Timla

Timla

Slik fungerer detFunksjonerPrisLogg inn

Juridisk

Databehandleravtale

Standard databehandleravtale etter GDPR artikkel 28 nr. 3.

Standard databehandleravtale etter GDPR artikkel 28 nr. 3

Nettsideversjon: Denne avtalen er utformet for standard elektronisk aksept. Kunden trenger normalt ikke fylle inn eller signere selve nettsidedokumentet separat.

Denne databehandleravtalen gjelder generelt for virksomheter som bruker Timla der Timla behandler personopplysninger på vegne av virksomheten. Avtalen inngår i avtalegrunnlaget mellom Timla og Kunden og gjelder fra det tidspunkt Kunden aksepterer Timlas abonnementsvilkår, bestilling eller annet avtalegrunnlag som viser til denne databehandleravtalen.

Parter

Hver for seg en «part» og sammen «partene».

1. Formål og forholdet til hovedavtalen

Avtalen regulerer Timla AS sin behandling av personopplysninger på vegne av kunden i forbindelse med levering av Timla-tjenesten. Avtalen skal sikre partenes etterlevelse av personvernforordningen, særlig artikkel 28 nr. 3.

Databehandleravtalen gjelder så lenge Timla behandler personopplysninger på vegne av kunden. Ved motstrid mellom denne databehandleravtalen og bestemmelser om behandling av personopplysninger i andre avtaler mellom partene, har denne databehandleravtalen forrang for de aktuelle personvernspørsmålene.

Vedlegg A–D er en integrert del av avtalen.

2. Den behandlingsansvarliges rettigheter og plikter

Kunden er behandlingsansvarlig for personopplysninger som kunden bestemmer formål og midler for og som behandles gjennom Timla. Kunden er ansvarlig for at behandlingen har gyldig behandlingsgrunnlag, at nødvendige opplysninger gis til registrerte, og at instruksene til Timla er lovlige.

Kunden bestemmer formålet med behandlingen og hvilke personopplysninger som skal registreres i tjenesten innenfor Timlas avtalte funksjonalitet.

3. Timla handler etter dokumenterte instrukser

Timla skal bare behandle personopplysninger på vegne av kunden etter dokumenterte instrukser, med mindre annet kreves av lov som Timla er underlagt. De generelle instruksene følger av hovedavtalen og vedlegg A og C.

Dersom Timla mener at en instruks er i strid med personvernregelverket, skal kunden underrettes uten ugrunnet opphold.

4. Konfidensialitet

Tilgang til personopplysninger skal begrenses til personer som trenger tilgang for å levere, drifte, sikre eller støtte tjenesten, og som er underlagt konfidensialitetsforpliktelser eller relevant lovbestemt taushetsplikt.

Tilganger skal gjennomgås og fjernes når de ikke lenger er nødvendige.

5. Sikkerhet ved behandlingen

Partene skal gjennomføre egnede tekniske og organisatoriske tiltak i samsvar med personvernforordningen artikkel 32. Timlas minimumstiltak er nærmere beskrevet i vedlegg C.

Tiltakene skal vurderes ut fra behandlingens art, omfang, formål og risiko, og skal blant annet adressere konfidensialitet, integritet, tilgjengelighet, robusthet, gjenoppretting og regelmessig vurdering av sikkerhetstiltak.

6. Bruk av underdatabehandlere

Kunden gir Timla generell skriftlig forhåndsgodkjenning til å benytte underdatabehandlere.

Godkjente underdatabehandlere fremgår av Timlas til enhver tid publiserte underdatabehandlerliste på [URL TIL UNDERDATABEHANDLERLISTE]. Listen er en del av denne databehandleravtalen.

Timla skal varsle kunden skriftlig minst 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende underdatabehandler erstattes, når endringen er relevant for behandlingen av kundens personopplysninger. Kunden kan innen varslingsperioden fremsette saklig begrunnet innsigelse knyttet til personvern.

Timla skal pålegge underdatabehandleren personvernforpliktelser som gir minst tilsvarende beskyttelse som denne avtalen krever for den behandlingen underdatabehandleren utfører. Timla er ansvarlig overfor kunden for underdatabehandlerens oppfyllelse av disse forpliktelsene i samsvar med GDPR.

7. Overføring til tredjeland

Personopplysninger kan bare overføres til eller gjøres tilgjengelige fra land utenfor EØS når vilkårene i GDPR kapittel V er oppfylt og overføringen er omfattet av kundens dokumenterte instruks.

Aktuelle behandlingssteder og overføringsgrunnlag skal dokumenteres i vedlegg B og C.

8. Bistand til kunden

Timla skal, tatt hensyn til behandlingens art og den informasjonen Timla har tilgjengelig, bistå kunden i rimelig og nødvendig omfang med:

Praktiske prosedyrer følger av vedlegg C.

9. Brudd på personopplysningssikkerheten

Timla skal underrette kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som gjelder personopplysninger Timla behandler på vegne av kunden.

Timla skal så langt informasjonen er tilgjengelig opplyse om bruddets art, berørte kategorier og omfang, sannsynlige konsekvenser og gjennomførte eller foreslåtte tiltak.

Mål for første varsling: uten ugrunnet opphold og, der praktisk mulig, innen 24 timer etter at Timla har bekreftet at et relevant personvernbrudd har funnet sted. Dette er et operativt mål og endrer ikke lovens krav.

10. Sletting og returnering

Ved opphør av databehandlertjenestene skal Timla, etter kundens valg og innenfor teknisk og rettslig mulighet, slette eller tilbakelevere personopplysninger behandlet på vegne av kunden og slette gjenværende kopier, med mindre videre oppbevaring kreves ved lov.

Sletting fra sikkerhetskopier kan skje gjennom Timlas dokumenterte backup- og retensjonssyklus. Data som må beholdes etter lov skal sperres fra ordinær behandling og bare behandles for det lovpålagte formålet.

11. Revisjon og dokumentasjon

Timla skal gjøre informasjon tilgjengelig som er nødvendig for å dokumentere etterlevelse av GDPR artikkel 28 og denne avtalen.

Kunden kan gjennomføre eller få gjennomført revisjon når dette er rimelig nødvendig. Partene skal så langt mulig først benytte eksisterende sikkerhetsdokumentasjon, leverandørrevisjoner, sertifiseringer og skriftlige spørsmål.

Fysisk eller særskilt teknisk inspeksjon skal normalt varsles minst 30 dager på forhånd, gjennomføres i ordinær arbeidstid og ikke unødig forstyrre Timlas virksomhet. Kortere varsel kan være nødvendig ved alvorlig sikkerhetshendelse, myndighetskrav eller konkret mistanke om vesentlig avvik.

Dersom en revisjon går vesentlig utover den dokumentasjonen og bistanden Timla normalt gjør tilgjengelig, kan partene avtale rimelig kostnadsdekning, med mindre revisjonen avdekker et vesentlig avvik som Timla er ansvarlig for eller kostnadsdekning vil være i strid med ufravikelig rett.

12. Ikrafttredelse og opphør

Avtalen trer i kraft når Kunden inngår eller aksepterer avtale om bruk av Timla som viser til denne databehandleravtalen. Separat signatur er ikke nødvendig med mindre partene særskilt avtaler dette. Avtalen gjelder så lenge Timla behandler personopplysninger på vegne av Kunden.

Partene kan kreve avtalen oppdatert dersom lovendringer, tjenesteendringer eller andre relevante forhold gjør dette nødvendig.

13. Kontaktopplysninger, aksept og versjon

Kundens kontaktperson følger av Kundens Timla-konto, bestilling eller hovedavtale. Timlas personvernkontakt: [PERSONVERN-E-POST]

Vedlegg A – Opplysninger om behandlingen

A.1 Formål

Å levere Timla som SaaS-tjeneste til kunden, herunder funksjonalitet for administrasjon av kunder og brukere, prosjekter, befaring, estimater/tilbud, arbeidsregistrering, materialer, dokumentasjon, fakturagrunnlag og tilknyttede arbeidsflyter.

A.2 Behandlingens art

Innsamling, registrering, strukturering, lagring, visning, endring, søk, overføring etter kundens instruks, sikkerhetskopiering, supportrelatert tilgang ved behov og sletting av data som kunden eller kundens brukere registrerer i Timla.

A.3 Typer personopplysninger

Avhengig av kundens bruk kan behandlingen omfatte navn, e-postadresse, telefonnummer, adresse, virksomhetstilknytning, bruker-/rolleopplysninger, kunde- og kontaktopplysninger, prosjekt- og oppdragsinformasjon, befaringer, estimat-/tilbudsopplysninger, arbeidsregistrering, fakturagrunnlag, tekniske identifikatorer og logger. Timla er ikke ment for særlige kategorier personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer/lovovertredelser etter artikkel 10, med mindre dette senere uttrykkelig avtales og dokumenteres.

A.4 Kategorier registrerte

Kundens ansatte og andre autoriserte brukere; kundens kunder og kontaktpersoner; potensielle kunder eller andre kontaktpersoner som kunden registrerer i forbindelse med oppdrag/prosjekter.

A.5 Varighet

Behandlingen varer så lenge kunden har en aktiv avtale og deretter i den perioden som er nødvendig for avtalt eksport, sletting, sikkerhetskopisyklus og eventuelle lovpålagte krav. Konkrete perioder: Konkrete lagrings- og sletteperioder følger av Timlas gjeldende retensjons- og sletterutiner.

Vedlegg B – Underdatabehandlere og publisert liste

Timla publiserer en oppdatert liste over underdatabehandlere separat. Den publiserte listen skal angi leverandør, formål, relevante data/behandlinger og behandlingssted eller overføringsgrunnlag der dette er relevant.

Tredjeparter som behandler personopplysninger som selvstendig behandlingsansvarlig omfattes ikke av underdatabehandlerlisten for den aktuelle behandlingen.

Vedlegg C – Instruks og sikkerhet

C.1 Instruks

Timla skal behandle kundens data kun for å levere, drifte, sikre, supportere og vedlikeholde tjenesten i samsvar med hovedavtalen, denne DPA-en og kundens dokumenterte bruk/instrukser.

C.2 Informasjonssikkerhet

Minimum: tilgang etter minste privilegium; rollebasert tilgang der relevant; MFA for kritiske administrative systemer; TLS under transport; kryptering i hvile der underliggende tjenester støtter/tilbyr dette; sikker secrets-håndtering; logging og overvåking; sikkerhetskopiering; prosess for oppdatering av avhengigheter; miljøseparasjon; tilgangsfjerning; hendelseshåndtering.

C.3 Bistand

Timla skal ha prosesser for å søke frem, eksportere, korrigere og slette relevante data der det er teknisk mulig, samt bistå ved sikkerhetshendelser og personvernforespørsler.

C.4 Retensjon/sletting

Timla skal ha dokumenterte lagrings- og sletterutiner for aktive data, avsluttede kundeforhold, sikkerhetskopier, logger, analyse- og feildata og e-postrelaterte logger. Opplysninger skal ikke lagres lenger enn nødvendig for formålet eller enn det som følger av lov eller avtale.

C.5 Lokasjon

Aktuelle behandlingssteder og eventuelle overføringsmekanismer fremgår av Timlas publiserte underdatabehandlerliste og leverandørdokumentasjon. Timla skal velge behandlingsregioner og overføringsgrunnlag i samsvar med gjeldende personvernregelverk.

C.6 Tredjeland

Overføring utenfor EØS kan bare skje med gyldig grunnlag etter GDPR kapittel V. For hver relevant leverandør skal Timla dokumentere overføringsgrunnlag, typisk adekvansbeslutning og/eller EUs standard personvernbestemmelser (SCC) med nødvendige vurderinger/tiltak.

C.7 Revisjon av Timla

Se punkt 11. Timla kan først tilby tilgjengelig dokumentasjon og svar på sikkerhets-/personvernspørsmål. Særskilt inspeksjon avtales forholdsmessig.

C.8 Revisjon av underdatabehandlere

Timla skal følge opp relevante underdatabehandlere gjennom tilgjengelige DPA-er, sikkerhetsdokumentasjon, sertifiseringer/revisjonsrapporter og leverandørreview i et omfang som er forholdsmessig til risiko.

Vedlegg D – Andre forhold

  1. Denne databehandleravtalen er en del av avtalegrunnlaget for Timla.
  2. Kommersielle ansvarsbegrensninger reguleres i hovedavtalen så langt dette er tillatt og ikke strider mot ufravikelige personvernregler.
  3. Kunden skal ikke bruke Timla til behandling som krever særskilte sikkerhets- eller compliancekrav uten at dette er avtalt skriftlig med Timla.
  4. [MÅ JURIDISK REVIEW] Eventuelle ytterligere bestemmelser om ansvar, kostnader ved ekstraordinær bistand/revisjon og tvisteløsning.