Databehandleravtale
Digitale tjenester fra Juridisk ABC AS
1 AVTALENS PARTER
Behandlingsansvarlig er abonnenter og registrerte brukere som har akseptert Tjenesteavtalen og benytter Tjenestene.
Databehandler er Juridisk ABC AS, org.nr.: 994 995 634, Haakon VIIs gate 10, 0161 Oslo
2 AVTALENS BAKGRUNN OG FORMÅL
Denne Databehandleravtalen er et vedlegg til Vilkår for bruk av Lawai ("Tjenesteavtalen").
Databehandler leverer tjenestene beskrevet i Tjenesteavtalen til abonnenter og registrerte brukere ("Tjenestene").
Behandlingsansvarlig og Databehandler omtales enkeltvis som "Part" og i fellesskap som "Partene".
Abonnenten og registrerte brukeres bruk av Tjenestene innebærer at Databehandler vil Behandle Personopplysninger som inngår i Brukerinnholdet på vegne av Behandlingsansvarlig.
Som kunde bestemmer Behandlingsansvarlig om Brukerinnholdet omfatter Personopplysninger og formålet med Behandlingen av Personopplysningene og hvordan Personopplysningene behandles ved bruk av Tjenesten, unntatt behandlingen beskrevet i siste avsnitt i punkt 3.
3 DATABEHANDLERAVTALENS OMFANG OG UNNTAK
Denne databehandleravtalen ("Databehandleravtalen") fastsetter rammene for Databehandlers Behandling av Personopplysninger på vegne av Behandlingsansvarlig og regulerer behandlingen av Personopplysninger som inngår i Brukerinnhold, unntatt behandlingen beskrevet i siste avsnitt.
Formålet med denne Databehandleravtalen er å:
regulere Partenes rettigheter og plikter ved Behandling av Personopplysninger,
sikre at kravene i Personopplysningslovgivningen og GDPR etterleves ved gjennomføringen av Tjenesteavtalen, og
sikre at Personopplysninger ikke Behandles urettmessig eller kommer uberettigede i hende.
Ved motstrid mellom bestemmelsene i denne Databehandleravtaler og andre avtaler mellom Partene, herunder Tjenesteavtalen, skal bestemmelsene i Databehandleravtalen gå foran.
Databehandleravtalen regulerer ikke Juridisk ABC sin behandling av personopplysninger når Juridisk ABC er behandlingsansvarlig. Dette gjelder f.eks abonnentopplysninger, tjenestehistorikk, betalingsinformasjon, kommunikasjonsinnhold og visse andre opplysninger. Det samme gjelder Juridisk ABCs lagring og behandling av tilbakemeldinger som brukerne gir til Behandlingsansvarlig (f.eks gjennom tilbakemeldingsfunksjonen) for å forbedre kvaliteten på tjenestene. I disse tilfellene er det Juridisk ABC som bestemmer formålet med behandlingen av personopplysningene og behandlingen reguleres av Juridisk ABCs personvernerklæring.
4 DEFINISJONER
Følgende definisjoner gjelder for denne Databehandleravtalen:
"Databehandleravtalen" betyr bestemmelsene i denne databehandleravtalen med vedlegg.
"Personopplysning" betyr alle typer opplysninger eller informasjon som anses som personopplysninger etter Personvernlovgivningen og GDPR. Dette omfatter, men er ikke begrenset til, opplysningene i Vedlegg 1.
"Behandling" (av Personopplysninger) betyr enhver bruk av Personopplysninger, for eksempel innsamling, lagring, organisering, endring eller tilpasning, utlevering og/eller overføring.
"Brukerinnhold" omfatter opplysninger som abonnentene og brukerne av løsningen laster opp i løsningen, f.eks. i inndatafeltene som benyttes eller i innholdet i dokumenter og andre filer som lastes opp i løsningen eller som vi på annen måte får tilgang til. Personopplysninger som brukerne legger inn i løsningen anses som brukerinnhold og blir overført til underleverandører og behandlet når tjenesten benyttes.
"GDPR" betyr EU-forordning 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF.
"Personvernlovgivning" betyr lov om behandling av personopplysninger av 15. juni 2018 nr. 38 med tilførende forskrift som implementerer GDPR og all annen relevant lovgivning som regulerer partenes behandling av Personopplysninger.
"Lov" betyr enhver annen gjeldende lovgivning som Partene er underlagt.
"Underdatabehandler" betyr andre databehandlere som Databehandleren bruker til å behandle Personopplysningene.
"De registrerte" betyr enhver identifisert eller identifiserbar person som Personopplysningene knytter seg til.
5 GENERELT
Partene skal Behandle Personopplysninger i samsvar med Personvernlovgivningen, GDPR og denne Databehandleravtalen.
Databehandler skal utelukkende samle inn, registrere, sammenstille, lagre og på andre måter Behandle Personopplysninger i den utstrekning det er nødvendig for å oppfylle Tjenesteavtalen og Databehandleravtalen. Dette kan blant annet omfatte navn, e-postadresse knyttet til arbeid og stillingstittel.
Behandlingsansvarlig må sikre at det finnes et lovlig grunnlag for Behandlingen av Personopplysningene.
6 BEHANDLINGSANSVARLIGES INSTRUKSJONSMYNDIGHET
Databehandler skal kun Behandle Personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig.
Databehandler kan også Behandle Personopplysninger hvis dette kreves i henhold til Lov som Databehandler er underlagt. I så tilfelle skal Databehandler varsle Behandlingsansvarlig om den rettslige forpliktelsen i forkant av Behandlingen, med mindre den aktuelle Loven forbyr at slik informasjon gis av hensyn til allmenn interesse.
Behandlingsansvarliges instrukser til Databehandler er fastsatt av denne Databehandleravtalen med vedlegg.
Vedlegg 1 til Databehandleravtalen beskriver hvilke kategorier Personopplysninger Databehandler kan Behandle og formålet med Behandlingen.
Behandlingsansvarlig kan gi Databehandler etterfølgende instrukser så lenge Databehandler Behandler Personopplysninger på vegne av Behandlingsansvarlig. Slike etterfølgende instrukser skal gis Databehandler skriftlig og må være dokumenterte.
Partene skal umiddelbart varsle hverandre dersom den ene Parten mener at instrukser eller krav fra den andre Parten er i strid med Personvernlovgivningen eller GDPR.
7 DATABEHANDLERS PLIKT Å BISTÅ BEHANDLINGSSANSVARLIG
Idet det tas hensyn til Behandlingens art og den informasjonen som er tilgjengelig for Databehandler, skal Databehandler bistå Behandlingsansvarlig med å sikre overholdelse av Behandlingsansvarliges forpliktelser i henhold til GDPR artikkel 32 – 36.
Dette innebærer at Databehandler vil måtte kunne bistå i forbindelse med vurdering av personvernkonsekvenser og forhåndsdrøftelser.
8 PERSONOPPLYSNINGSSIKKERHET
Databehandler skal oppfylle de krav til informasjonssikkerhet som følger av Personvernlovgivningen og GDPR, og herunder gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen, i tråd med GDPR artikkel 32.
De tekniske og organisatoriske tiltakene som skal gjennomføres er beskrevet i vedlegg 2.
Databehandler skal også bistå Behandlingsansvarlig med å sikre overholdelse av Behandlingsansvarliges forpliktelser hva gjelder tilstrekkelig informasjonssikkerhet i henhold til GDPR artikkel 32.
9 DATABEHANDLERENS BRUK AV UNDERDATABEHANDLER
Dersom Databehandler engasjerer en Underdatabehandler til utføre spesifikke behandlingsaktiviteter på vegne av Behandlingsansvarlig, skal den aktuelle Underdatabehandleren pålegges forpliktelser som oppfyller krav til personvern i henhold til relevant lovgivning.
De Underdatabehandlerne som Databehandler benytter i forbindelse med Tjenesteavtalen fremgår av Vedlegg 3. Behandlingsansvarlig aksepterer at Databehandler benytter disse Underdatabehandlerne.
Databehandler har inngått egne databehandleravtaler med Underdatabehandlerne.
Behandlingsansvarlig aksepterer at Databehandler benytter andre Underdatabehandlere enn de som er beskrevet i Vedlegg 3. Dersom Databehandler ønsker å benytte seg av nye Underdatabehandlere skal Databehandleren underrette Behandlingsansvarlig om navn og kontaktinformasjon på Underdatabehandlere i forkant. Dersom Behandlingsansvarlig motsetter seg bruk av ny Underdatabehandler, skal Behandlingsansvarlig informere Databehandler uten ugrunnet opphold. Dersom Tjenesten ikke kan leveres uten bruk av den aktuelle Underdatabehandleren suspenderes Databehandlerens ansvar for å levere Tjenestene.
10 DATABEHANDLERENS OVERFØRING AV PERSONOPPLYSNINGER TIL UTLANDET
Databehandler kan overføre de Personopplysningene Databehandler behandler på vegne av Behandlingsansvarlig til de land der Databehandler og Underdatabehandlerne driver sin virksomhet og lagre dem der. Disse landene er angitt i Vedlegg 3. Behandlingsansvarlig er kjent med dette og godtar denne overføringen så lenge den er nødvendig for å gjennomføre de avtalte leveransene.
Behandlingsansvarlig godtar at Personopplysningene behandles utenfor Norge. Databehandler skal likevel ikke overføre Personopplysninger til land utenfor EU/EØS-området eller til en internasjonal organisasjon uten etter forutgående skriftlig samtykke fra Behandlingsansvarlig, med mindre EU-kommisjonen har fastslått at landet eller den internasjonale organisasjonen sikrer et tilstrekkelig beskyttelsesnivå.
Dersom Behandlingsansvarlig godtar en slik overføring av Personopplysninger til et land utenfor EU/EØS-området eller til en internasjonal organisasjon, skal Databehandler sørge for at overføringen skjer i tråd med reglene i GDPR kapittel V.
Databehandleren forplikter seg også til å vurdere beskyttelsesnivået i det tredjelandet eller de tredjeland som personopplysninger skal overføres til, og sørge for at det iverksettes supplerende tiltak av tekniske, organisatoriske eller kontraktsmessige tiltak for å sikre et i hovedsak tilsvarende beskyttelsesnivå som i EU/EØS.
11 HÅNDTERING AV DE REGISTRERTES RETTIGHETER
Behandlingsansvarlig skal være kontaktpunkt for De registrerte og gi nødvendig informasjon om Behandlingen.
Behandlingsansvarlig er ansvarlig for håndteringen av De registrertes anmodninger om innsyn, retting, sletting, begrensning, dataportabilitet mv., samt å sikre at slike anmodninger imøtekommes.
Databehandler skal, idet det tas hensyn til Behandlingens art og i den grad det er mulig ved hjelp av egnede tekniske og organisatoriske tiltak, bistå Behandlingsansvarlig med å oppfylle Behandlingsansvarliges plikt til å svare på anmodninger som De registrerte inngir med henblikk på å utøve sine rettigheter fastsatt i GDPR kapittel III.
Dersom Databehandler mottar en forespørsel fra Den registrerte, skal Databehandler snarest mulig varsle Behandlingsansvarlig.
12 AVVIKSHÅNDTERING OG VARSLING
Enhver bruk av informasjonssystemer i strid med Databehandlers fastlagte rutiner, Behandlingsansvarliges instrukser, Personvernlovgivningen eller GDPR, samt ethvert annet sikkerhetsbrudd, skal håndteres som et avvik.
Partene skal etablere og opprettholde rutiner og systematiske tiltak for oppfølging av avvik, herunder tiltak for gjenoppretting av normaltilstand, fjerning av årsaken til avviket og hindre gjentakelse.
Partene skal, så snart de får kunnskap om et avvik, uten ugrunnet opphold og senest innen 36 timer, informere hverandre om eventuelle sikkerhetsbrudd og umiddelbart iverksette alle nødvendige og hensiktsmessige tiltak for å gjenopprette normaltilstand.
Behandlingsansvarlig er ansvarlig for å sende avviksmelding til Datatilsynet og De registrerte i henhold til GDPR artikkel 33 og 34. Databehandler skal, om nødvendig, bistå Behandlingsansvarlig med å sikre at GDPR artikkel 33 og 34 overholdes.
13 REVISJON OG INSPEKSJON
Databehandler skal gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise overholdelse av Databehandlers forpliktelser i henhold til Personvernlovgivningen, GDPR og denne Databehandleravtalen.
Databehandler skal muliggjøre og bidra til revisjoner, herunder inspeksjoner, som gjennomføres av Behandlingsansvarlig eller en annen inspektør på fullmakt fra Behandlingsansvarlig, av Databehandlers overholdelse av GDPR, Personvernlovgivningen og denne Databehandleravtalen. Behandlingsansvarlig har rett til å gjennomføre slike revisjoner på egen kostnad, maksimalt én gang i året med fire ukers forhåndsvarsel.
14 KONFIDENSIALITET OG TAUSHETSPLIKT
Databehandler har taushetsplikt om de Personopplysninger og den dokumentasjon som Databehandler får tilgang til gjennom Databehandleravtalen. Taushetsplikten gjelder også etter Databehandleravtalens opphør.
Databehandler skal ikke utlevere eller gi tilgang til Personopplysningene til andre enn egne ansatte, Underdatabehandlere eller til ansatte hos Behandlingsansvarlig, uten at dette er avtalt skriftlig med Behandlingsansvarlig eller følger av lov, forskrift eller vedtak av offentlig myndighet.
Databehandler skal sikre at personer som er autorisert til å Behandle Personopplysningene, har forpliktet seg til å Behandle opplysningene konfidensielt i form av en konfidensialitetsavtale eller er underlagt en egnet lovfestet taushetsplikt.
15. AVTALENS VARIGHET
Avtalen gjelder så lenge Databehandler behandler Personopplysninger på vegne av Behandlingsansvarlig.
16 OPPHØR
Når Databehandleravtalen opphører skal Databehandler slette eller levere tilbake alle Personopplysninger som omfattes av Databehandleravtalen.
Partene avtaler nærmere hvordan overføring, eller sletting og/eller destruering konkret skal skje og hvordan Databehandleren dokumentere at sletting og/eller destruksjon er foretatt i henhold til avtalen innen rimelig tid etter at Databehandleravtalen opphører.
Unntak gjelder dersom Personvernlovgivningen, GDPR eller Lov krever at Personopplysningene skal oppbevares av Databehandleren.
17 LOVVALG OG VERNETING
Avtalen er underlagt norsk rett. Partene vedtar Oslo tingrett som verneting.
18 VEDLEGG TIL AVTALEN
Vedlegg 1 Beskrivelse av personopplysningene og formålet med behandlingen
Vedlegg 2 Tekniske og organisatoriske tiltak for informasjonssikkerhet
Vedlegg 3 Oversikt over Databehandlers Underdatabehandlere
VEDLEGG 1 Beskrivelse av personopplysningene og formålet med behandlingen
Kategorier av personopplysninger: Brukerinnhold
Kategorier av registrerte: De kategorier som Abonnenten og/eller bruker bestemmer å inkludere i brukerinnhold.
Formålet med behandlingen: Prosessere forespørselen fra brukerne for å levere tjenestene til Kunden
Kategorier av personopplysninger: Personlige Data
Kategorier av registrerte: Dette kan blant annet omfatte navn e-postadresse knyttet til arbeid og stillingstittel
Formålet med behandlingen: Opprette og administrere brukerkonto for Kunden
VEDLEGG 2 Beskrivelse av tekniske og organisatoriske sikkerhetstiltak
Vi har etablert rutiner og tiltak for å sikre at uvedkommende ikke får tilgang til personopplysningene dine og at all behandling av opplysningene for øvrig skjer i tråd med gjeldende lovgiving.
Tiltakene inkluderer blant annet teknisk adgangskontrollsystem, tekniske systemer og fysiske adgangskontrollsystemer for å ivareta informasjonssikkerhet og rutiner for å verifisere innsyns- og rettingsforespørsler.
Tjenesten på lawai.no leveres som en SaaS tjeneste på en server fra vår underleverandør DigitalOcean.
DigitalOcean, bruker en rekke sikkerhetsteknologier og tiltak for å beskytte informasjon fra uautorisert tilgang, bruk eller offentliggjøring. Tiltakene er designet for å gi et sikkerhetsnivå som er passende for risikoen ved å behandle personopplysninger.
Du kan lese mer om sikkerhetsrutinene til DigitalOcean her i:
- Data Processing Agreement (DPA)
- Certification Reports
- SOC 2 Type II (upon request to privacy@digitalocean.com)
- SOC 3 Type II
Vi bruker tjenester på Microsoft Azure OpenAI-løsning som benytter tjenere i Europa. Brukerinnhold som skrives i "prompten" sendes som en forespørsel via et grensesnitt til Microsoft Azure OpenAI.
Du kan lese mer om hvilke data som behandles av Microsoft og Microsofts tekniske og organisatoriske sikkerhetstiltak på informasjonssiden til Microsoft her:
Microsoft Product and Services Data Protection Addendum (WW)
VEDLEGG 3 Oversikt over Databehandlers underdatabehandlere
Selskap: Digital Ocean, LLC
Adresse: 101 6th Ave New York, NY 10013
Opplysninger: Legal (digitalocean.com)
Behandlings-/lagringssted (land): Nederland
Selskap: Microsoft Ireland Operations, Ltd.
Adresse: Attn: Personvern, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Ireland
Opplysninger: https://learn.microsoft.com/en-us/legal/cognitive-services/openai/data-privacy
Behandlings-/lagringssted (land): Datasentre i Norge, Sverige, Tyskland og Frankrike