Databehandlingsavtal
Timplys personuppgiftsbiträdesavtal, med instruktionerna för behandlingen, de tekniska åtgärderna och de godkända underbiträdena.
Senast uppdaterad
Detta Databehandlingsavtal är baserat på Common Paper Data Processing Agreement Standard Terms Version 1.1, anpassat för Timplys plattform för tidrapportering och schemaläggning.
Licens: Common Paper Data Processing Agreement är licensierat under CC BY 4.0. Detta dokument är ett bearbetat verk anpassat för Timply. Originalverk © Common Paper.
Omslagssida
För att använda detta DPA måste parterna slutföra och underteckna eller elektroniskt acceptera denna Omslagssida. Versaler har den betydelse som anges på denna Omslagssida eller i Standardvillkoren nedan.
Parter
| Variabel | Betydelse |
|---|---|
| Leverantör | Walter Media AB, Kronetorpsgatan 64F, 212 26 Malmö, Sverige, org.nr 559318-9060 |
| Kund | Den juridiska person som accepterar Molntjänsteavtalet och detta DPA |
| Avtal | Molntjänsteavtalet mellan Leverantör och Kund |
| Styrande medlemsstat | Sverige |
| Leverantörens säkerhetskontakt | support@waltermedia.se |
| Säkerhetspolicy | Säkerhetsdokumentationen på https://timply.se/security |
Bilaga I(B) – Beskrivning av behandlingen
Behandlingens föremål: Tillhandahållande av Timply-plattformen inklusive tidrapportering, schemaläggning, personalhantering, elektronisk personalliggare, betalningshantering via Stripe för prenumerationer och relaterade tjänster.
Behandlingens art och ändamål: Behandling av Kundens personuppgifter såsom nödvändigt för att tillhandahålla och underhålla Tjänsten, inklusive lagring, visning och överföring av data för scheman, tidrapporter, personalhantering, betalningar och plattformsfunktionalitet.
För verksamhetslokaler som Kund har angett som omfattade av kravet på elektronisk personalliggare omfattar behandlingen även att föra liggaren och att visa den vid Skatteverkets kontrollbesök. Ändamålet är då att Kund ska kunna uppfylla sin rättsliga förpliktelse enligt skatteförfarandelagen (2011:1244) 39 kap. Kund avgör vilka lokaler som omfattas; Leverantören gör ingen sådan bedömning.
Behandlingens varaktighet: Under Avtalets löptid och tills Kund instruerar radering, plus eventuell kvarhållningsperiod enligt tillämplig lag.
Personalliggaren omfattas av en lagstadgad bevarandeskyldighet. Kund är personuppgiftsansvarig och bestämmer bevarandetiden. Leverantören raderar inte liggaren automatiskt och tillämpar ingen egen gallringsfrist på den.
Kategorier av registrerade:
- Kundens anställda och behöriga användare
- Andra individer vars data Kund lämnar till Tjänsten
Kategorier av personuppgifter:
- Namn, e-post, telefon, adresser
- Identitetsuppgift, alltså personnummer, samordningsnummer eller motsvarande, för anställda vid verksamhetslokaler som Kund har angett som omfattade av kravet på elektronisk personalliggare
- Schema- och tidrapporteringsdata
- Betalningsinformation (behandlas via Stripe för prenumerationer)
- Data lagrad i anpassade fält och anteckningar
- Övrig data som Kund lämnar till Tjänsten
Särskilda kategorier av data: Kund lämnar inte särskilda kategorier av personuppgifter om inte särskilt överenskommet. Två uppgifter behöver ändå nämnas uttryckligen.
En angiven frånvaroorsak kan i vissa fall röja uppgift om hälsa, vilket är en särskild kategori enligt dataskyddsförordningen artikel 9. Behandlingen sker då för att Kund ska kunna fullgöra sina skyldigheter inom arbetsrätten enligt artikel 9.2 b.
Identitetsuppgift är inte en särskild kategori enligt artikel 9, men får enligt dataskyddslagen (2018:218) 3 kap. 10 § behandlas utan samtycke bara när det är klart motiverat med hänsyn till ändamålet. Leverantören behandlar den enbart för personalliggaren och enbart för de lokaler Kund har angett som omfattade.
Överföringens frekvens: Kontinuerlig, efter behov för Tjänstens tillhandahållande.
Bilaga II – Tekniska och organisatoriska åtgärder
Leverantör implementerar följande åtgärder (enligt beskrivningen i Säkerhetspolicyn):
- Kryptering: TLS 1.2+ för data under överföring; kryptering i vila i databasen
- Kryptering av identitetsuppgift: Personnummer och motsvarande krypteras dessutom på applikationsnivå med AES-256-GCM före lagring, och dekrypteras endast där personalliggaren kräver det. Uppgiften ingår inte i vanliga läsningar av användardata
- Spårbarhet i personalliggaren: Ändringar och borttagningar i liggaren skrivs till ett register som inte kan ändras eller raderas, och som finns kvar även när den post det gäller tas bort
- Åtkomstkontroll: Row Level Security, rollbaserad åtkomstkontroll, säker autentisering (bcrypt, magic links)
- Nätverkssäkerhet: DDoS-skydd, WAF, frekvensbegränsning
- Underentreprenörsövervakning: Skriftliga avtal med underentreprenörer som inkluderar dataskyddsskyldigheter
- Incidenthantering: Procedurer för underrättelse om säkerhetsincidenter inom 72 timmar
- Personalens sekretess: Kontraktuella sekretessskyldigheter för personal
- Säkerhetskopior: Regelbundna krypterade säkerhetskopior
Bilaga III – Godkända underentreprenörer
| Underentreprenör | Plats | Behandlingsaktiviteter |
|---|---|---|
| Stripe | Irland (EU) | Betalningshantering |
| Supabase | AWS eu-north-1 (Stockholm, Sverige) | Databas hosting |
| AWS | eu-north-1 (Stockholm, Sverige) | Infrastruktur hosting |
| Google Cloud Platform | eu-north1 (Stockholm, Sverige) | Infrastruktur hosting |
| SendGrid | EU | E-postleverans |
| Vercel Analytics | Stockholm, Sverige / EU | Webbplatsanalys |
| Sentry | EU | Felövervakning |
| Uptime-övervakning | Globalt | Tjänsttillgänglighet |
| Vercel (build) | Globalt | Webbdistribution; kan behandla källkod och byggloggar |
| EAS (Expo) | Globalt | Mobilbyggen; kan behandla källkod och byggloggar |
En uppdaterad lista finns på https://timply.se/security eller via support@waltermedia.se. Leverantör underrättar Kund minst 10 arbetsdagar i förväg innan tillägg eller ersättning av underentreprenörer.
DPA Standardvillkor
Dessa Standardvillkor är baserade på Common Paper Data Processing Agreement Standard Terms Version 1.1 (9 maj 2025). De ursprungliga villkoren finns på https://commonpaper.com/standards/data-processing-agreement/1.1/
1. Förordnad och underentreprenörsrelationer
1.1 Leverantör som förordnad. När Kund är personuppgiftsansvarig för Kundens personuppgifter är Leverantör förordnad som behandlar personuppgifter på uppdrag av Kund.
1.2 Leverantör som underentreprenör. När Kund är förordnad för Kundens personuppgifter är Leverantör underentreprenör för dessa data.
2. Behandling
2.1 Behandlingsdetaljer. Bilaga I(B) på Omslagssidan beskriver behandlingens föremål, art, ändamål och varaktighet samt kategorier av personuppgifter och registrerade.
2.2 Behandlingsinstruktioner. Kund instruerar Leverantör att behandla Kundens personuppgifter: (a) för att tillhandahålla och underhålla Tjänsten; (b) enligt Kundens användning av Tjänsten; (c) enligt Avtalet; och (d) enligt andra skriftliga instruktioner från Kund. Leverantör följer dessa instruktioner om inte förbjudet av tillämplig lag. Leverantör informerar Kund omedelbart om den inte kan följa instruktionerna.
2.3–2.6 Behandling av Leverantör, Kundens behandling, samtycke till behandling och Underentreprenörer – enligt den engelska versionen.
3. Begränsade överföringar
3.1–3.4 Auktorisering, EES-överföringar (EEA SCCs), UK-överföringar (UK Addendum) och andra internationella överföringar – enligt den engelska versionen. Styrande medlemsstat: Sverige.
4. Säkerhetsincidenthantering
Vid medvetenhet om säkerhetsincident underrättar Leverantör Kund utan dröjsmål (senast 72 timmar), tillhandahåller information och vidtar rimliga åtgärder för att begränsa och utreda incidenten.
5. Revision och rapporter
5.1–5.3 Revisionsrätter, säkerhetsrapporter och säkerhetsdue diligence – enligt den engelska versionen. Begäranden ska skickas till support@waltermedia.se, max en gång per år.
6. Samordning och samarbete
6.1–6.2 Svar på förfrågningar, DPIA och DTIA – enligt den engelska versionen.
7. Radering av Kundens personuppgifter
7.1–7.2 Radering av Kund och radering vid DPA:s upphörande – enligt den engelska versionen.
8. Ansvarsbegränsning
8.1–8.3 Ansvarsbegränsningar enligt Avtalet. Krav mot Leverantör får endast framställas av den Kund som är part i Avtalet. Undantag för dataskyddsrättigheter och brott mot EEA SCCs/UK Addendum.
9. Konflikter mellan dokument
Detta DPA utgör del av och kompletterar Avtalet. Vid motsägelse: (1) EEA SCCs eller UK Addendum, (2) detta DPA, (3) Avtalet.
10. Avtalstid
Detta DPA börjar när parterna accepterar denna Omslagssida och Avtalet, och fortsätter tills Avtalet upphör. Parterna förblir bundna av skyldigheterna tills Kund slutar överföra data och Leverantör slutar behandla.
11. Definitioner
Definitioner för Tillämplig lag, Tillämpliga dataskyddslagar, Personuppgiftsansvarig, Kundens personuppgifter, EES, EEA SCCs, GDPR, Personuppgifter, Behandling, Förordnad, Rapport, Begränsad överföring, Säkerhetsincident, Tjänst, Underentreprenör, UK Addendum, UK GDPR – se den engelska versionen.
Kontakt
Walter Media AB
Handlar under namnet Timply
Kronetorpsgatan 64F
212 26 Malmö
Sverige
E-post: support@waltermedia.se
Organisationsnummer: 559318-9060