Databehandlingsavtal
Detta PERSONUPPGIFTSBITRÄDESAVTAL (härefter ”DPA”) inklusive dess bilagor beskriver Parternas skyldigheter, inklusive under tillämplig dataskyddslagstiftning, med avseende på behandlingen av personuppgifter (enligt definitionen nedan). DPA:et är integrerat i Användaravtalet.
Detta DPA är mellan Organisation (härefter ”Personuppgiftsansvarig”)
och
Mollie B.V., ett aktiebolag (besloten vennootschap) med säte i Amsterdam, på Keizersgracht 126, 1015 CW Amsterdam, Nederländerna och registrerat hos den nederländska handelskammaren under nummer 30204462, (härefter ”Mollie” eller ”Personuppgiftsbiträde”)
och
Mollie UK Ltd., ett aktiebolag med säte i London, 7 Pancras Square, London N1C 4AG, Storbritannien och registrerat hos Companies House under nummer 14013554, (härefter ”Mollie” eller ”Personuppgiftsbiträde”),
var och en en ”Part” och gemensamt ”Parterna”.
Definitioner
I detta DPA har följande termer den betydelse som anges nedan. Med versaler skrivna termer som används men inte definieras häri ska ha den betydelse som anges i Avtalet.
Avtal: Avtalet mellan Personuppgiftsansvarig och Personuppgiftsbiträde för tillhandahållande av tjänster (”Användaravtal”).
Bindande företagsbestämmelser: Policyer för skydd av personuppgifter som följs av en personuppgiftsansvarig eller ett personuppgiftsbiträde som är etablerat på en medlemsstats territorium för överföringar eller en serie överföringar av Personuppgifter till en personuppgiftsansvarig eller ett personuppgiftsbiträde i ett eller flera tredjeländer inom en koncern eller en grupp av företag som bedriver en gemensam ekonomisk verksamhet.
Personuppgiftsansvarig: Den fysiska eller juridiska person, offentliga myndighet, institution eller annat organ som ensamt eller tillsammans med andra bestämmer ändamålen och medlen för Behandlingen av Personuppgifter.
Kund: Kunder till Organisationen som vill betala för produkter och/eller tjänster som tillhandahålls av Organisationen via Mollies Betalningsmodul.
Personuppgiftsincident: En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till de Personuppgifter som överförts, lagrats eller på annat sätt behandlats.
Personuppgiftsbiträdesavtal: Detta avtal, inklusive alla bilagor.
Tillsynsmyndighet: Ett oberoende offentligt organ som ansvarar för att övervaka efterlevnaden av tillämpliga lagar relaterade till Behandlingen av Personuppgifter. I Nederländerna är detta Autoriteit Persoonsgegevens.
Konsekvensbedömning avseende dataskydd: En bedömning av konsekvenserna av den planerade behandlingen för skyddet av Personuppgifter.
Dataskyddslagar: All tillämplig lagstiftning relaterad till dataskydd och integritet inklusive, utan begränsning, EU:s allmänna dataskyddsförordning, alla lokala lagar och förordningar som ändrar eller ersätter någon av dem, tillsammans med nationella genomförandelagar i valfri medlemsstat i Europeiska ekonomiska samarbetsområdet (EES), i den mån de är tillämpliga, i något annat land, såsom de ändras, upphävs, konsolideras eller ersätts från tid till annan.
Registrerad: Den fysiska person som Personuppgifterna rör (t.ex. Kunder).
GDPR: Europaparlamentets och rådets allmänna dataskyddsförordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter.
Personuppgifter: Varje upplysning som avser en identifierad eller identifierbar fysisk person; en identifierbar fysisk person är en person som direkt eller indirekt kan identifieras, särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift, en onlineidentifikator eller till en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.
Behandling: En åtgärd eller kombination av åtgärder beträffande Personuppgifter eller uppsättningar av Personuppgifter, oberoende av om de utförs automatiserat eller ej, såsom insamling, registrering, organisering, strukturering, lagring, bearbetning eller ändring, framtagning, läsning, användning, utlämning genom överföring, spridning eller tillhandahållande på annat sätt, justering eller sammanläggning, begränsning, radering eller förstöring. Denna lista är inte uttömmande. Termerna ”behandla”, ”behandlar” och ”behandlad” ska tolkas i enlighet därmed.
Personuppgiftsbiträde: En fysisk eller juridiska person, offentlig myndighet, institution eller annat organ som Behandlar (Person-) uppgifter på den Personuppgiftsansvariges vägnar.
Organisation: Den organisation som använder Betalningsmodulen från Mollie för syften inklusive, men inte begränsat till, försäljning av produkter och/eller tjänster till Kunder.
Standardavtalsklausuler: Europeiska kommissionens standardavtalsklausuler för personuppgiftsbiträden (2010/87/EU) eller kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021 om standardavtalsklausuler för överföring av personuppgifter till tredjeländer i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 (C/2021/3972).
Underbiträde:varje tredje person, enhet eller företag som anlitas av Personuppgiftsbiträdet för att behandla Personuppgifter vid tillhandahållandet av tjänsterna under Avtalet.
AVSNITT A: ÄNDAMÅL
Artikel A.1 Omfattning
Mollie har gått med på att tillhandahålla tjänster till den Personuppgiftsansvarige som ett personuppgiftsbiträde i enlighet med de tillämpliga produktspecifika villkoren eller Användaravtalet. Vid tillhandahållandet av dessa tjänster kommer Personuppgiftsbiträdet att Behandla Personuppgifter på uppdrag av den Personuppgiftsansvarige enligt vad som anges i detta DPA. Mollie behandlar även, i egenskap av finansinstitut, Personuppgifter i rollen som personuppgiftsansvarig.
Parterna bekräftar och samtycker till att i den mån Mollie behandlar Personuppgifter som är involverade i betalningstransaktioner för att: i) fullgöra Användaravtalet med den Personuppgiftsansvarige; ii) övervaka, förhindra och upptäcka bedrägliga betalningstransaktioner; iii) efterleva lagstadgade eller regulatoriska skyldigheter som är tillämpliga på behandling och lagring av betalningsuppgifter som Mollie omfattas av, inklusive tillämplig screening mot penningtvätt och efterlevnad av kundkännedomsskyldigheter (know-your-customer); och iv) förbättra Mollies produkter och tjänster, agerar Mollie som personuppgiftsansvarig och har ensam och exklusiv behörighet att fastställa ändamålen och medlen för behandlingen av de Personuppgifter som mottas från eller genom (tillhandahållande av tjänster till) den Personuppgiftsansvarige.
De behandlingsaktiviteter, Personuppgifter och kategorier av Registrerade för vilka Personuppgiftsbiträdet behandlar Personuppgifter på uppdrag av den Personuppgiftsansvarige anges i Bilaga A.
AVSNITT B: SKYLDIGHETER
Artikel B.1 Den Personuppgiftsansvariges skyldigheter
Den Personuppgiftsansvarige är ansvarig för de Personuppgifter som Personuppgiftsbiträdet kommer att Behandla och ska säkerställa efterlevnad av alla Dataskyddslagar, inklusive krav som rör överföring av Personuppgifterna under detta DPA och Användaravtalet. Den Personuppgiftsansvarige garanterar att den har rätt att Behandla Personuppgifterna och äger rätt att utse Personuppgiftsbiträdet för att Behandla uppgifterna på den Personuppgiftsansvariges vägnar.
Den Personuppgiftsansvarige samtycker till att, utan begränsning av Personuppgiftsbiträdets skyldigheter enligt detta DPA, den Personuppgiftsansvarige är ensamt ansvarig för sin användning av tjänsterna, inklusive att (a) göra lämplig användning av tjänsterna för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken för Personuppgifterna; (b) säkra autentiseringsuppgifter för konton, system och enheter som den Personuppgiftsansvarige använder för att få tillgång till tjänsterna; (c) säkra den Personuppgiftsansvariges system och enheter som används med tjänsterna; och (d) underhålla egna säkerhetskopior av Personuppgifter.
Artikel B.2 Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet åtar sig att:
endast behandla Personuppgifterna i enlighet med dokumenterade instruktioner från den Personuppgiftsansvarige och ska vidta nödvändiga åtgärder för att säkerställa att varje fysisk person som utför arbete under dess överinseende och som får tillgång till Personuppgifter inte Behandlar Personuppgifterna utom på instruktion från den Personuppgiftsansvarige;
omedelbart informera den Personuppgiftsansvarige om någon av instruktionerna gällande Behandlingen av Personuppgifter som tillhandahålls till Personuppgiftsbiträdet av den Personuppgiftsansvarige bryter mot tillämpliga Dataskyddslagar eller bestämmelserna i detta DPA;
implementera lämpliga tekniska och organisatoriska åtgärder för att skydda Personuppgifter, med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter; och
utan oskäligt dröjsmål informera den Personuppgiftsansvarige om det mottar ett klagomål eller en begäran relaterad till någondera Partens skyldigheter enligt Dataskyddslagar som är relevanta för detta DPA, inklusive eventuella ersättningskrav från en Registrerad eller något meddelande, utredning eller annan åtgärd från en Tillsynsmyndighet och förse den Personuppgiftsansvarige med fullständiga detaljer om sådan utredning, klagomål eller begäran, såvida det inte är förbjudet enligt lag eller efter begäran från Tillsynsmyndigheten.
AVSNITT C: ÖVERFÖRINGAR OCH UNDERBITRÄDEN
Artikel C.1 Överföring av Personuppgifter
När Personuppgifter som rör en Registrerad inom EU överförs utanför EES, ska de behandlas av en enhet: (i) belägen i ett tredje land eller territorium som erkänts av EU-kommissionen ha en adekvat skyddsnivå; eller (ii) som omfattas av EU:s standardavtalsklausuler och/eller UK International Data Transfer Agreement eller UK SCC och dess tillägg; eller (iii) som har andra lagligt erkända lämpliga skyddsåtgärder på plats, såsom Bindande företagsbestämmelser, vilka garanterar samma skyddsnivå och säkerhetsåtgärder som detta DPA.
Artikel C.2 Underbiträden
Den Personuppgiftsansvarige samtycker härmed till Personuppgiftsbiträdets användning av de Underbiträden som anges i Bilaga B. Denna lista kan uppdateras av Personuppgiftsbiträdet från tid till annan i enlighet med detta DPA.
Personuppgiftsbiträdet kommer att ge den Personuppgiftsansvarige möjlighet att invända mot varje nytt Underbiträde som kommer att involveras enbart för omfattningen av de databehandlingsaktiviteter som anges i Bilaga A.
Innan ett nytt Underbiträde anlitas ska Personuppgiftsbiträdet underrätta den Personuppgiftsansvarige om detta och ge den Personuppgiftsansvarige minst tio (10) kalenderdagar på sig att invända, utom då Personuppgiftsbiträdet rimligen anser att ett skyndsamt anlitande av ett nytt Underbiträde är nödvändigt för att skydda konfidentialiteten, integriteten eller tillgängligheten av Personuppgifterna eller för att undvika väsentliga avbrott i de tillhandahållna tjänsterna. I sådana fall kommer Personuppgiftsbiträdet att lämna ett sådant meddelande så snart det är praktiskt möjligt. Om den Personuppgiftsansvarige inom fem (5) kalenderdagar efter ett sådant meddelande skriftligen meddelar Personuppgiftsbiträdet att den Personuppgiftsansvarige invänder mot Personuppgiftsbiträdets utseende av ett nytt Underbiträde baserat på rimliga dataskyddsskäl, kommer parterna att diskutera dessa skäl i god tro och huruvida de kan lösas. Invändningar mot nya Underbiträden ska skickas till privacy@mollie.com.
Den Personuppgiftsansvarige är medveten om att Underbiträden är nödvändiga för att tillhandahålla tjänsterna och att en invändning mot användningen av ett Underbiträde kan hindra Personuppgiftsbiträdet från att erbjuda tjänsterna till den Personuppgiftsansvarige. Om parterna inte kan enas om en gemensam lösning på sådana problem kan den Personuppgiftsansvarige, som sin enda och exklusiva åtgärd, säga upp DPA:et.
Alla Underbiträden som behandlar Personuppgifter i samband med tillhandahållandet av tjänster till den Personuppgiftsansvarige ska följa de skyldigheter som anges i detta DPA. Personuppgiftsbiträdet ska, innan Personuppgifter lämnas ut till något Underbiträde, utföra en lämplig utvärdering för att säkerställa att Underbiträdet kan tillhandahålla den skyddsnivå för den Personuppgiftsansvariges
Personuppgifter som krävs enligt detta DPA, samt ingå ett avtal med det Underbiträdet enligt vilket Underbiträdet samtycker till att följa skyldigheter som motsvarar de som anges i detta DPA.
AVSNITT D: SÄKERHET
Artikel D.1 Säkerhetsåtgärder
Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, inklusive bland annat, i tillämpliga fall:
pseudonymisering och kryptering av Personuppgifter;
förmågan att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystemen och -tjänsterna;
förmågan herställa tillgängligheten och tillgången till Personuppgifter i rimlig tid vid en fysisk eller teknisk incident; och
ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärderna för att säkerställa behandlingens säkerhet. Vid bedömningen av den lämpliga
säkerhetsnivån ska särskild hänsyn tas till de risker som behandlingen innebär, i synnerhet från oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till de Personuppgifter som överförts, lagrats eller på annat sätt behandlats.
Artikel D.2 Anmälan om Personuppgiftsincident
Personuppgiftsbiträdet ska underrätta den Personuppgiftsansvarige utan oskäligt dröjsmål efter att ha upptäckt oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller åtkomst till Personuppgifter, i den mån Personuppgiftsincidenten endast rör Personuppgiftsbiträdets behandling av Personuppgifter i dess egenskap av personuppgiftsbiträde. Om och för såvitt Personuppgiftsincidenten rör Personuppgifter för vilka Mollie anses vara Personuppgiftsansvarig enligt beskrivningen i Mollies Integritetspolicy, förbehåller sig Mollie rätten att hantera Personuppgiftsincidenten som personuppgiftsansvarig.
Ett dröjsmål med att lämna ett meddelande om Personuppgiftsincident på begäran av brottsbekämpande myndighet och/eller mot bakgrund av Personuppgiftsbiträdets berättigade behov av att utreda eller åtgärda ärendet innan meddelande lämnas ska inte anses utgöra ett oskäligt dröjsmål. Sådana meddelanden kommer i den mån det är möjligt att beskriva detaljerna kring Personuppgiftsincidenten, inklusive de åtgärder som vidtagits för att mildra de potentiella riskerna. Utan att det påverkar Personuppgiftsbiträdets skyldigheter enligt detta avsnitt D.1 är den Personuppgiftsansvarige ensamt ansvarig för att efterleva de lagar om anmälan av Personuppgiftsincident som är tillämpliga på den Personuppgiftsansvarige och för att uppfylla eventuella skyldigheter att underrätta tredje part i samband med Personuppgiftsincidenter. Personuppgiftsbiträdets anmälan av eller svar på en Personuppgiftsincident enligt detta avsnitt D.1 ska inte tolkas som ett erkännande från Personuppgiftsbiträdets sida av fel eller ansvar med avseende på Personuppgiftsincidenten.
Eventuella kostnader för att lösa Personuppgiftsincidenten och för att genomföra åtgärder som är nödvändiga för att förhindra en sådan Personuppgiftsincident i framtiden ska bäras av den Part som drabbas av kostnaderna.
AVSNITT E: REVISION
Artikel E.1 Rätt till Revision
Den Personuppgiftsansvarige ska ha rätt att med rimligt varsel begära revisionsrapporter från Personuppgiftsbiträdet avseende Behandlingen av Personuppgifter inom ramen för de tjänster som tillhandahålls under detta DPA.
Revisionsrapporter, som avses i denna klausul, ska inkludera men är inte begränsade till rapporter relaterade till de säkerhets-, konfidentialitets- och dataskyddsåtgärder som implementerats av Personuppgiftsbiträdet i samband med Behandlingen av Personuppgifter. Dessa rapporter kan även omfatta efterlevnad av tillämpliga Dataskyddslagar.
Begäran om revisionsrapporter ska göras skriftligen och skickas till privacy@mollie.com, med angivande av begärans omfattning och syfte. Personuppgiftsbiträdet ska bekräfta mottagandet av sådana begäranden i rimlig tid.
Mottagandet av revisionsrapporter ska omfattas av professionell tystnadsplikt. Den Personuppgiftsansvarige får endast använda revisionsrapporterna i syfte att uppfylla den Personuppgiftsansvariges lagstadgade revisionskrav och för att bekräfta att Personuppgiftsbiträdets Behandling av Personuppgifter sker i överensstämmelse med detta DPA. Revisionsrapporterna får inte delas externt.
AVSNITT F: KONSEKVENSBEDÖMNINGAR AVSEENDE DATASKYDD OCH FÖRHANDSSAMRÅD
Artikel F.1 Bistånd
Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige med att utföra en bedömning av konsekvenserna av Behandlingen av Personuppgifter (artikel 35 GDPR) och vid eventuella samråd med en Tillsynsmyndighet (artikel 36 GDPR), om och i den mån en bedömning eller ett samråd krävs enligt Dataskyddslagar och där Personuppgiftsbiträdet har tillåtelse och/eller skyldighet att samarbeta.
AVSNITT G: DE REGISTRERADES RÄTTIGHETER
Artikel G.1 Bistånd
Om Personuppgiftsbiträdet tar emot en begäran från en Registrerad avseende den Personuppgiftsansvariges Personuppgifter, kommer Personuppgiftsbiträdet att hänvisa den Registrerade till att skicka sin begäran till den Personuppgiftsansvarige och/eller vidarebefordra begäran till den Personuppgiftsansvarige, och den Personuppgiftsansvarige kommer att ansvara för att besvara en sådan begäran.
På den Personuppgiftsansvariges begäran och på dennes bekostnad kommer Personuppgiftsbiträdet att förse den Personuppgiftsansvarige med det bistånd som denne rimligen kan kräva för att fullgöra skyldigheter enligt Dataskyddslagar för att svara på begäranden från registrerade som vill utöva sina rättigheter enligt Dataskyddslagar (t.ex. rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning) i de fall där den Personuppgiftsansvarige inte rimligen kan uppfylla sådana begäranden på egen hand genom sin tillgång till Personuppgiftsbiträdets produkter och tjänster.
AVSNITT H: ÖVRIGT
Artikel H.1 Sekretess
Personuppgiftsbiträdet ska hålla alla Personuppgifter konfidentiella och ska säkerställa att alla anställda, ombud, tjänstemän och underleverantörer som har tillgång till eller är involverade i Behandlingen av Personuppgifter är medvetna om Personuppgifternas konfidentiella natur samt är avtalsmässigt förpliktade att hålla Personuppgifterna konfidentiella och är informerade om och följer skyldigheterna i detta DPA.
Artikel H.2 Ansvar
Allt ansvar som uppstår till följd av detta DPA ska regleras av relevanta bestämmelser i Användaravtalet, inklusive ansvarsbegränsningar.
Oavsett bestämmelserna i Användaravtalet ska vardera Parten endast ansvara gentemot den andra Parten för skador som den orsakar den andra Parten genom brott mot detta DPA. Dessa skador ska påvisas tydligt. Personuppgiftsbiträdet ska endast ansvara för skada som orsakats av behandlingen om det inte har uppfyllt de skyldigheter i Dataskyddslagar som är specifikt riktade till personuppgiftsbiträden eller om det har handlat utanför eller i strid med den Personuppgiftsansvariges lagliga instruktioner enligt beskrivningen i detta DPA. I detta sammanhang är Personuppgiftsbiträdet endast skadeståndsskyldigt om den Personuppgiftsansvarige bevisar att Personuppgiftsbiträdet är ansvarigt för den händelse som gav upphov till skadan.
Den Personuppgiftsansvarige ska vara ensamt ansvarig gentemot den Registrerade, och den Registrerade ska ha rätt att få ersättning, för eventuella materiella eller immateriella skador som den Personuppgiftsansvarige eller Personuppgiftsbiträdet (eller dess Underbiträde(n)) orsakar den Registrerade genom att bryta mot detta DPA.
Artikel H.3 Giltighetstid och Uppsägning
Giltighetstiden för detta DPA ska sammanfalla med ikraftträdandet av Användaravtalet och/eller användningen av den specifika produkt eller tjänst som anges i Bilaga A.
Detta DPA upphör automatiskt att gälla i och med att Användaravtalet upphör och/eller användningen av den specifika produkt eller tjänst som ingår i Bilaga A upphör, beroende på vilket som inträffar först.
När detta DPA upphör ska Personuppgiftsbiträdet, på den Personuppgiftsansvariges begäran, återlämna Personuppgifterna till den Personuppgiftsansvarige eller till ett av den Personuppgiftsansvarige anvisat Personuppgiftsbiträde, eller radera Personuppgifterna, såvida inte Personuppgiftsbiträdet är skyldigt att behålla en kopia i enlighet med lagstiftning i Europeiska unionen eller i en av Europeiska unionens medlemsstater.
AVSNITT I: SLUTBESTÄMMELSER
Artikel I.1 Hela Avtalet
Detta DPA utgör en del av Användaravtalet. Alla rättigheter och skyldigheter som härrör från Användaravtalet är också tillämpliga på detta DPA. Bilaga A utgör en integrerad del av detta DPA.
Artikel I.2 Ändringar endast genom skriftligt avtal
Inga ändringar i detta DPA är giltiga såvida de inte görs skriftligen och undertecknas av behöriga representanter för respektive Part.
Artikel I.3 Ogiltighet
Var och en av bestämmelserna i detta DPA är fristående och särskiljbara, och om någon bestämmelse eller del av en bestämmelse förklaras ogiltig, olaglig eller ogenomförbar helt eller delvis av domstol, tillsynsmyndighet eller annan behörig myndighet, ska den i den utsträckningen inte anses utgöra en del av detta DPA, och giltigheten, lagligheten och verkställbarheten för resten av detta DPA ska inte påverkas. Parterna enas om att försöka ersätta varje ogiltig eller ogenomförbar bestämmelse med en giltig och genomförbar bestämmelse som i största möjliga utsträckning uppnår samma syfte som den ogiltiga eller ogenomförbara bestämmelsen. Förutom de ändringar som görs genom detta DPA förblir Användaravtalet oförändrat och i full kraft och verkan.
Artikel I.4 Rätt till överlåtelse
Parterna får endast överlåta detta DPA i enlighet med Användaravtalet (klausul 8.9).
Artikel I.5 Tillämplig lag
Detta DPA ska regleras av och tolkas i enlighet med nederländsk lag. Vardera Parten samtycker till att Amsterdams domstolar har exklusiv behörighet att pröva alla tvister som uppstår till följd av detta DPA. Om en domstol eller ett administrativt organ med behörig jurisdiktion skulle finna att någon bestämmelse i detta DPA är ogiltig, ogenomförbar eller olaglig, ska de övriga bestämmelserna i detta DPA förbli i full kraft och verkan.
BILAGA A – SPECIFIKATION AV BEHANDLING AV PERSONUPPGIFTER
ÄNDAMÅL MED BEHANDLINGEN
Behandling av Personuppgifter är direkt relaterad till tillhandahållandet av de tjänster som tillhandahålls enligt vissa produktspecifika villkor där Mollie identifieras som personuppgiftsbiträde.
Ändamålen med behandlingen är i synnerhet:
Att underlätta sändandet av fakturor till den Personuppgiftsansvariges Kunder via Mollies produkter och tjänster, och/eller
Att förse den Personuppgiftsansvarige med nödvändiga verktyg och information för att svara på tvistiga krav, såsom kortreklamationer (chargebacks) eller betalningsförfrågningar.
KATEGORIER AV REGISTRERADE
Personuppgiftsbiträdet kommer att Behandla Personuppgifter för följande kategorier av Registrerade för den Personuppgiftsansvariges räkning:
Kunder till den Personuppgiftsansvarige (dvs. betalaren (konsumenter, företagskunder))
Tredjepartsmottagare: Individer som identifieras i leveransdokument eller transaktionsbevis och som kanske inte är själva betalaren (t.ex. en person som tar emot en gåva på en leveransadress).
Behöriga representanter / Personal: Personal hos den personuppgiftsansvarige vars namn, kontaktuppgifter eller namnteckningar kan förekomma i bevisning vid tvister, kommunikationsloggar eller supportärenden.
Tredjepartsleverantörer: Individer vars uppgifter kan ingå i bevisning som tillhandahålls av underbiträden eller partners (t.ex. leveransförares namn på en signatur för leveransbekräftelse).
TYPER AV PERSONUPPGIFTER
Personuppgiftsbiträdet kommer att Behandla följande typer av Personuppgifter för den Personuppgiftsansvarige:
Grundläggande kontaktuppgifter (inkluderar fullständigt namn, (kontors)telefonnummer, (arbetets) e-postadress, bostads-/företagsadress)
Fakturauppgifter (såsom de inkluderas av den Personuppgiftsansvarige)
Inga känsliga personuppgifter (såsom de definieras i artikel 9 i GDPR) kommer att behandlas av Personuppgiftsbiträdet.
SÄKERHETSÅTGÄRDER
Inramning
Som ett finansiellt institut är de säkerhetskontroller och driftprocedurer som Mollie har skapat för våra applikationer, system och IT-processer föremål för granskning av den nederländska centralbanken (DNB), vilken i sin tur använder vägledning från den europeiska bankmyndigheten (EBA) för tekniska standarder som licensinnehavare ska följa.
Eftersom Mollie (även) agerar som personuppgiftsansvarig för personuppgifter regleras Mollie vidare av annan lagstiftning som sätter standarder för säkerhet och dataskydd, vilket övervakas av ytterligare myndigheter – framför allt GDPR och dess tillsynsmyndighet i Nederländerna (Autoriteit Persoonsgegevens).
Dessutom är de system som specifikt behandlar kortuppgifter PCI DSS Level 1-kompatibla system, vilket innebär att denna specifika applikation och procedurerna för att utveckla och underhålla den omfattas av de dataskyddsåtgärder som beskrivs av PCI Council, vars efterlevnad granskas hos Mollie av en extern part årligen.
Allmänna åtgärder
Alla applikationer, system och tillhörande procedurer omfattas av Mollies informationssäkerhetspolicy. Höjdpunkter från denna och andra policyer som är relevanta för ramen för de tillhandahållna tjänsterna är:
Bakgrundskontroller av anställda (screening)
Säkerhetsutbildningsprogram för utvecklare
Program för säkerhetsmedvetenhet
Arbetsfördelning (segregation of duties)
Ändringshantering (change management)
Sårbarhetshantering
Incidenthantering
Tålighet och hantering av säkerhetskopiering
Strikt efterlevnad av åtkomstkontroller (IAM och IGA)
Granskningar av användarbehörigheter
Standarder för systemklassificering
Dataklassificeringsstandarder och datapolicy
Säkra konfigurationsstandarder baserade på branschens bästa praxis, policyefterlevnad (härdning)
Fysisk och logisk nätverksmiljösegregering
Standarder för säker kryptering
Hantering av krypteringsnycklar
Kryptering (under överföring, i vila för delade infrastrukturmiljöer såsom moln)
Riskhantering för tredje part
Övervakning av tillgänglighet och fel
Säker utvecklingslivscykel (secure development life cycle)
Hotmodellering vid betydande ändringar och nya funktioner
Hantering av beroenden och scanning efter kända sårbarheter
Statisk kodanalys ur säkerhetsperspektiv
Intern och extern sårbarhetsscanning
Samordnad sårbarhetsexponering (CVD) och bug bounty-program
Program för hotunderrättelse (t.ex. deltagande i nederländska PI-ISAC, informationsdelnings- och analyscenter för betalningsinstitut, övervakning av darknet)
Samarbete med Managed Security Service Provider (MSSP) för säkerhetsdrift, analys och kriminaltekniska utredningar
Säkerhetsinformation och händelsehantering (SIEM)
Säkerhet för personalens slutenheter
E-postsäkerhet
Mollie-plattformen
Utöver de allmänna säkerhetsåtgärder som beskrivs ovan omfattas Mollie Platform-applikationen av följande säkerhetsåtgärder – antingen som ett resultat av implementeringen av våra allmänna säkerhetspolicyer eller som en mildrande åtgärd för att hantera en risk som identifierats i den applikationsspecifika riskbedömningen:
Tvåfaktors-åtkomstkontroll
Penetrationstester av tredje part
Hantering av säkerhetsincidenter och händelser
DDoS-skydd
Svar vid säkerhetsincidenter
Övervakning av tillgänglighet
Säker lagring av inloggningsuppgifter
Redundant infrastruktur
Katastrofåterställning med failover
Hastighetsbegränsning (rate limiting) och kontospärr
Strikt policy för innehållssäkerhet (Content-Security-Policy)
Captcha
Webbapplikationsbrandvägg (WAF)
BILAGA B – ÖVERSIKT ÖVER UNDERBITRÄDEN
Tillämpligt för användare av Tvisttjänsten (Disputes Service)
Namn | Plats | Överföringsmekanism | Ändamål | Behandlade personuppgifter |
|---|---|---|---|---|
Google Cloud Platform | EU (Flera regioner) | API | Drift och lagring av tvistbevis, transaktionsloggar och plattformsdata. | Identitets- och kontaktuppgifter; transaktionsmetadata; fullgörande- & logistikuppgifter (spårningsinfo, leveransbevis); tvistbevis (uppladdade filer, plattformsdata, tekniska identifierare) |
OPSWAT | EU (Flera regioner) | API | Skanning av uppladdat tvistbevis efter skadlig kod. | Tvistbevis (ostrukturerade data): uppladdade filer |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxemburg) | EU (Irland & Tyskland) | API / Portaluppladdning / e-post | Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav. | Köpar-, säljar-, transaktions- och fraktuppgifter. |
Rapyd | USA / EES (Island) | API / Portaluppladdning / e-post | Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav. | Köpar-, säljar-, transaktions- och fraktuppgifter. |
Checkout.com | EU (Irland) | API / Portaluppladdning / e-post | Uppgifter vidarebefordras till relevant betalningsnätverk för att behandla tvistiga krav. | Köpar-, säljar-, transaktions- och fraktuppgifter. |
Tillämpligt på användare av Faktureringstjänsten (Invoicing Service)
Namn | Plats | Överföringsmekanism | Ändamål | Behandlade personuppgifter |
|---|---|---|---|---|
Storecove | EU | ej tillämpligt | Nätverksregistrering för e-fakturor, e-fakturering & e-rapportering | Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress), fakturauppgifter |
Google Cloud Platform | EU (Belgien, Nederländerna, Tyskland och Finland) | ej tillämpligt | Publik molndrift för Mollies dashboard | Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress) |
Mollie Business B.V. | EU | ej tillämpligt | Hantera och underhålla faktureringstjänsten | Grundläggande kontaktuppgifter (fullständigt namn, telefonnummer, e-postadress), fakturauppgifter |
