I henhold til vilkårene for bruk ("Vilkår") leverer Smartsupp tjenesten som angitt i vilkårene til deg som bruker av tjenesten. Forholdet mellom Smartsupp og bruker er derfor basert på en nettbasert registreringsprosess for brukeren eller via en skriftlig eller elektronisk avtale som vilkårene er vedlagt, og som samlet utgjør en avtale mellom deg og Smartsupp ("Avtalen"). Dette tillegget om databehandling (heretter "DPA") utgjør en integrert del av avtalen.
Ord som begynner med stor bokstav skal ha samme betydning som angitt i vilkårene eller andre vedlegg det henvises til i vilkårene, med mindre noe annet er angitt i denne DPA-en.
Smartsupp inngår denne DPA-en i samsvar med gjeldende personvernlovgivning, slik som forordning 2016/679 fra Europaparlamentet og Rådet om beskyttelse av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger ("GDPR") , Data Protection Act 2018 eller CCPA/CPRA, og også i samsvar med annen personvernlovgivning som gjelder under leveringen av tjenesten i henhold til avtalen ("gjeldende personvernlovgivning").
Når denne DPA-en fastslår at Smartsupp opptrer som databehandler, skal dette ha samme betydning som "behandler" etter GDPR og andre tilsvarende begreper i annen gjeldende personvernlovgivning (for eksempel "Service Provider" som definert i CCPA). Når denne DPA-en fastslår at du opptrer som behandlingsansvarlig for personopplysninger, skal dette ha samme betydning som "behandlingsansvarlig" etter GDPR og andre tilsvarende begreper i gjeldende personvernlovgivning (for eksempel "Business" som definert i CCPA).
Innhold:
1. Innledende bestemmelser
1.1 Behandling av personopplysninger som databehandler. Smartsupp kan behandle personopplysninger på vegne av brukeren når tjenesten leveres til brukeren, og Smartsupp opptrer da som databehandler (eller underbehandler) i forhold til brukeren.
Behandlingsaktivitetene utført av Smartsupp følger av registreringen, avtalen eller av dokumenterte forespørsler fra brukeren under leveringen av tjenesten via plattformen tilgjengelig på https://www.smartsupp.com ("Plattformen").
1.2 Autorisasjon til å behandle personopplysninger. Brukeren gir herved Smartsupp fullmakt til å behandle personopplysninger om de registrerte som er stilt til rådighet av brukeren i samsvar med tjenesten, som angitt i denne DPA-en. Smartsupp vil behandle personopplysninger for brukeren i henhold til brukerens dokumenterte instruksjoner og kun i den grad det er nødvendig for korrekt oppfyllelse av Smartsupp sine forpliktelser etter avtalen.
1.3 Brukerens ansvar. Når Smartsupp opptrer som databehandler, opptrer brukeren som behandlingsansvarlig og er derfor ansvarlig for å oppfylle alle plikter knyttet til behandling av personopplysninger. Blant disse pliktene er å informere de registrerte på riktig måte om behandlingen av personopplysninger, å innhente samtykke til behandling av personopplysninger hvis nødvendig, og å håndtere forespørsler fra registrerte om å utøve sine rettigheter (slik som retten til informasjon, innsyn, retting, sletting, begrensning av behandling, protest osv.). Smartsupp vil bistå brukeren med å oppfylle disse pliktene via plattformen eller via dokumenterte forespørsler fra brukeren. Smartsupp er imidlertid ikke på noen måte ansvarlig for riktigheten og lovligheten av brukerens aktiviteter, inkludert enhver aktivitet som kan bryte personvernlovgivning eller annen lovgivning i landet hvorfra brukeren benytter tjenesten.
2. Behandlingens gjenstand, kategori av registrerte og type personopplysninger
2.1 Behandlingens gjenstand. Behandlingens gjenstand av personopplysninger, som definert nedenfor, av Smartsupp er levering av tjenesten som angitt i avtalen, spesielt behandling av personopplysninger når du bruker funksjonene i tjenesten slik de er beskrevet på nettstedet.
2.2 Typer personopplysninger. Under oppfyllelse av forpliktelser i henhold til avtalen og levering av tjenesten, kan følgende typer personopplysninger behandles i samsvar med denne DPA-en:
a) kontaktinformasjon, som navn, etternavn, e-postadresse, telefonnummer eller kontakt til konto på sosiale nettverk,
b) detaljer om besøk på brukerens nettsted, som URL til besøkt nettsted, dato og klokkeslett for besøket, teknisk informasjon (skjermoppløsning, enhetstype, nettlesertype, operativsystem osv.), IP-adresse, geolokaliseringsdata (land og by hvorfra brukeren så nettstedet ditt),
c) informasjon som inngår i samtalene mellom brukere og kunder eller andre brukere ved bruk av tjenestens funksjoner,
d) tekniske logger og annen informasjon om brukere som bruker tjenesten (Smartsupp bruker tredjeparts verktøy for å samle inn slik informasjon),
e) andre personopplysninger som er lastet opp eller brukt på annen måte av brukeren, eller
f) personopplysninger der type, omfang og detaljer bestemmes og kontrolleres av brukeren etter eget skjønn under leveringen av tjenesten.
Omfanget av personopplysninger avhenger av hvilke funksjoner i tjenesten brukeren benytter. Tjenesten er ikke ment å lagre særlige kategorier av personopplysninger. Brukeren skal ikke bruke tjenesten til å lagre eller behandle særlige kategorier av personopplysninger. Hvis brukeren behandler slike opplysninger gjennom tjenesten, påtar Smartsupp seg intet ansvar for slik behandling.
2.3 Kategorier av registrerte. Smartsupp vil behandle personopplysninger om disse kategoriene av registrerte:
a) ansatte (og andre arbeidstakere og personer som opptrer på vegne av brukeren) hos brukeren;
b) personer som brukeren har opprettet en konto for i tjenesten;
c) kunder og andre brukere av brukeren som tjenesten leveres til;
d) besøkende på brukerens nettsted;
e) andre personer hvis personopplysninger ble stilt til rådighet for Smartsupp av brukeren under leveringen av tjenesten, og hvis personopplysninger er registrert eller på annen måte behandlet i samsvar med leveringen av tjenesten til brukeren.
3. Behandlingens art og formål
3.1 Behandlingens art. Smartsupp vil behandle personopplysninger på en automatisert, elektronisk måte, og behandlingen vil bestå i tilgang til personopplysninger som del av leveringen av tjenesten, innsyn i personopplysninger, lagring av personopplysninger og andre aktiviteter som kan tilsvare leveringen av tjenesten til brukeren. Behandlingens art følger av:
a) avtalen partene har inngått;
b) forespørsler fra brukeren eller andre autoriserte brukere som bruker plattformen på vegne av brukeren;
c) tjenestens og plattformens art;
d) andre dokumenterte instruksjoner fra brukeren.
3.2 Formål med behandlingen. Formålet med behandlingen er å levere tjenesten til brukeren, som definert i vilkårene, og andre formål som kan følge av leveringen av tjenesten.
4. Varigheten av behandlingen
4.1 Varighet av behandling av personopplysninger. Behandlingen av personopplysninger vil utføres i hele avtalens varighet, eller så lenge Smartsupp får instruksjoner fra brukeren i forbindelse med oppfyllelse av avtalen. Smartsupp forplikter seg til å overholde pliktene angitt i personvernlovgivningen for hele avtalens varighet, med mindre det fremgår klart av avtalen at de skal fortsette etter avtalens opphør.
4.2 Retur og sletting av personopplysninger. Dersom avtalen avsluttes, skal Smartsupp, i den grad gjeldende personvernlovgivning tillater det, slette alle personopplysninger som er lagret for formålet å levere tjenesten innen 3 måneder etter opphør. Dersom brukeren innen ovennevnte periode ber Smartsupp om å returnere data, har Smartsupp rett til å kreve et rimelig gebyr, hvor beløpet varsles på forhånd.
5. Andre rettigheter og plikter
5.1 Smartsupps plikter. Ved behandling av personopplysninger forplikter Smartsupp seg til å:
a) behandle personopplysninger utelukkende basert på dokumenterte instruksjoner fra brukeren; for å unngå tvil skal behandling av personopplysninger i samsvar med plikter etter avtalen anses som utført i tråd med brukerens instruksjoner;
b) følge brukerens instruksjoner om overføring av personopplysninger til et tredjeland eller en internasjonal organisasjon, med mindre slik behandling allerede kreves av lovgivning i EU eller en medlemsstat som Smartsupp er underlagt;
c) sikre at personer som er autorisert til å behandle personopplysninger er bundet av en taushetsplikt, eller er underlagt en lovbestemt taushetsplikt;
d) tatt i betraktning behandlingens art, bistå brukeren gjennom egnede tekniske og organisatoriske tiltak, der det er mulig, for å gjøre det mulig for brukeren å oppfylle plikten til å svare på anmodninger om å utøve de registrertes rettigheter; reglene for håndtering av forespørsler fra registrerte er angitt i artikkel 5.2 i denne DPA-en;
e) bistå brukeren med å oppfylle brukerens plikter til (i) å sikre et tilstrekkelig sikkerhetsnivå for behandlingen, (ii) å melde brudd på personopplysningssikkerheten til datatilsynet og eventuelt til de registrerte, (iii) å vurdere konsekvenser for beskyttelse av personopplysninger og (iv) å gjennomføre forhåndsdrøftelser med datatilsynet, alt tatt i betraktning behandlingens art og arten av personopplysningene som behandles;
f) gi brukeren eller en person autorisert av brukeren mulighet til å kontrollere (inkludert revidere eller inspisere) etterlevelse av denne DPA-en, særlig oppfyllelse av plikter for behandling av personopplysninger som følger av denne, og bidra til slike kontroller i henhold til rimelige instruksjoner fra brukeren eller den autoriserte personen; de konkrete reglene for revisjoner er angitt i artiklene 5.3 og 5.4 i denne DPA-en;
g) gi brukeren all informasjon som med rimelighet kan forventes av Smartsupp for å bekrefte at pliktene angitt i relevant personvernlovgivning er oppfylt.
5.2 Forespørsler fra registrerte. Dersom en registrert kontakter Smartsupp direkte, skal Smartsupp varsle den registrerte om å rette forespørselen direkte til brukeren. Smartsupp skal kun yte kommersielt rimelig bistand til brukeren med å svare på slike forespørsler fra registrerte, i den grad Smartsupp lovlig har anledning til det. Brukeren skal være ansvarlig for alle kostnader som oppstår ved Smartsupps bistand, og er ansvarlig for korrekt håndtering av slik forespørsel.
5.3 Regler for revisjon. Brukeren skal sende enhver forespørsel om revisjon (kontroll) utelukkende til Smartsupp sin e-postadresse dpo@smartsupp.com, med rimelige mellomrom. Når en revisjonsforespørsel er mottatt, skal partene på forhånd bli enige om (i) mulig dato for revisjonen, (ii) sikkerhetstiltak og hvordan sikre etterlevelse av taushetsplikt under revisjonen, og (iii) forventet start, omfang og varighet av revisjonen. Dersom ingen enighet oppnås innen 30 dager fra forespørselsdatoen, skal Smartsupp fastsette vilkårene for revisjonen.
5.4 Revisor. Smartsupp kan fremsette en skriftlig innvending mot enhver revisor (autorisert person) som er utpekt av brukeren hvis, etter Smartsupps oppfatning, revisor ikke er tilstrekkelig kvalifisert, ikke er uavhengig, er i en konkurransesituasjon med Smartsupp eller på annen måte åpenbart er uegnet. Etter en slik innvending skal brukeren være forpliktet til å utpeke en annen revisor eller til å gjennomføre revisjonen selv. Brukeren skal uten ugrunnet opphold varsle Smartsupp om all manglende etterlevelse, enten av gjeldende personvernlovgivning eller denne DPA-en, som oppdages under revisjonen.
5.5 Omfanget av revisjon. Omfanget av revisjonen som utføres av brukeren omfatter kun dokumentasjon og prosesser som er direkte knyttet til bruken av tjenesten av den spesifikke brukeren.
5.6 Underbehandlere. Brukeren samtykker i bruk av andre underbehandlere ved behandling av personopplysninger. Avhengig av type tjeneste som leveres eller etterspørres av brukeren, kan Smartsupp bruke andre underbehandlere eller dele personopplysninger med andre mottakere av personopplysninger. Brukeren samtykker i at Smartsupp vil involvere underbehandlere som er listet på: https://help.smartsupp.com/en
5.7 Innvendinger mot andre underbehandlere. Smartsupp skal informere brukeren skriftlig eller ved å oppdatere listen over underbehandlere om bruk av en ekstra underbehandler før den ekstra underbehandleren tas i bruk, og brukeren kan protestere mot bruk av den ekstra underbehandleren innen 10 virkedager etter varsling. Hvis brukeren ikke protesterer innen den angitte fristen, vil Smartsupp involvere den ekstra underbehandleren. Dersom en innvending blir reist av brukeren, vil Smartsupp vurdere innvendingen, og dersom den anses som berettiget, vil Smartsupp ikke ta i bruk den ekstra underbehandleren, eller foreta en kommersielt rimelig endring i brukerens konfigurasjon eller bruk av tjenesten for å unngå behandling av slik underbehandler. Hvis en endring ikke er mulig, kan Smartsupp si opp avtalen med brukeren (helt eller delvis) eller unnlate å levere den delen av tjenesten som den ekstra underbehandleren er knyttet til, uten å være i mislighold eller bryte noen plikt. Smartsupp vil refundere brukeren forhåndsbetalte gebyrer som dekker resten av avtalens løpetid etter datoen for oppsigelsen for den oppsagte tjenesten, uten å ilegge brukeren noen straff for slik oppsigelse.
5.8 Plikter overfor andre underbehandlere.Hvis Smartsupp engasjerer en annen underbehandler, må denne underbehandleren kontraktsmessig forplikte seg til de samme pliktene for å beskytte personopplysninger som avtalt mellom brukeren og Smartsupp, og også til å iverksette egnede tekniske og organisatoriske tiltak.
5.9 Ansvar for underbehandler.Smartsupp skal være ansvarlig for handlinger og unnlatelser fra sine underbehandlere i samme utstrekning som Smartsupp ville vært ansvarlig dersom leveringen av tjenesten til hver underbehandler skjedde direkte i henhold til vilkårene i denne DPA-en, med mindre noe annet fremgår av avtalen.
5.10 Kostnader knyttet til oppfyllelse av DPA-en. Med mindre annet er avtalt skriftlig, skal brukeren bære sine egne kostnader knyttet til oppfyllelse av DPA-en. Smartsupp har rett til å belaste brukeren for rimelige kostnader som påløper ved håndtering av forespørsler og oppfyllelse av plikter etter denne DPA-en.
6. Sikkerhet for personopplysninger og brudd på personopplysningssikkerheten
6.1 Plikt til å sikre personopplysninger. Smartsupp har innført og opprettholder tekniske og organisatoriske tiltak for å forhindre uautorisert eller utilsiktet tilgang til, endring, ødeleggelse eller tap av personopplysninger, uautoriserte overføringer, annen uautorisert behandling eller annen uautorisert misbruk av personopplysninger. Smartsupp overvåker jevnlig etterlevelse av disse tiltakene.
6.2 Konkrete sikkerhetstiltak. Smartsupp har innført og opprettholder følgende tiltak for å sikre et tilstrekkelig sikkerhetsnivå:
Tekniske tiltak:
a) Pseudonymisering og kryptering av personopplysninger:
plattformen som personopplysninger behandles på tillater kun sikre kanaler eller protokoller for innkommende nettverkstilkoblinger; Smartsupp krypterer data ved å bruke SSL/TLS for all dataoverføring
IT-systemene som behandler personopplysninger tillater kun sikre kanaler eller protokoller;
kryptografiske nøkler håndteres på en sikker måte.
b) Evne til å sikre løpende konfidensialitet, integritet, tilgjengelighet og robusthet for behandlingssystemer og -tjenester:
fysisk tilgang for Smartsupps personale er begrenset til autoriserte personer;
Smartsupp har innført mekanismer for å begrense fysisk eller nettbasert tilgang til servere som lagrer personopplysninger;
forebygging av at uautoriserte personer får tilgang til personopplysninger, og forebygging av at personopplysninger brukes uten autorisasjon;
personer som er autorisert til å behandle personopplysninger har bare tilgang til de personopplysningene de trenger og er autorisert til å få tilgang til, og personopplysninger kan ikke leses, kopieres, endres eller fjernes uten autorisasjon under behandlingen;
tilgang er sterkt autentisert (for eksempel ved bruk av sterke passord);
tilgangsrettigheter kontrolleres regelmessig;
tilgangsforsøk (både vellykkede og mislykkede) loggføres og overvåkes;
Smartsupps personale har forbud mot å laste ned og behandle personopplysninger lokalt på sine arbeidsstasjoner eller på andre nettverksplasseringer;
alle mulige feil ved plattformen og avvik loggføres.
c) Evne til å gjenopprette tilgjengelighet og tilgang til personopplysninger i rett tid ved fysiske eller tekniske hendelser:
Smartsupp har innført prosesser, mekanismer og verktøy for sikkerhetskopiering;
gjenopprettingsprosedyrer, lesbarhet av data og integritet i sikkerhetskopier testes regelmessig.
d) Smartsupp har innført en prosess for regelmessig testing, vurdering og evaluering av effektiviteten til de tekniske og organisatoriske tiltakene som er på plass for å sikre behandlingen.
e) Personopplysninger kan ikke endres eller slettes uten autorisasjon under elektronisk overføring, transport eller lagring, og mottakende enheter for enhver overføring kan fastslås og verifiseres.
Organisatoriske tiltak:
f) Alt personale som er involvert i behandling av personopplysninger er informert om den konfidensielle karakteren til personopplysningene, har mottatt passende opplæring om sine ansvarsområder og har inngått skriftlige konfidensialitetsavtaler.
g) Smartsupp har implementert interne retningslinjer og prosesser for å sikre behandling av personopplysninger i samsvar med gjeldende personvernlovgivning.
h) For spørsmål om denne DPA-en, etterlevelse av personvernlovgivning, personvern eller andre personvernsaker, kan kunden sende en e-post til privacy@smartsupp.com.
6.3 Sikkerhetshendelser. Hvis Smartsupp oppdager et brudd på personopplysningssikkerheten, skal dette rapporteres til brukeren uten ugrunnet opphold, senest 48 timer etter at sikkerhetshendelsen ble oppdaget, og Smartsupp skal med rimelig innsats gi brukeren all informasjon som er kjent om hendelsen, begrenset til:
beskrivelse av bruddets art, inkludert, der det er mulig, kategorier og omtrentlig antall berørte registrerte og kategorier og omtrentlig antall berørte personopplysningsposter;
beskrivelse av de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten;
forslag til tiltak som brukeren kan iverksette for å håndtere bruddet på personopplysningssikkerheten, inkludert, der det er aktuelt, tiltak for å begrense mulige negative virkninger.
Smartsupp vil svare uten ugrunnet opphold på enhver forespørsel om bistand fra brukeren ved en sikkerhetshendelse.
6.4 Ulovlige instrukser. Dersom brukeren instruerer Smartsupp på en måte som medfører brudd på plikter etter personvernlovgivningen, og Smartsupp sanksjoneres av et tilsynsorgan eller annen reguleringsmyndighet på grunnlag av en slik instruks, eller pålegges å betale erstatning til registrerte, samtykker brukeren i å kompensere Smartsupp og betale for eventuelle tap, etter skriftlig varsel fra Smartsupp.
6.5 Ansvarsbegrensning. Den samme ansvarsbegrensningen som angitt i vilkårene skal gjelde for denne DPA-en.
6.6 Endringer. De samme reglene for endringer som angitt i vilkårene skal gjelde.
6.7 Ikrafttredelse. Denne DPA-en blir juridisk bindende mellom brukeren og Smartsupp sammen med avtalen.
