Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Tilbake
Velg land og språkpreferanse.

Siden du prøver å navigere til er bare tilgjengelig i følgende regioner, vennligst velg et land og språk for å fortsette.

Tilbake

Databehandleravtale Infobric site og Infobric field

2026:1

1. Generelt

1.1 Kunden er behandlingsansvarlig for all behandling av personopplysninger som skjer ved hjelp av Tjenesten eller Programvaren, dersom ingenting annet er angitt i denne databehandleravtale, («Databehandler-avtalen»). Innenfor rammen for Tjenesten kommer Leverandøren i egenskap av databehandler til å behandle personopplysninger på oppdrag av Kunden. Hensikten med behandlingen, behandlingens varighet, art og formål, typen av personopplysninger og kategorier av registrerte som berøres av behandlingen, blir beskrevet nærmere i Vedlegg – Beskrivelse av behandlingen av personopplysninger i Tjenesten. Kunden har ansvar for at all slik behandling av personopplysninger skjer i samsvar med den til enhver tid gjeldende personvernlovgivning, inklusive personvernforordningen (EU 2016/679) («Gjeldende lovgivning»). Databehandleravtalen utgjør en integrert del av tjenesteavtalen mellom Kunden og Leverandøren, sammen med tilhørende bilag ("Hovedavtalen"). Begreper som er angitt med stor forbokstav i Databehandleravtalen har den betydningen som fremgår av Hovedavtalen med bilag, dersom ikke annet er særskilt angitt i Databehandleravtalen.

1.2 Dette punktet 1.2 gjelder kun når Kundens virksomhet som har gitt opphav til person-opplysningsbehandlingen drives i Sverige, og er anvendelig ved bruk av Tjenesten. Avhengig av Kundens rolle og ansvar i henhold til Gjeldende Lovgivning i forhold til den behandlingen av personopplysninger som skjer i Tjenestene, er Kunden behandlingsansvarlig og/eller en databehandler for behandlingen. Dersom Kunden er en byggherre og bruker Tjenestene for å oppfylle sin forpliktelse til å føre en samlet personalliste, er Kunden behandlingsansvarlig for behandlingen av personopplysninger for dette formålet. Dersom Kunden lar underentreprenører bruke Tjenestene på en arbeidsplass for å gjøre det mulig for underentreprenørene å oppfylle sine forpliktelser til å registrere sitt Personell i personallister, er den aktuelle underentreprenøren behandlingsansvarlig for behandlingen av sitt Personells person-opplysninger i Tjenestene for dette formålet. I et slikt tilfelle er Kunden en databehandler i forhold til underentreprenøren for den aktuelle behandlingen av personopplysninger. Dersom Kunden, der det er relevant, tilbyr Tjenestene på oppdrag av en byggherre, er Kunden en databehandler i forhold til byggherren for den behandlingen av person-opplysninger som skjer i Tjenestene på byggherrens oppdrag. I de tilfellene Kunden opptrer som en databehandler i henhold til ovenstående, skal Kunden sørge for at det finnes en databehandleravtale mellom Kunden og den aktuelle behandlingsansvarlige. Databehandleravtalen skal ha et innhold som, i de deler det er aktuelt, svarer til og reflekterer bestemmelsene i Databehandleravtalen. Kunden skal videre, når Kunden er en databehandler, fungere som Leverandørens kontaktpunkt mot de behandlings-ansvarlige som bruker Tjenestene gjennom Kunden, for å gjøre det mulig for Leverandøren å oppfylle sine forpliktelser i henhold til Gjeldende Lovgivning og denne databehandler-avtalen mot de berørte behandlingsansvarlige. Når Kunden er en databehandler i henhold til ovenstående, er Leveran-døren en underleverandør (underdata-behandler) for den aktuelle behandlingen av personopplysninger. Uavhengig av om Leverandøren i det enkelte tilfellet opptrer som databehandler eller underdata-behandler, skal bestemmelsene i Databehandler-avtalen anvendes på Leverandørens behandling av personopplysninger innenfor rammen av Tjenestene..

2. Leverandørens generelle forpliktelser

2.1 Leverandøren skal i egenskap av databehandler bare behandle personopplysninger i tråd med Kundens skriftlige instruksjoner ifølge Databehandleravtalen, samt de ytterligere dokumenterte instruksjoner som Kunden til enhver tid gir. Ytterligere instruksjoner kan gis til Leverandøren på e-post eller på eget skjema. Instruksjonen bør inneholde informasjon tilsvarende den som fremgår av vedlegget til Databehandleravtalen.

2.2 Dersom Leverandøren mangler instruksjoner som Leverandøren mener er nødvendige for å gjennom-føre oppdraget, skal Leverandøren informere Kunden om dette umiddelbart og avvente ytterligere instruksjoner. Dersom Leverandøren mener at en instruksjon strider mot Gjeldende lovgivning, skal Leverandøren informere Kunden om dette uten urimelig forsinkelse. Hvis Kunden i et slikt tilfelle unnlater å gi Leverandøren ytterligere instruksjoner, skal Leverandøren se bort fra instruksjonen og varsle Kunden om dette. Dersom Kunden opprettholder den lovstridige instruksjonen, har Leverandøren rett til å si opp Hovedavtalen før tiden i tråd med det som fremgår av de Generelle vilkårene.

2.3 Uavhengig av det som er angitt i punkt 2.1 ovenfor, har Leverandøren rett til å behandle personopplysninger i den utstrekning det er påkrevet for at Leverandøren skal kunne oppfylle forpliktelser som påhviler Leverandøren ifølge den til enhver tid Gjeldende lovgivning, for eksempel å etterkomme pålegg fra myndighetene. Før slik behandling gjennomføres påhviler det imidlertid Leverandøren å informere Kunden om den rettslige forpliktelsen, dersom ikke tvingende lovgivning hindrer Leverandøren i å oppgi slik informasjon.

2.4 Dersom noen ber om informasjon fra Leverandøren som angår Kundens behandling av personopplysninger, skal Leverandøren henvise til Kunden ved å varsle Kundens Systemforvalter på e-post. Leverandøren kan ikke utlevere personopplysninger eller annen informasjon om behandlingen av personopplysninger uten skriftlig instruksjon fra Kunden. Leverandøren har ikke rett til å representere Kunden eller opptre på Kundens regning overfor noen tredjepart, inklusive tilsynsmyndigheten.

3. Tekniske og organisatoriske tiltak

3.1 Leverandøren skal iverksette de tekniske og organisatoriske tiltakene som kreves ifølge Gjeldende lovgivning for å beskytte personopplysningene som behandles i Tjenesten, og minst de tekniske og organisatoriske tiltakene som fremgår av sikkerhetsvedlegget til denne Databehandleravtalen. Det kreves forhåndsgodkjenning fra Kunden dersom Leverandøren vil gjennomføre endringer som gjelder de tekniske og organisatoriske tiltakene som er iverksatt, dersom disse vil innebære at sikkerhetsnivået blir dårligere. Partene er enige om at de tekniske og organisatoriske tiltakene som iverksettes skal være gjenstand for regelmessig oppfølging for å sikre at tiltakene er egnet med hensyn til risikoen som er forbundet med behandlingen av personopplysninger.

3.2 På Kundens oppfordring skal Leverandøren bistå Kunden med nødvendig informasjon som Leverandøren har tilgang til, for at Kunden, dersom det er aktuelt, skal kunne oppfylle sine forpliktelser til å gjennomføre konsekvensvurdering og forhåndssamråd med berørte tilsynsmyndigheter vedrørende den behandlingen Leverandøren utfører for Kundens regning innenfor rammene for Tjenesten. Leverandøren har opprettet en konsekvensvurdering vedrørende behandlingen av personopplysninger som Leverandøren utfører på oppdrag av Kunden, som Kunden kan få del i på forespørsel.

3.3 Leverandøren skal, i den utstrekning det er mulig, bistå Kunden ved å iverksette egnede tekniske og organisatoriske tiltak for at Kunden skal kunne oppfylle sin plikt til å svare på en begjæring om håndheving av en rettighet som den registrerte har ifølge Gjeldende lovgivning. Tjenesten er utformet for å bistå Kunden i denne henseende, og gjennom særskilt funksjonalitet i Tjenesten kan Kunden selv håndtere forespørsler fra registrerte om å håndheve sine rettigheter ifølge Gjeldende lovgivning.

3.4 Leverandøren skal sørge for at tilgangen til personopplysninger er begrenset kun til personale hos Leverandøren som trenger tilgang for at Leverandøren skal kunne oppfylle sine forpliktelser overfor Kunden. Videre skal Leverandøren sørge for at slikt behørig personale iakttar konfidensialitet tilsvarende den konfidensialiteten som følger av punkt 8 under gjennom private konfidensialitetsavtaler.

4. Personopplysningshendelser

4.1 I tilfelle det inntreffer en personopplysningshendelse (ifølge definisjon i Gjeldende lovgivning), skal Leverandøren varsle Kunden skriftlig om dette gjennom Kundens Systemforvalter omgående etter at Leverandøren har fått kjennskap til hendelsen, og senest innen tjuefire (24) timer, i tråd med Leverandørens til enhver tid gjeldende rutiner. Varselet skal inneholde informasjon om hendelsens art, kategorier av og antall registrerte og personopplysningsposter som er berørt, de sannsynlige konsekvensene av hendelsen, samt en beskrivelse av hvilke tiltak Leverandøren (i påkommende tilfelle) har iverksatt for å begrense eventuelle negative konsekvenser av hendelsen, for å gjøre det mulig for Kunden å oppfylle sin eventuelle forpliktelse til å melde personopplysningshendelsen til den berørte tilsynsmyndigheten. Dersom det ikke er mulig, er det ikke nødvendig å oppgi all informasjon ved en og samme anledning, men Leverandøren skal da gi informasjonen til Kunden så snart den blir tilgjengelig for Leverandøren.

4.2 Dersom det er sannsynlig at en personopplysningshendelse medfører risiko for de registrertes personvern, skal Leverandøren, i den grad det er mulig, umiddelbart etter at personopplysningshendelsen har blitt kjent for Leverandøren, iverksette egnede avbøtende tiltak for å hindre eller begrense eventuelle negative konsekvenser av personopplysningshendelsen.

5. Tilgang til informasjon m.m.

5.1 Leverandøren dokumenterer løpende hvilke tiltak Leverandøren har iverksatt for å oppfylle sine forpliktelser ifølge Databehandleravtalen. Kunden har på forespørsel rett til å få tilgang til siste versjon av slik dokumentasjon. For informasjon om behand-lingen av personopplysninger som skjer innenfor rammen for Tjenesten, se vedlegget til Databehandleravtalen.

5.2 Videre skal Leverandøren muliggjøre og bidra til at Kunden, eller en tredjepart utpekt av Kunden, gjennomfører en gransking, innbefattet inspeksjon, av de tekniske og organisatoriske tiltakene Leveran-døren iverksetter for å oppfylle sine forpliktelser ifølge Databehandleravtalen. Leverandøren skal varsles skriftlig om en slik granskning minst tretti (30) dager på forhånd. Samtlige kostnader for granskningen skal bæres av Kunden, inklusive Leverandørens eventuelle kostnader for medvirkning i granskningen. Kunden skal forsikre seg om at en eventuell tredjepart som gjennomfører granskningen for Kundens regning skal iaktta en konfidensialitet som ikke er mindre restriktiv enn det som følger av punkt 8 nedenfor. Tilsvarende bestemmelser gjelder dersom Kunden begjærer granskning av en Underdatabehandler som Leverandøren har brukt i forbindelse med Tjenesten, se punkt 6 nedenfor.

6. Bruk av underdatabehandlere

6.1 Kunden godtar herved at underleverandører som benyttes av Leverandøren, som fremgår av Leverandørens til enhver tid gjeldende nettside, kan behandle personopplysninger for Kundens regning i forbindelse med Tjenesten («Underdata-behandlere»). Underdatabehandlere som Leveran-døren bruker på tidspunktet for inngåelse av denne Databehandleravtalen, fremgår også av vedlegget til Databehandleravtalen. Kunden gir videre Leverandøren en generell forhåndstillatelse til bruk av nye Underdatabehandlere, under forutsetning av at Leverandøren sørger for at Underdatabehandleren gir tilstrekkelige garantier for å gjennomføre egnede tekniske og organisatoriske tiltak for å sikre at behandlingen oppfyller kravene i Gjeldende lovgivning.

6.2 Leverandøren skal inngå en databehandleravtale med Underdatabehandleren. En slik data-behandleravtale skal inneholde bestemmelser som tilsvarer det som følger av dette vedlegg og Gjeldende lovgivning.

6.3 Dersom Leverandøren har til hensikt å bruke en ny Underdatabehandler, skal Leverandøren informere Kunden om dette på e-post til Kundens Avtale-ansvarlig. Leverandøren skal der oppgi informasjon om Underdatabehandlerens identitet (innbefattet fullstendig firma, organisasjonsnummer og adresse), på hvilket sted (geografisk) Under-databehandleren kommer til å behandle personopplysninger, hvilken type tjeneste Under-databehandleren utfører, samt hvilke beskyttelses-tiltak som vil bli iverksatt av Underdatabehandleren for å beskytte person-opplysningene som behandles. Kunden har innen to (2) uker regnet fra varselet, rett til å komme med innvending mot at Leverandøren bruker Underdata-behandleren for å behandle personopplysninger på oppdrag av Kunden. Leverandøren og Kunden skal så fall i fellesskap prøve å finne en omforent løsning. Dersom dette ikke lykkes, kan Hovedavtalen sies opp før tiden, ifølge det som fremgår av de Generelle vilkårene.

7. Overføring til og behandling av personopplysninger utenfor EU/EØS-området

7.1 Kunden godtar herved at Leverandøren i påkommende tilfelle overfører Kundens person-opplysninger utenfor EU/EØS-området. Slik overføring kan imidlertid bare skje dersom (i) landet har et adekvat beskyttelsesnivå for personopplysninger ifølge beslutning meddelt av EU-kommisjonen, som omfatter behandlingen av personopplysninger, (ii) Leverandøren sikrer at det er på plass egnede sikkerhetstiltak, for eksempel standardiserte datasikkerhetsbestemmelser, som er vedtatt av EU-kommisjonen, i lys av mottakerlandet lovgivning, eller (iii) noe annet unntak i Gjeldende lovgivning muliggjør overføringen.

7.2 Dersom Leverandøren overfører person-opplysninger utenfor EU/EØS med støtte av standardiserte datasikkerhetsbestemmelser, gir Kunden herved Leverandøren fullmakt til å inngå slike standardavtaleklausuler for den behandlingsansvarliges regning.

8. Taushetsplikt

8.1 Uten at det påvirker konfidensialitetsforpliktelsen i punkt 14 i Hovedavtalen, skal følgende gjelde.

8.2 Leverandøren skal holde personopplysninger som behandles for Kundens regning, strengt konfidensielle. Leverandøren skal således ikke, verken direkte eller indirekte, utlevere noen personopplysninger til tredjepart dersom Kunden ikke har gitt skriftlig samtykke til dette, dersom ikke Leverandøren er forpliktet ifølge loven til å utlevere personopplysninger, eller dersom det er nødvendig for å oppfylle Hovedavtalen. Leverandører godtar at denne konfidensialitetsforpliktelsen skal fortsette å gjelde også etter at Hovedavtalen har opphørt.

8.3 Kunden forplikter seg til å holde all informasjon som Kunden mottar knyttet til Leverandørens sikkerhetstiltak, rutiner, IT-systemer eller som på annen måte er av konfidensiell karakter, strengt konfidensiell, og forplikter seg videre til ikke å avsløre konfidensiell informasjon som stammer fra Leverandøren eller dennes Underdatabehandlere, til noen utenforstående. Kunden har imidlertid rett til å avsløre slik informasjon som Kunden er forpliktet til å avsløre ifølge lov eller ifølge Hovedavtalen. Kunden aksepterer at denne konfidensialitetsforpliktelsen skal fortsette å gjelde også etter Hovedavtalens opphør.

9. Ansvar

9.1 Dersom Leverandøren påføres skade eller mottar krav som følge av Leverandørens behandling av personopplysninger i samsvar med Kundens instruksjoner, eller som en følge av at Kunden har brutt punkt 1.2, skal Kunden holde Leverandøren skadesløs for skaden som oppstår som følge av dette. Leverandøren er imidlertid ansvarlig for å oppfylle Underdatabehandlerens forpliktelser overfor Kunden dersom Underdatabehandleren ikke oppfyller sine forpliktelser. Det skal ikke praktiseres noen ansvarsbegrensning vedrørende Kundens ansvar i henhold til Hovedavtalen ifølge dette vedlegg.

9.2 Dersom Kundens ytterligere dokumenterte instruksjoner vedrørende behandlingen av personopplysninger ikke støttes av Tjenesten, eller følger av Leverandørens forpliktelser ifølge Hovedavtalen for øvrig, og som Leverandøren ikke har hatt skjellig grunn til å regne med, og disse kravene medfører at Leverandøren påføres ekstra kostnader, har Leverandøren rett til å velge mellom å si opp Hovedavtalen med umiddelbar virkning, eller alternativt få erstatning fra Kunden for disse kostnadene.

10. Databehandleravtalens opphør

10.1 Ved Hovedavtalens opphør skal Leverandøren, avhengig av hva Kunden velger, enten levere tilbake eller slette alle personopplysninger som Leverandøren har behandlet for Kundens regning. Hvis Kunden ikke kommer med en slik begjæring innen fjorten (14) dager fra behandlingen er avsluttet, skal Leverandøren slette personopplys-ningene på en sikker måte.