Databehandleravtale
Denne databehandleravtalen («Avtalen») utgjør en del av tjenesteavtalen i henhold til Proton AGs vilkår og betingelser («Hovedavtalen») mellom Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Sveits, organisasjonsnummer CHE-354.686.492 (referert til som «Databehandleren») og Selskapet som bruker Protons tjenester (referert til som «Selskapet», som skal forstås som enhver virksomhet eller organisasjon som bruker Tjenestene, uavhengig av juridisk form).
Denne avtalen regulerer de spesifikke kravene i personvernlovgivningen i den grad Selskapets bruk av Proton-tjenester innebærer behandling av personopplysninger som er underlagt personvernlovgivningen.
Denne avtalen supplerer vår personvernerklæring, som fungerer som primær referanse for vår personvernpraksis og våre personverntiltak.
Gyldighetstiden for denne avtalen skal følge gyldighetstiden for Hovedavtalen. Begreper som ikke er definert her, skal ha den betydningen som er angitt i Hovedavtalen.
BAKGRUNN
A) Selskapet opptrer som behandlingsansvarlig («Behandlingsansvarlig»).
B) Selskapet ønsker å sette ut visse Tjenester (som definert nedenfor), som innebærer behandling av personopplysninger, til Proton AG, som opptrer som databehandler («Databehandleren»).
C) Partene ønsker å implementere en databehandleravtale som er i samsvar med kravene i gjeldende rettslige rammeverk for databehandling og med Europaparlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning) og annen gjeldende personvernlovgivning.
D) Partene ønsker å fastsette sine rettigheter og plikter.
DET ER AVTALT FØLGENDE:
1. Definisjoner og tolkning
Med mindre annet er definert her, skal begreper med stor forbokstav og uttrykk som brukes i denne DPA ha følgende betydning:
1.1) «Avtalen» betyr denne databehandleravtalen og alle vedlegg;
1.2) «Selskapets personopplysninger» betyr alle personopplysninger knyttet til Selskapet eller Selskapets kunder eller ansatte som behandles i forbindelse med Hovedavtalen;
1.3) «Avtalefestet databehandler» betyr en underdatabehandler;
1.4) «Personvernlovgivning» betyr EUs personvernlovgivning og, i den grad det er relevant, personvernlovgivningen i ethvert annet land;
1.5) «EØS» betyr Det europeiske økonomiske samarbeidsområde;
1.6) «EUs personvernlovgivning» betyr EU-direktiv 95/46/EF, slik det er innlemmet i den nasjonale lovgivningen i hver medlemsstat og som endret, erstattet eller avløst fra tid til annen, inkludert av GDPR og lover som implementerer eller supplerer GDPR;
1.7) «GDPR» betyr EUs generelle personvernforordning 2016/679;
1.8) «Dataoverføring» betyr:
- 1.8.1) en overføring av Selskapets personopplysninger fra Behandlingsansvarlig til Databehandleren eller en avtalefestet databehandler; eller
- 1.8.2) en videreoverføring av Selskapets personopplysninger fra Databehandleren til en underdatabehandler, eller mellom to etableringer av en underdatabehandler;
1.9) «Tjenester» betyr sikre nettjenester levert av Databehandleren, slik som e-post, kalender, stasjon og andre tjenester som er utviklet av Databehandleren. Detaljene og prisene for Tjenestene finnes på Databehandlerens nettsted.
1.10) «Underdatabehandler» betyr enhver person utnevnt av eller på vegne av Databehandleren til å behandle personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Avtalen.
Begrepene «Kommisjonen», «Behandlingsansvarlig», «Registrert», «Medlemsstat», «Personopplysninger», «Brudd på personopplysningssikkerheten», «Behandling» og «Tilsynsmyndighet» skal ha samme betydning som i GDPR eller annen gjeldende personvernlovgivning, og deres beslektede begreper skal tolkes i samsvar med dette.
2. Behandling av Selskapets personopplysninger
Databehandleren skal:
2.1) overholde all gjeldende personvernlovgivning ved behandling av Selskapets personopplysninger;
2.2) og ikke behandle Selskapets personopplysninger på annen måte enn etter Behandlingsansvarliges dokumenterte instruksjoner i punkt 2.
Behandlingsansvarlig instruerer Databehandleren om å behandle Selskapets personopplysninger for å:
2.3) levere Tjenestene og relatert teknisk støtte;
2.4) oppfylle rettslige forpliktelser eller løse tvister;
2.5) utføre eventuelle interne oppgaver med sikte på å optimalisere sikkerheten, personvernet, konfidensialiteten og funksjonaliteten til Tjenestene;
2.6) utføre intern rapportering, finansiell rapportering og andre lignende interne oppgaver.
3. Databehandlerens personell
Databehandleren skal ta rimelige skritt for å sikre påliteligheten til enhver ansatt, agent eller oppdragstaker hos en avtalefestet databehandler som kan ha tilgang til Selskapets personopplysninger, og i hvert enkelt tilfelle sikre at tilgangen er strengt begrenset til de personene som har behov for å kjenne til / få tilgang til de relevante personopplysningene til Selskapet, slik det er strengt nødvendig for formålene med Hovedavtalen, og/eller for å overholde personvernlovgivningen og annen relevant lovgivning i sammenheng med den enkeltes plikter overfor den avtalefestede databehandleren, samt sikre at alle slike personer er underlagt taushetspliktavtaler eller yrkesmessige eller lovfestede taushetsplikter.
4. Sikkerhet
I samsvar med artikkel 32 (1) i GDPR skal Databehandleren iverksette egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen, idet det tas hensyn til den tekniske utviklingen, gjennomføringskostnadene og behandlingens art, omfang, formål og sammenhengen den utføres i. Disse tiltakene skal utformes for å beskytte fysiske personers rettigheter og friheter, under hensyntagen til risikoer av varierende sannsynlighets- og alvorlighetsgrad, herunder risikoen for brudd på personopplysningssikkerheten.
Databehandleren skal også vurdere risikoene forbundet med behandlingsaktiviteter og iverksette tiltak som er i samsvar med kravene fastsatt i artikkel 32 (1) i GDPR, for å sikre Selskapets personopplysninger til enhver tid.
5. Bruk av underdatabehandlere
Med forbehold om denne avtalen gir Selskapet en generell fullmakt til at Databehandleren kan engasjere underdatabehandlere og utlevere eller overføre Selskapets personopplysninger til dem. Selskapet anerkjenner og godkjenner listen over underdatabehandlere som er beskrevet i Databehandlerens personvernerklæring, med forståelse for at denne listen kan oppdateres jevnlig av Databehandleren, i hvilket tilfelle selskapet skal informeres av Databehandleren i henhold til varslingsprosedyren i personvernerklæringen. Videre gir Selskapet Databehandleren fullmakt til å utlevere og overføre personopplysninger til ethvert selskap innenfor sitt konsern.
Databehandleren sikrer at underdatabehandlere er underlagt en avtale med Databehandleren som ikke er mindre restriktiv og beskyttende enn denne avtalen med hensyn til beskyttelse av Selskapets personopplysninger i den grad det er relevant for arten av tjenestene levert av underdatabehandleren.
6. De registrertes rettigheter
Idet det tas hensyn til behandlingens art, skal Databehandleren i rimelig grad bistå Selskapet med oppfyllelsen av Selskapets forpliktelser til å svare på anmodninger om utøvelse av den registrertes rettigheter i henhold til personvernlovgivningen.
Databehandleren skal:
6.1) omgående varsle Selskapet dersom den mottar en anmodning fra en registrert i henhold til personvernlovgivningen vedrørende Selskapets personopplysninger; og
6.2) sikre at den ikke svarer på denne anmodningen unntatt etter dokumenterte instruksjoner fra Behandlingsansvarlig eller slik det kreves i henhold til gjeldende lovgivning som Databehandleren er underlagt, i hvilket tilfelle Databehandleren i den grad det er tillatt etter gjeldende lovgivning skal informere Behandlingsansvarlig om dette lovkravet før den avtalefestede databehandleren svarer på anmodningen.
7. Brudd på personopplysningssikkerheten
Databehandleren skal håndtere ethvert brudd på personopplysningssikkerheten i samsvar med gjeldende personvernlovgivning og sine interne prosedyrer for brudd på personopplysningssikkerheten. Ved et brudd på personopplysningssikkerheten som påvirker Selskapets personopplysninger, skal Databehandleren varsle Selskapet uten ugrunnet opphold og gi tilstrekkelig informasjon til at Selskapet kan oppfylle sine forpliktelser i henhold til personvernlovgivningen, herunder informere registrerte ved behov. I slike tilfeller skal Databehandleren gi Selskapet tilstrekkelig informasjon til at Selskapet kan oppfylle eventuelle forpliktelser til å rapportere eller informere registrerte om bruddet på personopplysningssikkerheten i henhold til personvernlovgivningen.
Databehandleren skal samarbeide med Selskapet og ta rimelige kommersielle skritt som anvist av Selskapet for å bistå med etterforskning, begrensning og utbedring av ethvert slikt brudd på personopplysningssikkerheten.
Hver part skal bære kostnadene for etterforskning, utbedring, begrensning og andre relaterte kostnader i den grad et brudd på personopplysningssikkerheten er forårsaket av denne parten.
Hver part skal bære kostnadene for eventuelle bøter, straffer, erstatninger eller andre relaterte beløp som ilegges av et autorisert tilsynsorgan, offentlig etat eller domstol med kompetent jurisdiksjon, i den grad dette skyldes denne partens brudd på sine forpliktelser i henhold til denne avtalen.
8. Vurdering av personvernkonsekvenser og forhåndskonsultasjon
Databehandleren skal gi rimelig bistand til Selskapet med eventuelle vurderinger av personvernkonsekvenser og forhåndskonsultasjoner med tilsynsmyndigheter eller andre kompetente personvernmyndigheter, som Behandlingsansvarlig med rimelighet anser som påkrevd i henhold til artikkel 35 eller 36 i GDPR eller tilsvarende bestemmelser i annen personvernlovgivning, i hvert tilfelle utelukkende knyttet til behandling av Selskapets personopplysninger utført av, og under hensyntagen til behandlingens art og informasjonen som er tilgjengelig for, de avtalefestede databehandlerne.
9. Sletting eller retur av Selskapets personopplysninger
Ved opphør av en Tjeneste som involverer behandling av Selskapets personopplysninger, skal Databehandleren slette alle Selskapets personopplysninger i den grad det er tillatt etter gjeldende lover og i samsvar med Databehandlerens vilkår og betingelser og personvernerklæring. Dersom Selskapet trenger en kopi av dataene sine, må de be om dette før sletting av kontoen sin; forespørsler fremsatt etter at kontoen er slettet, kan ikke lenger tas til følge.
10. Revisjonsrettigheter
I henhold til dette punkt 10 skal Databehandleren på forespørsel gjøre all informasjon som er nødvendig for å påvise etterlevelse av denne avtalen tilgjengelig for Selskapet, og skal muliggjøre og bidra til revisjoner, inkludert inspeksjoner, utført av Selskapet eller en revisor bemyndiget av Selskapet i forbindelse med behandlingen av Selskapets personopplysninger av de avtalefestede databehandlerne. Selskapet skal ikke utøve sine revisjonsrettigheter mer enn én gang per kalenderår, med unntak av etter et brudd på personopplysningssikkerheten eller et pålegg fra en tilsynsmyndighet. Selskapet skal gi Databehandleren minst seksti (60) dagers forutgående skriftlig varsel om sin hensikt om å revidere Databehandleren i henhold til denne avtalen. Revisjon skal utføres i Databehandlerens arbeidstid, skal ikke forstyrre Databehandlerens drift og skal sikre beskyttelse av Selskapets, Databehandlerens og andre registrertes personopplysninger. Databehandleren og Selskapet skal på forhånd bli gjensidig enige om dato, omfang, varighet samt sikkerhets- og konfidensialitetskontroller som gjelder for revisjonen. Selskapet erkjenner at signering av en taushetserklæring kan kreves av Behandlingsansvarlig før revisjonen gjennomføres.
Selskapets informasjons- og revisjonsrettigheter oppstår kun under punkt 10 i den grad Avtalen ikke ellers gir dem informasjons- og revisjonsrettigheter som oppfyller de relevante kravene i personvernlovgivningen.
11. Dataoverføring
I den grad det er mulig skal Databehandleren kun overføre eller godkjenne overføring av data til land innenfor Sveits, EU og/eller land underlagt en beslutning om tilstrekkelig beskyttelsesnivå, som fastsatt i art. 45 i GDPR og art. 16 i sveitsisk FADP. Dersom personopplysninger som behandles i henhold til denne avtalen overføres fra Sveits eller et land innenfor EU eller et land som er underlagt en beslutning om tilstrekkelig beskyttelsesnivå, til et land utenfor dette virkeområdet, skal partene sikre at personopplysningene er tilstrekkelig beskyttet. For å oppnå dette skal partene, med mindre annet er avtalt, basere seg på Sveits- og/eller EU- og/eller Storbritannia-godkjente og til enhver tid gjeldende standard personvernbestemmelser for overføring av personopplysninger eller andre overføringsmekanismer som fastsatt i personvernlovgivningen. Databehandleren skal være autorisert til å utføre slike overføringer til underdatabehandlere forutsatt at det er iverksatt tilstrekkelige garantier med hensyn til overføringens art.
12. Generelle vilkår
Overholdelse av gjeldende lover. Databehandleren vil behandle Selskapets personopplysninger i samsvar med denne avtalen og personvernlovgivningen som gjelder for dens rolle under denne avtalen. Databehandleren er verken ansvarlig eller erstatningsansvarlig for å overholde personvernlovgivning som utelukkende gjelder for Selskapet i kraft av dets virksomhet eller bransje.
Konfidensialitet. Hver part må holde all informasjon den mottar om den andre parten og dens virksomhet i forbindelse med denne avtalen («Konfidensiell informasjon») konfidensiell, og må ikke bruke eller avsløre slik konfidensiell informasjon uten forutgående skriftlig samtykke fra den andre parten, unntatt i den grad:
(a) utlevering er påkrevd ved lov;
(b) den relevante informasjonen allerede er offentlig tilgjengelig uten at partene har skyld i det.
Varsler. Alle varsler og meddelelser gitt i henhold til denne avtalen må være skriftlige og vil bli sendt per e-post. Behandlingsansvarlig skal varsles per e-post sendt til adressen knyttet til bruken av Tjenestene under Hovedavtalen. Databehandleren skal varsles per e-post sendt til adressen: legal@proton.me.
Gjeldende lov og verneting. Denne avtalen skal være underlagt sveitsisk rett, uten hensyn til eventuelle lovvalgs- eller lovkonfliktregler i noen jurisdiksjon, og eventuelle tvister, søksmål, krav eller rettskrav som oppstår som følge av eller i forbindelse med denne avtalen, et bestillingsskjema, ethvert dokument innlemmet ved henvisning, Proton-teknologi eller Tjenestene skal være underlagt den eksklusive jurisdiksjonen til Genève, Sveits.
I tilfelle uoverensstemmelse mellom den engelske versjonen av disse vilkårene og en oversatt versjon, skal den engelske versjonen ha forrang.