Tillbaka till startsidan

Företagsbestämmelser för PayPal-användare

Företagsbestämmelser för PayPal-användare

Senast uppdaterad den 28 september 2026

PayPal-koncernens mål är att tillämpa enhetliga, lämpliga och globala dataskydds- och integritetsstandarder för hantering av alla personuppgifter som tillhör användare, inom hela PayPal-koncernen.  Dessa företagsbestämmelser för användare tillämpas på alla personuppgifter som tillhör användare:

  • som överförs från ett EES-koncernföretag (som personuppgiftsansvarig) till ett koncernföretag utanför EES (som personuppgiftsansvarig eller personuppgiftsbiträde), och
  • vidare överförs av ett mottagande koncernföretag utanför EES enligt dessa företagsbestämmelser för användare till ett annat koncernföretag utanför EES (som personuppgiftsansvarig eller personuppgiftsbiträde).

Användarna tillhandahåller sina personuppgifter globalt till koncernföretagen för att utnyttja de tjänster som koncernen erbjuder.  De flesta personuppgifter som tillhör användare samlas in och lagras i USA.  PayPals globala verksamhet kräver att användarpersonuppgifter delas med andra PayPal-enheter i USA och globalt där PayPal för närvarande har eller avser att ha närvaro.

PayPal har åtagit sig att skydda användarnas uppgifter på ett lämpligt sätt, oavsett var personuppgifterna lagras, och att tillhandahålla ett lämpligt skydd för användarnas personuppgifter om dessa överförs utanför EES-området.

En lista över koncernföretag som omfattas av dessa företagsbestämmelser för användare finns i bilaga I. Anställda i de jurisdiktioner som förtecknas i bilaga II kan ha tillgång till användarnas personuppgifter. Dessa listor kan komma att ändras när företagets verksamhet växer.

Det väsentliga tillämpningsområdet för dessa regler beskrivs i definitionerna och avsnitten för reglerna, t.ex. i avsnitt 12 (Användarnas personuppgifter och typer av registrerade), avsnitt 2.1 för typerna av behandling, det vill säga de ändamål för vilka användarnas personuppgifter behandlas, och en förteckning över länderna finns i bilaga II.

1. Ledningsstruktur vad gäller sekretess samt ansvarsområden

Företagsbestämmelserna för användare är juridiskt bindande enligt ett avtal (”IGA-avtalet”) som ingåtts mellan PayPal (Europa) S.à r.l. & Cie, S.C.A (”huvudsakligt koncernföretag”) och andra koncernföretag inom PayPal.  Enligt IGA-avtalet måste samtliga koncernföretag följa dessa företagsbestämmelser för användare. Koncernföretagen är skyldiga att se till att de anställda följer dessa företagsbestämmelser för användare när de hanterar användarnas personuppgifter.

Detta innebär också att de är skyldiga att se till att de anställda känner till och följer dessa företagsbestämmelser för användare.

Det är chefen för efterlevnad av sekretessreglerna som är ansvarig för PayPals integritetsprogram. Han eller hon innehar en högre befattning inom PayPal Holdings, Inc. och rapporterar direkt till den huvudansvarige för regelefterlevnad, eller till den högsta chef som leder arbetet med regelefterlevnad på PayPal.  Chefen för efterlevnad av sekretessreglerna övervakar Paypals globala team för integritetsskydd och regelefterlevnad och interagerar med andra interna organisationer eller arbetsgrupper – till exempel drift, IT-säkerhet, regelefterlevnad, riskhantering samt internrevision – för att hjälpa till att säkerställa konsekvent kommunikation, metoder och riktlinjer gällande sekretess inom hela PayPal-koncernen på global nivå. Paypals globala team för integritetsskydd och regelefterlevnad utvecklar och samordnar implementeringen av dess efterlevnadsstrategi inom hela PayPal-koncernen och kontrollerar att den följs i den dagliga verksamheten.  Paypals globala team för integritetsskydd och regelefterlevnad har direkta eller indirekta representanter inom PayPal-koncernen som, bland annat, hjälper till att säkerställa att företagsbestämmelserna för användare samt gällande dataskyddslagar följs.

Chefen för juridiskt sekretesskydd övervakar PayPals globala juridiska team för integritetsskydd och rapporterar direkt till chefsjuristen eller högsta chef som ansvarar för de juridiska funktionerna på PayPal. Chefen för juridiskt sekretesskydd definierar företagets skyldigheter enligt gällande dataskyddslagar och dessa företagsbestämmelser för användare. Chefen för juridiskt sekretesskydd och PayPals globala juridiska team för integritetsskydd samarbetar också med chefen för efterlevnad av sekretessreglerna och PayPals globala team för efterlevnad av sekretessreglerna, samt med andra interna organisationer och arbetsgrupper – till exempel den rättsliga avdelningen, drift, IT-säkerhet och riskhantering – för att tillhandahålla juridisk rådgivning och förklara juridiska och rättsliga konsekvenser vid pågående integritetsärenden inom den globala PayPal-koncernen.

Paypals globala team för integritetsskydd och regelefterlevnad och PayPals globala juridiska team för integritetsskydd utgör PayPals globala styrgrupp för sekretessarbete.

Det europeiska dataskyddsombudet (DPO) i Luxemburg utnämns av och rapporterar till ledningen för PayPal (Europa) S.à r.l. et Cie, S.C.A. Det europeiska dataskyddsombudet fungerar som den primära kontakten för dataskyddsmyndigheterna inom EES och utför inga uppgifter som kan leda till en intressekonflikt. Det europeiska dataskyddsombudet har bland annat följande arbetsuppgifter: informera och ge råd till koncernföretagen och de anställda som behandlar personuppgifter vad gäller deras skyldigheter enligt sekretesslagstiftningen för att säkerställa efterlevnaden av dessa företagsbestämmelser för användare, arbeta med PayPals globala styrgrupp för sekretessarbete för att övervaka efterlevnaden av sekretesslagstiftningen och relaterade riktlinjer för koncernföretagen och tillhandahålla juridisk rådgivning till koncernföretagen, på begäran av dessa, om dataskyddets påverkan och implementeringen av dataskydd. Det europeiska dataskyddsombudet ska rapportera till den högsta ledningsnivån och kan informera den högsta ledningsnivån om det uppstår frågor eller problem under tjänsteutövningen.

2. Principer för behandling av personuppgifter som tillhör användare

Koncernföretagen efterlever följande behandlingsprinciper vad gäller personuppgifter som tillhör användare.

2.1 Ändamålsbegränsning

Användarnas personuppgifter får endast behandlas för specifika, explicita och legitima ändamål.  I synnerhet kan användarnas personuppgifter behandlas för att:

  • kommunicera med användarna i samband med tjänsterna,
  • erbjuda, administrera och underlätta tillhandahållandet av tjänster på användarnas begäran, inklusive öppnandet av konton och att administrera användarnas betalningar,
  • förbättra tjänsterna och utveckla nya tjänster,
  • lösa tvister, hantera rättstvister, felsöka problem och tillhandahålla kundtjänst, inbegripet för dataanalys, testning, forskning och statistiska ändamål,
  • utföra riskhantering,
  • behandla transaktioner och driva in förfallna avgifter, inbegripet att bevisa att transaktioner har utförts,
  • kontrollera kreditvärdighet och betalningsförmåga,
  • utvärdera användarnas intresse för tjänsterna samt deras feedback och synpunkter samt informera användarna om erbjudanden, både online och offline, samt om tjänster och uppdateringar,
  • anpassa funktionaliteten för användarna,
  • upptäcka och skydda mot fel, bedrägerier och annan kriminell verksamhet, däribland att bekräfta användarens identitet och kontaktuppgifter,
  • uppfylla PayPal-koncernens juridiska, avtalsenliga eller lagstadgade skyldigheter,
  • se till att regler och villkor för tjänsten efterlevs och samt de andra regler som beskrivs för användarna vid tidpunkten för insamling av uppgifter och de bestämmelser som återfinns i sekretessmeddelandet för tjänsten,
  • skydda tjänsternas säkerhet, integritet och tillgänglighet samt PayPal-koncernens nätverk,
  • skydda PayPal-koncernens lagstadgade rättigheter och intressen inklusive, men inte begränsat till, att fastställa, utöva eller försvara sig mot rättsliga anspråk eller inkassoförfaranden,
  • bedöma vilka betalningsalternativ och tjänster som ska erbjudas till användarna, exempelvis genom interna och externa kreditutvärderingar, och
  • följa interna PayPal-rutiner.

Behandlingen av användarnas personuppgifter för andra ändamål än ovanstående ska godkännas i förväg av PayPals globala juridiska team för integritetsskydd.  Vid tveksamheter ska koncernföretagen rådfråga PayPals globala juridiska team för integritetsskydd.

Användarnas personuppgifter ska inte behandlas ytterligare för ett sekundärt ändamål på ett sätt som är oförenligt med de ovan angivna ändamålen, såvida det inte finns en rättslig grund för det koncernföretag inom EES-området som är ansvarigt för insamlingen och/eller överföringen av användarnas personuppgifter (dvs. exporterande enhet) att göra detta i enlighet med tillämplig lag.   

2.2 Dataminimering, noggrannhet och lagringsbegränsning

Personuppgifter som tillhör användare ska vara

  • korrekta och, om så krävs, uppdaterade
  • lämpliga, relevanta och begränsade till vad som krävs i förhållande till de syften som de behandlas för
  •  inte lagras längre än vad som krävs för att uppnå de ändamål för vilka de samlades in eller vidarebehandlades för och
  • raderas, tas bort, förstöras eller anonymiseras i enlighet med tillämpliga PayPal-policyer när de inte längre behövs för de ändamål för vilka de behandlades, såvida det inte finns en rättslig grund för att vidare behandling eller lagring krävs enligt tillämplig lag eller tillämpliga PayPal-policyer.

2.3 Rättsliga grunder för behandlingen och rättvisa

  1. Rättslig grund för behandling av användarnas personuppgifter

Koncernföretagen ska se till att användarnas personuppgifter behandlas rättvist och lagligt och i synnerhet på grundval av minst en av följande rättsliga grunder:

  • Otvetydigt, frivilligt, specifikt och informerat samtycke från användaren
  • Behandling som är nödvändig för att fullgöra ett avtal i vilket användaren är part eller för att vidta åtgärder på begäran av användaren innan ett sådant avtal ingås
  • Behandling som är nödvändig för att uppfylla de rättsliga förpliktelser som koncernföretagen är underställda
  • Behandling som är nödvändig för att skydda användarens eller annan fysisk persons väsentliga intressen
  • Behandling som är nödvändig för att utföra en arbetsuppgift av allmänt intresse eller som ett led i myndighetsutövning av koncernföretagen eller en tredje man till vilken uppgifterna har lämnats ut
  • Behandling som är nödvändig för ändamål som rör koncernföretagets berättigade intressen, eller en tredje man till vilken uppgifterna har lämnats ut, utom när sådana intressen uppvägs av användarens intressen eller dennas grundläggande fri- och rättigheter.
  1. Rättslig grund för behandling av användarnas särskilda kategorier av personuppgifter

Om insamling i särskilda kategorier av personuppgifter krävs, eller användare frivilligt tillhandahåller sådan information, ska koncernföretagen se till att dessa personuppgifter enbart behandlas på basis av minst en av följande grunder:

  • Uttryckligt medgivande från användarens sida
  • Behandling som är nödvändig för att skydda intressen som är väsentliga för användaren eller någon annan person om användaren är fysiskt eller rättsligt oförmögen att ge sitt samtycke
  • Behandlingen rör personuppgifter tillhörande användare som på ett tydligt sätt har offentliggjorts av användaren själv
  • Behandling som är nödvändig för att fastställa, göra gällande eller försvara rättsliga anspråk eller när domstolar agerar inom ramen för sin dömande verksamhet
  1. Rättslig grund för behandling som innefattar automatiskt beslutsfattande

Om en användare kan bli föremål för ett beslut som enbart grundar sig på automatiserad behandling, inklusive profilering, som ger rättsliga eller betydande effekter (ett ”automatiserat beslut”), ska koncernföretagen säkerställa att det automatiserade beslutet:

  • krävs för att ingå eller fullgöra ett avtal mellan användaren och ett koncernföretag,
  • är godkänt enligt lagstiftning i EU eller medlemsstaten som koncernföretaget omfattas av och som även fastställer lämpliga åtgärder för att skydda användarens rättigheter och friheter samt legitima intressen, eller
  • baseras på användarens uttryckliga samtycke.

Dessutom, åtminstone i första och tredje fallet ovan, ska koncernföretaget tillhandahålla lämpliga åtgärder för att skydda användarens rättigheter och friheter samt legitima intressen, till exempel ge användaren möjlighet att låta en kundtjänstrepresentant granska det enskilda beslutet och tillåta att användaren anger sin ståndpunkt. Kundtjänstrepresentanten ska eskalera ärendet till EU:s dataskyddsombud om användaren fortsätter att bestrida ett automatiserat beslut. Om tillämpligt kommer chefen för juridiskt sekretesskydd att konsulteras och chefen för efterlevnad av sekretessregler att underrättas.

2.4 Transparens

Vid insamlingen av användarnas personuppgifter ska koncernföretagen informera användarna om följande:

  • Identiteten för och kontaktuppgifterna till det koncernföretag som är ansvarigt för den ursprungliga insamlingen och behandlingen.
  • Kontaktuppgifter till det europeiska dataskyddsombudet. De relevanta uppgifterna är: The European Data Protection Officer (DPO), PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg eller online.
  • Avsedda syften med behandlingen samt den rättsliga grunden för behandlingen.
  • Om behandlingen grundar sig på legitima intressen, koncernföretagets legitima intressen eller en tredje parts legitima intressen.
  • Mottagare eller kategorier av mottagare (inklusive personuppgiftsbiträden) för användarens personuppgifter.
  • I tillämpliga fall, det faktum att koncernföretaget avser att överföra användarnas personuppgifter till ett tredjeland eller en internationell organisation och förekomsten eller frånvaron av ett beslut om adekvat skyddsnivå från Europeiska kommissionen, eller en hänvisning till lämpliga skyddsåtgärder (inklusive dessa företagsbestämmelser för användare) där dessa åberopas samt metoderna för att erhålla en kopia av dem eller där de har gjorts tillgängliga.
  • Under vilken period som personuppgifterna kommer att lagras, eller, om detta inte är möjligt, de kriterier som används för att fastställa den perioden.
  • Förekomsten av användarrättigheter, inklusive rätten att från koncernföretaget begära åtkomst till och rättelse eller radering av användarens personuppgifter, att begränsa behandlingen av personuppgifter som rör användaren eller att invända mot behandlingen samt rätten till dataportabilitet.
  • Om behandlingen är baserad på samtycke, förekomsten av rätten att när som helst återkalla samtycket utan att det påverkar lagligheten av behandlingen baserat på samtycke innan dess återkallande.
  • Rätten att lämna in ett klagomål till en dataskyddsmyndighet.
  • Om tillhandahållandet av användarnas personuppgifter är ett lagstadgat eller avtalsenligt krav, eller ett krav som är nödvändigt för att ingå ett avtal, samt om svar på frågorna är obligatoriska eller frivilliga, samt de möjliga konsekvenserna av att inte svara.
  • Vid automatiserade beslut, meningsfull information om den logik som används, samt betydelsen och de förutsedda konsekvenserna av sådan behandling för användaren.

Denna ska vara tillgänglig via en länk och/eller visas på en framträdande plats på varje webbplats eller program för tjänsten samt under registreringen.  Skyldigheten att informera användaren gäller inte om användaren redan känner till informationen.  

Om det inte är möjligt att tillhandahålla informationen eller om det skulle innebära en oproportionerligt stor ansträngning, kan koncernföretagen avstå från att tillhandahålla informationen.  Detta skulle enbart gälla personuppgifter som inte har erhållits direkt från användaren. 

I undantagsfall kan tillhandahållandet av specifik information skjutas upp eller utelämnas, till exempel i samband med utredningar om tjänstefel eller för att följa gällande lagar eller där det skulle äventyra utredningens integritet att tillhandahålla informationen.

2.5 Ansvar, sekretess och säkerhet

  1. Ansvar

Varje koncernföretag som agerar som personuppgiftsansvarig ska ansvara för och kunna visa att företagsbestämmelserna för användare efterlevs.

För att förbättra efterlevnaden genomförs vid behov konsekvensbedömningar avseende dataskydd för behandling som sannolikt kan leda till en hög risk för fysiska personers rättigheter och friheter. Om en konsekvensbedömning avseende dataskydd enligt förordning (EU) 2016/679 visar att behandlingen skulle leda till en hög risk om koncernföretaget inte vidtar åtgärder för att minska risken, kommer samråd att ske med den behöriga dataskyddsmyndigheten före behandlingen.

Lämpliga tekniska och organisatoriska åtgärder implementeras och är utformade för att implementera dataskyddsprinciper och för att underlätta efterlevnaden av de krav som ställs i företagsbestämmelserna för användare i praktiken (inbyggt dataskydd och dataskydd som standard).

  1. Sekretess och säkerhet

Koncernmedlemmarna vidtar fysiska, tekniska och organisatoriska säkerhetsåtgärder som står i proportion till antalet personuppgifter samt hur känsliga dessa är. Detta för att förhindra obehörig behandling, inklusive men inte begränsat till, obehörig åtkomst till, förvärv och användning av, förlust av, skador på eller förstörelse av personuppgifter som tillhör användare. Koncernföretagen använder kryptering, brandväggar, åtkomstkontroller, standarder och andra förfaranden för att skydda användarnas personuppgifter mot obehörig åtkomst.  Fysisk och logisk åtkomst till elektroniska dokument och papperskopior är ytterligare begränsad baserat på vilka ansvarsområden personen i fråga har samt på verksamhetsbehoven.

  1. Personuppgiftsincident

Vid upptäckt av en personuppgiftsincident enligt definitionen i artiklarna 4.12, 33.1 och 34.1 i GDPR-förordningen (EU) 2016/679 och artikel 33.1 ska det berörda koncernföretaget utan onödigt dröjsmål underrätta det huvudsakliga koncernföretaget, det europeiska dataskyddsombudet och andra nödvändiga intressenter i enlighet med tillämpliga interna policyer. Om personuppgiftsincidenten sannolikt kommer att leda till en hög risk för fysiska personers rättigheter och friheter ska koncernföretaget och det huvudsakliga koncernföretaget, i samråd med det europeiska dataskyddsombudet, informera de berörda registrerade och dataskyddsmyndigheten, beroende på vad som är tillämpligt. Personuppgiftsincidenter ska dokumenteras för att registrera i) fakta om personuppgiftsincidenten, ii) dess effekter och iii) de korrigerande åtgärder som vidtagits. Sådan dokumentation ska på begäran lämnas till den behöriga dataskyddsmyndigheten.

2.6 Användarval och användarrättigheter

Användare kan utöva följande rättigheter:

  • Användarna kan få tillgång till och korrigera huvuddelen av de personuppgifter som rör dem och som koncernföretagen lagrar.Dessa rättigheter kan hävdas genom att ett lämpligt verktyg på nätet eller självbetjäningsprocesser som görs tillgängliga via tjänstens webbplats eller program används.
  • Användarna har alltid rätt att begära dataåtkomst för att se eller få en kopia av registrerade personuppgifter som inte är tillgängliga via tjänstens webbplats eller program. Användarna bör kontakta kundtjänst med hjälp av de anvisningar som tillhandahålls via tjänstens webbplats eller program.
  • Användare kan även begära rättelse av sina uppgifter om de är ofullständiga eller felaktiga. Koncernföretagen ska uppfylla kraven i en sådan begäran och informera användare om när deras uppgifter har korrigerats. Koncernföretagen ska meddela alla tredje parter som användarens data har vidarebefordrats till avseende alla rättelser som görs, såvida inte detta är omöjligt eller innebär en oproportionerligt stor insats.
  • Användare kan utöva sin rätt att få en mänsklig granskning av alla automatiserade beslut som fattas av ett koncernföretag i enlighet med avsnitt 2.3 (c).
  • Användare kan göra invändningar mot behandlingen av sina personuppgifter. Koncernföretagen ska följa kraven i sådana förfrågningar, såvida inte lagring av användarnas personuppgifter krävs enligt gällande lag eller för att försvara PayPal-koncernens intressen vid rättsliga anspråk. Användarna kommer att informeras om resultatet av deras begäran och vilka åtgärder som vidtagits av koncernföretagen.
  • Användarna kan dessutom begära att deras konton ska stängas, genom att följa anvisningarna som tillhandahålls via tjänstens webbplats eller program. De kan också utöva sin rätt till begränsning av behandlingen av deras personuppgifter eller radering av personuppgifterna i samband med att kontot avslutas. Koncernföretagen ska ta bort eller anonymisera en användares uppgifter från en tjänst så fort som möjligt baserat på kontoaktiviteten.  Koncernföretagen kan fördröja nedstängningen av ett konto eller behålla användarnas personuppgifter för att utföra en undersökning eller då det krävs enligt tillämplig lag. Koncernföretagen kan också behålla användaruppgifter från stängda konton för att upptäcka och förebygga bedrägerier, debitera avgifter, lösa tvister, felsöka problem, underlätta utredningar, utföra riskhantering, genomdriva tjänstevillkor, efterleva rättsliga och lagstadgade krav samt för att vidta andra åtgärder som är tillåtna enligt tillämplig lag. Uppgifterna kommer att lagras i en form som tillåter identifiering av de registrerade, men inte under längre tid än vad som är nödvändigt för det ändamål för vilket dessa data samlades in eller för vilket de vidarebehandlas. De kommer att raderas så fort den underliggande orsaken till lagringen är uppklarad eller löst.
  • Med undantag för de användare som har valt att inte ta emot viss kommunikation kan koncernföretagen använda användarnas personuppgifter för att skicka riktad kommunikation till användarna utifrån deras intressen enligt gällande lag.  Användare som inte vill få marknadsföringsmaterial från PayPal-koncernen kommer att erbjudas en lättillgänglig metod för att invända mot vidare reklam, till exempel i kontoinställningarna eller genom att följa anvisningar givna i e-postmeddelanden eller via en länk i kommunikationen.

Användare kan alltid utöva ovanstående rättigheter genom att kontakta kundtjänst. Om en användares identitet är svår att verifiera kan koncernföretagen kräva att användaren stärker sin identitet genom att skicka in ytterligare identifieringsbevis. Koncernföretagen ska behandla förfrågningar inom de tidsramar som föreskrivs av tillämplig lag, förutom då tillämplig lag innehåller undantag vad gäller denna skyldighet.

2.7 Utlämnande och överföring av personuppgifter

Gruppmedlemmar kan dela användares personuppgifter i normal verksamhet och omfattning med andra gruppmedlemmar över hela världen för de ändamål som anges i avsnitt 2.1.

  1. Utlämnande och överföring till externa myndigheter

I enlighet med gällande lag, avtal eller tillämpliga internationella konventioner kan koncernföretagen dela personuppgifter med polismyndigheter och tillsynsmyndigheter när det krävs i ett demokratiskt samhälle för att skydda nationell säkerhet, skydda rikets säkerhet, trygga den allmänna säkerheten; för att förebygga, utreda, identifiera brott och väcka åtal; och, i synnerhet följa sanktioner som fastställs via internationella och/eller nationell instrument, skattedeklarationskrav eller rapporteringskrav gällande bekämpning av penningtvätt.

Om ett koncernföretag utanför EU har skäl att tro att den lagstiftning som är tillämplig för företaget hindrar den enheten från att uppfylla sina skyldigheter enligt företagsbestämmelserna för användare, med en väsentlig inverkan på de garantier som tillhandahålls i reglerna, ska koncernföretaget (såvida det inte är förbjudet) omedelbart informera det huvudsakliga koncernföretaget och/eller det europeiska dataskyddsombudet. Detta innefattar:

  1. om det får en rättsligt bindande begäran från en offentlig myndighet utanför EU om utlämnande av personuppgifter som tillhör användare som överförts enligt dessa företagsbestämmelser för användare, i vilket fall koncernföretaget utanför EU (såvida detta inte är förbjudet) ska förse det huvudsakliga koncernföretaget och/eller det europeiska dataskyddsombudet med information om de personuppgifter som efterfrågas, den begärande offentliga myndigheten utanför EU, den rättsliga grunden för begärandet och det svar som lämnats.
  2. om det får kännedom om att offentliga myndigheter utanför EU har direkt åtkomst till personuppgifter som överförts i enlighet med företagsbestämmelserna för användare, i vilket fall koncernföretaget utanför EU (om detta inte är förbjudet) ska förse det huvudsakliga koncernföretaget och/eller det europeiska dataskyddsombudet med sådan information som är känd för koncernföretaget utanför EU.

Om det i särskilda fall är förbjudet att avbryta och/eller anmäla detta, ska det anmodade koncernföretaget sträva efter att få rätt att åsidosätta detta förbud för att kunna lämna så mycket information som det kan och så snart som möjligt. Koncernföretaget utanför EU ska granska lagligheten i varje begäran om utlämnande från en offentlig myndighet utanför EU för att bedöma om det ligger inom de befogenheter som den myndigheten har beviljats, och bestrida begärandet om så inte är fallet. Det ska dokumentera och registrera sin granskning och, om det inte är förbjudet, göra detta tillgängligt för det huvudsakliga koncernföretaget och/eller det europeiska dataskyddsombudet. Det ska också göra det tillgängligt för behöriga dataskyddsmyndigheter på begäran.

Ett koncernföretag utanför EU ska tillhandahålla minsta möjliga mängd information när det besvarar en begäran om utlämnande från en offentlig myndighet utanför EU, baserat på en rimlig tolkning av begärandet.

Koncernföretag får inte överföra användarnas personuppgifter till en offentlig myndighet utanför EU på ett massivt, oproportionerligt och urskillningslöst sätt som går utöver vad som är nödvändigt i ett demokratiskt samhälle.

  1. Utlämnande av personuppgifter till ett personuppgiftsbiträde

När koncernföretag överför användares personuppgifter till ett personuppgiftsbiträde görs en riskbedömning av personuppgiftsbiträdet gällande personuppgifter, dataskydd och informationssäkerhet innan arbetet inleds och innan överföringen av användaruppgifterna sker.  Omfattningen av bedömningen varierar beroende på känsligheten i de personuppgifter för användaren som behandlas. Bedömningen gällande sekretess, dataskydd och informationssäkerhet är inte obligatorisk för personuppgiftsbiträden som redan har genomgått en sådan bedömning eller som är koncernföretag, såvida inte databehandlingsaktiviteterna inbegriper högriskaktiviteter.

Personuppgiftsbiträden, inklusive koncernföretag som agerar som ett personuppgiftsbiträde, måste ingå ett avtal med relevant koncernföretag som ska agera som personuppgiftsansvarig för användarens personuppgifter i syfte att kunna tillhandahålla lämpliga åtgärder för integritet, dataskydd och informationssäkerhet. Ett sådant avtal ska inkludera klausuler som säkerställer lämplig användning av användaruppgifterna och säkerhetsåtgärder som står i proportion till personuppgifternas antal, beskaffenhet och känslighet. 

Som minimum ska avtalsgarantierna omfatta följande:

  • Skyldighet att följa gällande lagar och krav om att behandla användarnas personuppgifter i enlighet med villkoren i avtalet samt enbart enligt anvisningar som ges av de berörda koncernföretagen.
  • Försäkran om att personer som är behöriga att behandla användarnas personuppgifter har förbundit sig till sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt.
  • Försäkran om att inget tidigare anlitande av ett annat personuppgiftsbiträde sker utan föregående specifikt eller allmänt skriftligt tillstånd från koncernföretaget, och att ett sådant personuppgiftsbiträde ska följa samma avtalsenliga skyddsåtgärder när det själv anlitar ett annat personuppgiftsbiträde.
  • Lämpliga tekniska och organisatoriska åtgärder anpassade efter personuppgifternas känslighet och den behandling som är involverad.
  • Stöd till koncernföretaget genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för att uppfylla koncernföretagets skyldighet att svara på begäranden om att utöva den registrerades rättigheter.
  • Meddelandeskyldighet vid säkerhetsöverträdelser, till exempel att omedelbart meddela PayPal skriftligen utan onödigt dröjsmål efter att ha fått kännedom om en säkerhetsöverträdelse.
  • Om det utlämnande koncernföretaget så önskar, radering eller återlämnande av alla personuppgifter till det koncernföretaget efter det att tillhandahållandet av tjänster som avser behandling har upphört, samt radering av befintliga kopior, såvida inte unionsrätten eller medlemsstaternas lagstiftning kräver lagring av personuppgifterna.
  • Rätten att kontrollera om personuppgiftsbiträdet efterlever avtalsgarantierna.
  • Bestämmelser om korrigerande åtgärder från personuppgiftsbiträdets sida i händelse av brott mot rättsliga skyldigheter eller avtalsförpliktelser.

Avtalen ska innehålla bestämmelser som säkerställer att underlåtenhet att följa avtalsvillkoren kan leda till uppsägning av avtalet, bland andra korrigerande åtgärder som anges i avtalet.

  1. Utlämnande av personuppgifter till tredje part

Om koncernföretagen överför personuppgifter för användare inom EES till tredje parter (inklusive personuppgiftsbiträden som inte är koncernföretag i ett land utanför EES som (i) inte har tillräckliga skyddsnivåer (i den mening som avses i EU:s allmänna dataskyddsförordning) och (ii) inte har andra arrangemang som uppfyller EU:s krav på adekvat skyddsnivå, ska koncernföretaget se till att den tredje parten vidtar lämpliga avtalsenliga skyddsåtgärder, t.ex. standardavtalsklausuler som godkänts av Europeiska kommissionen och som tillhandahåller skyddsnivåer motsvarande dessa företagsbestämmelser för användare eller, alternativt, säkerställa att överföringen (i) sker med uttryckligt medgivande från användaren, (ii) är nödvändig för att ingå eller fullgöra ett avtal som ingåtts med användaren, (iii) är nödvändig eller krävs enligt lag av viktiga skäl som rör allmänintresset, (iv) är nödvändig för att skydda användarens väsentliga intressen, eller (v) är nödvändig för att utöva, upprätta eller försvara rättsliga anspråk.

2.8 Konsekvensbedömning av överföringar

Företagen ska bedöma (och fortlöpande övervaka) huruvida tredjeländers lagar eller praxis hindrar efterlevnad av dessa företagsbestämmelser för användare. Vid sådana bedömningar ska följande beaktas:

  • De särskilda omständigheterna kring överföringarna eller grupperna av överföringar och eventuella planerade fortsatta överföringar inom samma tredjeland eller till ett annat tredjeland, inbegripet:
    • de ändamål för vilka uppgifterna överförs och behandlas (t.ex. marknadsföring, HR, lagring, IT-support, kliniska prövningar),
    • de typer av enheter som deltar i behandlingen (uppgiftsinföraren och eventuella ytterligare mottagare av eventuell fortsatt överföring),
    • den ekonomiska sektor inom vilken överföringen eller gruppen av överföringar sker,
    • kategorierna och formatet för de överförda personuppgifterna,
    • platsen för behandlingen, inklusive lagring, och
    • de överföringskanaler som används.
  • Lagstiftning och praxis i det tredjeland som är bestämmelseland och som är relevant mot bakgrund av omständigheterna kring överföringen, inbegripet sådana som kräver att uppgifter lämnas ut till offentliga myndigheter eller tillåter åtkomst för sådana myndigheter och sådana som ger tillgång till dessa uppgifter under överföringen mellan uppgiftsutförarens land och uppgiftsinförarens land.
  • Eventuella relevanta avtalsmässiga, tekniska eller organisatoriska säkerhetsåtgärder som införts för att komplettera säkerhetsåtgärderna enligt företagsbestämmelserna för användare, inklusive åtgärder som tillämpas vid överföring och behandling av användarnas personuppgifter i bestämmelselandet.

Om tillräckligt skydd inte kan garanteras måste överföringarna avbrytas eller avslutas. Bedömningarna ska dokumenteras och på begäran göras tillgängliga för dataskyddsmyndigheterna.

2.9 Begäranden från offentliga myndigheter

Uppgiftsinförare ska på begäran informera det huvudsakliga koncernföretaget om en begäran om tillgång till uppgifter från offentliga myndigheter. De ska på ett rimligt sätt bestrida sekretess eller olagliga begäranden, minimera utlämnande och registrera åtgärder.

3. Klagomålsförfarande

Om användarna tror att det begåtts något brott mot företagsbestämmelserna för användare vid behandlingen av deras personuppgifter kan de rapportera problemet till kundtjänstavdelningen hos koncernföretaget i fråga. Detta kan göras via webbplatsen som är kopplad till den relevanta tjänsten, e-post eller annat sätt som anges i tillämpliga regler och villkor.  Användarna kan i allmänhet hitta svar på de vanligaste sekretessfrågorna och -problemen genom att skriva in ordet "sekretess" (eller "privacy") i hjälpavsnittet för tjänsten i fråga.  Avsnittet "Hjälp" (Help) för den relevanta tjänsten är en unik portal för alla användarfrågor gällande till integritet eller behandling av användarinformation. Här har användarna även möjlighet att kontakta kundtjänst. 

Om det råder tvekan om vilken kanal som ska användas för att rapportera sekretessrelaterade problem kan användarna kontakta det europeiska dataskyddsombudet via internet.

Kundtjänsten undersöker och försöker att lösa problem som tagits upp av användare. Anställda som är ansvariga för hantering av integritetsrelaterade frågor arbetar med PayPals globala styrgrupp för sekretessarbete och ger användarna svar i enlighet med PayPals riktlinjer, procedurer och vägledning. Om användarna tycker att deras ärende inte har behandlats på rätt sätt, eller om de inte har fått svar, kan de begära att deras ärende förs vidare och eskaleras till det europeiska dataskyddsombudet. Chefen för juridiskt sekretesskydd kommer att rådfrågas och chefen för efterlevnad av sekretessreglerna att underrättas. Vilka vägar för eskalering som ska användas bestäms utifrån ärendets beskaffenhet och omfattning och ärendet ska vidarebefordras till lämplig arbetsgrupp utan fördröjning.  Detta gäller i samtliga fall, utom vid ovanliga omständigheter eller komplicerade frågor, då användaren informeras om att det kommer att ta längre än tre (3) månader att lösa ärendet. Ett svar på klagomålet ska ges till användaren inom en rimlig tidsperiod, och i samtliga fall senast tre (3) månader efter datumet då klagomålet skickades in.

Metoden för klagomålshantering påverkar inte användarnas rätt att föra vidare klagomålet till behöriga dataskyddsmyndigheter eller domstolar. Användare kan särskilt inkomma med klagomål:

  • inför en behörig dataskyddsmyndighet, framför allt i den medlemsstat där användaren har sin hemvist, arbetsplats eller platsen för den påstådda överträdelsen, och
  • inför behörig domstol i de medlemsstater där det koncernföretag som är personuppgiftsansvarig eller personuppgiftsbiträde för användarens personuppgifter har ett verksamhetsställe eller där användaren har sin hemvist.

4. Tredje parts förmånsrättigheter och skyldigheter

Användare inom EES-området som misstänker en överträdelse av företagsbestämmelserna för användare utanför EES har rätt till rättslig verkställighet och till rättslig prövning samt, i förekommande fall, kompensation i händelse av överträdelse av någon av de verkställbara delarna i företagsbestämmelserna för användare i egenskap av berättigade tredjeparter, och specifikt för avsnitt 2, 3, 4, 7, 8 och 9 i företagsbestämmelserna för användare inför behöriga dataskyddsmyndigheter eller inför domstol i enlighet med avsnitt 3. Dessa rättigheter till verkställighet gäller tillsammans med andra avhjälpande åtgärder eller rättigheter som tillhandahålls av PayPal eller som är tillgängliga enligt tillämplig lag.

Även om det inte är obligatoriskt uppmuntras användare inom EES att först rapportera sitt problem direkt till koncernföretaget snarare än till dataskyddsmyndigheterna eller domstol.  Detta möjliggör ett effektivt och snabbt svar från PayPal-koncernens sida och minimerar eventuella förseningar som kan uppstå om man går direkt till dataskyddsmyndighet eller domstolsförfarande.

PayPal EURope S.à r.l. et Cie, S.C.A., ett privat aktiebolag med säte i Luxemburg, ansvarar för och samtycker till att övervaka koncernföretagens efterlevnad av företagsbestämmelserna för användare.  Det ledande koncernföretaget åtar sig (i) att vidta nödvändiga åtgärder för att avhjälpa ett brott som begåtts av koncernföretag utanför EES-området; och (ii) att betala ersättning till EES-användare som tilldömts av den ledande datatillsynsmyndigheten eller en domstol i Luxemburg för eventuella skador direkt hänförbara till ett brott mot företagsbestämmelserna för användare av ett koncernföretag utanför EES, om det berörda koncernföretaget inte kan eller vill betala ersättningen eller följa ordern. 

Det ledande koncernföretaget erkänner och accepterar att det bär bevisbördan vad gäller påstådda överträdelser av företagsbestämmelserna för användare.

Det huvudsakliga koncernföretaget (eller annat koncernföretag) kan inte hållas ansvarigt om det rimligen kan bevisas, på grundval av tillgängliga uppgifter och med hänsyn till användarens kommentarer, att koncernföretaget som befinner sig utanför EES inte har brutit mot företagsbestämmelserna för användare eller inte har orsakat de skador som användaren hävdar.

5. Utbildning

Koncernföretagen kommer att se till att alla anställda som behandlar personuppgifter som tillhör användare samt de anställda som är involverade i utformandet av verktyg som ska användas för att samla in eller behandla personuppgifter, genomgår lämplig utbildning för att öka medvetenheten om sekretess och informationssäkerhet. Detta för att betona vikten av dessa aspekter och informera de anställda om behovet av att skydda användarnas personuppgifter i enlighet med dessa företagsbestämmelser för användare. 

Anställda är varje år skyldiga att genomgå en onlineutbildning i regelefterlevnad. Denna utbildning fokuserar på koncernens uppförandekod samt etik och innehåller ett avsnitt om dataskydd.  Nyanställda ska genomgå onlineutbildningen i regelefterlevnad när de inleder sin anställning på koncernen.

Utöver denna onlineutbildning i regelefterlevnad håller PayPals globala styrgrupp för sekretessarbete och det europeiska dataskyddsombudet kurser för att öka medvetenheten om sekretess och informationssäkerhet. Detta för att betona vikten av dessa aspekter och informera de anställda om behovet av att skydda personuppgifter. Sådan utbildning genomförs på årsbasis eller oftare om omständigheter kräver det.

Den utbildning som de anställda får ska anpassas efter deras behörighet vad gäller åtkomst till användarnas personuppgifter. Ytterligare utbildning ska erbjudas anställda med större behörighet och högre åtkomstnivåer. 

Koncernföretagen ska informera anställda om att underlåtenhet att följa dessa företagsbestämmelser för användare kan leda till disciplinära åtgärder och andra åtgärder som är tillåtna enligt gällande lag.  En kopia av dessa företagsbestämmelser för användare och andra relevanta riktlinjer och procedurer gällande sekretess och informationssäkerhet finns tillgängliga för alla anställda, när som helst, via företagets intranät. Företagsbestämmelser för användare finns även inkluderade i Koden för uppförande och etik som alla anställda måste läsa och samtycka till att följa. 

6. Revision och övervakning

För att säkerställa efterlevnaden av dessa företagsbestämmelser för användare övervakar Paypals globala team för integritetsskydd och regelefterlevnad kontinuerligt aktiviteter som är kopplade till behandlingen och hanteringen av personuppgifter. Denna övervakning koordineras i samråd med det EURopeiska dataskyddsombudet. Dessa aktiviteter äger rum regelbundet, minst en gång per år, och bistår vid bedömningen av efterlevnaden av företagsbestämmelserna för användare.

Internrevisionsgruppen är en oberoende och objektiv rådgivare till ledningen och styrelsen, som kommunicerar resultatet av revisionerna, via revisionsutskottet, till styrelsen, chefer som har ansvar för sekretessarbete och till det EURopeiska dataskyddsombudet. 

Internrevisionsgruppen kan regelbundet göra en översyn av aktiviteter eller metoder som har identifieras av den globala styrgruppen för sekretessarbete. Internrevisionsgruppen, chefer med ansvar för sekretessarbete och det europeiska dataskyddsombudet ska, om så är nödvändigt, kräva att en åtgärdsplan tas fram för att säkerställa efterlevnad med dessa företagsbestämmelser för användare. Om de interna arbetsgrupperna inte kan lösa ett ärende på ett tillfredsställande sätt, kan koncernen utse oberoende, externa revisorer att lösa problemet.

Det EURopeiska dataskyddsombudet, PayPals globala styrgrupp för sekretessarbete – eller internrevisionsgrupperna och externa revisorer – tar fram utförliga revisionsplaner och -program baserat på den risk som är kopplad till behandlingen.

Resultatet av sekretessrevisionerna kommer att finnas tillgängligt för de behöriga dataskyddsmyndigheterna på begäran.

7. Förhållandet mellan företagsbestämmelserna för användare och nationell lagstiftning

De lagstadgade kraven gällande dataskydd varierar stort i olika delar av världen. Företagsbestämmelserna för användare är en konsekvent uppsättning av krav för att säkerställa en lämplig behandling av personuppgifter som tillhör användare. Men även om företagsbestämmelserna för användare utgör en god bas för de grundläggande krav som koncernföretagen måste rätta sig efter, kommer koncernföretagen också att följa tillämpliga lagar som kan införa strängare regler än de som anges i dessa företagsbestämmelser för användare.

Ingenting i dessa företagsbestämmelser för användare påverkar ett koncernföretags skyldigheter enligt gällande lagar om bankverksamhet, särskilt vad gäller banksekretessen.   Om tillämpliga lagar strider mot dessa företagsbestämmelser för användare i det avseende att det skulle kunna förhindra ett koncernföretag från att fullfölja sina skyldigheter enligt dessa företagsbestämmelser för användare och att det har en stor effekt på garantierna givna däri, ska koncernföretaget omedelbart informera det europeiska dataskyddsombudet, utom då tillhandahållandet av sådan information är förbjuden enligt en brottsbekämpande myndighet eller enligt lag.  Det europeiska dataskyddsombudet, cheferna för sekretessfrågor och det huvudsakliga koncernföretaget ska fastställa en lämplig åtgärdsplan och, om det råder tveksamhet, rådgöra med behörig dataskyddsmyndighet.

8. Ömsesidig rättslig hjälp och samarbete med dataskyddsmyndigheter

Koncernföretagen kommer att samarbeta och hjälpa varandra för att hantera frågor eller klagomål från användare som är kopplade till dessa företagsbestämmelser för användare.

Koncernföretagen kommer att besvara förfrågningar från dataskyddsmyndigheter gällande företagsbestämmelserna för användare på ett lämpligt sätt och inom rimlig tid.  Om en anställd tar emot en sådan begäran från en dataskyddsmyndighet bör han/hon omedelbart informera det EURopeiska dataskyddsombudet.   

Koncernföretagen kommer att vara samarbetsvilliga vid förfrågningar och godta revisioner från behöriga dataskyddsmyndigheter inom EES vad gäller efterlevnad med dessa företagsbestämmelser för användare.

Koncernföretagen ska följa dataskyddsmyndigheternas råd i frågor som rör företagsbestämmelserna för användare. Eventuella tvister som rör en behörig dataskyddsmyndighets utövande av tillsyn av efterlevnaden av företagsbestämmelserna för användare hanteras av domstolar i den medlemsstat där dataskyddsmyndigheten finns, i enlighet med den medlemsstatens processrätt. Koncernföretagen samtycker till att underkasta sig dessa domstolars jurisdiktion.

9. Uppdateringar av innehållet i dessa företagsbestämmelser för användare och lista över förpliktigade koncernföretag

PayPal förbehåller sig rätten att ändra dessa företagsbestämmelser för användare efter behov, till exempel för att anpassa dem efter ändringar i tillämplig lag, regler, bestämmelser samt PayPals praxis, procedurer och organisatoriska struktur eller krav som ställs av relevanta dataskyddsmyndigheter.

PayPals globala juridiska team för integritetsskydd (under ledning av chefen för juridiskt sekretesskydd) ska föreslå eventuella ändringar som behöver göras i dessa företagsbestämmelser för användare. Paypals globala team för integritetsskydd och regelefterlevnad (under ledning av chefen för efterlevnad av sekretessreglerna) och det europeiska dataskyddsombudet måste godkänna alla ändringar i företagsbestämmelserna för användare och ska spåra alla ändringar i företagsbestämmelserna för användare samt eventuella ändringar i listan över koncernföretag. Koncernföretagen ska rapportera eventuella ändringar i företagsbestämmelserna för användare till de relevanta dataskyddsmyndigheterna för formellt godkännande och enligt de krav som ställs i gällande lag.

Det huvudsakliga koncernföretaget kommer att samråda med den ledande dataskyddsmyndigheten om väsentliga ändringar av användarföretagets regler som skulle påverka efterlevnaden av dataskyddet eller användningen av företagsbestämmelserna för användare.  Det huvudsakliga koncernföretaget ska meddela väsentliga ändringar i företagsbestämmelserna för användare och ändringar i listan över koncernföretag minst en gång om året till den ledande dataskyddsmyndigheten. Om en väsentlig ändring försämrar skyddsnivån som erbjuds i dessa företagsbestämmelser för användare eller på annat sätt avsevärt skulle påverka företagsbestämmelserna för användare (t.ex. ändringar av dess bindande karaktär eller ändringar av det huvudsakliga koncernföretaget), kommer sådana ändringar att meddelas i förväg till den ledande dataskyddsmyndigheten med en kort förklaring av skälen till uppdateringen, så att den ledande dataskyddsmyndigheten tillsammans med andra behöriga dataskyddsmyndigheter kan bedöma om ändringarna kräver ett nytt godkännande.

PayPals globala styrgrupper för sekretessarbete kommer att samarbeta för att stödja det europeiska dataskyddsombudet som framför allt ska samordna åtgärder och snabbt ta uti med kommentarer, förslag eller invändningar gällande ändringarna som har lagts fram av den ledande dataskyddsmyndigheten å PayPals vägnar. Alla kommentarer, förslag eller invändningar som tas upp av andra dataskyddsmyndigheter kommer att kommuniceras till det europeiska dataskyddsombudet via den ledande dataskyddsmyndigheten. Den senare ska agera på andra dataskyddsmyndigheters vägnar.  

Ändringar i företagsbestämmelserna för användare ska gälla för samtliga koncernföretag från och med det angivna införingsdatumet. PayPals globala styrgrupper för sekretessarbete och det europeiska dataskyddsombudet ska informera koncernföretagen om ändringar i företagsbestämmelserna för användare innan de implementeras. Koncernföretagen kommer att skicka ut meddelanden om större förändringar i företagsbestämmelserna för användare i enlighet med användarens inställningar för tjänsten. Detta kommer antingen att göras genom ett massutskick via e-post eller ett inlägg på webbplatsen. Koncernföretagen ska lägga ut de reviderade företagsbestämmelserna för användare på utvalda externa webbplatser eller i program som användarna har tillgång till.  Revideringar av företagsbestämmelser för användare börjar gälla inom två månader efter att koncernföretagen har informerat användarna och skickat eller lagt ut de reviderade företagsbestämmelserna för användare.

Ingen överföring görs till ett nytt koncernföretag förrän det nya koncernföretagets BCR-medlem i praktiken är bunden av företagsbestämmelserna för användare och kan uppnå efterlevnad.

10. Publicering

Företagsbestämmelserna för användare ska publiceras och en länk ska göras tillgänglig på tjänstens webbplats eller i dess program.  De ska finnas tillgängliga på de viktigaste EU-språken. Användare kan begära en kopia från The European Data Protection Officer (DPO), PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg eller online.

11. Slutbestämmelser

Giltighetsdatum: Datum för publicering

Kontaktperson: Om användarna har frågor eller undrar över något vad gäller dessa företagsbestämmelser för användare kan de kontakta:

The European Data Protection Officer (DPO)

PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxembourg eller genom att kontakta PayPal på följande länk: https://www.paypal.com/uk/cshelp/contact-us/privacy

12. Definitioner

Koncernföretagen ska tolka företagsbestämmelserna för användare på det sätt som stämmer bäst överens med de grundläggande principerna i förordning (EU) 2016/679 eller annan EU-lagstiftning som ersätter denna.

Följande definitioner är de som gäller i dessa företagsbestämmelser för användare:

Styrelsen syftar på styrelsen för det huvudsakliga koncernföretaget.

Med personuppgiftsansvarig avses den juridiska person som ensam eller tillsammans med andra fastställer ändamålen och metoderna för att behandla personuppgifter.

Dataskyddsmyndigheter avser de oberoende offentliga myndigheter som genom utredningsbefogenheter och korrigerande befogenheter övervakar tillämpningen av dataskyddslagstiftningen i enlighet med kapitel VI i förordning (EU) 2016/679 och annan relevant nationell lagstiftning.

EES syftar på Europeiska ekonomiska samarbetsområdet som för närvarande består av EU-länderna, Island, Liechtenstein och Norge.

Anställd syftar på anställda, arbetstagare, praktikanter och annan personal eller medarbetare, inklusive tillfälligt anställd personal, alternativ arbetskraft eller ett koncernföretags leverantör, oavsett om personen är anställd eller har anlitats på hel- eller deltid, oavsett typ av anställning eller åtagande.

Europeiska dataskyddsombudet (DPO) syftar på den medarbetare som utses av och rapporterar till ledningen för det huvudsakliga koncernföretaget. Han/hon ingår också i PayPals globala styrgrupp för sekretessarbete. Det europeiska dataskyddsombudet har sitt säte i Luxemburg.

Koncernföretag syftar på en enhet inom PayPal-koncernen som har skrivit under IGA-avtalet.

IGA avser det koncerninterna avtalet (Intra-Group Agreement) mellan det huvudsakliga koncernföretaget och andra koncernföretag inom PayPal som ger dessa företagsbestämmelser för användare bindande verkan inom PayPal-koncernen.

Ledande dataskyddsmyndigheten syftar på Commission nationale pour la protection des données ("CNPD") i Luxemburg.

Huvudsakligt koncernföretag syftar på PayPal (Europe) S.à r.l. & Cie, S.C.A., ett privat aktiebolag med säte i Luxemburg.

PayPals globala styrgrupp för sekretessarbete syftar på Paypals globala team för integritetsskydd och regelefterlevnad samt PayPals globala, juridiska team för integritetsskydd, tillsammans.

Paypals globala team för integritetsskydd och regelefterlevnad syftar på medlemmar i organisationen för regelefterlevnad som specifikt hanterar regelefterlevnad och förvaltningen av PayPals integritetsprogram. 

PayPals globala, juridiska team för integritetsskydd syftar på medlemmar från den juridiska avdelningen som specifikt hanterar sekretess och dataskydd.

PayPal-koncernen syftar på PayPal Holdings Inc.(”PayPal”) och alla andra enheter som kontrolleras direkt eller indirekt av PayPal och som behandlar användarnas personuppgifter. Med ”kontroll” avses att man äger mer än femtio procent (50 %) av rösträtten för att utse styrelseledamöter till företaget eller över femtio procent (50 %) av ägarandelen i företaget.

Personuppgifter syftar på all information som rör en identifierad eller identifierbar fysisk person. En identifierbar person är en person som kan identifieras, direkt eller indirekt, i synnerhet genom hänvisning till ett ID-nummer eller till en eller flera faktorer som är specifika för hans/hennes fysiska, fysiologiska, mentala, ekonomiska, kulturella eller sociala identitet.

Behandling syftar på en åtgärd eller en uppsättning av åtgärder som involverar personuppgifter, oavsett om detta sker på ett automatiskt sätt, till exempel insamling, registrering, organisation, lagring, anpassning eller ändring, hämtning, konsultation, användning, röjande via överföring, spridning eller annat tillgängliggörande, anpassning eller sammanslagning, blockering, radering eller förstörelse.

Personuppgiftsbiträde syftar på en fysisk eller juridisk person som behandlar personuppgifter på uppdrag av ett koncernföretag.

Särskilda kategorier av personuppgifter avser personuppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, medlemskap i fackförening, genetiska uppgifter, biometriska uppgifter i syfte att entydigt identifiera en fysisk person, information om brott eller information om hälsa, sexualliv eller sexuell läggning.

Tjänst syftar på en webbplats, app, program eller annan produkt eller tjänst som tillhandahålls av ett koncernföretag för användning av en användare.

Tredje part syftar på en fysisk eller juridisk person, myndighet, byrå eller något annat organ än användaren, koncernföretaget och de personer som på direkt order från koncernföretaget – till exempel anställda – är behöriga att behandla personuppgifter. Termen ”tredje part” ska omfatta personuppgiftsbiträden som inte är koncernföretag.

Användare syftar på PayPal-koncernens tidigare och befintliga kunder, potentiella kunder, investerare, företagspartner och handlare.

Användarens personuppgifter , eller personuppgifter som tillhör användare, syftar på personuppgifter som kan kopplas till användare.

Personuppgiftsincident innebär ett säkerhetsbrott som leder till oavsiktlig eller olaglig förstörelse, förlust, ändring, obehörigt avslöjande av eller åtkomst till personuppgifter som överförs, lagras eller på annat sätt behandlas.

Bilaga I

Lista över koncernföretag


Enheter inom EU/EES

FöretagsnamnAdressLand
PayPal Limited, Belgium BranchBoulevard Saint-Michel 47, 1040 Etterbeek Brussels, BelgiumBelgien
PayPal Limited, French Branch21, rue de la Banque, 75002, Paris, FranceFrankrike
PayPal Limited, German Branch (Niederlassung)Marktplatz 1, 14532, Kleinmachnow, GermanyTyskland
PayPal Europe Services LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublin 15, IrelandIrland
PayPal Giving Fund Ireland Company Limited by GuaranteeBallycoolin Business Park, Ballycoolin Road, Dublin 15, D15 VNC4, IrelandIrland
PayPal LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublin, DUBLIN 15, IrelandIrland
PayPal Limited, Sede Secondaria ItalianaRichmond Upon Thames, Whittaker Avenue SNC, United KingdomItalien
PayPal (Europe) S.à r.l.22-24 Boulevard Royal, L-2449, LuxembourgLuxemburg
PayPal (Europe) S.à r.l. et Cie, S.C.A.22-24 Boulevard Royal, L-2449 Luxembourg, LuxembourgLuxemburg
PayPal 2 S.à r.l.22-24 Boulevard Royal, L-2449, LuxembourgLuxemburg
PayPal International S.à.r.l22-24 Boulevard Royal, L-2449, LuxembourgLuxemburg
PayPal International Treasury Centre S.à r.l.22-24 Boulevard Royal, L-2449, Luxembourg, LuxembourgLuxemburg
PayPal Limited, Netherlands BranchBarbara Strozzilaan 201, 1083 HN, Amsterdam, NetherlandsNederländerna
iZettle Merchant Services ASAmesto Accountant House AS, Smeltedigelen 1, 0195, Oslo, NorwayNorge
PayPal Polska Sp. z o.o.ul. Emilii Plater 53, 00-113, Warszawa, PolandPolen
Tapping Bunnies SRL46 Gen. Gheorghe Magheru Street, Entrance B, 2nd Floor, Apt. 8, Oradea City, Bihor County, RomaniaRumänien
PayPal Limited, Sucursal en EspañaTorre Picasso, Plaza Pablo Ruiz Picasso, 1, planta 13, 28020, Madrid, SpainSpanien
PayPal Spain, S.L. Sociedad UnipersonalTorre Picasso, Plaza Pablo Ruiz Picasso, 1, floor 13, 28020, Madrid, SpainSpanien
iZettle Capital ABRegeringsgatan 65, 111 56, Stockholm, SverigeSverige
iZettle Merchant Services ABRegeringsgatan 65, 111 56, Stockholm, SverigeSverige
PayPal Limited, Filial SwedenRegeringsgatan 65, 111 56, Stockholm, SverigeSverige


Brittiska enheter

FöretagsnamnAdressLand
PayPal UK LtdWhittaker House, Whittaker Avenue, Richmond-Upon-Thames, Surrey, United Kingdom, TW9 1EHStorbritannien
PayPal Giving Fund UKWhittaker House, Whittaker Avenue, Richmond, Surrey, TW9 1EH, United KingdomStorbritannien
PayPal Limited, UK BranchWhittaker House, Whittaker Avenue, Richmond Upon Thames, Surrey, England, TW9 1 EH, United KingdomStorbritannien


Enheter utanför EU/EES/UK

FöretagsnamnAdressLand
Hyperwallet Systems Australia Pty LtdLevel 24, 1 York Street, Sydney New South Wales 2000Australien
PayPal Australia Pty LtdLevel 24, 1 York Street, Sydney NSW 2000, AustraliaAustralien
PayPal Credit Pty LtdLevel 24, 1 York Street, Sydney NSW 2000, AustraliaAustralien
PayPal Giving Fund Australia Company LtdLevel 24, 1 York Street, Sydney New South Wales 2000Australien
iZettle do Brasil Meios de Pagamento Ltda.Rua Alvorada, 1289, 19º Andar Vila Olimpia CEP 04550 004, São Paulo, BrazilBrasilien
PayPal do Brasil Holding LtdaAv. Paulista, No. 1048, 13th floor, São Paulo, Sao Paulo, 01310-100, BrazilBrasilien
PayPal do Brasil Instituição de Pagamento Ltda.Avenida Paulista, No. 1048, 8th, 13th and 17th floors, Bela Vista, São Paulo, 01310-100, BrazilBrasilien
PayPal do Brasil Holding Ltda.Av. Paulista, No. 1048, 13th floor, São Paulo, Sao Paulo, 01310-100, BrazilBrasilien
Hyperwallet Systems Inc.Suite 2600, Three Bentall Centre, 595 Burrard Street, P.O. Box 49314, Vancouver BC V7X 1L3, CanadaKanada
PayPal Canada Co.600 - 1741, Lower Water Street, Halifax Nouvelle-Écosse NS B3J 0J2, CanadaKanada
PayPal Giving Fund Canada22 Adelaide Street West, Suite 3600, Toronto ON M5H4ED, CanadaKanada
Beijing Zhirong Xinda Technology Co., Ltd.Unit 5-A3, Building 3, No. 11 East Hepingli Street, Dongcheng District, Beijing, ChinaKina
PayPal Payments (Beijing) Co., Ltd.Room 1005, Floor 10, 101, Building 3, No. 9 Jiaogezhuang Street, Shunyi District, Beijing, ChinaKina
PayPal Payments (Beijing) Co., Ltd. Chaoyang BranchFloor 12A, North Tower of CP Center, No.20 Jin He East Avenue, Chaoyang Districk, Beijing, P.R.ChinaKina
PayPal Payments (Beijing) Co., Ltd., Shanghai BranchRoom 2303-2311, 23rd Floor, No. 175 Longyao Road, Xuhui District, Shanghai, ChinaKina
PayPal Payments (Beijing) Co., Ltd. Qianhai BranchRoom 702B-C, Building T1, Qianhai Kerry Center, Qianhai Avenue, Nanshan Street, Qianhai Shenzhen-Hong Kong Cooperation Zone, ShenzhenKina
PayPal Information Technologies (Shanghai) Co. Ltd, Shenzhen Beibao BranchUnit 301-1, Zhong Xin Si Road West, Fu Hua Yi Road South, Kerry Plaza, Futian District, Shenzhen, ChinaKina
PayPal Information Technologies (Shanghai) Co., Ltd.Unit 1901, 19F (actual 17F), No. 1217 Dongfang Road, Shanghai, Pilot Free Trade Zone, ChinaKina
PayPal Network Information Services (Shanghai) Co., Ltd.22F No. 1217 Dongfang Road, Pudong New District, Shanghai, 200127, ChinaKina
Shanghai An Jie Bao Tong Network Technology Co., Ltd.Room 302, Building 6, No. 91 Zhangjiang Road, Pilot Free Trade Zone, Shanghai, ChinaKina
PayPal Data Services, Inc., Sucursal GuatemalaRoute 03 4-59 zone 4, Municipality of Guatemala, Department of Guatemala, GuatemalaGuatemala
Soluciones BK, Sociedad AnonimaRoute 03 4-59 zone 4, Municipality of Guatemala, Department of Guatemala, GuatemalaGuatemala
PayPal Hong Kong LimitedRooms 1506-07, 15/F Central Plaza, 18 Harbour Road, Wanchai, Hong KongHongkong
PayPal India Private LimitedFutura IT Park, Block A, 334 Old Mahabalipuram Road, Sholliganallur, Chennai, Tamil Nadu, 600119, IndiaIndien
PayPal India Private Limited, Hyderabad BranchLevel 2 Oval Building iLabs Centre Plot No. 18, Madhapur, Hyderabad, Circle 12, Circle 12, IndiaIndien
PayPal Payments Private Limited2nd Floor, B Quadrant, The IL&FS Financial Centre, Plot No. C 22, G Block, Bandra Kurla Complex, Bandra East, Maharashtra, 400051, IndiaIndien
PayPal Israel Holding (2008) Ltd.98 Yigal Alon St., P.O.Box 28218, zip code 6128102, Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Ltd.Electra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Payment Services Ltd.Electra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
Hyperwallet Japan KK1-20-3 Nishi-shimbashi, Minato-ku, Tokyo, JapanJapan
Paidy Inc.9-7-1 Akasaka, Minato-ku, Tokyo, JapanJapan
PayPal Pte. Ltd., Tokyo BranchAo Building 15F, 3-11-7 Kita Aoyama Minato-ku, Tokyo, 107-0061, JapanJapan
PayPal Korea Services LLC#3004, 30th floor ASEM Tower, 517 Yeongdong-daero, Gangnam-gu, Seoul, 135-798, Korea, Republic ofSydkorea
PayPal Malaysia Services Sdn. Bhd.Level 19-1, Menara Milenium, Jalan Damanlela, Pusat Bandar Damansara, 50490 Kuala Lumpur Wilayah Persekutuan, MalaysiaMalaysia
iZettle México, S. de R.L. de C.V. (i likvidation)No 13 oficina 402. Col., San José Insurgentes Del. Benito Juárez, CP 03900, MexicoMexiko
Operadora PayPal de México, S. de R.L. de C.V.Mariano Escobedo 476 piso 14, Col. Nueva Anzures, Del. Miguel Hidalgo, Mexico City, 11590, MexicoMexiko
PayPal Philippines, Inc.Unit 309, Antonio Centre, Prime Street, Madrigal Business Park II, Ayala Alabang Muntinlupa City, 1770, PhilippinesFilippinerna
Limited Liability Company Non-Banking Credit Institution ”PayPal RU” (LLC NBCI ”PayPal RU”)Butirskiy Val, bl.10., 125047, Moscow, Russian FederationRyska federationen
PayPal Payment Holdings Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Payments Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
PayPal Network Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingaporeSingapore
Zong SAc/o Eversheds Sutherland AG, 20, rue du Marche, 1204 Geneve, SwitzerlandSchweiz
PayPal (Thailand) LimitedNo. 63 Athenee Tower, Room No. 27-29, 23rd Floor, Witthayu Road, Kwaeng Lumpini, Khet Pathumwan, Bangkok, ThailandThailand
Bill Me Later, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
Chargehound LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
Curv LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
Global Express Money Orders, Inc. (i likvidation)351 W Camden Street, Baltimore MD 21201, United StatesUSA
Globex Financial Services, Inc. (i likvidation)The Corporation Trust Incorporated, 2405 York Rd. Ste. 201, Lutherville Timonium MD 21093, United StatesUSA
Honey Science LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
Payments Technology Holdings, LLCCT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, United StatesUSA
Payments Technology Insurance Company, Inc.CT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, United StatesUSA
PayPal Charitable Giving Fund1202 I Street NW, Washington DC 20005, United StatesUSA
PayPal Data Services, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
PayPal Digital, Inc.117 Barrow Street, New York NY 10014USA
PayPal Global Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
PayPal Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
PayPal Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801USA
PayPal Ventures, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington DE 19801, United StatesUSA
Softgate Systems, Inc. (i likvidation)The Corporation Trust Company, 820 Bear Tavern Road, West Trenton NJ 08628, United StatesUSA
Swift Financial, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, United StatesUSA
TIO Networks USA Inc. (i likvidation)CT Corporation System, 711 Capitol Way S, Suite 204, Olympia WA 98501, United StatesUSA
PayPal FZ-LLC405, 6 Falak Building, Al Safouh Second, Emirate of Dubai, United Arab EmiratesFörenade Arabemiraten

Bilaga II

Lista över länder

Utanför EU

Australien
Brasilien
Kanada
Kina
Guatemala
Hongkong
Indien
Israel
Japan
Sydkorea
Malaysia
Mexiko
Filippinerna
Ryska federationen
Singapore
Schweiz
Thailand
USA
Förenade Arabemiraten

Storbritannien

Storbritannien

EU

Belgien
Frankrike
Tyskland
Irland
Italien
Luxemburg
Norge
Polen
Rumänien
Spanien
Sverige