Villkor för databehandling
Ikraftträdande: 30 juni 2025
Dessa är databehandlingsvillkoren som utgör en del av ditt avtal med oss och gäller för all behandling av personuppgifter av oss i samband med tillhandahållandet av tjänsterna enligt avtalet. Dessa databehandlingsvillkor gör det möjligt för oss att följa dataskyddslagstiftningen som är tillämplig på vår behandling av personuppgifter som ditt personuppgiftsbiträde när du tillhandahåller tjänsterna, och du kan följa dataskyddslagstiftningen som är tillämplig på din upphandling av tjänsterna. Hur du använder Provet Cloud Service och dina uppgifter kan vara föremål för lagar, inklusive dataskyddslagar, som inte gäller för oss som leverantör av tjänsterna och därför inte behandlas av dessa databehandlingsvillkor. Det är ditt ansvar att följa dessa ytterligare lagar.
1. Tolkning
Ord och fraser som definieras i ordlistan i Provet Clouds användarvillkor har samma betydelse i dessa databehandlingsvillkor, och följande definitioner gäller:
Personuppgiftsansvarig avser, i samband med behandlingen av relevanta personuppgifter, dig eller någon av dina dotterbolag för vars räkning behandlingen utförs.
Dataskyddsförordningar avser förordningar som rör dataskydd och informationsintegritet avseende, i vårt fall, tillhandahållandet av tjänsterna och, när det gäller den personuppgiftsansvarige, upphandlingen av tjänsterna, inklusive användning av den personuppgiftsansvarige för Provet Cloud för att behandla relevanta personuppgifter, men exklusive annan behandling av dina uppgifter i din verksamhet, inklusive GDPR (i förekommande fall).
Uppsägning av dataskydd innebär något av följande, nämligen: (i) den personuppgiftsansvarige invänder eller anses invända mot utnämningen av ett underbiträde enligt punkt 5.3; (ii) en instruktion från den personuppgiftsansvarige är nödvändig för att den personuppgiftsansvarige ska kunna uppfylla obligatoriska lagkrav och ett underbiträde kan inte tillgodose de begärda ändringarna, eller (iii) vi kan inte följa dessa databehandlingsvillkor i samband med behandlingen av relevanta personuppgifter på grund av villkor som gäller mellan oss och våra underbiträden (andra än våra dotterbolag) eller upphörande av tjänster som tillhandahålls av någon underbiträde (annat än på grund av handling eller underlåtenhet från vår eller våra dotterbolag).
GDPR betyder Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter.
Infrastrukturtjänster betyder tjänster som stöder Provet-plattformen genom mjukvara-som-en-tjänst, plattform-som-en-tjänst eller infrastruktur-som-en-tjänst (som dessa uttryck definieras av The National Institute of Standards and Technology i USA eller något ersättande organ) .Personuppgiftsbrott innebär ett brott mot säkerheten som leder till oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt avslöjande av eller tillgång till personuppgifter som överförs, lagrats eller på annat sätt behandla.Relevant Personuppgifter betyder dina uppgifter som behandlas av oss i samband med Tjänsterna, närmare beskrivet i Bilaga 1 (Beskrivning av behandlingen).
Relevant personal avser konsulter som har tillgång till relevanta personuppgifter. Underbiträde avser varje juridisk eller fysisk person som föreslås vara auktoriserad eller auktoriserad (beroende på vad som är lämpligt) att behandla relevanta personuppgifter från tid till annan, inklusive en underleverantör till oss och annan tredje part som är part i ett avtal enligt vilket sådan behandling är tillåten att äga rum.
I dessa databehandlingsvillkor har hänvisningar till ord och fraser som definieras i GDPR, inklusive personuppgifter, behandling, personuppgiftsansvarig och personuppgiftsbiträde, den betydelse som ges dem i GDPR.
2. Våra respektive roller enligt dataskyddsförordningen
- När vi behandlar personuppgifter som en del av tjänsterna för att förse dig eller dina dotterbolag med medel för att behandla personuppgifter, inklusive genom att lagra personuppgifter på Provet Cloud, gör vi det som ditt eller ditt Affiliates personuppgiftsbiträde, och all annan behandling av oss görs som personuppgiftsansvarig för vår egen verksamhet. Där du eller dina dotterbolag behandlar personuppgifter när du använder Provet Cloud Service, gör du och de det som personuppgiftsansvariga.
- Varken du eller vi avser att våra konsulter ska få tillgång till personuppgifter som behandlas av en personuppgiftsansvarig annat än vad som kan vara strikt nödvändigt för tillhandahållande av underhåll och support av Provet Cloud, och sådan åtkomst kommer att vara rent tillfällig och ad hoc och därför mycket begränsad i praktiken; under dessa omständigheter är vi varken ett personuppgiftsbiträde eller en personuppgiftsansvarig i vår egen rätt i förhållande till sådan behandling som kan äga rum.
3. Tjänster
3.1 Vår utnämning
3.1.1 Med förbehåll för Avtalet utser du Nordhealth att tillhandahålla Tjänsterna på en icke-exklusiv grund, Nordhealth accepterar avtalet och du måste betala Avgifterna.
3.1.2 Med förbehåll för att du följer avtalet ger vi dig härmed en icke-exklusiv, icke-överförbar licens för att tillåta auktoriserade användare att använda Provet Cloud Service. Du ansvarar för att på din bekostnad förvärva de nödvändiga rättigheterna att använda annan programvara, verk eller material som krävs för att komma åt och använda Provet Cloud Service. Om du inte gör det och inte kan använda Provet Cloud Service måste du fortfarande betala avgifterna till oss.
3.1.3 Du ger oss en icke-exklusiv licens att (i) använda, kopiera, anpassa, ordna, ändra och avslöja dina uppgifter i den mån det rimligen krävs för att tillhandahålla tjänsterna, och (ii) sammanställa och använda dina uppgifter och data relaterade till användningen av Provet Cloud Service av auktoriserade användare i syfte att anonymisera uppgifterna och analysera uppgifterna med samma eller liknande anonymiserade data från eller relaterade till andra kunder, användning av Provet Cloud Service, för benchmarking och förberedelse av dokument och rapporter relaterade till Provet Cloud Service, och avslöjande och på annat sätt utnyttja dessa dokument och rapporter, men inte avslöja din identitet eller någon auktoriserad användares identitet. Alla handlingar inom ramen för denna licens kan göras för vår räkning av våra anställda, ombud och entreprenörer och leverantörer av tjänster till Nordhealth.
3. Omfattningen av behandlingen av relevanta personuppgifter
- Den behandling som vi kommer att utföra på uppdrag av den personuppgiftsansvarige beskrivs i bilaga 1 (Beskrivning av behandlingen), som vi kommer att utföra i enlighet med de dokumenterade instruktionerna från den personuppgiftsansvarige, utom (i) där och i den utsträckning en instruktion strider mot behandling som vi (eller någon person som gör det under vår myndighet) måste utföra enligt Regler, om vilka den personuppgiftsansvarige har meddelats i rimlig tid, såvida inte och i den utsträckning bestämmelserna förhindrar eller begränsar underrättelsen om av viktiga skäl av allmänt intresse, eller (ii) ) instruktionen ger upphov till en uppsägning av dataskydd, i vilket fall vi är ursäktade från att följa instruktionerna tills vi båda har löst problemet som ger upphov till uppsägningshändelsen av dataskydd, avtalet upphör eller vår rätt att säga upp avtalet enligt punkt 11 (Uppsägningshändelser för dataskydd) upphör.
- All behandling av Relevanta Personuppgifter i enlighet med Avtalet anses ske på dokumenterade instruktioner från den Personuppgiftsansvarige.
- Vi ska informera den personuppgiftsansvarige om, enligt vår uppfattning, någon av den personuppgiftsansvariges instruktioner skulle bryta mot dataskyddsförordningen med hänsyn till den information vi har.
- Du, för egen räkning, och som ombud för andra personuppgiftsansvariga, bemyndigar oss, Relevant Personal och Underbiträden som utsetts vid inledningsuppgifterna och därefter i enlighet med punkt 5 (Underbiträden), att behandla Relevanta Personuppgifter som en del av Tjänsterna i enlighet med Avtalet.
4. Radering eller återlämnande av data
Efter avtalets upphörande kommer vi att returnera eller radera, enligt instruktionerna från den personuppgiftsansvarige, alla relevanta personuppgifter, såvida inte föreskrifterna kräver lagring av relevanta personuppgifter, förutom att denna punkt inte påverkar ditt ansvar enligt avtalet att hämta och radera alla dina uppgifter från Provet Cloud.
5. Underbiträden
- En förteckning över underbiträden och en beskrivning av de infrastrukturtjänster som vi förlitar oss på finns på https://www.provet.cloud/sub-processors/.
- Ingen befogenhet att behandla Relevanta personuppgifter får ges till (i) en underleverantör som är eller kommer att vara vår underleverantör utan att (om vi inte har gjort det) att vi först ingått ett avtal med Underbiträdet enligt vilket Underbiträdet samtycker till att uppfylla skyldigheter som i huvudsak är desamma som dessa databehandlingsvillkor i den mån det är väsentligt i samband med behandlingen av relevanta personuppgifter, eller (ii) någon annan underbiträde utom direkt eller indirekt enligt sådana ett underentreprenad.
- Om vi ger ett nytt underbiträde tillstånd att behandla relevanta personuppgifter, oavsett om det är en underleverantör eller på annat sätt, kommer vi att uppdatera listan på https://www.provet.cloud/sub-processors/, och kan meddela dig via Provet Cloud eller Webbplats. Du kommer att ha möjlighet att invända mot sådana ändringar inom tjugo (20) arbetsdagar efter varsel. Om du inte invänder inom denna period kommer vi att anta att du inte har några invändningar mot avtalet.
- Där och i den utsträckning Provets molntjänst, inklusive behandling av relevanta personuppgifter, förlitar sig på infrastrukturtjänster (i) policyer och förfaranden för de underbiträden som tillhandahåller infrastrukturtjänsterna, och de villkor som gäller från tid till annan mellan oss eller våra dotterbolag och sådana underbiträden, i förhållande till behandlingen av relevanta personuppgifter som en del av infrastrukturtjänsterna (relevant underbehandling), som är tillgängliga för inspektion från oss på begäran, ska inkluderas i Avtal (med sådana ändringar som som anses vara nödvändigt) (Ytterligare databehandlingsvillkor), och ska gälla för all relevant delbehandling av relevanta personuppgifter med undantag för eventuella bestämmelser om motsatsen i avtalet, och (ii) det sätt på vilket och i vilken utsträckning den personuppgiftsansvarige utövar eller har rätt att utöva rättigheter enligt avtalet med avseende på relevanta personuppgifter som är föremål för den relevanta delbehandlingen ska omfattas av de ytterligare villkoren för databehandling.
6. Vår skyldighet att ge hjälp
- Vi ska utan onödigt dröjsmål, och under alla omständigheter inte senare än vad som rimligen krävs för att den personuppgiftsansvarige ska kunna fullgöra sina skyldigheter enligt dataskyddsförordningen, tillhandahålla sådan information som den personuppgiftsansvarige rimligen kan kräva i samband med relevanta personuppgifter eller deras behandling. Om detta kräver arbete som inte täcks av Provet Cloud Service kommer vi att göra det genom professionella tjänster enligt en överenskommen arbetsförklaring.
- Vi ska omedelbart vidarebefordra till den personuppgiftsansvarige alla förfrågningar om att inspektera, korrigera, radera eller invända mot behandlingen av relevanta personuppgifter eller andra förfrågningar som mottagits från registrerade. Om den personuppgiftsansvarige begär det, som en del av Provet Cloud Service, kommer vi att stödja den personuppgiftsansvarige att uppfylla dessa förfrågningar och, om detta kräver arbete som inte täcks av Provet Cloud Services, kommer vi att göra det genom professionella tjänster enligt en överenskommen arbetsförklaring.
- Vi kommer, med hänsyn till arten av behandlingen av relevanta personuppgifter och tillgängliga uppgifter, att hjälpa den personuppgiftsansvarige som en del av Provet Cloud Services att säkerställa att den personuppgiftsansvarige följer dataskyddsbestämmelserna, vilket kan innehålla krav relaterade till datasäkerhet, anmälan av dataintrång och konsekvensbedömningar av dataskydd, förutsatt att, och, om det arbete som krävs inte omfattas av Provet Cloud Service, kommer vi att göra det genom professionella tjänster enligt en överenskommen förklaring av arbete.
- Vi ska vidarebefordra alla förfrågningar som görs av dataskyddsmyndigheter direkt till relevant personuppgiftsansvarig och väntar på ytterligare vägledning från den personuppgiftsansvarige. Om inte annat överenskommits är vi inte behöriga att företräda den personuppgiftsansvarige eller agera på uppdrag av den personuppgiftsansvarige i förhållande till de myndigheter som övervakar den personuppgiftsansvarige.
7. Behandling som sker utanför EU/EES
- Förutom på dokumenterade instruktioner från den personuppgiftsansvarige eller på annat sätt under det ordinarie tillhandahållandet av tjänsterna i enlighet med avtalet (som då endast kan ske i enlighet med dataskyddsbestämmelserna), ska vi inte överföra några relevanta personuppgifter från den plats där de relevanta personuppgifterna lagras till ett annat land eller territorium eller till någon internationell organisation utan föregående skriftligt medgivande från den personuppgiftsansvarige, såvida vi inte är skyldiga att göra det i enlighet med föreskrifter som är i enlighet med dataskyddslagstiftningen. Regler (varje sådan överföring är en begränsad överföring).
- En begränsad överföring kan göras till alla medlemmar i Europeiska ekonomiska samarbetsområdet eller till Storbritannien eller andra länder som för närvarande är föremål för ett EU-kommissionens beslut om adekvat skyddsnivå i enlighet med artikel 45 i den allmänna dataskyddsförordningen 2016/679 eller enligt någon annan mekanism som godkänts enligt dataskyddsförordningen, inklusive standardavtalsklausuler.
8. Granskning
- Den personuppgiftsansvarige eller en av den personuppgiftsansvarige auktoriserad revisor, som inte är en konkurrent till oss, har rätt att granska behandlingen av relevanta personuppgifter. Vi måste komma överens om tidpunkten för revisionen och andra detaljer i förväg och senast 14 dagar före revisionen. Revisionen ska utföras på ett sätt som inte hindrar våra skyldigheter eller dess underleverantörer gentemot tredje part. Företrädarna för den personuppgiftsansvarige och revisorn måste underteckna konventionella sekretessåtaganden.
- Den personuppgiftsansvarige ansvarar för våra utgifter som orsakats av revisionen. Om märkbara brister upptäcks under revisionen ansvarar vi för kostnaderna för revisionen.
9. Datasäkerhet
- Vi ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda relevanta personuppgifter i enlighet med god branschpraxis, med beaktande av riskerna med behandlingen, särskilt oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt avslöjande eller tillgång till relevanta personuppgifter, närmare beskrivet i bilaga 2 (Beskrivning av organisatoriska och tekniska åtgärder). När säkerhetsåtgärderna organiseras ska de tekniska alternativen och deras kostnader bedömas i förhållande till de särskilda riskerna med behandlingen och känsligheten hos de relevanta personuppgifterna. Vi kommer regelbundet att testa, bedöma och utvärdera effektiviteten av tekniska och organisatoriska åtgärder för att säkerställa säkerheten för behandlingen.
- Det är ditt ansvar att vara säker på att de åtgärder vi vidtar är lämpliga för behandlingen av dina uppgifter i samband med din verksamhet.
- Vi ska se till att Relevant Personal har förbundit sig att vara bunden av sekretessplikten.
Beskrivning av bearbetning
10. Personuppgiftsbrott
- Vi kommer att meddela den personuppgiftsansvarige om personuppgiftsbrott utan onödigt dröjsmål efter att ha mottagit information om överträdelsen.
- På begäran av den personuppgiftsansvarige ska vi utan onödigt dröjsmål tillhandahålla all relevant information om ett personuppgiftsbrott. I den mån informationen i fråga är tillgänglig för oss ska vi informera den personuppgiftsansvarige om (i) det personuppgiftsbrott som har inträffat, (ii) typerna av registrerade, kategorierna av personuppgifter och uppskattat antal, (iii) en beskrivning av de sannolika konsekvenserna av personuppgiftsbrottet och (iv) en beskrivning av reparationsåtgärder som vi har genomfört eller kommer att vidta för att förhindra personuppgiftsbrott i framtiden, och vid behov åtgärder för att minimera de skadliga effekterna av personuppgiftsbrottet.
- Vi ska dokumentera och rapportera resultaten av utredningen av personuppgiftsincidenten och de genomförda åtgärderna till den personuppgiftsansvarige.
- Den personuppgiftsansvarige ansvarar för nödvändiga anmälningar till dataskyddsmyndigheterna.
11. Uppsägningshändelser för dataskydd
- Om en uppsägning av dataskydd inträffar har endera parten rätt att säga upp avtalet med minst sextio (60) dagars varsel till den andra parten, i vilket fall vi ska återbetala eventuella avgifter som förbetalats med avseende på avtalets oavslutade löptid.
- Rätten för någon av oss att säga upp avtalet enligt föregående stycke bortfaller om rätten inte utövas inom tjugo (20) arbetsdagar efter det att du eller vi (i förekommande fall) först fick kännedom om det.
12. Personuppgiftsansvarigas rättigheter
Så snart det är praktiskt möjligt efter en begäran från dig att göra det, kommer vi att ingå prenumerationsavtal med en personuppgiftsansvarig (annan än din) för att verkställa bestämmelserna i dessa databehandlingsvillkor och för att göra det möjligt för den personuppgiftsansvarige att följa dataskyddsbestämmelserna.
Provet Cloud är ett praktikhanteringssystem avsett för användning i veterinärpraxis och företag. Följande tabell beskriver föremålet för och varaktigheten för den behandling som utförs enligt avtalet, arten och syftet med behandlingen, typen av personuppgifter och kategorier av registrerade.
| Föremål för behandlingen | Provet Cloud Service görs tillgänglig för din användning för att driva, hantera och administrera din veterinärpraxis, inklusive för ombordstigningskunder och deras djur, ordna möten, diagnostisera och behandla medicinska tillstånd hos din klients djur, fakturera och samla in avgifter och alla tillhörande uppgifter. Uppgifterna lagras av oss och nås av våra konsulter då och då där det är absolut nödvändigt för underhåll av Provet Cloud och stöd för din användning av Provet Cloud Service. |
| Underleverantörer | Vänligen se https://www.provet.cloud/sub-processors/ Förteckning över underprocessorer. |
| Geografisk plats för personuppgifter | EU (Irland eu-west-1, Stockholm eu-nord-1), Storbritannien (London eu-west-2), USA (North Virginia us-east-1, norra Kalifornien us-west-1) /MS |
| Kategorier av registrerade | Tidigare, nuvarande och potentiella kunder, anställda, leverantörer, styrelseledamöter och andra tjänstemän för den personuppgiftsansvarige. |
| Typer av personuppgifter | Namn och kontaktinformation för kunder och kontakter till klienten som är relevanta för hanteringen av klientens relation med den personuppgiftsansvarige, ekonomisk information, möten, medicinska tillstånd, och behandling av en klients djur. |
| Behandlingens varaktighet | Uppgifterna behandlas så länge Provet Cloud Services tillhandahålls och därefter under en tillfällig period tills personuppgifterna raderas av dig eller oss i enlighet med Avtalet. |
Beskrivning av organisatoriska och tekniska åtgärder
| Åtgärder för pseudonymisering och kryptering av personuppgifter | Dina uppgifter krypteras vid överföring över offentliga nätverk, inklusive internet, från oss till dig, mellan instanser av Provet Cloud, och när dina data lagras i vila i Provet Cloud. |
| Underleverantörer | Se https: //www.provet.cloud/subprocessors/ Förteckning över underprocessorer. |
| Åtgärder för att säkerställa kontinuerlig konfidentialitet, integritet, tillgänglighet och motståndskraft hos bearbetningssystem och tjänster | Provet Cloud tillåter skapandet av olika användarbehörigheter, med hjälp av standardmallar och anpassning för specifika användare, och användare kan allokeras till specifika tjänster, kostnadscentra och gör det möjligt att ställa in standardinställningar för användare som kräver flera behörigheter.Åtkomst till dina data av användare är under din administration och du kan använda administrationsfunktionerna i Provet Cloud för att göra det. Det finns ingen permanent tillgång till dina uppgifter av vår personal eller våra underbiträden, och all åtkomst som kan äga rum för underhåll och support är strikt begränsad till det syftet av konsulter som är auktoriserade och utbildade att göra det. Vi har etablerat och upprätthåller katastrofåterställning och affärsplaneringsfunktioner utformade för att göra det möjligt för oss att återuppta tillhandahållandet av Provet Cloud Service så snart som rimligen är praktiskt möjligt efter att de störts av en katastrof eller annat väsentligt affärsavbrott. Provet Cloud är skyddat från olagligt eller obehörigt fysiskt eller elektroniskt intrång, skadlig skada, överbelastningsattacker och andra sårbarheter och mot fysisk skada genom storm, brand, vattenskada och andra liknande händelser. |
| Processer för regelbunden testning, bedömning och utvärdering av effektiviteten hos tekniska och organisatoriska åtgärder för att säkerställa säkerheten för behandlingen | Säkerheten i Provet Cloud testas minst en gång per år, och korrigerande åtgärdsplaner upprättas och implementeras under ledning för att åtgärda eventuella brister i säkerheten som identifieras. |
| Åtgärder för identifiering och godkännande av användare | Se ovan Åtgärder för att säkerställa kontinuerlig konfidentialitet, integritet, tillgänglighet och motståndskraft för bearbetningssystem och tjänster. |
| Åtgärder för skydd av uppgifter under överföring | Dina uppgifter krypteras i överföring över offentliga nätverk, inklusive internet, från oss till dig, mellan instanser av Provet Cloud. |
| Åtgärder för skydd av uppgifter under lagring | Dina uppgifter krypteras när de lagras i vila i Provet Cloud, som innehåller rollbaserad säkerhet för att försöka förhindra obehörig åtkomst. |
| Åtgärder för att säkerställa fysisk säkerhet på platser där personuppgifter behandlas | Alla våra kontor har fysisk säkerhet och protokoll för att säkerställa att åtkomst görs av auktoriserad personal och endast tillåtna besökare. Instanser av Provet Cloud hanteras på våra vägnar av Amazon Web Services EMEA SARL och omfattas därför av säkerhetspolicyerna för AWS, mer information om vilka finns här https://d1.awsstatic.com/legal/aws-gdpr/AWS_GDPR_DPA.pdf |
| Åtgärder för intern styrning och förvaltning av IT- och IT-säkerhet | Vi vidtar rimliga åtgärder för att säkerställa tillförlitligheten och ärligheten hos Relevant Personal, och att de behandlar Relevanta Personuppgifter som en del av Tjänsterna endast i enlighet med Avtalet. Endast den Relevanta Personalen som behöver tillgång till Relevanta Personuppgifter får åtkomst till Relevanta Personuppgifter, och då endast i den mån det är nödvändigt för utförandet av sina uppgifter. Vi erbjuder utbildning för relevant personal så att de är medvetna om våra skyldigheter enligt dataskyddsförordningen och informeras om vikten av att undvika personuppgiftsbrott. Vi har infört disciplinära förfaranden för bristande efterlevnad av dataskyddskrav och standarder. Vi har utsett en person som ansvarar för säkerhets- och dataskyddsfrågor och kommer att lämna namnet på personen på begäran. |
| Åtgärder för att säkerställa minimering av uppgifter | Ansvaret för dataminimering vilar på dig under din användning av Provet Cloud Service, för vilken du kan använda de många säkerhetsfunktionerna i Provet Cloud där så är lämpligt. |
| Åtgärder för att säkerställa datakvaliteten | Datakvalitet är ditt ansvar genom att använda de många säkerhetsfunktionerna i Provet Cloud där så är lämpligt. |
| Åtgärder för att säkerställa begränsad lagring av uppgifter | Datalagring är ditt ansvar genom att använda de många säkerhetsfunktionerna i Provet Cloud där så är lämpligt. |
| Åtgärder för att möjliggöra dataportabilitet och säkerställa radering | Arrangemangen för exithantering anges i användarvillkoren för Provet Cloud. |