Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal för MenyVoice
Version: 3.0
Status: Slutligt godkänt
Senast uppdaterad: 7 augusti 2026
Detta personuppgiftsbiträdesavtal ("Personuppgiftsbiträdesavtalet") ingås mellan det företag eller den organisation som använder MenyVoice ("Kunden" eller "den personuppgiftsansvarige"), och:
EzyAcnt ApS
CVR-nr: 38362925
Olsbækeng 12
2670 Greve
Danmark
E-post: hello@menyvoice.com
("MenyVoice" eller "personuppgiftsbiträdet").
Personuppgiftsbiträdesavtalet utgör en integrerad del av avtalet mellan Kunden och MenyVoice om leverans av MenyVoice-tjänsten.
1. Syfte och tillämpningsområde
1.1. Detta Personuppgiftsbiträdesavtal reglerar MenyVoices behandling av personuppgifter på Kundens vägnar i samband med leverans av MenyVoice.
1.2. Personuppgiftsbiträdesavtalet har ingåtts i syfte att uppfylla kraven i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR"), i synnerhet artikel 28.
1.3. Personuppgiftsbiträdesavtalet gäller i den utsträckning MenyVoice behandlar personuppgifter på Kundens vägnar.
1.4. När EzyAcnt ApS behandlar personuppgifter för egna, självständiga ändamål, exempelvis fakturering, bokföring, administration av kundförhållandet, säkerhet, förebyggande av missbruk eller uppfyllande av egna rättsliga förpliktelser, sker denna behandling som självständigt personuppgiftsansvarig och omfattas inte av detta Personuppgiftsbiträdesavtal.
1.5. Behandlingens föremål, varaktighet, karaktär, syfte, kategorier av registrerade och kategorier av personuppgifter framgår närmare av Bilaga A-D.
2. Definitioner
I detta Personuppgiftsbiträdesavtal avses med:
Kunden: Det företag eller den organisation som har ingått avtal om användning av MenyVoice.
Personuppgiftsansvarig: Den part som ensam eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter.
Personuppgiftsbiträde: EzyAcnt ApS/MenyVoice, när personuppgifter behandlas på Kundens vägnar.
Underbiträde: En tredje part som behandlar personuppgifter på MenyVoices vägnar som ett led i MenyVoices leverans av tjänsten till Kunden.
Registrerad: En identifierad eller identifierbar fysisk person vars personuppgifter behandlas.
Personuppgifter: All information som avser en identifierad eller identifierbar fysisk person enligt definitionen i GDPR artikel 4.
Behandling: Varje åtgärd eller kombination av åtgärder som personuppgifter blir föremål för.
Tjänsten: MenyVoices AI-baserade telefoni-, röst-, order-, bokning- och kundservicelösning.
Personuppgiftsincident: En säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring eller till obehörigt röjande av eller obehörig åtkomst till de personuppgifter som överförts, lagrats eller på annat sätt behandlats.
3. Parternas roller och ansvar
3.1. Kunden är som utgångspunkt personuppgiftsansvarig för personuppgifter som behandlas genom MenyVoice avseende Kundens uppringare, gäster, slutkunder, medarbetare eller andra registrerade.
3.2. MenyVoice agerar som personuppgiftsbiträde och behandlar enbart personuppgifter på Kundens vägnar och enligt Kundens dokumenterade instruktioner.
3.3. Alayic Ltd levererar den underliggande AI-röstplattformen och fungerar i denna behandlingskedja som underbiträde till MenyVoice.
3.4. Kunden ansvarar för:
- att det finns en giltig rättslig grund för behandlingen;
- att gällande informationsskyldigheter gentemot registrerade uppfylls;
- att behandlingsändamålen är lagliga, uttryckliga och berättigade;
- att de instruktioner som ges till MenyVoice är lagliga;
- att bedöma nödvändigheten och lagligheten av behandling av eventuella särskilda kategorier av personuppgifter;
- att säkerställa uppgiftsminimering i Kundens konfiguration och instruktioner;
- att fatta beslut om registrerades rättigheter.
3.5. MenyVoice bestämmer inte självständigt syftet med Kundens behandling av samtalsdata.
3.6. Parterna blir inte gemensamt personuppgiftsansvariga enbart till följd av detta Personuppgiftsbiträdesavtal eller MenyVoices leverans av tjänsten.
4. Behandlingens föremål, karaktär och syfte
4.1. MenyVoice behandlar personuppgifter i syfte att leverera, driva, supportera, underhålla och säkerställa säkerheten för den avtalade MenyVoice-tjänsten.
4.2. Behandlingen kan, beroende på Kundens konfiguration, bland annat omfatta:
- mottagande och besvarande av telefonsamtal;
- behandling av tal;
- taligenkänning;
- konvertering av tal till text;
- generering av AI-svar;
- generering av syntetiskt tal;
- inspelning av telefonsamtal;
- generering av transkriptioner;
- generering av AI-sammanfattningar;
- registrering av order;
- registrering av bokningar;
- vidarekoppling av samtal;
- registrering och vidarebefordran av meddelanden;
- användning av Kundens instruktioner, menyer, öppettider och annat innehåll;
- integration med system som Kunden väljer att koppla till tjänsten;
- teknisk loggning och felsökning;
- export, rättelse, begränsning eller radering enligt Kundens instruktioner.
4.3. Behandlingens närmare föremål, karaktär, syfte och varaktighet framgår av Bilaga A-D.
5. Dokumenterade instruktioner
5.1. MenyVoice får enbart behandla personuppgifter enligt dokumenterade instruktioner från Kunden, inbegripet vid överföring av personuppgifter till tredjeländer eller internationella organisationer, om inte behandlingen krävs enligt unionsrätten eller medlemsstaternas nationella rätt som MenyVoice omfattas av.
5.2. Om MenyVoice är rättsligt förpliktat att behandla uppgifter enligt punkt 5.1, ska MenyVoice underrätta Kunden om det rättsliga kravet innan behandlingen sker, såvida inte den aktuella lagstiftningen förbjuder sådan underrättelse av hänsyn till viktiga allmänna intressen.
5.3. Kundens dokumenterade instruktioner omfattar bland annat:
- detta Personuppgiftsbiträdesavtal och dess bilagor;
- Kundens valda konfiguration;
- de funktioner och integrationer som Kunden aktiverar;
- skriftliga instruktioner som skickats till MenyVoice;
- övriga skriftliga avtal mellan parterna.
5.4. Om MenyVoice bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning, ska MenyVoice informera Kunden utan onödigt dröjsmål.
5.5. MenyVoice är inte skyldigt att utföra en instruktion som MenyVoice rimligen bedömer är olaglig, förrän parterna har klargjort instruktionen.
5.6. Om en ny eller ändrad instruktion medför betydande extra arbete, tekniska ändringar eller kostnader, kan parterna komma överens om rimliga kommersiella villkor för detta, förutsatt att detta inte begränsar MenyVoices tvingande skyldigheter enligt GDPR.
6. Konfidentialitet
6.1. MenyVoice ska säkerställa att personer som är behöriga att behandla personuppgifter har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt.
6.2. Åtkomst till personuppgifter begränsas till personer som har ett relevant, arbetsrelaterat behov av åtkomst.
6.3. MenyVoice ska säkerställa att behöriga personer enbart behandlar personuppgifter i enlighet med detta Personuppgiftsbiträdesavtal och Kundens dokumenterade instruktioner.
6.4. Konfidentialitetsförpliktelser fortsätter att gälla efter den aktuella personens anställnings- eller samarbetsförhållande har upphört, om detta följer av avtalet eller tillämpliga regler.
7. Säkerhet
7.1. MenyVoice ska genomföra och upprätthålla lämpliga tekniska och organisatoriska säkerhetsåtgärder i enlighet med GDPR artikel 32.
7.2. Vid fastställandet av säkerhetsnivån ska bland annat hänsyn tas till:
- den aktuella tekniska nivån;
- kostnaderna för genomförandet;
- behandlingens art, omfattning, sammanhang och ändamål;
- sannolikheten för och allvaret i riskerna för fysiska personers rättigheter och friheter.
7.3. Åtgärderna ska, i förekommande fall, stödja:
- konfidentialitet;
- integritet;
- tillgänglighet;
- motståndskraft;
- åtkomstkontroll;
- säker dataöverföring;
- loggning och övervakning;
- incidenthantering;
- säkerhetskopiering och återställning;
- leverantörsstyrning;
- löpande utvärdering av säkerhetsåtgärdernas effektivitet.
7.4. MenyVoice använder relevanta plattforms-, telefoni-, moln-, röst- och AI-leverantörer som ett led i tjänstens tekniska leverans.
7.5. De tekniska och organisatoriska säkerhetsåtgärderna beskrivs närmare i Bilaga H.
8. Underbiträden
8.1. Kunden ger MenyVoice ett generellt skriftligt godkännande att använda underbiträden för behandling som är nödvändig för leverans av tjänsten.
8.2. MenyVoice ska säkerställa att varje underbiträde som behandlar Kundens personuppgifter åläggs dataskyddsförpliktelser som i huvudsak motsvarar de förpliktelser som följer av detta Personuppgiftsbiträdesavtal och GDPR artikel 28.
8.3. Om ett underbiträde inte uppfyller sina dataskyddsförpliktelser, förblir MenyVoice ansvarigt gentemot Kunden för uppfyllandet av de dataskyddsförpliktelser som åligger MenyVoice som personuppgiftsbiträde enligt tillämplig rätt.
8.4. MenyVoice använder för närvarande Alayic Ltd som centralt underbiträde för den underliggande AI-röstplattformen:
Alayic Ltd
9 West Street
Congleton
England
CW12 1JN
United Kingdom
Company No. 16581244
8.5. MenyVoice för en separat, uppdaterad och löpande tillgänglig Underbiträdesöversikt, som anger de underbiträden som är godkända för behandling av Kundens personuppgifter, samt deras relevanta behandlingsändamål och, där så är relevant, behandlingsplatser.
8.6. Underbiträdesöversikten utgör en del av det samlade avtalsunderlaget för behandlingen och är införlivad i detta Personuppgiftsbiträdesavtal genom hänvisning.
8.7. Alayic använder ytterligare underbiträden för bland annat molnhosting, telefoni, realtidsmedia, taligenkänning, språkmodeller, talgenerering, e-post, betalning, säkerhet och integrationer.
8.8. Alayics aktuella personuppgiftsbiträdesavtal (DPA) används som den auktoritativa externa källan till Alayics egen tekniska underbiträdeskedja:
https://www.alayic.com/data-processing-agreement
8.9. Vid generellt godkännande av underbiträden ska MenyVoice underrätta Kunden om planerade ändringar avseende tillägg eller byte av underbiträden, innan det nya underbiträdet påbörjar behandling av Kundens personuppgifter.
8.10. Underrättelsen ska ge Kunden en reell möjlighet att invända på rimliga och dokumenterade dataskyddsmässiga grunder.
8.11. Om Kunden gör en berättigad invändning ska parterna i god tro försöka finna en rimlig lösning.
8.12. Om en lösning inte kan hittas, kan den berörda funktionen eller behandlingen upphöra, eller avtalet kan bringas att upphöra i den utsträckning detta är nödvändigt till följd av invändningen.
8.13. En ändring på en extern leverantörs offentliga lista innebär inte i sig ett godkännande från Kunden, såvida inte MenyVoice har uppfyllt underrättelse- och godkännandeordningen i detta avsnitt.
9. Internationella överföringar
9.1. MenyVoice får enbart överföra personuppgifter till ett land utanför EU/EES om överföringen både:
- omfattas av Kundens dokumenterade instruktioner; och
- uppfyller kraven i GDPR kapitel V.
9.2. En giltig grund för överföring enligt GDPR kapitel V utgör inte i sig en instruktion från Kunden att genomföra överföringen.
9.3. Internationella överföringar kan, beroende på den konkreta behandlingen, bland annat grundas på:
- ett gällande beslut om adekvat skyddsnivå;
- EU-kommissionens standardavtalsklausuler (SCC);
- UK International Data Transfer Addendum, där så är relevant i den konkreta behandlingskedjan;
- andra giltiga överföringsmekanismer enligt tillämplig rätt.
9.4. Där det är nödvändigt tillämpas kompletterande avtalsmässiga, tekniska eller organisatoriska säkerhetsåtgärder utifrån den konkreta överföringen och risken.
9.5. Den underliggande plattformen använder för närvarande bland annat hosting i Storbritannien och Irland.
9.6. Vissa leverantörer av röst-, språkmodell-, telefoni- eller andra tekniska tjänster kan behandla personuppgifter utanför Storbritannien och EU/EES, inbegripet i USA.
9.7. De konkreta behandlingsplatserna och överföringsmekanismerna framgår av MenyVoices aktuella Underbiträdesöversikt och, där så är relevant, Alayics gällande personuppgiftsbiträdesavtal.
9.8. MenyVoice ska säkerställa att dokumentation om den relevanta överföringsgrunden kan göras tillgänglig för Kunden i den utsträckning detta krävs enligt tillämpliga dataskyddsregler.
10. Bistånd vid registrerades rättigheter
10.1. MenyVoice ska, med beaktande av behandlingens karaktär, bistå Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan uppfylla sina skyldigheter i samband med registrerades rättigheter.
10.2. Biståndet kan bland annat avse:
- tillgång;
- rättelse;
- radering;
- begränsning av behandling;
- dataportabilitet;
- invändning, där så är relevant;
- hantering av andra rättigheter som följer av tillämplig dataskyddslagstiftning.
10.3. Om MenyVoice direkt tar emot en begäran från en registrerad avseende personuppgifter som behandlas på Kundens vägnar, ska MenyVoice som utgångspunkt vidarebefordra eller hänvisa begäran till Kunden utan onödigt dröjsmål, om inte annat följer av Kundens dokumenterade instruktioner eller tillämplig rätt.
10.4. Kunden ansvarar för att fatta beslut om huruvida och i vilken utsträckning en registrerads begäran ska tillmötesgås.
10.5. MenyVoice kan begära att Kunden lämnar de uppgifter som rimligen är nödvändiga för att identifiera den relevanta behandlingen eller den registrerade.
10.6. MenyVoice får inte utan Kundens dokumenterade instruktion självt fatta materiella beslut om en registrerads rättigheter avseende de personuppgifter som behandlas på Kundens vägnar.
11. Bistånd enligt GDPR artikel 32-36
11.1. MenyVoice ska bistå Kunden med att uppfylla relevanta skyldigheter enligt GDPR artikel 32-36, med beaktande av behandlingens karaktär och de uppgifter som är tillgängliga för MenyVoice.
11.2. Biståndet kan bland annat avse:
- bedömning och upprätthållande av lämplig informationssäkerhet;
- bedömning och hantering av personuppgiftsincidenter;
- konsekvensbedömningar avseende dataskydd (DPIA);
- förhandssamråd med en relevant tillsynsmyndighet;
- dokumentation av säkerhetsåtgärder;
- uppgifter om relevanta underbiträden och internationella överföringar.
11.3. MenyVoice ska i rimlig utsträckning tillhandahålla relevanta uppgifter som Kunden med rätta behöver för att uppfylla sina skyldigheter enligt GDPR artikel 32-36.
11.4. Om Kunden begär extraordinärt bistånd som väsentligt går utöver MenyVoices normala skyldigheter som personuppgiftsbiträde, kan parterna komma överens om skälig betalning för detta, förutsatt att detta inte begränsar MenyVoices tvingande skyldigheter enligt tillämplig dataskyddslagstiftning.
12. Personuppgiftsincidenter
12.1. MenyVoice ska underrätta Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör personuppgifter som behandlas på Kundens vägnar.
12.2. Underrättelsen ska, i den utsträckning uppgifterna finns tillgängliga, innehålla:
- en beskrivning av incidentens karaktär;
- de berörda kategorierna av registrerade;
- de berörda kategorierna av personuppgifter;
- de sannolika konsekvenserna av incidenten;
- de åtgärder som vidtagits eller föreslagits för att hantera incidenten;
- åtgärder för att begränsa eventuella skadeverkningar;
- relevanta kontaktuppgifter.
12.3. Om alla uppgifter inte kan lämnas samtidigt, kan uppgifterna lämnas löpande utan onödigt ytterligare dröjsmål.
12.4. MenyVoice ska dokumentera relevanta personuppgiftsincidenter i den utsträckning detta krävs enligt tillämplig dataskyddslagstiftning.
12.5. Kunden är som personuppgiftsansvarig ansvarig för att bedöma om incidenten ska anmälas till en tillsynsmyndighet och/eller kommuniceras till berörda registrerade.
12.6. MenyVoice ska i rimlig utsträckning bistå Kunden med de uppgifter och den dokumentation som är nödvändiga för Kundens bedömning av incidenten.
12.7. MenyVoice ska säkerställa att relevanta underbiträden är förpliktade att underrätta MenyVoice om personuppgiftsincidenter utan onödigt dröjsmål.
13. Granskning, kontroll och dokumentation
13.1. MenyVoice ska tillhandahålla de uppgifter som rimligen är nödvändiga för att dokumentera efterlevnaden av skyldigheterna enligt detta Personuppgiftsbiträdesavtal och GDPR artikel 28.
13.2. Kunden eller en oberoende revisor som Kunden har bemyndigat kan genomföra granskningar och inspektioner avseende behandling som omfattas av detta Personuppgiftsbiträdesavtal.
13.3. Granskning ska som utgångspunkt:
- föranmälas med rimligt varsel;
- genomföras under normal arbetstid;
- vara begränsad till förhållanden som är relevanta för Kundens behandling;
- genomföras under lämplig konfidentialitet;
- inte i onödan störa MenyVoices eller andra kunders verksamhet;
- inte äventyra säkerheten eller konfidentialiteten för andra kunder eller tredje parter.
13.4. MenyVoice kan, som en första kontrollnivå, tillhandahålla befintliga och relevanta dokument, exempelvis:
- säkerhetsbeskrivningar;
- policyer;
- leverantörsdokumentation;
- information om underbiträden;
- revisions- eller intygsrapporter, om sådana finns;
- annan dokumentation som rimligen styrker efterlevnad.
13.5. Om sådan dokumentation inte i rimlig utsträckning kan tillgodose Kundens legitima kontrollbehov, kan en mer omfattande granskning eller inspektion genomföras.
13.6. Extraordinär granskning kan genomföras utan det normala varslet om detta är nödvändigt till följd av:
- en väsentlig personuppgiftsincident;
- en instruktion från en behörig tillsynsmyndighet;
- grundad misstanke om väsentlig bristande efterlevnad;
- andra särskilda förhållanden som gör normal föranmälan olämplig.
13.7. Kunden svarar som utgångspunkt för sina egna kostnader vid granskning.
13.8. MenyVoice kan kräva skälig ersättning för extraordinärt omfattande bistånd i samband med granskning, såvida inte granskningen dokumenterar väsentlig bristande efterlevnad av MenyVoices dataskyddsförpliktelser.
13.9. MenyVoice ska i rimlig utsträckning medverka vid granskningar hos relevanta underbiträden genom den dokumentation och de kontrollrättigheter som MenyVoice själv förfogar över i den aktuella behandlingskedjan.
14. Varaktighet
14.1. Personuppgiftsbiträdesavtalet träder i kraft samtidigt med att MenyVoice börjar behandla personuppgifter på Kundens vägnar.
14.2. Personuppgiftsbiträdesavtalet gäller så länge MenyVoice behandlar personuppgifter på Kundens vägnar.
14.3. Personuppgiftsbiträdesavtalet upphör inte enbart för att huvudavtalet mellan parterna upphör, om MenyVoice fortsätter att behandla personuppgifter på Kundens vägnar.
14.4. Bestämmelser som till sin karaktär ska gälla efter upphörandet, inbegripet bestämmelser om:
- konfidentialitet;
- radering och återlämnande;
- ansvar;
- dokumentation;
- granskning avseende tidigare behandling;
fortsätter att gälla i nödvändig utsträckning.
15. Radering och återlämnande vid upphörande
15.1. Vid upphörandet av de tjänster som innebär behandling av personuppgifter ska MenyVoice, enligt Kundens val, radera eller återlämna alla personuppgifter som behandlas på Kundens vägnar, och radera befintliga kopior, om inte unionsrätten eller medlemsstaternas nationella rätt kräver fortsatt lagring.
15.2. MenyVoice ska säkerställa att motsvarande radering- eller återlämnandeförpliktelser genomförs i den relevanta underbiträdeskedjan.
15.3. Kunden ska före eller i samband med upphörandet meddela MenyVoice om personuppgifter önskas återlämnade eller raderade.
15.4. Om Kunden önskar återlämnande, kan MenyVoice använda ett vanligt och tekniskt rimligt dataformat, om inte annat avtalats.
15.5. Praktiska rutiner för export eller återlämnande begränsar inte MenyVoices förpliktelser enligt punkt 15.1.
15.6. Uppgifter som enligt unionsrätten eller medlemsstaternas nationella rätt ska bevaras efter avtalets upphörande, får endast bevaras i den utsträckning och under den period som det rättsliga kravet kräver, och får inte användas för oförenliga ändamål.
15.7. Aktuella bevarande- och raderingsförhållanden framgår närmare av Bilaga G.
16. Ansvar
16.1. Parternas ansvar i samband med behandling av personuppgifter följer av GDPR, annan tillämplig dataskyddslagstiftning och parternas övriga avtalsunderlag.
16.2. Inget i detta Personuppgiftsbiträdesavtal begränsar de rättigheter registrerade har enligt tvingande dataskyddslagstiftning.
16.3. Eventuella kommersiella ansvarsbegränsningar mellan parterna regleras av Handelsvillkoren eller annat separat avtal i den utsträckning sådana begränsningar är giltiga och inte strider mot tvingande dataskyddslagstiftning.
16.4. Bestämmelserna om ansvar i detta Personuppgiftsbiträdesavtal ändrar inte den ansvarsfördelning som följer direkt av GDPR.
17. Prioritet och förhållandet till övriga avtalsdokument
17.1. Om det föreligger motstridighet mellan detta Personuppgiftsbiträdesavtal och andra avtalsdokument avseende behandling av personuppgifter på Kundens vägnar, har detta Personuppgiftsbiträdesavtal företräde vad gäller dataskyddsfrågor.
17.2. Handelsvillkoren reglerar de kommersiella förhållandena mellan parterna, medan detta Personuppgiftsbiträdesavtal reglerar MenyVoices behandling av personuppgifter på Kundens vägnar.
17.3. Kundens dokumenterade och lagliga senare instruktioner kan komplettera detta Personuppgiftsbiträdesavtal.
17.4. En senare instruktion kan inte ensidigt ändra MenyVoices kommersiella förpliktelser utöver de krav som följer av tillämplig dataskyddslagstiftning, utan ett separat avtal mellan parterna.
18. Ändringar i Personuppgiftsbiträdesavtalet
18.1. MenyVoice kan uppdatera detta Personuppgiftsbiträdesavtal när detta är nödvändigt till följd av:
- ändringar i tillämplig dataskyddslagstiftning;
- myndighetskrav;
- ändringar i tjänstens behandlingsaktiviteter;
- ändringar i säkerhetsåtgärder;
- ändringar i underbiträdeskedjan;
- andra förhållanden som nödvändiggör en uppdatering.
18.2. Väsentliga ändringar som påverkar Kundens rättigheter eller MenyVoices dataskyddsförpliktelser meddelas Kunden innan de träder i kraft med rimligt varsel, om inte ändringen måste genomföras snabbare till följd av lagstiftning, myndighetskrav eller säkerhetsmässiga förhållanden.
18.3. Ändringar i underbiträden hanteras separat enligt avsnitt 8.
19. Lagval, jurisdiktion och kontakt
19.1. Personuppgiftsbiträdesavtalet regleras av dansk rätt, utan att detta begränsar tillämpningen av tvingande unionsrätt eller annan tillämplig dataskyddslagstiftning.
19.2. Tvister mellan parterna avseende detta Personuppgiftsbiträdesavtal, som inte kan lösas i godo, avgörs av danska domstolar med Köpenhamns byret (Københavns Byret) som forum, i den utsträckning ett sådant forumavtal är giltigt.
19.3. Frågor avseende Personuppgiftsbiträdesavtalet kan skickas till:
EzyAcnt ApS / MenyVoice
CVR-nr: 38362925
Olsbækeng 12
2670 Greve
Danmark
E-post: hello@menyvoice.com
Bilaga A – Behandlingens föremål, karaktär, syfte och varaktighet
A.1 Föremål
Behandlingen omfattar personuppgifter som MenyVoice behandlar på Kundens vägnar i samband med leverans av MenyVoices AI-baserade telefoni-, röst-, order-, bokning- och kundservicetjänst.
A.2 Karaktär
Behandlingen kan, beroende på Kundens konfiguration, bland annat bestå i:
- insamling;
- registrering;
- strukturering;
- lagring;
- organisering;
- sökning;
- återfinnande;
- läsning;
- användning;
- utlämnande genom överföring till relevanta underbiträden;
- konvertering av tal till text;
- generering av AI-baserade svar;
- generering av syntetiskt tal;
- generering av transkriptioner och sammanfattningar;
- export;
- rättelse;
- begränsning;
- radering.
A.3 Syfte
Behandlingen sker i syfte att:
- ta emot och besvara telefonsamtal;
- kommunicera med Kundens uppringare;
- leverera automatiserad kundservice;
- besvara frågor;
- registrera och hantera beställningar;
- registrera och hantera bokningar;
- registrera och vidarebefordra meddelanden;
- vidarekoppla relevanta samtal;
- generera transkriptioner;
- generera AI-sammanfattningar;
- generera tal och AI-svar;
- tillhandahålla relevant information till Kunden;
- stödja integrationer som Kunden har aktiverat;
- stödja teknisk drift, säkerhet, felsökning och support;
- genomföra behandling enligt Kundens dokumenterade instruktioner.
A.4 Varaktighet
Behandlingen sker så länge MenyVoice levererar den relevanta tjänsten till Kunden, och därefter enbart i den utsträckning det är nödvändigt för:
- radering eller återlämnande enligt Kundens val;
- genomförande av gällande bevarandeperioder;
- hantering av säkerhetskopior;
- uppfyllande av rättsliga lagringsskyldigheter.
De konkreta bevarande- och raderingsförhållandena framgår av Bilaga G.
Bilaga B – Kategorier av registrerade
Behandlingen kan, beroende på Kundens användning av tjänsten, omfatta:
- personer som ringer till Kunden;
- Kundens kunder;
- potentiella kunder;
- gäster;
- personer som gör bokningar;
- personer som lägger beställningar;
- personer som tar emot eller lämnar meddelanden;
- Kundens medarbetare;
- Kundens administratörer och plattformsanvändare;
- Kundens kontaktpersoner;
- leverantörer;
- samarbetspartners;
- andra personer vars uppgifter ingår i ett relevant samtal, meddelande eller arbetsflöde.
Bilaga C – Kategorier av personuppgifter
Beroende på Kundens konfiguration, syfte och den registrerades samtal kan behandlingen omfatta följande kategorier av personuppgifter.
C.1 Identifierings- och kontaktuppgifter
- namn;
- telefonnummer;
- e-postadress;
- fysisk adress;
- leveransadress;
- postnummer;
- företagsuppgifter;
- andra kontaktuppgifter som den registrerade lämnar.
C.2 Samtals- och kommunikationsuppgifter
- ljudinspelning;
- transkription;
- AI-genererad sammanfattning;
- tidpunkt;
- datum;
- varaktighet;
- tekniska samtalsmetadata;
- uppgifter om samtalets resultat;
- meddelanden;
- samtalsinnehåll.
C.3 Order- och bokningsuppgifter
- beställda varor eller tjänster;
- orderuppgifter;
- bokningstidpunkt;
- antal personer;
- leveransuppgifter;
- upphämtningsuppgifter;
- särskilda instruktioner;
- relevanta anmärkningar.
C.4 Användar-, konto- och tekniska uppgifter
- namn och e-postadress för plattformsanvändare;
- användaridentifierare;
- IP-adress;
- enhetsuppgifter;
- systemdata;
- loggdata;
- teknisk metadata.
C.5 Särskilda kategorier av personuppgifter
MenyVoice är som utgångspunkt inte utformat för att be uppringare om särskilda kategorier av personuppgifter enligt GDPR artikel 9.
Eftersom telefonsamtal är fria samtal, kan en registrerad ändå frivilligt lämna sådana uppgifter.
Kunden ansvarar för:
- att bedöma om behandling av sådana uppgifter är nödvändig och laglig;
- att säkerställa en giltig rättslig grund enligt GDPR artikel 9, där så är relevant;
- att konfigurera tjänsten och instruktionerna så att onödig behandling begränsas.
C.6 Uppgifter om lagöverträdelser
Tjänsten är som utgångspunkt inte utformad för behandling av uppgifter om brott.
Om sådana uppgifter ändå ingår i ett samtal, ansvarar Kunden för att bedöma lagligheten och nödvändigheten av behandlingen.
Bilaga D – Dokumenterade behandlingsinstruktioner
MenyVoice instrueras att:
- behandla personuppgifter i den utsträckning det är nödvändigt för att leverera den tjänst och konfiguration som Kunden har valt;
- följa Kundens dokumenterade instruktioner;
- använda godkända underbiträden;
- genomföra behandling genom de funktioner och integrationer som Kunden aktiverar;
- upprätthålla lämpliga tekniska och organisatoriska säkerhetsåtgärder;
- bistå Kunden med registrerades rättigheter;
- bistå Kunden vid personuppgiftsincidenter;
- bistå Kunden med relevanta skyldigheter enligt GDPR artikel 32-36;
- radera eller återlämna personuppgifter enligt Kundens instruktioner och detta Personuppgiftsbiträdesavtal;
- genomföra internationella överföringar enbart i enlighet med Kundens instruktioner och GDPR kapitel V;
- avstå från att använda Kundens personuppgifter för egna, oförenliga ändamål.
Kunden kan lämna kompletterande skriftliga instruktioner, om dessa:
- är lagliga;
- ligger inom ramen för MenyVoices roll som personuppgiftsbiträde;
- är tekniskt möjliga eller kan göras tekniskt möjliga efter separat överenskommelse;
- inte ålägger MenyVoice att agera i strid med tillämplig rätt.
Om en instruktion kräver betydande extra arbete eller tekniska ändringar, kan parterna komma överens om rimliga kommersiella villkor för detta, förutsatt att detta inte begränsar MenyVoices tvingande skyldigheter enligt GDPR.
Bilaga E – Underbiträden
E.1 MenyVoices underbiträdesöversikt
MenyVoice för en separat, uppdaterad och löpande tillgänglig Underbiträdesöversikt.
Översikten anger de underbiträden som är godkända för behandling av Kundens personuppgifter, inklusive, beroende på omständigheterna:
- leverantörens namn;
- behandlingsändamål;
- relevanta datakategorier;
- behandlingsplats;
- relevanta internationella överföringar;
- eventuell relevant överföringsgrund.
Underbiträdesöversikten utgör en del av detta Personuppgiftsbiträdesavtal genom hänvisning.
E.2 Centralt underbiträde
MenyVoice använder för närvarande:
Alayic Ltd
9 West Street
Congleton
England
CW12 1JN
United Kingdom
Company No. 16581244
Funktion: Underliggande AI-röst-, telefoni- och plattformstjänst.
Alayic behandlar personuppgifter som underbiträde i den relevanta behandlingskedjan.
E.3 Alayics underbiträden
Alayic använder ytterligare underbiträden som ett led i den tekniska leveransen av plattformen.
Alayics aktuella personuppgiftsbiträdesavtal används som auktoritativ extern källa till information om Alayics egen underbiträdeskedja:
https://www.alayic.com/data-processing-agreement
Alayics underbiträden kan bland annat omfatta leverantörer av:
- molnhosting;
- lagring;
- telefoni;
- realtidsmedia;
- taligenkänning;
- språkmodeller;
- talgenerering;
- e-post;
- säkerhet;
- betalning;
- integrationer.
E.4 Förhållandet mellan MenyVoices register och Alayics DPA
MenyVoices egen Underbiträdesöversikt är den kundvända översikten över de underbiträden som ingår i MenyVoices behandling på Kundens vägnar.
Alayics DPA används som extern dokumentation för Alayics tekniska underbiträdeskedja.
Om en ändring hos Alayic innebär att ett nytt underbiträde kommer att behandla Kundens personuppgifter, hanteras ändringen enligt avsnitt 8 i detta Personuppgiftsbiträdesavtal.
En ändring på Alayics offentliga lista innebär inte i sig Kundens godkännande, om den aktuella ändringen kräver underrättelse enligt detta Personuppgiftsbiträdesavtal.
Bilaga F – Internationella överföringar
F.1 Aktuella hostingplatser
Den underliggande plattformen använder för närvarande bland annat:
- Microsoft Azure, UK South – applikation, databas och loggning;
- Amazon Web Services, Irland – lagring av samtalsinspelningar.
F.2 Andra behandlingsplatser
Vissa leverantörer av röst-, språkmodell-, telefoni- och andra teknologitjänster kan behandla personuppgifter utanför EU/EES och Storbritannien, inbegripet i USA.
De konkreta behandlingsplatserna beror på de leverantörer och funktioner som används i den relevanta behandlingskedjan.
F.3 Överföringsgrund
Internationella överföringar ska, där så är relevant, baseras på en giltig grund för överföring enligt GDPR kapitel V.
Detta kan bland annat vara:
- ett beslut om adekvat skyddsnivå;
- EU-kommissionens standardavtalsklausuler (Standard Contractual Clauses, SCC);
- UK International Data Transfer Addendum, där så är relevant;
- andra giltiga garantier enligt tillämplig rätt.
F.4 Instruktion och överföringsgrund
En internationell överföring får endast genomföras om:
- överföringen omfattas av Kundens dokumenterade instruktioner; och
- den relevanta överföringsgrunden enligt GDPR kapitel V finns på plats.
En överföringsgrund utgör inte i sig en instruktion från Kunden.
F.5 Kompletterande åtgärder
Där det efter en konkret bedömning är nödvändigt, ska relevanta kompletterande avtalsmässiga, tekniska eller organisatoriska åtgärder tillämpas.
F.6 Dokumentation
MenyVoice ska i rimlig utsträckning kunna tillhandahålla dokumentation om relevanta överföringsmekanismer till Kunden, där detta är nödvändigt för Kundens efterlevnad av tillämpliga dataskyddsregler.
Bilaga G – Lagring och radering
G.1 Samtalsinspelningar
Samtalsinspelning är en integrerad del av den underliggande plattformens nuvarande funktionalitet.
Samtal som behandlas genom MenyVoice spelas som utgångspunkt in, och inspelningsfunktionen kan för närvarande inte generellt inaktiveras.
Kunden ansvarar för att säkerställa en giltig rättslig grund för behandlingen, uppfylla informationsskyldigheten gentemot uppringare och konfigurera tjänsten i enlighet med tillämplig dataskyddslagstiftning.
Den aktuella standardlagringsperioden för samtalsinspelningar är 365 dagar, om inte Kunden har valt en kortare lagringsperiod, där detta stöds tekniskt.
G.2 Transkriptioner
Den aktuella standardlagringsperioden för transkriptioner är 365 dagar, om inte Kunden har valt en kortare lagringsperiod, där detta stöds tekniskt.
G.3 AI-genererade sammanfattningar
Den aktuella standardlagringsperioden för AI-genererade sammanfattningar är 365 dagar, om inte Kunden har valt en kortare lagringsperiod, där detta stöds tekniskt.
G.4 Kortare lagringstid
Där plattformen tekniskt stöder det, kan Kunden välja en kortare lagringsperiod.
G.5 Manuell radering
Kunden kan när som helst begära att MenyVoice manuellt raderar relevanta personuppgifter.
Raderingen kan bland annat omfatta:
- samtalsinspelningar;
- transkriptioner;
- AI-sammanfattningar;
- orderuppgifter;
- bokningsuppgifter;
- övrigt identifierbart samtalsinnehåll.
G.6 Fakturerings- och systemuppgifter
Uppgifter om att ett samtal har ägt rum, inbegripet exempelvis:
- tidpunkt;
- varaktighet;
- tekniska systemuppgifter;
- faktureringsuppgifter,
kan lagras längre när detta är nödvändigt av hänsyn till bokföring, dokumentation eller andra rättsliga förpliktelser.
Sådana uppgifter ska, där det är möjligt, lagras utan direkta identifierare.
G.7 Upphörande
Vid avtalets upphörande sker återlämnande eller radering av personuppgifter enligt Kundens val och i enlighet med punkt 15 i Personuppgiftsbiträdesavtalet.
G.8 Säkerhetskopior
Säkerhetskopior kan lagras i upp till 7 dagar på rullande basis.
Data som har raderats från aktiva system kan därför fortsatt finnas kvar i säkerhetskopior tills den relevanta säkerhetskopian skrivs över.
Bilaga H – Tekniska och organisatoriska säkerhetsåtgärder (TOM)
MenyVoice och relevanta underbiträden ska upprätthålla lämpliga tekniska och organisatoriska säkerhetsåtgärder.
Åtgärderna omfattar, där de är relevanta:
H.1 Åtkomstkontroll
- rollbaserad åtkomst;
- minsta möjliga behörighet;
- begränsad administrativ åtkomst.
H.2 Autentisering
- säkra lösenord;
- multifaktorautentisering, där så är relevant;
- säker administration av privilegierade konton.
H.3 Kryptering
- kryptering av data under överföring;
- TLS-skyddade anslutningar;
- relevanta krypteringsmekanismer vid lagring, där det stöds.
H.4 Logisk åtskillnad
Kunddata ska så långt möjligt vara logiskt åtskilda från andra kunders data.
H.5 Samtalsdata
Samtalsinspelningar och övrigt samtalsinnehåll ska lagras med lämplig åtkomstkontroll.
H.6 Loggning och övervakning
Relevanta händelser loggas i syfte att stödja:
- drift;
- felsökning;
- säkerhet;
- incidenthantering.
H.7 Säkerhetskopiering och återställning
Lämpliga rutiner för säkerhetskopiering och återställning tillämpas.
H.8 Konfidentialitet
Personer med åtkomst till personuppgifter ska omfattas av lämpliga konfidentialitetsförpliktelser.
H.9 Leverantörsstyrning
Underbiträden ska vara avtalsmässigt förpliktade att skydda personuppgifter i enlighet med GDPR artikel 28.
H.10 Incidenthantering
Det ska finnas rutiner för:
- registrering;
- bedömning;
- begränsning;
- åtgärdande;
- dokumentation;
- relevant underrättelse.
H.11 Löpande utvärdering
Säkerhetsåtgärder utvärderas löpande med avseende på:
- den tekniska utvecklingen;
- riskbilden;
- ändringar i behandlingen;
- tillämplig lagstiftning.
Bilaga I – Bistånd vid registrerades rättigheter
MenyVoice bistår Kunden i den utsträckning det är nödvändigt och tekniskt möjligt med:
- lokalisering av relevanta uppgifter;
- export;
- rättelse;
- begränsning;
- radering;
- annan behandling som är nödvändig för Kundens hantering av registrerades rättigheter.
Eftersom uppringare normalt identifieras genom telefonnummer, kan det vara nödvändigt att uppge:
- telefonnummer;
- datum eller ungefärlig tidpunkt;
- vilket företag samtalet avsåg;
- andra relevanta uppgifter.
Bilaga J – Rutin vid personuppgiftsincident
Vid misstanke om eller upptäckt av en personuppgiftsincident:
- Händelsen registreras.
- Skada och obehörig åtkomst begränsas.
- Omfattning och berörda uppgifter bedöms.
- Relevanta underbiträden involveras.
- Kunden underrättas utan onödigt dröjsmål.
- Tillgängliga uppgifter delas löpande med Kunden.
- Åtgärdande åtgärder genomförs.
- Händelsen dokumenteras.
- Relevanta förbättringar bedöms och genomförs.
Bilaga K – Granskning och dokumentation
MenyVoice ska på begäran kunna tillhandahålla relevant dokumentation avseende:
- detta Personuppgiftsbiträdesavtal;
- tekniska och organisatoriska säkerhetsåtgärder;
- relevanta underbiträden;
- internationella överföringar;
- personuppgiftsincidenter;
- rutiner för bevarande och radering;
- annan dokumentation som rimligen är nödvändig för Kundens efterlevnad av GDPR artikel 28.
Där befintlig dokumentation rimligen uppfyller Kundens kontrollbehov, kan denna användas i stället för fysisk granskning.
Bilaga L – Återlämnande och radering vid upphörande
L.1 Kundens val
Vid upphörandet av de tjänster som innebär behandling av personuppgifter ska MenyVoice, enligt Kundens val, återlämna eller radera de personuppgifter som MenyVoice behandlar på Kundens vägnar.
Kundens val meddelas MenyVoice före eller i samband med avtalets upphörande.
L.2 Återlämnande
Om Kunden väljer återlämnande, ska MenyVoice tillhandahålla de relevanta personuppgifterna i ett vanligt och tekniskt rimligt format, om inte annat avtalats.
När återlämnandet är genomfört, raderas de återstående kopiorna i enlighet med detta Personuppgiftsbiträdesavtal, om inte unionsrätten eller medlemsstaternas nationella rätt kräver fortsatt lagring.
L.3 Radering
Om Kunden väljer radering, ska MenyVoice radera de relevanta personuppgifterna och säkerställa att motsvarande radering genomförs i den relevanta underbiträdeskedjan.
Raderingen genomförs i enlighet med de tekniska processer och lagringsförhållanden som beskrivs i Bilaga G, utan att detta begränsar MenyVoices förpliktelser enligt punkt 15 i Personuppgiftsbiträdesavtalet.
L.4 Säkerhetskopior
Personuppgifter som har raderats från aktiva system kan fortsatt finnas kvar i säkerhetskopior under den begränsade period som framgår av Bilaga G.
Sådana uppgifter får inte återställas eller användas för andra ändamål än nödvändig katastrofåterställning eller annan legitim säkerhetsmässig återställning.
Om data återställs från en säkerhetskopia, ska relevanta tidigare raderingsinstruktioner genomföras på nytt.
L.5 Lagstadgad lagring
Om unionsrätten eller medlemsstaternas nationella rätt kräver fortsatt lagring av vissa personuppgifter, får dessa endast lagras i den utsträckning och under den period som det rättsliga kravet kräver.
Sådana uppgifter får inte behandlas för oförenliga ändamål.
L.6 Bekräftelse
MenyVoice ska på begäran, i rimlig utsträckning, kunna bekräfta för Kunden att den avtalade återlämnandet eller raderingen har genomförts.
