Databehandsavtal (”DPA”) avseende
Corvenia mjukvarulösningar
Ikraftträdande: 4 september 2025

1. Personuppgiftsbiträdets och personuppgiftsansvarens roller och ansvar

Corvenia AS (”den Leverantör”) kommer, för att tillhandahålla SaaS-tjänsterna inklusive eventuella överenskomna leveranser och konsulttjänster enligt det överenskomna beställningsformuläret, som kommer att utgöra analys och aggregerad finansiell datainsamling och rapportering av finansiella nyckeltal och annan operativ data, behandla personuppgifter som en processor.

Kunden som definieras i beställningsformuläret kommer att fungera som kontrollant när Leverantören behandlar personuppgifter för Kundens räkning. Kundens inledande instruktioner och ytterligare bearbetningsinformation anges nedan i avsnitt 4.

Den Villkor definieras i artikel 4 i EU:s allmänna dataskyddsförordning (GDPR”) ska tillämpas på detta dataskyddsombud.

Denna DPA utgör en integrerad del av Avtalet och gäller så länge som Leverantören behandlar personuppgifter för Kundens räkning och är en integrerad del av Beställningsformuläret.

‍

2. Garanti

Leverantören garanterar att den har genomfört lämpliga tekniska och organisatoriska åtgärder på ett sådant sätt att dess behandling av personuppgifter enligt denna dataskyddslagstiftning uppfyller kraven i tillämplig dataskyddslagstiftning och säkerställer skyddet av de registrerades rättigheter och friheter.

Underlåtenhet från Leverantörens sida att uppfylla sina skyldigheter enligt denna DPA utgör ett brott mot avtalet.

‍

3. Bearbetningsdetaljer

Leverantören garanterar att den kommer att uppfylla kraven enligt artikel 28 GDPR genom att:

a) Endast behandling av personuppgifter enligt kundens instruktioner i DPA eller senare skriftliga instruktioner.

b) Meddela Kunden om Leverantören anser att en instruktion strider mot gällande dataskyddslagar.

c) Säkerställa att enskilda personer som behandlar personuppgifter är bundna av en tystnadsplikt.

d) Genomföra lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå för personuppgifter som är lämplig för risken.

e) Hjälpa kunden i dess skyldighet att svara på de registrerades förfrågningar om att utöva sina GDPR-rättigheter.

f) Uppfyllande av kravet på anmälan och assistans om dataintrång.

g) Att bistå Kunden med konsekvensbedömningar av dataskydd och eventuellt samarbete med relevant tillsynsmyndighet.

h) Omedelbart skriftligen informera Kunden om alla lagstadgade skyldigheter som kräver att Leverantören lämnar ut personuppgifter som Leverantören behandlar för Kundens räkning.

i) Bevisa efterlevnad av skyldigheterna enligt artikel 28 GDPR genom att tillhandahålla nödvändig information på kundens begäran.

j) Tillåta och bidra till alla rimliga revisioner som riktas av kunden.

k) Radering eller återlämnande av personuppgifter och kopior efter kundens val vid slutet av tjänsten i samband med behandlingen.

På grund av det osäkra tillämpningsområdet för punkterna e, f, g och j ovan kan dessa uppgifter bli föremål för ytterligare betalning på tidsmässig och materiell basis i enlighet med tillämpliga skattesatser.

‍

4. Inledande instruktioner för bearbetning

Syften

Syftet med behandlingen är leverans av SaaS-tjänsterna inklusive eventuella överenskomna leveranser och konsulttjänster enligt det överenskomna beställningsformuläret, som kan beskrivas enligt följande:

Leverantören har utvecklat en molnbaserad mjukvaruplattform avsedd att automatisera och förbättra insamling och rapportering av finansiella nyckeltal och annan operativ data, så att kunderna kan hämta djupa insikter för beslutsfattande och koncernredovisning.

Systemet använder maskininlärningssystem från tredje part och manuell vägledning och verifiering från användarna (human in-the-loop) för att välja och hämta data direkt från portföljföretagens och dotterbolagens redovisningssystem, projektsystem, Excel-rapporter och BI-verktyg. Produktionen från denna mjukvaruplattform är strukturerad och optimerad av utvalda maskininlärningssystem från tredje part och manuell vägledning från användarna (human in-the-loop) för att kunderna ska kunna lösa olika problem rörande datainsamling och rapportering, analys och beslutsfattande, prognoser etc. Kunden kommer att få tillgång till systemet med hjälp av ett webbgränssnitt, genom vilket kunden kommer att ha den funktionalitet som beskrivs för varje mjukvarulösning i beställningsformuläret som ingås mellan leverantör och kund och täcker leveransen av systemet.

Kategorier av personuppgifter och registrerade

Leverantören kommer att behandla de personuppgifter som kunden tillhandahåller genom sin användning av programvaran i enlighet med beställningsformuläret. Dessa uppgifter kan omfatta, men är inte begränsade till, följande kategorier:

  • Medarbetardata: Namn, jobbtitlar, e-postadresser, telefonnummer och anställningsuppgifter.
  • Finansiella uppgifterTransaktionsinformation kopplad till identifierbara individer.
  • PlattformsanvändardataNamn på användare, inloggningsuppgifter, användarloggar och relaterad information.
  • Data från integrerade system: Personuppgifter hämtade från redovisningssystem, projektledningsverktyg, Excel-rapporter och BI-verktyg.
  • Systemövervakningsdata: Information som IP-adresser och enhetsinformation.

Behandling av andra kategorier av uppgifter på de villkor som definieras i detta avtal kan särskilt avtalas mellan parterna och anges skriftligen som en bilaga till beställningsformuläret.

Underprocessorer

Kunden bemyndigar leverantören att anlita tredjepartsleverantörer för specifika bearbetningsaktiviteter, inklusive användning av maskininlärningssystem från tredje part, förutsatt att:

  1. Leverantören säkerställer att underpersonuppgiftsbiträden är bundna av likvärdiga dataskyddsskyldigheter.
  2. Leverantören meddelar Kunden i förväg om eventuella ändringar i listan över underbiträden.

Leverantören ansvarar för sina egna underbiträden.

Leverantören kommer att meddela kunden om eventuella planerade ändringar av underbiträden eller bearbetningsplatser, vilket ger kunden möjlighet att invända. Om Kunden invänder mot Leverantörens anlitande av ett underbiträde är Leverantören fri att säga upp avtalet och båda parter är fria från sina skyldigheter.

‍

5. Åtgärder för att säkerställa säkerheten för personuppgifterna

Leverantören ska

  • Genomföra tekniska och organisatoriska åtgärder för att säkerställa säkerheten för personuppgifter;
  • Säkerställa att den skyddsnivå som garanteras registrerade enligt gällande dataskyddslagar, inklusive GDPR, upprätthålls och inte äventyras.

‍

6. Internationella dataöverföringar

De personuppgifter som krävs för behandling kräver ingen ytterligare grund för export om behandlingen uteslutande sker inom EES.

Om personuppgifter överförs utanför EES ska leverantören säkerställa att lämpliga skyddsåtgärder finns på plats, till exempel standardavtalsklausuler (SCC) eller andra mekanismer som godkänts enligt GDPR.

‍

7. Termin och uppsägning

Denna DPA ska förbli i kraft under den tid leverantören tillhandahåller plattformen till kunden. Vid uppsägning ska Leverantören radera eller returnera alla personuppgifter på Kundens begäran.

‍