Tillägg avseende databehandling för företag
INLEDNING
Version: 1 Datum: [12 mars 2026] Detta tillägg avseende databehandling, inklusive bilagorna till detta (”DPA”), ingår i ramavtalet och de enskilda beställningarna (tillsammans ”Avtal”) som finns mellan dig (“Kund” eller “Styrenhet”) och Doodle AG med verksamhetsadressen Werdstrasse 21, 8004 Zürich, Schweiz (tillsammans med eventuella dotterbolag och närstående enheter, gemensamt benämnda ”Doodle” eller “Processor”) och innehåller ytterligare villkor som gäller i den mån den information som du lämnar till Doodle enligt avtalet innehåller personuppgifter (enligt definitionen nedan).
1. DEFINITIONER
A. ”CCPA” avser California Consumer Privacy Act (Kaliforniens konsumentsekretesslag från 2018, Cal. Civ. Code § [1798.100–1798.199.100]) och dess tillämpningsföreskrifter, i deras respektive lydelser efter eventuella ändringar, inklusive men inte begränsat till California Privacy Rights Act från 2020.
B. ”Ramverk för dataskydd” avser, i tillämpliga fall, ramverket för dataskydd mellan EU och USA, den brittiska utvidgningen av ramverket för dataskydd mellan EU och USA samt ramverket för dataskydd mellan Schweiz och USA, vilka har utarbetats av det amerikanska handelsdepartementet, Europeiska kommissionen, den brittiska regeringen och den schweiziska federala förvaltningen och som gör det möjligt för organisationer med säte i USA som deltar i sådana ramverk för dataskydd att ta emot personuppgifter från Europeiska unionen / Europeiska ekonomiska samarbetsområdet, Storbritannien och Gibraltar samt Schweiz i enlighet med tillämpliga dataskyddslagar i dessa regioner.
C. ”Dataskyddslagar” avser alla tillämpliga federala, delstatliga och utländska lagar om dataskydd, integritet och datasäkerhet, samt tillämpliga förordningar och officiella direktiv som till sin natur är avsedda att ha lagkraft, allt i dess från tid till annan gällande lydelse, och när det avser uppdragstagarens behandling av personuppgifter, i den utsträckning som dessa är direkt tillämpliga på sådan behandling, inklusive, men inte begränsat till, EU:s dataskyddslagar, Storbritanniens dataskyddslagar, Schweiz dataskyddslagar, Privacy Act 1988, Personal Information Protection and Electronic Documents Act samt CCPA.
D. ”Den registrerade” avser den person eller konsument som personuppgifterna avser.
E. ”Begäran från den registrerade” avser en begäran från en registrerad att utöva de rättigheter som följer av dataskyddslagstiftningen avseende den registrerades personuppgifter.
F. ”EU:s dataskyddslagstiftning” avser GDPR tillsammans med all tillämplig genomförandelagstiftning eller förordningar, samt lagstiftning från Europeiska unionen eller medlemsstaterna, i deras från tid till annan gällande lydelse.
G. ”GDPR” avser den allmänna dataskyddsförordningen (Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter.)
H. ”Fest” avser antingen kunden eller Doodle.
I. ”Parter” avser gemensamt Kunden och Doodle.
J. ”Personuppgifter”avser all information som rör en identifierad eller identifierbar fysisk person och som behandlas av Doodle på kundens vägnar i samband med tillhandahållandet av tjänsterna till kunden, när sådan information skyddas som ”personuppgifter” eller ”personlig information” eller motsvarande begrepp enligt dataskyddslagstiftningen.
K. ”Process” eller ”Bearbetning” innebär varje åtgärd eller varje serie av åtgärder som utförs på personuppgifter, oavsett om detta sker automatiskt eller inte, såsom insamling, registrering, organisering, lagring, anpassning eller ändring, hämtning, åtkomst, användning, utlämnande genom överföring, spridning eller annat tillgängliggörande, sammanställning eller sammanfogning, spärrning, radering eller förstöring.
L.”Säkerhetsöverträdelse” innebär ett bekräftat brott mot Doodles informationssäkerhetsåtgärder som leder till oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt utlämnande av eller obehörig åtkomst till personuppgifter som omfattas av detta DPA.
M. ”Tjänster” avser de tjänster som Doodle tillhandahåller kunden enligt avtalet.
N. ”Standardavtalsklausuler” eller ”SCC:er” avser de standardklausuler för överföring av personuppgifter till personuppgiftsbiträden som är etablerade i tredjeländer och som godkänts av Europeiska kommissionen, vars godkända version återfinns i Europeiska kommissionens genomförandebeslut 2021/914 av den 4 juni 2021 samt på: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=e.
O. ”Schweiziska dataskyddslagar” avser alla lagar som rör dataskydd, behandling av personuppgifter, integritet och/eller elektronisk kommunikation som från tid till annan gäller i Schweiz, inklusive den schweiziska federala dataskyddslagen av den 25 september 2020 och tillhörande förordningar.
P. ”Brittiska dataskyddslagar” avser alla lagar som rör dataskydd, behandling av personuppgifter, integritet och/eller elektronisk kommunikation som från tid till annan gäller i Storbritannien (”UK”), inklusive Storbritanniens GDPR och dataskyddslagen från 2018.
Fråga: ”Storbritanniens GDPR” avser Förenade kungarikets allmänna dataskyddsförordning, i den utsträckning den utgör en del av Förenade kungarikets lagstiftning enligt 3 § i lagen om utträde ur Europeiska unionen från 2018.
R. Villkoren ”Processor” och ”Kontrollant” ska ha den betydelse som anges i tillämplig dataskyddslagstiftning. Alla termer med versaler i detta dokument som inte definieras i detta DPA ska ha den betydelse som anges i Avtalet och införlivas härmed genom hänvisning i detta tillägg.
2. BEHANDLING OCH ÖVERFÖRING AV PERSONUPPGIFTER
A. Kundens skyldigheter. Kunden är, i förhållandet mellan Kunden och Doodle, den personuppgiftsansvarige och ska (a) fastställa syftet med och de väsentliga metoderna för behandlingen av personuppgifter i enlighet med Avtalet; (b) ansvara för att personuppgifterna är korrekta; och (c) uppfylla sina skyldigheter enligt dataskyddslagstiftningen, inklusive, i tillämpliga fall, att säkerställa att kunden har en laglig grund för att samla in personuppgifter, att förse de registrerade med erforderliga meddelanden och/eller att inhämta de registrerades samtycke till behandlingen av personuppgifterna.
B. Skyldigheter enligt Doodle. Doodle är personuppgiftsansvarig och ska (a) Behandla personuppgifter för kundens räkning i enlighet med kundens skriftliga instruktioner (såvida inte undantag gjorts i ett skriftligt krav) som lämnas under giltighetstiden för detta DPA; och (b) uppfylla sina skyldigheter enligt dataskyddslagstiftningen. En beskrivning av den behandling av personuppgifter som avses genomföras enligt detta DPA återfinns i bilaga 1. Parterna är överens om att Avtalet, inklusive detta DPA, tillsammans med Kundens användning av Tjänsterna i enlighet med Avtalet, utgör Kundens fullständiga och slutgiltiga skriftliga instruktion till Doodle avseende Behandlingen av Personuppgifter, och att ytterligare instruktioner som faller utanför ramen för dessa instruktioner kräver ett föregående skriftligt och ömsesidigt undertecknat avtal mellan Kunden och Doodle. Om Doodle har rimliga skäl att anta att det föreligger en konflikt mellan någon dataskyddslag och kundens instruktioner, ska Doodle omedelbart informera kunden och parterna ska samarbeta i god tro för att lösa konflikten och uppnå målen med den aktuella instruktionen.
C. Användning av data. Doodle får inte använda personuppgifter, med undantag för användning av personuppgifter i enlighet med kundens instruktioner, i den utsträckning som tillåts enligt avtalet och i den utsträckning som är nödvändig för att väcka och försvara rättsliga anspråk, för att efterleva krav i rättsliga förfaranden, för att samarbeta med tillsynsmyndigheter samt för att utöva andra liknande tillåtna användningsområden som uttryckligen anges i dataskyddslagstiftningen.
D. Plats för behandlingen. Parterna bekräftar och är överens om att behandlingen av personuppgifterna kommer att ske inom Europeiska unionen (EU), i Schweiz och eventuellt i (andra) jurisdiktioner utanför de registrerades hemvist, och kunden ska uppfylla alla krav på information och samtycke för sådan överföring och behandling i den utsträckning som krävs enligt dataskyddslagstiftningen. E. Återlämnande eller förstöring av data. Doodle ska återlämna eller på ett säkert sätt förstöra personuppgifter, i enlighet med kundens anvisningar, på kundens begäran eller vid avslutande av kundens konto(n), såvida inte personuppgifterna måste bevaras för att uppfylla gällande lagstiftning.
3. DATASKYDDSLAGAR I SCHWEIZ, EU OCH STORBRITANNIEN
Detta avsnitt ska tillämpas på behandling av personuppgifter när sådan behandling omfattas av schweizisk dataskyddslagstiftning, EU:s dataskyddslagstiftning eller brittisk dataskyddslagstiftning.
A. Överföring av personuppgifter. Kunden bekräftar och samtycker till att Doodle har sitt säte i Schweiz. Om inte något undantag som anges i EU:s dataskyddslagstiftning, den schweiziska dataskyddslagstiftningen eller den brittiska dataskyddslagstiftningen (i tillämpliga fall) är tillämpligt, ska överföringar av personuppgifter som omfattas av EU:s dataskyddslagstiftning, de schweiziska dataskyddslagarna eller de brittiska dataskyddslagarna (i tillämpliga fall) till en mottagare i en jurisdiktion som inte omfattas av ett beslut om adekvat skyddsnivå enligt tillämpliga dataskyddslagar ska regleras av ett avtal om dataöverföring i den form som föreskrivs i EU:s dataskyddslagar, de schweiziska dataskyddslagarna eller de brittiska dataskyddslagarna (i tillämpliga fall) (t.ex. standardavtalsklausuler eller motsvarande), i den mån upprättandet av ett sådant dokument utgör ett giltigt sätt för överföring av personuppgifter som omfattas av EU:s dataskyddslagstiftning, den schweiziska dataskyddslagstiftningen eller den brittiska dataskyddslagstiftningen (beroende på vad som är tillämpligt), eller ske i enlighet med någon annan giltig överföringsmekanism som föreskrivs i EU:s dataskyddslagstiftning, de schweiziska dataskyddslagarna eller de brittiska dataskyddslagarna (i tillämpliga fall). I den mån ytterligare avtalsmässiga, tekniska eller organisatoriska åtgärder krävs enligt EU:s dataskyddslagar, de schweiziska dataskyddslagarna eller de brittiska dataskyddslagarna (i tillämpliga fall) för att på lagligt sätt genomföra överföringar av personuppgifter som omfattas av EU:s dataskyddslagar, de schweiziska dataskyddslagarna eller de brittiska dataskyddslagarna (i tillämpliga fall), ska varje part samarbeta i god tro och genomföra samt godkänna sådana åtgärder, inklusive men inte begränsat till ingående av standardavtalsklausulerna (om så krävs), som kan vara nödvändiga för att möjliggöra och upprätthålla lagligheten av sådan överföring.
A-1. Standardavtalsklausuler.
a. Doodle (i egenskap av ”dataexportör”) och kunden (i egenskap av ”dataimportör”) ingår härmed standardavtalsklausulerna, modul 4, avseende alla överföringar av personuppgifter som omfattas av EU:s dataskyddslagstiftning, den schweiziska dataskyddslagstiftningen eller den brittiska dataskyddslagstiftningen (i tillämpliga fall) från Doodle till kunden. Parterna bekräftar att de har tillgång till och kännedom om standardavtalsklausulerna och avstår härmed från att återge standardavtalsklausulerna i detta DPA. I händelse av en konflikt mellan detta DPA och standardavtalsklausulerna ska standardavtalsklausulerna ha företräde.
b. När det gäller standardavtalsklausulerna är parterna överens om att bilaga 1.A. till detta databehandlingsavtal utgör bilaga I.A. till standardavtalsklausulerna och att bilaga 1.B.–I. utgör bilaga I.B. Parterna är vidare överens om att (i) Punkt 7 gäller; (ii) Punkt 11 a gäller utan valmöjlighet; (iii) Standardavtalsklausulerna regleras av schweizisk lag, och domstolarna i Zürich är behöriga (klausulerna 17 och 18).
c. När det gäller standardavtalsklausulerna, om en överföring från Doodle till kunden omfattas av den schweiziska dataskyddslagstiftningen, (i) rHänvisningar till Europeiska unionens lagstiftning ska tolkas så att de även omfattar en hänvisning till den schweiziska federala dataskyddslagen ("FDPA”); (ii) Schweiz ska betraktas som en ”medlemsstat” och hänvisningar till en ”medlemsstat” ska tolkas så att de även omfattar Schweiz; (iii) Termer som används i standardavtalsklausulerna och som definieras i FDPA ska tolkas i enlighet med FDPA. d. När det gäller standardavtalsklausulerna ska dessa, i de fall där en överföring från Doodle till kunden omfattas av de brittiska dataskyddslagarna, tolkas i enlighet med och anses vara ändrade enligt bestämmelserna i del 2 (Tvångsklausuler) i det brittiska tillägget om internationell dataöverföring till EU-kommissionens standardavtalsklausuler (”UK IDTA”), och parterna bekräftar att de uppgifter som krävs enligt del 1 (Tabeller) i UK IDTA härmed fylls i enligt följande:
1. När det gäller tabell 1: Fälten för parterna ska anses vara förifyllda med de exportörer och importörer som anges i bilaga 1.A till detta dokument;
2. För tabell 2: nämnda klausuler, inklusive informationen i bilagan, och endast de moduler, klausuler eller valfria bestämmelser i de ovan angivna klausulerna som gäller för EU och Schweiz, som trätt i kraft i samband med Storbritanniens IDTA;
3. När det gäller tabell 3: Informationen i bilagan redovisas enligt följande:
i. Bilaga IA: Förteckning över parter: enligt bilaga 1.A till detta dokument; ii. Bilaga IB: Beskrivning av överföringen: enligt bilaga 1.B till detta dokument; iii. Bilaga II: Ej tillämpligt;
4. Beträffande tabell 4: Vardera parten får säga upp den brittiska IDTA-lagen i enlighet med bestämmelserna i avsnitt 19 i den brittiska IDTA-lagen.
B. Skyldigheter. Doodle ska: (i) i rimlig utsträckning bistå kunden med att fullgöra sina skyldigheter enligt artiklarna 32–36 i GDPR, motsvarande bestämmelser i brittisk dataskyddslagstiftning eller motsvarande bestämmelser i schweizisk dataskyddslagstiftning, beroende på vad som är tillämpligt a); (ii) föra register över alla kategorier av behandlingsaktiviteter som utförs på kundens vägnar i enlighet med artikel 30.2 i GDPR eller motsvarande bestämmelser i brittisk dataskyddslagstiftning eller schweizisk dataskyddslagstiftning, beroende på vad som är tillämpligt; och (iii) på begäran samarbeta med en tillsynsmyndighet i EU, Storbritannien eller Schweiz, beroende på vad som är tillämpligt, i samband med tillhandahållandet av tjänsterna.
4. CCPA
A. CCPA. Detta avsnitt gäller Doodle, och Doodle agerar som kundens tjänsteleverantör (om inte annat anges i detta avsnitt) när det gäller behandling av personuppgifter som omfattas av CCPA. Kunden lämnar ut personuppgifterna till Doodle, och Doodle ska behandla sådana personuppgifter endast för de ändamål som anges i detta avtal, inklusive detta DPA. I den mån det föreligger en konflikt mellan villkoren i detta avsnitt å ena sidan och avtalet å andra sidan, ska villkoren i detta avsnitt ha företräde. Alla termer med versaler som används i detta avsnitt men som inte definieras i avtalet ska ha den betydelse som anges i CCPA, om inte annat anges.
B. Doodle får inte: a. sälja eller dela personuppgifterna; b. lagra, använda eller lämna ut personuppgifterna (i) för något annat syfte, inklusive kommersiella syften, än de affärssyften som anges i avtalet eller som rimligen har samband med tjänsterna, eller annat än vad som annars tillåts enligt CCPA, eller (ii) utanför den direkta affärsrelationen mellan parterna, såvida inte detta uttryckligen tillåts enligt CCPA; c. kombinera personuppgifterna med personuppgifter som Doodle erhåller från, eller på uppdrag av, en eller flera andra personer, eller samlar in genom sin egen interaktion med konsumenten, förutsatt att Doodle får kombinera personuppgifter för att fullgöra affärsändamål som tillåts enligt CCPA. C. Doodle ska uppfylla de skyldigheter som gäller för företaget i egenskap av tjänsteleverantör enligt CCPA och ska tillhandahålla personuppgifter med samma nivå av integritetsskydd som krävs av företag enligt CCPA. D. Kunden ska ha rätt att vidta rimliga och lämpliga åtgärder för att bidra till att säkerställa att Doodle använder personuppgifterna på ett sätt som är förenligt med kundens skyldigheter enligt CCPA. Förfarandet för sådana åtgärder ska vara det som anges i avsnitt 8 nedan. E. Doodle ska underrätta kunden om företaget kommer fram till att det inte längre kan uppfylla sina skyldigheter som tjänsteleverantör enligt CCPA. Om Doodle underrättar kunden på detta sätt ska kunden ha rätt att vidta rimliga och lämpliga åtgärder för att stoppa och åtgärda obehörig användning av personuppgifter. F. Doodle får anlita en underleverantör för att bistå vid behandlingen av personuppgifterna för ett affärsändamål på kundens vägnar i enlighet med ett skriftligt (textform är tillräckligt) avtal som är bindande för underleverantören och som uppfyller kraven i CCPA. G. I den mån kunden lämnar ut, delar eller på annat sätt gör personuppgifter tillgängliga för Doodle, gör kunden detta för de begränsade och specificerade affärsändamålen som beskrivs i bilaga 1. H. I den mån kunden lämnar ut eller på annat sätt gör avidentifierade uppgifter tillgängliga för Doodle, eller Doodle avidentifierar personuppgifter, samtycker Doodle till att (i)vidta rimliga åtgärder för att säkerställa att de avidentifierade uppgifterna inte kan kopplas till en enskild person eller ett hushåll; (ii) offentligt förbinda sig att förvara och använda personuppgifterna i avidentifierad form och att inte försöka återidentifiera personuppgifterna, samt (iii) förpliktiga varje ytterligare mottagare enligt avtal att följa samtliga bestämmelser i denna punkt H. I. Doodle ska tillhandahålla rimlig hjälp till kunden för att säkerställa att kundens skyldigheter att genomföra riskbedömningar och cybersäkerhetsrevisioner uppfylls, samt att kundens krav avseende teknik för automatiserat beslutsfattande efterlevs, med beaktande av behandlingens art och den information som är tillgänglig för Doodle. J. Parterna är överens om att ingen försäljning eller överlåtelse av personuppgifter är avsedd som en del av detta avtal, och parterna är överens om att varje tillhandahållande av personuppgifter från en part till den andra enligt detta avtal är nödvändigt för att uppfylla ett affärssyfte enligt beskrivningen i avsnitt 9 nedan eller bilaga 1, och inte utgör en del av, samt uttryckligen är undantaget från, utbytet av vederlag eller någon annan värdefull förmån mellan parterna.
5. UNDERLEVERANTÖRER
A. Förteckning över underleverantörer. Kunden samtycker till att Doodle anlitar underleverantörer som kan behandla personuppgifter på kundens vägnar för att hjälpa Doodle att tillhandahålla tjänsterna. En förteckning över Doodles nuvarande underleverantörer finns tillgänglig här. Doodle kan från tid till annan uppdatera sin förteckning över underleverantörer och ska då offentliggöra eventuella uppdateringar av förteckningen online samt underrätta kunden. Kunden kan, om det föreligger giltiga skäl, skriftligen invända inom två (2) veckor från underrättelsen. Om kunden invänder ska parterna förhandla i god tro för att finna en lösning. Om parterna inte kan enas om en lösning inom två (2) månader från delgivningen av invändningen, får vardera parten säga upp den berörda enskilda beställningen genom skriftligt meddelande inom två (2) veckor efter förhandlingsperiodens utgång. B. Avtal med underleverantörer. Doodle ska ingå ett skriftligt avtal (textform är tillräckligt) med varje sådan underleverantör som hanterar personuppgifter, vilket ska innehålla dataskyddsförpliktelser som är minst lika stränga som Doodles förpliktelser enligt detta DPA.
6. DATASKYDD
A. Datasäkerhet. Doodle ska vidta kommersiellt rimliga tekniska och organisatoriska åtgärder som är anpassade efter personuppgifternas karaktär för att upprätthålla säkerheten, konfidentialiteten och integriteten hos personuppgifterna samt för att skydda personuppgifterna mot obehörig eller olaglig åtkomst, förstörelse, användning, ändring eller utlämnande. Doodle ska införa och upprätthålla åtminstone de tekniska och organisatoriska åtgärder som anges i bilaga 2. B. Behörig personal. Doodle ska säkerställa att Doodles anställda, uppdragstagare, ombud och revisorer som behöver ta del av eller på annat sätt få tillgång till personuppgifter för att Doodle ska kunna fullgöra sina skyldigheter enligt avtalet är bundna av tystnadsplikt avseende personuppgifterna. Säkerhetsöverträdelser. Så snart Doodle får kännedom om en säkerhetsöverträdelse kommer företaget omedelbart att: (i) underrätta kunden om säkerhetsöverträdelsen; (ii) utreda säkerhetsöverträdelsen; (iii) tillhandahålla kunden nödvändiga uppgifter om säkerhetsöverträdelsen i enlighet med gällande lagstiftning; och (iv) vidta rimliga åtgärder för att förhindra att säkerhetsöverträdelsen upprepas. Doodle kommer att tillhandahålla relevanta register och annat material som rör säkerhetsöverträdelsens konsekvenser för kunden i den utsträckning som krävs för att uppfylla dataskyddslagstiftningen, med förbehåll för eventuella sekretessförpliktelser som är bindande för Doodle enligt tillämplig lagstiftning eller avtal.
7. HJÄLP
A. Processorstöd. På skriftlig begäran från kunden ska Doodle tillhandahålla rimlig hjälp till kunden i den utsträckning som krävs för att bistå kunden med att uppfylla sina skyldigheter enligt dataskyddslagstiftningen, bland annat genom att tillhandahålla information till kunden om Doodles tekniska och organisatoriska säkerhetsåtgärder, samt i den utsträckning som krävs för att genomföra dataskyddsbedömningar (vars förfarande beskrivs i avsnitt 8 nedan). B. Begäranden från registrerade. Om en inbjuden person, en anställd hos kunden eller annan berörd registrerad lämnar in en begäran från en registrerad till Doodle, kommer Doodle att uppmana den registrerade att skicka sin begäran direkt till den Doodle-kund som är den ansvarige för de personuppgifterna, och kommer att informera kunden om sådan begäran om den registrerade anger kunden som den ansvarige gentemot Doodle. Kunden ansvarar för begäranden från registrerade. Doodle ska tillhandahålla fullt samarbete och bistånd till den personuppgiftsansvarige i samband med varje begäran från registrerade om tillgång till personuppgifter som lagras om dem eller i samband med varje annan begäran, anklagelse eller klagomål från en behörig myndighet eller registrerad, inklusive att skriftligen och utan onödigt dröjsmål underrätta den personuppgiftsansvarige om mottagandet av varje sådan anmälan eller begäran. Kontaktuppgifter för förfrågningar från registrerade finns på vår webbplats. C. Kostnader. Om Doodle i god tro bedömer att en begäran om hjälp enligt detta avsnitt är orimlig, alltför betungande och ligger utanför branschens förväntningar på hjälp i respektive ärende, ska parterna i god tro komma överens om de kostnader som kunden ska betala till Doodle för sådan hjälp.
8. REVISIONER
Inom trettio (30) dagar efter kundens skriftliga begäran, och högst en gång per år, ska Doodle tillhandahålla kunden (eller en gemensamt överenskommen extern revisor) den information som rimligen krävs för att påvisa att Doodle uppfyller de skyldigheter som anges i detta DPA, i form av sina senaste externa revisions- eller certifieringsrapporter (såsom SOC 2 eller Cloud Verify). Om kunden, efter att ha mottagit rapporten eller rapporterna, enligt sitt rimliga omdöme bedömer att ytterligare information behövs för att bekräfta att Doodle uppfyller sina skyldigheter enligt detta DPA eller för att kunden ska kunna genomföra en dataskyddsbedömning, får kunden skriftligen begära sådan ytterligare information. Parterna ska därefter i god tro samarbeta för att komma överens om vilken ytterligare information som Doodle ska tillhandahålla, och Doodle ska tillhandahålla den överenskomna informationen. Om tillämplig dataskyddslagstiftning kräver rätt till inspektioner på plats ska Doodle tillåta kunden att genomföra sådana inspektioner. All information som tillhandahålls av Doodle enligt detta avsnitt betraktas som Doodles konfidentiella information och omfattas av de sekretessförpliktelser som anges i avtalet.
9. Doodle's ROLE AS A REGLERANDE ORGAN
Parterna bekräftar och samtycker till att Doodle, i egenskap av personuppgiftsansvarig, behandlar vissa personuppgifter som beskrivs i, och behandlar dessa i enlighet med, vår integritetspolicy för följande ändamål när EU:s, Storbritanniens eller Schweiz dataskyddslagstiftning är tillämplig på sådana personuppgifter: (i) för att hantera relationen med kunden, bland annat genom att skapa kundkonton, sköta fakturering samt bedriva försäljnings- och marknadsföringsaktiviteter; (ii) för ändamål som rör Doodles interna verksamhet, såsom redovisning, revision, skatteförberedelser och skattedeklarationer samt efterlevnad av lagstiftning; (iii) för att övervaka, utreda, förebygga och upptäcka bedrägerier, säkerhetsincidenter och annat missbruk av tjänsterna; (iv) för identitetskontroll; (v) för att uppfylla de lagstadgade eller regleringsmässiga skyldigheter som gäller för behandling och lagring av personuppgifter och som Doodle är underkastat; (vi) för att utveckla, förbättra och förstå användningen av sina produkter och tjänster, samt (vii) i den utsträckning som annars är tillåtet enligt dataskyddslagstiftningen och enligt vad som anges i Doodles integritetspolicy.
10. ÖVRIGT
A. Konflikt. I händelse av konflikt eller motsägelse mellan detta DPA och dataskyddslagstiftningen ska dataskyddslagstiftningen ha företräde. I händelse av konflikt eller motsägelse mellan villkoren i detta DPA och villkoren i Avtalet ska villkoren i detta DPA ha företräde endast i den utsträckning som ärendet avser behandling av personuppgifter. B. Ändringar. Detta databehandlingsavtal får inte ändras annat än genom ett skriftligt avtal som undertecknats av parterna. I den mån någon dataskyddsmyndighet fastställer att Avtalet eller detta DPA är otillräckligt för att uppfylla dataskyddslagstiftningen eller ändringar i dataskyddslagstiftningen, samtycker Kunden och Doodle till att i god tro samarbeta för att ändra Avtalet eller detta DPA eller ingå ytterligare ömsesidigt godtagbara avtal om databehandling i syfte att uppfylla all dataskyddslagstiftning. C. Ansvar. Varje parts ansvar som härrör från eller har samband med detta DPA, oavsett om det grundar sig på avtal, skadeståndsrätt eller någon annan ansvarsgrund, omfattas av de ansvarsbegränsningar som anges i Avtalet. För att undvika tvivel avses med varje hänvisning till ”DPA” i detta dokument detta DPA, inklusive dess bilagor och tillägg. D. Tillämplig lag och skiljeförfarande. För att undvika missförstånd gäller avsnitt 16.1 i ramavtalet om tjänster (”Tillämplig lag och skiljeförfarande”) för detta databehandlingsavtal. Hela avtalet. Detta DPA påverkar inte parternas rättigheter och skyldigheter enligt Avtalet, vilket även fortsättningsvis ska ha full giltighet och verkan. Detta DPA utgör tillsammans med Avtalet parternas slutgiltiga, fullständiga och exklusiva avtal avseende föremålet för detta dokument och ersätter samt sammanför alla tidigare diskussioner och avtal mellan parterna avseende detta föremål.
BILAGA 1: BEHANDLINGENS OMFATTNING
A. Förteckning över parter a. Personuppgiftsansvarig. i. Den registeransvarige är kunden. ii. Adress: kundens adress enligt avtalet. iii. Kontaktpersonens namn, befattning och kontaktuppgifter: Marko Midzor, IT-chef, [email protected] iv. Relevanta aktiviteter: aktiviteter som är nödvändiga för att tillhandahålla de tjänster som beskrivs i avtalet. v. Underskrift och datum: Kunden anses ha undertecknat denna bilaga I genom att ingå ramavtalet om tjänster. b. Behandlare. i. Behandlaren är Doodle AG. ii. Adress: Werdstrasse 21, 8004 Zürich, Schweiz iii. Kontaktpersonernas namn, befattning och kontaktuppgifter: Doodles IT-chef: Marko Midzor E-post: [email protected]. Doodle AG:s dataskyddsombud: Elena Frahm, TÜV Informationstechnik GmbH, Am TÜV 1, 45307 Essen, Tyskland, e-post: [email protected] iv. Relevanta aktiviteter: Aktiviteter som är nödvändiga för att tillhandahålla de tjänster som beskrivs i avtalet. v. Undertecknande och datum: Doodle anses ha undertecknat denna bilaga I genom att ingå ramavtalet om tjänster. B. Kategorier av registrerade vars personuppgifter behandlas. Kunden kan lämna in personuppgifter till Doodle, i den utsträckning som kunden själv bestämmer och kontrollerar efter eget gottfinnande, och dessa kan omfatta, men är inte begränsade till, personuppgifter som avser följande kategorier av registrerade: (i) Kundens (och kundens närstående företags) slutanvändare i den utsträckning som tillåts enligt avtalet, inklusive anställda, uppdragstagare, företrädare och ombud, samt (ii) personer med vilka kunden (och kundens närstående företag) bokar tider och håller möten med hjälp av Doodles tjänster, vilket kan omfatta företrädare, affärspartner, samarbetspartner, jobbsökande, kunder och potentiella kunder. Kategorier av personuppgifter som behandlas. Kunden kan lämna in personuppgifter till Doodle, vars omfattning bestäms och kontrolleras av kunden efter eget gottfinnande, och som kan omfatta, men inte är begränsade till, följande kategorier av personuppgifter: För- och efternamn; titel; befattning; arbetsgivare; kontaktuppgifter (företag, e-post, telefonnummer, fysisk företagsadress); Personuppgifter som ingår i detaljerna för kopplade kalenderhändelser; ungefärlig plats och/eller tidszon; samt andra uppgifter i elektronisk form som kunden använder i samband med tjänsterna. D. Känsliga uppgifter har överförts (i förekommande fall). I vissa användningsfall av Tjänsterna kan känsliga uppgifter överföras, till exempel uppgifter om ras eller etniskt ursprung, fackföreningstillhörighet eller hälsorelaterade uppgifter. E. Överföringens frekvens. Kontinuerlig. F. Ämne/Behandlingens art. Processerna kan omfatta insamling, lagring, hämtning, insyn, användning, radering eller förstöring, utlämnande genom överföring, spridning eller på annat sätt tillgängliggörande av kundens personuppgifter i den utsträckning som krävs för att tillhandahålla tjänsterna i enlighet med kundens instruktioner, inklusive relaterade interna ändamål där detta är tillåtet enligt tillämplig lagstiftning (såsom kvalitetskontroll, felsökning, informationssäkerhet, förebyggande och upptäckt av skräppost, bedrägeri och missbruk samt produktutveckling och -förbättring). G. Syftet med dataöverföringen och den vidare behandlingen. Syftet med Doodles behandling av personuppgifter är att fullgöra de avtalsenliga tjänsterna enligt avtalet med kunden. H. Den tidsperiod under vilken personuppgifterna kommer att lagras, eller, om detta inte är möjligt, de kriterier som används för att fastställa denna tidsperiod. Personuppgifter lagras så länge som det är rimligt nödvändigt för att uppfylla de syften för vilka uppgifterna samlades in, för att fullgöra våra avtalsenliga och rättsliga skyldigheter samt under eventuella tillämpliga preskriptionstider i syfte att väcka talan och försvara oss mot anspråk. I. Vid överföringar till (under-)behandlare ska även behandlingens syfte, art och varaktighet anges. Ämnesområdet och arten av den behandling som utförs av underleverantörer anges i listan över underleverantörer här. Behandlingen som utförs av underleverantörer ska pågå så länge som Doodle tillhandahåller tjänsterna till kunden enligt avtalet.
J. Affärsändamål. (1) Att bidra till att säkerställa tjänsternas säkerhet och integritet (i den utsträckning som användningen av de relevanta personuppgifterna är rimligt nödvändig och proportionerlig för dessa ändamål). (2) Felsökning för att identifiera och åtgärda fel som påverkar tjänsternas befintliga avsedda funktionalitet. (3) Utförande av tjänsterna på kundens vägnar, inklusive tillhandahållande av supporttjänster till auktoriserade användare, verifiering av information om kundens auktoriserade användare samt tillhandahållande av datalagring. (4) Genomförande av intern forskning för teknisk utveckling och demonstration av tjänsterna.
BILAGA 2: TEKNISKA OCH ORGANISATORISKA ÅTGÄRDER
Doodle inför och upprätthåller åtminstone de tekniska och organisatoriska åtgärder som anges i denna bilaga. Doodles underleverantörer inför och upprätthåller tekniska och organisatoriska åtgärder som ger åtminstone samma skyddsnivå som Doodles åtgärder, även om dessa åtgärder inte är identiska.
A. Sekretess (Artikel 32.1 a–b i GDPR eller motsvarande bestämmelser i tillämplig dataskyddslagstiftning)
a. Fysisk åtkomstkontroll. Åtgärder för att förhindra att obehöriga personer får tillgång till den databehandlingsutrustning med vilken uppgifterna behandlas eller används:
Doodle har installerat system för videövervakning och fysisk åtkomstkontroll på sina kontor för att förhindra att obehöriga personer (dvs. personer utan behörig åtkomst) får tillgång till databehandlingsutrustningen.
b. Elektronisk åtkomstkontroll. Åtgärder för att förhindra att obehöriga personer använder databehandlingssystem:
Åtkomsten begränsas enligt principerna om minsta möjliga behörighet och behovsprövning.
Doodle använder en plattform för identitets- och åtkomsthantering, användarnamn/lösenord, SSO och MFA för att begränsa åtkomsten.
Doodle har en skriftlig lösenordspolicy som anpassas efter och tillämpas med hjälp av lösenordspolicyn för identitetshanteringstjänsten.
Alla Doodle-bärbara datorer krypteras med hjälp av programmet File Storage.
Kunddata krypteras i molnet med hjälp av den inbyggda blockkrypteringen AES-256 i Cloud Environment Application, och nycklarna hanteras via Cloud Environment Application Key Management Service (KMS).
Doodle använder TLS 1.2 eller senare för att kryptera kunddata under överföring.
c. Intern åtkomstkontroll. Åtgärder för att säkerställa att de som har behörighet att använda ett databehandlingssystem endast får tillgång till de uppgifter som omfattas av deras behörighet och att uppgifterna inte kan läsas, kopieras, ändras eller raderas utan behörighet under behandling, användning och efter lagring:
Kunddata krypteras i molnet med hjälp av den inbyggda blockkrypteringen AES-256 i Cloud Environment Application, och nycklarna hanteras via Cloud Environment Application Key Management Service (KMS).
Doodle använder TLS 1.2 eller senare för att kryptera kunddata under överföring.
Uppgiftsåtskillnad behandlas uttryckligen i åtkomstkontrollpolicyn, som innehåller en övergripande beskrivning av företagets metod för åtkomståtskillnad.
Logiska åtkomsträttigheter separeras genom gruppbehörigheter i applikationen för identitetshantering.
Doodle genomför regelbundna granskningar av åtkomsträttigheter för att säkerställa åtskillnad mellan arbetsuppgifter.
Doodle använder plattformen för slutpunktsskydd för att övervaka interna slutpunkter.
d. Isolationskontroll. Åtgärder för att förhindra att uppgifter som samlats in för olika ändamål behandlas separat:
Åtkomst till kundernas system och konfigurationsdata är begränsad till godkänd personal hos Doodle.
Tillgång till produktionsmiljön är begränsad till behörig personal, och alla koddistributioner och akuta korrigeringar omfattas av obligatoriska kollegiala granskningar, automatiserade CI/CD-godkännandeprocesser samt förändringshanteringsprocesser som hanteras via ärenden.
Doodle har ett separat gästnätverk och använder en MDM-lösning för att var sjätte månad byta ut och distribuera dolda lösenord till det interna trådlösa nätverket, vilket säkerställer en strikt åtkomstavgränsning.
e. Pseudonymisering och kryptering. Behandling av personuppgifter på ett sådant sätt att uppgifterna inte längre kan hänföras till en specifik registrerad utan användning av ytterligare information, förutsatt att sådan ytterligare information förvaras separat och att lämpliga tekniska och organisatoriska åtgärder vidtas:
Alla Doodle-bärbara datorer krypteras med hjälp av programmet File Storage.
Doodle använder TLS 1.2 eller senare för att kryptera kunddata under överföring.
Kunddata krypteras i molnet med hjälp av den inbyggda blockkrypteringen AES-256 i Cloud Environment Application, och nycklarna hanteras via Cloud Environment Application Key Management Service (KMS).
Tillgången till krypteringsnycklar regleras strikt enligt principen om minsta möjliga behörighet och är begränsad till ett begränsat antal behöriga medarbetare inom Doodle.
B. Integritet
(Artikel 32.1 b i GDPR eller motsvarande bestämmelser i tillämpliga dataskyddslagar)
a. Överföring av kontrollen. Åtgärder för att förhindra att uppgifter läses, kopieras, ändras eller raderas av obehöriga personer under elektronisk överföring eller under transport eller lagring på datamedier:
Alla Doodle-bärbara datorer krypteras med hjälp av programmet File Storage.
Kunddata krypteras i molnet med hjälp av den inbyggda blockkrypteringen AES-256 i Cloud Environment Application, och nycklarna hanteras via Cloud Environment Applications nyckelhanteringstjänst (KMS).
Doodle använder TLS 1.2 eller senare för att kryptera kunddata under överföring.
b. Kontroll av inmatning och redovisning. Åtgärder som gör det möjligt att i efterhand kontrollera om och av vem uppgifter har matats in i, ändrats, lämnats ut (i förekommande fall till vem) och raderats från databehandlingssystemen:
Doodle har omfattande loggar för alla produktionsmiljöer. Dessa loggar lagras i ett centraliserat arkiv som är logiskt åtskilt från produktionssystemen för att förhindra manipulation och säkerställa forensisk integritet.
Alla åtkomst- och aktivitetsloggar sparas i minst ett år för granskning av efterlevnad och säkerhetsövervakning.
c. Lagerstyrning: Åtgärder för att förhindra att obehöriga personer läser, kopierar, ändrar, flyttar, raderar eller förstör lagrad data:
Kunduppgifter hanteras, behandlas och lagras i enlighet med gällande dataskyddsbestämmelser och övriga regler som formellt fastställts i våra riktlinjer.
Doodle följer en policy för rollbaserad åtkomstkontroll (RBAC) enligt vad som anges i Doodles interna riktlinjer.
Administratörsrättigheterna är begränsade till konton som endast är tillgängliga för Doodles tekniska supportteam, där administratörsrollen har godkänts och tilldelats genom förfaranden för ändringshantering.
C. Tillgänglighet och motståndskraft
(Artikel 32.1 c i GDPR eller motsvarande bestämmelser i tillämpliga dataskyddslagar)
a. Tillgänglighetskontroll: Åtgärder för att skydda uppgifter mot oavsiktlig förstörelse eller förlust:
Som en organisation som prioriterar molntjänster lagras all data på en molninfrastruktur med hög tillgänglighet och inbyggd redundans över flera tillgänglighetszoner.
b. Snabb återställbarhet: Åtgärder för att möjliggöra snabb återställning av data i händelse av en fysisk eller teknisk incident.
Doodle utför dagliga fullständiga säkerhetskopieringar av sin molninfrastruktur.
Interna säkerhetskopior krypteras både under överföring och i lagring. För kryptering under överföring använder Doodle minst TLS 1.2, och för kryptering i lagring använder Doodle krypteringsalgoritmen AES-256, som är en branschstandard.
c. Systemsäkerhet: Åtgärder för att anpassa operativsystem och programvara till nya säkerhetsstandarder och åtgärda kritiska sårbarheter:
Doodles policy för patchhantering reglerar ett centraliserat ekosystem där slutpunkter uppdateras via en automatiserad applikation för hantering av mobila enheter och en molnbaserad hanteringsapplikation, där infrastrukturen hanteras genom Cloud Environment Application Patch Manager och där versionsuppdateringar distribueras via verktyget App – Dev, helst i kombination med tester före produktion för att utvärdera patcharna innan de distribueras fullt ut.
Doodle genomför regelbundet säkerhetskontroller av sin interna och publika infrastruktur för att upptäcka vanliga sårbarheter och säkerhetsrisker.
D. Rutiner för regelbunden granskning, bedömning och utvärdering
(Artikel 32.1 d i GDPR eller motsvarande bestämmelser i tillämpliga dataskyddslagar)
a. Dataskyddsledning:
Doodle har riktlinjer, rutiner och standarder som syftar till att kundernas personuppgifter ska hanteras på ett ansvarsfullt sätt och i enlighet med de dataskyddsprinciper, lagar och förordningar som gäller för Doodle.
Doodle har publicerat och infört en policy för informationsklassificering som reglerar klassificering och kryptering av information. Personuppgifter om personal och kunder krypteras i enlighet med denna policy.
Alla bärbara datorer som används av personalen krypteras med hjälp av programmet File Storage.
Doodle genomför löpande utbildning i integritetsfrågor för hela sin personal och dokumenterar, där så är tillåtet, att utbildningen har genomförts.
Doodle granskar och dokumenterar var och hur företagets produkter och tjänster samlar in, använder, lagrar och raderar personuppgifter. Risker identifieras, dokumenteras och hanteras.
Doodle är öppet om hur företaget samlar in, behandlar, lagrar och raderar personuppgifter. Vilka personuppgifter Doodle samlar in, använder, behandlar och delar beror på vilka specifika tjänster som har beställts och/eller vilka aktiviteter som genomförs. För mer information, se vår integritetspolicy.
Doodle behandlar de personuppgifter som företaget samlar in i enlighet med de relevanta dataskyddsregler och bestämmelser som gäller för Doodle. Doodle redogör tydligt för varför företaget samlar in och använder personuppgifter, och behandlar dessa på ett sätt som är förenligt med dessa syften.
Kunduppgifterna skyddas ytterligare genom en SDLC-process som tillämpar bästa praxis och säkerhetskontroller för företagets applikationer, såsom AES 256-bitars kryptering av data i vila, övervakning och loggning, hantering av sårbarheter samt systemhärdning.
Doodle använder en integrerad plattform för utbildning i säkerhetsmedvetenhet i kombination med regelbundna simulerade phishing-attacker för alla sina anställda.
Doodle genomgår årligen en oberoende extern revision utifrån kraven i AICPA:s SOC 2 Typ II-principer för tillitsbaserade tjänster. Doodle har dessutom uppnått MSP Alliance Cyber Verify nivå 3, vilket innebär att kritiska delar av vår molntjänstverksamhet, inklusive dataskydd, nätverkssäkerhet, tillgänglighet och drifttid, katastrofåterställningsplaner, skalbarhet och efterlevnad, har granskats och bedömts uppfylla branschens regler.
För att uppfylla kraven i GDPR har Doodle formellt utsett en extern dataskyddsombud (DPO) som ska säkerställa oberoende tillsyn och fortsatt integritet i företagets behandling av personuppgifter.
Doodle tillämpar en formaliserad process för hantering av förfrågningar från registrerade, för att säkerställa att gällande lagstadgade rättigheter till insyn, rättelse och radering uppfylls inom de föreskrivna tidsfristerna.
b. Hantering av incidenter:
Doodle har en kontinuitetsplan, en plan för hantering av säkerhetsincidenter, rutiner för hantering av säkerhetsincidenter samt riktlinjer och rutiner för hantering av dataintrång, vilka testas årligen.
Senast uppdaterad: 12 mars 2026