Version daterad 16 september 2026. Denna sida anger det allmänna B2B-lagret för en Organisation som använder Cicora genom en Arbetsyta, ett API eller annan företagsbeställning. Den särskilda B2B-beställningen och personuppgiftsbiträdestillägget bestämmer tillämpliga roller, rutter, revision, perioder, överföringsvillkor och särskilda inställningar. Dessa villkor gäller för en Kund när de uttryckligen införlivas i Kundens B2B-avtal med RIZZ TRADE.
För ett vanligt personligt Konto bestämmer RIZZ TRADE i allmänhet ändamålen med behandling av Konto, betalning, säkerhet och support som självständig personuppgiftsansvarig; Integritetspolicyn gäller. För Personuppgifter som en Kund som är en Organisation tillhandahåller genom Cicora om sin personal, sina kunder eller andra personer, där Kunden bestämmer ändamålen och de väsentliga medlen, gäller ramverket nedan som ”Kunden som personuppgiftsansvarig part — RIZZ TRADE som personuppgiftsbiträde” inom det B2B-avtal som faktiskt har ingåtts.
1. Roller, omfattning och rangordning
På denna sida:
- Kund avser en Organisation eller företagare som har ingått en B2B-beställning för Cicora med RIZZ TRADE;
- Personuppgiftsansvarig Part avser Kunden när denne bestämmer ändamålen med och de väsentliga medlen för behandling av Personuppgifter om sina användare, sin personal, sina kunder eller andra personer;
- Personuppgiftsbiträde avser RIZZ TRADE när bolaget behandlar Kundens Personuppgifter enligt Kundens dokumenterade instruktioner för att tillhandahålla Cicora;
- Kunddata avser data som Kunden, dess administratör, API-användare eller en deltagare i Arbetsytan tillhandahåller Cicora för Kunden, inklusive Personuppgifter;
- Kundens Personuppgifter avser den del av Kunddata som utgör Personuppgifter enligt tillämplig lag;
- Underbiträde avser en part som RIZZ TRADE anlitar för att behandla Kundens Personuppgifter för Kunden i tillämplig roll; och
- Dokumenterade Instruktioner avser det skriftliga avtalet/beställningen, konfigurationen som Kunden har valt, inställningar för Arbetsyta och API, och andra instruktioner från en behörig person som RIZZ TRADE lagligen och tekniskt kan utföra.
Den individuella B2B-beställningen eller DPA:t har företräde framför denna allmänna sida i frågor som den särskilt reglerar. I frågor om Personuppgifter har DPA:t företräde framför allmänna kommersiella villkor i den utsträckning de strider mot varandra. Tvingande lag har företräde framför avtalet. Ingenting på denna sida undanröjer registrerades rättigheter enligt tillämplig lag eller gör automatiskt varje extern leverantör till Underbiträde: rollen följer det faktiska dataflödet, avtalet och behandlingsändamålet.
RIZZ TRADE förblir självständig personuppgiftsansvarig för de minsta data som behövs för att administrera det egna avtalet och produkten: skapa och administrera Kundens Konto, fakturering och skatter, förebygga bedrägeri och överträdelser, skydda infrastruktur, föra obligatoriska register, lösa tvister och försvara rättsliga anspråk. Cicoras integritetspolicy gäller för dessa självständiga ändamål och inte som en obegränsad instruktion från Kunden.
2. Behandling endast enligt instruktioner och för tillåtna ändamål
När RIZZ TRADE agerar som Personuppgiftsbiträde behandlar bolaget Kundens Personuppgifter endast för att tillhandahålla, stödja, skydda och driva Cicora enligt B2B-avtalet, beställningen, den valda konfigurationen och Kundens lagenliga instruktioner. Behandlingen kan omfatta insamling, registrering, organisering, lagring, åtkomst, överföring till en vald rutt, presentation av ett resultat, begränsad cachning, radering/avidentifiering, teknisk diagnostik och säkerhetsåtgärder, endast i den utsträckning som behövs för den relevanta funktionen.
Kunden ansvarar för att dess instruktioner är lagliga, transparenta för registrerade, inte kränker tredje mans rättigheter, motsvarar dess rättsliga grund och innehåller nödvändig information och nödvändiga samtycken. Kunden instruerar Cicora endast att behandla data som Kunden har rätt att behandla och använder inte gränssnittet för att göra en dold överföring av särskilda, biometriska, medicinska uppgifter, uppgifter om barn eller annan högriskinformation utan lämplig bedömning, avtal och skydd.
RIZZ TRADE informerar Kunden när bolaget rimligen anser att en uttrycklig instruktion strider mot tillämplig lag eller B2B-avtalet, utom när lagen förbjuder att information lämnas. RIZZ TRADE får behandla Kundens Personuppgifter på annat sätt när tvingande lag kräver det och underrättar, när lagen tillåter, Kunden före sådan behandling eller utan oskäligt dröjsmål efter den.
Kunden utser behöriga administratörer och håller deras kontaktuppgifter aktuella. En instruktion som ändrar modell, rutt, lagring, administratörsåtkomst, export, datatyp eller internationell överföring måste komma från den behöriga personen och uttryckligen återspeglas i en tillgänglig konfiguration eller beställning. Ett oklart e-postmeddelande, en instruktion från en vanlig deltagare eller en begäran utanför dokumenterad konfiguration behöver inte utföras som en instruktion från den Personuppgiftsansvariga Parten.
3. Behandlingsuppgifter: obligatorisk bilaga för varje B2B-beställning
Varje B2B-beställning innehåller en faktisk behandlingsbilaga för Kundens Personuppgifter. Bilagan identifierar särskilda data och ändamål och omfattar inte ett obestämt område med ”alla data för alla ändamål”. Den innehåller minst:
| Fält i bilagan | Obligatoriskt innehåll |
|---|---|
| Parter och kontakter | Kunden, RIZZ TRADE, behöriga administratörer, integritets-/incidentkontakter; företrädare eller DPO där sådan faktiskt har utsetts och behövs |
| Produkt och funktioner | Arbetsyta, API, filer, sökning, anslutningar, offentliga funktioner, modeller och annan faktiskt aktiverad omfattning |
| Föremål och varaktighet | beställnings-/avtalsperiod, startpunkt, tillämpliga slutkriterier, väg för export/återlämnande/radering |
| Ändamål | tillhandahållande av vald produkt, dokumenterade instruktioner, support, säkerhet, rättsliga skyldigheter; RIZZ TRADE:s ändamål som självständig personuppgiftsansvarig anges separat |
| Kategorier av registrerade | till exempel Kundens användare, personal, kunder, partner eller andra personer, men endast grupper som faktiskt förväntas |
| Datakategorier | identifierare för Konto/Arbetsyta, prompt, fil, resultat, tekniska poster, support och andra data som funktionen faktiskt behöver |
| Särskilda eller känsliga data | förbud eller särskilt avtalad behandlingstyp, rättslig grund, skyddsåtgärder, tillåtna modeller/rutter; avsaknad av en post innebär inte tillstånd |
| Operationer och frekvens | insamling, lagring, dirigering, åtkomst, resultatleverans, cache, radering och regelbundenhet, utan falsk precision |
| Mottagare och rutter | verifierat register över Underbiträden/modellleverantörer, länder och funktioner eller hänvisning till ett underhållet avtalsregister |
| Säkerhet, överföring och radering | tillämpliga åtgärder, incidentkontakt, avtalad mekanism för internationell överföring, regler för återlämnande/radering och undantag |
En Modellleverantör tar emot Kunddata endast genom vald tillämplig Rutt. Katalogen över modeller och policyer ger tillgång till publicerade leverantörsvillkor. Den ersätter inte den information som avtalats med Kunden om faktiska mottagare, datahantering och internationella överföringar. Ett arrangemang utan träning, med begränsad lagring eller inom ett visst territorium gäller Kunden när det uttryckligen ingår i tillämplig konfiguration eller B2B-avtal.
Den offentliga katalogen över modellvillkor ersätter inte den faktiska behandlingsbilagan eller det mottagarregister som avtalats med Kunden för dess B2B-beställning.
4. Sekretess och åtkomst för behöriga personer
RIZZ TRADE tillåter behandling av Kundens Personuppgifter endast av personer som behöver åtkomst för att tillhandahålla tjänsten, säkerhet, support, regelefterlevnad eller B2B-avtalet. Dessa personer är bundna av sekretessförpliktelser som är anpassade till uppgifternas karaktär och minst lika skyddande som avtalet och lagen kräver. Åtkomsten organiseras efter vad som är nödvändigt och proportionerligt för funktionen.
Kunden begränsar också åtkomsten till sin konfiguration, sina API-nycklar, administratörsuppgifter och sin Arbetsyta. Att ge en nyckel till en obehörig person, använda ett delat Konto utan rollbaserad kontroll eller använda en annan Organisations uppgifter utanför instruktionen kan skapa en risk som RIZZ TRADE inte ansvarar för som sin egen handling. Detta befriar inte RIZZ TRADE från att skydda systemen och reagera på en bekräftad incident inom dess kontroll.
Konfidentiell information omfattar inte information som blir offentligt tillgänglig på annat sätt än genom mottagarens avtalsbrott, som lagenligt erhålls från tredje man utan sekretessplikt, som utvecklas självständigt utan tillgång till konfidentiell information eller som måste lämnas ut enligt lag. När utlämnande är obligatoriskt underrättar RIZZ TRADE Kunden där det är lagligt och begränsar utlämnandet till vad som är nödvändigt.
5. Underbiträden, Modellleverantörer och ändringar av rutt
RIZZ TRADE får anlita Underbiträden när det behövs för att tillhandahålla, stödja, säkra eller driva Cicora. Innan ett Underbiträde får åtkomst till Kundens Personuppgifter tillämpar RIZZ TRADE relevanta avtalsförpliktelser om sekretess, säkerhet och behandling endast för det tillåtna ändamålet. RIZZ TRADE förblir ansvarigt gentemot Kunden inom B2B-avtalet för fullgörandet av sina skyldigheter avseende Underbiträden, om inte tvingande lag föreskriver något annat.
Det individuella DPA:t eller den individuella beställningen anger hur det aktuella registret över väsentliga Underbiträden och modellrutter hämtas. Registret innehåller bekräftad information per registreringsdatum om mottagare/kategori, funktion, ruttstatus och land/överföring där utlämnande krävs. Registret bestäms av Kundens produkt, modell och konfiguration.
Om ett B2B-avtal ger Kunden rätt till underrättelse om eller rimlig invändning mot ett nytt väsentligt Underbiträde definierar avtalet kanal, period, erforderlig motivering, möjliga alternativ och följder om ingen tekniskt tillåten lösning finns. Rätten gäller inom ramen för lag, säkerhet, leverantörstillgänglighet och produkten. Om det individuella B2B-avtalet inte föreskriver rätten regleras en ruttändring av de allmänna villkoren och tillämplig lag.
En ändring av modell eller rutt som väsentligt ändrar villkoren för Kundens Personuppgifter behandlas som en konfigurationsändring: RIZZ TRADE informerar den behöriga Kunden om den i avtalets omfattning och inhämtar nödvändig bekräftelse/åtgärd före användning när lag, beställningen eller en överenskommen inställning kräver det. En automatisk alternativ rutt används inte för att kringgå en överenskommen databegränsning.
6. Säkerhets- och personuppgiftsincidenter
RIZZ TRADE tillämpar åtgärder som står i proportion till risken i den faktiska behandlingen av Kundens Personuppgifter. B2B-tillägget innehåller en verifierad uppsättning tillämpliga organisatoriska och tekniska åtgärder. Certifiering, en viss algoritm, revision, infrastrukturens land, återställningstid eller oberoende bedömning ingår i RIZZ TRADE:s skyldigheter endast när detta uttryckligen anges i B2B-avtalet eller tillägget.
När RIZZ TRADE får kännedom om en personuppgiftsincident inom dess kontroll vidtar bolaget skäliga åtgärder för att begränsa, utreda och mildra effekterna. När incidenten påverkar Kundens Personuppgifter och underrättelse krävs enligt lag eller B2B-avtalet underrättar RIZZ TRADE Kunden utan oskäligt dröjsmål efter att ha fått tillräcklig inledande information. Underrättelsen innehåller den information som då är känd om händelsens art, berörda kategorier/system, vidtagna eller planerade åtgärder och en kanal för fortsatt kontakt. Informationen kan kompletteras allteftersom utredningen fortskrider.
Kunden avgör om den i sin roll som Personuppgiftsansvarig Part måste underrätta registrerade eller en tillsynsmyndighet, om inte lagen ålägger RIZZ TRADE en annan skyldighet direkt. RIZZ TRADE ger skälig hjälp inom ramen för tillgänglig information, den faktiska produkten och avtalet. Tidpunkten för underrättelsen bestäms av tillämplig lag, B2B-avtalet och den överenskomna incidentprocessen.
7. Begäranden från registrerade, offentliga myndigheter och samarbete
Om RIZZ TRADE tar emot en begäran från en registrerad avseende Kundens Personuppgifter som Kunden ansvarar för som Personuppgiftsansvarig Part, vidarebefordrar RIZZ TRADE den när det är möjligt till Kunden eller hänvisar den registrerade till Kunden. RIZZ TRADE ger rimlig hjälp inom B2B-avtalet, tillgänglig information och lag. RIZZ TRADE begränsar sitt svar så att det inte lämnar ut en annan persons data, Kundens konfidentiella information, säkerhetsåtgärder eller information som skyddas av lag.
På skälig begäran från Kunden får RIZZ TRADE ge proportionerlig hjälp med en konsekvensbedömning avseende dataskydd, samråd med en myndighet eller en annan skyldighet för den Personuppgiftsansvariga Parten när den är kopplad till den tjänst som faktiskt tillhandahålls. Omfattning, kostnader, tidpunkt och tillåtet material följer B2B-avtalet, begärans karaktär och säkerheten. Sådan hjälp gör inte RIZZ TRADE till Kundens juridiska rådgivare.
Vid en laglig begäran från en offentlig myndighet bedömer RIZZ TRADE den inom sin behörighet och lämnar endast ut vad som är nödvändigt. När avtal och lag tillåter underrättar RIZZ TRADE Kunden före utlämnandet eller omedelbart därefter. Underrättelsen får fördröjas eller utelämnas om den är förbjuden, kan störa en utredning, skapa risk eller strida mot en rättslig skyldighet.
8. Regelefterlevnadsinformation och revision
Kunden får begära information som skäligen behövs för att bekräfta fullgörandet av det överenskomna B2B-lagret. RIZZ TRADE bedömer begäran med hänsyn till sekretess, säkerhet, andra kunders rättigheter, tillgängliga bevis och behandlingens karaktär. Tillgängliga handlingar, svar på frågeformulär, en sammanfattning av åtgärder eller oberoende bevisning kan fungera som alternativ till en revision när de faktiskt finns och är tillräckliga för ändamålet.
En revision på plats eller på distans genomförs när detta uttryckligen föreskrivs i B2B-avtalet och omfattning, period, revisorns oberoende, sekretess, systemskydd, frekvens och kostnader har avtalats. En revision ger inte åtkomst till infrastruktur, källkod, nycklar, andra kunders data, Modellleverantörens säkerhet eller annat material vars utlämnande skulle strida mot sekretess, säkerhet, tredje mans rättigheter eller lag.
9. Återlämning, radering och avslut av en B2B-beställning
När en B2B-beställning upphör får Kunden en rimlig möjlighet att begära återlämnande eller export av Kunddata i ett tillgängligt format där det är tekniskt möjligt och inte strider mot tredje mans rättigheter, säkerhet, lag eller leverantörsvillkor. B2B-beställningen eller behandlingstillägget anger period, format, kostnad, omfattning och kontakt för begäran.
Efter tillämplig period för återlämnande/export raderar eller avidentifierar RIZZ TRADE Kundens Personuppgifter inom sin roll, om inte lag, säkerhet, tvist, bokföring, försvar av rättigheter eller avtalet kräver begränsad lagring. Säkerhetskopior och isolerade kopior rensas genom sin faktiska cykel, återgår inte till ordinarie användning och ger inte åtkomst till en återställd Arbetsyta utan självständig grund. Modellleverantörer får behålla data enligt sina egna avtalsvillkor; relevant väg och tillgänglig hjälp anges i registret/tillägget.
Återlämning och radering följer kriterierna i B2B-beställningen, den faktiska produkten, säkerhetskopieringscykeln och tillämplig lag. En särskild period, datalagringsplats, lagringsspärr, destruktionsintyg eller separat export gäller när detta avtalats före behandlingen och anges i tillägget.
10. Internationella överföringar
För Kundens Personuppgifter som omfattas av begränsningar för internationella överföringar identifierar parterna först det faktiska flödet: exportör, importör, roller, länder, uppgiftskategorier, mottagare, modellrutt och tillämplig lag. Därefter ingår de ett individuellt tillägg eller använder någon annan erkänd mekanism där det behövs. Detta kan omfatta avtalsvillkor för EES, Förenade kungariket, Schweiz eller ett annat territorium, men först efter att de nödvändiga parterna, bilagorna och uppgifterna har kompletterats.
Ett individuellt tillägg för internationell överföring blir en del av B2B-avtalet efter att den tillämpliga mekanismen och nödvändiga uppgifter om parter, rutt och data har fastställts. Den allmänna Integritetspolicyn fungerar som offentligt meddelande; en särskild garanti om behandling i ett enda land, SCC, UK Addendum eller annan överföringsmekanism gäller endast när detta uttryckligen anges i det individuella tillägget.
11. Ansvar, ändringar och förhållande till andra villkor
Skyldigheter och rättsmedel avseende databehandling gäller inom ramen för B2B-avtalet och tvingande lag. En ansvarsbegränsning, skadeslöshetsförpliktelse, sekretessplikt och tvistprocess gäller i den utsträckning de uttryckligen fastställs i B2B-avtalet. En B2B-begränsning gäller inte för en konsument när lagen inte tillåter det och begränsar inte registrerades rättigheter som inte kan avtalas bort.
RIZZ TRADE får uppdatera det allmänna B2B-lagret när lag, produkt, ett faktiskt Underbiträde eller säkerhetskrav ändras. En väsentlig ändring gäller enligt det underrättelseförfarande och den framåtriktade verkan som överenskommits med Kunden och ändrar inte retroaktivt en redan överenskommen rutt, ett behandlingstillägg eller rättigheter enligt tvingande lag. Frågor från Organisationer kan skickas till support@cicora.ai; en B2B-beställning kan ange en separat arbetskontakt.
Bilaga: minimiform för en behandlingsbilaga
Följande formulär fylls i med aktuell information för den specifika B2B-beställningen:
| Fält | Innehåll som ska fyllas i |
|---|---|
| Kundens / den Personuppgiftsansvariga Partens kontakt | namn, adress/kontakt, integritets- och incidentkontakt, behörig administratör |
| RIZZ TRADE:s / Personuppgiftsbiträdets kontakt | avtalsslutande juridisk part, arbetskontakt för integritet/incidenter |
| Tjänst och beställning | specifik Arbetsyta/API/funktioner, avtalsversion, start- och slutdatum |
| Instruktioner | avtal, beställning, inställningar, API-dokumentation, behörig administratör; lagenliga tvingande undantag |
| Ändamål och operationer | tillhandahållande av tjänst, valda funktioner, support, säkerhet, radering/export |
| Registrerade och uppgifter | faktiska kategorier, begränsning för känsliga uppgifter, förväntad volym och frekvens |
| Underbiträden och modeller | aktuellt register, roller, funktioner, länder/överföringar, ändringsregel |
| Säkerhet/incident | verifierade åtgärder, kontakt, underrättelse och hjälpförfarande |
| Lagring/återlämning/radering | kriterier, exportformat, undantag för säkerhetskopior/lagkrav, bevis på slutförande |
| Överföringar | tillämplig lag, exportör/importör, individuell mekanism och bilagor där det behövs |