Hoppa till avtalet
Tillbaka till startsidan

Artikel 28 i GDPR

Personuppgiftsbiträdesavtal

Avtalsvillkor för behandlingen av personuppgifter i kunders arbetsytor, med beskrivningen av behandlingen, skyddsåtgärderna och aktuella underbiträden samlade på ett ställe.

Version 1.1 · Ikraft den 14 augusti 2026

Avtalsstatus

Detta DPA utgör en del av HansaChats tjänsteavtal.

Det blir bindande när kunden accepterar ett tjänsteavtal eller en beställning som infogar det, accepterar de uppdaterade villkoren eller på annat sätt godkänner det elektroniskt. Kunden identifieras genom sin beställning, prenumeration, arbetsyta eller kontopost. En handskriven signatur krävs inte.

  • Kund: personuppgiftsansvarig (eller personuppgiftsbiträde som handlar för en annan personuppgiftsansvarig)
  • HansaChat: personuppgiftsbiträde för kundens personuppgifter i arbetsytan
  • HansaChat förblir personuppgiftsansvarig för sina egna uppgifter om fakturering, konton, säkerhet och juridisk efterlevnad

Sammanfattning av datalokalisering

Arbetsytans primära data lagras i Tyskland.

Databaserna i drift, de uppladdade filerna och den självhostade samtalstjänsten körs på IONOS Cloud i Tyskland. Krypterade säkerhetskopior, som HansaChat krypterar före överföringen, lagras i Frankfurt och Stockholm. Valfri e-post- och mobil-push-leverans innefattar de underbiträden och platser som anges i bilaga 3.

Krypterade säkerhetskopior förblir personuppgifter enligt GDPR eftersom HansaChat behåller medlen att återställa dem. Båda säkerhetskopieringsplatserna, Frankfurt och Stockholm, ligger inom EU.

Artikel 28 i GDPR

Parter och omfattning

Detta personuppgiftsbiträdesavtal (”DPA”) ingås mellan följande parter och kompletterar avtalet enligt vilket HansaChat tillhandahåller tjänsten (”tjänsteavtalet”). Med ”kundens personuppgifter” avses personuppgifter som HansaChat behandlar på kundens vägnar i samband med tjänsten.

Kund / personuppgiftsansvarig
Den fysiska eller juridiska person som anges som kund i tillämplig beställning, prenumeration, arbetsyta eller HansaChat-kontopost, inklusive dess behöriga dotterbolag när tjänsteavtalet omfattar dem.
Personuppgiftsbiträde
Igor Tverdokhleb, som driver verksamheten under namnet HansaChat, Barkentinenstr. 20, 23558 Lübeck, Tyskland · igor@hansa.chat

Om detta DPA står i strid med tjänsteavtalet i fråga om behandlingen av kundens personuppgifter har detta DPA företräde. Den tyska versionen har företräde om den engelska och den tyska versionen står i strid med varandra.

1. Behandlingens föremål, löptid och roller

Detta DPA reglerar HansaChats behandling av kundens personuppgifter för att tillhandahålla tjänsten. Behandlingens föremål, natur, syfte, datakategorier, registrerade och löptid anges i bilaga 1.

Kunden bestämmer syftena och de väsentliga medlen för behandlingen av arbetsytans innehåll. HansaChat behandlar dessa data på kundens vägnar. Detta DPA omfattar inte personuppgifter som HansaChat behandlar som självständig personuppgiftsansvarig för fakturering, kontoadministration, tjänstens säkerhet, förebyggande av missbruk, supportadministration eller efterlevnad; den behandlingen beskrivs i integritetspolicyen.

2. Dokumenterade anvisningar och laglighet

HansaChat ska behandla kundens personuppgifter endast på dokumenterade anvisningar från kunden, inklusive tjänsteavtalet, detta DPA, kundens användning och konfiguration av tjänsten samt efterföljande anvisningar som sänds i textform. HansaChat får behandla data när unionsrätt eller medlemsstatlig lagstiftning kräver det och ska informera kunden innan dess, om inte lagen förbjuder sådan underrättelse av viktiga skäl för allmänintresset.

HansaChat ska omedelbart informera kunden om en anvisning enligt dess bedömning bryter mot GDPR eller annan tillämplig unions- eller medlemsstatlig dataskyddslagstiftning och får suspendera den berörda anvisningen tills den har bekräftats eller ändrats.

3. Sekretess och åtkomst

HansaChat säkerställer att varje person som är behörig att behandla kundens personuppgifter är bunden av sekretess eller en lämplig lagstadgad skyldighet och får åtkomst endast där det är nödvändigt för tjänstens drift, underhåll, felsökning, säkerhet, förebyggande av missbruk, laglig efterlevnad eller kundbegärd support.

Där § 3 i den tyska lagen om dataskydd för telekommunikation och digitala tjänster (TDDDG) är tillämplig skyddar HansaChat även kommunikationernas innehåll och omständigheter som telekommunikationssekretess. HansaChat får inte ta del av mer kunskap än vad som är nödvändigt för att tillhandahålla kommunikationstjänsten eller skydda dess tekniska system, och får använda sådan kunskap för annat ändamål endast där en lag uttryckligen tillåter den användningen i fråga om telekommunikation.

Sekretessförpliktelsen kvarstår efter personens arbetstid och efter att tjänsteavtalet har upphört.

4. Behandlingens säkerhet

Med hänsyn till den tekniska utvecklingen, genomförandekostnaderna samt behandlingens natur, omfattning, sammanhang och syften ska HansaChat upprätthålla lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR. De nuvarande åtgärderna beskrivs i bilaga 2 och på säkerhetssidan.

HansaChat får uppdatera dessa åtgärder i takt med att teknik och risk förändras, förutsatt att den samlade skyddsnivån inte väsentligt sänks under tjänsteavtalet.

5. Underbiträden

Kunden beviljar HansaChat ett allmänt skriftligt tillstånd att använda underbiträdena i bilaga 3. HansaChat ska ålägga varje underbiträde i huvudsak samma dataskyddsförpliktelser, förbli ansvarigt för dess fullgörande enligt detta DPA och hålla listan aktuell.

HansaChat ska ge minst 30 dagars förhandsmeddelande via e-post till kundens kontokontakt eller genom ett tydligt servicemeddelande innan ett underbiträde som behandlar kundens personuppgifter läggs till eller byts ut. En kortare tid kan användas när det behövs för att hantera en akut säkerhets-, juridisk- eller tillgänglighetsrisk; HansaChat ger då meddelande så snart det rimligen är möjligt.

Kunden kan under meddelandetiden göra invändning av skäliga dataskyddsskäl. Parterna ska i god tro arbeta fram en kommersiellt rimlig lösning. Om ingen finns kan kunden säga upp den berörda tjänsten innan det nya underbiträdet inleder behandlingen, utan avgift för den oanvända förbetalda perioden av den berörda tjänsten.

6. Behandlingsplatser och internationella överföringar

Arbetsytans primära lagring finns i Tyskland. Krypterade säkerhetskopior enligt Restic lagras i Frankfurt och Stockholm. Nätverksleverans och valfria stödfunktioner kan innefatta andra platser enligt bilaga 3.

HansaChat får inte överföra kundens personuppgifter till ett tredjeland eller en internationell organisation, om det inte sker på kundens anvisning, är nödvändigt för att tillhandahålla en aktiverad tjänstefunktion eller krävs enligt lag, och endast när kraven i GDPR kapitel V är uppfyllda. Tillämpliga skyddsåtgärder kan omfatta ett tillräcklighetsbeslut, EU-kommissionens standardavtalsklausuler samt kompletterande tekniska och organisatoriska åtgärder.

7. Registerpersoners förfrågningar och efterlevnadsbistånd

Om HansaChat tar emot en förfrågan från en registrerad som rör kundens personuppgifter ska den ombesörja att förfrågan snarast vidarebefordras till kunden och ska inte svara annat än med kundens tillstånd eller om lagen kräver det.

Med hänsyn till behandlingens natur och den tillgängliga informationen ska HansaChat rimligen bistå kunden med registerpersoners rättigheter och med kundens förpliktelser enligt artiklarna 32–36 i GDPR, inklusive säkerhet, bedömning av intrång, konsekvensbedömningar av dataskydd och föregående samråd.

8. Personuppgiftsintrång

HansaChat ska meddela kunden utan onödigt dröjsmål efter att ha blivit medveten om ett personuppgiftsintrång som berör kundens personuppgifter. Meddelandet ska innehålla den information som HansaChat har tillgång till och som kunden rimligen behöver för sina förpliktelser enligt artiklarna 33 och 34 i GDPR, och ytterligare information kan lämnas i etapper när den blir tillgänglig.

HansaChat ska vidta skäliga åtgärder för att begränsa, utreda, åtgärda och mildra intrånget och ska samarbeta med kunden. Ett meddelande utgör inte ett erkännande av fel eller ansvar.

9. Återlämning och radering

Enligt kundens val ska HansaChat återlämna eller radera kundens personuppgifter efter att behandlingstjänsterna har upphört och radera befintliga kopior, om inte unionsrätt eller medlemsstatlig lagstiftning kräver kvarhållning. Kunden måste begära återlämning före arbetsytans raderingsdatum; om kunden inte ger någon anvisning väljs radering.

Uppsagda betalda arbetsytor och provperiodsarbetsytor förblir användbara genom den pågående betalda perioden eller provperioden, blir därefter skrivskyddade i 90 dagar och raderas. Radering på ägarens begäran gör arbetsytan skrivskyddad omedelbart och raderar den efter en 30-dagars respitperiod, om den inte avbryts. Demoarbetsytor raderas efter 24 timmar. Kostnadsfria arbetsytor förblir skrivbara och raderas efter 90 dagar utan ett sparat meddelande. Arbetsyetdatabaser och uppladdade objekt tas bort genom tillämplig raderingsprocess; raderade arbetsyetdata åldras ur krypterade säkerhetskopior enligt schemat i bilaga 2.

10. Information och revision

HansaChat ska tillhandahålla den information som rimligen behövs för att demonstrera efterlevnad av artikel 28 i GDPR och detta DPA. Kunden får revidera den omfattade behandlingen själv eller genom en oberoende, kvalificerad granskare som är bunden av sekretess.

Revisioner bör normalt inledas med tillgänglig dokumentation och fjärrgranskning. Besiktning på plats är möjlig när dokumentationen är otillräcklig eller det finns skäliga indicier på bristande efterlevnad, med skälig förhandsavisering och utan att andra kunder, säkerheten eller företagshemligheter äventyras. Kunden bär de skäliga revisionskostnaderna, om inte en revision påvisar en väsentlig överträdelse från HansaChats sida. Tillsynsmyndigheters befogenheter begränsas inte.

11. Kundens skyldigheter

  • Säkerställ att kundens personuppgifter samlas in och behandlas lagligt och att anvisningarna följer tillämplig lag.
  • Lämna nödvändig information, välj en giltig rättslig grund och inhämta eventuella nödvändiga samtycken eller godkännanden från medarbetarrepresentation.
  • Konfigurera åtkomst, inbjudningar, kanaler, kvarhållning, mobila push-notiser och integrationer på ett lämpligt sätt för kundens risker.
  • Placera inte uppgifter om särskilda kategorier eller om brott i HansaChat, om inte kunden har bedömt nödvändigheten, den rättsliga grunden och skyddsåtgärderna.
  • Håll kontokontakterna aktuella och anmäl misstänkta säkerhets- eller dataskyddsproblem omgående till igor@hansa.chat.

12. Löptid, uppsägning och gällande villkor

Detta DPA inleds när det blir bindande enligt avsnittet Avtalsstatus och gäller tills HansaChat har raderat alla kundens personuppgifter. Om HansaChat inte kan efterkomma detta DPA ska den ombesörja att snarast informera kunden. Kunden får suspendera behandlingen eller säga upp den berörda tjänsten när en väsentlig överträdelse inte åtgärdas inom en rimlig tid.

Ansvar, tillämplig lag och domstolsplats följer tjänsteavtalet, såvida inte tvingande dataskyddslagstiftning kräver annat. Ingenting i detta DPA begränsar registerpersoners rättigheter eller en behörig tillsynsmyndighets befogenheter.

Artikel 28 i GDPR

Bilaga 1 · Beskrivning av behandlingen

Behandlingens föremål
Tillhandahållande och drift av kommunikationstjänsten HansaChat-arbetsyta på kundens vägnar.
Löptid
Under tjänsteavtalets löptid och den raderings-/återlämningsperiod som beskrivs i avsnitt 9 och bilaga 2.
Behandlingens natur
Insamling, registrering, organisering, strukturering, lagring, återhämtning, användning, visning, överföring mellan behöriga användare, e-post- och push-leverans, säkerhetskopiering, supportåtkomst vid behov, begränsning, export och radering.
Syften
Autentisering; administration av arbetsytor och medlemskap; kanaler och direktmeddelanden; meddelandeleverans, sökning, reaktioner, omnämnanden, filer, samtal och skärmdelning; notiser; säkerhet; support; kontinuitet; samt radering.
Registrerade
Kundens personal, konsulter, arbetsytemedlemmar, inbjudna gäster, inbjudna, externa samarbetspartners samt alla identifierbara personer vars data användare placerar i arbetsytans innehåll.
Kategorier av personuppgifter
Namn, e-postadresser, profil- och rolldata, lösenordshashar och autentiseringsposter, arbetsytemedlemskap, meddelanden och svar, filer, reaktioner, omnämnanden, kanal- och samtalsmetadata, enhets- och push-tokens, IP-/förfrågnings-/säkerhetsmetadata samt supportmaterial som kunden har lämnat.
Frekvens
Kontinuerligt för aktiva arbetsytor och i övrigt när behöriga användare, schemalagda säkerhetskopieringar, kvarhållningsjobb eller supportanvisningar initierar det.

Särskilda kategorier av personuppgifter och uppgifter om brott

HansaChat är inte särskilt utformat för uppgifter enligt artikel 9 eller artikel 10. Användare kan ändå placera sådana data i fria meddelanden eller filer. Kunden styr om det sker och måste fastställa den rättsliga grunden, nödvändigheten, åtkomstreglerna och eventuella ytterligare skyddsåtgärder. HansaChat tillämpar detta DPA och åtgärderna i bilaga 2 på sådana data utan att använda dem för annat ändamål.

Artikel 28 i GDPR

Bilaga 2 · Tekniska och organisatoriska åtgärder

Dessa åtgärder beskriver den nuvarande tjänsten. De är proportionerliga skyddsåtgärder, inte ett påstående om kryptering från ände till ände, oberoende certifiering eller ett publicerat penetrationstest.

Åtkomst och sekretess

  • Operatörsåtkomst enligt behov, begränsad till drift, underhåll, felsökning, säkerhet, laglig efterlevnad eller kundbegärd support.
  • Sekretessförpliktelser för personer som är behöriga att behandla kundens personuppgifter, inklusive telekommunikationssekretess enligt § 3 TDDDG där så är tillämpligt.
  • bcrypt-lösenordshashning med automatiska salter, valfri tvåfaktorsautentisering för användare, krypterade sessionscookies, utgång vid inaktivitet och regeneration av sessions-ID efter inloggning.
  • Regler för åtkomst per arbetsyta, offentlig/privat kanal, direktmeddelande, medlemskap och roll.

Isolering och infrastruktur

  • Varje arbetsyta har en separat applikationsdatabas; kostnadsfria och demo-databaser kan dela den underliggande hanterade databastjänsten, medan betalda arbetsytor får en egen hanterad databas.
  • Primära databaser, uppladdade filer och den självhostade LiveKit-mediatjänsten körs på IONOS Cloud i Tyskland.
  • Uppladdade filer lagras separat i IONOS Object Storage med AES-256-serverkryptering i vila.
  • Anslutningar mellan klienter och HansaChat använder HTTPS/TLS. HansaChat är inte krypterat från ände till ände och behåller teknisk åtkomst där driften kräver det.

Tillgänglighet, säkerhetskopiering och återställning

  • IONOS MariaDB DBaaS tillhandahåller leverantörshanterade säkerhetskopior som behålls i sju dagar samt återställning till vald tidpunkt.
  • HansaChat skapar komprimerade Restic-snapshotter var sjätte timme och krypterar dem före överföringen till objektlagringen för säkerhetskopior.
  • Restic-kopiorna förvaras i Frankfurt (Tyskland) och Stockholm (Sverige). Alla snapshotter behålls i 7 dagar, därefter en daglig i 30 dagar, en veckovis i 12 veckor och en månadsvis i 12 månader.
  • Raderade arbetsyetdata åldras ur krypterade säkerhetskopior enligt detta dokumenterade kvarhållningsschema.

Övervakning och granskning

  • Drift- och säkerhetsloggning för fel, autentisering, förfrågningar och signaler för missbruksförebyggande, med personuppgifter begränsade där det är praktiskt möjligt.
  • Utredning av incidenter, inneslutning, åtgärder samt underrättelse av kunden enligt avsnitt 8.
  • Beroenden, konfigurationer och åtkomstkontroller granskas i takt med att tjänsten förändras; åtgärderna får uppdateras utan att det samlade skyddet väsentligt minskar.
  • Raderingsjobb genomför arbetsyetlivscyklerna som anges i avsnitt 9, med separat åldring av krypterade säkerhetskopior.
Läs den detaljerade säkerhetssidan

Artikel 28 i GDPR

Bilaga 3 · Auktoriserade underbiträden

Följande enheter får behandla kundens personuppgifter för att tillhandahålla HansaChat. Valfria tjänster behandlar data endast när den berörda funktionen används.

IONOS Cloud GmbH

Tjänst och data
Primär hosting, hanterad MariaDB, Object Storage för uppladdningar, Kubernetes, nätverk och självhostad LiveKit-samtalsinfrastruktur. Behandlar alla personuppgifter hos kunden som krävs för att tillhandahålla kärntjänsten.
Behandlingsplats
Tyskland för HansaChats primära tjänster i drift.
Skyddsåtgärd
Personuppgiftsbiträdesavtal enligt artikel 28; behandling i utvalda tyska IONOS-platser; leverantörens tekniska och organisatoriska åtgärder.

BunnyWay d.o.o. (bunny.net)

Tjänst och data
CDN, DNS-/proxyleverans, DDoS-skydd, begränsad förfrågningsmetadata samt objektlagring för Restic-krypterade säkerhetskopior.
Behandlingsplats
Global kanttransit; krypterade säkerhetskopior i Frankfurt (Tyskland) och Stockholm (Sverige).
Skyddsåtgärd
Personuppgiftsbiträdesavtal enligt artikel 28; dataminimering och krypterat säkerhetskopieringsinnehåll; EU/EES-behandling och säkerhetskopieringslagring samt kapitel V-skyddsåtgärder där det krävs.

Vercom S.A. (EmailLabs)

Tjänst och data
Transaktions- och tjänstemejl, inklusive arbetsyteinbjudningar, verifiering och meddelanden för lösenordsåterställning. Behandlar mottagaradress, avsändaruppgifter, e-postinnehåll och leveransmetadata.
Behandlingsplats
Europeiska ekonomiska samarbetsområdet, främst Polen, Tyskland och Irland enligt leverantörens dokumentation.
Skyddsåtgärd
Personuppgiftsbiträdesavtal enligt artikel 28 och åtaganden om EES-behandling.

Google Ireland Limited och Google-bolag (Firebase Cloud Messaging)

Tjänst och data
Valfria mobila push-notiser. Behandlar enhetstokens, identifikatorer för arbetsyta/kanal/avsändare samt en meddelandeförhandsvisning som skickas i notisens nyttolast.
Behandlingsplats
Google och dess underbiträden kan behandla globalt. Denna behandling sker endast för registrerade mobila push-enheter.
Skyddsåtgärd
Firebase Data Processing and Security Terms; tillräcklighetsmekanismer och/eller EU-kommissionens standardavtalsklausuler med kompletterande åtgärder där det krävs.

Tjänster utanför denna underbiträdeslista

Creem (fakturering), HansaChats kontoadministration och HansaChats egna säkerhets-/efterlevnadsregister regleras av integritetspolicyen, eftersom HansaChat bestämmer dessa syften som personuppgiftsansvarig. Den självhostade LiveKit-servern är en del av HansaChats IONOS-infrastruktur och är inte ett separat molnunderbiträde.

Primära juridiska och leverantörsreferenser

Dessa länkar stödjer due diligence. De ersätter eller begränsar inte åtagandena i detta DPA.

Integritetskontakt

Frågor, anvisningar eller revisionsbegäranden

Skicka dataskyddsanvisningar, registerpersoners förfrågningar, frågor om incidenter och revisionsbegäranden till adressen nedan. Ange arbetsytans domän och en behörig kontaktperson hos kunden.

igor@hansa.chat