Version 1.0Gäller från 2026-05-25Ladda ner PDFVersionshistorik

Personuppgiftsbiträdesavtal (DPA) för Screenway

Denna version är bindande och kan ingås med rättslig verkan genom elektroniskt godkännande i kundportalen (se avsnittet ”Ikraftträdande”).

Inledning

Bergx2 GmbH driver software-as-a-service-plattformen Screenway för styrning av digital signage. Inom ramen för användningen av tjänsten behandlar Bergx2 GmbH personuppgifter för kundens räkning i den mening som avses i artikel 4.8 och artikel 28 i förordning (EU) 2016/679 (dataskyddsförordningen, GDPR). Detta avtal preciserar båda parternas skyldigheter och rättigheter enligt artikel 28.3 i GDPR.


§ 1 Behandlingens föremål och varaktighet

(1) Föremål. Bergx2 GmbH tillhandahåller kunden Screenway-plattformen som software-as-a-service. Inom ramen för användningen behandlar Bergx2 GmbH de personuppgifter som närmare beskrivs i bilaga 1 uteslutande enligt kundens instruktioner.

(2) Varaktighet. Avtalet träder i kraft när det underliggande huvudavtalet (Screenway-tjänsteavtalet) ingås och upphör när detta upphör. Skyldigheterna avseende radering/återlämnande (§ 10) och sekretess (§ 5 punkt 2) fortsätter att gälla även efter avtalstidens slut.


§ 2 Behandlingens art och ändamål

(1) Bergx2 GmbH behandlar de personuppgifter som beskrivs i bilaga 1 för följande ändamål:

  • Tillhandahållande av Screenway-plattformen som SaaS för digital signage
  • Koppling av skärmplatser till kundkonton
  • Visning av kundens uppladdade innehåll på slutenheterna
  • Autentisering av kundens anställda vid inloggning
  • Tillhandahållande av support, felanalys och tjänsteövervakning

(2) Behandling för Bergx2 GmbH:s egna ändamål (t.ex. marknadsföring, profilering, försäljning till tredje part) förekommer inte.


§ 3 Typer av personuppgifter och kategorier av registrerade

Detaljerad förteckning, se bilaga 1. Sammanfattningsvis:

  • Typer av uppgifter: kontouppgifter, inloggningsuppgifter, uppgifter om skärmplatser, innehåll som kunden har laddat upp (i regel inte personuppgifter)
  • Kategorier av registrerade: kundens anställda (för inloggning och kontokoppling)

Behandling av särskilda kategorier av personuppgifter enligt artikel 9 i GDPR förekommer inte vid standarddrift av Screenway. Om kunden trots detta laddar upp sådana uppgifter sker detta utanför de kategorier som omfattas av detta DPA och på kundens eget ansvar.


§ 4 Den personuppgiftsansvariges (kundens) skyldigheter och rättigheter

(1) Instruktionsrätt. Kunden förblir ansvarig för att behandlingen är laglig (artikel 24 i GDPR). Bergx2 GmbH behandlar uppgifterna uteslutande enligt dokumenterade instruktioner från kunden. Detta DPA utgör en allmän instruktion; enskilda instruktioner kan lämnas via de kommunikationskanaler som fastställs i tjänsteavtalet.

(2) Registrering. Bergx2 GmbH dokumenterar instruktionsrelevanta händelser i ISMS:ets interna granskningsspår (pull request-historik, incidentregister, leverantörsregister).

(3) Informationsskyldighet. Kunden är skyldig att informera de registrerade (sina anställda) enligt artikel 13 i GDPR om Bergx2 GmbH:s behandling av uppgifterna.


§ 5 Personuppgiftsbiträdets (Bergx2 GmbH:s) skyldigheter

(1) Instruktionsbundenhet. Bergx2 GmbH behandlar uppgifterna uteslutande enligt dokumenterade instruktioner från kunden. Om en instruktion enligt Bergx2 GmbH:s bedömning strider mot lag informerar Bergx2 GmbH kunden om detta utan dröjsmål (artikel 28.3 h i GDPR).

(2) Sekretess. Bergx2 GmbH förpliktar alla personer som deltar i behandlingen att iaktta sekretess innan de påbörjar sitt arbete (artikel 28.3 b i GDPR). Detta sker genom sekretessförbindelser (NDA) vid anställning eller uppdragstilldelning och dokumenteras i Bergx2-ISMS:et (personalregister).

(3) Tekniska och organisatoriska åtgärder. Bergx2 GmbH vidtar de tekniska och organisatoriska åtgärder (TOM) som beskrivs i bilaga 2, som motsvarar aktuell teknisk standard och säkerställer en skyddsnivå som är lämplig i förhållande till risken (artikel 32 i GDPR).

(4) Underbiträden. Bergx2 GmbH anlitar de underbiträden som förtecknas i bilaga 3. Villkor och ändringsmekanism, se § 6.

(5) Bistånd. Bergx2 GmbH bistår kunden med att fullgöra dess skyldigheter enligt artiklarna 32–36 i GDPR, särskilt vid besvarandet av förfrågningar från registrerade (§ 7) och anmälan av personuppgiftsincidenter (§ 8).

(6) Bevis. Bergx2 GmbH tillhandahåller på begäran kunden den information och de handlingar som krävs för granskning (artikel 28.3 h i GDPR). Övriga villkor för revision, se § 9.


§ 6 Underbiträden

(1) Godkännande. Genom att ingå detta DPA ger kunden ett allmänt godkännande till att de underbiträden som förtecknas i bilaga 3 anlitas (artikel 28.2 första meningen i GDPR).

(2) Underrättelse om ändringar. Bergx2 GmbH informerar kunden om planerade ändringar av kretsen av underbiträden (tillägg eller utbyte) senast 30 dagar innan de får verkan, i textform (e-post till den kontaktadress för dataskydd som anges i tjänsteavtalet).

(3) Invändningsrätt. Kunden kan inom 30-dagarsfristen invända mot ändringen av sakliga skäl. Vid invändning söker Bergx2 GmbH tillsammans med kunden en lösning i samförstånd; lyckas detta inte har kunden rätt att säga upp tjänsteavtalet i förtid (extraordinär uppsägningsrätt).

(4) Förpliktelse. Bergx2 GmbH förpliktar genom avtal varje underbiträde att i sin tur iaktta de skyldigheter som avtalats i detta DPA (artikel 28.4 i GDPR).


§ 7 Bistånd avseende de registrerades rättigheter

Bergx2 GmbH bistår kunden genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, med att uppfylla de registrerades rättigheter enligt kapitel III i GDPR (tillgång, rättelse, radering, begränsning, dataportabilitet, invändning).

Konkret: Om registrerade riktar sådana förfrågningar direkt till Bergx2 GmbH vidarebefordrar Bergx2 GmbH dem utan dröjsmål till kunden och ger kunden möjlighet att svara. Bergx2 GmbH besvarar förfrågningar själv endast på uttrycklig instruktion från kunden.


§ 8 Anmälan av personuppgiftsincidenter

(1) Bergx2 GmbH informerar kunden utan onödigt dröjsmål, dock senast inom 24 timmar efter att ha fått kännedom om den, om varje konstaterad personuppgiftsincident inom Bergx2 GmbH:s eller ett underbiträdes ansvarsområde som rör kundens personuppgifter.

(2) Anmälan görs skriftligen (e-post till kundens kontaktadress för dataskydd) och innehåller de minimiuppgifter som anges i artikel 33.3 i GDPR (incidentens art och omfattning, antal berörda registrerade, sannolika konsekvenser, vidtagna motåtgärder).

(3) Bergx2 GmbH dokumenterar egna personuppgiftsincidenter internt i incidentregistret (se incidents/incidents.md i Bergx2-ISMS:et, förfarande enligt documents/verfahren/incident-management-verfahren.md).

(4) Skyldigheten att anmäla incidenten till behörig tillsynsmyndighet enligt artikel 33 i GDPR och i förekommande fall att informera de registrerade enligt artikel 34 i GDPR åligger fortsatt kunden som personuppgiftsansvarig. Bergx2 GmbH bistår kunden vid dessa anmälningar med all nödvändig information.


§ 9 Rätt till revision och kontroll

(1) Bevis. Bergx2 GmbH tillhandahåller på begäran kunden den information som krävs för att visa att skyldigheterna enligt detta DPA fullgörs, särskilt den vid varje tidpunkt gällande versionen av TOM (bilaga 2) och förteckningen över underbiträden (bilaga 3) samt i förekommande fall utdrag ur certifieringar.

(2) Kontroll på plats. Kunden har rätt att på plats förvissa sig om att TOM efterlevs vid Bergx2 GmbH:s säte eller på de platser där behandlingen sker. Tidpunkter ska aviseras skriftligen minst fyra veckor i förväg; kontroller ska begränsas till vad som är nödvändigt och får inte störa verksamheten oproportionerligt. Högst en kontroll per kalenderår, utom om det finns befogad anledning.

(3) Erkännande av certifieringar. I den mån Bergx2 GmbH är certifierat enligt ISO/IEC 27001:2022 (certifiering under förberedelse) eller uppvisar likvärdiga oberoende granskningar av tredje part, ersätter detta kundens kontroll på plats, förutsatt att certifieringens tillämpningsområde även omfattar avtalets föremål.


§ 10 Radering och återlämnande efter avtalets upphörande

(1) När tjänsteavtalet upphör kommer Bergx2 GmbH – enligt kundens val – antingen att:

  • återlämna personuppgifterna i sin helhet (export i ett strukturerat, allmänt använt och maskinläsbart format), eller
  • radera personuppgifterna i sin helhet (säker överskrivning enligt aktuell teknisk standard), och

detta inom 30 dagar efter avtalets upphörande.

(2) Säkerhetskopior som innehåller personuppgifter skrivs över fullständigt genom rotation senast efter fem veckor, i enlighet med bilaga 2 TOM, § Säkerhetskopiornas livscykel (backuprotation). Bergx2 GmbH dokumenterar på begäran den slutliga raderingen skriftligen.

(3) Lagstadgade skyldigheter att bevara uppgifter påverkas inte (t.ex. faktureringsuppgifter enligt § 257 HGB, § 147 AO).


§ 11 Ansvar och slutbestämmelser

(1) Ansvar. Bestämmelserna i huvudavtalet (Screenway-tjänsteavtalet) och artikel 82 i GDPR gäller. Vid överträdelse av detta DPA ansvarar den part som är ansvarig i det enskilda fallet gentemot den registrerade.

(2) Skriftlig form. Ändringar och tillägg kräver textform.

(3) Delvis ogiltighet. Om enskilda bestämmelser skulle vara ogiltiga påverkas inte giltigheten av övriga bestämmelser.

(4) Tillämplig lag och behörig domstol. Tysk rätt ska tillämpas med undantag för FN:s konvention om avtal om internationella köp av varor (CISG). Behörig domstol är domstolen i München.


Bilaga 1: Beskrivning av behandlingen

KategoriInnehåll
FöremålTillhandahållande av Screenway-SaaS-plattformen inkl. hosting, dataöverföring, autentisering och visningsstyrning
VaraktighetAktiv avtalstid + 30 dagars övergångsperiod för export/radering
Behandlingens artInsamling, registrering, lagring, ändring, sökning, visning, överföring, radering
ÄndamålTillhandahållande av den avtalade Screenway-tjänsten
RegistreradeKundens anställda som ges inloggnings-/styrningsbehörighet i Screenway
Kategorier av uppgifterKontouppgifter (namn, arbetsrelaterad e-postadress, roll), inloggningsuppgifter (lösenordshash, sessionscookies, IP-adress), uppgifter om skärmplatser (beteckning, i förekommande fall platsens adress), innehåll som kunden har laddat upp (i regel inte personuppgifter – marknadsföringsmaterial, informationstexter osv.)
Särskilda kategorier av uppgifter (artikel 9 i GDPR)Behandlas inte vid standarddrift
HostingregionUteslutande Europeiska unionen – Hetzner Nürnberg (primär) + Hetzner Helsingfors (backupspegel)
Överföring till tredjelandIngen

Bilaga 2: Tekniska och organisatoriska åtgärder (TOM)

Följande TOM motsvarar artikel 32 i GDPR och är kategoriserade på det sätt som tillsynsmyndigheterna och branschens gängse standard för DPA enligt GDPR föreskriver. Åtgärderna dokumenteras i Bergx2:s ledningssystem för informationssäkerhet (ISMS) enligt ISO/IEC 27001:2022 och förs internt i detalj. Konkreta implementeringsdetaljer (tillverkarmodeller, konfigurationsparametrar, placering av enskilda komponenter, nyckelhanteringsmekanismer) offentliggörs av säkerhetsskäl inte i denna offentligt tillgängliga avtalsbilaga. På motiverad begäran från kunden inom ramen för dess revisionsrätt enligt § 9 tillhandahåller Bergx2 GmbH relevanta detaljerade underlag inom ramen för en skriftlig sekretessöverenskommelse.

1. Konfidentialitet (artikel 32.1 b i GDPR)

ÅtgärdGenomförande
TillträdeskontrollFysisk tillträdeskontroll i flera nivåer vid företagets säte med mekaniskt inbrottsskydd enligt tillämpliga DIN-standarder, säkerhetsglas, automatiskt låsande dörrar, kamerabaserad förhandskontroll av inpassering utan överföring till externa nätverk och multifaktorautentisering på den innersta låsnivån. Tillträdesbehörigheter tilldelas enligt need-to-be-present-principen till en namngiven, begränsad personkrets och dokumenteras i ett fört nyckelregister med granskningsspår för utlämning/återlämning. Kopiering av nycklar är endast möjlig med hyresvärdens godkännande via certifierade låssmeder. Besökare vistas i företagets lokaler endast i sällskap med personal.
Åtkomstkontroll (system)Rollbaserad åtkomstkontroll (RBAC) i alla produktionssystem; multifaktorautentisering (MFA) för administrativ åtkomst; bindande lösenordspolicy enligt aktuell teknisk standard; nyckel- eller certifikatbaserad serveråtkomst utan lösenord; obligatorisk routning av administrativ åtkomst via ett internt virtuellt privat nätverk (VPN).
Behörighetskontroll (data)Separering av klienter per kundkonto på databasnivå; åtkomstregler på radnivå (row-level security); revisionssäker loggning av all läs- och skrivåtkomst till personuppgifter.
PseudonymiseringSå långt det är förenligt med ändamålet med behandlingen pseudonymiseras interna behandlingar. En periodisk stickprovskontroll av oavsiktlig förekomst av verkliga namn är etablerad som nyckeltal (KPI) för informationssäkerhet.
KrypteringTransportkryptering enligt aktuell teknisk standard för alla externa anslutningar med regelbunden certifikatrotation. Stark kryptering av lagrade data för säkerhetskopieringsmedier och hårddiskar i slutenheter. Känsliga inloggningsuppgifter (lösenord, tokens, nycklar) hanteras uteslutande i ett internt förfarande som motsvarar aktuell teknisk standard – detaljer offentliggörs inte av säkerhetsskäl.

2. Integritet (artikel 32.1 b i GDPR)

ÅtgärdGenomförande
InmatningskontrollValidering av all inmatning på serversidan; revisionssäkra granskningsloggar; skrivbehörighet uteslutande via autentiserade och auktoriserade programmeringsgränssnitt.
ÖverföringskontrollObligatorisk transportkryptering för alla externa anslutningar; inget utlämnande av data utan dokumenterad avtalsgrund.
UppdragskontrollPersonuppgiftsbiträdesavtal med alla underbiträden (se bilaga 3); strukturerad process för leverantörshantering med periodisk omprövning.

3. Tillgänglighet och motståndskraft (artikel 32.1 b i GDPR)

ÅtgärdGenomförande
SäkerhetskopieringDaglig inkrementell säkerhetskopiering av produktionssystemen med geografiskt åtskild spegling inom Europeiska unionen; flera versioner sparas; planerade återställningstester varje kvartal.
TillgänglighetCloud first-arkitektur med hosting i ISO/IEC 27001-certifierade datacenter med reservkraft; kontinuerlig övervakning med definierade eskaleringsvägar.
Kontinuitetshantering (business continuity)Testad kontinuitetsplan (business continuity plan) inklusive konsekvensanalys (business impact analysis); fullständig möjlighet till distansarbete för de kunskapsbaserade funktionerna; dokumenterade återstartstider per system.
Slutenheternas motståndskraftReservenhet vid enhetsfel; tillräcklig batterikapacitet vid kortvariga strömavbrott.

4. Förfaranden för regelbunden testning, bedömning och utvärdering (artikel 32.1 d i GDPR)

ÅtgärdGenomförande
Ledningssystem för informationssäkerhet (ISMS)Etablerat ISMS enligt ISO/IEC 27001:2022 med uttalande om tillämplighet (Statement of Applicability) för kontrollerna i Annex A; certifiering under förberedelse.
DataskyddshanteringFört register över behandlingar; utsett dataskyddsombud; periodiska genomgångar av behandlingarna.
Medvetenhet (awareness)Strukturerade och dokumenterade utbildningar i säkerhetsmedvetenhet och dataskydd för alla medarbetare med rollspecifika obligatoriska moduler.
RiskhanteringRiskbedömning minst en gång per år med godkännande av högsta ledningen; riskbehandlingsplan med tilldelade åtgärder.
LeverantörshanteringBindande leverantörspolicy och leverantörsförfarande; krav på DPA för alla personuppgiftsbiträden; periodiska leverantörsgenomgångar.
Incidenthantering (incident response)Dokumenterat förfarande för incidenthantering med definierade rapporteringsvägar, eskaleringsnivåer och verifiering av effektivitet.
PatchhanteringFört patchregister med spårbar tillämpning av patchar.
Ledningens genomgång (management review)Utvärdering minst en gång per år av högsta ledningen baserat på kvantitativa nyckeltal (KPI).
InternrevisionÅrlig oberoende intern ISMS-revision med dokumenterade iakttagelser och korrigerande åtgärder.

5. Säkerhetskopiornas livscykel och radering

Personuppgifter i säkerhetskopior skrivs över fullständigt inom några veckor genom den definierade backuprotationen.

Vid avtalets upphörande raderas uppgifterna slutgiltigt i produktionssystemen inom 30 dagar; backuprotationen tar därefter bort uppgifterna från beståndet inom några veckor.

Konkreta lagringsperioder per säkerhetskopieringsgeneration lämnas ut på motiverad begäran inom ramen för revisionsrätten (§ 9).


Bilaga 3: Förteckning över underbiträden

Per den 25 maj 2026.

NrUnderbiträdeSäteÄndamål med behandlingenBehandlade uppgifterCertifieringar / DPA
1Hetzner Online GmbHIndustriestraße 25, 91710 Gunzenhausen, Tyskland – datacenter i Tyskland och Finland (EU)Hosting av Screenways produktions- och backupinfrastrukturAlla uppgifter som anges i bilaga 1; uteslutande krypterade vid lagring och överföring (at rest och in transit)ISO/IEC 27001 + ISO/IEC 9001-certifierat; personuppgiftsbiträdesavtal aktivt godkänt av Bergx2 GmbH; hostingleverantörens förteckning över underleverantörer offentligt tillgänglig på www.hetzner.com/AV/subunternehmer.pdf

Anmärkning om övriga Bergx2-leverantörer: Bergx2 GmbH använder för sin egen verksamhet (kommunikation med medarbetare, källkodshantering, kontors- och produktivitetsverktyg) ytterligare SaaS-leverantörer. Dessa behandlar inga kunduppgifter från Screenway-plattformen och är därför inte underbiträden i den mening som avses i detta DPA. På motiverad begäran från kunden inom ramen för dess revisionsrätt (§ 9) kommer Bergx2 GmbH att lämna ut den fullständiga förteckningen över sina egna leverantörer.


Ikraftträdande

Detta DPA blir genom godkännande i kundportalen med tidsstämpel och versionsbeteckning en giltig del av Screenway-tjänsteavtalet (artikel 28.9 i GDPR: skriftligt, inbegripet i elektronisk form).

Godkännandeposten arkiveras revisionssäkert av Bergx2 GmbH i kundbackend och omfattar minst:

  • Versionsbeteckning för detta DPA (se versionstabellen nedan)
  • Datum och klockslag för godkännandet
  • Identiteten på den person som godkänt (användar-id för kundkontot)
  • Kundens identitet (konto-/avtals-id)
  • Hashvärde för den godkända avtalsversionen (kryptografiskt integritetsbevis)

Vid en uppdatering av detta DPA får kunden senast 30 dagar innan ändringen träder i kraft en underrättelse i textform samt vid nästa inloggning i kundportalen en uppmaning att godkänna avtalet på nytt.

Valfri fysisk eller kvalificerad elektronisk underskrift: Om kunden – t.ex. på grund av interna compliancekrav – önskar en ytterligare kontrasignering, kan detta DPA kontrasigneras fysiskt eller med kvalificerad elektronisk underskrift (eIDAS-förordningen (EU) nr 910/2014) mellan avtalsparterna. Kunden ansvarar i så fall för att tillhandahålla underskriften. Det elektroniska godkännandet i kundportalen påverkas inte av detta och utgör i sig ett GDPR-förenligt avtalsingående.


Versionshantering

VersionDatum
1.025.05.2026