Instruktion till personuppgiftsbiträde

Version: 2026-08-17

Förteckning över underbiträden

Leverantören anlitar följande underbiträden. Förteckningen utgör den förteckning som avses i punkt 11.6 i Avtalet. Vilka underbiträden som faktiskt behandlar Personuppgifter för Kundens räkning beror på vilka tjänster Kunden nyttjar, vilket framgår av respektive bilaga nedan.

UnderbiträdeTjänstBehandlingsplatsBilaga
Google Cloud EMEA LimitedMolnhosting av Klientwebben (Google Cloud Platform)EU/EES1
Google Cloud EMEA LimitedAutomatiserad dokumenttolkning (Vertex AI), när AI-tolkning är aktiverad för KundenEU/EES, multiregionalt1
TietoEvry ABUtskrift och postbefordranEU/EES2
Svensk E-Identitet ABVerifiering av ID-kontroll gällande BankIDEU/EES3
Kivra ABDigital distribution av specifika dokumentEU/EES4
AB SYNAAdressuppgifter, skuld- och konkursuppgifterEU/EES5
Spirius ABSMS-utskickEU/EES6
Sinch (Mailjet)E-posthanteringEU/EES7

Den vid var tid gällande förteckningen publiceras på Leverantörens supportportal. Ändringar av underbiträden hanteras i enlighet med punkt 11.2 i Avtalet.

Varje bilaga nedan följer samma disposition med punkterna 1–11. Numreringen börjar om för varje bilaga, och hänvisning till en enskild punkt ska därför ange både bilaga och punkt, exempelvis ”Bilaga 2, punkt 9.1”.

BILAGA 1: Klientwebben (Google Cloud Platform och Vertex AI)

Bilaga 1 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser Klientwebben, inbegripet molnhosting och automatiserad dokumenttolkning via Google Cloud EMEA Limited (Google Cloud Platform och Vertex AI).

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 1 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den webbaserade klientportal (”Klientwebben”) som Leverantören tillhandahåller, genom vilken Kundens klienter ges åtkomst till ärende- och betalningsinformation. Klientwebben hämtar uppgifter från Kundens egen systemmiljö (RivalREST2) som drivs i Kundens infrastruktur. Klientwebben innehåller därutöver en valfri funktion för automatiserad tolkning av uppladdade fakturaunderlag (”AI-tolkning”), som Kundens användare aktivt kan välja att använda vid registrering av nya ärenden.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är de Personuppgifter som hanteras när Kundens klienter använder Klientwebben för att autentisera sig och ta del av information om inkassoärenden. Leverantören agerar mellanled (proxy) mellan klientens webbläsare och Kundens API och behandlar Personuppgifter för Kundens räkning enbart i detta syfte. Vid användning av AI-tolkning omfattar Behandlingen även innehållet i de dokument som användaren väljer att ladda upp för tolkning.

3 Behandlingens art

3.1 Behandlingen är huvudsakligen av tillfällig (transitiv) natur. Personuppgifter passerar Leverantörens applikationsmiljö under tiden en förfrågan hanteras men lagras inte permanent hos Leverantören. Behandlingen omfattar följande typer av åtgärder:

  • Insamling av autentiseringsuppgifter i samband med inloggning.
  • Överföring och förmedling (proxy) av förfrågningar och svar mellan klientens webbläsare och Kundens API.
  • Läsning och tillfällig bearbetning i arbetsminne under den tid en förfrågan hanteras.
  • Tillhandahållande av uppgifter till behörig klient via Klientwebbens gränssnitt.
  • Driftloggning av tekniska händelser för felsökning och säkerhet. Loggar utformas för att i möjligaste mån inte innehålla Personuppgifter.
  • Mottagande av dokument som Kundens användare aktivt laddar upp för AI-tolkning, samt överföring av dokumentet till underbiträde för automatiserad extraktion av faktureringsuppgifter.
  • Tillfällig bearbetning av det uppladdade dokumentet i arbetsminne under tolkningen. Dokumentet lagras inte permanent hos Leverantören eller hos underbiträdet och används inte för träning eller utveckling av modeller.

3.2 Sessionsdata (JWT-token) lagras i klientens webbläsare och inte i Leverantörens infrastruktur. Användarinställningar lagras lokalt i klientens webbläsare.

3.3 AI-tolkning sker aldrig automatiskt. Funktionen är avstängd som standard och aktiveras endast för de Kunder som skriftligen begärt det. Enskilda dokument skickas för tolkning först efter användarens aktiva val i gränssnittet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att tillhandahålla Kundens klienter en säker, webbaserad åtkomst till information om de inkassoärenden som klienten är knuten till, inklusive ärendestatus, betalningar och tillhörande rapporter. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål. För AI-tolkning är ändamålet begränsat till att extrahera faktureringsuppgifter ur det uppladdade dokumentet i syfte att förifylla ett formulär i Klientwebben. Uppgifterna får inte användas för träning eller utveckling av modeller.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Leverantören tillhandahåller Klientwebben för Kundens räkning. Transitiv behandling av en enskild förfrågan upphör när förfrågan har besvarats. Eventuella driftloggar bevaras endast under en begränsad tid i enlighet med Leverantörens loggrutiner. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet. Behandlingen av ett dokument som skickats för AI-tolkning upphör när tolkningen har returnerats eller misslyckats.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Klienter/fordringsägare samt deras kontaktpersoner som använder Klientwebben (användare).
  • Gäldenärer vars ärendeinformation visas i Klientwebben.
  • Övriga fysiska personer som förekommer i ärendeinformationen, t.ex. ombud eller medparter.
  • Fysiska personer vars uppgifter förekommer i dokument som användaren laddar upp för AI-tolkning.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter. De faktiska uppgifterna bestäms av innehållet i Kundens system och av vad Kunden gör tillgängligt via sitt API:

KategoriExempel på uppgifter
AnvändaruppgifterAnvändarnamn/e-postadress, autentiseringsuppgifter, sessionstoken (JWT), språkinställning.
IdentitetsuppgifterNamn och personnummer/organisationsnummer avseende gäldenärer och övriga parter.
KontaktuppgifterAdress, telefonnummer och e-postadress.
Ärende- och ekonomiska uppgifterFordrings- och skuldbelopp, betalningar, ärendestatus, ärendehistorik och tillhörande ärendeinformation.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen. Skulle sådana uppgifter förekomma i fritextfält eller ärendeinformation behandlas de på samma transitiva sätt som övriga uppgifter.

7.3 Vid AI-tolkning kan Behandlingen dessutom omfatta samtliga Personuppgifter som förekommer i det dokument som användaren laddar upp. Innehållet bestäms av användaren och kan inte avgränsas i förväg.

8 Plats för Behandlingen

8.1 Behandlingen sker i Leverantörens applikationsmiljö som driftas hos underbiträdet Google (Google Cloud Platform) med datacenter inom EU/EES. Vid AI-tolkning behandlas det uppladdade dokumentet av Google Vertex AI inom EU/EES, varvid behandlingen sker multiregionalt inom unionen. Leverantören eftersträvar att förlägga behandlingen till region inom Norden, men behandling kan ske i annan region inom EU/EES där detta krävs för tjänstens tillgänglighet. Lagring och databas för ärendeuppgifter finns i Kundens egen infrastruktur och omfattas inte av Leverantörens behandling annat än genom de förfrågningar Klientwebben förmedlar.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För Klientwebben anlitas Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland, dels för molnhosting (Google Cloud Platform), dels för automatiserad dokumenttolkning (Vertex AI) när AI-tolkning är aktiverad för Kunden. Behandlingen sker i båda fallen i enlighet med Google Cloud Data Processing Addendum (tillgängligt på cloud.google.com/terms/data-processing-addendum). Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) mellan klientens webbläsare, Klientwebben och Kundens API.
  • Autentisering mot Kundens API med klientcertifikat som förvaras skyddat (Secret Manager).
  • Åtkomstkontroll och behörighetsstyrning till driftmiljön enligt principen om minsta behörighet.
  • Logisk åtskillnad mellan olika kunders (tenanters) miljöer och uppgifter.
  • Att Personuppgifter inte lagras permanent i Leverantörens miljö, utan behandlas transitivt.
  • Sessionshantering baserad på tidsbegränsade token (JWT).
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.
  • Autentiseringskontroll av samtliga anrop till funktionen för AI-tolkning.
  • Validering på serversidan av uppladdade filers filtyp, storlek och omfattning.
  • Volym- och kostnadsbegränsning för anrop till tjänsten för AI-tolkning.
  • Att AI-tolkning är avstängd som standard och aktiveras separat per Kund.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 AI-tolkning får aktiveras för Kunden endast efter Kundens skriftliga begäran och ska avaktiveras när Kunden begär det.

11.5 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 2: Utskrift och postbefordran

Bilaga 2 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser utskrift och postbefordran via TietoEvry AB.

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 2 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den tjänst för utskrift och postbefordran som är inbyggd i inkassosystemet Rival, genom vilken dokument som skapas i Kundens system – t.ex. inkassokrav, betalningsuppmaningar, avier och andra ärenderelaterade handlingar – framställs som utskriftsfiler och överförs till underbiträdet TietoEvry AB för central utskrift, kuvertering och postbefordran. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är de Personuppgifter som förekommer i de dokument som Kunden via Rival skickar för utskrift och postbefordran, samt de namn-, adress- och styruppgifter som krävs för att framställa försändelsen och befordra den till rätt mottagare.

3 Behandlingens art

3.1 Behandlingen är av tillfällig natur och pågår från det att en utskriftsfil överförs till dess att försändelsen har framställts och lämnats till postbefordran. Behandlingen omfattar följande typer av åtgärder:

  • Mottagande av utskriftsfiler (dokument med tillhörande adress- och styrinformation) från Kundens system.
  • Läsning och bearbetning av dokumentdata för formatering, utskrift och kuvertering.
  • Utskrift, kuvertering och sortering av fysiska försändelser.
  • Överlämning av försändelser till postoperatör för distribution till mottagaren.
  • Tillfällig lagring av utskriftsfiler under produktionstiden samt driftloggning för felsökning och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att framställa och distribuera fysiska försändelser till gäldenärer och andra mottagare inom ramen för Kundens inkassoverksamhet. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Behandlingen av en enskild försändelse upphör när försändelsen har framställts och lämnats till postbefordran, varefter utskriftsfiler och produktionsdata raderas i enlighet med underbiträdets gallringsrutiner. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer som är mottagare av försändelser.
  • Kundens klienter samt deras kontaktpersoner, i den mån försändelser skickas till dessa.
  • Övriga fysiska personer som förekommer i dokumentinnehållet, t.ex. ombud, medparter eller borgensmän.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter. De faktiska uppgifterna bestäms av innehållet i de dokument som Kunden skickar för utskrift:

KategoriExempel på uppgifter
IdentitetsuppgifterNamn och personnummer/organisationsnummer avseende gäldenärer och övriga parter.
KontaktuppgifterMottagarens namn och postadress.
Ärende- och ekonomiska uppgifterFordrings- och skuldbelopp, betalningsinformation, ärendenummer, OCR-referenser och annan ärendeinformation som framgår av dokumentet.
DokumentinnehållDen fullständiga dokumenttexten, inklusive eventuella fritextuppgifter.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen. Skulle sådana uppgifter förekomma i dokumentinnehåll behandlas de på samma sätt som övriga uppgifter.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets produktionsanläggningar för utskrift och kuvertering inom EU/EES. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de utskriftsfiler som överförs inom ramen för tjänsten.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För tjänsten anlitas TietoEvry AB för utskrift, kuvertering och postbefordran, varvid behandling sker i enlighet med personuppgiftsbiträdesavtal mellan Leverantören och TietoEvry AB. Den fysiska distributionen utförs av postoperatör, som vid brevbefordran behandlar adressuppgifter under eget personuppgiftsansvar enligt postlagstiftningen. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad och autentiserad överföring av utskriftsfiler via SFTP (SSH) mellan Kundens system och underbiträdet.
  • Åtkomstkontroll och behörighetsstyrning i produktionsmiljön enligt principen om minsta behörighet.
  • Fysiskt säkerhetsskydd och spårbarhet i underbiträdets produktionsanläggningar.
  • Integritetskontroller som säkerställer att rätt dokument kuverteras till rätt mottagare.
  • Radering av utskriftsfiler och produktionsdata efter slutförd produktion enligt fastställda gallringsrutiner.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 3: Verifiering av ID-kontroll gällande BankID

Bilaga 3 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser verifiering av ID-kontroll med BankID via Svensk E-Identitet AB.

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 3 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den identifieringstjänst som används i inkassosystemet Rival med tillhörande webbtjänster, genom vilken fysiska personers identitet verifieras med BankID. Identifieringen förmedlas via underbiträdet Svensk E-Identitet AB. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är de Personuppgifter som krävs för att genomföra och verifiera en elektronisk identifiering (legitimering eller underskrift) med BankID samt resultatet av identifieringen.

3 Behandlingens art

3.1 Behandlingen är huvudsakligen av tillfällig (transitiv) natur och pågår under den tid en identifiering genomförs. Behandlingen omfattar följande typer av åtgärder:

  • Insamling av personnummer eller motsvarande identifierare för att initiera en identifiering.
  • Förmedling av identifieringsbegäran till BankID-systemet (Finansiell ID-Teknik BID AB).
  • Mottagande och vidareförmedling av identifieringsresultatet (namn, personnummer samt verifierings- och signaturdata).
  • Driftloggning av genomförda identifieringar för felsökning, säkerhet och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att på ett säkert sätt verifiera identiteten hos fysiska personer som loggar in i eller undertecknar handlingar via Kundens tjänster, för att förhindra obehörig åtkomst till ärendeinformation. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Transitiv behandling av en enskild identifiering upphör när identifieringen har slutförts. Eventuella driftloggar bevaras endast under en begränsad tid i enlighet med gällande loggrutiner. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer och andra fysiska personer som identifierar sig med BankID i Kundens tjänster.
  • Företrädare för Kundens klienter som identifierar sig med BankID.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter:

KategoriExempel på uppgifter
IdentitetsuppgifterNamn och personnummer.
AutentiseringsuppgifterIdentifieringsresultat, signaturdata, tidpunkt för identifiering samt sessions- och transaktionsreferenser.
Tekniska uppgifterIP-adress och enhetsinformation som förekommer i samband med identifieringen.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets driftmiljö med datacenter inom EU/EES. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de uppgifter som överförs inom ramen för identifieringen.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För identifieringstjänsten anlitas Svensk E-Identitet AB, varvid behandling sker i enlighet med personuppgiftsbiträdesavtal mellan Leverantören och Svensk E-Identitet AB. BankID-systemet tillhandahålls av Finansiell ID-Teknik BID AB och de banker som utfärdar BankID, vilka behandlar personuppgifter under eget personuppgiftsansvar. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) i samtliga led mellan Kundens system, underbiträdet och BankID-systemet.
  • Autentisering mot underbiträdets tjänst med API-nycklar som förvaras skyddat.
  • Sessionshantering med tidsbegränsade sessionsreferenser som endast kan användas en gång, som skydd mot återanvändning.
  • Åtkomstkontroll och behörighetsstyrning enligt principen om minsta behörighet.
  • Att identifieringsuppgifter inte lagras permanent utöver loggning av genomförda identifieringar.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 4: Digital distribution av specifika dokument

Bilaga 4 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser digital distribution av specifika dokument via Kivra AB.

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 4 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den tjänst för digital distribution som är inbyggd i inkassosystemet Rival, genom vilken specifika dokument – t.ex. inkassokrav, avier och andra ärenderelaterade handlingar – distribueras digitalt till mottagarens digitala brevlåda hos Kivra i stället för per post. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den och omfattar endast mottagare som är anslutna till Kivra.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är de Personuppgifter som förekommer i de dokument som distribueras digitalt samt de identifieringsuppgifter (personnummer eller organisationsnummer) som krävs för att kontrollera mottagarens anslutning till Kivra och adressera försändelsen till rätt mottagare.

3 Behandlingens art

3.1 Behandlingen pågår från det att en försändelse överförs till dess att den har tillgängliggjorts i mottagarens digitala brevlåda. Behandlingen omfattar följande typer av åtgärder:

  • Kontroll mot Kivras register av om mottagaren, identifierad genom personnummer eller organisationsnummer, kan ta emot digitala försändelser.
  • Överföring av dokument med tillhörande metadata (t.ex. ämne, dokumenttyp och eventuell betalningsinformation) till Kivra.
  • Distribution och tillgängliggörande av dokumentet i mottagarens digitala brevlåda.
  • Hantering av leveransstatus och kvittenser.
  • Driftloggning för felsökning, säkerhet och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att distribuera dokument digitalt till gäldenärer och andra mottagare inom ramen för Kundens inkassoverksamhet, som ett alternativ till fysisk postbefordran. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Behandlingen av en enskild försändelse inom ramen för denna Instruktion upphör när försändelsen har tillgängliggjorts i mottagarens digitala brevlåda; därefter lagras dokumentet i brevlådan inom ramen för Kivras tjänst gentemot mottagaren. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer som är mottagare av digitala försändelser.
  • Övriga fysiska personer som förekommer i dokumentinnehållet, t.ex. ombud eller medparter.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter. De faktiska uppgifterna bestäms av innehållet i de dokument som Kunden distribuerar:

KategoriExempel på uppgifter
IdentitetsuppgifterNamn och personnummer/organisationsnummer avseende mottagaren och övriga parter.
Ärende- och ekonomiska uppgifterFordrings- och skuldbelopp, betalningsinformation (t.ex. förfallodag, belopp och OCR-referens), ärendenummer och annan ärendeinformation som framgår av dokumentet.
DokumentinnehållDen fullständiga dokumenttexten, inklusive eventuella fritextuppgifter.
LeveransuppgifterLeveransstatus och tidpunkter.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen. Skulle sådana uppgifter förekomma i dokumentinnehåll behandlas de på samma sätt som övriga uppgifter.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets driftmiljö med datacenter inom EU/EES. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de försändelser som överförs inom ramen för tjänsten.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För den digitala distributionen anlitas Kivra AB, varvid behandling sker i enlighet med personuppgiftsbiträdesavtal mellan Leverantören och Kivra AB. I förhållande till innehavaren av den digitala brevlådan tillhandahåller Kivra brevlådetjänsten under eget personuppgiftsansvar, vilket omfattar lagringen av levererade försändelser i mottagarens brevlåda. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) mellan Kundens system och Kivra.
  • Autentisering mot Kivras tjänst med tidsbegränsade åtkomstnycklar (OAuth 2.0), där API-uppgifter förvaras skyddat.
  • Kontroll av mottagarens anslutning före distribution, så att försändelser endast skickas till anslutna mottagare.
  • Åtkomstkontroll och behörighetsstyrning enligt principen om minsta behörighet.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 5: Adressuppgifter, skuld- och konkursuppgifter

Bilaga 5 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser adressuppgifter samt skuld- och konkursuppgifter via AB SYNA.

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 5 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser de tjänster för inhämtning av adressuppgifter samt skuld- och konkursuppgifter som är inbyggda i inkassosystemet Rival, inklusive löpande bevakning av t.ex. skuldsaneringar och konkurser, och som tillhandahålls via underbiträdet AB SYNA. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är de identifieringsuppgifter (sökbegrepp) som överförs till AB SYNA för slagning och bevakning samt de adress-, skuld- och konkursuppgifter som inhämtas och tillförs Kundens ärendeinformation.

3 Behandlingens art

3.1 Behandlingen omfattar följande typer av åtgärder:

  • Överföring av sökbegrepp (personnummer, organisationsnummer, namn eller adressuppgifter) från Kundens system till AB SYNA.
  • Slagning i AB SYNA:s register och inhämtning av aktuella adressuppgifter.
  • Inhämtning av uppgifter om t.ex. skuldsanering och konkurs, inklusive uppgifter om konkursförvaltare och domstol.
  • Löpande bevakning av registrerade personer, varvid förändringar rapporteras till Kundens system.
  • Uppdatering av ärendeinformationen i Kundens system med inhämtade uppgifter.
  • Driftloggning för felsökning, säkerhet och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att säkerställa att Kundens ärendeinformation innehåller aktuella adressuppgifter och att Kunden får kännedom om förhållanden – t.ex. skuldsanering eller konkurs – som påverkar handläggningen av inkassoärenden. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Enskilda slagningar behandlas transitivt. Bevakning av en person pågår till dess att bevakningen avslutas av Kunden eller ärendet avslutas. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer vars adress-, skuld- eller konkursuppgifter inhämtas eller bevakas.
  • Övriga fysiska personer som förekommer i svaren, t.ex. konkursförvaltare.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter:

KategoriExempel på uppgifter
IdentitetsuppgifterNamn och personnummer/organisationsnummer.
KontaktuppgifterFolkbokförings- och postadress.
Skuld- och konkursuppgifterUppgifter om t.ex. skuldsanering och konkurs, inklusive uppgifter om konkursförvaltare, domstol och målnummer.

7.2 Uppgifter om skuldsanering och konkurs utgör inte särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen, men behandlas med förhöjd skyddsnivå med hänsyn till uppgifternas karaktär.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets driftmiljö med datacenter inom EU/EES. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de sökbegrepp och svar som överförs inom ramen för tjänsten.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För tjänsten anlitas AB SYNA, varvid behandling sker i enlighet med personuppgiftsbiträdesavtal mellan Leverantören och AB SYNA. AB SYNA är ett kreditupplysningsföretag och behandlar uppgifterna i sina egna register under eget personuppgiftsansvar i enlighet med kreditupplysningslagen (1973:1173); inom ramen för tjänsten behandlas sökbegrepp och svar för Kundens räkning. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) mellan Kundens system och underbiträdet.
  • Autentisering mot underbiträdets tjänst med API-nyckel som förvaras skyddat.
  • Åtkomstkontroll och behörighetsstyrning enligt principen om minsta behörighet.
  • Begränsning av slagningar och bevakning till de ärenden där uppgifterna behövs för handläggningen.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 6: SMS-utskick

Bilaga 6 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser SMS-utskick via Spirius AB.

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 6 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den SMS-tjänst som är inbyggd i inkassosystemet Rival, genom vilken Kunden kan skicka SMS – t.ex. betalningspåminnelser och aviseringar – till gäldenärer och andra mottagare. Meddelandena förmedlas via underbiträdet Spirius AB. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är mottagarens mobiltelefonnummer samt innehållet i de meddelanden som skickas.

3 Behandlingens art

3.1 Behandlingen är av tillfällig (transitiv) natur och pågår under den tid ett meddelande förmedlas. Behandlingen omfattar följande typer av åtgärder:

  • Mottagande av mobiltelefonnummer och meddelandetext från Kundens system.
  • Förmedling av meddelandet till mobiloperatör för distribution till mottagaren.
  • Hantering av leveransstatus och kvittenser.
  • Tillfällig lagring under förmedlingen samt driftloggning (trafikdata) för felsökning och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att skicka meddelanden med ärenderelaterad information, t.ex. betalningspåminnelser och aviseringar, till gäldenärer och andra mottagare inom ramen för Kundens inkassoverksamhet. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Transitiv behandling av ett enskilt meddelande upphör när meddelandet har förmedlats. Trafikdata och driftloggar bevaras endast under en begränsad tid i enlighet med gällande loggrutiner. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer som är mottagare av SMS.
  • Övriga fysiska personer som Kunden väljer att skicka SMS till inom ramen för sin inkassoverksamhet, t.ex. kontaktpersoner.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter:

KategoriExempel på uppgifter
KontaktuppgifterMottagarens mobiltelefonnummer.
MeddelandeinnehållMeddelandetexten, som kan innehålla t.ex. namn, ärendenummer, belopp och betalningsinformation.
TrafikuppgifterLeveransstatus, tidpunkter och meddelandereferenser.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen. Skulle sådana uppgifter förekomma i meddelandetext behandlas de på samma sätt som övriga uppgifter.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets driftmiljö inom EU/EES. Distribution till mottagarens mobiltelefon sker via mobiloperatörernas nät. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de meddelanden som överförs inom ramen för tjänsten.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För SMS-tjänsten anlitas Spirius AB, varvid behandling sker i enlighet med personuppgiftsbiträdesavtal mellan Leverantören och Spirius AB. Mobiloperatörer som distribuerar meddelandena till mottagaren behandlar trafikuppgifter under eget ansvar enligt lagstiftningen om elektronisk kommunikation. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) mellan Kundens system och underbiträdet.
  • Autentisering mot underbiträdets tjänst med inloggningsuppgifter som förvaras skyddat.
  • Åtkomstkontroll och behörighetsstyrning enligt principen om minsta behörighet.
  • Att meddelanden inte lagras utöver vad som krävs för förmedling och leveransuppföljning.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

BILAGA 7: E-posthantering

Bilaga 7 till Personuppgiftsbiträdesavtal mellan Kunden och ACE of ESS AB. Avser e-posthantering via Sinch (Mailjet).

1 Bakgrund och syfte

1.1 Denna Instruktion utgör Bilaga 7 till och en integrerad del av det Personuppgiftsbiträdesavtal (”Avtalet”) som ingåtts mellan Parterna.

1.2 Instruktionen dokumenterar Kundens instruktioner till Leverantören avseende Behandlingen av Personuppgifter, i enlighet med punkt 5.1 i Avtalet och artikel 28.3 i Dataskyddsförordningen. Begrepp som används i denna Instruktion har samma betydelse som i Avtalet.

1.3 Behandlingen avser den e-posttjänst som är inbyggd i inkassosystemet Rival, genom vilken Kunden kan skicka e-post – t.ex. avier, betalningsuppmaningar och annan ärenderelaterad korrespondens, med eventuella bilagor – till gäldenärer, klienter och andra mottagare. Meddelandena förmedlas via underbiträdet Mailjet, som ingår i Sinch-koncernen. Tjänsten används i den utsträckning Kunden själv väljer att aktivera den.

2 Föremålet för Behandlingen

2.1 Föremålet för Behandlingen är mottagarens e-postadress och namn samt innehållet i de e-postmeddelanden, inklusive bilagor, som skickas.

3 Behandlingens art

3.1 Behandlingen är av tillfällig (transitiv) natur och pågår under den tid ett meddelande förmedlas. Behandlingen omfattar följande typer av åtgärder:

  • Mottagande av e-postadress, ämnesrad, meddelandetext och eventuella bilagor från Kundens system.
  • Förmedling av e-postmeddelandet till mottagarens e-postleverantör.
  • Hantering av leveransstatus (t.ex. levererat eller obeställbart).
  • Tillfällig lagring under förmedlingen samt driftloggning för felsökning, säkerhet och spårbarhet.

4 Ändamål med Behandlingen

4.1 Ändamålet är att skicka ärenderelaterad e-post till gäldenärer, klienter och andra mottagare inom ramen för Kundens inkassoverksamhet. Behandlingen sker uteslutande för att fullgöra Leverantörens åtaganden enligt Huvudavtalet och får inte ske för något annat ändamål.

5 Behandlingens varaktighet

5.1 Behandlingen pågår så länge Avtalet är i kraft och Kunden använder tjänsten. Transitiv behandling av ett enskilt meddelande upphör när meddelandet har förmedlats. Leveransstatus och driftloggar bevaras endast under en begränsad tid i enlighet med gällande loggrutiner. Vid Avtalets upphörande hanteras Personuppgifter i enlighet med punkt 16 i Avtalet.

6 Kategorier av Registrerade

6.1 Behandlingen kan omfatta Personuppgifter avseende följande kategorier av Registrerade:

  • Gäldenärer som är mottagare av e-post.
  • Kundens klienter samt deras kontaktpersoner, i den mån e-post skickas till dessa.
  • Övriga fysiska personer som förekommer i meddelande- eller bilageinnehållet, t.ex. ombud eller medparter.

7 Typer av Personuppgifter

7.1 Behandlingen kan omfatta följande kategorier av Personuppgifter. De faktiska uppgifterna bestäms av innehållet i de meddelanden som Kunden skickar:

KategoriExempel på uppgifter
KontaktuppgifterMottagarens e-postadress och namn.
MeddelandeinnehållÄmnesrad, meddelandetext och bilagor, som kan innehålla t.ex. ärendenummer, belopp, betalningsinformation och annan ärendeinformation.
TrafikuppgifterLeveransstatus, tidpunkter och tekniska metadata.

7.2 Behandlingen är inte avsedd att omfatta särskilda kategorier av personuppgifter enligt artikel 9 i Dataskyddsförordningen. Skulle sådana uppgifter förekomma i meddelande- eller bilageinnehåll behandlas de på samma sätt som övriga uppgifter.

8 Plats för Behandlingen

8.1 Behandlingen sker i underbiträdets driftmiljö med datacenter inom EU/EES. Ärendeuppgifterna i övrigt finns i Kundens egen systemmiljö (Rival) och omfattas inte av Behandlingen annat än genom de meddelanden som överförs inom ramen för tjänsten.

9 Underbiträden

9.1 Leverantören anlitar underbiträden i enlighet med punkt 11 i Avtalet. För e-posttjänsten anlitas Mailjet (Mailjet SAS, en del av Sinch-koncernen), varvid behandling sker i enlighet med Mailjets personuppgiftsbiträdesavtal (Data Processing Agreement) med lagring inom EU/EES. För det fall support- eller driftåtkomst medför överföring till tredjeland säkerställs denna genom lämpliga skyddsåtgärder enligt kapitel V i Dataskyddsförordningen (t.ex. standardavtalsklausuler). Mottagarens e-postleverantör behandlar mottagna meddelanden under eget ansvar. Den fullständiga och vid var tid gällande förteckningen över samtliga underbiträden framgår av Instruktionens inledande förteckning samt av den förteckning Leverantören publicerar och håller uppdaterad på sin supportportal.

10 Tekniska och organisatoriska säkerhetsåtgärder

10.1 Leverantören vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med artikel 32 i Dataskyddsförordningen och punkt 7 i Avtalet. Åtgärderna omfattar bland annat:

  • Krypterad överföring (TLS) mellan Kundens system och underbiträdet samt, där mottagarens server stöder det, vid vidarebefordran till mottagarens e-postleverantör.
  • Autentisering mot underbiträdets tjänst med API-nycklar som förvaras skyddat.
  • Åtkomstkontroll och behörighetsstyrning enligt principen om minsta behörighet.
  • Att meddelanden inte lagras utöver vad som krävs för förmedling och leveransuppföljning.
  • Rutiner för loggning, övervakning och hantering av Personuppgiftsincidenter enligt punkt 8 i Avtalet.

11 Särskilda instruktioner

11.1 Leverantören får endast behandla Personuppgifter enligt denna Instruktion och Kundens övriga dokumenterade instruktioner.

11.2 Överföring av Personuppgifter till tredjeland utanför EU/EES får inte ske utan att kraven i Dataskyddsförordningen och punkt 12 i Avtalet är uppfyllda.

11.3 Kunden ansvarar för relationen till sina klienter och gäldenärer, inbegripet att tillhandahålla information till Registrerade och att vid behov ha eget personuppgiftsbiträdesavtal med sina klienter.

11.4 Kunden får uppdatera denna Instruktion i enlighet med punkt 10.2 i Avtalet.

Updated on 2026-08-17
Boka demo

Upptäck hur Rival kan optimera din inkassoprocess. Skriv in din epost-adress nedan så kontaktar vi dig/er!