Databehandleravtale
Denne avtalen regulerer hvordan GetOnNet AS behandler personopplysninger på vegne av kunden i Kundeport. Kort sagt: du bestemmer, vi utfører. Vi gjør ingenting med opplysningene ut over det du har bedt om og det loven pålegger oss.
1. Parter og bakgrunn
1.1 Denne databehandleravtalen er inngått mellom:
- Behandlingsansvarlig: virksomheten som abonnerer på Kundeport, heretter «Kunden».
- Databehandler: GetOnNet AS, organisasjonsnummer [FYLLES UT: organisasjonsnummer], forretningsadresse [FYLLES UT: postadresse], heretter «Databehandleren».
1.2 Avtalen er et vedlegg til brukervilkårene for Kundeport og gjelder automatisk fra det tidspunktet Kunden tar tjenesten i bruk. Den krever ikke egen signatur, men kan signeres separat dersom Kunden ønsker det.
1.3 Formålet er å oppfylle kravene i personvernforordningen (forordning (EU) 2016/679, «GDPR») artikkel 28 nr. 3, slik den er gjennomført i norsk rett gjennom personopplysningsloven og i svensk rett gjennom dataskyddslagen.
1.4 Ved motstrid mellom denne avtalen og brukervilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.
2. Definisjoner
2.1 Begrepene personopplysning, behandling, behandlingsansvarlig, databehandler, registrert og brudd på personopplysningssikkerheten har den betydningen de har i GDPR artikkel 4.
2.2 Personopplysninger i denne avtalen betyr personopplysninger Databehandleren behandler på vegne av Kunden gjennom Kundeport, som beskrevet i vedlegg A.
2.3 Sluttkunde betyr Kundens egen kunde, som får tilgang til sin egen del av portalen.
3. Rollefordeling
3.1 Kunden er behandlingsansvarlig for personopplysningene om sine sluttkunder og sine egne ansatte i Kundeport. Kunden bestemmer formålet med behandlingen og hvilke midler som brukes.
3.2 Databehandleren er databehandler og behandler opplysningene utelukkende på vegne av og etter dokumentert instruks fra Kunden.
3.3 Databehandleren er selvstendig behandlingsansvarlig for opplysninger som gjelder administrasjon av kundeforholdet med Kunden, fakturering, sikkerhetslogger som er nødvendige for Databehandlerens egen etterlevelse, og for markedsføring mot Kunden. Dette er beskrevet i personvernerklæringen og faller utenfor denne avtalen.
Enkelt sagt: opplysningene om dine sluttkunder er dine. Vi oppbevarer og viser dem for deg, men vi eier dem ikke og bruker dem ikke til noe eget.
4. Behandlingens omfang
4.1 Gjenstanden for behandlingen, varigheten, arten, formålet, kategoriene av personopplysninger og kategoriene av registrerte er beskrevet i vedlegg A.
4.2 Behandlingen varer så lenge Kunden bruker Kundeport, og avsluttes etter reglene i punkt 12.
4.3 Databehandleren behandler ikke personopplysningene til egne formål, og selger dem ikke videre.
4.4 Databehandleren kan utarbeide aggregert og anonymisert statistikk om bruk av tjenesten til drift, feilsøking og produktutvikling. Slik statistikk skal ikke kunne knyttes til Kunden, Kundens sluttkunder eller enkeltpersoner.
5. Instruksjonsbinding
5.1 Databehandleren skal bare behandle personopplysningene etter dokumentert instruks fra Kunden, jf. GDPR artikkel 28 nr. 3 bokstav a. Brukervilkårene, denne avtalen med vedlegg, oppsettet Kunden gjør i portalen og skriftlige henvendelser fra Kunden utgjør Kundens instruks.
5.2 Databehandleren kan likevel behandle opplysningene der det kreves etter EU-, EØS- eller nasjonal rett. I så fall skal Databehandleren informere Kunden om kravet før behandlingen, med mindre den aktuelle retten forbyr slik informasjon av hensyn til viktige samfunnsinteresser.
5.3 Mener Databehandleren at en instruks er i strid med personvernregelverket, skal Kunden varsles umiddelbart. Databehandleren kan avstå fra å utføre instruksen inntil forholdet er avklart.
5.4 Databehandleren skal sikre at personer med tilgang til opplysningene bare behandler dem etter instruks fra Kunden, med mindre annet følger av lov.
6. Taushetsplikt
6.1 Databehandleren skal sikre at alle med tilgang til personopplysningene har påtatt seg taushetsplikt, enten avtalefestet eller lovpålagt, jf. artikkel 28 nr. 3 bokstav b.
6.2 Tilgang gis bare til personer som trenger den for å levere tjenesten, og fjernes når behovet opphører.
6.3 Taushetsplikten gjelder også etter at avtalen eller arbeidsforholdet er avsluttet.
7. Sikkerhet
7.1 Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, jf. GDPR artikkel 32. Tiltakene er beskrevet i vedlegg B.
7.2 Tiltakene skal vurderes jevnlig og oppdateres ved behov. Databehandleren kan endre tiltakene, forutsatt at sikkerhetsnivået ikke reduseres.
7.3 Databehandleren har innført tekniske sperrer som sikrer at data fra én kunde ikke er tilgjengelig for en annen kunde. Isolasjonen er del av den tekniske arkitekturen og testes automatisk.
8. Underdatabehandlere
8.1 Kunden gir Databehandleren en generell forhåndsgodkjenning til å bruke underdatabehandlere, jf. artikkel 28 nr. 2 og nr. 4. Underdatabehandlerne som er i bruk ved avtaleinngåelsen fremgår av vedlegg C.
8.2 Databehandleren skal varsle Kunden skriftlig, på e-post til kundeadministrator og på denne siden, minst [FYLLES UT: varslingsfrist ved ny underdatabehandler, for eksempel 30 dager] før en ny underdatabehandler tas i bruk eller en eksisterende byttes ut.
8.3 Kunden kan innen [FYLLES UT: innsigelsesfrist, for eksempel 14 dager] etter varselet gjøre saklig innsigelse mot endringen. Partene skal da forsøke å finne en løsning. Blir de ikke enige, kan Kunden si opp den delen av tjenesten som berøres, uten kostnad og med virkning fra det tidspunktet endringen skulle tre i kraft.
8.4 Databehandleren skal pålegge underdatabehandleren de samme pliktene som følger av denne avtalen, gjennom skriftlig avtale.
8.5 Databehandleren er fullt ansvarlig overfor Kunden for at underdatabehandleren oppfyller sine plikter.
9. Bistand ved registrertes rettigheter
9.1 Databehandleren skal, så langt det er mulig, bistå Kunden med egnede tekniske og organisatoriske tiltak slik at Kunden kan oppfylle sin plikt til å svare på henvendelser om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse, jf. artikkel 28 nr. 3 bokstav e.
9.2 Tjenesten inneholder funksjoner for å søke opp, eksportere, rette og slette opplysninger om en enkelt sluttkunde. Kunden bruker disse selv der det er mulig.
9.3 Mottar Databehandleren en henvendelse direkte fra en registrert, skal den ikke besvares på Kundens vegne. Databehandleren videresender henvendelsen til Kunden uten ugrunnet opphold.
9.4 Opplysninger som er speilet fra Kundens regnskapssystem kan bare rettes i regnskapssystemet, ettersom Databehandleren har lesetilgang og aldri skriver tilbake. Endringen speiles til Kundeport ved neste synkronisering.
9.5 Bistand ut over det tjenesten dekker gjennom sine standardfunksjoner kan faktureres etter [FYLLES UT: timepris for bistand ut over standardfunksjonalitet].
10. Bistand ved sikkerhet, vurderinger og drøfting
10.1 Databehandleren skal bistå Kunden med å oppfylle pliktene etter GDPR artiklene 32 til 36, jf. artikkel 28 nr. 3 bokstav f. Det gjelder sikkerhet ved behandlingen, håndtering av brudd, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøfting med tilsynsmyndigheten.
10.2 Databehandleren skal på forespørsel gi Kunden den informasjonen om tjenesten som er nødvendig for at Kunden skal kunne gjennomføre en vurdering av personvernkonsekvenser.
10.3 Bistanden gis i den grad det er relevant ut fra behandlingens art og den informasjonen Databehandleren har tilgjengelig.
11. Brudd på personopplysningssikkerheten
11.1 Databehandleren skal varsle Kunden uten ugrunnet opphold etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten, og senest innen [FYLLES UT: varslingsfrist i timer, for eksempel 24 eller 48 timer] etter at bruddet ble oppdaget, jf. artikkel 33 nr. 2.
11.2 Varselet skal så langt det er mulig inneholde:
- en beskrivelse av hva som har skjedd,
- hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt,
- sannsynlige konsekvenser av bruddet,
- tiltak som er iverksatt eller foreslås for å håndtere bruddet og begrense skaden,
- navn og kontaktopplysninger til et kontaktpunkt hos Databehandleren.
11.3 Er ikke all informasjon tilgjengelig med én gang, sendes den etter hvert som den blir kjent. Databehandleren skal ikke vente med varselet til bildet er komplett.
11.4 Det er Kunden som melder bruddet til tilsynsmyndigheten innen 72 timer der det er påkrevd, og som eventuelt informerer de registrerte. Databehandleren bistår.
11.5 Databehandleren skal dokumentere alle brudd, og gjøre dokumentasjonen tilgjengelig for Kunden på forespørsel.
11.6 Kontaktpunkt for sikkerhetsvarsler hos Databehandleren: [FYLLES UT: e-postadresse og telefonnummer for sikkerhetsvarsler].
12. Retur og sletting ved opphør
12.1 Ved opphør av avtalen skal Databehandleren, etter Kundens valg, enten slette eller returnere alle personopplysninger, og slette eksisterende kopier, jf. artikkel 28 nr. 3 bokstav g.
12.2 Kunden må gi beskjed om sitt valg innen [FYLLES UT: frist for Kundens valg etter opphør, for eksempel 30 dager] etter opphør. Gir Kunden ingen beskjed, slettes opplysningene.
12.3 Data returneres i [FYLLES UT: eksportformater, for eksempel CSV, JSON og PDF].
12.4 Sletting gjennomføres innen [FYLLES UT: frist for sletting, for eksempel 30 dager] etter at fristen i punkt 12.2 er utløpt eller retur er gjennomført. Opplysninger i sikkerhetskopier slettes senest når kopiene rulleres, innen [FYLLES UT: oppbevaringstid for sikkerhetskopier].
12.5 Databehandleren kan likevel beholde opplysninger så lenge det kreves etter EU-, EØS- eller nasjonal rett. Slike opplysninger skal ikke brukes til annet enn det lovkravet gjelder, og skal fortsatt beskyttes etter denne avtalen.
12.6 Databehandleren bekrefter skriftlig når slettingen er gjennomført.
13. Revisjon og dokumentasjon
13.1 Databehandleren skal gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å vise at pliktene etter artikkel 28 er oppfylt, jf. artikkel 28 nr. 3 bokstav h.
13.2 Kunden kan gjennomføre revisjon, inkludert inspeksjon, selv eller ved en uavhengig revisor Kunden utpeker. Revisor skal ikke være en konkurrent av Databehandleren og skal ha taushetsplikt.
13.3 Revisjon varsles skriftlig minst 30 dager i forveien, gjennomføres i normal arbeidstid, og skal ikke forstyrre driften unødig. Kunden kan kreve revisjon inntil én gang per år, samt ved mistanke om vesentlig avvik eller etter et brudd på personopplysningssikkerheten.
13.4 Databehandleren kan oppfylle dokumentasjonsplikten ved å legge frem oppdaterte rapporter eller sertifiseringer fra en uavhengig tredjepart, dersom disse dekker det Kunden ønsker å kontrollere: [FYLLES UT: hvilke sertifiseringer eller revisjonsrapporter som eventuelt finnes, for eksempel ISO 27001 eller SOC 2].
13.5 Hver part bærer sine egne kostnader ved en ordinær årlig revisjon. Kunden dekker Databehandlerens dokumenterte merkostnader ved revisjon ut over dette, med mindre revisjonen avdekker vesentlig mislighold fra Databehandlerens side.
14. Overføring til tredjeland
14.1 Personopplysningene behandles innenfor EØS, med mindre annet fremgår av vedlegg C.
14.2 Overføring til land utenfor EØS skjer bare når det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V, for eksempel en beslutning om tilstrekkelig beskyttelsesnivå eller EU-kommisjonens standard personvernbestemmelser, supplert med nødvendige tiltak etter en vurdering av forholdene i mottakerlandet.
14.3 Databehandleren skal informere Kunden før en slik overføring iverksettes, og opplyse om hvilket grunnlag som benyttes.
15. Behandlingsansvarliges plikter
15.1 Kunden skal:
- sørge for at det finnes et gyldig behandlingsgrunnlag for opplysningene som legges inn i eller hentes til Kundeport,
- informere sine sluttkunder om behandlingen, i tråd med artikkel 13 og 14,
- gi instrukser som er i samsvar med personvernregelverket,
- styre hvem som har tilgang, og fjerne tilgang som ikke lenger er nødvendig,
- ikke legge inn særlige kategorier av personopplysninger etter artikkel 9, ettersom tjenesten ikke er innrettet for det,
- varsle Databehandleren uten ugrunnet opphold ved mistanke om uautorisert tilgang hos Kunden.
15.2 Kunden er ansvarlig for at opplysningene som legges inn er riktige og relevante for formålet.
16. Ansvar og erstatning
16.1 Ansvar mellom partene for skade som følge av brudd på personvernregelverket følger GDPR artikkel 82.
16.2 Ansvarsbegrensningen i brukervilkårene punkt 14 gjelder tilsvarende for denne avtalen, i den grad ufravikelig lov tillater det. Begrensningen gjelder ikke for overtredelsesgebyr eller erstatning som skyldes den ansvarlige partens eget brudd på regelverket.
16.3 Ilegges en part overtredelsesgebyr eller erstatningsansvar som helt eller delvis skyldes den andre partens forhold, kan parten kreve regress for den andelen som gjelder den andre parten.
17. Varighet og endringer
17.1 Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Kunden.
17.2 Punktene om taushetsplikt, sletting og ansvar gjelder også etter at avtalen er avsluttet.
17.3 Databehandleren kan oppdatere avtalen når regelverk, praksis fra tilsynsmyndighetene eller tjenesten endres. Vesentlige endringer varsles skriftlig minst [FYLLES UT: varslingsfrist for endring av databehandleravtalen, for eksempel 30 dager] før de trer i kraft. Er Kunden uenig i en endring som er til Kundens ugunst, kan Kunden si opp avtalen med virkning fra endringsdatoen.
18. Lovvalg og verneting
18.1 Avtalen er underlagt norsk rett. For kunder etablert i Sverige gjelder i tillegg ufravikelige svenske regler.
18.2 Verneting er [FYLLES UT: verneting, for eksempel Oslo tingrett].
18.3 Tilsynsmyndighet er Datatilsynet for norske forhold og Integritetsskyddsmyndigheten (IMY) for svenske forhold.
Vedlegg A: Behandlingens innhold
A.1 Gjenstand og art
Databehandleren leverer en nettbasert kundeportal. Behandlingen består i innhenting fra Kundens regnskapssystem, lagring, strukturering, visning, utsending av varsler på e-post, sikkerhetskopiering, logging, feilsøking og sletting.
A.2 Formål
Å gi Kundens sluttkunder tilgang til sine egne fakturaer, produkter, dokumenter, serviceavtaler og supporthenvendelser, og å gi Kundens ansatte et verktøy for å følge opp disse.
A.3 Varighet
Så lenge Kunden abonnerer på Kundeport, med avslutning etter punkt 12.
A.4 Kategorier av registrerte
- Kundens ansatte og andre brukere hos Kunden.
- Kundens sluttkunder, både privatpersoner og kontaktpersoner hos bedriftskunder.
A.5 Kategorier av personopplysninger
| Gruppe | Opplysninger |
|---|---|
| Brukere hos Kunden | Navn, e-postadresse, rolle og rettigheter, tilknytning til virksomheten, innloggingsaktivitet, handlinger i revisjonsloggen. |
| Sluttkunder | Navn, e-postadresse, telefonnummer, postadresse, kundenummer, kjøpshistorikk, ordrer, fakturaer med PDF, produkter og utstyr med serienummer, garanti og installasjonsdato, serviceavtaler og servicehistorikk, opplastede dokumenter, supporthenvendelser. |
| Teknisk | IP-adresse, nettlesertype, tidspunkter og feilmeldinger i drifts- og sikkerhetslogger. |
Særlige kategorier av personopplysninger etter artikkel 9 og opplysninger om straffbare forhold etter artikkel 10 skal ikke behandles i Kundeport.
A.6 Datakilder
Kundens regnskapssystem, i dag Tripletex, Fiken og Fortnox, med ren lesetilgang. Databehandleren skriver aldri data tilbake til regnskapssystemet. I tillegg kommer data Kundens brukere og sluttkunder selv legger inn i portalen.
Vedlegg B: Sikkerhetstiltak
Databehandleren har innført følgende tiltak etter GDPR artikkel 32. Listen viser sikkerhetsnivået og kan oppdateres, forutsatt at nivået ikke reduseres.
B.1 Tilgangsstyring
- Passordløs innlogging med engangskode eller innloggingslenke på e-post, med kort gyldighet og begrensning på antall forsøk.
- Rollebasert tilgangskontroll. Brukere ser bare det rollen deres tillater.
- Sluttkunder når bare opplysninger knyttet til seg selv.
- Minste nødvendige rettighet for Databehandlerens egne ansatte, og fjerning av tilgang ved endring eller avslutning av arbeidsforhold.
- Supports innlogging som en bruker, impersonering, er begrenset, sporbar og logges hver gang.
B.2 Isolasjon mellom kunder
- Alle data er merket med hvilken virksomhet de tilhører.
- Alle spørringer går gjennom et felles tilgangslag som håndhever tilhørigheten.
- Isolasjonen dekkes av automatiserte tester som kjører i utviklingsløpet.
B.3 Kryptering
- All trafikk krypteres med TLS.
- Database, fillagring og sikkerhetskopier krypteres når de lagres.
- Tilgangsnøkler til regnskapssystemer lagres kryptert og vises aldri i klartekst.
B.4 Logging og sporbarhet
- Revisjonslogg over vesentlige handlinger, med bruker, tidspunkt, handling og berørt objekt.
- Drifts- og sikkerhetslogger med overvåking av feil.
- Logger er beskyttet mot endring og sletting av vanlige brukere.
B.5 Drift og gjenoppretting
- Regelmessige sikkerhetskopier, med testet gjenoppretting.
- Oppdatering av avhengigheter og sikkerhetsfikser.
- Adskilte miljøer for utvikling og produksjon. Ekte personopplysninger brukes ikke i test.
B.6 Organisatoriske tiltak
- Taushetserklæring for alle med tilgang.
- Rutine for håndtering og varsling av sikkerhetsbrudd.
- Databehandleravtale med alle underdatabehandlere.
- Opplæring i personvern og sikkerhet: [FYLLES UT: hvordan og hvor ofte opplæring gjennomføres].
Ytterligere dokumentasjon av sikkerhetsarbeidet: [FYLLES UT: eventuell sertifisering, penetrasjonstesting og frekvens].
Vedlegg C: Underdatabehandlere
Følgende underdatabehandlere er godkjent ved avtaleinngåelsen. Tabellen må fylles ut med de leverandørene som faktisk er i bruk, før avtalen tas i bruk.
| Leverandør | Tjeneste | Behandlingssted |
|---|---|---|
| [FYLLES UT: navn og organisasjonsnummer] | Drift av servere og applikasjon | [FYLLES UT: land og region] |
| [FYLLES UT: navn og organisasjonsnummer] | Database (Postgres) | [FYLLES UT: land og region] |
| [FYLLES UT: navn og organisasjonsnummer] | Objektlagring for dokumenter og faktura-PDF (S3-kompatibel) | [FYLLES UT: land og region] |
| [FYLLES UT: navn og organisasjonsnummer] | Utsending av e-post, inkludert engangskoder og varsler | [FYLLES UT: land og region] |
| [FYLLES UT: navn og organisasjonsnummer, eller stryk raden] | Feilovervåking og drift | [FYLLES UT: land og region] |
Leverandørene av regnskapssystemene, Tripletex, Fiken og Fortnox, er ikke underdatabehandlere under denne avtalen. Kunden har et selvstendig avtaleforhold med dem, og Kundeport henter data fra dem med Kundens egne tilgangsnøkler.
Endringer i denne listen varsles etter punkt 8.2. Gjeldende versjon finnes alltid på denne siden.