Personvernavtale
Databehandleravtale
Dette er Vardes standardmal. Den blir bindende når den er identifisert eller innarbeidet i en signert kundeavtale som navngir partene, behandlingen og eventuelle avvik.
Denne publiserte malen dokumenterer standardforpliktelsene, men er ikke juridisk sign-off for en konkret kunde. Ordre-/hovedavtalen må angi korrekt juridisk part, kontaktpunkter, behandlingsbeskrivelse, oppbevaring og eventuelle særvilkår.
1. Roller og formål
Kunden er behandlingsansvarlig, og Aprex er databehandler, for personopplysninger kunden legger inn i eller mottar gjennom Varde. Databehandleren skal bare behandle opplysningene etter kundens dokumenterte instrukser, denne avtalen og gjeldende personvernregelverk. Databehandleren skal varsle kunden dersom en instruks etter databehandlerens vurdering bryter regelverket, med mindre lov forbyr slikt varsel.
2. Behandlingsbeskrivelse
| Varighet | Kundeforholdets varighet og den avtalte avslutnings-/sletteperioden. |
|---|---|
| Art og formål | Motta, lagre, rute, vise, analysere, besvare, eksportere og slette supporthenvendelser; levere e-post/chat, sikkerhet, feilsøking og avtalte AI-funksjoner. |
| Registrerte | Kundens sluttkunder, kontaktpersoner, ansatte, operatører og andre personer som inngår i en supporthenvendelse. |
| Opplysningstyper | Kontaktdata, meldinger, vedlegg, produkt-/saksmetadata, operatørhandlinger, tekniske identifikatorer, leverings- og sikkerhetsdata. |
| Særlige kategorier | Ikke tilsiktet som standard. Kunden skal begrense slike data og må dokumentere særskilt instruks og behandlingsgrunnlag dersom de er nødvendige. |
3. Konfidensialitet og tilgang
Databehandleren skal sikre at personer med tilgang er underlagt taushetsplikt, bare har tjenstlig behov og får nødvendig sikkerhetsopplæring. Tilgang skal tildeles etter rolle, revideres og fjernes når behovet opphører.
4. Sikkerhetstiltak
- Logisk tenant-, produkt- og samtaleavgrensning og eksplisitte tilgangskontroller.
- Kryptert transport, hashlagring av tokens og privat, tilgangskontrollert fillagring.
- Skadevare-/formatkontroll av opplastede vedlegg før videre behandling.
- Rate limiting, hendelseslogging, sårbarhetsoppfølging og sikker utviklingsprosess.
- Sikkerhetskopiering, gjenoppretting og kontinuitet på nivået som fremgår av kundeavtalen.
- Dataminimering og PII-redigering før AI-kall der teknisk mulig.
Tiltakene skal vurderes jevnlig mot risiko, teknologi, kostnad og behandlingens art. Kundeavtalen kan stille strengere eller mer konkrete krav.
5. Underleverandører
Kunden gir generell skriftlig tillatelse til underleverandørene som er angitt på underleverandørsiden og i kundeavtalen. Databehandleren skal gi rimelig forhåndsvarsel om en ny underleverandør som skal behandle kundedata, slik at kunden kan fremme en saklig personverninnsigelse. Databehandleren skal pålegge underleverandøren tilsvarende personvernforpliktelser og er ansvarlig for oppfyllelsen etter gjeldende rett.
6. Overføring utenfor EØS
Personopplysninger skal ikke overføres til et land utenfor EØS uten gyldig overføringsgrunnlag, nødvendige supplerende tiltak og den informasjonen kunden trenger for å oppfylle sitt ansvar. Faktiske regioner og mekanismer skal fremgå av underleverandøroversikten eller kundeavtalen.
7. Bistand til kunden
Databehandleren skal, hensyntatt behandlingens art og tilgjengelig informasjon, bistå kunden med registrertes rettigheter, sikkerhet, avviksvurdering, konsekvensvurdering og forhåndsdrøftelse. Forespørsler skal håndteres gjennom tilgangskontrollert eksport, retting, begrensning eller sletting. Kunden er beslutningseier for forespørselen.
8. Brudd på personopplysningssikkerheten
Databehandleren skal varsle kunden uten ugrunnet opphold etter å ha blitt kjent med et bekreftet brudd som gjelder kundedata. Varslet skal, så langt informasjonen er tilgjengelig, beskrive hendelsen, berørte kategorier og omfang, sannsynlige konsekvenser, gjennomførte tiltak og kontaktpunkt. Informasjon kan gis trinnvis dersom alt ikke er kjent samtidig.
9. Retur, sletting og sikkerhetskopier
Under avtalen skal data følge kundens avtalte oppbevaringsplan. Ved opphør skal databehandleren, etter kundens valg, returnere tilgjengelige kundedata og deretter slette dem, med mindre lov krever fortsatt lagring. Tidsbegrensede sikkerhetskopier kan bestå til ordinær overskriving; de skal være beskyttet, ikke brukes til andre formål og slettes etter dokumentert plan.
Gjeldende tekniske standardfrister og hvilke kundeinnholdskategorier som ikke slettes automatisk, er versjonert på personvernsiden. Kundeavtalen skal angi eventuell kortere eller lengre plan, lovpålagte unntak og backup-/providerfrister.
10. Dokumentasjon og revisjon
Databehandleren skal gjøre nødvendig dokumentasjon tilgjengelig for å vise etterlevelse og med rimelige rammer bidra til revisjon utført av kunden eller uavhengig revisor. Revisjonen skal varsles, begrenses til relevante systemer, beskytte andre kunders data og ikke svekke sikkerheten. Partene kan avtale bruk av eksisterende rapporter før stedlig revisjon.
11. Prioritet og kontakt
Ved motstrid går denne databehandleravtalen foran generelle tjenestevilkår for forhold som gjelder behandling av personopplysninger; en uttrykkelig signert særbestemmelse kan gå foran begge. Personvernkontakt: demo@varde.support.
Datatilsynet beskriver rollekravene for behandlingsansvarlig og databehandler.
Tilbake til forsiden