Personuppgiftsbiträdesavtal
Villkor för [LEGAL ENTITY NAME]s behandling av gästers personuppgifter för restaurangens räkning.
Version 1.0 · Uppdaterad 2026-07-27
Detta personuppgiftsbiträdesavtal (PUB-avtal) utgör en del av användarvillkoren mellan [LEGAL ENTITY NAME] ("Biträdet") och restaurangen som använder Dinebase ("Den personuppgiftsansvarige"). Det gäller när Biträdet behandlar personuppgifter för den personuppgiftsansvariges räkning enligt förordning (EU) 2016/679 (GDPR).
1. Roller
Den personuppgiftsansvarige bestämmer ändamål och medel för behandlingen av gästers personuppgifter. Biträdet behandlar uppgifterna endast enligt dokumenterade instruktioner, vilka omfattar användarvillkoren, detta avtal och den personuppgiftsansvariges användning av tjänstens funktioner.
2. Biträdets skyldigheter
- Behandla personuppgifter endast enligt dokumenterade instruktioner, inklusive vid överföring till tredjeland, om inte EU-rätt eller nationell rätt kräver annat.
- Säkerställa att personer med behörighet att behandla uppgifterna omfattas av sekretess.
- Vidta de tekniska och organisatoriska åtgärderna i bilaga II.
- Följa villkoren i punkt 4 för anlitande av underbiträden.
- Bistå den personuppgiftsansvarige, i rimlig utsträckning, vid begäranden från registrerade.
- Bistå vid säkerhet, incidentanmälan och konsekvensbedömningar med hänsyn till behandlingens art och tillgänglig information.
- Vid avtalets upphörande radera eller återlämna personuppgifter enligt punkt 7.
- Tillhandahålla information som krävs för att visa efterlevnad och möjliggöra granskning enligt punkt 6.
3. Den personuppgiftsansvariges skyldigheter
Den personuppgiftsansvarige garanterar att det finns en rättslig grund för den behandling som instrueras, att gäster får föreskriven information och att instruktionerna inte strider mot dataskyddslagstiftning. Den personuppgiftsansvarige ansvarar för det innehåll som läggs in, inklusive anteckningar om gäster.
4. Underbiträden
Den personuppgiftsansvarige lämnar allmänt godkännande för Biträdet att anlita de underbiträden som anges på underbiträdessidan. Biträdet meddelar minst 30 dagar i förväg innan ett underbiträde läggs till eller byts ut, och den personuppgiftsansvarige kan invända på sakliga dataskyddsgrunder. Om invändningen inte kan lösas kan den berörda delen av tjänsten sägas upp.
Biträdet ålägger varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än detta avtal och ansvarar fullt ut för deras fullgörande.
5. Tredjelandsöverföring
Vid överföring av personuppgifter utanför EU/EES tillämpar Biträdet EU-kommissionens standardavtalsklausuler eller annan giltig överföringsmekanism, tillsammans med de kompletterande åtgärder som överföringsbedömningen kräver.
6. Granskning
Biträdet besvarar rimliga skriftliga informationsförfrågningar om behandlingen. På begäran, högst en gång per år om inte tillsynsmyndighet kräver annat, får den personuppgiftsansvarige på egen bekostnad granska efterlevnaden av detta avtal, med minst 30 dagars varsel, under kontorstid och utan att störa Biträdets drift eller sekretessen för andra kunders uppgifter.
7. Radering och återlämnande
Vid upphörande kan den personuppgiftsansvarige exportera sina uppgifter via tjänsten under 30 dagar. Därefter raderar Biträdet personuppgifterna inom 90 dagar, om inte lagring krävs enligt EU-rätt eller nationell rätt. Säkerhetskopior raderas enligt normal rotationscykel.
8. Personuppgiftsincident
Biträdet underrättar den personuppgiftsansvarige utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som berör dennes uppgifter, och lämnar den information som rimligen finns tillgänglig för att stödja anmälningsskyldigheten.
Bilaga I — Uppgifter om behandlingen
| Punkt | Beskrivning |
|---|---|
| Föremål | Tillhandahållande av boknings- och driftstjänsten för restauranger |
| Varaktighet | Abonnemangstiden plus raderingsperioden i punkt 7 |
| Art och ändamål | Lagring, strukturering, hämtning, överföring och radering av bokningsuppgifter; utskick av bekräftelser, påminnelser och aviseringar |
| Kategorier av registrerade | Gäster som bokar eller ställer sig i väntelista; den personuppgiftsansvariges personal |
| Kategorier av personuppgifter | Namn, telefonnummer, e-postadress, sällskapets storlek, datum och tid, restaurangens anteckningar, bokningshistorik, taggar samt, om kortreservation används, referens till betalmetod och kortmetadata hos betalleverantören |
| Särskilda kategorier | Efterfrågas inte av tjänsten. Den personuppgiftsansvarige bör undvika hälsouppgifter och andra känsliga uppgifter i fritextanteckningar |
| Frekvens | Löpande, i takt med användningen av tjänsten |
Bilaga II — Tekniska och organisatoriska åtgärder
- Kryptering vid överföring med TLS.
- Kryptering i vila för hanterad databas och fillagring.
- Åtkomstkontroll på radnivå i databasen så att varje arbetsyta endast når sina egna poster.
- Rollbaserade behörigheter (ägare, chef, personal) inom varje arbetsyta.
- Autentiserade serveranrop; privilegierade åtgärder verifierar anroparens roll innan de körs.
- Revisionsloggning av åtkomst- och rolländringar samt känsliga bokningsåtgärder.
- E-postverifiering vid konto- och e-poständringar; begränsat värdläge för delade enheter.
- Hanterad drift med leverantörens säkerhetskopiering och återställningsrutiner.
- Åtkomst till produktionsdata begränsad till personal som behöver den för support och drift.
- Sårbarhetsrapporter hanteras via kontaktadressen på sidan Säkerhet och integritet.