GDPR & databehandling
Senast uppdaterad: februari 2026
Denna sida beskriver hur SurgeTix efterlever EU:s allmänna dataskyddsförordning (GDPR) och den schweiziska federala dataskyddslagen (FADP/nDSG), och ger information om vårt personuppgiftsbiträdesavtal med festivalarrangörer.
1. Vårt åtagande för dataskydd
SurgeTix har åtagit sig att skydda personuppgifter enligt de högsta standarderna i europeisk dataskyddslagstiftning. Vi efterlever både EU:s allmänna dataskyddsförordning (GDPR) och den schweiziska federala dataskyddslagen (FADP/nDSG). Hela vår infrastruktur drivs inom Europeiska unionen, och vi har infört omfattande tekniska och organisatoriska åtgärder för att säkerställa datasäkerheten.
2. Personuppgiftsansvarig vs. personuppgiftsbiträde
När festivalarrangörer använder SurgeTix för att sälja biljetter är festivalarrangören personuppgiftsansvarig för besökarnas personuppgifter, och SurgeTix är personuppgiftsbiträde. Det innebär att festivalarrangören bestämmer ändamålen och medlen för behandlingen av besökaruppgifter, medan SurgeTix endast behandlar uppgifter enligt festivalarrangörens dokumenterade instruktioner.
3. Rätt till radering (rätten att bli bortglömd)
Besökare som vill få sina personuppgifter raderade bör kontakta den festivalarrangör de köpt biljetter av. Festivalarrangören är som personuppgiftsansvarig ansvarig för att bedöma och besvara raderingsbegäranden.
När festivalarrangören godkänner en raderingsbegäran kan arrangören initiera raderingen via SurgeTix-plattformen eller kontakta oss så genomför vi raderingen för arrangörens räkning. Vi raderar eller anonymiserar besökarens personuppgifter inom 30 dagar, om inte lagring krävs enligt lag (t.ex. för räkenskapsmaterial).
4. Dataexport & portabilitet
Festivalarrangörer kan när som helst exportera alla sina data från SurgeTix, utan begränsningar, i maskinläsbara standardformat (CSV, JSON). Det omfattar evenemangsdata, biljettförsäljning, besökarinformation och analyser. Vi anser att dina data tillhör dig, och vi håller dem aldrig som gisslan.
5. Anmälan av personuppgiftsincidenter
Vid en personuppgiftsincident som sannolikt medför risk för enskildas rättigheter och friheter underrättar vi berörda festivalarrangörer utan onödigt dröjsmål och inom 72 timmar från det att vi fått kännedom om incidenten. Underrättelsen omfattar incidentens art, berörda kategorier av uppgifter, sannolika konsekvenser och de åtgärder som vidtagits för att hantera incidenten.
6. Personuppgiftsbiträdesavtal
Alla festivalarrangörer som använder SurgeTix omfattas av vårt standardmässiga personuppgiftsbiträdesavtal (DPA), som ingår i våra användarvillkor. Avtalet reglerar båda parters skyldigheter och rättigheter vid databehandlingen, inklusive behandlingsinstruktioner, säkerhetsåtgärder, anlitande av underbiträden, registrerades rättigheter och rutiner för incidentanmälan.