Denne databehandleravtalen («DPA» eller «Avtalen») inngås mellom:
Avtalen regulerer Leverandørens behandling av personopplysninger på vegne av Kunden i henhold til personopplysningsloven og GDPR artikkel 28.
Avtalen trer i kraft når Leverandøren behandler personopplysninger på vegne av Kunden som ledd i leveranse av avtalte tjenester (for eksempel drift, hosting, vedlikehold, support, utvikling eller feilsøking) og gjelder så lenge slik behandling pågår.
Ved motstrid mellom denne Avtalen og Hovedavtalen, gjelder Hovedavtalen med mindre denne Avtalen uttrykkelig regulerer krav etter GDPR art. 28 (da har denne Avtalen forrang for den delen av behandlingen som omfattes).
Begrepene «personopplysninger», «behandling», «registrert», «brudd på personopplysningssikkerheten» mv. skal forstås som i GDPR.
Formålet med behandlingen er å levere Tjenestene til Kunden i henhold til Hovedavtalen, herunder drift/hosting, vedlikehold, feilretting, sikkerhetstiltak, oppgraderinger, og kundestøtte.
Behandlingen kan omfatte, avhengig av de avtalte Tjenestene:
Avtalen gjelder så lenge Leverandøren behandler personopplysninger på vegne av Kunden, og opphører når Tjenestene opphører og data er slettet/returnert i tråd med punkt 10.
Leverandøren skal kun behandle personopplysninger i henhold til:
Instrukser kan fremgå av Hovedavtalen, e-post, sakssystem, eller annet skriftlig avtalt format.
Dersom Leverandøren mener en instruks er i strid med GDPR eller annen personvernlovgivning, skal Leverandøren varsle Kunden uten ugrunnet opphold.
Behandlingen kan omfatte personopplysninger om:
Behandlingen kan omfatte:
Tjenestene er ikke ment å behandle særlige kategorier personopplysninger (sensitive data). Dersom Kunden likevel legger inn/tilrettelegger for slik behandling, skal Kunden varsle Leverandøren, og partene må avklare ytterligere krav og sikkerhetstiltak skriftlig.
Leverandøren forplikter seg til å:
Leverandøren skal iverksette egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som passer risikoen, for eksempel:
Leverandøren skal sikre at ansatte og eventuelle konsulenter er bundet av konfidensialitetsforpliktelser.
Kunden gir Leverandøren en generell autorisasjon til å benytte underbehandlere når dette er nødvendig for å levere Tjenestene.
Leverandøren skal ved forespørsel gi Kunden oppdatert informasjon om relevante underbehandlere.
Underleverandører som ofte benyttes kan for eksempel omfatte (avhengig av valgt leveranse):
Dette er ikke en uttømmende liste.
Leverandøren skal inngå avtale med underbehandlere som pålegger dem minst samme databeskyttelsesforpliktelser som i denne Avtalen.
Leverandøren skal, innen rimelighetens grenser og hensyntatt behandlingens art, bistå Kunden med å oppfylle plikten til å svare på forespørsler om utøvelse av registrertes rettigheter etter GDPR kapittel III (innsyn, retting, sletting, begrensning, dataportabilitet, protest mv.).
Dersom bistand krever arbeid utover det som følger av avtalt tjenesteomfang, kan slik bistand faktureres etter avtalt timepris i Hovedavtalen eller, dersom ikke annet er avtalt, Leverandørens gjeldende timepris.
Leverandøren skal bistå Kunden med:
Bistand etter dette punktet kan faktureres etter avtalt timepris dersom den går ut over det avtalte tjenesteomfanget.
Ved brudd på personopplysningssikkerheten skal Leverandøren varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med bruddet.
Varsel skal, så langt tilgjengelig, beskrive:
Leverandøren skal bistå Kunden med nødvendig informasjon slik at Kunden kan oppfylle sin varslingsplikt til Datatilsynet og/eller registrerte.
Ved opphør av Tjenestene, og etter Kundens valg, skal Leverandøren:
Med mindre annet er avtalt, skal sletting/anonymisering skje innen 30 dager etter avtalens opphør, med mindre lengre lagring kreves etter lov eller er avtalt skriftlig.
Kunden kan be om dokumentasjon som viser at Leverandøren etterlever denne Avtalen.
Kunden kan gjennomføre revisjon/audit av behandling som omfattes av Avtalen, forutsatt at:
Kostnader ved revisjon bæres av Kunden, med mindre revisjonen avdekker vesentlige avvik fra Avtalen.
Partenes ansvar følger Hovedavtalen og alminnelige kontraktsrettslige regler, med mindre ufravikelig lov fastsetter annet. Hver part er ansvarlig for egne brudd på personvernlovgivningen.
Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet. Dersom enighet ikke oppnås, avtales Oslo tingrett som verneting.
Dette vedlegget beskriver behandlingen i samsvar med GDPR art. 28(3).
Leveranse av Tjenestene til Kunden knyttet til Kundens WordPress-/WooCommerce-løsning, inkludert drift/hosting/vedlikehold/support og tilhørende teknisk håndtering.
Som beskrevet i punkt 2.1.
Som beskrevet i punkt 2.3.
Som beskrevet i punkt 4.1.
Som beskrevet i punkt 4.2.
Typiske operasjoner kan være:
We use cookies to improve your experience on our site. By using our site, you consent to cookies.
Manage your cookie preferences below:
Essential cookies enable basic functions and are necessary for the proper function of the website.
These cookies are needed for adding comments on this website.
Statistics cookies collect information anonymously. This information helps us understand how visitors use our website.
Google Analytics is a powerful tool that tracks and analyzes website traffic for informed marketing decisions.
Service URL: policies.google.com (opens in a new window)