Databehandler­avtale

Stella IT AS er en leverandør av kommunikasjons og IT-løsninger til bedriftsmarkedet. Vi hjelper våre kunder med installasjon, drift og support av deres systemer, og er en rådgivende partner med lang fartstid.

Stella Logo

Databehandleravtale Stella IT AS

1. Avtalens bakgrunn og formål

Denne Databehandleravtalen regulerer behandlingen av personopplysninger som Stella IT AS (heretter Databehandler) utfører på vegne av Kunde (heretter Behandlingsansvarlig). Avtalen skal sikre at behandling av personopplysninger skjer i samsvar med gjeldende personvernlovgivning
(GDPR/Personopplysningsloven).

2. Omfang og instruks

Behandlingen omfatter de personopplysninger som er nødvendige for at Databehandler skal kunne levere tjenester i henhold til Hovedavtalen, herunder:
  • Formål: Drift, support, lisensadministrasjon for Microsoft 365/Exchange og IT-infrastruktur, samt sikkerhetskopiering og drift av relevante fagsystemer, herunder PCKasse og SQL-databaser der dette inngår i leveransen.
  • Kategorier av registrerte: Kundens ansatte, konsulenter og kontakter hos Kundens kunder/samarbeidspartnere.
  • Typer opplysninger: Navn, e-postadresse, telefonnummer, IP-adresser, påloggingslogger og data lagret i Kundens Microsoft-miljø, samt kundedata, transaksjonsdata og ansattdata som inngår i sikkerhetskopier av fagsystemer.
Databehandler skal kun behandle opplysninger etter dokumentert instruks fra Behandlingsansvarlig, med mindre annet er lovpålagt.Behandlingen skal utføres innenfor rammene av Behandlingsansvarliges dokumenterte instrukser, Hovedavtalen og denne databehandleravtalen. Dersom Databehandler mener at en instruks er i strid med gjeldende personvernlovgivning, skal Databehandler informere Behandlingsansvarlig uten ugrunnet opphold.

3. Databehandlers plikter

Databehandler skal:
  • Gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen.
  • Sikre at personell med tilgang til personopplysningene er underlagt taushetsplikt.
  • Bistå Behandlingsansvarlig med å besvare forespørsler fra registrerte (innsyn, sletting osv.).
  • Bistå Behandlingsansvarlig med å oppfylle pliktene knyttet til sikkerhet og konsekvensutredninger.

4. Bruk av underdatabehandlere

Behandlingsansvarlig gir Databehandler en generell tillatelse til å benytte underdatabehandlere for å oppfylle Hovedavtalen.
  • Eksisterende underdatabehandlere: Microsoft (infrastruktur og skytjenester), Datto/Kaseya (backup- og gjenopprettingstjenester der dette inngår i leveransen) og Cloud Factory (distributør), eventuelt annen relevant distributør. Ved bruk av Microsofts skytjenester aksepterer Behandlingsansvarlig at behandlingen hos Microsoft reguleres av Microsofts til enhver tid gjeldende standardvilkår, herunder Microsoft Data Protection Addendum (DPA). Databehandler har vurdert Microsofts vilkår som tilstrekkelige garantier etter personvernforordningen. Ved bruk av Datto/Kaseya som del av backup- og gjenopprettingstjenester aksepterer Behandlingsansvarlig at Datto/Kaseya benyttes som underdatabehandler for den behandlingen som er nødvendig for å levere slike tjenester.
  • Databehandler skal informere Behandlingsansvarlig om eventuelle planer om å bytte ut eller legge til nye underdatabehandlere, slik at Behandlingsansvarlig har mulighet til å motsette seg slike endringer.
  • Databehandler skal påse at øvrige underdatabehandlere er bundet av kontraktsmessige forpliktelser som samlet sett gir samme grad av beskyttelse som denne avtalen.

5. Overføring til tredjeland

Dersom personopplysninger behandles utenfor EU/EØS, skal Databehandler sikre at det foreligger et gyldig overføringsgrunnlag, for eksempel EU-kommisjonens standardkontrakter (SCC) eller en relevant adekvansbeslutning, herunder EU-US Data Privacy Framework der vilkårene for dette er oppfylt. Ved bruk av Microsoft 365 aksepterer Behandlingsansvarlig Microsofts til enhver tid gjeldende vilkår og overføringsgrunnlag for dataoverføring, slik dette fremgår av Microsofts DPA.

6. Avvikshåndtering

Ved brudd på personopplysningssikkerheten skal Databehandler varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt oppmerksom på bruddet. Varselet skal, så langt informasjonen er tilgjengelig for Databehandler, inneholde opplysninger som gjør det mulig for Behandlingsansvarlig å vurdere og eventuelt varsle Datatilsynet i tråd med lovverket.

7. Revisjon

Behandlingsansvarlig har rett til å be om dokumentasjon på Databehandlers etterlevelse av denne avtalen. Som ledd i slik kontroll skal Databehandler gjøre tilgjengelig relevante sikkerhetsrutiner, interne beskrivelser eller annen dokumentasjon som gjelder behandlingen etter avtalen. Der behandlingen utføres av underdatabehandlere, benyttes underdatabehandlerens tilgjengelige dokumentasjon, herunder sikkerhetsbeskrivelser, sertifiseringer, vilkår eller revisjonsrapporter, som dokumentasjon for den delen av behandlingen som utføres av underdatabehandleren.

Kontroll og revisjon skal gjennomføres på en måte som ikke unødig forstyrrer Databehandlers virksomhet. Behandlingsansvarlig dekker egne kostnader ved kontrollen. Dersom kontrollen krever utstrakt tidsbruk, særskilt bistand eller arbeid utover det som med rimelighet kan forventes innenfor avtalens omfang og karakter, kan Databehandler kreve dette dekket etter medgått tid og gjeldende timesatser.

8. Varighet og sletting

Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig under Hovedavtalen. Ved opphør skal Databehandler, etter Behandlingsansvarliges valg, slette eller tilbakeføre alle personopplysninger, med mindre lovgivningen krever videre lagring.

Vilkårene i denne databehandleravtalen anses som akseptert av Behandlingsansvarlig ved elektronisk signering av tilhørende tilbud eller kontrakt via GetAccept.

Kontakt oss

Bruk skjemaet for å ta kontakt med oss i dag!