PUB-avtal Revive Retail AB
Denna version av villkoren gäller från och med 6 okt 2026
Detta personuppgiftsbiträdesavtal (”PUB-avtalet”) gäller mellan Revive Retail AB, org.nr 559436-9190 (”Revive”), som personuppgiftsbiträde, och den kund som använder Revives tjänster (”Kunden”), som personuppgiftsansvarig. PUB-avtalet är en del av Revives allmänna villkor eller separat tjänsteavtal (”Huvudavtalet”) och godkänns på samma sätt som Huvudavtalet. Vid motstridighet gäller PUB-avtalet i frågor om personuppgifter. Begrepp har samma betydelse som i dataskyddsförordningen (EU) 2016/679 (”GDPR”).
1. Omfattning
1.1 PUB-avtalet gäller den behandling Revive utför för Kundens räkning för att installera, drifta och supporta Revives tjänster för cirkulär handel (”Tjänsterna”). Ändamål, art, kategorier av personuppgifter och registrerade samt lagringstid framgår av Bilaga 1.
1.2 När en slutkund själv väljer att använda en Revive-tjänst och godkänner Revives användarvillkor, är Revive självständigt personuppgiftsansvarig för den behandlingen enligt Revives integritetspolicy. Kunden får då lämna ut de personuppgifter som behövs för tjänsten till Revive. Varje part ansvarar för sin egen behandling; parterna är inte gemensamt personuppgiftsansvariga.
2. Kundens ansvar och instruktioner
2.1 Kunden ansvarar för att behandlingen har rättslig grund och att de registrerade informeras. PUB-avtalet, Bilaga 1 och Kundens konfiguration av Tjänsterna utgör Kundens dokumenterade instruktioner. Ändrade instruktioner lämnas skriftligen.
3. Revives skyldigheter
Revive ska:
behandla personuppgifterna endast enligt Kundens dokumenterade instruktioner, även vid överföring till tredjeland, om inte lag kräver annat (då informeras Kunden först, om det är tillåtet), och meddela Kunden om en instruktion enligt Revive strider mot GDPR;
se till att personer som behandlar personuppgifterna omfattas av sekretess;
vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 GDPR, minst de som anges i Bilaga 1;
i möjligaste mån hjälpa Kunden att besvara begäranden från registrerade och vidarebefordra sådana begäranden som kommer direkt till Revive;
underrätta Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident, med den information Kunden behöver för att uppfylla sina skyldigheter enligt artikel 33–34 GDPR;
hjälpa Kunden med konsekvensbedömningar och förhandssamråd enligt artikel 35–36 GDPR, utifrån den information Revive har;
ge Kunden den information som behövs för att visa att artikel 28 GDPR följs, och möjliggöra och bidra till granskningar som Kunden eller en av Kunden utsedd revisor gör, efter skäligt varsel. Kunden står för sina egna kostnader.
Revive får inte använda personuppgifterna för egna ändamål, men får ta fram anonymiserad och aggregerad statistik för att utveckla Tjänsterna.
4. Underbiträden och tredjeland
4.1 Kunden ger ett generellt godkännande till att Revive anlitar underbiträden. Godkända underbiträden anges i Bilaga 1. Revive informerar Kunden med skälig tid att invända innan ett underbiträde läggs till eller byts ut. Kunden får invända på sakliga grunder och, om parterna inte når en lösning, säga upp berörda Tjänster utan kostnad.
4.2 Revive ska genom skriftligt avtal ålägga underbiträden samma dataskyddsskyldigheter som i PUB-avtalet och ansvarar gentemot Kunden för deras fullgörande.
4.3 Personuppgifterna behandlas inom EU/EES. Överföring till eller åtkomst från tredjeland sker endast enligt kapitel V GDPR, t.ex. med stöd av EU-US Data Privacy Framework eller EU-kommissionens standardavtalsklausuler.
5. Giltighet, upphörande och övrigt
5.1 PUB-avtalet gäller så länge Revive behandlar personuppgifter för Kundens räkning. När Huvudavtalet upphör ska Revive, enligt Kundens val, radera eller återlämna personuppgifterna, om inte lagring krävs enligt lag. Görs inget val raderas uppgifterna. Säkerhetskopior raderas vid ordinarie rotation.
5.2 Ansvar följer av artikel 82 GDPR och i övrigt av Huvudavtalets ansvarsbegränsningar. Revive får ändra PUB-avtalet med skäligt varsel; vid väsentligt negativa ändringar får Kunden säga upp berörda Tjänster. Svensk rätt gäller och tvister avgörs enligt Huvudavtalet.
Bilaga 1 – Behandlingen, säkerhet och underbiträden
Ändamål
Installera, drifta, felsöka och supporta Tjänsterna; avgöra vilka artiklar i en order som kan hanteras via Tjänsterna.
Behandlingens art
Insamling via API/integration, lagring, läsning, sökning, överföring, loggning och radering.
Registrerade
Kundens slutkunder.
Personuppgifter
Namn, e-post, telefonnummer, leveransadress, ordernummer, orderrader och orderdatum. Personnummer, betalkortsuppgifter och känsliga personuppgifter behandlas inte.
Lagringstid
Personuppgifterna sparas endast så länge som behövs för att tillhandahålla Tjänsterna och för returärendet, och raderas därefter löpande. Loggar sparas under begränsad tid för drift och felsökning.
Säkerhetsåtgärder
Behörighetsstyrning med personliga konton och tvåfaktorsautentisering; loggning av åtkomst till produktion; kryptering vid överföring och lagring; regelbundna, krypterade säkerhetskopior inom EU/EES; inga riktiga personuppgifter i test- och utvecklingsmiljöer; löpande säkerhetsuppdateringar; sekretessåtaganden för personal; incidentrutin.
Kontakt
Revive: info@reviveretail.se. Kunden: den person som anges vid registrering eller i Huvudavtalet.
Underbiträden
Amazon Web Services EMEA SARL
Tjänst: Hosting och lagring
Plats: EU
Skydd vid tredjelandsåtkomst: EU-US Data Privacy Framework och standardavtalsklausuler (supportåtkomst)
Functional Software, Inc. (Sentry)
Tjänst: Felövervakning
Plats: EU (Tyskland)
Skydd vid tredjelandsåtkomst: EU-US Data Privacy Framework och standardavtalsklausuler (supportåtkomst)