Personuppgiftsbiträdesavtal
Hur vi behandlar personuppgifter för våra företagskunders räkning enligt artikel 28 i GDPR
Senast uppdaterad: 2026-09-25
Parter och tillämpningsområde
Detta personuppgiftsbiträdesavtal (”DPA”) utgör en del av yAppointments Användarvillkor (”Villkoren”). Det ingås mellan den företagskund som använder yAppointment (”den Personuppgiftsansvarige”) och LohiSoft s. r. o. (”Personuppgiftsbiträdet”, ”vi”): • Komenskeho 317/135, 943 01 Štúrovo, Slovakiska republiken; • organisationsnummer (IČO) 53253914; • skatteregistreringsnummer SK2121316725; • e-post: info@yappointment.com. Genom att godkänna Villkoren godkänner den Personuppgiftsansvarige även detta DPA. Detta DPA gäller när Personuppgiftsbiträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning vid tillhandahållandet av plattformen yAppointment (”Tjänsten”). Begreppen ”personuppgifter”, ”behandling”, ”personuppgiftsansvarig”, ”personuppgiftsbiträde”, ”registrerad”, ”personuppgiftsincident” och ”tillsynsmyndighet” har den betydelse som anges i förordning (EU) 2016/679 (”GDPR”).
Roller
1.1 För de personuppgifter som den Personuppgiftsansvarige eller dennes slutkunder för in i Tjänsten (”Kundpersonuppgifter”) är den Personuppgiftsansvarige personuppgiftsansvarig och Personuppgiftsbiträdet dennes personuppgiftsbiträde. Exempel är kunduppgifter, bokningar, fakturor, lojalitetsuppgifter och omdömen. 1.2 För de uppgifter som Personuppgiftsbiträdet behöver för att bedriva sin egen verksamhet agerar Personuppgiftsbiträdet som självständigt personuppgiftsansvarig enligt sin Integritetspolicy (https://yappointment.com/privacy). Exempel är den Personuppgiftsansvariges konto- och faktureringsuppgifter, analys av försäljningswebbplatsen och bedrägeriförebyggande. Detta DPA omfattar inte den behandlingen. 1.3 Den Personuppgiftsansvarige ansvarar för lagligheten i den behandling som denne instruerar om. Detta innefattar att ha en rättslig grund, att informera sina slutkunder och att inhämta de samtycken som krävs, till exempel för SMS i marknadsföringssyfte.
Föremål, varaktighet, art och ändamål
2.1 Föremål: hosting och behandling av Kundpersonuppgifter för att tillhandahålla Tjänsten. 2.2 Varaktighet: Villkorens giltighetstid och därefter till dess att uppgifterna har raderats enligt punkt 11. 2.3 Behandlingens art: • insamling via bokningssidor, kundportalen, widgeten och API:et; • lagring, strukturering, hämtning och visning; • överföring via e-post, SMS och push-avisering; • framställning av fakturor och rapporter; • valfria AI-stödda funktioner; • export och radering. 2.4 Ändamål: att tillhandahålla Tjänsten så som den beskrivs i Villkoren och konfigureras av den Personuppgiftsansvarige. Detta omfattar tidsbokning, kundhantering, kommunikation, betalningar, fakturering, lojalitetsprogram, omdömen och tillhörande funktioner för verksamhetsstyrning. 2.5 Bilaga I anger kategorierna av registrerade och personuppgifter.
Instruktioner
3.1 Personuppgiftsbiträdet behandlar Kundpersonuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige, även när det gäller överföringar till tredjeländer. Villkoren, detta DPA och den Personuppgiftsansvariges användning och konfiguration av Tjänsten utgör dessa instruktioner. 3.2 Personuppgiftsbiträdet får även behandla Kundpersonuppgifter när unionsrätten eller medlemsstaternas nationella rätt kräver det. I så fall informerar Personuppgiftsbiträdet den Personuppgiftsansvarige före behandlingen, om inte den rätten förbjuder detta. 3.3 Personuppgiftsbiträdet informerar omedelbart den Personuppgiftsansvarige om en instruktion enligt Personuppgiftsbiträdets uppfattning strider mot GDPR eller annan dataskyddslagstiftning.
Sekretess
Personuppgiftsbiträdet säkerställer att de personer som har behörighet att behandla Kundpersonuppgifter omfattas av avtalsenlig eller lagstadgad tystnadsplikt. Åtkomsten är begränsad till personer som behöver den för att tillhandahålla, stödja eller skydda Tjänsten.
Säkerhet
5.1 Personuppgiftsbiträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR, så som de beskrivs i bilaga II. Åtgärderna tar hänsyn till: • den senaste utvecklingen; • genomförandekostnaderna; • behandlingens art, omfattning, sammanhang och ändamål. 5.2 Personuppgiftsbiträdet får uppdatera dessa åtgärder, förutsatt att den övergripande skyddsnivån inte sänks.
Underbiträden
6.1 Allmänt tillstånd. Den Personuppgiftsansvarige ger Personuppgiftsbiträdet ett allmänt skriftligt tillstånd att anlita underbiträden. De underbiträden som anlitas vid dagen för detta DPA anges i bilaga III och på https://yappointment.com/dpa#annexIII. 6.2 Underrättelse och invändning. 1. Personuppgiftsbiträdet underrättar den Personuppgiftsansvarige minst 30 dagar innan ett underbiträde läggs till eller byts ut. Underrättelsen skickas per e-post till kontoinnehavaren, och den offentliga förteckningen uppdateras. 2. Inom denna period får den Personuppgiftsansvarige invända av skäliga dataskyddsskäl genom att skriva till info@yappointment.com. 3. Parterna ska diskutera invändningen i god tro. 4. Om parterna inte kan lösa den får den Personuppgiftsansvarige säga upp den berörda delen av Tjänsten innan ändringen träder i kraft. Personuppgiftsbiträdet återbetalar proportionellt de förskottsbetalda avgifterna för perioden efter uppsägningen. 6.3 Vidareförda skyldigheter. Personuppgiftsbiträdet ålägger genom skriftligt avtal varje underbiträde dataskyddsskyldigheter som i allt väsentligt motsvarar dem i detta DPA. Personuppgiftsbiträdet förblir ansvarigt gentemot den Personuppgiftsansvarige för underbiträdenas fullgörande. 6.4 Tjänster som den Personuppgiftsansvarige själv väljer. Vissa integrationer väljs, ansluts och avtalas direkt av den Personuppgiftsansvarige. Dessa leverantörer är inte Personuppgiftsbiträdets underbiträden. Dit hör: • fakturerings- eller bokföringsprogram; • den Personuppgiftsansvariges egen e-postserver; • SMS Gateway-appen som körs på den Personuppgiftsansvariges egen telefon; • den Personuppgiftsansvariges eget konto hos en betaltjänstleverantör. Genom att ansluta någon av dem instruerar den Personuppgiftsansvarige Personuppgiftsbiträdet att skicka de relevanta uppgifterna dit.
Bistånd med de registrerades rättigheter
7.1 Med beaktande av behandlingens art bistår Personuppgiftsbiträdet den Personuppgiftsansvarige, genom lämpliga tekniska och organisatoriska åtgärder, med att besvara begäranden från registrerade enligt kapitel III i GDPR. I Tjänsten: • kan den Personuppgiftsansvarige visa, rätta och radera kunduppgifter; • kan den Personuppgiftsansvarige exportera sina företagsuppgifter; • kan slutkunder med ett portalkonto exportera och radera sina egna uppgifter. 7.2 Om Personuppgiftsbiträdet tar emot en begäran direkt från en registrerad avseende Kundpersonuppgifter vidarebefordrar Personuppgiftsbiträdet begäran till den Personuppgiftsansvarige utan onödigt dröjsmål. Personuppgiftsbiträdet besvarar inte begäran självt, såvida inte den Personuppgiftsansvarige har gett tillstånd till det.
Övrigt bistånd
Personuppgiftsbiträdet lämnar skäligt bistånd med den Personuppgiftsansvariges skyldigheter enligt artiklarna 32–36 i GDPR: säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd. Biståndet tar hänsyn till behandlingens art och den information som Personuppgiftsbiträdet har tillgång till.
Internationella överföringar
9.1 Tjänstens servrar finns inom Europeiska unionen. 9.2 Vissa underbiträden finns utanför EES eller kan få åtkomst till uppgifter därifrån (se bilaga III). För sådana överföringar förlitar sig Personuppgiftsbiträdet på något av följande: • ett beslut om adekvat skyddsnivå från Europeiska kommissionen, inbegripet dataskyddsramen EU–USA (EU–US Data Privacy Framework) för certifierade mottagare; • de standardavtalsklausuler som antagits genom kommissionens genomförandebeslut (EU) 2021/914, modul 3 (från personuppgiftsbiträde till personuppgiftsbiträde); • en annan överföringsmekanism enligt kapitel V i GDPR. Personuppgiftsbiträdet tillämpar även kompletterande åtgärder där sådana behövs.
Personuppgiftsincidenter
10.1 Personuppgiftsbiträdet underrättar den Personuppgiftsansvarige utan onödigt dröjsmål, och i varje fall inom 48 timmar, efter att ha fått vetskap om en personuppgiftsincident som berör Kundpersonuppgifter. Underrättelsen skickas till kontoinnehavarens e-postadress. 10.2 Underrättelsen innehåller, i den mån informationen då finns tillgänglig: • incidentens art; • kategorierna av och det ungefärliga antalet berörda registrerade och registerposter; • de sannolika konsekvenserna; • de åtgärder som vidtagits eller föreslagits; • en kontaktpunkt. Information som ännu inte finns tillgänglig lämnas i omgångar utan ytterligare onödigt dröjsmål. 10.3 Personuppgiftsbiträdet vidtar skäliga åtgärder för att begränsa och avhjälpa incidenten och dokumenterar den. Anmälan till tillsynsmyndigheter och information till registrerade förblir den Personuppgiftsansvariges ansvar. Personuppgiftsbiträdet bistår enligt punkt 8.
Radering och återlämnande
11.1 Så länge Villkoren gäller kan den Personuppgiftsansvarige när som helst exportera sina företagsuppgifter från Tjänsten. 11.2 Efter att Villkoren har upphört har den Personuppgiftsansvarige 30 dagar på sig att exportera sina uppgifter. Personuppgiftsbiträdet meddelar kontoinnehavaren per e-post att denna period har börjat och när raderingen kommer att ske. 11.3 När 30-dagarsperioden löper ut raderar Personuppgiftsbiträdet automatiskt Kundpersonuppgifter från sina produktionssystem: • filer som lagrats för den Personuppgiftsansvarige raderas; • uppgifter om den Personuppgiftsansvariges kunder och personal raderas; • där själva registerposten måste bevaras enligt punkt 11.4 anonymiseras i stället personuppgifterna i den. 11.4 Bevaras för lagstadgad lagring: • fakturor och annan räkenskapsinformation; • kassaboken; • de manipuleringsskyddade registreringar som krävs enligt skattelagstiftning, till exempel NF525. Personuppgiftsbiträdet bevarar dessa endast under den lagstadgade perioden och använder dem inte för något annat ändamål. 11.5 Tidigare radering. Den Personuppgiftsansvarige kan begära radering innan perioden löper ut, via kontots självbetjäningsfunktion för radering eller genom att skriva till info@yappointment.com. Raderingen påbörjas då efter en ångerperiod på 72 timmar, under vilken begäran kan återkallas. 11.6 Säkerhetskopior. Säkerhetskopior följer databasleverantörens hanterade rotation av säkerhetskopior. Kopior av raderade uppgifter i säkerhetskopior återställs inte för något ändamål och upphör med den rotationen.
Information och granskningar
12.1 Personuppgiftsbiträdet ger den Personuppgiftsansvarige tillgång till all information som krävs för att visa att artikel 28 i GDPR efterlevs. På begäran omfattar detta en beskrivning av Personuppgiftsbiträdets säkerhetsåtgärder och den aktuella förteckningen över underbiträden. 12.2 Om denna information inte är tillräcklig får den Personuppgiftsansvarige granska Personuppgiftsbiträdets efterlevnad av detta DPA. Granskningen utförs av den Personuppgiftsansvarige eller av en oberoende granskare med tystnadsplikt, på följande villkor: • högst en gång under en period av 12 månader; • på den Personuppgiftsansvariges bekostnad; • med minst 30 dagars skriftligt varsel. 12.3 Granskningar genomförs i första hand som dokumentgranskningar, baserade på frågeformulär och den information som avses i punkt 12.1. Granskningar på plats genomförs endast: • när en tillsynsmyndighet kräver det; eller • efter en personuppgiftsincident som berör den Personuppgiftsansvariges uppgifter. De genomförs under normal kontorstid, utan att störa Tjänsten och utan att äventyra andra kunders uppgifter eller Personuppgiftsbiträdets säkerhet. 12.4 Underbiträden granskas genom sina egna certifieringar och rapporter där sådana finns.
Ansvar
Varje parts ansvar enligt eller i samband med detta DPA omfattas av avsnittet ”Ansvarsbegränsning” i Villkoren. Det avsnittet begränsar det totala ansvaret till det belopp som betalats under de 12 månader som föregår anspråket. Detta begränsar inte någon parts ansvar gentemot registrerade enligt artikel 82 i GDPR, eller något ansvar som inte kan begränsas enligt lag.
Företrädesordning, ändringar, tillämplig lag
14.1 Om detta DPA strider mot Villkoren har detta DPA företräde i fråga om behandlingen av Kundpersonuppgifter. Där standardavtalsklausulerna är tillämpliga har de företräde framför båda. 14.2 Personuppgiftsbiträdet får uppdatera detta DPA för att återspegla ändringar i lagstiftningen, i Tjänsten eller i underbiträdena. Personuppgiftsbiträdet följer då reglerna om underrättelse i Villkoren (30 dagar för väsentliga ändringar) och i punkt 6.2. En uppdatering minskar inte det skydd som ges Kundpersonuppgifter. 14.3 Detta DPA regleras av lagarna i Slovakiska republiken. Behöriga domstolar i Slovakiska republiken är behöriga, i enlighet med Villkoren.
Bilaga I — Registrerade och personuppgifter
Kategorier av registrerade, så som de bestäms av den Personuppgiftsansvariges användning av Tjänsten: • den Personuppgiftsansvariges kunder och klienter samt potentiella kunder som bokar, registrerar sig eller gör förfrågningar; • den Personuppgiftsansvariges personal och användare: anställda, uppdragstagare och tjänsteleverantörer som visas på bokningssidor; • kontaktpersoner hos den Personuppgiftsansvariges företagskunder och leverantörer, i den mån de lagras. Kategorier av personuppgifter: • identitets- och kontaktuppgifter: namn, e-postadress, telefonnummer, post- eller faktureringsadress samt skatteregistreringsnummer vid fakturering; • bokningsuppgifter: bokningar, tjänster, tider, platser, personal, anteckningar, avbokningar, poster på väntelistor, närvaro; • kundkontouppgifter: portalkonto, inställningar, språk, enhetstoken för push-aviseringar; • transaktionsuppgifter: beställningar, betalningar och betalningsstatus, klippkort och rättigheter, fakturor, kreditnotor. Kortnummer hanteras av betaltjänstleverantören och lagras inte av Tjänsten; • lojalitets- och marknadsföringsuppgifter: poäng, värdekuponger, samtyckesmarkeringar; • omdömen och återkoppling; • kommunikationsuppgifter: e-post-, SMS- och chattmeddelanden som skickas via Tjänsten, samt deras leveransstatus; • tekniska uppgifter: IP-adress, enhets- och webbläsarinformation, loggar. Särskilda kategorier: Tjänsten är inte utformad för särskilda kategorier av personuppgifter enligt artikel 9 i GDPR. Den Personuppgiftsansvarige ansvarar för att inte föra in sådana uppgifter. Där detta är oundvikligt på grund av verksamhetens art, till exempel vid hälsorelaterade bokningar, ansvarar den Personuppgiftsansvarige för att ha en rättslig grund och lämpliga skyddsåtgärder. Frekvens: löpande, under Villkorens giltighetstid.
Bilaga II — Tekniska och organisatoriska åtgärder
1. Isolering mellan kunder. Varje företags uppgifter avgränsas av dess företagsidentifierare. Dataåtkomstlagret kräver ett företagsfilter i varje fråga mot kundspecifika uppgifter, och radering använder samma företagsavgränsning. 2. Kryptering under överföring och vid lagring. Publika slutpunkter använder HTTPS med TLS 1.2/1.3 och HSTS. Verifiering av TLS-certifikat är som standard aktiverad för utgående anslutningar. Lagrade uppgifter i databasen och fillagringen skyddas av den kryptering vid lagring som infrastrukturleverantören tillhandahåller. 3. Kryptering av hemligheter. Följande lagras krypterat med AES-256-GCM, med nycklar som förvaras utanför databasen: • OAuth-token för anslutna faktureringsleverantörer; • inloggningsuppgifter för tredjepartsintegrationer, med versionshanterade nycklar; • signeringshemligheter för webhooks; • lagrade inloggningsuppgifter för e-post. Token skrivs aldrig till loggar. 4. Autentisering. Lösenord hashas med Argon2id. Tvåfaktorsautentisering är tillgänglig. Den interna administrationspanelen kräver tvåfaktorsautentisering och en separat API-nyckel. 5. Åtkomstkontroll. Den Personuppgiftsansvarige kan ge sina egna användare roll- och behörighetsbaserad åtkomst. Varje API-anrop autentiseras, med JWT för användare, API-nycklar för integrationer och enhetstoken för mobilappar. 6. Skydd mot missbruk. • Hastighetsbegränsningen är felsäker (fail closed): anrop nekas om lagringen för begränsningarna inte är tillgänglig. • Användarinmatning som används i sökmönster escapas. • Utgående URL:er valideras mot server-side request forgery (SSRF). 7. Uppgiftsminimering och radering. Radering sker automatiskt efter exportperioden efter upphörande och på begäran efter en ångerperiod på 72 timmar. Den tar bort eller anonymiserar alla företagsavgränsade uppgifter och filer, bevarar endast de registreringar som krävs enligt lag och lämnar ett granskningsspår. Export och radering via självbetjäning finns tillgängligt för företag och slutkunder. 8. Tillgänglighet och motståndskraft. Flera API-noder körs bakom en lastbalanserare med hälsokontroller, på en hanterad databastjänst. Säkerhetskopior följer databasleverantörens hanterade rotation av säkerhetskopior. Kopior av raderade uppgifter i säkerhetskopior återställs inte för något ändamål och upphör med den rotationen. 9. Organisatoriska åtgärder. • Åtkomst till produktionsmiljön är begränsad till en person, Personuppgiftsbiträdets verkställande direktör. • Driftsättningar görs endast från den versionshanterade huvudgrenen. • Personalen omfattas av tystnadsplikt.
Bilaga III — Underbiträden
Personuppgiftsbiträdet anlitar följande underbiträden. Integrationer som den Personuppgiftsansvarige själv väljer och ansluter är inte underbiträden (punkt 6.4). Dit hör fakturerings- eller bokföringsprogram, den Personuppgiftsansvariges egen e-postserver, SMS Gateway-appen på dennes egen enhet och dennes eget konto hos en betaltjänstleverantör.
| Underbiträde | Tjänst | Plats för behandling | Skyddsåtgärd för överföring |
|---|---|---|---|
| Rackforest (Ungern) | Serverhosting och infrastruktur: samtliga applikationsservrar i produktion (API-noder, lastbalanserare, WebSocket-, Redis- och e-postövervakningsserver) | Ungern (EU) | Behövs inte (EU) |
| MongoDB, Inc. (MongoDB Atlas) | Databashosting | AWS-region eu-central-1, Frankfurt, Tyskland (EU) | Behövs inte för lagring (EU); SCC / EU–US DPF där supportåtkomst från USA förekommer |
| Amazon Web Services EMEA SARL (Amazon S3) | Fillagring | AWS-region eu-central-1, Frankfurt, Tyskland (EU) | Behövs inte för lagring (EU); SCC / EU–US DPF där supportåtkomst från USA förekommer |
| ASSIXO Kft. (Budapest, Ungern) | Hosting av plattformens egen e-postserver (mail. | Ungern (EU) | Behövs inte (EU) |
| Twilio, Inc. | Leverans av SMS | USA | EU–US DPF; SCC |
| Google LLC (Firebase Cloud Messaging) | Push-aviseringar | USA | EU–US DPF; SCC |
| Mistral AI SAS | AI-funktioner (standardleverantör) | Frankrike (EU) | Behövs inte (EU) |
| OpenAI, L.L.C. | AI-funktioner och sökning i hjälpcentret | USA | EU–US DPF; SCC |
| Google LLC (Gemini API) | AI-funktioner | USA | EU–US DPF; SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Betalningshantering för betalningar till plattformen | Irland (EU) / USA | EU–US DPF; SCC |