Tootela drivs av Tootela SAS, ett franskt bolag. Detta DPA tillhandahålls på svenska för bekvämlighets skull; vid tvist gäller fransk rätt, såsom anges i Användarvillkor.
1. Parter
Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan Tootela SAS ("Personuppgiftsbiträde" eller "Tootela") och den kund som har accepterat Tootelas Användarvillkor ("Personuppgiftsansvarig" eller "Kund"). Det utgör en del av Användarvillkoren och gäller när Tootela behandlar personuppgifter för Kundens räkning.
2. Definitioner
De begrepp med stor begynnelsebokstav som används här har den innebörd som anges i EU:s allmänna dataskyddsförordning 2016/679 ("GDPR"), om inte annat anges. "Personuppgifter", "Registrerad", "Behandling", "Personuppgiftsansvarig", "Personuppgiftsbiträde", "Underbiträde" följer definitionerna i GDPR. "Kundinnehåll" har den innebörd som anges i Användarvillkoren.
3. Föremål och varaktighet
Föremålet, arten, syftet, typerna av personuppgifter och kategorierna av registrerade beskrivs i Bilaga A. Detta DPA gäller under Kundens prenumerationsperiod, plus den period efter uppsägning som krävs för att återlämna eller radera uppgifter, såsom beskrivs i avsnitt 12.
4. Behandling endast enligt dokumenterade instruktioner
Tootela behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner, vilka omfattar Användarvillkoren, de konfigurationsval som gjorts i Kundens arbetsyta och eventuella ytterligare instruktioner som överenskommits skriftligen. Tootela informerar Kunden om Tootela anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
Tootela överför inte personuppgifter utanför tillämpningsområdet för detta DPA, säljer inte personuppgifter och använder inte Kundinnehåll för att träna AI-modeller (och förbjuder avtalsmässigt sitt AI-underbiträde att göra detta).
5. Sekretess
Tootela säkerställer att personal som är behörig att behandla personuppgifter är bunden av lämpliga sekretessförpliktelser och är utbildad i dataskydd.
6. Säkerhetsåtgärder
Tootela vidtar lämpliga tekniska och organisatoriska åtgärder (TOM) för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. De aktuella TOM beskrivs i Bilaga B. Tootela kan uppdatera TOM från tid till annan, förutsatt att skyddsnivån inte sänks.
7. Underbiträden
Kunden bemyndigar Tootela att anlita de underbiträden som anges i Bilaga C, samt varje annat underbiträde som anmäls till Kunden minst 30 dagar innan det börjar behandla personuppgifter. Kunden kan invända mot ett nytt underbiträde på rimliga grunder (dataskydd); om parterna inte kan enas inom 15 dagar får Kunden säga upp den berörda tjänsten efter eget gottfinnande. Tootela ålägger varje underbiträde avtalsförpliktelser som inte är mindre skyddande än de i detta DPA.
8. Assistans med registrerades rättigheter
Kunden kan uppfylla många begäranden från registrerade direkt genom produktens normala funktioner (visa, korrigera och radera poster inom sin egen arbetsyta). För begäranden som kräver Tootelas stöd : inklusive begäranden om åtkomst, dataportabilitet eller radering som går utöver vad arbetsytans verktyg tillåter : kontaktar Kunden contact@tootela.net, och Tootela bistår genom lämpliga tekniska och organisatoriska åtgärder, med hänsyn till behandlingens art.
Om en registrerad kontaktar Tootela direkt med en begäran som rör Kundens behandling, vidarebefordrar Tootela begäran till Kunden.
9. Anmälan av personuppgiftsincident
Tootela underrättar Kunden utan onödigt dröjsmål (och i vart fall inom 48 timmar) efter att ha fått kännedom om en personuppgiftsincident som påverkar Kundens uppgifter. Underrättelsen omfattar incidentens art, kategorierna och det ungefärliga antalet berörda registrerade och poster, de sannolika konsekvenserna samt de åtgärder som vidtagits eller föreslagits för att hantera incidenten.
10. Internationella överföringar
Personuppgifter behandlas huvudsakligen inom Europeiska unionen (standardregion: eu-west-3 (Paris, France)). När personuppgifter överförs utanför EES förlitar sig Tootela på:
- Ett beslut om adekvat skyddsnivå enligt artikel 45 i GDPR, eller
- EU:s standardavtalsklausuler (Modul 3, Personuppgiftsbiträde-till-Personuppgiftsbiträde för underbiträden) godkända genom kommissionens genomförandebeslut (EU) 2021/914, kompletterade med lämpliga tekniska och organisatoriska åtgärder (kryptering, pseudonymisering, åtkomstkontroller).
SCC-erna införlivas genom hänvisning. Kunden accepterar dem som dataexportör; Tootela accepterar dem som dataimportör för överföringar till sina underbiträden utanför EES.
11. Revisionsrätt
Tootela tillhandahåller Kunden all information som är nödvändig för att visa efterlevnad av artikel 28 i GDPR. Revisioner tillgodoses vanligtvis genom:
- säkerhetssidan, som hålls aktuell
- Skriftliga svar på Kundens rimliga säkerhetsfrågeformulär
Om dessa resurser är otillräckliga får Kunden begära en revision på plats, utförd på Kundens bekostnad, med minst 30 dagars skriftligt varsel, högst en gång per år, under arbetstid och med förbehåll för ett ömsesidigt överenskommet omfång och sekretess.
12. Återlämnande och radering av data
Vid prenumerationens upphörande har Kunden 30 dagar på sig att exportera sitt Kundinnehåll : via produkten där den relevanta appen erbjuder en export, eller genom att begära en export från contact@tootela.net. Efter det fönstret raderar Tootela alla Kundens personuppgifter från sina produktionssystem, utom vad som krävs för laglig lagring (t.ex. faktureringsuppgifter). Säkerhetskopior skrivs över enligt säkerhetskopieleverantörens rotationsschema.
13. Ansvar
Ansvarsbestämmelserna i Användarvillkoren gäller på samma sätt för detta DPA. Ingenting i detta DPA begränsar eller utesluter ansvar som inte kan uteslutas enligt tillämplig lag.
Bilaga A : Beskrivning av behandlingen
Föremål
Tillhandahållande av Tootelas operativsystem för företag (chatt, e-post, kalender, dokument, enhet, projekt, CRM, helpdesk, HR, AI-assistent och relaterade funktioner).
Art och syfte
Hosting, lagring, överföring, visning, indexering, sökning, behandling och skydd av Kundinnehåll såsom konfigurerat av Kunden i dennes arbetsyta.
Varaktighet
Under Kundens prenumerationsperiod, plus 30 dagar för export, plus säkerhetskopieringens rotationsperiod.
Kategorier av registrerade
- Kundens anställda och uppdragstagare
- Kundens kunder, potentiella kunder och kontakter
- Arbetssökande (om Kunden använder rekryteringsappen)
- Alla andra registrerade vars personuppgifter Kunden väljer att behandla via Tootela
Kategorier av personuppgifter
- Identifikationsuppgifter (namn, e-post, telefon, roll)
- Yrkesuppgifter (arbetsgivare, titel, avdelning)
- Kommunikationsinnehåll (meddelanden, e-post, dokument, kommentarer, filer)
- Aktivitetsdata (kalenderhändelser, uppgifter, affärer, ärenden)
- Autentiseringsdata (hashade lösenord, verifieringskoder, sessionstoken)
- Tekniska data (IP, webbläsare, enhet, loggar)
- Särskilda kategorier av uppgifter : endast om Kunden väljer att ladda upp dem; Tootela kräver inte uppgifter i särskilda kategorier
Bilaga B : Tekniska och organisatoriska åtgärder
De aktuella TOM är dokumenterade på säkerhetssidan och införlivade här genom hänvisning. Huvudsakliga kontroller:
- TLS-kryptering under överföring; kryptering i vila hanterad av våra infrastrukturleverantörer
- Autentisering hanterad av Supabase Auth : lösenord hashade, aldrig lagrade i klartext; tvåfaktorsautentisering via e-postkod tillgänglig
- Säkerhet på radnivå (row-level security) i databasen för isolering av hyresgäster
- Rollbaserad åtkomstkontroll inom varje arbetsyta
- Produktionsåtkomst begränsad till ett litet antal behöriga personer
- Dagliga säkerhetskopior som utförs av vår databasleverantör
- EU-hostad databas (eu-west-3 (Paris, France))
- Underrättelse till Kunden om incident inom 48 timmar efter kännedom
- Leverantörsgranskning och ett skriftligt DPA för varje underbiträde
Bilaga C : Förteckning över underbiträden
Uppdateras varje gång denna förteckning ändras; de aktuella underbiträdena är:
| Underbiträde | Syfte | Region |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |