GDPR

DATABEHANDLERAVTALE

Denne avtalen omhandler forholdet mellom behandlingsansvarlig (kunden) og databehandler (Holmgaard Jewelry ApS) i forbindelse med personvernreglene.

  1. Bakgrunn for databehandleravtale

1.1 Holmgaard Jewelry ApS tilbyr diverse tjenester i forbindelse med frakthåndtering for kunden, noe som innebærer at Holmgaard Jewelry ApS behandler ulike typer personopplysninger på vegne av den behandlingsansvarlige, herunder data vedrørende mottakerne av forsendelsene.

1.2 Databehandlerens behandling av personopplysninger skjer med sikte på oppfyllelse av partenes sist inngåtte kundeavtale.

1.3 Databehandleravtalen og kundeavtalen er gjensidig avhengige, og kan ikke sies opp separat. Databehandleravtalen kan imidlertid – uten at kundeavtalen sies opp – erstattes av en annen gyldig databehandleravtale.

  1. Behandling og formål med behandling av personopplysninger

2.1 Formålet med personopplysningsbehandlingen er håndtering av den behandlingsansvarliges fraktoppgaver og tjenester i forbindelse med dette.

2.2 Databehandleren har som følge av kundeforholdet tilgang til å behandle navn og forsendelsesopplysninger om mottakerne av forsendelsene, samt forsendelsens art og verdi, på den behandlingsansvarliges vegne. I noen tilfeller vil databehandleren også ha andre former for kontaktopplysninger, slik som telefonnummer og e-post til de registrerte.

2.3 Ettersom databehandleren leverer tjenesteytelser i forbindelse med frakthåndtering for den behandlingsansvarlige, har databehandleren tilgang til personopplysningene nevnt i punkt 2.1. Disse opplysningene kan utveksles med tredjepart, slik som fraktselskaper og myndigheter, både i Danmark og i utlandet.

2.4 Databehandleren skal utelukkende behandle de mottatte personopplysningene i den grad det er nødvendig for utførelsen av oppgaver etter instruks fra den behandlingsansvarlige og/eller dersom gjeldende lovgivning ellers pålegger databehandleren å behandle opplysningene.

2.5 Som ledd i avtalen mellom den behandlingsansvarlige og databehandleren videreformidles personopplysninger til fraktselskaper og andre tjenesteleverandører som dermed blir databehandlere for denne avtalens behandlingsansvarlige. I denne forbindelse har Holmgaard Jewelry ApS kun en formidlende funksjon.

  1. Den behandlingsansvarliges forpliktelser og rettigheter

3.1 Den behandlingsansvarlige har overfor omverdenen (herunder den registrerte) som utgangspunkt ansvaret for at behandlingen av personopplysninger skjer innenfor rammene av personvernforordningen (GDPR) og personopplysningsloven.

3.2 Den behandlingsansvarlige har derfor både rettighetene og forpliktelsene til å treffe beslutninger om hvilke formål og med hvilke hjelpemidler behandlingen skal foretas.

3.3 Den behandlingsansvarlige er blant annet ansvarlig for at det foreligger hjemmel for behandlingen som databehandleren instrueres i å foreta.

  1. Databehandleren handler etter instruks

4.1 Databehandleren må utelukkende behandle de mottatte personopplysningene i samsvar med avtalen mellom den behandlingsansvarlige og databehandleren, og det som er nødvendig for at databehandleren kan løse oppgavene stilt av den behandlingsansvarlige på en tilfredsstillende måte.

4.2 Databehandleren forplikter seg til å overholde til enhver tid gjeldende personopplysningslovgivning og skal omgående meddele den behandlingsansvarlige dersom det vurderes at en instruks fra den behandlingsansvarlige er i strid med personvernforordningen eller dansk rett for øvrig.

  1. Behandlingssikkerhet

5.1 Databehandleren iverksetter alle tiltak som kreves i henhold til personvernforordningens artikkel 32, hvorav det bl.a. fremgår at det under hensyntagen til det aktuelle nivået, implementeringskostnadene og den aktuelle behandlingens art, omfang, sammenheng og formål, samt risikoen av varierende sannsynlighet og alvor for fysiske personers rettigheter og friheter, skal gjennomføres passende tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som passer til denne risikoen.

5.2 Databehandleren skal uten unødig opphold underrette den behandlingsansvarlige etter å ha blitt oppmerksom på at det har skjedd et brudd på datasikkerheten hos databehandleren eller en eventuell underdatabehandler. Databehandleren skal i den forbindelse opplyse den behandlingsansvarlige om:

  • Karakteren av bruddet på sikkerheten, herunder, hvis mulig, kategoriene og det omtrentlige antallet berørte registrerte, samt kategoriene og det omtrentlige antallet berørte personopplysninger.
  • De sannsynlige konsekvensene av bruddet på personopplysningssikkerheten.
  • Tiltak som er truffet eller foreslått truffet for å håndtere bruddet på personopplysningssikkerheten, herunder, hvis relevant, tiltak for å begrense mulige skadevirkninger.

5.3 Databehandleren skal på anmodning fra den behandlingsansvarlige gi denne tilstrekkelige opplysninger til at denne kan kontrollere at databehandleren har truffet de nødvendige tekniske og organisatoriske sikkerhetstiltakene.

5.4 Databehandleren stiller alle opplysninger som er nødvendige for å påvise databehandlerens overholdelse av personvernforordningens artikkel 28 og denne avtalen, til rådighet for den behandlingsansvarlige, og gir mulighet for og bidrar til revisjoner, herunder inspeksjoner, som foretas av den behandlingsansvarlige eller en annen revisor bemyndiget av den behandlingsansvarlige.

5.5 Databehandleren bistår, under hensyntagen til behandlingens art, så langt som mulig den behandlingsansvarlige ved hjelp av passende tekniske og organisatoriske tiltak, med oppfyllelse av den behandlingsansvarliges forpliktelse til å besvare anmodninger om utøvelse av de registrertes rettigheter som fastlagt i personvernforordningens kapittel 3.

  1. Konfidensialitet

6.1 Databehandleren skal sikre at personene som er autorisert til å behandle personopplysninger på vegne av den behandlingsansvarlige, har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt.

  1. Bruk av underdatabehandlere

7.1 Databehandleren skal oppfylle vilkårene som er omhandlet i personvernforordningens artikkel 28, nr. 2 og 4, for å gjøre bruk av en annen databehandler (underdatabehandler).

7.2 Databehandleren må derfor ikke gjøre bruk av en annen databehandler (underdatabehandler) for oppfyllelse av databehandleravtalen uten forutgående spesifikk eller generell skriftlig godkjennelse fra den behandlingsansvarlige.

7.3 I tilfelle generell skriftlig godkjennelse skal databehandleren underrette den behandlingsansvarlige om eventuelle planlagte endringer vedrørende tilføyelse eller erstatning av andre databehandlere, og dermed gi den behandlingsansvarlige mulighet til å gjøre innsigelse mot slike endringer.

7.4 Når databehandleren har den behandlingsansvarliges godkjennelse til å gjøre bruk av en underdatabehandler, sørger databehandleren for å pålegge underdatabehandleren de samme personvernforpliktelsene som de som er fastsatt i denne databehandleravtalen, gjennom en kontrakt eller annet rettslig dokument i henhold til EU-retten eller medlemsstatenes nasjonale rett, hvorved det særlig stilles nødvendige garantier for at underdatabehandleren vil gjennomføre de passende tekniske og organisatoriske tiltakene på en slik måte at behandlingen oppfyller kravene i personvernforordningen.

7.5 Hvis underdatabehandleren ikke oppfyller sine personvernforpliktelser, forblir databehandleren fullt ansvarlig overfor den behandlingsansvarlige for oppfyllelsen av underdatabehandlerens forpliktelser.

  1. Overføring av opplysninger til tredjeland eller internasjonale organisasjoner

8.1 Databehandleren må kun behandle personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, herunder for så vidt angår overføring av personopplysninger til tredjeland eller internasjonale organisasjoner, med mindre det kreves i henhold til EU-rett eller medlemsstatenes nasjonale rett som databehandleren er underlagt; i så fall underretter databehandleren den behandlingsansvarlige om dette rettslige kravet før behandlingen, med mindre den gjeldende retten forbyr slik underretning av hensyn til viktige samfunnsmessige interesser, jf. art 28, nr. 3, bokstav a.

  1. Sletting av opplysninger

9.1 Ved opphør av tjenestene vedrørende databehandling forplikter databehandleren seg til å slette alle personopplysninger, samt slette eksisterende kopier, med mindre EU-rett eller nasjonal rett foreskriver oppbevaring av personopplysningene.

9.2 Det presiseres imidlertid som en begrensning til de foregående bestemmelsene at databehandleren som følge av den danske bokføringslovgivningen oppbevarer de omhandlede personopplysningene vedrørende hver enkelt forsendelse i inntil 5 år etter forsendelsesåret. Deretter slettes de personhenførbare dataene, idet det heretter kun skjer en arkivering av varens type, verdi/pris og mottakerland, mens øvrige opplysninger (mottakernavn og postadresse) slettes.

  1. Ikrafttredelse og opphør

10.1 Denne avtalen trer i kraft ved begge parters underskrift.

10.2 Avtalen kan av begge parter kreves reforhandlet hvis lovendringer eller uhensiktsmessigheter i avtalen gir anledning til det.

10.3 Partenes eventuelle regulering/avtale om godtgjørelse, betingelser eller lignende i forbindelse med endringer av denne avtalen vil fremgå av partenes kundeavtale.

10.4 Oppsigelse av databehandleravtalen kan skje i henhold til oppsigelsesvilkårene, inkludert oppsigelsesfrist, som fremgår av kundeavtalen.

10.5 Avtalen er gjeldende så lenge behandlingen består. Uavhengig av oppsigelse av kundeavtalen og/eller databehandleravtalen, vil databehandleravtalen forbli i kraft frem til behandlingen er opphørt og opplysningene er slettet hos databehandleren.

9.1 Ved opphør av tjenestene vedrørende databehandling forplikter Databehandler seg til å slette alle personopplysninger, samt å slette eksisterende kopier, med mindre EU-rett eller nasjonal rett foreskriver oppbevaring av personopplysningene.

9.2 Det presiseres imidlertid som en begrensning til de foregående bestemmelser, at Databehandleren som følge av den danske bokføringslovgivningen oppbevarer de omhandlede persondata vedr. hver enkelt forsendelse i opptil 5 år etter forsendelsesåret. Deretter slettes de personhenførbare dataene, idet det deretter kun skjer en arkivering av varens type, verdi/pris og mottakerlandet, mens øvrige opplysninger (mottakernavn og postadresse) slettes.

 

  1. Ikrafttredelse og opphør

10.1 Denne avtalen trer i kraft ved begge parters underskrift.

10.2 Avtalen kan av begge parter kreves reforhandlet hvis lovendringer eller uhensiktsmessigheter i avtalen gir anledning til dette.

10.3 Partenes eventuelle regulering/avtale om godtgjørelse, betingelser eller lignende i forbindelse med endringer av denne avtalen vil fremgå av partenes Kundeavtale.

10.4 Oppsigelse av databehandleravtalen kan skje i henhold til de oppsigelsesvilkår, inkl. oppsigelsesvarsel, som fremgår av Kundeavtalen.

10.5 Avtalen er gjeldende så lenge behandlingen består. Uavhengig av oppsigelse av Kundeavtalen og/eller databehandleravtalen, vil databehandleravtalen forbli i kraft frem til behandlingens opphør og sletting av opplysningene hos Databehandleren.