rollbaserad åtkomstkontroll (RBAC) enligt principen om lägsta behörighet, multifaktorautentisering (MFA) för privilegierad åtkomst, unika användarkonton, automatisk sessionsavslutning
  • Dataisolering: Row Level Security (RLS) i en flerhyresgästmiljö. Kunduppgifter är logiskt åtskilda med Row-Level Security, så att en kunds uppgifter är skyddade mot åtkomst från andra kunder
  • Loggning och övervakning: All åtkomst till personuppgifter loggas, systemadministratörernas aktiviteter loggas separat, automatiska larm vid obehöriga åtkomstförsök
  • Sårbarhetshantering: Löpande sårbarhetsskanning, kritiska säkerhetsuppdateringar installeras så snabbt som möjligt och inom de riskbaserade tidsfristerna i rutinen för incidenthantering. Externt penetrationstest är under förberedelse och genomförs därefter minst vartannat år
  • Säkerhetskopiering och återställning: Daglig automatisk säkerhetskopiering, krypterad och lagrad i samma EU-region som databasen. Återställning är möjlig minst 7 dagar tillbaka. Återställning till en viss tidpunkt (point-in-time recovery) är aktiverad på den produktionsdatabas som innehåller den personuppgiftsansvariges personuppgifter, från den tidpunkt då uppgifterna läses in. Formella RTO- och RPO-mål är inte fastställda
  • Incidenthantering: Dokumenterad rutin för hantering av säkerhetsincidenter, klassificering efter allvarlighetsgrad, eskalering och underrättelse enligt avsnitt 10
  • Personal: Alla medarbetare med åtkomst till personuppgifter har undertecknat en sekretessförbindelse och får återkommande säkerhetsutbildning

Personuppgiftsbiträdet åtar sig att inte väsentligt sänka den samlade säkerhetsnivån utan att först skriftligen underrätta personuppgiftsansvarig.

7. Anlitande av underbiträden

7.1 Personuppgiftsbiträdet har personuppgiftsansvarigs allmänna godkännande att anlita de underbiträden som anges i bilaga B. Personuppgiftsbiträdet säkerställer att ett skriftligt avtal ingås med varje underbiträde, i vilket underbiträdet åläggs samma skyldigheter i fråga om dataskydd som anges i klausulerna.

7.2 Personuppgiftsbiträdet ska skriftligen informera personuppgiftsansvarig om planerade ändringar som innebär att underbiträden läggs till eller byts ut, med minst 30 dagars varsel, och därigenom ge personuppgiftsansvarig möjlighet att invända mot sådana ändringar.

7.3 Personuppgiftsansvarig kan framställa en motiverad invändning mot ett nytt underbiträde inom 14 dagar från det att underrättelsen mottogs. Personuppgiftsbiträdet gör skäliga ansträngningar för att hitta en alternativ lösning. Om parterna inte kan enas kan personuppgiftsansvarig säga upp den berörda delen av tjänsteavtalet med verkan från den dag då det nya underbiträdet skulle börja anlitas.

7.4 Om underbiträdet inte fullgör sina skyldigheter i fråga om dataskydd är personuppgiftsbiträdet fortsatt fullt ansvarigt gentemot personuppgiftsansvarig för fullgörandet av underbiträdets skyldigheter. Detta påverkar inte de registrerades rättigheter enligt dataskyddsförordningen, däribland artiklarna 79 och 82.

8. Överföring till tredjeland eller internationella organisationer

All överföring av personuppgifter till tredjeland eller till internationella organisationer får göras av personuppgiftsbiträdet endast på grundval av dokumenterade instruktioner från personuppgiftsansvarig och ska alltid ske i enlighet med kapitel V i dataskyddsförordningen.

Personuppgifter lagras och behandlas i datacenter inom EU och EES (huvudsakligen Frankfurt, Tyskland). Ett fåtal underbiträden är amerikanska bolag vars koncernbolag kan ha supportåtkomst från tredjeland. För sådana överföringar har EU:s standardavtalsklausuler (SCC) ingåtts enligt artikel 46.2 c, kompletterade med EU-US Data Privacy Framework där leverantören är certifierad.

Personuppgiftsansvarigs instruktioner om överföring av personuppgifter till tredjeland, inbegripet grunden för överföringen, anges i bilaga C.

9. Bistånd till personuppgiftsansvarig

9.1 Med beaktande av behandlingens art bistår personuppgiftsbiträdet personuppgiftsansvarig så långt det är möjligt med att fullgöra skyldigheten att besvara begäranden om utövande av de registrerades rättigheter enligt kapitel III i dataskyddsförordningen. Detta innebär bistånd i fråga om:

  1. informationsskyldigheten när personuppgifter samlas in från den registrerade
  2. informationsskyldigheten när personuppgifterna inte har samlats in från den registrerade
  3. rätten till tillgång (registerutdrag)
  4. rätten till rättelse
  5. rätten till radering ("rätten att bli bortglömd")
  6. rätten till begränsning av behandling
  7. anmälningsskyldigheten vid rättelse eller radering
  8. rätten till dataportabilitet
  9. rätten att göra invändningar
  10. rätten att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling

9.2 Personuppgiftsbiträdet bistår vidare personuppgiftsansvarig med:

  1. anmälan av en personuppgiftsincident till Integritetsskyddsmyndigheten (IMY), som är tillsynsmyndighet för dataskydd i Sverige, enligt artikel 33
  2. information till de registrerade om en incident, enligt artikel 34
  3. konsekvensbedömningar avseende dataskydd, enligt artikel 35, genom att tillhandahålla all nödvändig teknisk information om plattformens behandling, säkerhetsåtgärder och dataflöden
  4. förhandssamråd med Integritetsskyddsmyndigheten (IMY), enligt artikel 36

10. Anmälan av personuppgiftsincident

10.1 Personuppgiftsbiträdet ska underrätta personuppgiftsansvarig utan onödigt dröjsmål efter att ha fått kännedom om att en personuppgiftsincident har inträffat. Underrättelsen sker senast 24 timmar efter att personuppgiftsbiträdet fick kännedom om incidenten, så att personuppgiftsansvarig kan fullgöra sin skyldighet att anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar, enligt artikel 33.

10.2 Underrättelsen ska innehålla följande uppgifter (se artikel 33.3):

  • incidentens art, inbegripet de kategorier av och det ungefärliga antal registrerade som berörs
  • de kategorier av och det ungefärliga antal personuppgiftsposter som berörs
  • de sannolika följderna av incidenten
  • de åtgärder som har vidtagits eller föreslagits för att åtgärda incidenten, inbegripet åtgärder för att mildra dess potentiella negativa effekter
  • kontaktuppgifter till personuppgiftsbiträdets kontaktperson

11. Radering och återlämnande av uppgifter

11.1 När de tjänster som avser behandling av personuppgifter upphör raderar eller återlämnar personuppgiftsbiträdet alla personuppgifter enligt personuppgiftsansvarigs val. Vid återlämnande sker detta i ett strukturerat, allmänt använt och maskinläsbart format (CSV eller JSON). Radering av befintliga kopior i produktionsmiljön sker senast 30 dagar efter upphörandet, om inte tillämplig rätt kräver lagring.

11.1 a Personuppgifter i systemsäkerhetskopior raderas inte enskilt, utan faller ur säkerhetskopiorna efter den fastställda lagringstiden för säkerhetskopior, se avsnitt 6. Fram till dess är uppgifterna isolerade från produktionsmiljön och återställs inte, om det inte är nödvändigt för återställning efter ett driftavbrott.

11.2 Personuppgiftsbiträdet bekräftar skriftligen för personuppgiftsansvarig att radering har genomförts, även hos samtliga underbiträden.

11.3 Följande regler kräver att personuppgifter lagras efter upphörandet: den danska bokföringslagen (bogføringsloven, 5 år), skatte- och avgiftslagstiftningen samt arbetsrättslig lagstiftning. Sådana uppgifter fortsätter att lagras i enlighet med säkerhetsbestämmelserna i klausulerna och raderas när lagringsskyldigheten upphör. Dessa skyldigheter gäller personuppgiftsbiträdet, som är etablerat i Danmark. För en personuppgiftsansvarig som omfattas av svensk rätt gäller egna lagringsskyldigheter, bland annat 7 kap. 2 § bokföringslagen (1999:1078), enligt vilken räkenskapsinformation ska bevaras till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, samt dokumentationsskyldigheten för lönekartläggning i 3 kap. diskrimineringslagen (2008:567) för arbetsgivare med minst tio anställda. Personuppgiftsansvarig ansvarar själv för att dessa skyldigheter uppfylls.

12. Granskning, inbegripet inspektion

12.1 Personuppgiftsbiträdet ger personuppgiftsansvarig tillgång till all information som krävs för att visa att artikel 28 i dataskyddsförordningen och klausulerna följs, och möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av personuppgiftsansvarig eller av en annan revisor som personuppgiftsansvarig har utsett.

12.2 Personuppgiftsansvarig kan genomföra en ordinarie granskning en gång om året med minst 30 dagars varsel. Granskningen kan efter överenskommelse genomföras av en oberoende tredje part. Personuppgiftsbiträdet kan komplettera detta med en oberoende revisionsrapport som dokumentation av efterlevnaden. Detta begränsar inte personuppgiftsansvarigs rätt att genomföra en inspektion. Varje part står för sina egna kostnader för en ordinarie granskning.

12.3 Vid motiverad misstanke om en överträdelse, eller efter en säkerhetsincident, kan personuppgiftsansvarig genomföra en extraordinär granskning med skäligt varsel.

12.4 Personuppgiftsbiträdet är skyldigt att ge tillsynsmyndigheter som enligt vid var tid gällande rätt har tillträde till personuppgiftsansvarigs eller personuppgiftsbiträdets lokaler, eller företrädare som agerar på myndighetens vägnar, tillträde till personuppgiftsbiträdets lokaler mot uppvisande av behörig legitimation. För personuppgiftsansvarig i Sverige är Integritetsskyddsmyndigheten (IMY) tillsynsmyndighet. Eftersom personuppgiftsbiträdet är etablerat i Danmark utövas tillträde till biträdets lokaler av den danska tillsynsmyndigheten, i förekommande fall i samarbete med IMY enligt kapitel VII i dataskyddsförordningen.

13. Parternas överenskommelser om övriga frågor

13.1 Personuppgiftsbiträdets samlade ansvar enligt klausulerna är begränsat till det belopp som personuppgiftsansvarig har betalat i abonnemangsavgifter under de 12 månader som föregick den händelse som ligger till grund för kravet. På den svenska marknaden anges abonnemangsavgifterna i euro (EUR), och ansvarsbegränsningen beräknas därför i euro. Ansvarsbegränsningen gäller inte krav som uppkommer på grund av en överträdelse av de registrerades rättigheter enligt artikel 82 (en tvingande regel), och inte heller när skadan beror på grov vårdslöshet eller uppsåt.

13.2 Klausulerna regleras av dansk rätt. Tvister avgörs av dansk domstol med Retten på Frederiksberg som första instans. Prorogationsavtalet är giltigt mellan näringsidkare enligt artikel 25 i Bryssel Ia-förordningen (förordning (EU) nr 1215/2012), som tillämpas i förhållande till Danmark genom parallellavtalet. Lagvalet och forumklausulen begränsar inte den rätt som de registrerade har enligt artikel 79.2 i dataskyddsförordningen att väcka talan vid domstol i den medlemsstat där den registrerade har sin hemvist, och inte heller tvingande bestämmelser i svensk rätt.

14. Ikraftträdande och upphörande

Klausulerna träder i kraft när tjänsteavtalet ingås. Vardera parten kan begära att klausulerna omförhandlas om ändringar i lagstiftningen eller andra förhållanden ger anledning till det.

Klausulerna gäller så länge personuppgiftsbiträdet behandlar personuppgifter för personuppgiftsansvarigs räkning. Efter upphörandet fortsätter bestämmelserna om sekretess (avsnitt 5) och radering (avsnitt 11) att gälla.

15. Kontaktpersoner

Parternas kontaktpersoner för frågor om klausulerna och för anmälan av personuppgiftsincidenter är:

Personuppgiftsbiträde (Just Parity ApS)

Allmänna frågor: contact@justparity.com

Personuppgiftsincidenter: security@justparity.com

Personuppgiftsansvarig (kunden)

Fylls i när avtalet ingås:

Kontaktperson: ______________________

Dataskyddsombud (DSO), om sådant finns: ______________________

E-post: ______________________

Bilagor

Bilaga A: Information om behandlingen

A.1 ÄndamålTillhandahållande av Justparitys efterlevnadsplattform för EU:s lönetransparensdirektiv (2023/970), inbegripet befattningsstruktur, lönespann, analys av löneskillnader, rapportering till myndigheter, hantering av begäranden från anställda och revisionsspår
A.2 Behandlingens artInsamling via API-integration med lönesystem, strukturering och kategorisering, statistisk analys och beräkning, framtagning av rapporter, visning i en webbapplikation, lagring i en krypterad databas, radering vid upphörande eller på instruktion
A.3 Personuppgifter

Vanliga: Namn, anställningsnummer, befattning, befattningsnivå, befattningskategori, avdelning, anställningsdatum, slutdatum, arbetstid, grundlön, tillägg, bonus, pension, förmåner, lönehistorik, e-post, aktivitetslogg

Kön: Behandlas för beräkning av löneskillnader. Kön ingår inte i den uttömmande uppräkningen i artikel 9.1 och är därför en vanlig personuppgift, rättslig grund artikel 6.1 c jämförd med 3 kap. 8 § diskrimineringslagen (2008:567); personuppgiftsansvarig ansvarar för grunden. Uppgiften hanteras med samma förstärkta åtgärder som känsliga personuppgifter, se avsnitt 6.

Känsliga personuppgifter (artikel 9): Medlemskap i fackförening kan förekomma indirekt i importerade löneunderlag (rättslig grund: artikel 9.2 b, för en personuppgiftsansvarig som omfattas av svensk rätt kompletterad av 3 kap. 2 § dataskyddslagen (2018:218)).

Personnummer: Personnummer och samordningsnummer kan tas emot transient från anslutna lönesystem, men de används inte för att härleda kön. Könet hämtas från lönesystemets eget könsfält. För anställda i Danmark kan CPR-nummer tas emot transient och används, när det danska lönesystemet inte lämnar något könsfält, uteslutande för att tekniskt härleda kön ur numrets sista siffra. Den härledningen är byggd enbart för det danska CPR-numrets format och körs bara på Justparitys danska tjänst, eftersom sista siffran i ett svenskt personnummer är en kontrollsiffra och inte bär könet. Inget av numren lagras. Enligt 3 kap. 10 § dataskyddslagen (2018:218) får personnummer och samordningsnummer behandlas utan samtycke endast när det är klart motiverat med hänsyn till ändamålet med behandlingen, vikten av en säker identifiering eller något annat beaktansvärt skäl. Personuppgiftsansvarig ansvarar för den bedömningen och för den rättsliga grunden för överföringen.

A.4 RegistreradeNuvarande och tidigare anställda hos personuppgiftsansvarig samt användare av plattformen (HR-personal, chefer)
A.5 VaraktighetBehandlingen pågår så länge tjänsteavtalet gäller. Radering senast 30 dagar efter upphörandet, se avsnitt 11.

Bilaga B: Underbiträden

När klausulerna träder i kraft har personuppgiftsansvarig godkänt att följande underbiträden anlitas. Ändringar meddelas minst 30 dagar innan de träder i kraft, se avsnitt 7.2.

Juridisk personLandPlats för uppgifternaBehandlingGrund för överföring
Supabase Inc.USAEU (AWS eu-central-1, Frankfurt)Molndrift, databas, autentisering. Kärnsystem: alla personuppgifter inklusive kön och eventuella uppgifter enligt artikel 9 samt transient personnummerSCC (artikel 46.2 c). Inte DPF-certifierad
Netlify, Inc.USAEU-CDN och serverlessDrift, CDN, serverless-funktioner; lagrar Gmail-tjänstens hemlighet i Netlify BlobsEU-US DPF med SCC som reservgrund
Google Ireland Limited (drift: Google LLC, USA)Irland / USAEU/USATransaktionsmeddelanden via e-post (Gmail DWD)EU-US DPF (Google LLC) samt SCC
Slack Technologies LLC (Salesforce, Inc.)USAEU (Slack EU residency)Interna aviseringar när användare skapasEU-US DPF (Salesforce) samt SCC
Functional Software, Inc. (Sentry)USAEU (de.sentry.io) med EU-organisation, annars USAFelövervakning på klientsidanEU-region: ingen överföring, annars EU-US DPF samt SCC

Hastighetsbegränsningen sker i plattformens eget minne och involverar ingen extern leverantör.

Bilaga C: Instruktion om behandlingen av personuppgifter

C.1 Behandlingens föremål

Personuppgiftsbiträdet instrueras att ta emot löneuppgifter, anställningsuppgifter och demografiska uppgifter från personuppgiftsansvarigs lönesystem via API-integration, strukturera dem i befattningsstruktur och lönespann, genomföra statistisk analys av löneskillnader uppdelade på kön, ta fram lagstadgade rapporter och göra uppgifterna tillgängliga för personuppgiftsansvarig via en webbaserad plattform.

C.2 Säkerhet i behandlingen

Eftersom behandlingen omfattar löneuppgifter, uppgifter om kön och potentiellt känsliga personuppgifter (medlemskap i fackförening) ska en hög säkerhetsnivå upprätthållas. De konkreta åtgärderna beskrivs i avsnitt 6.

C.3 Bistånd till personuppgiftsansvarig

Personuppgiftsbiträdet bistår personuppgiftsansvarig i den omfattning och på det sätt som anges i avsnitt 9. Personuppgiftsbiträdet tillhandahåller teknisk information och dokumentation för användning i konsekvensbedömningar och förhandssamråd.

C.4 Lagringstid och raderingsrutin

Personuppgifter lagras så länge tjänsteavtalet gäller. Vid upphörande raderas eller återlämnas uppgifterna inom 30 dagar, se avsnitt 11. Lagstadgad lagring undantas: för personuppgiftsbiträdet den danska bokföringslagen, skattelagstiftningen och arbetsrättslig lagstiftning, och för en personuppgiftsansvarig som omfattas av svensk rätt bland annat bokföringslagen (1999:1078).

C.5 Plats för behandlingen

Behandlingen av personuppgifter sker i datacenter inom EU och EES. Ett fåtal underbiträden är amerikanska bolag vars koncernbolag kan ha supportåtkomst från tredjeland på grundval av SCC eller DPF, se bilaga B. Konkreta datacenter anges i bilaga B för respektive underbiträde. Behandling får inte ske på andra platser utan personuppgiftsansvarigs föregående skriftliga godkännande.

C.6 Instruktion om överföring till tredjeland

Personuppgiftsansvarig instruerar personuppgiftsbiträdet att behandla personuppgifter i datacenter inom EU och EES. Ett fåtal underbiträdens amerikanska moderbolag kan ha koncernintern supportåtkomst från tredjeland. För dessa överföringar har EU:s standardavtalsklausuler (SCC) ingåtts enligt artikel 46.2 c, kompletterade med EU-US Data Privacy Framework där leverantören är certifierad.

C.7 Rutiner för granskning av personuppgiftsbiträdet

Personuppgiftsansvarig eller en företrädare för personuppgiftsansvarig kan genomföra en årlig granskning med 30 dagars varsel, se avsnitt 12. Personuppgiftsbiträdet kan som alternativ tillhandahålla en oberoende revisionsrapport. En extraordinär granskning kan genomföras vid motiverad misstanke eller efter en säkerhetsincident.

C.8 Rutiner för granskning av underbiträden

Personuppgiftsbiträdet utövar löpande tillsyn över underbiträdena och säkerställer att de följer dataskyddsförordningen och klausulerna. Personuppgiftsansvarig kan begära dokumentation av underbiträdenas efterlevnad.

Bilaga D: Parternas reglering av övriga frågor

D.1 Integrationer med tredje part

Justparity integrerar med externa lönesystem via API (bland annat Zenegy, Planday och Xena). Att en integration aktiveras utgör en dokumenterad instruktion, se avsnitt 4.3. Personuppgiftsansvarig ansvarar för att det finns en rättslig grund för överföringen från lönesystemet till Justparity.

Frågor om personuppgiftsbiträdesavtalet?

Har du frågor, eller vill du ha en kopia i PDF-format? Kontakta oss.

Vi behandlar dina uppgifter så som beskrivs i vår integritetspolicy.