DPA
Se vilka åtgärder vi vidtar för att personuppgifter ska hanteras säkert och lagligt.
Senast uppdaterad: 11 augusti 2026
Detta DPA gäller alla kunder som accepterar våra användarvillkor. Ingen separat underskrift krävs. En kopia som är försignerad för Dedupelys räkning finns att ladda ner högst upp på denna sida.
Detta personuppgiftsbiträdesavtal ("DPA") utgör en del av användarvillkoren mellan Kunden och Dedupely Software, Inc. ("Dedupely"), enligt vilka Kunden får tillgång till Tjänsten. Det dokumenterar parternas överenskommelse om behandlingen av personuppgifter.
Om den kundenhet som ingår detta DPA har undertecknat ett orderformulär, en arbetsbeskrivning eller annat skriftligt avtal med Dedupely (ett "Beställningsdokument") men inte själv är part i villkoren, utgör detta DPA ett tillägg till det Beställningsdokumentet och till tillämpliga förnyelser.
1. Definitioner
"CCPA" avser California Consumer Privacy Act of 2018, Cal. Civ. Code § 1798.100 ff., i dess lydelse enligt California Privacy Rights Act, samt dess genomförandeföreskrifter.
"Kundens personuppgifter" avser personuppgifter i de poster som Kunden synkroniserar med Tjänsten för deduplicering.
"Dataskyddslagstiftning" avser den allmänna dataskyddsförordningen (förordning (EU) 2016/679) ("GDPR"); UK GDPR och Data Protection Act 2018; den schweiziska federala dataskyddslagen av den 25 september 2020; Personal Information Protection and Electronic Documents Act (Kanada); samt all annan tillämplig lagstiftning om behandling av personuppgifter och integritet, i varje fall i dess vid var tid ändrade eller ersatta lydelse och i den utsträckning den är tillämplig på behandlingen av Kundens personuppgifter.
"Tjänsten" avser dedupe.ly och Dedupely-applikationen på app.dedupe.ly.
"Standardavtalsklausuler" eller "SCC" avser klausulerna i bilagan till Europeiska kommissionens genomförandebeslut (EU) 2021/914, modul två (personuppgiftsansvarig till personuppgiftsbiträde).
"UK-tillägget" avser International Data Transfer Addendum till SCC, utfärdat av den brittiska Information Commissioner enligt section 119A i Data Protection Act 2018.
"Personuppgiftsansvarig", "personuppgiftsbiträde", "registrerad", "personuppgifter", "behandling" och "lämpliga tekniska och organisatoriska åtgärder" har de betydelser som anges i Dataskyddslagstiftningen. Övriga termer med stor begynnelsebokstav har de betydelser som anges i Villkoren.
2. Roller
Kunden är personuppgiftsansvarig och Dedupely är personuppgiftsbiträde i fråga om Kundens personuppgifter.
Detta DPA gäller inte personuppgifter för vilka Dedupely är personuppgiftsansvarig, inklusive uppgifter om Kundens kontoinnehavare och användare, vilka omfattas av vår integritetspolicy.
Föremålet för behandlingen är den Tjänst som Kunden beställt. Behandlingen pågår under den tid Kunden abonnerar på Tjänsten samt under den lagringsperiod som anges i punkt 3(9). Ytterligare detaljer framgår av bilaga 1.
3. Dedupelys skyldigheter
I fråga om Kundens personuppgifter gäller att Dedupely:
- ska behandla Kundens personuppgifter endast i enlighet med Kundens dokumenterade instruktioner, vilka omfattar den konfiguration Kunden gör i sitt konto samt villkoren i detta DPA och Villkoren. Kunden instruerar Dedupely att behandla Kundens personuppgifter för att tillhandahålla, underhålla, supporta och förbättra Tjänsten. Om Dedupely enligt tillämplig lag är skyldigt att behandla Kundens personuppgifter för annat ändamål ska Dedupely informera Kunden innan så sker, såvida inte lagen förbjuder sådan underrättelse med hänvisning till ett viktigt allmänintresse;
- ska utan onödigt dröjsmål underrätta Kunden om en instruktion enligt Dedupelys bedömning strider mot Dataskyddslagstiftningen;
- ska införa och upprätthålla de tekniska och organisatoriska åtgärder som anges i bilaga 2, utformade för att skydda Kundens personuppgifter mot obehörig eller olaglig behandling och mot oavsiktlig förlust, förstöring, skada, stöld, ändring eller röjande, anpassade till risken och till arten av de uppgifter som skyddas;
- får anlita underbiträden för att utföra begränsade tjänster för Dedupelys räkning, i enlighet med denna punkt. Underbiträden får behandla Kundens personuppgifter endast för att leverera de tjänster Dedupely anlitat dem för och får inte använda uppgifterna för något annat ändamål. Dedupely ansvarar alltjämt för att dess underbiträden följer detta DPA och ingår skriftliga avtal med dem på villkor som är minst lika skyddande som villkoren här. En aktuell lista finns på dedupe.ly/legal/sub-processors. Dedupely underrättar Kunden via kontoadministratörernas e-postadresser minst trettio (30) dagar innan ett nytt underbiträde tillåts behandla Kundens personuppgifter i produktion. Kunden kan invända inom denna period på rimliga och dokumenterade grunder som rör underbiträdets bristande efterlevnad av Dataskyddslagstiftningen. Om Dedupely inte kan lösa en berättigad invändning kan Kunden säga upp Villkoren genom skriftligt meddelande;
- ska säkerställa att all personal med behörighet att komma åt Kundens personuppgifter beviljas åtkomst endast vid behov, informeras om uppgifternas konfidentiella karaktär och omfattas av sekretessförpliktelser;
- ska, i den mån det är möjligt och med beaktande av behandlingens art, bistå Kunden med att besvara förfrågningar från registrerade som utövar sina rättigheter. Om en enskild kontaktar Dedupely direkt angående Kundens personuppgifter svarar Dedupely inte i sak — annat än för att bekräfta mottagandet, begära uppgifter för att identifiera den enskilde eller hänvisa denne till Kunden i egenskap av personuppgiftsansvarig — och vidarebefordrar förfrågan till Kunden utan onödigt dröjsmål;
- ska vidta rimliga åtgärder för att bistå Kunden med att uppfylla sina skyldigheter enligt artiklarna 32–36 GDPR, inklusive, där det rimligen krävs, bistånd med konsekvensbedömningar avseende dataskydd och skyldigheter till förhandssamråd, med beaktande av behandlingens art och den information som är tillgänglig för Dedupely. Om Kunden begär bistånd som går utöver Dedupelys skyldigheter enligt Dataskyddslagstiftningen eller detta DPA får Dedupely ta ut en skälig avgift;
- ska informera Kunden om varje begäran från en myndighet eller brottsbekämpande organ om utlämnande av Kundens personuppgifter, såvida inte tillämplig lag förbjuder detta. Där det är möjligt hänvisar Dedupely den begärande myndigheten till att inhämta uppgifterna direkt från Kunden, och vidtar kommersiellt rimliga åtgärder för att, där det är rättsligt tillåtet, bestrida varje olaglig eller alltför omfattande begäran innan utlämnande sker;
- ska radera Kundens konton, tillsammans med samtliga Kundens personuppgifter, inklusive CRM- och CSV-data samt tillhörande sammanslagningshistorik, senast tjugofyra (24) månader efter det att kontot upphört att ha ett aktivt abonnemang eller en aktiv provperiod. Dedupely ska skicka ett meddelande till kontots e-postadress minst fjorton (14) dagar före sådan radering. Under alla omständigheter ska Dedupely, enligt Kundens val, radera eller återlämna sådana uppgifter inom trettio (30) dagar från Kundens skriftliga begäran. Kundens personuppgifter återlämnas i ett kommersiellt rimligt, allmänt använt elektroniskt format. Uppgifter som raderats från produktionssystem tas bort från säkerhetskopior inom sju (7) dagar. Dedupely får behålla en kopia endast i den utsträckning tillämplig lag kräver det;
- ska på begäran tillhandahålla Kunden sina certifikat enligt ISO 27001, ISO 27017 och ISO 27018, en sammanfattning av sitt senaste penetrationstest samt skriftliga svar på rimliga säkerhetsformulär, för att visa efterlevnad av detta DPA. Om detta inte är tillräckligt ska Dedupely tillåta Kunden eller ett oberoende granskningsorgan bundet av sekretess att genomföra en revision högst en gång per år, bestående av skriftlig information från Dedupely och intervjuer med Dedupelys IT-personal. Alla rapporter, all dokumentation och alla formulärsvar som tillhandahålls utgör Dedupelys konfidentiella information. Revisioner tillgodoses normalt genom den dokumentation som beskrivs ovan. Om en inspektion på plats krävs enligt tillämplig lag ska Kunden lämna skriftligt meddelande minst sextio (60) dagar i förväg, inspektionen ska begränsas till behandlingsanläggningar som Dedupely direkt kontrollerar, och parterna ska i förväg komma överens om rimlig omfattning, tidpunkt och sekretessvillkor. Dedupely får ta ut en skälig avgift för tid som läggs på revisioner och inspektioner;
- ska, vid kännedom om oavsiktlig, obehörig eller olaglig förstöring, förlust, ändring eller röjande av, eller åtkomst till, Kundens personuppgifter (en "Incident"), underrätta Kunden utan onödigt dröjsmål, och i alla händelser inom fyrtioåtta (48) timmar om Incidenten berör personuppgifter som omfattas av GDPR eller UK GDPR. En Incident omfattar inte misslyckade försök eller aktiviteter som inte äventyrar säkerheten för Kundens personuppgifter, inklusive misslyckade inloggningsförsök, pingar, portskanningar samt överbelastningsattacker eller andra nätverksangrepp mot brandväggar eller nätverkssystem. I detta avseende anses Dedupely ha fått kännedom om en Incident när den bekräftats som sådan enligt Dedupelys incidenthanteringsprocess. Underrättelsen ska beskriva Incidentens art, kategorierna av och den ungefärliga mängden berörda uppgifter, de sannolika konsekvenserna samt vidtagna eller föreslagna åtgärder. Dedupely ska lämna löpande uppdateringar och vidta åtgärder för att utreda Incidenten och begränsa dess effekter;
- ska inte överföra Kundens personuppgifter till en mottagare utanför det land där behandlingen sker, utom när mottagaren omfattas av lämpliga skyddsåtgärder enligt Dataskyddslagstiftningen;
- ska inte skicka Kundens personuppgifter till AI-tjänster och ska inte använda dem för att träna eller utveckla modeller för artificiell intelligens eller maskininlärning.
4. Kundens skyldigheter
Kunden ska:
- endast ge Dedupely lagenliga instruktioner;
- uppfylla sina skyldigheter enligt Dataskyddslagstiftningen, inklusive i fråga om registrerades rättigheter, datasäkerhet och konfidentialitet, samt säkerställa att Kunden har en lämplig rättslig grund för den behandling som beskrivs i detta DPA;
- lämna all nödvändig information till, och inhämta alla nödvändiga rättigheter, tillstånd och samtycken från, registrerade så att Dedupely lagligen kan behandla de av Kundens personuppgifter som Kunden synkroniserar med Tjänsten. Kunden ansvarar ensam för innehållet i den information Kunden lämnar; och
- ensam ansvara för riktigheten, kvaliteten och lagligheten hos Kundens personuppgifter samt för det sätt på vilket de inhämtats.
5. CCPA
I den utsträckning CCPA är tillämplig agerar Dedupely som tjänsteleverantör. Dedupely ska inte: (a) sälja eller dela Kundens personuppgifter såsom dessa begrepp definieras i CCPA; (b) behålla, använda eller lämna ut Kundens personuppgifter utanför sin direkta affärsrelation med Kunden, annat än för att tillhandahålla Tjänsten och i den mån det krävs enligt tillämplig lag; eller (c) kombinera Kundens personuppgifter med personuppgifter som mottagits från eller på uppdrag av annan part, eller som samlats in genom Dedupelys egna kontakter med en enskild. Dedupely intygar att det förstår och kommer att följa dessa begränsningar, och informerar Kunden om det konstaterar att det inte längre kan uppfylla sina skyldigheter enligt CCPA.
6. Internationella överföringar
Dedupely behandlar personuppgifter i USA. När Kunden överför personuppgifter som omfattas av GDPR, UK GDPR eller schweizisk dataskyddslagstiftning till Dedupely gäller SCC (modul två), som införlivas i detta DPA genom hänvisning, varvid:
- Klausul 7 (dockningsklausulen) inte tillämpas;
- Klausul 9, alternativ 2 (allmänt skriftligt tillstånd) tillämpas, med den underrättelsefrist som anges i punkt 3(4) ovan;
- Klausul 11, den frivilliga bestämmelsen om oberoende tvistlösning, inte tillämpas;
- Klausul 17, alternativ 1, med irländsk lag som tillämplig lag;
- Klausul 18(b), domstolarna i Irland;
- Bilaga I.A och I.B ifyllda enligt bilaga 1 till detta DPA;
- Bilaga II ifylld enligt bilaga 2 till detta DPA.
När personuppgifter omfattas av UK GDPR gäller UK-tillägget för standardavtalsklausulerna såsom ifyllda ovan. När personuppgifter omfattas av schweizisk lag ska hänvisningar till GDPR läsas som hänvisningar till den schweiziska federala dataskyddslagen, och behörig myndighet är den schweiziska federala dataskydds- och informationskommissionären.
Genom att godkänna villkoren anses kunden och Dedupely ha undertecknat standardavtalsklausulerna och UK-tillägget.
7. Ansvar
Dedupely ansvarar inte för krav från registrerade som uppstår ur eller har samband med Dedupelys behandling av kundens personuppgifter, i den mån Dedupely har agerat i enlighet med kundens instruktioner.
8. Motstridighet
Om Dedupely och kunden har ingått ett separat förhandlat personuppgiftsbiträdesavtal har det avtalet företräde i den mån det strider mot detta DPA. Standardavtalsklausulerna som införlivats enligt avsnitt 6 fortsätter att gälla om inte det förhandlade avtalet innehåller en egen överföringsmekanism. I övrigt har detta DPA företräde vid motstridighet mellan detta DPA och villkoren i fråga om behandling av personuppgifter. Vid motstridighet mellan detta DPA och standardavtalsklausulerna har standardavtalsklausulerna företräde.
9. Ändringar av detta DPA
Vi kan komma att uppdatera detta DPA från tid till annan. Ändringar träder i kraft när den reviderade versionen publiceras här, eller när vi lämnar meddelande enligt vad lagen kräver, beroende på vilket som inträffar senast. Vid väsentliga ändringar meddelar vi dig via e-post eller genom ett meddelande på vår webbplats.
Bilaga 1 — Uppgifter om behandlingen
Parter. Dataexportör: kunden, i egenskap av personuppgiftsansvarig. Dataimportör: Dedupely Software, Inc., 11871 Horseshoe Way #1103, Richmond, BC V7A 5H5, Kanada, i egenskap av personuppgiftsbiträde. Kontakt: compliance@dedupe.ly.
Kategorier av registrerade. De prospekt, kunder, slutanvändare och andra personer vars uppgifter förekommer i de poster kunden väljer att synkronisera med tjänsten.
Kategorier av personuppgifter. Kunden bestämmer omfattningen genom att välja vilka objekt som synkroniseras. Detta kan omfatta kontakter, företag, affärer, ärenden och anpassade objekt. Dedupely behandlar hela posten för varje valt objekt, inklusive standardfält och anpassade fält, postidentifierare och metadata. I praktiken ingår ofta namn, e-postadresser, telefonnummer, postadresser, länkar till sociala profiler, ort, region och land samt tidsstämplar för skapande och ändring.
Behandlingens art och ändamål. Identifiering av dubblettposter, presentation av matchningar för kundens granskning, genomförande av sammanslagningar som kunden godkänner eller konfigurerar, samt tillhandahållande, underhåll, support och förbättring av tjänsten.
Källor. Kundens personuppgifter tas emot från kundens CRM-poster, via integrationer med CRM och via CSV-filer som kunden laddar upp.
Överföringsfrekvens. Kontinuerlig, under hela den tid kunden använder tjänsten.
Plats för behandling. USA — Amazon Web Services (regionen North Virginia) och Google Cloud.
Varaktighet. Så länge kundens konto är aktivt, och därefter enligt klausul 3(9).
Underbiträden. Enligt förteckningen på dedupe.ly/legal/sub-processors.
Behörig tillsynsmyndighet. Bestäms av kundens etableringsort eller, om kunden inte är etablerad inom EES, av dess företrädare enligt artikel 27.
Bilaga 2 — Tekniska och organisatoriska åtgärder
Certifiering. Dedupely upprätthåller certifiering enligt ISO/IEC 27001:2022, ISO/IEC 27017 (molnsäkerhet) och ISO/IEC 27018 (skydd av personuppgifter i molnet). Certifikat tillhandahålls på begäran.
Kryptering. Kundens personuppgifter krypteras under överföring och i vila.
Åtkomstkontroll. Åtkomst till kundens personuppgifter är begränsad till behörig personal som behöver den för att driva tjänsten och ge kunden support. Åtkomst tilldelas rollbaserat och kräver autentisering. Lösenord lagras krypterade och hashade.
Autentisering. Tjänsten stöder tvåfaktorsautentisering, sessionstimeout, federerad inloggning och vitlistning av IP-adresser. Kunden styr användarroller och behörigheter inom sitt eget konto.
Separation av kunddata. Kundens personuppgifter är logiskt åtskilda så att varje kunds poster endast är åtkomliga inom den kundens konto. Interna tjänster arbetar enligt principen om lägsta behörighet, och produktionsmiljön är åtskild från utvecklings- och testmiljöer.
Integrationssäkerhet. Anslutningar till kundens CRM använder OAuth när det är tillgängligt. OAuth-tokens roteras löpande och behörigheter begränsas till dem som krävs för att leverera tjänsten. När CRM inte använder OAuth ansluter kunden med sina privata API-nycklar och ansvarar själv för att rotera dem.
Loggning. Dedupely för aktivitetsloggar över sammanslagningar och användaråtgärder.
Säkerhetskopior. Krypterade säkerhetskopior av infrastrukturen hanteras av ett underbiträde och sparas i sju (7) dagar.
Kontinuitet. Dedupely upprätthåller dokumenterade rutiner för verksamhetskontinuitet och katastrofåterställning, testar återställningsförmågan regelbundet och upprätthåller säkerhetskopieringsprocesser anpassade till riskerna.
Fysisk säkerhet. Produktionsinfrastrukturen driftas hos Amazon Web Services och Google Cloud, som ansvarar för fysisk åtkomstkontroll i sina datacenter.
Säkerhetstestning. Oberoende penetrationstester och säkerhetsskanningar utförs mot en stagingmiljö som speglar produktionen. Testleverantörerna har inte åtkomst till kundens personuppgifter i produktion.
Incidenthantering. Dedupely upprätthåller en dokumenterad incidenthanteringsplan i linje med sina ISO-certifieringar, som omfattar upptäckt och allvarlighetsklassificering, begränsning, utredning och grundorsaksanalys, notifiering, åtgärder, uppföljning efter incidenter samt loggning för revisionsändamål.
Personal. Personal med åtkomst till kundens personuppgifter omfattas av sekretessförpliktelser och får regelbunden utbildning i dataskydd och säkerhet.
Säkerhetsdokument
Håll dig uppdaterad med våra senaste artiklar och insikter.
Vi älskar kundservice
Därför erbjuder vi obegränsad support.
Skicka ett ärende
Skicka ett supportärende genom att mejla oss. Vårt team svarar så snart som möjligt.
Livechatt med en människa
Få hjälp direkt i vår livechatt, med en riktig människa.
Mån–fre, 9–17 CST.
Support via Zoom
Vi ger obegränsad support via videosamtal. Både när du kommer igång och när det blir riktigt komplext.
Kom igång gratis
20 gratis sammanslagningar i provperioden och så mycket kostnadsfri support du behöver för att få kontroll på dina dubbletter.
H Chitty
HubSpot-användare
Alina T
Sales Operations-specialist, FieldBee
R McNaught
HubSpot-användare
John K
Marknadschef, David J Anderson School of Management
Samo J
Grundare & CSO, TapHome
M Weppner
Yuliya
Pipedrive-användare
D Wright
HubSpot-användare
Shawnee K
Salesforce-användare
DiBlasio S
HubSpot-användare
Laura R
Salesforce-användare
Emily K
Mercy Housing
Paweł S
Pipedrive-användare
Grattan H
Pipedrive-användare
Scott B
VP Platform Ecosystem, HubSpot
Burchard J
HubSpot-användare
Sean B
VD, Legal CPD
Isaac J
Salesforce-användare
Larry D
Pipedrive-användare
Andy G
Pipedrive-användare
Simon W
Tillhub
Allan R
Medgrundare & VD, Target3D
Marco S
IT-systemchef, Efecte
Ett team
HubSpot-användare
J Eddie
HubSpot-användare
A Grogan-Crane
HubSpot-användare
Wasmer D
HubSpot-användare




