AVTALE OM [sett inn navn på oppdrag/tjeneste] Mal for Databehandleravtale mellom Arbeids- og velferdsetaten (NAV) som Behandlingsansvarlig og [Virksomhetens navn] som Databehandler
AVTALE OM [sett inn navn på oppdrag/tjeneste]
Mal for Databehandleravtale
mellom
Arbeids- og velferdsetaten (NAV)
som Behandlingsansvarlig
og
[Virksomhetens navn]
som Databehandler
Sted og dato:
|
For Behandlingsansvarlig (NAV) For Databehandler
_________________________ _________________________
Behandlingsansvarlig (NAV) Virksomheten
Avtalen undertegnes i to eksemplarer, ett til hver part.
INNHOLDSFORTEGNELSE:
1 Formålet med denne databehandleravtalen 3
5 Bistand til behandlingsansvarlig 5
6 Tekniske og organisatoriske sikkerhetstiltak 5
8 Bruk av underdatabehandlere 6
9 Overføring av personopplysninger til tredjeland 7
10 Melding om brudd på personopplysningssikkerheten 7
15 Vedlegg 1 Databehandlingens omfang 10
16 Vedlegg 2 Tekniske og organisatoriske sikkerhetstiltak 11
1Formålet med denne databehandleravtalen
Denne avtalen ("Databehandleravtalen") er en del av [navn på hovedavtalen] ("Hovedavtalen") datert [dato] mellom [navn] («Behandlingsansvarlig") og [navn] ("Databehandler"), der begge utgjør en "Part", samlet benevnt som "Partene".
Databehandleravtalens hensikt er å regulere rettigheter og plikter i henhold til Europaparlamentets- og rådsforordning (EU) 2016 av 27. april 2016 og lov om behandling av personopplysninger (LOV-2018-06-15-38).
Databehandleravtalen regulerer Databehandlers Behandling av Personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Hovedavtalen.
I tilfelle uoverensstemmelse mellom Hovedavtalen og Databehandleravtalen når det gjelder forhold spesifikt knyttet til personvern, skal Databehandleravtalen gis forrang.
Databehandleravtalen har tre vedlegg. Vedleggene er en del av Databehandleravtalen.
Vedlegg 1 inneholder en beskrivelse av Behandlingens omfang, formål og hensikt, type Personopplysninger og kategorier av registrerte.
Vedlegg 2 inneholder en beskrivelse av tekniske og organisatoriske sikkerhetstiltak.
Vedlegg 3 inneholder en oversikt over godkjente Underdatabehandlere.
2Definisjoner
I Databehandleravtalen skal følgende ord og uttrykk ha denne betydning:
«Personopplysninger»: Enhver opplysning om en identifisert eller identifiserbar fysisk person («den registrerte»). En identifiserbar fysisk person er en person som direkte eller indirekte kan identifiseres, særlig ved hjelp av en eller flere identifikatorer. Slike identifikatorer kan f.eks. være et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en online-identifikator eller ett eller flere elementer som er spesifikke for nevnte fysiske persons fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sosiale identitet, se artikkel 4 nr. 1.
«Behandling»: Enhver operasjon eller rekke av operasjoner som gjøres med personopplysninger, enten automatisert eller ikke, f.eks. innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samkjøring, begrensning, sletting eller tilintetgjøring. Det omfatter også tilgang til å se på personopplysningene, aksessere, samt aksessering fra annen lokasjon (fjernaksess), og eller mulighet til å aksessere personopplysninger, selv om denne muligheten ikke faktisk benyttes, både fra fjern og nær lokasjon. Se artikkel 4 nr. 2.
«Brudd på personopplysningssikkerheten»: Brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ulovlig spredning av eller tilgang til personopplysninger som er overført, lagret eller på annen måte behandlet, se artikkel 4 nr. 12.
«Underdatabehandler»: En annen databehandler eller flere (underleverandører) som Databehandler engasjerer for å utføre spesifikke Behandlinger på vegne av Behandlingsansvarlig.
«GDPR»: General Data Protection Regulation. Europaparlamentets- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning).
«Gjeldende personvernregler»: Gjeldende lover og regler om personvern, inkludert personopplysningsloven og GDPR.
«Tredjestat»: Et land utenfor EØS.
For øvrig skal ord og uttrykk ha samme mening som de er tillagt i GDPR.
3Omfang av behandlingen
Databehandleravtalen gjelder alle Personopplysninger som Databehandler har mottatt, er gitt tilgang til eller har generert i forbindelse med Hovedavtalen.
Behandlingens formål og art, type Personopplysninger som behandles, samt kategorier av registrerte fremgår av Vedlegg 1.
Databehandler har ikke selvstendig råderett over Personopplysningene og kan ikke bruke opplysningene til andre formål enn det som fremgår av Vedlegg 1, og skal ellers behandle Personopplysningene i samsvar med Behandlingsansvarliges dokumenterte instrukser.
4Generelle plikter
Databehandler plikter å ha gjennomført egnede tekniske og organisatoriske tiltak som sikrer at Behandlingen av Personopplysningene er i samsvar med kravene etter Gjeldende personvernregler.
Databehandler skal omgående varsle Behandlingsansvarlig skriftlig hvis Databehandler har rimelig grunn til å tro at:
en instruks fra Behandlingsansvarlig kan medføre at Databehandler bryter med Gjeldende personvernregler, eller
gjeldende rett i EØS-området krever at Databehandler behandler Personopplysninger utover omfanget av Behandlingsansvarliges dokumenterte instrukser.
I tilfelle av (i) eller (ii) skal Partene diskutere hvordan problemet kan løses uten at de registrertes rettigheter blir krenket.
Hvis Databehandler er underlagt godkjente atferdsnormer etter GDPR artikkel 40 eller en godkjent sertifiseringsmekanisme etter GDPR artikkel 42, garanterer Databehandler at den vil etterleve slike atferdsnormer eller sertifiseringsmekanismer.
Dersom Databehandler er underlagt plikt om protokollføring som fremgår av GDPR artikkel 30 skal Databehandler føre skriftlig protokoll over alle kategorier av Behandlinger som utøves på vegne av Behandlingsansvarlig.
5Bistand til behandlingsansvarlig
Databehandler plikter å bistå Behandlingsansvarlig ved ivaretakelse av registrertes rettigheter etter GDPR kapittel III.
Databehandleren skal så langt det er mulig bistå Behandlingsansvarlig med forpliktelsene etter GDPR artikkel 32 til 36, herunder forpliktelsene til datasikkerhet (se avtalens punkt 6), melding om Brudd på personopplysningssikkerhet (se avtalens punkt 10), vurdering av personvernkonsekvenser samt forhåndsdrøftinger med Datatilsynet.
Ved behov for bistand som nevnt i dette punkt 5 skal Behandlingsansvarlig sende en skriftlig henvendelse til Databehandler.
Databehandler skal umiddelbart videresende til Behandlingsansvarlig forespørsler eller klager som Databehandler eventuelt mottar fra den registrerte.
Ved bistand som nevnt i dette punkt 5 kan Databehandler fakturere Behandlingsansvarlig etter nødvendig medgått tid etter en fast timepris på kr. xx ekskl. mva., med mindre annet er regulert i Hovedavtalen.
6Tekniske og organisatoriske sikkerhetstiltak
Databehandler skal gjennomføre egnede tekniske, fysiske og organisatoriske sikkerhetstiltak for å beskytte Personopplysninger som omfattes av Databehandleravtalen mot utilsiktet eller ulovlig tilintetgjøring, tap, endring og ikke-autorisert utlevering eller tilgang. Databehandleren skal som et minimum gjennomføre de tiltakene som er påkrevd i henhold til GDPR artikkel 32, samt de tiltak som er angitt eller referert til i Vedlegg 2.
Databehandler skal ikke utlevere Personopplysninger til tredjeparter uten skriftlig forhåndsgodkjenning fra Behandlingsansvarlig. Unntak gjelder for eventuelle godkjente Underdatabehandlere (se avtalens punkt 8) når de har behov for Personopplysningene for å kunne utføre sine oppgaver.
Databehandler sikrer at kun de personer som er autorisert til å behandle Personopplysninger, har tilgang til Personopplysningene som behandles på vegne av Behandlingsansvarlig.
7Taushetsplikt
Databehandlers ansatte og andre som opptrer på Databehandlers vegne, har taushetsplikt om informasjon og Personopplysninger som vedkommende får tilgang til etter Databehandleravtalen. Taushetsplikten omfatter også ansatte hos Underdatabehandler som utfører oppdrag for Databehandler for å kunne levere tjenesten.
Ansatte og andre hos Databehandler pålegges taushetsplikt etter reglene i arbeids- og velferdsforvaltningsloven § 7, jf. forvaltningsloven §§ 13 til 13 e. Taushetsplikten omfatter også opplysninger om fødested, fødselsdato, personnummer, statsborgerforhold, sivilstand, yrke, bosted og arbeidssted, jf. arbeids- og velferdsforvaltningsloven § 7, første ledd. NAVs taushetsplikterklæring skal undertegnes.
Taushetsplikten gjelder også etter Databehandleravtalens opphør. Ansatte og andre som fratrer sin tjeneste hos Databehandler skal pålegges taushet også etter fratredelse om forhold som nevnt ovenfor.
8Bruk av underdatabehandlere
Databehandler kan kun engasjere Underdatabehandlere etter forutgående skriftlig tillatelse fra Behandlingsansvarlig. Godkjente Underdatabehandlere er oppført i Vedlegg 3.
Databehandler skal kun engasjere Underdatabehandlere som gjennomfører egnede tekniske og organisatoriske tiltak som sikrer at Behandlingen oppfyller kravene etter Xxxxxxxxx personvernregler. Databehandler skal gjennomføre kontroller av Underdatabehandlere for å verifisere deres databeskyttelsesnivå. Databehandler skal kunne fremlegge rapporter fra slik kontroller for Behandlingsansvarlig.
Databehandler plikter å inngå skriftlig avtale med hver Underdatabehandler som regulerer Underdatabehandlers Behandling av Personopplysninger og pålegges å ivareta alle plikter som Databehandleren selv er underlagt etter denne Databehandleravtalen. Databehandler plikter å forelegge disse avtalene for Behandlingsansvarlig etter forespørsel.
Databehandler har fullt ansvar for Underdatabehandlers utførelse av sine forpliktelser på samme måte som om Databehandler selv sto for utførelsen.
Samtlige som på vegne av Databehandler utfører oppdrag der Behandling av de aktuelle Personopplysningene inngår, skal være kjent med Databehandlers avtalemessige og lovmessige forpliktelser og oppfylle disse.
9Overføring av personopplysninger til tredjestat
Databehandler kan kun overføre Personopplysninger til en Tredjestat eller en internasjonal organisasjon etter dokumenterte instrukser fra Behandlingsansvarlig.
Unntak kan skje dersom det kreves i henhold til gjeldende rett i EØS-området. I slike tilfeller skal Databehandler underrette Behandlingsansvarlig om nevnte rettslige krav før overføringen, med mindre denne rett av hensyn til viktige samfunnsinteresser forbyr slik underretning (i så fall skal Databehandleren underrette Behandlingsansvarlig så snart retten tillater dette).
10Melding om brudd på personopplysningssikkerheten
Databehandler skal gi skriftlig melding til Behandlingsansvarlig om eventuelle brudd på Databehandleravtalen eller Brudd på personopplysningssikkerheten.
Melding skal gis uten unødvendig forsinkelse og senest innen [24] timer etter at Databehandler ble oppmerksom på bruddet, slik at Behandlingsansvarlig har mulighet til å melde bruddet til Datatilsynet innenfor tidsfristen på 72 timer.
Melding om Xxxxx på personopplysningssikkerheten bør inneholde en beskrivelse av:
arten av bruddet, herunder kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall personopplysningsposter som er berørt,
de berørte registrertes identitet,
navn og kontaktinformasjon til Personvernombudet eller et annet kontaktpunkt hos Databehandler for ytterligere innhenting av informasjon,
de sannsynlige konsekvensene av Bruddet på personopplysningssikkerheten,
tiltak som er truffet eller foreslått for å håndtere Bruddet på personopplysningssikkerheten, herunder tiltak for å redusere eventuelle skadevirkninger,
annen informasjon som kreves for at Behandlingsansvarlig kan overholde Xxxxxxxxx personvernregler.
Databehandler skal så snart som mulig gjennomføre alle tiltak som beskrevet i punkt e ovenfor. I tillegg skal Databehandler gjennomføre alle de tiltak som med rimelighet kreves for å unngå at det senere oppstår lignende Xxxxx på personopplysningssikkerheten. Databehandler skal, så langt det er mulig, rådføre seg med Behandlingsansvarlig om de tiltak som skal gjennomføres samt overveie innspill fra Behandlingsansvarlig i den forbindelse.
Kun Behandlingsansvarlig har rett til å rapportere til Datatilsynet og til de berørte registrerte om Xxxxx på personopplysningssikkerheten. Databehandler skal avstå fra å informere allmennheten eller tredjepart om Xxxxx på personopplysningssikkerheten.
11Revisjon
Databehandler skal dokumentere og gjøre tilgjengelig for Behandlingsansvarlig, informasjon som er nødvendig for å påvise etterlevelse av Databehandleravtalen og Gjeldende personvernregler.
Databehandler skal muliggjøre og bidra ved revisjoner av Databehandlers Behandlinger som utføres av Behandlingsansvarlig eller av en uavhengig tredjepart med fullmakt fra Behandlingsansvarlig. Databehandler skal også muliggjøre og bidra ved revisjoner fra tilsynsmyndigheter.
Databehandleren skal foreta jevnlige revisjoner av sine Behandlinger. Dette kan Databehandler gjøre på egen hånd eller via en uavhengig tredjepart med fullmakt fra Databehandler. Databehandleren skal oversende kopi av revisjonsrapporter fra slike revisjoner til Behandlingsansvarlig. Behandlingsansvarlig skal ha rett til å fremlegge slike revisjonsrapporter til sine eksterne revisorer og tilsynsmyndigheter.
Databehandler skal umiddelbart varsle Behandlingsansvarlig hvis den mottar forespørsel fra en myndighet om å utlevere Personopplysninger som er behandlet under Databehandleravtalen. Med mindre loven krever det, skal Databehandler ikke etterkomme en slik forespørsel uten skriftlig forhåndsgodkjenning fra Behandlingsansvarlig.
Dersom en revisjon avdekker avvik fra forpliktelsene i Databehandleravtalen, skal Databehandler så snart som mulig avhjelpe slike avvik (og, hvis relevant, påse at den relevante underdatabehandler gjør det samme). Behandlingsansvarlig kan kreve at hele eller deler av behandlingsaktivitetene midlertidig opphører til vellykket utbedring er bekreftet. Ved særlig alvorlige brudd kan Behandlingsansvarlig kreve at Behandlingen stoppes, Personopplysningene tilbakeføres til Behandlingsansvarlig og at Hovedavtalen samt Databehandleravtalen termineres.
Hver av partene dekker sine egne kostnader forbundet med en revisjon. Hvis en revisjon avdekker avvik fra forpliktelsene i Databehandleravtalen, skal alle kostnader forbundet med revisjonen dekkes av Databehandler, herunder Behandlingsansvarliges og eksterne revisorers relevante kostnader.
12Varighet og opphør
Databehandleravtalen gjelder fra den er signert med begge Parters underskrift og gjelder så lenge Databehandler behandler Personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Hovedavtalen.
eller
Databehandleravtalen gjelder til …………….
Behandlingsansvarlig kan ved brudd på Databehandleravtalen eller bestemmelsene i Gjeldende personvernregler pålegge Databehandler å stoppe den videre Behandlingen av Personopplysningene med øyeblikkelig virkning.
Ved opphør av Databehandleravtalen plikter Databehandler å slette eller tilbakelevere alle Personopplysninger som forvaltes på vegne av Behandlingsansvarlig og som omfattes av Databehandleravtalen. Dette gjelder også eventuelle sikkerhetskopier. Behandlingsansvarlig bestemmer hvordan tilbakelevering av Personopplysninger skal skje, herunder hvilket format som skal benyttes.
Databehandler skal skriftlig bekrefte og dokumentere at sletting er foretatt. Bekreftelsen skal gis innen 14 dager etter at sletting er gjennomført i henhold til vedlegg 1.
13Lovvalg og verneting
Databehandleravtalen er underlagt norsk rett og Partene vedtar Oslo tingrett som verneting. Dette gjelder også etter opphør av Databehandleravtalen.
14Kontaktpersoner
Alle meddelelser vedrørende Databehandleravtalen rettes skriftlig og adressert til følgende kontaktpersoner:
Hos Behandlingsansvarlig (NAV): |
|
Hos Databehandler: |
Xxxx Xxxxxxxx e-post
|
|
Navn Stilling e-post
|
15Vedlegg 1 Databehandlingens omfang
>Vedlegg 1 skal alltid fylles ut >
Behandlingens formål
Gi en beskrivelse av hva som er formålet med behandlingen av personopplysninger hos Databehandler for å kunne utføre oppdrag eller tjeneste for NAV. Eksempel: at kommunen som behandlingsansvarlig kan bruke systemet X, som eies og driftes av Databehandler til å registrere og saksbehandle opplysninger om sosialtjenestebrukere
Sett inn:
Behandlingens art og hensikt
Gi en beskrivelse eller sett inn referanse til relevante deler av Hovedavtalen eller vedlegg til Hovedavtalen som beskriver oppdraget eller tjenesten. Eksempel: lagring av data på en skybasert plattform.
Sett inn:
Kategorier av registrerte
Gi en opplisting av hvilke kategorier av enkeltpersoner som opplysningene er knyttet til. Eksempel: sykmeldte, arbeidssøkere, pensjonister, tiltaksdeltakere, ansatte, barn, familiemedlemmer osv.
Sett inn:
Type Personopplysninger
Gi en opplisting av hvilke personopplysninger som skal behandles av Databehandler, Eksempler: Navn, kjønn, fødselsnummer, telefonnummer, adresse, epostadresse, adresse, arbeidssted,, ansatt-ID, tjenestetid, lønn, sivilstand, stønadsopplysninger, bankopplysninger, personnummer og/eller helsetilstand, lønn; kredittopplysninger osv.
Sett inn:
Type særlige kategorier av Personopplysninger (hvis relevant)
Gi en opplisting av hvilke særlige kategorier av Personopplysninger (tidligere kalt sensitive) som skal behandles av Databehandler.
Eksempler: rase, etnisk opprinnelse, politisk oppfatning, religion, fagforeningsmedlemskap, helseopplysninger, seksuelle forhold og seksuell orientering, opplysninger om straffedommer og lovovertredelser
Sett inn:
Spesifikke sletteregler
List opp og spesifiser eventuelt hvilke personopplysninger som har spesifikke sletteregler, og som skal slettes av Databehandler underveis i behandlingen av personopplysninger på vegne av Behandlingsansvarlig. Eksempel: 12 uker etter at tiltaksrapport er overlevert NAV skal tiltaksarrangøren slette personopplysninger knyttet til det enkelte oppdraget.
Sett inn:
Bistand til Behandlingsansvarlig
Gi en beskrivelse av hva det forventes at databehandleren bistår med for å oppfylle de ulike typene av registrertes rettigheter. Eksempel: Databehandler skal korrigere eller slette konkrete personopplysninger innen 48 timer etter at Behandlingsansvarlig har gitt skriftlig beskjed om dette.
Sett inn:
16Vedlegg 2 Tekniske og organisatoriske sikkerhetstiltak
>Vedlegg 2 skal fylles ut>
I vedlegg 2 bør de viktigste sikringstiltakene beskrives, eventuelt at det henvises til dokumenter, anskaffelsesbilag, sikkerhetsbilag eller publikasjoner som forklarer hvordan databehandleren arbeider med informasjonssikkerhet og hvilke sikkerhetstiltak som er etablert for denne tjenesten/leveransen.
Databehandler skal som et minimum gjennomføre alle de tiltak som er angitt eller henvist til nedenfor. Databehandler kan ikke uten skriftlig samtykke fra Behandlingsansvarlig gjøre endringer i disse tiltakene som reduserer graden av datasikkerhet. Databehandler skal kontinuerlig arbeide for å forbedre sikkerhetstiltakene og sørge for at de oppdateres i takt med den teknologiske utviklingen.
Pseudonymiseringstiltak
Pseudonymisering vil si behandling av personopplysninger på en slik måte at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsinformasjon, forutsatt at slik tilleggsinformasjon oppbevares separat og er gjenstand for tekniske og organisatoriske tiltak som sikrer at personopplysningene ikke kan knyttes til en identifisert eller identifiserbar person.
Sett inn beskrivelse av eventuelle krav til pseudonymiseringstiltak.
Krypteringstiltak
Kryptering er prosessen med koding av data på en slik måte at bare autoriserte personer har tilgang til opplysningene.
Sett inn beskrivelse av eventuelle krypteringstiltak.
Tiltak for å sikre Personopplysningenes fortrolighet (konfidensialitet)
Sett inn beskrivelse. Eksempler kan være tiltak for å kontrollere tilgang, og for å skille opplysningene fra opplysninger som Databehandler behandler på vegne av andre behandlingsansvarlige.
Tiltak for å sikre Personopplysningenes integritet
Sett inn beskrivelse. Et eksempel kan være tiltak for å overvåke endringer i opplysningene.
Tiltak for å sikre tilgjengeligheten til Personopplysningene
Sett inn beskrivelse. Et eksempel kan være backup-tiltak.
Tiltak for å sikre robusthet i behandlingssystemene og -tjenestene
Sett inn beskrivelse. Eksempler kan være tiltak for katastrofegjenoppretting og redundans.
Tiltak for fysisk sikring av lokaler hvor data behandles
Sett inn beskrivelse.
Testdata
Databehandler skal rette seg etter Behandlingsansvarliges gjeldende retningslinjer for bruk av testdata. Sett inn beskrivelse av ytterligere tiltak.
Andre datasikkerhetstiltak:
Sett inn beskrivelse, eller "ikke relevant".
17Vedlegg 3 Godkjente underdatabehandlere
Selskapets navn |
Selskapets adresse |
Behandlingssted |
Beskrivelse av hvilken type Behandling |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Sign.: ______ / ______