Databehandleravtale
Partene i denne databehandleravtalen er spesifisert i Hovedavtalen (KLERI kundeavtale); der KLERI er Databehandler og kunden er Behandlingsansvarlig. Partene aksepterer at Hovedavtalen er signert elektronisk via Databehandler sin tjeneste basert på DocuSign, og at denne databehandleravtalen fungerer som et vedlegg til Hovedavtalen.
KLERI Databehandleravtale
1. Formålet med denne Databehandleravtalen
1.1 Denne avtalen («Databehandleravtalen») fastsetter partenesrettigheter og plikter når Databehandleren behandler personopplysninger påvegne av den Behandlingsansvarlige som del av leveransene under Hovedavtalen.Databehandleravtalen har som formål å sikre at partene etterlever Gjeldendepersonvernregler.
Databehandleravtalen består av dette dokumentet, samt Bilag A, B, C, og D.
1.2 Ved motstrid mellom Hovedavtalen og Databehandleravtalen, harDatabehandleravtalen forrang når det gjelder forhold spesifikt knyttet tilbehandling av personopplysninger. Ved motstrid mellom Databehandleravtalen ogdens bilag, har bilagene forrang.
1.3 Databehandleravtalens Bilag A inneholder nærmere beskrivelseav behandlingen som skal foretas, herunder om behandlingsformål, kategorier avpersonopplysninger og registrerte, regler for sletting og tilbakelevering,partenes kontaktpersoner, samt hvilken eller hvilke underliggende avtalerbehandlingen av personopplysninger er knyttet til (se definisjonen avHovedavtalen nedenfor).
1.4 Databehandleravtalens Bilag B inneholder betingelser forbruk av Underdatabehandlere, samt en oversikt over godkjenteUnderdatabehandlere.
1.5 Databehandleravtalens Bilag C inneholder spesifikkeinstrukser for behandling av personopplysninger under Hovedavtalen, herundersikkerhetstiltak og Behandlingsansvarliges rett til innsyn og revisjon avDatabehandler og eventuelle Underdatabehandlere, samt sektorspesifikkebestemmelser om behandling av personopplysninger.
1.6 Databehandleravtalens Bilag D inneholder endringer tilstandardteksten og eventuelle senere avtalte endringer i Databehandleravtalen.
2. Definisjoner
Gjeldende personvernregler: Den til enhver tid gjeldendeversjon av EUs personvernforordning (2016/679) («personvernforordningen»), samtlov om behandling av personopplysninger av 15.06. 2018 (personopplysningsloven)med tilhørende forskrifter mv., samt eventuell annen relevant lovgivning somgjelder behandling og vern av personopplysninger og som er angitt i Bilag C,punkt C.7.
Hovedavtalen: En eller flere avtaler mellomBehandlingsansvarlig og Databehandler om levering av tjenester som innebærerbehandling av personopplysninger, som nærmere angitt i Bilag A.Databehandleravtalen kan gjelde flere underliggende avtaler.
Underdatabehandler: Annen virksomhet som benyttesav Databehandler som underleverandør til behandling av personopplysninger underHovedavtalen.
For personvernbegreper som ikke er definert i denneDatabehandleravtalen gjelder definisjonene i personvernforordningen artikkel 4.
3. Behandlingsansvarligesplikter og rettigheter
Behandlingsansvarlige har ansvaret for at behandlingen avpersonopplysninger skjer i samsvar med Gjeldende personvernregler.Behandlingsansvarlige skal i den forbindelse særskilt sørge for at:
- Behandlingen av personopplysninger er formålsbestemt og basert på et gyldig rettsgrunnlag;
- De registrerte har mottatt nødvendig informasjon om behandlingen av personopplysningene;
- Behandlingsansvarlig har gjennomført tilstrekkelige risikovurderinger; og
- Databehandler til enhver tid har tilstrekkelige instrukser og informasjon for å oppfylle sine plikter i henhold til Databehandleravtalen og Gjeldende personvernregler.
4. Behandlingsansvarligesinstrukser til Databehandleren
4.1 Databehandleren skal behandle personopplysningene i samsvar medGjeldende personvernregler og den Behandlingsansvarliges dokumenterteinstrukser, jf. punkt 4.2. Hvis annen behandling er nødvendig for å oppfylleforpliktelser som Databehandler er underlagt i henhold til gjeldende rett, skalDatabehandleren underrette den Behandlingsansvarlige så langt dette er tillattved lov, jf. personvernforordningen artikkel 28 (3) (a).
4.2 Behandlingsansvarliges instrukser fremgår av Hovedavtalen ogDatabehandleravtalen med bilag. Databehandler skal omgående underrette denBehandlingsansvarlige, dersom vedkommende mener at instruksene er i strid medGjeldende personvernregler, jf. personvernforordningen artikkel 28 (3) (h).
4.3 Eventuelle endringer i instrukser skal varsles til Databehandlergjennom oppdatering av Bilag D, og skal implementeres av Databehandler innendet tidspunkt Partene avtaler eller, om ingen konkret frist er avtalt, innenrimelig tid. Databehandler kan kreve at Behandlingsansvarlig dekkerdokumenterte kostnader som påløper i forbindelse med implementeringen av slikeendringer eller forholdsmessig justering av vederlaget under Hovedavtalendersom den endrede instruksen innebærer løpende ekstra kostnader forDatabehandleren. Det samme gjelder merkostnader som følge av endring avGjeldende personvernregler som gjelder den Behandlingsansvarliges virksomhet.
5. Konfidensialitet ogtaushetsplikt
5.1 Databehandleren skal sikre at ansatte og andre som har tilgang tilpersonopplysninger er autorisert til å behandle slike personopplysninger påDatabehandlers vegne. Dersom slik autorisasjon utløper eller trekkes tilbake,skal tilgangen til personopplysningene opphøre uten ugrunnet opphold.
5.2 Databehandleren skal kun autorisere personer som trenger tilgangtil personopplysningene i forbindelse med arbeid for å kunne oppfylleHovedavtalen, Databehandleravtalen og eventuelt annen behandling som ernødvendig for å oppfylle forpliktelser som Databehandler er underlagt i henholdtil gjeldende rett, se punkt 4 siste setning.
5.3 Databehandleren skal sikre at personer som er autorisert til åbehandle personopplysninger på vegne av den Behandlingsansvarlige er underlagttaushetsplikt gjennom avtale eller lov. Taushetsplikten skal bestå også etteravtalens og/eller ansettelsesforholdets opphør.
5.4 Databehandleren skal kunne dokumentere at de relevante personer erunderlagt ovennevnte taushetsplikt på forespørsel fra denBehandlingsansvarlige. 5.5 Ved opphør av Databehandleravtalen plikterDatabehandleren å avvikle alle tilganger til personopplysninger som behandlesunder avtalen.
6. Bistand tilBehandlingsansvarlig
6.1 Databehandleren skal på forespørsel bistå Behandlingsansvarlig medoppfyllelse av de registrertes rettigheter etter personvernforordningenskapittel III gjennom egnede tekniske eller organisatoriske tiltak. Plikten tilå bistå gjelder likevel bare i den utstrekning dette er mulig og hensiktsmessigsett hen til karakteren og omfanget av behandlingen av personopplysninger underHovedavtalen.
6.2 Databehandler skal uten ugrunnet opphold videresende allehenvendelser som Databehandler eventuelt mottar fra den registrerte vedrørendeden registrertes rettigheter i henhold til Gjeldende personvernregler tilBehandlingsansvarlig. Slike henvendelser kan kun besvares av Databehandler nårdette er skriftlig godkjent av Behandlingsansvarlig.
6.3 Databehandleren skal bistå den Behandlingsansvarlige med åoverholde kravene til personopplysningssikkerhet i personvernforordningenartikkel 32-36, herunder yte bistand ved personvernkonsekvensvurdering ogforhåndsdrøftinger med Datatilsynet, sett hen til karakteren og omfanget avbehandlingen av personopplysninger under Hovedavtalen.
6.4 Hvis Databehandler på Behandlingsansvarliges forespørsel yterbistand som nevnt i punkt 6.1 eller 6.3, og bistanden går ut over det som ernødvendig for at Databehandleren skal oppfylle sine egne forpliktelser etterGjeldende personvernregler, kan Databehandler kreve dekket sine dokumentertekostnader knyttet til bistanden. Arbeid dekkes i henhold til prisbestemmelsenei Hovedavtalen.
7. Sikkerhet ved behandlingen
7.1 Databehandler skal iverksette egnede tekniske og organisatorisketiltak for å oppnå et tilfredsstillende sikkerhetsnivå sett hen tilbehandlingens karakter og omfang, den tekniske utviklingen,implementeringskostnader og aktuelle risikoer for fysiske personers rettigheterog friheter. Databehandleren skal som minimum iverksette de tiltak som erspesifisert i Databehandleravtalens Bilag C.
7.2 Databehandleren skal foreta risikovurderinger for å sikre at etegnet sikkerhetsnivå opprettholdes til enhver tid. Databehandleren skalherunder sørge for jevnlig testing, analyse og vurdering avsikkerhetstiltakene, særlig med hensyn til å sikre vedvarende konfidensialitet,integritet, tilgjengelighet og robusthet i behandlingssystemer og -tjenester,samt evne til raskt å gjenopprette tilgjengeligheten av personopplysningene vedhendelser.
7.3 Databehandler skal dokumentere risikovurderingen ogsikkerhetstiltakene, og gjøre dem tilgjengelig for Behandlingsansvarlige påforespørsel, samt gi adgang til slik revisjon som er avtalt mellom partene, jf.Databehandleravtalens punkt 11.
8. Melding om brudd påpersonopplysningssikkerheten
8.1 Databehandler skal uten ugrunnet opphold skriftlig underrette denBehandlingsansvarlige om eventuelle brudd på personopplysningssikkerheten, samtfor øvrig gi slik bistand og informasjon som er nødvendig for at denBehandlingsansvarlige skal kunne melde bruddet til tilsynsmyndigheter i trådmed Gjeldende personvernregelverk.
8.2 Underretning etter punkt 8.1 skal meddeles kontaktpunktet forBehandlingsansvarlig i henhold til Bilag C punkt C.9, og skal:
- Beskrive arten av bruddet på personopplysningssikkerheten, herunder, når det er mulig, kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt,
- Inneholde navnet på og kontaktopplysningene til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes,
- Beskrive de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten, og
- Beskrive de tiltak som Databehandleren har truffet eller foreslår å treffe for å håndtere bruddet på personopplysningssikkerheten, herunder, dersom det er relevant, tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.
Informasjonen kan i den grad det det er nødvendig gis trinnvis utenytterligere ugrunnet opphold.
8.3 Databehandler plikter å gjennomføre alle de tiltak som medrimelighet kan kreves for å utbedre og unngå tilsvarende brudd påpersonopplysningssikkerheten. Databehandler skal, så langt det er mulig,rådføre seg med Behandlingsansvarlig om de tiltak som skal gjennomføres,herunder vurdere Behandlingsansvarliges eventuelle forslag til tiltak.
8.4 Behandlingsansvarlig er ansvarlig for å underrette Datatilsynet ogde berørte registrerte om brudd på personopplysningssikkerheten. Databehandlerskal ikke informere tredjeparter om brudd på personopplysningssikkerheten medmindre noe annet er påkrevd etter gjeldende rett eller det følger avuttrykkelig skriftlig instruks fra Behandlingsansvarlig.
9. Bruk av Underdatabehandler
9.1 Databehandler kan kun benytte Underdatabehandler etter forutgåendegenerell eller spesifikk skriftlig tillatelse fra Behandlingsansvarlig isamsvar med Databehandleravtalens Bilag B. Oversikt over godkjenteUnderdatabehandlere fremgår av Databehandleravtalens Bilag B.
9.2 Dersom en Databehandler engasjerer en Underdatabehandler for åutføre spesifikke behandlingsaktiviteter på vegne av den Behandlingsansvarlige,plikter Databehandler å inngå skriftlig avtale med Underdatabehandleren sompålegger denne tilsvarende forpliktelser med hensyn til vern avpersonopplysninger som Databehandleren selv er underlagt etter denneDatabehandleravtalen. Se punkt 9.7 med hensyn til bruk av standardtredjepartstjenester.
9.3 Databehandler skal kun engasjere Underdatabehandlere somgjennomfører egnede tekniske og organisatoriske tiltak som sikrer atbehandlingen oppfyller kravene etter Gjeldende personvernregler. Databehandlerskal gjennomføre kontroller av Underdatabehandlere for å verifisere attilfredsstillende tiltak er iverksatt. Databehandler skal kunne fremleggerapporter fra slike kontroller for Behandlingsansvarlig på forespørsel.
9.4 Dersom Behandlingsansvarlig motsetter seg endringer i bruken avUnderdatabehandlere etter Databehandleravtalens Bilag B punkt B.1 skal Partenei god tro forhandle med sikte på å enes om en rimelig løsning på hvordan viderelevering av tjenestene under Hovedavtalen skal gjennomføres, herunder omfordeling av eventuelle kostnader mellom Partene. Endringen i bruk avUnderdatabehandlere kan ikke gjennomføres før Partene har kommet til enighet.
9.5 Dersom Underdatabehandleren ikke oppfyller sine forpliktelser medhensyn til vern av personopplysninger, skal Databehandleren overfor denBehandlingsansvarlige ha fullt ansvar på samme måte som om Databehandler selvsto for behandlingen.
9.6 Databehandler plikter å forelegge avtaler med Underdatabehandlerefor Behandlingsansvarlig på forespørsel. Dette gjelder likevel bare de deleneav avtalen som er relevant for behandlingen av personopplysningene og med debegrensninger som eventuelt måtte følge av lov eller forskrift. Rentkommersielle vilkår kan uansett ikke kreves fremlagt.
9.7 I den utstrekning Databehandleren benytter underleverandør somleverer standardiserte tredjepartstjenester som Behandlingsansvarliguttrykkelig har akseptert at leveres på underleverandørens standardvilkår ihenhold til Hovedavtalen, og som Databehandleren følger opp påBehandlingsansvarliges vegne, kan partene blir enige om at underleverandørensstandard databehandleravtale legges til grunn og gjøres gjeldende direkteoverfor Behandlingsansvarlig som et direkte databehandlerforhold (altså ikkesom Underdatabehandler) forutsatt at den oppfyller kravene i Gjeldendepersonvernregler. Databehandleren skal følge opp databehandleravtalen medunderleverandøren på vegne av Behandlingsansvarlig med mindre annet er avtalt idet enkelte tilfellet.
10. Overføring avpersonopplysninger til land utenfor EØS-området
10.1 Personopplysninger kan bare overføres til et land utenforEØS-området (‘Tredjestat’) eller til internasjonal organisasjon hvisBehandlingsansvarlig skriftlig har godkjent slik overføring og vilkårene ipunkt 10.3 er oppfylt. Som overføring regnes blant annet å:
- behandle personopplysningene i datasentre o.l. som er lokalisert i Tredjestat eller av personell som er lokalisert i Tredjestat (ved fjerntilgang);
- overlate behandlingen av personopplysninger til Underdatabehandler i Tredjestat; eller
- utlevere personopplysningene til en Behandlingsansvarlig i Tredjestat eller i en internasjonal organisasjon.
10.2 Databehandler kan likevel overføre personopplysninger dersom detkreves i henhold til gjeldende rett i EØS-området. I slike tilfeller skalDatabehandler underrette Behandlingsansvarlig så langt dette er tillat ved lov.
10.3 Overføring til Tredjestater eller internasjonale organisasjonerkan kun finne sted dersom det foreligger nødvendige garantier for ettilstrekkelig beskyttelsesnivå for personvern i henhold til Gjeldendepersonvernregler. Med mindre annet er avtalt mellom Partene kan slik overførselkun finne sted med grunnlag i:
- en av EU-kommisjonens beslutninger om tilstrekkelig beskyttelsesnivå i henhold til personvernforordningen artikkel 45; eller
- en Databehandleravtale som inkorporerer standard personvernbestemmelser som angitt i personvernforordningen artikkel 46 (2) (c) eller (d) (EU Model clauses); eller
- bindende virksomhetsregler (Binding Corporate Rules) i henhold til personvernforordningen artikkel 47.
10.4 Den Behandlingsansvarliges eventuelle godkjennelse av atpersonopplysninger overføres til en Tredjestat eller internasjonal organisasjonskal fremgå av Databehandleravtalens Bilag B.
11. Generelt om revisjon
11.1 Databehandler skal på forespørsel gjøre tilgjengelig for denBehandlingsansvarlige, all informasjon som er nødvendig for å påvise atforpliktelsene fastsatt i personvernforordningen artikkel 28 og denneDatabehandleravtalen er oppfylt.
11.2 Databehandler skal muliggjøre og bidra ved inspeksjoner ogrevisjoner som gjennomføres av eller på oppdrag fra Behandlingsansvarlig.Databehandler skal også muliggjøre og bidra ved inspeksjoner fra aktuelletilsynsmyndigheter. Den Behandlingsansvarliges tilsyn med eventuelleUnderdatabehandler skal skje gjennom Databehandleren med mindre annet ersærskilt avtalt. Nærmere rutiner for gjennomføring av revisjoner fremgår avbilag C punkt C.5.
11.3 Dersom en revisjon avdekker avvik fra forpliktelsene i Gjeldendepersonvernregler eller Databehandleravtalen, skal Databehandler så snart sommulig utbedre avviket. Behandlingsansvarlig kan kreve at Databehandlerenmidlertidig stopper hele eller deler av behandlingsaktivitetene frem tilutbedringen er godkjent av Behandlingsansvarlig.
11.4 Hver av Partene dekker sine egne kostnader forbundet med en årligrevisjon. Hvis en revisjon avdekker vesentlige brudd på forpliktelsene etterGjeldende personvernregler eller Databehandleravtalen, skal Databehandlerenlikevel dekke Behandlingsansvarliges rimelige kostnader forbundet medrevisjonen.
12. Sletting og tilbakeleveringav opplysninger
12.1 Ved opphør av denne Databehandleravtalen plikter Databehandler åtilbakelevere og slette alle personopplysninger som behandles på vegne avBehandlingsansvarlig under Databehandleravtalen i samsvar med bestemmelsene iBilag C punkt C.6. Dette gjelder også eventuelle sikkerhetskopier.
12.2 Behandlingsansvarlig bestemmer hvordan en eventuelltilbakelevering av personopplysninger skal skje. Behandlingsansvarlig kan krevetilbakelevering skjer på et strukturert og alminnelig anvendt maskinlesbartformat. Behandlingsansvarlig skal dekke Databehandlerens dokumenterte kostnadertil tilbakelevering med mindre dette er inkludert i vederlaget underHovedavtalen.
12.3 Hvis det benyttes delt infrastruktur eller backup der direktesletting ikke er teknisk mulig, skal Databehandler sørge for atpersonopplysningene gjøres utilgjengelige inntil de er overskrevet.
12.4 Databehandler skal bekrefte skriftlig overfor Behandlingsansvarligat sletting eller utilgjengeliggjøring er foretatt og skal på forespørseldokumentere hvordan det er gjennomført.
12.5 Nærmere bestemmelser om sletting og tilbakeleveringer fremgår avbilag C.
13. Mislighold og pålegg omstans
13.1 Ved brudd på Databehandleravtalen og/eller Gjeldendepersonvernregler, kan Behandlingsansvarlig og aktuelle tilsynsmyndigheterpålegge Databehandler å stoppe hele eller deler av behandlingen avopplysningene med øyeblikkelig virkning.
13.2 Dersom Databehandler ikke overholder sine plikter i henhold tildenne Databehandleravtale og/eller Gjeldende personvernregler, vil dette ansessom mislighold av Hovedavtalen, og de plikter, frister, sanksjoner ogansvarsbegrensninger som følger av Hovedavtalens regulering av Leverandørensmislighold kommer til anvendelse, med mindre annet er uttrykkelig avtalt mellompartene i Bilag D.
14. Varighet og opphør
14.1 Databehandleravtalen gjelder fra den er signert av begge Parter.Databehandleravtalen gjelder så lenge Databehandler behandlerpersonopplysninger på vegne av Behandlingsansvarlig. Den gjelder også foreventuelle personopplysninger som måtte finnes hos Databehandler eller noen avdennes Underdatabehandler etter Hovedavtalens opphør.
14.2 Reglene om oppsigelse i Hovedavtalen gjelder tilsvarende forDatabehandleravtalen, så langt det passer. Databehandleravtalen kan ikke siesopp så lenge Hovedavtalen består med mindre den avløses av en nydatabehandleravtale.
15. Lovvalg og verneting
Avtalen er underlagt norsk rett. Tvister løses i samsvar medHovedavtalens bestemmelser, herunder eventuelle bestemmelser om verneting.
Bilag A: Opplysninger ombehandlingen
16.1 Hovedavtalen og formåletmed behandlingen av personopplysninger
Databehandlerens behandling av personopplysninger på vegne av denBehandlingsansvarlige er knyttet til å levere tjenester som beskrevet iHovedavtalen.
Behandlingen har følgende formål
- Tjenesteleveranse
- Brukerstøtte
- Oppbevaring av data
16.2 Databehandlerensbehandling av personopplysninger på vegne av den Behandlingsansvarlige
Databehandlerens behandling av personopplysninger på vegne av denBehandlingsansvarlige omhandler (karakteren av behandlingen):
- Registrering, organisering og oppbevaring av data.
16.3 Typer avpersonopplysninger
Behandlingen omfatter følgende typer av personopplysninger om deregistrerte:
Andre typer personopplysninger er listet opp i Hovedavtalen.
Særlige kategorier av personopplysninger i henhold til GDPR artikkel 9 (1):
Ingen
Andre opplysninger med særlig behov for beskyttelse:
Ingen
Andre personopplysninger:
Databehandler lagrer Behandlingsansvarlig sitt firmanavn, samt ansattes navn og kontaktinformasjon for å kunne bistå ved behov for support. Kontoradresse, fakturaadresse, org.nr., kontonr. og fakturamottakers navn og kontaktinformasjon lagres for å kunne fakturere Behandlingsansvarlig for tjenestene i Hovedavtalen.
16.4 Kategorier av registrerte
Behandlingen omfatter følgende kategorier av registrerte:
- Behandlingsansvarlig sine ansatte
Andre kategorier; og hvis det skal behandles informasjon om spesieltsårbare grupper, som f.eks. barn eller funksjonshemmede, må beskriveseksplisitt og separat i Hovedavtalen.
16.5 Varighet av behandlingen
Databehandlers behandling av personopplysninger under Hovedavtalen kanpåbegynne når Databehandleravtalen har trådt i kraft. Behandlingen har følgendevarighet:
- Behandlingen er ikke tidsbegrenset, og varer frem til opphør av Hovedavtalen.
Ved opphør (av databehandleravtalen eller en spesifikk behandling) skalpersonopplysninger tilbakeleveres og slettes i samsvar medDatabehandleravtalens punkt 12 og instruksjonene i Bilag C.
Bilag B: Betingelser forDatabehandlerens bruk og endring av eventuelle underdatabehandlere
17.1 Behandlingsansvarligesgodkjennelse av bruk av Underdatabehandlere
Ved inngåelse av Databehandleravtalen godkjenner Behandlingsansvarligbruk av de Underdatabehandlere som er oppført i punkt 17.2. Merk at også mor-,søster- og datterselskaper til Databehandleren regnes som Underdatabehandlerehvis de bidrar til leveransen og behandler personopplysninger.
For endringer i bruk av Underdatabehandlere er det i tillegg avtaltfølgende:
Databehandleren kan benytte Underdatabehandler som i samme konsern (mor- søster- eller datterselskap) som er etablert i et land innenfor EØS-området. Databehandleren skal på forhånd informere Behandlingsansvarlige om bruken av slik Underdatabehandler. (Dette alternativet kan kombineres med et av de andre alternativene.)
Databehandler kan gjennomføre endringer i bruken av Underdatabehandlere forutsatt at den Behandlingsansvarlige underrettes og gis mulighet til å motsette seg endringene. En slik underretning skal være mottatt av Behandlingsansvarlig senest 1 måned før endringen trer i kraft, med mindre annet er avtalt skriftlig mellom partene. Merk at endringer som medfører overføring av personopplysninger til land utenfor EØS-området (Tredjestater) uansett krever skriftlig godkjenning etter Databehandleravtalens punkt 10.
Hvis Behandlingsansvarlig motsetter seg endringen skal Databehandler underrettes så snart som mulig. Den behandlingsansvarlige kan ikke motsette seg endringen uten saklig grunn.
Databehandler kan kun gjennomføre endringer i bruken av Underdatabehandlere etter spesifikk og forutgående skriftlig godkjennelse fra Behandlingsansvarlig. Underdatabehandleren kan ikke behandle personopplysninger under Hovedavtalen før slik godkjennelse er gitt. Godkjennelse kan ikke nektes uten saklig grunn.
17.2 GodkjenteUnderdatabehandlere
Den Behandlingsansvarlige har godkjent bruk av underdatabehandlere listet opp her.
Databehandleren kan ikke bruke den enkelte Underdatabehandleren til enannen behandling enn avtalt eller la en annen Underdatabehandler utføre denbeskrevne behandlingen i andre tilfeller enn det som følger av Bilag B, punkt B.1 om skifte av Underdatabehandler.
Bilag C: Instruks vedrørendebehandling av personopplysninger
18.1 Behandlingens omfang ogformål
Personopplysningene skal utelukkende behandles i det omfang og for deformål som er beskrevet i
- Hovedavtalen
- Databehandleravtalen med bilag
Databehandler har ikke råderett over personopplysningene utover det somer nødvendig for å oppfylle sine plikter etter Databehandleravtalen, og kanikke behandle disse til egne formål.
18.2 Sikkerhet ved behandlingen
18.2.1 Angivelse avsikkerhetsnivå
Ut fra en vurdering av omfanget av personopplysninger som blirbehandlet, typen opplysninger og karakteren av behandlingen er det basert på enkonkret risikovurdering fastsatt at behandlingen:
Krever et høyt sikkerhetsnivå.
Ikke krever et høyt sikkerhetsnivå. Begrunnelse:
Behandlingen omfatter kun lagring av data, som ikke omfatter personopplysninger i særlige kategorier.
18.2.2 Styringssystem forinformasjonssikkerhet
Databehandleren skal ha et egnet styringssystem forinformasjonssikkerhet. Databehandleren skal etablere og forvalte tilstrekkeligesikkerhetstiltak for å ivareta informasjonssikkerheten for behandling avpersonopplysningene, herunder:
Sikkerhetskrav som beskrevet i Hovedavtalen.
Sikkerhetskrav som beskrevet nedenfor:
Tilgangskontroll og kryptering av data
18.3 Dokumentasjon
Databehandler skal dokumentere de rutiner og tiltak som er iverksattfor å oppfylle kravene som fremkommer av Gjeldende personvernregler ogDatabehandleravtalen, herunder kravene til informasjonssikkerhet. Slikdokumentasjon skal oppbevares og ajourholdes så lenge Databehandleravtalenbestår, og gjøres tilgjengelig for Behandlingsansvarlig ellertilsynsmyndigheter på forespørsel.
18.4 Overføring avpersonopplysninger – Lokasjon for behandling og tilgang
Behandling av de personopplysninger som avtalen omfatter kan ikke utenden Behandlingsansvarliges forutgående skriftlige godkjennelse utføres på ellermed tilgang fra andre lokasjoner enn de som er angitt i Bilag B.2. Med lokasjonmenes:
- Sted det er mulig å få tilgang til personopplysningene fra (aksessering)
- Sted hvor personopplysningene bearbeides (prosesseres)
- Sted hvor personopplysningene lagres
Begrensningen ovenfor gjelder ikke Databehandlerens mor-, søster- ogdatterselskaper som er etablert innenfor EØS-området. Databehandleren skalimidlertid på forespørsel fra den Behandlingsansvarlige redegjøre for hvorpersonopplysningene til enhver tid behandles.
18.5 Rutiner for revisjon ogtilsyn
For å kontrollere etterlevelse av Gjeldende personvernregler ogDatabehandleravtalen er det avtalt følgende:
Behandlingsansvarlig har rett til å utføre revisjon på Databehandlers forretningssted for å verifisere Databehandlers etterlevelse av sine plikter i henhold til denne Databehandleravtalen eller Gjeldende personvernregler.
Slike revisjoner skal:
- Gjennomføres etter rimelig forhåndsvarsel og maksimalt én gang i året, med mindre sikkerhetsbrudd hos Databehandler eller andre særlige forhold gir grunn for hyppigere revisjoner;
- Foregå innenfor normal arbeidstid og ikke forstyrre Databehandlers virksomhet unødvendig;
- Utføres av ansatte hos Behandlingsansvarlig eller av tredjepart som er godkjent av Partene og underlagt taushetsplikt.
Databehandler plikter å stille til rådighet de ressurser som med rimelighet kan kreves for å gjennomføre revisjonen.
Behandlingsansvarlig skal dekke kostnader for eventuelle tredjeparter som benyttes til å gjennomføre revisjonen. For øvrig dekker Partene sine egne kostnader ved gjennomføring av revisjonen. Dersom revisjonen avdekker vesentlige brudd på forpliktelsene etter Gjeldende personvernregler eller Databehandleravtalen, skal Databehandler likevel dekke Behandlingsansvarliges rimelige kostnader ved revisjonen.
Databehandleren skal benytte ekstern revisor til å attestere at sikkerhetstiltak er etablert og virker etter hensikten. Slik revisjon skal:
- gjennomføres én gang årlig,
- utføres i henhold til anerkjente attestasjonsstandarder, for eksempel ISAE 3402.
- utføres av en uavhengig tredjepart med tilstrekkelig kunnskap og erfaring
Rapportene skal fremlegges for Behandlingsansvarlig på forespørsel.
Databehandler skal i tillegg gi slik informasjon og bistand som er nødvendig for at Behandlingsansvarlig kan etterleve sine forpliktelser etter Gjeldende personvernregelverk.
For standardiserte tredjepartstjenester som leveres av Underdatabehandler kan det fremlegges tredjepartsrevisjon forutsatt at revisjonen er gjennomført etter alminnelig anerkjente prinsipper og av sertifisert revisor.
18.6 Sletting ogtilbakelevering av personopplysninger ved avtalens opphør
Partene har avtalt følgende om sletting/tilbakelevering avpersonopplysninger:
Alle personopplysninger som behandles under denne Databehandleravtale skal slettes uten ugrunnet opphold og senest innen 90 kalenderdager etter opphør av Hovedavtalen. Dette samme gjelder eventuell annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig.
Alle personopplysninger som behandles under denne Databehandleravtale, samt eventuell annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig, skal tilbakeleveres ved opphør av Hovedavtalen.
Etter tilbakelevering er skjedd, plikter Databehandler å slette alle personopplysninger og annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig innen 30 kalenderdager.
Tilbakelevering skal skje på følgende måte: Eksport av data
18.7 Sektorspesifikkebestemmelser om behandling av personopplysninger
Ingen.
18.8 Kontaktinformasjon
Ved sikkerhetsbrudd, kontakt Databehandlers kundeservice på +47 79 0050 00 eller hei@kleri.no. Se Hovedavtalen for flere kontaktdetaljer
Bilag D: Endringer tildatabehandleravtalens standardtekst og endringer etter avtaleinngåelsen
Endringer i databehandleravtalens standardtekst og endringer etteravtaleinngåelse skal angis i Hovedavtalen.