Villkor
Att använda Reda är superenkelt och vi försöker hålla det finstilta så enkelt som möjligt också. På denna sida hittar du alla villkor som du godkänner i och med att du använder Reda.
PERSONUPPGIFTSBITRÄDESAVTAL
Detta personuppgiftsbiträdesavtal (”Avtalet”) utgör en bilaga till Redas Allmänna villkor. När du som användare av Reda accepterar de allmänna villkoren accepterar du även detta avtal. Avtalet reglerar Redas behandling av personuppgifter för kundens (den personuppgiftsansvariges) räkning i enlighet med gällande dataskyddslagstiftning.
Reda behandlar personuppgifter i egenskap av personuppgiftsbiträde. Kunden är personuppgiftsansvarig och ansvarar för att behandlingen har laglig grund. Syftet med detta avtal är att säkerställa att all behandling sker i enlighet med den personuppgiftsansvariges instruktioner och Dataskyddsförordningen (EU) 2016/679 (”GDPR”).
1. Definitioner
Avtalet: Detta avtalsdokument inklusive bilagor.
Behandling: Varje åtgärd eller kombination av åtgärder beträffande personuppgifter, såsom insamling, registrering, organisering, lagring, användning, överföring, radering eller förstöring.
Personuppgifter: Uppgifter som avser en identifierad eller identifierbar fysisk person.
Personuppgiftsbiträde: Reda
Personuppgiftsincident: En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter.
Registrerad: En identifierad eller identifierbar fysisk person vars uppgifter behandlas.
Känsliga personuppgifter: Personuppgifter enligt artikel 9 GDPR, t.ex. uppgifter om hälsa, religion eller facklig tillhörighet.
Systemadministratör: Den person hos den personuppgiftsansvarige som registrerar organisationen i Reda och hanterar användarbehörigheter.
Underbiträde: Tredje part som anlitas av Reda för att behandla personuppgifter för den personuppgiftsansvariges räkning.
2. Personuppgiftsbiträdets skyldigheter
Reda får endast behandla personuppgifter enligt dokumenterade instruktioner från den personuppgiftsansvarige, såvida inte behandling krävs enligt lag. Om sådan skyldighet föreligger ska Reda informera den personuppgiftsansvarige innan behandlingen inleds, om inte informationen är förbjuden enligt lag.
Den personuppgiftsansvariges användning av Redas tjänster, inklusive uppladdning, överföring och behandling av fakturor, bilagor eller andra filer, utgör dokumenterade instruktioner enligt detta avtal.
Om Reda bedömer att en instruktion strider mot Dataskyddsförordningen ska detta omedelbart meddelas den personuppgiftsansvarige. Om instruktioner saknas för nödvändiga moment ska Reda avvakta och begära komplettering.
3. Datasäkerhet och sekretess
Reda ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder för att säkerställa en skyddsnivå som motsvarar riskerna enligt artikel 32 i Dataskyddsförordningen. Endast personer med behörighet och tystnadsplikt får behandla personuppgifter.
Redas säkerhetsåtgärder inkluderar bland annat:
Kryptering av data i vila och under överföring
Regelbundna säkerhetskopior
Rollbaserad åtkomstkontroll och tvåfaktorsautentisering
Att anlitade underbiträden uppvisar tillräckliga garantier för lämpliga tekniska och organisatoriska säkerhetsåtgärder, t.ex. genom certifieringar eller offentligt tillgängliga dataskyddsavtal.
4. Underbiträden
Den personuppgiftsansvarige ger härmed Reda tillstånd att anlita underbiträden för behandling av personuppgifter. Reda ska informera om planerade förändringar av underbiträden minst 30 dagar i förväg så att den personuppgiftsansvarige kan invända. Alla underbiträden ska omfattas av avtal som ålägger dem motsvarande skyldigheter som Reda enligt detta Avtal, alternativt tillhandahålla motsvarande personuppgiftsbiträdesavtal (DPA) eller andra rättsligt bindande åtaganden i enlighet med GDPR.
En aktuell lista över Redas underbiträden finns tillgänglig i detta avtal. Reda säkerställer att eventuella tredjelandsöverföringar sker med tillämpning av EU:s standardavtalsklausuler (SCC).
5. Information och samarbete
Reda ska bistå den personuppgiftsansvarige med nödvändig information för att denne ska kunna uppfylla sina skyldigheter enligt GDPR, inklusive vid konsekvensbedömningar, begäran från registrerade och kontakt med tillsynsmyndighet.
6. Personuppgiftsincidenter
Vid en personuppgiftsincident ska Reda utan onödigt dröjsmål, och senast inom 48 timmar efter kännedom, underrätta den personuppgiftsansvarige. Reda ska utreda incidenten, vidta nödvändiga åtgärder och tillhandahålla all relevant information om omfattning, konsekvenser och åtgärder. Parterna ska samverka för att minimera riskerna och uppfylla skyldigheter gentemot registrerade och tillsynsmyndigheter.
7. Återlämnande och radering av personuppgifter
Vid Avtalets upphörande ska Reda, enligt den personuppgiftsansvariges instruktion, radera eller återlämna samtliga personuppgifter. Om instruktion inte ges inom 30 dagar efter avtalets upphörande, raderas uppgifterna permanent, såvida inte lag kräver fortsatt lagring.
8. Register över behandlingar
Reda ska föra register över all behandling som utförs för den personuppgiftsansvariges räkning enligt artikel 30.2 GDPR. Registret ska på begäran tillhandahållas den personuppgiftsansvarige eller tillsynsmyndigheten.
9. Granskning och revision
Den personuppgiftsansvarige har rätt att, efter överenskommelse, genomföra revisioner eller inspektioner av Redas behandlingar. Reda ska tillhandahålla nödvändig information och bistå vid granskningen. Revision får ske högst en gång per år och under ordinarie kontorstid, såvida inte särskilda skäl föreligger.
10. Behandling i tredje land
Reda eller dess underbiträden får endast överföra personuppgifter till tredje land om kraven i kapitel V GDPR är uppfyllda, inklusive användning av standardavtalsklausuler (SCC) eller andra godkända skyddsåtgärder.
11. Ansvar
Reda ansvarar endast för skada som orsakats av behandling i strid med detta Avtal eller tillämplig dataskyddslagstiftning. Den personuppgiftsansvarige ansvarar för att den behandling som denne instruerar Reda att utföra är laglig. Parterna ska hålla varandra skadelösa i den mån skadan orsakats av den andra partens fel eller försummelse.
12. Ersättning
Om inte annat avtalats, har Reda rätt till ersättning för kostnader som uppkommer till följd av särskilda åtgärder enligt detta Avtal, till exempel bistånd vid tillsynsärenden eller omfattande revisioner.
13. Avtalstid
Detta Avtal gäller från det att den personuppgiftsansvarige accepterar Redas Allmänna villkor och gäller så länge Redas tjänster används.
14. Tillämplig lag och tvistelösning
Svensk lag ska tillämpas på detta Avtal. Tvister ska avgöras av allmän domstol med Redas säte som forum.
15. Kontakt
Vid frågor gällande Redas hantering av personuppgifter, kontakta: dpo@reda.ai
Bilaga 1 – Godkända underbiträden
Amazon Web Services (AWS)
Typ av tjänst: Datalagring och infrastruktur (IaaS)
Användning av tjänsten och uppgifter som behandlas:
AWS används för drift av Redas tjänster, inklusive lagring av fakturafiler, metadata, loggar och databasinformation. All data lagras inom EU/EES (region Stockholm) och krypteras både under överföring och i vila.
Roll: Tekniskt underbiträde för datalagring och drift av plattformen.
Villkor: https://aws.amazon.com/compliance/gdpr-center/
(AWS är certifierat enligt ISO 27001, SOC 1/2/3 och tillhandahåller ett databehandlingsavtal (DPA) som uppfyller artikel 28 GDPR.)
Mailgun Technologies
Typ av tjänst: E-posttjänst för utgående e-post (EU-servrar)
Användning av tjänsten och uppgifter som behandlas:
Mailgun används för att skicka automatiska e-postmeddelanden från Reda, såsom notiser och verifieringsmejl. Tjänsten använder enbart servrar inom EU och lagrar e-postinnehåll tillfälligt (upp till 3 dagar) för leverans och felhantering.
Roll: Underbiträde för e-postutskick inom EU/EES.
Villkor: https://www.mailgun.com/legal/dpa/
(Mailgun erbjuder ett databehandlingsavtal i enlighet med artikel 28 GDPR. Ingen överföring till tredje land sker.)
PipeChain Tyringe Konsult
Typ av tjänst: VAN-operatör / Peppol-gateway
Användning av tjänsten och uppgifter som behandlas:
Mottagande och vidarebefordran av e-fakturor till Reda. PipeChain behandlar endast uppgifter i tekniskt syfte för överföring av fakturor och lagrar dem inte längre än nödvändigt för leverans.
Roll: Tekniskt underbiträde för kommunikation av e-fakturor via Peppol-nätverket.
Villkor: https://www.pipechain.com/contact/technical-support/
Intercom Inc.
Typ av tjänst: Supportplattform och kundkommunikation
Användning av tjänsten och uppgifter som behandlas:
Intercom används för att hantera supportärenden och kommunikation med Redas användare via chatt och e-post. Uppgifter som behandlas är namn, e-postadress, chattloggar och ärendehistorik. Intercoms servrar är belägna i USA. Överföringar skyddas genom standardavtalsklausuler (SCC).
Roll: Underbiträde för kundsupport och användarkommunikation.
Villkor: https://www.intercom.com/legal/data-processing-agreement
Kivra AB
Typ av tjänst: Leverans och mottagande av digitala fakturor och meddelanden
Användning av tjänsten och uppgifter som behandlas:
Kivra används för att ta emot och vidarebefordra e-fakturor och digitala dokument från leverantörer till Reda eller till Redas kunder. Kivra behandlar uppgifterna endast i syfte att leverera dessa dokument och lagrar dem inte längre än nödvändigt för leveransen.
Roll: Tekniskt underbiträde för mottagande och förmedling av digitala fakturor och dokument.
Villkor: https://kivra.se/sv/privat/dataskyddsinformation/
Bilaga 2 – Kategorier av personuppgifter och registrerade
Kategorier av registrerade:
• Kundens anställda och representanter
• Leverantörers kontaktpersoner
• Attestanter och systemanvändare
Kategorier av personuppgifter:
• Namn, e-postadress, personnummer (vid signering av betalningar)
• Fakturainformation (leverantör, referenser, kontonummer)
• Betalningsuppgifter och transaktionsinformation i den utsträckning de avser en identifierbar fysisk person (t.ex. leverantörer med enskild firma).
• Data för systemåtkomst
Syftet med behandlingen:
• Hantering av leverantörsfakturor och betalningar
• Attestflöden och uppföljning
• Support och kundkommunikation
Överföring till tredje land:
Överföring till tredje land kan förekomma via underbiträde (SCC tillämpas).
Lagringstid:
Personuppgifter lagras under avtalstiden och raderas inom 90 dagar efter avtalets upphörande, såvida inte lag kräver längre lagring.
Kontaktuppgifter till Redas dataskyddsansvarig: dpo@reda.ai
COOKIES
Denna webbplats använder inga direkta cookies.
INTEGRITETSPOLICY
Reda behandlar personuppgifter i enlighet med GDPR. För att värna om personlig integritet lämnas personuppgifter inte ut till extern part. Undantag till detta görs om Kund har brutit mot villkoren i detta avtal eller om myndighet begär detta med stöd i svensk lagstiftning.
Som personuppgiftsbiträde hanterar Reda personuppgifter i enlighet med instruktioner från Kund. Reda vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter.
1. Vad samlar vi in för information?
Vi samlar in information från dig när du beställer vår tjänst genom vår hemsida eller kontaktar oss. Denna information inkluderar det du lämnar vid tillfället som t.ex. namn, företagsnamn, org.nr / personnummer, telefon, epost eller liknande.
2. Varför samlar vi in denna information?
För att kunna administrera, hantera beställningar samt bibehålla kundrelation.
– Kontaktuppgifter
Information av den här typen används för att kunna använda behandla dina beställningar samt i bokföringssyfte.
Vi behandlar även faktureringsinformation i enlighet med vad gällande lagstiftning kräver, till exempel för bokföringsändamål. Denna information sparas så länge lagen kräver.
3. Hur hanterar vi dina uppgifter?
Vi lämnar aldrig dina uppgifter vidare till tredje part. Undantaget är betrodd tredjepart (personuppgiftsbiträden eller underbiträden) som är nödvändiga för vår hemsida och tjänsten, till exempel tjänster för fakturagenerering.
4. Informationsskydd
De datorer/servrar som används för att lagra all personlig information lagras i en säker miljö.
5. Dina rättigheter
Som kund har du rätt att kontakta oss och få ut information om vilka personuppgifter vi behandlar om dig, möjlighet att uppdatera eller att få dessa raderade. Du har även rätt till dataportabilitet samt begränsning av behandling av personuppgifter om du anser att uppgifterna är felaktiga eller har begärt rättelse. Du har även rätt att göra invändningar mot behandling av personuppgifter som baseras på vårt legitima intresse. Vi upphör då att behandla personuppgifterna, såvida det inte föreligger ett legitimt skäl som går före dina rättigheter.
6. E-postutskick
Vi använder endast den e-postadress du angivit när du köpte tjänsten för att skicka orderbekräftelser eller andra meddelande gällande den aktuella ordern.
