Personuppgiftsbiträdesavtal (DPA)
Gäller från: 7 oktober 2026
Detta personuppgiftsbiträdesavtal (”Avtalet”) är en bilaga till SellRules användarvillkor. Genom att installera och fortsätta använda appen anses handlaren ha godkänt Avtalet.
Om du behöver ett separat undertecknat exemplar, kontakta [email protected]. Vi tillhandahåller en undertecknad version med samma innehåll.
Parter och roller
- 1.Avtalet reglerar behandlingen av personuppgifter i samband med tillhandahållandet av Shopify-appen ”SellRules” (”Appen”) mellan den handlare som installerar Appen (”Handlaren”) och JizaiDev, leverantör av Appen (”vi”).
- 2.Handlaren är personuppgiftsansvarig för köparnas personuppgifter, och vi är personuppgiftsbiträde som behandlar dem enligt Handlarens instruktioner.
- 3.Vår kontakt: [email protected]
Ändamål med behandlingen
Vi behandlar personuppgifter endast för följande ändamål.
- 1.Tillämpa försäljningsregler per produkt (förbeställning, tillverkning på beställning, beteende vid slutsålt, köpbegränsningar, handpenning/restbetalning) i butiken, kassan och orderhanteringen
- 2.Skicka aviseringsmejl till köpare (bekräftelse av förbeställning, försening, leverans, i lager igen, begäran om betalning av restbelopp)
- 3.Hantera förloppet för förbeställningar och beställningar som tillverkas på beställning samt skriva ut packsedlar
- 4.Bedöma köpbegränsningar (per beställning och per kund, behörighet via kundtaggar)
- 5.Hantera Shopifys begäranden om tillgång och radering (customers/data_request, customers/redact, shop/redact)
- 6.Hantera fel i Appen och förebygga missbruk
Typer av personuppgifter som behandlas
| Kategori | Uppgifter | Huvudsakligt ändamål | Lagring |
|---|---|---|---|
| Köparens kontaktuppgifter | E-postadress, språk | Aviseringsmejl | Lagras (tid enligt avsnitt 6 i integritetspolicyn) |
| Köparens identifierare | Shopify-kund-ID, order-ID, ordernummer | Köpbegränsningar, orderförlopp | Lagras |
| Köpets innehåll | Produkter, varianter, antal, belopp, betalningsvillkor | Orderförlopp, handpenning/restbetalning | Lagras |
| Leverans- och faktureringsuppgifter | Leveransadress, fakturaadress, telefonnummer, namn | Utskrift av packsedlar | Lagras inte (hämtas från Shopify endast när de visas) |
| Väntelisteregistreringar | E-postadress, registrerad produkt | Aviseringar om varor i lager igen | Lagras (1 år från senaste uppdatering; raderas vid begäran eller avinstallation) |
| Handlarens personal | Shopify-personal-ID | Registrering av aktivitet och åtkomst, behörigheter för den externa AI-integrationen | Lagras |
Underbiträden
Handlaren godkänner att vi anlitar följande underbiträden.
| Underbiträde | Ändamål | Uppgifter som hanteras | Plats |
|---|---|---|---|
| Fly.io, Inc. | Värdtjänst och databas för Appen (krypterad volym), automatiska ögonblicksbilder | All data som Appen lagrar | Tokyo-regionen (nrt) |
| Resend | Utskick av aviseringsmejl | Mottagarens e-postadress, ämne, innehåll | Sändningsregion ap-northeast-1 (Tokyo); företaget har säte i USA |
| Shopify | Källsystem för beställningar och kunder, webhooks, Shopify Functions, Flow | Handlarens butiksdata | Enligt Shopifys villkor |
| Cloudflare, Inc. | DNS för sändningsdomänen jizai.dev | Inga personuppgifter | — |
Som internt system som vi själva driver finns en mottagning av feedback (desk-api.jizai.dev; bilagor lagras i Cloudflare R2). Den hanterar endast feedback som Handlaren själv skickar och tar inte emot köpares personuppgifter.
När vi lägger till eller byter ett underbiträde meddelar vi Handlaren minst 30 dagar i förväg via ett meddelande i Appen eller till den registrerade e-postadressen. Om Handlaren invänder kan Handlaren avinstallera Appen, varvid data raderas enligt avsnitt 8.
Säkerhetsåtgärder
- 1.Kryptering vid överföring: Appen tar endast emot HTTPS-anslutningar. Kommunikation med Shopify och Resend krypteras också med TLS.
- 2.Kryptering i vila: Databasen ligger på en krypterad Fly.io-volym, och automatiska ögonblicksbilder är också krypterade. Behörighetsuppgifter för den externa AI-integrationen krypteras dessutom med AES-GCM.
- 3.Minimal lagring: Leveransadresser och telefonnummer lagras inte. Order-webhooks begränsas till nödvändiga fält, lagras tillfälligt och raderas efter behandling.
- 4.Åtkomstbegränsning: Administrativ åtkomst till produktionsmiljön är begränsad till våra operatörer. Administrationsvyerna är endast tillgängliga för personal som autentiserats av Shopify.
- 5.Åtkomstloggning: Visning av packsedlar (med adresser och telefonnummer) och nedladdning av kunddataexporter registreras med personal-ID, antal och tidpunkt och sparas i 365 dagar (utan själva personuppgifterna).
- 6.Åtskillnad mellan produktions- och testdata: Tester görs i en separat värdmiljö, med en separat databas och en separat Shopify-app med utvecklingsbutiker; produktionsdata används inte för tester.
- 7.Autentisering: Operatörskonton använder starka lösenord och har tvåstegsverifiering aktiverad.
Handlarens instruktioner och samarbete
- 1.Vi betraktar Appens inställningar och Handlarens åtgärder via Shopify som instruktioner för behandlingen.
- 2.När en köpare begär tillgång, rättelse eller radering hanterar vi det via Shopifys customers/data_request och customers/redact. Utlämnade uppgifter kan laddas ned i 7 dagar under ”Begäranden om kunddata” i administrationsvyerna.
Anmälan av personuppgiftsincidenter
- 1.När vi får kännedom om en personuppgiftsincident eller misstanke om en sådan meddelar vi Shopify inom 24 timmar.
- 2.Berörda Handlare meddelas utan onödigt dröjsmål och senast 72 timmar efter att vi fått kännedom, med följande i den mån det är känt: när och vad som hänt, berörda uppgifter och uppskattat antal poster, vidtagna åtgärder, åtgärder som Handlaren behöver vidta samt vår kontakt. Ytterligare information skickas så snart den finns.
- 3.Meddelanden skickas till den e-postadress som är registrerad för Handlarens Shopify-butik.
- 4.Vi begränsar, utreder och åtgärdar incidenter och förebygger upprepning enligt vår interna rutin för incidenthantering, och dokumenterar dem.
Radering vid avtalets slut
- 1.När Handlaren avinstallerar Appen raderar vi butikens data när händelsen tas emot. Detsamma gäller när shop/redact tas emot.
- 2.Kopior i automatiska ögonblicksbilder försvinner inom högst 5 dagar. I samtliga fall raderas alla kopior inom 30 dagar efter avinstallationen.
- 3.Vi kan behålla anonyma sammanställningar som inte innehåller personuppgifter och inte identifierar butiken.
Samarbete vid granskning
- 1.På Handlarens begäran tillhandahåller vi information som visar att Avtalet efterlevs (Avtalet, lagringstider, en beskrivning av säkerhetsåtgärderna och antalet åtkomstregistreringar).
- 2.Granskningar på plats förutsätter skriftlig överenskommelse i förväg, 30 dagars förvarning samt rimlig omfattning och frekvens (högst en gång per år), och bekostas av Handlaren.
Överföring till tredjeland
Data behandlas i princip i Japan (Fly.io Tokyo-regionen, Resend Tokyo-regionen). Vissa underbiträden har säte i USA och kan få åtkomst från utlandet för underhåll och felhantering. För köpardata från EES och Storbritannien grundas överföringar på standardavtalsklausuler (SCC) med underbiträdena eller andra lagliga överföringsmekanismer.
Företräde
Om Avtalet och användarvillkoren strider mot varandra i fråga om behandling av personuppgifter har Avtalet företräde.