Databehandlingsavtal

Detta PERSONUPPGIFTSBITRÄDESAVTAL (härefter ”DPA”) inklusive dess bilagor beskriver Parternas skyldigheter, inklusive under tillämplig dataskyddslagstiftning, med avseende på behandlingen av personuppgifter (enligt definitionen nedan). DPA:et är integrerat i Användaravtalet.

Detta DPA är mellan Organisation (härefter ”Personuppgiftsansvarig”)

och 

Mollie B.V., ett aktiebolag (besloten vennootschap) med säte i Amsterdam, på Keizersgracht 126, 1015 CW Amsterdam, Nederländerna och registrerat hos den nederländska handelskammaren under nummer 30204462, (härefter ”Mollie” eller ”Personuppgiftsbiträde”)

och 

Mollie UK Ltd., ett aktiebolag med säte i London, 7 Pancras Square, London N1C 4AG, Storbritannien och registrerat hos Companies House under nummer 14013554, (härefter ”Mollie” eller ”Personuppgiftsbiträde”),

var och en en ”Part” och gemensamt ”Parterna”. 


Definitioner 

I detta DPA har följande termer den betydelse som anges nedan. Med versaler skrivna termer som används men inte definieras häri ska ha den betydelse som anges i Avtalet.


Avtal: Avtalet mellan Personuppgiftsansvarig och Personuppgiftsbiträde för tillhandahållande av tjänster (”Användaravtal”).

Bindande företagsbestämmelser: Policyer för skydd av personuppgifter som följs av en personuppgiftsansvarig eller ett personuppgiftsbiträde som är etablerat på en medlemsstats territorium för överföringar eller en serie överföringar av Personuppgifter till en personuppgiftsansvarig eller ett personuppgiftsbiträde i ett eller flera tredjeländer inom en koncern eller en grupp av företag som bedriver en gemensam ekonomisk verksamhet.

Personuppgiftsansvarig: Den fysiska eller juridiska person, offentliga myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för Behandlingen av Personuppgifter.

Kund: Kunder till Organisationen som vill betala för produkter och/eller tjänster som tillhandahålls av Organisationen via Mollies Betalningsmodul.

Personuppgiftsincident: En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till de Personuppgifter som överförts, lagrats eller på annat sätt behandlats. 

Personuppgiftsbiträdesavtal: Detta avtal, inklusive alla bilagor.

Tillsynsmyndighet: Ett oberoende offentligt organ som ansvarar för att övervaka efterlevnaden av tillämpliga lagar relaterade till Behandlingen av Personuppgifter. I Nederländerna är detta Autoriteit Persoonsgegevens.

Konsekvensbedömning avseende dataskydd: En bedömning av konsekvenserna av den planerade behandlingen för skyddet av Personuppgifter.

Dataskyddslagar: All tillämplig lagstiftning relaterad till dataskydd och integritet inklusive, utan begränsning, EU:s allmänna dataskyddsförordning, alla lokala lagar och förordningar som ändrar eller ersätter någon av dem, tillsammans med nationella genomförandelagar i valfri medlemsstat i Europeiska ekonomiska samarbetsområdet (EES), i den mån de är tillämpliga, i något annat land, såsom de ändras, upphävs, konsolideras eller ersätts från tid till annan.

Registrerad: Den fysiska person som Personuppgifterna rör (t.ex. Kunder).

GDPR: Europaparlamentets och rådets allmänna dataskyddsförordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter. 

Personuppgifter: Varje upplysning som avser en identifierad eller identifierbar fysisk person; en identifierbar fysisk person är en person som direkt eller indirekt kan identifieras, särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift, en onlineidentifikator eller till en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet. 

Behandling: En åtgärd eller kombination av åtgärder beträffande Personuppgifter eller uppsättningar av Personuppgifter, oberoende av om de utförs automatiserat eller ej, såsom insamling, registrering, organisering, strukturering, lagring, bearbetning eller ändring, framtagning, läsning, användning, utlämning genom överföring, spridning eller tillhandahållande på annat sätt, justering eller sammanläggning, begränsning, radering eller förstöring. Denna lista är inte uttömmande. Termerna ”behandla”, ”behandlar” och ”behandlad” ska tolkas i enlighet därmed. 

Personuppgiftsbiträde: En fysisk eller juridiska person, offentlig myndighet, institution eller annat organ som Behandlar (Person-) uppgifter på den Personuppgiftsansvariges vägnar.

Organisation: Den organisation som använder Betalningsmodulen från Mollie för syften inklusive, men inte begränsat till, försäljning av produkter och/eller tjänster till Kunder.

Standardavtalsklausuler: Europeiska kommissionens standardavtalsklausuler för personuppgiftsbiträden (2010/87/EU) eller kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021 om standardavtalsklausuler för överföring av personuppgifter till tredjeländer i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 (C/2021/3972).
Underbiträde:varje tredje person, enhet eller företag som anlitas av Personuppgiftsbiträdet för att behandla Personuppgifter vid tillhandahållandet av tjänsterna under Avtalet.



AVSNITT A: ÄNDAMÅL 

Artikel A.1 Omfattning

Mollie har gått med på att tillhandahålla tjänster till den Personuppgiftsansvarige som ett personuppgiftsbiträde i enlighet med de tillämpliga produktspecifika villkoren eller Användaravtalet. Vid tillhandahållandet av dessa tjänster kommer Personuppgiftsbiträdet att Behandla Personuppgifter på uppdrag av den Personuppgiftsansvarige enligt vad som anges i detta DPA. Mollie behandlar även, i egenskap av finansinstitut, Personuppgifter i rollen som personuppgiftsansvarig. 

Parterna bekräftar och samtycker till att i den mån Mollie behandlar Personuppgifter som är involverade i betalningstransaktioner för att: i) fullgöra Användaravtalet med den Personuppgiftsansvarige; ii) övervaka, förhindra och upptäcka bedrägliga betalningstransaktioner; iii) efterleva lagstadgade eller regulatoriska skyldigheter som är tillämpliga på behandling och lagring av betalningsuppgifter som Mollie omfattas av, inklusive tillämplig screening mot penningtvätt och efterlevnad av kundkännedomsskyldigheter (know-your-customer); och iv) förbättra Mollies produkter och tjänster, agerar Mollie som personuppgiftsansvarig och har ensam och exklusiv behörighet att fastställa ändamålen och medlen för behandlingen av de Personuppgifter som mottas från eller genom (tillhandahållande av tjänster till) den Personuppgiftsansvarige.

De behandlingsaktiviteter, Personuppgifter och kategorier av Registrerade för vilka Personuppgiftsbiträdet behandlar Personuppgifter på uppdrag av den Personuppgiftsansvarige anges i Bilaga A. 



AVSNITT B: SKYLDIGHETER 

Artikel B.1 Den Personuppgiftsansvariges skyldigheter 

Den Personuppgiftsansvarige är ansvarig för de Personuppgifter som Personuppgiftsbiträdet kommer att Behandla och ska säkerställa efterlevnad av alla Dataskyddslagar, inklusive krav som rör överföring av Personuppgifterna under detta DPA och Användaravtalet. Den Personuppgiftsansvarige garanterar att den har rätt att Behandla Personuppgifterna och äger rätt att utse Personuppgiftsbiträdet för att Behandla uppgifterna på den Personuppgiftsansvariges vägnar.

Den Personuppgiftsansvarige samtycker till att, utan begränsning av Personuppgiftsbiträdets skyldigheter enligt detta DPA, den Personuppgiftsansvarige är ensamt ansvarig för sin användning av tjänsterna, inklusive att (a) göra lämplig användning av tjänsterna för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken för Personuppgifterna; (b) säkra autentiseringsuppgifter för konton, system och enheter som den Personuppgiftsansvarige använder för att få tillgång till tjänsterna; (c) säkra den Personuppgiftsansvariges system och enheter som används med tjänsterna; och (d) underhålla egna säkerhetskopior av Personuppgifter.

Artikel B.2 Personuppgiftsbiträdets skyldigheter 

Personuppgiftsbiträdet åtar sig att: 

  1. endast behandla Personuppgifterna i enlighet med dokumenterade instruktioner från den Personuppgiftsansvarige och ska vidta nödvändiga åtgärder för att säkerställa att varje fysisk person som utför arbete under dess överinseende och som får tillgång till Personuppgifter inte Behandlar Personuppgifterna utom på instruktion från den Personuppgiftsansvarige;

  2. omedelbart informera den Personuppgiftsansvarige om någon av instruktionerna gällande Behandlingen av Personuppgifter som tillhandahålls till Personuppgiftsbiträdet av den Personuppgiftsansvarige bryter mot tillämpliga Dataskyddslagar eller bestämmelserna i detta DPA;

  3. implementera lämpliga tekniska och organisatoriska åtgärder för att skydda Personuppgifter, med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter; och

  4. utan oskäligt dröjsmål informera den Personuppgiftsansvarige om det mottar ett klagomål eller en begäran relaterad till någondera Partens skyldigheter enligt Dataskyddslagar som är relevanta för detta DPA, inklusive eventuella ersättningskrav från en Registrerad eller något meddelande, utredning eller annan åtgärd från en Tillsynsmyndighet och förse den Personuppgiftsansvarige med fullständiga detaljer om sådan utredning, klagomål eller begäran, såvida det inte är förbjudet enligt lag eller efter begäran från Tillsynsmyndigheten.



AVSNITT C: ÖVERFÖRINGAR OCH UNDERBITRÄDEN

Artikel C.1 Överföring av Personuppgifter 

När Personuppgifter som rör en Registrerad inom EU överförs utanför EES, ska de behandlas av en enhet: (i) belägen i ett tredje land eller territorium som erkänts av EU-kommissionen ha en adekvat skyddsnivå; eller (ii) som omfattas av EU:s standardavtalsklausuler och/eller UK International Data Transfer Agreement eller UK SCC och dess tillägg; eller (iii) som har andra lagligt erkända lämpliga skyddsåtgärder på plats, såsom Bindande företagsbestämmelser, vilka garanterar samma skyddsnivå och säkerhetsåtgärder som detta DPA. 

Artikel C.2 Underbiträden 

Den Personuppgiftsansvarige samtycker härmed till Personuppgiftsbiträdets användning av de Underbiträden som anges i Bilaga B. Denna lista kan uppdateras av Personuppgiftsbiträdet från tid till annan i enlighet med detta DPA.

Personuppgiftsbiträdet kommer att ge den Personuppgiftsansvarige möjlighet att invända mot varje nytt Underbiträde som kommer att involveras enbart för omfattningen av de databehandlingsaktiviteter som anges i Bilaga A. 

Innan ett nytt Underbiträde anlitas ska Personuppgiftsbiträdet underrätta den Personuppgiftsansvarige om detta och ge den Personuppgiftsansvarige minst tio (10) kalenderdagar på sig att invända, utom då Personuppgiftsbiträdet rimligen anser att ett skyndsamt anlitande av ett nytt Underbiträde är nödvändigt för att skydda konfidentialiteten, integriteten eller tillgängligheten av Personuppgifterna eller för att undvika väsentliga avbrott i de tillhandahållna tjänsterna. I sådana fall kommer Personuppgiftsbiträdet att lämna ett sådant meddelande så snart det är praktiskt möjligt. Om den Personuppgiftsansvarige inom fem (5) kalenderdagar efter ett sådant meddelande skriftligen meddelar Personuppgiftsbiträdet att den Personuppgiftsansvarige invänder mot Personuppgiftsbiträdets utseende av ett nytt Underbiträde baserat på rimliga dataskyddsskäl, kommer parterna att diskutera dessa skäl i god tro och huruvida de kan lösas. Invändningar mot nya Underbiträden ska skickas till privacy@mollie.com

Den Personuppgiftsansvarige är medveten om att Underbiträden är nödvändiga för att tillhandahålla tjänsterna och att en invändning mot användningen av ett Underbiträde kan hindra Personuppgiftsbiträdet från att erbjuda tjänsterna till den Personuppgiftsansvarige. Om parterna inte kan enas om en gemensam lösning på sådana problem kan den Personuppgiftsansvarige, som sin enda och exklusiva åtgärd, säga upp DPA:et.

Alla Underbiträden som behandlar Personuppgifter i samband med tillhandahållandet av tjänster till den Personuppgiftsansvarige ska följa de skyldigheter som anges i detta DPA. Personuppgiftsbiträdet ska, innan Personuppgifter lämnas ut till något Underbiträde, utföra en lämplig utvärdering för att säkerställa att Underbiträdet kan tillhandahålla den skyddsnivå för den Personuppgiftsansvariges 

Personuppgifter som krävs enligt detta DPA, samt ingå ett avtal med det Underbiträdet enligt vilket Underbiträdet samtycker till att följa skyldigheter som motsvarar de som anges i detta DPA. 


AVSNITT D: SÄKERHET

Artikel D.1 Säkerhetsåtgärder

Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, inklusive bland annat, i tillämpliga fall:

  1. pseudonymisering och kryptering av Personuppgifter; 

  2. förmågan att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystemen och -tjänsterna; 

  3. förmågan herställa tillgängligheten och tillgången till Personuppgifter i rimlig tid vid en fysisk eller teknisk incident; och 

  4. ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärderna för att säkerställa behandlingens säkerhet. Vid bedömningen av den lämpliga 

    säkerhetsnivån ska särskild hänsyn tas till de risker som behandlingen innebär, i synnerhet från oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till de Personuppgifter som överförts, lagrats eller på annat sätt behandlats.


Artikel D.2 Anmälan om Personuppgiftsincident

Personuppgiftsbiträdet ska underrätta den Personuppgiftsansvarige utan oskäligt dröjsmål efter att ha upptäckt oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller åtkomst till Personuppgifter, i den mån Personuppgiftsincidenten endast rör Personuppgiftsbiträdets behandling av Personuppgifter i dess egenskap av personuppgiftsbiträde. Om och för såvitt Personuppgiftsincidenten rör Personuppgifter för vilka Mollie anses vara Personuppgiftsansvarig enligt beskrivningen i Mollies Integritetspolicy, förbehåller sig Mollie rätten att hantera Personuppgiftsincidenten som personuppgiftsansvarig. 

Ett dröjsmål med att lämna ett meddelande om Personuppgiftsincident på begäran av brottsbekämpande myndighet och/eller mot bakgrund av Personuppgiftsbiträdets berättigade behov av att utreda eller åtgärda ärendet innan meddelande lämnas ska inte anses utgöra ett oskäligt dröjsmål. Sådana meddelanden kommer i den mån det är möjligt att beskriva detaljerna kring Personuppgiftsincidenten, inklusive de åtgärder som vidtagits för att mildra de potentiella riskerna. Utan att det påverkar Personuppgiftsbiträdets skyldigheter enligt detta avsnitt D.1 är den Personuppgiftsansvarige ensamt ansvarig för att efterleva de lagar om anmälan av Personuppgiftsincident som är tillämpliga på den Personuppgiftsansvarige och för att uppfylla eventuella skyldigheter att underrätta tredje part i samband med Personuppgiftsincidenter. Personuppgiftsbiträdets anmälan av eller svar på en Personuppgiftsincident enligt detta avsnitt D.1 ska inte tolkas som ett erkännande från Personuppgiftsbiträdets sida av fel eller ansvar med avseende på Personuppgiftsincidenten.

Eventuella kostnader för att lösa Personuppgiftsincidenten och för att genomföra åtgärder som är nödvändiga för att förhindra en sådan Personuppgiftsincident i framtiden ska bäras av den Part som drabbas av kostnaderna.


AVSNITT E: REVISION

Artikel E.1 Rätt till Revision 

Den Personuppgiftsansvarige ska ha rätt att med rimligt varsel begära revisionsrapporter från Personuppgiftsbiträdet avseende Behandlingen av Personuppgifter inom ramen för de tjänster som tillhandahålls under detta DPA.

Revisionsrapporter, som avses i denna klausul, ska inkludera men är inte begränsade till rapporter relaterade till de säkerhets-, konfidentialitets- och dataskyddsåtgärder som implementerats av Personuppgiftsbiträdet i samband med Behandlingen av Personuppgifter. Dessa rapporter kan även omfatta efterlevnad av tillämpliga Dataskyddslagar.

Begäran om revisionsrapporter ska göras skriftligen och skickas till privacy@mollie.com, med angivande av begärans omfattning och syfte. Personuppgiftsbiträdet ska bekräfta mottagandet av sådana begäranden i rimlig tid.

Mottagandet av revisionsrapporter ska omfattas av professionell tystnadsplikt. Den Personuppgiftsansvarige får endast använda revisionsrapporterna i syfte att uppfylla den Personuppgiftsansvariges lagstadgade revisionskrav och för att bekräfta att Personuppgiftsbiträdets Behandling av Personuppgifter sker i överensstämmelse med detta DPA. Revisionsrapporterna får inte delas externt.



AVSNITT F: KONSEKVENSBEDÖMNINGAR AVSEENDE DATASKYDD OCH FÖRHANDSSAMRÅD

Artikel F.1 Bistånd

Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige med att utföra en bedömning av konsekvenserna av Behandlingen av Personuppgifter (artikel 35 GDPR) och vid eventuella samråd med en Tillsynsmyndighet (artikel 36 GDPR), om och i den mån en bedömning eller ett samråd krävs enligt Dataskyddslagar och där Personuppgiftsbiträdet har tillåtelse och/eller skyldighet att samarbeta.



AVSNITT G: DE REGISTRERADES RÄTTIGHETER

Artikel G.1 Bistånd

Om Personuppgiftsbiträdet tar emot en begäran från en Registrerad avseende den Personuppgiftsansvariges Personuppgifter, kommer Personuppgiftsbiträdet att hänvisa den Registrerade till att skicka sin begäran till den Personuppgiftsansvarige och/eller vidarebefordra begäran till den Personuppgiftsansvarige, och den Personuppgiftsansvarige kommer att ansvara för att besvara en sådan begäran.

På den Personuppgiftsansvariges begäran och på dennes bekostnad kommer Personuppgiftsbiträdet att förse den Personuppgiftsansvarige med det bistånd som denne rimligen kan kräva för att fullgöra skyldigheter enligt Dataskyddslagar för att svara på begäranden från registrerade som vill utöva sina rättigheter enligt Dataskyddslagar (t.ex. rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning) i de fall där den Personuppgiftsansvarige inte rimligen kan uppfylla sådana begäranden på egen hand genom sin tillgång till Personuppgiftsbiträdets produkter och tjänster.



AVSNITT H: ÖVRIGT 

Artikel H.1 Sekretess 

Personuppgiftsbiträdet ska hålla alla Personuppgifter konfidentiella och ska säkerställa att alla anställda, ombud, tjänstemän och underleverantörer som har tillgång till eller är involverade i Behandlingen av Personuppgifter är medvetna om Personuppgifternas konfidentiella natur samt är avtalsmässigt förpliktade att hålla Personuppgifterna konfidentiella och är informerade om och följer skyldigheterna i detta DPA.

Artikel H.2 Ansvar

Allt ansvar som uppstår till följd av detta DPA ska regleras av relevanta bestämmelser i Användaravtalet, inklusive ansvarsbegränsningar. 

Oavsett bestämmelserna i Användaravtalet ska vardera Parten endast ansvara gentemot den andra Parten för skador som den orsakar den andra Parten genom brott mot detta DPA. Dessa skador ska påvisas tydligt. Personuppgiftsbiträdet ska endast ansvara för skada som orsakats av behandlingen om det inte har uppfyllt de skyldigheter i Dataskyddslagar som är specifikt riktade till personuppgiftsbiträden eller om det har handlat utanför eller i strid med den Personuppgiftsansvariges lagliga instruktioner enligt beskrivningen i detta DPA. I detta sammanhang är Personuppgiftsbiträdet endast skadeståndsskyldigt om den Personuppgiftsansvarige bevisar att Personuppgiftsbiträdet är ansvarigt för den händelse som gav upphov till skadan.

Den Personuppgiftsansvarige ska vara ensamt ansvarig gentemot den Registrerade, och den Registrerade ska ha rätt att få ersättning, för eventuella materiella eller immateriella skador som den Personuppgiftsansvarige eller Personuppgiftsbiträdet (eller dess Underbiträde(n)) orsakar den Registrerade genom att bryta mot detta DPA.

Artikel H.3 Giltighetstid och Uppsägning 

Giltighetstiden för detta DPA ska sammanfalla med ikraftträdandet av Användaravtalet och/eller användningen av den specifika produkt eller tjänst som anges i Bilaga A.

Detta DPA upphör automatiskt att gälla i och med att Användaravtalet upphör och/eller användningen av den specifika produkt eller tjänst som ingår i Bilaga A upphör, beroende på vilket som inträffar först.

När detta DPA upphör ska Personuppgiftsbiträdet, på den Personuppgiftsansvariges begäran, återlämna Personuppgifterna till den Personuppgiftsansvarige eller till ett av den Personuppgiftsansvarige anvisat Personuppgiftsbiträde, eller radera Personuppgifterna, såvida inte Personuppgiftsbiträdet är skyldigt att behålla en kopia i enlighet med lagstiftning i Europeiska unionen eller i en av Europeiska unionens medlemsstater.



AVSNITT I: SLUTBESTÄMMELSER 

Artikel I.1 Hela Avtalet 

Detta DPA utgör en del av Användaravtalet. Alla rättigheter och skyldigheter som härrör från Användaravtalet är också tillämpliga på detta DPA. Bilaga A utgör en integrerad del av detta DPA.

Artikel I.2 Ändringar endast genom skriftligt avtal 

Inga ändringar i detta DPA är giltiga såvida de inte görs skriftligen och undertecknas av behöriga representanter för respektive Part. 

Artikel I.3 Ogiltighet 

Var och en av bestämmelserna i detta DPA är fristående och särskiljbara, och om någon bestämmelse eller del av en bestämmelse förklaras ogiltig, olaglig eller ogenomförbar helt eller delvis av domstol, tillsynsmyndighet eller annan behörig myndighet, ska den i den utsträckningen inte anses utgöra en del av detta DPA, och giltigheten, lagligheten och verkställbarheten för resten av detta DPA ska inte påverkas. Parterna enas om att försöka ersätta varje ogiltig eller ogenomförbar bestämmelse med en giltig och genomförbar bestämmelse som i största möjliga utsträckning uppnår samma syfte som den ogiltiga eller ogenomförbara bestämmelsen. Förutom de ändringar som görs genom detta DPA förblir Användaravtalet oförändrat och i full kraft och verkan.

Artikel I.4 Rätt till överlåtelse 

Parterna får endast överlåta detta DPA i enlighet med Användaravtalet (klausul 8.9). 

Artikel I.5 Tillämplig lag 

Detta DPA ska regleras av och tolkas i enlighet med nederländsk lag. Vardera Parten samtycker till att Amsterdams domstolar har exklusiv behörighet att pröva alla tvister som uppstår till följd av detta DPA. Om en domstol eller ett administrativt organ med behörig jurisdiktion skulle finna att någon bestämmelse i detta DPA är ogiltig, ogenomförbar eller olaglig, ska de övriga bestämmelserna i detta DPA förbli i full kraft och verkan.


BILAGA A – SPECIFIKATION AV BEHANDLING AV PERSONUPPGIFTER 

  1. ÄNDAMÅL MED BEHANDLINGEN

Behandling av Personuppgifter är direkt relaterad till tillhandahållandet av de tjänster som tillhandahålls enligt vissa produktspecifika villkor där Mollie identifieras som personuppgiftsbiträde.

Ändamålen med behandlingen är i synnerhet:

  • Att underlätta sändandet av fakturor till den Personuppgiftsansvariges Kunder via Mollies produkter och tjänster, och/eller 

  • Att förse den Personuppgiftsansvarige med nödvändiga verktyg och information för att svara på tvistiga krav, såsom kortreklamationer (chargebacks) eller betalningsförfrågningar.


  1. KATEGORIER AV REGISTRERADE 

Personuppgiftsbiträdet kommer att Behandla Personuppgifter för följande kategorier av Registrerade för den Personuppgiftsansvariges räkning:

  • Kunder till den Personuppgiftsansvarige (dvs. betalaren (konsumenter, företagskunder))

  • Tredjepartsmottagare: Individer som identifieras i leveransdokument eller transaktionsbevis och som kanske inte är själva betalaren (t.ex. en person som tar emot en gåva på en leveransadress).

  • Behöriga representanter / Personal: Personal hos den personuppgiftsansvarige vars namn, kontaktuppgifter eller namnteckningar kan förekomma i bevisning vid tvister, kommunikationsloggar eller supportärenden.

  • Tredjepartsleverantörer: Individer vars uppgifter kan ingå i bevisning som tillhandahålls av underbiträden eller partners (t.ex. leveransförares namn på en signatur för leveransbekräftelse).


  1. TYPER AV PERSONUPPGIFTER 

Personuppgiftsbiträdet kommer att Behandla följande typer av Personuppgifter för den Personuppgiftsansvarige:

  • Grundläggande kontaktuppgifter (inkluderar fullständigt namn, (kontors)telefonnummer, (arbetets) e-postadress, bostads-/företagsadress)

  • Fakturauppgifter (såsom de inkluderas av den Personuppgiftsansvarige)

Inga känsliga personuppgifter (såsom de definieras i artikel 9 i GDPR) kommer att behandlas av Personuppgiftsbiträdet. 


  1. SÄKERHETSÅTGÄRDER 

Inramning 

Som ett finansiellt institut är de säkerhetskontroller och driftprocedurer som Mollie har skapat för våra applikationer, system och IT-processer föremål för granskning av den nederländska centralbanken (DNB), vilken i sin tur använder vägledning från den europeiska bankmyndigheten (EBA) för tekniska standarder som licensinnehavare ska följa. 

Eftersom Mollie (även) agerar som personuppgiftsansvarig för personuppgifter regleras Mollie vidare av annan lagstiftning som sätter standarder för säkerhet och dataskydd, vilket övervakas av ytterligare myndigheter – framför allt GDPR och dess tillsynsmyndighet i Nederländerna (Autoriteit Persoonsgegevens). 

Dessutom är de system som specifikt behandlar kortuppgifter PCI DSS Level 1-kompatibla system, vilket innebär att denna specifika applikation och procedurerna för att utveckla och underhålla den omfattas av de dataskyddsåtgärder som beskrivs av PCI Council, vars efterlevnad granskas hos Mollie av en extern part årligen.

Allmänna åtgärder

Alla applikationer, system och tillhörande procedurer omfattas av Mollies informationssäkerhetspolicy. Höjdpunkter från denna och andra policyer som är relevanta för ramen för de tillhandahållna tjänsterna är:

  • Bakgrundskontroller av anställda (screening)

  • Säkerhetsutbildningsprogram för utvecklare

  • Program för säkerhetsmedvetenhet

  • Arbetsfördelning (segregation of duties)

  • Ändringshantering (change management)

  • Sårbarhetshantering

  • Incidenthantering

  • Tålighet och hantering av säkerhetskopiering

  • Strikt efterlevnad av åtkomstkontroller (IAM och IGA)

  • Granskningar av användarbehörigheter

  • Standarder för systemklassificering

  • Dataklassificeringsstandarder och datapolicy

  • Säkra konfigurationsstandarder baserade på branschens bästa praxis, policyefterlevnad (härdning)

  • Fysisk och logisk nätverksmiljösegregering

  • Standarder för säker kryptering

  • Hantering av krypteringsnycklar

  • Kryptering (under överföring, i vila för delade infrastrukturmiljöer såsom moln)

  • Riskhantering för tredje part

  • Övervakning av tillgänglighet och fel

  • Säker utvecklingslivscykel (secure development life cycle)

    • Hotmodellering vid betydande ändringar och nya funktioner

    • Hantering av beroenden och scanning efter kända sårbarheter

    • Statisk kodanalys ur säkerhetsperspektiv

    • Intern och extern sårbarhetsscanning

  • Samordnad sårbarhetsexponering (CVD) och bug bounty-program

  • Program för hotunderrättelse (t.ex. deltagande i nederländska PI-ISAC, informationsdelnings- och analyscenter för betalningsinstitut, övervakning av darknet)

  • Samarbete med Managed Security Service Provider (MSSP) för säkerhetsdrift, analys och kriminaltekniska utredningar

  • Säkerhetsinformation och händelsehantering (SIEM)

  • Säkerhet för personalens slutenheter

  • E-postsäkerhet


Mollie-plattformen

Utöver de allmänna säkerhetsåtgärder som beskrivs ovan omfattas Mollie Platform-applikationen av följande säkerhetsåtgärder – antingen som ett resultat av implementeringen av våra allmänna säkerhetspolicyer eller som en mildrande åtgärd för att hantera en risk som identifierats i den applikationsspecifika riskbedömningen:

  • Tvåfaktors-åtkomstkontroll

  • Penetrationstester av tredje part

  • Hantering av säkerhetsincidenter och händelser

  • DDoS-skydd

  • Svar vid säkerhetsincidenter

  • Övervakning av tillgänglighet

  • Säker lagring av inloggningsuppgifter

  • Redundant infrastruktur

  • Katastrofåterställning med failover

  • Hastighetsbegränsning (rate limiting) och kontospärr

  • Strikt policy för innehållssäkerhet (Content-Security-Policy)

  • Captcha

  • Webbapplikationsbrandvägg (WAF)



BILAGA B – ÖVERSIKT ÖVER UNDERBITRÄDEN


Tillämpligt för användare av Tvisttjänsten (Disputes Service)

Namn

Plats

Överföringsmekanism

Ändamål

Behandlade personuppgifter

Google Cloud Platform

EU (Flera regioner)

API

Drift och lagring av tvistbevis, transaktionsloggar och plattformsdata.

Identitets- och kontaktuppgifter; transaktionsmetadata; fullgörande- & logistikuppgifter (spårningsinfo, leveransbevis); tvistbevis (uppladdade filer, plattformsdata, tekniska identifierare)

OPSWAT

EU (Flera regioner)

API

Skanning av uppladdat tvistbevis efter skadlig kod.

Tvistbevis (ostrukturerade data): uppladdade filer

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxemburg)

EU (Irland & Tyskland)

API / Portaluppladdning / e-post

Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav.

Köpar-, säljar-, transaktions- och fraktuppgifter.

Rapyd

USA / EES (Island)

API / Portaluppladdning / e-post

Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav.

Köpar-, säljar-, transaktions- och fraktuppgifter.

Checkout.com

EU (Irland)

API / Portaluppladdning / e-post

Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav.

Köpar-, säljar-, transaktions- och fraktuppgifter.


Tillämpligt på användare av Faktureringstjänsten (Invoicing Service)

Namn

Plats

Överföringsmekanism

Ändamål

Behandlade personuppgifter

Storecove

EU

ej tillämpligt

Nätverksregistrering för e-fakturor, e-fakturering & e-rapportering

Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress), fakturauppgifter

Google Cloud Platform

EU (Belgien, Nederländerna, Tyskland och Finland)

ej tillämpligt

Publik molndrift för Mollies dashboard

Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress)

Mollie Business B.V.

EU

ej tillämpligt

Hantera och underhålla faktureringstjänsten

Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress), fakturauppgifter

MollieDatabehandlingsavtal
MollieDatabehandlingsavtal
MollieDatabehandlingsavtal