Anm: Anbudsgivare ska inte underteckna och återsända denna mall tillsammans med anbudet. Personuppgiftsbiträdesavtal Detta avtal ingås mellan XXX med org.nr. xxxxxxxxx (nedan benämnt Lärosätet) och YYY med org.nr. yyyyyyyyy (nedan benämnd Leverantören). Lärosätet och Leverantören benämns gemensamt Parterna. Avtalet reglerar Leverantörens åtaganden gentemot Lärosätet avseende hantering av Personuppgifter enligt Personuppgiftslag 1998:204 samt Personuppgiftsförordning 1998:1191, tillsammans nedan benämnt PUL. Leverantören agerar i detta sammanhang som Personuppgiftsbiträde åt Lärosätet i egenskap av Personuppgiftsansvarig. 1. Bakgrund Leverantören tillhandahåller dokumentproduktion i form av utskrifter, kopiering och inscanning till Lärosätet som en tjänst. Den information som behandlas kan innehålla Personuppgifter, och det åligger därmed Lärosätet att tillse att samtliga villkor i PUL är uppfyllda. Då bearbetningen av Personuppgifterna sker hos Leverantören, blir denne Personuppgiftsbiträde åt Lärosätet. Detta Personuppgiftsbiträdesavtal tillhör tjänsteavtal eduprint med diarienummer 1706-15 (Luleå tekniska universitet). 2. Definitioner Följande termer skall ha den betydelse som anges nedan. I de fall dessa termer är definierade i PUL skall lagens definition alltid gälla i den mån den skiljer sig från nedanstående. Avtalet Personuppgiftsansvarig Personuppgiftsbiträde Underbiträde Behandling/Behandla Personuppgifter Registrerad Detta Personuppgiftsbiträdesavtal. Den som ensam eller tillsammans med andra bestämmer ändamålen med och medlen för Behandlingen av Personuppgifter. Samtliga Personuppgiftsansvariga som omfattas av detta Personuppgiftsbiträdesavtal anges i Bilaga 1. Den som Behandlar Personuppgifter för den Personuppgiftsansvariges räkning. Leverantören är Personuppgiftsbiträde. Den som anlitats av Leverantören för att såsom personuppgiftsunderbiträde till Leverantören Behandla Personuppgifter för den Personuppgiftsansvariges räkning. Varje åtgärd eller serie av åtgärder som vidtas i fråga om Personuppgifter, vare sig det sker på automatisk väg eller inte. All slags information som direkt eller indirekt kan hänföras till en fysisk person som är i livet. Den som en Personuppgift avser.
3. Personuppgiftsbiträdets åtaganden Leverantören och den eller de personer som arbetar under dennes ledning får bara Behandla Personuppgifter i enlighet med de instruktioner som anges i Bilaga 2 ( Instruktion ) eller som från tid till annan lämnas av Personuppgiftsansvarig. Personuppgiftsansvarig är ansvarig för att all Behandling av Personuppgifter sker i enlighet med PUL och Datainspektionens från tid till annan avgivna yttranden. Personuppgiftsansvarig skall säkerställa att Leverantören har erforderliga och fullständiga instruktioner om hur denne skall fullfölja sitt uppdrag. Om Leverantören saknar instruktioner som Leverantören bedömer är nödvändiga för att genomföra uppdrag som erhållits från Personuppgiftsansvarig skall Leverantören utan dröjsmål informera Personuppgiftsansvarig. Personuppgiftsansvarig skall utan dröjsmål lämna instruktioner. För det fall en Registrerad, Datainspektionen eller annan behörig tredje man begär information från Leverantören som rör Behandling av Personuppgifter skall Leverantören hänvisa till Personuppgiftsansvarig. Leverantören får inte lämna ut Personuppgifter eller annan information om Behandlingen av Personuppgifter utan uttrycklig instruktion från Personuppgiftsansvarig, om inte Leverantören är skyldig därtill enligt lag. Leverantören skall utan dröjsmål informera Personuppgiftsansvarig om eventuella kontakter från Datainspektionen som rör eller kan vara av betydelse för Behandling av Personuppgifter. Leverantören har inte rätt att företräda Personuppgiftsansvarig gentemot Datainspektionen, om inte parterna separat avtalar därom. Leverantören skall vidta åtgärder som avses i 31 PuL, det vill säga vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de Personuppgifter som Behandlas. Åtgärderna skall åstadkomma en säkerhetsnivå som är lämplig med beaktande av a. de tekniska möjligheter som finns, b. vad det skulle kosta att genomföra åtgärderna, c. de särskilda risker som finns med Behandlingen av Personuppgifterna, och d. hur pass känsliga de Behandlade Personuppgifterna är. Personuppgiftsansvarig har rätt att på egen bekostnad själv eller genom tredje man kontrollera att Leverantören följer detta avtal. Leverantören skall lämna Personuppgiftsansvarig den assistans som behövs vid sådan kontroll. 4. Underbiträde samt Underbiträdesavtal Leverantören får anlita personuppgiftsunderbiträde ( Underbiträde ) för utförande av tjänster inom ramen för uppdraget. Sådant Underbiträde skall teckna ett Personuppgiftsbiträdesavtal med Personuppgiftsansvarig som motsvarar detta. Personuppgiftsansvarig ger härmed Leverantören behörighet att, å Personuppgiftsansvariges vägnar och i dennes namn, teckna Personuppgiftsbiträdesavtal motsvarande detta mellan Personuppgiftsansvarig och sådant Underbiträde.
Personuppgiftsansvarig skall alltid ha kunskap om vilka leverantörer och Underbiträden som kan komma att ta del av Personuppgifterna. Leverantören skall följaktligen alltid informera Personuppgiftsansvarig vid bruk av Underbiträde. Leverantören ansvarar för Underbiträdes arbete som för sitt eget. 5. Sekretess Leverantören skall när detta avtal upphör att gälla överlämna Personuppgifter på det sätt som anges av Personuppgiftsansvarig, samt vidta alla rimliga ansträngningar för att tillse att inga Personuppgifter finns kvar hos Leverantören. Leverantören förbinder sig att inte till tredje man lämna ut eller på annat sätt röja information om Behandling av Personuppgifter som omfattas av detta Avtal. Leverantören äger inte nyttja sådan information om Behandling av Personuppgifter för andra ändamål än vad som följer av detta Avtal. Part äger inte för tredje man röja information om den andra parten som part erhållit med anledning av detta Avtal, om inte a. parten kan visa att informationen var allmänt känd vid tidpunkt för mottagandet, b. annat följer av lag eller förordning, eller; c. parten föreläggs av behörig myndighet att utge informationen till myndigheten eller till tredje man. Sekretessåtagandet gäller även efter att detta Avtal i övrigt upphört att gälla. Oavsett vad som anges i denna punkt 5 har Parterna i förekommande fall att iaktta Offentlighets- och Sekretesslagen (2009:400). 6. Immateriella rättigheter Eventuella immateriella rättigheter till Personuppgifter innehas och bibehålls av Personuppgiftsansvarig. Om relevant, upplåter Personuppgiftsansvarig härmed en icke-exklusiv rätt för Leverantören att nyttja sådan immateriell egendom för utförandet av sitt uppdrag enligt detta Avtal. 7. Ersättning Ersättning för Leverantörens Behandling av Personuppgifter enligt detta Avtal skall inte utgå. 8. Force Majeure Om part förhindras fullgöra sina åtaganden enligt detta uppdrag av omständighet såsom blixtnedslag, arbetskonflikt, eldsvåda, ändrad myndighetsbestämmelse, myndighetsingripande samt fel eller försening i tjänster från underleverantör på grund av omständigheter som här angivits, skall detta utgöra befrielsegrund från ansvar. 9. Ansvar Leverantören skall ersätta Personuppgiftsansvarig för skada orsakad av Leverantörens Behandling av Personuppgifter i strid med instruktion från Personuppgiftsansvarig. 10. Avtalstid och uppsägning Avtalet gäller från det att parterna undertecknat detsamma, och gäller till dess att Tjänsteleveransen som ligger till grund för detta Avtal upphör.
Part äger vidare rätt att säga upp avtalet till omförhandling vid införande av ny lagstiftning som har väsentlig betydelse för parternas rättigheter och skyldigheter enligt detta Avtal. Uppsägning för omförhandling får ske senast 6 månader innan ny lagstiftning är tillämpning i Sverige. Parterna skall därvid förhandla i god anda. För det fall en överenskommelse inte kan träffas upphör Avtalet att gälla den dag den nya lagstiftningen blir tillämplig. Med detta följer automatiskt att tjänsteavtalet eduprint med diarienummer 1706-15 (Luleå tekniska universitet) upphör. Om Part begår ett avtalsbrott och inte vidtar rättelse efter skriftlig anmaning därom inom 30 dagar från mottagandet av anmaningen, har den andra parten rätt att säga upp avtalet till upphörande. Uppsägning skall ske skriftligen för att vara giltig. 11. Ändringar i Avtalet Ändringar av detta Avtal skall för att vara giltiga upprättas skriftligen, samt undertecknas av Parterna. 12. Överlåtelse Ingendera parten äger överlåta eller på annat sätt överföra sina rättigheter och skyldigheter enligt detta Avtal utom efter skriftlig överenskommelse med den andra parten. 13. Tvistelösning Alla tvister, meningsskiljaktigheter eller krav som härrör från detta Personuppgiftsbiträdesavtal skall i första hand lösas genom förhandlingar mellan Parterna. I det fall Parterna inte kan enas, skall tvisten hanteras enligt svensk lag och vid behörig allmän domstol i Sverige. 14. Underskrifter Detta Avtal har upprättats i två exemplar varav Parterna tagit varsitt. För Lärosätet Xstad 201x-xx-xx För Leverantören Xstad 201x-xx-xx Namn Titel Namn Titel
BILAGA 1 Personuppgiftsansvariga KONTAKTUPPGIFTER Namn Telefon E-post Namn Telefon E-post För Leverantören: För Personuppgiftsansvarig:
BILAGA 2 PERSONUPPGIFTSINSTRUKTION Nedanstående är standardtext för Personuppgiftsinstruktion. Om inget annat anges så anses kunden acceptera denna som sin egen för detta avtal. Begrepp som används häri och som är definierade i Personuppgiftsbiträdesavtalet har samma betydelse häri. 1. BAKGRUND 1.1. Den Personuppgiftsansvarige och Leverantören och/eller Leverantörens underbiträde (nedan gemensamt Personuppgiftsbiträdet) har tecknat personuppgiftsbiträdesavtal och/eller personuppgiftsunderbiträdesavtal, i vilket Personuppgiftsbiträdet har förbundit sig att Behandla Personuppgifterna i enlighet med Personuppgiftslagen (1998:204) och följande instruktion. 2. ÄNDAMÅLET MED BEHANDLINGEN 2.1. Ändamålet med Personuppgiftsbiträdets Behandling av Personuppgifter ska vara att bistå Personuppgiftsansvarig i dokumentproduktion i form av utskrifter, kopiering och inscanning till Lärosätet. 3. TILLÅTEN BEHANDLING AV PERSONUPPGIFTER 3.1. Personuppgiftsbiträdet förbinder sig att Behandla Personuppgifterna konfidentiellt och endast för att fullfölja det uppdrag Personuppgiftsbiträdet erhållit från Personuppgiftsansvarig samt i övrigt i enlighet med de instruktioner om Behandling av Personuppgifter som Personuppgiftsansvarig lämnar. 3.2. Personuppgifterna samlas in och Behandlas enkom för ovanstående ändamål för den Personuppgiftsansvariges räkning. Personuppgiftsbiträdet får inte använda Personuppgifterna för några andra ändamål. 3.3. Personuppgiftsbiträdet ska, såvida Personuppgiftsansvarig inte instruerar Personuppgiftsbiträdet om annan Behandling, endast Behandla den Registrerades Personuppgifter på nedan angivet sätt. a. Behandling i syfte att kontrollera de Personuppgifter som den Registrerade lämnat. b. Behandling för att tillhandahålla och administrera de tjänster som valts av den Registrerade eller den Personuppgiftsansvarige, c. Behandling av den Registrerades Personuppgifter för internt bruk och administrativ hantering. d. Bedriva drift, underhåll och support av infrastrukturen som används för att tillhandahålla tjänsterna, e. Besvara förfrågningar från, och tillhandahålla support till, de Registrerade. 3.4. Personuppgiftsbiträdet ska tillse att ovan angiven Behandlingen av Personuppgifter är laglig, korrekt och i enlighet med god sed. 4. SAMTYCKE 4.1. Personuppgiftsansvarige är skyldig att tillse att den Registrerade alltid lämnar ett uttryckligt, informerat och frivilligt samtycke till Behandlingen, om det inte finns tillämpligt undantag från samtycke enligt personuppgiftslagen. 4.2. Information enligt 4.1 ska utformas utifrån den Registrerades synvinkel och i vart fall innehålla uppgifter om den Personuppgiftsansvarige, dvs. lärosäte eller motsvarande, adress, tele-
fonnummer, ändamål med Behandlingen, vem eller vilka som tar del av uppgifterna, om det är frivilligt eller om det föreligger en skyldighet att lämna Personuppgifterna, rätten att få information efter ansökan, rätten att få rättelse vid felaktiga Personuppgifter och till vem man kan vända sig. Information lämnas till den Registrerade senast i samband med registrering till den tjänst Behandlingen rör. Detta gäller även för den som har god man eller förvaltare 4.3. Personuppgiftsbiträdet ska omedelbart anmäla till Personuppgiftsansvarig om den Registrerade återkallar lämnat samtycke till Behandling av hans eller hennes Personuppgifter. 5. PERSONUPPGIFTER SOM FÅR BEHANDLAS 5.1. Personuppgiftsbiträdet får endast Behandla uppgifter om den [Uppgifter om vilka personuppgifter som kommer att behandlas sätts vid avtalets undertecknande]. Personuppgiftsbiträdet får även Behandla andra Personuppgifter om det är nödvändigt för att uppfylla de åtaganden som Personuppgiftsbiträdet har enligt detta avtal. 6. KATEGORIER AV PERSONER SOM BERÖRS AV BEHANDLINGEN 6.1. De Registrerade är anställda, studenter eller annan person som genererar utskrifter via Personuppgiftsbiträdets utskriftssystem. 7. RADERING 7.1. När den Registrerade markerats för radering av därför behörig person ska Personuppgiftsbiträdet utan oskäligt dröjsmål, dock senast efter 90 dagar, radera samtliga uppgifter om den Registrerade, alternativt avidentifiera samtliga uppgifter på ett sådant sätt som medför att den Registrerade inte längre kan identifieras. 7.2. När avtalet rörande tjänsterna och/eller Personuppgiftsbiträdesavtalet/ Personuppgiftsunderbiträdesavtalet upphör ska samtliga Personuppgifter raderas ur Personuppgiftsbiträdesavtalets system så snart det är praktiskt möjligt. 8. UNDERLEVERANTÖRER 8.1. Personuppgiftsbiträdet ska utan dröjsmål meddela vilka underleverantörer som används för att tillhandahålla de aktuella tjänsterna, samt vilka uppgifter sådana underleverantörer utför och besked om hur säkerheten hos sådan underleverantör säkerställs. Vidare ska meddelas hur Dataskyddsdirektivet (94/46/EG) efterföljs av sådan underleverantör, samt i vad mån sådan underleverantör är lokaliserad utanför EES. 9. MOTTAGARE SOM UPPGIFTERNA FÅR LÄMNAS UT TILL 9.1. Personuppgifter som Behandlas av Personuppgiftsbiträdet får endast lämnas ut till a. behörig personal hos Personuppgiftsansvarig, b. den person vilken de Behandlade uppgifterna avser. 10. UTLÄMNING AV UPPGIFTER TILL TREDJE LAND 10.1. Personuppgifter som Behandlas av Personuppgiftsbiträdet får endast lämnas ut till tredje land i enlighet med bestämmelserna i Personuppgiftslagen. 11. SÄKERHETSÅTGÄRDER 11.1. Personuppgiftsbiträdet förbinder sig vidare att vid var tidpunkt, med hänsyn till de tekniska möjligheter som finns att tillgå på den svenska marknaden i förhållande till en rimlig och skälig kostnadsnivå och Personuppgifternas art, vidta lämpliga tekniska och organisatoriska åtgärder för att skydda Personuppgifterna i enlighet med vad som föreskrivs i Personuppgiftsla-
gen. Personuppgiftsbiträdet ska därvid, för att åstadkomma i avtalet föreskriven säkerhetsnivå, tillse: a. att arbetsrutiner och arbetsuppgifter är utformade på ett sådant sätt att det blir möjligt för personalen att arbeta och tänka säkerhetsmedvetet, b. att personalen informeras om vikten av att följa gällande säkerhetsrutiner, c. att IT-utrustning som används för Behandling av Personuppgifter har ett tillfredsställande skydd mot stöld och händelser som kan förstöra utrustningen, d. att nödvändiga åtgärder vidtas för att förhindra att Personuppgifter förstörs, ändras eller förvanskas vid överföring via nät och för att skydda anslutna tjänster mot obehörigåtkomst, e. att ett system för behörighetskontroll finns för att förhindra obehörig åtkomst, f. att utrustningen som är ansluten till Internet eller annat öppet nät skyddas från obehörig trafik. 11.2. Personuppgifterna Behandlas bland annat genom överföring vid inloggning via t.ex. SWAMID, eller lagring i molntjänster. 12. INHÄMTANDE AV INFORMATION 12.1. Enligt 26 personuppgiftslagen har var och en rätt att en gång per kalenderår begära information om de Personuppgifter som Behandlas hos den Personuppgiftsansvarige. En sådan begäran ska göras skriftligen hos den Personuppgiftsansvarige och vara undertecknad av den sökande själv. Enligt 28 personuppgiftslagen har den Registrerade rätten att begära rättelse om uppgifter har Behandlats felaktigt. 12.2. Personuppgiftsbiträdet ska tillse att sådan rättning sker utan dröjsmål efter begäran av den Registrerade. 13. VID OSÄKERHET 13.1. Vid osäkerhet om Behandling eller rutin ska Personuppgiftsansvarig tillfrågas.