cr80Bli partner

CR80 – personuppgiftsbiträdesavtal

Version draft_9e74d83efce8c112f1b20943841043e6c862144721a5cf310bb2589e487bde61

Version 1.0 · 6 september 2026

1. Parter och elektroniskt ingående

Detta personuppgiftsbiträdesavtal, ”Biträdesavtalet”, ingås mellan Premex AB, organisationsnummer 559253-4134, Jerikovägen 12, 141 32 Huddinge, Sverige, och den organisationskund, ”Kunden”, vars juridiska namn, organisationsnummer och land anges vid godkännandet i CR80. Premex driver CR80 på cr80.se. Premex kontakt för avtalet, instruktioner och dataskydd är contact@premex.se.

Kundens företrädare ska vara behörig att binda den angivna organisationen. Vid elektroniskt godkännande registreras Kundens identitet och CR80-organisation, företrädarens namn, e-post och roll, bekräftelse av behörigheten, tidpunkten samt avtalets dokumentidentifierare, version och kontrollsumma. Den godkända dokumenttexten bevaras tillsammans med dessa bevis. Uppgifterna identifierar parterna och den bindande avtalsversionen utan att en separat blankett behöver fyllas i.

Genom sitt behöriga elektroniska godkännande antar Kunden Premex erbjudande om detta avtal. Avtalet gäller från den registrerade tidpunkten och ska vara ingånget innan Premex behandlar Kundens personuppgifter för Kundens räkning genom berörda serverfunktioner. Enbart publicering av texten innebär inte att en viss kund har godkänt den.

Företrädarens registrerade e-post är initial kontakt för instruktioner, incidenter och underbiträdesändringar. Kunden kan utse en annan behörig kontakt genom ett verifierat skriftligt meddelande till Premex och ska hålla kontaktuppgifterna aktuella. Avtalet kompletterar parternas avtal om CR80, ”Huvudavtalet”, och omfattar bilagorna 1–4 nedan.

2. Roller och ansvar

Kunden är personuppgiftsansvarig när den bestämmer varför kortuppgifterna behövs och vilka personer och uppgifter som ska ingå. Premex är personuppgiftsbiträde för behandling på Kundens uppdrag.

Kunden ansvarar för att uppgifter som Kunden, dess användare eller system lämnar till CR80 får behandlas för uppdraget. Det omfattar rättslig grund, information till de registrerade, riktighet, uppgiftsminimering och lagenliga instruktioner. Premex ansvarar för sina egna skyldigheter som biträde, bland annat att följa lagenliga instruktioner, begränsa behandlingen och skydda uppgifterna.

Om Kunden självt är biträde, exempelvis ett tryckeri som arbetar åt en arbetsgivare, anlitas Premex som underbiträde. Kunden ska innan uppgifterna lämnas ha nödvändigt tillstånd från sin personuppgiftsansvarige, säkerställa att uppdraget och den fortsatta underbiträdeskedjan är tillåtna samt förmedla de instruktioner som krävs. Kunden får inte lämna mer långtgående instruktioner än den själv har rätt att ge. Premex ska på begäran få de uppgifter om behandlingskedjan som behövs för att fullgöra avtalet.

Premex är självständigt personuppgiftsansvarig för avgränsade egna ändamål, exempelvis administration av kundrelationen och egen fakturering och bokföring. Den behandlingen beskrivs i CR80:s integritetspolicy. Den ger inte Premex rätt att fritt återanvända Kundens kortfoton, personlistor eller kodningsuppgifter. Säkerhetsarbete som utförs för att skydda Kundens uppdragsdata omfattas av detta avtal.

GDPR och annan tillämplig dataskyddslagstiftning gäller med sina definitioner och ansvarsfördelningar. En produkts varumärke eller ett företags benämning som ”partner” ändrar inte den faktiska rollen.

3. Uppdrag och instruktioner

Föremål, ändamål, personkategorier och behandling anges i bilaga 1. Uppdraget avgränsas dessutom av Kundens valda tjänster, tillförda underlag, behöriga användares dokumenterade åtgärder, order och kompletterande skriftliga instruktioner inom den avtalade tjänsten. Kunden ger därigenom instruktioner om exempelvis sparande, rendering, delning, utskriftsdestination och radering. Bilaga 4 reglerar instruktionen inför fysisk produktion.

Premex får endast behandla uppdragsdata enligt dokumenterade instruktioner, även vid överföring utanför EU/EES. Premex får välja praktiska tekniska lösningar inom uppdraget, men inte ändra dess ändamål eller använda innehållet för egen annonsering, försäljning till tredje man eller träning av generella AI-modeller.

Om EU-rätt eller medlemsstats rätt kräver annan behandling ska Premex informera Kunden om kravet före behandlingen, om informationen inte är förbjuden av den rätten av hänsyn till ett viktigt allmänintresse. Premex ska omedelbart underrätta Kunden om en instruktion enligt Premex bedömning strider mot dataskyddslagstiftningen. Den berörda behandlingen får begränsas i den utsträckning som behövs för att undvika överträdelsen medan frågan utreds; nödvändigt skydd och lagstadgade skyldigheter ska fortfarande upprätthållas.

4. Kundens skyldigheter och tillåtet innehåll

Kunden ska begränsa uppgifterna till uppdragets behov, hålla dem riktiga och instruera om rättelse, begränsning eller radering när det behövs. Kunden ansvarar även för nödvändiga rättigheter till materialet, exempelvis fotografier. Detta avtal upplåter inte någon annans bild- eller upphovsrätt.

Kunden ska skydda inloggningar, administrera och avsluta behörigheter, välja avsedda mottagare och utskriftsstationer samt säkerställa att personer som ger instruktioner är behöriga. Syntetiska uppgifter ska användas vid test när verkliga personuppgifter inte behövs.

Särskilda kategorier av personuppgifter enligt artikel 9 GDPR, uppgifter om lagöverträdelser enligt artikel 10 och biometrisk identifiering ingår inte i standarduppdraget. Sådan behandling kräver en uttrycklig skriftlig tilläggsöverenskommelse om laglighet, omfattning och säkerhet innan uppgifterna lämnas. Ett medlemskort som avslöjar facklig tillhörighet kan omfattas av artikel 9. Ett vanligt porträttfoto är inte automatiskt en särskild kategori enbart för att det föreställer ett ansikte.

Kunden ska särskilt bedöma riskerna med barn, skyddade personuppgifter och personnummer. Att tjänsten tekniskt tillåter ett fält innebär inte att varje användning är lagenlig eller avtalad. Premex granskar inte rutinmässigt varje uppgift eller varje registrerads rättsliga grund, men ska reagera på olagliga instruktioner och fullgöra sina egna skyldigheter.

5. Sekretess och säkerhet

Premex ska begränsa personalens åtkomst till vad arbetsuppgiften kräver och säkerställa sekretessåtagande eller lämplig lagstadgad tystnadsplikt. Sekretessen består efter att uppdraget eller behörigheten har upphört.

Premex ska upprätthålla lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR, med hänsyn till behandlingens art, omfattning, sammanhang, ändamål och risker. Åtgärderna ska omfatta konfidentialitet, riktighet, tillgänglighet, återställning och återkommande kontroll av skyddets effektivitet. Den konkreta grundnivån anges i bilaga 2. Den utgör inte ett intyg om en viss certifiering eller ett löfte om avbrottsfri drift.

Premex får utveckla skyddsåtgärderna utan att sänka den avtalade säkerhetsnivån. Väsentliga förändringar som påverkar Kundens riskbedömning ska meddelas. Premex ska föra de register och bevara den dokumentation som dess roll kräver.

6. Egna skrivare, delning och produktion

Kunden ansvarar för den lokala miljö den kontrollerar: fysiskt tillträde, lokala användare, nödvändiga uppdateringar, utskriftsköer, nedladdade filer och hantering av färdiga och feltryckta kort. Premex ansvarar fortfarande för sina egna tjänster, program och uttryckligen avtalade driftåtgärder. Att en box eller skrivare ägs av den ena parten flyttar inte automatiskt den andra partens ansvar.

Kunden styr vilka som får delningslänkar och vilka egna integrationer eller externa klienter som får åtkomst. Detta ger inte Premex rätt att anlita nya underbiträden utanför avsnitt 7. Premex ansvarar för åtkomstkontrollerna inom sin del av tjänsten. En radering i CR80 raderar inte automatiskt Kundens egna lokala kopior eller redan producerade kort.

För direktbeställd fysisk produktion gäller bilaga 4. Kortunderlaget får inte spridas till alla tänkbara tryckerier enbart för att jämföra pris eller teknisk kapacitet. Teknisk matchning ger inte i sig tillstånd att byta mottagare av personuppgifter.

7. Underbiträden och överföringar

Kunden lämnar ett allmänt skriftligt förhandstillstånd att använda de plattformsunderbiträden för de avgränsade uppgifter och behandlingsplatser som anges i bilaga 3. Tillståndet omfattar inte valfria tryckerier, AI-leverantörer eller andra nya mottagare.

Premex ska meddela Kunden skriftligen minst 30 dagar innan Premex anlitar ett nytt direkt underbiträde eller ersätter ett sådant. Meddelandet ska ange juridisk identitet, uppgift, berörda uppgifter, behandlingsplatser och överföringsskydd. För ändringar i ett redan godkänt underbiträdes fortsatta kedja ska Premex vidarebefordra relevant information utan onödigt dröjsmål och innan ändringen börjar gälla, med en skälig möjlighet att invända. Enbart ändring av en webblista ersätter inte detta meddelande. Kan tillräckligt förhandsbesked inte ges ska berörd behandling hållas tillbaka tills ett tillåtet förfarande finns.

Kunden får invända på sakliga dataskyddsgrunder inom den angivna svarstiden. Parterna ska söka en lagenlig lösning. Berörda uppgifter får inte lämnas till det omtvistade nya underbiträdet innan invändningen lösts. Om en lösning saknas får den berörda funktionen avslutas och uppgifterna hanteras enligt avsnitt 10. Ett särskilt informerat skriftligt förhandsgodkännande kan ges för en bestämd förändring utan att 30-dagarsfristen inväntas.

Premex ska bedöma underbiträdets garantier och genom bindande skriftligt avtal ålägga det motsvarande dataskyddsskyldigheter för dess uppdrag. Premex ansvarar gentemot Kunden för att underbiträdena fullgör skyldigheterna. Kunden ska få den information om kedjan och skyddet som behövs för att bedöma efterlevnaden, med skydd för andra kunders uppgifter och ovidkommande affärsinformation.

Premex egna serverbehandling sker i Sverige. Överföringar utanför EU/EES kräver både instruktion, tillämpligt underbiträdestillstånd och giltigt stöd enligt kapitel V GDPR. Detta avtal är inte i sig ett sådant överföringsinstrument. Premex ska kontrollera tillämpligt skydd och kompletterande åtgärder. Om nödvändigt skydd upphör ska berörd överföring stoppas eller läggas om tills en lagenlig lösning finns. Kunden ska informeras. Lagliga myndighetskrav ska hanteras med minsta nödvändiga utlämnande och information till Kunden när det är tillåtet.

8. Registrerades rättigheter och annat bistånd

Premex ska med hänsyn till behandlingens art och i den mån det är möjligt bistå Kunden genom lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra registrerades rättigheter enligt kapitel III GDPR. Det omfattar underlag och åtgärder för tillgång, rättelse, radering, begränsning och dataportabilitet när de är tillämpliga.

En begäran om Kundens uppdragsdata som kommer direkt till Premex ska utan onödigt dröjsmål föras vidare till Kundens kontakt. Premex ska inte fatta beslut i Kundens ställe eller lämna ut uppgifterna utan instruktion, om inte lag kräver det. Identitet och behörighet ska kontrolleras proportionerligt. Hjälpfunktionerna för kontoexport och designradering ersätter inte handläggning av en bredare begäran.

Premex ska också, med beaktande av behandlingens art och tillgänglig information, bistå Kunden med skyldigheterna enligt artiklarna 32–36 GDPR, inklusive säkerhet, konsekvensbedömning och förhandssamråd. Särskild ersättning för extraordinärt bistånd ska avtalas skriftligen i förväg och får inte hindra lagstadgade rättigheter eller fördröja brådskande skyddsåtgärder.

9. Personuppgiftsincidenter

Premex ska underrätta Kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som rör uppdragsdata. Underrättelsen skickas till kontakten enligt avsnitt 1 och får inte invänta en fullständig utredning eller en slutlig riskbedömning.

Premex ska lämna tillgänglig information om incidentens art, berörda person- och uppgiftskategorier, ungefärlig omfattning när den är känd, sannolika konsekvenser, vidtagna eller föreslagna åtgärder och kontaktpunkt för fortsatt arbete. Informationen får kompletteras stegvis utan onödigt ytterligare dröjsmål. Premex ska begränsa följderna, dokumentera och medverka till utredning och uppföljning.

Kunden ansvarar i sin roll för bedömning och eventuell anmälan till tillsynsmyndigheten samt information till registrerade. Om Kunden är biträde ska informationen föras vidare till rätt personuppgiftsansvarig. Premex får inte invänta den personuppgiftsansvariges 72-timmarsfrist innan Kunden underrättas. Detta avtal ger inte Premex en generell fullmakt att anmäla i Kundens namn och begränsar inte Premex egna lagstadgade skyldigheter.

10. Lagring, återlämnande och radering

Premex ska följa Kundens lagenliga instruktioner och de tider och kriterier som anges i bilaga 2. Ett sparat original, en delningskopia, en orderkopia, ett utskriftspaket och en säkerhetskopia är skilda kopior. Att en länk löper ut är inte i sig bevis på att filen är raderad.

Vid avslut av behandlingstjänsten ska Kunden kunna välja återlämnande följt av radering eller enbart radering. Kunden kan lämna valet och önskad säker leveransväg till contact@premex.se. Designunderlag återlämnas i CR80:s dokumenterade JSON-format med de inbäddade uppgifterna. Andra relevanta strukturerade uppdragsuppgifter lämnas i ett allmänt läsbart format, exempelvis JSON eller CSV, efter avgränsning och behörighetskontroll.

Om Kunden inte har lämnat ett val ska Premex kontakta Kunden och begränsa uppgifterna till avveckling. Kunden har 30 dagar från meddelandet att begära återlämnande. Därefter är den avtalade instruktionen radering. Efter genomfört återlämnande eller när radering har valts ska aktiva uppdragskopior raderas utan onödigt dröjsmål. En annan dokumenterad avvecklingsplan får avtalas för ett konkret behov, inte som generell obegränsad lagring.

Raderingen ska omfatta uppdragsdata i Premex system och relevanta kopior hos dess underbiträden. Om ett uppdrag fortfarande är aktivt eller utfallet är osäkert ska Premex och Kunden först avgränsa hur det avslutas utan obehörig produktion, dubbelleverans eller dataförlust. Automatisk gallring får inte tysta ett olöst jobb; ett olöst jobb ger samtidigt inte rätt att behålla onödigt innehåll utan uppföljning.

Kopior som fortsatt måste lagras enligt EU-rätt eller medlemsstats rätt undantas i nödvändig omfattning och får då inte användas för andra ändamål. Premex egen räkenskapsinformation ska avgränsas från kortinnehållet. Alla foton, personlistor och kodningsdata blir inte räkenskapsinformation enbart för att de förekommit i en fakturerad order.

Premex ska på begäran bekräfta vad som återlämnats eller raderats, kvarstående kopior, skäl och tillämplig tid eller kriterium för deras radering. Kundens egna enheter, självvalda mottagare och fysiska kort omfattas endast i den utsträckning Premex faktiskt har åtagit sig kontroll över dem. Säkerhetskopior och återställning hanteras enligt bilaga 2; extern leverantörsradering ska särskiljas från lokal radering.

11. Granskning och ansvar

Premex ska tillhandahålla nödvändig information för att visa efterlevnad av artikel 28 GDPR och möjliggöra samt bidra till granskningar och inspektioner av Kunden eller dess bemyndigade granskare. Normal granskning samordnas med skäligt förhandsbesked, proportionerlig omfattning och sekretess som skyddar andra kunder. Detta får inte hindra en nödvändig inspektion, brådskande granskning vid incident eller myndighetskrav. Premex ska medverka till att identifierade brister åtgärdas och samarbeta med behörig tillsynsmyndighet.

Varje part ansvarar för sina egna skyldigheter. Kundens ansvar för inmatat innehåll innebär inte att Kunden övertar ansvar för Premex säkerhetsbrister eller otillåtna behandling. Avtalet flyttar inte generellt Premex skadestånd eller sanktionsavgifter till Kunden. Registrerades rättigheter, GDPR:s ansvarsfördelning och myndigheters befogenheter kan inte avtalas bort.

12. Giltighet och ändringar

Avtalet gäller så länge Premex behandlar uppdragsdata, även under avveckling och radering. Sekretess och skyldigheter som till sin natur ska bestå gäller även därefter. Nya avtalsversioner eller utvidgat uppdrag kräver ett dokumenterat giltigt ingående; publicering ändrar inte automatiskt en tidigare accepterad instruktion. Tillåtna underbiträdesändringar följer avsnitt 7 och en ny orderinstruktion följer bilaga 4.

Vid motstridighet har detta avtal företräde framför Huvudavtalet i frågor om behandling på Kundens uppdrag. Tvingande rätt och tillämpliga överföringsklausuler har företräde. Svensk rätt gäller i den utsträckning den får väljas, utan begränsning av tvingande rättigheter eller behörighet enligt dataskyddslagstiftningen.

Bilaga 1 – behandlingsbeskrivning

| Område | Avtalad omfattning | | --- | --- | | Ändamål och föremål | Utforma, personalisera, spara och administrera Kundens kortunderlag samt förbereda och utföra de utskrifter, kodningar och leveranser Kunden beställer inom tjänsten. Exempel är personal-, medlems-, besöks- och deltagarkort. Ingen egen marknadsförings- eller identifieringsdatabas för Premex ingår. | | Behandlingens art | Mottagande, strukturering, lagring, ändring, rendering, behörig visning och delning, överföring till avtalad station eller produktion, status och kvittenser, nödvändig felsökning, begränsning, återlämnande och radering. Endast de funktioner Kunden använder omfattas. | | Personuppgiftstyper | Namn, porträtt, annan av Kunden lämnad bild, befattning, organisation, personal- eller medlemsidentifierare, kontaktuppgift, signatur samt kort- och åtkomstidentifierare i text, QR-kod, chip eller magnetremsa. Vid leverans: mottagarnamn, adress och nödvändiga kontaktuppgifter. För uppdraget: personanknutna jobb-, stations- och feluppgifter. Endast de typer som behövs och faktiskt lämnas för uppdraget omfattas. Begränsningarna i avsnitt 4 gäller. | | Kategorier av registrerade | Kundens anställda, medlemmar, besökare, kurs- eller evenemangsdeltagare och andra personer som Kunden lagenligt utfärdar kort åt, samt nödvändiga kontaktpersoner och leveransmottagare. Uppgifter om barn omfattas bara där Kundens faktiska uppdrag tillåter det och riskerna har hanterats. | | Frekvens och omfattning | Enstaka eller återkommande användning enligt Kundens åtgärder och beställningar. Mängden bestäms av de underlag, personrader och kortantal Kunden lämnar; avtalet tillåter inte en obestämd utvidgning till andra ändamål. | | Varaktighet | Under Kundens användning och respektive uppdrag, därefter avveckling enligt avsnitt 10 och särskilda lagringsregler i bilaga 2. | | Identifiering av Kunden | Det elektroniska godkännandet enligt avsnitt 1, kopplat till Kundens CR80-organisation. Val av egen station, delning och fysisk produktion följer dokumenterade användaråtgärder och orderinstruktionen. |

Bilaga 2 – säkerhet, lagring och återställning

A. Tekniska och organisatoriska åtgärder

  • Egen drift: applikation och databaser på Premex egna servrar i Sverige. Administrativ driftåtkomst är begränsad till Premex personal efter behov. CR80 och Tryckkort har separata applikationsdatabaser och kontosystem; överföring för produktion sker genom en avgränsad integration.
  • Behörighet: autentiserade konton, organisationsroller, ägarskapskontroller för sparade designer och särskilt behöriga stationer och maskinintegrationer. Kunden ska avregistrera behörigheter i sin kontroll som inte längre behövs; Premex ska avveckla obehövlig driftåtkomst.
  • Överföring: webbtrafik till CR80 skyddas med HTTPS. Tillfälliga utskriftspaket har begränsad nedladdningsgiltighet och åtkomst. Detta är inte ett generellt påstående om kryptering av alla aktiva databasfält, mottagares mejl eller Kundens lokala hårdvara.
  • Lokal bildbehandling: ansiktsbeskärning körs i webbläsaren utan biometrisk identifiering. Modell och program tillhandahålls från CR80. En isolerad beskärningsram blockerar externa telemetrianrop. Detta hindrar inte att Kunden senare väljer att spara bilden i sitt kortunderlag på servern.
  • Dataskydd och raderingsbevis: accepterad avtalsversion och behörig företrädare dokumenteras. De automatiska gallringsåtgärderna och designraderingar journalförs med resursidentifierare och tidpunkter utan det raderade innehållet. Gallring av pågående, misslyckade och okvitterade uppdrag är begränsad för att inte orsaka osäker återutskrift eller förlora nödvändigt underlag.
  • Driftarbete: Premex ska begränsa uppgifter i tekniska loggar, skydda hemligheter och administratörsåtkomst, hantera säkerhetsuppdateringar och följa upp fel. Test och provåterställning ska hållas avskilda från ordinarie utskrift, kundutskick och andra externa effekter.
  • Personal och fysiskt material: sekretess och behovsstyrd åtkomst enligt avsnitt 5. Vid egen produktion ska Premex begränsa åtkomsten till underlag och kort samt hantera provtryck, feltryck och förbrukat material som kan bära personuppgifter säkert. Kunden ansvarar för motsvarande material i sin egen produktion.
  • Incidenter och kontroll: avsnitt 8–9 gäller för rättigheter och incidenter. Premex ska återkommande kontrollera skyddets effektivitet och följa upp upptäckta brister. Ingen viss extern säkerhetscertifiering utfästs.

B. Lagring under uppdraget

Sparade designer bevaras för Kundens fortsatta användning tills ägaren raderar dem eller Kunden lämnar en vidare lagenlig instruktion. Radering av ett sparat original omfattar dess länkade delningskopior men inte automatiskt separata orderkopior, stationer eller fysiska kort.

Utgångna eller återkallade delningskopior tas med i gallringen efter mer än 24 timmar. Direktkassans aldrig beställda prisförfrågningar gallras efter mer än 30 dagar från deras utgång. Tillfälliga stationspaket kan raderas vid kvitterat avslut; övergivna paket gallras efter mer än 24 timmar från paketets utgång när inget olöst uppdrag kräver dem. Utgången åtkomst upphör även när ett underlag behöver hållas kvar för felutredning.

Orderinnehåll, personrader, kodningsuppgifter, kvittenser och transporthändelser ska bevaras för det aktuella uppdraget och nödvändig utredning av fel eller osäkert utfall. När behovet upphör ska personinnehåll raderas eller minimeras enligt Kundens instruktion och avsnitt 10. Det finns inte en gemensam automatisk slutdag som raderar alla dessa separata kopior. Bara sådana uppgifter som verkligen behövs för en kvarstående skyldighet eller ett konkret anspråk får undantas, med begränsat ändamål.

Lyckade tekniska mejlloggar tas med i gallringen efter mer än 30 dagar från skapandet. Osäkra utskick och bindande order- eller fakturabevis hanteras separat. Förfrågningar om skrivarstöd har 180 dagars lagring; dessa är inte en generell lagringstid för andra support- eller reklamationsärenden. Utgångna sessioner, verifieringar och enhetskoder tas med i gallringen efter mer än 24 timmar från utgången. Aktiva konton och nödvändiga avtalsbevis avslutas inte av denna tekniska gallring.

Gallringen genomförs i återkommande begränsade omgångar med skydd för pågående uppdrag. Premex ska följa upp fel och eftersläpning. Gränserna anger när en uppgift ska omfattas av gallring och är inte ett löfte om omedelbar fysisk överskrivning av alla lagringsblock.

C. Säkerhetskopior och återställning

Databassäkerhetskopior och kopierad driftkonfiguration krypteras och lagras på Premex server, med administratörsbegränsad åtkomst. Säkerhetskopiering och kontroll genom isolerad databasåterläsning är schemalagda varje timme. Kontrollen innebär inte att alla externa funktioner eller hela tjänsten startas om.

Verifierade kopior omfattas normalt av 14 dagars gallring. Den senaste fungerande kopian skyddas om senare kopiering misslyckas. En sådan avvikelse ska följas upp och äldre kopior avvecklas när det tillfälliga återställningsbehovet har upphört. Det är inte en ovillkorlig maximal lagringstid för varje uppgift. Kopior på samma server skyddar inte oberoende mot total förlust av servern eller driftplatsen.

Uppgifter som finns kvar endast i säkerhetskopior får inte användas för vanliga kund- eller produktionsändamål. Vid återställning ska uppgifterna hållas isolerade från tjänsten, kundutskick och produktion tills raderingar efter kopians tidpunkt har stämts av och verkställts igen. En separat raderingsjournal ska användas; om den är ofullständig måste luckan hanteras innan uppgifterna får återgå till normal användning. Journalen ska inte innehålla det raderade innehållet. Säkerhetskopiering ersätter inte uppföljning av Kundens raderingsinstruktioner.

Premex ska även hantera radering hos berörda underbiträden. Deras tekniska säkerhetskopior kan ha andra tider än Premex egna. SendGrids dokumenterade e-postaktivitet omfattar normalt upp till 37 dagar och viss återidentifierbar säkerhetsinformation upp till ett år. SendGrid har också en särskild ettårsregel för kvarvarande säkerhetskopior efter avslut av sitt avtal med Premex; det är inte en automatisk raderingsfrist räknad från varje CR80-kunds avslut. En lokal raderingsbekräftelse får inte framställas som bevis på att dessa kopior eller mottagarens levererade mejl samtidigt är raderade.

Bilaga 3 – plattformsunderbiträden och andra mottagare

Godkänd e-postförmedling

Twilio Ireland Limited, 70 Sir John Rogerson’s Quay, Dublin 2, D02 R296, Irland, är den ordinarie avtalsparten för SendGrid enligt Twilios standardvillkor för en svensk kund. Twilio Inc., USA, ingår i tjänstens behandlingskedja. Godkännandet avser förmedling av nödvändiga service- och uppdragsmejl: mottagaradress, meddelandeinnehåll, eventuella nödvändiga bilagor och leveransmetadata. Det är inte tillstånd att använda Kundens kortunderlag för marknadsföring, bygga mottagarprofiler eller skicka hela personlistor när de inte behövs för meddelandet. CR80 har stängt av öppnings- och klickspårning.

SendGrids globala API används. Behandlingen är inte EU-avgränsad och kan ske i USA och i de platser som gäller för tjänstens aktuella vidare led. Den publicerade Twilio-förteckningen identifierar dessa led och behandlingsplatser; endast led för den använda e-posttjänsten omfattas, inte Twilios andra produkter. Premex ska kunna lämna motsvarande aktuell information till Kunden och följa ändringsförfarandet i avsnitt 7.

Twilios dataskyddstillägg innehåller Data Privacy Framework för täckta USA-överföringar och standardavtalsklausuler när de krävs, inklusive modul 2 för ansvarig–biträde och modul 3 för biträde–biträde. SendGrid omfattas inte av Twilios BCR. Överföringar för Kundens uppdrag ska följa det faktiskt tillämpliga skyddet; godkännandet av denna bilaga är inte ett undantag från kapitel V GDPR.

E-post i Premex egen roll som ansvarig, exempelvis egen fakturering eller kontoadministration, bedöms enligt integritetspolicyn i stället för att all e-post automatiskt betraktas som behandling på Kundens uppdrag.

Egen drift, produktion och andra externa anrop

Premex egna servrar i Sverige och Tryckkorts produktion inom Premex AB är inte separata underbiträden. Åtkomst och instruktioner inom samma juridiska person omfattas ändå av avtalet.

Editorns inbyggda valbara typsnitt och beskärningens modell tillhandahålls från CR80:s egen webbplats. Dessa funktioner kräver inte att Kundens kortdata lämnas till en extern typsnitts- eller modellleverantör. Serverbaserad AI-design är inte aktiverad.

Ett externt tryckeri som Kunden själv anlitar, en extern klient som Kunden ger åtkomst eller en transportör blir inte automatiskt Premex underbiträde. Behandlingskedjan, den verkliga rollen och en lagenlig instruktion måste finnas för den aktuella överföringen. Inga ytterligare externa produktionsbolag godkänns genom denna bilaga.

Bilaga 4 – elektronisk instruktion för fysisk direktbeställning

Plattformsavtalet gäller före serverbehandlingen även om en framtida produktion ännu inte är vald. När Kunden beställer fysiska kort direkt från CR80 kompletteras instruktionen genom orderns dokumenterade underlag, specifikation och särskilda produktionsinformation.

Den godkända utföraren för denna direktbeställning är Premex AB, 559253-4134, Sverige, under varumärket Tryckkort. Detta är produktion inom samma juridiska person som driver CR80, inte ett externt underbiträde. Före beställningen visas utförarens identitet och vilka uppgifter som lämnas till produktionen. Kundens godkännande knyts till den aktuella ordern och den visade versionen av produktionsinformationen.

Instruktionen omfattar enbart att använda orderns design, valda personuppgifter och kodningsdata för att framställa det angivna antalet kort enligt specifikationen samt nödvändiga mottagar- och leveransuppgifter för att skicka dem. Endast den personal och de system som behöver uppgifterna för detta uppdrag får åtkomst. Säkerhet, felhantering och radering följer detta avtal.

Teknisk matchning efter korttyp, kvalitet och pris är inte tillstånd att lämna underlaget till någon annan juridisk person. Ett framtida externt produktionsbolag kräver nya uppgifter om dess identitet, dataskyddsroll, behandling, platser, skydd och gallring, tillämpliga avtal och Kundens särskilda förhandsgodkännande innan överföring. Ett misslyckat försök eller ändrad kapacitet ger inte rätt att automatiskt byta till ett ej godkänt företag.

Att ett tryckeri inte marknadsförs som valbar säljare får inte användas för att undanhålla den information om mottagare eller underbiträden Kunden har rätt till. Om Kunden i stället ingår sitt köp direkt med ett annat tryckeri måste dess ansvar och instruktionen att lämna underlaget dit fastställas i den separata relationen.