JURIDISK

Databehandleravtale

Standard databehandleravtale (mal) for bedriftskunder der Ednera behandler personopplysninger på vegne av kunden.

Denne malen brukes når en bedriftskunde (behandlingsansvarlig) benytter Edneras tjenester på en måte der Ednera behandler personopplysninger på kundens vegne. Malen bygger på kravene i GDPR artikkel 28, må tilpasses det konkrete behandlingsforholdet og gjennomgås av juridisk rådgiver før bruk.

1. Parter

Behandlingsansvarlig: [Kundens firmanavn], org.nr. [xxx xxx xxx], [adresse] («Kunden»)

Databehandler: Ednera ved Ahmadou Lo, org.nr. [organisasjonsnummer], [forretningsadresse] («Databehandleren»)

2. Bakgrunn og formål

Avtalen gjelder Databehandlerens behandling av personopplysninger på vegne av Kunden i forbindelse med Kundens bruk av Edneras tjenester (for eksempel profilside, annonser, booking, meldinger og arrangementer). Behandlingen omfatter:

  • Formål: [beskriv behandlingens formål]
  • Varighet: så lenge kundeforholdet består og inntil opplysningene slettes i henhold til punkt 8
  • Kategorier av registrerte: Kundens kunder, ansatte, kontakter eller andre som Kunden gjør opplysninger tilgjengelig for i tjenesten
  • Typer personopplysninger: navn, kontaktinformasjon, meldinger, booking- og bestillingsdata, samt eventuelle opplysninger Kunden selv legger inn

3. Databehandlerens plikter

  • Behandle personopplysningene bare etter dokumenterte instrukser fra Kunden og bare for formålene i denne avtalen.
  • Sørge for at medarbeidere som behandler opplysningene, er bundet av taushetsplikt.
  • Iverksette egnede tekniske og organisatoriske sikkerhetstiltak etter GDPR artikkel 32.
  • Bistå Kunden med å oppfylle de registrertes rettigheter (innsyn, retting, sletting, begrensning og dataportabilitet).
  • Varsle Kunden uten ugrunnet opphold og senest innen 72 timer etter å ha blitt kjent med brudd på personopplysningssikkerheten.
  • Bistå Kunden med risikovurdering (DPIA) og kontakt med tilsynsmyndigheten der det er nødvendig.
  • Slette eller tilbakelevere personopplysningene ved avtalens opphør, med mindre lagring er påkrevd etter lov.
  • Stille informasjon til rådighet slik at Kunden kan verifisere at forpliktelsene overholdes, og tillate revisjoner i rimelig utstrekning.

4. Underleverandører

Kunden gir en generell skriftlig tillatelse til at Databehandleren benytter underleverandører (for eksempel hosting, betaling og e-post). En oppdatert liste over underleverandører gjøres tilgjengelig for Kunden. Databehandleren varsler om planlagte endringer i listen og inngår skriftlige avtaler som pålegger underleverandører minst de samme forpliktelsene som i denne avtalen. Databehandleren er ansvarlig for underleverandørenes utførelse.

5. Overføring til land utenfor EØS

Personopplysninger behandles i utgangspunktet innenfor EØS. Ved overføring til land utenfor EØS sikres et gyldig overføringsgrunnlag, som EUs standardvilkår (SCC) med supplerende tiltak, og Kunden informeres.

6. Sikkerhetstiltak

Databehandleren anvender blant annet kryptert forbindelse (TLS), tilgangsstyring etter minste privilegiums-prinsipp, to-faktor-autentisering for administrasjonskontoer, logging og overvåking, sikkerhetskopiering samt rutiner for hendelseshåndtering.

7. Ansvar

Partene er erstatningsansvarlige i samsvar med GDPR artikkel 82 og alminnelige erstatningsregler. Ansvaret kan ikke begrenses i strid med ufravikelig lov.

8. Varighet og oppsigelse

Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Kunden. Ved opphør skal Databehandleren, etter Kundens valg, slette eller tilbakelevere personopplysningene og bekrefte dette skriftlig, med mindre lov pålegger lagring.

9. Lovvalg

Avtalen er underlagt norsk rett. Tvister avgjøres ved [verneting].

Underskrifter

For Kunden: __________________   Sted/dato: __________________

For Databehandleren: __________________   Sted/dato: __________________

Trenger du hjelp?

Spørsmål om dette dokumentet? Vi svarer normalt innen 1–2 virkedager.