Databehandleravtale
Databehandleravtale
Avtale mellom kundevirksomheten (behandlingsansvarlig) og FAGLIGFOKUS WOLLUM, org.nr. 936 275 036 (databehandler), for behandling av personopplysninger i RYDD. Avtalen utfyller kravene i personvernforordningen artikkel 28.
Databehandleravtalen inngår som del av abonnementsvilkårene og aksepteres i appen ved første innlogging. Aksepten logges med tidspunkt og versjon per virksomhet.
1. Gjenstand, natur og formål
Databehandler skal behandle personopplysninger på vegne av behandlingsansvarlig for å levere og drifte RYDD: oppgave- og fristoppfølging, HMS-arbeid, ansattoppfølging, dokumentarkiv, rapporter og varsling som kunden selv aktiverer. Behandlingen omfatter innsamling, lagring, strukturering, visning, utlevering til kundens egne brukere og sletting, i den utstrekning det følger av bruken av tjenesten.
2. Varighet
Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av behandlingsansvarlig gjennom bruk av RYDD, og opphører når behandlingen avsluttes etter punkt 11.
3. Kategorier av registrerte og opplysninger
Registrerte: kundens ansatte og brukere av tjenesten, og eventuelle kontaktpersoner kunden registrerer. Opplysninger på høyt nivå: kontakt- og identifikasjonsopplysninger, opplysninger om arbeidsforhold og stilling, opplæring og HMS-kort, oppgaver og frister knyttet til enkeltpersoner, samt fritekst kunden selv skriver inn.
RYDD er ikke designet for særlige kategorier av personopplysninger. Kunden bør ikke registrere helseopplysninger eller andre særlige kategorier i fritekst, og skal ikke registrere flere opplysninger enn nødvendig.
4. Behandlingsansvarliges rettigheter og plikter
Behandlingsansvarlig bestemmer formål og midler for behandlingen, avgjør hvilke opplysninger som legges inn i RYDD, og er ansvarlig for at det foreligger gyldig behandlingsgrunnlag og at nødvendig informasjon er gitt til de registrerte. Behandlingsansvarlig administrerer også egne brukere og deres tilganger i tjenesten.
5. Instruks
Databehandler behandler personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig, slik disse følger av denne avtalen, abonnementsvilkårene og bruken av tjenesten, med mindre annet kreves etter lov. Kreves behandling etter lov, varsles behandlingsansvarlig før behandlingen, med mindre loven forbyr slik varsling. Mener databehandler at en instruks er i strid med personvernregelverket, skal databehandler umiddelbart informere behandlingsansvarlig.
6. Konfidensialitet
Personer hos databehandler som får tilgang til personopplysninger, skal være underlagt taushetsplikt om opplysningene, og skal kun gis tilgang i den grad det er nødvendig for å levere, drifte og feilrette tjenesten.
7. Sikkerhet
Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak, blant annet tilgangsstyring med innlogging, radnivåsikring og logisk adskillelse av data per virksomhet, lukket fillagring, kryptering av data under overføring og bruk av leverandører med etablerte sikkerhetsrutiner. Tiltakene vurderes løpende. Det hevdes ingen sertifisering eller myndighetsgodkjenning.
8. Underdatabehandlere
Behandlingsansvarlig gir generell godkjenning til bruk av underdatabehandlere. Underdatabehandlere pålegges tilsvarende forpliktelser som følger av denne avtalen, og databehandler er ansvarlig for deres utførelse. Følgende underdatabehandlere benyttes i dag:
- Supabase (levert gjennom Lovable Cloud) – database, autentisering og fillagring.
- Lovable – drift og hosting av applikasjonen.
- Stripe – betaling, abonnementsadministrasjon og kundeportal.
- Resend – utsending av e-postvarsler.
- Lovable AI Gateway med underliggende språkmodell fra OpenAI – behandler innholdet i spørsmål som brukeren aktivt sender fra «Spør RYDD».
Oppdatert leverandørinformasjon, herunder juridisk enhet og behandlingssted, oppgis på forespørsel til post@fagligfokus.no. Ved planlagt bytte eller tillegg av underdatabehandler varsles behandlingsansvarlig med rimelig frist før endringen trer i kraft, slik at behandlingsansvarlig kan protestere på saklig personverngrunnlag. Ved berettiget innsigelse som ikke kan løses, kan behandlingsansvarlig si opp abonnementet.
9. Overføring utenfor EØS
Overføring av personopplysninger til land utenfor EØS skal bare skje når det foreligger et gyldig overføringsgrunnlag, for eksempel EU-kommisjonens standard personvernbestemmelser eller en gyldighetsbeslutning, med nødvendige supplerende tiltak. Databehandler påstår ikke at all behandling skjer innenfor EØS, og opplyser på forespørsel om faktisk behandlingssted for den enkelte underdatabehandler.
10. Bistand, avviksvarsling og DPIA
Databehandler skal bistå behandlingsansvarlig, så langt det er mulig og med egnede tiltak, med å svare på henvendelser fra registrerte om deres rettigheter, og med å oppfylle pliktene om sikkerhet, personvernkonsekvensvurdering (DPIA) og forhåndsdrøfting med Datatilsynet. Ved brudd på personopplysningssikkerheten skal databehandler varsle behandlingsansvarlig uten ugrunnet opphold etter at bruddet er blitt kjent, og gi den informasjon som er tilgjengelig om bruddets art, konsekvenser og iverksatte tiltak.
11. Sletting og tilbakelevering ved opphør
Ved opphør av avtalen skal databehandler slette eller tilbakelevere personopplysninger etter behandlingsansvarliges valg, med mindre lagring kreves etter lov. Kunden kan når som helst eksportere virksomhetens data fra appen. Oppsigelse av abonnementet innebærer ikke i seg selv sletting: innholdet beholdes for mulig reaktivering inntil kunden ber om sletting eller avtaleforholdet avsluttes.
12. Revisjon og dokumentasjon
Databehandler skal gjøre tilgjengelig den informasjonen som er nødvendig for å vise at forpliktelsene etter artikkel 28 overholdes, og skal legge til rette for og bidra ved revisjon, herunder inspeksjoner, gjennomført av behandlingsansvarlig eller en revisor behandlingsansvarlig har utpekt. Revisjon gjennomføres i rimelig omfang, etter nærmere avtale og med rimelig varsel.