Personuppgiftsbiträdesavtal (DPA)

Uppdaterad 30 juli 2026 · v1.0

Den här översättningen är till för att underlätta läsningen. Vid avvikelser är det den franska versionen som gäller.

1. Syfte, definitioner och tillämpningsområde

Detta personuppgiftsbiträdesavtal (nedan ”Avtalet” eller ”DPA”) reglerar den behandling av personuppgifter som KAWLET EURL, utgivare av tjänsten TITU, utför för en professionell partners räkning, i de fall och på det sätt som beskrivs i bilaga 1.

Det ingås med tillämpning av artikel 28 i förordning (EU) 2016/679 (nedan ”GDPR”) och utgör en oskiljaktig helhet med det tjänsteavtal, den överenskommelse om listning eller den integrationsöverenskommelse som parterna har ingått (nedan ”Huvudavtalet”).

1.1. Parterna

  • ”Personuppgiftsbiträdet” avser KAWLET EURL, société à responsabilité limitée à associé unique (enmansbolag med begränsat ansvar enligt fransk rätt), med säte på 15 Square Rameau, 59000 Lille (Frankrike), registrerat i handels- och bolagsregistret för Lille Métropole under nummer 993 159 250, utgivare av tjänsten TITU.
  • ”Partnern” avser den professionella juridiska person som har undertecknat Huvudavtalet och som agerar i egenskap av personuppgiftsansvarig: operatör av en idrottsanläggning, klubb, förening, förbund, liga, distrikt eller teknisk integrationspartner.

1.2. Definitioner

Begreppen ”personuppgifter”, ”behandling”, ”personuppgiftsansvarig”, ”personuppgiftsbiträde”, ”registrerad”, ”personuppgiftsincident” och ”tillsynsmyndighet” har den innebörd som ges i artikel 4 i GDPR.

”Anförtrodda uppgifter” avser enbart de personuppgifter som Partnern överför till Personuppgiftsbiträdet, eller ger det åtkomst till, för att Huvudavtalet ska kunna fullgöras.

1.3. Vad detta Avtal inte omfattar

Detta Avtal gäller inte för de behandlingar där KAWLET agerar i egenskap av personuppgiftsansvarig; dessa beskrivs i punkt 2.2 och regleras av integritetspolicyn för tjänsten TITU, utanför detta Avtal.

Det gäller inte heller för enskilda användare av tjänsten TITU. Ingen spelare, ingen medlem i en grupp och ingen lagledare är part i detta Avtal, undertecknar det eller ska underteckna det.

2. Parternas roller

En parts roll följer varken av dess avtalsbeteckning eller av parternas vilja, utan av vem som faktiskt bestämmer ändamålen med och medlen för behandlingen (artikel 4.7 i GDPR). Parterna är uttryckligen överens om följande fördelning.

2.1. Behandlingar som omfattas av detta Avtal

Enbart för de behandlingar som beskrivs i bilaga 1, utförda på Partnerns dokumenterade instruktion och i Partnerns intresse:

  • Partnern är personuppgiftsansvarig;
  • KAWLET är personuppgiftsbiträde.

2.2. Undantagna behandlingar: KAWLET är personuppgiftsansvarig

För hela användarytan i tjänsten TITU agerar KAWLET i egenskap av personuppgiftsansvarig och inte som personuppgiftsbiträde. Detta omfattar bland annat:

  • att skapa och sköta ett spelarkonto, inloggningen med en engångskod som skickas per SMS, profilen och kontots språk;
  • livet i en grupp: återkommande sessioner, närvaro, kö, reserver, gäster, resultat, tabeller och röster;
  • de notiser som skickas till spelarna;
  • mätningen av hur produkten används;
  • den frivilliga samkörningen av ett spelarkonto med offentliga tävlingsresultat, när spelaren själv begär och bekräftar den.

Det är uttryckligen överenskommet att:

  1. En registrerads samtycke medför ingen överföring av ansvar. En spelare som uppger sin klubb och sedan bekräftar en föreslagen träff tillhandahåller en rättslig grund för behandlingen i den mening som avses i artikel 6.1.a i GDPR. Hen förblir registrerad och blir inte i något avseende personuppgiftsansvarig.
  2. KAWLET bestämmer ensamt ändamålen och medlen för dessa behandlingar: vilka offentliga källor som läses och när, anonymiseringen av personer som inte berörs, hur länge uppgifter hålls tillgängliga, räknarna som begränsar missbruk, förfarandet för invändning och bortkoppling.
  3. En lagledare eller administratör i en grupp är inte personuppgiftsansvarig för uppgifterna om medlemmarna i sin grupp. De administrationsroller som tjänsten erbjuder (admin, co-admin) är funktioner i appen för att styra en amatörgrupp. De medför ingen roll enligt GDPR, ingen skyldighet enligt artikel 28 och inget personligt ansvar för lagledaren för behandlingen.

2.3. Behandlingar där varje part är självständigt ansvarig

När Partnern och KAWLET var för sig har egna ändamål med skilda uppgifter — till exempel Partnern för sin kundrelation, KAWLET för driften av sin katalog — agerar varje part som självständigt personuppgiftsansvarig och svarar ensam för sina skyldigheter. Detta Avtal gäller inte för sådana behandlingar.

3. Beskrivning av behandlingarna

Kännetecknen för de behandlingar som KAWLET utför för Partnerns räkning — föremål, art, ändamål, varaktighet, kategorier av uppgifter och kategorier av registrerade — beskrivs i bilaga 1 till detta Avtal, i enlighet med artikel 28.3 i GDPR.

Bilaga 1 är uttömmande. Varje behandling som inte beskrivs i bilaga 1 anses ligga utanför detta Avtals tillämpningsområde och får inte genomföras förrän den bilagan har ändrats skriftligen och undertecknats av båda parterna.

Parterna är medvetna om att i flera av de användningsfall som beskrivs i bilaga 1 överförs inga personuppgifter alls till KAWLET: att lista en anläggning, ett bokningserbjudande eller en klubb bygger på organisationsuppgifter (namn, adress, öppettider, priser, kapacitet) som inte hänför sig till en identifierad eller identifierbar fysisk person. I dessa fall saknar detta Avtal föremål för den berörda tjänsten, utan att parterna behöver säga upp det.

4. Partnerns skyldigheter (personuppgiftsansvarig)

I egenskap av personuppgiftsansvarig förbinder sig Partnern att:

  • Laglighet. Endast överföra uppgifter till KAWLET som har samlats in och behandlats lagligt, på en giltig rättslig grund enligt artikel 6 i GDPR, och att ha rätt att anförtro dem till ett personuppgiftsbiträde för de ändamål som beskrivs i bilaga 1.
  • Information till de registrerade. Se till att de registrerade informeras enligt artiklarna 13 och 14 i GDPR, inbegripet om att KAWLET anlitas som personuppgiftsbiträde, och i förekommande fall inhämta deras samtycke.
  • Dokumenterade instruktioner. Lämna sina instruktioner skriftligen, även på elektronisk väg. Huvudavtalet och detta Avtal, inklusive bilaga 1, utgör Partnerns ursprungliga instruktioner. Varje senare instruktion ska skickas till den kontakt som anges i artikel 8.
  • Uppgiftsminimering. Endast överföra de uppgifter som är strikt nödvändiga för tjänsten. Partnern förbinder sig särskilt att inte, via någon kanal, överföra uppgifter som tillhör de särskilda kategorierna i artikel 9 i GDPR (bland annat hälsouppgifter, åsikter, fackligt medlemskap, biometriska uppgifter), uppgifter om brottmålsdomar (artikel 10), och inte heller kontaktuppgifter till licensierade spelare, styrelseledamöter, domare eller minderåriga, som tjänsten TITU varken har någon användning för eller någon plats att ta emot.
  • Riktighet. Se till att de anförtrodda uppgifterna är riktiga och uppdaterade, och utan dröjsmål underrätta KAWLET om varje rättelse, invändning eller radering som ska föras vidare.
  • De registrerades rättigheter. Själv besvara de registrerades begäranden om att utöva sina rättigheter, med det bistånd från KAWLET som anges i artikel 5.5.
  • Säkerheten i sin egen miljö. Säkerställa att de inloggningsuppgifter som lämnas till dess medarbetare hålls konfidentiella och utan dröjsmål anmäla varje misstänkt röjande.
  • Dokumentation. Föra sitt eget register över behandling och, i förekommande fall, göra den konsekvensbedömning avseende dataskydd som anges i artikel 35 i GDPR.

Partnern håller KAWLET skadeslöst mot varje anspråk, talan eller sanktion som följer av att Partnern inte har uppfyllt de skyldigheter som åligger den enligt denna artikel.

5. KAWLET:s skyldigheter (personuppgiftsbiträde)

I enlighet med artikel 28.3 i GDPR förbinder sig KAWLET till följande.

5.1. Behandling på dokumenterad instruktion

KAWLET behandlar de Anförtrodda uppgifterna endast på Partnerns dokumenterade instruktion, även när det gäller överföring till ett tredjeland, om inte KAWLET har en rättslig skyldighet att göra annat. I det senare fallet informerar KAWLET Partnern om den rättsliga skyldigheten före behandlingen, om inte tillämplig rätt förbjuder sådan information av viktiga skäl av allmänt intresse.

KAWLET informerar omedelbart Partnern om KAWLET anser att en mottagen instruktion utgör en överträdelse av GDPR eller av någon annan tillämplig dataskyddsbestämmelse. KAWLET kan i det fallet skjuta upp verkställandet av den omtvistade instruktionen till dess att Partnern har bekräftat eller ändrat den skriftligen.

KAWLET förbinder sig att inte använda de Anförtrodda uppgifterna för egna ändamål, särskilt inte för marknadsföring, för att berika sin katalog, för att bygga statistik som kan säljas eller för att träna maskininlärningsmodeller.

5.2. Konfidentialitet

KAWLET garanterar att de Anförtrodda uppgifterna förblir strikt konfidentiella. Därför gäller att:

  • åtkomsten till uppgifterna är begränsad till de personer som behöver den för att utföra tjänsten, enligt principen om minsta möjliga behörighet;
  • de personer som har rätt att behandla uppgifterna är bundna av en avtalsenlig eller lagstadgad tystnadsplikt, även efter att deras uppdrag har avslutats;
  • KAWLET lämnar inga uppgifter till någon tredje part, utöver de underbiträden som anges i bilaga 2 och utöver formella beslut från en behörig myndighet;
  • vid ett rättsligt eller administrativt föreläggande som rör de Anförtrodda uppgifterna informerar KAWLET Partnern så snart som möjligt, om det inte är förbjudet enligt lag.

5.3. Säkerhet i behandlingen

KAWLET vidtar de lämpliga tekniska och organisatoriska åtgärder som avses i artikel 32 i GDPR och som beskrivs i bilaga 3. Åtgärderna anges så som de faktiskt är genomförda vid dagen för detta Avtal; KAWLET gör inte anspråk på någon certifiering av säkerhet eller efterlevnad.

KAWLET får utveckla åtgärderna för att följa den tekniska utvecklingen, förutsatt att den samlade säkerhetsnivån inte sänks. Bilaga 3 uppdateras då.

5.4. Underbiträden

Partnern ger Personuppgiftsbiträdet ett allmänt skriftligt tillstånd att anlita underbiträden, på de villkor som anges i artikel 28.2 och 28.4 i GDPR.

De underbiträden som gäller vid dagen för detta Avtal anges i bilaga 2. Förteckningen är upprättad som en uttömmande inventering av de tredjepartstjänster som faktiskt anropas av tjänsten TITU, inbegripet de som inte behandlar några personuppgifter alls, så att Partnern får en fullständig bild av flödena.

KAWLET förbinder sig att:

  • informera Partnern om varje tillägg eller byte av underbiträde med rimligt varsel, och under alla omständigheter innan det nya underbiträdet behandlar Anförtrodda uppgifter;
  • ge Partnern trettio (30) dagar att komma med en motiverad invändning. Om en invändning inte kan lösas av parterna får Partnern säga upp den berörda tjänsten utan ersättning;
  • avtalsvis ålägga varje underbiträde dataskyddsskyldigheter som är väsentligen likvärdiga med dem i detta Avtal;
  • förbli fullt ansvarigt inför Partnern för att dess underbiträden uppfyller sina skyldigheter.

5.5. Bistånd till Partnern

Med hänsyn till behandlingens art och den information KAWLET har tillgång till bistår KAWLET Partnern:

  • De registrerades rättigheter. Genom att vidta de lämpliga tekniska och organisatoriska åtgärder som gör det möjligt för Partnern att hantera begäranden om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet. Varje begäran som KAWLET tar emot direkt vidarebefordras till Partnern utan dröjsmål och hanteras inte av KAWLET, om inte annat har instruerats.
  • Säkerhet, incidenter, konsekvensbedömningar. Genom att lämna den information som Partnern behöver för att uppfylla skyldigheterna i artiklarna 32–36 i GDPR, inbegripet konsekvensbedömningen och förhandssamrådet med tillsynsmyndigheten.

5.6. Personuppgiftsincident

KAWLET underrättar Partnern om varje personuppgiftsincident som påverkar de Anförtrodda uppgifterna utan onödigt dröjsmål efter att ha fått kännedom om den, i enlighet med artikel 33.2 i GDPR, så att Partnern i förekommande fall kan uppfylla sin skyldighet att anmäla till tillsynsmyndigheten inom 72 timmar enligt artikel 33.1.

Underrättelsen innehåller, i den mån informationen finns tillgänglig när den lämnas: incidentens art, kategorierna och det ungefärliga antalet berörda personer och poster, de sannolika följderna, de åtgärder som har vidtagits eller föreslås, och en kontaktpunkt. Information som saknas lämnas löpande, utan ytterligare onödigt dröjsmål.

Ingen bestämmelse i denna artikel gör KAWLET skyldigt att anmäla till tillsynsmyndigheten eller till de registrerade; den skyldigheten ligger på Partnern i dess egenskap av personuppgiftsansvarig.

5.7. Dokumentation och granskning

KAWLET ställer all nödvändig information till Partnerns förfogande för att visa att skyldigheterna i artikel 28 i GDPR uppfylls.

KAWLET tillåter granskningar, inbegripet inspektioner, av Partnern eller av en granskare som Partnern anlitar, under förutsättning att:

  • granskningen aviseras skriftligen med minst trettio (30) dagars varsel, utom vid brådska som är motiverad av en konstaterad säkerhetsincident;
  • den genomförs under kontorstid, utan oproportionerlig störning av verksamheten;
  • den varken kränker konfidentialiteten för andra kunders eller användares uppgifter hos KAWLET eller företagshemligheter;
  • granskaren är bunden av ett sekretessåtagande;
  • den inte sker oftare än en gång per kalenderår, utöver konstaterad säkerhetsincident eller begäran från en tillsynsmyndighet.

KAWLET kan uppfylla denna skyldighet genom att lämna relevant dokumentation, inbegripet, när sådana finns, granskningsrapporter eller intyg från sina egna underbiträden.

5.8. Register över behandling

KAWLET för, i enlighet med artikel 30.2 i GDPR, ett register över de kategorier av behandling som utförs för Partnerns räkning, och ställer det till förfogande på begäran av tillsynsmyndigheten.

5.9. Överföringar utanför Europeiska unionen

KAWLET lagrar de Anförtrodda uppgifterna inom Europeiska unionen. De överföringar till ett tredjeland som följer av att de underbiträden som anges i bilaga 2 anlitas omfattas av de lämpliga skyddsåtgärder som nämns i den bilagan, särskilt de standardavtalsklausuler som antagits av Europeiska kommissionen.

KAWLET gör ingen annan överföring utanför Europeiska unionen utan dokumenterad instruktion från Partnern.

6. Uppgifternas öde när tjänsten upphör

6.1. Återlämning

Under hela Huvudavtalets löptid, och under trettio (30) dagar från dess upphörande, kan Partnern begära att de Anförtrodda uppgifterna lämnas tillbaka. KAWLET tillhandahåller dem i ett strukturerat, allmänt använt och maskinläsbart format.

6.2. Radering

När dessa trettio (30) dagar har gått, eller omedelbart på Partnerns skriftliga instruktion, raderar KAWLET de Anförtrodda uppgifterna och de kopior som finns, om inte lagen kräver att de bevaras. KAWLET intygar raderingen skriftligen på Partnerns begäran.

6.3. Vad som inte raderas

Raderingen enligt 6.2 omfattar inte:

  • de uppgifter som KAWLET behandlar i egenskap av personuppgiftsansvarig enligt punkt 2.2, som följer sin egen livscykel;
  • de icke-personliga organisationsfakta (namnet på en anläggning eller en klubb, adress, en plans egenskaper, ett spelschema) som kommer från offentliga källor eller från listningen, som inte utgör personuppgifter och som fortsatt regleras av Huvudavtalet och inte av detta Avtal;
  • de tekniska loggarna och säkerhetskopiorna, som raderas enligt sin egen rotationscykel.

7. Ansvar

Varje part bär det ansvar som åligger den enligt artiklarna 82 och 83 i GDPR, för de skyldigheter som är dess egna.

KAWLET är ansvarigt för skada som orsakats av en behandling endast om KAWLET inte har fullgjort de skyldigheter i GDPR som särskilt åligger personuppgiftsbiträden, eller om KAWLET har agerat utanför eller i strid med Partnerns lagliga instruktioner (artikel 82.2 i GDPR).

De ansvarsbegränsningar och ansvarsundantag som anges i Huvudavtalet gäller även för detta Avtal, inom de gränser som tillämpliga regler tillåter.

8. Kontakt i dataskyddsfrågor

Varje fråga, instruktion, underrättelse eller begäran som rör detta Avtal skickas till:

KAWLET EURL 15 Square Rameau 59000 Lille — Frankrike RCS Lille Métropole 993 159 250

Kontakt i dataskyddsfrågor: yo@titu.app

8.1. Inget dataskyddsombud

KAWLET har inte utsett något dataskyddsombud (DPO) i den mening som avses i artikel 37 i GDPR, eftersom bolaget i dag inte uppfyller de villkor som gör ett sådant utseende obligatoriskt. Kontakten ovan är den enda ingången för frågor som rör detta Avtal; den har varken den ställning eller de garantier för oberoende som är kopplade till uppdraget som dataskyddsombud.

Denna bedömning görs på nytt vid varje betydande förändring av verksamheten. Om ett ombud utses kommer denna artikel att uppdateras.

8.2. Tillsynsmyndighet

Behörig tillsynsmyndighet för KAWLET är Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankrike.

9. Slutbestämmelser

9.1. Dokumentens inbördes ordning

Detta Avtal utgör en integrerad del av Huvudavtalet. Vid motstridighet mellan en bestämmelse i Huvudavtalet och en bestämmelse i detta Avtal som rör behandling av personuppgifter gäller detta Avtal. I alla andra frågor gäller Huvudavtalet.

Vid motstridighet mellan detta Avtal och standardavtalsklausuler som antagits av Europeiska kommissionen och undertecknats av parterna gäller de senare.

9.2. Varaktighet

Detta Avtal träder i kraft samma dag som Huvudavtalet och gäller så länge KAWLET behandlar Anförtrodda uppgifter för Partnerns räkning. Bestämmelserna i artiklarna 5.2 (konfidentialitet), 6 (uppgifternas öde) och 7 (ansvar) överlever avtalets upphörande.

9.3. Ändring

KAWLET får ändra detta Avtal för att ta hänsyn till en regeländring, ett beslut av en tillsynsmyndighet eller en teknisk utveckling av tjänsten. Varje väsentlig ändring meddelas Partnern med rimligt varsel. Kommer ingen skriftlig och motiverad invändning inom trettio (30) dagar anses ändringen godtagen.

Bilagorna 2 och 3 kan uppdateras på det sätt som anges i artikel 5.4 respektive artikel 5.3, utan att uppdateringen utgör en väsentlig ändring av Avtalet.

9.4. Delvis ogiltighet

Om en bestämmelse i detta Avtal förklaras ogiltig eller omöjlig att tillämpa fortsätter övriga bestämmelser att gälla. Parterna ska sträva efter att ersätta den ogiltiga bestämmelsen med en giltig bestämmelse som har likvärdig ekonomisk och rättslig verkan.

9.5. Tillämplig lag och behörig domstol

Detta Avtal regleras av fransk rätt. Om ingen uppgörelse i godo nås ska varje tvist om Avtalets giltighet, tolkning eller fullgörande uteslutande prövas av domstolarna i Lille, med förbehåll för tvingande behörighetsregler.

Bilaga 1 — Beskrivning av behandlingarna

Denna bilaga beskriver, i enlighet med artikel 28.3 i GDPR, de behandlingar som KAWLET utför för Partnerns räkning. Den är uttömmande.

A1.1. Tillhandahållande av katalogen över anläggningar och klubbar

ElementBeskrivning
FöremålListning av en eller flera idrottsanläggningar, eller av en klubb, i den offentliga katalogen TITU.
ÄndamålAtt låta spelare hitta en plan eller en klubb, och koppla en session till den.
Slag av åtgärderInsamling, kontroll, strukturering, rättelse, publicering, uppdatering, borttagning.
Kategorier av uppgifterNamn, adress, geografiska koordinater, fysiska egenskaper (mått, underlag, belysning, omklädningsrum, tillgänglighet), tider, offentliga organisationsidentifierare.
RegistreradeI princip inga. Dessa element är organisationsuppgifter. En personuppgift förekommer bara om Partnern på eget initiativ överför en namngiven kontaktuppgift (till exempel namn och e-postadress till en kontaktperson).
VaraktighetUnder listningens löptid, därefter enligt artikel 6.

Partnern uppmanas att lämna funktionsuppgifter (”reception”, ”kansli”) i stället för namngivna. När inga personuppgifter överförs saknar detta Avtal föremål för den tjänsten.

A1.2. Listning av en operatörs bokningserbjudande

ElementBeskrivning
FöremålVisning, på ett plankort eller en stadssida, av ett bokningserbjudande som Partnern driver, med hänvisning vidare till Partnerns egen tjänst.
ÄndamålAtt informera spelaren om att ett erbjudande finns och hänvisa hen vidare till Partnerns tjänst.
Slag av åtgärderInsamling av erbjudandets egenskaper, strukturering, publicering, automatisk giltighetstid, omdirigering.
Kategorier av uppgifterOperatörens identitet, berörd anläggning och plan, bokningssätt, tidszon, pris i minsta valutaenhet, kapacitet, status, sista giltighetsdag, destinationslänk.
RegistreradeInga. Det tekniska kontraktet för lagret ”erbjudande” har inget fält som kan ta emot en deltagare, ett telefonnummer, en e-postadress, ett kundkonto, en token eller en autentiseringsidentifierare.
VaraktighetTill dess att erbjudandet upphör eller Partnern tar bort det.

Bokningen i sig utförs inte av KAWLET. Spelaren som klickar omdirigeras till Partnerns tjänst, där hen blir kund hos Partnern. De uppgifter som samlas in från och med den omdirigeringen är uteslutande Partnerns ansvar, i egenskap av självständigt personuppgiftsansvarig, och faller utanför detta Avtal.

A1.3. Aggregerad rapportering av klick till ett erbjudande

När en spelare aktiverar länken till Partnerns erbjudande räknar KAWLET upp en aggregerad dagsräknare.

Denna räknare — tabellen venue_offer_click_daily — innehåller uteslutande följande fält:

FältInnehåll
offer_idIdentifierare för det listade erbjudandet
dayDatum (kalenderdag)
surfaceYtan som klicket kom från: plankort, stadssida eller karta
clicksHeltalsräknare
first_clicked_atTidsstämpel för dagens första klick för denna kombination
last_clicked_atTidsstämpel för dagens sista klick för denna kombination

Den innehåller varken IP-adress, cookie eller enhetsidentifierare, konto, spelaridentifierare, förfrågningshuvud eller nyttolast. Denna frånvaro är strukturell: tabellen har ingen kolumn som kan ta emot sådana element, och funktionen som räknar upp får bara erbjudandets identifierare och ytan.

Av detta följer tre konsekvenser som parterna uttryckligen är överens om:

  1. Denna räknare utgör inte en behandling av personuppgifter. Ingen fysisk person är identifierad eller identifierbar utifrån dessa sex fält.
  2. Denna räknare utgör inte en individuell besöksmätning. Den gör det varken möjligt att räkna unika besökare, att rekonstruera ett flöde eller att skilja tio klick från en person från ett klick från tio personer. Den får varken av KAWLET eller av Partnern presenteras som en besöksmätning, ett underlag för prestationsbaserad fakturering eller ett verktyg för att upptäcka bedrägeri eller missbruk.
  3. Den lämnas till Partnern som en indikation, som en rå produktsignal, utan garanti för riktighet, fullständighet eller överensstämmelse med de konverteringar Partnern ser i sitt eget system.

A1.4. Teknisk integration av en partner

ElementBeskrivning
FöremålUpprättande av ett tekniskt utbytesflöde mellan Partnerns system och tjänsten TITU, enligt en särskild integrationsöverenskommelse.
ÄndamålFullgörande av integrationsöverenskommelsen.
Slag av åtgärderMottagande, validering, strukturering, lagring, återlämning, radering.
Kategorier av uppgifterBestäms av integrationsöverenskommelsen och räknas upp uttömmande i den.
RegistreradeBestäms av integrationsöverenskommelsen.
VaraktighetIntegrationsöverenskommelsens löptid, därefter artikel 6.

Ingen integration får tas i produktion utan att kategorierna av uppgifter och av registrerade har räknats upp skriftligen. Undantagen i artikel 4 (särskilda kategorier, brottmålsdomar, kontaktuppgifter till styrelseledamöter, domare eller minderåriga) gäller fullt ut.

A1.5. Behandlingar som är undantagna från bilaga 1

För att undvika all tvetydighet: följande omfattas inte av detta Avtal och behandlas av KAWLET i egenskap av personuppgiftsansvarig:

  • samtliga uppgifter om spelarnas konton, grupper och matcher;
  • de notiser som skickas till spelarna;
  • insamlingen, kontrollen och återpubliceringen av organisationsfakta från offentliga källor eller från förbund (klubbnamn, adress, arena, divisionsnivå, spelschema, tabell), som inte innehåller några personuppgifter;
  • den frivilliga samkörningen, på spelarens begäran och efter spelarens bekräftelse, mellan hens konto och offentliga tävlingsresultat.

Bilaga 2 — Förteckning över underbiträden

Denna förteckning är upprättad som en uttömmande inventering av de tredjepartstjänster som faktiskt anropas av tjänsten TITU vid dagen för detta Avtal, inbegripet de som inga personuppgifter överförs till. Den är en övermängd av underbiträdena i den mening som avses i artikel 28.4 i GDPR.

A2.1. Leverantörer som kan komma att behandla personuppgifter

LeverantörRollVar uppgifterna finnsGarantier vid överföring
Supabase Inc.Databas, autentisering, fillagring, serverfunktioner. Tjänstens grundplatta.Europeiska unionen — produktionsprojektet ligger i regionen West EU (Paris), på AWS-infrastrukturen eu-west-3.Uppgifter i vila och under behandling inom EU. Standardavtalsklausuler för all supportåtkomst från ett tredjeland.
Amazon Web Services (AWS)Underliggande infrastruktur för Supabases drift (beräkning, fillagring). KAWLET anropar ingen AWS-tjänst direkt; AWS agerar som underbiträde till Supabase.Europeiska unionen — regionen eu-west-3 (Paris).Ingen överföring utanför EU för driften. Standardavtalsklausuler enligt AWS-avtalet.
Vercel Inc.Drift och distribution av den offentliga webbplatsen (startsidor, delningssidor, katalog, sidor för att gå med i en grupp).USA (huvudkontor), distribution via ett globalt nät av närvaropunkter. Regionen där funktionerna körs är i dag inte avtalsvis fastlåst.Standardavtalsklausuler (Vercels personuppgiftsbiträdesavtal).
Twilio Inc.Enbart utskick av autentiserings-SMS (engångskod). Anropas av autentiseringsleverantören, aldrig av TITU:s applikationskod. Inga andra meddelanden skickas.USA och operatörsinfrastruktur.Standardavtalsklausuler.
Google (Firebase Cloud Messaging)Enbart push-notiser. Ingen annan Firebase-tjänst används: varken autentisering, databas, analys eller kraschrapportering. Meddelandet sätts samman på servern och lämnas sedan till FCM.USA / Googles globala infrastruktur.Standardavtalsklausuler (Googles villkor för databehandling).
PostHog Inc.Mätning av hur produkten används. Europeisk instans eu.i.posthog.com. Uttryckligen namngivna händelser; ingen automatisk registrering, ingen sessionsinspelning, ingen värmekarta — motsvarande bibliotek är inte installerade.Europeiska unionen.Standardavtalsklausuler för all supportåtkomst från ett tredjeland.
Google (Google Fonts)Nedladdning av teckensnitt av mobilappen vid första start. Överför enhetens IP-adress.Googles globala infrastruktur.Standardavtalsklausuler.
OpenFreeMapLeverans av de kartrutor som visas på webben och i appen. Överför IP-adressen och det geografiska område som visas. Ingen nyckel, inget konto, inga kontouppgifter överförs.Europeiska unionen (Nederländerna).Saknar föremål — ingen överföring utanför EU har identifierats.

A2.2. Leverantörer som inte behandlar några personuppgifter

Dessa tjänster anges för öppenhetens skull: de anropas av tjänsten eller av dess kedjor för behandling av offentliga uppgifter, utan att några uppgifter om konto, spelare eller registrerad överförs till dem.

LeverantörRollVar uppgifterna finnsGarantier vid överföring
Open-MeteoVäder för en spelad session. Anropas utifrån planens koordinater, utan API-nyckel, utan konto, utan identifierande huvud. Inga spelaruppgifter, och aldrig enhetens position.Europeiska unionen (Tyskland) / Schweiz.Saknar föremål — inga personuppgifter överförs.
ScrapingBeeInsamling från de förbundskällor för vilka tillstånd har erhållits. Inga uppgifter om TITU-användare överförs. De källsidor som innehåller namngivna element sorteras bort före all lagring: de varken sparas, cachas, loggas eller återpubliceras, och måltabellerna har ingen kolumn som kan ta emot en person.Frankrike (internationella proxyservrar).Saknar föremål för Partnerns och användarnas uppgifter.
DataForSEOSökning av sökvolymer för sökmotoroptimering. Behandlar generiska sökuttryck. Inga uppgifter om konto eller spelare.Utanför EU. Utan betydelse här: inga personuppgifter överförs.Saknar föremål — ingen överföring av personuppgifter.
Google (Gemini)Assisterad utvinning av tekniska fakta om planer. Se den faktiska statusen i punkt A2.3.USA / Googles globala infrastruktur.Standardavtalsklausuler.
Offentliga källor och geokodningstjänsterLäsning av offentliga databaser över idrottsanläggningar, föreningsregister och geokodningstjänster (Base Adresse Nationale, Nominatim/OpenStreetMap, nationella och kommunala portaler för öppna data, portaler hos tillståndsgivande förbund). Anropas med namn och adresser till anläggningar, aldrig till personer.Varierar med källan.Saknar föremål — inga personuppgifter överförs.

A2.3. Den faktiska statusen för användningen av Google Gemini

Tjänsten TITU har två skilda användningar av en språkmodell, båda begränsade till fakta och beskrivningar som rör planer. I båda fallen gäller att:

  • inga uppgifter om spelare, konto, grupp eller registrerad kommer in i en prompt; det innehåll som skickas in kommer uteslutande från anläggningskort och offentliga källor;
  • inget verktyg för webbläsning, extern sökning eller åtkomst till en kommersiell platsdatabas är aktiverat;
  • ingen utdata från modellen publiceras automatiskt.

Användning 1 — utvinning av tekniska fakta. Detta flöde är avstängt som standard och har aldrig körts i produktion. För att det ska starta krävs att flera oberoende villkor uppfylls samtidigt: en uttrycklig flagga på kommandoraden, aktivering i ett versionshanterat manifest, en särskild miljövariabel, ett motsvarande körningsmål, planens exakta kryptografiska avtryck, och en lokal databas. Att en API-nyckel finns räcker inte för att starta något. Omfattningen är begränsad till tre valideringsfall före lansering.

Användning 2 — utkast till beskrivningar. Ett separat flöde kan producera utkast till beskrivningar av planer. Dessa utkast är märkta icke publicerbara och ogranskade, läggs aldrig ut utan en identifierad mänsklig granskning, och matar varken den offentliga katalogen eller de indexerbara sidorna. Flödet körs bara om en API-nyckel är konfigurerad i miljön för kontinuerlig integration.

Denna beskrivning speglar tjänstens faktiska tillstånd vid dagen för detta Avtal och förutskickar ingen framtida driftsättning.

A2.4. Tjänster som är konfigurerade men inaktiva

För öppenhetens skull: följande tjänster förekommer som tekniska referenser i tjänsten utan att anropas i dag: Google Maps / Places (det finns inget anrop i koden; endast en ogenomskinlig platsidentifierare skulle i framtiden kunna behållas, i en separat tabell, utan att något innehåll återges), Mapbox och OpenCage (geokodningstjänster i reserv, inte aktiverade). Ingen av dessa tjänster tar emot några uppgifter vid dagen för detta Avtal. Om de aktiveras uppdateras denna bilaga enligt artikel 5.4.

Bilaga 3 — Tekniska och organisatoriska åtgärder

Åtgärderna nedan beskrivs så som de faktiskt är genomförda vid dagen för detta Avtal. KAWLET gör inte anspråk på någon certifiering av säkerhet eller efterlevnad (bland annat varken ISO/IEC 27001, SOC 2, HDS eller PCI-DSS) och åberopar ingen sådan enligt detta Avtal.

A3.1. Åtkomstkontroll till uppgifterna

  • Avskiljning på radnivå. Säkerhet på radnivå (row level security) i PostgreSQL är påslagen på samtliga applikationstabeller, partitioner inbegripna. En förfrågan kan bara returnera de rader som tabellens policy tillåter för den som frågar.
  • Behörigheter ges uttryckligen. Den anonyma rollen har inga behörigheter alls på tabellerna. Den autentiserade rollen har bara de strikt nödvändiga verben, givna tabell för tabell. Åtkomsten nekas därmed på behörighetsnivå redan innan säkerhetspolicyerna utvärderas.
  • Servicerollen. En betrodd teknisk roll, reserverad för serverbehandlingar, omfattas inte av säkerhetspolicyerna på radnivå — det är en nödvändig egenskap för dess användning. Dess inloggningsuppgifter sprids aldrig i en klientapplikation, i synnerhet inte i den offentliga webbapplikationen.

A3.2. Behandlingarnas integritet

  • Affärslogiken bor på servern. De känsliga operationerna körs i transaktionella procedurer i databasen, med definierade behörigheter, som låser den berörda raden innan de avgör något. Klienten anropar en operation; den bestämmer inte utfallet.
  • Besluten delegeras inte till klienten. De kritiska värdena — särskilt placeringen i en kö — delas ut av databasen. Ingen anropssignatur låter en klient tvinga fram dem.
  • Övergångarna i tiden utlöses av servern, av ett schemalagt jobb i databasen, och inte av appen. Att ändra klockan i en enhet har ingen effekt.

A3.3. Avskiljning av uppgifter från externa källor

  • De tabeller som utgör den interna reserven av förbundsdata ligger under säkerhet på radnivå utan någon policy och är föremål för ett uttryckligt återkallande av behörigheter för de anonyma och autentiserade rollerna. Ingen offentlig rutt och ingen procedur som är åtkomlig utan autentisering läser dem.
  • Endast en separat offentlig projektion, begränsad till organisationsfakta och utan någon kolumn som kan ta emot en person, exponeras.
  • Att det inte finns personuppgifter i dessa tabeller är en strukturell egenskap hos schemat, inte en användningsanvisning.

A3.4. Fillagring

  • Lagringsutrymmet för profilbilder är privat; det tillståndet sätts idempotent på nytt vid varje migrering.
  • Ingen permanent offentlig adress genereras. Åtkomsten sker genom en signerad URL med kort giltighet, begränsad till filens ägare eller till en lagkamrat i samma grupp.
  • Att ett konto raderas utlöser rensning av filen genom ett särskilt schemalagt jobb, med omtag vid fel.

A3.5. Hantering av hemligheter

  • De hemligheter som databasen använder (adresser och anropstoken för serverfunktioner, krypteringsnyckeln för token vid samkörning av identitet) förvaras i det inbyggda kassaskåpet hos databasleverantören och läses i användningsögonblicket.
  • Ingen produktionshemlighet finns i kodförrådet eller i dess historik.

A3.6. Kryptering

  • Under överföring. Utbytet mellan applikationerna, databasen och tredjepartstjänsterna sker med HTTPS/TLS. Det finns inget okrypterat anrop på någon väg som behandlar personuppgifter. TLS-termineringen sköts av driftplattformarna.
  • På applikationsnivå. Token för samkörning av identitet är krypterade i databasen (pgcrypto) med en nyckel som förvaras i kassaskåpet, och löper ut efter tio minuter.
  • I vila. Krypteringen i vila av applikationsuppgifterna sköts av driftleverantören i egenskap av personuppgiftsbiträde, i enlighet med dess egna avtalsåtaganden. KAWLET framställer den inte som en åtgärd som bolaget själv genomför.

A3.7. Minimering och avsaknad av spårare

  • Mätningen av användningen bygger på en sluten lista över namngivna händelser, utan automatisk registrering och utan sessionsinspelning; de bibliotek som möjliggör sådana funktioner är inte installerade.
  • Omdirigeringen till en partners erbjudande sätter och läser ingen cookie och sparar varken IP-adress, enhetsidentifierare eller kontoidentifierare (se bilaga 1, A1.3).
  • De uppgifter som skickas för att sätta samman en notis är begränsade till vad som är strikt nödvändigt för att visa den.

A3.8. Radering och uppgifternas livscykel

  • Radering på begäran. Det finns ett förfarande för att radera ett konto. Det startas av användaren själv, har inget parameter som pekar ut en tredje part, kräver en uttrycklig bekräftelse, frigör de platser som hålls i kommande sessioner innan kontot stängs, stänger åtkomsten till kontot innan rensningen försöks (så att kontot förblir oåtkomligt även om rensningen misslyckas), och raderar de uppgifter som hör till det.
  • Kontroll genom svep. Ett automatiserat test söker det raderade kontots avtryck i varje text- och strukturkolumn i applikations-, autentiserings- och lagringsschemana, i stället för i en förhandsbestämd lista över tabeller.
  • Funktionella tidsgränser. Flera tekniska tidsgränser tillämpas redan i konstruktionen: giltighetstiden för token vid samkörning (tio minuter), ångerfönstret vid ett återbud, spärrtiden mot upprepade förfrågningar, giltighetstiden för reserverade platser och erbjudanden, giltighetstiden för bokningstider.
  • Räckvidden för detta åtagande. KAWLET gör inte anspråk på någon regelbunden automatisk rensning av applikationsloggarna och matchhistoriken: raderingen av personuppgifter startas av den registrerade eller av den personuppgiftsansvarige, och kontrolleras. De matchuppgifter som blir kvar anonymiseras.

A3.9. Organisation

  • Åtkomsten till produktionsmiljöerna är begränsad till de personer som behöver den.
  • Åtskilda miljöer för utveckling, test och produktion; utvecklingsdata är demonstrationsdata.
  • Ändringar av schemat följs genom versionshanterade och granskade migreringar.
  • Automatiserade tester som bland annat rör avskiljningen, ömsesidigheten i åtkomsten till rösterna, raderingen av konto och att fillagringen är privat.
Innehåll
  1. 1. Syfte, definitioner och tillämpningsområde
  2. 2. Parternas roller
  3. 3. Beskrivning av behandlingarna
  4. 4. Partnerns skyldigheter (personuppgiftsansvarig)
  5. 5. KAWLET:s skyldigheter (personuppgiftsbiträde)
  6. 6. Uppgifternas öde när tjänsten upphör
  7. 7. Ansvar
  8. 8. Kontakt i dataskyddsfrågor
  9. 9. Slutbestämmelser
  10. Bilaga 1 — Beskrivning av behandlingarna
  11. Bilaga 2 — Förteckning över underbiträden
  12. Bilaga 3 — Tekniska och organisatoriska åtgärder