1 Formålet med denne databehandleraftale
2 Definitioner
Gældende privatlivsregler: Den til enhver tid gældende udgave af EU’s databeskyttelsesforordning (2016/679) („databeskyttelsesforordningen“) samt lov om behandling af personoplysninger af 15.06. 2018 (personoplysningsloven) med tilhørende forskrifter mv., samt eventuel anden relevant lovgivning, der vedrører behandling og beskyttelse af personoplysninger, og som er angivet i bilag C, punkt C.7.
Hovedaftalen: En eller flere aftaler mellem den dataansvarlige og databehandleren om levering af tjenester, der indebærer behandling af personoplysninger, som nærmere angivet i bilag A. Databehandleraftalen kan omfatte flere underliggende aftaler.
Underdatabehandler: En anden virksomhed, der anvendes af databehandleren som underleverandør til behandling af personoplysninger i henhold til hovedaftalen.
For begreber vedrørende persondata, der ikke er defineret i denne databehandleraftale, gælder definitionerne i artikel 4 i persondataforordningen.
3 Den dataansvarliges forpligtelser og rettigheder
Den dataansvarlige har ansvaret for, at behandlingen af personoplysninger foregår i overensstemmelse med de gældende databeskyttelsesregler. Den dataansvarlige skal i den forbindelse især sikre, at:
-
behandlingen af personoplysninger er formålsbestemt og baseret på et gyldigt retsgrundlag;
-
de registrerede har modtaget de nødvendige oplysninger om behandlingen af personoplysningerne;
-
Den dataansvarlige har gennemført tilstrækkelige risikovurderinger; og
-
Databehandleren skal til enhver tid have tilstrækkelige instrukser og oplysninger til at kunne opfylde sine forpligtelser i henhold til databehandleraftalen og de gældende privatlivsregler.
4 Den dataansvarliges instrukser til databehandleren
4.1 Databehandleren skal behandle personoplysningerne i overensstemmelse med de gældende personvernregler og den dataansvarliges dokumenterede instrukser, jf. punkt 4.2. Hvis anden behandling er nødvendig for at opfylde forpligtelser, som databehandleren er underlagt i henhold til gældende lovgivning, skal databehandleren underrette den dataansvarlige, i det omfang dette er tilladt ved lov, jf. databeskyttelsesforordningens artikel 28, stk. 3, litra a).
4.2 Den dataansvarliges instrukser fremgår af Hovedaftalen og Databehandleraftalen med bilag. Databehandleren skal straks underrette den dataansvarlige, hvis vedkommende mener, at instrukserne er i strid med gældende databeskyttelsesregler, jf. databeskyttelsesforordningens artikel 28, stk. 3, litra h).
4.3 Eventuelle ændringer i instrukserne skal meddeles databehandleren ved opdatering af bilag D og skal gennemføres af databehandleren inden det tidspunkt, som parterne aftaler, eller, hvis der ikke er aftalt en konkret frist, inden for rimelig tid. Databehandleren kan kræve, at den dataansvarlige dækker dokumenterede omkostninger, der påløber i forbindelse med implementeringen af sådanne ændringer, eller en forholdsmæssig justering af vederlaget i henhold til hovedaftalen, hvis den ændrede instruks medfører løbende ekstraomkostninger for databehandleren. Det samme gælder meromkostninger som følge af ændringer i de gældende databeskyttelsesregler, der gælder for den dataansvarliges virksomhed.
5 Fortrolighed og tavshedspligt
5.1 Databehandleren skal sikre, at medarbejdere og andre, der har adgang til personoplysninger, er bemyndiget til at behandle sådanne personoplysninger på databehandlerens vegne. Hvis en sådan bemyndigelse udløber eller tilbagekaldes, skal adgangen til personoplysningerne ophøre uden unødig forsinkelse.
5.2 Databehandleren må kun give adgang til personer, der har behov for adgang til personoplysningerne i forbindelse med deres arbejde for at kunne opfylde hovedaftalen, databehandleraftalen og eventuelt anden behandling, der er nødvendig for at opfylde de forpligtelser, som databehandleren er underlagt i henhold til gældende lovgivning, jf. punkt 4.1, sidste sætning.
5.3 Databehandleren skal sikre, at personer, der er bemyndiget til at behandle personoplysninger på vegne af den dataansvarlige, er underlagt tavshedspligt i henhold til aftale eller lov. Tavshedspligten skal fortsat gælde, selv efter at aftalen og/eller ansættelsesforholdet er ophørt.
5.4 Databehandleren skal på anmodning fra den dataansvarlige kunne dokumentere, at de relevante personer er underlagt ovennævnte tavshedspligt.
5.5 Ved ophør af databehandleraftalen er databehandleren forpligtet til at ophæve al adgang til de personoplysninger, der behandles i henhold til aftalen.
6 Hjælp til den dataansvarlige
6.1 Databehandleren skal på anmodning bistå den dataansvarlige med at opfylde de registreredes rettigheder i henhold til databeskyttelsesforordningens kapitel III gennem egnede tekniske eller organisatoriske foranstaltninger. Forpligtelsen til at bistå gælder dog kun i det omfang, dette er muligt og hensigtsmæssigt i betragtning af arten og omfanget af behandlingen af personoplysninger i henhold til hovedaftalen.
6.2 Databehandleren skal uden unødig forsinkelse videresende alle henvendelser, som databehandleren eventuelt modtager fra den registrerede vedrørende den registreredes rettigheder i henhold til de gældende personvernregler, til den dataansvarlige. Sådanne henvendelser må kun besvares af databehandleren, når dette er skriftligt godkendt af den dataansvarlige.
6.3 Databehandleren skal bistå den dataansvarlige med at overholde kravene til persondatasikkerhed i artikel 32-36 i databeskyttelsesforordningen, herunder yde bistand ved konsekvensanalyser vedrørende databeskyttelse og forhåndsdrøftelser med Datatilsynet, under hensyntagen til arten og omfanget af behandlingen af personoplysninger i henhold til hovedaftalen.
6.4 Hvis databehandleren på den dataansvarliges anmodning yder bistand som nævnt i punkt 6.1 eller 6.3, og bistanden går ud over det, der er nødvendigt for, at databehandleren kan opfylde sine egne forpligtelser i henhold til de gældende personvernregler, kan databehandleren kræve dækning af sine dokumenterede omkostninger i forbindelse med bistanden. Arbejdet afregnes i henhold til prisbestemmelserne i hovedaftalen.
7 Sikkerhed i forbindelse med behandlingen
7.1 Databehandleren skal iværksætte passende tekniske og organisatoriske foranstaltninger for at opnå et tilfredsstillende sikkerhedsniveau i forhold til behandlingens art og omfang, den tekniske udvikling, implementeringsomkostningerne og de aktuelle risici for fysiske personers rettigheder og friheder. Databehandleren skal som minimum iværksætte de foranstaltninger, der er specificeret i bilag C til databehandleraftalen.
7.2 Databehandleren skal foretage risikovurderinger for at sikre, at der til enhver tid opretholdes et passende sikkerhedsniveau. Databehandleren skal herunder sørge for regelmæssig test, analyse og vurdering af sikkerhedsforanstaltningerne, især med henblik på at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed i behandlingssystemer og -tjenester samt evnen til hurtigt at genoprette tilgængeligheden af personoplysningerne i tilfælde af hændelser.
g)
7.3 Databehandleren skal dokumentere risikovurderingen og sikkerhedsforanstaltningerne og stille dem til rådighed for den dataansvarlige efter anmodning samt give adgang til den revision, der er aftalt mellem parterne, jf. punkt 11 i databehandleraftalen.
8 Anmeldelse af brud på persondatasikkerheden
8.1 Databehandleren skal uden unødig forsinkelse skriftligt underrette den dataansvarlige om eventuelle brud på persondatasikkerheden samt i øvrigt yde den bistand og give de oplysninger, der er nødvendige for, at den dataansvarlige kan indberette bruddet til tilsynsmyndighederne i overensstemmelse med gældende lovgivning om persondatasikkerhed.
8.2 Underretningen i henhold til punkt 8.1 skal fremsendes til kontaktpunktet for den dataansvarlige i henhold til bilag C, punkt C.9, og skal:
a. beskrive arten af bruddet på persondatasikkerheden, herunder, når det er muligt, kategorierne af og det omtrentlige antal registrerede, der er berørt, samt kategorierne af og det omtrentlige antal registreringer af personoplysninger, der er berørt,
b. indeholde navnet på og kontaktoplysningerne til den databeskyttelsesansvarlige eller et andet kontaktsted, hvor der kan indhentes yderligere oplysninger,
c. beskrive de sandsynlige konsekvenser af bruddet på persondatasikkerheden, og
d. beskrive de foranstaltninger, som databehandleren har truffet eller foreslår at træffe for at håndtere bruddet på persondatasikkerheden, herunder, hvis det er relevant, foranstaltninger til at mindske eventuelle skadevirkninger som følge af bruddet.
Oplysningerne kan, i det omfang det er nødvendigt, gives trin for trin uden yderligere ubegrundet forsinkelse.
8.3 Databehandleren er forpligtet til at gennemføre alle de foranstaltninger, der med rimelighed kan kræves for at afhjælpe og forhindre tilsvarende brud på persondatasikkerheden. Databehandleren skal, så vidt det er muligt, rådføre sig med den dataansvarlige om de foranstaltninger, der skal gennemføres, herunder vurdere den dataansvarliges eventuelle forslag til foranstaltninger.
h)
8.4 Den dataansvarlige er ansvarlig for at underrette Datatilsynet og de berørte registrerede om brud på persondatasikkerheden. Databehandleren må ikke informere tredjeparter om brud på persondatasikkerheden, medmindre andet er påkrævet i henhold til gældende lovgivning eller det følger af en udtrykkelig skriftlig instruks fra den dataansvarlige.
9 Brug af underdatabehandler
9.1 Databehandleren må kun anvende underdatabehandlere efter forudgående generel eller specifik skriftlig tilladelse fra den dataansvarlige i overensstemmelse med bilag B til databehandleraftalen. En oversigt over godkendte underdatabehandlere fremgår af bilag B til databehandleraftalen.
9.2 Hvis en databehandler engagerer en underdatabehandler til at udføre specifikke behandlingsaktiviteter på vegne af den dataansvarlige, er databehandleren forpligtet til at indgå en skriftlig aftale med underdatabehandleren, der pålægger denne tilsvarende forpligtelser med hensyn til beskyttelse af personoplysninger, som databehandleren selv er underlagt i henhold til denne databehandleraftale. Se punkt 9.7 vedrørende brug af standardtjenester fra tredjeparter.
9.3 Databehandleren må kun inddrage underdatabehandlere, der iværksætter passende tekniske og organisatoriske foranstaltninger, der sikrer, at behandlingen opfylder kravene i de gældende databeskyttelsesregler. Databehandleren skal foretage kontrol af underdatabehandlere for at verificere, at der er iværksat tilfredsstillende foranstaltninger. Databehandleren skal på anmodning kunne fremlægge rapporter fra sådanne kontroller for den dataansvarlige.
9.4 Dersom den dataansvarlige modsætter sig ændringer i brugen af underdatabehandlere i henhold til bilag B, punkt B.1, i databehandleraftalen, skal parterne i god tro forhandle med henblik på at nå til enighed om en rimelig løsning på, hvordan den videre levering af tjenesterne i henhold til hovedaftalen skal gennemføres, herunder om fordelingen af eventuelle omkostninger mellem parterne. Ændringen i brugen af underdatabehandlere kan ikke gennemføres, før parterne er nået til enighed.
9.5 Dersom underdatabehandleren ikke opfylder sine forpligtelser med hensyn til beskyttelse af personoplysninger, skal databehandleren over for den dataansvarlige bære det fulde ansvar, på samme måde som hvis databehandleren selv stod for behandlingen.
9.6 Databehandleren er forpligtet til på anmodning at fremlægge aftaler med underdatabehandlere for den dataansvarlige. Dette gælder dog kun de dele af aftalen, der er relevante for behandlingen af personoplysningerne, og med de begrænsninger, der eventuelt følger af lov eller forskrift. Rent kommercielle vilkår kan under ingen omstændigheder kræves fremlagt.
9.7 I det omfang databehandleren anvender en underleverandør, der leverer standardiserede tredjepartstjenester, som den dataansvarlige udtrykkeligt har accepteret skal leveres på underleverandørens standardvilkår i henhold til hovedaftalen, og som databehandleren følger op på vegne af den dataansvarlige, kan parterne aftale, at underleverandørens standardaftale om databehandling lægges til grund og gøres gældende direkte over for den dataansvarlige som et direkte databehandlerforhold (dvs. ikke som underdatabehandler), forudsat at den opfylder kravene i de gældende databeskyttelsesregler. Databehandleren skal følge op på databehandleraftalen med underleverandøren på vegne af den dataansvarlige, medmindre andet er aftalt i det enkelte tilfælde.
10 Overførsel af personoplysninger til lande uden for EØS-området
10.1 Personoplysninger må kun overføres til et land uden for EØS-området (»tredjeland«) eller til en international organisation, hvis den dataansvarlige skriftligt har godkendt en sådan overførsel, og betingelserne i punkt 10.3 er opfyldt. Som overførsel regnes blandt andet:
i) behandle personoplysningerne i datacentre m.l., der er beliggende i et tredjeland, eller af personale, der er beliggende i et tredjeland (ved fjernadgang);
j) forsinket videregivelse af personoplysninger til en underdatabehandler i et tredjeland; eller
k) videregive personoplysningerne til en dataansvarlig i et tredjeland eller i en international organisation.
10.2 Databehandleren kan dog overføre personoplysninger, hvis dette kræves i henhold til gældende lovgivning i EØS-området. I sådanne tilfælde skal databehandleren underrette den dataansvarlige, i det omfang loven tillader det.
10.3 Overførsel til tredjelande eller internationale organisationer kan kun finde sted, hvis der foreligger de nødvendige garantier for et tilstrækkeligt beskyttelsesniveau for personoplysninger i henhold til gældende databeskyttelsesregler. Medmindre andet er aftalt mellem parterne, kan en sådan overførsel kun finde sted på grundlag af:
a) en af EU-Kommissionens afgørelser om et tilstrækkeligt beskyttelsesniveau i henhold til artikel 45 i databeskyttelsesforordningen; eller
b) en databehandleraftale, der indeholder standardbestemmelser om beskyttelse af personoplysninger som angivet i artikel 46, stk. 2, litra c) eller d), i databeskyttelsesforordningen (EU-standardklausuler); eller
c) bindende virksomhedsregler (Binding Corporate Rules) i henhold til artikel 47 i databeskyttelsesforordningen.
10.4 Den dataansvarliges eventuelle godkendelse af, at personoplysninger overføres til et tredjeland eller en international organisation, skal fremgå af bilag B til databehandleraftalen.
11 Generelt om revision
11.1 Databehandleren skal på anmodning stille alle oplysninger til rådighed for den dataansvarlige, som er nødvendige for at påvise, at forpligtelserne i artikel 28 i databeskyttelsesforordningen og denne databehandleraftale er opfyldt.
11.2 Databehandleren skal muliggøre og bistå ved inspektioner og revisioner, der gennemføres af eller på vegne af den dataansvarlige. Databehandleren skal ligeledes muliggøre og bistå ved inspektioner fra relevante tilsynsmyndigheder. Den dataansvarliges tilsyn med eventuelle underdatabehandlere skal foregå gennem databehandleren, medmindre andet er særskilt aftalt. Nærmere rutiner for gennemførelse af revisioner fremgår af bilag C, punkt C.5.
11.3 Hvis en revision afslører afvigelser fra forpligtelserne i de gældende privatlivsregler eller databehandleraftalen, skal databehandleren så hurtigt som muligt afhjælpe afvigelsen. Den dataansvarlige kan kræve, at databehandleren midlertidigt indstiller hele eller dele af behandlingsaktiviteterne, indtil afhjælpningen er godkendt af den dataansvarlige.
11.4 Hver af parterne afholder sine egne omkostninger i forbindelse med en årlig revision. Hvis en revision afslører væsentlige overtrædelser af forpligtelserne i henhold til de gældende privatlivsregler eller databehandleraftalen, skal databehandleren ikke desto mindre afholde den dataansvarliges rimelige omkostninger i forbindelse med revisionen.
12 Sletning og tilbagelevering af oplysninger
12.1 Ved ophør af denne databehandleraftale er databehandleren forpligtet til at tilbagelevere og slette alle personoplysninger, der behandles på vegne af den dataansvarlige i henhold til databehandleraftalen, i overensstemmelse med bestemmelserne i bilag C, punkt C.6. Dette gælder også eventuelle sikkerhedskopier.
12.2 Den dataansvarlige bestemmer, hvordan en eventuel tilbagelevering af personoplysninger skal foregå. Den dataansvarlige kan kræve, at tilbageleveringen sker i et struktureret og almindeligt anvendt maskinlæsbart format. Den dataansvarlige skal dække databehandlerens dokumenterede omkostninger i forbindelse med tilbageleveringen, medmindre dette er inkluderet i vederlaget i henhold til hovedaftalen.
12.3 Hvis der anvendes delt infrastruktur eller backup, hvor direkte sletning ikke er teknisk mulig, skal databehandleren sørge for, at personoplysningerne gøres utilgængelige, indtil de er overskrevet.
12.4 Databehandleren skal skriftligt bekræfte over for den dataansvarlige, at sletningen eller utilgængeliggørelsen er foretaget, og skal på anmodning dokumentere, hvordan dette er gennemført.
12.5 Nærmere bestemmelser om sletning og tilbageleveringer fremgår af bilag C.
13 Manglende overholdelse og påbud om standsning
13.1 Ved overtrædelse af databehandleraftalen og/eller de gældende personvernregler kan den dataansvarlige og de relevante tilsynsmyndigheder pålægge databehandleren at indstille hele eller dele af behandlingen af oplysningerne med øjeblikkelig virkning.
13.2 Dersom databehandleren ikke overholder sine forpligtelser i henhold til denne databehandleraftale og/eller de gældende personvernregler, vil dette blive betragtet som misligholdelse af hovedaftalen, og de forpligtelser, frister, sanktioner og ansvarsbegrænsninger, der følger af Hovedaftalens bestemmelser om Leverandørens misligholdelse, finder anvendelse, medmindre andet udtrykkeligt er aftalt mellem parterne i Bilag D.
14 Varighed og ophør
14.1 Databehandleraftalen træder i kraft, når den er underskrevet af begge parter. Databehandleraftalen gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Den gælder også for eventuelle personoplysninger, der måtte findes hos databehandleren eller en af dennes underdatabehandlere efter hovedaftalens ophør.
14.2 Bestemmelserne om opsigelse i Hovedaftalen gælder tilsvarende for Databehandleraftalen, i det omfang det er relevant. Databehandleraftalen kan ikke opsiges, så længe Hovedaftalen er i kraft, medmindre den erstattes af en ny databehandleraftale.
15 Lovvalg og verneting
l) Aftalen er underlagt norsk ret. Tvister afgøres i overensstemmelse med hovedaftalens bestemmelser, herunder eventuelle bestemmelser om værneting.