Plecto Databehandlingsavtale
Behandling av Personopplysninger
1.1 Roller til partene. Partene anerkjenner og er enige om at med hensyn til behandlingen av personopplysninger, er abonnenten behandlingsansvarlig, Plecto er databehandler, og at Plecto vil engasjere underleverandører i henhold til kravene som er angitt i avsnitt 5 “Underleverandører” nedenfor. I vedlegg B avsnitt 4.1 henvises det utelukkende til samtykkebasert behandlingsaktivitet. Plectos kunder kan trekke tilbake sitt samtykke når som helst.
1.2 Abonnentens behandling av personopplysninger. Abonnenten skal, i sin bruk av tjenestene, behandle personopplysninger i samsvar med kravene i personvernlovgivningen. For å unngå tvil, skal abonnentens instruksjoner for behandlingen av personopplysninger overholde personvernlovgivningen. Abonnenten skal ha det fulle ansvaret for nøyaktigheten, kvaliteten og lovligheten av personopplysningene og måten abonnenten har skaffet seg personopplysningene.
1.3 Plectos behandling av personopplysninger. Plecto skal kun behandle personopplysninger etter dokumenterte instruksjoner fra abonnenten, med mindre det kreves av EU-lovgivning eller nasjonal lovgivning i medlemsstatene som Plecto er underlagt; I så fall skal Plecto varsle abonnenten om dette juridiske kravet før behandling, med mindre en domstol med kompetent jurisdiksjon forbyr slik varsling av hensyn til viktige sosiale interesser, jf. artikkel 28 (3) a.
1.4 Plectos informasjonsplikt. Plecto skal umiddelbart informere behandlingsansvarlig dersom behandlingsansvarliges instruksjoner, etter Plectos mening, strider mot den generelle databeskyttelsesforordningen eller databeskyttelsesbestemmelser i EU-lovgivningen eller nasjonal lovgivning i medlemsstatene som Plecto er underlagt.
1.5 Detaljer om behandlingen. Gjenstand for behandling av personopplysninger av Plecto er utførelsen av tjenestene i henhold til avtalen. Varigheten av behandlingen, arten og formålet med behandlingen, typene personopplysninger og kategorier av registrerte som behandles er spesifisert i vedlegg B (Detaljer om behandlingen).
1.6 Gratis prøveperiode kunder. Kunden skal også anses som behandlingsansvarlig i denne forbindelse. Kunder som kun bruker Plectos gratis prøveperiode skal være underlagt denne databehandlingsavtalen, med mindre Plecto har signert kundens egen databehandlingsavtale. Plectos rettslige grunnlag for behandling av kundens personopplysninger er artikkel 6(1)(b) i GDPR. Hvis kunden ikke fortsetter med et abonnement etter prøveperioden, vil alle personopplysninger bli slettet fra Plectos servere innen tre (3) måneder, regnet i kalenderdager.
2. Rettigheter til de registrerte
2.1 Plecto skal, med hensyn til arten av behandlingen, bistå abonnenten så langt som mulig med passende tekniske og organisatoriske tiltak, med abonnentens forpliktelse til å svare på forespørsel om utøvelse av de registrertes rettigheter som fastsatt i kapittel 3 i databeskyttelsesforordningen.
2.2 Plecto skal bistå abonnenten med å sikre overholdelse av abonnentens forpliktelser i henhold til artikkel 33-36 i databeskyttelsesforordningen, med hensyn til arten av behandlingen og informasjonen tilgjengelig for Plecto, som referert til i artikkel 28 (3) f.
2.3 Skulle abonnenten ha behov for bistand fra Plecto, for å sikre overholdelse av forpliktelsene fastsatt i artikkel 33-36, forbeholder Plecto seg retten til å belaste abonnenten rimelige kostnader knyttet til bistanden, inkludert timer brukt av Plecto-personell.
3. Plecto-personell
3.1 Plecto skal sikre at sitt personell som er involvert i behandlingen av personopplysninger er informert om den konfidensielle naturen av personopplysningene, har mottatt passende opplæring om sine ansvarsområder og har inngått skriftlige konfidensialitetsavtaler. Plecto skal sikre at slike konfidensialitetsforpliktelser overlever opphøret av ansettelsesforholdet. 3.2 Plecto skal ta kommersielt rimelige skritt for å sikre påliteligheten til ethvert Plecto-personell som er involvert i behandlingen av personopplysninger.
3.3 Plecto skal sikre at tilgangen til personopplysninger er begrenset til de personene som utfører tjenester i samsvar med avtalen.
4. Behandlingssikkerhet
4.1 Plecto skal implementere alle tiltak som kreves av artikkel 32 i databeskyttelsesforordningen, som skal inkludere passende tekniske og organisatoriske tiltak, for å sikre et sikkerhetsnivå som passer til disse risikoene. Plecto har blant annet implementert følgende sikkerhetstiltak:
(i) Tekniske tiltak (listen er ikke uttømmende), inkludert brannmurer, antivirusprogramvare, kryptering, sikkerhetskopieringsløsninger, logging, to-faktor autentisering for systemtilgang, passordbeskyttelse, og tilgangskontroll/autorisasjonsadministrasjon.
(ii) Organisatoriske tiltak, inkludert en IT-sikkerhetspolitikk, opplæring i sikkerhetsbevissthet, systemrisikovurderinger, fysisk tilgangskontroll i form av en låst hovedinngang med individuelle adgangskort utstedt til alle ansatte, og konfidensialitetsklausuler inkludert i arbeidskontrakter.
5. Underleverandører
5.1 Plecto skal overholde betingelsene nevnt i artikkel 28
(2) og (4) i databeskyttelsesforordningen, for å bruke en annen databehandler (underleverandør).
5.2 Plecto opprettholder en oppdatert liste over underleverandører i denne MSA i vedlegg B, avsnitt 5.
5.3 Abonnenten gir Plecto en generell godkjenning til å bruke underleverandørene definert i vedlegg B, avsnitt 5.
5.4 Plecto skal varsle sine kunder etter den generelle autorisasjonen i henhold til avsnitt 6.3 og i samsvar med artikkel 28(2) i databeskyttelsesforordningen. Ved slik varsling skal Plectos kunder ha én kalendermåned til å fremsette eventuelle begrunnede innvendinger mot de utnevnte nye databehandlerne. Hvis ingen innvendinger mottas innen denne perioden, skal utnevnelsen av de nye databehandlerne anses som akseptert av databehandlerne.
5.5 Abonnenten kan protestere mot Plectos bruk av en ny underleverandør ved å varsle Plecto raskt skriftlig innen ti (10) arbeidsdager etter mottak av Plectos varsel i samsvar med mekanismen angitt i avsnitt 5.4 i tilfelle abonnenten protesterer mot en ny underleverandør, som tillatt i forrige setning, vil Plecto bruke rimelige anstrengelser for å gjøre tilgjengelig for abonnenten en endring i tjenestene eller anbefale en kommersielt rimelig endring i abonnentens konfigurasjon, eller bruk av tjenestene for å unngå behandling av personopplysninger av den omstridte nye underleverandøren uten urimelig belastning for abonnenten. Hvis Plecto ikke er i stand til å gjøre tilgjengelig en slik endring innen rimelig tid, som ikke skal overstige tretti (30) dager, kan abonnenten si opp avtalen. Plecto vil refundere abonnenten eventuelle forhåndsbetalte avgifter som dekker resten av avtaleperioden etter oppsigelsesdatoen.
5.6 Plecto skal være fullt ansvarlig for handlingene og unnlatelsene til sine underleverandører i samme utstrekning som Plecto ville vært ansvarlig hvis den utførte tjenestene til hver underleverandør, med mindre annet er angitt i avtalen.
6. Overføring av informasjon til tredjeland eller internasjonale organisasjoner.
6.1 Plecto kan behandle personopplysninger kun etter dokumenterte instruksjoner fra abonnenten, inkludert med hensyn til overføring og intern bruk av personopplysninger til tredjeland eller internasjonale organisasjoner, med mindre det kreves i henhold til EU-lovgivning eller nasjonal lovgivning i medlemsstatene, som Plecto er underlagt; I så fall skal Plecto varsle abonnenten om dette juridiske kravet før behandling med mindre en domstol med kompetent jurisdiksjon forbyr slik varsling av hensyn til viktige sosiale interesser, jf. art. 28 (3) a.
6.2 Hvis listen over underleverandører i henhold til avsnitt 5.2 inneholder selskaper lokalisert i tredjeland, ved å signere avtalen, eller med hensyn til et tillegg til listen over underleverandører ved ikke å fremsette en innvending mot den underleverandøren i henhold til avsnitt 5.5, godkjenner abonnenten Plectos bruk av disse. 6.3. For overføringer til underleverandører lokalisert i USA, anvendes følgende overføringsmekanismer**:** EU–US Data Privacy Framework, forutsatt at Plectos underleverandør er sertifisert i henhold til dette. Der underleverandøren ikke er sertifisert under EU–US Data Privacy Framework, er overføringen basert på EU Standard Contractual Clauses (SCCs).
7. Bruddvarsler
7.1 Plecto opprettholder sikkerhetshendelseshåndteringspolitikker og prosedyrer og skal varsle abonnenten uten unødig forsinkelse etter å ha blitt klar over den utilsiktede eller ulovlige ødeleggelsen, tapet, endringen, uautorisert avsløring av, eller tilgang til abonnentdata, inkludert personopplysninger, som er overført, lagret eller på annen måte behandlet av Plecto eller dens underleverandører som Plecto blir klar over (et “Kunde Data Hendelse”).
7.2 Plecto skal gjøre rimelige anstrengelser for å identifisere årsaken til en slik Kunde Data Hendelse og ta de skritt som Plecto anser som nødvendige og rimelige for å utbedre årsaken til en slik Kunde Data Hendelse i den grad utbedringen er innen Plectos rimelige kontroll. Forpliktelsene her gjelder ikke for hendelser som er forårsaket av abonnenten eller abonnentens lisens.
7.3 Plecto er forpliktet til å gi abonnenten informasjon om slike brudd som beskrevet i 7.1, innen 48 timer etter at Plecto blir klar over bruddet, slik at abonnenten kan informere tilsynsmyndigheten innen 72 timer, som krevd av artikkel 33 (1).
8. Sletting og henting av informasjon
8.1 Dataene slettes kun ved oppsigelse. Etter oppsigelse gjelder en oppbevaringsperiode på førtifem (45) dager, hvoretter alle data som er gitt eller overført av kunden til Plecto slettes permanent.
9. Revisjon
9.1 Plecto skal gjøre tilgjengelig for abonnenten all informasjon som er nødvendig for å demonstrere overholdelse av artikkel 28 i databeskyttelsesforordningen og tillate og bidra til revisjoner, inkludert inspeksjoner utført av abonnenten eller annen revisor, som er autorisert av abonnenten.
9.2 Plecto er forpliktet til å overholde artikkel 58, og anerkjenner tilsynsmyndighetenes fullmakter.
9.3 Eventuelle revisjoner av abonnenten må varsles minst 72 timer på forhånd, og kan ikke forstyrre personene hos Plecto eller deres daglige arbeidsoppgaver.
9.4 Abonnenten skal betale alle sine egne kostnader knyttet til revisjonen.
10. Juridisk
10.1 Plecto skal raskt informere abonnenten dersom det blir gjenstand for noen prosess som kan føre til krav om erstatning eller et administrativt bøtesanksjon i henhold til EU-lovgivningen eller nasjonal lovgivning som supplerer EU GDPR. Skulle slike prosesser bli innledet,
Plecto skal (a) gi abonnenten detaljene (inkludert spesifikke påstander om brudd); (b) gi abonnenten slik informasjon og bistand som abonnenten rimelig ber om; og (c) ikke hindre eller motsette seg abonnenten fra å ta en aktiv del i prosessene (ved å bruke sin egen rådgiver på egen bekostning).
Vedlegg B
- Natur og formål med behandlingen
1.1 Plecto vil behandle personopplysninger som nødvendig for å utføre tjenestene i henhold til avtalen, som nærmere spesifisert i dokumentasjonen, og som nærmere instruert av abonnenten i sin bruk av tjenestene.
1.2 Behandlingen utføres på vegne av abonnenten, som bestemmer det rettslige grunnlaget.
1.3 Der kunden, som behandlingsansvarlig, signerer denne databehandlingsavtalen utarbeidet av Plecto, er det primære rettslige grunnlaget for behandlingen artikkel 6(1)(b) i GDPR. I visse tilfeller kan spesifikke behandlingsaktiviteter i stedet være basert på andre rettslige grunnlag, som overholdelse av en juridisk forpliktelse, samtykke eller Plectos legitime interesser.
2. Varighet av behandlingen
2.1 Med forbehold om avsnitt 8 i vedlegg A, vil Plecto behandle personopplysninger i avtaleperioden, med mindre annet er avtalt skriftlig.
3. Kategorier av registrerte
3.1 Abonnenten kan sende inn personopplysninger til tjenestene, omfanget av hvilke bestemmes og kontrolleres av abonnenten etter eget skjønn, og som kan inkludere, men ikke er begrenset til personopplysninger relatert til følgende kategorier av registrerte:
- Potensielle kunder, kunder, forretningspartnere og leverandører av
- Abonnenten (som er fysiske personer)
- Ansatte eller kontaktpersoner for abonnentens potensielle kunder,
- kunder, forretningspartnere og leverandører
- Ansatte, agenter, rådgivere, frilansere av abonnenten (som
- er fysiske personer)
- Abonnentens lisenser autorisert av abonnenten til å bruke
- tjenestene
4. Type personopplysninger
4.1 Opptak av telefonanrop med kunder, som behandles for formålet med intern opplæring. Det rettslige grunnlaget for denne behandlingen er samtykke i henhold til artikkel 6(1)(a) i GDPR. Opptak av telefonanrop kan også behandles for formålet med håndtering av kundeklager og tvister, inkludert for dokumentasjons- og bevisformål. Det rettslige grunnlaget for slik behandling er Plectos legitime interesser i henhold til artikkel 6(1)(f) i GDPR.
4.2 Abonnenten kan sende inn personopplysninger til tjenestene, omfanget av hvilke bestemmes og kontrolleres av abonnenten etter eget skjønn, og som kan inkludere, men ikke er begrenset til følgende kategorier av personopplysninger:
- Fornavn og etternavn
- Tittel
- Stilling
- Arbeidsgiver
- Kontaktinformasjon (selskap, e-post, telefon, fysisk
- forretningsadresse)
- ID-data
- Profesjonelle livsdata
- Tilkoblingsdata
| Navn | Kontaktinformasjon | Formål | Plectos rettslige grunnlag og sletting | Lagring og rettslig grunnlag for overføringer til tredjeland |
|---|---|---|---|---|
| Sleeknote | Søren Frichs Vej 42B, 8230 Åbyhøj +45 71 99 77 07 mail@sleeknote.com |
Innsamling av data på behandlingsansvarliges nettsteder via direkte innsendelser (innsendte data); Samle atferdsanalyse relatert til “pop-ups” (analytiske data); Systematisering og analyse av data; Presentasjon av analytiske data i Dashboards. | GDPR art 6, stk. 1, litra b. Sletting skjer etter 3 måneder når Plecto ikke lenger har et formål eller kontrakten er avsluttet. | Danmark. |
| Google Inc. | Sankt Petri Passage 5, 1165 København K data-protection-office@google.com Tlf: +45 32 70 05 92 |
Skyservice; Gmail, Kalender, Drive osv. | GDPR art 6, stk. 1, litra f. Sletting skjer etter 3 måneder når Plecto ikke lenger har et formål. | Lagring i EU. Kan tvinges til å overføre til USA. Data Privacy Framework sertifisert. |
| Fenerum | Silkeborgvej 263, 8230 Aarhus +45 69 15 72 80 developers@fenerum.com |
Kunde fakturering. | GDPR Art 6, stk. 1, litra b. Beholdes i fem år i henhold til den danske bokføringsloven, deretter slettet. | Lagring i EU (Frankrike og Nederland). |
| Hubspot | 1 Sir John Rogerson’s Quay, Dublin 2, Irland Privacy@hubspot.com Telefon +353 1 518 7500 |
Plectos CRM-system. | GDPR art 6, stk. 1, litra f. Personopplysninger slettes innen 30 dager etter Plectos forespørsel. | Dublin, Irland. Kan tvinges til å overføre til USA. Data Privacy Framework sertifisert. |
| Stonly | Stonly SAS, 43 Rue du Président Wilson, 92300 Levallois-Perret, Frankrike Support@stonly.com Telefon +06 70 23 27 10 |
Selvbetjeningsstøtte for brukere/kunder. | GDPR art 6, stk. 1, litra b. | Lagring i EU (Frankrike). Kan tvinges til å overføre til USA. EU Standard Contractual Clauses (SCCs). |
| Scaleway | 8 Rue de la Ville l’Evêque, 75008 Paris, Frankrike Privacy@scaleway.com +33 1 84 13 00 00 |
Hosting. | GDPR art 6, stk. 1, litra f. Sletting utføres innen 72 timer etter en bekreftet forespørsel fra Plecto. | Lagring i EU (Frankrike). |
| E-Conomic By Visma | Gærtorvet 1-5, 1799 København V info@e-conomic.dk Telefon +45 88 20 48 40 |
Regnskapssystem. | GDPR art 6, stk. 1, litra b. Beholdes i fem år i henhold til den danske bokføringsloven, deretter slettet. | Lagring i EU (Irland). Kan tvinges til å overføre til USA. E-Conomic bruker Google Ireland hosting (Data Privacy Framework sertifisert). |
| Metabase | 9740 Campo Rd. Suite 1029, Spring Valley, CA 91977, USA Legal@metabase.com Telefon (415) 688-4151 |
Forretningsintelligensfunksjonalitet; forespørsel, visualisering og administrering av data lagret i kundens data. | GDPR art 6, stk. 1, litra f. Plecto ber om sletting når formålet ikke lenger er relevant. | Lagring i EU (Frankfurt). Kan tvinges til å overføre til USA. EU Standard Contractual Clauses (SCCs). |