Juridiskt

Personuppgiftsbiträdesavtal

Senast uppdaterat: 4 augusti 2026

1. Parter och tillämpningsområde

Detta personuppgiftsbiträdesavtal, inklusive Bilaga 1 (nedan kallat ”Biträdesavtalet”), gäller mellan:

Bounded Systems AB, org.nr 559572-4682, Kalendegatan 29B, 211 35 Malmö, Sverige, nedan kallat ”Bounded”,

och

den juridiska person som har ingått ett Serviceavtal med Bounded, nedan kallad ”Kunden”.

Bounded och Kunden benämns gemensamt ”Parterna” och var för sig ”Part”.

Biträdesavtalet gäller när och i den utsträckning Bounded behandlar Kundpersonuppgifter för Kundens räkning inom ramen för Tjänsten.

Biträdesavtalet gäller inte för personuppgifter som Bounded behandlar som personuppgiftsansvarig för egna ändamål, exempelvis för avtals- och kundadministration, fakturering, hantering av användarkonton på administrativ nivå, säkerhet, förebyggande av missbruk, rättslig efterlevnad och egen kommunikation. Sådan behandling beskrivs i Boundeds integritetsmeddelande.

Bounded är personuppgiftsansvarig för personuppgifter som behandlas för att administrera, kommunicera om och följa upp ett supportärende. Om supporten kräver åtkomst till Kundpersonuppgifter i Kunddata behandlar Bounded dessa uppgifter för Kundens räkning enligt Biträdesavtalet.

Begrepp som definieras i Serviceavtalet har samma betydelse i detta Biträdesavtal, om inte annat uttryckligen anges här.

Vid motstridighet mellan Biträdesavtalet och de allmänna villkoren i en fråga som gäller behandling av Kundpersonuppgifter har Biträdesavtalet företräde.

2. Definitioner

Dataskyddsförordningen avser Europaparlamentets och rådets förordning (EU) 2016/679, den allmänna dataskyddsförordningen, GDPR.

Tillämplig dataskyddslagstiftning avser Dataskyddsförordningen, lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning samt annan tillämplig EU-rätt eller svensk rätt om behandling och skydd av personuppgifter.

Dokumenterade instruktioner avser instruktionerna i Serviceavtalet, detta Biträdesavtal och Bilaga 1, Kundens användning och konfiguration av Tjänsten inom ramen för dess avtalade funktioner samt andra skriftliga instruktioner som Parterna kommer överens om.

Kundpersonuppgifter avser personuppgifter som ingår i Kunddata och som Bounded behandlar för Kundens räkning.

Personuppgiftsincident har den betydelse som anges i artikel 4.12 i Dataskyddsförordningen.

Underbiträde avser en tredje part som Bounded anlitar för att behandla Kundpersonuppgifter för Kundens räkning.

I övrigt har begreppen behandling, personuppgift, personuppgiftsansvarig, personuppgiftsbiträde, registrerad, tillsynsmyndighet, tredjeland och internationell organisation samma betydelse som i Dataskyddsförordningen.

3. Instruktioner och behandling

3.1 Dokumenterade instruktioner

Bounded ska endast behandla Kundpersonuppgifter enligt Kundens Dokumenterade instruktioner, inklusive när det gäller överföring av personuppgifter till ett tredjeland eller en internationell organisation.

Genom Serviceavtalet instruerar Kunden Bounded att behandla Kundpersonuppgifter i den utsträckning som krävs för att:

a)

tillhandahålla Tjänsten och dess avtalade funktioner,

b)

lagra, strukturera, analysera, sammanställa, visa, exportera och radera Kundpersonuppgifter,

c)

driva, underhålla, felsöka och skydda Tjänsten,

d)

lämna avtalad support, och

e)

i övrigt fullgöra Boundeds skyldigheter enligt Serviceavtalet och detta Biträdesavtal.

Behandlingens föremål, varaktighet, art och ändamål samt typerna av personuppgifter och kategorierna av registrerade anges i Bilaga 1.

3.2 Boundeds bestämmanderätt över Tjänstens utformning

Bounded bestämmer hur Tjänsten ska utformas, tillhandahållas, drivas, underhållas och skyddas. Detta omfattar bland annat val och byte av programvara, tekniska lösningar, systemarkitektur, AI-modeller, arbetsmetoder och detaljerade säkerhetsåtgärder.

Boundeds bestämmanderätt enligt föregående stycke ger inte Bounded rätt att behandla Kundpersonuppgifter för egna ändamål eller på något annat sätt som strider mot Kundens Dokumenterade instruktioner.

Bounded får inte använda Kundpersonuppgifter för att utveckla eller förbättra Tjänsten för egna ändamål. Detta hindrar inte Bounded från att använda uppgifter som har anonymiserats på ett sådant sätt att de inte längre utgör personuppgifter.

3.3 Ytterligare instruktioner

En instruktion som innebär att Bounded måste ändra Tjänsten, utveckla ny funktionalitet eller utföra manuellt arbete utöver den avtalade Tjänsten gäller först när Parterna skriftligen har kommit överens om instruktionens genomförande, tidsplan och eventuell ersättning.

Bounded behöver inte genomföra en instruktion som:

a)

inte kan genomföras med Tjänstens befintliga funktioner,

b)

innebär att Bounded måste frångå sina vid var tid gällande säkerhetsåtgärder eller på annat sätt medför en säkerhetsrisk,

c)

riskerar att påverka andra kunder eller andra registrerades personuppgifter,

d)

strider mot Serviceavtalet, eller

e)

kräver oproportionerliga tekniska eller organisatoriska åtgärder.

Bounded ska i sådant fall informera Kunden och, när det är praktiskt möjligt, beskriva ett alternativt sätt att uppnå det avsedda resultatet.

3.4 Behandling som krävs enligt lag

Om Bounded enligt EU-rätt eller svensk rätt är skyldigt att behandla Kundpersonuppgifter på annat sätt än enligt Kundens Dokumenterade instruktioner, ska Bounded informera Kunden om det rättsliga kravet innan behandlingen påbörjas. Detta gäller inte om Bounded enligt EU-rätt eller svensk rätt är förbjudet att lämna sådan information med hänsyn till ett viktigt allmänintresse.

3.5 Instruktioner som strider mot dataskyddslagstiftningen

Bounded ska omedelbart informera Kunden om Bounded anser att en instruktion strider mot Tillämplig dataskyddslagstiftning.

Bounded får avvakta med att genomföra den berörda instruktionen till dess att Kunden har bekräftat, ändrat eller återkallat den. Kunden ska lämna besked utan onödigt dröjsmål och senast tio (10) arbetsdagar efter Boundeds underrättelse.

Om Kunden inte lämnar besked inom denna tid, eller vidhåller instruktionen utan att redogöra för varför den är förenlig med Tillämplig dataskyddslagstiftning, får Bounded avstå från att genomföra instruktionen. Om detta innebär att Bounded inte kan tillhandahålla den berörda delen av Tjänsten får Bounded stänga av eller säga upp den delen av Tjänsten.

4. Kundens ansvar

Kunden ansvarar för att:

a)

Kundens behandling av Kundpersonuppgifter, inklusive insamlingen av uppgifterna, överföringen till Bounded och de instruktioner som lämnas till Bounded, är förenlig med Tillämplig dataskyddslagstiftning,

b)

Kunden fullgör den informationsskyldighet gentemot de registrerade som följer av Tillämplig dataskyddslagstiftning,

c)

Kundpersonuppgifterna är adekvata, relevanta och begränsade till vad som är nödvändigt för de ändamål som Kunden har bestämt,

d)

Kundens användare, behörigheter, integrationer och inställningar i Tjänsten hanteras på ett säkert sätt, och

e)

Bounded får de instruktioner och den information om behandlingen som Bounded behöver för att kunna fullgöra sina skyldigheter enligt Biträdesavtalet.

Tjänsten är inte utformad för systematisk eller omfattande behandling av särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen eller personuppgifter som rör fällande domar i brottmål samt lagöverträdelser som innefattar brott enligt artikel 10.

Kunden får inte använda Tjänsten för sådan systematisk eller omfattande behandling utan att Parterna först har kommit överens om detta skriftligen. Bestämmelsen hindrar inte att sådana uppgifter förekommer tillfälligt eller i begränsad omfattning i dokumentation som Kunden tillhandahåller, under förutsättning att behandlingen är laglig och nödvändig.

5. Konfidentialitet och åtkomst

Bounded ska säkerställa att personer som är behöriga att behandla Kundpersonuppgifter:

a)

endast har tillgång till uppgifterna när det behövs för deras arbetsuppgifter,

b)

endast behandlar uppgifterna enligt Boundeds instruktioner, och

c)

har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt.

Åtkomst till Kundpersonuppgifter får ske när det behövs för att tillhandahålla support, felsöka, underhålla eller skydda Tjänsten eller hantera en incident. Åtkomsten ska vara behörighetsstyrd och begränsad till vad som behövs för det aktuella ändamålet.

Sekretessbestämmelserna i Serviceavtalet gäller även för Kundpersonuppgifter.

6. Säkerhet

Bounded ska vidta de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i Dataskyddsförordningen.

Åtgärderna ska säkerställa en skyddsnivå som är lämplig med hänsyn till:

a)

den senaste utvecklingen,

b)

kostnaderna för att genomföra åtgärderna,

c)

behandlingens art, omfattning, sammanhang och ändamål, och

d)

risken för fysiska personers rättigheter och friheter.

De säkerhetsåtgärder som gäller när Biträdesavtalet ingås beskrivs i Bilaga 1.

Bounded får ändra säkerhetsåtgärderna och ersätta tekniska lösningar eller kontroller. En sådan förändring får inte medföra att den samlade skyddsnivån för Kundpersonuppgifterna väsentligt försämras.

7. Personuppgiftsincidenter

Bounded ska underrätta Kunden utan onödigt dröjsmål efter att Bounded har fått vetskap om en Personuppgiftsincident som rör Kundpersonuppgifter.

Underrättelsen ska lämnas i enlighet med de bestämmelser om meddelanden som gäller för Serviceavtalet.

Bounded ska, i den utsträckning informationen är tillgänglig, lämna Kunden:

a)

en beskrivning av Personuppgiftsincidentens art,

b)

information om vilka kategorier av registrerade och personuppgifter som berörs,

c)

en beskrivning av sannolika konsekvenser, och

d)

information om vidtagna eller planerade åtgärder.

Om all information inte är tillgänglig samtidigt får Bounded lämna den stegvis utan ytterligare onödigt dröjsmål.

Kunden ansvarar för att bedöma om Personuppgiftsincidenten ska anmälas till en tillsynsmyndighet eller meddelas till registrerade.

8. Bistånd till Kunden

8.1 De registrerades rättigheter

Bounded ska, med beaktande av behandlingens art, genom lämpliga tekniska och organisatoriska åtgärder och i den mån detta är möjligt bistå Kunden med att fullgöra sin skyldighet att besvara begäranden från registrerade om utövande av deras rättigheter enligt kapitel III i Dataskyddsförordningen.

Kunden ska i första hand använda de funktioner för sökning, åtkomst, rättelse, export och radering som finns i Tjänsten.

Om Bounded tar emot en begäran från en registrerad som avser Kundpersonuppgifter ska Bounded vidarebefordra begäran till Kunden, om Bounded kan identifiera vilken kund begäran avser.

8.2 Artiklarna 32–36

Bounded ska, med beaktande av behandlingens art och den information som Bounded har tillgång till, bistå Kunden med att fullgöra sina skyldigheter enligt artiklarna 32–36 i Dataskyddsförordningen, i den utsträckning skyldigheterna har samband med Boundeds behandling av Kundpersonuppgifter.

Biståndet kan bestå i att Bounded tillhandahåller information om Tjänstens säkerhetsåtgärder och behandling, lämnar information om en Personuppgiftsincident samt tillhandahåller sådan teknisk eller organisatorisk information som Bounded har tillgång till och som Kunden behöver för en konsekvensbedömning eller ett förhandssamråd.

Kunden ansvarar för att genomföra de rättsliga bedömningarna, fatta beslut om anmälan eller andra åtgärder samt sköta kontakten med tillsynsmyndigheter och registrerade.

8.3 Kostnader för bistånd

Bistånd som kan lämnas genom Tjänstens ordinarie funktioner eller Boundeds standarddokumentation ingår i avgiften för Tjänsten.

Om en begäran kräver särskilt manuellt arbete eller åtgärder utöver Tjänstens ordinarie funktioner får Bounded ta ut skälig ersättning. Bounded ska informera Kunden om den beräknade kostnaden innan arbetet påbörjas.

Bounded får inte ta ut särskild ersättning i den utsträckning biståndet har blivit nödvändigt på grund av att Bounded har brutit mot Biträdesavtalet eller Tillämplig dataskyddslagstiftning.

9. Underbiträden

9.1 Allmänt förhandstillstånd

Kunden ger Bounded ett allmänt skriftligt förhandstillstånd att anlita Underbiträden enligt denna punkt 9.

Kunden godkänner de Underbiträden som anges i Boundeds underbiträdeslista när Serviceavtalet ingås.

Den aktuella underbiträdeslistan finns på:

https://bounded.se/underbitraden

Listan ska för varje Underbiträde ange:

a)

juridiskt namn,

b)

säte eller registrerad adress,

c)

den tjänst eller funktion som Underbiträdet tillhandahåller,

d)

huvudsaklig plats för behandlingen, och

e)

tillämplig överföringsmekanism om behandlingen innefattar en överföring till tredjeland.

9.2 Planerade förändringar

Bounded ska skriftligen underrätta Kunden om ett planerat tillägg eller byte av Underbiträde minst trettio (30) kalenderdagar innan det nya Underbiträdet är avsett att börja behandla Kundpersonuppgifter.

Underrättelsen ska identifiera Underbiträdet, beskriva dess funktion och behandlingsplats samt ange när förändringen är avsedd att börja gälla.

En uppdatering av underbiträdeslistan ersätter inte skyldigheten att underrätta Kunden enligt denna punkt.

9.3 Invändning

Kunden får invända mot förändringen genom ett skriftligt meddelande till legal@bounded.se senast fjorton (14) kalenderdagar efter att Kunden tog emot underrättelsen.

Invändningen ska ange de konkreta omständigheter som enligt Kunden innebär att anlitandet av Underbiträdet skulle strida mot Tillämplig dataskyddslagstiftning eller medföra en väsentligt otillräcklig skyddsnivå för Kundpersonuppgifterna.

Om Kunden inte invänder inom fristen ska Kunden anses ha godkänt förändringen.

9.4 Hantering av invändningar

Om Kunden invänder inom fristen ska Parterna försöka lösa frågan innan det planerade Underbiträdet börjar behandla Kundpersonuppgifter.

Bounded får välja att:

a)

avstå från att anlita Underbiträdet,

b)

vidta ytterligare skyddsåtgärder,

c)

erbjuda en tillgänglig alternativ lösning, eller

d)

säga upp den del av Tjänsten som inte kan tillhandahållas utan Underbiträdet.

Om frågan inte kan lösas före det planerade startdatumet får Kunden säga upp den del av Tjänsten som direkt påverkas av förändringen, med verkan senast från det planerade startdatumet. Kunden ska meddela Bounded om sådan uppsägning innan Underbiträdet börjar användas.

De ekonomiska konsekvenserna av en uppsägning enligt denna punkt regleras av Serviceavtalet.

9.5 Underbiträdets skyldigheter

Bounded ska genom ett skriftligt avtal ålägga varje Underbiträde samma skyldigheter i fråga om dataskydd som gäller för Bounded enligt detta Biträdesavtal, i den utsträckning skyldigheterna är relevanta för den behandling som Underbiträdet utför.

Bounded ansvarar gentemot Kunden för Underbiträdets fullgörande av sina skyldigheter enligt artikel 28.4 i Dataskyddsförordningen.

10. Överföringar till tredjeland

Boundeds permanenta lagring av Kunddata och originalfiler sker inom EU/EES.

Kundpersonuppgifter kan inom ramen för vissa avgränsade behandlingsmoment överföras till ett tredjeland eller göras tillgängliga för en mottagare i ett tredjeland, även om den permanenta lagringen sker inom EU/EES. En sådan överföring får endast ske enligt Kundens Dokumenterade instruktioner och i enlighet med kapitel V i Dataskyddsförordningen.

Anlitandet av ett Underbiträde i enlighet med punkt 9 innebär en Dokumenterad instruktion att genomföra de överföringar som tydligt framgår av underbiträdeslistan eller av en underrättelse enligt punkt 9.2.

Överföringen ska stödjas på en giltig mekanism enligt kapitel V, exempelvis:

a)

ett beslut från Europeiska kommissionen om adekvat skyddsnivå,

b)

Europeiska kommissionens standardavtalsklausuler,

c)

godkända bindande företagsbestämmelser, eller

d)

någon annan tillämplig mekanism enligt kapitel V.

Om standardavtalsklausuler används ska Bounded eller det berörda Underbiträdet vidta de kompletterande skyddsåtgärder som krävs med hänsyn till den aktuella överföringen.

Om Kunden behöver ytterligare information för att dokumentera efterlevnaden av kapitel V ska Kunden skriftligen ange:

a)

vilken överföring begäran avser,

b)

vilken information som saknas, och

c)

vilket krav enligt kapitel V informationen behövs för.

Bounded ska tillhandahålla den information som Bounded har tillgång till och som är relevant för den angivna bedömningen. Informationen får lämnas i form av sammanfattningar, redigerade handlingar eller standardiserad dokumentation. Bounded behöver inte lämna ut affärshemligheter, säkerhetskänsliga uppgifter, information om andra kunder eller uppgifter som Bounded enligt avtal eller lag är förhindrat att lämna ut.

11. Automatiserad och AI-baserad behandling

Automatiserad och AI-baserad behandling ingår i Tjänstens tekniska utformning.

Genom Serviceavtalet instruerar Kunden Bounded att använda sådan behandling för de ändamål och behandlingsmoment som anges i Bilaga 1. Bounded bestämmer vilka tekniska lösningar, verktyg och modeller som ska användas inom ramen för dessa ändamål och övriga Dokumenterade instruktioner.

När externa AI-tjänster används överför Bounded inte Kundens originalfiler till den externa AI-tjänsten. Endast de textavsnitt och Kundpersonuppgifter som behövs för den aktuella analysen får överföras.

Innan sådana textavsnitt överförs ska de förbehandlas och minimeras. Kundpersonuppgifter som inte behövs för analysen ska maskeras eller tas bort i den utsträckning detta är tekniskt möjligt.

Bounded får inte använda Kundpersonuppgifter för att träna eller förbättra generella AI-modeller.

Byte eller tillägg av en extern AI-leverantör som behandlar Kundpersonuppgifter omfattas av punkt 9.

12. Återlämnande och radering

När behandlingen enligt Serviceavtalet upphör ska Bounded, enligt Kundens val:

a)

återlämna Kundpersonuppgifterna genom Tjänstens tillgängliga exportfunktioner eller i ett annat standardformat som Bounded tillhandahåller och därefter radera befintliga kopior, eller

b)

radera Kundpersonuppgifterna.

Kunden ska lämna instruktionen senast när Serviceavtalet upphör.

Om Kunden inte lämnar någon annan instruktion, instruerar Kunden Bounded att hålla Kundpersonuppgifterna tillgängliga för export under trettio (30) kalenderdagar efter Serviceavtalets upphörande och därefter radera dem från Tjänstens aktiva system.

Kundpersonuppgifter i säkerhetskopior får finnas kvar till dess att de raderas enligt Boundeds ordinarie livscykel för säkerhetskopior, dock längst sex (6) månader efter Serviceavtalets upphörande. Under denna period får uppgifterna inte användas för något annat ändamål än att skydda, återställa eller tekniskt hantera säkerhetskopiorna.

Om EU-rätt eller svensk rätt kräver fortsatt lagring får Bounded behålla de uppgifter som omfattas av kravet under den tid som lagen föreskriver. Uppgifterna får då endast behandlas för det ändamål som motiverar den fortsatta lagringen.

I fråga om Kundpersonuppgifter gäller denna punkt framför mer generella bestämmelser om fortsatt lagring eller bevarande i Serviceavtalet och de allmänna villkoren.

Bounded ska på Kundens skriftliga begäran bekräfta att Kundpersonuppgifterna har raderats i enlighet med denna punkt.

13. Information och granskning

Bounded ska tillhandahålla Kunden den information som krävs för att visa att skyldigheterna enligt artikel 28 i Dataskyddsförordningen har fullgjorts.

Bounded ska även möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en revisor som Kunden har utsett, i den utsträckning som följer av artikel 28.3 h i Dataskyddsförordningen.

Kunden ska, när det är möjligt, först använda den information som Bounded tillhandahåller genom säkerhetsdokumentation, certifieringar, oberoende revisionsrapporter, frågeformulär och skriftliga svar.

Om Kunden begär en ytterligare granskning ska Kunden lämna en skriftlig granskningsplan som anger:

a)

vilken skyldighet eller kontroll som ska granskas,

b)

varför befintligt underlag inte är tillräckligt,

c)

granskningens omfattning,

d)

vem som ska genomföra granskningen, och

e)

föreslagen tidpunkt och varaktighet.

Kunden ska lämna minst trettio (30) kalenderdagars förhandsbesked.

Kunden får genomföra en sådan granskning högst en gång under en tolvmånadersperiod. Begränsningen gäller inte om:

a)

en tillsynsmyndighet kräver granskningen,

b)

granskningen behövs med anledning av en Personuppgiftsincident som rör Kundpersonuppgifter,

c)

Kunden har dokumenterade skäl att misstänka att Bounded väsentligt har brutit mot Biträdesavtalet, eller

d)

en ytterligare eller mer skyndsam granskning annars krävs enligt Tillämplig dataskyddslagstiftning eller ett bindande beslut från en behörig tillsynsmyndighet.

Granskningen ska genomföras under normal arbetstid och på ett sätt som inte i onödan stör Boundeds verksamhet. Granskningen ska begränsas till behandling, system och kontroller som är relevanta för Kundpersonuppgifterna.

Granskningen får inte medföra obehörig tillgång till andra kunders uppgifter, källkod, affärshemligheter eller säkerhetskänslig information. Den som genomför granskningen ska omfattas av ett lämpligt sekretessåtagande och följa Boundeds tillämpliga säkerhetsregler.

Bounded får motsätta sig en revisor som är en konkurrent till Bounded, saknar erforderlig kompetens eller oberoende eller inte kan lämna tillräckliga garantier om konfidentialitet och säkerhet. Kunden ska då utse en annan revisor.

Kunden bär sina kostnader för granskningen och ska ersätta Bounded för skäliga och dokumenterade kostnader som uppkommer genom granskningen. Bounded får dock inte ta ut ersättning om granskningen visar att Bounded väsentligt har brutit mot Biträdesavtalet.

14. Ansvar

Vardera Parten ansvarar för sina egna skyldigheter enligt Tillämplig dataskyddslagstiftning.

Parternas ansvar gentemot varandra enligt eller med anledning av Biträdesavtalet omfattas av de ansvarsbegränsningar som anges i Serviceavtalet.

Ingenting i Biträdesavtalet begränsar:

a)

de registrerades rättigheter enligt Tillämplig dataskyddslagstiftning,

b)

en tillsynsmyndighets befogenheter, eller

c)

ansvar som inte får begränsas enligt tvingande lag.

15. Avtalstid

Biträdesavtalet gäller från den tidpunkt då Bounded börjar behandla Kundpersonuppgifter för Kundens räkning.

Det gäller så länge Bounded eller något Underbiträde behandlar Kundpersonuppgifter för Kundens räkning, även om Serviceavtalet dessförinnan har upphört.

Bestämmelser om konfidentialitet, radering, granskning av tidigare behandling och ansvar fortsätter att gälla i den utsträckning som krävs efter Biträdesavtalets upphörande.

16. Ändringar

Ändringar av Biträdesavtalet sker enligt de bestämmelser om avtalsändringar som gäller för Serviceavtalet.

Ändringar av Underbiträden regleras dock uteslutande enligt punkt 9.

17. Meddelanden och kontakt

Meddelanden enligt Biträdesavtalet ska lämnas skriftligen.

Meddelanden till Bounded ska skickas till:

legal@bounded.se

Meddelanden till Kunden lämnas i enlighet med de bestämmelser om meddelanden som gäller för Serviceavtalet.

Kunden ansvarar för att de kontaktuppgifter som Kunden har lämnat till Bounded är korrekta och aktuella.

18. Tillämplig lag och tvister

Biträdesavtalet omfattas av den lag och den tvistlösningsmekanism som gäller för Serviceavtalet.

Bilaga 1

Behandlingsinstruktion och säkerhetsåtgärder

1. Behandlingens föremål

Bounded behandlar Kundpersonuppgifter för att tillhandahålla en molnbaserad plattform för kartläggning, analys och uppföljning av leverantörer, system, tjänster, avtal, säkerhetskrav, risker och digitala eller operativa beroenden.

Behandlingen omfattar även support och andra uttryckligen avtalade tjänster i den utsträckning dessa kräver behandling av Kundpersonuppgifter för Kundens räkning.

2. Behandlingens varaktighet

Behandlingen sker under Serviceavtalets giltighetstid och därefter under den tid som behövs för export, återlämnande, radering och hantering av säkerhetskopior enligt punkt 12 i Biträdesavtalet.

3. Behandlingens art och ändamål

Bounded får enligt Kundens instruktioner utföra följande behandling:

a)

ta emot och inhämta Kundpersonuppgifter från Kunden eller från system som Kunden ansluter,

b)

lagra och säkerhetskopiera Kundpersonuppgifter,

c)

organisera, strukturera och indexera Kundpersonuppgifter,

d)

extrahera och förbehandla text som innehåller Kundpersonuppgifter,

e)

minimera, maskera eller pseudonymisera Kundpersonuppgifter,

f)

genomföra automatiserad och AI-baserad analys av Kundpersonuppgifter,

g)

kategorisera, jämföra och sammanställa Kundpersonuppgifter,

h)

identifiera villkor, riskindikatorer, avtalsluckor, avvikelser och uppföljningsbehov med utgångspunkt i Kundpersonuppgifter,

i)

skapa rapporter, analyser och beslutsunderlag som innehåller eller grundas på Kundpersonuppgifter,

j)

visa Kundpersonuppgifter för behöriga användare,

k)

överföra eller på annat sätt göra Kundpersonuppgifter tillgängliga för Underbiträden i enlighet med punkt 9,

l)

behandla Kundpersonuppgifter för support, felsökning, säkerhetsövervakning och incidenthantering,

m)

exportera, återlämna och radera Kundpersonuppgifter, och

n)

utföra andra behandlingsmoment avseende Kundpersonuppgifter som följer av avtalade funktioner i Tjänsten.

Ändamålet är att tillhandahålla de funktioner och tjänster som anges i Serviceavtalet.

4. Kategorier av registrerade

Kundpersonuppgifterna kan avse:

a)

Kundens anställda, konsulter, styrelseledamöter och andra företrädare,

b)

Kundens användare och administratörer,

c)

anställda, konsulter och företrädare hos Kundens leverantörer, kunder, samarbetspartner och avtalsparter,

d)

avtalsundertecknare, kontaktpersoner, systemägare, säkerhetsansvariga och incidentkontakter,

e)

personer som nämns i avtal, leverantörsunderlag, säkerhetsdokumentation, riskbedömningar eller incidentunderlag, och

f)

andra personer vars uppgifter Kunden tillhandahåller genom Tjänsten.

5. Typer av personuppgifter

Behandlingen kan omfatta:

a)

namn,

b)

arbetsrelaterade kontaktuppgifter,

c)

befattning, roll, arbetsgivare och organisationstillhörighet,

d)

användaridentiteter, roller och behörigheter,

e)

uppgifter om avtal, signaturer, fullmakter och avtalsrelationer,

f)

uppgifter om leverantörer, system, tjänster, risker och säkerhetsansvar,

g)

uppgifter i riskbedömningar, säkerhetsunderlag och incidentdokumentation,

h)

tekniska identifierare och metadata som ingår i Kunddata,

i)

fritext och kommunikation som Kunden tillhandahåller, och

j)

andra personuppgifter som förekommer i Kundens dokumentation.

6. Särskilda kategorier av personuppgifter

Tjänsten kräver inte behandling av särskilda kategorier av personuppgifter eller personuppgifter som rör fällande domar i brottmål samt lagöverträdelser som innefattar brott.

Sådana uppgifter kan förekomma tillfälligt i Kunddata. Kunden ansvarar i så fall för att behandlingen är laglig och nödvändig.

7. Behandlingsplats

Boundeds permanenta lagring av Kunddata och originalfiler sker inom EU/EES.

Andra behandlingsplatser och eventuella överföringar till tredjeland anges i Boundeds aktuella underbiträdeslista.

8. Tekniska och organisatoriska säkerhetsåtgärder

Bounded ska upprätthålla följande kategorier av säkerhetsåtgärder.

8.1 Styrning och riskhantering

Bounded ska ha dokumenterade regler och ansvarsområden för informationssäkerhet, åtkomstkontroll, incidenthantering, ändringshantering, kontinuitet och leverantörsstyrning.

Informationssäkerhetsrisker ska identifieras, bedömas och hanteras utifrån risk.

8.2 Kryptering

Kunddata ska krypteras vid överföring och lagring med vedertagna och lämpliga krypteringsmetoder.

Krypteringsnycklar och andra hemligheter ska skyddas mot obehörig åtkomst och hanteras separat från den krypterade informationen.

8.3 Identitets- och behörighetsstyrning

Åtkomst till Kunddata ska baseras på individuella identiteter och behovsstyrda behörigheter.

Administrativ åtkomst ska vara begränsad och skyddas med multifaktorautentisering.

Behörigheter ska återkallas när åtkomstbehovet upphör.

8.4 Separation

Kunddata ska vara logiskt separerade mellan olika kunder.

Produktionsmiljön ska vara separerad från utvecklings- och testmiljöer.

Produktionsdata ska inte användas för utveckling eller test annat än när det är nödvändigt och omfattas av lämpliga skyddsåtgärder.

8.5 Administrativ åtkomst

Administrativ åtkomst till Kunddata ska endast ske när det behövs för support, underhåll, säkerhet, felsökning eller incidenthantering.

Sådan åtkomst ska begränsas och loggas i den omfattning som behövs för säkerhetsuppföljning och incidentutredning.

8.6 System- och nätverkssäkerhet

System och nätverk ska skyddas genom lämpliga konfigurationer, åtkomstbegränsningar och nätverkskontroller.

Endast nödvändiga tjänster och anslutningar ska exponeras.

System och beroenden ska uppdateras och hanteras utifrån identifierade säkerhetsrisker.

8.7 Säker utveckling och förändringshantering

Ändringar i programvara och infrastruktur ska granskas, testas och införas kontrollerat.

Automatiserade eller manuella kontroller ska användas för att identifiera sårbarheter, olämpliga konfigurationer och hemligheter i källkod.

8.8 Loggning och övervakning

Relevanta säkerhets-, åtkomst- och systemhändelser ska loggas och övervakas i den omfattning som behövs för att upptäcka obehörig åtkomst, avvikande beteende och säkerhetsincidenter.

Loggar ska skyddas mot obehörig åtkomst och manipulation.

8.9 Sårbarhetshantering

Bounded ska löpande identifiera, bedöma och prioritera sårbarheter i programvara, systemkomponenter och infrastruktur.

Kritiska sårbarheter ska hanteras skyndsamt. Övriga sårbarheter ska hanteras utifrån risk.

8.10 Incidenthantering

Bounded ska ha dokumenterade rutiner för att upptäcka, bedöma, begränsa, åtgärda och följa upp säkerhetsincidenter.

8.11 Säkerhetskopiering och återställning

Säkerhetskopior ska skyddas genom kryptering och åtkomstkontroll.

Bounded ska ha dokumenterade rutiner för återställning och kontinuitet. Återställningsförmågan ska verifieras regelbundet.

8.12 Dataminimering och AI-behandling

Originalfiler ska inte överföras till externa AI-tjänster.

Endast de textavsnitt och Kundpersonuppgifter som behövs för den aktuella analysen ska lämnas till en extern AI-tjänst.

Kundpersonuppgifter som inte behövs för analysen ska maskeras eller tas bort i den utsträckning det är tekniskt möjligt.

8.13 Underbiträden

Underbiträden ska bedömas med hänsyn till behandlingens art, säkerhetsnivå, behandlingsplats, jurisdiktion, internationella överföringar och avtalsmässiga åtaganden.

8.14 Radering

Bounded ska ha rutiner för säker radering av Kunddata när uppgifterna inte längre ska behandlas.

Radering från säkerhetskopior ska ske enligt den fastställda livscykeln för säkerhetskopior.