SLA
Tjänstenivåavtal (SLA)
1. Inledning
Detta Tjänstenivåavtal ("SLA") beskriver de tjänstenivåer, den support och de säkerhetsåtgärder som Evity ("Leverantören") tillhandahåller Kunden. SLA utgör en integrerad del av Avtalet mellan Parterna och gäller under Avtalets giltighetstid.
2. Definitioner
Tjänsten avser Evitys digitala HR-verktyg tillgängligt via webbläsare och andra plattformar.
Kontorstid avser vardagar 08.00 till 17.00, undantaget nationella helgdagar.
Upptid avser den tid under vilken Tjänsten är tillgänglig för Kunden och fungerar utan kritiska driftavbrott.
3. Support
Support tillhandahålls via chat, e-post eller telefon utan extra kostnad under Kontorstid. Support omfattar allmänna frågor om användning av Tjänsten och rapportering av fel eller incidenter.
Allmänna supportfrågor besvaras normalt inom en arbetsdag. För felanmälan och incidenter tillämpas prioritetsnivåerna i punkt 4.
4. Prioritetsnivåer för incidenter
När en incident rapporteras klassificerar Leverantören den enligt följande prioritetsnivåer. Tider räknas under Kontorstid. Utanför Kontorstid tillhandahåller Leverantören best effort med garanterad respons måndag morgon.
Nivå: P1
Beskrivning: Tjänsten helt otillgänglig för alla kunder.
Svarstid: 1 timme
Åtgärdstid: 8 timmar
Nivå: P2
Beskrivning: Kärnfunktionalitet otillgänglig för en eller flera kunder, eller större begränsning som påverkar väsentlig användning.
Svarstid: 4 timmar
Åtgärdstid: 1 arbetsdag
Nivå: P3
Beskrivning: Mindre fel eller begränsning där workaround finns.
Svarstid: 1 arbetsdag
Åtgärdstid: 5 arbetsdagar
Med svarstid avses tid från incidentens registrering hos Leverantören till dess Leverantören lämnar första substantiella återkoppling. Med åtgärdstid avses tid till dess incidenten är åtgärdad eller stabil workaround finns på plats.
5. Drift och upptid
Tjänsten är hostad på Microsoft Azure, som garanterar 99,9 procent upptid.
Leverantören åtar sig att tillhandahålla minst 99,8 procent upptid i sin egen tjänst. Se Bilaga 3.1 (Tillägg till SLA) för SLA-vite då servicenivåer inte uppfylls.
Planerade uppdateringar sker på tider utanför Kontorstid och tar vanligtvis cirka tre minuter.
Rapporter om faktisk upptid tillhandahålls av Azure och finns tillgängliga för granskning.
För Kund som omfattas av DORA-tillägget gäller därutöver de krav på notifiering, test och godkännande före ändringar som framgår av tillägget. Vid konflikt mellan denna punkt och DORA-tillägget har tillägget företräde.
6. Förslag på förbättring
Leverantören välkomnar förslag på förbättring och tar dessa vidare till den interna produkt-roadmapen. Leverantören garanterar inte att alla förslag implementeras.
7. Utbildning och onboarding
Grundläggande utbildning för att komma igång med Tjänsten ingår i implementeringen enligt Bilaga 4. Därefter ingår löpande support och rådgivning kring användningen av Tjänsten och uppbyggnaden av Kundens HR-processer utan extra kostnad.
Utbildningsinsatser utöver detta, samt konsulttjänster och kundspecifik utveckling, kan erbjudas mot avtalad timersättning enligt huvuddokumentet och punkt 10.4 i Bilaga 1.
8. Mätning och rapportering
Leverantören övervakar löpande sina tjänstenivåer och mäter efterlevnad av SLA. Statistik och rapporter kan på begäran delas med Kunden.
9. Force Majeure
Force majeure regleras i punkt 22 i Bilaga 1 (Allmänna licensvillkor).
10. Ändringar i SLA
Ändringar eller tillägg till detta SLA ska för att vara giltiga vara skriftliga och undertecknade av behöriga företrädare för båda Parter.
11. Datasäkerhet
Autentisering och kryptering
Leverantören använder Microsofts identitetstjänster för säker inloggning och auktorisering. Flerfaktorsautentisering är obligatorisk för samtliga administrativa konton. All dataöverföring mellan Tjänsten och användarens webbläsare sker via TLS 1.2 eller senare. Kunddata krypteras i vila med AES-256.
Hostning och lagring
Tjänsten körs på Microsoft Azures infrastruktur. Kundens produktionsdata lagras krypterad i Microsoft Azure region Sweden Central (Gävle) med Sweden South som paired region för failover. Supportverktyg och intern kommunikation kan hanteras av Underbiträden inom EU och USA enligt vad som framgår av Underbiträdeslistan.
Krypteringsnycklar och privilegierad åtkomst
Krypteringsnycklarna för kunddata är plattformshanterade av Microsoft Azure och roteras automatiskt av Azure. Produktionshemligheter, såsom anslutningssträngar och nycklar till tjänster, lagras i ett särskilt Key Vault i Azure med åtkomst begränsad till ett fåtal namngivna administratörer och de tjänstekonton som krävs. Åtkomst till produktionsresurser sker via Privileged Identity Management med tidsbegränsad aktivering som löper ut efter 24 timmar. Hemligheter roteras kvartalsvis och omedelbart vid misstänkt kompromettering. Åtkomst loggas och granskas regelbundet.
Dokument och filer
Dokument som laddas upp till Tjänsten lagras krypterade i Microsofts säkra lagringskonto. Dekryptering sker endast när filerna hanteras inom Tjänsten.
Begränsad åtkomst
Endast anställda som behöver åtkomst för sina specifika arbetsuppgifter ges tillgång. Produktion och utveckling är åtskilda, vilket hindrar obehörig åtkomst till kunddata och förhindrar felaktiga ändringar.
12. Informationssäkerhet
En kundanpassad version av Leverantörens informationssäkerhetspolicy lämnas på begäran, under sekretess enligt Avtalet. Tekniska och organisatoriska åtgärder för behandling av personuppgifter framgår även av punkt 8 i Bilaga 2.
13. Användning
Tjänsten är anpassad för de vanligaste webbläsarna (Google Chrome, Safari, Microsoft Edge). Funktionalitet och gränssnitt kan skilja sig mellan mobil och dator. Administratörsfunktioner är för närvarande endast tillgängliga via dator, medan användarfunktioner (t.ex. uppgifter, ledighet) är mobilanpassade.
14. Backup och återställning
System för backup
Leverantören använder Microsoft Azures inbyggda system för databasbackup. Detta möjliggör återställning av data med bibehållen säkerhetsnivå.
Omfattning
Databasbackupen täcker all data i produktionsdatabasen. Uppdateringar överförs kontinuerligt vilket innebär att backupen i huvudsak är en spegling av produktionsdatabasen.
Intervall och lagring
• Point-in-time recovery med en sekunds granularitet, lagrad i 30 dagar.
• Veckovisa kopior sparas i tre månader.
• Månadsvisa kopior sparas i tolv månader.
• Backuper lagras i Sverige (EU).
Plats
Georedundans tillämpas. Produktionsdatabasen i primärregionen Sweden Central (Gävle) replikeras löpande till den parade regionen Sweden South (Staffanstorp).
Kryptering
Backuper krypteras vid vila med plattformshanterade nycklar i Azure.
Kontroller och test
• Daglig automatiserad integritetskontroll.
• Manuell stickprovsåterställning minst en gång per månad.
• Fullständigt återställningstest två gånger per år.
Radering och backup
När Kundens data raderas tas den bort ur produktionssystemen inom den tid som anges i Bilaga 2. Kopior som finns i backup vid raderingstillfället kvarstår till dess att respektive backupcykel löper ut, varefter de raderas automatiskt. Backuper används inte för något annat ändamål under den tiden.
15. Övriga villkor
Detta Tjänstenivåavtal utgör en integrerad del av Avtalet mellan Leverantören och Kunden, tillsammans med Bilaga 3.1 (Tillägg till SLA).
Bilaga 3.1
Tillägg till SLA
1. Innehåll
Detta dokument beskriver de garanterade servicenivåer som Parterna kommit överens om, Leverantörens skyldighet att rapportera hur garanterade servicenivåer uppfyllts samt Leverantörens skyldighet att erlägga vite om garanterade servicenivåer inte uppfyllts ("SLA-vite").
2. Tillgänglighet
Tjänsten omfattas av den garanterade servicenivån Tillgänglighet enligt vad som regleras nedan. Parterna har överenskommit om följande nivå:
Avtalad SLA Tillgänglighet
99,8 procent
Tillgänglighet mäts under dygnets alla timmar och beräknas per kalendermånad. Tillgänglighet innebär att Tjänsten är tillgänglig vid överenskommen mätpunkt som tas fram genom rapport från Microsoft Azure.
Som tillåtna avbrott räknas planerat underhåll som meddelats Kunden en vecka i förväg, avbrott på begäran av Kunden eller avbrott som Kunden skriftligen godkänt, samt sådana avbrott som Leverantören annars förbehållit sig rätten till enligt Avtalet.
Leverantören ansvarar inte för brister i förhållande till avtalade servicenivåer om bristen delvis orsakats av omständighet utanför Leverantörens ansvarsområde, produkt eller tjänst från tredje man, fel i Kundens utrustning eller programvara, eller virus, mask, trojan eller annat intrång som trots skäliga skyddsåtgärder drabbat Leverantören.
3. Rapportering
Om inte annat avtalats kan Kunden begära månadsrapport från Leverantören för att se om garanterade servicenivåer uppfyllts. I de fall Tjänsten avviker från avtalade servicenivåer ska Leverantören månadsvis utge vite till Kunden enligt punkt 4.
4. SLA-vite vid avvikelse
Följande SLA-vite utgår om Leverantören avviker från garanterad servicenivå Tillgänglighet:
Område: Tillgänglighet
Garanterad servicenivå: Minst 99,8 procent
Faktisk tillgänglighet: 99,6 till 99,8 procent
SLA-vite (procent av månadsavgift): 20 procent
Område: Tillgänglighet
Garanterad servicenivå: Minst 99,8 procent
Faktisk tillgänglighet: 98,8 till 99,6 procent
SLA-vite (procent av månadsavgift): 50 procent
Område: Tillgänglighet
Garanterad servicenivå: Minst 99,8 procent
Faktisk tillgänglighet: 97,8 till 98,8 procent
SLA-vite (procent av månadsavgift): 80 procent
Område: Tillgänglighet
Garanterad servicenivå: Minst 99,8 procent
Faktisk tillgänglighet: Under 97,8 procent
SLA-vite (procent av månadsavgift): 100 procent
SLA-vite för avvikelser i Tillgänglighet ska maximalt utgå med hundra (100) procent av den totala ersättningen för Tjänsten den aktuella månaden.
Kunden har inte rätt att göra annan påföljd gällande i anledning av ej uppnådd servicenivå.
Kunden ska framställa anspråk om SLA-vite senast vid utgången av den kalendermånad som kommer efter den då mätningsresultatet redovisats eller finns tillgängligt.