Acira AI Logo
PriserFunktionerJämförFör byråer
Logga in

Personuppgiftsbiträdesavtal

PERSONUPPGIFTSBITRÄDESAVTAL

Senast uppdaterad: 6 oktober 2026


Detta personuppgiftsbiträdesavtal (”PUB-avtalet”) utgör en del av Användarvillkoren (”Avtalet”) mellan Acira AI LLC (”Personuppgiftsbiträdet”, ”vi”, ”oss”) och användaren av Tjänsterna (”den Personuppgiftsansvarige”, ”du”) och kompletterar Avtalet i fråga om behandling av personuppgifter.

Detta PUB-avtal gäller när du använder Tjänsterna för att skapa, drifta och publicera webbplatser som samlar in eller behandlar personuppgifter om personer som befinner sig i Europeiska ekonomiska samarbetsområdet (”EES”), Storbritannien (”UK”) eller Schweiz, eller där tillämpliga dataskyddslagar i övrigt kräver det.

Detta PUB-avtal kan översättas till andra språk för din bekvämlighet. Vid konflikt eller bristande överensstämmelse mellan den engelska versionen och en översatt version ska den engelska versionen ha företräde, utom där tillämplig lag kräver att den översatta versionen ska gälla eller ha företräde, eller att en bristande överensstämmelse ska tolkas till din fördel. För användare i Québec gäller den franska versionen.


INNEHÅLLSFÖRTECKNING

  1. DEFINITIONER
  2. TILLÄMPNINGSOMRÅDE OCH ROLLER
  3. UPPGIFTER OM BEHANDLINGEN
  4. PERSONUPPGIFTSBITRÄDETS SKYLDIGHETER
  5. DEN PERSONUPPGIFTSANSVARIGES SKYLDIGHETER
  6. UNDERBITRÄDEN
  7. INTERNATIONELLA ÖVERFÖRINGAR AV UPPGIFTER
  8. DE REGISTRERADES RÄTTIGHETER
  9. DATASÄKERHET
  10. UNDERRÄTTELSE OM PERSONUPPGIFTSINCIDENTER
  11. GRANSKNINGAR OCH KONTROLL AV EFTERLEVNAD
  12. LAGRING OCH RADERING AV UPPGIFTER
  13. GILTIGHETSTID OCH UPPSÄGNING
  14. ANSVARSBEGRÄNSNING
  15. KONTAKTA OSS

1. DEFINITIONER

”Tillämplig dataskyddslagstiftning” avser alla lagar och andra författningar som är tillämpliga på behandlingen av personuppgifter enligt detta PUB-avtal, inklusive (i förekommande fall) den allmänna dataskyddsförordningen (EU) 2016/679 (”GDPR”), UK GDPR, Swiss Federal Act on Data Protection (”FADP”) och California Consumer Privacy Act (”CCPA”).

”Personuppgiftsansvarig” avser den fysiska eller juridiska person som bestämmer ändamålen och medlen för behandlingen av personuppgifter – i detta sammanhang du, den användare av Tjänsterna som driver en webbplats via plattformen.

”Registrerad” avser en identifierad eller identifierbar fysisk person vars personuppgifter behandlas.

”Personuppgifter” avser varje upplysning som avser en Registrerad och som behandlas via Tjänsterna.

”Behandling” avser varje åtgärd som vidtas med personuppgifter, inklusive insamling, registrering, organisering, strukturering, lagring, bearbetning, återvinning, läsning, användning, utlämning, spridning, begränsning, radering eller förstöring.

”Personuppgiftsbiträde” avser en fysisk eller juridisk person som behandlar personuppgifter för den Personuppgiftsansvariges räkning – i detta sammanhang Acira AI LLC.

”Underbiträde” avser varje tredje part som anlitas av Personuppgiftsbiträdet för att behandla personuppgifter för den Personuppgiftsansvariges räkning.

”Standardavtalsklausuler” eller ”SCC” avser de standardavtalsklausuler för överföring av personuppgifter till tredjeländer som antagits av Europeiska kommissionen, i de moduler som är tillämpliga enligt detta PUB-avtal (se avsnitt 2.7 och 7.1).


2. TILLÄMPNINGSOMRÅDE OCH ROLLER

2.1 Behandlingsförhållande

När du använder Tjänsterna för att skapa och driva en webbplats som samlar in personuppgifter från dina webbplatsbesökare (via formulär, användarkonton, kommentarer, recensioner eller andra interaktiva funktioner) agerar du som Personuppgiftsansvarig och vi som Personuppgiftsbiträde för dessa personuppgifter om besökare.

2.2 Vår roll som personuppgiftsansvarig

Vi agerar som självständig Personuppgiftsansvarig för personuppgifter som vi samlar in för våra egna ändamål, inklusive: din kontoinformation, faktureringsdata, användningsanalys, allmänna egenskaper hos webbplatsen som härleds från ditt webbplatsinnehåll (såsom bransch eller företagstyp) och data om plattformens drift. Behandlingen av sådana uppgifter regleras av vår Integritetspolicy och faller utanför tillämpningsområdet för detta PUB-avtal.

Betalningsleverantör (Merchant of Record). Betalningar för betalda Tjänster hanteras av en extern betalningsleverantör som agerar som Merchant of Record – säljare i eget namn – för din transaktion, för närvarande Sold through Link, LLC (”Link”), ett närstående bolag till Stripe. I den egenskapen bestämmer leverantören ändamålen och medlen för behandlingen av de betalningsuppgifter som du lämnar i kassan och agerar därför som självständig personuppgiftsansvarig i egen rätt, inte som vårt underbiträde. Dess behandling regleras av dess egna villkor och integritetsmeddelande och faller utanför tillämpningsområdet för detta PUB-avtal. Vi tar endast emot begränsade transaktions- och faktureringsdata från den, vilka vi behandlar som självständig Personuppgiftsansvarig enligt beskrivningen ovan.

2.3 Plattformens analys

Vi samlar in grundläggande, integritetsvänlig analys om webbplatsbesökare (enligt beskrivningen i Avtalet). För analysdata är vi gemensamt personuppgiftsansvariga med dig. Vi har utformat vår analys för att minimera insamlingen av personuppgifter – vi lagrar inte faktiska IP-adresser, och besökaridentifierare är pseudonyma (se avsnitt 3.3). Varje gemensamt personuppgiftsansvarigs respektive ansvar är följande:

  • Acira AI (gemensamt personuppgiftsansvarig): Bestämmer de tekniska medlen för insamlingen av analysdata, inklusive vilka datapunkter som samlas in, hur besökaridentifierare beräknas och hur data aggregeras. Vi ansvarar för analysinfrastrukturens säkerhet och integritet och för att besvara allmänna frågor om hur analysen fungerar på plattformen.
  • Du (gemensamt personuppgiftsansvarig): Driver den webbplats där analysdata samlas in (analys tillhandahålls som en integrerad del av Tjänsterna på alla webbplatser som driftas). Du ansvarar för att upplysa om insamlingen av analysdata i din webbplats integritetspolicy och för att besvara Registrerades begäranden från dina webbplatsbesökare avseende deras analysdata.
  • Kontaktpunkt för Registrerade: Registrerade kan kontakta dig (webbplatsägaren) angående analysdata som samlats in på din webbplats. Om vi tar emot en begäran från en Registrerad angående analysdata kommer vi att hänvisa den Registrerade till dig, om du inte instruerar oss annorlunda. För allmänna frågor om plattformen kan Registrerade kontakta oss på legal@acira.ai.

2.4 Det väsentliga innehållet i arrangemanget om gemensamt personuppgiftsansvar

I enlighet med artikel 26.2 i dataskyddsförordningen är det väsentliga innehållet i detta arrangemang om gemensamt personuppgiftsansvar för analysdata följande: Vi (Acira AI) bestämmer de tekniska medlen och de datapunkter som samlas in; du (webbplatsoperatören) driver den webbplats där analysdata samlas in och ansvarar för att upplysa dina besökare om insamlingen. Var och en av oss ansvarar för våra respektive skyldigheter enligt Tillämplig dataskyddslagstiftning. Du är den primära kontaktpunkten för dina webbplatsbesökare avseende analysdata. En sammanfattning av detta arrangemang görs tillgänglig för Registrerade genom detta PUB-avtal och på https://www.acira.ai/dpa.

2.5 Utseende som tjänsteleverantör enligt CCPA

I den mån vi för din räkning behandlar personuppgifter som omfattas av California Consumer Privacy Act (”CCPA”) är vi din ”service provider” enligt definitionen i Cal. Civ. Code § 1798.140(ag). Vi ska inte:

  • Sälja eller dela (enligt definitionerna av dessa begrepp i CCPA) personuppgifter som du tillhandahåller oss;
  • Bevara, använda eller lämna ut personuppgifter för något annat ändamål än de affärsändamål som anges i detta PUB-avtal och Avtalet, eller i övrigt i den mån CCPA tillåter det;
  • Bevara, använda eller lämna ut personuppgifter utanför det direkta affärsförhållandet mellan dig och oss;
  • Kombinera personuppgifter som tagits emot från dig med personuppgifter som vi tar emot från eller för en annan persons räkning eller som vi samlar in från våra egna interaktioner med konsumenter, utom i den mån CCPA tillåter det.

Vi kan härleda allmänna, icke-identifierande affärsegenskaper (såsom branschklassificering) från ditt webbplatsinnehåll i syfte att tillhandahålla relevanta produktrekommendationer, enligt beskrivningen i avsnitt 2.2. Denna begränsade användning utgör inte försäljning, delning eller kombination av personuppgifter i den mening som avses i CCPA.

Vi intygar att vi förstår och kommer att följa dessa begränsningar.

2.6 Utseende av företrädare

Vi utser en företrädare för dataskydd i varje jurisdiktion där tillämplig lag kräver det, och vi anger varje sådan företrädare i vår Integritetspolicy. Vi bedömer vår behandling mot tröskelvärdena för utseende av företrädare i de jurisdiktioner som är relevanta för våra Tjänster – inklusive artikel 14 i Swiss Federal Act on Data Protection (FADP).

2.7 Webbplatser som hanteras av byråer

Om en webbplats skapas eller drivs via vårt Byråprogram använder en byrå (”Byrå”) Tjänsterna för att bygga och hantera webbplatsen för sin egen kunds (”Slutkund”) räkning. I det arrangemanget gäller följande:

  • Slutkunden (eller, om Byrån driver webbplatsen för sina egna ändamål, Byrån) är Personuppgiftsansvarig för personuppgifter om besökare som samlas in via den hanterade webbplatsen.
  • Om Byrån agerar som personuppgiftsbiträde för sin Slutkund agerar vi som underbiträde som anlitats av Byrån, och standardavtalsklausulerna för personuppgiftsbiträde till underbiträde (modul tre) gäller för det ledet utöver de moduler som beskrivs i avsnitt 7. Om Byrån själv är Personuppgiftsansvarig agerar vi som dess Personuppgiftsbiträde enligt beskrivningen i detta PUB-avtal.
  • Byrån ansvarar för att ingå ett personuppgiftsbiträdesavtal med varje Slutkund på villkor som är förenliga med detta PUB-avtal och för att säkerställa att den har behörighet att instruera oss för Slutkundens räkning.
  • Byråpersonal som har fått åtkomst till en hanterad webbplats kan få åtkomst till personuppgifter om besökare som lagras för den webbplatsen (inklusive formulärinlämningar, sessionsdata och poster i användartabeller) för att bygga, hantera och driva webbplatsen. Byrån ansvarar för att begränsa och övervaka sådan åtkomst i enlighet med Tillämplig dataskyddslagstiftning.

Villkoren för Byråprogrammet, inklusive Byråns skyldigheter, anges i Acira AI:s Villkor för byråer på https://www.acira.ai/agency-terms.


3. UPPGIFTER OM BEHANDLINGEN

3.1 Föremål och varaktighet

Behandlingen av personuppgifter enligt detta PUB-avtal utförs i syfte att tillhandahålla Tjänsterna enligt beskrivningen i Avtalet och pågår under Avtalets löptid.

3.2 Behandlingens art och ändamål

Vi behandlar personuppgifter för att:

  • Lagra och leverera ditt webbplatsinnehåll
  • Lagra och hantera data som skickas in via din webbplats formulär och interaktiva funktioner
  • Upprätthålla användarkonton och sessioner för din webbplats skyddade områden
  • Leverera e-postkommunikation för din räkning
  • Vidarebefordra e-post som tas emot på e-postadresser i din egen domän
  • Utföra AI-inferens som din webbplats egen kod begär (förfrågningar och svar sparas inte)
  • Generera AI-drivna beskrivningar och metadata för uppladdade filer
  • Konvertera uppladdade filer till webboptimerade format
  • Tillhandahålla besöksanalys
  • Behandla din webbplats poster med AI-assistenten när du ber den att läsa eller agera på dem
  • Generera PDF-dokument från din webbplats mallar
  • Köra bakgrundsjobb, schemalagda uppgifter och automatiseringar som du konfigurerar
  • Göra utgående nätverksförfrågningar som initieras av din webbplats egen kod (såsom webhooks och anrop till externa API:er)
  • Ta skärmbilder av din webbplats sidor för designgranskning och upprätthållande av innehållspolicyer
  • Upptäcka och förhindra skräppost och missbruk (inklusive automatiserat botskydd)
  • Utföra innehållsmoderering av uppladdade filer
  • Granska webbplatsinnehåll vid publicering med avseende på efterlevnad av plattformens innehållspolicyer
  • Hantera inställningar för avanmälan från e-post för din webbplats e-postmottagare
  • Möjliggöra kommunikation via realtidskanaler på din webbplats via WebSocket-anslutningar (meddelandena är tillfälliga och sparas inte)
  • Tillhandahålla programmatisk åtkomst till ditt webbplatsinnehåll och dina data via kommandoradsgränssnittet (CLI) och andra programmatiska API:er, enligt dina instruktioner (inklusive hämtning och export av innehåll till din lokala miljö)
  • Föra fel- och diagnostikloggar för plattformens tillförlitlighet och felsökning (plattformens felloggar kan innehålla IP-adresser och metadata om förfrågningar; lagringstiden anges i avsnitt 12.1)

3.3 Typer av personuppgifter

Vilka typer av personuppgifter som behandlas beror på vad du samlar in via din webbplats, vilket kan omfatta:

  • Namn och kontaktuppgifter
  • E-postadresser
  • Meddelanden och formulärinlämningar
  • Filer som laddas upp av webbplatsbesökare (såsom bilder och dokument)
  • Inloggningsuppgifter för användarkonton (lagrade i hashad form)
  • Sessionsdata
  • IP-adresser (lagras inte: en adress används under överföringen för att dirigera förfrågan, fastställa land och region samt för botskydd. Där en identifierare måste bestå – för analys och hastighetsbegränsning – sparas endast en nyckelbaserad hash per webbplats, och analysidentifierare roteras dagligen. Formulärinlämningar registrerar land och region, inte adressen. Din egen sidkod kan läsa en besökares IP-adress; allt som du väljer att lagra utgör din egen insamling, för vilken du är personuppgiftsansvarig)
  • Information om webbläsare och enhet
  • Platsdata (på lands- och regionnivå, härledda från IP-adressen)
  • Poster om avanmälan från e-post (mottagarens e-postadress och vad mottagaren har avanmält sig från, tillgängliga för dig så att du kan respektera och hantera din webbplats förteckning över avanmälningar)
  • Resultat av skräppostklassificering (huruvida en inlämning bedömdes vara skräppost)
  • Data i fel- och diagnostikloggar (sökvägar för förfrågningar, felinformation och, i plattformens felloggar, IP-adresser; lagringstiden anges i avsnitt 12.1)

3.4 Kategorier av registrerade

  • Dina webbplatsbesökare
  • Användare som skapar konton på din webbplats
  • Användare som skickar in formulär på din webbplats
  • Användare som skickar in kommentarer, recensioner eller andra bidrag på din webbplats

4. PERSONUPPGIFTSBITRÄDETS SKYLDIGHETER

Vi ska:

  1. Endast behandla personuppgifter på grundval av dina dokumenterade instruktioner, såvida inte behandlingen krävs enligt tillämplig lag (i vilket fall vi kommer att informera dig om det rättsliga kravet innan behandlingen, såvida inte lagen förbjuder detta);
  2. Säkerställa att personer med behörighet att behandla personuppgifter har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt;
  3. Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt beskrivningen i avsnitt 9;
  4. Uppfylla villkoren för anlitande av underbiträden enligt avsnitt 6;
  5. Med beaktande av behandlingens art bistå dig med att besvara begäranden från Registrerade som utövar sina rättigheter enligt Tillämplig dataskyddslagstiftning;
  6. Bistå dig med att säkerställa att dina skyldigheter enligt artiklarna 32–36 i dataskyddsförordningen (säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd) fullgörs, med beaktande av behandlingens art och den information som vi har tillgång till. Om din användning av Tjänsterna innefattar behandling med hög risk som kan kräva en konsekvensbedömning avseende dataskydd kommer vi att förse dig med information om vår behandling, våra tekniska och organisatoriska åtgärder och våra underbiträden för att stödja din bedömning;
  7. Bistå dig med att fullgöra dina skyldigheter enligt artikel 22 i dataskyddsförordningen (automatiserat individuellt beslutsfattande) genom att tillhandahålla information om all automatiserad behandling som utförs för din räkning, inklusive innehållsmoderering, upptäckt av skräppost och botskydd, och genom att på begäran möjliggöra manuell prövning av automatiserade beslut;
  8. Informera dig om en instruktion från dig enligt vår uppfattning strider mot Tillämplig dataskyddslagstiftning;
  9. Beroende på vad du väljer radera eller återlämna alla personuppgifter efter det att tillhandahållandet av Tjänsterna har upphört, och radera befintliga kopior såvida inte lagring krävs enligt tillämplig lag;
  10. Ge dig tillgång till all information som krävs för att visa att de skyldigheter som fastställs i detta PUB-avtal har fullgjorts samt möjliggöra och bidra till granskningar, inbegripet inspektioner, enligt beskrivningen i avsnitt 11.

5. DEN PERSONUPPGIFTSANSVARIGES SKYLDIGHETER

Du ska:

  1. Säkerställa att din insamling och behandling av personuppgifter via din webbplats följer Tillämplig dataskyddslagstiftning;
  2. Tillhandahålla lämplig integritetsinformation till dina webbplatsbesökare som beskriver din datainsamling, inklusive upplysning om analys på plattformsnivå, upptäckt av skräppost och botskydd;
  3. Inhämta alla nödvändiga samtycken eller fastställa en annan rättslig grund för behandlingen av personuppgifter via din webbplats;
  4. Säkerställa att dina instruktioner till oss avseende behandlingen av personuppgifter följer Tillämplig dataskyddslagstiftning;
  5. Ansvara för riktigheten, kvaliteten och lagligheten hos de personuppgifter som tillhandahålls oss via din webbplats.

Genom att använda Tjänsterna instruerar du oss att utföra följande behandlingsaktiviteter för din räkning som en del av plattformens standarddrift: innehållsmoderering av uppladdade filer, granskning av publicerat webbplatsinnehåll mot innehållspolicyer, upptäckt av skräppost i formulärinlämningar (inklusive AI-baserad granskning av deras innehåll, om du inte stänger av den) och automatiserat botskydd. Dessa aktiviteter utgör dokumenterade instruktioner enligt artikel 28.3 a i dataskyddsförordningen.


6. UNDERBITRÄDEN

6.1 Godkända underbiträden

Du lämnar ett allmänt godkännande till att vi anlitar underbiträden för att bistå vid tillhandahållandet av Tjänsterna. Våra nuvarande underbiträden förtecknas nedan och på https://www.acira.ai/dpa.

6.2 Aktuell förteckning över underbiträden

Underbiträde Ändamål Plats
Amazon Web Services (AWS) Molninfrastruktur, beräkningskapacitet, lagring, databas, e-postleverans, domänregistrering, innehållsmoderering, språkidentifiering och AI-inferens (som kan köra modeller som utvecklats av AWS eller av tredje parter på AWS infrastruktur). För EU-baserade webbplatsoperatörer, se avsnitt 7.1. USA och Europeiska unionen (Stockholm)
Cloudflare Edgedrift, CDN, DNS, SSL, leverans av webbplatser, beständig lagring, analys, botskydd, AI-baserad upptäckt av skräppost (som kör tredjepartsmodeller på Cloudflares egen infrastruktur) och tagning av skärmbilder av webbplatser (Browser Rendering). För EU-baserade webbplatsoperatörer, se avsnitt 7.1. Globalt (med lagring under EU-jurisdiktion för EU-konton)
Fireworks AI AI-textgenerering, konversations-AI, innehållsskapande och AI-inferens som din webbplats egen kod begär. Personuppgifter om besökare skickas inte till Fireworks AI eller xAI, utom till Fireworks AI när din webbplats egen kod inkluderar dem i en begäran om AI-inferens, eller när du ber AI-assistenten att läsa eller agera på din webbplats poster; i båda fallen behandlar Fireworks AI dem enligt dina instruktioner. Behandlas enligt villkor som förbjuder användning för träning och begränsar lagring. USA och andra platser där leverantören är verksam
xAI (SpaceXAI LLC) AI-bildgenerering och bildredigering (textprompter och, vid redigeringar, de källbilder som du tillhandahåller). Behandlas enligt villkor som förbjuder användning för träning och begränsar lagring. USA och andra platser där leverantören är verksam
BrightData Insamling av offentliga webbdata (för att bistå användaren när webbplatsen skapas och för att hämta webbsidor som AI-assistenten ombeds läsa), spårning av sökord i sökmotorernas resultatsidor (SERP) (för tillämpliga planer) Israel / Globalt
CloudConvert (Lunaweb GmbH, Tyskland) Konvertering av filformat USA (Virginia)

Betalningshanteringen utförs av vår Merchant of Record (Link, ett närstående bolag till Stripe), som agerar som självständig personuppgiftsansvarig snarare än som underbiträde och därför inte förtecknas ovan; se avsnitt 2.2.

6.3 Ändringar av underbiträden

Ändringar av förteckningen över underbiträden görs endast enligt detta avsnitt 6.3; de utgör inte ändringar av detta PUB-avtal enligt avsnitt 13. Vi kommer att meddela eventuella planerade ändringar av förteckningen över underbiträden för Tjänster som du för närvarande använder minst femton (15) dagar innan det nya underbiträdet börjar behandla personuppgifter, genom att uppdatera förteckningen över underbiträden på https://www.acira.ai/dpa och, om du har anmält dig för meddelanden om underbiträden, per e-post. Du kan anmäla dig för att få meddelanden om ändringar av underbiträden genom att skicka e-post till legal@acira.ai med ämnesraden ”Subprocessor Notifications”. När vi inför nya funktioner eller tjänster som innebär ytterligare underbiträden kommer dessa underbiträden att redovisas vid den tidpunkt då funktionen eller tjänsten blir tillgänglig; din användning av den nya funktionen eller tjänsten innebär att du godkänner de underbiträden som redovisats för den. Om vi av säkerhets- eller kontinuitetsskäl måste byta ut ett underbiträde skyndsamt kommer vi att meddela dig så snart det är praktiskt möjligt. Om du har en skälig invändning mot att ett nytt underbiträde behandlar data för befintliga Tjänster kan du meddela oss skriftligen inom femton (15) dagar från meddelandet. Vi kommer att samarbeta med dig i god tro för att bemöta dina farhågor. Om vi inte kan lösa invändningen på ett sätt som du rimligen kan godta kan du säga upp Avtalet genom skriftligt meddelande.

6.4 Underbiträdenas skyldigheter

Vi kommer att ingå skriftliga avtal med varje underbiträde som ålägger dataskyddsskyldigheter som inte ger ett sämre skydd än de som anges i detta PUB-avtal. Vi förblir ansvariga för våra underbiträdens handlingar och underlåtenheter i samma utsträckning som om vi själva hade utfört tjänsterna.


7. INTERNATIONELLA ÖVERFÖRINGAR AV UPPGIFTER

7.1 Överföringsmekanismer

Tjänsterna driftas huvudsakligen i USA. Personuppgifter som behandlas via Tjänsterna kan överföras till och behandlas i USA och andra länder där våra underbiträden är verksamma. Våra leverantörer av AI-inferens (Fireworks AI och xAI) och vår leverantör av filkonvertering (CloudConvert) behandlar data i USA, och våra leverantörer av AI-inferens kan även behandla data på andra platser där de är verksamma. BrightData kan behandla data i Israel och på andra platser globalt. Cloudflare behandlar data på edgeplatser över hela världen.

Datalokalisering inom EU: För webbplatser vars verksamhetsland, som fastställs när webbplatsen skapas och innan den publiceras, är en medlemsstat i Europeiska unionen (”EU-baserade webbplatsoperatörer”; övriga EES-länder, Storbritannien och Schweiz ingår inte) tillämpar vi följande åtgärder för datalokalisering för att minimera överföringar av personuppgifter om besökare utanför Europeiska unionen:

  • Lagring: Besökardata i beständig edgelagring – inklusive formulärinlämningar, sessionsdata och data i användartabeller – är jurisdiktionellt begränsade till, och lagras i, Europeiska unionen.
  • Automatiserad besöksrelaterad behandling: Åtgärder som utlöses automatiskt av besökares aktivitet – inklusive aviseringar om nya poster i webbplatsens databaser, leverans av transaktionsmejl och maskinöversättning av innehåll i webbplatsens databaser till webbplatsens ytterligare språk – behandlas i Europeiska unionen (Stockholm).
  • Åtkomst för plattformshantering: När du får åtkomst till din webbplats besökardata via plattformens instrumentpanel, konversationsgränssnittet (inklusive när du ber AI-assistenten att läsa eller agera på din webbplats poster, som då behandlas av vår leverantör av AI-inferens, Fireworks AI, i USA) eller kommandoradsgränssnittet (CLI) eller andra programmatiska API:er (till exempel för att visa formulärinlämningar, hantera användarposter eller exportera innehåll till din lokala miljö), kan dessa data behandlas via vår USA-baserade infrastruktur för att fullgöra din begäran, och – när du använder CLI eller ett programmatiskt gränssnitt – överföras till och lagras i den miljö där du kör dessa verktyg. Dessa överföringar sker på begäran, initieras av dig (den Personuppgiftsansvarige) och skyddas av de överföringsmekanismer och kompletterande åtgärder som beskrivs nedan, i den mån uppgifterna förblir inom vår infrastruktur. När du exporterar eller hämtar personuppgifter till din egen miljö (såsom en lokal dator eller ett utvecklingsverktyg från tredje part) ansvarar du för deras säkerhet och lagliga hantering; våra åtgärder för jurisdiktionell datalokalisering och andra tekniska åtgärder omfattar inte personuppgifter efter att de har lämnat vår infrastruktur.
  • Diagnostikloggar: Fel- och konsolloggar som produceras av din webbplats – den diagnostiska utdata som visas för dig på plattformens Loggar-sida – bevaras på vår USA-baserade infrastruktur under den period som anges i avsnitt 12.1. Dessa är driftsregister som förs för din egen granskning och är inte avsedda att innehålla personuppgifter om besökare; du styr vad din webbplats egen kod skriver till dem.
  • AI-inferens som din webbplats begär: När din webbplats egen kod begär AI-inferens passerar begäran genom vår infrastruktur i Europeiska unionen (Stockholm) och behandlas av vår leverantör av AI-inferens, Fireworks AI, i USA; EU-begränsad behandling är inte tillgänglig för denna funktion. Du styr vad din webbplats kod skickar, inklusive eventuella personuppgifter om besökare, och dessa överföringar omfattas av överföringsmekanismerna nedan.
  • Övrig behandling utanför EU: Analysdata och data som behandlas av vår USA-baserade molninfrastruktur för innehållsmoderering och AI-inferens kan fortfarande överföras till USA, och filkonvertering utförs i USA. AI-baserad skräppostklassificering av formulärinlämningar körs på Cloudflares globala nätverk och är inte begränsad till EU. Dessa överföringar omfattas av överföringsmekanismerna nedan.

För överföringar av personuppgifter från EES, Storbritannien eller Schweiz till länder som inte anses säkerställa en adekvat skyddsnivå för personuppgifter stöder vi oss på:

  1. Standardavtalsklausuler (SCC): Vi införlivar Europeiska kommissionens standardavtalsklausuler i detta PUB-avtal genom hänvisning: modul ett (personuppgiftsansvarig till personuppgiftsansvarig) för analysdata där vi agerar som gemensamt personuppgiftsansvarig (se avsnitt 2.3), och modul två (personuppgiftsansvarig till personuppgiftsbiträde) för alla andra personuppgifter som behandlas för din räkning. Standardavtalsklausulerna finns på https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. UK International Data Transfer Addendum: För överföringar från Storbritannien gäller UK Addendum till EU:s standardavtalsklausuler.
  3. Schweiziska överföringsmekanismer: För överföringar från Schweiz gäller standardavtalsklausulerna med de ändringar som krävs enligt schweiziska FADP.

Vid tillämpningen av standardavtalsklausulerna är parterna överens om att: (a) dataexportören är du och dataimportören är Acira AI LLC; (b) bilaga I.B (beskrivning av överföringen) fylls i genom avsnitt 3 i detta PUB-avtal; (c) bilaga II (tekniska och organisatoriska åtgärder) fylls i genom avsnitt 7.2 och 9 i detta PUB-avtal; (d) för klausul 9 gäller alternativ 2 (allmänt skriftligt förhandstillstånd), med den frist för förhandsmeddelande som anges i avsnitt 6.3; (e) den valfria anslutningsklausulen (klausul 7) används inte; (f) för klausul 17 (tillämplig lag) och klausul 18 (val av forum) regleras standardavtalsklausulerna av irländsk lag, och tvister som uppstår till följd av dem avgörs av irländska domstolar; och (g) den behöriga tillsynsmyndigheten i bilaga I.C bestäms i enlighet med klausul 13 i standardavtalsklausulerna. Vid tillämpningen av UK International Data Transfer Addendum anses tabellerna 1–3 ifyllda med motsvarande information som anges i detta PUB-avtal och i valen avseende standardavtalsklausulerna ovan, och för tabell 4 får ingen av parterna avsluta UK Addendum enligt avsnitt 19 i UK Addendum.

7.2 Kompletterande åtgärder

Vi vidtar följande kompletterande åtgärder för att skydda överförda personuppgifter:

  • Kryptering av data under överföring (TLS/SSL) och i lagrat skick
  • Åtkomstkontroller och autentiseringsmekanismer
  • Regelbunden översyn av våra säkerhetsåtgärder och av våra leverantörers säkerhetsdokumentation
  • Uppgiftsminimering (t.ex. pseudonyma besökaridentifierare i stället för lagring av faktiska IP-adresser)
  • Jurisdiktionell datalokalisering för EU-baserade webbplatsoperatörer (beständig lagring och automatiserad besöksrelaterad behandling begränsad till EU)
  • EU-baserad infrastruktur för beräkning och e-post för automatiserade besöksrelaterade åtgärder (aviseringar om nya poster i webbplatsens databaser och leverans av transaktionsmejl behandlas i Europeiska unionen för EU-baserade webbplatsoperatörer)

7.3 Konsekvensbedömning av överföringar

Dessa kompletterande åtgärder grundar sig på vår bedömning av lagstiftningen och praxis i destinationsländerna, med beaktande av arten av de uppgifter som överförs, den överföringsmekanism som används och de tekniska och organisatoriska skyddsåtgärder som finns på plats. Vi har bedömt att de kompletterande åtgärder som beskrivs ovan, tillsammans med åtagandena i standardavtalsklausulerna, ger en adekvat skyddsnivå för de personuppgifter som överförs. Vår konsekvensbedömning av överföringar finns tillgänglig på begäran från legal@acira.ai, och vi kommer att göra den tillgänglig för en behörig tillsynsmyndighet på begäran.

7.4 Överföringar av uppgifter från Kanada

För överföringar av personuppgifter från Kanada stöder vi oss på följande skyddsåtgärder för att säkerställa att personuppgifter som överförs utanför Kanada får en jämförbar skyddsnivå i enlighet med kraven i Personal Information Protection and Electronic Documents Act (PIPEDA) och tillämplig provinsiell integritetslagstiftning (inklusive Albertas PIPA, British Columbias PIPA och Québecs Act respecting the protection of personal information in the private sector):

  1. Avtalsmässiga skydd: Skriftliga personuppgiftsbiträdesavtal med varje underbiträde som ålägger skyldigheter att skydda personuppgifter enligt en standard som är förenlig med kanadensisk integritetslagstiftning, inklusive krav på lämpliga säkerhetsåtgärder, användningsbegränsningar, anmälan av incidenter och de registrerades rätt till tillgång.
  2. Tekniska skyddsåtgärder: Samma åtgärder för kryptering, pseudonymisering, åtkomstkontroll och uppgiftsminimering som beskrivs i avsnitt 7.2 gäller för överföringar av uppgifter från Kanada.
  3. Organisatoriska skyddsåtgärder: Kontroll av underbiträden (due diligence), sekretesskyldigheter för personal och dokumenterade rutiner för incidenthantering enligt beskrivningen i detta PUB-avtal.

8. DE REGISTRERADES RÄTTIGHETER

8.1 Bistånd vid begäranden

Vi kommer att bistå dig med att besvara begäranden från Registrerade som utövar sina rättigheter enligt Tillämplig dataskyddslagstiftning, inklusive rätten till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning.

8.2 Underrättelse

Om vi tar emot en begäran eller ett klagomål om dataskydd direkt från en Registrerad avseende personuppgifter som behandlas för din räkning kommer vi omgående att vidarebefordra det till dig och inte besvara begäran eller klagomålet utan dina instruktioner, såvida inte tillämplig lag kräver det. Som Personuppgiftsansvarig ansvarar du för att hantera och besvara sådana klagomål från Registrerade, inklusive eventuella skyldigheter avseende klagomålshantering som gäller för dig enligt Tillämplig dataskyddslagstiftning (såsom section 164A i brittiska Data Protection Act 2018).

8.3 Plattformsverktyg

Vi tillhandahåller verktyg i Tjänsterna som hjälper dig att tillgodose Registrerades begäranden, inklusive:

  • Åtkomst till och hantering av data som lagras i din webbplats databaser
  • Radering av enskilda poster från din webbplats databaser
  • På begäran kan vi tillhandahålla dataexporter i ett strukturerat, maskinläsbart format för att bistå vid fullgörandet av skyldigheter avseende dataportabilitet

9. DATASÄKERHET

9.1 Säkerhetsåtgärder

Vi vidtar och upprätthåller lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig eller otillåten behandling och mot förlust, förstöring eller skada genom olyckshändelse. Dessa åtgärder omfattar:

  • Kryptering: Data krypteras under överföring via TLS/SSL och i lagrat skick med branschstandardkryptering
  • Åtkomstkontroll: Rollbaserade åtkomstkontroller, policyer för minsta möjliga behörighet och krav på autentisering för all åtkomst till konton och administration
  • Infrastruktursäkerhet: Förvaltad molninfrastruktur med automatiserade säkerhetsuppdateringar och DDoS-skydd vid nätverkets edge
  • Dataisolering: Isolering av data per webbplats genom dedikerade lagringsinstanser
  • Övervakning: Automatiserad övervakning och larm med strukturerad loggning
  • Säkerhet för inloggningsuppgifter: Alla API-nycklar och hemligheter lagras i dedikerade tjänster för hantering av hemligheter; användarlösenord hashas med starka kryptografiska algoritmer med salt per användare
  • Botskydd: Automatiserat botskydd för att förhindra automatiserat missbruk

9.2 Konfidentialitet

Vi säkerställer att all personal med behörighet att behandla personuppgifter är bunden av sekretesskyldigheter.


10. UNDERRÄTTELSE OM PERSONUPPGIFTSINCIDENTER

10.1 Underrättelse till den personuppgiftsansvarige

Vi kommer att underrätta dig utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som påverkar personuppgifter som behandlas för din räkning. Underrättelsen skickas till de kontaktuppgifter som är kopplade till ditt konto.

10.2 Underrättelsens innehåll

Vår underrättelse om incidenten kommer, i den mån uppgifterna finns tillgängliga, att innehålla:

  1. En beskrivning av incidentens art, inklusive kategorier av och ungefärligt antal Registrerade och poster som berörs;
  2. Namn på och kontaktuppgifter till vår kontaktperson för dataskydd;
  3. En beskrivning av de sannolika konsekvenserna av incidenten;
  4. En beskrivning av de åtgärder som vidtagits eller föreslagits för att åtgärda incidenten och mildra dess effekter.

10.3 Dina skyldigheter

Du ansvarar för att anmäla en personuppgiftsincident till berörd tillsynsmyndighet och underrätta berörda Registrerade i enlighet med Tillämplig dataskyddslagstiftning. Vi kommer att samarbeta med dig och ge dig rimligt bistånd för att hjälpa dig att fullgöra dina skyldigheter avseende anmälan av incidenter.


11. GRANSKNINGAR OCH KONTROLL AV EFTERLEVNAD

11.1 Dokumentation om efterlevnad

För att visa att vi följer detta PUB-avtal kommer vi, efter skälig skriftlig begäran (högst en gång per år), att göra följande tillgängligt för dig:

  1. Relevanta granskningsrapporter från tredje part, certifieringar eller sammanfattningar av säkerhetsbedömningar;
  2. En sammanfattning av våra nuvarande tekniska och organisatoriska säkerhetsåtgärder;
  3. Information om vår behandling, våra underbiträden och våra rutiner för dataskydd.

Där vi förlitar oss på infrastrukturleverantörer från tredje part (såsom AWS och Cloudflare) finns deras säkerhetscertifieringar och dokumentation om efterlevnad tillgängliga via deras respektive program för förtroende och efterlevnad.

11.2 Ytterligare frågor

Om den dokumentation som tillhandahålls enligt avsnitt 11.1 inte på ett rimligt sätt bemöter dina farhågor avseende efterlevnad kan du ställa specifika skriftliga frågor om våra rutiner för dataskydd, vilka vi kommer att besvara inom rimlig tid.

11.3 Granskningar och inspektioner

Om den dokumentation som tillhandahålls enligt avsnitt 11.1 och 11.2 inte är tillräcklig för att visa att vi följer detta PUB-avtal, eller om en granskning krävs av en tillsynsmyndighet eller enligt Tillämplig dataskyddslagstiftning, kan du (eller en oberoende granskare som är bunden av sekretesskyldigheter och som inte är en konkurrent till oss) granska vår efterlevnad av detta PUB-avtal, inklusive genom inspektion. Granskningar kräver ett skriftligt meddelande minst trettio (30) dagar i förväg, får äga rum högst en gång per år (såvida det inte krävs av en tillsynsmyndighet eller följer på en personuppgiftsincident som påverkar dina uppgifter), genomförs på din bekostnad under normal kontorstid på ett sätt som minimerar störningar och omfattar inte åtkomst till andra kunders uppgifter eller till våra underbiträdens anläggningar, för vilka vi i stället kommer att tillhandahålla underbiträdenas egna granskningsrapporter och certifieringar.


12. LAGRING OCH RADERING AV UPPGIFTER

12.1 Under Avtalets löptid

Vi kommer att bevara personuppgifter som behandlas för din räkning under Avtalets löptid och i enlighet med de instruktioner som du ger via Tjänsterna. Särskilda lagringstider för besökardata omfattar:

  • Poster i webbplatsens databaser (såsom formulärinlämningar och annat användargenererat innehåll): Bevaras så länge den tillhörande webbplatsen finns, såvida du inte raderar dem tidigare med plattformsverktygen.
  • Sessionsdata för dina webbplatsbesökare: Raderas automatiskt efter 30 dagars inaktivitet.
  • Raderat besökarinnehåll (poster i webbplatsens databaser, såsom formulärinlämningar, kommentarer och annat användargenererat innehåll): När du raderar besökarinnehåll med plattformsverktygen flyttas det till ett tillstånd av mjuk radering och bevaras i upp till trettio (30) dagar för att möjliggöra återställning. Efter denna period tas det mjukraderade innehållet bort från din webbplats data.
  • Historik för återställning till en viss tidpunkt: Ändringar av din webbplats lagrade data, inklusive raderingar, sparas i webbplatsens historik för återställning till en viss tidpunkt i upp till trettio (30) dagar. Om du återställer din webbplats till en tidigare tidpunkt återinförs uppgifterna så som de var vid den tidpunkten, inklusive poster som har raderats sedan dess; avanmälningar från e-post bevaras vid varje återställning.
  • Aviseringshistorik: När Tjänsterna aviserar dig om nya poster i din webbplats databaser sparas aviseringen även i din aviseringshistorik i appen i upp till sex (6) månader. För EU-baserade webbplatsoperatörer innehåller den en sammanfattning utan postens innehåll.
  • Poster för hastighetsbegränsning för din webbplats: De nyckelbaserade hashvärden per besökare som beskrivs i avsnitt 3.3, som bevaras i upp till tre (3) dagar och därefter rensas automatiskt.
  • Fel- och diagnostikloggar: Plattformens felloggar (som kan innehålla IP-adresser) och din webbplats egen diagnostiklogg, som visas på dess Loggar-sida, bevaras i upp till nittio (90) dagar, även efter att webbplatsen har raderats, och rensas därefter automatiskt.
  • Poster om avanmälan från e-post på din webbplats: Bevaras så länge den tillhörande webbplatsen finns, såvida inte mottagaren registrerar sig på nytt. Poster om avanmälan raderas när webbplatsen raderas.
  • Analysdata: Bevaras så länge den tillhörande webbplatsen finns. Planbaserade lagringsgränser, som beskrivs på vår prissida, avgör hur mycket historiska analysdata som förblir visade och åtkomliga.

12.2 Vid uppsägning

Vid uppsägning av Avtalet, eller på din begäran, kommer vi att radera personuppgifter som behandlas för din räkning i enlighet med de rutiner för datalagring som beskrivs i Avtalet (inklusive den frist för radering av konton och webbplatser som beskrivs där). Efter fristen är raderingen permanent och oåterkallelig.

12.3 Undantag

Vi kan bevara personuppgifter i den utsträckning som krävs enligt tillämplig lag, eller där uppgifterna har anonymiserats och inte längre kan kopplas till en Registrerad.


13. GILTIGHETSTID OCH UPPSÄGNING

Detta PUB-avtal träder i kraft den dag då du godkänner Avtalet och gäller så länge vi behandlar personuppgifter för din räkning. De skyldigheter avseende konfidentialitet och dataskydd som anges i detta PUB-avtal fortsätter att gälla efter Avtalets upphörande.

Ändringar av detta PUB-avtal. Vi kan ändra detta PUB-avtal på samma sätt som Avtalet (se ”Ändringar av dessa Användarvillkor” i Avtalet): vi skickar en sammanfattning av en väsentlig ändring per e-post till den adress som är kopplad till ditt konto minst trettio (30) dagar innan den träder i kraft, utom när en ändring krävs enligt lag eller behövs skyndsamt av skäl som rör säkerhet, bedrägerier eller missbruk, och icke-väsentliga ändringar träder i kraft när de publiceras. Ändringar av förteckningen över underbiträden följer i stället avsnitt 6.3. Ingen ändring av detta PUB-avtal ändrar standardavtalsklausulerna, som införlivas utan ändringar, eller minskar det skydd som de ger.

Ett undertecknat (kontrasignerat) exemplar av detta PUB-avtal, inklusive de standardavtalsklausuler som införlivas genom hänvisning, finns tillgängligt efter skriftlig begäran till legal@acira.ai.


14. ANSVARSBEGRÄNSNING

Varje parts ansvar enligt detta PUB-avtal omfattas av de ansvarsbegränsningar som anges i Avtalet.


15. KONTAKTA OSS

För frågor om detta PUB-avtal eller för att utöva dina rättigheter, kontakta oss på:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
USA

Telefon: 888-389-1189
E-post: legal@acira.ai