Användarvillkor och personuppgiftsbiträdesavtal för Skickamejl
Version 1.2 – gäller från 2026-07-08
Användarvillkor och personuppgiftsbiträdesavtal för Skickamejl
Webbanpassad standardversion för SaaS, elektronisk accept och transaktionell e-post.
A. Användarvillkor
1. Parter och tillämpning
Dessa användarvillkor gäller för Skickamejl, en SaaS-tjänst för transaktionell e-post som tillhandahålls av MRC Collective AB, org.nr 559094-1406, med adress Fjällvindsvägen 28, 433 49 Partille, Sverige.
Med ”Kunden” avses den juridiska eller fysiska person som skapar konto, beställer tjänsten eller annars använder tjänsten. Den person som accepterar villkoren intygar att denne är behörig att företräda Kunden.
Villkoren gäller från Kundens elektroniska accept, kontoskapande, beställning eller annan aktivering av tjänsten och gäller så länge Kunden har ett aktivt konto, abonnemang, testkonto eller annan rätt att använda tjänsten.
2. Tjänsten
Skickamejl är en hostad tjänst för att skicka, hantera och följa upp transaktionella e-postmeddelanden, exempelvis kontoaktivering, lösenordsåterställning, kvitton, orderbekräftelser, systemnotiser, aviseringar och andra meddelanden som hör till Kundens egen tjänst eller verksamhet.
Tjänsten kan tillhandahålla funktioner som API, SMTP, webbgränssnitt, mallar, domäninställningar, leveranskö, leveransloggar, bounce-hantering, statistik, support och teknisk administration.
MRC får uppdatera, ändra och förbättra tjänsten löpande, förutsatt att tjänstens grundläggande funktion inte väsentligen försämras för aktiva kunder utan rimligt skäl.
3. Konto, behörighet och accept
Kunden ansvarar för att kontouppgifter, kontaktuppgifter, avsändardomäner, API-nycklar, SMTP-uppgifter och behörigheter hålls korrekta, säkra och uppdaterade.
Kunden ansvarar för all användning som sker via Kundens konto, API-nycklar, användare och integrationer, oavsett om användningen sker av Kundens anställda, konsulter, system eller andra personer som Kunden gett åtkomst.
Vid elektronisk accept sparar MRC bevisning om accepten, inklusive avtalsversion, datum/tid, konto, mejladress, IP-adress, user agent, request id och annan teknisk logginformation.
4. Tillåten användning
Kunden får använda tjänsten för lagliga transaktionella e-postmeddelanden kopplade till Kundens egen verksamhet, webbplats, applikation, system eller tjänst.
Kunden ska särskilt säkerställa att:
det finns laglig grund för behandling av mottagares personuppgifter
mottagare får den information som krävs enligt GDPR och annan tillämplig lag
utskick följer marknadsföringsregler och regler om elektronisk kommunikation
avsändardomäner och tekniska DNS-inställningar, exempelvis SPF, DKIM och DMARC, konfigureras korrekt när detta krävs
innehåll och mottagarlistor inte används på ett sätt som skadar MRC, andra kunder, mottagare eller tredje man.
5. Otillåten användning
Kunden får inte använda tjänsten för:
spam, oönskad masskommunikation eller utskick utan nödvändigt samtycke eller annan rättslig grund
phishing, bedrägeri, vilseledande avsändare, identitetsmissbruk eller social manipulation
spridning av skadlig kod, intrångsförsök, olagligt innehåll eller länkar till olagligt innehåll
trakasserier, hot, diskriminering eller annan otillåten kommunikation
utskick som typiskt sett kräver särskild säkerhet, exempelvis meddelanden där utebliven eller försenad leverans kan orsaka personskada, om detta inte särskilt avtalats
känsliga personuppgifter, sekretessbelagda uppgifter eller särskilt skyddsvärda uppgifter utan separat överenskommelse och lämpliga kompletterande säkerhetsåtgärder
att kringgå tekniska begränsningar, hastighetsgränser, säkerhetsfunktioner eller missbruksförebyggande åtgärder.
MRC får tillfälligt begränsa, stoppa eller avsluta utskick, API-nycklar, domäner eller konton vid misstänkt missbruk, säkerhetsrisk, spam, intrång, obehörig åtkomst, lagöverträdelse, utebliven betalning eller väsentligt avtalsbrott.
6. Kunddata och e-postdata
Kunden behåller sina rättigheter till Kunddata. Med Kunddata avses uppgifter, mottagarlistor, meddelandeinnehåll, mallar, domäner, loggar och annat material som Kunden tillhandahåller eller skapar i tjänsten.
MRC får behandla Kunddata i den utsträckning som krävs för att tillhandahålla, säkra, felsöka, administrera, underhålla och förbättra tjänstens drift. När Kunddata innehåller Personuppgifter som behandlas för Kundens räkning gäller personuppgiftsbiträdesavtalet i del B.
MRC säljer inte Kunddata, e-postinnehåll eller mottagaruppgifter och använder inte Kundens e-postdata för tredjepartsannonsering.
7. Leverans och mottagande e-postservrar
MRC ska sträva efter god leveransförmåga, men kan inte garantera att varje e-postmeddelande når mottagarens inkorg. Leverans påverkas av mottagarens e-postleverantör, spamfilter, DNS-inställningar, mottagarens domän, tekniska fel, blockeringar och andra faktorer utanför MRC:s kontroll.
Kunden ansvarar för att avsändardomäner, avsändaradresser och meddelandeinnehåll inte vilseleder mottagare eller mottagande e-postsystem.
8. Avgifter och betalning
Avgifter, abonnemangsperioder, utskicksvolymer, prisnivåer och eventuella begränsningar framgår av prislista, order, abonnemangsvy, offert eller separat överenskommelse.
Om inte annat anges är priser exklusive mervärdesskatt för juridiska personer. Betalda avgifter återbetalas inte vid uppsägning, spärrning eller utebliven användning, om inte annat följer av tvingande lag eller separat avtal.
Tjänsten kan föreslå företags- och adressuppgifter baserat på organisationsnummer. Sådana automatiskt föreslagna uppgifter kan komma från externa register. Kunden ansvarar för att kontrollera och spara korrekta fakturauppgifter.
9. Tillgänglighet, drift och support
MRC ska sträva efter att tillhandahålla tjänsten med god tillgänglighet, säkerhet och stabilitet. Tillfälliga avbrott kan förekomma på grund av underhåll, uppdateringar, driftstörningar, säkerhetsåtgärder, missbruksförebyggande åtgärder eller händelser utanför MRC:s kontroll.
Support lämnas enligt de kontaktvägar och servicenivåer som anges på webbplatsen, i abonnemanget, i tjänsten eller i separat avtal.
10. Immateriella rättigheter och licens
MRC och dess licensgivare behåller samtliga immateriella rättigheter till Skickamejl, inklusive programvara, kod, design, varumärken, dokumentation, API:er, driftmiljö, databaser, mallfunktioner och annat material som MRC tillhandahåller.
Kunden får en begränsad, icke-exklusiv, icke-överlåtbar och tidsbegränsad rätt att använda tjänsten under avtalstiden. Kunden får inte kopiera, sälja, hyra ut, vidarelicensiera, reverse-engineera eller återskapa tjänsten, utöver vad som följer av tvingande lag eller skriftligt tillstånd från MRC.
Kunden får använda dokumentation, API-anvisningar, integrationskod och tekniska instruktioner i den utsträckning det krävs för att använda tjänsten enligt avtalet.
11. Personuppgifter och dataskydd
För personuppgifter som MRC behandlar för Kundens räkning gäller personuppgiftsbiträdesavtalet i del B.
MRC är självständigt personuppgiftsansvarig för vissa egna behandlingar, exempelvis kundrelation, konto- och avtalsadministration, fakturering, support, säkerhet, missbruksförebyggande åtgärder och kommunikation. Sådan behandling beskrivs i MRC:s integritetspolicy för Skickamejl.
12. Sekretess
Parterna ska skydda konfidentiell information som mottas inom ramen för avtalet och endast använda sådan information för att fullgöra avtalet. Kunddata, e-postinnehåll, API-nycklar, kontouppgifter, säkerhetsinformation och icke-offentlig teknisk information ska alltid behandlas som konfidentiell information.
13. Ansvarsbegränsning
MRC ansvarar inte för indirekt skada, utebliven vinst, förlust av data, produktionsbortfall, skada på anseende, utebliven leverans, blockering av e-post, spamklassning eller följdskada, om inte annat följer av tvingande lag.
MRC:s sammanlagda ansvar enligt Huvudavtalet är begränsat till direkt skada och till det belopp Kunden betalat för tjänsten under de tolv (12) månader som föregår den händelse som ligger till grund för anspråket, om inte annat följer av tvingande lag eller separat skriftligt avtal.
Ansvar för skada i samband med behandling av personuppgifter regleras särskilt i del B och enligt tillämplig dataskyddslagstiftning.
14. Avtalstid och uppsägning
Huvudavtalet gäller från Kundens elektroniska accept, beställning eller annan avtalad starttidpunkt och så länge Kunden har ett aktivt konto, abonnemang, testkonto eller annan rätt att använda tjänsten.
Kunden kan säga upp tjänsten enligt de villkor som gäller för abonnemanget eller ordern. MRC får säga upp eller avsluta tjänsten vid väsentligt avtalsbrott, utebliven betalning, säkerhetsrisk, missbruk, spam, otillåten användning eller om fortsatt tillhandahållande skulle strida mot lag eller godtagbar riskhantering.
Personuppgiftsbiträdesavtalet gäller så länge MRC behandlar personuppgifter för Kundens räkning och upphör därefter enligt reglerna i del B.
15. Ändringar av villkoren
MRC får uppdatera dessa villkor. Väsentliga ändringar ska meddelas Kunden på lämpligt sätt, exempelvis via tjänsten, e-post eller publicering på webbplatsen, med skälig framförhållning. Fortsatt användning efter att ändringen trätt i kraft innebär att Kunden accepterar den nya versionen.
För väsentliga ändringar som påverkar personuppgiftsbiträdesavtalet ska MRC hantera information och invändningsrätt enligt del B.
16. Lagval och tvist
Avtalet ska tolkas och tillämpas enligt svensk rätt, med undantag för svenska lagvalsregler. Tvist ska avgöras av behörig svensk domstol.
B. Personuppgiftsbiträdesavtal
Avtal enligt artikel 28.3 i dataskyddsförordningen (EU) 2016/679. Detta personuppgiftsbiträdesavtal är en integrerad del av Huvudavtalet för Skickamejl och accepteras elektroniskt tillsammans med användarvillkoren.
1. Parter, parternas ställning och kontaktuppgifter
Den person som accepterar Huvudavtalet intygar att denne är behörig att företräda Kunden.
2. Definitioner
Utöver de begrepp som definieras i löptext ska följande definitioner gälla när de används med stor begynnelsebokstav.
3. Bakgrund och syfte
Skickamejl är en SaaS-tjänst för transaktionell e-post. Kunden använder tjänsten för att skapa, skicka, logga och följa upp e-postmeddelanden till mottagare som Kunden bestämmer.
Med detta Personuppgiftsbiträdesavtal jämte Instruktioner och lista över Underbiträden regleras Personuppgiftsbiträdets Behandling av Personuppgifter för den Personuppgiftsansvariges räkning. Syftet är att säkerställa att Behandlingen sker enligt artikel 28.3 i dataskyddsförordningen.
När detta PUB-avtal ingår i användarvillkor, abonnemang, order, offert, kontoavtal eller annan överenskommelse benämns detta andra avtal ”Huvudavtalet”. Vid konflikt mellan PUB-avtalet och Huvudavtalet ska PUB-avtalet ha företräde i frågor som rör Behandling av Personuppgifter för Kundens räkning, om inte annat uttryckligen följer av tillämplig lag.
4. Behandling av Personuppgifter och specifikation
Den Personuppgiftsansvarige utser härmed Personuppgiftsbiträdet att utföra Behandlingen enligt detta PUB-avtal och Instruktionen i bilaga 1.
Personuppgiftsbiträdet får endast Behandla Personuppgifter enligt dokumenterade Instruktioner från den Personuppgiftsansvarige, Huvudavtalet, detta PUB-avtal och tillämplig Dataskyddslagstiftning.
Om Personuppgiftsbiträdet anser att en Instruktion strider mot Dataskyddslagstiftningen ska Personuppgiftsbiträdet utan onödigt dröjsmål informera den Personuppgiftsansvarige.
5. Den Personuppgiftsansvariges ansvar
Den Personuppgiftsansvarige ansvarar för att det finns laglig grund för Behandlingen, att mottagare och andra Registrerade får nödvändig information och att e-postmeddelanden som skickas genom tjänsten följer GDPR, marknadsföringsregler, regler om elektronisk kommunikation och annan tillämplig lag.
Den Personuppgiftsansvarige ansvarar för innehållet i e-postmeddelanden, mottagarlistor, avsändardomäner, mallar, variabler, bilagor om sådana används, och för att endast skicka sådana uppgifter som är nödvändiga för ändamålet.
Tjänsten är avsedd för transaktionell e-post. Kunden ska inte använda tjänsten för oönskad massutskick, spam, phishing, vilseledande avsändare eller annan otillåten behandling.
6. Personuppgiftsbiträdets åtaganden
Personuppgiftsbiträdet förbinder sig att endast Behandla Personuppgifter enligt PUB-avtalet och Instruktionerna samt att följa tillämplig Dataskyddslagstiftning.
Personuppgiftsbiträdet ska säkerställa att personer som arbetar under dess ledning och som får tillgång till Personuppgifter är bundna av sekretess eller lämplig tystnadsplikt.
Personuppgiftsbiträdet ska med beaktande av Behandlingens art bistå den Personuppgiftsansvarige med lämpliga tekniska och organisatoriska åtgärder för att den Personuppgiftsansvarige ska kunna fullgöra skyldigheter avseende registrerades rättigheter, säkerhet, incidenter, konsekvensbedömningar och förhandssamråd.
Om en begäran från Registrerad, tillsynsmyndighet eller tredje man avser Personuppgifter som Behandlas för Kundens räkning ska Personuppgiftsbiträdet informera Kunden, om detta är tillåtet, och inte lämna ut uppgifter utan Kundens instruktion eller rättslig skyldighet.
7. Säkerhetsåtgärder
Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med hänsyn till Behandlingens art, omfattning, sammanhang, ändamål och risker.
krypterad trafik via HTTPS för kundens åtkomst till webbgränssnitt och API
stöd för krypterad SMTP-transport där detta är tekniskt möjligt och mottagande e-postserver stödjer det
autentisering, lösenordshantering och behörighetsstyrning för konton och administrativa funktioner
API-nycklar eller motsvarande tekniska nycklar för åtkomst till tjänstens integrationsgränssnitt
begränsad intern åtkomst enligt behovsprincipen
loggning för drift, säkerhet, felsökning, missbruksförebyggande åtgärder och incidentutredning
backup och återställningsförmåga enligt tjänstens ordinarie backup- och driftmodell
patchning, uppdateringar och sårbarhetsförebyggande åtgärder
brandväggar, grundläggande skydd mot skadlig kod och tekniska säkerhetskontroller
sekretess- och konfidentialitetskrav för personer som arbetar under MRC:s ledning
separering mellan kundkonton och behörigheter inom tjänsten
rutiner för hantering av personuppgiftsincidenter och kontakt med berörda kunder.
8. Sekretess och tystnadsplikt
Personuppgiftsbiträdet och personer som arbetar under dess ledning ska iaktta sekretess avseende Personuppgifter, Kunddata, teknisk information, autentiseringsuppgifter, API-nycklar och annan information som rimligen bör behandlas konfidentiellt.
Personuppgifter får inte användas eller spridas för andra ändamål än de som följer av Huvudavtalet, PUB-avtalet, Instruktioner eller tvingande lag.
9. Granskning, tillsyn och revision
Personuppgiftsbiträdet ska på begäran tillhandahålla information som är nödvändig för att visa efterlevnad av artikel 28 GDPR och detta PUB-avtal.
Den Personuppgiftsansvarige har rätt att följa upp Behandlingen själv eller genom oberoende tredje part som inte är konkurrent till Personuppgiftsbiträdet. Granskning ska ske med skäligt varsel, under sekretess och på ett sätt som inte oskäligt stör tjänstens drift eller säkerhet.
Personuppgiftsbiträdet får erbjuda alternativt granskningssätt, exempelvis säkerhetsbeskrivning, egenkontroll, dokumentationsgenomgång eller tredjepartsgranskning, om detta ger Kunden rimlig möjlighet att bedöma efterlevnaden.
10. Hantering av rättelser, radering och registrerades rättigheter
Personuppgiftsbiträdet ska, i den mån det är möjligt och med beaktande av Behandlingens art, bistå Kunden med att hantera begäran om tillgång, rättelse, radering, begränsning, invändning, dataportabilitet och andra rättigheter enligt GDPR.
Kunden kan själv hantera viss radering och export genom tjänstens funktioner om sådana funktioner finns. I övrigt ska Personuppgiftsbiträdet bistå Kunden enligt rimliga instruktioner.
11. Personuppgiftsincidenter
Personuppgiftsbiträdet ska ha förmåga att hantera och utreda säkerhetsincidenter som kan påverka Personuppgifter som Behandlas för Kundens räkning.
Vid Personuppgiftsincident som Personuppgiftsbiträdet fått vetskap om ska Personuppgiftsbiträdet utan onödigt dröjsmål underrätta Kunden. Underrättelsen ska, i den mån informationen finns tillgänglig, beskriva incidentens art, berörda kategorier av Registrerade och personuppgifter, sannolika konsekvenser och vidtagna eller föreslagna åtgärder.
Information kan lämnas i omgångar om allt inte finns tillgängligt samtidigt.
12. Underbiträden
Den Personuppgiftsansvarige lämnar ett generellt godkännande till att Personuppgiftsbiträdet anlitar Underbiträden enligt bilaga 2.
Personuppgiftsbiträdet ska ingå skriftligt avtal med Underbiträden som ålägger dem motsvarande dataskyddsskyldigheter som följer av detta PUB-avtal i den utsträckning som är relevant för deras Behandling.
Personuppgiftsbiträdet ansvarar gentemot Kunden för Underbiträdens Behandling i den utsträckning som följer av Dataskyddslagstiftningen och detta PUB-avtal.
Personuppgiftsbiträdet får anlita nya eller ersätta befintliga Underbiträden. Kunden ska informeras på lämpligt sätt, exempelvis genom uppdatering av underbiträdeslistan, e-post eller meddelande i tjänsten. Kunden har rätt att invända mot ändringen inom trettio (30) dagar från meddelandet om invändningen grundas på rimliga dataskyddsskäl.
13. Lokalisering och överföring till tredje land
Tjänstens egna primära drift och hosting sker i Sverige/EU/EES genom beebyte AB som godkänt Underbiträde.
Utöver beebyte AB använder MRC ingen extern transaktionell e-postleverantör som Underbiträde i standarddriften av Skickamejl.
Personuppgifter får inte överföras till Tredje land genom MRC:s Underbiträden utan stöd i Huvudavtalet, PUB-avtalet, den Personuppgiftsansvariges instruktion eller giltig överföringsmekanism enligt kapitel V GDPR.
Eftersom tjänsten skickar e-post på Kundens instruktion kan ett meddelande tekniskt levereras till mottagare och mottagande e-postservrar utanför EU/EES om Kunden väljer sådana mottagare. Mottagande e-postleverantörer och internetbaserad e-postinfrastruktur är normalt inte Underbiträden till MRC utan del av mottagarens eller Kundens kommunikationskedja.
14. Ansvar för skada i samband med Behandling
Ansvar för skada i samband med Behandling regleras enligt Dataskyddslagstiftningen och Huvudavtalets ansvarsbestämmelser, i den utsträckning sådana begränsningar är tillåtna enligt tvingande rätt.
15. PUB-avtalets tecknande, avtalstid och uppsägning
PUB-avtalet börjar gälla när Kunden accepterar Huvudavtalet elektroniskt, skapar konto, beställer tjänsten eller annars godkänner att använda tjänsten enligt MRC:s process.
PUB-avtalet gäller så länge Personuppgiftsbiträdet Behandlar Personuppgifter för den Personuppgiftsansvariges räkning inom ramen för Skickamejl. Det upphör när Behandlingen har avslutats och Personuppgifter har raderats eller återlämnats enligt avsnitt 17, med undantag för sådan fortsatt lagring som krävs enligt lag, backupcykel, säkerhetsutredning eller rättsligt anspråk.
16. Ändringar och uppsägning med omedelbar verkan
Personuppgiftsbiträdet får uppdatera PUB-avtalet när tjänsten, Dataskyddslagstiftningen, säkerhetsåtgärder eller Underbiträden förändras. Väsentliga ändringar ska meddelas Kunden på lämpligt sätt.
Kunden får säga upp Huvudavtalet om en ändring innebär en väsentlig försämring av skyddet för Personuppgifter och parterna inte kan komma överens om rimlig lösning.
Personuppgiftsbiträdet får omedelbart begränsa eller avbryta Behandling om fortsatt Behandling skulle medföra säkerhetsrisk, lagöverträdelse, spam, missbruk, obehörig åtkomst eller annan väsentlig risk för MRC, Kunden, Registrerade eller tredje man.
17. Åtgärder vid PUB-avtalets upphörande
Efter PUB-avtalets upphörande ska Personuppgiftsbiträdet utan onödigt dröjsmål, enligt den Personuppgiftsansvariges val och inom ramen för tjänstens tekniska funktioner, radera eller återlämna Personuppgifter som Behandlats för den Personuppgiftsansvariges räkning.
Personuppgifter får fortsatt lagras om det krävs enligt lag, för säkerhetsutredning, rättsligt anspråk, ordinarie backupcykel eller för att fullgöra Huvudavtalet. Sådan fortsatt lagring ska vara begränsad och skyddad.
18. Meddelanden och instruktioner
Instruktioner och meddelanden kan lämnas via tjänsten, e-post, supportkanal, skriftlig beställning, avtalad kontaktperson eller annan skriftlig metod som parterna använder inom ramen för Huvudavtalet.
MRC får använda den mejladress som är registrerad för kontot eller administratören för rättsliga, säkerhetsrelaterade och avtalsrelaterade meddelanden.
19. Kontaktpersoner
Kundens kontaktperson är den administratör eller kontaktperson som anges i kontot, ordern eller annan överenskommelse. MRC:s kontakt för dataskyddsfrågor är info@mrccollective.se, om inte annan kontakt anges i tjänsten eller avtal.
20. Ansvar för kontaktuppgifter
Kunden ansvarar för att kontaktuppgifter i tjänsten är korrekta och uppdaterade. MRC ansvarar för att offentliggöra eller meddela aktuella kontaktuppgifter för dataskyddsfrågor.
21. Lagval och tvister
PUB-avtalet ska tolkas enligt svensk rätt, med undantag för svenska lagvalsregler. Tvist ska avgöras enligt Huvudavtalets regler om tvist, om inte tvingande Dataskyddslagstiftning anger annat.
22. Tecknande
PUB-avtalet tecknas genom Kundens elektroniska accept av Huvudavtalet, kontoskapande, beställning eller annan avtalad acceptprocess. Separat underskrift krävs inte för standardkunder, men parterna kan signera en separat version om en kunds upphandlings- eller avtalsprocess kräver det.
Bilaga 1 – Instruktion för Behandling av Personuppgifter
1. Ändamål, föremål och art
Föremålet för Behandlingen är att tillhandahålla Skickamejl, en SaaS-tjänst för transaktionell e-post, inklusive kontohantering, API/SMTP-funktioner, meddelandekö, mallar, leverans, leveransloggar, felsökning, säkerhet, support och administration.
Ändamålet är att Kunden ska kunna skicka och följa upp transaktionella e-postmeddelanden till mottagare enligt Kundens instruktioner.
Behandlingen består bland annat av insamling, mottagning, strukturering, lagring, generering av meddelandeinnehåll från mallar, sändning, loggning, felsökning, åtkomstbegränsning, radering och säkerhetskopiering.
2. Typer av Personuppgifter
mottagares mejladress och eventuellt namn
avsändaruppgifter, svarsadress, domän och tekniska autentiseringsuppgifter kopplade till avsändning
ämnesrad, meddelandetext, mallvariabler, eventuella kundspecifika identifierare och annat innehåll som Kunden väljer att skicka
leveransmetadata, exempelvis tidsstämpel, status, bounce, felkod, köstatus, meddelande-ID och mottagande server
eventdata såsom öppning, klick eller motsvarande endast om sådan funktion finns och är aktiverad
konto- och administratörsuppgifter såsom namn, mejladress, organisation, roll och behörighet
tekniska uppgifter såsom IP-adress, user agent, API-anrop, loggar och säkerhetsrelaterad diagnostik.
3. Kategorier av Registrerade
Kundens egna administratörer, utvecklare och användare av tjänsten
mottagare av e-postmeddelanden som Kunden väljer att skicka till
Kundens kunder, användare, medlemmar, anställda, leverantörer, vårdnadshavare, elever eller andra personer som kan förekomma i Kundens transaktionella e-post beroende på Kundens verksamhet
kontaktpersoner hos Kunden eller tredje part som förekommer i support, fakturering eller avtal.
4. Särskilda hanteringskrav
Kunden ska inte skicka känsliga personuppgifter, uppgifter om lagöverträdelser, sekretessbelagda uppgifter eller särskilt skyddsvärda uppgifter via tjänsten utan separat överenskommelse och lämpliga kompletterande säkerhetsåtgärder.
Kunden ska undvika att lägga onödiga personuppgifter i ämnesrader, URL:er, query-parametrar, taggar, mallnamn, metadata eller andra fält som kan hamna i loggar.
Kunden ansvarar för att mottagarlistor, utskick och innehåll är korrekta, lagliga och nödvändiga för ändamålet.
MRC får behandla Personuppgifter i den utsträckning som krävs för att leverera meddelanden, säkra tjänsten, felsöka, motverka spam/missbruk och fullgöra avtalet.
5. Säkerhetsåtgärder
krypterad trafik via HTTPS för kundens åtkomst till webbgränssnitt och API
stöd för krypterad SMTP-transport där detta är tekniskt möjligt och mottagande e-postserver stödjer det
autentisering, lösenordshantering och behörighetsstyrning för konton och administrativa funktioner
API-nycklar eller motsvarande tekniska nycklar för åtkomst till tjänstens integrationsgränssnitt
begränsad intern åtkomst enligt behovsprincipen
loggning för drift, säkerhet, felsökning, missbruksförebyggande åtgärder och incidentutredning
backup och återställningsförmåga enligt tjänstens ordinarie backup- och driftmodell
patchning, uppdateringar och sårbarhetsförebyggande åtgärder
brandväggar, grundläggande skydd mot skadlig kod och tekniska säkerhetskontroller
sekretess- och konfidentialitetskrav för personer som arbetar under MRC:s ledning
separering mellan kundkonton och behörigheter inom tjänsten
rutiner för hantering av personuppgiftsincidenter och kontakt med berörda kunder.
6. Loggning
Loggar får användas för drift, leveransstatus, felsökning, support, säkerhet, incidentutredning och missbruksförebyggande åtgärder. Åtkomst till loggar ska begränsas till behörig personal och relevanta Underbiträden.
7. Lokalisering
Primär drift och hosting av Skickamejl sker i Sverige/EU/EES genom beebyte AB. Mottagande e-postservrar kan finnas globalt beroende på vilka mottagare Kunden väljer att skicka till.
8. Behandlingens varaktighet
Personuppgiftsbiträdet får behandla Personuppgifter så länge Huvudavtalet gäller och därefter endast i den utsträckning som krävs för radering, återlämning, backupcykler, säkerhetsutredning, rättsligt anspråk eller lagkrav.
Bilaga 2 – Lista över godkända Underbiträden
Den Personuppgiftsansvarige godkänner att Personuppgiftsbiträdet anlitar nedanstående Underbiträden för Behandling av Personuppgifter inom ramen för Skickamejl.
beebyte AB – primär drift och hosting av Skickamejl i Sverige/EU/EES.
Mottagande e-postleverantörer, mottagande e-postservrar och internetbaserad e-postinfrastruktur som används för att leverera meddelanden till mottagare är inte Underbiträden till MRC, utan mottagare eller kommunikationsled som följer av Kundens val av mottagare och e-postens tekniska funktion.
Betalningsleverantörer som används för MRC:s egen kundrelation, fakturering och betalningshantering är normalt inte Underbiträden för Kundens e-postbehandling. Sådana mottagare beskrivs i MRC:s integritetspolicy när de behandlar personuppgifter som självständigt personuppgiftsansvariga.