Databehandleravtale

Sist oppdatert

Denne avtalen er en del av kundeavtalen mellom Aventra AS, org.nr. 930 105 104 («Aventra»), og virksomheten angitt i bestillingen eller hovedavtalen («kunden»). Den gjelder fra kunden aksepterer den som del av bestillingen eller annen skriftlig avtale, også for gratis prøveperiode og bruk gjennom mobilappen. Kunden er behandlingsansvarlig; Aventra er databehandler.

1. Behandlingen avtalen omfatter

Formålet er å levere, sikre, vedlikeholde og støtte kundens CRM for salgsarbeid og kundeoppfølging. Behandlingen omfatter mottak, registrering, organisering, lagring, søk, visning, endring, overføring etter instruks, sikkerhetskopiering, eksport og sletting.

  • Personer: kundens brukere og ansatte, leads, kontaktpersoner, kunder, skjemainnsendere, e-postavsendere og -mottakere, og personer kunden omtaler i innholdet.
  • Opplysninger: navn, kontaktinformasjon, rolle, virksomhet, bruker-ID og tilgang; notater, oppgaver, aktiviteter, tilbud, salgshistorikk, skjemameldinger og metadata, e-post og vedlegg samt tekniske logger knyttet til behandlingen.
  • Varighet: løpende under kundeavtalen, deretter nødvendig tilbakelevering, sletting og sikkerhetskopirotasjon etter punkt 7.

Avtalen omfatter ikke Aventras selvstendige behandling av opplysninger til kundeadministrasjon, fakturering og offentlige prospekteringsdata. Dette beskrives i personvernerklæringen.

2. Kundens ansvar og instrukser

Kunden bestemmer formål og behandlingsgrunnlag, gir informasjon til berørte personer og holder tilganger oppdatert. Kunden skal ikke registrere særlige kategorier personopplysninger eller opplysninger om straffbare forhold uten særskilt skriftlig avtale og lovlig grunnlag.

Kundeavtalen, denne avtalen, kundens innstillinger og lovlig bruk av funksjonene er dokumenterte instrukser. Kunden kan gi ytterligere skriftlige instrukser innenfor tjenestens omfang. Aventra behandler bare opplysningene etter instruks, også ved overføring utenfor EØS, med mindre EU/EØS-rett krever annet. Da varsles kunden før behandlingen dersom loven tillater det. Aventra varsler straks hvis en instruks etter vår vurdering bryter personvernregelverket.

Aventra selger ikke kundens CRM-innhold. Vi bruker det heller ikke til egen markedsføring.

3. Fortrolighet og sikkerhet

Aventra sikrer at personer med tilgang har tjenstlig behov og er bundet av fortrolighet eller lovbestemt taushetsplikt, også etter oppdragets slutt. Vi gjennomfører tiltak etter GDPR artikkel 32 tilpasset behandlingens risiko, teknologien og kostnadene. Tiltakene omfatter:

  • Autentisering, rollebasert tilgang, logisk skille mellom kunder og begrenset administrativ tilgang.
  • Kryptert transport for app- og webtrafikk og sikker lagring av innloggingsøkten på mobilen.
  • Sikkerhetskopiering og gjenoppretting gjennom driftsleverandører, samt tiltak for tilgjengelighet og integritet.
  • Logging og håndtering av sikkerhetshendelser, oppdateringer og kjente sårbarheter.
  • Leverandørkontroll og regelmessig vurdering og testing av sikkerhetstiltakenes virkning.

Tiltak kan oppdateres uten å svekke det samlede sikkerhetsnivået vesentlig. Kunden ivaretar sikkerheten på egne enheter og ved egen deling eller eksport.

4. Underleverandører og behandlingssteder

Kunden gir generell skriftlig tillatelse til underleverandørene som er merket for behandling av CRM-innhold på leverandørlisten. Listen med funksjon og behandlingssted inngår i avtalen. Aventra inngår skriftlige avtaler med tilsvarende personvernplikter og er ansvarlig overfor kunden for underleverandørenes oppfyllelse.

Nye eller erstattede underleverandører varsles til kundens administrasjonskontakt minst 14 dager før de får behandle kundedata. Kunden kan innen fristen protestere på saklig personverngrunnlag. Partene forsøker å finne en løsning. Hvis det ikke lykkes, kan kunden avslutte den berørte tjenesten før endringen og få tilbakebetalt ubrukt forskuddsbetaling. En kortere frist krever kundens uttrykkelige godkjenning.

Kunden instruerer Aventra om å bruke behandlingsstedene på listen. Tilgang eller overføring utenfor EØS krever gyldig grunnlag etter GDPR kapittel V, for eksempel en tilstrekkelighetsbeslutning eller EUs standard personvernbestemmelser med nødvendige tilleggstiltak. Aventra gjør informasjon om grunnlaget og relevante garantier tilgjengelig på forespørsel.

5. Bistand og registrertes rettigheter

Aventra bistår, ut fra behandlingens art og tilgjengelig informasjon, med innsyn, retting, sletting, begrensning og eksport samt kundens plikter etter GDPR artikkel 32–36, inkludert risikovurdering, DPIA og forhåndsdrøftelser. Forespørsler om kundens CRM-innhold videresendes til kunden og besvares ikke på kundens vegne uten instruks.

Ekstraordinær bistand utover ordinær tjeneste kan faktureres etter avtale, med mindre behovet skyldes Aventras brudd. Betalingsspørsmål skal ikke forsinke lovpålagt bistand eller frister.

6. Sikkerhetsbrudd

Aventra varsler kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører kundens data. Varslet beskriver bruddets art, berørte kategorier og omtrentlig antall personer og registreringer der dette er mulig, sannsynlige konsekvenser, tiltak og kontaktpunkt. Informasjon kan gis trinnvis etter hvert som den blir tilgjengelig. Vi begrenser skaden og bistår kunden med vurdering av melding til myndigheter og berørte personer.

7. Tilbakelevering og sletting

Ved opphør velger kunden om opplysningene skal tilbakeleveres i et tilgjengelig eksportformat og deretter slettes, eller slettes uten tilbakelevering. Aventra følger valget og sletter egne kopier med mindre EU/EØS-rett krever oppbevaring. Praktisk fremgangsmåte og frist avtales ved avslutning, uten unødig opphold.

Hvis kunden ikke gir et valg, varsler vi en rimelig frist for eksport før sletting. Data beholdes ikke på ubestemt tid fordi kunden er passiv. Sikkerhetskopier er sikret og isolert fra ordinær bruk til de overskrives etter dokumentert rotasjon. Ved gjenoppretting gjennomføres tidligere slettinger på nytt. Aventra opplyser om gjeldende backupfrist og bekrefter gjennomført sletting på forespørsel.

8. Dokumentasjon og kontroll

Aventra fører påkrevd protokoll og gir kunden nødvendig informasjon for å dokumentere oppfyllelse av avtalen og GDPR artikkel 28. Kontroll skjer først gjennom relevant dokumentasjon og spørsmål. Når det er nødvendig, tillater og bidrar Aventra til revisjon, inkludert inspeksjon, fra kunden eller en uavhengig revisor med taushetsplikt.

Revisjon varsles i rimelig tid, skjer normalt i arbeidstiden og skal beskytte andre kunders data. Ordinær revisjon skjer normalt høyst én gang årlig og bekostes av kunden, med mindre den avdekker vesentlig brudd hos Aventra. Dette begrenser ikke nødvendig kontroll ved hendelser, begrunnet mistanke eller krav fra tilsynsmyndighet.

9. Opphør, endringer og kontakt

Kunden kan avslutte den berørte behandlingen dersom Aventra ikke oppfyller pliktene og ikke retter forholdet innen rimelig tid etter skriftlig varsel, eller forholdet ikke kan rettes. Avtalen går foran andre kundevilkår om personopplysninger. Hovedavtalens lovvalg og ansvarsbegrensning gjelder ellers, uten å begrense ufravikelige plikter eller registrertes rettigheter.

Vesentlige endringer varsles minst 30 dager før de gjelder; særregelen i punkt 4 gjelder leverandørendringer. Endringer kan ikke redusere lovpålagt vern. Kontakt: post@aventra.no og kundens registrerte administrasjonskontakt.