Databehandleravtale etter personopplysningsloven Databehandleravtale I henhold til personopplysningslovens 13, jf. 15 og personopplysningsforskriftens kapittel 2. mellom Firma:. behandlingsansvarlig og PBL Medlemsservice AS databehandler
1. Avtalens hensikt PBL-Medlemsservice tilbyr kunden PBL-Medlemsservice tjenestene, herunder PBL FRISK, PBL Barnehageweb, og PBL HMS. Det er kunden som legger inn personalopplysninger i tjenestene og som dermed er Behandlingsansvarlig for personalopplysningene, jf. Personopplysningsloven 2 nr. 4. I noen tilfeller vil PBL-Medlemsservice, som ledd i oppfyllelsen av leveringskontrakten for PBL-Medlemsservice tjenestene, behandle personopplysninger på vegne av behandlingsansvarlig. PBL-Medlemsservice vil da være databehandler, jf. Personopplysningsloven 2 nr. 5. Avtalens hensikt er å regulere rettigheter og plikter etter Lov av 14. april 2000 nr. 31om behandling av personopplysninger (personopplysningsloven) og forskrift av 15. desember 2000 nr. 1265 (personopplysningsforskriften). Avtalen skal sikre at personopplysninger om de registrerte ikke brukes urettmessig eller kommer uberettigede i hende. Avtalen regulerer databehandlers bruk av personopplysninger på vegne av den behandlingsansvarlige, herunder innsamling, registrering, sammenstilling, lagring, utlevering eller kombinasjoner av disse. 2. Formål PBL-Medlemsservice utvikler, drifter og vedlikeholder PBL-Medlemsservice tjenestene, samt yter service og support. PBL-Medlemsservice kan som ledd i service og vedlikehold på tjenestene, brukerstøtte, feiløke eller andre lignende enkeltstående oppdrag få tilgang til opplysningene i systemet og således behandle personopplysninger. Dette skjer kun dersom kunden gir slik tilgang i forbindelse med PBL-Medlemsservice utførelse av brukerstøtte, service eller lignende oppdrag. Databehandler kan som ledd i forbedringer i tjenestene hente ut anonymisert statistikk og bruksmønster basert på innlagt kundeinformasjon. PBL-Medlemsservice vil i slike tilfeller få tilgang til opplysningene i systemet, men vil ikke behandle personalopplysninger. PBL-Medlemsservice skal ikke behandle noen personopplysninger som det gis tilgang til i henhold til avtaleforholdet mellom behandlingsansvarlig og PBL-Medlemsservice på annen måte eller for annet formål enn det som er nødvendig for å oppfylle PBL-Medlemsservice avtalemessige forpliktelser overfor behandlingsansvarlig. Behandlingsansvarlig vil i sin virksomhet registrere både ikke-sensitive og sensitive personopplysninger, jf. personopplysningsloven 2 nr. 1 og nr. 8, jf. 8 og 9. PBL-Medlemsservice vil derfor også kunne behandle både ikke-sensitive og sensitive personopplysninger. Det er kun medarbeidere hos PBL-Medlemsservice som arbeider med drift av PBL- Medlemsservice produktene og brukerstøtte som kan gis tilgang til personopplysninger. PBL- Medlemsservice skal kun endre eller slette personopplysninger etter avtale med behandlingsansvarlig Opplysningene som lagres i PBL-Medlemsservice produktene blir lagret i databaser lokalisert i Bodø.
Opplysningene kan ikke uten avtale overlates til noen andre for lagring eller bearbeidelse. Eventuell tilleggsavtale skal vedlegges denne databehandleravtalen. 3. Databehandlers plikter Databehandler plikter å gi behandlingsansvarlig tilgang til sin sikkerhetsdokumentasjon, og bistå, slik at behandlingsansvarlig kan ivareta sitt eget ansvar etter lov og forskrift. Behandlingsansvarlig har, med mindre annet er avtale eller følger av lov, rett til tilgang til og innsyn i personopplysningene som behandles og systemene som benyttes til dette formål. Databehandler plikter å gi nødvendig bistand til dette. Databehandler har taushetsplikt om dokumentasjon og personopplysninger som vedkommende får tilgang til iht. denne avtalen. Denne bestemmelsen gjelder også etter avtalens opphør. 4. Bruk av underleverandør Dersom databehandler benytter seg av underleverandør eller andre som ikke normalt er ansatt hos databehandler skal dette avtales skriftlig med behandlingsansvarlige før behandlingen av personopplysninger starter. Samtlige som på vegne av databehandler utfører oppdrag der bruk av de aktuelle personopplysningene inngår, skal være kjent med databehandlers avtalemessige og lovmessige forpliktelser og oppfylle vilkårene etter disse. 5. Sikkerhet Databehandler skal oppfylle de krav til sikkerhetstiltak som stilles etter personopplysningsloven og personopplysningsforskriften, herunder særlig personopplysningslovens 13 15 med forskrifter. Databehandler skal dokumentere rutiner og andre tiltak for å oppfylle disse kravene. Dokumentasjonen skal være tilgjengelig på behandlingsansvarliges forespørsel. Avviksmelding etter personopplysningsforskriftens 2-6 skal skje ved at databehandler melder avviket til behandlingsansvarlig. Behandlingsansvarlig har ansvaret for at avviksmelding sendes Datatilsynet. 6. Sikkerhetsrevisjoner Behandlingsansvarlig skal avtale med databehandler at det gjennomføres sikkerhetsrevisjoner jevnlig for systemer og lignende som omfattes av denne avtalen. 7. Avtalens varighet Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av behandlingsansvarlig.
Ved brudd på denne avtale eller personopplysningsloven kan behandlingsansvarlig pålegge databehandler å stoppe den videre behandlingen av opplysningene med øyeblikkelig virkning Avtalen kan sies opp av begge parter med en gjensidig frist på 3 måneder, jf. punkt 8 i denne avtalen. 8. Ved opphør Databehandler skal sikre at de personopplysninger som er mottatt fra den Behandlingsansvarlige, og som omfattes av utløpet eller opphøret, skal slettes eller tilgjengeliggjøres for uthenting. Databehandler plikter å slette eller forsvarlig destruere eventuelle dokumenter, data, disketter, cd-er mv, som inneholder opplysninger som omfattes av utløpet eller opphøret og som Databehandler ikke med hjemmel i annen lov er pålagt å oppbevare. Dette gjelder også for eventuelle sikkerhetskopier. 9. Meddelelser Meddelelser etter denne avtalen skal sendes skriftlig til: pbl@pbl.no 10. Lovvalg og verneting Avtalen er underlagt norsk rett og partene vedtar Salten tingrett som verneting. Dette gjelder også etter opphør av avtalen. 11. Ikraftsettelse Denne avtalen trer automatisk i kraft ved at Bruker ved sin uttrykkelige aksept av brukervilkår og inngåelse av avtale med PBL også har lest og aksepterer de vilkår som fremkommer i denne avtale.
Denne avtale er i 2 to eksemplarer, hvorav partene har hvert sitt. Sted og dato Bodø, 11.06.2015 Behandlingsansvarlig Databehandler.. (underskrift) (underskrift)