Översatt för din bekvämlighet. Vid eventuell konflikt mellan denna version och den engelska versionen gäller den engelska versionen.
Detta personuppgiftsbiträdesavtal ("PUB-avtalet") utgör en del av Användarvillkoren ("Villkoren") mellan Proyecta Labs, Inc. ("Proyecta," "vi," "oss" eller "vår/vårt/våra") och den kund som har godkänt dem ("Kunden," "du" eller "din/ditt/dina"). Det gäller när Proyecta behandlar personuppgifter för din räkning, och det gäller för varje kund, oavsett var kunden finns. Termer med stor begynnelsebokstav som inte definieras här har den betydelse som anges i Villkoren.
Ingen separat underskrift krävs. Detta PUB-avtal införlivas i Villkoren genom hänvisning: du ingår det genom att godkänna Villkoren, och Proyecta ingår det genom att publicera det här. Du kan ladda ned eller skriva ut denna sida som ditt undertecknade exemplar. Det gäller från och med den dag du godkände Villkoren eller den 22 september 2026, beroende på vilket som inträffar senast.
1. Definitioner
- "Tillämplig dataskyddslagstiftning" avser all lagstiftning som är tillämplig på behandlingen av Kundens personuppgifter enligt Villkoren, inklusive, i förekommande fall: EU:s allmänna dataskyddsförordning 2016/679 ("GDPR"); GDPR såsom den införlivats i brittisk rätt samt UK Data Protection Act 2018 ("UK GDPR"); den schweiziska federala dataskyddslagen ("FADP"); California Consumer Privacy Act i dess lydelse enligt CPRA ("CCPA") och andra amerikanska delstaters integritetslagar; Mexikos Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); och Brasiliens Lei Geral de Proteção de Dados ("LGPD").
- "Kundens personuppgifter" avser personuppgifter som Proyecta behandlar för Kundens räkning när Tjänsterna tillhandahålls, enligt beskrivningen i Bilaga I. De omfattar personuppgifter om Slutanvändarna av dina Publicerade applikationer.
- "Personuppgiftsansvarig," "personuppgiftsbiträde," "registrerad," "personuppgifter," "behandling" och "tillsynsmyndighet" har den betydelse som anges i GDPR. Motsvarande begrepp enligt annan Tillämplig dataskyddslagstiftning (till exempel "business" och "service provider" enligt CCPA, eller "responsable" och "encargado" enligt LFPDPPP) ska tolkas i enlighet därmed.
- "Personuppgiftsincident" avser en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till Kundens personuppgifter.
- "Underbiträde" avser varje tredje part som Proyecta anlitar för att behandla Kundens personuppgifter.
- "Standardavtalsklausuler" eller "SCC" avser de standardavtalsklausuler som Europeiska kommissionen har godkänt genom genomförandebeslut (EU) 2021/914.
2. Roller och tillämpningsområde
2.1. Kunden är personuppgiftsansvarig; Proyecta är personuppgiftsbiträde. För Kundens personuppgifter är du personuppgiftsansvarig (eller ett personuppgiftsbiträde som agerar för din egen personuppgiftsansvarige), och Proyecta är ditt personuppgiftsbiträde (eller underbiträde). Detta överensstämmer med avsnitt 28.3 i Villkoren.
2.2. Vad detta PUB-avtal inte omfattar. Proyecta är självständigt personuppgiftsansvarig för de personuppgifter som det behandlar för att bedriva sin egen verksamhet: din konto- och faktureringsinformation, din användning av byggverktyget, säkerhetsloggar och vår egen marknadsföring. Den behandlingen beskrivs i vår Integritetspolicy, inte i detta PUB-avtal.
2.3. Ditt ansvar som personuppgiftsansvarig. Du ansvarar för att den behandling du instruerar om är laglig. Det innefattar att tillhandahålla en integritetspolicy till dina Slutanvändare, att ha en rättslig grund för behandlingen, att inhämta samtycke där det krävs och att säkerställa att de uppgifter som du eller dina Slutanvändare lämnar lagligen får behandlas genom Tjänsterna.
2.4. Analys i Publicerade applikationer. Den inbyggda analysfunktionen i en Publicerad applikation lagrar inga cookies eller andra identifierare i Slutanvändarens webbläsare. Proyecta räknar besökare på sina servrar med en pseudonym identifierare som beräknas utifrån begäran (IP-adress och webbläsaruppgifter) och ett slumpmässigt värde som byts ut varje dag och raderas inom 48 timmar, så att identifierare inte kan kopplas samman från en dag till nästa. IP-adressen lagras inte tillsammans med analysdata. Publicerade applikationer som byggts med en tidigare version av analysfunktionen kan fortfarande sätta en förstapartscookie (_pry_vid) tills de uppdateras; Proyecta använder inte längre dess värde. Samtycke för allt annat som din Publicerade applikation lagrar i Slutanvändarens webbläsare – inbäddat innehåll från tredje part, pixlar, chattwidgetar – förblir ditt ansvar som personuppgiftsansvarig.
3. Behandling enligt dina instruktioner
3.1. Proyecta behandlar Kundens personuppgifter endast enligt dina dokumenterade instruktioner, även när det gäller överföringar till ett tredjeland, om inte lagen kräver något annat. I så fall informerar vi dig om det rättsliga kravet innan behandlingen sker, om inte lagen förbjuder sådan information av hänsyn till ett viktigt allmänintresse.
3.2. Dina instruktioner är: (a) Villkoren och detta PUB-avtal; (b) det sätt på vilket du konfigurerar och använder Tjänsterna, inklusive vad dina Publicerade applikationer samlar in och gör; och (c) varje annan skälig skriftlig instruktion som du ger oss och som är förenlig med Villkoren. En instruktion som skulle ändra Tjänsternas omfattning kan kräva ett separat avtal.
3.3. Vi informerar dig omedelbart om en instruktion enligt vår uppfattning strider mot Tillämplig dataskyddslagstiftning. Vi är inte skyldiga att utföra en instruktion som strider mot lagstiftningen.
4. Sekretess
Proyecta säkerställer att varje person som det ger behörighet att behandla Kundens personuppgifter omfattas av en avtalsenlig eller lagstadgad tystnadsplikt. Åtkomsten är begränsad till den personal som behöver den för att tillhandahålla, stödja eller skydda Tjänsterna.
5. Säkerhet
5.1. Proyecta vidtar och upprätthåller lämpliga tekniska och organisatoriska åtgärder för att skydda Kundens personuppgifter, med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning, sammanhang och ändamål, i enlighet med artikel 32 i GDPR. De nuvarande åtgärderna beskrivs i Bilaga II.
5.2. Vi kan uppdatera dessa åtgärder över tid, förutsatt att en uppdatering inte väsentligt sänker den övergripande skyddsnivån.
6. Underbiträden
6.1. Allmänt tillstånd. Du ger Proyecta ett allmänt tillstånd att anlita Underbiträden. Den aktuella förteckningen, med varje Underbiträdes ändamål och plats, publiceras på /subprocessors.
6.2. Meddelande och invändning. Vi meddelar dig minst 30 dagar innan ett nytt Underbiträde börjar behandla Kundens personuppgifter, genom att uppdatera den sidan och skicka e-post till kontaktpersonerna för ditt konto. Du kan inom den perioden invända på rimliga dataskyddsgrunder genom att skriva till privacy@proyecta.dev. Vi arbetar då i god tro tillsammans med dig för att hitta ett alternativ. Om inget alternativ rimligen är möjligt kan du säga upp de berörda Tjänsterna, och vi återbetalar förskottsbetalda Plattformsavgifter för perioden efter uppsägningen.
6.3. Vidareförda skyldigheter och ansvar. Vi binder varje Underbiträde genom ett skriftligt avtal med dataskyddsskyldigheter som inte är mindre skyddande än detta PUB-avtal. Vi förblir ansvariga gentemot dig för att våra Underbiträden fullgör dessa skyldigheter.
7. Bistånd till dig
7.1. Begäranden från registrerade. Med beaktande av behandlingens art bistår Proyecta dig, genom lämpliga tekniska och organisatoriska åtgärder, med att besvara begäranden från registrerade som vill utöva sina rättigheter. Tjänsterna tillhandahåller verktyg i administrationskonsolen för din Publicerade applikation för att komma åt, rätta, exportera och radera dina Slutanvändares uppgifter. Om en registrerad kontaktar oss direkt angående Kundens personuppgifter vidarebefordrar eller hänvisar vi begäran till dig och besvarar den inte själva, om du inte instruerar oss att göra det.
7.2. Annat bistånd. Med beaktande av den information som finns tillgänglig för oss bistår vi dig i skälig utsträckning med dina skyldigheter avseende säkerhet, anmälan av Personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheter (artiklarna 32–36 i GDPR). Vi kan ta ut en skälig avgift för bistånd som går utöver den information vi gör tillgänglig för alla kunder.
8. Personuppgiftsincidenter
8.1. Proyecta underrättar dig utan onödigt dröjsmål efter att ha fått kännedom om en Personuppgiftsincident och, om möjligt, inom 72 timmar. Underrättelsen skickas till kontaktpersonerna för ditt konto.
8.2. Underrättelsen ska, i den mån det då är känt, beskriva: incidentens art, inklusive kategorierna av och det ungefärliga antalet berörda registrerade och registerposter; dess sannolika konsekvenser; och de åtgärder som vidtagits eller föreslagits för att hantera incidenten och mildra dess effekter. Om det inte är möjligt att lämna all denna information samtidigt lämnar vi den i omgångar utan ytterligare onödigt dröjsmål.
8.3. Vi vidtar rimliga åtgärder för att begränsa och åtgärda incidenten. Vår underrättelse utgör inte ett erkännande av fel eller ansvar.
9. Återlämnande och radering
9.1. När Tjänsterna upphör kan du exportera Kundens personuppgifter under 30 dagar, enligt beskrivningen i avsnitt 21.5 i Villkoren. Efter den perioden raderar Proyecta dem från sina aktiva system, om inte lagen kräver att vi behåller dem.
9.2. Kopior i säkerhetskopior raderas i takt med att säkerhetskopiorna löper ut enligt sin normala rotation. Fram till dess skyddas de fortsatt av detta PUB-avtal och används inte för något annat ändamål.
9.3. Du kan också radera Kundens personuppgifter när som helst medan Tjänsterna är aktiva: genom att radera poster i din administrationskonsol, genom att avpublicera en Publicerad applikation eller genom att stänga ditt konto.
10. Granskningar och information
10.1. Proyecta gör all information tillgänglig som rimligen behövs för att visa att detta PUB-avtal och artikel 28 i GDPR efterlevs. Den informationen omfattar detta PUB-avtal, säkerhetsåtgärderna i Bilaga II, förteckningen över Underbiträden och skriftliga svar på rimliga säkerhetsenkäter.
10.2. Om den informationen inte räcker för att visa efterlevnad, eller om en tillsynsmyndighet kräver det, kan du granska vår efterlevnad, inklusive genom inspektion, genom en oberoende granskare som är bunden av sekretess. Granskningar är begränsade till en per tolvmånadersperiod (utom efter en Personuppgiftsincident eller på begäran av en myndighet), kräver minst 30 dagars skriftligt förhandsbesked, ska ske under kontorstid utan att orimligt störa vår verksamhet och sker på din bekostnad. De omfattar endast system som behandlar Kundens personuppgifter.
11. Internationella överföringar
11.1. Proyecta har sin hemvist i USA, och Kundens personuppgifter kan behandlas i USA och i de andra länder där våra Underbiträden är verksamma, enligt förteckningen på /subprocessors.
11.2. Överföringar från EES. I den mån Kundens personuppgifter som omfattas av GDPR överförs till ett land som saknar ett beslut om adekvat skyddsnivå införlivas SCC i detta PUB-avtal genom hänvisning och tillämpas enligt följande:
- Modul två (personuppgiftsansvarig till personuppgiftsbiträde) tillämpas när du är personuppgiftsansvarig, och Modul tre (personuppgiftsbiträde till personuppgiftsbiträde) när du är personuppgiftsbiträde. Du är "dataexportören" och Proyecta är "dataimportören."
- Klausul 7 (anslutningsklausul) tillämpas.
- Klausul 9: alternativ 2 (allmänt skriftligt tillstånd) tillämpas, med den frist för meddelande som anges i avsnitt 6.2 i detta PUB-avtal.
- Klausul 11: den valfria formuleringen tillämpas inte.
- Klausul 13: behörig tillsynsmyndighet är den som fastställs enligt klausul 13 a. Om du inte är etablerad inom EES är det tillsynsmyndigheten i den medlemsstat där din företrädare inom EU är etablerad eller, om du inte har någon, den österrikiska dataskyddsmyndigheten (medlemsstaten för vår företrädare enligt artikel 27).
- Klausul 17: SCC regleras av irländsk rätt. Klausul 18: tvister avgörs av irländska domstolar.
- Bilagorna I och II till SCC fylls i genom Bilagorna I och II till detta PUB-avtal. Bilaga III fylls i genom förteckningen på /subprocessors.
11.3. Överföringar från Storbritannien. För överföringar som omfattas av UK GDPR tillämpas SCC i den lydelse som följer av International Data Transfer Addendum utfärdat av den brittiska Information Commissioner (version B1.0), vilket införlivas genom hänvisning. Dess tabeller fylls i med informationen i avsnitt 11.2 och i Bilagorna I och II till detta PUB-avtal, och vardera parten får avsluta det i den mån dess avsnitt 19 tillåter.
11.4. Överföringar från Schweiz. För överföringar som omfattas av FADP tillämpas SCC med följande ändringar: hänvisningar till GDPR ska läsas som hänvisningar till FADP; Schweiz federala dataskydds- och informationsombudsman (FDPIC) är behörig tillsynsmyndighet för dessa överföringar; och begreppet "medlemsstat" hindrar inte registrerade i Schweiz från att väcka talan där de har sin vanliga vistelseort.
11.5. Data Privacy Framework. Om en mottagare är certifierad enligt EU–US Data Privacy Framework (eller dess brittiska tillägg eller det schweizisk-amerikanska ramverket) får överföringen grundas på den certifieringen i stället för på SCC.
11.6. Myndigheters åtkomst. Om Proyecta tar emot en rättsligt bindande begäran från en offentlig myndighet om Kundens personuppgifter kommer vi, om inte lagen förbjuder det, att omedelbart underrätta dig och ge dig möjlighet att begära ett skyddsbeslut. Vi bestrider en begäran som vi rimligen anser vara olaglig, och vi lämnar endast ut den minsta mängd uppgifter som begäran kräver.
12. Amerikanska delstaters integritetslagar
Där Proyecta behandlar Kundens personuppgifter som din "service provider," "contractor" eller "processor" enligt CCPA eller en annan amerikansk delstats integritetslag ska Proyecta:
- inte sälja eller dela Kundens personuppgifter (i den betydelse som begreppen "sell" och "share" har i CCPA);
- inte behålla, använda eller lämna ut Kundens personuppgifter för något annat ändamål än de affärsändamål som anges i Villkoren och detta PUB-avtal, eller utanför den direkta affärsrelationen mellan dig och oss;
- inte kombinera Kundens personuppgifter med personuppgifter som det tar emot från eller för någon annans räkning, eller som det samlar in självt, utom i den mån dessa lagar tillåter det;
- fullgöra de skyldigheter som dessa lagar ålägger tjänsteleverantörer och ge den integritetsskyddsnivå som de kräver;
- underrätta dig om det konstaterar att det inte längre kan uppfylla dessa skyldigheter; och
- godta att du får vidta rimliga och lämpliga åtgärder för att stoppa och åtgärda all obehörig användning av Kundens personuppgifter.
Vi intygar att vi förstår och kommer att följa dessa begränsningar.
13. Mexiko och Brasilien
13.1. Mexiko. För Kundens personuppgifter som omfattas av LFPDPPP är du "responsable" och Proyecta är "encargado." Proyecta behandlar Kundens personuppgifter endast enligt dina instruktioner, använder dem inte för egna ändamål, behandlar dem konfidentiellt, tillämpar säkerhetsåtgärderna i Bilaga II, raderar dem enligt avsnitt 9 och lämnar dem till tredje parter endast i egenskap av Underbiträden enligt avsnitt 6, vilket utgör en "remisión" enligt den lagen.
13.2. Brasilien. För Kundens personuppgifter som omfattas av LGPD är du "controlador" och Proyecta är "operador," och detta PUB-avtal tillämpas i enlighet därmed.
14. Allmänna bestämmelser
14.1. Företrädesordning. För behandlingen av Kundens personuppgifter har detta PUB-avtal företräde framför varje motstridig bestämmelse i Villkoren. SCC har, där de tillämpas, företräde framför detta PUB-avtal.
14.2. Ansvar. Varje parts ansvar enligt detta PUB-avtal omfattas av de ansvarsbegränsningar och ansvarsfriskrivningar som anges i Villkoren, utom där Tillämplig dataskyddslagstiftning eller SCC inte tillåter en sådan begränsning.
14.3. Giltighetstid. Detta PUB-avtal gäller så länge Proyecta behandlar Kundens personuppgifter för din räkning, inklusive den export- och raderingsperiod som anges i avsnitt 9.
14.4. Ändringar. Vi kan uppdatera detta PUB-avtal för att återspegla ändringar i lagstiftningen, i våra Underbiträden eller i Tjänsterna, med meddelande enligt avsnitt 25 i Villkoren. En uppdatering kommer inte att väsentligt minska det skydd som detta PUB-avtal ger Kundens personuppgifter, om inte lagen kräver det.
14.5. Språk. Detta PUB-avtal kan tillhandahållas på flera språk. Vid motstridighet gäller den engelska versionen.
14.6. Kontakt. Frågor om dataskydd: privacy@proyecta.dev. Juridiska meddelanden: legal@proyecta.dev. Vår företrädare inom EU enligt artikel 27 i GDPR är iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).
Bilaga I — Uppgifter om behandlingen {#annex-1}
Parter.
- Dataexportör / personuppgiftsansvarig: Kunden, såsom identifierad genom sitt konto. Verksamhet: att bygga och driva webbplatser och applikationer med Tjänsterna. Kontakt: kontoägarens e-postadress.
- Dataimportör / personuppgiftsbiträde: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Verksamhet: leverantör av Tjänsterna. Kontakt: privacy@proyecta.dev.
Kategorier av registrerade.
- Slutanvändare av dina Publicerade applikationer: besökare, kunder och köpare, personer som gör bokningar, personer som skickar in formulär eller intresseanmälningar, medlemmar och inloggade användare, nyhetsbrevsprenumeranter och personer som skickar meddelanden till ditt företag via anslutna kanaler (såsom WhatsApp eller e-post)
- Medlemmar i ditt team och andra användare som du bjuder in till din Organisation eller till administrationskonsolen för din Publicerade applikation
- Alla andra fysiska personer vars personuppgifter du eller dina Slutanvändare lämnar till Tjänsterna
Kategorier av personuppgifter.
- Identifierings- och kontaktuppgifter: namn, e-postadress, telefonnummer, post- eller leveransadress
- Konto- och inloggningsuppgifter för Slutanvändare: användaridentifierare, inloggningsmetod, engångskoder, länkade inloggningsidentifierare från tredje part
- Transaktionsuppgifter: beställningar, bokningar, prenumerationer, fakturor och betalningsstatus (kortuppgifter hanteras av den betaltjänstleverantör du ansluter och lagras inte av Proyecta)
- Innehåll som Slutanvändare lämnar: formulärsvar, meddelanden och tillhörande media, recensioner, filer och uppladdningar
- Kommunikationsuppgifter: innehåll i e-post och meddelanden, leverans- och avregistreringsstatus
- Analysuppgifter och tekniska uppgifter: en daglig pseudonym besöksidentifierare och en sessionsidentifierare per besök, besökta sidor, hänvisande webbplats, UTM-parametrar, webbläsare, operativsystem och enhetstyp samt prestandamått för sidor. IP-adressen behandlas tillfälligt för att beräkna besöksidentifieraren och för att skydda Tjänsterna mot missbruk, och lagras inte tillsammans med analysdata
- Alla andra personuppgifter som du väljer att samla in genom dina Publicerade applikationer
Särskilda kategorier av uppgifter. Tjänsterna är inte särskilt utformade för särskilda kategorier av personuppgifter (artikel 9 i GDPR) eller för uppgifter om lagöverträdelser som innefattar brott. Om din Publicerade applikation samlar in sådana uppgifter (till exempel hälsouppgifter i en kliniks bokningsformulär) ansvarar du för att ha en rättslig grund och för att bedöma om åtgärderna i Bilaga II är lämpliga. De får samma skydd som alla andra av Kundens personuppgifter.
Överföringsfrekvens. Kontinuerlig, så länge Tjänsterna används.
Behandlingens art. Hosting, lagring, hämtning, överföring, visning, organisering, analys för rapportering till dig, säkerhetskopiering och radering. Där du använder AI-funktioner (såsom en AI-assistent som svarar dina kunder) även behandling hos leverantörer av AI-modeller för att generera svar.
Ändamålet med behandlingen. Att tillhandahålla Tjänsterna till dig: hosting och drift av dina Publicerade applikationer och deras data, e-post och meddelanden, handel och bokningar, analys, inloggning för dina Slutanvändare, AI-funktioner som du aktiverar, support och säkerhetsskydd för Tjänsterna.
Varaktighet och lagring. Under Villkorens giltighetstid och därefter fram till radering enligt avsnitt 9 i detta PUB-avtal.
Underbiträden. Enligt förteckningen på /subprocessors, för de ändamål och på de platser som anges där.
Bilaga II — Tekniska och organisatoriska säkerhetsåtgärder {#annex-2}
- Kryptering. Data krypteras under överföring med TLS 1.2 eller senare och i vila av våra leverantörer av molninfrastruktur.
- Isolering mellan kunder. Data i publicerade applikationer lagras i en databas med flera hyresgäster (multi-tenant) där varje läsning och skrivning är begränsad till den egna hyresgästen, med säkerhet på radnivå i databasen för innehållsposter. Kod körs i isolerade, sandlådeskyddade Körningsmiljöer som inte kan nå andra kunders data.
- Nätverksskydd. Produktionsdatabaser har ingen offentlig IP-adress och kan endast nås inifrån vårt privata nätverk. Administrativ åtkomst sker via en identitetsmedveten gateway. Publicerade applikationer levereras bakom ett edge-nätverk med DDoS-skydd.
- Åtkomstkontroll. Åtkomst till produktionssystem och Kundens personuppgifter är begränsad till personal som behöver den, med roller enligt principen om minsta behörighet och individuella konton som skyddas av stark autentisering. Rutinmässiga utredningar görs med enbart läsbehörighet.
- Loggning och övervakning. Åtkomst och ändringar loggas. Fel och avvikelser övervakas och genererar larm.
- Tillgänglighet och motståndskraft. Hanterade databaser med automatiska säkerhetskopior samt infrastruktur som hanteras som kod med granskning av ändringar.
- Säker utveckling. Kodgranskning, automatiserade tester och statiska kontroller före release samt hantering av beroenden och sårbarheter.
- Hantering av hemligheter. Inloggningsuppgifter och API-nycklar förvaras i ett hanterat hemlighetslager, aldrig i källkoden. Publicerade applikationer autentiserar sig med applikationsspecifika nycklar som kan roteras eller återkallas.
- Incidenthantering. En dokumenterad process för att upptäcka, begränsa, utreda och anmäla Personuppgiftsincidenter enligt avsnitt 8.
- Personal. Sekretessåtaganden och säkerhetsutbildning för alla som har åtkomst till Kundens personuppgifter.
- Granskning av Underbiträden. Underbiträden väljs utifrån sina säkerhetsrutiner och binds enligt avsnitt 6.3.
- Dataminimering och radering. Begäranden från registrerade stöds genom Tjänsterna, och data raderas enligt avsnitt 9.
