Databehandleravtale
Denne avtalen gjelder når doitec behandler personopplysninger på vegne av kunden i forbindelse med Commercial Manager.
Kunden er behandlingsansvarlig for personopplysninger kunden legger inn, importerer eller gjør tilgjengelig gjennom egne integrasjoner. Clausen Con, tjenestenavn doitec, er databehandler for slik behandling.
1. Partene
Behandlingsansvarlig er kunden. Databehandler er Clausen Con, tjenestenavn doitec, org.nr. 831 859 342. Kontakt: support@doitec.no.
2. Formål og varighet
Formålet er å regulere behandling av personopplysninger som er nødvendig for å levere CM. Avtalen gjelder så lenge doitec behandler slike opplysninger på vegne av kunden og opphører når behandlingen er avsluttet, med de ettervirkninger som følger av punkt 13.
3. Behandlingens art og omfang
Behandlingen kan bestå av innsamling, lagring, strukturering, visning, analyse, overføring mellom avtalte systemer, sikkerhetslogging, support og sletting. Behandlingen skal bare skje for å levere avtalte funksjoner som vurdering, prioritering, planer, rapportering, varsler og kundestyrte integrasjoner.
4. Typer personopplysninger og registrerte
| Registrerte | Mulige opplysninger |
|---|---|
| Kundens brukere | Navn, e-post, rolle, virksomhet, innloggings- og brukshendelser. |
| Kundens kunder, leads og kontaktpersoner | CRM-relaterte kontakt- og aktivitetsopplysninger som kunden velger å gjøre tilgjengelig for CM. |
| Andre personer kunden registrerer | Opplysninger kunden lovlig har rett til å behandle og som er nødvendige for avtalt bruk. |
Kunden skal ikke legge inn særlige kategorier personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer og lovovertredelser med mindre dette er særskilt skriftlig avtalt.
5. Kundens instrukser og ansvar
doitec skal bare behandle personopplysninger etter dokumenterte instrukser fra kunden, med mindre behandling er pålagt ved lov. Kunden er ansvarlig for lovlig behandlingsgrunnlag, informasjonsplikt, dataminimering og at instrukser er i samsvar med gjeldende personvernregelverk.
6. Konfidensialitet
Personer som får tilgang til personopplysninger hos doitec skal være underlagt taushetsplikt eller tilsvarende lovpålagt konfidensialitetsplikt.
7. Informasjonssikkerhet
doitec skal gjennomføre egnede tekniske og organisatoriske tiltak sett opp mot risikoen. Tiltak omfatter blant annet tilgangsstyring, autentisering, begrensning etter minste nødvendige tilgang, kryptert transport, logging, sikkerhetsoppfølging, hendelseshåndtering og relevante rutiner for gjenoppretting.
8. Underdatabehandlere
Kunden gir generell tillatelse til bruk av underdatabehandlere som er nødvendige for å levere CM. doitec skal stille tilsvarende personvernforpliktelser til disse leverandørene og er ansvarlig for deres behandling i den utstrekning personvernregelverket krever det.
| Leverandør | Formål | Merknad |
|---|---|---|
| Supabase | Database, autentisering og tilhørende backend-funksjoner. | CM-databasen er konfigurert i EU-region. |
| Vercel | Hosting, serverfunksjoner og levering av applikasjonen. | CM er konfigurert med europeisk region for relevante serverfunksjoner. |
| Resend | Utsending av transaksjonelle e-poster og varsler. | Brukes bare når e-postfunksjon er nødvendig. |
Betalingsdata som behandles av Stripe og kundeadministrative opplysninger som behandles av HubSpot håndteres normalt for doitecs egne formål som behandlingsansvarlig og er derfor beskrevet i personvernerklæringen, ikke som kundens underdatabehandling i denne avtalen.
9. Tredjeland
Dersom en underdatabehandler eller funksjon innebærer overføring av personopplysninger utenfor EØS, skal doitec sørge for gyldig overføringsgrunnlag, for eksempel adekvansbeslutning eller EUs standard personvernbestemmelser der dette er nødvendig.
10. Bistand til kunden
doitec skal, så langt det er mulig og rimelig, bistå kunden med å oppfylle plikter knyttet til registrertes rettigheter, informasjonssikkerhet, avvik, personvernkonsekvensvurderinger og kontakt med tilsynsmyndigheter når behandlingen i CM er relevant.
11. Brudd på personopplysningssikkerheten
Ved sikkerhetsbrudd som berører personopplysninger behandlet på vegne av kunden, skal doitec varsle kunden uten ugrunnet opphold etter at bruddet er bekreftet. Varslet skal, så langt informasjonen er tilgjengelig, beskrive hendelsen, berørte kategorier data og registrerte, sannsynlige konsekvenser og gjennomførte eller planlagte tiltak.
12. Kontroll og revisjon
doitec skal gjøre nødvendig informasjon tilgjengelig for å dokumentere etterlevelse av denne avtalen. Kunden kan be om rimelig dokumentasjon eller avtale revisjon når det foreligger saklig behov. Revisjon skal gjennomføres slik at sikkerhet, konfidensialitet og andre kunders data ivaretas.
13. Sletting og tilbakelevering
Når tjenesten avsluttes, skal doitec etter kundens valg slette eller tilbakelevere personopplysninger behandlet på vegne av kunden, med mindre videre lagring er pålagt ved lov. Tekniske sikkerhetskopier kan beholdes i en begrenset periode etter ordinære backup-rutiner og skal i denne perioden fortsatt være beskyttet av avtalen.
14. Dokumenterte instrukser og ulovlige instrukser
Dersom doitec mener en instruks er i strid med personvernregelverket, skal kunden varsles. doitec kan stanse den aktuelle behandlingen til partene har avklart hvordan den kan gjennomføres lovlig.
15. Ansvar og lovvalg
Ansvar etter denne avtalen følger gjeldende personvernregelverk og partenes øvrige avtale. Avtalen reguleres av norsk rett, og tvister søkes først løst i minnelighet før de eventuelt bringes inn for ordinære norske domstoler.
