DATABEHANDLINGSAVTALE
DPA
Standard DPA · Versjon 1.0 · EvaluationsHub av Vockam SAS
Klikk her for å signere din kopiere
| PARTER I DENNE AVTALEN | |
| controller | [Kundens enhetsnavn], registrert i [Jurisdiksjon], registrert kontor på [Adresse] («behandlingsansvarlig») |
| prosessor | Vockam SAS, et fransk Société par Actions Simplifiée (SAS), registreringsnr. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Frankrike, drift EvaluationsHub («databehandleren») |
| Effektiv dato | [DATO] |
| Gjeldende lov | Fransk lov og EUs GDPR |
| Jurisdiksjon | Domstolene i Paris, Frankrike |
Denne databehandleravtalen («DPA») er standard databehandleravtalen utstedt av Vockam SAS (som driver EvaluationsHub) til kundene sine. Den er en del av hovedavtalen eller tjenestevilkårene («hovedavtalen») mellom partene ovenfor, og angir vilkårene for hvordan databehandleren skal behandle personopplysninger på vegne av den behandlingsansvarlige i forbindelse med EvaluationsHub Ved å signere nedenfor godtar behandlingsansvarlig vilkårene i denne databehandleravtalen.
- definisjoner
I denne databehandleravtalen har følgende begreper betydningen som er angitt nedenfor:
| Lov om personvern | All gjeldende lovgivning knyttet til databeskyttelse og personvern, inkludert EUs personvernforordning 2016/679 («GDPR»), den franske personvernloven (Loi Informatique et Libertés) og all gjeldende nasjonal implementeringslovgivning, med endringer eller erstatning fra tid til annen. |
| Personopplysninger | Har betydningen gitt i artikkel 4(1) i GDPR: all informasjon knyttet til en identifisert eller identifiserbar fysisk person. |
| i prosess | Har betydningen gitt i artikkel 4(2) i GDPR: enhver operasjon utført på personopplysninger. |
| Opplysningene | Den identifiserte eller identifiserbare fysiske personen som personopplysningene gjelder. |
| Brudd på personopplysninger | Har betydningen gitt i artikkel 4(12) i GDPR: et sikkerhetsbrudd som fører til utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert utlevering av eller tilgang til personopplysninger. |
| Underdatabehandler | Enhver tredjepart som er engasjert av databehandleren til å behandle personopplysninger på vegne av den behandlingsansvarlige. |
| Standard kontraktuelle klausuler (SCCs) | EU-kommisjonens gjennomføringsbeslutning (EU) 2021/914 av 4. juni 2021 om standardkontraktsklausuler for overføring av personopplysninger til tredjeland, med oppdateringer fra tid til annen. |
| EØS | Det europeiske økonomiske samarbeidsområdet. |
| TOM-er | Tekniske og organisatoriske tiltak som beskrevet i vedlegg 2. |
- Omfang og varighet
2.1 Saksforhold. Databehandleren tilbyr en plattform for leverandørrelasjonshåndtering (SRM) og evaluering av kundeopplevelse («)EvaluationsHub”). Databehandleren skal kun behandle personopplysninger i den grad det er nødvendig for å levere disse tjenestene i henhold til Hovedavtalen.
2.2 Varighet. Denne databehandleravtalen gjelder så lenge databehandleren behandler personopplysninger i henhold til hovedavtalen. Den opphører automatisk ved opphør eller utløp av hovedavtalen, med forbehold om at forpliktelsene i henhold til punkt 8 (Sletting eller retur av data) fortsatt gjelder.
- Behandling kun etter instruksjoner
3.1 Dokumenterte instruksjoner. Databehandleren skal kun behandle personopplysninger etter dokumenterte instruksjoner fra den behandlingsansvarlige, som angitt i denne databehandleravtalen eller hovedavtalen, med mindre det er påkrevd i henhold til unionsretten eller medlemsstatsretten. I slike tilfeller skal databehandleren informere den behandlingsansvarlige om dette rettslige kravet før behandling, med mindre det er forbudt ved lov av hensyn til offentlig interesse.
3.2 Varsling om konflikter. Dersom databehandleren mener at en instruksjon fra den behandlingsansvarlige vil være i strid med personvernlovgivningen, skal databehandleren umiddelbart varsle den behandlingsansvarlige og kan stanse den relevante behandlingen inntil problemet er løst.
3.3 Personells taushetsplikt. Databehandleren skal sørge for at alle personer som er autorisert til å behandle personopplysninger har forpliktet seg til kontraktsmessige eller lovbestemte taushetspliktforpliktelser.
- Trygghet
4.1 Passende tiltak. Databehandleren skal implementere og vedlikeholde de tekniske og organisatoriske tiltakene som er angitt i vedlegg 2 (TOM-er). Disse tiltakene skal sikre et sikkerhetsnivå som er passende for risikoen, tatt hensyn til behandlingens art, omfang, kontekst og formål, samt risikoen for de registrertes rettigheter og friheter.
4.2 Oppdateringer av TOM-er. Databehandleren kan oppdatere eller endre TOM-ene fra tid til annen, forutsatt at slike oppdateringer ikke vesentlig reduserer det generelle sikkerhetsnivået. Databehandleren skal varsle den behandlingsansvarlige om enhver vesentlig reduksjon i sikkerhetstiltak minst 30 dager i forveien.
4.3 Opplæring av ansatte. Databehandleren skal sørge for at alle ansatte med tilgang til personopplysninger får tilstrekkelig og regelmessig opplæring i databeskyttelsesforpliktelser og sikkerhetspraksis.
- Delbehandling
5.1 Generell autorisasjon. Den behandlingsansvarlige gir databehandleren generell skriftlig autorisasjon til å engasjere underdatabehandlerne som er oppført i vedlegg 3, underlagt vilkårene i denne punkt 5.
5.2 Underdatabehandlers forpliktelser. Før en underdatabehandler engasjeres, skal databehandleren pålegge underdatabehandleren databeskyttelsesforpliktelser som tilsvarer de i denne databehandleravtalen, særlig ved å gi tilstrekkelige garantier for å implementere passende bruksområder. Databehandleren er fortsatt fullt ansvarlig overfor den behandlingsansvarlige for handlinger og unnlatelser fra underdatabehandlerne.
5.3 Endringer i underdatabehandlere. Databehandleren skal gi den behandlingsansvarlige minst 30 dagers skriftlig varsel om eventuelle planlagte endringer i listen over underdatabehandlere (tillegg eller erstatninger). Den behandlingsansvarlige kan protestere mot slike endringer med rimelig grunn innen 15 dager etter å ha mottatt varsel. Dersom den behandlingsansvarlige protesterer og databehandleren ikke kan imøtekomme innsigelsen, kan den behandlingsansvarlige si opp de relevante tjenestene uten straff ved skriftlig varsel.
5.4 Underdatabehandlere utenfor EØS. Dersom en underdatabehandler befinner seg utenfor EØS i et land som ikke er anerkjent av EU-kommisjonen for å tilby et tilstrekkelig nivå av databeskyttelse, skal databehandleren sørge for at en passende overføringsmekanisme er på plass (f.eks. standardkontraktsklausuler) før personopplysninger overføres til underdatabehandleren. Bekreftede overføringsmekanismer for nåværende underdatabehandlere utenfor EØS er beskrevet i vedlegg 3.
- Internasjonale dataoverføringer
6.1 Primærlagring. Personopplysninger lagres og behandles primært innenfor EØS, ved hjelp av AWS-infrastruktur i EU (Irland og Frankfurt-regionene).
6.2 Overføringer utenfor EØS. Når personopplysninger overføres til et land utenfor EØS som ikke er underlagt en tilstrekkelighetsvedtak, skal databehandleren sørge for at ett av følgende sikkerhetstiltak er på plass før overføringen: (a) EUs standard kontraktsklausuler (2021/914) er undertegnet med den aktuelle underdatabehandleren; eller (b) en annen lovlig overføringsmekanisme anerkjent i henhold til artikkel 46 i GDPR gjelder. Detaljer om gjeldende sikkerhetstiltak for hver underdatabehandler er angitt i vedlegg 3.
6.3 Varsling. Databehandleren skal umiddelbart varsle den behandlingsansvarlige dersom en sikkerhetsforanstaltning nevnt i punkt 6.2 opphører å være gyldig eller endres vesentlig.
- Bistand med rettigheter for den registrerte
7.1 Forespørsler fra registrerte. Databehandleren skal, idet den tar hensyn til behandlingens art, bistå den behandlingsansvarlige ved å implementere passende tekniske og organisatoriske tiltak for å oppfylle sin forpliktelse til å svare på forespørsler fra registrerte som utøver sine rettigheter i henhold til kapittel III i GDPR (inkludert rett til innsyn, retting, sletting, begrensning, portabilitet og innsigelse).
7.2 Videresending av forespørsler. Dersom databehandleren mottar en forespørsel direkte fra en registrert person, skal vedkommende videresende den til den behandlingsansvarlige innen 5 virkedager og skal ikke svare på forespørselen selv uten den behandlingsansvarliges skriftlige forhåndssamtykke, med mindre det er pålagt ved lov.
7.3 Ytterligere bistand. Databehandleren skal også bistå den behandlingsansvarlige med å sikre samsvar med sine forpliktelser angående: (a) behandlingssikkerhet (artikkel 32 i GDPR); (b) varsling av brudd på personopplysninger til tilsynsmyndigheter og registrerte (artikkel 33–34 i GDPR); og (c) konsekvensanalyser av personvern og forhåndshøring (artikkel 35–36 i GDPR).
- Varsel om brudd på personopplysninger
8.1 Varsel til behandlingsansvarlig. Databehandleren skal varsle behandlingsansvarlig uten unødig forsinkelse, og under alle omstendigheter uten unødig forsinkelse og under alle omstendigheter innen 72 timer, etter å ha blitt oppmerksom på et brudd på personopplysninger som påvirker personopplysninger som behandles i henhold til denne databehandleravtalen.
8.2 Innhold i varsel. Et slikt varsel skal inneholde, i den grad det er kjent: (a) en beskrivelse av bruddets art, inkludert kategorier og omtrentlig antall registrerte og personopplysningsregistre som er berørt; (b) navn og kontaktinformasjon til databehandlerens personvernkontakt (team@evaluationshub.com); (c) en beskrivelse av de sannsynlige konsekvensene av bruddet; og (d) en beskrivelse av tiltakene som er iverksatt eller foreslått for å håndtere bruddet, inkludert avbøtende tiltak.
8.3 Ytterligere informasjon. Dersom ikke all informasjon er tilgjengelig på tidspunktet for den første varselet, skal databehandleren gi ytterligere informasjon i faser etter hvert som den blir tilgjengelig, uten unødig forsinkelse.
8.4 Journalføring. Databehandleren skal dokumentere alle brudd på personopplysninger, inkludert fakta, virkninger og iverksatte korrigerende tiltak, og gjøre slike registre tilgjengelige for behandlingsansvarlig på forespørsel.
- datalagrings~~POS=TRUNC
9.1 Oppbevaringsperioder. Databehandleren skal ikke oppbevare personopplysninger lenger enn nødvendig for formålene angitt i vedlegg 1. Med mindre annet er skriftlig avtalt, gjelder følgende maksimale oppbevaringsperioder:
| Datakategori | Oppbevaringsperiode |
| Aktive brukerkontodata | Hovedavtalens varighet |
| Ytelsesevalueringer og vurderinger | 3 år fra opprettelse, med mindre sletting er forespurt tidligere |
| Påloggingsinformasjon (tilgangslogger) | 12 måneder fra opprettelsen |
| Sikkerhetskopier | 90 dager fra opphør av hovedavtalen |
| Revisjonslogger | 3 år fra opprettelse (rettslig forpliktelse) |
- Sletting eller retur av data
10.1 Ved opphør. Ved opphør eller utløp av Hovedavtalen skal databehandleren, etter den behandlingsansvarliges valg og innen 30 dager etter å ha mottatt en skriftlig forespørsel: (a) returnere alle personopplysninger på en sikker måte til den behandlingsansvarlige i et vanlig brukt maskinlesbart format; eller (b) slette og destruere alle personopplysninger (og alle kopier av disse) på en sikker måte, med mindre unionsretten eller medlemsstatsretten krever fortsatt lagring.
10.2 Bekreftelse. Databehandleren skal gi den behandlingsansvarlige skriftlig bekreftelse på sletting eller retur innen 30 dager etter at handlingen er fullført.
10.3 Restkopier. Databehandleren skal gjøre kommersielt rimelige anstrengelser for å sikre at underdatabehandlere også sletter eller returnerer personopplysninger i samsvar med denne klausul 10.
- Revisjonsrettigheter
11.1 Informasjon. Databehandleren skal gjøre tilgjengelig for den behandlingsansvarlige all informasjon som er rimelig nødvendig for å demonstrere samsvar med forpliktelsene i denne databehandleravtalen og artikkel 28 i GDPR.
11.2 Revisjoner. Databehandleren skal tillate og bidra til revisjoner, inkludert inspeksjoner, utført av den behandlingsansvarlige eller en revisor bemyndiget av den behandlingsansvarlige, under forutsetning av at: (a) den behandlingsansvarlige gir minst 30 dagers skriftlig varsel; (b) revisjoner utføres ikke mer enn én gang per kalenderår (unntatt etter mistanke om brudd på personopplysninger); (c) revisjonen utføres i normal åpningstid og på en måte som minimerer forstyrrelser; og (d) kostnadene ved revisjonen dekkes av den behandlingsansvarlige med mindre revisjonen avdekker vesentlige manglende overholdelse, i hvilket tilfelle kostnadene skal dekkes av databehandleren.
11.3 Sertifiseringer. På den behandlingsansvarliges forespørsel skal databehandleren fremlegge kopier av relevante tredjepartssertifiseringer (f.eks. ISO 27001, når de er innhentet) eller sammendrag av sikkerhetsvurderinger i stedet for eller i tillegg til en revisjon på stedet, der det er aktuelt. Databehandleren jobber for tiden med ISO 27001-sertifisering.
- Konsekvensvurderinger for databeskyttelse
12.1 Databehandleren skal på rimelig vis bistå den behandlingsansvarlige med å utføre enhver konsekvensanalyse for personvern (DPIA) som kreves i henhold til artikkel 35 i GDPR, ved å: (a) gi relevant informasjon om behandlingsoperasjoner, risikoer og TOM-er som er på plass; (b) delta i konsultasjonsmøter med rimelig varsel; og (c) raskt svare på skriftlige spørsmål knyttet til behandlingsaktivitetene beskrevet i vedlegg 1.
- Ansvar
13.1 Ansvarsgrense. I den grad det er tillatt i henhold til gjeldende lov, skal databehandlerens totale ansvar overfor den behandlingsansvarlige i henhold til eller i forbindelse med denne databehandleravtalen (enten i kontrakt, erstatningsansvar, uaktsomhet eller annet) ikke overstige de totale gebyrene som er betalt eller skal betales av den behandlingsansvarlige til databehandleren i løpet av 12-månedersperioden umiddelbart før hendelsen som gir opphav til kravet («ansvarsgrensen»). Der hovedavtalen dekker en periode på mindre enn 12 måneder på tidspunktet for kravet, skal ansvarsgrensen være de totale gebyrene som er betalt eller skal betales i henhold til hovedavtalen til dags dato.
13.2 Unntak fra begrensningen. Ansvarsgrensen gjelder ikke for: (a) noen av partenes ansvar for død eller personskade forårsaket av deres uaktsomhet; (b) noen av partenes ansvar for svindel eller bedragersk feilaktig fremstilling; eller (c) ethvert ansvar som ikke kan utelukkes eller begrenses av gjeldende lov.
13.3 Gjensidig ansvar. Der begge parter er ansvarlige for skade forårsaket av brudd på GDPR, skal hver part være ansvarlig for sin del av skaden i samsvar med artikkel 82 i GDPR. Ansvarsgrensen i punkt 13.1 gjelder for databehandlerens andel av et slikt ansvar.
13.4 Avbøtende tiltak. Hver part skal ta rimelige skritt for å avbøte ethvert tap eller enhver skade den lider som følge av den andre partens brudd på denne databehandleravtalen.
- Gjeldende lov og jurisdiksjon
14.1 Denne databehandleravtalen er underlagt og tolkes i samsvar med fransk lov og gjeldende EU-lovgivning, inkludert GDPR.
14.2 Enhver tvist som oppstår fra eller i forbindelse med denne databehandleravtalen skal være underlagt domstolenes eksklusive jurisdiksjon i Paris, Frankrike, med mindre annet er fastsatt i gjeldende lov.
- signaturer
Ved å signere nedenfor godtar partene vilkårene i denne databehandleravtalen.
| For og på vegne av den behandlingsansvarlige (kunden) | For og på vegne av Vockam SAS (databehandler) |
| Fullt navn: _______________________________ | Fullt navn: Bert Paesbrugghe |
| Tittel: _______________________________________ | Tittel: Grunnlegger og administrerende direktør, Vockam SAS |
| Selskap: _________________________________ | Selskap: Vockam SAS |
| Signatur: | Signatur: |
VEDLEGG 1 – Beskrivelse av behandlingsaktiviteter
| Kategorier av registrerte | • Kundens ansatte og autoriserte plattformbrukere • Representanter for kundens leverandører og forhandlere |
| Typer personopplysninger | • Navn og stillingstitler • Profesjonelle e-postadresser • Kontaktinformasjon for bedriften (telefon, adresse) • Navn på leverandører og kunder • Data om ytelsesevaluering • Påloggingsinformasjon for plattformen (lagret kun som enveis hashede verdier; påloggingsinformasjon i klartekst lagres aldri) • Logger for brukeratferd og bruk |
| Behandlingens art | Innsamling, lagring, henting, bruk, utlevering (til autoriserte brukere) og sletting av personopplysninger. |
| Formål med behandling | For å legge til rette for leverandør- og kundeevalueringer, risikovurderinger og administrasjon av SRM-plattformen under EvaluationsHub service. |
| Rettslig grunnlag (behandlingsansvarligs grunnlag) | Den behandlingsansvarlige er ansvarlig for å identifisere og dokumentere sitt eget rettslige grunnlag for behandling i henhold til artikkel 6 i GDPR (f.eks. artikkel 6(1)(b) – oppfyllelse av en kontrakt; eller artikkel 6(1)(f) – legitime interesser). EvaluationsHub behandler personopplysninger utelukkende etter instruksjoner fra den behandlingsansvarlige og fastsetter ikke det rettslige grunnlaget. |
VEDLEGG 2 — Tekniske og organisatoriske tiltak (TOM-er)
| Måle | Gjennomføring |
| Kryptering i hvile | AES-256-kryptering for alle personopplysninger lagret i AWS S3- og RDS-databaser. |
| Kryptering i transitt | TLS 1.2 eller høyere for alle dataoverføringer. TLS 1.0 og 1.1 er deaktivert. |
| Access Control | Streng rollebasert tilgangskontroll (RBAC). Tilgang til personopplysninger gis kun etter behov. |
| Autentisering | Tofaktorautentisering (2FA) er obligatorisk for alle ansatte og administratorkontoer med tilgang til personopplysninger. |
| Håndtering av legitimasjon | Brukerpassord lagres utelukkende som enveis saltede hashkoder (bcrypt eller tilsvarende). Klartekstpassord lagres eller logges aldri. |
| Dataopphold | Alle personopplysninger lagres i AWS EU-regioner (Irland / Frankfurt). Ingen personopplysninger kopieres utenfor EØS med mindre en gyldig overføringsmekanisme er på plass (se vedlegg 3). |
| Sikkerhetskopier og robusthet | Automatiserte daglige sikkerhetskopier lagret i AWS-tilgjengelighetssoner innenfor EU. RPO: 24 timer. RTO: 8 timer. |
| Revisjonslogger | Uforanderlige logger vedlikeholdes for alle hendelser knyttet til datatilgang, endring og sletting. Loggene oppbevares i 3 år. |
| Sårbarhetsadministrasjon | Regelmessig sikkerhetstesting utføres i tråd med databehandlerens sikkerhetsprogram. Databehandleren jobber aktivt for ISO 27001-sertifisering. Kritiske sårbarheter utbedres på en risikoprioritert basis. |
| Hendelsesrespons | En dokumentert hendelsesplan vedlikeholdes og testes årlig. Databehandleren forplikter seg til å varsle den behandlingsansvarlige innen 72 timer etter et bekreftet personopplysningsbrudd (se punkt 8). |
| Leverandørledelse | Underdatabehandlere er underlagt due diligence- og kontraktsmessige forpliktelser knyttet til databeskyttelse før de blir engasjert. |
VEDLEGG 3 — Godkjente underdatabehandlere
Følgende underdatabehandlere er autorisert fra ikrafttredelsesdatoen. Databehandleren vil gi 30 dagers forhåndsvarsel om eventuelle endringer i samsvar med punkt 5.3.
| Underdatabehandler | Formål | Land | Overføringsmekanisme | Datakategorier |
| Amazon Web Services (AWS) | Skyinfrastruktur og hosting | EØS (Irland / Frankfurt) | Tilstrekkelighet — EØS-basert; AWS DPA på plass | Alle personlige data |
| Stripe | Betalingsbehandling (hvis aktuelt) | Norge | SCC-er (modul 2: Kontroller-til-prosessor) utført | Kun navn, e-postadresse og betalingsmetadata for faktureringskontakt |
| Zoho Corporation | CRM, e-postkampanjer, supportchat | USA / India | Standardkontraktsklausuler (modul 2) utført; Zoho EU-datalagringsalternativ aktivert. Merk: Omfanget av data som behandles av AI-funksjoner i Zoho styres av Zohos egen DPA og personverndokumentasjon, tilgjengelig på zoho.com/privacy.html | Navn, e-postadresser, forretningskontaktinformasjon |
| Pitangent Technologies | Programvareutvikling og vedlikehold | India | Standardkontraktsklausuler (modul 2: Behandlingsansvarlig til databehandler) utføres; tilgang begrenset til anonymiserte/testdata; ingen tilgang til produksjonspersonopplysninger uten samtykke fra behandlingsansvarlig | Anonymiserte/pseudonymiserte data kun i normal drift |
| Mixpanel | Analyse av plattformbruk | Norge | Standardkontraktsklausuler (modul 2) utført; datalagring i EU aktivert | Kun pseudonymiserte brukeratferds- og brukslogger |
* EvaluationsHub (Vockam SAS) garanterer at standardkontraktsklausuler og/eller tilsvarende overføringsmekanismer er på plass hos alle underdatabehandlere utenfor EØS som er oppført ovenfor. Kopier av de relevante standardkontraktsklausulene er tilgjengelige for behandlingsansvarlig ved skriftlig forespørsel til team@evaluationshub. Com.
