Senast uppdaterat: 4 september 2026 · Version 1.0
Detta personuppgiftsbiträdesavtal (”DPA”) utgör en del av Avtalet för Maildroppa. Det gäller närhelst Maildroppa behandlar personuppgifter för en Kunds räkning.
Parter
Personuppgiftsansvarig (”Kunden”): den fysiska eller juridiska person som anges som Kund i Beställningen eller Maildroppa-kontot, inklusive ett närstående företag till Kunden som på ett rättsligt giltigt sätt omfattas av Avtalet, när det företaget är personuppgiftsansvarigt för Kundens personuppgifter.
Personuppgiftsbiträde (”Maildroppa”):
Marcus Biel, som bedriver verksamhet under namnet ”Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kontakt: kontaktformulär
Kunden och Maildroppa benämns gemensamt ”Parterna”.
1. Omfattning, giltighetstid och företräde
1.1 Detta DPA reglerar Maildroppas behandling av personuppgifter för Kundens räkning i samband med tjänsten (”Kundens personuppgifter”). Föremålet för behandlingen, dess art och ändamål samt kategorier av registrerade och typer av uppgifter beskrivs i Bilaga 1.
1.2 DPA träder i kraft när Kunden godkänner Villkoren, en Beställning som införlivar det eller en separat elektronisk bekräftelse. Det gäller under Avtalets löptid och så länge Maildroppa behandlar Kundens personuppgifter.
1.3 Detta DPA har företräde framför huvudavtalet när det gäller behandling för Kundens räkning. Tvingande dataskyddslagstiftning har alltid företräde.
1.4 För sina egna ändamål – bland annat avtal och fakturering, Maildroppas egen kontosäkerhet, skydd av plattformen och utskicksinfrastrukturen, förebyggande av missbruk och rättsliga skyldigheter – kan Maildroppa vara självständigt personuppgiftsansvarig. Sådan behandling regleras av Integritetsmeddelandet, inte av detta DPA. Maildroppa kommer inte att utnyttja rollen som personuppgiftsbiträde för att använda Kundens personuppgifter för Maildroppas reklam.
2. Definitioner och tillämplig lag
2.1 ”Personuppgifter”, ”behandling”, ”personuppgiftsansvarig”, ”personuppgiftsbiträde”, ”registrerad”, ”personuppgiftsincident” och ”tillsynsmyndighet” har den betydelse som anges i GDPR.
2.2 Med ”Dataskyddslagstiftning” avses GDPR, den tyska federala dataskyddslagen och annan dataskyddslagstiftning som är tillämplig på den aktuella behandlingen.
2.3 Om Kunden själv är personuppgiftsbiträde för en annan personuppgiftsansvarig agerar Maildroppa som underbiträde. Kunden garanterar att den har behörighet att instruera och anlita Maildroppa och ska göra den personuppgiftsansvariges information och rättigheter tillgängliga för Maildroppa i den utsträckning som behövs för att fullgöra detta DPA.
3. Kundens ansvar och instruktioner
3.1 Kunden ansvarar för att behandlingen är laglig, för de registrerades rättigheter, för uppgifternas riktighet och nödvändighet samt för sina instruktioner. Kunden säkerställer särskilt att det finns rättslig grund, att information lämnas, att samtycke inhämtas där det krävs, att beslut fattas om lagring och radering samt att mottagarna är lagliga.
3.2 Dokumenterade instruktioner består av huvudavtalet, detta DPA, Kundens konfigurering och användning av tjänsten samt kompletterande instruktioner i textform. En instruktion får inte i grunden ändra den avtalade tjänstens art, ändamål eller omfattning. Ytterligare instruktioner kan kräva en separat överenskommelse och en skälig avgift.
3.3 Kunden får inte behandla särskilda kategorier av personuppgifter enligt artikel 9 GDPR, uppgifter om fällande domar i brottmål och lagöverträdelser enligt artikel 10 GDPR, fullständiga uppgifter om betalningsinstrument, uppgifter som omfattas av myndighetssekretess eller annan särskilt skyddad information i Maildroppa, om inte Maildroppa i förväg uttryckligen godkänner det specifika ändamålet och skyddsåtgärderna i textform.
3.4 Kunden konfigurerar tillgängliga funktioner för roller, export, radering, samtycke, spårning och integrationer på ett sätt som är lämpligt med hänsyn till risken och skyddar konton, domäner, API-nycklar och inloggningsuppgifter.
4. Behandling endast enligt dokumenterade instruktioner
4.1 Maildroppa behandlar Kundens personuppgifter endast enligt Kundens dokumenterade instruktioner, även vid överföring till ett tredjeland, om inte unionsrätten eller en medlemsstats nationella rätt kräver behandling. I sådana fall informerar Maildroppa Kunden om det rättsliga kravet före behandlingen, om inte lagen förbjuder sådan information av viktiga skäl som rör allmänintresset.
4.2 Maildroppa använder Kundens personuppgifter endast för att tillhandahålla, säkra, stödja och avsluta den avtalade tjänsten samt för att utföra lagliga instruktioner. Försäljning, reklam för tredje part och skapande av en annan parts mottagarlista är förbjudet.
4.3 Om Maildroppa anser att en instruktion strider mot Dataskyddslagstiftningen informerar Maildroppa Kunden utan onödigt dröjsmål och får avbryta utförandet av den berörda instruktionen tills den har bekräftats, ändrats eller klargjorts av behörig instans. Parterna samarbetar i god tro för att hitta ett lagligt alternativ.
4.4 Endast personal som behöver åtkomst för sina arbetsuppgifter får ha åtkomst till Kundens personuppgifter. Innan åtkomst ges ska dessa personer vara bundna av sekretessåtaganden eller en lämplig lagstadgad tystnadsplikt och få instruktioner om dataskydd och säkerhet.
5. Tekniska och organisatoriska åtgärder
5.1 Maildroppa genomför åtgärderna i Bilaga 2 enligt artiklarna 28(3)(c) och 32 GDPR. Åtgärderna beaktar den senaste utvecklingen, genomförandekostnaderna, behandlingens art, omfattning, sammanhang och ändamål samt riskens sannolikhet och allvar.
5.2 Maildroppa får vidareutveckla eller ersätta enskilda åtgärder med likvärdiga eller effektivare skyddsåtgärder. Den sammantagna avtalade skyddsnivån får inte sänkas väsentligt. Väsentliga försämringar meddelas i förväg, om inte omedelbara åtgärder är nödvändiga för att hantera en akut risk.
5.3 Säkerhet är ett gemensamt ansvar. Maildroppa ansvarar inte för risker som enbart orsakas av olagligt Kundinnehåll, osäkra enheter hos Kunden, delade inloggningsuppgifter, felkonfigurerade integrationer hos Kunden eller Kundens instruktioner. Maildroppas egna lagstadgade och avtalsenliga skyldigheter påverkas inte.
6. Bistånd avseende registrerades rättigheter
6.1 Med beaktande av behandlingens art bistår Maildroppa Kunden genom lämpliga tekniska och organisatoriska åtgärder med begäranden enligt kapitel III GDPR, inklusive tillgång, rättelse, radering, begränsning, dataportabilitet, invändning och information om automatiserade beslut.
6.2 När de begärda uppgifterna är tillgängliga genom produktens funktioner hanterar Kunden begäran själv. För ytterligare proportionerligt stöd tillhandahåller Maildroppa tillgänglig information eller rättar, exporterar, begränsar behandlingen av eller raderar uppgifter enligt dokumenterade instruktioner.
6.3 Om Maildroppa tar emot en begäran från en registrerad som kan identifieras som en begäran avseende Kundens personuppgifter, informerar Maildroppa Kunden utan onödigt dröjsmål och besvarar inte begäran i sak, om inte Kunden instruerar Maildroppa att göra det eller det krävs enligt lag. Maildroppa får informera den registrerade om att begäran har vidarebefordrats till den personuppgiftsansvarige.
6.4 Kunden skickar endast den information som behövs för att lokalisera de berörda uppgifterna och fullgöra begäran på ett säkert sätt. Maildroppa får debitera skäliga kostnader, som meddelats i förväg, för bistånd som är uppenbart orimligt, upprepat eller avviker från standardförfarandet, i den utsträckning artikel 28 GDPR tillåter.
7. Regelefterlevnad, konsekvensbedömningar och myndigheter
7.1 Med beaktande av behandlingens art och tillgänglig information bistår Maildroppa Kunden med skyldigheterna enligt artiklarna 32 till 36 GDPR, inklusive säkerhet, anmälan av och information om personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd.
7.2 På skälig begäran tillhandahåller Maildroppa information om tjänsten, dataflöden, åtgärder, underbiträden och kända risker som behövs för Kundens konsekvensbedömning, om informationen inte redan finns i dokumentationen eller kontot.
7.3 Om Maildroppa tar emot en bindande begäran från en myndighet eller domstol om Kundens personuppgifter, informerar Maildroppa Kunden före utlämnandet i den mån det är tillåtet enligt lag. Maildroppa bedömer behörigheten och omfattningen, lämnar endast ut det som krävs enligt lag och dokumenterar ärendet.
8. Personuppgiftsincidenter
8.1 Maildroppa underrättar Kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som berör Kundens personuppgifter. Inledande information får lämnas i omgångar och ska inte fördröjas i väntan på att en utredning slutförs.
8.2 I den utsträckning informationen finns tillgänglig omfattar underrättelsen:
- incidentens art, inklusive kategorier och ungefärligt antal berörda personer och personuppgiftsposter;
- sannolika konsekvenser;
- åtgärder som vidtagits eller föreslagits för att begränsa och avhjälpa incidenten;
- tidpunkt eller tidsperiod samt utredningens aktuella status;
- en kontaktpunkt för frågor.
8.3 Maildroppa vidtar skyndsamt skäliga åtgärder för att begränsa incidenten, bevara bevis, utreda grundorsaken och avhjälpa incidenten, dokumenterar incidenten och tillhandahåller tillgänglig information för Kundens skyldigheter enligt artiklarna 33 och 34 GDPR.
8.4 Kunden ansvarar fortfarande för bedömningen och eventuell anmälan till tillsynsmyndigheten inom 72 timmar från det att Kunden själv får vetskap om incidenten samt för eventuell information till de registrerade. En underrättelse från Maildroppa innebär inte något medgivande av åsidosättande av skyldigheter eller ansvar.
8.5 Kunden informerar skyndsamt Maildroppa om säkerhetsincidenter i Kundens miljö som kan påverka Kundens personuppgifter eller tjänsten och samarbetar för att begränsa konsekvenserna.
9. Underbiträden
9.1 Kunden lämnar ett allmänt skriftligt förhandstillstånd för underbiträdena i Bilaga 3. Maildroppa ansvarar fortsatt gentemot Kunden för att ett underbiträde fullgör sina skyldigheter enligt artikel 28(4) GDPR.
9.2 Maildroppa ålägger genom avtal varje underbiträde att upprätthålla väsentligen samma dataskyddsnivå för den berörda tjänsten, inklusive instruktioner, sekretess, säkerhet, bistånd, radering och revisionsrättigheter.
9.3 Maildroppa meddelar normalt minst 30 dagar i förväg innan ett underbiträde läggs till eller ersätts. Meddelandet skickas till den e-postadress för företaget som finns registrerad i kontot, och ändringen publiceras med datum i förteckningen över underbiträden. En kortare frist kan gälla vid brådskande säkerhets- eller tillgänglighetsbehov. Maildroppa förklarar då skälet och meddelar ändringen så tidigt som möjligt.
9.4 Kunden får inom meddelandefristen invända på konkreta och underbyggda dataskyddsgrunder. Parterna försöker finna en rimlig lösning, exempelvis en konfigurationsändring. Om ingen lösning är möjlig och invändningen är berättigad får Kunden säga upp Huvudavtalet i förtid på denna grund utan extra avgift innan det nya underbiträdet anlitas. Rent kommersiella eller konkurrensrelaterade invändningar är inte tillräckliga.
9.5 Tjänster som inte behandlar Kundens Personuppgifter samt mottagare eller integrationer som Kunden ansluter enligt sina egna instruktioner är inte Maildroppas underbiträden. Detta omfattar även en tjänst som Kunden ansluter till och ingår avtal om via sitt eget konto hos tredje part.
10. Internationella överföringar
10.1 Maildroppa överför Kundens Personuppgifter utanför Europeiska ekonomiska samarbetsområdet endast enligt dokumenterade instruktioner och i enlighet med kapitel V i GDPR.
10.2 Om det inte finns något tillämpligt beslut om adekvat skyddsnivå ingår Maildroppa avtal med uppgiftsimportören enligt Europeiska kommissionens vid var tid gällande standardavtalsklausuler. Modul 2 gäller normalt när Kunden är personuppgiftsansvarig och Modul 3 när Kunden är personuppgiftsbiträde. Detta personuppgiftsbiträdesavtal (DPA) och dess bilagor kompletterar motsvarande bilagor till standardavtalsklausulerna (SCC).
10.3 Om en leverantör har en giltig certifiering enligt EU-US Data Privacy Framework som omfattar de aktuella uppgifterna får beslutet om adekvat skyddsnivå användas. Maildroppa kontrollerar den relevanta certifieringen med rimliga intervall och upprätthåller vid behov en alternativ mekanism för att överföringen ska kunna fortsätta.
10.4 Maildroppa dokumenterar vid behov en konsekvensbedömning av överföringen och använder kompletterande tekniska, avtalsmässiga eller organisatoriska åtgärder som är lämpliga med hänsyn till relevant lagstiftning, möjligheten till åtkomst och riskerna för uppgifterna. Kunden tillhandahåller den information som behövs för att bedöma Kundens egna instruktioner.
11. Återlämnande och radering
11.1 Under avtalstiden får Kunden använda tillgängliga export- och raderingsfunktioner. Innan avtalet upphör får Kunden begära att Kundens Personuppgifter i den löpande driften återlämnas i ett tillgängligt, allmänt använt och maskinläsbart format.
11.2 När tjänsterna har upphört raderar Maildroppa alla Kundens Personuppgifter och kopior av dessa utan onödigt dröjsmål, om inte Kunden dessförinnan har begärt återlämnande eller unionsrätt eller en medlemsstats nationella rätt kräver lagring. Raderingen påbörjas när ett eventuellt överenskommet återlämnande har slutförts. På begäran bekräftar Maildroppa raderingen i textform.
11.3 Uppgifter som finns kvar i säkerhetskopior med begränsad åtkomst används inte för nya ändamål i produktionsmiljön och skrivs över enligt den dokumenterade ordinarie säkerhetskopieringscykeln. Fram till dess förblir de spärrade för ordinarie åtkomst. Om en säkerhetskopia används för återställning tillämpar Maildroppa skyndsamt på nytt de registrerade raderingar, invändningar och begränsningar som ännu inte har genomförts i säkerhetskopian.
11.4 Uppgifter som lagras enligt lag samt den minsta mängd information som är strikt nödvändig för säkerhet, förebyggande av missbruk eller varaktig efterlevnad av avregistreringar hålls åtskilda, har begränsad åtkomst och används endast för det angivna ändamålet. De raderas när de inte längre behövs. Maildroppa anger kategorin och den rättsliga grunden för Kunden om detta inte redan har dokumenterats.
12. Information och revisioner
12.1 Maildroppa tillhandahåller den information som behövs för att visa att artikel 28 i GDPR och detta DPA-avtal efterlevs. Detta kan omfatta aktuella tekniska och organisatoriska åtgärder (TOMs), information om underbiträden och överföringar, lämpliga certifieringar, revisionsrapporter, frågeformulär och raderingsbekräftelser.
12.2 Om detta underlag inte undanröjer en underbyggd risk får Kunden eller en oberoende, kompetent revisor som är bunden av sekretess genomföra en revision. Revisioner genomförs normalt högst en gång under en tolvmånadersperiod, med minst 30 dagars förhandsbesked, under ordinarie kontorstid och utan störningar för andra kunder eller säkerheten som hade kunnat undvikas.
12.3 En ytterligare revision eller en revision med kortare förhandsbesked är tillåten om den motiveras av en Personuppgiftsincident, en konkret farhåga av väsentlig betydelse eller en anvisning från en tillsynsmyndighet. Maildroppa får tillgängliggöra mycket känsligt säkerhetsmaterial genom en lämplig rapport från tredje part och begränsa åtkomsten till andra kunders uppgifter, källkod, sårbarheter eller företagshemligheter, förutsatt att revisionens syfte ändå kan uppnås.
12.4 Vardera Parten bär sina egna kostnader. Om en revision medför betydande arbete utöver lagstadgade skyldigheter eller inte påvisar någon väsentlig brist i Maildroppas efterlevnad får Maildroppa debitera skäliga kostnader som har avtalats i förväg. Om revisionen påvisar en väsentlig brist i Maildroppas efterlevnad bär Maildroppa skäliga revisionskostnader och avhjälper bristen utan onödigt dröjsmål.
12.5 Maildroppa för register över kategorier av behandling enligt artikel 30(2) i GDPR och samarbetar på begäran med den behöriga tillsynsmyndigheten.
13. Ansvar
13.1 Ansvaret mellan Parterna regleras av artikel 82 i GDPR, annan tvingande Dataskyddslagstiftning och Huvudavtalets giltiga ansvarsbestämmelser. Ingenting i detta DPA-avtal begränsar de registrerades rättigheter eller tillsynsmyndigheternas befogenheter.
13.2 I förhållandet mellan Parterna ansvarar vardera Parten för skador och kostnader i den utsträckning dessa har orsakats av att Parten uppsåtligen eller av oaktsamhet har åsidosatt detta DPA-avtal, en lagstadgad skyldighet eller sitt rättsliga ansvar. Lagstadgade regressrättigheter påverkas inte.
14. Uppsägning vid överträdelse av dataskyddsbestämmelser
14.1 Om Maildroppa väsentligen åsidosätter detta DPA-avtal får Kunden tillfälligt stoppa den berörda behandlingen tills bristen har avhjälpts. Om Maildroppa inte avhjälper en väsentlig brist inom skälig tid, eller om avhjälpande är omöjligt, får Kunden säga upp den berörda tjänsten i förtid på denna grund.
14.2 Maildroppa får avbryta genomförandet av en olaglig instruktion enligt punkt 4.3. Om inget lagligt alternativ kan hittas och en fortsättning skulle strida mot Dataskyddslagstiftningen får Maildroppa avsluta den berörda behandlingen. Skyldigheterna avseende återlämnande, radering och bevisning kvarstår.
15. Slutbestämmelser
15.1 Ändringar avtalas i textform eller införlivas genom ett elektroniskt förfarande som kan styrkas. Bilagorna får uppdateras för att återspegla den faktiska behandlingen, förutsatt att den samlade skyddsnivån inte sänks väsentligt och att rättigheterna till förhandsbesked och invändning enligt DPA-avtalet respekteras.
15.2 Om en bestämmelse är ogiltig förblir övriga bestämmelser giltiga och den ogiltiga bestämmelsen ersätts av lagens regler.
15.3 Tysk rätt och Huvudavtalets forumklausul gäller i den utsträckning tvingande Dataskyddslagstiftning inte kräver annat.
15.4 Denna engelska version tillhandahålls för att underlätta förståelsen. Vid motstridigheter mellan denna version och den tyska versionen har den tyska versionen företräde, om inte tvingande lag kräver annat.
Bilaga 1 – Beskrivning av behandlingen
1. Föremål och ändamål
Tillhandahållande av den molnbaserade tjänsten Maildroppa för tillståndsbaserad e-postmarknadsföring, inklusive kontakt- och listhantering, formulär och Signup Flows, kampanjer, mallar, automatiseringar, utskick, leverans- och interaktionsrapporter, filer, integrationer, exporter, support, säkerhet, säkerhetskopiering och avtalsenlig radering.
2. Varaktighet
Huvudavtalets löptid samt perioden för återlämnande, radering och utgång av säkerhetskopior enligt punkt 11.
3. Behandlingens art
Insamling via Kundens formulär, registrering, organisering, strukturering, lagring, bearbetning, segmentering, matchning, framtagning, visning, import, export, överföring, utskick, loggning, analys, begränsning, säkerhetskopiering och radering enligt Kundens instruktioner.
4. Kategorier av registrerade
- Kundens prenumeranter, potentiella kunder, kundämnen, kunder och andra affärskontakter;
- personer som besöker eller lämnar uppgifter via Kundens formulär och landningssidor;
- mottagare av Kundens kampanjer, automatiseringar och transaktionsmeddelanden;
- andra personer vars uppgifter Kunden lagligen lämnar till tjänsten.
5. Kategorier av personuppgifter
- identitets- och kontaktuppgifter: namn, e-postadress och kontaktuppgifter för affärsändamål som Kunden anger;
- profilfält, taggar, segment, listor och målgruppstilldelningar som Kunden definierar;
- uppgifter om samtycke, källa och bevisning: registreringskälla, formulär, samtyckestext, tidsstämplar, bekräftelse- och avregistreringsstatus samt IP-/webbläsarmetadata där detta är aktiverat och lagligt;
- tekniska formulärdata och uppgifter om missbruk: skärmmått, webbläsar- och operativsystemsversion, en härledd enhetsidentifierare, IP-/begärandedata samt tidpunkten för den senaste popupvisningen, som lagras i webbläsaren när Kunden bäddar in formulärladdaren på motsvarande sätt;
- innehåll i kampanjer, formulär, automatiseringar, mallar och meddelanden;
- leverans- och interaktionsdata: leveransstatus, öppnings- och klickhändelser där detta är aktiverat och lagligt, studsar, klagomål, avregistreringar och utskicksspärrar;
- tekniska uppgifter: IP-adress samt enhets-, webbläsar-, begärande-, säkerhets-, logg- och felinformation;
- filer, bilagor och innehåll som Kunden laddar upp;
- integrations-, import-, export- och supportinformation, inklusive identifierare från tredje part som Kunden lämnar.
6. Särskilda uppgifter
Behandling av särskilda kategorier av personuppgifter enligt artikel 9 och uppgifter om fällande domar i brottmål enligt artikel 10 ingår inte i tjänsten och är förbjuden, om inte detta uttryckligen har avtalats i förväg i textform för ett specifikt ändamål och med ytterligare skyddsåtgärder.
7. Frekvens och omfattning
Kontinuerligt, i den omfattning som bestäms av Kundens användning, konfiguration, mottagare, abonnemang och instruktioner.
8. Kundens rättigheter och skyldigheter
Kundens rättigheter och skyldigheter följer av detta DPA-avtal, Huvudavtalet och Dataskyddslagstiftningen. Kunden beslutar särskilt om ändamål, rättsliga grunder, uppgiftskategorier, mottagare, konfiguration, lagring och hantering av de registrerades rättigheter.
Bilaga 2 – Tekniska och organisatoriska åtgärder
Maildroppa upprätthåller följande åtgärder för Kundens Personuppgifter. Genomförandet får utvecklas i takt med den tekniska utvecklingen utan att den samlade skyddsnivån sänks väsentligt.
1. Organisation och styrning
- dokumenterad ansvarsfördelning för dataskydd, säkerhet och incidenter;
- sekretessförpliktelser för behörig personal;
- dataskydds- och säkerhetsinstruktioner anpassade till roller och arbetsuppgifter;
- kontrollerad tilldelning, ändring och återkallelse av intern åtkomst;
- dokumenterad leverantörsgranskning och erforderliga personuppgiftsbiträdesavtal;
- rutiner för begäranden från registrerade, instruktioner, radering och krav från myndigheter.
2. Autentisering och åtkomstkontroll
- konton autentiserade via Auth0/Okta samt rollbegränsad åtkomst till produkt- och administrationsgränssnitt;
- individuell intern åtkomst utifrån behov och principen om minsta behörighet;
- skydd av privilegierad åtkomst och tekniska hemligheter; Maildroppa lagrar inte lösenord i klartext;
- loggning av säkerhetsrelevanta konto- och administrationshändelser;
- händelse- och riskbaserad granskning samt skyndsam återkallelse av åtkomst som inte längre behövs.
3. Överförings- och kommunikationssäkerhet
- krypterad överföring via aktuella HTTPS/TLS-anslutningar;
- skyddade API:er och webhooks med autentisering eller metoder baserade på signaturer eller hemligheter där sådana tillhandahålls;
- domän- och avsändarkontroller samt stöd för vanliga metoder för e-postautentisering;
- skydd mot missbruk genom begäranden med hjälp av proxy-, nätverks-, frekvensbegränsnings- och säkerhetskontroller.
4. Åtskillnad mellan kunder och ändamål
- logisk tilldelning av uppgifter och åtkomst till Kundkonton;
- behörighetskontroll på serversidan för kontoresurser;
- åtskilda roller och ändamål för drift, support, fakturering och behandling för Kundens räkning;
- ingen användning av Kundens Personuppgifter för tredje parts reklam eller handel med listor.
5. Tillgänglighet, motståndskraft och återställning
- drift av kärnapplikationen på kontrollerad infrastruktur i Tyskland och primär lagring av objektdata inom EU;
- skyddsåtgärder mot nätverksattacker och belastning genom missbruk;
- tjänsteövervakning, felregistrering och kontrollerad eskalering;
- säkerhetskopior med begränsad åtkomst enligt ett dokumenterat schema;
- kontrollerade återställningsrutiner;
- förnyad tillämpning efter återställning av registrerade raderingar och begränsningar som ännu inte har genomförts i de återställda uppgifterna.
6. Integritet och säker behandling
- teknisk validering av typ, storlek och åtkomst för uppladdningar som stöds;
- kontrollerad driftsättning av programvara och hantering av beroenden och sårbarheter;
- fel- och säkerhetsloggning med uppgiftsminimering;
- skydd mot obehörig ändring genom åtkomstkontroll;
- hantering av studsar, klagomål, avregistreringar och utskicksspärrar på ett sätt som möjliggör ansvarsutkrävande.
7. Inbyggt dataskydd
- obligatoriska fält och behandling begränsas till vad ändamålet kräver; ytterligare Kundfält kan konfigureras;
- funktioner för export, rättelse, radering och utskicksspärrar stöder processer för de registrerades rättigheter;
- samtyckes- och registreringsflöden kan registrera text, källa och relevanta tidsstämplar;
- mätning av öppningar och klick presenteras som en tydlig inställningsmöjlighet där funktionen är tillämplig;
- diagnostik- och analysdata pseudonymiseras eller minimeras där det är möjligt.
8. Radering och lagring
- raderingsflöden i den löpande driften för kontakter, kampanjer, automatiseringar, formulär, filer och tillhörande Kunduppgifter;
- åtskillnad mellan lagstadgade faktureringsunderlag och Kunduppgifter i den löpande driften;
- begränsad information om utskicksspärrar och säkerhet, som endast används för sitt skyddsändamål;
- radering i den löpande driften utan onödigt dröjsmål efter att tjänsten har upphört och ett eventuellt överenskommet återlämnande har slutförts; säkerhetskopior löper ut enligt den dokumenterade säkerhetskopieringscykeln;
- återlämnande eller radering dokumenteras på begäran.
9. Incidenthantering och översyn
- dokumenterad process för upptäckt, klassificering, begränsning, utredning, avhjälpande och översyn;
- underrättelse till Kunden utan onödigt dröjsmål efter att Maildroppa fått kännedom om en incident som berör Kundens Personuppgifter;
- dokumentation av tidsförlopp, berörda system och uppgifter, åtgärder och kända konsekvenser;
- bevarande av bevisning med åtkomstbegränsningar;
- regelbunden granskning av åtgärdernas effektivitet och riskbaserad anpassning av åtgärderna.
Bilaga 3 – Godkända underbiträden och överföringar
Följande förteckning gäller för de relevanta funktionerna. Alla leverantörer behandlar inte samma uppgifter för varje Kund. Maildroppa kontrollerar den juridiska personen, regionen och överföringsmekanismen mot det faktiska avtalet före den första användningen och efter en väsentlig ändring.
| Underbiträde | Tjänst och möjliga uppgifter | Huvudsaklig plats | Mekanism för tredjelandsöverföring där sådan krävs |
|---|---|---|---|
| Hetzner Online GmbH, Tyskland | Grundläggande hosting, beräkningsresurser, databas och nätverk; Kundens personuppgifter som behövs för tjänsten | Tyskland | ingen tredjelandsöverföring vid normal drift inom EES |
| Cloudflare, Inc., USA, och anlitade bolag | DNS, proxy, CDN, WAF, DDoS och säkerhet; IP-, förfrågnings-, domän- och trafikuppgifter samt, vid behandling via proxy, överfört innehåll | EU och globala edge-platser; eventuell åtkomst från USA | EU–US Data Privacy Framework för certifierade mottagare i USA och/eller standardavtalsklausuler (SCCs) med kompletterande skyddsåtgärder |
| Amazon Web Services EMEA SARL, Luxemburg, och anlitade AWS-bolag | Objektlagring och tekniska molntjänster; filer, mallar och tillhörande metadata | främst Frankfurt, Tyskland (eu-central-1); eventuell global supportåtkomst | beslut om adekvat skyddsnivå där det är tillämpligt, annars SCCs med kompletterande skyddsåtgärder |
| Bird B.V., Nederländerna, inklusive e-postplattformen SparkPost och koncernbolag som tillhandahåller tjänster | E-postöverföring, leveranshändelser, studsar och klagomål; mottagaradress, avsändare, meddelandetext och sändningsmetadata | SparkPosts EU-ändpunkt är tekniskt konfigurerad; eventuell åtkomst för support eller koncernbolag utanför EES | vid åtkomst från tredjeland, EU–US Data Privacy Framework där det är tillämpligt och/eller SCCs med kompletterande skyddsåtgärder |
| Okta, Inc., USA, och anlitade Auth0/Okta-bolag | Autentisering och kontoåtkomst; kontoanvändare, inloggningsidentifierare, e-postadress samt säkerhets- och sessionsmetadata | EU-region där den är aktiverad; eventuell åtkomst från USA | EU–US Data Privacy Framework för certifierade mottagare och/eller SCCs med kompletterande skyddsåtgärder |
| SmartBear Software, Inc., USA, och koncernbolag (Bugsnag) | Feldiagnostik och driftövervakning; pseudonym konto-/användaridentifierare samt metadata om fel, enheter, förfrågningar och versioner | vald Bugsnag-region; eventuell åtkomst från USA | EU–US Data Privacy Framework för certifierade mottagare och/eller SCCs med kompletterande skyddsåtgärder |
Auth0/Okta omfattas av denna bilaga endast i den utsträckning som det behandlar Kundens personuppgifter som underbiträde i ett visst dataflöde. Maildroppas behandling av kontoanvändaruppgifter som personuppgiftsansvarig för egna avtals-, konto- och autentiseringsändamål regleras av Integritetsmeddelandet och omfattas inte av detta personuppgiftsbiträdesavtal (DPA).
Meddelanden om ändringar
Maildroppa informerar Kunder via den e-postadress för företaget som är registrerad i kontot och publicerar en daterad version av denna lista. Meddelandet anger leverantör, ändamål, plats, mekanism och planerat startdatum. Förfarandet för invändningar regleras i punkt 9.
Integrationer på Kundens initiativ
Zapier, Make och andra tjänster som Kunden ansluter är inte automatiskt underbiträden till Maildroppa. När Maildroppa överför uppgifter till en sådan integration enligt Kundens instruktioner ansvarar Kunden för valet av mottagare, behörighet, integritetsmeddelanden, avtal och mekanismer för internationella överföringar.