for behandling av helse- og personopplysninger]
[Versjon: xxx.2020]
Standard databehandleravtale for helse- og omsorgssektoren
[for behandling av helse- og personopplysninger]
I henhold til personopplysningsloven og EUs Personvernforordning (EU) 2016/679 mellom
[Virksomhetens navn]
Xxx.xx.: 000 000 000
Dataansvarlig
og
[Virksomhetens navn]
Xxx.xx.: 000 000 000
Databehandler
Denne databehandleravtalen er knyttet til følgende tjeneste/oppdragsavtale mellom partene:
Tjeneste/oppdragsavtalens tittel | Tjeneste/oppdragsavtalens dato | Tjeneste/oppdragsavtalens saksreferanse |
Fyll ut | Fyll ut | Fyll ut |
Databehandleravtalen undertegnes i to eksemplarer, ett til hver part.
Sted og dato: [sted], xx.xx.20xx
For Dataansvarlig | For Databehandler |
Navn: Fyll ut | Navn: Fyll ut |
Underskrift: | Underskrift: |
Innhold
3. AVTALENS BAKGRUNN OG FORMÅL 4
5. BEHANDLINGENS FORMÅL, OPPLYSNINGER OG BEHANDLINGER 4
6. RAMMENE FOR BEHANDLING AV HELSE- OG PERSONOPPLYSNINGER 4
10. OVERFØRING AV PERSONOPPLYSNINGER TIL UTLANDET 9
15. LOVVALG, TVISTER OG VERNETING 11
VEDLEGG 1 – BEHANDLINGENS FORMÅL, OPPLYSNINGER OG BEHANDLINGER 12
VEDLEGG 2 – DETALJERTE KRAV TIL INFORMASJONSSIKKERHET 14
VEDLEGG 3 ADMINISTRATIVE BESTEMMELSER 15
VEDLEGG 4 – UNDERLEVERANDØRER 16
VEDLEGG 5: ENDRINGER I DEN GENERELLE AVTALETEKSTEN VED AVTALEINNGÅELSEN
........................................................................................................................................................... 17
VEDLEGG 6: ENDRINGER ETTER AVTALEINNGÅELSEN 18
1. Om avtalen
Denne databehandleravtalen med vedlegg (heretter omtalt som "Avtalen") regulerer rettigheter og plikter mellom Dataansvarlig og Databehandler (heretter omtalt som "partene") etter:
- Lov om behandling av personopplysninger av 15.juni 2018 nr. 38 (personopplysningsloven);
- Europaparlaments- og rådsforordning (EU) 2016/679 av 27.april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger (General Data Protection Regulation) (heretter omtalt som "personvernforordningen");
- Lov om helseregistre og behandling av helseregistre av 20.juni 2014 nr. 43 (helseregisterloven);
- Lov om behandling av helseopplysninger ved ytelse av helsehjelp av 20.juni 2014 nr. 42 (pasientjournalloven); og
- Enhver lov, forskrift eller annet regelverk som endrer eller erstatter disse.
Ved motstrid mellom Avtalens regulering og de rammer som følger av personopplysningslovgivningen eller relevant helselovgining, viker Avtalens regulering.
Vedlegg til avtalen:
• Vedlegg 1: Behandlingens formål, opplysninger og behandlinger
• Vedlegg 2: Detaljerte krav til informasjonssikkerhet
• Vedlegg 3: Administrative bestemmelser
• Vedlegg 4: Underleverandører
• Vedlegg 5: Endringer i den generelle avtaleteksten ved avtaleinngåelsen
• Vedlegg 6: Endringer etter avtaleinngåelsen
Endringer til den generelle avtaleteksten skal samles i vedlegg 5. Slike endringer erstatter den opprinnelige avtaleteksten.
2. Definisjoner
Begrepene "personopplysninger", "behandling", "dataansvarlig", "databehandler", "brudd på personopplysningssikkerheten" og "helseopplysninger" skal forstås slik de er definert i personvernforordningen § 4, helseregisterloven § 2 og pasientjournalloven § 2.
"Avvik": brudd på personopplysningssikkerheten og bruk av informasjonssystemet i strid med fastlagte rutiner. Bruk av informasjonssystemet som ikke er i samsvar med instrukser fra Dataansvarlig eller gjeldende personvernlovgivning skal behandles som avvik.
3. Avtalens bakgrunn og formål
Denne Avtalen regulerer behandlingen av helse- og personopplysninger som Databehandler utfører på vegne av Dataansvarlig.
Formålet med Avtalen er å sikre behandlingen av helse- og personopplysninger på vegne av Dataansvarlig slik at helse- og personopplysningene ikke brukes urettmessig eller kommer uberettigede i hende.
4. Omfang
Denne Avtalen kommer til anvendelse på all behandling av helse- og personopplysninger som Databehandler foretar på grunnlag av Tjeneste/oppdragsavtalen. I tilfelle konflikt mellom denne Avtalen og Tjeneste/oppdragsavtalen, skal denne Avtalen gjelde.
Denne Avtalen vil i tillegg gjelde for ytterligere behandling av helse- og personopplysninger basert på eventuelle skriftlige avtaler mellom partene som inngås i løpet av denne Avtalens varighet og som innebærer at Databehandler behandler helse- og personopplysninger på vegne av Dataansvarlig (heretter omtalt som "senere skriftlige avtaler mellom partene").
Helse- og personopplysninger skal kun benyttes til de formålene som følger av denne Avtalen, Tjeneste/oppdragsavtalen og senere skriftlige avtaler mellom partene i den utstrekning det er strengt nødvendig for å gjennomføre og imøtekomme kravene i avtalene.
5. Behandlingens formål, opplysninger og behandlinger
Formålet med og varigheten av behandling av helse- og personopplysninger, hvilke helse- og personopplysninger som behandles, kategorier av de registrerte og behandlingsaktiviteter er angitt i Vedlegg 1.
Nærmere beskrivelse av behandlingen, behandlingens formål og hvilke helse- og personopplysninger som omfattes fremgår også av Tjeneste/oppdragsavtalen og eventuelle senere skriftlige avtaler mellom partene.
6. Rammene for behandling av helse- og personopplysninger
Dataansvarlig har til enhver tid full rådighet over de helse- og personopplysningene som Databehandler behandler etter denne Avtalen. Databehandler har ikke selvstendig råderett over helse- og personopplysningene, og kan ikke behandle disse til egne formål.
Dataansvarlig har, med mindre annet er avtalt eller følger av lov, rett til tilgang til og innsyn i helse- og personopplysningene som behandles hos Databehandleren.
7. Dataansvarliges plikter
Dataansvarlig skal etterleve de forpliktelser som følger av personopplysningsloven, personvernforordningen, relevant helselovgivning og annen særlovgivning, samt denne Avtalen.
8. Databehandlers plikter
8.1. Generelt
Databehandler forplikter seg til å behandle helse- og personopplysninger kun i samsvar med gjeldende regelverk, denne Avtalen, Tjeneste/oppdragsavtalen, Dataansvarliges dokumenterte instrukser og andre gjeldende avtaler mellom partene, samt relevante krav i "Norm for informasjonssikkerhet i helse- og omsorgssektoren". Databehandler skal ikke ved noen handling eller unnlatelse, sette Dataansvarlig i en slik situasjon at Dataansvarlig bryter gjeldende regelverk.
Databehandler skal ikke:
a. behandle helse- og personopplysninger for andre formål eller i større grad enn det som følger av denne Avtalen, Tjeneste/oppdragsavtale og eventuelle senere skriftlige avtaler mellom partene;
b. behandle helse- og personopplysninger utover det som er nødvendig for å oppfylle Databehandlers forpliktelser i henhold til de til enhver tid gjeldende avtaler;
c. utlevere, overlate, overføre eller innhente helse- og personopplysninger i noen form til eller fra tredjepart på eget initiativ, med mindre det på forhånd er avtalt med Dataansvarlig eller Dataansvarlig har godkjent dette skriftlig;
d. behandle helse- og personopplysninger Databehandler får tilgang eller adgang til gjennom oppdraget fra Dataansvarlig på annen måte enn hva som er angitt i denne Avtalen, Tjeneste/oppdragsavtale og eventuelle senere skriftlige avtaler mellom partene.
Databehandler skal:
a. ha løpende kontroll på alle kategorier av behandlingsaktiviteter utført på vegne av Dataansvarlig;
b. gi Dataansvarlig tilgang til og innsyn i helse- og personopplysninger som behandles hos Databehandleren;
c. føre og vedlikehold en oversikt over sine egne behandlingsaktiviteter i henhold til personvernforordningen artikkel 30 nr. 1;
x. xxxxxx alle rimelige tiltak for å sikre at helse- og personopplysningene til enhver tid er korrekte og oppdaterte;
e. etablere rutiner for å slette informasjon når den ikke lenger er nødvendig ut fra formålet med behandlingen og slette informasjon i henhold til fastsatte rutiner og retningslinjer;
f. ha rutiner for og teknisk mulighet til å begrense behandlingen av den registrertes helse- og personopplysninger dersom den registrerte ønsker det med hjemmel i gjeldende lovgivning;
g. påse at samtlige personer som gis tilgang til personopplysninger som behandles på vegne av Dataansvarlig er kjent med denne Avtalen og gjeldende avtaler mellom partene, og er underlagt disse avtalenes bestemmelser;
h. sikre at krav til innebygd personvern og personvern som standardinnstilling innfris i Databehandlers løsninger. Dette inkluderer å bygge inn funksjonalitet for å oppfylle personvernprinsipper samt funksjonalitet for å sikre den registrertes rettigheter;
i. gi Dataansvarlig nødvendig bistand slik at Dataansvarlig skal kunne oppfylle sine forpliktelser overfor de registrerte;
j. samarbeide med og bistå Dataansvarlig ved oppfyllelse av de registrertes rettigheter knyttet til tilgang til opplysninger, herunder å svare på anmodninger fra den registrerte som vil utøve sine rettigheter fastsatt i personvernforordningen kapittel III;
k. uten ugrunnet opphold varsle den Dataansvarlige dersom Databehandler mener at en instruks er i strid med personvernforordningen eller andre bestemmelser om vern av personopplysninger;
l. bistå Dataansvarlig for å sikre overholdelse av forpliktelsene i personvernforordningen artiklene 35-36 som omhandler vurdering av personvernkonsekvenser og forhåndsdrøftinger med Datatilsynet.
8.2. Tekniske, organisatoriske og sikkerhetsmessige tiltak
Databehandler plikter å treffe og gjennomføre alle nødvendige og adekvate, planlagte og systematiske, tekniske, organisatoriske og sikkerhetsmessige tiltak slik at det til enhver tid er tilfredsstillende informasjonssikkerhet ved behandling av helse- og personopplysninger.
Databehandleren skal:
a. etablere og etterkomme nødvendige tekniske og organisatoriske tiltak med hensyn til vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet ved behandling av helse- og personopplysninger for å sikre tilfredsstillende informasjonssikkerhet i henhold til personopplysningslovgivningens bestemmelser, herunder kravene etter personvernforordningen artikkel 32, og gjeldende helselovgivning. Dette omfatter blant annet, alt etter hva som er relevant, nødvendige tiltak for å forhindre tilfeldig eller ulovlig ødeleggelse eller tap av data, ikke-autorisert tilgang til eller spredning av data så vel som enhver annen bruk av helse- og personopplysninger som ikke er i overensstemmelse med denne Avtalen, og tiltak for å gjenopprette tilgjengelighet og tilgang til opplysningene ved hendelser;
b. ha hensiktsmessige internkontrollrutiner;
c. ha rutiner for autorisasjon og styring som sikrer at bare de av Databehandlers medarbeidere som har reelt behov for tilgang til systemer og opplysningene for å ivareta nødvendige oppgaver for gjennomføring av
Tjeneste/oppdragsavtalen får slik tilgang. Tilgangsnivået skal være i henhold til reelt behov knyttet til å gjennomføre oppdraget;
d. etablere nødvendige systemer og rutiner for å ivareta informasjonssikkerheten og følge opp avvik, som skal omfatte blant annet rutiner for avviksmelding, gjenoppretting av normalsituasjonen, fjerne årsaken til avviket og hindre gjentakelse. På forespørsel, skal Databehandler gi Dataansvarlig tilgang til relevant sikkerhetsdokumentasjon og systemene som benyttes for behandling av helse- og personopplysninger;
e. avdekke, registrere, rapportere og lukke avvik knyttet til informasjonssikkerhet, herunder loggføre og dokumentere ethvert forsøk på ikke-autorisert tilgang og andre brudd på personopplysningssikkerheten i datasystemene. Slik dokumentasjon skal oppbevares hos Databehandler;
f. ved mistanke om eller konstatering av avvik, uten ugrunnet opphold varsle Dataansvarlig. I varselet opplyses avviket med forklaring om årsak, tidsrom og tidspunktet avviket ble oppdaget, kategoriene av og omtrentlig antall registrerte som er berørt, kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt, navnet på og kontaktopplysningene til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes, antatte konsekvenser av avviket og hvilke umiddelbare tiltak som er igangsatt eller vurderes igangsatt for å håndtere avviket;
g. dokumentere ethvert avvik, herunder de faktiske forhold knyttet til avviket, dets virkninger og eventuelle iverksatte utbedringstiltak;
h. uten ugrunnet opphold varsle Dataansvarlig ved uautorisert utlevering av personopplysninger;
i. registrere all autorisert og uautorisert tilgang til informasjon. Alle oppslag som gjøres skal registreres slik at de kan spores til den enkelte bruker (dvs. ansatte hos Databehandler, underleverandører og Dataansvarlig). Loggene skal oppbevares til det ikke lenger antas å være bruk for dem eller i henhold til det Tjeneste/oppdragsavtalen spesifiserer;
j. bistå Dataansvarlig med å sikre overholdelse av forpliktelsene i personvernforordningen artiklene 32–34, dvs:
- sikkerhet ved behandlingen;
- melding til tilsynsmyndigheten om brudd på personopplysningssikkerheten;
- underretning av den registrerte om brudd på personopplysningssikkerheten;
k. i forbindelse med sikkerhetsrevisjon som utføres av Dataansvarlig eller en nøytral tredjepart utpekt av Dataansvarlig, framlegge interne revisjonsrapporter, interne prosedyrer, rutiner, sikkerhetsarkitektur, risiko og sårbarhetsanalyser med tiltak og andre dokumenter av betydning for revisjonen;
l. varsle Dataansvarlig om alle forhold som medfører endring i risikobildet;
m. innhente skriftlig godkjenning av Dataansvarlig før gjennomføring av enhver endring av databehandlingen hos Databehandler som har eller kan ha betydning for informasjonssikkerheten ved behandlingen etter denne Avtalen.
Nærmere krav til informasjonssikkerhet er angitt i Vedlegg 2.
Ved brudd på denne Avtalen eller på bestemmelsene i personopplysningslovgivningen, helselovgivningen eller annen relevant lovgivning kan Dataansvarlig kreve endringer i behandlingsmåten eller pålegge Databehandler å stoppe den videre behandlingen av opplysningene med øyeblikkelig virkning.
Databehandler skal dokumentere sine rutiner og alle tiltak truffet for å oppfylle kravene angitt ovenfor. Denne dokumentasjonen skal på forespørsel gjøres tilgjengelig for Dataansvarlig.
9. Bruk av underleverandør
Dataansvarlig tillater at Databehandler benytter underleverandører for oppfyllelse av forpliktelsene under Avtalen. Databehandler benytter kun de underleverandører som er angitt i Vedlegg 4 for de der angitte tjenester, og bekrefter at det ikke er noen andre underleverandører som benyttes.
Databehandler skal:
a. sikre at underleverandøren påtar seg tilsvarende forpliktelser som Databehandler under Avtalen og gjeldende lovgivning;
b. sørge for at underleverandører kun behandler personopplysninger i samsvar med denne Avtalen og ikke i større utstrekning enn det som er nødvendig for å oppfylle den aktuelle tjenesten som underleverandøren leverer;
c. holde en oppdatert liste over identiteten og stedlig plassering av underleverandører som angitt i Vedlegg 4. Oppdatert liste skal være tilgjengelig for Dataansvarlig;
d. gjennomføre en risikovurdering av bruk av underleverandør og betydningen for tjenesten før det inngås avtale med underleverandør og på Dataansvarliges forespørsel, dele vurderingen med Dataansvarlig;
e. på Dataansvarliges forespørsel, legge frem kopi av avtalen(e) som er inngått med underleverandørene (med unntak av merkantile betingelser). Slike avtaler skal senest være inngått før underleverandørene starter med behandling av helse- og personopplysninger;
f. underrette Dataansvarlig om eventuelle planer om å benytte andre underleverandører eller skifte ut underleverandører. Slike bytter skal varsles i god tid slik at Dataansvarlig gis mulighet til å motsette seg endringen. Ved bytte av underleverandør skal Vedlegg 4 oppdateres og oversendes Dataansvarlig før ny underleverandør starter opp. Endringen føres også opp i Vedlegg 6;
g. sikre at Dataansvarlig og tilsynsmyndighetene har samme rett til innsyn og kontroll med behandling av personopplysninger hos en underleverandør som Dataansvarlig har overfor Databehandler etter Avtalens punkt 12;
h. ved opphør av Avtalen, sikre at underleverandører oppfyller plikten til å tilbakeføre, slette eller forsvarlig destruere alle helse- og personopplysningene og alle eventuelle kopier og sikkerhetskopier av opplysningene, slik som det framgår av Avtalens punkt 13.
Databehandler er til enhver tid fullt ut ansvarlig overfor Dataansvarlig for alt arbeid som utføres av underleverandører og for underleverandørenes etterlevelse av bestemmelsene i denne Avtalen.
10. Overføring av personopplysninger til utlandet
Partene i denne Avtalen er enige om at ingen av helse- og personopplysningene som behandles under denne Avtalen skal føres ut av Norge, med mindre det er særskilt avtalt mellom partene. I tillegg skal arkivverdige dokumenter med helse- og personopplysninger være plassert på servere i Norge (jf. arkivloven § 9 bokstav b), og eventuelle unntak fra dette skal godkjennes eksplisitt av Dataansvarlig før denne behandlingen starter.
Databehandler bekrefter at ingen av underleverandørene overfører helse- og personopplysninger som omfattes av denne Avtalen til utlandet, med unntak for slike overføringer som er angitt i Vedlegg 4. Dette omfatter også fjerntilgang fra utlandet.
Bruk av underleverandører som overfører helse- og personopplysninger til land utenfor EU/EØS (tredjeland) skal avtales skriftlig med Dataansvarlig på forhånd. Ved overføring av helse- og personopplysninger til land utenfor EU/EØS (tredjeland) skal Databehandler benytte godkjente EU-overføringsmekanismer.
Ved overføring til utlandet, uavhengig av om det er innenfor EU/EØS eller utenfor EU/EØS (tredjeland), skal Databehandler gi nødvendig dokumentasjon om sikkerhet, risiko og etterlevelsesnivå knyttet til aktuelle underleverandører slik at Dataansvarlig får nødvendig informasjon for å kunne gjennomføre en særskilt risikovurdering.
Dataansvarlig kan nekte samtykke til den aktuelle overføringen basert på spesifikke risikoer som fremkommer av Dataansvarliges egen risikovurdering.
11. Taushetsplikt
Databehandlers ansatte og andre som opptrer på Databehandlers vegne i forbindelse med behandling av helse- og personopplysninger i henhold til denne Avtalen, Tjeneste/oppdragsavtale og senere skriftlige avtaler mellom partene, er underlagt taushetsplikt etter denne Avtalen og gjeldende regelverk. Personer som er autorisert til å behandle helse- og personopplysningene forplikter seg til å behandle opplysningene fortrolig. Det samme gjelder eventuelle underleverandører.
Databehandler skal påse at alle som behandler personopplysninger under Avtalen er kjent med taushetsplikten.
Ansatte og andre som opptrer på Databehandlers vegne i forbindelse med behandling av helse- og personopplysninger skal ha undertegnet taushetserklæring. Bestemmelsen gjelder tilsvarende for underleverandører.
Partene har i tillegg taushetsplikt om konfidensiell informasjon knyttet til hverandres virksomhet, som er formidlet i forbindelse med oppdraget.
Partene plikter å ta de forholdsregler som er nødvendige for å sikre at materiale eller opplysninger ikke blir gjort kjent for andre i strid med dette punktet.
Taushetsplikten gjelder også etter Avtalens opphør.
12. Revisjon
Databehandler skal på forespørsel gjøre tilgjengelig for den Dataansvarlige, all informasjon som er nødvendig for å påvise at forpliktelsene fastsatt i personvernforordningen artikkel 28 og denne Avtalen er oppfylt.
Databehandler skal muliggjøre og bidra ved inspeksjoner og revisjoner som gjennomføres av eller på oppdrag fra Dataansvarlig. Databehandler skal også muliggjøre og bidra ved inspeksjoner fra aktuelle tilsynsmyndigheter. Den Dataansvarliges tilsyn med eventuelle underleverandører skal skje gjennom Databehandleren med mindre annet er særskilt avtalt.
Nærmere rutiner for gjennomføring av revisjoner kan avtales i Vedlegg 3.
Dersom en revisjon avdekker avvik fra forpliktelsene i gjeldende personvernregler eller Avtalen, skal Databehandler uten ugrunnet opphold utbedre avviket.
Dataansvarlig kan kreve at Databehandleren midlertidig stopper hele eller deler av behandlingsaktivitetene frem til utbedringen er godkjent av Dataansvarlig.
Hver av Partene dekker sine egne kostnader forbundet med inspeksjoner fra aktuelle tilsynsmyndigheter og inntil én årlig revisjon initiert av Dataansvarlig. Hvis en revisjon avdekker vesentlige brudd på forpliktelsene etter gjeldende personvernregler eller Avtalen, skal Databehandleren likevel dekke Dataansvarliges rimelige kostnader forbundet med revisjonen.
13. Varighet og opphør
Denne Avtalen gjelder fra den er signert av partene og gjelder til Avtalen og alle gjeldende avtaler mellom partene, som innebærer at Databehandler skal behandle helse- og personopplysninger på vegne av Dataansvarlig, er opphørt.
Ved opphør av Avtalen skal Databehandler tilrettelegge for og medvirke til tilbakeføring av alle helse- og personopplysninger som Databehandler har mottatt og behandlet på vegne av Dataansvarlig. Partene avtaler nærmere hvordan overføring konkret skal skje.
Etter at alle opplysningene er overført til Dataansvarlig og bekreftet mottatt av denne, skal Databehandler irreversibelt slette eller forsvarlig destruere alle opplysningene og alle eventuelle kopier og sikkerhetskopier av opplysningene i sine systemer, med mindre annet regelverk krever at helse- og personopplysningene fortsatt lagres.
Benyttes delt infrastruktur der direkte sletting ikke er teknisk mulig skal Databehandler sørge for at data gjøres utilgjengelig inntil disse dataene er overskrevet av systemet.
Databehandler skal gi Dataansvarlig skriftlig bekreftelse på at opplysningene er overført og slettet som angitt over.
14. Endring av avtale
I tilfelle endringer i gjeldende lovverk, endelig dom som gir en annen tolkning av gjeldende lov, eller endringer i tjenester i Tjeneste/oppdragsavtalen som krever endringer av denne Avtalen, skal partene samarbeide for å oppdatere Avtalen tilsvarende.
Endringer etter avtaleinngåelsen listes opp i Vedlegg 6. Databehandler er ansvarlig for at det føres en slik endringskatalog og at denne holdes oppdatert.
15. Lovvalg, tvister og verneting
Avtalen er underlagt norsk rett. Tvister løses i samsvar med Tjeneste/oppdragsavtalens bestemmelser, herunder eventuelle bestemmelser om verneting..
VEDLEGG 1 – BEHANDLINGENS FORMÅL, OPPLYSNINGER OG BEHANDLINGER
[Versjon nr. XX, dato/måned/år]
Tabellene oppdateres ved endringer. Alle endringer skal føres opp i endringskatalogen i
Vedlegg 6.
A. Formålet med og varigheten av behandlingen
Formålet med og varigheten av behandling av helse- og personopplysninger er:
Navn på tjeneste | Formålet med behandlingen | Varigheten av behandlingen |
B. Behandling av helse- og personopplysninger
Følgende behandlinger omfattes av Avtalen:
Behandling | Behandlingsaktiviteter |
C. Typer av opplysninger
Følgende helse- og personopplysninger behandles:
Personopplysninger | Særlige kategorier av personopplysninger: helseopplysninger |
D. Kategorier av registrerte
Følgende kategorier av personer behandles det opplysninger om (registrerte):
Kategorier av registrerte |
VEDLEGG 2 – DETALJERTE KRAV TIL INFORMASJONSSIKKERHET
[Versjon nr. XX, dato/måned/år]
Følgende krav til informasjonssikkerhet er avtalt i tillegg til bestemmelsene i Avtalen:
Nr. | Tema | Krav |
VEDLEGG 3 ADMINISTRATIVE BESTEMMELSER
[Versjon nr. XX, dato/måned/år]
Kontaktopplysninger
Meddelelser, underretting, varsel eller annen kommunikasjon mellom Dataansvarlig og Databehandler skal gis skriftlig, eller bekreftes skriftlig til:
Dataansvarlig | Databehandler |
[Virksomhetens navn] [Adresse] | [Virksomhetens navn] [Adresse] |
Navn: Rolle: E-post: Mobilnr.: | Navn: Rolle: E-post: Mobilnr.: |
Øvrige administrative bestemmelser
Partene har avtalt at:
Administrative bestemmelser
VEDLEGG 4 – UNDERLEVERANDØRER
[Versjon nr. XX, dato/måned/år]
Tabellen oppdateres ved endringer. Alle endringer skal føres opp i endringskatalogen i
Vedlegg 6.
Databehandler benytter følgende underleverandører:
Navn på underleverandør | Leveransetype | Opplysningenes stedlige plassering |
VEDLEGG 5: ENDRINGER I DEN GENERELLE AVTALETEKSTEN VED AVTALEINNGÅELSEN
Partene har avtalt følgende endringer i den generelle avtaleteksten:
Endringstabell:
Punkt i avtalen | Erstattes med |
VEDLEGG 6: ENDRINGER ETTER AVTALEINNGÅELSEN
[Versjon nr. XX, dato/måned/år]
Katalog over endringer:
Nr. | Dato | Endring | Ev. vedlegg | Gjelder fra |