Databehandleravtale
Denne databehandleravtalen («Avtalen») inngås mellom Kunden som behandlingsansvarlig og [FIRMANAVN][ORG.NR] («Vekterlogg») som databehandler, og regulerer Vekterloggs behandling av personopplysninger på Kundens vegne, jf. personvernforordningen (GDPR) artikkel 28. Avtalen inngås ved at Kunden aksepterer den i tjenesten, og gjelder så lenge Vekterlogg behandler personopplysninger for Kunden.
Ved motstrid mellom denne Avtalen og øvrige avtaler mellom partene, går denne Avtalen foran for spørsmål om behandling av personopplysninger.
1. Formål og omfang
Vekterlogg behandler personopplysninger utelukkende for å levere tjenesten til Kunden, slik den er beskrevet i vilkårene og nærmere angitt i Vedlegg A. Kunden bestemmer formål og midler; Vekterlogg behandler kun etter Kundens dokumenterte instrukser, herunder slik de kommer til uttrykk gjennom bruken av tjenestens funksjoner.
2. Databehandlers plikter
- behandler personopplysninger kun etter Kundens dokumenterte instrukser, med mindre annet kreves av lov,
- sikrer at personer med tilgang har taushetsplikt,
- gjennomfører egnede tekniske og organisatoriske sikkerhetstiltak, jf. GDPR artikkel 32 og Vedlegg B,
- bistår Kunden med å oppfylle de registrertes rettigheter (innsyn, retting, sletting, m.m.) så langt det er mulig, gjennom tjenestens funksjoner,
- bistår Kunden med sikkerhet, avviksmelding og personvernkonsekvensvurderinger (artikkel 32–36),
- sletter eller tilbakeleverer personopplysninger ved opphør, jf. punkt 7,
- gjør tilgjengelig informasjon som er nødvendig for å vise at pliktene overholdes, og muliggjør revisjon.
3. Behandlingsansvarliges plikter
Kunden er ansvarlig for at det foreligger et gyldig behandlingsgrunnlag, for at instruksene er lovlige, for å informere de registrerte, og for lovligheten av opplysningene som registreres – herunder i utestengelseslisten og ved deling mellom utesteder.
4. Underdatabehandlere
Kunden gir Vekterlogg generell tillatelse til å bruke underdatabehandlere for å levere tjenesten. Gjeldende underdatabehandlere fremgår av Vedlegg C. Vekterlogg pålegger underdatabehandlere tilsvarende forpliktelser som i denne Avtalen, og forblir ansvarlig overfor Kunden. Ved planlagte endringer varsles Kunden i rimelig tid, slik at Kunden kan gjøre innsigelser.
5. Overføring til tredjeland
Personopplysninger behandles og lagres innenfor EU/EØS. Eventuell overføring til land utenfor EØS skjer bare med et gyldig overføringsgrunnlag etter GDPR kapittel V.
6. Avvik og brudd på personopplysningssikkerheten
Vekterlogg varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og bistår Kunden med informasjon som er nødvendig for Kundens egen varslingsplikt overfor Datatilsynet og eventuelt de registrerte.
7. Varighet og opphør
Avtalen gjelder så lenge Vekterlogg behandler personopplysninger for Kunden. Ved opphør sletter eller tilbakeleverer Vekterlogg alle personopplysninger etter Kundens valg, og sletter eksisterende kopier, med mindre lagring kreves av lov. Kunden er selv ansvarlig for å ta ut nødvendig dokumentasjon før sletting.
8. Ansvar
Partenes ansvar følger av GDPR og øvrig avtale mellom partene. Ansvarsbegrensningene i vilkårene gjelder tilsvarende så langt de passer og loven tillater.
9. Lovvalg
Avtalen reguleres av norsk rett.
Vedlegg A — Behandlingens art og formål
| Formål | Levere dørvakt-logg: dokumentasjon, koordinering av vaktteam og sikkerhet. |
|---|---|
| Behandlingens art | Innsamling, registrering, lagring, visning, deling innad i organisasjonen og sletting. |
| Varighet | Så lenge kundeforholdet løper, med de lagringstider som er angitt i personvernerklæringen. |
| Kategorier registrerte | Ansatte/vektere (brukere), samt gjester og andre personer som omtales i hendelser, rapporter og utestengelser. |
| Typer personopplysninger | Navn, kallesignal, kontaktinfo, rolle; operative opplysninger (hendelser, rapporter, chat, observasjoner); utestengelser (navn, evt. bilde, årsak, notat, dato). Kunden skal unngå å registrere sensitive opplysninger ut over det som er strengt nødvendig. |
Vedlegg B — Tekniske og organisatoriske tiltak
- Kryptering i overføring (HTTPS/TLS) og lagring hos anerkjent skyleverandør.
- Rollebasert tilgangsstyring håndhevet på serversiden.
- Logisk adskillelse av hver kundes data (flerleietaker-isolasjon).
- Revisjonslogg over administrative handlinger.
- Automatisk sletting/rydding av data etter fastsatte lagringstider.
- Begrenset tilgang for driftspersonell, med taushetsplikt.
Vedlegg C — Underdatabehandlere
| Google (Firebase) | Autentisering, database (Firestore), serverfunksjoner, push og fillagring. Lagring i EU. |
|---|---|
| Vercel | Hosting av nettapp, nettside og kundeportal. |
| Brevo | Utsending av e-post (invitasjoner og varsler) når aktivert. EU. |