Databehandleravtale (DPA)

Arbeidsutkast

Versjon: 0.9-draft

Dette er et arbeidsutkast, ikke et ferdig juridisk dokument. Bør leses gjennom av jurist før det tas i bruk, særlig punktene om ansvar (12) og kontrollør/behandler-rollen for «Kundedata» (se punkt 3).

Parter

Denne databehandleravtalen («Avtalen») er inngått mellom:

Behandlingsansvarlig («Kunden»): Virksomheten som oppretter en konto i Pactiva, identifisert ved firmanavn og organisasjonsnummer registrert ved kontoopprettelse.

Databehandler («Pactiva»): Thorsnes Digital (org.nr. 937 787 138), som utvikler og drifter tjenesten Pactiva.

Avtalen inngås elektronisk ved at en person med fullmakt til å binde Kunden krysser av for aksept ved kontoopprettelse, jf. bekreftelsesteksten i registreringsskjemaet.

1. Bakgrunn og formål

Kunden bruker Pactiva til å registrere og administrere avtaler, signeringsprosesser og opplysninger om Kundens egne kunder («Kundedata»). I den forbindelse behandler Pactiva personopplysninger på vegne av Kunden. Denne avtalen regulerer Pactivas behandling av slike personopplysninger, i tråd med GDPR artikkel 28.

2. Varighet

Avtalen løper så lenge Kunden har en aktiv konto hos Pactiva, og opphører automatisk ved oppsigelse av abonnementet, med mindre annet følger av punkt 8 (sletting/retur av data).

3. Roller — hva dekker avtalen

Partene er enige om følgende rollefordeling:

DatakategoriBehandlingsansvarligDatabehandler
Kundedata (navn, e-post, telefon, org.nr, adresse, notater, aktivitetslogg om Kundens egne kunder)KundenPactiva
Avtaledata (avtaletitler, datoer, opplastede dokumenter, signeringsstatus knyttet til Kundens avtaler)KundenPactiva
Brukerdata og firmadata (Kundens egne brukerkontoer)Pactiva— (Pactiva er selv behandlingsansvarlig, reguleres av personvernerklæringen)

Merk: denne tabellen bør avstemmes med formuleringen i personvernerklæringens punkt 1, som i dag definerer Pactiva som behandlingsansvarlig for «personopplysninger som behandles i tjenesten» uten dette skillet. Bør ses over av jurist.

4. Instruks

Pactiva skal kun behandle personopplysninger på dokumenterte instrukser fra Kunden, herunder instrukser gitt gjennom normal bruk av tjenestens funksjonalitet. Pactiva skal varsle Kunden dersom Pactiva mener en instruks er i strid med GDPR eller annen personvernlovgivning.

5. Taushetsplikt

Personer med tilgang til personopplysninger hos Pactiva er underlagt taushetsplikt, enten gjennom ansettelsesavtale eller tilsvarende forpliktelse.

6. Sikkerhetstiltak

Pactiva skal implementere egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen, herunder:

  • Kryptering av passord
  • Tilgangsstyring til systemer og data
  • Sikker lagring hos underleverandører med tilsvarende forpliktelser (se punkt 7)
  • Rutiner for sikkerhetskopiering

7. Underleverandører (databehandlere i andre ledd)

Kunden gir Pactiva en generell fullmakt til å benytte underleverandører for behandling av personopplysninger. Pactiva skal informere Kunden om planlagte endringer i underleverandørlisten, og Kunden har rett til å motsette seg slike endringer på saklig grunnlag.

Pactiva benytter per [dato] følgende underleverandører:

UnderleverandørFormålLokasjonOverføringsgrunnlag
SupabaseDatabase og autentiseringStorbritannia (eu-west-2)UK-adekvansbeslutning
StripeBetalingsbehandlingUSAStandard Contractual Clauses
ResendUtsendelse av e-postUSAStandard Contractual Clauses
AnthropicAI-assistent (kun ved aktivering)USAStandard Contractual Clauses
e-signature.euDigital signering (eIDAS)Belgia (EU)— (innenfor EU/EØS)

Pactiva skal inngå avtaler med underleverandører som pålegger dem de samme databeskyttelsesforpliktelser som følger av denne avtalen.

8. Sletting og retur av data

Ved ophør av avtaleforholdet skal Pactiva, etter Kundens valg, slette eller returnere alle personopplysninger som er behandlet på vegne av Kunden, med mindre lagring kreves av lov (f.eks. bokføringsloven for fakturadata, jf. personvernerklæringen punkt 5). Data slettes automatisk 30 dager etter oppsigelse, i tråd med gjeldende personvernerklæring.

9. Bistand til Kunden

Pactiva skal, så langt det er mulig og innenfor rimelighetens grenser, bistå Kunden med:

  • Å besvare henvendelser fra registrerte om innsyn, retting, sletting, portabilitet og innsigelse
  • Å oppfylle forpliktelser knyttet til sikkerhet, meldeplikt ved avvik og eventuelle personvernkonsekvensvurderinger (DPIA)

10. Avvikshåndtering (brudd på personopplysningssikkerheten)

Pactiva skal varsle Kunden uten ugrunnet opphold, og senest innen [24/48] timer etter å ha blitt kjent med et avvik som omfatter Kundens personopplysninger. Varselet skal, så langt mulig, beskrive avvikets art, berørte kategorier og antall registrerte, samt hvilke tiltak som er iverksatt.

11. Revisjon

Kunden har rett til å be om dokumentasjon som viser at Pactiva overholder forpliktelsene i denne avtalen, og kan, med rimelig varsel, gjennomføre eller få gjennomført revisjon.

12. Ansvar

[Denne bestemmelsen bør utformes av jurist. Vanlig praksis er å henvise til ansvarsbegrensninger i de generelle vilkårene, evt. sette et tak knyttet til abonnementsverdi.]

13. Lovvalg og verneting

Avtalen reguleres av norsk rett. Tvister søkes løst ved [Kundens/Pactivas] verneting, med mindre annet følger av ufravikelig lovgivning.

Ved å krysse av «Jeg godtar databehandleravtalen» ved registrering, bekrefter brukeren å ha fullmakt til å inngå denne avtalen på vegne av virksomheten som registreres.