Bilaga till Tjänsteavtal för Callmaker, CM Software Callmaker AB, org. nr 556999-9971
1.1 Denna bilaga reglerar våra säkerhetsåtaganden för Tjänsten, hur Cybersäkerhetsincidenter hanteras, vilka förutsättningar som gäller för att vi ska ansvara för skada till följd av en Cybersäkerhetsincident samt omfattningen av det ansvaret.
1.2 Bilagan är en del av Avtalet och kompletterar avsnittet "Ansvar och ansvarsbegränsning" i Tjänsteavtalet. I frågor som denna bilaga reglerar har bilagan företräde framför Tjänsteavtalet. Bilagan gäller utan separat underskrift när Beställningen ingås.
1.3 Behandling av personuppgifter i samband med en Cybersäkerhetsincident regleras därutöver av Bilaga 1 – Personuppgiftsbiträdesavtal, i den utsträckning som anges i punkt 5.5 och 7.5.
Utöver definitionerna i Tjänsteavtalet och Bilaga 1 – Personuppgiftsbiträdesavtal gäller följande i denna bilaga:
3.1 Vi ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda Tjänsten och Kunddata mot Cybersäkerhetsincidenter, med beaktande av den senaste utvecklingen, genomförandekostnaderna och riskerna. Åtgärderna ska minst omfatta kryptering av Kunddata under överföring och vid lagring, loggning av åtkomst till Kunddata, logisk separation mellan kunders data, behörighetsstyrning med multifaktorautentisering för vår personal med administrativ åtkomst, löpande säkerhetsuppdatering av system, samt säkerhetskopiering minst dagligen med lagring skild från produktionsmiljön.
3.2 Vi låter minst en gång per år genomföra en oberoende sårbarhetsgranskning av Tjänsten och åtgärdar identifierade sårbarheter i prioritetsordning efter allvarlighetsgrad.
3.3 Vi tillhandahåller de funktioner som krävs för Säkerhetskonfigurationen som en del av Tjänsten utan tilläggsavgift.
3.4 Vi har rätt att uppdatera åtgärderna enligt detta avsnitt förutsatt att säkerhetsnivån inte försämras.
4.1 Vårt ansvar enligt avsnitt 7 förutsätter att ni i Beställningen uttryckligen har beställt samtliga följande åtgärder, att de var aktiverade och tillämpade för samtliga era Användare och integrationer vid tidpunkten för Cybersäkerhetsincidenten, och att intrånget inte kan hänföras till en tid då någon av åtgärderna inte var aktiverad:
4.2 Minimibehörighet enligt punkt 4.1 d) anses uppfylld endast om ni kan visa att
4.3 Ni bär bevisbördan för att Säkerhetskonfigurationen var uppfylld. Våra loggar och inställningar i Tjänsten utgör, i avsaknad av motbevis, tillräcklig bevisning om vad som var aktiverat vid en viss tidpunkt.
4.4 Om ni, tillfälligt eller varaktigt, begär eller själva genomför att någon del av Säkerhetskonfigurationen inaktiveras, undantas eller försvagas – exempelvis undantag från MFA för en Användare, tillägg av ett öppet IP-intervall eller behörigheter utöver behovet – bortfaller vårt ansvar enligt avsnitt 7 för Cybersäkerhetsincidenter som inträffar under den tid avvikelsen består, samt för incidenter som möjliggjorts av avvikelsen även om den senare återställts.
4.5 Säkerhetskonfigurationen kan beställas i Beställningen eller genom senare skriftligt tillägg till Beställningen. Vårt ansvar enligt avsnitt 7 gäller endast för Cybersäkerhetsincidenter som inträffar efter det att samtliga fyra åtgärder aktiverats.
5.1 Vi ska skriftligen underrätta er om en Cybersäkerhetsincident som påverkar eller sannolikt påverkar era Kunddata eller er användning av Tjänsten utan onödigt dröjsmål, dock senast inom fyrtioåtta (48) timmar från det att incidenten kom till vår kännedom, till de kontaktuppgifter ni angett i Beställningen eller därefter skriftligen meddelat oss. Underrättelsen ska i tillämpliga delar innehålla den information som anges i Bilaga 1 punkt 4.2.3. Information som inte är tillgänglig vid underrättelsen får lämnas i omgångar.
5.2 Vi ska utan onödigt dröjsmål vidta åtgärder för att begränsa, stoppa och avhjälpa incidenten, inklusive återställning av Kunddata från säkerhetskopia när det är möjligt.
5.3 Inom trettio (30) dagar från det att incidenten avhjälpts ska vi på er begäran lämna en skriftlig incidentrapport med orsak, påverkan, vidtagna åtgärder och åtgärder för att förhindra upprepning. Vi får utelämna information som skulle öka riskerna för Tjänsten eller som rör andra kunder.
5.4 Ni ska omedelbart underrätta oss om ni upptäcker eller misstänker obehörig åtkomst till era Användarkonton, API-nycklar eller Kunddata, och samverka med oss vid utredningen, inklusive genom att lämna uppgifter om Kundsidan.
5.5 Utgör incidenten även en Personuppgiftsincident gäller därutöver Bilaga 1 punkt 4.2. En underrättelse enligt punkt 5.1 uppfyller samtidigt underrättelseskyldigheten enligt Bilaga 1 punkt 4.2.1 om den innehåller den där föreskrivna informationen.
5.6 Vi har rätt att utan föregående meddelande stänga av Användare, integrationer, API-nycklar eller IP-adresser när det är nödvändigt för att begränsa en pågående eller befarad Cybersäkerhetsincident. Sådan avstängning utgör inte nedtid enligt avsnittet "Vite vid nedtid" i Tjänsteavtalet och grundar inte rätt till ersättning.
6.1 Ni ansvarar för Kundsidan. Vi ansvarar inte för skada till följd av en Cybersäkerhetsincident som helt eller delvis har sin grund i
6.2 Kunddata som exporterats ur Tjänsten omfattas inte av denna bilaga efter exporten.
7.1 Under förutsättning att Säkerhetskonfigurationen var uppfylld enligt avsnitt 4 ersätter vi er Ersättningsgill skada till följd av en Cybersäkerhetsincident, med de begränsningar som följer nedan.
7.2 Ersättningsgill skada är era dokumenterade, skäliga och nödvändiga direkta kostnader för
Ersättningsgill skada omfattar inte annan indirekt skada eller följdskada enligt Tjänsteavtalets avsnitt "Ansvar och ansvarsbegränsning", utpressningsbelopp, sanktionsavgifter eller viten som påförs er, krav från tredje man utöver vad som anges i c), skada på anseende eller goodwill, eller kostnader för er egen personal.
7.3 Vårt ansvar för varje enskild Cybersäkerhetsincident är begränsat till ett (1) prisbasbelopp enligt 2 kap. 7 § socialförsäkringsbalken, beräknat för det år då incidenten inträffade. Cybersäkerhetsincidenter som har samma eller sammanhängande orsak utgör en (1) incident, som ska anses ha inträffat vid tidpunkten för den första av dem. Belopp som utgår enligt denna bilaga avräknas mot det gemensamma taket enligt Tjänsteavtalets avsnitt "Ansvar och ansvarsbegränsning" och Bilaga 1 punkt 7.2, och vårt sammanlagda ansvar för samtliga Cybersäkerhetsincidenter kan aldrig överstiga det taket.
7.4 Denna bilaga reglerar uttömmande vårt ansvar för skada till följd av Cybersäkerhetsincidenter. Var Säkerhetskonfigurationen inte uppfylld enligt avsnitt 4 har ni inte rätt till ersättning för sådan skada enligt Avtalet, med undantag för återkrav enligt Bilaga 1 punkt 7.3. Rätten till vite för nedtid enligt Tjänsteavtalet påverkas inte, men utbetalt vite räknas av mot taket för den incidenten enligt punkt 7.3 i den mån nedtiden orsakats av Cybersäkerhetsincidenten.
7.5 Begränsningarna i detta avsnitt 7 gäller inte skada som orsakats uppsåtligen eller av grov vårdslöshet, och inte heller ansvar som inte kan begränsas enligt tvingande lag. Bilaga 1 punkt 7.3 och 7.4 gäller oförändrat. Återkrav enligt Bilaga 1 punkt 7.3 omfattas av ansvarsbegränsningen i Bilaga 1 punkt 7.2, inte av taket enligt punkt 7.3 i denna bilaga, och förutsätter inte att Säkerhetskonfigurationen var uppfylld. Belopp som utgår som sådant återkrav avräknas mot det gemensamma taket.
7.6 Krav på ersättning ska framställas skriftligen utan oskäligt dröjsmål, dock senast tre (3) månader efter det att skadan upptäcktes eller borde ha upptäckts. Krav som framställs senare bortfaller. Ni ska på begäran tillhandahålla underlag som styrker kostnaderna.
8.1 Ni ska hålla oss skadeslösa för krav från tredje man som har sin grund i en Cybersäkerhetsincident orsakad av omständighet på Kundsidan, i enlighet med Tjänsteavtalets avsnitt "Kundens skadeslöshetsåtagande".
8.2 Denna bilaga har företräde framför Tjänsteavtalet i de frågor den reglerar.
8.3 Avsnitt 7 gäller även efter Avtalets upphörande för Cybersäkerhetsincidenter som inträffat under avtalstiden.
9.1 Ändringar av denna bilaga sker enligt avsnittet "Avtalsändring" i Tjänsteavtalet.
9.2 Åtgärderna enligt avsnitt 3 får uppdateras löpande utan att det utgör en avtalsändring, förutsatt att säkerhetsnivån inte försämras.
Underrättelser om misstänkt obehörig åtkomst enligt punkt 5.4 och frågor om denna bilaga ställs till info@callmaker.se eller 031-313 22 00.