SVOYAGER Tilläggsavtal om databehandling och integritet (DPA)

Senast uppdaterad: 31 maj 2026

Detta tillägg om databehandling och integritet (DPA) utgör en del av avtalet mellan SVOYAGER CONCIERGE & CONSULTANCY – FZCO, som bedriver verksamhet under varumärket SVOYAGER (SVOYAGER, vi, vår, oss eller personuppgiftsbiträde), och företagskunden, partnern, byrån, plattformen, utgivaren eller annan enhet som använder SVOYAGERs B2B-fotowidget, värdbaserade partnerlänkar, API, white-label-åtkomst eller relaterade tjänster (kund, partner, du, din eller personuppgiftsansvarig).

Detta databehandlingsavtal (DPA) gäller behandling av personuppgifter i samband med SVOYAGERs generering, validering, förhandsgranskning och leverans av slutliga fotofiler för pass, visum, ID-kort och andra dokument, tillsammans med spårning av partners, fakturering, rapportering och relaterade tekniska tjänster. Detta databehandlingsavtal kompletterar, men ersätter inte, det huvudsakliga affärsavtalet, partnervillkoren, beställningsformuläret, prisavtalet eller plattformsvillkoren, och gäller endast för databehandling och skyldigheter avseende integritetsskydd.

1. Syfte

SVOYAGER tillhandahåller AI-baserad fotobearbetning, formatering av dokumentfoton, spårning av samarbetspartner, hostade fotoflöden, inbäddade widgets och B2B-API-åtkomst för partner inom resor, visum, omlokalisering, invandring och relaterade områden. I samband med tillhandahållandet av dessa tjänster kan SVOYAGER behandla personuppgifter på uppdrag av partnern och, i tillämpliga fall, partnerns slutanvändare. Detta databehandlingsavtal (DPA) fastställer åtaganden avseende integritet, säkerhet, datahantering, lagring, sekretess, underleverantörer och radering som gäller för sådana tjänster.

2. Parternas roller

2.1 Partner som personuppgiftsansvarig. För användningsfall med B2B-partner fungerar partnern i allmänhet som personuppgiftsansvarig för personuppgifter som rör sina egna kunder, användare, potentiella kunder, klienter eller webbplatsbesökare, och bestämmer varför dess användare erbjuds fototjänsten, hur den presenteras, den tillämpliga rättsliga grunden, integrationsmodellen samt hur partnern kommunicerar med sina användare om integritet, samtycke, betalning och tjänstevillkor.

2.2 SVOYAGER som personuppgiftsbiträde. SVOYAGER agerar som personuppgiftsbiträde när företaget behandlar personuppgifter på uppdrag av partnern för att tillhandahålla B2B-fotowidgeten, den hostade partnerlänken, API, white-label-åtkomst, rapportering och relaterade tjänster, enbart i enlighet med partnerns dokumenterade instruktioner, i den utsträckning som är nödvändig för att tillhandahålla tjänsterna, enligt vad som krävs enligt tillämplig lagstiftning och i den utsträckning som tillåts enligt huvudavtalet, detta DPA och tillämpliga dataskyddslagar.

2.3 SVOYAGER som självständig personuppgiftsansvarig i begränsade fall. SVOYAGER kan agera som självständig personuppgiftsansvarig för begränsade ändamål, inklusive hantering av partnerkonton, fakturering, redovisning och skatteefterlevnad, bedrägeribekämpning, upptäckt av missbruk och säkerhetsövervakning, rättsliga anspråk, efterlevnad och tvistlösning samt direkt kommunikation med partners angående tjänsten.

2.4 Underleverantörer. SVOYAGER kan använda underleverantörer för att tillhandahålla tjänsterna, däribland SNAPFLOW LLC som underliggande leverantör av AI-baserad fotobearbetning. Dessa leverantörer behandlar uppgifter endast i den utsträckning som är nödvändig för att tillhandahålla tjänsterna inom fotobearbetning, webbhotell, lagring, säkerhet, betalning eller infrastruktur.

3. Behandlingens omfattning

Denna personuppgiftsförklaring gäller personuppgifter som behandlas via partnerlänkar som hostas av SVOYAGER (partnern dirigerar användare till en spårbar länk som hostas av SVOYAGER, till exempel https://svoyager.com/{locale}/passport-photo?ref={code}), den inbäddade SVOYAGER-widgeten (inbäddad på partnerns egen yta, där behandlingen sker via SVOYAGERs backend), samt SVOYAGERs B2B-API/white-label-åtkomst (partnern ansluter till SVOYAGERs API med hjälp av inloggningsuppgifter utfärdade av SVOYAGER).

4. Kategorier av personuppgifter

De personuppgifter som behandlas kan omfatta uppladdade användarfoton, genererade förhandsvisningar och slutliga foton utan vattenstämpel, utskrivbara fotoblad där detta stöds, vald dokumenttyp/land/specifikationskod, tekniska metadata (filtyp, filstorlek, förfrågnings-ID, behandlingsstatus, tidsstämplar, fel-/problemkoder), användarens e-postadress där så krävs för leverans/betalning/support, identifierare för partner/kampanj/hyresgäst/affiliate/spårning eller API-nyckelidentifierare, IP-adress, metadata om webbläsare/enhet, loggar och säkerhetshändelser, metadata om betalningsstatus/beställning/transaktion/fakturering samt supportkommunikation. I den mån det är möjligt bör partnern minimera de personuppgifter som delas med SVOYAGER.

5. Kategorier av registrerade

De registrerade kan omfatta partnerns kunder och webbplatsbesökare, kunder inom visum-, invandrings-, flytt-, rese- och dokumenttjänster, slutanvändare som skapar pass-, visum-, ID- och dokumentfoton, partnerns anställda eller behöriga användare som hanterar kontot, SVOYAGER B2C-användare samt personer som kontaktar supporten angående fototjänsten.

6. Bearbetningsinstruktioner

Partnern ger SVOYAGER i uppdrag att behandla personuppgifter endast för de ändamål som beskrivs i detta DPA och det tillämpliga avtalet. SVOYAGER kommer inte att behandla personuppgifter för något annat syfte än vad som anges här, såvida det inte krävs enligt lag, är nödvändigt för säkerhet, förebyggande av bedrägeri eller missbruk, uttryckligen godkänts av Partnern eller är nödvändigt för att tillhandahålla, underhålla eller förbättra den avtalade tjänsten på ett sätt som tillåts enligt detta DPA. Om SVOYAGER anser att en instruktion strider mot tillämplig dataskyddslagstiftning, kan SVOYAGER underrätta Partnern och avbryta den aktuella behandlingen tills saken har klargjorts.

7. Principer för dataskydd och säkerhet

SVOYAGER kommer att tillämpa lämpliga tekniska och organisatoriska skyddsåtgärder som är utformade för att skydda personuppgifter mot obehörig åtkomst, utlämnande, ändring, förlust, missbruk eller förstörelse, och kommer att behandla personuppgifter i enlighet med principerna om laglighet, rättvisa och öppenhet, ändamålsbegränsning, dataminimering, riktighet, lagringsbegränsning, integritet och konfidentialitet samt ansvarsskyldighet. Alla uppgifter som överförs till och från SVOYAGER:s tjänster måste skyddas med hjälp av krypterad överföring enligt branschstandard (TLS/HTTPS).

8. Alternativ för datalagring

Alternativ A — Tillfällig molnlagring. Kundbilder, förhandsgranskningsutskrifter, slutliga utskrifter och tillhörande bearbetningsdata kan tillfälligt lagras i en säker molninfrastruktur för operativa ändamål (åtkomst till förhandsgranskning, slutlig leverans, återställning via e-post, slutförande av beställningar, support för återbetalning/omtagning, förebyggande av missbruk, felsökning, verifiering av fakturering, rapportering till samarbetspartner). Rekommenderade standardinställningar för SVOYAGER: förhandsgranskningsbilder 24 timmar; slutgiltiga filer utan vattenstämpel 24 timmar; ordermetadata upp till 7 år där så krävs för skatte-, redovisnings- eller juridiska ändamål; tekniska loggar 30 till 180 dagar. Om den underliggande leverantören stöder konfigurerbar lagringstid kan SVOYAGER välja en period mellan 2 timmar och 14 dagar, såvida inte en kortare eller längre period krävs enligt lag, av säkerhetsskäl, för support eller enligt partnerns konfiguration.

Alternativ B – Stateless / No-storage-bearbetning. Där det är tekniskt möjligt skickas uppladdade bilder för bearbetning och de bearbetade resultaten returneras direkt (till exempel som Base64), med permanent lagring minimerad eller inaktiverad. Detta alternativ rekommenderas för partners med höga krav inom integritet, regelefterlevnad, ekonomi, offentlig sektor, hälso- och sjukvård, invandring eller företag.

9. Äganderätt till data

Partnern, eller i förekommande fall partnerns slutanvändare, behåller alla rättigheter, äganderätt och intressen i uppladdade bilder, genererade förhandsvisningar, slutliga fotoutskrifter och relaterat användarinnehåll. SVOYAGER gör inte anspråk på äganderätten till uppladdade användarfoton eller slutgiltiga genererade fotofiler, och erhåller endast de rättigheter som är nödvändiga för att bearbeta fotot, generera utdata, leverera tjänsten, tillhandahålla support, driva/säkerställa/förbättra tjänsten, uppfylla rättsliga skyldigheter och verkställa det tillämpliga avtalet.

10. Ingen försäljning, ingen reklam, ingen AI-träning utan tillstånd

SVOYAGER kommer inte att sälja personuppgifter om partner eller slutanvändare, kommer inte att använda uppladdade bilder, genererade resultat eller slutanvändares personuppgifter för tredjepartsannonsering, och kommer inte att använda bilddata från partner eller slutanvändare för träning av AI-modeller såvida inte detta uttryckligen godkänts skriftligen (i tillämpliga fall), tillåtet enligt tillämplig lag och tydligt angivet i den tillämpliga integritetspolicyn. SVOYAGER kommer att kräva att dess underleverantörer iakttar samma begränsningar, såvida inte uttryckligt tillstånd har givits.

11. Partners ansvar avseende integritet

Partnern ansvarar för att tillhandahålla lämpliga integritetsmeddelanden och inhämta eventuella nödvändiga samtycken eller rättsliga grunder från sina slutanvändare innan personuppgifter skickas till SVOYAGER, samt för att tydligt informera användarna om att deras foto kommer att behandlas för att skapa ett dokumentfoto, att tjänsten kan innebära automatiserad behandling, att SVOYAGER och underleverantörer kan behandla bilden och metadata, att betalning kan krävas för den slutliga filen och att ett genererat foto inte garanterar godkännande från någon myndighet. Partnern får inte beskriva tjänsten på ett vilseledande sätt.

12. Sekretess och åtkomst

SVOYAGERs personal, uppdragstagare och auktoriserade underleverantörer med tillgång till personuppgifter är bundna av sekretessförpliktelser som är anpassade efter informationens karaktär. Åtkomsten är begränsad till auktoriserad personal med ett legitimt affärsmässigt, tekniskt, säkerhetsmässigt, supportmässigt eller operativt behov.

13. Säkerhetsövervakning och revisioner

SVOYAGER utför regelbundna granskningar och övervakning för att identifiera, förebygga och mildra säkerhetsrisker, inklusive infrastrukturövervakning, åtkomstkontroll, rollbaserad åtkomst, sårbarhetsbedömningar, uppdateringar av beroenden, övervakning av API-missbruk, loggning/varningssystem, rotation av inloggningsuppgifter och incidenthantering. Efter rimlig skriftlig begäran, och med förbehåll för sekretess- och säkerhetsbegränsningar, kan SVOYAGER tillhandahålla information som rimligen är nödvändig för att visa efterlevnad av detta DPA.

14. Underleverantörer och infrastrukturleverantörer

SVOYAGER kan använda välrenommerade underleverantörer och infrastrukturleverantörer, under förutsättning att lämpliga avtalsenliga skyldigheter avseende sekretess, säkerhet och dataskydd gäller. Nuvarande underleverantörer inkluderar SNAPFLOW LLC (AI-fotobearbetning), Supabase (databas/autentisering/applikationsbackend), Stripe (betalningar), Vercel inklusive Vercel Blob (värdtjänst och tillfällig fillagring/leverans), Resend (transaktions-e-post), Upstash (hastighetsbegränsning och idempotens) samt Sentry (felövervakning/observabilitet). AWS utgör den underliggande molninfrastrukturen för Supabase och Vercel och anlitas inte direkt som en separat underleverantör. Den aktuella listan finns publicerad på /legal/subprocessors.

15. Ändringar av underleverantörer

SVOYAGER kan från tid till annan lägga till, ersätta eller ta bort underleverantörer. För företagspartners kan SVOYAGER i förväg meddela väsentliga ändringar av underleverantörer där så krävs enligt det tillämpliga avtalet. Om partnern har en rimlig invändning avseende dataskydd mot en ny underleverantör kan denne skriftligen underrätta SVOYAGER, och parterna ska i god tro samarbeta för att lösa frågan.

16. Internationella dataöverföringar

Personuppgifter kan behandlas i länder där SVOYAGER, dess infrastrukturleverantörer, underleverantörer eller tjänsteleverantörer bedriver verksamhet. När tillämplig lagstiftning så kräver kommer SVOYAGER att använda lämpliga överföringsmekanismer, vilket kan innefatta standardavtalsklausuler, det brittiska tillägget om internationell dataöverföring, beslut om adekvat skyddsnivå, avtalsmässiga skyddsåtgärder, inställningar för datalokalisering där sådana finns tillgängliga, eller stateless processing-läge där detta stöds.

17. API-nycklar och åtkomstkontroller

SVOYAGER kan utfärda API-nycklar, klient-ID:n, partner-ID:n, tenant-ID:n, inbäddningstoken eller andra autentiseringsuppgifter. Partnern ansvarar för att hålla inloggningsuppgifterna konfidentiella, att inte exponera hemliga nycklar i frontend-koden, att begränsa åtkomsten till behöriga anställda och system, att omedelbart byta ut nycklar om misstanke om intrång föreligger, att underrätta SVOYAGER om obehörig användning samt att säkerställa att API-användningen överensstämmer med tillämpligt avtal och dokumentation.

18. Användningsdata, loggar och rapportering till samarbetspartner

SVOYAGER kan behandla tekniska data och användningsdata för spårning av API-användning, tillskrivning till partner, fakturering, beräkning av intäktsdelning eller provision, bedrägeribekämpning, felsökning, tjänsteanalys, SLA-övervakning, produktförbättring och säkerhetsövervakning. SVOYAGER bör undvika att exponera onödiga personuppgifter om slutanvändare i partnernas instrumentpaneler, såvida detta inte krävs för support, fakturering eller den specifika integrationsmodellen.

19. Betalningsuppgifter

I de fall där SVOYAGER hanterar betalningar direkt hanteras betalkortsuppgifterna av en PCI-kompatibel betalningsleverantör, såsom Stripe. SVOYAGER lagrar inte fullständiga kortnummer, CVC-koder eller känsliga uppgifter för betalningsautentisering på sina egna servrar, men kan lagra begränsade betalningsmetadata såsom betalningsstatus, order-ID, transaktions-ID, belopp, valuta, kvittens-URL, återbetalningsstatus, partnertillskrivning, fakturametadata samt skatte- och redovisningsuppgifter.

20. Begäranden från registrerade

I den utsträckning som krävs enligt tillämplig lagstiftning ska SVOYAGER tillhandahålla rimlig hjälp till Partnern vid hantering av begäranden från registrerade (insyn, rättelse, radering, begränsning, invändning, portabilitet, återkallande av samtycke). Partnern ansvarar för att verifiera den begärandes identitet och avgöra om begäran ska tillmötesgås. Om SVOYAGER mottar en begäran direkt från en partners slutanvändare kan SVOYAGER hänvisa användaren till partnern, svara direkt där så krävs enligt lag, begära verifiering eller samarbeta med partnern.

21. Radering av uppgifter

På begäran från partner, vid uppsägning av tjänsterna eller vid utgången av den tillämpliga lagringsperioden kommer SVOYAGER att radera eller anonymisera personuppgifter i enlighet med den tillämpliga lagringskonfigurationen, såvida inte lagring krävs enligt lag eller är nödvändig för skatteregister, bokföring, tvistlösning, bedrägeribekämpning, säkerhetsutredningar, rättsliga anspråk eller efterlevnadsskyldigheter.

22. Säkerhetsincidenter

SVOYAGER tillämpar rimliga rutiner för att upptäcka, utreda och hantera säkerhetsincidenter som rör personuppgifter. Om SVOYAGER får kännedom om ett bekräftat personuppgiftsintrång som påverkar en partners personuppgifter, kommer SVOYAGER att underrätta partnern utan onödigt dröjsmål efter att ha fått kännedom om detta, med tillgängliga uppgifter om incidenten, berörda uppgifter, troliga konsekvenser, vidtagna åtgärder och en kontaktpunkt. SVOYAGER kan skjuta upp underrättelsen om så krävs av brottsbekämpande myndigheter, tillsynsmyndigheter eller säkerhetsutredningar.

23. Noggrannhet och officiella krav

SVOYAGER kan tillhandahålla automatiserad formatering, beskärning, bakgrundsjustering, validering och efterlevnadskontroller baserat på valda fotospecifikationer. Officiella krav kan dock ändras och variera beroende på jurisdiktion, myndighet, ambassad, konsulat, visumcenter eller ansökningstyp. Om inte annat uttryckligen avtalats garanterar SVOYAGER inte godkännande av någon statlig myndighet, visumgodkännande, utfärdande av pass, invandringsgodkännande, konsulärt godkännande eller godkännande av ett tredjepartsansökningscenter.

24. Tillämplig lag och rangordning

Detta databehandlingsavtal (DPA) regleras av lagarna i Förenade Arabemiraten såsom de tillämpas i emiratet Dubai (i enlighet med SVOYAGER Photo Partner & API/Widget-villkoren), såvida inte en annan tillämplig lag uttryckligen anges i huvudavtalet. Om det föreligger en konflikt mellan detta DPA och huvudavtalet gäller följande ordning, om inte annat anges: tvingande tillämplig dataskyddslagstiftning; detta DPA för dataskyddsfrågor; det kommersiella huvudavtalet; beställningsformuläret eller prislistan; samt API-/produktdokumentationen.

25. Tillämpligt språk

Denna integritetspolicy kan publiceras på flera språk för att underlätta läsningen. Den engelskspråkiga versionen har företräde. Vid eventuella avvikelser, motstridigheter eller oklarheter mellan den engelska versionen och en översättning gäller den engelska versionen, såvida inte annat uttryckligen krävs enligt tvingande bestämmelser i tillämplig lag.

26. Villkor och kontakt

Detta databehandlingsavtal (DPA) gäller så länge SVOYAGER behandlar personuppgifter på uppdrag av partnern; bestämmelser om sekretess, säkerhet, radering, revisionsregister, efterlevnad av lagstiftning och ansvar gäller även efter avtalets upphörande i den utsträckning som krävs enligt lag eller huvudavtalet. För frågor om integritet, säkerhet eller databehandling, kontakta privacy@svoyager.com eller hello@svoyager.com.