Databehandleravtale etter personopplysningsloven m.m

Like dokumenter
Databehandleravtale for. Konkurranse om rutenettet i Trondheim, Klæbu, Malvik og Melhus. Vedlegg 10 Databehandleravtale Versjon 2.

Databehandleravtale etter personopplysningsloven

Bilag 14 Databehandleravtale

Databehandleravtale etter personopplysningsloven

E-billetteringsnorm: Mal for databehandleravtale (bearbeidet utgave av Datatilsynets avtaleskisse)

Databehandleravtale. (versjon 1) mellom. behandlingsansvarlig. databehandler

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Konkurranse om minibusstjenester. Vedlegg 8. Databehandleravtale

Databehandleravtale Pilot Digitalt Bortsettingsarkiv

Databehandleravtaler

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Bilag 3 - Databehandleravtale til tjenesteavtale (SSA-L)

Databehandleravtale etter personopplysningsloven

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

Vedlegg 8 Databehandleravtalen. Bussanbud Stor-Trondheim

Databehandleravtale. I henhold til helseregisterlovens 16, jf. 18 og personopplysningsforskriftens kapittel 2. mellom. Bærum kommune, Pleie- og omsorg

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2 inngås følgende avtale.

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom. behandlingsansvarlig

Databehandleravtale. Fellesforbundet avdeling.. Fellesforbundet

Databehandleravtale. I henhold til personopplysinglovens 13, jf. 15 og personopplysningforskriftens kapittel 2 inngås følgende avtale.

Registrerte og personopplysninger som behandles

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. Mellom

Arbeids- og velferdsetaten Vedlegg [sett inn vedlegg] Databehandleravtale Kontraktsnummer: [sett inn kontraktsnummer] Side 1 av 6

Databehandleravtale Kontorvarehuset Møre og Romsdal AS

Databehandleravtale etter personopplysningsloven

Databehandleravtale mellom. ("Oppdragsgiver") "Behandlingsansvarlig" Kommunesektorens organisasjon ("KS") som "Databehandler"

Databehandleravtale. Båttjenester Indre Oslofjord Kapittel 9. Versjon Båttjenester Indre Oslofjord 2021

Databehandleravtale mellom [Kunde] og Tibe T Reklamebyrå AS

Vedlegg 3 til Kontrakt om Resttransport Romerike, Asker og Bærum og timesinnleide biler Nedre Romerike Databehandleravtale

Databehandleravtale digitale arkiv og uttrekk for deponering

Databehandleravtale. mellom. Navn på kommunen eller fylkeskommunen. (behandlingsansvarlig) Navn på tjenesteleverandøren

Databehandler. IKA Trøndelag. Behandlingsansvarlig. mellom. kapittel 2. Databehandleravtale

Databehandleravtale etter personopplysningsloven

Databehandleravtale. Kommunenes Sentralforbund - Databehandler

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2.

Databehafiileravtale ' ---

Vedlegg 14 Behandleravtalen. Bussanbud Stor-Trondheim

Databehandleravtale. mellom. [NAVN], org.nr. [ ], [Adresse] heretter «Databehandler» Xledger AS org.nr , Østensjøveien OSLO

Avtale om behandling av personopplysninger (databehandleravtale) i forbindelse med <navn på tjeneste> (heretter omtalt som «avtalen»)

Databehandleravtale I henhold til ny personvernlov, jf. personvernforordningen art. 28 nr. 3, inngås databehandleravtale mellom Kunden

Vedrørende behandling av personopplysninger. mellom Norsk Tipping AS (BEHANDLINGSANSVARLIG) xx (DATABEHANDLER)

Databehandleravtale. I henhold til gjeldende norsk personopplysningslovgivning og EUs Personvernforordning 2016/679 inngås følgende avtale.

Sporveien AS standardvilkår for Databehandleravtaler Versjon Vedlegg 1 til Databehandleravtale mellom Sporveien AS og Databehandler

Databehandleravtale. Databehandleravtalens hensikt. Behandlingsansvarliges rolle. Databehandlers rolle

Behandlingsansvarlig Virksomheter som bestiller opplæring i forbindelse med Nasjonal sikkerhetsmåned

Databehandleravtale for NLF-medlemmer

Bilag 1 Omforent spesifikasjon av SaaS-tjenestene med forutsetninger og vilkår

Innledning til mal for databehandleravtaler ved bruk av tjenester i Dataporten

Skytjenester. Forside og Databehandleravtale. Telenor Norge

Vedlegg 6. Versjon Databehanlderavtale. Busstjenster Årnes Gardermoen 2016

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

DATABEHANDLERAVTALE. mellom. [Skjåk Kommune] (heretter kalt "Behandlingsansvarlig") Mattilsynet. (heretter kalt "Databehandler")

Databehandleravtale. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriften kapittel 2. mellom

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER (DATABEHANDLERAVTALE)

BILAG 1 DATABEHANDLERAVTALE

DATABEHANDLERAVTALE. 1. Bakgrunn

Databehandleravtale. Skatteetaten. [leverandør] 1 av 8

POWEL DATABEHANDLERAVTALE

Under henvisning til Yrkesskadeforsikringsforeningens vedtekter 4 varsles det om behandling av følgende sak på årsmøte :

DatabehandIeravtaIe MK i

SLA for digitaliseringsalderen: Nettskyer, sikkerhetstjenester og multisourcing. Informasjonssikkerhet og personvern Renate Thoreid

Personvern - sjekkliste for databehandleravtale

DATABEHANDLERAVTALE MELLOM., org.nr. «Behandlingsansvarlig» Info Vest Forlag, org.nr «Databehandler»

Mellom. (heretter kalt Behandlingsansvarlig) Orgnr: ØkonomiBistand AS (heretter kalt Databehandler) Orgnr:

Databehandleravtaler. Tommy Tranvik Unit

(1) [firma], et firma som er underlagt lovgivningen i [land], med organisasjonsnummer («Kunden» eller «Behandlingsansvarlig») og

AVTALE OM BEHANDLING AV PERSONOPPLYSNINGER I HENHOLD TIL PERSONOPPLYSNINGSLOVEN. Felles Studentsystem (FS)

Databehandleravtale. mellom. Navn på kommunen eller fylkeskommunen. (behandlingsansvarlig) Cerpus AS - Learning-ID org.nr

DATABEHANDLERAVTALE. , org. nr. («Behandlingsansvarlig»)

BILAG 1 PRINSIPPSKISSE FOR TJENESTEN. Bilag til Tilslutningsavtale for Mediasite

Cloud computing en veileder i bruk av nettskytjenester. En vurdering av nettskytjenester opp mot kravene i personopplysningsloven 1.

VEDLEGG TIL HOVEDAVTALE DATABEHANDLERAVTALE

Virksomheter som tar i bruk skytjenester er juridisk ansvarlige, og må sørge for at personopplysningene behandles i tråd med personvernregelverket.

AVTALE OM BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER (DATABEHANDLERAVTALE) I FORBINDELSE MED DRIFT AV HELSENETTET OG TILKNYTTEDE TJENESTER

DATABEHANDLERAVTALE vedrørende nettjenesten

Forvaltningssystem for skatteinnkreving (Sofie) Kontrollstøttesystem(Koss) Løsning for dokumenthåndtering (F-Dok) Avtale mellom

3 Omfattede typer av personopplysninger og kategorier av registrerte

Databehandleravtalen skal sikre at personopplysninger om de Registrerte ikke brukes urettmessig eller kommer uberettigede i hende.

Data be handleravtale. mellom. NNN ko m m u n e avd Oppvekst. 9sr Se%5»o. («Behandlingsansvarlig») IMAL Norge AS. Org.nr.

Databehandler. I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom

DATABEHANDLERAVTALE. Behandlingsansvarlig og Databehandler er i fellesskap benevnt "Partene" og alene "Parten".

Internkontroll og informasjonssikkerhet lover og standarder

Nye regler nye muligheter skytjenester i kjølvannet av Narvik og Moss. Bjørn Erik Thon

AVTALE OM WEBSAK SYSTEM FOR ELEKTRONISK ADMINISTRATIV SAKSBEHANDLING OG ARKIV. Databehandleravtale. Arbeids-og velferdsdirektoratet

Avtale om leveranse av IKT-tjenester. Del II - Databehandleravtale

Lagring av forskningsdata i Tjeneste for

Endelig kontrollrapport

Den Behandlingsansvarlige og Databehandleren benevnes heretter samlet som "Parter" og hver for seg som "Part".

Databehandleravtale. Charlotte Lindberg Difi

Databehandleravtale. mellom. Navn på skoleeier: Org. nr.: (behandlingsansvarlig)

Databehandleravtale. mellom. Kunden (behandlingsansvarlig) Devinco AS (databehandler)

Bilag 8 til Avtale om «Jobb og muligheter» med leveringssted i Sandvika. Databehandleravtale

ADDSECURES BEHANDLING AV PERSONOPPLYSNINGER

Personopplysningsforskriften kapittel 2 og 3 - ISO/IEC 27001

Innføring av og bruk av databehandleravtale for tiltaksarrangører som leverer arbeidsrettede tiltak til NAV.

Databehandleravtale. Denne avtalen er inngått mellom

Kontrollrapport. Kontrollobjekt: Nittedal kommune Sted: Nittedal

Lagring av forskningsdata i Tjeneste for Sensitive Data

Kontrollrapport. Kontrollobjekt: Våler kommune Sted: Våler

Transkript:

Databehandleravtale etter personopplysningsloven m.m Databehandleravtale I henhold til personopplysningsloven 13, jf. 15 og personopplysningsforskriftens kapittel 2. Avtalen omhandler også håndtering av taushetsbelagt informasjon og data. mellom Oslo kommune. Behandlingsansvarlig og. Databehandler

1. Avtalens hensikt Avtalens hensikt er å regulere rettigheter og plikter etter Lov av 14. april 2000 nr. 31 om behandling av personopplysninger (personopplysningsloven) og forskrift av 15. desember 2000 nr. 1265 (personopplysningsforskriften), samt rettigheter og plikter etter de regler som blir implementer i norsk rett som følge av Europaparlaments- og rådsforordning (EU) 2016/679. Avtalen skal sikre at personopplysninger om de registrerte, ikke brukes urettmessig eller kommer uberettigede i hende. Videre regulerer avtalen partenes rettigheter og plikter i forhold til behandling av data og informasjon som er underlagt taushetsplikt i medhold av lov eller avtale. Avtalen regulerer Databehandlers bruk av personopplysninger og taushetsbelagt informasjon på vegne av den Behandlingsansvarlige, herunder innsamling, registrering, sammenstilling, lagring, utlevering eller kombinasjoner av disse. 2. Rangordning Databehandleravtalens bestemmelser rangerer foran Databehandlers eventuelle egne personvernvilkår, eller andre aktuelle vilkår som inngår i eller påvirker avtaleforholdet mellom Behandlingsansvarlig og Databehandler, herunder avtaler mellom Databehandler og dennes underleverandører eller tredjeparter/samarbeidspartnere og eventuelle personvernvilkår disse måtte ha som standardvilkår. 3. Formål Her redegjøres det for formålet med Databehandleravtalen. Herunder: hvilke personopplysninger og hva slags taushetsbelagt informasjon som skal behandles: o Avtalen omfatter behandling av ulike typer personopplysninger og taushetsbelagt informasjon. hvilke behandlinger som omfattes av avtalen: o Transport, innsamling, registrering, sammenstilling, lesing, oppslag, bearbeiding, lagring, sletting og utlevering til Behandlingsansvarlig og i enkelte tilfeller også kopling av opplysninger/data. Disse behandlingstypene kan også gjennomføres i kombinasjon. o Opplysningene skal kunne koples med andre registre for å gjennomføre service management aktiviteter, og for å ivareta interessene til den/de registrerte. o Opplysningene skal lagres i så lang tid som formålet med behandlingen tilsier, og slik at Behandlingsansvarlig får benyttet seg av opplysningene/dataene i henhold til formålet. Opplysningene lagres enten i original form eller som aggregerte, sammenstilte opplysninger.

hva som er rammene for Databehandlers håndtering av personopplysninger og taushetsbelagt informasjon: o Databehandler har ikke råderett over personopplysningene og den taushetsbelagte informasjonen, og kan dermed heller ikke behandle disse til egne formål. Det er kun den Behandlingsansvarliges formål som skal ligge til grunn for enhver behandling. Opplysningene kan kun utleveres til Behandlingsansvarlig og den/de han skriftlig bemyndiger som mottaker. 3.1 Særlig om taushetsbelagt informasjon Denne bestemmelsen gjelder alle data som er å betrakte som taushetsbelagte, med mindre annet uttrykkelig fremkommer. Databehandler er ansvarlig for å sikre at taushetsbelagt informasjon kan behandles i henhold til de retningslinjene i personopplysningslovgivningen som gjelder for behandling av sensitive personopplysninger, så langt dette passer. 4. Databehandlers plikter Databehandler skal følge de rutiner og instrukser for behandlingen som Behandlingsansvarlig til enhver tid har bestemt at skal gjelde. Databehandler plikter å bistå Behandlingsansvarlig, slik at Behandlingsansvarlig kan oppfylle de krav som fremkommer i personopplysningsloven med forskrifter og EUs personvernforordning (EU) 2016/679 (herunder implementering av denne i norsk rett), slik disse fremkommer til enhver tid. Databehandleren skal ha et styringssystem som ivaretar informasjonssikkerheten i tjenesten og som dokumenterer Databehandlerens rutiner og tiltak for intern kontroll. Databehandler plikter å gi Behandlingsansvarlig tilgang til sitt styringssystem og sin sikkerhetsdokumentasjon, alternativt å gi uavhengig tredjepartsrevisor og relevante tilsynsmyndigheter tilgang. Databehandler plikter å informere Behandlingsansvarlig hvis det foretas endringer i styringssystemet eller sikkerhetsdokumentasjonen. Behandlingsansvarlig har, med mindre annet er avtalt eller følger av lov, direkte eller ved bruk av uavhengig revisor, rett til tilgang til og innsyn i: Den behandling av personopplysninger og taushetsbelagt informasjon som Databehandler fortar. De systemer som benyttes til denne behandlingen. Databehandler plikter å gi nødvendig bistand til slik tilgang/slikt innsyn. Databehandler har taushetsplikt om dokumentasjon, personopplysninger, annen taushetsbelagt informasjon og annen informasjon av betydning for informasjonssikkerheten som Databehandler får tilgang til iht. denne avtalen. Denne bestemmelsen gjelder også etter avtalens opphør. Databehandler skal til enhver tid ha en oppdatert oversikt over hvilke medarbeidere hos Databehandleren og eventuelle underleverandører og tredjeparter/samarbeidspartnere som har tilgang til de data som lagres i kjernesystemet. Denne oversikten skal kunne forelegges den Behandlingsansvarlige på forespørsel.

Alle med tilgang til de data som lagres, skal autentiseres med en unik identitet, og alle oppslag, editeringer, endringer og sletting av personopplysninger, taushetsbelagt informasjon og annen informasjon av betydning for informasjonssikkerheten, skal logges. Det skal kun gis tilgang til data hvis denne har tjenstlig behov for å se disse. Det skal finnes funksjonalitet som sikrer tilgang i ulike tidshorisonter for ulike brukergrupper, ut fra de forskjellige brukergruppenes ulike tjenstlig behov for å se opplysningene/dataene over tid. Videre skal løsningen har funksjonalitet som muliggjør sletting av data på grunnlag av dataens alder. 4.1 Sikkerhetskopiering og speiling av personopplysninger Databehandler skal ta sikkerhetskopi daglig, ukentlig og månedlig. Dersom Databehandler eller andre tredjeparter/samarbeidspartnere benytter underleverandør skal Databehandler sikre at underleverandør tar sikkerhetskopier. Databehandler lagrer sikkerhetskopi adskilt fra dataene på annen fysisk lokasjon. Ved utløpet av avtalen skal sikkerhetskopier og nødvendig programvare for å lese disse overlates til Behandlingsansvarlig. Forutsetter avlesing flere generasjoner programvare, skal alle aktuelle versjoner medfølge. 4.2 Innsyn og sletting av personopplysninger og andre taushetsbelagte opplysninger Behandlingsansvarlig vil behandle begjæringer om innsyn fra de registrerte, tilsynsmyndigheter mv. Databehandler plikter å bistå den Behandlingsansvarlige ved behov. Retting og sletting av personopplysninger og andre taushetsbelagte opplysninger skal utføres av Databehandler etter avtale med den Behandlingsansvarlige, og etter avtalte rutiner. 4.3 Ulike Behandlingsansvarlige Databehandler skal sikre at personopplysninger og andre taushetsbelagte opplysninger som behandles i tråd med denne avtalen med Behandlingsansvarlig ikke sammenblandes med personopplysninger og andre taushetsbelagte opplysninger som behandles på vegne av andre Behandlingsansvarlige. 4.4 Overføring av data til utlandet Personopplysninger og andre taushetsbelagte opplysninger kan ikke uten skriftlig godkjennelse overføres til land utenfor EØS. Denne begrensningen gjelder også overføring til servicesenter eller andre funksjoner som ligger utenfor EØS-området eller utenfor de EUgodkjente mottakerstater. Begrensningen innebærer også at opplysningene ikke skal kunne aksesseres av personer i land utenfor EØS.

5. Bruk av underleverandør Dersom Databehandler benytter seg av underleverandør eller andre som ikke normalt er ansatt hos Databehandler forblir Databehandler ansvarlig for deres behandling av personopplysninger og andre taushetsbelagte opplysninger. Ved bruk av underleverandør blir også underleverandør å anse som Databehandler etter denne avtalen. Oversikt over aktuelle underleverandører og tredjeparter/samarbeidspartnere ved avtalene oppstart, og som er godkjent av Behandlingsansvarlig, ligger som bilag 1 til denne avtalen. Databehandler kan ikke benytte nye underleverandører og tredjeparter/samarbeidspartnere til oppfyllelse av avtaler med Behandlingsansvarlig uten skriftlig forhåndsgodkjennelse fra Behandlingsansvarlig. Behandlingsansvarlig har rett til å underkjenne valg av nye underleverandører og tredjeparter/samarbeidspartnere dersom saklig grunn foreligger. Databehandleren plikter fortløpende å føre en oversikt over alle underleverandører / tredjeparter/samarbeidspartnere som benyttes i avtalen og fremlegge denne for Behandlingsansvarlig på begjæring. underleverandør / tredjeparter/samarbeidspartner skal signere en Databehandleravtale med samme innhold som denne Databehandleravtalen, før overføring og behandlingen av personopplysningene/de taushetsbelagte dataene starter. Databehandleravtalen skal være mottatt og skriftlig godkjent av Behandlingsansvarlig før data kan overføres til underleverandør / tredjeparter/samarbeidspartnere. Samtlige aktører som på vegne av Databehandler utfører oppdrag der bruk av personopplysninger/taushetsbelagt informasjons inngår, skal være kjent med Databehandlers avtalemessige og lovmessige forpliktelser og påta seg å etterleve disse. Den enkelte aktør skal skriftlig påta seg slik ansvar og denne bekreftelsen skal være oversendt og godkjent av kunde før behandling starter. 6. Informasjonssikkerhet, internkontroll og rådighet Databehandler skal ha tilfredsstillende informasjonssikkerhet i tråd med personopplysningslovens 13-15 og personopplysningsforskriftens kap. 2 og 3. Databehandler skal sikre og ivareta kravene til konfidensialitet, integritet og tilgjengelighet for behandling av personopplysninger jf. personopplysningsforskriftens kapittel 2. Eventuelle nye krav til informasjonssikkerhet som måtte følge av implementeringen av EUs personvernforordning i norsk rett skal oppfylles. Databehandleren plikter å implementere eventuelle endringer/tillegg etc. som er nødvendig for å oppfylle nye krav i EUs personvernforordning før denne trer i kraft. For å sikre konfidensialitet skal Databehandler sikre at informasjon kun er tilgjengelig for de som etter avtaler mellom Behandlingsansvarlig og Databehandler skal ha tilgang. Tilgangsstyringen og loggføring hos Databehandler skal være i samsvar med de til enhver tid lovpålagte krav, og i tråd med de krav som er stilt i avtalene som omhandler de leveranser som denne Databehandleravtalen følger som bilag til (SSA-T og SSA-D). For å sikre integritet skal Databehandler sikre at personopplysninger og andre taushetsbelagte opplysninger ikke endres uautorisert eller utilsiktet. Databehandler skal fastsette en rutine for avvikshåndtering i tråd med personopplysningsforskriftens 2-6. Avviksmelding etter personopplysningsforskriftens 2-6 skal skje ved at Databehandler melder avviket til

Behandlingsansvarlig. Behandlingsansvarlig har ansvaret for at avviksmelding sendes Datatilsynet. For å sikre tilgjengelighet skal Databehandler sikre tilgang til personopplysninger og andre taushetsbelagte opplysninger der hvor dette er nødvendig. Databehandler skal dokumentere rutiner og andre tiltak for å oppfylle disse kravene. Databehandler plikter skriftlig å varsle Behandlingsansvarlig når det foretas endringer i dokumentasjonen. Samtlige versjoner av dokumentasjonen skal i hele avtaleperioden være tilgjengelig på Behandlingsansvarliges eller aktuelle tilsynsmyndigheters forespørsel. Kravet til dokumentasjon av rutiner og andre tiltak gjelder også for underleverandører og andre tredjeparter/samarbeidspartnere som Databehandler måtte benytte. Databehandler skal dokumentere eget fastsatt og akseptabelt risikonivå minimum hvert halvår, samt i forbindelse med hendelser eller endringer av betydning for informasjonssikkerheten, avdekking av nye sårbarheter mv. som er av betydning for tjenesteleveransen. Dokumentasjonen skal fremlegges for Behandlingsansvarlig på oppfordring. Databehandler skal gjennomføre og dokumentere risikovurderinger minimum en gang per år, samt i forbindelse med hendelser eller endringer av betydning for informasjonssikkerheten, avdekking av nye sårbarheter mv. Resultatet av risikovurderinger skal sendes Kunden når disse foreligger. Avdekker risikovurderingene avvik i forhold til forsvarlig informasjonssikkerhet og gjeldende norsk rett, plikter Databehandler å utbedre disse snarest. 7. Sikkerhet Databehandler skal oppfylle de krav til sikkerhetstiltak som stilles etter personopplysningsloven og personopplysningsforskriften, herunder særlig personopplysningslovens 13 15 med forskrifter, samt i EUs personvernforordning (EU) 2016/679 (herunder implementering av denne i norsk rett). Videre skal eventuelle nye krav til sikkerhetstiltak som følger av implementeringen av EUs personvernforordning i norsk rett oppfylles. Databehandleren plikter å implementere eventuelle endringer/tillegg etc. som er nødvendig for å oppfylle nye krav i EUs personvernforordning før denne trer i kraft. Databehandler skal dokumentere rutiner og andre tiltak for å oppfylle disse kravene. Databehandler plikter skriftlig å varsle Behandlingsansvarlig når det foretas endringer i dokumenterte rutiner og andre tiltak. Samtlige versjoner av dokumentasjonen skal i hele avtaleperioden være tilgjengelig på Behandlingsansvarliges eller aktuelle tilsynsmyndigheters forespørsel. Kravet til dokumentasjon av rutiner og andre tiltak gjelder også for underleverandører og andre tredjeparter/samarbeidspartnere som Databehandler måtte benytte. Avviksmelding etter personopplysningsforskriftens 2-6 skal skje ved at Databehandler melder avviket til Behandlingsansvarlig. Behandlingsansvarlig har ansvaret for at avviksmelding sendes Datatilsynet.

8. Revisjoner 8.1 Sikkerhetsrevisjoner Behandlingsansvarlig skal avtale med Databehandler at det skal gjennomføres sikkerhetsrevisjoner jevnlig for systemer og lignende som omfattes av denne avtalen. Revisjon skal minimum gjennomføres en gang per år, samt i forbindelse med utbedring etter alvorlige hendelser, større endringer av betydning for informasjonssikkerheten, avdekking av alvorlige nye sårbarheter mv. Resultatet av sikkerhetsrevisjoner skal gjøres tilgjengelig for Kunden. Revisjonen skal også omfatte eventuelle underleverandører og tredjeparter/samarbeidspartnere. Sikkerhetsrevisjon skal omfatte gjennomgang av rutiner, stikkprøvekontroller, vurdering av organisering, sikkerhetstiltak og bruk av kommunikasjonspartner og leverandører. Revisjonen skal også omfatte mer omfattende stedlige kontroller og andre egnede kontrolltiltak. Dersom sikkerhetsrevisjonen avdekker bruk av informasjonssystemet som ikke er forutsatt, skal dette behandles som avvik, jf. personopplysningsforskriftens 2-6. Resultatet fra sikkerhetsrevisjon skal dokumenteres og legges frem for den Behandlingsansvarlige. Avdekker revisjonen avvik i forhold til forsvarlig informasjonssikkerhet og gjeldende norsk rett, plikter Databehandleren å utbedre disse snares. Databehandler kan ikke endre informasjonssikkerhetstiltak uten at den Behandlingsansvarlige er blitt informert skriftlig og har godkjent endringen. 8.2 Revisjoner av etterlevelse Behandlingsansvarlig har rett til gjennom bruk av uavhengig revisjonsselskap å foreta revisjoner hos Databehandler og dennes underleverandører og tredjeparter/samarbeidspartner for å sikre etterlevelsen av denne avtalen. 9. Avtalens varighet Avtalen gjelder så lenge Databehandler og dennes underleverandører eller tredjeparter/samarbeidspartnere behandler personopplysninger og andre taushetsbelagte opplysninger på vegne av Behandlingsansvarlig. Den gjelder også for eventuelle personopplysninger og andre taushetsbelagte opplysninger som måtte forefinnes hos Databehandler etter avtalens opphør. Ved brudd på denne avtale eller personopplysningsloven med forskrifter eller EUs personvernforordning (EU) 2016/679 (herunder implementering av denne i norsk rett), kan Behandlingsansvarlig og aktuelle tilsynsmyndigheter pålegge Databehandler å stoppe den videre behandlingen av opplysningene med øyeblikkelig virkning 10. Ved opphør av avtalen Ved opphør av denne avtalen plikter Databehandler å tilbakelevere alle personopplysninger og andre taushetsbelagte opplysninger som er mottatt på vegne av den Behandlingsansvarlige og som omfattes av denne avtalen. Opplysningene må overføres på et medium og med tilhørende programvare som gjør det mulig å lese av dataene.

Databehandler skal foreta sikker sletting eller forsvarlig destruering av alle dokumenter, data, disketter, cd-er mv, som inneholder opplysninger som omfattes av avtalen. Dette gjelder også for eventuelle sikkerhetskopier. Databehandler skal skriftlig dokumentere at sikker sletting og/eller destruksjon er foretatt i henhold til avtalen innen rimelig tid etter avtalens opphør. Meddelelse om sletting og destruksjon skal sendes til. xx.xx@uke.oslo.kommune.no, merket Meddelelse om sletting av data saksnummer xx.xxxx.xxx Dersom Databehandler benytter underleverandør / andre tredjeparter/samarbeidspartnere er Databehandler ansvarlig for at underleverandør / andre tredjeparter/samarbeidspartnere tilsvarende tilbakeleverer til Behandlingsansvarlig alle personopplysninger og andre taushetsbelagte opplysninger som er mottatt på vegne av den Behandlingsansvarlige og som omfattes av denne avtalen, samt sletter eller forsvarlig destruerer alle dokumenter, data, disketter, cd-er, sikkerhetskopier mv, som inneholder opplysninger som omfattes av avtalen, jf. beskrivelsen ovenfor. 11. Meddelelser Meddelelser etter denne avtalen skal sendes skriftlig til: og merkes «Databehandleravtale Kjernesystem for leverandøroppfølging i utsatte bransjer, saksnr. xxxxx». 12. Lovvalg og verneting Avtalen er underlagt norsk rett og partene vedtar Oslo tingrett som verneting. Dette gjelder også etter opphør av avtalen. *** Denne avtale er i 2 to eksemplarer, hvorav partene har hvert sitt. Behandlingsansvarlig Sted og dato Databehandler.. (underskrift) (underskrift)

Bilag 1 Oversikt over Databehandlers underleverandører og tredjeparter/samarbeidspartnere

Bilag 2 Tiltredelseserklæring til Databehandleravtale inngått mellom Behandlingsansvarlig og Hovedleverandør/Databehandler som regulerer underleverandørens / tredjeparts/samarbeidspartners rolle, ansvar m.m. 1. Underleverandørens plikter Som underleverandør / tredjepart/samarbeidspartner til Hovedleverandør/Databehandler bekrefter vi å ha påtatt oss ansvar og forpliktelser i henhold til Databehandleravtalens vilkår. Dersom Databehandlers underleverandør / tredjepart/samarbeidspartner skal behandle personopplysninger, blir underleverandøren / tredjeparten/samarbeidspartneren også Databehandler i Databehandleravtalens forstand. Underleverandøren / tredjeparten/samarbeidspartneren har selvstendig ansvar og identiske forpliktelser til å oppfylle kravene i Databehandleravtale inngått mellom behandlingsansvarlig og Databehandler, jf. vedlegg 1 til dette bilaget. 2. Behandlingsansvarliges rett til å kreve stansing av behandling av personopplysninger Ved brudd på databehandleravtalen, denne tiltredelseserklæringen, personopplysningsloven med forskrifter eller EUs personvernforordning (EU) 2016/679 (herunder implementering av denne i norsk rett), kan behandlingsansvarlig pålegge underleverandør å stoppe den videre behandlingen av personopplysninger med øyeblikkelig virkning. Denne avtale er i 3 tre eksemplarer, hvorav partene har hvert sitt. Sted og dato: xx, den xx.xx.xxxx Behandlingsansvarlig Databehandler Underleverandør / Tredjepart/Samarbeidspartner.... (underskrift) (underskrift) (underskrift)