Dine rettigheter til data og personvern - databehandleravtale

Gjeldende fra : 1.januar 2024

Formålet med denne databehandleravtalen

 1. Denne avtalen ("Databehandleravtalen") er en del av kundeavtalen ("Hovedavtalen") for kjøp og bruk av tjenestene til Demokratitanken AS med dato fra første kjøpstidspunkt av tjenester [dato] mellom deg som Kunde («Behandlingsansvarlig") og Demokratitanken AS  ("Databehandler"), der begge utgjør en "Part", samlet benevnt som "Partene". 

 2. Databehandleravtalens hensikt er å regulere rettigheter og plikter i henhold til Europaparlamentets- og rådsforordning (EU) 2016 av 27. april 2016 og lov om behandling av personopplysninger (LOV-2018-06-15-38). 

3. Databehandleravtalen regulerer Databehandlers Behandling av Personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Hovedavtalen.

4. I tilfelle uoverensstemmelse mellom Hovedavtalen og Databehandleravtalen når det gjelder forhold spesifikt knyttet til personvern, skal Databehandleravtalen gis forrang.

5. Databehandleravtalen har tre vedlegg. Vedleggene er en del av Databehandleravtalen.

- Vedlegg 1 inneholder en beskrivelse av Behandlingens omfang, formål og hensikt, type Personopplysninger og kategorier av registrerte.

- Vedlegg 2 inneholder en beskrivelse av tekniske og organisatoriske sikkerhetstiltak.

- Vedlegg 3 inneholder en oversikt over godkjente Underdatabehandlere.

 

Definisjoner

I Databehandleravtalen skal følgende ord og uttrykk ha denne betydning: 

1. «Personopplysninger»: Enhver opplysning om en identifisert eller identifiserbar fysisk person («den registrerte»). En identifiserbar fysisk person er en person som direkte eller indirekte kan identifiseres, særlig ved hjelp av en eller flere identifikatorer. Slike identifikatorer kan f.eks. være et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en online-identifikator eller ett eller flere elementer som er spesifikke for nevnte fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sosiale identitet, se artikkel 4 nr. 1.

2. «Behandling»: Enhver operasjon eller rekke av operasjoner som gjøres med personopplysninger, enten automatisert eller ikke, f.eks. innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samkjøring, begrensning, sletting eller tilintetgjøring. Det omfatter også tilgang til å se på personopplysningene, aksessere, samt aksessering fra annen lokasjon (fjernaksess), og eller mulighet til å aksessere personopplysninger, selv om denne muligheten ikke faktisk benyttes, både fra fjern og nær lokasjon. Se artikkel 4 nr. 2.

3. «Brudd på personopplysningssikkerheten»: Brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet, se artikkel 4 nr. 12.

4. «Underdatabehandler»: En annen databehandler eller flere (underleverandører) som Databehandler engasjerer for å utføre spesifikke Behandlinger på vegne av Behandlingsansvarlig.

5. «GDPR»: General Data Protection Regulation.  Europaparlamentets- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning).

6. «Gjeldende personvernregler»: Gjeldende lover og regler om personvern, inkludert personopplysningsloven og GDPR.

7. «Tredjestat»: Et land utenfor EØS.

For øvrig skal ord og uttrykk ha samme mening som de er tillagt i GDPR. 

 

Omfang av behandlingen

1. Databehandleravtalen gjelder alle Personopplysninger som Databehandler har mottatt, er gitt tilgang til eller har generert i forbindelse med Hovedavtalen.

2. Behandlingens formål og art, type Personopplysninger som behandles, samt kategorier av registrerte fremgår av Vedlegg 1.

3. Databehandler har ikke selvstendig råderett over Personopplysningene og kan ikke bruke opplysningene til andre formål enn det som fremgår av Vedlegg 1, og skal ellers behandle Personopplysningene i samsvar med Behandlingsansvarliges dokumenterte instrukser. 

 

Generelle plikter

1. Databehandler plikter å ha gjennomført egnede tekniske og organisatoriske tiltak som sikrer at Behandlingen av Personopplysningene er i samsvar med kravene etter Gjeldende personvernregler.

2. Databehandler skal omgående varsle Behandlingsansvarlig skriftlig hvis Databehandler har rimelig grunn til å tro at:

- en instruks fra Behandlingsansvarlig kan medføre at Databehandler bryter med Gjeldende personvernregler, eller 

- gjeldende rett i EØS-området krever at Databehandler behandler Personopplysninger utover omfanget av Behandlingsansvarliges dokumenterte instrukser.

 

I tilfelle av (i) eller (ii) skal Partene diskutere hvordan problemet kan løses uten at de registrertes rettigheter blir krenket.

1. Hvis Databehandler er underlagt godkjente atferdsnormer etter GDPR artikkel 40 eller en godkjent sertifiseringsmekanisme etter GDPR artikkel 42, garanterer Databehandler at den vil etterleve slike atferdsnormer eller sertifiseringsmekanismer.

2. Dersom Databehandler er underlagt plikt om protokollføring som fremgår av GDPR artikkel 30 skal Databehandler føre skriftlig protokoll over alle kategorier av Behandlinger som utøves på vegne av Behandlingsansvarlig.

 

 Bistand til behandlingsansvarlig

1. Databehandler plikter å bistå Behandlingsansvarlig ved ivaretakelse av registrertes rettigheter etter GDPR kapittel III.

2. Databehandleren skal så langt det er mulig bistå Behandlingsansvarlig med forpliktelsene etter GDPR artikkel 32 til 36, herunder forpliktelsene til datasikkerhet (se avtalens punkt 6), melding om Brudd på personopplysningssikkerhet (se avtalens punkt 10), vurdering av personvernkonsekvenser samt forhåndsdrøftinger med Datatilsynet.  

3. Ved behov for bistand som nevnt i dette punkt 5 skal Behandlingsansvarlig sende en skriftlig henvendelse til Databehandler. 

4. Databehandler skal umiddelbart videresende til Behandlingsansvarlig forespørsler eller klager som Databehandler eventuelt mottar fra den registrerte. 

5. Ved bistand som nevnt i dette punkt 5 kan Databehandler fakturere Behandlingsansvarlig etter nødvendig medgått tid etter en fast timepris på kr. 2500 eksl mva., med mindre annet er regulert i Hovedavtalen.

Tekniske og organisatoriske sikkerhetstiltak

1. Databehandler skal gjennomføre egnede tekniske, fysiske og organisatoriske sikkerhetstiltak for å beskytte Personopplysninger som omfattes av Databehandleravtalen mot utilsiktet eller ulovlig tilintetgjøring, tap, endring og ikke-autorisert utlevering eller tilgang. Databehandleren skal som et minimum gjennomføre de tiltakene som er påkrevd i henhold til GDPR artikkel 32, samt de tiltak som er angitt eller referert til i Vedlegg 2.  

2. Databehandler skal ikke utlevere Personopplysninger til tredjeparter uten skriftlig forhåndsgodkjenning fra Behandlingsansvarlig. Unntak gjelder for eventuelle godkjente Underdatabehandlere (se avtalens punkt 8) når de har behov for Personopplysningene for å kunne utføre sine oppgaver.  

3. Databehandler sikrer at kun de personer som er autorisert til å behandle Personopplysninger, har tilgang til Personopplysningene som behandles på vegne av Behandlingsansvarlig.

 

Taushetsplikt

 1. Databehandlers ansatte og andre som opptrer på Databehandlers vegne, har taushetsplikt om informasjon og Personopplysninger som vedkommende får tilgang til etter Databehandleravtalen. Taushetsplikten omfatter også ansatte hos Underdatabehandler som utfører oppdrag for Databehandler for å kunne levere tjenesten.

2. Ansatte og andre hos Databehandler pålegges taushetsplikt etter reglene i forvaltningsloven §§ 13 til 13 e. Taushetsplikten omfatter også opplysninger om fødested, fødselsdato, personnummer, bosted og arbeidssted og betalingsinformasjon.   Demokratitanken AS sin taushetsplikterklæring signeres av alle ansatte. 

3. Taushetsplikten gjelder også etter Databehandleravtalens opphør. Ansatte og andre som fratrer sin tjeneste hos Databehandler skal pålegges taushet også etter fratredelse om forhold som nevnt ovenfor.

Bruk av underdatabehandlere

1. Databehandler kan kun engasjere Underdatabehandlere etter forutgående skriftlig tillatelse fra Behandlingsansvarlig. Godkjente Underdatabehandlere er oppført i Vedlegg 3.  

2. Databehandler skal kun engasjere Underdatabehandlere som gjennomfører egnede tekniske og organisatoriske tiltak som sikrer at Behandlingen oppfyller kravene etter Gjeldende personvernregler. Databehandler skal gjennomføre kontroller av Underdatabehandlere for å verifisere deres databeskyttelsesnivå. Databehandler skal kunne fremlegge rapporter fra slik kontroller for Behandlingsansvarlig.

3. Databehandler plikter å inngå skriftlig avtale med hver Underdatabehandler som regulerer Underdatabehandlers Behandling av Personopplysninger og pålegges å ivareta alle plikter som Databehandleren selv er underlagt etter denne Databehandleravtalen. Databehandler plikter å forelegge disse avtalene for Behandlingsansvarlig etter forespørsel.

4. Databehandler har fullt ansvar for Underdatabehandlers utførelse av sine forpliktelser på samme måte som om Databehandler selv sto for utførelsen.

5. Samtlige som på vegne av Databehandler utfører oppdrag der Behandling av de aktuelle Personopplysningene inngår, skal være kjent med Databehandlers avtalemessige og lovmessige forpliktelser og oppfylle disse.

Overføring av personopplysninger til tredjestat 

1. Databehandler kan kun overføre Personopplysninger til en Tredjestat eller en internasjonal organisasjon etter dokumenterte instrukser fra Behandlingsansvarlig.

2. Unntak kan skje dersom det kreves i henhold til gjeldende rett i EØS-området. I slike tilfeller skal Databehandler underrette Behandlingsansvarlig om nevnte rettslige krav før overføringen, med mindre denne rett av hensyn til viktige samfunnsinteresser forbyr slik underretning (i så fall skal Databehandleren underrette Behandlingsansvarlig så snart retten tillater dette). 

 

Melding om brudd på personopplysningssikkerheten 

1. Databehandler skal gi skriftlig melding til Behandlingsansvarlig om eventuelle brudd på Databehandleravtalen eller Brudd på personopplysningssikkerheten. 

2. Melding skal gis uten unødvendig forsinkelse og senest innen 24 timer etter at Databehandler ble oppmerksom på bruddet, slik at Behandlingsansvarlig har mulighet til å melde bruddet til Datatilsynet innenfor tidsfristen på 72 timer. 

3. Melding om Brudd på personopplysningssikkerheten bør inneholde en beskrivelse av: 

  1. arten av bruddet, herunder kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall personopplysningsposter som er berørt, 
  2. de berørte registrertes identitet,
  3. navn og kontaktinformasjon til Personvernombudet eller et annet kontaktpunkt hos Databehandler for ytterligere innhenting av informasjon, 
  4. de sannsynlige konsekvensene av Bruddet på personopplysningssikkerheten, 
  5. tiltak som er truffet eller foreslått for å håndtere Bruddet på personopplysningssikkerheten, herunder tiltak for å redusere eventuelle skadevirkninger,
  6. annen informasjon som kreves for at Behandlingsansvarlig kan overholde Gjeldende personvernregler. 

 

Databehandler skal så snart som mulig gjennomføre alle tiltak som beskrevet i punkt e ovenfor. I tillegg skal Databehandler gjennomføre alle de tiltak som med rimelighet kreves for å unngå at det senere oppstår lignende Brudd på personopplysningssikkerheten. Databehandler skal, så langt det er mulig, rådføre seg med Behandlingsansvarlig om de tiltak som skal gjennomføres samt overveie innspill fra Behandlingsansvarlig i den forbindelse.

Kun Behandlingsansvarlig har rett til å rapportere til Datatilsynet og til de berørte registrerte om Brudd på personopplysningssikkerheten. Databehandler skal avstå fra å informere allmennheten eller tredjepart om Brudd på personopplysningssikkerheten.

 

Revisjon

1. Databehandler skal dokumentere og gjøre tilgjengelig for Behandlingsansvarlig, informasjon som er nødvendig for å påvise etterlevelse av Databehandleravtalen og Gjeldende personvernregler. 

2. Databehandler skal muliggjøre og bidra ved revisjoner av Databehandlers Behandlinger som utføres av Behandlingsansvarlig eller av en uavhengig tredjepart med fullmakt fra Behandlingsansvarlig. Databehandler skal også muliggjøre og bidra ved revisjoner fra tilsynsmyndigheter. 

3. Databehandleren skal foreta jevnlige revisjoner av sine Behandlinger. Dette kan Databehandler gjøre på egen hånd eller via en uavhengig tredjepart med fullmakt fra Databehandler. Databehandleren skal oversende kopi av revisjonsrapporter fra slike revisjoner til Behandlingsansvarlig. Behandlingsansvarlig skal ha rett til å fremlegge slike revisjonsrapporter til sine eksterne revisorer og tilsynsmyndigheter. 

4. Databehandler skal umiddelbart varsle Behandlingsansvarlig hvis den mottar forespørsel fra en myndighet om å utlevere Personopplysninger som er behandlet under Databehandleravtalen. Med mindre loven krever det, skal Databehandler ikke etterkomme en slik forespørsel uten skriftlig forhåndsgodkjenning fra Behandlingsansvarlig. 

5. Dersom en revisjon avdekker avvik fra forpliktelsene i Databehandleravtalen, skal Databehandler så snart som mulig avhjelpe slike avvik (og, hvis relevant, påse at den relevante underdatabehandler gjør det samme). Behandlingsansvarlig kan kreve at hele eller deler av behandlingsaktivitetene midlertidig opphører til vellykket utbedring er bekreftet. Ved særlig alvorlige brudd kan Behandlingsansvarlig kreve at Behandlingen stoppes, Personopplysningene tilbakeføres til Behandlingsansvarlig og at Hovedavtalen samt Databehandleravtalen termineres.

5. Hver av partene dekker sine egne kostnader forbundet med en revisjon. Hvis en revisjon avdekker avvik fra forpliktelsene i Databehandleravtalen, skal alle kostnader forbundet med revisjonen dekkes av Databehandler, herunder Behandlingsansvarliges og eksterne revisorers relevante kostnader. 

 

Varighet og opphør

1. Databehandleravtalen gjelder fra den er signert med begge Parters underskrift og gjelder så lenge Databehandler behandler Personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Hovedavtalen, til Oppdraget er fullført i tråd med kontrakt. 

2. Behandlingsansvarlig kan ved brudd på Databehandleravtalen eller bestemmelsene i Gjeldende personvernregler pålegge Databehandler å stoppe den videre Behandlingen av Personopplysningene med øyeblikkelig virkning.

3. Ved opphør av Databehandleravtalen plikter Databehandler å slette alle Personopplysninger som forvaltes på vegne av Behandlingsansvarlig og som omfattes av Databehandleravtalen.  

4. Databehandler skal skriftlig bekrefte og dokumentere at sletting er foretatt. Bekreftelsen skal gis innen 14 dager etter at sletting er gjennomført i henhold til vedlegg 1. 

 

Lovvalg og verneting

Databehandleravtalen er underlagt norsk rett og Partene vedtar Romsdal tingrett i Molde som verneting. Dette gjelder også etter opphør av Databehandleravtalen.

Kontaktpersoner

Alle meddelelser vedrørende Databehandleravtalen rettes skriftlig og adressert til følgende kontaktpersoner:

 

Hos Behandlingsansvarlig (Kunde):

 

Hos Databehandler:

Navn

Stilling

e-post

 

Navn Ann-Heidi Paulsen Orvik

Stilling daglig leder

e-post [email protected]

+47 901 50994



Vedlegg 1 Databehandlingens omfang

Behandlingens formål

1. Formålet med behandlingen av personopplysninger hos Demokratitanken AS i rollen som Behandlingsansvarlig selv kan bruke digitale programmer som registrerer nødvendige persondata til bruk i vår forretningsdrift som i hovedsak baserer seg på digital samhandling i skytjenester skreddersydd ulike tjenestebehov: 

1. For å markedsføre nye tjenester og eksisterende oppdrag

2. Inngå dialog med potensielle kunder om alle sidere relevant for å møte Kundens behov basert på kartlegging av Oppdragsbehov gitt mål. 

3. Selge og fakturere Kunde for solgte og utførte tjenester i tråd med selskapets salgs- og kontraktsvikår, og norsk lovverk.

4. Levere, gjennomføre, dokumentere Oppdrag og Tjenester i samsvar med Oppdragskontrakt og helhetlige leveransemodell til Kunde 

Formålet med behandlingen av personopplysninger hos Demokratitanken AS i rollen som Databehandler på vegne av Kunde: 

  1. Benytte Kundens dataprogrammer eller andre kilder for å behandle Persondata i tråd med Oppdragets rammer og konkret fullmakt på vegne av Kunde for alle sider ved å informere, invitere, kommunisere og samhandle digitalt og fysisk med Oppdragets interessefellesskap i alle faser av oppdraget. 
  2. Etter fullmakt fra Kunde som Oppdragsgiver og Behandlingsansvarlig ta i bruk deres digitale systemer og behandle persondata og forretningsdata i tråd med lov, forskrift og interne rutiner.   

Behandlingens art og hensikt

Lagring, kobling og bruk av data i ulike skybaserte plattformer. 

 

Kategorier av registrerte

Kunder, Kurs-/ tjeneste-/ workshopdeltakere, Tiltaksdeltakere, Ansatte. 

 

Type Personopplysninger 

Vår opplisting av hvilke personopplysninger som skal behandles av Databehandler, er Navn, kjønn, fødselsnummer, telefonnummer, privat adresse, epostadresse privat og arbeid, arbeidssted adresse, arbeidssted,, kunde-id/ deltaker-id, bankopplysninger, tilknytning til andre i nettverk.

 

Type særlige kategorier av Personopplysninger (hvis relevant)

Ingen.

Særlige kategorier av Personopplysninger (tidligere kalt sensitive) skal behandles av Databehandler.



Spesifikke sletteregler 

List opp og spesifiser eventuelt hvilke personopplysninger som har spesifikke sletteregler, og som skal slettes av Databehandler underveis i behandlingen av personopplysninger på vegne av Behandlingsansvarlig. 

 

Ingen. Personer gis tilgang til selv å styre sine persondatas tilgjengelighet for selskapet ut over selve Oppdragets gjennomføring. 

 

Bistand til Behandlingsansvarlig

Databehandler skal korrigere eller slette konkrete personopplysninger innen 48 timer etter at Behandlingsansvarlig har gitt skriftlig beskjed om dette. 

 

Vedlegg 2 Tekniske og organisatoriske sikkerhetstiltak

Databehandler skal som et minimum gjennomføre alle de tiltak som er angitt eller henvist til nedenfor. Databehandler kan ikke uten skriftlig samtykke fra Behandlingsansvarlig gjøre endringer i disse tiltakene som reduserer graden av datasikkerhet. Databehandler skal kontinuerlig arbeide for å forbedre sikkerhetstiltakene og sørge for at de oppdateres i takt med den teknologiske utviklingen.  

 

Pseudonymiseringstiltak

Våre vilkår for offentlig bruk av noens persondata sikres alltid gjennom krav til aktivt og informert samtykke til slik bruk. 

Vår pseudonymisering av personopplysninger sikrer at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsinformasjon, forutsatt at slik tilleggsinformasjon oppbevares separat og er gjenstand for tekniske og organisatoriske tiltak som sikrer at personopplysningene ikke kan knyttes til en identifisert eller identifiserbar person.

 

Krypteringstiltak

Der det er behov for kryptering er prosessen med koding av data skjer dette gjennom krav til innkjøp av og bruk av slik programvare, med tilhørende opplæringstiltak av brukerne i tråd med internt reglement og lov slik at bare autoriserte personer har tilgang til opplysningene.

Tiltak for å sikre Personopplysningenes fortrolighet (konfidensialitet)

Vi kontrollerer fysisk og digital tilgang alle systemer for og bruk av persondata, og ved å skille opplysningene våre fra opplysninger som Databehandler behandler på vegne av andre behandlingsansvarlige.

 

Tiltak for å sikre Personopplysningenes integritet

Vi gjennomfører nødvendige tiltak før ny bruk av tidligere registrert data slik at vi kan overvåke endringer i opplysningene og sikre at ny bruk ikke utløser bruk på personvernlovgivning. 

 

Tiltak for å sikre tilgjengeligheten til Personopplysningene

Våre systemer for registrering, oppbevaring og bruk av persondata er alltid tilstrekkelig sikret, også gjennom backup-tiltak.

 

Tiltak for å sikre robusthet i behandlingssystemene og -tjenestene

Våre løsninger har tiltak for katastrofegjenoppretting og redundans. 

 

Tiltak for fysisk sikring av lokaler hvor data behandles

Låsbare skap, skuffer og digital sikring med peronlige passord som skiftes jevnlig, og har minimum to-faktor autorisering. 

 

Testdata

Databehandler skal rette seg etter Behandlingsansvarliges gjeldende retningslinjer for bruk av testdata. 

 

Andre datasikkerhetstiltak:

Ikke relevant.

 

Vedlegg 3 Godkjente underdatabehandlere

Selskapets navn

Selskapets adresse

Behandlingssted

Beskrivelse av hvilken type Behandling

Google inkl Google Drive

USA

EU

Open Source programvare og datalagring

Accountor Molde og PowerOffice Go

Norge

EU

Regnskap- og faktureringsdata

Microsoft Office 365

USA

EU

Programvare, Teams digitale møter, kalenderfunksjon, datalagring

Miro 

USA

EU

Digital samskaping i sanntid og asynkromt

Zoom 

USA

EU

Digitale møter, samskapingsflater, kalender

Genuine Contact Organization Inc

 

 

Kajabi Inc

Virginia, USA

 

 

 

Irvine, California

EU

 

 

 

USA

Samskapende forretnings- og tjeneste utvikling. Kapasitet gjennom sertifiserte underleverandører

 

Hjemmesideleverandør med integrete salgs-, markedsførings, massekommunikasjons-, kurs- og opplæringsløsning, blogg, nyhetsbrev, medlemsnettverksfunksjoner.  

 

Kontakt oss

Om du har noen spørsmål, bekymringer eller klager henvend deg til oss på disse måter: