Senast uppdaterad: 20 april 2026
Detta avtal om databehandling ("DPA") utgör en del av LedgerPorts användarvillkor ("Villkoren") mellan den enhet som identifieras vid registreringen av LedgerPort-kontot ("Kunden", "Kontrollanten", "du" eller "din") och PushEngage LLC, ett Florida-baserat aktiebolag som verkar under namnet LedgerPort, med adress 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 ("LedgerPort", "Behandlaren", "vi", "vår" eller "oss").
Detta DPA gäller för behandling av personuppgifter av LedgerPort å kundens vägnar i samband med tillhandahållandet av LedgerPorts datasynkroniseringstjänster ("Tjänsterna"). I händelse av en konflikt mellan detta DPA och Villkoren ska detta DPA gälla med avseende på behandlingen av personuppgifter.
Genom att prenumerera på och använda Tjänsterna ingår Kunden detta DPA å sig själv och, i den utsträckning som krävs enligt tillämpliga dataskyddslagar, å sina slutanvändare och andra registrerade vars personuppgifter behandlas genom Tjänsterna.
1. Definitioner
"Dataskyddslagar" innebär alla tillämpliga lagar och förordningar som rör behandling av personuppgifter, inklusive, där så är tillämpligt: (a) California Consumer Privacy Act från 2018, såsom den ändrats genom California Privacy Rights Act från 2020 (gemensamt "CCPA"); (b) EU:s allmänna dataskyddsförordning 2016/679 ("GDPR"); (c) Storbritanniens allmänna dataskyddsförordning och Data Protection Act 2018 ("UK GDPR"); och (d) annan tillämplig lagstiftning om integritet eller dataskydd.
"Personuppgifter" innebär all information som rör en identifierad eller identifierbar fysisk person som behandlas av LedgerPort å kundens vägnar i samband med Tjänsterna. Detta inkluderar "personlig information" såsom definierat av CCPA och "personuppgifter" såsom definierat av GDPR och UK GDPR.
"Behandling" innebär varje åtgärd eller uppsättning åtgärder som utförs på personuppgifter, inklusive insamling, registrering, organisation, strukturering, lagring, anpassning, ändring, inhämtning, samråd, användning, utlämnande genom överföring, spridning, anpassning, kombination, begränsning, radering eller förstöring.
"Säkerhetsincident" innebär förstöring, förlust, ändring, obehörigt utlämnande av eller åtkomst till personuppgifter som överförts, lagrats eller på annat sätt behandlats av LedgerPort i samband med Tjänsterna, oavsett om det är oavsiktligt eller olagligt.
"Underbiträde" innebär tredje part som anlitas av LedgerPort för att behandla personuppgifter å kundens vägnar i samband med Tjänsterna.
"Standardavtalsklausuler" eller "SCC" innebär standardavtalsklausuler för överföring av personuppgifter till tredjeländer som antagits av Europeiska kommissionen, såsom de kan komma att ändras, ersättas eller upphävas från tid till annan.
2. Roller och omfattning av behandlingen
2.1 Roller
Kunden är registratorn (eller ”företaget” enligt CCPA) för personuppgifter som behandlas via Tjänsterna. LedgerPort är biträdet (eller ”tjänsteleverantören” enligt CCPA) som behandlar personuppgifter enbart på uppdrag av och enligt de dokumenterade instruktionerna från Kunden.
2.2 Omfattning av behandling
Detaljerna för behandlingen är följande:
Ämne: Synkronisering av e-handels- och finansiella data mellan Kundens anslutna tredjepartsplattformar (t.ex. Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) via LedgerPort-tjänsterna.
Varaktighet: Under Kundens prenumerationsperiod för Tjänsterna, plus trettio (30) kalenderdagar för radering av data efter uppsägning, med förbehåll för eventuella lagliga eller regulatoriska skyldigheter att behålla data.
Art och syfte: Automatiserad datasynkronisering, transformation, mappning och överföring av e-handels- och finansiella register mellan Kundens anslutna plattformar, såsom konfigurerat av Kunden via Tjänsterna.
Typer av personuppgifter som behandlas:
- Namn (på Kundens slutanvändare, kontakter och kontoanvändare)
- E-postadresser
- Telefonnummer
- Fysiska adresser (fakturerings- och leveransadresser)
- Order- och transaktionsdetaljer (order-ID, belopp, datum, artiklar)
- Betalningsinformation (betalningsmetoder, gateway-referenser – inte fullständiga kortnummer)
- Historik över produktköp
- Kontouppgifter (användarnamn, hashad lösenord, OAuth-tokens)
Kategorier av registrerade:
- Kundens slutanvändare (individer vars ordrar, kontaktinformation och transaktionsdata synkroniseras)
- Kundens anställda och auktoriserade användare som har åtkomst till Tjänsterna
- Kundens affärskontakter som lagras i anslutna redovisningsplattformar
3. Kundens skyldigheter
3.1. Kunden garanterar att: (a) den har en laglig grund enligt tillämpliga dataskyddslagar för insamling och behandling av personuppgifter som den tillhandahåller eller gör tillgänglig via Tjänsterna; (b) den har lämnat alla nödvändiga meddelanden och erhållit alla nödvändiga samtycken eller auktorisationer från registrerade vars personuppgifter kommer att behandlas via Tjänsterna; och (c) dess instruktioner till LedgerPort gällande behandling av personuppgifter följer alla tillämpliga dataskyddslagar.
3.2. Kunden är ensamt ansvarig för riktigheten, kvaliteten och lagligheten av de personuppgifter som tillhandahålls till eller behandlas via Tjänsterna, samt för de metoder med vilka Kunden förvärvat sådana data.
3.3. Kunden ska omedelbart meddela LedgerPort om den blir medveten om några omständigheter som kan påverka LedgerPorts förmåga att uppfylla sina skyldigheter enligt detta DPA.
4. LedgerPorts skyldigheter
4.1. Behandlingsinstruktioner. LedgerPort ska behandla personuppgifter endast å kundens vägnar och i enlighet med kundens dokumenterade instruktioner. Kundens instruktioner är dokumenterade i: (a) detta DPA; (b) villkoren; och (c) kundens synkroniseringskonfigurationsinställningar inom tjänsterna. LedgerPort ska omedelbart informera kunden om, enligt dess bedömning, en instruktion strider mot tillämpliga dataskyddslagar.
4.2. Sekretess. LedgerPort ska säkerställa att all personal som är auktoriserad att behandla personuppgifter har åtagit sig sekretessförpliktelser eller är under en lämplig lagstadgad sekretessförpliktelse.
4.3. Säkerhet. LedgerPort ska implementera och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifter mot obehörig eller olaglig behandling, oavsiktlig förlust, förstörelse eller skada. Dessa åtgärder inkluderar, men är inte begränsade till:
- Kryptering av personuppgifter under överföring med hjälp av TLS/SSL-protokoll
- Kryptering av lagrade OAuth-tokens, autentiseringsuppgifter och andra känsliga data i vila
- Rollbaserade åtkomstkontroller som begränsar åtkomsten till personuppgifter till auktoriserad personal på behovsbasis
- Regelbundna säkerhetsbedömningar, sårbarhetsskanning och penetrationstestning
- Säker hosting på Google Cloud Platform med infrastruktur av företagsklass, nätverksisolering och brandväggsskydd
- Automatiserad övervakning och avisering vid misstänkt aktivitet och obehöriga åtkomstförsök
- Säkra metoder för programvaruutvecklingslivscykeln, inklusive kodgranskningar och hantering av beroenden
- Utbildning av anställda i säkerhetsmedvetenhet
4.4. CCPA-efterlevnad. I den utsträckning som LedgerPort behandlar personuppgifter som omfattas av CCPA å kundens vägnar, ska LedgerPort: (a) inte sälja eller dela (så som definieras av CCPA) personuppgifterna; (b) inte behålla, använda eller lämna ut personuppgifterna för något annat ändamål än de affärssyften som anges i villkoren och detta DPA, eller som annars tillåts av CCPA; (c) inte behålla, använda eller lämna ut personuppgifterna utanför den direkta affärsrelationen mellan LedgerPort och kunden; och (d) intygar att det förstår de begränsningar som anges i detta avsnitt 4.4 och kommer att följa dem.
4.5. Assistans med registrerades rättigheter. LedgerPort ska, med hänsyn till behandlingskaraktären, bistå kunden med lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för att uppfylla kundens skyldighet att svara på förfrågningar från registrerade som utövar sina rättigheter enligt tillämpliga dataskyddslagar (inklusive rätt till åtkomst, rättelse, radering, dataportabilitet, begränsning och invändning). Om LedgerPort mottar en förfrågan direkt från en registrerad, ska LedgerPort omedelbart hänvisa den registrerade till kunden och meddela kunden om förfrågan.
4.6. Stöd vid efterlevnad. LedgerPort ska bistå Kunden med att säkerställa efterlevnad av sina skyldigheter enligt tillämpliga dataskyddslagar avseende: (a) säkerheten vid behandling; (b) anmälan av säkerhetsincidenter; (c) konsekvensbedömningar avseende dataskydd (där det krävs); och (d) samråd med tillsynsmyndigheter i förväg (där det krävs). Sådant bistånd ska ges med beaktande av behandlingskaraktären och den information som är tillgänglig för LedgerPort.
4.7. Radering av data. Vid uppsägning eller utgången av Kundens prenumeration ska LedgerPort, enligt Kundens val, radera eller returnera alla personuppgifter som behandlas för Kundens räkning inom trettio (30) kalenderdagar och radera befintliga kopior om inte tillämplig lag kräver ytterligare lagring. Kunden bekräftar att efter trettio (30) dagars raderingsperiod ska LedgerPort inte ha någon skyldighet att behålla eller tillhandahålla några personuppgifter.
5. Anmälan av säkerhetsincidenter
5.1. Anmälan. LedgerPort ska utan onödigt dröjsmål anmäla en säkerhetsincident till Kunden efter att ha blivit medveten om en sådan incident. Om möjligt ska anmälan göras inom sjuttio (72) timmar efter att LedgerPort blivit medveten om säkerhetsincidenten.
5.2. Innehåll i anmälan. Anmälan ska, i den utsträckning det rimligen är tillgängligt, innehålla:
- En beskrivning av säkerhetsincidentens art, inklusive kategorierna och det ungefärliga antalet registrerade personer och personuppgifter som berörs
- Namn och kontaktuppgifter till LedgerPorts kontaktperson för ytterligare information
- En beskrivning av de sannolika konsekvenserna av säkerhetsincidenten
- En beskrivning av de åtgärder som vidtagits eller föreslagits för att hantera säkerhetsincidenten, inklusive åtgärder för att mildra dess möjliga negativa effekter
5.3. Samarbete. LedgerPort ska samarbeta med Kunden och vidta kommersiellt rimliga åtgärder för att bistå vid utredning, begränsning och åtgärdande av varje säkerhetsincident. LedgerPort ska också bistå Kunden med att uppfylla eventuella skyldigheter att anmäla intrång enligt tillämpliga dataskyddslagar, inklusive Kaliforniens krav på anmälan av intrång enligt Cal. Civ. Code § 1798.82.
5.4. Begränsningar. LedgerPorts skyldighet att rapportera eller svara på en säkerhetsincident enligt detta avsnitt 5 är inte och ska inte tolkas som ett erkännande från LedgerPort av något fel eller ansvar avseende säkerhetsincidenten.
6. Underbiträden
6.1. Auktoriserade underbiträden. Kunden ger en generell skriftlig auktorisation för LedgerPort att anlita underbiträden för att behandla personuppgifter för Kundens räkning. Den aktuella listan över auktoriserade underbiträden finns i Bilaga 1 (Lista över underbiträden) nedan och underhålls även på www.ledgerport.com/sub-processors.
6.2. Underleverantörers skyldigheter. LedgerPort ska: (a) ingå ett skriftligt avtal med varje underleverantör som ålägger dataskyddsskyldigheter som inte är mindre skyddande än de som anges i detta DPA; (b) förbli fullt ansvarig gentemot Kunden för fullgörandet av varje underleverantörs skyldigheter; och (c) säkerställa att varje underleverantör tillhandahåller tillräckliga garantier för att implementera lämpliga tekniska och organisatoriska åtgärder.
6.3. Ändringar av underleverantörer. LedgerPort ska meddela Kunden via e-post minst trettio (30) dagar innan de anlitar någon ny underleverantör eller ersätter en befintlig underleverantör. Meddelandet ska identifiera den nya underleverantören, beskriva dess behandlingsaktiviteter och ange dess plats. Om Kunden invänder mot en ny underleverantör av rimliga skäl relaterade till dataskydd, ska Kunden skriftligen meddela LedgerPort inom femton (15) dagar efter mottagandet av meddelandet. Parterna ska samarbeta i god tro för att hitta en ömsesidigt acceptabel lösning. Om ingen lösning kan nås inom trettio (30) dagar efter Kundens invändning, kan Kunden säga upp de berörda Tjänsterna utan straffavgift genom att ge skriftligt meddelande till LedgerPort.
7. Internationella dataöverföringar
7.1. Tjänsterna finns på infrastruktur som är belägen i USA. Personuppgifter som behandlas via Tjänsterna lagras och behandlas i USA.
7.2. I den utsträckning som behandlingen av personuppgifter innebär en överföring av personuppgifter från Europeiska ekonomiska samarbetsområdet ("EES"), Storbritannien eller Schweiz till ett land som inte har erkänts som att det tillhandahåller en adekvat nivå av dataskydd, samtycker parterna till att sådana överföringar ska omfattas av Standardavtalsklausuler som antagits av Europeiska kommissionen (Kommissionens genomförandebeslut (EU) 2021/914), vilka härmed införlivas genom hänvisning i detta DPA. För överföringar från Storbritannien ska International Data Transfer Addendum till EU SCCs utfärdat av UK Information Commissioner’s Office tillämpas.
7.3. LedgerPort ska implementera lämpliga kompletterande åtgärder för att säkerställa att nivån av skydd för personuppgifter inte undermineras av överföringen, med beaktande av destinationslandets lagar och praxis.
Notera: LedgerPort fokuserar för närvarande på den amerikanska marknaden. När Tjänsterna utvidgas för att betjäna kunder i EES och Storbritannien, kommer LedgerPort att verkställa tillämpliga Standardavtalsklausuler och göra dem tillgängliga för Kundens medunderskrift på www.ledgerport.com/legal.
8. Revisionsrättigheter
8.1. LedgerPort ska på begäran tillhandahålla Kunden all information som rimligen är nödvändig för att visa efterlevnad av detta DPA och tillämpliga dataskyddslagar.
8.2. Kunden (eller en kvalificerad, oberoende tredjepartsrevisor utsedd av Kunden) får genomföra en revision av LedgerPorts behandlingsaktiviteter och säkerhetsåtgärder, under följande villkor:
- Kunden ska lämna minst trettio (30) dagars skriftligt förhandsbesked om begäran om revision.
- Revisioner ska genomföras under normala kontorstider, högst en gång per tolvmånadersperiod, om inte en säkerhetsincident eller regulatoriskt krav nödvändiggör en ytterligare revision.
- Kunden ska säkerställa att revisorn undertecknar ett sekretessavtal som är godkänt av LedgerPort innan revisionen påbörjas.
- Revisioner ska genomföras på ett sätt som minimerar störningar i LedgerPorts affärsverksamhet.
- Kunden ska bära kostnaderna för alla revisioner, utom där revisionen avslöjar ett väsentligt brott mot detta DPA från LedgerPorts sida.
8.3. Som ett alternativ till en revision på plats kan LedgerPort, efter eget gottfinnande, förse Kunden med: (a) en kopia av en tillämplig SOC 2 Type II-rapport, ISO 27001-certifiering eller motsvarande tredjepartsrevisionsrapport; eller (b) skriftliga svar på Kundens rimliga revisionsfrågor. Där sådan dokumentation tillhandahålls och rimligen uppfyller Kundens revisionskrav, samtycker Kunden till att detta uppfyller revisionsrätten för den tillämpliga perioden.
9. Ansvar
9.1. Varje parts totala sammanlagda ansvar som uppstår ur eller relaterar till detta DPA ska vara föremål för de ansvarsbegränsningar som anges i Villkoren.
9.2. Ingenting i detta DPA ska begränsa någondera partens ansvar för: (a) bedrägeri eller bedrägligt vilseledande; (b) dödsfall eller personskada orsakad av vårdslöshet; eller (c) något ansvar som inte kan uteslutas eller begränsas enligt tillämplig lag.
10. Giltighetstid och Uppsägning
10.1. Detta DPA träder i kraft på det datum då Kunden först prenumererar på Tjänsterna och förblir i kraft under den tid LedgerPort behandlar Personuppgifter å Kundens vägnar.
10.2. Vid uppsägning av Villkoren ska LedgerPort följa de datadelningsskyldigheter som anges i Avsnitt 4.7 i detta DPA.
10.3. Avsnitten 1 (Definitioner), 4.7 (Data Deletion), 5 (Security Incident Notification), 8 (Audit Rights), 9 (Liability) och detta Avsnitt 10.3 ska överleva uppsägningen av detta DPA.
11. Allmänna Bestämmelser
11.1. Tillämplig lag. Detta DPA ska styras av lagarna i delstaten Florida, utan hänsyn till lagvalsregler, förutom där tillämpliga dataskyddslagar kräver tillämpning av en annan styrande lag för specifika bestämmelser (såsom Standard Contractual Clauses, som ska styras av lagen i den EU-medlemsstat där Kontrollanten är etablerad).
11.2. Ändringar. LedgerPort kan uppdatera detta DPA från tid till annan för att återspegla ändringar i sina databehandlingsmetoder, underbiträden eller tillämpliga dataskyddslagar. LedgerPort ska meddela Kunden om väsentliga ändringar minst trettio (30) dagar innan de träder i kraft. Fortsatt användning av Tjänsterna efter ett sådant meddelande utgör acceptans av det uppdaterade DPA.
11.3. Ogiltighet. Om någon bestämmelse i detta DPA befinns vara ogiltig eller omöjlig att verkställa, ska de återstående bestämmelserna förbli i full kraft och verkan.
11.4. Hela DPA. Detta DPA, tillsammans med Villkoren och Integritetspolicyn, utgör hela avtalet mellan parterna avseende behandlingen av Personuppgifter i samband med Tjänsterna.
11.5. Kontakt. För frågor eller funderingar angående detta DPA eller LedgerPorts databehandlingsmetoder, vänligen kontakta:
LedgerPort (drivs av PushEngage LLC) — Integritet
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
E-post: [email protected]
Bilaga 1: Auktoriserade underbiträden
Gäller från och med den 20 april 2026. Den aktuella listan över underbiträden underhålls även på www.ledgerport.com/sub-processors.
| Underbiträde | Syfte | Plats | Bearbetade data |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Molninfrastruktur, databashantering, databehandling och lagring | USA | Alla personuppgifter som behandlas via tjänsterna |
| Stripe, Inc. | Betalningshantering via kredit-/betalkort för direkta prenumerationer | USA | Kundnamn, e-post, faktureringsadress, betalkortsuppgifter (tokeniserade) |
| Shopify Inc. | Appfakturering för prenumerationer installerade via Shopify; integration med e-handelsplattform | Kanada / USA | Kundnamn, e-post, Shopify-kontoid, faktureringsinformation; e-handelsdata enligt konfiguration |
| Intuit Inc. (QuickBooks Online) | Integration med redovisningsplattform | USA | Redovisningsdata och kundregister enligt konfiguration av kunden |
| Xero Limited | Integration med redovisningsplattform (planerad) | Nya Zeeland / Global | Redovisningsdata och kundregister enligt konfiguration av kunden |
| Lindris | Leverans av transaktions- och marknadsföringsmeddelanden | USA | Kundnamn, e-postadress, e-postinnehåll |
| FreeScout (självhostad) | Hantering av kundsupportärenden | USA (värd på LedgerPorts infrastruktur) | Kundnamn, e-postadress, innehåll i supportärenden |
| Google LLC (Analytics) | Analys av webbplats- och produktanvändning | USA | IP-adress (anonymiserad), enhetsinformation, webbläsarbeteende, användningsdata |
| Meta Platforms, Inc. | Mätning av marknadsföringskampanjer och annonsering | USA | IP-adress, enhetsinformation, webbläsarbeteende (via pixel) |
Denna lista över underbiträden kan komma att ändras i enlighet med avsnitt 6.3 i detta DPA. Kunder kommer att meddelas minst trettio (30) dagar innan någon ny underbiträde engageras.
Bilaga 2: Tekniska och organisatoriska åtgärder
LedgerPort implementerar följande tekniska och organisatoriska åtgärder för att skydda personuppgifter som behandlas genom tjänsterna:
Åtkomstkontroll
- Flerfaktorsautentisering för administrativ åtkomst till LedgerPort
- Rollbaserade åtkomstkontroller (RBAC) för alla interna system
- Principen om minsta privilegium tillämpas på all personal och alla tjänstekonton
- Unika användaruppgifter för all personal; delade konton är förbjudna
- Automatiserad tillhandahållande och avskaffande av åtkomst vid anställning och avslutande av anställning
Kryptering
- TLS 1.2 eller högre för all data i transit
- AES-256-kryptering för OAuth-tokens och känsliga uppgifter i vila
- Google Cloud Platforms standardkryptering i vila för all lagrad data
- Krypterade databackuper
Nätverkssäkerhet
- Webbapplikationsbrandvägg (WAF) som skyddar publikt tillgängliga slutpunkter
- Nätverkssegmentering och isolering mellan produktions-, staging- och utvecklingsmiljöer
- DDoS-mitigeringstjänster
- System för intrångsdetektering och intrångsförebyggande
- Regelbunden sårbarhetsskanning av externa och interna system
Applikationssäkerhet
- Säker utvecklingslivscykel (SDLC) med säkerhetsgranskningar
- Sårbarhetsskanning av beroenden och automatisk patchning
- Indatavalidering och utdatakodning för att förhindra injektionsattacker
- Regelbundna kodgranskningar med säkerhetsfokus
- Automatiserad säkerhetstestning i CI/CD-pipelines
Datahantering
- Personuppgifter åtskilda per kundkonto; ingen åtkomst till data mellan klienter
- Automatiserad radering av data inom trettio (30) dagar efter avslutande av konto
- Synkroniseringsloggar och revisionsspår som underhålls enligt kvarhållningsperioder för prenumerationsplanen
- OAuth-tokens krypterade och lagrade separat från applikationsdata
- Säkerhetskopierad data krypterad och endast sparad för katastrofåterställningsändamål
Övervakning och incidenthantering
- 24/7 automatiserad övervakning av infrastruktur och applikationshälsa
- Centraliserad loggning med manipuleringssäker logglagring
- Dokumenterad incidenthanteringsplan med definierade eskaleringsprocedurer
- Regelbundna incidenthanteringsövningar och skrivbordsövningar
- Granskning efter incident och spårning av åtgärder
Personal
- Bakgrundskontroller för alla anställda med åtkomst till produktionssystem
- Sekretessavtal för all personal
- Årlig utbildning i säkerhetsmedvetenhet
- Policyer för rent skrivbord och skärmlås
Affärskontinuitet
- Automatiserade dagliga databassäkerhetskopior med geografisk redundans
- Katastrofåterställningsplan med definierade återställningstidsmål (RTO) och återställningspunktsmål (RPO)
- Regelbunden testning av återställning av säkerhetskopior