Hugo & Friends AB · 559555-9989
ProxyAPI:s standardvillkor för behandling av personuppgifter för kunds räkning.
1. Parter, roller och omfattning
Hugo & Friends AB, org.nr 559555-9989, tillhandahåller ProxyAPI och är ”Biträdet”. Kunden är ”Personuppgiftsansvarig” eller, när kunden själv agerar biträde, det primära biträdets avtalspart. ProxyAPI agerar då personuppgiftsbiträde eller underbiträde. DPA:t utgör en del av villkoren eller det huvudavtal som reglerar Tjänsten.
2. Föremål, varaktighet, art och ändamål
Föremålet är behandling som krävs för att tillhandahålla autentiserad proxy-routing, anslutningshantering, användningsmätning, dashboard, kontroll-API, health validators, support och säkerhet. Behandlingen består främst av överföring, routing, tillfällig hantering, loggning, aggregering, lagring och radering av anslutnings- och kontodata. Ändamålet är att leverera och säkra de funktioner kunden valt. Behandlingen pågår under avtalstiden och därefter endast för avveckling, radering, säkerhet och lagkrav.
3. Registrerade och personuppgifter
Registrerade kan vara kundens användare, anställda, konsulter, slutanvändare och personer vars uppgifter kunden överför genom proxyn. Personuppgifter kan omfatta konto- och kontaktuppgifter, IP-adresser, destinationshost och port, tidsstämplar, bytevolym, sessions- och targetingidentifierare, tekniska loggar samt personuppgifter inuti kundens trafik. För HTTPS via CONNECT vidarebefordras innehållet krypterat och dekrypteras eller lagras inte av ProxyAPI som applikationsinnehåll.
4. Kundens instruktioner och ansvar
Biträdet behandlar personuppgifter endast enligt kundens dokumenterade instruktioner i huvudavtal, detta DPA, API-anrop, proxyanslutningar, inställningar och supportärenden, samt när unionsrätt eller svensk rätt kräver det. Om en instruktion enligt vår bedömning strider mot dataskyddslagstiftning informerar vi kunden utan oskäligt dröjsmål. Kunden ansvarar för att instruktionerna är lagliga, att det finns rättslig grund och att nödvändig information lämnas till registrerade.
5. Personal och konfidentialitet
Personer som får behandla kundens personuppgifter omfattas av konfidentialitetsåtagande eller lagstadgad tystnadsplikt, får endast åtkomst efter behov och får instruktioner om säker hantering.
6. Tekniska och organisatoriska åtgärder
- TLS för kontrollplan och stöd för TLS till proxyendpoint; HTTPS CONNECT-innehåll vidarebefordras utan TLS-terminering i gatewayen.
- Hashning av kunders API-nycklar och kryptering av upstream-hemligheter.
- Rollbaserad och behovsstyrd åtkomst, privat administrativ nätverksåtkomst och separerade kundidentiteter.
- Health checks, loggning, mätvärden, backup, patchning och incidentrutiner.
- Dataminimering: inget avsiktligt lagrande av request/response body för HTTPS CONNECT; metadata begränsas till routing, drift, säkerhet och fakturering.
7. Underbiträden
Kunden lämnar ett allmänt skriftligt förhandstillstånd att använda underbiträden på den publicerade listan. Biträdet ska säkerställa att underbiträden omfattas av dataskyddsskyldigheter som i sak motsvarar detta DPA och ansvarar för deras fullgörande enligt artikel 28.4 GDPR. Planerade materiella tillägg eller byten publiceras och meddelas via e-post eller dashboard normalt minst 30 dagar innan de börjar behandla kunddata. Kunden får under den tiden göra en sakligt motiverad dataskyddsinvändning. Parterna ska då försöka hitta en rimlig lösning; om det inte går kan berörd funktion eller avtalet avslutas enligt huvudavtalet.
8. Överföringar utanför EU/EES
Kärndata hostas i Sverige. Om ett underbiträde eller en upstream-proxy behandlar personuppgifter utanför EU/EES ska behandlingen baseras på ett giltigt beslut om adekvat skyddsnivå eller lämpliga skyddsåtgärder enligt kapitel V GDPR, till exempel EU-kommissionens standardavtalsklausuler, tillsammans med kompletterande åtgärder där det behövs.
9. Registrerades rättigheter och regelefterlevnad
Med hänsyn till behandlingens art ska Biträdet genom lämpliga tekniska och organisatoriska åtgärder hjälpa kunden att hantera registrerades rättigheter. Med hänsyn till tillgänglig information hjälper vi även kunden med skyldigheter enligt artiklarna 32–36 GDPR, inklusive säkerhet, incidentbedömning, konsekvensbedömning och förhandssamråd. Kunden står för oskäliga eller extraordinära kostnader efter överenskommelse.
10. Personuppgiftsincident
Biträdet informerar kunden utan oskäligt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör kundens personuppgifter. Informationen lämnas successivt när den blir tillgänglig och ska, i den mån det är möjligt, beskriva incidentens art, berörda kategorier, sannolika konsekvenser och vidtagna eller planerade åtgärder.
11. Radering och återlämnande
När Tjänsten avslutas raderar eller anonymiserar Biträdet personuppgifter som behandlats för kundens räkning enligt kundens val, om lag inte kräver fortsatt lagring. Data kan finnas kvar i roterande säkerhetskopior tills respektive backupgeneration löper ut och är då fortsatt skyddad. Aggregat som inte längre kan kopplas till en fysisk person får behållas.
12. Information och revision
Biträdet ska tillhandahålla information som rimligen behövs för att visa att artikel 28 och detta DPA följs. Revision sker i första hand genom dokumentation och fjärrgranskning. Fysisk revision kräver rimligt varsel, sekretess, normal arbetstid och får inte äventyra säkerhet eller andra kunder. Kunden står normalt för sina revisionskostnader; Biträdet står för kostnader när revision visar en väsentlig överträdelse som Biträdet ansvarar för.
13. Företräde, ansvar och kontakt
Ett separat undertecknat DPA eller huvudavtal gäller före detta standard-DPA vid konflikt. Ansvar följer huvudavtalets ansvarsregler i den utsträckning GDPR tillåter. Frågor skickas till hello@proxyapi.se.