Databehandleravtale (DPA)

1. Definisjoner

Begreper i denne avtalen har den betydningen de har i forordning (EU) 2016/679 (GDPR). «Kundens personopplysninger» er personopplysninger som den behandlingsansvarlige (eller medlemmer og revisorer som handler på dennes vegne) legger inn i arbeidsområdet, inkludert personopplysninger i kontrolloppgaver, dokumentasjon, kommentarer, filer, risikoer, hendelser, leverandøroppføringer, medlemmer og invitasjoner, innmeldinger via den åpne portalen og aktivitetsloggen.

2. Gjenstand, varighet, art og formål

3. Databehandlerens plikter

  1. Vi behandler kundens personopplysninger bare etter dokumenterte instrukser fra den behandlingsansvarlige. Instruksene består i bruken av plattformens tiltenkte funksjoner; mener vi at en instruks er i strid med GDPR eller annen personvernlovgivning i EU/EØS eller et medlemsland, gir vi den behandlingsansvarlige beskjed.
  2. Vi sørger for at personer med tilgang til å behandle kundens personopplysninger har forpliktet seg til konfidensialitet.
  3. Vi gjennomfører alle tiltak som kreves etter artikkel 32 i GDPR (sikkerhet ved behandlingen). Dagens tiltak er beskrevet i avsnitt 7.
  4. Vi overholder vilkårene i artikkel 28 nr. 2 og 4 for bruk av underdatabehandlere (se avsnitt 6).
  5. Ut fra behandlingens art og informasjonen vi har, bistår vi den behandlingsansvarlige med å svare på henvendelser fra registrerte, melde avvik, gjennomføre vurderinger av personvernkonsekvenser og forhåndsdrøfting med tilsynsmyndigheter (artikkel 28 nr. 3 bokstav e og f).
  6. Etter den behandlingsansvarliges valg sletter eller returnerer vi alle kundens personopplysninger når tjenesten opphører, og sletter eksisterende kopier, med mindre EU/EØS-retten eller nasjonal rett krever lagring.
  7. Vi gir den behandlingsansvarlige all informasjon som trengs for å vise at artikkel 28 overholdes, og legger til rette for og bidrar til revisjoner, inkludert inspeksjoner (se avsnitt 9).

4. Den behandlingsansvarliges plikter

5. Internasjonale overføringer

Kundens personopplysninger lagres som standard i Den europeiske union. Har en underdatabehandler hovedkontor utenfor EU, skjer overføringer etter EU-kommisjonens standardpersonvernbestemmelser (beslutning 2021/914), modul 3 (databehandler til databehandler), med tilleggstiltakene som er beskrevet i avsnitt 7. Den gjeldende listen over underdatabehandlere og hvor de holder til, står på /legal/subprocessors.

6. Underdatabehandlere

  1. Den behandlingsansvarlige gir oss tillatelse til å bruke underdatabehandlere for å levere tjenesten. Den gjeldende listen står på /legal/subprocessors.
  2. Vi varsler den behandlingsansvarlige om planlagte tillegg eller utskiftinger minst 30 dager i forveien via e-postabonnementet på den siden eller via e-post til eieren av arbeidsområdet.
  3. Den behandlingsansvarlige kan protestere av rimelige personverngrunner. Kan vi ikke imøtekomme protesten, kan den behandlingsansvarlige si opp den berørte tjenesten og få forholdsmessig refusjon for den ubrukte delen av inneværende faktureringsperiode.
  4. Vi pålegger hver underdatabehandler ved skriftlig avtale personvernforpliktelser som beskytter minst like godt som denne avtalen, og vi er ansvarlige overfor den behandlingsansvarlige for at underdatabehandleren oppfyller sine forpliktelser.

7. Sikkerhetstiltak (artikkel 32)

8. Brudd på personopplysningssikkerheten

Hvis vi blir kjent med et brudd på personopplysningssikkerheten som berører kundens personopplysninger, varsler vi eieren av arbeidsområdet uten ugrunnet opphold og senest 72 timer etter at vi ble kjent med det (artikkel 33 nr. 2). Varselet beskriver, så langt det er kjent: bruddets art, de sannsynlige konsekvensene, tiltakene som er gjennomført eller foreslått, og et kontaktpunkt for mer informasjon. Vi bistår den behandlingsansvarlige med dennes egne meldeplikter etter artikkel 33 og 34.

9. Revisjoner

Den behandlingsansvarlige (eller en ekstern revisor som denne har utpekt) kan revidere at vi overholder denne avtalen én gang hver tolvte måned, med minst 30 dagers skriftlig varsel og i arbeidstiden, på en måte som ikke forstyrrer driften vår urimelig og som respekterer konfidensialiteten til andre kunders data. Vi kan kreve et rimelig gebyr for revisjoner utover dette. Kan en revisjonsplikt etter artikkel 28 nr. 3 bokstav h oppfylles med en erklæring fra en tredjepart som vi har, gir vi den i stedet for en revisjon på stedet.

10. Ansvar

Hver parts ansvar etter denne avtalen er underlagt begrensningene i bruksvilkårene. Disse begrensningene begrenser ikke ansvaret for skade som registrerte lider etter artikkel 82 i GDPR.

11. Varighet og opphør

Denne avtalen gjelder så lenge vi behandler kundens personopplysninger, og gjelder etter at bruksvilkårene har opphørt i det omfang og så lenge vi fortsatt har slike opplysninger. Avsnitt 8 (brudd), 9 (revisjoner) og 12 (tilbakelevering og sletting) gjelder også etter opphør.

12. Tilbakelevering og sletting

Når tjenesten opphører, kan den behandlingsansvarlige eksportere data fra arbeidsområdet med plattformens eksportverktøy i overgangsperioden på 30 dager som står i bruksvilkårene. Etter overgangsperioden sletter vi kundens personopplysninger; sikkerhetskopier utløper etter vår lagringsplan. Opplysninger vi er pålagt å oppbevare (for eksempel fakturering etter italiensk handelsrett), oppbevares bare så lenge plikten gjelder.

13. Rangfølge

Ved motstrid mellom denne avtalen og bruksvilkårene eller personvernerklæringen har denne avtalen forrang i spørsmål om behandling av personopplysninger. Standardpersonvernbestemmelser som inngår for overføring utenfor EU, har forrang foran denne avtalen og bruksvilkårene i spørsmålene de regulerer.

14. Meldinger