1. Definitioner
Begrepp som personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, underbiträde, registrerad och personuppgiftsincident har samma betydelse som i GDPR.
Kundpersonuppgifter avser personuppgifter som Napa Growth behandlar för Kundens räkning genom Tjänsten.
Dataskyddslagstiftning avser GDPR, kompletterande svensk dataskyddslagstiftning och annan tillämplig lag om behandling av personuppgifter.
2. Parternas roller
2.1 Kunden är personuppgiftsansvarig för Kundpersonuppgifter när Kunden bestämmer behandlingens ändamål och medel.
2.2 Om Kunden behandlar personuppgifter för en annan personuppgiftsansvarigs räkning är Kunden personuppgiftsbiträde och Napa Growth underbiträde.
2.3 Napa Growth behandlar Kundpersonuppgifter som personuppgiftsbiträde eller underbiträde enligt Kundens dokumenterade instruktioner.
2.4 Napa Growth är självständig personuppgiftsansvarig för personuppgifter som Napa Growth behandlar för egna ändamål, exempelvis egen avtalsadministration, fakturering, rättsliga skyldigheter och vissa egna säkerhetsändamål. Sådan behandling regleras av Napa Growths Integritetspolicy och omfattas inte av denna DPA.
3. DPA:ns omfattning och prioritet
3.1 DPA:n gäller för all behandling av Kundpersonuppgifter som Napa Growth utför för Kundens räkning.
3.2 DPA:n börjar gälla när huvudavtalet träder i kraft och gäller så länge Napa Growth behandlar Kundpersonuppgifter.
3.3 Vid motstridighet mellan DPA:n och huvudavtalet gäller DPA:n i frågor om behandling av personuppgifter.
3.4 EU-kommissionens standardavtalsklausuler eller annan tvingande överföringsmekanism gäller framför motstridiga bestämmelser i DPA:n.
4. Behandlingens föremål och instruktioner
4.1 Behandlingens föremål, varaktighet, art, ändamål, personuppgiftstyper och kategorier av registrerade beskrivs i Bilaga 1.
4.2 Napa Growth får endast behandla Kundpersonuppgifter:
- enligt Kundens dokumenterade instruktioner,
- för att tillhandahålla och säkra Tjänsten,
- enligt huvudavtalet och denna DPA,
- när behandling krävs enligt EU-rätt eller svensk rätt.
4.3 Instruktioner kan lämnas genom:
- huvudavtalet,
- denna DPA,
- Kundens användning och konfiguration av Tjänsten,
- Kundens administratörsåtgärder,
- skriftliga instruktioner via e-post eller supportärende.
4.4 Om lag kräver behandling utöver Kundens instruktion ska Napa Growth informera Kunden innan behandlingen, om lagen inte förbjuder sådan information.
4.5 Om Napa Growth bedömer att en instruktion strider mot dataskyddslagstiftningen ska Napa Growth utan onödigt dröjsmål informera Kunden och får avvakta med den berörda behandlingen tills instruktionen har klargjorts eller ändrats.
5. Kundens ansvar
5.1 Kunden ansvarar för att:
- behandlingen har laglig grund,
- de registrerade får korrekt information,
- instruktionerna till Napa Growth är lagliga,
- Kundens användare har lämpliga behörigheter,
- endast nödvändiga och relevanta uppgifter behandlas,
- lagringstider och gallringsregler fastställs,
- de registrerades rättigheter hanteras,
- eventuell uppföljning av anställda följer GDPR och arbetsrätt.
5.2 Kunden ska inte utan skriftlig överenskommelse instruera Napa Growth att behandla känsliga personuppgifter, brottsuppgifter, fullständiga betalkortsuppgifter eller andra uppgifter med särskilda skyddskrav som Tjänsten inte är avsedd för.
5.3 Om särskilda kategorier av personuppgifter ska behandlas måste parterna först dokumentera ändamål, rättslig grund och ytterligare säkerhetsåtgärder.
6. Napa Growths allmänna skyldigheter
Napa Growth ska:
- endast behandla Kundpersonuppgifter enligt dokumenterade instruktioner,
- säkerställa att personer med åtkomst omfattas av sekretess,
- begränsa åtkomst till personer med ett dokumenterat behov,
- vidta lämpliga säkerhetsåtgärder enligt artikel 32 GDPR,
- bistå Kunden enligt artiklarna 32-36 GDPR,
- bistå med registrerades rättigheter,
- föra de register över behandling som krävs,
- göra relevant information tillgänglig för Kunden för att visa efterlevnad,
- radera eller återlämna Kundpersonuppgifter enligt Kundens val och denna DPA,
- informera Kunden om en instruktion enligt Napa Growths bedömning strider mot dataskyddslagstiftningen.
7. Sekretess
7.1 Napa Growth ska säkerställa att anställda, konsulter och andra personer som behandlar Kundpersonuppgifter:
- är bundna av sekretess,
- endast får åtkomst när det behövs för deras arbetsuppgifter,
- får relevant utbildning och instruktion.
7.2 Sekretesskyldigheten ska fortsätta gälla efter att personens uppdrag eller anställning upphört.
8. Registrerades rättigheter
8.1 Om Napa Growth tar emot en begäran från en registrerad som avser Kundpersonuppgifter ska Napa Growth utan onödigt dröjsmål vidarebefordra begäran till Kunden, om inte lag förbjuder detta.
8.2 Napa Growth ska inte självständigt avgöra begäran eller lämna ut Kundpersonuppgifter utan Kundens instruktion, om Napa Growth inte är rättsligt skyldig att göra det.
8.3 Med hänsyn till behandlingens art ska Napa Growth genom lämpliga tekniska och organisatoriska åtgärder bistå Kunden med:
- registerutdrag,
- rättelse,
- radering,
- begränsning,
- invändningar,
- dataportabilitet,
- information om automatiserade beslut där detta är tillämpligt.
8.4 Standardfunktioner och rimlig normal assistans ingår i Tjänsten. Om Kunden begär omfattande specialarbete som inte beror på Napa Growths avtalsbrott får Napa Growth ta ut skälig ersättning efter att Kunden godkänt en kostnadsuppskattning.
9. Bistånd enligt artiklarna 32-36 GDPR
Napa Growth ska, med hänsyn till behandlingens art och den information som är tillgänglig för Napa Growth, rimligen bistå Kunden med:
- bedömning och upprätthållande av säkerhet,
- incidentutredning,
- anmälan av personuppgiftsincidenter,
- information till registrerade,
- konsekvensbedömningar,
- förhandssamråd med tillsynsmyndighet,
- dokumentation av behandling och risker.
Kunden är ansvarig för de slutliga bedömningarna och besluten i egenskap av personuppgiftsansvarig.
10. Säkerhetsåtgärder
10.1 Napa Growth ska upprätthålla de tekniska och organisatoriska åtgärder som anges i Bilaga 2.
10.2 Åtgärderna ska anpassas till:
- teknikens utveckling,
- genomförandekostnader,
- behandlingens art och omfattning,
- riskerna för registrerades rättigheter och friheter.
10.3 Napa Growth får förändra en enskild säkerhetsåtgärd om förändringen inte väsentligt minskar den samlade säkerhetsnivån.
10.4 Napa Growth ska informera Kunden om en planerad förändring som väsentligt minskar säkerhetsnivån eller påverkar en uttryckligen avtalad säkerhetsfunktion.
11. Personuppgiftsincidenter
11.1 Napa Growth ska underrätta Kunden om en bekräftad personuppgiftsincident som berör Kundpersonuppgifter utan onödigt dröjsmål efter att Napa Growth fått vetskap om incidenten.
11.2 Napa Growths avtalsmässiga målsättning är att lämna en första underrättelse inom 24 timmar efter att Napa Growth har fått vetskap om en incident som sannolikt berör Kundpersonuppgifter.
11.3 En första underrättelse får vara preliminär och kompletteras när mer information finns.
11.4 Underrättelsen ska, i den mån informationen är tillgänglig, innehålla:
- incidentens art,
- berörda system och data,
- uppskattat antal registrerade och dataposter,
- sannolika konsekvenser,
- vidtagna och planerade åtgärder,
- kontaktperson,
- tidpunkt för upptäckt och kännedom.
11.5 Napa Growth ska vidta rimliga åtgärder för att begränsa incidenten, återställa säkerheten och bevara relevant bevisning.
11.6 Kunden ansvarar för bedömning och anmälan till tillsynsmyndighet och registrerade, om inte Kunden skriftligen har gett Napa Growth ett särskilt uppdrag.
11.7 Napa Growth får inte offentliggöra Kundens namn i samband med en incident utan rättslig skyldighet eller Kundens godkännande.
12. Underbiträden
12.1 Kunden lämnar genom denna DPA ett allmänt skriftligt förhandstillstånd till de underbiträden som anges i Bilaga 3.
12.2 Napa Growth får anlita ett nytt underbiträde eller ersätta ett befintligt underbiträde under följande förutsättningar:
- Kunden informeras normalt minst 30 dagar i förväg,
- om Napa Growth själv får kortare förvarning från en leverantör ska Kunden informeras utan onödigt dröjsmål,
- Kunden får möjlighet att invända på saklig dataskyddsgrund.
12.3 Kunden ska framställa en invändning inom 14 dagar från meddelandet och ange konkreta skäl.
12.4 Parterna ska försöka hitta en rimlig lösning, exempelvis:
- ytterligare skyddsåtgärder,
- annan region,
- alternativ leverantör,
- avaktivering av den berörda funktionen.
12.5 Om en rimlig lösning inte kan nås får Kunden säga upp den del av Tjänsten som direkt påverkas av det nya underbiträdet. Förskottsbetald avgift för den oanvända delen ska då återbetalas proportionellt.
12.6 Vid en akut säkerhets- eller kontinuitetssituation får Napa Growth ersätta ett underbiträde med kortare förvarning. Kunden ska informeras så snart det är möjligt.
12.7 Napa Growth ska genom avtal ålägga underbiträdet dataskyddsskyldigheter som i sak motsvarar de skyldigheter som gäller för Napa Growth.
12.8 Napa Growth ansvarar gentemot Kunden för sina underbiträdens fullgörande i den omfattning som följer av GDPR och huvudavtalet.
13. Internationella överföringar
13.1 Napa Growth får endast överföra Kundpersonuppgifter utanför EU och EES enligt Kundens dokumenterade instruktion och en giltig rättslig överföringsmekanism.
13.2 Beroende på mottagare kan Napa Growth använda:
- adekvansbeslut,
- EU-US Data Privacy Framework,
- EU-kommissionens standardavtalsklausuler,
- bindande företagsbestämmelser,
- annan laglig mekanism.
13.3 När standardavtalsklausuler krävs ska de anses införlivade i DPA:n eller undertecknas separat på Kundens begäran.
13.4 Napa Growth ska, när det krävs, genomföra eller medverka till en bedömning av tredjelandsöverföringen och vidta kompletterande skyddsåtgärder.
13.5 Kunden godkänner de överföringar som följer av underbiträdeslistan i Bilaga 3, under förutsättning att en giltig överföringsmekanism används.
14. Revision och kontroll
14.1 Napa Growth ska tillhandahålla sådan information som rimligen krävs för att visa att skyldigheterna enligt artikel 28 GDPR och denna DPA är uppfyllda.
14.2 Napa Growth får i första hand tillhandahålla:
- säkerhetsbeskrivningar,
- leverantörsdokumentation,
- genomförda granskningar,
- relevanta policyer,
- sammanfattningar av tester,
- andra standardiserade compliance-dokument.
14.3 Kunden får genomföra eller låta en oberoende revisor genomföra en revision:
- högst en gång per tolvmånadersperiod,
- med minst 30 dagars skriftligt varsel,
- under normal arbetstid,
- utan oskälig störning,
- under sekretess.
14.4 Begränsningen till en revision per år gäller inte vid:
- en personuppgiftsincident,
- konkret misstanke om ett väsentligt avtalsbrott,
- krav från behörig tillsynsmyndighet,
- annan situation där lag kräver ytterligare granskning.
14.5 Revisionen får inte ge Kunden tillgång till andra kunders data, Napa Growths källkod eller information som skulle medföra en säkerhetsrisk.
14.6 Kunden står normalt för sina revisionskostnader. Om revisionen visar ett väsentligt avtalsbrott från Napa Growth ska Napa Growth stå för sina egna rimliga kostnader för att avhjälpa bristen.
15. Återlämnande och radering
15.1 När huvudavtalet upphör ska Napa Growth, enligt Kundens val:
- återlämna Kundpersonuppgifterna,
- radera Kundpersonuppgifterna,
- först återlämna och därefter radera dem.
15.2 Kunden ska normalt ha minst 30 kalenderdagar för att hämta en standardexport efter den tillämpliga övergångsperioden.
15.3 Napa Growth ska därefter radera Kundpersonuppgifterna från aktiva system senast inom 60 dagar, om inte:
- Kunden instruerar om tidigare radering,
- tvingande dataförordningsregler kräver tidigare radering,
- lag kräver att viss information bevaras.
15.4 Backupkopior ska göras otillgängliga för normal behandling och skrivas över inom högst 90 dagar från radering i aktiva system.
15.5 Kundpersonuppgifter som måste bevaras enligt lag ska:
- isoleras,
- omfattas av begränsad åtkomst,
- inte användas för andra ändamål,
- raderas när bevarandeskyldigheten upphör.
15.6 Napa Growth ska på Kundens rimliga begäran bekräfta att raderingen har genomförts.
16. Kostnader för extraordinär assistans
16.1 Normal assistans genom Tjänstens standardfunktioner ingår i abonnemanget.
16.2 Napa Growth får ta ut skälig ersättning för omfattande specialarbete som:
- ligger utanför Tjänstens standardfunktioner,
- inte beror på Napa Growths avtalsbrott,
- har godkänts av Kunden efter en kostnadsuppskattning.
16.3 Napa Growth får inte ta ut avgifter i strid med dataförordningens regler om leverantörsbyte.
17. Ansvar
17.1 Parternas ansvar enligt DPA:n regleras av ansvarsvillkoren i huvudavtalet.
17.2 Ansvarsbegränsningar mellan parterna begränsar inte:
- registrerades rättigheter,
- tillsynsmyndigheters befogenheter,
- administrativa sanktionsavgifter,
- ansvar som inte får begränsas enligt tvingande lag.
17.3 Fördelningen av ansvar mellan parterna påverkar inte respektive parts självständiga skyldigheter enligt GDPR.
18. DPA:ns upphörande
18.1 DPA:n gäller så länge Napa Growth behandlar Kundpersonuppgifter.
18.2 Bestämmelser om sekretess, revision, ansvar, internationella överföringar och radering fortsätter att gälla så länge de är relevanta.
19. Lag och forum
19.1 DPA:n ska tillämpas enligt svensk rätt.
19.2 Tvist ska avgöras enligt huvudavtalets tvistbestämmelse.
19.3 Om EU-kommissionens standardavtalsklausuler anger en annan behörig myndighet, lag eller domstol för en viss överföring gäller standardavtalsklausulerna för den överföringen.
BILAGA 1 - BESKRIVNING AV BEHANDLINGEN
1. Föremål
Tillhandahållande av Napa Growths digitala säljplattform och de moduler som Kunden har beställt.
2. Varaktighet
Under huvudavtalets löptid samt under efterföljande export-, återlämnande-, raderings- och backupperioder.
3. Behandlingens art
Behandlingen kan omfatta:
- insamling,
- registrering,
- organisering,
- strukturering,
- lagring,
- ändring,
- hämtning,
- läsning,
- visning,
- analys enligt Kundens konfiguration,
- rapportering,
- överföring,
- e-postleverans,
- säkerhetskopiering,
- export,
- pseudonymisering,
- radering.
4. Ändamål
- tillhandahålla Tjänsten,
- administrera användare och roller,
- hantera säljplaner och KPI,
- registrera aktiviteter och resultat,
- stödja coachning och uppföljning,
- hantera kunder, prospekt, event och offerter,
- skapa rapporter och visualiseringar,
- skicka av Kunden initierade meddelanden,
- tillhandahålla support,
- säkra, underhålla och felsöka Tjänsten.
5. Kategorier av registrerade
- Kundens anställda,
- Kundens konsulter och andra användare,
- Kundens administratörer och chefer,
- Kundens kunder och prospekt,
- kontaktpersoner hos kunder och prospekt,
- offertmottagare,
- event- och kampanjkontakter,
- andra personer vars uppgifter Kunden lagligen registrerar.
6. Kategorier av personuppgifter
- namn och företagskontaktuppgifter,
- befattning, team och organisation,
- användar-ID, roll och behörighet,
- autentiseringsrelaterade identifierare, men inte lösenord i klartext,
- säljplaner, mål, budget och KPI,
- aktiviteter, check-ins, möten och resultat,
- event- och kampanjuppgifter,
- coachningsanteckningar och återkoppling,
- poäng, nivåer, badges och placeringar,
- kund- och prospektregister,
- offertinnehåll, priser, status och händelser,
- kommunikation och kommentarer,
- filer och bilagor,
- IP-adresser, tidsstämplar och tekniska loggar.
7. Särskilda kategorier
Tjänsten är inte avsedd för regelmässig behandling av känsliga personuppgifter, brottsuppgifter, fullständiga betalkortsuppgifter eller andra särskilt reglerade uppgifter.
Sådan behandling kräver en separat skriftlig överenskommelse.
8. Frekvens
Behandlingen sker kontinuerligt när Kunden och dess användare använder Tjänsten.
BILAGA 2 - TEKNISKA OCH ORGANISATORISKA SÄKERHETSÅTGÄRDER
Napa Growth ska upprätthålla följande åtgärder och tekniskt verifiera dem före skarp användning.
1. Styrning och ansvar
- dokumenterade roller och säkerhetsansvar,
- dokumenterade integritets- och säkerhetsrutiner,
- regelbunden översyn av risker,
- register över behandlingar,
- hantering av leverantörer och underbiträden.
2. Åtkomstkontroll
- unika användarkonton,
- rollbaserade behörigheter,
- principen om minsta privilegium,
- regelbunden översyn av privilegierad åtkomst,
- snabb avaktivering av åtkomst som inte längre behövs,
- flerfaktorsautentisering för privilegierad produktionsåtkomst där den tekniska miljön stödjer detta.
3. Separering mellan kunder
- logisk avgränsning per Arbetsyta eller tenant,
- tenantkontroll i applikationslogiken,
- databasbehörigheter och Row Level Security där tillämpligt,
- tester som motverkar åtkomst mellan kunder.
4. Autentisering
- autentisering genom Supabase Auth eller motsvarande säker tjänst,
- lösenord lagras inte i klartext av Napa Growth,
- säkra återställningsflöden,
- skydd mot otillåten kontouppräkning där det är tekniskt möjligt,
- sessionshantering och utloggning.
5. Kryptering och överföring
- TLS för extern överföring,
- leverantörsbaserad kryptering av produktionsdata i vila,
- säker hantering av API-nycklar och hemligheter,
- hemligheter hålls utanför klientkod och publika kodförråd,
- service role-nycklar används endast på serversidan.
6. Loggning och övervakning
- loggning av relevanta autentiserings- och säkerhetshändelser,
- skydd av loggar mot obehörig ändring,
- övervakning av fel och misstänkt aktivitet,
- tidsbegränsad lagring och åtkomstkontroll för loggar.
7. Backup och återställning
- regelbundna säkerhetskopior där det krävs,
- skyddad åtkomst till backup,
- dokumenterade återställningsrutiner,
- rimliga återställningstester,
- gallring enligt DPA:n.
8. Säker utveckling
- kodgranskning för väsentliga förändringar,
- separering mellan utvecklings- och produktionsmiljöer,
- beroende- och sårbarhetsuppdateringar,
- validering av indata,
- skydd mot vanliga webbapplikationsrisker,
- testning av behörighets- och tenantlogik,
- kontrollerad deployment och möjlighet till rollback.
9. Incidenthantering
- dokumenterad incidentprocess,
- interna kontakt- och eskaleringsvägar,
- bevarande av relevant bevisning,
- rutin för kundmeddelanden,
- efteranalys och korrigerande åtgärder.
10. Personal och sekretess
- sekretessåtaganden,
- behovsstyrd åtkomst,
- relevant säkerhets- och integritetsinformation,
- återkallelse av åtkomst när en anställning eller ett uppdrag upphör.
11. Underleverantörer
- rimlig leverantörskontroll,
- bindande DPA när det krävs,
- kontroll av överföringsmekanismer,
- bevakning av ändringar i underbiträdeslistor.
12. Datans livscykel
- funktioner och processer för export,
- avaktivering av konton,
- radering och gallring,
- begränsning av åtkomst till uppgifter som måste bevaras,
- återtillämpning av radering efter backupåterställning.
13. Kontinuitet
- dokumenterade rutiner för större driftstörningar,
- kontaktvägar till kritiska leverantörer,
- hantering av nödvändiga säkerhetsuppdateringar,
- återställning efter allvarlig incident.
BILAGA 3 - GODKÄNDA UNDERBITRÄDEN
1. Supabase Pte. Ltd.
Tjänst: databas, autentisering, API och fillagring.
Bolagsland: Singapore.
Primär projektregion: AWS eu-west-1, Irland.
Personuppgifter: konto-, användar-, Kunddata-, fil- och tekniska uppgifter.
Överföringsmekanism: standardavtalsklausuler, adekvansbeslut eller annan tillämplig mekanism.
2. Vercel Inc.
Tjänst: applikationsdrift, serverfunktioner, innehållsleverans och tekniska loggar.
Bolagsland: USA.
Behandlingsområde: EU, USA och andra platser enligt Vercels aktuella infrastruktur och underbiträdeslista.
Personuppgifter: tekniska förfrågningar, IP-adresser, serverloggar och data som behandlas genom applikationen.
Överföringsmekanism: EU-US Data Privacy Framework där tillämpligt, standardavtalsklausuler eller annan tillämplig mekanism.
3. Plus Five Five, Inc., som tillhandahåller Resend
Tjänst: transaktionsmejl och leveransstatus.
Bolagsland: USA.
Behandlingsområde: USA och andra platser enligt Resends aktuella underbiträdeslista.
Personuppgifter: e-postadress, meddelandeinnehåll, leveransstatus och tekniska leveransuppgifter.
Överföringsmekanism: EU-US Data Privacy Framework där tillämpligt, standardavtalsklausuler eller annan tillämplig mekanism.
4. Functional Software, Inc. (Sentry)
Tjänst: felrapportering och läsbara stack traces.
Bolagsland: USA.
Datalagringsregion: EU, Tyskland (de.sentry.io).
Personuppgifter i felpayloaden: inga ska skickas; Session Replay och standard-PII är avstängda och en scrubber tar bort e-postadresser, IP-adresser, person-, bolags- och kundnamn samt offertbelopp före sändning.
Överföringsmekanism: EU-US Data Privacy Framework där tillämpligt, standardavtalsklausuler eller annan tillämplig mekanism.
Respektive underbiträde kan anlita egna underbiträden enligt sitt DPA. Napa Growth ska bevaka sådana ändringar och informera Kunden enligt punkt 12.