Personuppgiftsbiträdesavtal
Biträdesvillkoren enligt artikel 28 GDPR och artikel 9 i schweiziska FADP för företag som använder WritingAnt. Baserat på EU-kommissionens standardavtalsklausuler mellan personuppgiftsansvariga och personuppgiftsbiträden (beslut (EU) 2021/915).
Version 5 oktober 2026Detta personuppgiftsbiträdesavtal publiceras på engelska. Den svenska översättningen tillhandahålls endast för läsbarhetens skull; den engelska texten är den bindande versionen. Läs den bindande engelska versionen.
Hur detta avtal tillämpas
Detta personuppgiftsbiträdesavtal ("DPA") utgör en del av Användarvillkoren mellan Ögren Digital och varje kund som använder WritingAnt inom ramen för närings- eller yrkesverksamhet eller annan yrkesmässig verksamhet ("Företagskund"). Det träder i kraft automatiskt när en Företagskund, eller en användare som agerar för dess räkning, använder Tjänsterna; ingen underskrift krävs. Ett motundertecknat exemplar kan när som helst begäras från sales@writing-ant.com, och Klausulerna kan även ingås separat inom ramen för ett enterprise- eller Custom Edition-avtal.
För privatpersoner som använder WritingAnt för personliga ändamål är Ögren Digital personuppgiftsansvarig för deras uppgifter, och Integritetspolicyn gäller i stället för detta DPA.
Två roller finns sida vid sida. För den text som en Företagskunds användare skickar till Tjänsterna (transkriptioner, markerad text, transkriptioner av talade instruktioner och de resulterande texterna, tillsammans "Kundinnehåll") och för personuppgifter om användarna och om de personer som nämns i den texten är Företagskunden personuppgiftsansvarig och Ögren Digital personuppgiftsbiträde som agerar på dess dokumenterade instruktioner. För konto-, fakturerings-, användningsmätnings- och produktanvändningshändelser (såsom vilka installationssteg, guider och funktioner en användare har använt) som Ögren Digital behöver för sina egna ändamål (fullgörande av avtal, fakturering, tillämpning av användningsgränser, tjänste- och produktanalys, bokföring) är Ögren Digital självständig personuppgiftsansvarig, såsom beskrivs i Integritetspolicyn, och dessa Klausuler gäller inte för den behandlingen.
Avsnitt I
Klausul 1 — Syfte och tillämpningsområde
Syftet med dessa standardavtalsklausuler ("Klausulerna") är att säkerställa efterlevnad av artikel 28.3 och 28.4 i förordning (EU) 2016/679 ("GDPR") och, för Företagskunder som är etablerade i Schweiz, av artikel 9 i den schweiziska dataskyddslagen (Federal Act on Data Protection, "FADP").
Den personuppgiftsansvarige och det personuppgiftsbiträde som anges i Bilaga I har godkänt dessa Klausuler i syfte att säkerställa efterlevnad av artikel 28.3 och 28.4 GDPR och artikel 9 FADP.
Dessa Klausuler är tillämpliga på den behandling av personuppgifter som anges i Bilaga II.
Bilagorna I–IV utgör en integrerad del av Klausulerna.
Dessa Klausuler påverkar inte de skyldigheter som den personuppgiftsansvarige omfattas av enligt GDPR eller FADP.
Dessa Klausuler säkerställer inte i sig att skyldigheterna i samband med internationella överföringar enligt kapitel V GDPR uppfylls; Klausul 7.8 och Bilaga IV beskriver de skyddsåtgärder för överföringar som tillämpas.
Klausul 2 — Klausulernas oföränderlighet
Parterna åtar sig att inte ändra Klausulerna, förutom för att lägga till information i Bilagorna eller uppdatera informationen i dem.
Detta hindrar inte parterna från att inkludera Klausulerna i ett bredare avtal eller från att lägga till andra klausuler eller ytterligare skyddsåtgärder, förutsatt att dessa inte direkt eller indirekt strider mot Klausulerna eller inkräktar på de registrerades grundläggande rättigheter eller friheter.
Klausul 3 — Tolkning
När dessa Klausuler använder termer som definieras i GDPR eller FADP har dessa termer samma innebörd som i de lagarna. För en personuppgiftsansvarig som är etablerad i Schweiz ska hänvisningar till GDPR läsas som hänvisningar till motsvarande bestämmelser i FADP, och hänvisningar till en tillsynsmyndighet som hänvisningar till den federala dataskydds- och informationskommissionären (FDPIC).
Dessa Klausuler ska läsas och tolkas mot bakgrund av bestämmelserna i GDPR och FADP, och ska inte tolkas på ett sätt som strider mot de rättigheter och skyldigheter som föreskrivs där eller som inkräktar på de registrerades grundläggande rättigheter eller friheter.
Klausul 4 — Hierarki
Om det föreligger en motsättning mellan dessa Klausuler och bestämmelserna i tillhörande avtal mellan parterna som gällde vid den tidpunkt då dessa Klausuler godkändes eller som har ingåtts därefter, inbegripet Användarvillkoren och Slutanvändarlicensavtalet, ska dessa Klausuler ha företräde.
Avsnitt II — Parternas skyldigheter
Klausul 6 — Beskrivning av behandlingen
Uppgifter om behandlingen, särskilt kategorierna av personuppgifter och de ändamål för vilka personuppgifterna behandlas för den personuppgiftsansvariges räkning, anges i Bilaga II.
Klausul 7 — Parternas skyldigheter
7.1 Instruktioner. Personuppgiftsbiträdet ska endast behandla personuppgifterna på dokumenterade instruktioner från den personuppgiftsansvarige, såvida inte behandlingen krävs enligt unionsrätten, en medlemsstats nationella rätt eller schweizisk rätt som personuppgiftsbiträdet omfattas av; i så fall ska personuppgiftsbiträdet informera den personuppgiftsansvarige om det rättsliga kravet innan behandlingen inleds, såvida inte lagen förbjuder sådan information med hänvisning till ett viktigt allmänintresse. Den personuppgiftsansvariges instruktioner ges genom användningen och konfigurationen av Tjänsterna (val av skrivstilar, språk, den lokala skrivstilen Basic eller en molnstil, Application Aware-förinställningar samt det innehåll som skickas in för behandling); ytterligare skriftliga instruktioner kan lämnas till info@oegren-digital.ch. Dessa Klausuler, Bilaga II och den konfiguration som den personuppgiftsansvarige har valt utgör de dokumenterade instruktionerna; varje förfrågan som en användare skickar in är en instruktion att behandla det innehållet enligt beskrivningen i Bilaga II, och personuppgiftsbiträdet behåller på sin sida ingen kopia av innehållet i en förfrågan utöver de förfrågningsloggar som anges i Bilaga II (upp till 30 dagar, i dess molntjänster som driftas på Microsoft Azure); för mätning av användningen behåller det endast de användningsdata som anges i Bilaga II, såsom tidpunkten för en förfrågan, antalet förbrukade token och den modell som använts, utan innehållet. Dess AI-underbiträde OpenAI behåller innehållet endast i loggar för missbruksövervakning i upp till 30 dagar och har ingen annan kopia, såsom anges i Bilaga II och Bilaga IV. Personuppgiftsbiträdet ska omedelbart informera den personuppgiftsansvarige om det anser att en instruktion strider mot GDPR, FADP eller tillämpliga dataskyddsbestämmelser.
7.2 Ändamålsbegränsning. Personuppgiftsbiträdet ska behandla personuppgifterna endast för de särskilda ändamål med behandlingen som anges i Bilaga II, såvida det inte får ytterligare instruktioner från den personuppgiftsansvarige. Personuppgiftsbiträdet använder i synnerhet inte Kundinnehåll för att träna eller förbättra AI-modeller, och dess AI-underbiträde OpenAI är avtalsenligt bundet att inte använda det för att utveckla eller förbättra sina tjänster utan uttryckligt medgivande. Beskrivningar av egna skrivstilar och inlärningsexempel som en användare skapar (inklusive med funktionen för att träna med exempel) lagras på användarens dator och skickas, tillsammans med den text som ska behandlas, i varje förfrågan som använder den stilen, som en del av instruktionerna till AI-modellen; detta förbättrar resultaten för den användaren genom prompting, inte genom att en modell tränas. De används enbart för förfrågningar från den användaren och från andra användare hos Företagskunden som användaren har valt att dela stilen med genom att exportera den, och används inte för att träna eller förbättra någon modell för personuppgiftsbiträdet, dess underbiträden eller någon annan kund.
7.3 Behandlingens varaktighet. Personuppgiftsbiträdets behandling ska endast äga rum under den period som anges i Bilaga II.
7.4 Säkerhet i samband med behandlingen. Personuppgiftsbiträdet ska åtminstone vidta de tekniska och organisatoriska åtgärder som anges i Bilaga III för att säkerställa säkerheten för personuppgifterna, inbegripet skydd mot säkerhetsincidenter som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring av uppgifterna eller till obehörigt röjande av eller obehörig åtkomst till dem. Vid bedömningen av lämplig säkerhetsnivå har parterna tagit vederbörlig hänsyn till den senaste utvecklingen, genomförandekostnaderna, behandlingens art, omfattning, sammanhang och ändamål samt riskerna för de registrerade. Personuppgiftsbiträdet ska endast ge sin personal tillgång till de personuppgifter som behandlas i den utsträckning det är absolut nödvändigt för att genomföra, förvalta och övervaka avtalet, och ska säkerställa att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt.
7.5 Känsliga uppgifter. Tjänsterna är inte utformade för särskilda kategorier av personuppgifter (artikel 9 GDPR), uppgifter om fällande domar i brottmål (artikel 10 GDPR) eller känsliga personuppgifter enligt artikel 5 FADP. Den personuppgiftsansvarige ska inte skicka in sådana uppgifter såvida den inte har laglig rätt till det och i förväg skriftligen har informerat personuppgiftsbiträdet, så att särskilda begränsningar och ytterligare skyddsåtgärder kan avtalas. Personuppgiftsbiträdet rekommenderar att användare undviker personliga eller känsliga uppgifter i dikterad och markerad text; den lokala skrivstilen Basic behandlar allt på användarens egen dator och är det lämpliga valet när inget innehåll får lämna den; i så fall utbyts endast de konto- och användningsdata som beskrivs i Bilaga II med personuppgiftsbiträdet, inte den dikterade eller markerade texten.
7.6 Dokumentation och efterlevnad. Parterna ska kunna visa att dessa Klausuler efterlevs. Personuppgiftsbiträdet ska skyndsamt och på lämpligt sätt hantera alla rimliga förfrågningar från den personuppgiftsansvarige som rör behandlingen enligt dessa Klausuler. Personuppgiftsbiträdet ska ge den personuppgiftsansvarige tillgång till all information som krävs för att visa att de skyldigheter som fastställs i dessa Klausuler och som följer direkt av GDPR och FADP fullgörs. På den personuppgiftsansvariges begäran ska personuppgiftsbiträdet även tillåta och bidra till granskningar av den behandling som omfattas av dessa Klausuler, med rimliga intervall eller om det finns tecken på bristande efterlevnad. Vid beslut om en översyn eller granskning får den personuppgiftsansvarige beakta relevanta certifieringar som innehas av personuppgiftsbiträdet och dess underbiträden. Den personuppgiftsansvarige får välja att utföra granskningen själv eller ge en oberoende granskare i uppdrag att utföra den. Granskningar får också inbegripa inspektioner i personuppgiftsbiträdets lokaler eller fysiska anläggningar och ska i förekommande fall utföras med rimligt varsel (minst 30 dagar, såvida inte en personuppgiftsincident eller en tillsynsmyndighet kräver något annat), högst en gång under en tolvmånadersperiod, under kontorstid, under sekretess och på den personuppgiftsansvariges bekostnad. Granskningar genomförs i första hand på grundval av dokumentation och intervjuer på distans; en inspektion på plats sker endast om den personuppgiftsansvariges frågor inte kan besvaras på det sättet. I fråga om underbiträden fullgör personuppgiftsbiträdet den personuppgiftsansvariges granskningsrätt genom att tillhandahålla deras aktuella certifieringar och oberoende granskningsrapporter (såsom SOC 2 Type II och ISO/IEC 27001) och genom att på den personuppgiftsansvariges rimliga begäran utöva sina egna granskningsrättigheter enligt underbiträdesavtalen; inspektioner på plats i underbiträdenas datacenter är inte möjliga. Parterna ska på begäran göra den information som avses i denna Klausul, inbegripet resultaten av eventuella granskningar, tillgänglig för den behöriga tillsynsmyndigheten.
7.7 Anlitande av underbiträden. Den personuppgiftsansvarige ger personuppgiftsbiträdet allmänt tillstånd att anlita de underbiträden som förtecknas i Bilaga IV. Personuppgiftsbiträdet ska särskilt informera den personuppgiftsansvarige skriftligen (genom e-post till kontoinnehavarens adress och genom att uppdatera den publicerade förteckningen på writing-ant.com/privacy#subprocessors) om alla planerade ändringar av den förteckningen genom tillägg eller ersättning av underbiträden minst 30 dagar i förväg, för att ge den personuppgiftsansvarige tillräckligt med tid för att invända innan det berörda underbiträdet anlitas. Personuppgiftsbiträdet ska förse den personuppgiftsansvarige med de uppgifter som krävs för att den ska kunna utöva sin rätt att invända. Om den personuppgiftsansvarige invänder på rimliga dataskyddsgrunder och parterna inte kan lösa invändningen får den personuppgiftsansvarige säga upp de berörda Tjänsterna. Om personuppgiftsbiträdet anlitar ett underbiträde för att utföra specifik behandling för den personuppgiftsansvariges räkning ska detta ske genom ett avtal som ålägger underbiträdet i huvudsak samma skyldigheter i fråga om dataskydd som de som åläggs personuppgiftsbiträdet enligt dessa Klausuler. Personuppgiftsbiträdet ska säkerställa att underbiträdet fullgör de skyldigheter som personuppgiftsbiträdet omfattas av enligt dessa Klausuler, GDPR och FADP. På den personuppgiftsansvariges begäran ska personuppgiftsbiträdet tillhandahålla en kopia av ett sådant underbiträdesavtal och eventuella senare ändringar; i den mån det är nödvändigt för att skydda affärshemligheter eller andra konfidentiella uppgifter får personuppgiftsbiträdet maskera texten dessförinnan. Personuppgiftsbiträdet ska fortsätta att vara fullt ansvarigt gentemot den personuppgiftsansvarige för fullgörandet av underbiträdets skyldigheter enligt dess avtal med personuppgiftsbiträdet, och ska underrätta den personuppgiftsansvarige om underbiträdet inte fullgör dessa skyldigheter.
7.8 Internationella överföringar. WritingAnts molntjänster och databas körs på Microsoft Azure i Schweiz (Switzerland North) och i EU, där Microsoft lagrar uppgifterna i vila. Personuppgiftsbiträdet använder Microsofts standardvillkor för molntjänster, precis som alla Microsofts kunder: enligt Microsoft Products and Services Data Protection Addendum och Microsofts åtaganden om EU Data Boundary för EU och Efta (inklusive Schweiz) kan Microsoft fortfarande behandla begränsade uppgifter i USA, till exempel för tjänstedrift, säkerhet och teknisk support, enligt standardavtalsklausulerna och EU–USA- och Schweiz–USA-datasekretessramverket (Data Privacy Framework). Detsamma gäller personuppgiftsbiträdets Microsoft 365-miljö (Outlook och Teams), där supportkorrespondens lagras. AI-inferenssteget utförs av OpenAI: personuppgiftsbiträdet har avtal med OpenAI Ireland Ltd enligt OpenAI Data Processing Addendum, och OpenAI behandlar texten på sin infrastruktur i USA enligt de standardavtalsklausuler som ingår i det tillägget. Konto- och faktureringsuppgifter kan överföras till USA enligt vad som anges i Bilaga IV. Varje överföring av uppgifter till ett tredjeland eller en internationell organisation av personuppgiftsbiträdet eller ett underbiträde ska endast ske på grundval av dokumenterade instruktioner från den personuppgiftsansvarige, vilka den personuppgiftsansvarige ger för de överföringar som förtecknas i Bilaga IV, eller för att uppfylla ett särskilt krav enligt unionsrätten, en medlemsstats nationella rätt eller schweizisk rätt, och ska ske i enlighet med kapitel V GDPR och artiklarna 16 och 17 FADP. De skyddsåtgärder som tillämpas är de standardavtalsklausuler som antagits av Europeiska kommissionen (med de schweiziska tillägg som den federala dataskydds- och informationskommissionären kräver), de berörda underbiträdenas certifieringar enligt EU–USA-, Schweiz–USA- och UK-datasekretessramverket (Data Privacy Framework) samt Europeiska kommissionens beslut om adekvat skyddsnivå för Schweiz. Personuppgiftsbiträdet ska på begäran förse den personuppgiftsansvarige med information om de skyddsåtgärder som tillämpas och med en kopia av dem.
Klausul 8 — Bistånd till den personuppgiftsansvarige
Personuppgiftsbiträdet ska utan dröjsmål underrätta den personuppgiftsansvarige om varje begäran som det har mottagit från den registrerade. Det ska inte besvara begäran själv, såvida det inte har bemyndigats att göra det av den personuppgiftsansvarige.
Personuppgiftsbiträdet ska bistå den personuppgiftsansvarige när det gäller att fullgöra dennes skyldighet att besvara de registrerades begäranden om att utöva sina rättigheter, med beaktande av behandlingens art. I praktiken behåller personuppgiftsbiträdet inte Kundinnehåll utöver de kortvariga förfrågningsloggar som beskrivs i Bilaga II, och lokala programdata (dikteringshistorik, inställningar, valfria sparade inspelningar) lagras krypterade på användarens egen dator under den personuppgiftsansvariges kontroll, där användaren när som helst kan exportera eller radera dem.
Utöver personuppgiftsbiträdets skyldighet att bistå den personuppgiftsansvarige enligt Klausul 8(2) ska personuppgiftsbiträdet dessutom bistå den personuppgiftsansvarige med att säkerställa fullgörandet av följande skyldigheter, med beaktande av behandlingens art och den information som är tillgänglig för personuppgiftsbiträdet: (a) skyldigheten att göra en bedömning av den planerade behandlingens konsekvenser för skyddet av personuppgifter ("konsekvensbedömning avseende dataskydd") om en typ av behandling sannolikt leder till en hög risk för fysiska personers rättigheter och friheter; (b) skyldigheten att samråda med den behöriga tillsynsmyndigheten före behandling om en konsekvensbedömning avseende dataskydd visar att behandlingen skulle leda till en hög risk om inte den personuppgiftsansvarige vidtar åtgärder för att minska risken; (c) skyldigheten att säkerställa att personuppgifterna är korrekta och uppdaterade, genom att utan dröjsmål informera den personuppgiftsansvarige om personuppgiftsbiträdet får kännedom om att de personuppgifter som det behandlar är felaktiga eller har blivit inaktuella; (d) skyldigheterna i artikel 32 GDPR.
Parterna ska i Bilaga III ange de lämpliga tekniska och organisatoriska åtgärder genom vilka personuppgiftsbiträdet ska bistå den personuppgiftsansvarige vid tillämpningen av denna Klausul samt omfattningen av det bistånd som krävs.
Klausul 9 — Anmälan av personuppgiftsincidenter
Vid en personuppgiftsincident ska personuppgiftsbiträdet samarbeta med och bistå den personuppgiftsansvarige så att den personuppgiftsansvarige kan fullgöra sina skyldigheter enligt artiklarna 33 och 34 GDPR och artikel 24 FADP, i tillämpliga fall, med beaktande av behandlingens art och den information som personuppgiftsbiträdet har tillgång till.
9.1 Personuppgiftsincident avseende uppgifter som behandlas av den personuppgiftsansvarige. Vid en personuppgiftsincident som rör uppgifter som behandlas av den personuppgiftsansvarige ska personuppgiftsbiträdet bistå den personuppgiftsansvarige med att anmäla personuppgiftsincidenten till den behöriga tillsynsmyndigheten utan onödigt dröjsmål efter det att den personuppgiftsansvarige har fått kännedom om den, i förekommande fall (såvida det inte är osannolikt att personuppgiftsincidenten medför en risk för fysiska personers rättigheter och friheter); med att inhämta de uppgifter som enligt artikel 33.3 GDPR ska anges i den personuppgiftsansvariges anmälan och som åtminstone ska omfatta personuppgiftsincidentens art, inbegripet, om så är möjligt, de kategorier av och det ungefärliga antalet registrerade och personuppgiftsposter som berörs, incidentens sannolika konsekvenser samt de åtgärder som har vidtagits eller föreslagits för att åtgärda incidenten; och med att i enlighet med artikel 34 GDPR fullgöra skyldigheten att utan onödigt dröjsmål informera den registrerade om personuppgiftsincidenten, om incidenten sannolikt leder till en hög risk för fysiska personers rättigheter och friheter.
9.2 Personuppgiftsincident avseende uppgifter som behandlas av personuppgiftsbiträdet. Vid en personuppgiftsincident som rör uppgifter som behandlas av personuppgiftsbiträdet ska personuppgiftsbiträdet anmäla incidenten till den personuppgiftsansvarige utan onödigt dröjsmål efter att personuppgiftsbiträdet har fått kännedom om den, och senast 48 timmar därefter, genom e-post till kontoinnehavarens adress. En sådan anmälan ska innehålla åtminstone följande: (a) en beskrivning av incidentens art (inbegripet, om så är möjligt, de kategorier av och det ungefärliga antalet registrerade och uppgiftsposter som berörs); (b) uppgifter om en kontaktpunkt där mer information om personuppgiftsincidenten kan erhållas; (c) incidentens sannolika konsekvenser och de åtgärder som har vidtagits eller föreslagits för att åtgärda incidenten, inbegripet åtgärder för att mildra dess potentiella negativa effekter. Om, och i den mån, det inte är möjligt att tillhandahålla all denna information samtidigt ska den ursprungliga anmälan innehålla den information som då är tillgänglig, och ytterligare information ska därefter, när den blir tillgänglig, tillhandahållas utan onödigt dröjsmål.
Avsnitt III — Slutbestämmelser
Klausul 10 — Bristande efterlevnad av Klausulerna och uppsägning
Utan att det påverkar tillämpningen av bestämmelserna i GDPR eller FADP får den personuppgiftsansvarige, om personuppgiftsbiträdet bryter mot sina skyldigheter enligt dessa Klausuler, instruera personuppgiftsbiträdet att avbryta behandlingen av personuppgifter till dess att personuppgiftsbiträdet efterlever dessa Klausuler eller avtalet sägs upp. Personuppgiftsbiträdet ska utan dröjsmål underrätta den personuppgiftsansvarige om det av någon anledning inte kan efterleva dessa Klausuler.
Den personuppgiftsansvarige ska ha rätt att säga upp avtalet i den mån det avser behandling av personuppgifter i enlighet med dessa Klausuler om: (a) den personuppgiftsansvarige har avbrutit personuppgiftsbiträdets behandling av personuppgifter i enlighet med punkt (a) och efterlevnaden av dessa Klausuler inte återställs inom rimlig tid och under alla omständigheter inom en månad efter avbrottet; (b) personuppgiftsbiträdet väsentligen eller ihållande bryter mot dessa Klausuler eller mot sina skyldigheter enligt GDPR eller FADP; (c) personuppgiftsbiträdet underlåter att följa ett bindande beslut från en behörig domstol eller den behöriga tillsynsmyndigheten avseende sina skyldigheter enligt dessa Klausuler eller enligt GDPR eller FADP.
Personuppgiftsbiträdet ska ha rätt att säga upp avtalet i den mån det avser behandling av personuppgifter enligt dessa Klausuler om den personuppgiftsansvarige, efter att i enlighet med Klausul 7.1 ha informerats om att dess instruktioner strider mot tillämpliga rättsliga krav, insisterar på att instruktionerna ska följas.
Efter uppsägningen av avtalet ska personuppgiftsbiträdet, enligt den personuppgiftsansvariges val, radera alla personuppgifter som behandlats för den personuppgiftsansvariges räkning och intyga för den personuppgiftsansvarige att så har skett, eller återlämna alla personuppgifter till den personuppgiftsansvarige och radera befintliga kopior, såvida inte lagring av personuppgifterna krävs enligt unionsrätten, en medlemsstats nationella rätt eller schweizisk rätt. Till dess att uppgifterna har raderats eller återlämnats ska personuppgiftsbiträdet fortsätta att säkerställa att dessa Klausuler efterlevs. I praktiken: Kundinnehåll i förfrågningsloggar hos underbiträdena upphör inom 30 dagar; kontouppgifter raderas 30 dagar efter att kontot har raderats; bokföringsunderlag bevaras i 10 år enligt schweizisk lag; lokala programdata på användarnas datorer står under den personuppgiftsansvariges egen kontroll och tas bort genom att programmet avinstalleras eller dess datamappar raderas, enligt beskrivningen i Integritetspolicyn.
Klausul 11 — Ansvar, tillämplig lag och språk
Varje parts ansvar enligt dessa Klausuler regleras av Användarvillkoren, utan att det påverkar de registrerades rättigheter eller ansvarsreglerna i artikel 82 GDPR.
Dessa Klausuler regleras av schweizisk rätt. Om den personuppgiftsansvarige är etablerad i en medlemsstat i Europeiska unionen eller Europeiska ekonomiska samarbetsområdet och den statens lag är tvingande tillämplig på biträdesförhållandet, regleras Klausulerna i det avseendet av den medlemsstatens lag. Domstolarna vid personuppgiftsbiträdets säte i Zug, Schweiz, är behöriga, utan att det påverkar tvingande forumregler till förmån för den personuppgiftsansvarige eller de registrerade.
Dessa Klausuler ingås på engelska. Översättningar tillhandahålls endast som en hjälp; den engelska versionen har företräde.
Bilaga I — Förteckning över parterna
Personuppgiftsansvarig: Företagskunden, identifierad genom den organisation och den e-postadress för kontoinnehavaren som angavs vid registrering för eller köp av WritingAnt, eller som anges i ett separat enterprise-avtal. Kontaktperson: kontoinnehavaren, eller den dataskyddskontakt som Företagskunden meddelar personuppgiftsbiträdet.
Personuppgiftsbiträde: Ögren Digital, Loretostrasse 1, 6300 Zug, Schweiz. Dataskyddskontakt: info@oegren-digital.ch. Kommersiell kontakt och motundertecknade exemplar: sales@writing-ant.com.
Personuppgiftsbiträdets representant i Europeiska unionen (artikel 27 GDPR): Instant EU GDPR Representative Ltd, Office 2, 12A Lower Main Street, Lucan Co., Dublin K78 X5P8, Irland, contact@gdprlocal.com, portal för förfrågningar: oegrendigital.gdprlocal.com/eu.
Personuppgiftsbiträdets representant i Schweiz (artikel 14 FADP): ALTRION Sagl, Via Luigi Lavizzari 8, 6850 Mendrisio, Schweiz, contact@gdprlocal.com.
Bilaga II — Beskrivning av behandlingen
Föremål. Tillhandahållande av WritingAnt: tal-till-text med AI-stödd redigering för Windows och macOS. Taligenkänningen körs lokalt på användarens dator. Två funktioner involverar personuppgiftsbiträdets molntjänster. Diktering: när en användare väljer en molnbaserad ("polerad") skrivstil skickas texttranskriptionen av dikteringen till personuppgiftsbiträdets molntjänster för att skrivas om, korrigeras och formateras i den valda stilen, och resultatet infogas vid användarens markör. Redigering av markerad text: användaren markerar text i valfritt program och startar WritingAnt, och väljer antingen en skrivstil som ska tillämpas på den markerade texten eller talar in en instruktion (till exempel att förkorta, omformulera, översätta eller besvara texten); den markerade texten skickas, tillsammans med transkriptionen av den talade instruktionen när en sådan har getts, till personuppgiftsbiträdets molntjänster för att skrivas om i den valda stilen eller för att redigeras, skrivas om eller användas för att generera ny text enligt instruktionen, och resultatet ersätter den markerade texten. I båda fallen vidarebefordras texten till det AI-underbiträde som förtecknas i Bilaga IV och resultatet returneras till användaren.
Behandlingens art och ändamål. Överföring, tillfällig lagring och automatiserad behandling av text med stora språkmodeller som driftas av underbiträdena i Bilaga IV, enbart för att returnera den redigerade eller genererade texten till användaren; autentisering av användare; mätning av användningen mot prenumerationsplanen samt registrering av produktanvändningshändelser för tjänsteanalys.
Kategorier av registrerade.
- Företagskundens användare (anställda, uppdragstagare) som dikterar eller markerar text
- Tredje parter som nämns i den texten: Företagskundens kunder, prospekt, kandidater, kollegor, partner och andra korrespondenter
Kategorier av personuppgifter.
- Kundinnehåll: texttranskriptioner av diktering, text som markerats för redigering, transkriptioner av talade instruktioner, den resulterande redigerade eller genererade texten, språk- och skrivstilsinställningar, beskrivningar av egna skrivstilar och inlärningsexempel
- Användarkontouppgifter: fullständigt namn, e-postadress, IP-adress, webbläsarens user agent, inloggningssessioner
- Metadata om förfrågningar: användar-ID, tidsstämplar, IP-adress, user agent, förfrågningshuvuden (request headers), språkinställningar
- Användnings- och produktanvändningsdata: antal förfrågningar och tidpunkter för dem, förbrukade token, använd modell, språk, programversion, operativsystem, situationsprofil, produktanvändningshändelser (installations- och introduktionsförlopp, behörighetsstatus under installationen, gränssnittsval och gränssnittsspråk, slutförda steg i skrivguiderna, användning av funktionen för att träna egna skrivstilar med exempel) samt övriga poster som anges i Integritetspolicyn. Dessa innehåller inget Kundinnehåll; Ögren Digital behandlar dem som självständig personuppgiftsansvarig, såsom anges i inledningen, och förtecknar dem här för transparens
Ljud ingår aldrig i behandlingen: röstinspelningar transkriberas på användarens dator och överförs inte till personuppgiftsbiträdet eller dess underbiträden, med undantag för en sparad inspelning som en användare väljer att dela i ett supportärende, enligt beskrivningen nedan.
Särskilda kategorier av uppgifter. Inga avsedda; se Klausul 7.5.
Behandlingens frekvens. Kontinuerlig, varje gång en användare skickar in en förfrågan.
Behandlingens varaktighet och lagring. Under löptiden för Företagskundens prenumeration eller kostnadsfria konto. Kundinnehåll behålls av OpenAI endast i loggar för missbruksövervakning i upp till 30 dagar och raderas därefter automatiskt; ingen programstatus sparas. Personuppgiftsbiträdets egna molntjänster behåller förfrågningsloggar i upp till 30 dagar. Kontouppgifter sparas så länge kontot finns och raderas inom 30 dagar efter att kontot har raderats. Användnings- och produktanvändningsdata sparas kopplade till användarkontot i upp till två år för mätning och affärsanalys; därefter anonymiserar personuppgiftsbiträdet dem oåterkalleligt genom att ta bort användaridentifieraren och reducera tidsstämplarna till dagsnivå, och behåller endast den aggregerade statistik som blir resultatet, enligt beskrivningen i Integritetspolicyn. Bokföringsuppgifter bevaras i 10 år enligt schweizisk lag.
Kundinnehåll och annat material i supportärenden. Företagskundens användare kan inkludera Kundinnehåll i ett supportärende, det vill säga en transkription eller en text som WritingAnt har tagit fram, antingen inklistrad som text eller visad i en skärmbild, till exempel en transkription som inte behandlades som förväntat. De kan också dela annat material för att lösa ett ärende, såsom skärmbilder från andra program, loggfiler, exporterade inställningar eller en sparad inspelning. Personuppgiftsbiträdet behandlar allt sådant material som en instruktion från den personuppgiftsansvarige att använda det enbart för att lösa ärendet; en inspelning som en användare delar i ett supportärende, till exempel för att visa ett taligenkänningsproblem, är det enda fallet där ljud når personuppgiftsbiträdet, och den vidarebefordras aldrig till AI-underbiträdena. De godkända kanalerna för sådant material är e-post och Microsoft Teams; materialet lagras då i personuppgiftsbiträdets Microsoft 365-miljö (Bilaga IV) och bevaras under den bevarandeperiod för support som anges i Integritetspolicyn. Meddelandeplattformar som WhatsApp och LinkedIn är inte godkända kanaler för sådant material; material som ändå tas emot där används endast för att lösa ärendet och raderas från konversationen när ärendet är avslutat. Själva supportkonversationen, till exempel den ställda frågan, det givna svaret och de kontaktuppgifter som använts, är inte Kundinnehåll; personuppgiftsbiträdet hanterar den som självständig personuppgiftsansvarig enligt Integritetspolicyn.
Platser för behandlingen. WritingAnts molntjänster (Microsoft Azure, Switzerland North) tar emot texten och vidarebefordrar den till OpenAI för inferens; OpenAI behandlar den i USA enligt sitt Data Processing Addendum och standardavtalsklausulerna (avtalspart OpenAI Ireland Ltd). Kontoautentisering och betalningshantering sker i USA och i EU, enligt skyddsåtgärderna i Bilaga IV. Microsoft lagrar uppgifter i vila i de valda schweiziska och EU-regionerna och kan behandla begränsade uppgifter i USA enligt sina standardvillkor, såsom beskrivs i Klausul 7.8; detta gäller även personuppgiftsbiträdets Microsoft 365-miljö (e-post och Teams).
Behandling som utförs av underbiträden. Föremål, art och varaktighet enligt ovan; parterna och de uppgifter som var och en av dem tar emot förtecknas i Bilaga IV.
Bilaga III — Tekniska och organisatoriska åtgärder
Åtgärder för att säkerställa säkerheten i behandlingen, vidtagna av personuppgiftsbiträdet och, genom avtal, av dess underbiträden.
- Inbyggd dataminimering: taligenkänningen körs lokalt; endast texttranskriptionen, aldrig ljudet, skickas för molnbehandling. Den lokala skrivstilen Basic behandlar allt på användarens dator, så varken ljud eller text lämnar den.
- Kryptering under överföring: all kommunikation mellan programmet och personuppgiftsbiträdets tjänster samt mellan personuppgiftsbiträdet och dess underbiträden använder TLS (HTTPS).
- Kryptering i vila på användarens dator: inställningar, inloggningsuppgifter, dikteringshistorik, egna skrivstilar och valfria sparade inspelningar krypteras med AES med HMAC-autentisering; nyckeln förvaras i operativsystemets säkra nyckellager (macOS Keychain, Windows Credential Manager) och lämnar aldrig enheten.
- Lokal kommunikation mellan processer är krypterad och begränsad till en klient på den lokala datorn.
- Platser för behandlingen: WritingAnts molntjänster, databas och säkerhetskopior körs i Microsoft Azure-regioner i Schweiz och EU; AI-inferens utförs av OpenAI i USA enligt OpenAI:s Data Processing Addendum och standardavtalsklausulerna; begränsad behandling av Microsoft i USA enligt dess standardvillkor (Klausul 7.8).
- Lagringsbegränsningar: förfrågningsdata och loggar hos AI-underbiträdena raderas automatiskt efter högst 30 dagar; kontouppgifter 30 dagar efter att kontot har raderats; samtyckesregistreringar 12 månader; användningsdata kopplade till ett konto i högst två år, därefter oåterkalleligt anonymiserade.
- Ingen modellträning: Kundinnehåll används inte av personuppgiftsbiträdet för att träna eller förbättra modeller, och OpenAI åtar sig i sitt Services Agreement att inte använda Kundinnehåll för att utveckla eller förbättra sina tjänster såvida kunden inte uttryckligen samtycker (API-data har inte använts för träning sedan den 1 mars 2023). Beskrivningar av egna skrivstilar och inlärningsexempel skickas som en del av instruktionerna i varje förfrågan som använder den stilen och förbättrar resultaten för den användaren enbart genom prompting; se Klausul 7.2.
- Pseudonymisering: uppstartstelemetri före inloggning rapporteras under en slumpmässig identifierare per start som aldrig kopplas till användarkontot.
- Åtkomstkontroll: åtkomst till produktionssystem och produktionsdata är begränsad till den personal hos personuppgiftsbiträdet som behöver den, skyddad med stark autentisering och bunden av konfidentialitet.
- Hantering av underbiträden: skriftliga dataskyddsvillkor med varje underbiträde (Bilaga IV), dokumenterade skyddsåtgärder för överföringar, publicerad förteckning och meddelande om ändringar enligt Klausul 7.7.
- Användarkontroll: användare kan stänga av ögonblicksbilden för återställning av urklipp, övervakningen av tangentbord och mus samt Application Aware-detekteringen; de kan när som helst radera lokala data, sparade inspelningar och sitt konto.
- Incidenthantering: personuppgiftsincidenter anmäls enligt Klausul 9; personuppgiftsbiträdet för register över incidenter och över vidtagna åtgärder.
- Bistånd till den personuppgiftsansvarige (Klausul 8): personuppgiftsbiträdet besvarar begäranden från registrerade som vidarebefordras av den personuppgiftsansvarige, tillhandahåller informationen i detta DPA och i Integritetspolicyn för konsekvensbedömningar avseende dataskydd, och tillhandahåller på begäran kopior av skyddsåtgärder för överföringar och av underbiträdesvillkor.
Bilaga IV — Förteckning över underbiträden
Den personuppgiftsansvarige har godkänt anlitandet av följande underbiträden. Samma förteckning publiceras, och hålls aktuell, i Integritetspolicyn på writing-ant.com/privacy#subprocessors; ändringar meddelas enligt Klausul 7.7. De rader som anges som hanterare av Kundinnehåll är de enda parter som kan se Kundinnehåll: Microsoft Azure och OpenAI för den text som användare skickar för redigering, och Microsoft 365 endast för material som en användare inkluderar i ett supportärende; de övriga behandlar konto-, fakturerings- eller samtyckesuppgifter.
Underbiträden som hanterar Kundinnehåll
Underbiträden som hanterar konto-, fakturerings- och samtyckesuppgifter
Frågor och undertecknade exemplar
Frågor om detta DPA: info@oegren-digital.ch. Ett motundertecknat exemplar i PDF-format, en sammanfattning av en konsekvensbedömning för överföringar (transfer impact assessment) eller kopior av underbiträdesvillkor: sales@writing-ant.com.