1. Bakgrunn og roller
Denne databehandleravtalen («Databehandleravtalen») supplerer Brukervilkårene for Brakka og gjelder mellom virksomheten som bruker Tjenesten («Kunden») og Myrlund Holding AS, org.nr. 917 331 103 («Brakka»). Den regulerer Brakkas behandling av personopplysninger på vegne av Kunden, jf. personvernforordningen (GDPR) artikkel 28.
For personopplysninger i Kundedata — alt Kunden og Kundens brukere legger inn i Tjenesten, som prosjekter, kontrakter, fakturaer, avvik, dagbok, meldinger og bilder — er Kunden behandlingsansvarlig og Brakka databehandler.
For enkelte opplysninger er Brakka selv behandlingsansvarlig, og da gjelder ikke denne Databehandleravtalen: kontoopplysninger (navn, e-postadresse, pålogging), opplysninger om kundeforholdet og faktureringen, og bruks- og diagnostikkdata vi samler inn for å drifte og forbedre Tjenesten — herunder produktanalyse, sesjonsopptak og feilrapporter. Hvordan vi behandler disse er beskrevet i personvernerklæringen.
2. Behandlingen
Formål: å levere Tjenesten slik den er beskrevet i Brukervilkårene.
Behandlingens art: lagring, visning, deling innenfor Kundens organisasjon og prosjekter, søk, eksport, utsending av varsler, og KI-funksjoner i prosjekter der de er slått på.
Kategorier av registrerte: Kundens brukere, inviterte samarbeidspartnere, og personer som omtales i innholdet — for eksempel ansvarlige på et avvik eller kontaktpersoner i dokumenter.
Kategorier av opplysninger: navn, kontaktopplysninger, rolle og fag, bilder, og personopplysninger som ellers fremgår av dokumenter og meldinger Kunden legger inn.
Varighet: så lenge avtalen om Tjenesten løper.
3. Instrukser
Brakka behandler Kundedata bare for å levere Tjenesten, og bare etter dokumenterte instrukser fra Kunden. Brukervilkårene, denne Databehandleravtalen og Kundens bruk av funksjonene i Tjenesten utgjør instruksen. Mener vi en instruks strider mot personvernregelverket, gir vi Kunden beskjed.
Merk at sesjonsopptak og annen diagnostikk (punkt 1) kan vise Kundedata slik den var synlig på skjermen. Den behandlingen skjer med Brakka som behandlingsansvarlig og er beskrevet i personvernerklæringen — den er ikke en del av databehandleroppdraget etter denne avtalen. Kunden kan reservere organisasjonen sin mot sesjonsopptak ved å kontakte oss.
4. Konfidensialitet og sikkerhet
Bare personer som trenger det for å levere Tjenesten, får tilgang til Kundedata, og de er underlagt taushetsplikt. Vi gjennomfører tekniske og organisatoriske tiltak etter GDPR artikkel 32, herunder kryptert overføring, tilgangsstyring og drift hos leverandører i EU/EØS (med unntaket i punkt 6).
5. Underdatabehandlere
Kunden gir en generell forhåndsgodkjenning til at Brakka bruker underdatabehandlere. En oppdatert oversikt over hvem de er og hva de gjør, er publisert i personvernerklæringen.
Vi varsler organisasjonens administratorer minst 30 dager før vi legger til eller bytter en underdatabehandler som behandler Kundedata. Kunden kan protestere innen varslingsfristen på saklig grunnlag. Finner vi ikke en løsning Kunden kan akseptere, kan Kunden si opp avtalen om Tjenesten med virkning fra utløpet av inneværende avtaleperiode.
Brakka inngår databehandleravtaler med underdatabehandlerne som pålegger dem forpliktelser tilsvarende denne Databehandleravtalen, og svarer overfor Kunden for deres behandling.
6. Overføring ut av EØS
Tjenesten driftes i EU/EØS, med ett unntak: KI-funksjonene bruker OpenAI. Vår avtale er inngått med OpenAI Ireland Limited, men modellene kjøres i USA. Overføringen dit skjer under OpenAIs databehandleravtale, på grunnlag av EUs standardpersonvernbestemmelser (SCC) eller en beslutning om tilstrekkelig beskyttelse. KI-funksjonene styres av Kunden per prosjekt. De inngår bare i planer som omfatter dem, og er da slått på i nye prosjekter med mindre Kunden slår dem av; hva som sendes, er beskrevet i personvernerklæringen.
7. Bistand
Vi bistår Kunden i rimelig utstrekning med å svare på henvendelser fra registrerte (innsyn, retting, sletting mv.) og med Kundens plikter etter GDPR artikkel 32–36. Mye kan Kunden løse selv i Tjenesten — data kan ses, rettes, eksporteres og slettes direkte.
8. Brudd på personopplysningssikkerheten
Ved brudd på personopplysningssikkerheten som gjelder Kundedata, varsler vi Kundens administratorer uten ugrunnet opphold etter at vi ble kjent med bruddet. Varselet beskriver, så langt det er kjent: hva som har skjedd, hvilke data og hvilke registrerte som er berørt, sannsynlige konsekvenser, og hvilke tiltak som er satt i verk eller planlagt — slik at Kunden kan overholde sin egen 72-timersfrist overfor Datatilsynet etter GDPR artikkel 33. Vi oppdaterer varselet etter hvert som vi vet mer.
9. Dokumentasjon og revisjon
Kunden kan be om dokumentasjon på at vi etterlever denne Databehandleravtalen, og vi svarer på rimelige spørreskjemaer og revisjonshenvendelser. Stedlig revisjon kan gjennomføres med rimelig varsel, høyst én gang per år, for Kundens regning, og slik at den ikke forstyrrer driften eller eksponerer andre kunders data.
10. Sletting ved opphør
Frem til avtalen om Tjenesten opphører, kan Kunden selv eksportere sine data fra Tjenesten. Ved opphør slettes Kundedata umiddelbart; slettingen kan ikke angres, og det gis ingen eksportperiode etter opphør.
To presiseringer:
- Dokumentasjon Kunden har bidratt med i andre organisasjoners prosjekter — for eksempel som invitert samarbeidspartner — inngår i disse organisasjonenes prosjektdokumentasjon og består der, med anonymisert opphav («Slettet bruker»). Tilsvarende består dokumentasjon fra Kundens samarbeidspartnere i Kundens prosjekter når samarbeidspartneren slettes.
- Innhold som er sendt til underdatabehandlere, kan bestå en kort periode etter sletting i tråd med deres sletterutiner — for eksempel sletter OpenAI innhold sendt via API-et normalt innen 30 dager.
11. Varighet og motstrid
Databehandleravtalen gjelder så lenge Brakka behandler Kundedata på vegne av Kunden. Ved motstrid om behandling av personopplysninger går Databehandleravtalen foran Brukervilkårene.
Spørsmål rettes til personvern@brakka.no.