Personvernerklæring

Databehandleravtale

Partene i denne databehandleravtalen er spesifisert i Hovedavtalen (KLERI kundeavtale); der KLERI er Databehandler og kunden er Behandlingsansvarlig. Partene aksepterer at Hovedavtalen er signert elektronisk via Databehandler sin tjeneste basert på DocuSign, og at denne databehandleravtalen fungerer som et vedlegg til Hovedavtalen.

‍

KLERI Databehandleravtale

1. Formålet med denne Databehandleravtalen

1.1 Denne avtalen («Databehandleravtalen») fastsetter partenesrettigheter og plikter når Databehandleren behandler personopplysninger påvegne av den Behandlingsansvarlige som del av leveransene under Hovedavtalen.Databehandleravtalen har som formål å sikre at partene etterlever Gjeldendepersonvernregler.

Databehandleravtalen består av dette dokumentet, samt Bilag A, B, C, og D.

1.2 Ved motstrid mellom Hovedavtalen og Databehandleravtalen, harDatabehandleravtalen forrang når det gjelder forhold spesifikt knyttet tilbehandling av personopplysninger. Ved motstrid mellom Databehandleravtalen ogdens bilag, har bilagene forrang.

1.3 Databehandleravtalens Bilag A inneholder nærmere beskrivelseav behandlingen som skal foretas, herunder om behandlingsformål, kategorier avpersonopplysninger og registrerte, regler for sletting og tilbakelevering,partenes kontaktpersoner, samt hvilken eller hvilke underliggende avtalerbehandlingen av personopplysninger er knyttet til (se definisjonen avHovedavtalen nedenfor).

1.4 Databehandleravtalens Bilag B inneholder betingelser forbruk av Underdatabehandlere, samt en oversikt over godkjenteUnderdatabehandlere.

1.5 Databehandleravtalens Bilag C inneholder spesifikkeinstrukser for behandling av personopplysninger under Hovedavtalen, herundersikkerhetstiltak og Behandlingsansvarliges rett til innsyn og revisjon avDatabehandler og eventuelle Underdatabehandlere, samt sektorspesifikkebestemmelser om behandling av personopplysninger.

1.6 Databehandleravtalens Bilag D inneholder endringer tilstandardteksten og eventuelle senere avtalte endringer i Databehandleravtalen.

‍

2. Definisjoner

Gjeldende personvernregler: Den til enhver tid gjeldendeversjon av EUs personvernforordning (2016/679) («personvernforordningen»), samtlov om behandling av personopplysninger av 15.06. 2018 (personopplysningsloven)med tilhørende forskrifter mv., samt eventuell annen relevant lovgivning somgjelder behandling og vern av personopplysninger og som er angitt i Bilag C,punkt C.7.

Hovedavtalen: En eller flere avtaler mellomBehandlingsansvarlig og Databehandler om levering av tjenester som innebærerbehandling av personopplysninger, som nærmere angitt i Bilag A.Databehandleravtalen kan gjelde flere underliggende avtaler.

Underdatabehandler: Annen virksomhet som benyttesav Databehandler som underleverandør til behandling av personopplysninger underHovedavtalen.

For personvernbegreper som ikke er definert i denneDatabehandleravtalen gjelder definisjonene i personvernforordningen artikkel 4.

‍

3. Behandlingsansvarligesplikter og rettigheter

Behandlingsansvarlige har ansvaret for at behandlingen avpersonopplysninger skjer i samsvar med Gjeldende personvernregler.Behandlingsansvarlige skal i den forbindelse særskilt sørge for at:

  1. Behandlingen av personopplysninger er formålsbestemt og basert på et gyldig rettsgrunnlag;
  2. De registrerte har mottatt nødvendig informasjon om behandlingen av personopplysningene;
  3. Behandlingsansvarlig har gjennomført tilstrekkelige risikovurderinger; og
  4. Databehandler til enhver tid har tilstrekkelige instrukser og informasjon for å oppfylle     sine plikter i henhold til Databehandleravtalen og Gjeldende personvernregler.

‍

4. Behandlingsansvarligesinstrukser til Databehandleren

4.1 Databehandleren skal behandle personopplysningene i samsvar medGjeldende personvernregler og den Behandlingsansvarliges dokumenterteinstrukser, jf. punkt 4.2. Hvis annen behandling er nødvendig for å oppfylleforpliktelser som Databehandler er underlagt i henhold til gjeldende rett, skalDatabehandleren underrette den Behandlingsansvarlige så langt dette er tillattved lov, jf. personvernforordningen artikkel 28 (3) (a).

4.2 Behandlingsansvarliges instrukser fremgår av Hovedavtalen ogDatabehandleravtalen med bilag. Databehandler skal omgående underrette denBehandlingsansvarlige, dersom vedkommende mener at instruksene er i strid medGjeldende personvernregler, jf. personvernforordningen artikkel 28 (3) (h).

4.3 Eventuelle endringer i instrukser skal varsles til Databehandlergjennom oppdatering av Bilag D, og skal implementeres av Databehandler innendet tidspunkt Partene avtaler eller, om ingen konkret frist er avtalt, innenrimelig tid. Databehandler kan kreve at Behandlingsansvarlig dekkerdokumenterte kostnader som påløper i forbindelse med implementeringen av slikeendringer eller forholdsmessig justering av vederlaget under Hovedavtalendersom den endrede instruksen innebærer løpende ekstra kostnader forDatabehandleren. Det samme gjelder merkostnader som følge av endring avGjeldende personvernregler som gjelder den Behandlingsansvarliges virksomhet.

‍

5. Konfidensialitet ogtaushetsplikt

5.1 Databehandleren skal sikre at ansatte og andre som har tilgang tilpersonopplysninger er autorisert til å behandle slike personopplysninger påDatabehandlers vegne. Dersom slik autorisasjon utløper eller trekkes tilbake,skal tilgangen til personopplysningene opphøre uten ugrunnet opphold.

5.2 Databehandleren skal kun autorisere personer som trenger tilgangtil personopplysningene i forbindelse med arbeid for å kunne oppfylleHovedavtalen, Databehandleravtalen og eventuelt annen behandling som ernødvendig for å oppfylle forpliktelser som Databehandler er underlagt i henholdtil gjeldende rett, se punkt 4 siste setning.

5.3 Databehandleren skal sikre at personer som er autorisert til åbehandle personopplysninger på vegne av den Behandlingsansvarlige er underlagttaushetsplikt gjennom avtale eller lov. Taushetsplikten skal bestå også etteravtalens og/eller ansettelsesforholdets opphør.

5.4 Databehandleren skal kunne dokumentere at de relevante personer erunderlagt ovennevnte taushetsplikt på forespørsel fra denBehandlingsansvarlige. 5.5 Ved opphør av Databehandleravtalen plikterDatabehandleren å avvikle alle tilganger til personopplysninger som behandlesunder avtalen.

‍

6. Bistand tilBehandlingsansvarlig

6.1 Databehandleren skal på forespørsel bistå Behandlingsansvarlig medoppfyllelse av de registrertes rettigheter etter personvernforordningenskapittel III gjennom egnede tekniske eller organisatoriske tiltak. Plikten tilå bistå gjelder likevel bare i den utstrekning dette er mulig og hensiktsmessigsett hen til karakteren og omfanget av behandlingen av personopplysninger underHovedavtalen.

6.2 Databehandler skal uten ugrunnet opphold videresende allehenvendelser som Databehandler eventuelt mottar fra den registrerte vedrørendeden registrertes rettigheter i henhold til Gjeldende personvernregler tilBehandlingsansvarlig. Slike henvendelser kan kun besvares av Databehandler nårdette er skriftlig godkjent av Behandlingsansvarlig.

6.3 Databehandleren skal bistå den Behandlingsansvarlige med åoverholde kravene til personopplysningssikkerhet i personvernforordningenartikkel 32-36, herunder yte bistand ved personvernkonsekvensvurdering ogforhåndsdrøftinger med Datatilsynet, sett hen til karakteren og omfanget avbehandlingen av personopplysninger under Hovedavtalen.

6.4 Hvis Databehandler på Behandlingsansvarliges forespørsel yterbistand som nevnt i punkt 6.1 eller 6.3, og bistanden går ut over det som ernødvendig for at Databehandleren skal oppfylle sine egne forpliktelser etterGjeldende personvernregler, kan Databehandler kreve dekket sine dokumentertekostnader knyttet til bistanden. Arbeid dekkes i henhold til prisbestemmelsenei Hovedavtalen.

‍

7. Sikkerhet ved behandlingen

7.1 Databehandler skal iverksette egnede tekniske og organisatorisketiltak for å oppnå et tilfredsstillende sikkerhetsnivå sett hen tilbehandlingens karakter og omfang, den tekniske utviklingen,implementeringskostnader og aktuelle risikoer for fysiske personers rettigheterog friheter. Databehandleren skal som minimum iverksette de tiltak som erspesifisert i Databehandleravtalens Bilag C.

7.2 Databehandleren skal foreta risikovurderinger for å sikre at etegnet sikkerhetsnivå opprettholdes til enhver tid. Databehandleren skalherunder sørge for jevnlig testing, analyse og vurdering avsikkerhetstiltakene, særlig med hensyn til å sikre vedvarende konfidensialitet,integritet, tilgjengelighet og robusthet i behandlingssystemer og -tjenester,samt evne til raskt å gjenopprette tilgjengeligheten av personopplysningene vedhendelser.

7.3 Databehandler skal dokumentere risikovurderingen ogsikkerhetstiltakene, og gjøre dem tilgjengelig for Behandlingsansvarlige påforespørsel, samt gi adgang til slik revisjon som er avtalt mellom partene, jf.Databehandleravtalens punkt 11.

‍

8. Melding om brudd påpersonopplysningssikkerheten

8.1 Databehandler skal uten ugrunnet opphold skriftlig underrette denBehandlingsansvarlige om eventuelle brudd på personopplysningssikkerheten, samtfor øvrig gi slik bistand og informasjon som er nødvendig for at denBehandlingsansvarlige skal kunne melde bruddet til tilsynsmyndigheter i trådmed Gjeldende personvernregelverk.

8.2 Underretning etter punkt 8.1 skal meddeles kontaktpunktet forBehandlingsansvarlig i henhold til Bilag C punkt C.9, og skal:

  1. Beskrive arten av bruddet på personopplysningssikkerheten, herunder, når det er mulig, kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt,
  2. Inneholde navnet på og kontaktopplysningene til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes,
  3. Beskrive de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten, og
  4. Beskrive de tiltak som Databehandleren har truffet eller foreslår å treffe for å håndtere bruddet på personopplysningssikkerheten, herunder, dersom det er relevant, tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.

Informasjonen kan i den grad det det er nødvendig gis trinnvis utenytterligere ugrunnet opphold.

8.3 Databehandler plikter å gjennomføre alle de tiltak som medrimelighet kan kreves for å utbedre og unngå tilsvarende brudd påpersonopplysningssikkerheten. Databehandler skal, så langt det er mulig,rådføre seg med Behandlingsansvarlig om de tiltak som skal gjennomføres,herunder vurdere Behandlingsansvarliges eventuelle forslag til tiltak.

8.4 Behandlingsansvarlig er ansvarlig for å underrette Datatilsynet ogde berørte registrerte om brudd på personopplysningssikkerheten. Databehandlerskal ikke informere tredjeparter om brudd på personopplysningssikkerheten medmindre noe annet er påkrevd etter gjeldende rett eller det følger avuttrykkelig skriftlig instruks fra Behandlingsansvarlig.

‍

9. Bruk av Underdatabehandler

9.1 Databehandler kan kun benytte Underdatabehandler etter forutgåendegenerell eller spesifikk skriftlig tillatelse fra Behandlingsansvarlig isamsvar med Databehandleravtalens Bilag B. Oversikt over godkjenteUnderdatabehandlere fremgår av Databehandleravtalens Bilag B.

9.2 Dersom en Databehandler engasjerer en Underdatabehandler for åutføre spesifikke behandlingsaktiviteter på vegne av den Behandlingsansvarlige,plikter Databehandler å inngå skriftlig avtale med Underdatabehandleren sompålegger denne tilsvarende forpliktelser med hensyn til vern avpersonopplysninger som Databehandleren selv er underlagt etter denneDatabehandleravtalen. Se punkt 9.7 med hensyn til bruk av standardtredjepartstjenester.

9.3 Databehandler skal kun engasjere Underdatabehandlere somgjennomfører egnede tekniske og organisatoriske tiltak som sikrer atbehandlingen oppfyller kravene etter Gjeldende personvernregler. Databehandlerskal gjennomføre kontroller av Underdatabehandlere for å verifisere attilfredsstillende tiltak er iverksatt. Databehandler skal kunne fremleggerapporter fra slike kontroller for Behandlingsansvarlig på forespørsel.

9.4 Dersom Behandlingsansvarlig motsetter seg endringer i bruken avUnderdatabehandlere etter Databehandleravtalens Bilag B punkt B.1 skal Partenei god tro forhandle med sikte på å enes om en rimelig løsning på hvordan viderelevering av tjenestene under Hovedavtalen skal gjennomføres, herunder omfordeling av eventuelle kostnader mellom Partene. Endringen i bruk avUnderdatabehandlere kan ikke gjennomføres før Partene har kommet til enighet.

9.5 Dersom Underdatabehandleren ikke oppfyller sine forpliktelser medhensyn til vern av personopplysninger, skal Databehandleren overfor denBehandlingsansvarlige ha fullt ansvar på samme måte som om Databehandler selvsto for behandlingen.

9.6 Databehandler plikter å forelegge avtaler med Underdatabehandlerefor Behandlingsansvarlig på forespørsel. Dette gjelder likevel bare de deleneav avtalen som er relevant for behandlingen av personopplysningene og med debegrensninger som eventuelt måtte følge av lov eller forskrift. Rentkommersielle vilkår kan uansett ikke kreves fremlagt.

9.7 I den utstrekning Databehandleren benytter underleverandør somleverer standardiserte tredjepartstjenester som Behandlingsansvarliguttrykkelig har akseptert at leveres på underleverandørens standardvilkår ihenhold til Hovedavtalen, og som Databehandleren følger opp påBehandlingsansvarliges vegne, kan partene blir enige om at underleverandørensstandard databehandleravtale legges til grunn og gjøres gjeldende direkteoverfor Behandlingsansvarlig som et direkte databehandlerforhold (altså ikkesom Underdatabehandler) forutsatt at den oppfyller kravene i Gjeldendepersonvernregler. Databehandleren skal følge opp databehandleravtalen medunderleverandøren på vegne av Behandlingsansvarlig med mindre annet er avtalt idet enkelte tilfellet.

‍

10. Overføring avpersonopplysninger til land utenfor EØS-området

10.1 Personopplysninger kan bare overføres til et land utenforEØS-området (‘Tredjestat’) eller til internasjonal organisasjon hvisBehandlingsansvarlig skriftlig har godkjent slik overføring og vilkårene ipunkt 10.3 er oppfylt. Som overføring regnes blant annet å:

  1. behandle personopplysningene i datasentre o.l. som er lokalisert i Tredjestat eller av personell som er lokalisert i Tredjestat (ved fjerntilgang);
  2. overlate behandlingen av personopplysninger til Underdatabehandler i Tredjestat; eller
  3. utlevere personopplysningene til en Behandlingsansvarlig i Tredjestat eller i en internasjonal organisasjon.

10.2 Databehandler kan likevel overføre personopplysninger dersom detkreves i henhold til gjeldende rett i EØS-området. I slike tilfeller skalDatabehandler underrette Behandlingsansvarlig så langt dette er tillat ved lov.

10.3 Overføring til Tredjestater eller internasjonale organisasjonerkan kun finne sted dersom det foreligger nødvendige garantier for ettilstrekkelig beskyttelsesnivå for personvern i henhold til Gjeldendepersonvernregler. Med mindre annet er avtalt mellom Partene kan slik overførselkun finne sted med grunnlag i:

  1. en av EU-kommisjonens beslutninger om tilstrekkelig beskyttelsesnivå i henhold til personvernforordningen artikkel 45; eller
  2. en Databehandleravtale som inkorporerer standard personvernbestemmelser som angitt i personvernforordningen artikkel 46 (2) (c) eller (d) (EU Model clauses); eller
  3. bindende virksomhetsregler (Binding Corporate Rules) i henhold til personvernforordningen artikkel 47.

10.4 Den Behandlingsansvarliges eventuelle godkjennelse av atpersonopplysninger overføres til en Tredjestat eller internasjonal organisasjonskal fremgå av Databehandleravtalens Bilag B.

‍

11. Generelt om revisjon

11.1 Databehandler skal på forespørsel gjøre tilgjengelig for denBehandlingsansvarlige, all informasjon som er nødvendig for å påvise atforpliktelsene fastsatt i personvernforordningen artikkel 28 og denneDatabehandleravtalen er oppfylt.

11.2 Databehandler skal muliggjøre og bidra ved inspeksjoner ogrevisjoner som gjennomføres av eller på oppdrag fra Behandlingsansvarlig.Databehandler skal også muliggjøre og bidra ved inspeksjoner fra aktuelletilsynsmyndigheter. Den Behandlingsansvarliges tilsyn med eventuelleUnderdatabehandler skal skje gjennom Databehandleren med mindre annet ersærskilt avtalt. Nærmere rutiner for gjennomføring av revisjoner fremgår avbilag C punkt C.5.

11.3 Dersom en revisjon avdekker avvik fra forpliktelsene i Gjeldendepersonvernregler eller Databehandleravtalen, skal Databehandler så snart sommulig utbedre avviket. Behandlingsansvarlig kan kreve at Databehandlerenmidlertidig stopper hele eller deler av behandlingsaktivitetene frem tilutbedringen er godkjent av Behandlingsansvarlig.

11.4 Hver av Partene dekker sine egne kostnader forbundet med en årligrevisjon. Hvis en revisjon avdekker vesentlige brudd på forpliktelsene etterGjeldende personvernregler eller Databehandleravtalen, skal Databehandlerenlikevel dekke Behandlingsansvarliges rimelige kostnader forbundet medrevisjonen.

‍

12. Sletting og tilbakeleveringav opplysninger

12.1 Ved opphør av denne Databehandleravtalen plikter Databehandler åtilbakelevere og slette alle personopplysninger som behandles på vegne avBehandlingsansvarlig under Databehandleravtalen i samsvar med bestemmelsene iBilag C punkt C.6. Dette gjelder også eventuelle sikkerhetskopier.

12.2 Behandlingsansvarlig bestemmer hvordan en eventuelltilbakelevering av personopplysninger skal skje. Behandlingsansvarlig kan krevetilbakelevering skjer på et strukturert og alminnelig anvendt maskinlesbartformat. Behandlingsansvarlig skal dekke Databehandlerens dokumenterte kostnadertil tilbakelevering med mindre dette er inkludert i vederlaget underHovedavtalen.

12.3 Hvis det benyttes delt infrastruktur eller backup der direktesletting ikke er teknisk mulig, skal Databehandler sørge for atpersonopplysningene gjøres utilgjengelige inntil de er overskrevet.

12.4 Databehandler skal bekrefte skriftlig overfor Behandlingsansvarligat sletting eller utilgjengeliggjøring er foretatt og skal på forespørseldokumentere hvordan det er gjennomført.

12.5 Nærmere bestemmelser om sletting og tilbakeleveringer fremgår avbilag C.

‍

13. Mislighold og pålegg omstans

13.1 Ved brudd på Databehandleravtalen og/eller Gjeldendepersonvernregler, kan Behandlingsansvarlig og aktuelle tilsynsmyndigheterpålegge Databehandler å stoppe hele eller deler av behandlingen avopplysningene med øyeblikkelig virkning.

13.2 Dersom Databehandler ikke overholder sine plikter i henhold tildenne Databehandleravtale og/eller Gjeldende personvernregler, vil dette ansessom mislighold av Hovedavtalen, og de plikter, frister, sanksjoner ogansvarsbegrensninger som følger av Hovedavtalens regulering av Leverandørensmislighold kommer til anvendelse, med mindre annet er uttrykkelig avtalt mellompartene i Bilag D.

‍

14. Varighet og opphør

14.1 Databehandleravtalen gjelder fra den er signert av begge Parter.Databehandleravtalen gjelder så lenge Databehandler behandlerpersonopplysninger på vegne av Behandlingsansvarlig. Den gjelder også foreventuelle personopplysninger som måtte finnes hos Databehandler eller noen avdennes Underdatabehandler etter Hovedavtalens opphør.

14.2 Reglene om oppsigelse i Hovedavtalen gjelder tilsvarende forDatabehandleravtalen, så langt det passer. Databehandleravtalen kan ikke siesopp så lenge Hovedavtalen består med mindre den avløses av en nydatabehandleravtale.

‍

15. Lovvalg og verneting

Avtalen er underlagt norsk rett. Tvister løses i samsvar medHovedavtalens bestemmelser, herunder eventuelle bestemmelser om verneting.

Bilag A: Opplysninger ombehandlingen

16.1 Hovedavtalen og formåletmed behandlingen av personopplysninger

Databehandlerens behandling av personopplysninger på vegne av denBehandlingsansvarlige er knyttet til å levere tjenester som beskrevet iHovedavtalen.

Behandlingen har følgende formål

  • Tjenesteleveranse
  • Brukerstøtte
  • Oppbevaring av data

‍

16.2 Databehandlerensbehandling av personopplysninger på vegne av den Behandlingsansvarlige

Databehandlerens behandling av personopplysninger på vegne av denBehandlingsansvarlige omhandler (karakteren av behandlingen):

  • Registrering, organisering og oppbevaring av data.

‍

16.3 Typer avpersonopplysninger

Behandlingen omfatter følgende typer av personopplysninger om deregistrerte:

Andre typer personopplysninger er listet opp i Hovedavtalen.

Særlige kategorier av  personopplysninger i henhold til GDPR artikkel 9 (1):
Ingen

Andre opplysninger med særlig  behov for beskyttelse:
 Ingen

Andre personopplysninger:
 Databehandler lagrer Behandlingsansvarlig sitt firmanavn, samt ansattes navn  og kontaktinformasjon for å kunne bistå ved behov for support. Kontoradresse,  fakturaadresse, org.nr., kontonr. og fakturamottakers navn og  kontaktinformasjon lagres for å kunne fakturere Behandlingsansvarlig for tjenestene i Hovedavtalen.

‍

16.4 Kategorier av registrerte

Behandlingen omfatter følgende kategorier av registrerte:

  • Behandlingsansvarlig     sine ansatte

Andre kategorier; og hvis det skal behandles informasjon om spesieltsårbare grupper, som f.eks. barn eller funksjonshemmede, må beskriveseksplisitt og separat i Hovedavtalen.

16.5 Varighet av behandlingen

Databehandlers behandling av personopplysninger under Hovedavtalen kanpåbegynne når Databehandleravtalen har trådt i kraft. Behandlingen har følgendevarighet:

  • Behandlingen er ikke tidsbegrenset, og varer frem til opphør av Hovedavtalen.

‍

Ved opphør (av databehandleravtalen eller en spesifikk behandling) skalpersonopplysninger tilbakeleveres og slettes i samsvar medDatabehandleravtalens punkt 12 og instruksjonene i Bilag C.

‍

Bilag B: Betingelser forDatabehandlerens bruk og endring av eventuelle underdatabehandlere

17.1 Behandlingsansvarligesgodkjennelse av bruk av Underdatabehandlere

Ved inngåelse av Databehandleravtalen godkjenner Behandlingsansvarligbruk av de Underdatabehandlere som er oppført i punkt 17.2. Merk at også mor-,søster- og datterselskaper til Databehandleren regnes som Underdatabehandlerehvis de bidrar til leveransen og behandler personopplysninger.

For endringer i bruk av Underdatabehandlere er det i tillegg avtaltfølgende:

Databehandleren kan benytte  Underdatabehandler som i samme konsern (mor- søster- eller datterselskap) som  er etablert i et land innenfor EØS-området. Databehandleren skal på forhånd  informere Behandlingsansvarlige om bruken av slik Underdatabehandler. (Dette  alternativet kan kombineres med et av de andre alternativene.)

Databehandler kan gjennomføre  endringer i bruken av Underdatabehandlere forutsatt at den  Behandlingsansvarlige underrettes og gis mulighet til å motsette seg  endringene. En slik underretning skal være mottatt av Behandlingsansvarlig  senest 1 måned før endringen trer i kraft, med mindre annet er avtalt  skriftlig mellom partene. Merk at endringer som medfører overføring av  personopplysninger til land utenfor EØS-området (Tredjestater) uansett krever  skriftlig godkjenning etter Databehandleravtalens punkt 10.
 
Hvis Behandlingsansvarlig motsetter seg endringen skal Databehandler  underrettes så snart som mulig. Den behandlingsansvarlige kan ikke motsette  seg endringen uten saklig grunn.

Databehandler kan kun  gjennomføre endringer i bruken av Underdatabehandlere etter spesifikk og  forutgående skriftlig godkjennelse fra Behandlingsansvarlig.  Underdatabehandleren kan ikke behandle personopplysninger under Hovedavtalen  før slik godkjennelse er gitt. Godkjennelse kan ikke nektes uten saklig  grunn.

‍

17.2 GodkjenteUnderdatabehandlere

Den Behandlingsansvarlige har godkjent bruk av underdatabehandlere listet opp her.

Databehandleren kan ikke bruke den enkelte Underdatabehandleren til enannen behandling enn avtalt eller la en annen Underdatabehandler utføre denbeskrevne behandlingen i andre tilfeller enn det som følger av Bilag B, punkt B.1 om skifte av Underdatabehandler.

Bilag C: Instruks vedrørendebehandling av personopplysninger

18.1 Behandlingens omfang ogformål

Personopplysningene skal utelukkende behandles i det omfang og for deformål som er beskrevet i

  • Hovedavtalen
  • Databehandleravtalen med bilag

Databehandler har ikke råderett over personopplysningene utover det somer nødvendig for å oppfylle sine plikter etter Databehandleravtalen, og kanikke behandle disse til egne formål.

‍

18.2 Sikkerhet ved behandlingen

18.2.1 Angivelse avsikkerhetsnivå

Ut fra en vurdering av omfanget av personopplysninger som blirbehandlet, typen opplysninger og karakteren av behandlingen er det basert på enkonkret risikovurdering fastsatt at behandlingen:

Krever et høyt  sikkerhetsnivå.

Ikke krever et høyt  sikkerhetsnivå. Begrunnelse:
Behandlingen omfatter kun lagring av data, som ikke omfatter  personopplysninger i særlige kategorier.

‍

18.2.2 Styringssystem forinformasjonssikkerhet

Databehandleren skal ha et egnet styringssystem forinformasjonssikkerhet. Databehandleren skal etablere og forvalte tilstrekkeligesikkerhetstiltak for å ivareta informasjonssikkerheten for behandling avpersonopplysningene, herunder:

Sikkerhetskrav som beskrevet  i Hovedavtalen.

Sikkerhetskrav som beskrevet  nedenfor:
Tilgangskontroll og kryptering av data

‍

18.3 Dokumentasjon

Databehandler skal dokumentere de rutiner og tiltak som er iverksattfor å oppfylle kravene som fremkommer av Gjeldende personvernregler ogDatabehandleravtalen, herunder kravene til informasjonssikkerhet. Slikdokumentasjon skal oppbevares og ajourholdes så lenge Databehandleravtalenbestår, og gjøres tilgjengelig for Behandlingsansvarlig ellertilsynsmyndigheter på forespørsel.

‍

18.4 Overføring avpersonopplysninger – Lokasjon for behandling og tilgang

Behandling av de personopplysninger som avtalen omfatter kan ikke utenden Behandlingsansvarliges forutgående skriftlige godkjennelse utføres på ellermed tilgang fra andre lokasjoner enn de som er angitt i Bilag B.2. Med lokasjonmenes:

  • Sted det er mulig å få tilgang til personopplysningene fra (aksessering)
  • Sted hvor personopplysningene bearbeides (prosesseres)
  • Sted hvor personopplysningene lagres

‍

Begrensningen ovenfor gjelder ikke Databehandlerens mor-, søster- ogdatterselskaper som er etablert innenfor EØS-området. Databehandleren skalimidlertid på forespørsel fra den Behandlingsansvarlige redegjøre for hvorpersonopplysningene til enhver tid behandles.

‍

18.5 Rutiner for revisjon ogtilsyn

For å kontrollere etterlevelse av Gjeldende personvernregler ogDatabehandleravtalen er det avtalt følgende:

Behandlingsansvarlig har rett til å utføre revisjon på Databehandlers forretningssted for å verifisere  Databehandlers etterlevelse av sine plikter i henhold til denne Databehandleravtalen eller Gjeldende personvernregler.
 
 Slike revisjoner skal:

     
  • Gjennomføres etter rimelig forhåndsvarsel og maksimalt én gang i året, med mindre sikkerhetsbrudd hos Databehandler eller andre særlige forhold gir grunn for hyppigere revisjoner;
  •  
  • Foregå innenfor normal arbeidstid og ikke forstyrre Databehandlers virksomhet unødvendig;
  •  
  • Utføres av ansatte hos Behandlingsansvarlig eller av tredjepart som er godkjent av Partene og underlagt taushetsplikt.
  •  

Databehandler plikter å stille til rådighet de ressurser som med rimelighet kan kreves for å  gjennomføre revisjonen.
 
Behandlingsansvarlig skal dekke kostnader for eventuelle tredjeparter som  benyttes til å gjennomføre revisjonen. For øvrig dekker Partene sine egne  kostnader ved gjennomføring av revisjonen. Dersom revisjonen avdekker  vesentlige brudd på forpliktelsene etter Gjeldende personvernregler eller Databehandleravtalen, skal Databehandler likevel dekke Behandlingsansvarliges  rimelige kostnader ved revisjonen.

Databehandleren skal benytte ekstern revisor til å attestere at sikkerhetstiltak er etablert og virker  etter hensikten. Slik revisjon skal:

     
  • gjennomføres én gang årlig,
  •  
  • utføres i henhold til anerkjente attestasjonsstandarder, for eksempel ISAE 3402.
  •  
  • utføres av en uavhengig tredjepart med tilstrekkelig kunnskap og erfaring
  •  

Rapportene skal fremlegges  for Behandlingsansvarlig på forespørsel.
 
Databehandler skal i tillegg gi slik informasjon og bistand som er nødvendig  for at Behandlingsansvarlig kan etterleve sine forpliktelser etter Gjeldende  personvernregelverk.

For standardiserte  tredjepartstjenester som leveres av Underdatabehandler kan det fremlegges  tredjepartsrevisjon forutsatt at revisjonen er gjennomført etter alminnelig  anerkjente prinsipper og av sertifisert revisor.

‍

18.6 Sletting ogtilbakelevering av personopplysninger ved avtalens opphør

Partene har avtalt følgende om sletting/tilbakelevering avpersonopplysninger:

Alle personopplysninger som  behandles under denne Databehandleravtale skal slettes uten ugrunnet opphold  og senest innen 90 kalenderdager etter opphør av Hovedavtalen. Dette samme  gjelder eventuell annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig.

Alle personopplysninger som  behandles under denne Databehandleravtale, samt eventuell annen relevant  informasjon som forvaltes på vegne av Behandlingsansvarlig, skal  tilbakeleveres ved opphør av Hovedavtalen.
 
Etter tilbakelevering er skjedd, plikter Databehandler å slette alle  personopplysninger og annen relevant informasjon som forvaltes på vegne av  Behandlingsansvarlig innen 30 kalenderdager.
 
Tilbakelevering skal skje på følgende måte: Eksport av data

‍

18.7 Sektorspesifikkebestemmelser om behandling av personopplysninger

Ingen.

‍

18.8 Kontaktinformasjon

Ved sikkerhetsbrudd, kontakt Databehandlers kundeservice på +47 79 0050 00 eller hei@kleri.no. Se Hovedavtalen for flere kontaktdetaljer

 

Bilag D: Endringer tildatabehandleravtalens standardtekst og endringer etter avtaleinngåelsen

Endringer i databehandleravtalens standardtekst og endringer etteravtaleinngåelse skal angis i Hovedavtalen.

‍

‍

 

‍