Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: december 2025
Detta Personuppgiftsbiträdesavtal (”DPA”) utgör en del av och är underkastat huvudavtalet för tjänster och/eller Tjänstevillkoren (”Avtalet”) mellan:
- Ampliro AB, org.nr 559488-1517, Warfvinges väg 31, 112 51 Stockholm, Sweden, som agerar för och som leverantör av Diplino-plattformen som finns tillgänglig på diplino.com (”Diplino”, ”Tjänsten”, Personuppgiftsbiträdet), och
- Kunden som identifieras i Avtalet (den Personuppgiftsansvarige).
Detta DPA fastställer de villkor enligt vilka Ampliro behandlar Personuppgifter för den Personuppgiftsansvariges räkning i samband med tillhandahållandet av Diplino-tjänster för hantering av certifikat och meriter.
Vid konflikt mellan detta DPA och Avtalet avseende behandling av Personuppgifter ska detta DPA ha företräde i den utsträckning konflikten föreligger.
1. Definitioner
För detta DPA ska följande termer ha de betydelser som anges nedan. Termer som inte definieras i detta DPA ska ha den betydelse som ges dem i Avtalet eller enligt Tillämplig dataskyddslagstiftning.
-
”Tillämplig dataskyddslagstiftning” avser alla lagar och förordningar om dataskydd och integritet som är tillämpliga på behandling av Personuppgifter enligt detta DPA, inklusive, där tillämpligt, EU:s allmänna dataskyddsförordning (förordning (EU) 2016/679 – ”GDPR”), UK GDPR och all nationell genomförandelagstiftning.
-
”Personuppgiftsansvarig” avser den enhet som bestämmer ändamålen och medlen för behandlingen av Personuppgifter.
-
”Personuppgiftsbiträde” avser den enhet som behandlar Personuppgifter för den Personuppgiftsansvariges räkning.
-
”Personuppgifter” avser varje upplysning som avser en identifierad eller identifierbar fysisk person (”Registrerad”).
-
”Behandling”, ”Registrerad”, ”Personuppgiftsincident”, ”Tillsynsmyndighet”, ”Underbiträde”, ”Tredjeland” och andra termer med stor begynnelsebokstav ska ha den betydelse som ges dem i GDPR.
-
”Tjänster” avser de Diplino-tjänster för hantering av certifikat och meriter som Ampliro tillhandahåller den Personuppgiftsansvarige enligt Avtalet.
2. Parternas roller
2.1 Personuppgiftsansvarig och Personuppgiftsbiträde
För den Behandling av Personuppgifter som beskrivs i detta DPA är den Personuppgiftsansvarige ”personuppgiftsansvarig” och Ampliro är ”personuppgiftsbiträde” i den mening som avses i Tillämplig dataskyddslagstiftning.
2.2 Aktiviteter som självständig personuppgiftsansvarig
Den Personuppgiftsansvarige bekräftar att Ampliro kan behandla vissa Personuppgifter som självständig personuppgiftsansvarig för sina egna berättigade ändamål, såsom fakturering och fakturahantering, efterlevnad av rättsliga förpliktelser, upprätthållande av säkerhetsloggar, bedrägeriförebyggande och tjänsteanalyser enligt beskrivningen i Ampliro/Diplino:s Integritetspolicy. Sådan behandling faller utanför detta DPA:s tillämpningsområde och regleras av tillämpliga integritetsmeddelanden.
3. Föremål, art, ändamål och varaktighet för Behandlingen
3.1 Föremål
Ampliro kommer att behandla Personuppgifter för den Personuppgiftsansvariges räkning i samband med tillhandahållandet av Diplino-Tjänsterna, inklusive skapande, hantering, lagring och verifiering av digitala certifikat och meriter.
3.2 Behandlingens art och ändamål
Behandlingsaktiviteterna omfattar, i den mån det är nödvändigt för att tillhandahålla och stödja Tjänsterna:
- Generering, utfärdande och hantering av digitala certifikat och meriter;
- Lagring och hantering av information om deltagare och mottagare;
- Tillhandahållande av funktionalitet för certifikatverifiering och -validering;
- Hantering av användarkonton och roller (t.ex. administratörer, instruktörer, utfärdare);
- Utskick av e-postmeddelanden relaterade till certifikat och Tjänsten (t.ex. utfärdande, uppdateringar eller påminnelser);
- Tillhandahållande av support, underhåll, felsökning och säkerhetsövervakning;
- Hosting, backup, loggning och tekniska operationer som krävs för att leverera Tjänsten.
3.3 Behandlingens varaktighet
Behandlingen ska inledas på Avtalets Ikraftträdandedag och fortsätta så länge Ampliro tillhandahåller Tjänsterna till den Personuppgiftsansvarige och under varje lagringsperiod som krävs eller tillåts enligt Avtalet eller Tillämplig dataskyddslagstiftning. Vid uppsägning eller upphörande av Avtalet ska Behandlingen upphöra och Personuppgifter raderas eller returneras i enlighet med avsnitt 12 i detta DPA.
4. Kategorier av Registrerade och typer av Personuppgifter
4.1 Kategorier av Registrerade
De Personuppgifter som Ampliro behandlar för den Personuppgiftsansvariges räkning kan avse följande kategorier av Registrerade:
- Certifikatmottagare (t.ex. kursdeltagare, deltagare i utbildning, anställda, uppdragstagare) vars certifikat utfärdas av den Personuppgiftsansvarige via Diplino;
- Användare av den Personuppgiftsansvariges Diplino-organisation (t.ex. administratörer, instruktörer, utfärdare);
- Andra personer vars information kan förekomma på certifikat eller i metadata, enligt vad som bestäms av den Personuppgiftsansvarige.
4.2 Typer av Personuppgifter
De Personuppgifter som behandlas kan omfatta, men är inte begränsade till:
- Identifierings- och kontaktuppgifter:
- Namn, e-postadress (valfritt beroende på den Personuppgiftsansvariges konfiguration);
- Professionell information:
- Företags-/organisationsnamn, avdelning, befattning eller roll;
- Certifikat- och meritdata:
- Certifikatdetaljer (t.ex. kursnamn, slutförandestatus, utfärdandedatum, utgångsdatum, unika certifikatidentifierare);
- Verifierings- och valideringsdata (t.ex. kryptografiska signaturer, hashar, verifieringsloggar);
- Konto- och användningsdata:
- Användarroll inom den Personuppgiftsansvariges Diplino-organisation (t.ex. admin, instruktör);
- Användar-ID:n, tidsstämplar för inloggning och aktivitetsloggar inom Tjänsten;
- Tekniska och säkerhetsrelaterade data:
- IP-adress, webbläsartyp, ungefärlig plats (baserat på IP), säkerhetsloggar och revisionsloggar som rör åtkomst och ändringar.
Den Personuppgiftsansvarige åtar sig att inte avsiktligt lämna in några särskilda kategorier av Personuppgifter (artikel 9 GDPR) eller Personuppgifter som rör fällande domar i brottmål och lagöverträdelser (artikel 10 GDPR) till Tjänsten, om inte detta uttryckligen avtalats skriftligen med Ampliro och under förutsättning att ytterligare skyddsåtgärder vidtas.
5. Personuppgiftsbiträdets skyldigheter
Ampliro, som agerar som Personuppgiftsbiträde, ska:
5.1 Instruktioner
Behandla Personuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige, inklusive i fråga om överföringar av Personuppgifter till ett Tredjeland, om inte Behandlingen krävs enligt unionsrätten eller medlemsstaternas nationella rätt eller annan Tillämplig dataskyddslagstiftning. I sådant fall ska Ampliro informera den Personuppgiftsansvarige om det rättsliga kravet innan Behandling, om inte lagen förbjuder sådan information.
5.2 Konfidentialitet
Säkerställa att personer som är behöriga att behandla Personuppgifter har åtagit sig lämpliga konfidentialitetsförpliktelser eller omfattas av en lämplig lagstadgad tystnadsplikt.
5.3 Behandlingens säkerhet
Implementera och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, såsom närmare beskrivs i avsnitt 8 och Bilaga 1 – Tekniska och organisatoriska åtgärder.
5.4 Bistånd med Registrerades rättigheter
Med beaktande av Behandlingens art bistå den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, så att den Personuppgiftsansvarige kan fullgöra sin skyldighet att svara på begäranden om utövande av Registrerades rättigheter enligt Tillämplig dataskyddslagstiftning (se avsnitt 10).
5.5 Bistånd med efterlevnad
Bistå den Personuppgiftsansvarige med att säkerställa efterlevnad av skyldigheterna enligt artiklarna 32 till 36 GDPR (eller motsvarande bestämmelser enligt annan Tillämplig dataskyddslagstiftning), med beaktande av Behandlingens art och den information som är tillgänglig för Ampliro, inklusive i fråga om säkerhet, konsekvensbedömningar avseende dataskydd och samråd med tillsynsmyndigheter.
5.6 Register och information
Göra all information som skäligen krävs för att visa efterlevnad av detta DPA och Tillämplig dataskyddslagstiftning tillgänglig för den Personuppgiftsansvarige samt möjliggöra och bidra till revisioner och inspektioner enligt beskrivningen i avsnitt 11.
5.7 Radering och returnering av uppgifter
Vid uppsägning eller upphörande av Tjänsterna radera eller returnera alla Personuppgifter som behandlas för den Personuppgiftsansvariges räkning i enlighet med avsnitt 12, om inte lagring krävs enligt Tillämplig dataskyddslagstiftning.
6. Den Personuppgiftsansvariges skyldigheter
Den Personuppgiftsansvarige ska:
- Säkerställa att den har en giltig rättslig grund för Behandlingen av Personuppgifter och för anlitandet av Ampliro som Personuppgiftsbiträde i enlighet med Tillämplig dataskyddslagstiftning;
- Säkerställa att alla nödvändiga integritetsmeddelanden har tillhandahållits Registrerade och, där det krävs, att samtycken har inhämtats;
- Inte instruera Ampliro att behandla Personuppgifter på ett sätt som skulle strida mot Tillämplig dataskyddslagstiftning;
- Ansvara för korrektheten, kvaliteten och lagligheten hos Personuppgifter som tillhandahålls Ampliro och för hur den Personuppgiftsansvarige väljer att använda Tjänsterna.
7. Underbiträden
7.1 Auktoriserade Underbiträden
Den Personuppgiftsansvarige ger Ampliro ett generellt tillstånd att anlita Underbiträden för Behandling av Personuppgifter för den Personuppgiftsansvariges räkning, under förutsättning att Ampliro:
- Säkerställer att varje Underbiträde är bundet av skriftliga dataskyddsskyldigheter som inte är mindre skyddande än de som anges i detta DPA; och
- Förblir fullt ansvarigt gentemot den Personuppgiftsansvarige för Underbiträdets fullgörande av sina skyldigheter.
7.2 Nuvarande Underbiträden
Den aktuella listan över Underbiträden som används i samband med Tjänsterna finns tillgänglig på:
Denna lista kan uppdateras från tid till annan.
7.3 Ändringar av Underbiträden
Ampliro kommer att lämna meddelande om eventuella planerade ändringar av Underbiträden (till exempel genom att uppdatera Listan över underbiträden och/eller via Tjänsten eller e-post). Den Personuppgiftsansvarige får invända mot sådana ändringar på skäliga dataskyddsgrunder. Om den Personuppgiftsansvarige skäligen invänder och parterna inte kan nå en ömsesidigt godtagbar lösning får den Personuppgiftsansvarige säga upp de berörda Tjänsterna i enlighet med Avtalet.
8. Internationella dataöverföringar
8.1 Överföringar
I den utsträckning Ampliro eller dess Underbiträden överför Personuppgifter från EES, Storbritannien eller Schweiz till ett Tredjeland ska sådan överföring ske i enlighet med Tillämplig dataskyddslagstiftning, inklusive, där relevant:
- Användning av Europeiska kommissionens standardavtalsklausuler (SCCs) för överföring av Personuppgifter till Tredjeländer; och/eller
- Varje likvärdig eller ersättande överföringsmekanism som erkänns enligt Tillämplig dataskyddslagstiftning (t.ex. UK International Data Transfer Addendum).
8.2 Ytterligare garantier
Ampliro ska, på skriftlig begäran, tillhandahålla den Personuppgiftsansvarige information om de överföringsmekanismer som finns på plats för relevanta överföringsscenarier och, där det är nödvändigt, ingå lämpliga kompletterande avtal och skyddsåtgärder.
9. Säkerhetsåtgärder
Ampliro ska implementera och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med beaktande av Behandlingens art, omfattning, sammanhang och ändamål samt riskerna av varierande sannolikhetsgrad och allvar för Registrerades rättigheter och friheter. Dessa åtgärder omfattar, men är inte begränsade till, de åtgärder som beskrivs i Bilaga 1 – Tekniska och organisatoriska åtgärder, och kan omfatta:
- Kryptering av data i vila och under överföring (t.ex. TLS 1.3 för data under överföring);
- Användning av robusta kryptografiska signaturer (t.ex. Ed25519) för certifikatintegritet och verifiering;
- Åtkomstkontroller, autentisering och principer om minsta behörighet för personal och systemkomponenter;
- Regelbunden säkerhetsövervakning, loggning och revision av åtkomst till Personuppgifter;
- Säkra metoder för mjukvaruutveckling och driftsättning.
Ampliro får uppdatera sina tekniska och organisatoriska åtgärder från tid till annan, under förutsättning att sådana uppdateringar inte väsentligt minskar den övergripande skyddsnivån.
10. Anmälan av personuppgiftsincident
Vid en Personuppgiftsincident som påverkar Personuppgifter som behandlas för den Personuppgiftsansvariges räkning ska Ampliro:
- Meddela den Personuppgiftsansvarige utan onödigt dröjsmål efter att ha fått kännedom om Personuppgiftsincidenten och, där det är möjligt, senast inom 72 timmar; och
- Tillhandahålla information som rimligen är tillgänglig för Ampliro om:
- Personuppgiftsincidentens art;
- Kategorierna och det ungefärliga antalet berörda Registrerade och Personuppgiftsposter;
- De sannolika konsekvenserna av Personuppgiftsincidenten;
- De åtgärder som har vidtagits eller föreslagits för att åtgärda Personuppgiftsincidenten och mildra möjliga negativa effekter.
Ampliro ska samarbeta med den Personuppgiftsansvarige och vidta skäliga åtgärder för att bistå den Personuppgiftsansvarige med att uppfylla eventuella skyldigheter att anmäla till tillsynsmyndigheter eller Registrerade enligt Tillämplig dataskyddslagstiftning.
11. Registrerades rättigheter
Med beaktande av Behandlingens art ska Ampliro bistå den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, med att fullgöra den Personuppgiftsansvariges skyldighet att svara på begäranden om utövande av Registrerades rättigheter, inklusive:
- Rätt till tillgång (artikel 15 GDPR);
- Rätt till rättelse (artikel 16 GDPR);
- Rätt till radering (artikel 17 GDPR);
- Rätt till begränsning av behandling (artikel 18 GDPR);
- Rätt till dataportabilitet (artikel 20 GDPR);
- Rätt att göra invändningar (artikel 21 GDPR).
Om en Registrerad kontaktar Ampliro direkt med en begäran som rör Personuppgifter som behandlas enligt detta DPA kommer Ampliro, i den utsträckning lagen tillåter, att informera den Registrerade om att begäran ska riktas till den relevanta Personuppgiftsansvarige och utan dröjsmål vidarebefordra sådan begäran till den Personuppgiftsansvarige.
12. Revisions- och inspektionsrättigheter
12.1 Dokumentation och information
Ampliro ska göra information som skäligen krävs för att visa efterlevnad av sina skyldigheter enligt detta DPA och Tillämplig dataskyddslagstiftning tillgänglig för den Personuppgiftsansvarige, vilket kan omfatta:
- Dokumentation som beskriver relevanta tekniska och organisatoriska åtgärder;
- Standardiserad säkerhetsdokumentation och/eller tredjepartsintyganden (om tillgängliga).
12.2 Revisioner
Om sådan dokumentation inte är tillräcklig för att visa efterlevnad får den Personuppgiftsansvarige, på egen bekostnad och med skäligt varsel (minst 30 dagar), genomföra eller låta genomföra en revision, inklusive inspektioner, av Ampliros lokaler, system och relevanta dokumentation, begränsat till vad som är nödvändigt för att verifiera Ampliros efterlevnad av detta DPA. Varje revision ska:
- Genomföras under ordinarie kontorstid;
- Inte oskäligt störa Ampliros verksamhet;
- Vara föremål för lämpliga konfidentialitetsförpliktelser;
- Begränsas till en gång var 12 månader, om inte Tillämplig dataskyddslagstiftning kräver mer frekventa revisioner efter en Personuppgiftsincident eller enligt specifika krav från tillsynsmyndighet.
13. Radering och returnering av Personuppgifter
13.1 Vid upphörande
Vid uppsägning eller upphörande av Avtalet, eller på den Personuppgiftsansvariges skriftliga begäran, ska Ampliro:
- Radera eller anonymisera Personuppgifter som behandlas för den Personuppgiftsansvariges räkning; eller
- Returnera Personuppgifter till den Personuppgiftsansvarige i ett allmänt använt elektroniskt format, om så begärs och det är tekniskt möjligt,
såvida inte Ampliro enligt Tillämplig dataskyddslagstiftning är skyldigt att behålla vissa eller alla Personuppgifter under en längre period (till exempel för juridiska, skattemässiga eller bokföringsmässiga ändamål).
13.2 Backuper och loggar
Personuppgifter som lagras i backuper eller arkiverade loggar kommer att skyddas på ett säkert sätt och, där det är möjligt, skrivas över eller raderas i enlighet med Ampliros standardcykler för backup och lagring.
13.3 Aggregerade och anonymiserade data
Inget i detta DPA ska hindra Ampliro från att behålla eller använda anonymiserade eller aggregerade data som inte kan användas för att identifiera en enskild person, i enlighet med Tillämplig dataskyddslagstiftning.
14. Övrigt
14.1 Ansvarsbegränsning
Eventuella ansvarsbegränsningar som avtalats mellan parterna i Avtalet ska även gälla för detta DPA, i den utsträckning Tillämplig dataskyddslagstiftning tillåter det.
14.2 Separabilitet
Om någon bestämmelse i detta DPA bedöms vara ogiltig eller inte verkställbar ska de återstående bestämmelserna fortsätta att gälla med full kraft och verkan.
14.3 Tillämplig lag och jurisdiktion
Detta DPA ska regleras av och tolkas i enlighet med den tillämpliga lag och jurisdiktion som anges i Avtalet, utom där annat krävs enligt Tillämplig dataskyddslagstiftning.
15. Kontakt
För dataskydds- och integritetsrelaterade frågor som rör detta DPA eller Ampliros behandling av Personuppgifter i samband med Diplino kan den Personuppgiftsansvarige kontakta:
- E-post: privacy@diplino.com
- Postadress:
Ampliro AB
Attn: Privacy / Diplino
Warfvinges väg 31
112 51 Stockholm
Sweden
Bilaga 1 – Tekniska och organisatoriska åtgärder
Utan att det påverkar Ampliros skyldighet att implementera lämpliga åtgärder enligt artikel 32 GDPR och annan Tillämplig dataskyddslagstiftning illustrerar följande åtgärder centrala skyddsåtgärder som implementerats i relation till Diplino-Tjänsten:
-
Kryptering och kryptografi
- Kryptering av data under överföring med hjälp av branschstandardiserade protokoll (t.ex. TLS 1.3 eller motsvarande).
- Kryptering av data i vila i underliggande databaser och lagringssystem.
- Användning av robusta kryptografiska signaturer (t.ex. Ed25519) för signering och verifiering av certifikat, vilket säkerställer integritet och äkthet.
-
Åtkomstkontroll och identitetshantering
- Rollbaserad åtkomstkontroll (RBAC) inom Tjänsten för att begränsa åtkomst till Personuppgifter baserat på användarroller (t.ex. admin, instruktör).
- Starka autentiseringsmekanismer för administrativ åtkomst.
- Principen om minsta behörighet tillämpas för intern personal och system som får åtkomst till Personuppgifter.
-
Nätverks- och infrastruktursäkerhet
- Användning av säker molninfrastruktur och nätverkssegmentering där det är lämpligt.
- Brandväggar, säkerhetsgrupper och liknande nätverkskontroller för att skydda produktionssystem.
- Regelbunden tillämpning av säkerhetspatchar och uppdateringar.
-
Loggning, övervakning och revision
- Revisionsloggning av användaraktiviteter och åtkomst relaterade till certifikat och Personuppgifter.
- Centraliserad loggning och övervakning av infrastrukturhändelser för avvikelsedetektering och incidenthantering.
- Lagring av revisionsloggar i linje med säkerhets- och efterlevnadsbehov.
-
Utveckling och ändringshantering
- Säkra metoder för mjukvaruutveckling, inklusive kodgranskning, versionshantering och testning.
- Kontrollerade driftsättningsprocesser med begränsad åtkomst till produktionsmiljöer.
- Separation av utvecklings-, staging- och produktionsmiljöer.
-
Organisatoriska åtgärder och utbildning
- Konfidentialitetsförpliktelser för anställda och uppdragstagare med åtkomst till Personuppgifter.
- Utbildning och medvetandegörande av personal om dataskydds- och informationssäkerhetspraxis.
- Interna policyer avseende dataskydd, lagring och incidenthantering.
-
Kontinuitet och backup
- Regelbundna databackuper och testade återställningsrutiner för att säkerställa Tjänstens tillgänglighet och integritet.
- Kontinuitets- och katastrofåterställningsplaner för kritiska system.
-
Riskhantering och granskningar
- Periodiska bedömningar av säkerhetsrisker och integritetsrisker relaterade till Tjänsten.
- Granskning och förbättring av säkerhetskontroller mot bakgrund av nya risker, branschpraxis och rättsliga krav.
Ampliro får uppdatera eller förfina dessa åtgärder över tid, under förutsättning att sådana ändringar inte medför en väsentlig minskning av den övergripande säkerhetsnivån.