Detta personuppgiftsbiträdesavtal ("biträdesavtalet") utgör en del av våra användarvillkor och ingås mellan dig som kund (den "personuppgiftsansvarige") och Melonslab, ett varumärke som tillhör Hypefox AB (org.nr 559570-6416), med säte på Hyllie Boulevard 34, 215 32 Malmö, Sverige ("personuppgiftsbiträdet"). Det genomför artikel 28.3 i GDPR och gäller när du lagrar eller behandlar personuppgifter på tjänsterna. Ingen underskrift krävs — biträdesavtalet accepteras tillsammans med villkoren.
1. Roller och omfattning
För personuppgifter i det innehåll du lagrar eller behandlar på tjänsterna ("kunddata") är du personuppgiftsansvarig och vi ditt personuppgiftsbiträde. Om du behandlar sådana uppgifter för någon annans räkning förblir du vår enda avtalspart och ansvarar för att dina instruktioner till oss är lagliga; i så fall agerar vi som ditt underbiträde.
För de personuppgifter vi behandlar för egna ändamål — ditt konto, fakturering, support och säkerhet — är vi personuppgiftsansvariga; den behandlingen beskrivs i vår integritetspolicy, inte i detta biträdesavtal.
2. Föremål, varaktighet, art och ändamål
Behandlingen består av den lagring, överföring och de övriga tekniska åtgärder som krävs för att tillhandahålla de moln-, hosting- och relaterade tjänster du beställt, så länge du använder dem. Du bestämmer vilka typer av personuppgifter och kategorier av registrerade som ingår i kunddata — vi granskar den inte och har ingen kännedom om dess innehåll.
3. Instruktioner
Vi behandlar kunddata endast enligt dina dokumenterade instruktioner. Villkoren, detta biträdesavtal och de konfigurationsval du gör i Mitt Melonslab och på dina tjänster utgör dessa instruktioner. Vi informerar dig om vi anser att en instruktion strider mot GDPR.
Vi kan behandla kunddata utan instruktioner när EU-rätt eller svensk rätt kräver det — till exempel enligt ett bindande beslut från en behörig myndighet som beskrivs i avsnitt 11 i villkoren — och informerar dig i så fall om det rättsliga kravet innan behandlingen, om inte lagen förbjuder det.
4. Konfidentialitet
Vi säkerställer att alla personer med behörighet att behandla kunddata omfattas av avtalad eller lagstadgad tystnadsplikt.
5. Säkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR, inklusive åtkomstkontroller, nätverkssäkerhet och fysisk säkerhet — se säkerhetsavsnittet i vår integritetspolicy. Vår hårdvara är placerad i säkra datacenteranläggningar i Sverige med åtkomstkontroll; anläggningsoperatören har ingen logisk åtkomst till kunddata. Du ansvarar för säkerheten i det du själv kontrollerar: dina applikationer, inloggningsuppgifter, konfigurationer och säkerhetskopior (se villkoren).
6. Underbiträden
Du ger oss ett allmänt skriftligt förhandstillstånd att anlita underbiträden. För närvarande anlitas inga externa underbiträden för behandlingen av kunddata; all infrastruktur med logisk åtkomst till kunddata ägs och drivs av Hypefox AB. Skulle vi anlita ett underbiträde i framtiden uppdaterar vi denna sida och meddelar dig enligt nedan.
Vi informerar dig i förväg om varje planerat anlitande, tillägg eller byte, så att du har möjlighet att invända på rimliga, dataskyddsrelaterade grunder. Vi ålägger varje underbiträde samma dataskyddsskyldigheter och förblir fullt ansvariga gentemot dig för deras arbete.
7. Bistånd
Med beaktande av behandlingens art bistår vi dig med lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, så att du kan fullgöra din skyldighet att svara på begäranden från registrerade — i praktiken kan du oftast hantera sådana begäranden själv genom direkt åtkomst till dina tjänster — samt, med beaktande av den information vi har tillgång till, i att säkerställa att dina skyldigheter enligt artiklarna 32–36 i GDPR fullgörs.
Om en registrerad kontaktar oss direkt angående kunddata vidarebefordrar vi begäran till dig utan onödigt dröjsmål, förutsatt att vi kan identifiera dig som berörd kund.
8. Personuppgiftsincidenter
Vi underrättar dig utan onödigt dröjsmål efter att vi fått kännedom om en personuppgiftsincident som påverkar kunddata, och lämnar den information som rimligen är tillgänglig för oss så att du kan fullgöra dina skyldigheter enligt artiklarna 33 och 34 i GDPR.
9. Radering och återlämnande
Du kan själv hämta ut kunddata när som helst medan din tjänst är aktiv. När en tjänst upphör raderas kunddata i enlighet med avsnitt 10 i villkoren — vid uppsägning på grund av utebliven betalning oåterkalleligen när uppsägningen verkställs, tidigast 21 dagar efter fakturans förfallodag — om inte EU-rätt eller svensk rätt kräver fortsatt lagring. Du ansvarar för att exportera de uppgifter du behöver innan tjänsten upphör.
10. Granskningar
Vi ger dig tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 i GDPR fullgörs, och möjliggör och bidrar till granskningar som genomförs av dig eller en revisor du utsett. Granskningar kräver rimligt skriftligt förhandsbesked, sker högst en gång per år (om inte en tillsynsmyndighet kräver annat eller en personuppgiftsincident har inträffat), får inte äventyra andra kunders säkerhet eller konfidentialitet och sker på din bekostnad.
11. Överföringar till tredjeland
Kunddata lagras på infrastruktur i Sverige. Vi överför inte kunddata utanför EU/EES om du inte själv instruerar eller konfigurerar en sådan överföring, eller EU-rätt eller svensk rätt kräver det.
12. Giltighetstid, ansvar och företräde
Detta biträdesavtal gäller så länge vi behandlar kunddata för din räkning. Ansvar enligt biträdesavtalet omfattas av begränsningarna i avsnitt 12 i villkoren. Vid konflikt mellan biträdesavtalet och villkoren i fråga om behandling av kunddata har biträdesavtalet företräde.
13. Kontakt
Frågor om detta biträdesavtal kan skickas till compliance@melonslab.com.