Databeskyttelse
Oppdatert
Juridiske dokumenter
Denne databehandleravtalen (denne "DPA-en") utgjør en del av, og er innlemmet ved referanse i, avtalen mellom Unloc AS ("Unloc", "Databehandler") og kunden identifisert i den gjeldende rammeavtalen for tjenester (Master Services Agreement) eller en annen tjenesteavtale som refererer til denne DPA-en ("Avtalen").
Den gjeldende versjonen av denne DPA-en, som publisert på denne URL-en, gjelder for all behandling av personopplysninger som utføres under Avtalen. Se "Oppdateringer av denne DPA-en" nedenfor for hvordan endringer gjøres og varsles.
1. Innledning
Denne DPA-en fastsetter hovedprinsippene for behandling av personopplysninger under, og utgjør en integrert del av, Avtalen.
Referanser til denne "DPA-en" inkluderer følgende vedlegg, som er hostet separat og referert til nedenfor:
Vedlegg A – Tjenester, behandling, personopplysninger og registrerte (nedenfor)
Vedlegg B – Godkjente underdatabehandlere, publisert på underdatabehandlersiden og oppdatert fortløpende
Vedlegg C – Tekniske og organisatoriske tiltak (nedenfor)
2. Formålet med DPA-en
Formålet med denne DPA-en er å regulere rettigheter og plikter i henhold til gjeldende personopplysningslovgivning knyttet til Databehandlerens behandling av personopplysninger (som databehandler) på vegne av den Behandlingsansvarlige.
"Personopplysningslovgivning" betyr (i) EUs generelle personvernforordning 2016/679; (ii) UK General Data Protection Regulation og UK Data Protection Act 2018 (samlet "GDPR"); og (iii) nasjonale personvernlover i landet der den Behandlingsansvarlige er etablert, hver som endret eller erstattet fra tid til annen. "Personopplysninger" betyr enhver opplysning om en identifisert eller identifiserbar fysisk person (den "Registrerte").
Denne DPA-en sikrer at personopplysninger behandles i samsvar med personopplysningslovgivningen og ikke brukes ulovlig eller kommer i besittelse av uautoriserte parter.
3. Behandlingens omfang
3.1 Generelt
Den Behandlingsansvarlige bestemmer formålene med og hjelpemidlene for behandlingen av personopplysninger.
Databehandleren, dens underdatabehandlere og andre personer som opptrer under Databehandlerens myndighet og som har tilgang til personopplysningene, skal kun behandle personopplysningene på vegne av den Behandlingsansvarlige og i samsvar med Avtalen og den Behandlingsansvarliges dokumenterte instrukser, samt i samsvar med denne DPA-en, med mindre annet er fastsatt i gjeldende lovgivning.
Databehandleren skal umiddelbart informere den Behandlingsansvarlige dersom en instruks, etter Databehandlerens oppfatning, bryter med personopplysningslovgivningen.
3.2 Behandlingens formål og omfang
Denne DPA-en gjelder Databehandlerens behandling av personopplysninger på vegne av den Behandlingsansvarlige i forbindelse med Tjenestene beskrevet i Vedlegg A. Behandlingens art og formål er også spesifisert i Vedlegg A.
4. Den Behandlingsansvarliges plikter
Den Behandlingsansvarlige garanterer at personopplysningene behandles for legitime og saklige formål, og at Databehandleren ikke behandler flere personopplysninger enn det som er nødvendig for å oppfylle slike formål.
Den Behandlingsansvarlige er ansvarlig for å sikre at det foreligger et gyldig rettslig grunnlag for behandlingen på tidspunktet for overføring av personopplysningene til Databehandleren, herunder at eventuelt samtykke er gitt uttrykkelig, frivillig, utvetydig og på et informert grunnlag. På Databehandlerens forespørsel forplikter den Behandlingsansvarlige seg til skriftlig å redegjøre for og/eller fremlegge dokumentasjon på behandlingsgrunnlaget.
I tillegg garanterer den Behandlingsansvarlige at de Registrerte som personopplysningene gjelder, har fått tilstrekkelig informasjon om behandlingen av sine personopplysninger.
Eventuelle instrukser vedrørende behandlingen av personopplysninger som utføres under denne DPA-en, skal primært sendes til Databehandleren. Dersom den Behandlingsansvarlige instruerer en underdatabehandler oppnevnt i samsvar med punkt 11 direkte, skal den Behandlingsansvarlige umiddelbart informere Databehandleren om dette. Databehandleren skal ikke holdes ansvarlig for behandling utført av underdatabehandleren som følge av instrukser mottatt direkte fra den Behandlingsansvarlige, dersom slike instrukser fører til brudd på denne DPA-en, Avtalen eller personopplysningslovgivningen.
5. Taushetsplikt
Databehandleren, dens underdatabehandlere og andre personer som opptrer under Databehandlerens myndighet og som har tilgang til personopplysningene, er underlagt taushetsplikt og skal iaktta taushet om behandling av personopplysninger og sikkerhetsdokumentasjon i henhold til gjeldende personopplysningslovgivning. Databehandleren er ansvarlig for å sikre at enhver underdatabehandler, eller andre personer som opptrer under dens myndighet, er underlagt en slik taushetsplikt.
Den Behandlingsansvarlige er underlagt taushetsplikt vedrørende enhver dokumentasjon og informasjon, mottatt fra Databehandleren, knyttet til Databehandlerens og dens underdatabehandleres implementerte tekniske og organisatoriske sikkerhetstiltak, eller informasjon som Databehandleren ellers ønsker å holde konfidensiell. Den Behandlingsansvarlige kan imidlertid alltid dele slik informasjon med tilsynsmyndighetene dersom det er nødvendig for å oppfylle den Behandlingsansvarliges forpliktelser under personopplysningslovgivningen eller andre lovpålagte forpliktelser.
Taushetsplikten gjelder også etter opphør av denne DPA-en.
6. Tekniske og organisatoriske tiltak
Databehandleren skal iverksette egnede tekniske og organisatoriske tiltak som fastsatt i personopplysningslovgivningen og/eller tiltak pålagt av den relevante tilsynsmyndigheten i henhold til personopplysningslovgivningen eller annen gjeldende lov, for å sikre et egnet sikkerhetsnivå.
Databehandleren skal vurdere det egnede sikkerhetsnivået og ta hensyn til risikoene forbundet med behandlingen knyttet til Tjenestene under Avtalen, herunder risiko for utilsiktet eller ulovlig tilintetgjøring, tap, endring, uautorisert utlevering av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet.
All overføring av personopplysninger mellom Databehandleren og den Behandlingsansvarlige, eller mellom Databehandleren og eventuelle tredjeparter, skal skje på et tilstrekkelig sikkerhetsnivå ved bruk av kryptering eller tilsvarende beskyttelsestiltak, eller på annen måte som avtalt mellom Partene.
Nærmere detaljer om Databehandlerens implementerte tekniske og organisatoriske tiltak er fastsatt i Vedlegg C nedenfor.
7. Tilgang til personopplysninger og oppfyllelse av de Registrertes rettigheter
Dersom Databehandleren eller en underdatabehandler mottar en henvendelse fra en Registrert angående behandling av personopplysninger, skal Databehandleren sende henvendelsen videre til den Behandlingsansvarlige for videre håndtering, med mindre annet er fastsatt i lov eller i den Behandlingsansvarliges instrukser.
Databehandleren skal bistå den Behandlingsansvarlige med å oppfylle den Behandlingsansvarliges plikt til å svare på henvendelser om utøvelse av den Registrertes rettigheter etter personopplysningslovgivningen, herunder retten til (i) innsyn i egne personopplysninger; (ii) retting av uriktige personopplysninger; (iii) sletting av personopplysninger; (iv) begrensning av eller innsigelse mot behandling; og (v) dataportabilitet.
Databehandleren skal bistå den Behandlingsansvarlige med å oppfylle de Registrertes rettigheter uten ekstra kostnad for rutinemessige henvendelser. For henvendelser som er åpenbart grunnløse, urimelige eller som krever en uforholdsmessig stor innsats, kan Databehandleren kreve et rimelig gebyr basert på medgått tid, avtalt på forhånd.
8. Annen bistand til den Behandlingsansvarlige
Dersom Databehandleren eller en underdatabehandler mottar en forespørsel om innsyn eller informasjon fra en tilsynsmyndighet knyttet til behandling under denne DPA-en, skal Databehandleren varsle den Behandlingsansvarlige uten ugrunnet opphold, med mindre dette er forbudt ved lov.
Databehandleren skal yte rimelig bistand til den Behandlingsansvarlige i forbindelse med konsekvensutredninger vedrørende personvern (DPIA) og forhåndsdrøftinger med tilsynsmyndigheter, uten ekstra kostnad opp til et rimelig nivå. Databehandleren kan kreve et rimelig gebyr for bistand som krever vesentlig innsats, avtalt skriftlig på forhånd.
9. Varsling av brudd på personopplysningssikkerheten
Databehandleren skal varsle den Behandlingsansvarlige uten ugrunnet opphold etter å ha blitt oppmerksom på et sikkerhetsbrudd knyttet til behandlingen av personopplysninger ("Brudd på personopplysningssikkerheten"). Den Behandlingsansvarlige er ansvarlig for å melde bruddet på personopplysningssikkerheten til den relevante tilsynsmyndigheten.
Varslingen til den Behandlingsansvarlige skal som et minimum beskrive (i) arten av bruddet på personopplysningssikkerheten, herunder, der det er mulig, kategoriene av og det omtrentlige antallet Registrerte og personopplysningsposter som er berørt; (ii) de sannsynlige konsekvensene av bruddet; og (iii) tiltakene som er iverksatt eller foreslått av Databehandleren for å håndtere dette, herunder tiltak for å redusere eventuelle skadevirkninger.
Dersom den Behandlingsansvarlige er forpliktet til å underrette de Registrerte om et brudd på personopplysningssikkerheten, skal Databehandleren bistå den Behandlingsansvarlige, herunder med å oppgi tilgjengelig kontaktinformasjon for berørte Registrerte. Den Behandlingsansvarlige bærer eventuelle kostnader ved slik underretning, unntatt der bruddet skyldes forhold som Databehandleren er direkte ansvarlig for, i hvilket tilfelle Databehandleren bærer disse kostnadene.
10. Overføring
Dersom Databehandleren eller en underdatabehandler overfører personopplysninger utenfor EU/EØS eller, der det er aktuelt, Storbritannia, skal slik overføring være underlagt en gyldig overføringsmekanisme i henhold til personopplysningslovgivningen, herunder EUs standardkontraktsbestemmelser (SCC), det britiske tillegget (UK Addendum) eller UK International Data Transfer Agreement, eller eventuelle etterfølgende mekanismer. Den Behandlingsansvarlige autoriserer Databehandleren til å inngå slike mekanismer på den Behandlingsansvarliges vegne for underdatabehandlere godkjent under punkt 11. Den gjeldende listen over underdatabehandlere og deres lokasjon er publisert på underdatabehandlersiden.
11. Bruk av underdatabehandlere
Den Behandlingsansvarlige samtykker i at Databehandleren kan utpeke en annen databehandler ("Underdatabehandler") til å bistå med å levere Tjenestene og behandle personopplysninger under Avtalen, forutsatt at Databehandleren sikrer at:
i. personvernforpliktelsene fastsatt i denne DPA-en og i personopplysningslovgivningen pålegges enhver underdatabehandler gjennom en skriftlig avtale; og
ii. enhver underdatabehandler gir tilstrekkelige garantier for å implementere egnede tekniske og organisatoriske tiltak slik at behandlingen oppfyller kravene i personopplysningslovgivningen og denne DPA-en, og gir den Behandlingsansvarlige og relevante tilsynsmyndigheter tilgang og informasjon som er nødvendig for å verifisere slikt samsvar.
Databehandlerens ansvar for handlinger og unnlatelser utført av underdatabehandlere den oppnevner, er underlagt ansvarsbegrensningene i Avtalen. Databehandleren er ikke ansvarlig for underdatabehandlere oppnevnt direkte av den Behandlingsansvarlige.
Den Behandlingsansvarlige godkjenner underdatabehandlerne som er oppført på underdatabehandlersiden per ikrafttredelsesdatoen for Avtalen, og gir herved Databehandleren en generell skriftlig autorisasjon til å engasjere ytterligere underdatabehandlere. Databehandleren vedlikeholder denne listen fortløpende og vil notere datoen for når hver underdatabehandler ble lagt til eller erstattet. Den Behandlingsansvarlige kan motsette seg tillegg eller utskifting av en underdatabehandler innen 2 uker etter at endringen ble publisert. Ved en slik innsigelse kan den Behandlingsansvarlige si opp Avtalen og denne DPA-en med 1 måneds varsel.
12. Revisjon
Databehandleren skal, etter rimelig forespørsel og ikke mer enn én gang per år, gi den Behandlingsansvarlige dokumentasjon som viser samsvar med denne DPA-en, inkludert en beskrivelse av sine tekniske og organisatoriske tiltak, gjeldende underdatabehandlerliste, sammendrag av eksterne sikkerhetsrevisjoner og eventuelle relevante sertifiseringer.
Revisjon på stedet er kun tillatt der (i) den fremlagte dokumentasjonen er vesentlig mangelfull, eller (ii) det foreligger rimelig grunn til å mistenke brudd på denne DPA-en. Revisjon på stedet krever 30 dagers skriftlig varsel, skal utføres i normal arbeidstid, må ikke forstyrre Databehandlerens virksomhet unødig, og må respektere konfidensialiteten til andre kunders data.
Dersom den Behandlingsansvarlige oppnevner en ekstern revisor, må revisoren være bundet av taushetsplikt og kan ikke være en konkurrent av Databehandleren. Den Behandlingsansvarlige bærer kostnadene ved revisjoner, unntatt der en revisjon avdekker vesentlig manglende overholdelse fra Databehandlerens side.
13. Varighet og opphør
Denne DPA-en er gyldig så lenge Databehandleren behandler personopplysninger på vegne av den Behandlingsansvarlige.
Ved Databehandlerens vesentlige brudd på denne DPA-en eller manglende overholdelse av personopplysningslovgivningen, kan den Behandlingsansvarlige, etter å ha gitt Databehandleren 30 dagers skriftlig varsel og en rimelig mulighet til å rette opp forholdet: (i) instruere Databehandleren om å stanse videre behandling av personopplysninger; (ii) si opp denne DPA-en; og/eller (iii) kreve erstatning for direkte økonomisk tap forårsaket av bruddet, underlagt ansvarsbegrensningene i Avtalen. Retteperioden gjelder ikke der bruddet ikke kan rettes, eller der umiddelbare tiltak er nødvendige for å forhindre alvorlig skade på de Registrerte.
14. Virkninger av opphør
Ved opphør av denne DPA-en skal Databehandleren, etter den Behandlingsansvarliges valg, slette eller returnere alle personopplysninger til den Behandlingsansvarlige innen 30 dager, med mindre annet er pålagt i henhold til gjeldende lovgivning. Personopplysninger som oppbevares i rutinemessige sikkerhetskopier av systemet vil bli slettet i tråd med Databehandlerens standard syklus for sikkerhetskopiering. Databehandleren skal skriftlig bekrefte slettingen overfor den Behandlingsansvarlige.
15. Oppdateringer av denne DPA-en
Unloc kan oppdatere denne DPA-en fra tid til annen — for eksempel for å gjenspeile endringer i personopplysningslovgivningen, sin sikkerhetspraksis eller sin liste over underdatabehandlere. Oppdaterte versjoner trer i kraft når de publiseres, med versjonsnummer og ikrafttredelsesdato vist øverst på denne siden, og gjelder uten at det kreves egen signatur fra den Behandlingsansvarlige.
Der en oppdatering vesentlig reduserer beskyttelsesnivået for personopplysninger, vil Unloc gi den Behandlingsansvarlige minst 30 dagers skriftlig forhåndsvarsel før endringen trer i kraft. Tillegg eller utskifting av underdatabehandlere følger varslings- og innsigelsesprosessen i punkt 11, ikke denne 30-dagersperioden.
Alle andre varsler knyttet til denne DPA-en skal sendes skriftlig til e-postadressen oppgitt i Avtalen.
16. Lovvalg og verneting
Lovvalget og vernetinget i Avtalen gjelder også for denne DPA-en.
Vedlegg A – Tjenester, behandling, personopplysninger og registrerte
Tjenester
Tjenestene inkluderer utvikling og levering av programvare for opprettelse og administrering av digitale nøkler i samsvar med Avtalen.
Behandling
Personopplysninger behandles med det formål å levere Tjenestene, som fastsatt i Avtalen.
Personopplysninger
Tjenesten behandler følgende kategorier av personopplysninger:
i. Identitets- og kontaktinformasjon – navn, telefonnummer, e-postadresse og bruker-ID.
ii. Autentiseringsdata – tokens som brukes til å autentisere sluttbrukeren i Tjenesten.
iii. Tilgangsdata – låsidentifikatorer og lokasjoner som sluttbrukeren har tilgang til.
iv. Bruksdata – hendelser knyttet til bruk av digitale nøkler, inkludert hvilken bruker som brukte hvilken nøkkel til hvilket tidspunkt for å betjene hvilken lås.
v. Tekniske data – enhetsidentifikator, IP-adresse og loggdata som er nødvendige for sikkerheten og driften av Tjenesten.
Oppbevaring: Identitets-, kontakt-, autentiserings- og tilgangsdata oppbevares til brukerprofilen slettes, etter instruks fra den Behandlingsansvarlige eller sluttbrukeren. Bruksdata oppbevares i 60 dager. Tekniske logger og sikkerhetslogger oppbevares i opptil 12 måneder.
Registrerte
Personopplysningene som behandles gjelder følgende kategorier av Registrerte:
i. den Behandlingsansvarliges ansatte, konsulenter og tjenesteleverandører;
ii. beboere, leietakere og potensielle leietakere;
iii. besøkende og gjester;
iv. andre sluttbrukere som er autorisert av den Behandlingsansvarlige til å få tilgang til lokasjoner via Tjenesten.
Vedlegg B – Godkjente underdatabehandlere
Den gjeldende og alltid oppdaterte listen over godkjente underdatabehandlere er publisert på underdatabehandlersiden.
Vedlegg C – Tekniske og organisatoriske tiltak
Tilgangskontroll
Rollebasert tilgangskontroll begrenser ansattes tilgang til personopplysninger basert på tjenstlig behov (need-to-know). All administrativ tilgang til produksjonssystemer og underdatabehandlerkonsoller krever tofaktorautentisering. Tilgangsrettigheter gjennomgås regelmessig og tilbakekalles omgående når de ikke lenger er nødvendige.
Kryptering
Kundedata er kryptert under overføring (TLS) og ved lagring (at rest). Krypteringsnøkler administreres i Google Cloud.
Teknisk team og enheter
Unlocs tekniske team befinner seg i EU. Ingen personopplysninger forlater EU under utvikling eller feilsøking. Alle ansattes enheter bruker fulldiskkryptering og kjører oppdaterte operativsystemer og programvare.
Datalokalisering
Underdatabehandlere er lokalisert i EU, eller overholder rammeverk som gir tilsvarende personvernbeskyttelse.
IT-sikkerhet
Eksterne sikkerhetsrevisjoner av Unloc-appen og -plattformen utføres regelmessig. Identifiserte sårbarheter blir prioritert og utbedret i henhold til alvorlighetsgrad.
Sikkerhetskopiering og gjenoppretting
Kundedata sikkerhetskopieres via Google Clouds administrerte tjenester for sikkerhetskopiering. Gjenopprettingsprosedyrer testes med jevne mellomrom.
Hendelseshåndtering
Unloc har en etablert prosess for hendelseshåndtering som dekker deteksjon, begrensning, varsling og utbedring av sikkerhetshendelser, herunder brudd på personopplysningssikkerheten.
Personell
Ansatte mottar opplæring i sikkerhet og personvern ved ansettelse og med jevne mellomrom, og er bundet av skriftlige taushetserklæringer.