Personuppgiftsbiträdesavtal
Senast uppdaterad: 5 oktober 2026
När vi bygger och driftar din produkt hanterar vi dina användares personuppgifter åt dig. Du bestämmer varför och hur de används (du är personuppgiftsansvarig); vi agerar bara på dina instruktioner (vi är personuppgiftsbiträde). Detta avtal anger de villkor som GDPR artikel 28 och UK GDPR kräver. Det utgör en del av våra användarvillkor och gäller automatiskt för varje abonnemang.
Parter
Kunden som anges på abonnemanget (personuppgiftsansvarig) och Bose and Turing Innovations FZCO, med handelsnamnet Plutonapps, IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates (personuppgiftsbiträde).
Om du behöver ett undertecknat exemplar, mejla hello@plutonapps.com så kontrasignerar vi det.
Vad vi behandlar
- Föremål och ändamål: att bygga, hosta, driva, underhålla och supporta kundens produkt, enligt beskrivningen i villkoren och kundens instruktioner.
- Varaktighet: under abonnemangets löptid, plus en eventuell överenskommen överlämningsperiod.
- Registrerade: kundens slutanvändare, personal och kontakter vars uppgifter finns i produkten.
- Kategorier av uppgifter: enligt vad kundens produkt avgör – vanligtvis identitets- och kontaktuppgifter, kontouppgifter, innehåll som användare skapar, användnings- och tekniska uppgifter samt andra uppgifter som produkten är byggd för att innehålla.
- Känsliga personuppgifter: bara där kundens produkt kräver dem och kunden har meddelat oss skriftligen.
Våra åtaganden
- Vi behandlar uppgifterna bara enligt dina dokumenterade instruktioner (dessa villkor, dina förfrågningar och din produkts utformning), och meddelar dig om vi anser att en instruktion strider mot lagen.
- Alla på Plutonapps som har åtkomst till uppgifterna omfattas av sekretess.
- Vi tillämpar lämpliga tekniska och organisatoriska säkerhetsåtgärder (Bilaga: Säkerhet) och ser över dem löpande.
- Vi använder bara underbiträden som listas på vår sida om underbiträden, bundna av villkor som skyddar minst lika väl som dessa. Vi ger dig 30 dagars varsel innan vi lägger till eller byter ut ett, och du kan invända på rimliga grunder.
- Vi hjälper dig att besvara dina användares begäranden om att utöva sina rättigheter, och med säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar och samråd med myndigheter, så långt vår roll tillåter.
- Vi underrättar dig utan onödigt dröjsmål, och inom 48 timmar från att vi fått kännedom om den, om en personuppgiftsincident som påverkar dina uppgifter.
- När tjänsten upphör återlämnar eller raderar vi uppgifterna, enligt ditt val, om inte lagen kräver att vi sparar dem.
- Vi tillhandahåller den information som behövs för att visa att vi följer artikel 28 och möjliggör granskningar, en gång per år, med 30 dagars varsel, på kundens bekostnad.
Internationella överföringar
Vi är etablerade i Förenade Arabemiraten, som saknar beslut om adekvat skyddsnivå från EU. När du överför personuppgifter från EU/EES eller Storbritannien till oss, och när vi för dem vidare till våra underbiträden i USA eller till vår personal i Indien, gäller EU:s standardavtalsklausuler (modul 2 personuppgiftsansvarig till personuppgiftsbiträde för din överföring till oss; modul 3 personuppgiftsbiträde till personuppgiftsbiträde vid vidareöverföring) och det brittiska tillägget, och de införlivas genom hänvisning.
Lag och domstolar
Detta avtal lyder under Förenade Arabemiratens lagar, och tvister avgörs av domstolarna i Dubai, som i våra villkor, utom där standardavtalsklausulerna kräver lag och domstolar i en EU-medlemsstat (eller i England och Wales för det brittiska tillägget) för frågor som omfattas av dem.
Infrastruktur som du äger
När din produkt körs på hosting-, databas- eller andra konton som du äger och betalar för direkt är dessa leverantörer dina personuppgiftsbiträden, inte våra, och ditt eget avtal med dem gäller. Vi har åtkomst till dem som ditt personuppgiftsbiträde.
Bilaga: Säkerhet
- Åtkomst till produktionssystem och uppgifter är begränsad till personal som behöver den för sitt arbete, och personalens visningar av kunders dashboards registreras.
- Åtkomst till databasen kräver inloggningsuppgifter som bara våra servrar och ett litet antal namngivna utvecklare har; kunddata skyddas dessutom av radnivåsäkerhet.
- Uppgifter krypteras under överföring (TLS) och i vila av våra leverantörer av hosting och databas.
- Inloggning hanteras av en dedikerad identitetsleverantör; hemligheter lagras som krypterade miljövariabler och aldrig i källkoden.
- Betalkortsuppgifter hanteras bara av Stripe.
- Vi agerar skyndsamt vid varje säkerhetsincident.