Personuppgiftsbiträdesavtal (DPA)
Version 2026-07-17. Detta avtal utgör en del av användarvillkoren och gäller all behandling där kunden är personuppgiftsansvarig och Atlas Holly personuppgiftsbiträde.
1. Roller och föremål
Kunden är personuppgiftsansvarig för de personuppgifter som behandlas i kundens webbplats och verktyg - typiskt slutkunders namn, kontaktuppgifter, bokningar, meddelanden och omdömen. Atlas Holly behandlar dessa uppgifter som biträde, enbart för att tillhandahålla tjänsten enligt användarvillkoren.
2. Instruktioner
Vi behandlar uppgifterna endast enligt kundens dokumenterade instruktioner, där användarvillkoren och kundens användning av tjänstens funktioner utgör instruktionerna. Anser vi att en instruktion strider mot dataskyddslagstiftningen informerar vi kunden utan dröjsmål.
3. Konfidentialitet
Endast behörig personal med konfidentialitetsåtagande har åtkomst till kunddata. Supportåtkomst till kundens administrationsgränssnitt är tidsbegränsad och loggas synligt för kunden.
4. Säkerhetsåtgärder
- All trafik krypteras (TLS); lagring sker inom EU (AWS eu-north-1, Stockholm).
- Åtkomststyrning per roll, tvåfaktorsautentisering och fullständig händelseloggning.
- Dagliga krypterade säkerhetskopior med automatisk återläsningskontroll, gallrade efter 35 dagar.
- Missbruks- och intrångsskydd, spärrlistor och kontinuerlig felövervakning.
5. Underbiträden
Kunden godkänner följande underbiträden. Vid byte eller tillägg informerar vi minst 30 dagar i förväg; kunden kan invända och har då rätt att säga upp tjänsten.
| Underbiträde | Behandling | Region |
|---|---|---|
| Amazon Web Services EMEA SARL | Drift, lagring, säkerhetskopior, e-post (SES), AI (Bedrock) | EU (Stockholm) |
| Stripe Payments Europe Ltd | Betalningsförmedling | EU/EES |
6. Bistånd till den ansvarige
Vi bistår kunden med registrerades rättigheter (tjänsten innehåller självbetjäning för export och radering), med konsekvensbedömningar och med förhandssamråd, i den mån det är rimligt med hänsyn till behandlingens art.
7. Personuppgiftsincidenter
Vi underrättar kunden utan onödigt dröjsmål efter att vi fått kännedom om en personuppgiftsincident som rör kundens uppgifter, med den information som krävs för kundens anmälningsskyldighet.
8. Överföring till tredjeland
Ordinarie behandling sker inom EU. Om överföring till tredjeland skulle krävas sker den med giltig överföringsmekanism, i första hand EU-kommissionens standardavtalsklausuler.
9. Radering och återlämning
Vid avtalets upphörande raderas kundens personuppgifter. Kunden kan dessförinnan exportera sina data via tjänsten. Uppgifter i säkerhetskopior faller bort genom den ordinarie gallringen (35 dagar). Fakturaunderlag som vi enligt lag måste bevara arkiveras avidentifierat.
10. Granskning
Vi tillhandahåller på begäran den information som rimligen krävs för att visa att skyldigheterna i detta avtal uppfylls, och möjliggör granskningar i den omfattning dataskyddslagstiftningen kräver.
11. Varaktighet
Avtalet gäller så länge vi behandlar personuppgifter för kundens räkning.