1. Parter og bakgrunn
Denne databehandleravtalen gjelder mellom selskapet som bruker Aktura («kunden», behandlingsansvarlig) og Blågrønn AS, org.nr. 937 674 813 («vi», databehandler). Den er en del av avtalen som inngås gjennom vilkårene, og gjelder fra kunden tar tjenesten i bruk, uten egen signering.
Avtalen regulerer vår behandling av personopplysninger på kundens vegne etter personvernforordningen (GDPR) artikkel 28. Vår behandling av opplysninger vi selv er behandlingsansvarlige for, som kundeforhold og fakturering, er beskrevet i personvernerklæringen.
2. Hva behandlingen gjelder
Formål og art: levering av regnskapstjenesten Aktura slik kunden bruker den: bilagsføring med maskinell tolkning av dokumenter, bankavstemming basert på importerte kontoutskrifter, kontakt- og fakturaopplysninger, rapporter og innsending av oppgaver til offentlige myndigheter, med tilhørende lagring, utsending av e-post og KI-funksjoner.
Varighet: så lenge kundeforholdet består, og deretter til sletting etter punkt 10.
Kategorier registrerte: kundens brukere, ansatte og kontaktpersoner, kontaktpersoner hos kundens kunder og leverandører, aksjonærer og andre personer kunden registrerer.
Typer personopplysninger: navn, kontaktopplysninger, roller og tilknytning; faktura- og transaksjonsdata; kontonummer og banktransaksjoner; innhold i bilag og dokumenter kunden laster opp eller sender inn; opplysninger i oppgaver som bygges for innsending til offentlige myndigheter; aktivitetslogg.
Tjenesten er ikke ment for særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk.
3. Instrukser
Vi behandler personopplysningene bare etter dokumenterte instrukser fra kunden. Kundens bruk av funksjonene i tjenesten, og innstillingene kunden velger, er slike instrukser. Vi varsler kunden dersom vi mener en instruks strider mot personvernregelverket. Er vi rettslig forpliktet til å behandle opplysningene på annen måte, varsler vi kunden før behandlingen, med mindre loven forbyr det.
Vi bruker ikke kundens personopplysninger til egne formål, heller ikke til å trene KI-modeller.
4. Taushetsplikt
Alle som behandler personopplysninger under denne avtalen hos oss, er underlagt taushetsplikt. Taushetsplikten gjelder også etter at avtalen er avsluttet.
5. Sikkerhet
Vi gjennomfører tekniske og organisatoriske tiltak tilpasset risikoen, jf. artikkel 32. Tiltakene omfatter blant annet
- lagring av database og filer i EØS
- kryptert lagring av særlig sensitive felter, som fødselsnummer
- passordløs innlogging (magisk lenke og passnøkler) og rollestyrt tilgang per foretak
- tilgangsstyring, hendelseshåndtering og løpende sikkerhetsarbeid i driften
Vi kan endre tiltakene over tid, men ikke slik at det samlede sikkerhetsnivået svekkes.
6. Underdatabehandlere
Kunden gir en generell forhåndsgodkjenning til at vi bruker underdatabehandlere. Gjeldende liste står i personvernerklæringen punkt 7.
Ved skifte eller tillegg av underdatabehandlere varsler vi kundens administratorer på e-post minst 30 dager før endringen tar til å gjelde, der det er praktisk mulig. Har kunden saklige innsigelser, skal partene forsøke å finne en løsning; lykkes ikke det, kan kunden si opp avtalen med virkning før endringen trer i kraft.
Vi pålegger hver underdatabehandler de samme forpliktelsene som følger av denne avtalen, gjennom databehandleravtale med leverandøren, og svarer overfor kunden for underdatabehandlerens behandling.
7. Overføring til land utenfor EØS
Hoveddelen av behandlingen skjer i EØS. Der en underdatabehandler innebærer overføring til land utenfor EØS, skjer den på grunnlag av EU-USA-rammeverket Data Privacy Framework der leverandøren er sertifisert, og ellers EU-kommisjonens standard personvernbestemmelser (SCC) med nødvendige supplerende tiltak. Se personvernerklæringen punkt 10. Kunden kan be om kopi av overføringsgrunnlaget.
8. Bistand til kunden
Vi bistår kunden, i den grad det er mulig ut fra behandlingens art, med
- å svare på henvendelser fra registrerte om innsyn, retting, sletting og øvrige rettigheter
- å oppfylle kravene til sikkerhet, varsling av brudd, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøftinger med Datatilsynet
Bistand utover det som er innebygd i tjenesten, kan faktureres etter medgått tid til gjeldende priser.
9. Brudd på personopplysningssikkerheten
Blir vi kjent med et brudd på personopplysningssikkerheten som gjelder kundens opplysninger, varsler vi kunden uten ugrunnet opphold. Varselet skal så langt vi kjenner det beskrive bruddet, hvilke opplysninger og registrerte som er berørt, sannsynlige konsekvenser og tiltakene som er satt i verk. Det er kunden som vurderer melding til Datatilsynet og de registrerte.
10. Sletting og tilbakelevering
Kunden kan når som helst eksportere og slette opplysninger gjennom tjenesten, herunder eksportere regnskapsdata som SAF-T-fil. Kunden er ansvarlig for å eksportere det selskapet er lovpålagt å oppbevare før foretaket slettes.
Etter sletting har vi ikke kopier av kundens innhold, utover det vi er rettslig forpliktet til å oppbevare, og sikkerhetskopier som overskrives i ordinær rotasjon.
11. Dokumentasjon og revisjon
Vi gir kunden den informasjonen som trengs for å påvise at forpliktelsene i artikkel 28 er oppfylt, i første rekke gjennom denne avtalen, personvernerklæringen og skriftlige svar på konkrete spørsmål. Kunden, eller en revisor kunden utpeker, kan gjennomføre revisjon med rimelig skriftlig varsel. Revisjonen skal gjennomføres uten unødig forstyrrelse av driften, og kundens kostnader bæres av kunden.
12. Ansvar
Ansvar under denne avtalen følger ansvarsreguleringen i vilkårene. Ansvaret overfor de registrerte følger av GDPR artikkel 82 og kan ikke begrenses overfor dem.
13. Varighet, lovvalg og verneting
Avtalen gjelder så lenge vi behandler personopplysninger på kundens vegne. Punkt 4 og 10 gjelder også etter opphør. Lovvalg og verneting følger vilkårene.
14. Kontakt
Spørsmål om denne avtalen rettes til hei@aktura.no.