Versjon AV2024-1.0

Partene:
1. Jimani, heretter kalt «Databehandler»;
2. Kunden, heretter kalt «Behandlingsansvarlig»;

Databehandler
og Behandlingsansvarlig heretter i fellesskap også kalt: «Partene»

Idet det tas i betraktning at:

– Behandlingsansvarlig har gitt Databehandler i oppdrag å behandle personopplysningene til sin virksomhet innenfor rammen av hovedavtalen, som utgjør en uatskillelig del av denne databehandleravtalen; – Behandlingsansvarlig fastsetter formålene og midlene, og som vilkårene nevnt her gjelder for; – Databehandler er villig til å utføre behandlingen og er også villig til å overholde forpliktelser vedrørende sikkerhet og andre aspekter av personvernforordningen (“GDPR”), i den grad dette ligger innenfor dens makt; – Databehandler behandler ikke personopplysningene for egne formål; – Behandlingsansvarlig kan anses som behandlingsansvarlig i henhold til artikkel 4 nr. 7 i GDPR; – Databehandler kan anses som databehandler i henhold til artikkel 4 nr. 8 i GDPR; – Der det i denne avtalen snakkes om personopplysninger, menes personopplysninger i henhold til artikkel 4 nr. 1 i GDPR; – Partene ønsker, også med hensyn til kravet i artikkel 28 nr. 3 i GDPR, å fastsette sine rettigheter og plikter skriftlig gjennom denne databehandleravtalen (heretter (“ Databehandleravtale”).

Partene har blitt enige om følgende:

Artikkel 1 – Formålet med behandlingen

‍1. Databehandler forplikter seg til å behandle personopplysninger på oppdrag fra Behandlingsansvarlig under vilkårene i denne databehandleravtalen. Behandling skal utelukkende finne sted innenfor rammen av gjennomføringen av oppdragsavtalen og denne databehandleravtalen i henhold til artikkel 28 nr. 3 i GDPR. 2. Det er forbudt for Databehandler å behandle personopplysningene for andre formål enn det formålet som er fastsatt av Behandlingsansvarlig. Formålet med behandlingen er å levere de tjenestene som Behandlingsansvarlig har bedt om, slik det er beskrevet og fastsatt i hovedavtalen. Til dette utføres følgende oppgaver: tilgjengeliggjøring av en plattform for kundens virksomhet og andre relaterte oppgaver. 3. Kategorien av registrerte som det samles inn personopplysninger om, gjelder kundeopplysninger, innloggingsdetaljer, ansattopplysninger for Kunden og/eller andre personer eller relasjoner til Behandlingsansvarlig som Databehandler kommer i kontakt med dersom den behandler personopplysninger på vegne av Behandlingsansvarlig. 4. Kategorien personopplysninger som behandles er: personopplysninger, ansattopplysninger for Kunden. 5. Databehandler skal ikke behandle personopplysningene for noe annet formål enn det som er fastsatt av Behandlingsansvarlig. Behandlingsansvarlig skal informere Databehandler om behandlingsformålene i den grad disse ikke allerede er nevnt i denne databehandleravtalen. 6. Databehandler har kontroll over midlene for behandling og lagring av personopplysningene. Behandlingsansvarlig er ansvarlig for å fastsette formålet med behandlingen og må dokumentere dette tydelig. 7. Behandlingen vil finne sted både manuelt og (semi)automatisk. 8. Personopplysningene som behandles på oppdrag fra Behandlingsansvarlig forblir Behandlingsansvarligs og/eller de berørte registrertes eiendom.

Artikkel 2 – Avtalens varighet

1. Denne avtalen trer i kraft etter godkjenning av avtalen og er inngått for varigheten av hovedavtalen. 2. Denne avtalen kan ikke sies opp underveis. 3. Endringer i denne avtalen som følge av endringer i den eventuelle underliggende oppdragsavtalen, lover eller regler eller andre relevante omstendigheter, er kun rettslig gyldige dersom de legges til databehandleravtalen etter samråd og med uttrykkelig samtykke fra partene. 4. Denne avtalen opphører automatisk dersom hovedavtalen opphører. 5. Så snart avtalen er avsluttet, uansett årsak og på hvilken som helst måte, skal Databehandler – etter Behandlingsansvarligs valg – returnere alle personopplysninger som finnes hos den i original eller kopi til Behandlingsansvarlig og/eller slette og/eller destruere disse originale personopplysningene og eventuelle kopier av disse innen en frist på maksimalt 28 dager. Eventuelle kostnader forbundet med dette bæres av Behandlingsansvarlig. 6. Bestemmelsene om taushetsplikt, ansvar og tvisteløsning forblir i kraft etter opphør av denne avtalen.

Artikkel 3 – Databehandlers forpliktelser

1. Databehandler er forpliktet til å overholde vilkårene som stilles til behandling av personopplysninger i henhold til gjeldende lover og regler, spesielt GDPR og den nasjonale personopplysningsloven. 2. Det er forbudt for Databehandler å berike sine egne databaser og/eller filer med noen (person)opplysninger fra Behandlingsansvarligs databaser, med unntak av tilfeller der Databehandler må opprette midlertidige databaser og/eller filer for å sikre en god behandling av personopplysningene. De midlertidige filene slettes umiddelbart fra det tidspunktet disse midlertidige filene ikke lenger er nødvendige for behandlingen. 3. Databehandler skal på Behandlingsansvarligs første forespørsel informere om tiltakene den har iverksatt når det gjelder sine forpliktelser i henhold til denne databehandleravtalen. 4. Dersom Behandlingsansvarlig gir instruksjoner til Databehandler angående behandlingen av personopplysninger, skal Databehandler følge disse instruksjonene dersom dette er nødvendig for en korrekt behandling, med mindre disse instruksjonene er i strid med lover og regler og eventuelle gjeldende yrkes- og etiske regler. Kun Behandlingsansvarlig er kompetent til å gi sin eksklusive vurdering av dette. 5. Alle forpliktelser som påhviler Databehandler, gjelder også for personene som behandler personopplysninger under Databehandlers myndighet (etter uttrykkelig samtykke fra Behandlingsansvarlig), herunder ansatte og tredjeparter engasjert av Databehandler. 6. Databehandler er ansvarlig for at kun ansatte og/eller tredjeparter har tilgang til personopplysningene der tilgang er nødvendig for gjennomføringen av avtalen. Ansatte og/eller tredjeparter arbeider under Databehandlers ansvar. 7. Behandlingsansvarlig har ikke begrenset tilgang til personopplysningene hos Databehandler. Databehandler er forpliktet til å samarbeide på forespørsel fra Behandlingsansvarlig med hensyn til innsyn. 8. Denne avtalen kan ikke overdras, med mindre annet er uttrykkelig avtalt.

Artikkel 4 – Overføring av personopplysninger

1. Uten skriftlig samtykke fra Behandlingsansvarlig skal Databehandler ikke la personopplysninger, som behandles av eller på vegne av Databehandler eller en underdatabehandler engasjert av denne i forbindelse med gjennomføringen av avtalen, overføres til eller gjøres tilgjengelig fra land eller internasjonale organisasjoner som EU-kommisjonen ennå ikke har besluttet at sikrer et tilstrekkelig beskyttelsesnivå i samsvar med gjeldende personvernregelverk. Artikkel 44 til 50 i GDPR skal til enhver tid overholdes. Databehandler skal på første forespørsel fra Behandlingsansvarlig gi innsikt i lokasjonen(e) der behandlingen finner sted. 2. Databehandler skal håndtere Behandlingsansvarligs personopplysninger med forsiktighet.

Artikkel 5 – Databehandlers ansvar

1. Databehandler skal for Behandlingsansvarlig innenfor rammen av denne avtalen utføre oppgavene som er nevnt i artikkel 1.2 i denne avtalen, samt øvrige oppgaver som er fastsatt i hovedavtalen. 2. Databehandler er ansvarlig for behandlingen av personopplysningene under denne databehandleravtalen, i samsvar med instruksjonene fra Behandlingsansvarlig. For øvrige behandlinger av personopplysninger, herunder i alle tilfeller, men ikke begrenset til, innsamling av personopplysningene av Behandlingsansvarlig, behandlinger for formål som ikke er meldt til Databehandler av Behandlingsansvarlig, behandlinger av tredjeparter og/eller for andre formål, er Databehandler likeledes ansvarlig.

Artikkel 6 – Tredjeparter

Databehandlers oppgaver kan kun settes ut til tredjeparter etter uttrykkelig forhåndssamtykke fra Behandlingsansvarlig. Databehandler innestår for disse tredjepartene og er selv ansvarlig og erstatningspliktig for all skade som er påført Behandlingsansvarlig som følge av tredjeparters handlinger. Alle forpliktelser i denne avtalen gjelder også for disse tredjepartene (underdatabehandleren).

Artikkel 7 – Sikkerhetstiltak for personopplysninger

‍1. Databehandler bestreber seg på å iverksette tilstrekkelige og passende organisatoriske og tekniske tiltak mot enhver form for ulovlig behandling med hensyn til behandlingene av personopplysninger som skal utføres. 2. Sikkerhetsnivået på tiltakene skal minst tilsvare et nivå som ikke er urimelig i forhold til kostnadene forbundet med det, følsomheten til de aktuelle personopplysningene samt den tekniske utviklingen og risikoene. Databehandler garanterer ikke at sikkerhetstiltakene som er iverksatt til enhver tid og under alle omstendigheter vil være effektive. Etter avtale kan partene iverksette andre utfyllende eller nærmere sikkerhetstiltak. 3. Databehandler har et eget ansvar for å informere seg selv og/eller sine ansatte og tredjeparter som skal engasjeres om alle protokoller, (sikkerhets)retningslinjer og andre instruksjoner som muliggjør og fremmer en sikker behandling. 4. Databehandler er ansvarlig og erstatningspliktig for sin del av behandlingen. 5. Dersom det forekommer et brudd på sikkerheten til personopplysningene som kan forårsake skade eller ha negative konsekvenser for beskyttelsen av personopplysningene, skal Databehandler informere Behandlingsansvarlig om dette umiddelbart, eller uten ugrunnet opphold, og senest innen 24 timer etter at Databehandler med rimelighet kunne ha vært klar over dette. Behandlingsansvarlig skal deretter informere Datatilsynet innen 48 timer og eventuelle registrerte så snart som mulig om bruddet. 6. I henhold til Databehandlers meldeplikt skal meldingen om et brudd bestå av minst følgende komponenter: – arten av bruddet på personopplysningssikkerheten, der det er mulig med angivelse av kategoriene av og omtrentlig antall registrerte og personopplysningsposter det gjelder; – navn og kontaktopplysninger til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes; – de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten; – tiltakene som Databehandler har foreslått eller iverksatt for å håndtere bruddet på personopplysningssikkerheten, herunder, der det er relevant, tiltak for å begrense eventuelle negative konsekvenser av bruddet. 7. Behandlingsansvarlig skal føre et register over alle brudd i samsvar med artikkel 33 nr. 5 i GDPR. 8. Dersom et brudd på sikkerheten til personopplysningene har funnet sted hos Databehandler, er Databehandler forpliktet til å iverksette passende tiltak for egen regning for å forhindre fremtidige hendelser og/eller brudd.

Artikkel 8 – Taushetsplikt

Databehandler og dennes ansatte, samt tredjeparter engasjert av Databehandler, er forpliktet til å bevare taushet om alle personopplysninger, sensitiv informasjon og/eller bedriftsopplysninger som er mottatt gjennom denne avtalen. Taushetsplikten gjelder ikke dersom Behandlingsansvarlig har gitt uttrykkelig og skriftlig samtykke til Databehandler om å dele disse opplysningene og informasjonen med tredjeparter, eller det foreligger en lovpålagt plikt til å utlevere opplysningene og informasjonen til en tredjepart. Etter opphør av denne avtalen forblir partene forpliktet til å overholde denne taushetsplikten.

Artikkel 9 – Den registrertes rettigheter

‍1. Dersom Databehandler mottar en forespørsel om innsyn fra en registrert eller en kompetent myndighet, skal Databehandler håndtere denne forespørselen så snart som mulig, og senest innen 5 virkedager. Dersom det ikke er mulig å håndtere forespørselen selv, skal forespørselen videresendes til Behandlingsansvarlig innen 5 virkedager. Databehandler skal, dersom det blir bedt om det, samarbeide om gjennomføringen av forespørselen. Kostnadene som Databehandler pådrar seg i forbindelse med samarbeidet, bæres av Behandlingsansvarlig. 2. Bestemmelsene i artikkel 9.1 gjelder tilsvarende dersom en registrert ønsker å gjøre gjeldende andre rettigheter, slik som rett til retting, sletting, rett til begrensning av behandling, rett til dataportabilitet, rett til innsigelse og rettigheter ved automatiserte individuelle avgjørelser, slik det er fastsatt i kapittel 3 og 4 i personvernforordningen.

Artikkel 10 – Ansvar

‍1. Databehandler er ansvarlig for behandlingen av personopplysningene og innestår for at behandlingen er lovlig og ikke krenker de registrertes rettigheter. Databehandler er kun ansvarlig for skade som følge av handlinger og/eller unnlatelser, eller manglende overholdelse av lover og regler fra Databehandlers side. 2. Databehandler er kun ansvarlig opp til maksimalt én gang verdien av oppdraget. Alle følgeskader er uttrykkelig unntatt fra Databehandlers ansvar. 3. Uten at det berører bestemmelsene i denne artikkelen, er Databehandler ansvarlig for skade forårsaket av behandlingen når forpliktelser i GDPR som er spesifikt rettet mot Databehandler ikke er oppfylt under denne behandlingen, eller dersom det er handlet i strid med de lovlige instruksjonene fra Behandlingsansvarlig. 4. Databehandler er ikke ansvarlig for skaden dersom den kan bevise at den ikke på noen måte er ansvarlig for den skadevoldende hendelsen.

Artikkel 11 – Skadesløsholdelse

‍1. Behandlingsansvarlig holder Databehandler skadesløs for krav, bøter og/eller tvangsmulkt fra eller på vegne av Datatilsynet og/eller andre myndigheter, der det er fastslått at overtredelsene faller under Behandlingsansvarligs ansvar. 2. Databehandler kan kreve regress hos Behandlingsansvarlig for pålagte bøter og/eller tvangsmulkt dersom og i den grad Databehandler kan holdes ansvarlig for Behandlingsansvarligs overtredelser.

Artikkel 12 – Tvisteløsning

‍1. Denne avtalen er underlagt nederlandsk rett. 2. Alle tvister som oppstår mellom partene som følge av eller i forbindelse med eller som gjelder denne databehandleravtalen, skal avgjøres av den kompetente domstolen på Databehandlers forretningssted.