TG1.no

Databehandleravtale for TG1

Gjeldende avtaleversjon: 1.0

Databehandler: ByLidal AS

1. PARTENE OG AVTALENS FORMÅL

Denne databehandleravtalen («Databehandleravtalen») inngås mellom virksomheten som benytter TG1 («Behandlingsansvarlig») og ByLidal AS («Databehandleren»).

Databehandleravtalen regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig ved bruk av TG1.

TG1 er en digital programvare- og plattformtjeneste som eies og leveres av ByLidal AS. TG1 er ikke en selvstendig juridisk person eller avtalepart.

Databehandleravtalen er en del av det samlede avtaleforholdet mellom partene og gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig.

2. ROLLER OG ANSVAR

Behandlingsansvarlig bestemmer formålet med og de vesentlige midlene for behandlingen av personopplysninger som registreres og behandles i TG1 som ledd i Behandlingsansvarliges oppdrag og virksomhet.

Databehandleren behandler slike personopplysninger på vegne av Behandlingsansvarlig og i samsvar med denne Databehandleravtalen, dokumenterte instrukser fra Behandlingsansvarlig og gjeldende personvernregelverk.

Behandlingsansvarlig er ansvarlig for at det foreligger gyldig behandlingsgrunnlag for personopplysningene som behandles gjennom TG1, og for at de registrerte mottar nødvendig informasjon om behandlingen.

3. BEHANDLINGSANSVARLIGES RETTIGHETER OG PLIKTER

Behandlingsansvarlig har rett til å bestemme formålene med behandlingen og gi dokumenterte instrukser innenfor rammene av tjenesten og gjeldende avtale.

Behandlingsansvarlig har rett til den bistanden, informasjonen og kontrollmuligheten som følger av denne Databehandleravtalen og gjeldende personvernregelverk.

Behandlingsansvarlig er ansvarlig for at instrukser og bruk av TG1 er lovlige, at det foreligger gyldig behandlingsgrunnlag, at prinsippene for behandling av personopplysninger etterleves, og at nødvendige plikter overfor de registrerte oppfylles.

4. BEHANDLINGENS GJENSTAND OG FORMÅL

Behandlingen skjer for å levere og drifte TG1 og de funksjonene Behandlingsansvarlig velger å benytte.

Dette kan blant annet omfatte:

- opprettelse og administrasjon av kundesaker og oppdrag,

- innhenting og lagring av opplysninger fra eiere, oppdragsgivere og andre brukere,

- behandling av svar i digitale skjemaer,

- utarbeidelse og lagring av dokumenter og PDF-filer,

- administrasjon av oppdrag og rapportgrunnlag,

- utsending av e-post og dokumenter,

- autentisering og tilgangsstyring,

- teknisk drift, sikkerhet, feilretting og nødvendig vedlikehold av tjenesten.

Personopplysningene skal ikke behandles for formål som er uforenlige med Behandlingsansvarliges dokumenterte instrukser.

5. KATEGORIER AV REGISTRERTE

Behandlingen kan omfatte personopplysninger om blant annet:

- Behandlingsansvarliges kunder og oppdragsgivere,

- eiere og andre personer som gir opplysninger om en eiendom,

- kontaktpersoner,

- ansatte og brukere hos Behandlingsansvarlig,

- andre personer som Behandlingsansvarlig registrerer som nødvendig for et konkret oppdrag.

6. TYPER PERSONOPPLYSNINGER

Avhengig av hvilke funksjoner som benyttes, kan TG1 behandle blant annet:

- navn,

- e-postadresse,

- telefonnummer,

- eiendomsadresse og oppdragsreferanser,

- opplysninger gitt i forbindelse med et takst- eller eiendomsoppdrag,

- opplysninger om eiendommen, utførte arbeider, våtrom, elektriske anlegg, dokumentasjon og andre forhold som registreres i skjemaer,

- fritekstopplysninger som registrerte eller Behandlingsansvarlig legger inn,

- dokumenter og rapportgrunnlag,

- bruker- og kontoinformasjon,

- tekniske opplysninger som er nødvendige for autentisering, sikkerhet og drift.

Behandlingsansvarlig skal ikke benytte TG1 til behandling av særlige kategorier personopplysninger etter personvernforordningen artikkel 9, med mindre dette er nødvendig, lovlig og uttrykkelig avtalt.

7. BEHANDLINGSANSVARLIGES INSTRUKSER

Denne Databehandleravtalen, hovedavtalen, Behandlingsansvarliges bruk og konfigurasjon av TG1 og eventuelle skriftlige instrukser utgjør Behandlingsansvarliges dokumenterte instrukser.

Databehandleren skal uten ugrunnet opphold varsle Behandlingsansvarlig dersom Databehandleren mener en instruks er i strid med personvernforordningen eller annet gjeldende personvernregelverk.

Dersom Databehandleren etter lov er pålagt å behandle personopplysninger utover Behandlingsansvarliges instrukser, skal Behandlingsansvarlig informeres før behandlingen med mindre loven forbyr slik informasjon.

8. TAUSHETSPLIKT

Databehandleren skal sikre at personer som er autorisert til å behandle personopplysninger, er underlagt taushetsplikt eller annen passende lovbestemt konfidensialitetsplikt.

Tilgang til personopplysninger skal begrenses til personer som har tjenstlig behov for slik tilgang.

9. INFORMASJONSSIKKERHET

Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen ved behandlingen.

Tiltakene skal, der det er relevant, omfatte blant annet:

- tilgangsstyring og autentisering,

- beskyttelse mot uautorisert tilgang,

- hensiktsmessig sikring av lagrede data og filer,

- rutiner for vedlikehold og sikkerhetsoppdateringer,

- tiltak for å opprettholde tilgjengelighet og integritet,

- rutiner for håndtering av sikkerhetshendelser,

- sletting eller begrensning av data når behandlingsbehovet opphører.

Sikkerhetstiltakene skal vurderes i lys av tilgjengelig teknologi, gjennomføringskostnader, behandlingens art, omfang, formål og risiko for de registrertes rettigheter og friheter.

10. UNDERDATABEHANDLERE

Behandlingsansvarlig gir Databehandleren generell tillatelse til å benytte underdatabehandlere når dette er nødvendig for å levere TG1.

TG1 benytter eller kan benytte følgende kategorier av underdatabehandlere og tekniske leverandører:

- Cloudflare – hosting, Workers, database- og fillagringstjenester,

- Google/Firebase – autentisering og brukerkontohåndtering,

- Resend – utsending av e-post og dokumenter.

Databehandleren skal gjennom skriftlig avtale pålegge underdatabehandlere som behandler personopplysninger på vegne av Databehandleren de samme personvernforpliktelsene som følger av denne Databehandleravtalen, så langt forpliktelsene er relevante for den behandlingen underdatabehandleren utfører.

Dersom en underdatabehandler ikke oppfyller sine personvernforpliktelser, er Databehandleren fortsatt fullt ansvarlig overfor Behandlingsansvarlig for oppfyllelsen av underdatabehandlerens relevante forpliktelser etter personvernregelverket.

Databehandleren kan endre eller legge til underdatabehandlere. Behandlingsansvarlig skal informeres om vesentlige endringer slik at Behandlingsansvarlig får rimelig anledning til å fremsette saklig begrunnet innsigelse av personvernmessige årsaker.

11. OVERFØRING TIL TREDJELAND

TG1 benytter leverandører som kan behandle eller gjøre personopplysninger tilgjengelige utenfor EØS. Dette gjelder blant annet tjenester levert av Google/Firebase, Cloudflare og Resend.

Databehandleren skal sørge for at overføring av personopplysninger til land utenfor EØS skjer i samsvar med gjeldende personvernregelverk.

Når det er nødvendig, skal overføringen være basert på et gyldig overføringsgrunnlag, herunder beslutning om tilstrekkelig beskyttelsesnivå, EUs standard personvernbestemmelser (Standard Contractual Clauses – SCC) eller annet lovlig overføringsgrunnlag.

Der regelverket krever det, skal behovet for supplerende tekniske, organisatoriske eller kontraktsmessige tiltak vurderes.

Databehandleren skal sørge for at tilsvarende krav gjelder når personopplysninger overføres gjennom underdatabehandlere.

12. BISTAND TIL BEHANDLINGSANSVARLIG

Databehandleren skal, så langt det er mulig og hensyntatt behandlingens art, bistå Behandlingsansvarlig med å oppfylle sine plikter overfor registrerte.

Dette kan blant annet gjelde forespørsler om:

- innsyn,

- retting,

- sletting,

- begrensning av behandling,

- dataportabilitet,

- innsigelse der dette er relevant.

Dersom Databehandleren mottar en slik forespørsel direkte fra en registrert om personopplysninger som behandles på vegne av Behandlingsansvarlig, skal forespørselen som hovedregel henvises til Behandlingsansvarlig.

13. PERSONVERNBRUDD

Databehandleren skal varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger behandlet på vegne av Behandlingsansvarlig.

Varslet skal, så langt informasjonen er tilgjengelig, inneholde opplysninger som gjør Behandlingsansvarlig i stand til å vurdere hendelsen og oppfylle sine lovpålagte plikter.

Databehandleren skal bistå Behandlingsansvarlig med relevant informasjon om hendelsen.

14. BISTAND MED SIKKERHET, PERSONVERNKONSEKVENSVURDERINGER OG TILSYNSMYNDIGHET

Databehandleren skal, hensyntatt behandlingens art og den informasjonen Databehandleren har tilgjengelig, bistå Behandlingsansvarlig med å sikre overholdelse av forpliktelsene etter personvernforordningen artikkel 32 til 36.

Dette omfatter, der det er relevant, bistand knyttet til informasjonssikkerhet, håndtering og vurdering av brudd på personopplysningssikkerheten, vurdering av personvernkonsekvenser og forhåndsdrøftelse med tilsynsmyndigheten.

15. DOKUMENTASJON, KONTROLL OG REVISJON

Databehandleren skal gjøre tilgjengelig all informasjon som med rimelighet er nødvendig for å dokumentere at forpliktelsene etter personvernforordningen artikkel 28 og denne Databehandleravtalen er oppfylt.

Databehandleren skal tillate og bidra til nødvendige revisjoner og kontroller, herunder inspeksjoner, som gjennomføres av Behandlingsansvarlig eller en revisor som Behandlingsansvarlig har gitt fullmakt.

Kontroller og revisjoner skal varsles innen rimelig tid når forholdene tillater det, og gjennomføres på en måte som i rimelig grad begrenser unødvendige forstyrrelser, kostnader og sikkerhetsrisiko for Databehandleren og andre kunder.

Kravet om rimelig varsel begrenser ikke Behandlingsansvarliges rett til nødvendig kontroll dersom en sikkerhetshendelse, myndighetspålegg eller andre særlige forhold gjør raskere kontroll nødvendig.

16. VARIGHET, TILBAKELEVERING OG SLETTING

Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig så lenge dette er nødvendig for å levere TG1 eller oppfylle Behandlingsansvarliges dokumenterte instrukser.

Når behandlingen på vegne av Behandlingsansvarlig opphører, skal Databehandleren etter Behandlingsansvarliges valg slette eller tilbakelevere personopplysningene som behandles på vegne av Behandlingsansvarlig, og slette eksisterende kopier, med mindre gjeldende rett krever fortsatt lagring.

Dette gjelder innenfor rammene av den avtalte funksjonaliteten og den tekniske behandlingen som omfattes av TG1.

Opplysninger som ByLidal AS etter at databehandlerforholdet har opphørt behandler for et selvstendig formål og på eget rettslig grunnlag, omfattes ikke av videre behandling på vegne av Behandlingsansvarlig. Slike opplysninger skal bare oppbevares så lenge det aktuelle formålet og behandlingsgrunnlaget tilsier det.

Når Behandlingsansvarlig selv ber om sletting av bedriftskontoen gjennom TG1, settes kontoen etter gjeldende løsning først som deaktivert og planlegges for permanent sletting etter en avviklingsperiode på to måneder.

I avviklingsperioden kan kontoen reaktiveres frem til tidspunktet for permanent sletting.

Permanent sletting kan utsettes dersom dette er nødvendig for å ferdigstille og sikre lovlig fakturering, økonomisk dokumentasjon eller andre forhold som Databehandleren er rettslig forpliktet til eller har et selvstendig lovlig behov for å håndtere.

Opplysninger skal ikke oppbevares lenger enn det som er nødvendig for det aktuelle formålet.

17. DATA ETTER SLETTING AV BEDRIFTSKONTO

Når en bedriftskonto slettes permanent, skal operative kundesaker, svar og tilhørende filer som behandles på vegne av Behandlingsansvarlig slettes fra TG1.

Opplysninger som ByLidal AS behandler for egne selvstendige formål, for eksempel nødvendig avtaledokumentasjon, fakturadokumentasjon eller dokumentasjon av rettskrav, kan oppbevares så lenge det foreligger et gyldig rettslig grunnlag og opplysningene fortsatt er nødvendige.

Slik oppbevaring er ikke behandling på vegne av Behandlingsansvarlig etter denne Databehandleravtalen.

18. BEGRENSNING AV BEHANDLING

Databehandleren skal ikke:

- selge personopplysninger som behandles på vegne av Behandlingsansvarlig,

- benytte slike personopplysninger til egen markedsføring rettet mot de registrerte,

- behandle opplysningene for egne formål som er uforenlige med Behandlingsansvarliges instrukser.

19. ENDRINGER

Databehandleravtalen kan oppdateres når dette er nødvendig som følge av endringer i TG1, underdatabehandlere, sikkerhetskrav eller gjeldende regelverk.

Vesentlige endringer skal varsles i samsvar med det samlede avtaleforholdet mellom partene.

Der en endring krever ny uttrykkelig aksept, skal ny avtaleversjon registreres separat. Tidligere aksepterte versjoner skal ikke overskrives.

20. FORHOLDET TIL HOVEDAVTALEN

Databehandleravtalen er en integrert del av avtaleforholdet mellom ByLidal AS og Behandlingsansvarlig.

Ved motstrid mellom denne Databehandleravtalen og hovedavtalen i spørsmål som direkte gjelder behandling av personopplysninger på vegne av Behandlingsansvarlig, går Databehandleravtalen foran.

21. LOVVALG

Databehandleravtalen er underlagt norsk rett og skal tolkes i samsvar med gjeldende personvernregelverk, herunder personopplysningsloven og personvernforordningen (GDPR).