Aceve

Personuppgiftsbiträdesavtal för SDR Bokningar

Senast ändrad: 2026-10-01

Mall – gäller när den undertecknats av båda parter. Avtalet nedan blir bindande först när det undertecknats av Kunden och Forss Management Consulting AB. Kontakta oss så skickar vi det för underskrift.

Enligt artikel 28.3 i dataskyddsförordningen (GDPR).

1. Parter

Personuppgiftsansvarig (”Kunden”): den organisation som tecknat avtal med Formacon om SDR Bokningar, med de uppgifter som anges vid undertecknandet.

Personuppgiftsbiträde och leverantör (”Formacon”): Forss Management Consulting AB (Formacon), org.nr 559086-4780, Lantmannagatan 33, 583 32 Linköping, formacon.se.
Pierre Lindbom, pierre.lindbom@formacon.se, 0735-28 12 15.

Avtalet gäller de personuppgifter som behandlas i SDR Bokningar (sdr.achiever.se) för Kundens räkning. För webbserverns tekniska loggar (IP-adress, tidpunkt och anropad adress, för felsökning och skydd mot angrepp) är Formacon själv personuppgiftsansvarig. Se även integritetspolicyn.

2. Behandlingens föremål, art, ändamål och varaktighet

  • Föremål och ändamål: att utveckla och drifta portalen där Kundens säljutvecklare (SDR) registrerar bokade kundmöten, följer upp resultat mot mål och kvoter, deltar i säljtävlingar och får påminnelser.
  • Behandlingens art: registrering, lagring, sammanställning, visning, utskick av inbjudningar och pushnotiser, säkerhetskopiering och radering.
  • Varaktighet: så länge Formacon driftar portalen åt Kunden, och därefter under den avvecklingstid som anges i punkt 12.

3. Kategorier av registrerade

  • Säljutvecklare (SDR) och administratörer med konto i portalen.
  • Personer som bjuds in till portalen.
  • Säljare som möten bokas åt.
  • Kontaktpersoner hos kunder, i den mån de nämns i bokningar, kundnamn eller anteckningar.

4. Kategorier av personuppgifter

  • Användarkonto: namn, e-postadress, lösenord (endast som saltad hash), administratörsbehörighet och kopplad SDR-profil.
  • Inbjudningar: e-postadress, när inbjudan skapades, går ut och används.
  • SDR-profil och resultat: valda produkter och säljare, bokningar, antal samtal per dag, mål, tävlingsresultat, notiser och svar på frågor.
  • Bokningar och kunder: kundens namn, storlek och anteckningar, bokat datum, ansvarig säljare, produkt, status, kommentar och påminnelsetid.
  • Säljare: namn, produkter och kvoter samt antal bokningar.
  • Aktivitetslogg: vem som skapat, ändrat eller tagit bort en bokning, med tidpunkt, IP-adress och webbläsarens användaragent.
  • Pushprenumerationer: endpoint, krypteringsnycklar, användaragent och kopplat konto.

Inga särskilda kategorier av personuppgifter (artikel 9) eller personnummer behandlas avsiktligt. Kunden ansvarar för att användarna inte för in sådana uppgifter i kommentarer och anteckningar.

5. Kundens instruktioner

Formacon behandlar personuppgifterna endast enligt Kundens dokumenterade instruktioner. Detta avtal, uppdraget och Kundens egna val i portalen utgör de fullständiga instruktionerna. Behandling som krävs enligt unionsrätt eller svensk rätt får ske även utan instruktion; Formacon informerar då Kunden innan behandlingen, om inte lagen förbjuder det. Formacon underrättar Kunden omedelbart om en instruktion enligt Formacons bedömning strider mot dataskyddsförordningen. Formacon använder inte uppgifterna för egna ändamål och säljer dem inte.

6. Sekretess

Formacon ser till att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Sekretessen gäller även efter att avtalet upphört.

7. Säkerhetsåtgärder (artikel 32)

  • Egen server i Sverige. Portalen och databasen körs på hårdvara som Formacon själv driftar i Sverige.
  • Kryptering. All trafik går över TLS (HTTPS). Lösenord lagras som saltade hashar. Pushnotiser krypteras så att bara mottagarens enhet kan läsa dem.
  • Säkerhetskopior. Databasen säkerhetskopieras automatiskt. Kopiorna krypteras innan en kopia lagras hos Microsoft OneDrive som skydd mot haveri, och sparas i upp till 12 månader.
  • Åtkomststyrning. Konton skapas bara via personliga inbjudningar. Inloggningsförsök begränsas, inloggningskakor kan inte läsas av skript, anrop skyddas mot förfalskning (CSRF) och administrativa funktioner kräver administratörsbehörighet. Åtkomst till produktionsservern är begränsad till namngivna personer hos Formacon och sker med personliga SSH-nycklar.
  • Loggning. Aktivitetsloggen visar vem som skapat, ändrat eller tagit bort en bokning. Portalen använder inga analys- eller annonstjänster.

Formacon får ändra åtgärderna, förutsatt att skyddsnivån inte sänks.

8. Underbiträden

Kunden lämnar ett allmänt förhandsgodkännande till att Formacon anlitar underbiträden. Formacon ingår skriftliga avtal med varje underbiträde med motsvarande dataskyddsskyldigheter som i detta avtal, och ansvarar gentemot Kunden för underbiträdets behandling som för sin egen. Formacon underrättar Kunden minst 30 dagar innan ett underbiträde läggs till eller byts ut, och Kunden får invända på sakliga grunder. Kan parterna inte enas får Kunden säga upp uppdraget.

Underbiträden när avtalet senast ändrades:

UnderbiträdeBehandlingPlats
Google (Gmail)Utskick av inbjudningar: mottagarens e-postadress och inbjudningslänken.EU/USA (se punkt 13)
Webbläsarens push-tjänst (Apple, Google, Mozilla m.fl.)Leverans av krypterade pushnotiser till enheter där användaren slagit på dem.Enligt respektive leverantör
Microsoft (OneDrive)Lagring av krypterade kopior av säkerhetskopiorna.Enligt Microsofts lagringsplats för Formacons konto (se punkt 13)

9. Bistånd vid de registrerades rättigheter

Formacon bistår Kunden med att besvara begäranden om registerutdrag, rättelse, radering, begränsning, dataportabilitet och invändning. Portalen saknar inbyggd export och radering av konton, så Formacon utför sådana åtgärder på Kundens begäran. Kommer en begäran direkt till Formacon vidarebefordras den till Kunden utan onödigt dröjsmål.

10. Bistånd enligt artiklarna 32–36

Formacon bistår Kunden med att fullgöra skyldigheterna om säkerhet (artikel 32), anmälan av personuppgiftsincidenter (artiklarna 33–34), konsekvensbedömningar (artikel 35) och förhandssamråd med Integritetsskyddsmyndigheten (artikel 36), med hänsyn till behandlingens art och den information Formacon har tillgång till.

11. Personuppgiftsincidenter

Formacon underrättar Kunden utan onödigt dröjsmål och senast inom 48 timmar från att Formacon fått kännedom om en personuppgiftsincident som rör uppgifterna i portalen, med den information som finns om vad som hänt, vilka och ungefär hur många registrerade och poster som berörs, troliga konsekvenser och vidtagna eller föreslagna åtgärder. Formacon bistår med utredning och begränsning av incidenten.

12. Radering och återlämnande

När uppdraget upphör ska Formacon, enligt Kundens val, radera samtliga personuppgifter eller återlämna dem i ett maskinläsbart format och därefter radera dem, inom 30 dagar. Uppgifter i säkerhetskopior försvinner i takt med att kopiorna gallras, senast efter 12 månader, och används under tiden inte för något annat ändamål än återställning. Lagring utöver detta sker bara om unionsrätt eller svensk rätt kräver det.

13. Var uppgifterna finns och överföring till tredjeland

Portalen och databasen finns i Sverige. Krypterade kopior av säkerhetskopiorna lagras i Microsoft OneDrive, i det datacenter Microsoft anger som lagringsplats för Formacons konto (inom EU/EES för europeiska konton). Google och push-tjänsterna kan behandla uppgifter utanför EU/EES. Sådan överföring sker bara med stöd i kapitel V i dataskyddsförordningen, till exempel EU-kommissionens beslut om adekvat skyddsnivå (EU–US Data Privacy Framework) eller standardavtalsklausuler.

14. Granskning

Formacon ger Kunden den information som behövs för att visa att skyldigheterna i artikel 28 uppfylls, och möjliggör och bidrar till granskningar, inklusive inspektioner, som genomförs av Kunden eller av en revisor som Kunden anlitar och som omfattas av sekretess. Granskning aviseras minst 30 dagar i förväg och sker under normal arbetstid, om inte en incident eller en myndighet föranleder annat.

15. Ansvar

Vardera parten ansvarar för skada som den orsakat genom att bryta mot detta avtal eller dataskyddsförordningen, enligt artikel 82. Avtalet begränsar inte någon parts ansvar gentemot de registrerade eller för sanktionsavgifter som en myndighet beslutar om mot den parten.

16. Avtalstid och ändringar

Avtalet gäller från undertecknandet och så länge Formacon behandlar personuppgifter för Kundens räkning. Ändringar ska vara skriftliga och undertecknade av båda parter; ändringar i underbiträdesförteckningen görs dock enligt punkt 8.

17. Tillämplig lag och tvister

Svensk lag tillämpas på avtalet. Tvister avgörs av svensk allmän domstol.

Underskrifter

Avtalet undertecknas av behöriga företrädare för Kunden och för Forss Management Consulting AB. Det är inte undertecknat i den här publicerade versionen.

SDR Bokningar · Forss Management Consulting AB (Formacon)