1. Parter og bakgrunn
Denne databehandleravtalen gjelder mellom selskapet som bruker Styrbord («kunden», behandlingsansvarlig) og Blågrønn AS, org.nr. 937 674 813 («vi», databehandler). Den er en del av avtalen som inngås gjennom bruksvilkårene, og gjelder fra kunden tar tjenesten i bruk, uten egen signering.
Avtalen regulerer vår behandling av personopplysninger på kundens vegne etter personvernforordningen (GDPR) artikkel 28. Vår behandling av opplysninger vi selv er behandlingsansvarlige for, som kundeforhold og fakturering, er beskrevet i personvernerklæringen.
2. Hva behandlingen gjelder
Formål og art: levering av styreportalen Styrbord slik kunden bruker den: møter med innkalling og protokoll, e-signering, aksjebok med overdragelser, årshjul, saker, filarkiv, nøkkeltall, styreevaluering, emisjon, investorrom og investornytt, med tilhørende lagring, utsending, dokumentgenerering, transkribering og KI-funksjoner.
Varighet: så lenge kundeforholdet består, og deretter til sletting etter punkt 10.
Kategorier registrerte: kundens brukere, styremedlemmer, aksjonærer og deres kontaktpersoner, investorer, møtedeltakere, signatarer og andre personer kunden registrerer.
Typer personopplysninger: navn, kontaktopplysninger, roller og tilknytning; fødselsnummer og fødselsdato der kunden registrerer det (lagres kryptert); eierandeler, transaksjoner, kontonummer og beløp; møteinnhold, protokoller, avstemninger og fullmakter; møteopptak med lyd, transkripsjon og referater; signeringsbevis med IP-adresse og enhetsinformasjon; dokumenter kunden laster opp; aktivitetslogg.
Tjenesten er ikke ment for særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk.
3. Instrukser
Vi behandler personopplysningene bare etter dokumenterte instrukser fra kunden. Kundens bruk av funksjonene i tjenesten, og innstillingene kunden velger, er slike instrukser. Vi varsler kunden dersom vi mener en instruks strider mot personvernregelverket. Er vi rettslig forpliktet til å behandle opplysningene på annen måte, varsler vi kunden før behandlingen, med mindre loven forbyr det.
Vi bruker ikke kundens personopplysninger til egne formål, heller ikke til å trene KI-modeller.
4. Taushetsplikt
Alle som behandler personopplysninger under denne avtalen hos oss, er underlagt taushetsplikt. Taushetsplikten gjelder også etter at avtalen er avsluttet.
5. Sikkerhet
Vi gjennomfører tekniske og organisatoriske tiltak tilpasset risikoen, jf. artikkel 32. Tiltakene omfatter blant annet
- lagring av database og filer i EØS
- kryptert lagring av fødselsnummer og kontonummer
- passordløs innlogging (magisk lenke og passnøkler) og rollestyrt tilgang per organisasjon
- aktivitetslogg over hva som gjøres i portalen
- tilgangsstyring, hendelseshåndtering og løpende sikkerhetsarbeid i driften
Vi kan endre tiltakene over tid, men ikke slik at det samlede sikkerhetsnivået svekkes.
6. Underdatabehandlere
Kunden gir en generell forhåndsgodkjenning til at vi bruker underdatabehandlere. Gjeldende liste står i personvernerklæringen punkt 7.
Ved skifte eller tillegg av underdatabehandlere varsler vi organisasjonens eier og administratorer på e-post minst 30 dager før endringen tar til å gjelde, der det er praktisk mulig. Har kunden saklige innsigelser, skal partene forsøke å finne en løsning; lykkes ikke det, kan kunden si opp avtalen med virkning før endringen trer i kraft.
Vi pålegger hver underdatabehandler de samme forpliktelsene som følger av denne avtalen, gjennom databehandleravtale med leverandøren, og svarer overfor kunden for underdatabehandlerens behandling.
7. Overføring til land utenfor EØS
Hoveddelen av behandlingen skjer i EØS. Der en underdatabehandler innebærer overføring til land utenfor EØS, skjer den på grunnlag av EU-USA-rammeverket Data Privacy Framework der leverandøren er sertifisert, og ellers EU-kommisjonens standard personvernbestemmelser (SCC) med nødvendige supplerende tiltak. Se personvernerklæringen punkt 10. Kunden kan be om kopi av overføringsgrunnlaget.
8. Bistand til kunden
Vi bistår kunden, i den grad det er mulig ut fra behandlingens art, med
- å svare på henvendelser fra registrerte om innsyn, retting, sletting og øvrige rettigheter
- å oppfylle kravene til sikkerhet, varsling av brudd, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøftinger med Datatilsynet
Bistand utover det som er innebygd i tjenesten, kan faktureres etter medgått tid til gjeldende priser.
9. Brudd på personopplysningssikkerheten
Blir vi kjent med et brudd på personopplysningssikkerheten som gjelder kundens opplysninger, varsler vi kunden uten ugrunnet opphold. Varselet skal så langt vi kjenner det beskrive bruddet, hvilke opplysninger og registrerte som er berørt, sannsynlige konsekvenser og tiltakene som er satt i verk. Det er kunden som vurderer melding til Datatilsynet og de registrerte.
10. Sletting og tilbakelevering
Kunden kan når som helst eksportere og slette opplysninger gjennom tjenesten. Når en organisasjon slettes, låses den umiddelbart, og alt innhold slettes permanent etter 30 dager; i mellomtiden kan slettingen angres. Kunden er ansvarlig for å eksportere det selskapet skal beholde, som aksjeeierbok og protokoller, før fristen løper ut.
Etter slettefristen har vi ikke kopier av kundens innhold, utover det vi er rettslig forpliktet til å oppbevare, og sikkerhetskopier som overskrives i ordinær rotasjon.
11. Dokumentasjon og revisjon
Vi gir kunden den informasjonen som trengs for å påvise at forpliktelsene i artikkel 28 er oppfylt, i første rekke gjennom denne avtalen, personvernerklæringen og skriftlige svar på konkrete spørsmål. Kunden, eller en revisor kunden utpeker, kan gjennomføre revisjon med rimelig skriftlig varsel. Revisjonen skal gjennomføres uten unødig forstyrrelse av driften, og kundens kostnader bæres av kunden.
12. Ansvar
Ansvar under denne avtalen følger ansvarsreguleringen i bruksvilkårene. Ansvaret overfor de registrerte følger av GDPR artikkel 82 og kan ikke begrenses overfor dem.
13. Varighet, lovvalg og verneting
Avtalen gjelder så lenge vi behandler personopplysninger på kundens vegne. Punkt 10 og 4 gjelder også etter opphør. Lovvalg og verneting følger bruksvilkårene.
14. Kontakt
Spørsmål om denne avtalen rettes til hei@styrbord.io.