Villkoren enligt GDPR artikel 28 under vilka Nextarp B.V. behandlar din arbetsplats data. Tydligt, kortfattat och publicerat — inte tillgängligt på begäran.
Detta PUA utgör en del av Avatorials användarvillkor för företagskunder och gäller när Nextarp B.V. behandlar personuppgifter för din räkning enligt GDPR artikel 28. Version 1.0 — 27 juli 2026.
Du (kundens arbetsplats) är **personuppgiftsansvarig** för personuppgifterna i din arbetsplats — ditt teams skrivcorpus, utkast, identifierare för anslutna konton och importerade anslutningsnamn. Nextarp B.V. (Wilhelminaplein 1, 3072 DE Rotterdam, Nederländerna, “Avatorial”) är **personuppgiftsbiträde**.
Behandlingen är begränsad till att tillhandahålla Avatorial-tjänsten enligt beskrivningen i Villkoren: att lära sig varje användares skrivstil från innehåll de tillhandahåller, generera utkast, hålla dem för explicit mänskligt godkännande och publicera godkänt innehåll till plattformar som användaren anslutit — under prenumerationens varaktighet plus raderingsperioden nedan.
Avatorial behandlar personuppgifter endast enligt dokumenterade instruktioner från den personuppgiftsansvarige — konfigurationen och åtgärderna som vidtas i produkten är dessa instruktioner. Avatorial publicerar aldrig innehåll utan ett explicit godkännande per inlägg av en auktoriserad användare; detta verkställs i applikationens databasschema och kod, inte policy.
Åtgärder inkluderar: EU-regionhosting (Google Cloud europe-west1); plattformstoken lagras exklusivt i Google Secret Manager, aldrig i databasen; TLS under överföring och kryptering i vila; klientisolering verkställs av ett databasåtkomstlager som begränsar varje fråga till arbetsplatsen; rollbaserad åtkomst utan någon roll som ger kontroll över en annan persons personliga konto; granskningsloggning av godkännanden, publiceringar, rolländringar och anslutningar; personalåtkomst endast vid behov.
Den personuppgiftsansvarige ger allmänt godkännande för de underbiträden som listas på avatorial.com/subprocessors. Avatorial meddelar minst 30 dagar i förväg om tillägg eller ersättningar, under vilken tid den personuppgiftsansvarige kan invända på rimliga dataskyddsskäl.
Avatorial bistår den personuppgiftsansvarige med begäranden om åtkomst, rättelse, radering och portabilitet. Arbetsplatsägare kan självständigt utföra fullständig radering (Fakturering → Radera arbetsplats), vilket permanent tar bort allt innehåll, röstprofiler, medlemsregister och förstör lagrade plattformstoken; kvarvarande säkerhetskopior upphör inom 30 dagar.
Avatorial meddelar den personuppgiftsansvarige utan onödigt dröjsmål, och i varje fall inom 72 timmar efter att ha blivit medveten om en personuppgiftsincident som påverkar deras arbetsplats, med den information som krävs enligt GDPR artikel 33(3) när den blir tillgänglig.
Primär behandling sker inom EU. När ett underbiträde behandlar data utanför EES (se registret), baseras överföringar på Europeiska kommissionens standardavtalsklausuler och kompletterande åtgärder.
Utkastgenerering och inbäddningar körs på Google Vertex AI i EU-regionen under Google Clouds PUA. Kundinnehåll används inte av Avatorial eller dess underbiträden för att träna grundmodeller. Varje användares röstprofil byggs endast från innehåll som användaren tillhandahållit; Avatorial erbjuder inte imitation av tredje parter.
Vid uppsägning raderas arbetsplatsdata inom 30 dagar. Under prenumerationen kan den personuppgiftsansvarige när som helst exportera sitt innehåll och radera arbetsplatsen när som helst.
Avatorial tillhandahåller den information som rimligen krävs för att visa efterlevnad av artikel 28, och tillåter revisioner — normalt uppfylls detta genom dokumentation och tredjepartsintyg från dess infrastrukturleverantörer.
För att få detta PUA motunderskrivet för din organisation, eller för att ställa frågor om det, kontakta privacy@avatorial.com.