Senast uppdaterad : 2026-05-20
title: "Databehandlingsavtal (DPA)" slug: "dpa" relatedTo: "conditions-generales (clause 12), politique-de-confidentialite (§2)" lastUpdated: "2026-05-20" language: "sv"
Avtal om behandling av personuppgifter (DPA)
GDPR-bilaga till SEOrestoApps Allmänna användar- och försäljningsvillkor
1. Syfte och ram
Detta avtal («DPA») reglerar behandlingen av personuppgifter som utförs av SEOrestoApp («SEOrestoApp» eller «Personuppgiftsbiträdet») för den professionella kundens räkning som tecknar SEOrestoApp-tjänsten («Kunden» eller «den Personuppgiftsansvarige»).
Det utgör en integrerad del av Allmänna användar- och försäljningsvillkoren («Avtalet») och har företräde framför dessa i alla frågor som rör skyddet av personuppgifter.
2. Definitioner
Termerna «personuppgifter», «behandling», «personuppgiftsansvarig», «personuppgiftsbiträde», «registrerad», «personuppgiftsincident» och «underbiträde» har den betydelse som GDPR ger dem. «Avtalet» avser AGV; «Instruktioner» avser Kundens konfigurationsval i Tjänsten och alla dokumenterade skriftliga instruktioner.
3. Parternas roller
Kunden agerar i egenskap av personuppgiftsansvarig för de registrerades personuppgifter (särskilt kunderna i deras anläggning/anläggningar). SEOrestoApp agerar i egenskap av personuppgiftsbiträde och behandlar dessa uppgifter uteslutande för att tillhandahålla Tjänsten och på dokumenterad Instruktion från Kunden.
Kunden garanterar att de har en lämplig rättslig grund och har fullgjort sina informationsskyldigheter gentemot de registrerade för de behandlingar som anförtros SEOrestoApp.
4. Beskrivning av behandlingen
Beskrivning av behandlingens art, ändamål, varaktighet, kategorier av uppgifter och registrerade finns i Bilaga 1.
5. SEOrestoApps skyldigheter (personuppgiftsbiträdet)
I enlighet med artikel 28.3 i GDPR åtar sig SEOrestoApp att:
a) Instruktioner. Behandla uppgifter uteslutande på dokumenterad Instruktion från Kunden, inklusive för överföringar utanför EU, om inte laglig skyldighet kräver annat; i så fall informerar SEOrestoApp Kunden före behandlingen, om det inte är lagligt förbjudet.
b) Konfidentialitet. Säkerställa att de personer som är behöriga att behandla uppgifterna är bundna av tystnadsplikt.
c) Säkerhet. Vidta lämpliga tekniska och organisatoriska åtgärder i enlighet med artikel 32 i GDPR, beskrivna i Bilaga 2.
d) Underentreprenad. Anlita underbiträden under villkoren i klausul 7 och Bilaga 3.
e) Bistånd — de registrerades rättigheter. Hjälpa Kunden, i möjligaste mån och med hänsyn till behandlingens art, att svara på begäranden om utövande av de registrerades rättigheter (artiklarna 12–23 i GDPR). När en begäran riktas direkt till SEOrestoApp vidarebefordrar denne den till Kunden utan att svara på den själv, om inte annat instrueras.
f) Bistånd — säkerhet och efterlevnad. Hjälpa Kunden att uppfylla sina skyldigheter avseende säkerhet, anmälan av incidenter, konsekvensbedömning (DPIA) och förhandskonsultation (artiklarna 32–36 i GDPR), med hänsyn till den information som SEOrestoApp har tillgång till.
g) Uppgifternas öde vid avtalets slut. Vid Avtalets upphörande, efter Kundens val, återlämna eller radera alla personuppgifter som behandlats för deras räkning. I avsaknad av instruktion genomför SEOrestoApp radering. Uppgifterna och deras befintliga kopior raderas inom 30 dagar, om inte laglig bevarandeskyldig föreligger; säkerhetskopior rensas enligt den normala rotationscykeln för säkerhetskopior.
h) Dokumentation och revisioner. Göra den information som Kunden behöver för att visa efterlevnad av skyldigheterna i artikel 28 tillgänglig, och möjliggöra revisioner under villkoren i klausul 8.
6. Personuppgiftsincident
Vid en incident som påverkar uppgifter som behandlas för Kundens räkning informerar SEOrestoApp Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om den.
Anmälan beskriver, i möjligaste mån: incidentens art, kategorier och ungefärligt antal berörda personer och poster, sannolika konsekvenser, vidtagna eller föreslagna åtgärder och en kontaktpunkt. SEOrestoApp samarbetar med Kunden för att åtgärda incidenten. SEOrestoApp anmäler inte incidenten till tillsynsmyndigheten eller de registrerade för Kundens räkning, om inte skriftligt instruerat.
7. Underbiträden
Kunden ger ett allmänt skriftligt tillstånd för anlitandet av de underbiträden som anges i Bilaga 3.
Vid tillägg eller byte av ett underbiträde informerar SEOrestoApp Kunden med minst 30 dagars varsel, vilket gör det möjligt för Kunden att invända av rimliga skäl relaterade till dataskydd. Vid en olöst invändning kan Kunden säga upp den berörda delen av Tjänsten utan straffavgift, med avvikelse från Avtalets varaktighetsklausul.
SEOrestoApp ålägger varje underbiträde, via avtal, dataskyddsskyldigheter som motsvarar dem i detta DPA, och förblir fullt ansvarig för deras skyldigheter.
8. Revisioner
SEOrestoApp ställer relevant dokumentation (policyer, certifieringar, rapporter) till Kundens förfogande för att verifiera efterlevnaden av detta DPA. Kunden kan, högst en gång per år (och utan begränsning vid en bevisad incident eller begäran från en myndighet), begära en kompletterande revision via ett frågeformulär och vid behov en revision på plats med ett rimligt varsel om minst 30 dagar, under arbetstid, utan att störa verksamheten och med förbehåll för konfidentialitet. Kostnaderna för en revision på plats begärd av Kunden bärs av denne, om inte ett bevisat avtalsbrott från SEOrestoApps sida föreligger.
9. Överföringar utanför Europeiska unionen
Vissa underbiträden är belägna utanför EU (se Bilaga 3). Dessa överföringar skyddas av lämpliga garantier i enlighet med kapitel V i GDPR: standardavtalsklausuler från Europeiska kommissionen och/eller anslutning till Data Privacy Framework där så är tillämpligt, kompletterade vid behov med ytterligare åtgärder.
10. Ansvar
Parternas ansvar enligt detta DPA faller inom de gränser och tak som föreskrivs i Avtalet (se klausul 13 i AGV), med förbehåll för GDPR:s tvingande bestämmelser.
11. Varaktighet
Detta DPA gäller under hela varaktigheten av de behandlingar som utförs för Kundens räkning och upphör när skyldigheterna i klausul 5.g är uppfyllda.
12. Tillämplig lag och jurisdiktion
Detta DPA regleras av fransk lag. Alla tvister faller under behöriga domstolars jurisdiktion i Paris, med förbehåll för tvingande bestämmelser.
Bilaga 1 — Beskrivning av behandlingen
- Art och ändamål: synkronisering och lagring av kundrecensioner; AI-assisterad generering och publicering av svar på recensioner; hantering av anläggningens närvaroinformation; schemaläggning och publicering av Google Posts; insamling av feedback via QR-kod; statistisk och semantisk analys av ryktet.
- Varaktighet: Avtalets varaktighet, sedan radering/återlämnande enligt klausul 5.g.
- Kategorier av registrerade: kunder och konsumenter i Kundens anläggningar (recensionsförfattare, personer som lämnar feedback via QR-kod); vid behov användare utsedda av Kunden.
- Datakategorier:
- identitet såsom visad av plattformen (namn eller pseudonym för recensionsförfattaren);
- innehåll, betyg och datum för recensionerna;
- betyg och fritextkommentar från feedback insamlad via QR-kod;
- alla personuppgifter som en person väljer att inkludera i en fritext.
- Särskilda kategorier (art. 9 GDPR): inga efterfrågas eller krävs. Kunden åtar sig att inte använda Tjänsten för att behandla sådana uppgifter; en fritext kan dock oavsiktligt innehålla sådana.
Bilaga 2 — Tekniska och organisatoriska åtgärder (art. 32 GDPR)
- Kryptering i vila av Google-åtkomsttokens (OAuth): AES-256-GCM-kryptering med kuvertbaserad nyckelhantering (KMS).
- Kryptering under överföring: TLS/HTTPS för all kommunikation.
- Åtkomstkontroll: autentisering, rollhantering, principen om minsta behörighet.
- Multi-tenant-isolering: varje Kund ansluter sitt eget Google-konto; logisk dataseparering mellan Kunder.
- Minimering: endast nödvändiga uppgifter överförs till AI-tjänster för innehållsgenerering.
- Loggning av åtkomster och känsliga åtgärder.
- Regelbundna säkerhetskopior och säker hosting.
- Patchhantering och säkerhetsuppdateringar.
- Incidenthanteringsrutin och anmälan av incidenter.
Uppdatera denna bilaga för att återspegla dina faktiska åtgärder och eventuella erhållna certifieringar (t.ex. ISO 27001, SOC 2 från dina leverantörer).
Bilaga 3 — Underbiträden
| Underbiträde | Roll | Plats | Överföringsgaranti |
|---|---|---|---|
| Google (Business Profile API) | källa för recensioner, publicering | EU / utanför EU | SCC / DPF |
| Anthropic | AI-genererat innehåll | USA | SCC / DPF |
| Stripe | betalning och fakturering | USA | SCC / DPF |
| Resend | transaktionella e-postmeddelanden | USA | SCC / DPF |
| HOSTKEY B.V. | hosting av applikation, databaser och fillagring | EU (Nederländerna) | BCR / SCC |
Senast uppdaterad: 20 maj 2026.