DETTE DOKUMENT BESTÅR AF FØLGENDE BILAG:
BILAG A – OPLYSNINGER OM BEHANDLINGEN
BILAG B – BETINGELSER FOR DATABEHANDLERENS BRUG AF UNDERDATABEHANDLERE
BILAG C – INSTRUKSER VEDRØRENDE BEHANDLING AF PERSONOPLYSNINGER
BILAG D – ÆNDRINGER TIL DATABEHANDLERAFTALENS STANDARDTEKST OG ÆNDRINGER EFTER AFTALENS INDGÅELSE
A. OPLYSNINGER OM BEHANDLINGEN
A.1 Hovedaftalen og formålet med behandlingen af personoplysninger
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er knyttet til levering af tjenester som beskrevet i hovedaftalen.
Med »Hovedaftalen« menes følgende aftale(r), der er indgået mellem parterne:
Aftalen vedrører SSA-L om levering og drift af identitets- og adgangsstyring – eADM – og er indgået mellem Identum AS og (kunde/dato)
Behandlingen har følgende formål:
Levering af eADM til drift og vedligeholdelse af en samlet løsning til brugerkontoadministration og adgangskontrol (IAM) for alle medarbejdere hos (Kunden)
A.2 Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige
Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige omfatter (behandlingenes art):
De data, der indsamles og lagres i eADM, skal sikre, at medarbejderne får de rette loginoplysninger og den rette adgang, samt forhindre, at personoplysninger kommer på afveje.
● Den type oplysninger, der lagres i eADM, er:
o Navn
o Adresse
o Fødsels- og personnummer
o Bopælskommune
o Statsborgerskab
o Køn
o E-mail (arbejde og privat)
o Tlf.nr.(arbejde og privat)
o Ansættelsesprocent
o Stillingskategori
o Tjenestested
o Stillingsbetegnelse
o Ansættelsesperiode (fra-til)
o Stillingsoplysninger (fra-til)
o Stillingsbetegnelse
o Stillingskategori
o Offentlig kode
o Regnskabskonto/ansvarsområde/tjenestested/kode
o Erhvervskode
o Tjenestested PAI
o Organisationsrolle (rettigheder i organisationsstrukturen)
o Orlov -> Orlovstype, start- og slutdato, pr. stilling.
o Identifikation knyttet til person og konto: brugernavn, bruger-ID
o Hvilke tjenester slutbrugeren har benyttet i tilknyttede faglige systemer
o Rettigheder knyttet til rollen som administrator
o Data om aktivitet og brug: Hvem der har logget på løsningen, hvem der har ændret adgangskode, og hvornår adgangskoden er blevet ændret.
A.3 Typer af personoplysninger
Behandlingen omfatter følgende typer personoplysninger om de registrerede (flere valgmuligheder):
☐ Særlige kategorier av personopplysninger i henhold til GDPR artikkel 9 (1):
<Angi type, f.eks. helseopplysninger, rasemessig eller etnisk opprinnelse eller fagforeningstilhørighet>
☒ Andre opplysninger med særlig behov for beskyttelse:
<Angi type, f.eks. fødselsnummer, opplysninger om økonomi, prestasjonsvurderinger i ansettelsesforhold osv.>
☒ Andre personopplysninger:
<Angi type, f.eks. navn og kontaktinformasjon, utdanning, kommunikasjonspreferanser osv.>
A.4 Kategorier af registrerede
Behandlingen omfatter følgende kategorier af registrerede:
Behandlingen omfatter alle ansatte i kommunen.
A.5 Behandlingens varighed
Databehandlerens behandling af personoplysninger i henhold til Hovedaftalen kan påbegyndes, når Databehandleraftalen er trådt i kraft. Behandlingen har følgende varighed (vælg ét alternativ):
☒ Behandlingen er ikke tidsbegrenset, og varer frem til opphør av Hovedavtalen.
☐ Behandlingen er tidsbegrenset, og gjelder frem til <angi dato eller kriterium for avslutning, eksempelvis avslutningen av et prosjekt. Merk at behandlingen normalt ikke kan avslutte før Hovedavtalen utløper>.
Ved ophør (af aftalen eller en behandling) skal personoplysninger returneres og slettes i overensstemmelse med databehandleraftalens punkt 12 og anvisningerne i bilag C.
databehandlerens brug af underdatabehandlere.
B. BETINGELSER FOR DATABEHANDLERENS BRUG OG ÆNDRING AF EVENTUELLE UNDERDATABEHANDLERE
B.1 Den dataansvarliges godkendelse af brugen af underdatabehandlere
Ved indgåelse af databehandleraftalen godkender den dataansvarlige brugen af de underdatabehandlere, der er anført i punkt B.2. Bemærk, at også moderselskaber, søsterselskaber og datterselskaber til databehandleren betragtes som underdatabehandlere, hvis de bidrager til leveringen og behandler personoplysninger.
Hvad angår ændringer i brugen af underdatabehandlere, er der desuden aftalt følgende:
☒ Databehandleren kan anvende underdatabehandlere, der tilhører samme koncern (moderselskab, søsterselskab eller datterselskab) og er etableret i et land inden for EØS-området. Databehandleren skal på forhånd underrette den dataansvarlige om brugen af sådanne underdatabehandlere. (Denne mulighed kan kombineres med en af de øvrige muligheder.)
☒ Databehandleren kan foretage ændringer i brugen af underdatabehandlere, forudsat at den dataansvarlige underrettes herom og gives mulighed for at gøre indsigelse mod ændringerne. En sådan underretning skal være modtaget af den dataansvarlige senest 1 måned før ændringen træder i kraft, medmindre andet er aftalt skriftligt mellem parterne. Bemærk, at ændringer, der medfører overførsel af personoplysninger til lande uden for EØS-området (tredjelande), under alle omstændigheder kræver skriftlig godkendelse i henhold til punkt 10 i databehandleraftalen.
Hvis den dataansvarlige modsætter sig ændringen, skal databehandleren underrettes så hurtigt som muligt. Den dataansvarlige kan ikke modsætte sig ændringen uden en saglig grund.
☐ Databehandleren må kun foretage ændringer i brugen af underdatabehandlere efter specifik og forudgående skriftlig godkendelse fra den dataansvarlige. Underdatabehandleren må ikke behandle personoplysninger i henhold til hovedaftalen, før en sådan godkendelse er givet. Godkendelse må ikke nægtes uden saklig grund.
B.2 Godkendte underdatabehandlere
Den dataansvarlige har godkendt brugen af følgende underdatabehandlere:
Navn Org.nr. Adresse Beskrivelse af behandlingen Behandlingssted Kontaktoplysninger Særlige kategorier af personoplysninger
Microsoft Norge AS 957 485 030 Dronning Eufemias gate 71, 0194 Oslo Drift af server via Microsoft Azure-portalen Alle data lagres i Norge.
Databehandleren må ikke anvende den enkelte underdatabehandler til anden behandling end den aftalte eller lade en anden underdatabehandler udføre den beskrevne behandling i andre tilfælde end dem, der fremgår af bilag B, punkt B.1, om udskiftning af underdatabehandler.
C. RETNINGSLINJER FOR BEHANDLING AF PERSONOPLYSNINGER
C.1 Behandlingens omfang og formål
Personoplysningerne må udelukkende behandles i det omfang og til de formål, der er beskrevet i
● Hovedaftalen
● Databehandleraftalen med bilag
Databehandleren har ikke råderet over personoplysningerne ud over det, der er nødvendigt for at opfylde sine forpligtelser i henhold til databehandleraftalen, og må ikke behandle disse til egne formål.
C.2 Sikkerhed i forbindelse med behandlingen
C.2.1 Angivelse af sikkerhedsniveau
På baggrund af en vurdering af omfanget af de personoplysninger, der behandles, typen af oplysninger og karakteren af behandlingen er det på grundlag af en konkret risikovurdering fastslået, at behandlingen (vælg ét alternativ):
☒ Kræver et højt sikkerhedsniveau. Begrundelse:
Behandlingen indebærer en omfattende behandling af personoplysninger.
☐ Kræver ikke et højt sikkerhedsniveau. Begrundelse:
C.2.2 Styringssystem for informationssikkerhed
Databehandleren skal have et passende styringssystem for informationssikkerhed. Databehandleren skal indføre og forvalte tilstrækkelige sikkerhedsforanstaltninger for at sikre informationssikkerheden i forbindelse med behandlingen af personoplysningerne, herunder (flere valgmuligheder):
☐ Sikkerhetskrav som beskrevet i Hovedavtalen: Jf. pkt 7. i hovedavtalen
☒ Sikkerhetskrav som beskrevet nedenfor: <Sett inn beskrivelse av relevante sikkerhetskrav>
Forhindre uautorisert utlevering, modifisering, fjerning eller ødeleggelse av informasjon, herunder:
o Autentisering
o Tilgangsstyring fysisk og systemteknisk
o Logging og sporing
o Kryptering
o Fysisk sikring av områder og utstyr
o Sikkerhetskopi
● Fjernaksess og mobilt utstyr
● Sikkerhetsarkitektur, Nettverksarkitektur og sikker sone
● Overvåkning og avdekking av sikkerhetsbrudd og hendelser
● Rutiner og prosedyrer for å overholde krav til personvern og informasjonssikkerhet i organisasjonen
C.3 Dokumentation
Databehandleren skal dokumentere de rutiner og foranstaltninger, der er iværksat for at opfylde kravene i de gældende databeskyttelsesregler og databehandleraftalen, herunder kravene til informationssikkerhed. Sådan dokumentation skal opbevares og ajourføres, så længe databehandleraftalen er gældende, og stilles til rådighed for den dataansvarlige eller tilsynsmyndighederne efter anmodning.
C.4 Overførsel af personoplysninger – Behandlingssted og adgang
Behandlingen af de personoplysninger, som aftalen omfatter, må ikke uden den dataansvarliges forudgående skriftlige godkendelse finde sted på eller med adgang fra andre steder end dem, der er angivet i bilag B.2. Med »sted« menes:
• Sted, hvor det er muligt at få adgang til personoplysningerne (adgang)
• Sted, hvor personoplysningerne behandles
• Sted, hvor personoplysningerne opbevares
Ovenstående begrænsning gælder ikke for databehandlerens moderselskaber, søsterselskaber og datterselskaber, der er etableret inden for EØS-området. Databehandleren skal dog på anmodning fra den dataansvarlige redegøre for, hvor personoplysningerne til enhver tid behandles.
C.5 Rutiner for revision og tilsyn
For at kontrollere overholdelsen af de gældende privatlivsregler og databehandleraftalen er følgende aftalt (flere valgmuligheder):
☐ Den dataansvarlige har ret til at foretage en revision på databehandlerens forretningssted for at kontrollere, at databehandleren overholder sine forpligtelser i henhold til denne databehandleraftale eller de gældende databeskyttelsesregler.
Sådanne revisioner skal:
● Gennemføres efter et rimeligt forudgående varsel og højst én gang om året, medmindre sikkerhedsbrud hos databehandleren eller andre særlige omstændigheder giver anledning til hyppigere revisioner;
● Skal foregå inden for normal arbejdstid og må ikke unødigt forstyrre databehandlerens drift;
● Udføres af medarbejdere hos den dataansvarlige eller af en tredjepart, der er godkendt af parterne og underlagt tavshedspligt.
Databehandleren er forpligtet til at stille de ressourcer til rådighed, som med rimelighed kan kræves for at gennemføre revisionen.
Den dataansvarlige skal dække omkostningerne for eventuelle tredjeparter, der benyttes til at gennemføre revisionen. I øvrigt dækker parterne deres egne omkostninger i forbindelse med gennemførelsen af revisionen. Hvis revisionen afslører væsentlige overtrædelser af forpligtelserne i henhold til de gældende personvernregler eller databehandleraftalen, skal databehandleren alligevel dække den dataansvarliges rimelige omkostninger i forbindelse med revisionen.
☒ Databehandleren skal benytte en ekstern revisor til at attestere, at sikkerhedsforanstaltningerne er etableret og fungerer efter hensigten. En sådan revision skal:
i. gennemføres én gang årligt,
ii. udføres i henhold til anerkendte attesteringsstandarder, for eksempel ISAE 3402.
iii. udføres af en uafhængig tredjepart med tilstrækkelig viden og erfaring
Rapporterne skal på anmodning forelægges for den dataansvarlige.
Databehandler skal i tillegg gi slik informasjon og bistand som er nødvendig for at Behandlingsansvarlig kan etterleve sine forpliktelser etter Gjeldende personvernregelverk.
☐ For standardiserte tredjepartstjenester som leveres av Underdatabehandler kan det fremlegges tredjepartsrevisjon forutsatt at revisjonen er gjennomført etter alminnelig anerkjente prinsipper og av sertifisert revisor.
☐ <Sett inn eventuelle andre avtalte rutiner for revisjon, herunder eventuelle særskilte eller avvikende rutiner for revisjon hos Underdatabehandlere>
C.6 Sletning og tilbagelevering af personoplysninger ved aftalens ophør
Parterne har aftalt følgende vedrørende sletning/tilbagelevering af personoplysninger (vælg én mulighed):
☒ Alle personoplysninger, der behandles i henhold til denne databehandleraftale, skal slettes uden unødig forsinkelse og senest inden for 90 kalenderdage efter hovedaftalens ophør. Det samme gælder eventuelle andre relevante oplysninger, der forvaltes på vegne af den dataansvarlige.
☐ Alle personoplysninger, der behandles i henhold til denne databehandleraftale, samt eventuelle andre relevante oplysninger, der forvaltes på vegne af den dataansvarlige, skal returneres ved hovedaftalens ophør.
Når tilbageleveringen er gennemført, er databehandleren forpligtet til at slette alle personoplysninger og andre relevante oplysninger, der administreres på vegne af den dataansvarlige, inden for 30 kalenderdage.
Returnering skal foregå på følgende måde:
<Angi hvordan og hvilket format som skal benyttes for tilbakelevering>
☐ <Sett inn eventuelle andre avtalte rutiner for sletting eller tilbakelevering>
C.7 Sektorspesifikke bestemmelser om behandling av personopplysninger
<Sett inn eventuelle sektorspesifikke bestemmelser om behandling av personopplysninger som skal omfattes av begrepet "Gjeldende personvernregler", se databehandleravtalen punkt 2.>
C.8 Kontaktoplysninger
Ved henvendelser i henhold til denne aftale, f.eks. ved indberetning af brud på persondatasikkerheden eller ændringer i brugen af underdatabehandlere, skal følgende kanaler benyttes:
Kontaktoplysninger for den dataansvarlige
Sikkerhedsbrud:
Telefon: 924 38 853
E-mailsupport@identum.no
Andre henvendelser:
Navn: Navn: Alf Aukan
Stilling: Stilling: Kundeansvarlig
Telefon: Telefon: 986 74 118
E-mail: E-mail: alf@identum.no
D. ÆNDRINGER AF STANDARDTEKSTEN I DATABEHANDLERAFTALEN OG ÆNDRINGER EFTER AFTALENS INDGÅELSE