Hoppa till huvudinnehåll

Personuppgiftsbiträdesavtal (DPA)

Gäller från: 19 september 2026 · Senast uppdaterad: 19 september 2026

Utanför Turkiet är säljaren Glanevo SRL (Rumänien).

1. Parter och tillämpningsområde

Detta personuppgiftsbiträdesavtal (”DPA”) ingås mellan den Kund som använder Glanevo för sin salong, i egenskap av personuppgiftsansvarig, och Glanevo SRL (CUI 40041255), i egenskap av personuppgiftsbiträde. Det ingår i Användarvillkoren och godkänns tillsammans med dem. Det gäller för de personuppgifter som Kunden matar in i Glanevo och för alla andra personuppgifter som Glanevo behandlar för Kundens räkning när tjänsten tillhandahålls.

2. Standardavtalsklausuler

Parterna är överens om att tillämpa de standardavtalsklausuler mellan personuppgiftsansvariga och personuppgiftsbiträden som anges i bilagan till kommissionens genomförandebeslut (EU) 2021/915 av den 4 juni 2021 (EUR-Lex), med Glanevo SRL som personuppgiftsbiträde och Kunden som personuppgiftsansvarig. Klausulerna 1–10 i den bilagan införlivas i detta DPA genom hänvisning. Avsnitten 3–6 nedan innehåller uppgifterna för bilagorna I–IV.

Valda alternativ: för klausul 7.7 gäller alternativ 2 (allmänt skriftligt förhandstillstånd), och Glanevo informerar Kunden skriftligen minst 30 dagar i förväg om varje avsett tillägg eller utbyte av underbiträden. Den frivilliga kopplingsklausulen (klausul 5) används inte. Om detta DPA eller Användarvillkoren strider mot klausulerna har klausulerna företräde (klausul 4).

3. Bilaga I — Förteckning över parter

Personuppgiftsansvarig: Kunden, identifierad genom uppgifterna i sitt Glanevo-konto; kontaktperson är kontoinnehavaren.

Personuppgiftsbiträde: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, länet Caraș-Severin, Rumänien; kontakt: gdpr@glanevo.com.

Kunden undertecknar detta DPA genom att godkänna Användarvillkoren när kontot skapas; Glanevo SRL undertecknar det genom att publicera det och tillhandahålla tjänsten.

4. Bilaga II — Beskrivning av behandlingen

  • Kategorier av registrerade: salongens kunder, personer som bokar online och salongens personal.
  • Kategorier av personuppgifter: identifierings- och kontaktuppgifter; bokningar och behandlingshistorik; preferenser och anteckningar; foton som laddats upp av salongen; betalningsuppgifter (en token, aldrig kortnumret); omdömen och svar.
  • Känsliga uppgifter: hälsouppgifter som salongen väljer att registrera, såsom allergier, kontraindikationer eller medicinska anteckningar (särskilda kategorier av uppgifter, art. 9 i GDPR). Skyddsåtgärder: den medicinska fritextanteckningen är krypterad på fältnivå; övriga hälsofält som salongen kan fylla i — allergier, kroniska sjukdomar, aktuell medicinering, blodgrupp och nödkontakt — lagras utan kryptering på fältnivå. Alla kan öppnas endast av personal som salongen har gett behörighet att redigera kunder, och varje öppning av en hälsojournal skrivs in i åtkomstloggen. Hälsouppgifter används inte för automatiserade beslut eller profilering (art. 3.1 i den rumänska lagen nr 190/2018). Innan sådana uppgifter registreras måste Kunden ha en rättslig grund, som regel den registrerades uttryckliga samtycke.
  • Behandlingens art: hosting, lagring, organisering och visning av uppgifterna, utskick av aviseringar (sms, e-post och, om salongen aktiverar dem, meddelandekanaler som WhatsApp) samt säkerhetskopior.
  • Ändamål: att tillhandahålla tjänsten för salongshantering enligt Användarvillkoren.
  • Varaktighet: under avtalets löptid och under de övergångs- och hämtningsperioder som beskrivs i avsnitt 12 i Användarvillkoren; därefter raderas uppgifterna, såvida inte unionsrätten eller medlemsstaternas nationella rätt kräver att de lagras.

5. Bilaga III — Tekniska och organisatoriska åtgärder

  • Kryptering av all trafik (HTTPS/TLS tillämpas) och kryptering i vila av databaslagringen hos värdleverantören.
  • Kryptering på fältnivå av den medicinska fritextanteckningen; behörighetskontroll och åtkomstloggning för varje hälsojournal, inklusive fälten för allergier, kroniska sjukdomar och läkemedel, som inte är krypterade på fältnivå.
  • Åtskillnad mellan varje salongs data och alla andra salongers data. Före varje commit körs en automatisk kontroll som blockerar kod som skulle hämta salongens identitet från en global inställning i stället för från begäran; själva åtskillnaden täcks av tester i vår testsvit.
  • Tvåfaktorsautentisering tillgänglig för panelkonton, rollbaserade behörigheter som fastställs av salongsägaren och återkallande av sessioner.
  • Kontinuerliga säkerhetskopior av databasen med återställning till valfri tidpunkt (point-in-time recovery).
  • Kortuppgifter behandlas endast av betaltjänstleverantören; Glanevo lagrar endast en token.
  • Tystnadsplikt för alla hos Glanevo som har åtkomst till personuppgifter.

6. Bilaga IV — Underbiträden

Kunden godkänner de underbiträden som anges på sidan Underbiträden. Glanevo ålägger var och en av dem genom avtal samma dataskyddsskyldigheter som i detta DPA och informerar Kunden minst 30 dagar i förväg om ändringar i förteckningen. Kunden kan invända; om invändningen inte kan lösas kan Kunden säga upp avtalet utan extra kostnad.

7. Överföringar utanför Europeiska ekonomiska samarbetsområdet

När ett underbiträde behandlar personuppgifter utanför Europeiska ekonomiska samarbetsområdet stöder sig Glanevo på Europeiska kommissionens beslut om adekvat skyddsnivå för EU-US Data Privacy Framework (genomförandebeslut (EU) 2023/1795) för certifierade mottagare, eller på de standardavtalsklausuler som antagits genom genomförandebeslut (EU) 2021/914 (modul 3, från personuppgiftsbiträde till personuppgiftsbiträde). De klausuler som avses i avsnitt 2 omfattar inte i sig sådana överföringar. På begäran meddelar Glanevo Kunden vilken skyddsåtgärd som gäller för ett visst underbiträde.

8. Personuppgiftsincidenter

Glanevo underrättar Kunden om en personuppgiftsincident utan onödigt dröjsmål efter att ha fått kännedom om den, med den information som anges i klausul 9.2, så att Kunden kan fullgöra sina skyldigheter enligt artiklarna 33 och 34 GDPR.

9. Behandlingens upphörande

När avtalet upphör kan Kunden exportera sina uppgifter enligt beskrivningen i avsnitt 12 i Användarvillkoren. Glanevo raderar därefter de personuppgifter som behandlats för Kundens räkning, inklusive befintliga kopior, såvida inte unionsrätten eller medlemsstaternas nationella rätt kräver att de lagras (klausul 10).

10. Kontakt

Frågor om detta DPA, begäranden om stöd och begäranden om granskning: gdpr@glanevo.com.