النسخة السويدية من هذا المستند هي النسخة الملزمة قانونياً‏.

عرض النسخة الأصلية بالسويدية

Personuppgiftsbiträdesavtal (DPA)

آخر تحديث: 2026-03-18

1. Inledning

Detta personuppgiftsbiträdesavtal ("DPA") reglerar behandlingen av personuppgifter som utförs av PriceLotterys underbiträden (sub-processorer) i enlighet med artikel 28 i EU:s dataskyddsförordning (GDPR). Avtalet kompletterar vår integritetspolicy och beskriver hur vi säkerställer att alla tredjeparter som behandlar personuppgifter för vår räkning uppfyller GDPR:s krav.

Personuppgiftsansvarig: PriceLottery, Dyviksvägen 78, 184 91 Åkersberga, Sverige.

Kontakt: privacy@pricelottery.se

2. Förteckning över underbiträden (sub-processorer)

Följande tjänsteleverantörer behandlar personuppgifter som underbiträden åt PriceLottery. Vi har säkerställt att varje leverantör uppfyller GDPR:s krav genom avtal, tekniska åtgärder och lämpliga skyddsmekanismer för eventuella tredjelandsöverföringar.

2.1 Stripe (Betalningshantering)

LeverantörStripe, Inc. / Stripe Payments Europe, Ltd.
SyfteBehandling av betalningar (kort, prenumerationer, fakturor)
Personuppgifter som behandlasE-postadress, betalningsmetod-token, transaktionsbelopp, Stripe-kund-ID. PriceLottery lagrar aldrig kortnummer.
PlatsEU (Irland) med möjlig överföring till USA
SkyddsåtgärderEU-US Data Privacy Framework, standardavtalsklausuler (SCC), PCI DSS Level 1-certifiering
Integritetspolicystripe.com/privacy

2.2 Resend (E-postleverans)

LeverantörResend, Inc.
SyfteUtskick av transaktionella e-postmeddelanden (magic links, prisaviseringar, veckosammanfattningar)
Personuppgifter som behandlasE-postadress, e-postinnehåll (som kan innehålla namn och bevakade produkter)
PlatsUSA
SkyddsåtgärderStandardavtalsklausuler (SCC), kryptering vid transport (TLS)
Integritetspolicyresend.com/legal/privacy-policy

2.3 SendGrid (Alternativ e-postleverans)

LeverantörTwilio SendGrid (Twilio Inc.)
SyfteAlternativ e-postleverantör för transaktionella utskick
Personuppgifter som behandlasE-postadress, e-postinnehåll
PlatsUSA med EU-datacenter
SkyddsåtgärderEU-US Data Privacy Framework, SCC, SOC 2 Type II
Integritetspolicytwilio.com/legal/privacy

2.4 Vercel (Hosting och CDN)

LeverantörVercel Inc.
SyfteHosting av webbapplikation, edge-rendering, serverless functions
Personuppgifter som behandlasIP-adress (i serverloggar), HTTP-förfrågningar (inklusive cookies)
PlatsPrimär datalagring i EU (Frankfurt). Edge-nöder globalt.
SkyddsåtgärderSCC, SOC 2 Type II, GDPR Data Processing Addendum
Integritetspolicyvercel.com/legal/privacy-policy

2.5 PostgreSQL-hosting (Databas)

LeverantörHostingleverantör för PostgreSQL-databas (EU-baserad)
SyfteLagring av alla applikationsdata (användarkonton, erbjudanden, recensioner, klickhändelser)
Personuppgifter som behandlasAlla personuppgifter i databasen: e-post, namn, hashade IP-adresser, bevakningar, recensioner, sessionsdata
PlatsEU/EES
SkyddsåtgärderKryptering i vila (AES-256) och vid transport (TLS), automatiska säkerhetskopior, åtkomstbegränsning

2.6 Redis-hosting (Cache och köer)

LeverantörHostingleverantör för Redis (EU-baserad)
SyfteCaching, rate limiting, BullMQ-jobbköer, sessionshantering
Personuppgifter som behandlasSessionstoken, cachade användardata, hashade IP-adresser (rate limiting)
PlatsEU/EES
SkyddsåtgärderKryptering vid transport (TLS), lösenordsskyddad åtkomst, nätverksisolering

2.7 OpenSearch (Sökmotor)

LeverantörHostingleverantör för OpenSearch (EU-baserad)
SyfteSökindex för erbjudanden, autokomplettering, filtrering
Personuppgifter som behandlasInga direkta personuppgifter — enbart produktdata. Sökfrågor loggas inte på individnivå.
PlatsEU/EES
SkyddsåtgärderTLS-kryptering, åtkomstbegränsning, nätverksisolering

3. Mekanismer för dataöverföring till tredjeland

När personuppgifter överförs till länder utanför EU/EES säkerställer vi att en av följande skyddsmekanismer finns på plats:

  • Beslut om adekvat skyddsnivå — EU-kommissionen har bedömt att mottagarlandet säkerställer en adekvat skyddsnivå (t.ex. EU-US Data Privacy Framework för certifierade amerikanska företag).
  • Standardavtalsklausuler (SCC) — Avtal godkända av EU-kommissionen som säkerställer tillräckligt dataskydd (Art. 46.2.c GDPR).
  • Kompletterande åtgärder — Där det behövs tillämpar vi tekniska åtgärder såsom kryptering och pseudonymisering i enlighet med EDPB:s riktlinjer.

4. Säkerhetsåtgärder (Art. 32 GDPR)

PriceLottery och alla underbiträden vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter:

  • Kryptering vid transport — All kommunikation sker över TLS 1.2+.
  • Kryptering i vila — Databaser krypteras med AES-256.
  • Hashning av IP-adresser — Råa IP-adresser hashas med SHA-256 och hemligt salt innan lagring.
  • Åtkomstkontroll — Rollbaserad åtkomstkontroll (RBAC) för alla system.
  • Loggning och övervakning — Alla åtkomster till personuppgifter loggas.
  • Säkerhetskopiering — Dagliga krypterade säkerhetskopior med testade återställningsrutiner.
  • Incidenthantering — Dokumenterad process för hantering av personuppgiftsincidenter.

5. Personuppgiftsincidenter (Art. 33–34 GDPR)

Vid en personuppgiftsincident följer PriceLottery följande process:

  • Inom 24 timmar: Intern utredning påbörjas. Alla berörda underbiträden kontaktas.
  • Inom 72 timmar: Om incidenten innebär en risk för fysiska personers rättigheter och friheter anmäls den till Integritetsskyddsmyndigheten (IMY) i enlighet med Art. 33 GDPR.
  • Utan onödigt dröjsmål: Om incidenten sannolikt medför en hög risk för de registrerades rättigheter informeras berörda individer direkt (Art. 34 GDPR).
  • Dokumentation: Alla incidenter dokumenteras med beskrivning, påverkade uppgifter, vidtagna åtgärder och lärdomar.

Alla underbiträden är avtalsenligt skyldiga att underrätta PriceLottery om eventuella personuppgiftsincidenter utan onödigt dröjsmål.

6. Revisionsrättigheter

PriceLottery förbehåller sig rätten att, direkt eller genom en oberoende tredjepartsrevisor:

  • Granska underbiträdens dataskyddsåtgärder och efterlevnad av GDPR.
  • Begära dokumentation över tekniska och organisatoriska åtgärder.
  • Utföra revisioner med rimligt varsel (normalt 30 dagars förvarning).

Underbiträden som inte kan uppvisa tillräckliga skyddsåtgärder ersätts inom skälig tid.

7. Ändringar av underbiträden

Om PriceLottery avser att lägga till eller byta underbiträde uppdateras denna sida. För användare med konto skickas ett meddelande om väsentliga ändringar. Du har rätt att invända mot en ny underprocessor genom att kontakta privacy@pricelottery.se.

8. Kontakt

Frågor om detta personuppgiftsbiträdesavtal riktas till:

PriceLottery
Dyviksvägen 78, 184 91 Åkersberga, Sverige
E-post: privacy@pricelottery.se