Databehandleravtale
Sist oppdatert: 30. mars 2026
Her finner du databehandleravtalen som gjelder i avtalen mellom den behandlingsansvarlige og databehandleren. Vi gjør spesielt oppmerksom på at det er nedenstående databehandleravtale du aksepterer når du signerer samarbeidsavtalen med OPARKO, slik det også fremgår av selve samarbeidsavtalen. OPARKO er databehandler, og den behandlingsansvarlige er den parkeringsoperatøren eller plasseieren som har inngått samarbeidsavtale med OPARKO.
1. Bakgrunn for databehandleravtalen
- 1.1
Denne avtalen fastsetter de rettigheter og forpliktelser som gjelder når databehandleren behandler personopplysninger på vegne av den behandlingsansvarlige.
- 1.2
Avtalen er utformet med henblikk på partenes etterlevelse av artikkel 28 nr. 3 i Europaparlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger og om oppheving av direktiv 95/46/EF (personvernforordningen), som stiller spesifikke krav til innholdet i en databehandleravtale.
- 1.3
Databehandlerens behandling av personopplysninger skjer med henblikk på oppfyllelse av partenes "hovedavtale".
- 1.4
Databehandleravtalen og "hovedavtalen" er innbyrdes avhengige og kan ikke sies opp separat. Databehandleravtalen kan imidlertid, uten å si opp "hovedavtalen", erstattes av en annen gyldig databehandleravtale.
- 1.5
Denne databehandleravtalen har forrang framfor eventuelle tilsvarende bestemmelser i andre avtaler mellom partene, herunder i "hovedavtalen".
- 1.6
Til denne avtalen hører fire vedlegg. Vedleggene fungerer som en integrert del av databehandleravtalen.
- 1.7
Databehandleravtalens Vedlegg A inneholder nærmere opplysninger om behandlingen, herunder om behandlingens formål og karakter, typen personopplysninger, kategoriene av registrerte og varigheten av behandlingen.
- 1.8
Databehandleravtalens Vedlegg B inneholder den behandlingsansvarliges betingelser for at databehandleren kan benytte eventuelle underdatabehandlere, samt en liste over de eventuelle underdatabehandlerne som den behandlingsansvarlige har godkjent.
- 1.9
Databehandleravtalens Vedlegg C inneholder en nærmere instruks om hvilken behandling databehandleren skal foreta på vegne av den behandlingsansvarlige (behandlingens gjenstand), hvilke sikkerhetstiltak som minst skal iakttas, samt hvordan det føres tilsyn med databehandleren og eventuelle underdatabehandlere.
- 1.10
Databehandleravtalen med tilhørende vedlegg oppbevares skriftlig, herunder elektronisk, av begge parter.
- 1.11
Denne databehandleravtalen fritar ikke databehandleren for forpliktelser som etter personvernforordningen eller enhver annen lovgivning er direkte pålagt databehandleren.
2. Den behandlingsansvarliges forpliktelser og rettigheter
- 2.1
Den behandlingsansvarlige har overfor omverdenen (herunder den registrerte) som utgangspunkt ansvaret for at behandlingen av personopplysninger skjer innenfor rammene av personvernforordningen og personopplysningsloven.
- 2.2
Den behandlingsansvarlige har derfor både rettighetene og forpliktelsene til å treffe beslutninger om til hvilke formål og med hvilke hjelpemidler behandling kan foretas.
- 2.3
Den behandlingsansvarlige er blant annet ansvarlig for at det foreligger rettslig grunnlag for den behandlingen som databehandleren instrueres i å foreta.
3. Databehandleren handler etter instruks
- 3.1
Databehandleren kan bare behandle personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, med mindre det kreves i henhold til EU-rett eller medlemsstatenes nasjonale rett som databehandleren er underlagt; i så fall underretter databehandleren den behandlingsansvarlige om dette rettslige kravet før behandling, med mindre den aktuelle retten forbyr en slik underretning av hensyn til viktige samfunnsmessige interesser, jf. artikkel 28 nr. 3 bokstav a.
- 3.2
Databehandleren underretter omgående den behandlingsansvarlige dersom en instruks etter databehandlerens mening er i strid med personvernforordningen eller personvernbestemmelser i annen EU-rett eller medlemsstatenes nasjonale rett.
4. Fortrolighet
- 4.1
Databehandleren sikrer at kun de personene som til enhver tid er autorisert til det, har tilgang til de personopplysningene som behandles på vegne av den behandlingsansvarlige. Tilgangen til opplysningene skal derfor straks stenges dersom autorisasjonen trekkes tilbake eller utløper.
- 4.2
Det kan bare autoriseres personer som det er nødvendig å gi tilgang til personopplysningene for å kunne oppfylle databehandlerens forpliktelser overfor den behandlingsansvarlige.
- 4.3
Databehandleren skal på anmodning fra den behandlingsansvarlige kunne påvise at de relevante medarbeiderne er underlagt ovennevnte taushetsplikt.
5. Behandlingssikkerhet
- 5.1
Databehandleren iverksetter alle tiltak som kreves i henhold til personvernforordningens artikkel 32, hvorav det blant annet fremgår at det, under hensyntagen til det aktuelle nivået, implementeringskostnadene og den aktuelle behandlingens karakter, omfang, sammenheng og formål samt risikoene av varierende sannsynlighet og alvor for fysiske personers rettigheter og friheter, skal gjennomføres egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset disse risikoene.
- 5.2
Ovenstående forpliktelse innebærer at databehandleren skal foreta en risikovurdering og deretter gjennomføre tiltak for å imøtegå identifiserte risikoer. Det kan blant annet, alt etter hva som er relevant, være tale om følgende tiltak:
- •
Pseudonymisering og kryptering av personopplysninger.
- •
Evne til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemer og tjenester.
- •
Evne til å gjenopprette tilgjengeligheten av og tilgangen til personopplysninger i rett tid ved en fysisk eller teknisk hendelse.
- •
En prosedyre for regelmessig testing, vurdering og evaluering av effektiviteten av de tekniske og organisatoriske tiltakene for å sikre behandlingssikkerheten.
- •
- 5.3
Databehandleren skal i forbindelse med ovenstående, i alle tilfeller, som minimum iverksette det sikkerhetsnivået og de tiltakene som er nærmere spesifisert i denne avtalens Vedlegg C.
- 5.4
Partenes eventuelle regulering/avtale om vederlag eller lignende i forbindelse med den behandlingsansvarliges eller databehandlerens etterfølgende krav om etablering av ytterligere sikkerhetstiltak vil fremgå av partenes "hovedavtale".
6. Bruk av underdatabehandlere
- 6.1
Databehandleren skal oppfylle de betingelsene som er omhandlet i personvernforordningens artikkel 28 nr. 2 og 4 for å benytte en annen databehandler (underdatabehandler).
- 6.2
Databehandleren kan således ikke benytte en annen databehandler (underdatabehandler) til oppfyllelse av databehandleravtalen uten forutgående spesifikk eller generell skriftlig godkjenning fra den behandlingsansvarlige.
- 6.3
Ved generell skriftlig godkjenning skal databehandleren underrette den behandlingsansvarlige om eventuelle planlagte endringer som gjelder tilføyelse eller erstatning av andre databehandlere, og derved gi den behandlingsansvarlige mulighet til å gjøre innsigelse mot slike endringer.
- 6.4
Den behandlingsansvarliges nærmere betingelser for databehandlerens bruk av eventuelle underdatabehandlere fremgår av denne avtalens Vedlegg B.
- 6.5
Den behandlingsansvarliges eventuelle godkjenning av spesifikke underdatabehandlere er angitt i denne avtalens Vedlegg B.
- 6.6
Når databehandleren har den behandlingsansvarliges godkjenning til å benytte en underdatabehandler, sørger databehandleren for å pålegge underdatabehandleren de samme personvernforpliktelsene som dem som er fastsatt i denne databehandleravtalen, gjennom en kontrakt eller et annet rettslig dokument i henhold til EU-retten eller medlemsstatenes nasjonale rett, hvorved det særlig stilles de nødvendige garantier for at underdatabehandleren vil gjennomføre de egnede tekniske og organisatoriske tiltakene på en slik måte at behandlingen oppfyller kravene i personvernforordningen. Databehandleren er således ansvarlig for, gjennom inngåelsen av en underdatabehandleravtale, å pålegge en eventuell underdatabehandler minst de forpliktelsene som databehandleren selv er underlagt etter personvernreglene og denne databehandleravtalen med tilhørende vedlegg.
- 6.7
Underdatabehandleravtalen og eventuelle senere endringer i den sendes, på den behandlingsansvarliges anmodning, i kopi til den behandlingsansvarlige, som derved har mulighet til å forsikre seg om at det er inngått en gyldig avtale mellom databehandleren og underdatabehandleren. Eventuelle kommersielle vilkår, for eksempel priser, som ikke påvirker det personvernrettslige innholdet i underdatabehandleravtalen, skal ikke sendes til den behandlingsansvarlige.
- 6.8
Databehandleren skal i sin avtale med underdatabehandleren innta den behandlingsansvarlige som begunstiget tredjemann i tilfelle databehandlerens konkurs, slik at den behandlingsansvarlige kan tre inn i databehandlerens rettigheter og gjøre dem gjeldende overfor underdatabehandleren, for eksempel slik at den behandlingsansvarlige kan instruere underdatabehandleren om å foreta sletting eller tilbakelevering av opplysninger.
7. Overføring av opplysninger til internasjonale organisasjoner
- 7.1
Databehandleren kan bare behandle personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, herunder når det gjelder overføring (overlatelse, utlevering samt intern bruk) av personopplysninger til tredjeland eller internasjonale organisasjoner, med mindre det kreves i henhold til EU-rett eller medlemsstatenes nasjonale rett som databehandleren er underlagt; i så fall underretter databehandleren den behandlingsansvarlige om dette rettslige kravet før behandling, med mindre den aktuelle retten forbyr en slik underretning av hensyn til viktige samfunnsmessige interesser, jf. artikkel 28 nr. 3 bokstav a.
- 7.2
Uten den behandlingsansvarliges instruks eller godkjenning kan databehandleren, innenfor rammene av databehandleravtalen, derfor blant annet ikke:
- 7.2.1
Utlevere personopplysningene til en behandlingsansvarlig i et tredjeland eller i en internasjonal organisasjon,
- 7.2.2
Overlate behandlingen av personopplysninger til en underdatabehandler i et tredjeland,
- 7.2.3
La opplysningene behandles i en annen av databehandlerens avdelinger som er plassert i et tredjeland.
- 7.2.1
- 7.3
Den behandlingsansvarliges eventuelle instruks eller godkjenning av at det foretas overføring av personopplysninger til et tredjeland, vil fremgå av denne avtalens Vedlegg C.
8. Bistand til den behandlingsansvarlige
- 8.1
Dette innebærer at databehandleren så vidt mulig skal bistå den behandlingsansvarlige i forbindelse med at den behandlingsansvarlige skal sikre overholdelse av:
- 8.1.1
Informasjonsplikten ved innsamling av personopplysninger fra den registrerte.
- 8.1.2
Informasjonsplikten dersom personopplysninger ikke er innsamlet fra den registrerte.
- 8.1.3
Den registrertes innsynsrett.
- 8.1.4
Retten til retting.
- 8.1.5
Retten til sletting ("retten til å bli glemt").
- 8.1.6
Retten til begrensning av behandling.
- 8.1.7
Underretningsplikt i forbindelse med retting eller sletting av personopplysninger eller begrensning av behandling.
- 8.1.8
Retten til dataportabilitet.
- 8.1.9
Retten til innsigelse.
- 8.1.10
Retten til å gjøre innsigelse mot resultatet av automatiske individuelle avgjørelser, herunder profilering.
- 8.1.1
- 8.2
Databehandleren bistår den behandlingsansvarlige med å sikre overholdelse av den behandlingsansvarliges forpliktelser i medhold av personvernforordningens artikkel 32-36, under hensyntagen til behandlingens karakter og de opplysningene som er tilgjengelige for databehandleren, jf. artikkel 28 nr. 3 bokstav f.
- 8.2.1
Dette innebærer at databehandleren, under hensyntagen til behandlingens karakter, skal bistå den behandlingsansvarlige i forbindelse med at den behandlingsansvarlige skal sikre overholdelse av:
- 8.2.2
Forpliktelsen til å gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset de risikoene som er forbundet med behandlingen.
- 8.2.3
Forpliktelsen til å melde brudd på personopplysningssikkerheten til tilsynsmyndigheten (Datatilsynet, den danske tilsynsmyndigheten) uten ugrunnet opphold og om mulig senest 72 timer etter at den behandlingsansvarlige er blitt kjent med bruddet, med mindre det er usannsynlig at bruddet på personopplysningssikkerheten innebærer en risiko for fysiske personers rettigheter eller friheter.
- 8.2.4
Forpliktelsen til, uten ugrunnet opphold, å underrette den eller de registrerte om brudd på personopplysningssikkerheten, når et slikt brudd sannsynligvis vil innebære en høy risiko for fysiske personers rettigheter og friheter.
- 8.2.5
Forpliktelsen til å gjennomføre en vurdering av personvernkonsekvenser dersom en type behandling sannsynligvis vil innebære en høy risiko for fysiske personers rettigheter og friheter.
- 8.2.6
Forpliktelsen til å rådføre seg med tilsynsmyndigheten (Datatilsynet) før behandling, dersom en vurdering av personvernkonsekvenser viser at behandlingen vil føre til høy risiko i mangel av tiltak truffet av den behandlingsansvarlige for å begrense risikoen.
- 8.2.1
- 8.3
Partenes eventuelle regulering/avtale om vederlag eller lignende i forbindelse med databehandlerens bistand til den behandlingsansvarlige vil fremgå av partenes "hovedavtale".
9. Underretning om brudd på personopplysningssikkerheten
- 9.1
Databehandleren underretter uten ugrunnet opphold den behandlingsansvarlige etter å ha blitt oppmerksom på at det har skjedd et brudd på personopplysningssikkerheten hos databehandleren eller en eventuell underdatabehandler.
- 9.1.1
Databehandlerens underretning til den behandlingsansvarlige skal om mulig skje senest 48 timer etter at denne er blitt kjent med bruddet, slik at den behandlingsansvarlige har mulighet til å etterleve sin eventuelle forpliktelse til å melde bruddet til tilsynsmyndigheten innen 72 timer.
- 9.1.1
- 9.2
I samsvar med denne avtalens avsnitt 10.2 bokstav b skal databehandleren, under hensyntagen til behandlingens karakter og de opplysningene som er tilgjengelige for denne, bistå den behandlingsansvarlige med å foreta melding av bruddet til tilsynsmyndigheten.
- 9.2.1
Det kan bety at databehandleren blant annet skal hjelpe med å fremskaffe nedenstående opplysninger, som etter personvernforordningens artikkel 33 nr. 3 skal fremgå av den behandlingsansvarliges melding til tilsynsmyndigheten:
- 9.2.2
Karakteren av bruddet på personopplysningssikkerheten, herunder, hvis det er mulig, kategoriene og det omtrentlige antallet berørte registrerte samt kategoriene og det omtrentlige antallet berørte registreringer av personopplysninger.
- 9.2.3
Sannsynlige konsekvenser av bruddet på personopplysningssikkerheten.
- 9.2.4
Tiltak som er truffet eller foreslås truffet for å håndtere bruddet på personopplysningssikkerheten, herunder, hvis det er relevant, tiltak for å begrense dets mulige skadevirkninger.
- 9.2.1
10. Sletting og tilbakelevering av opplysninger
- 10.1
Ved opphør av tjenestene som gjelder behandling, forpliktes databehandleren til, etter den behandlingsansvarliges valg, å slette eller tilbakelevere alle personopplysninger til den behandlingsansvarlige, samt å slette eksisterende kopier, med mindre EU-retten eller nasjonal rett foreskriver oppbevaring av personopplysningene.
11. Tilsyn og revisjon
- 11.1
Databehandleren stiller alle opplysninger som er nødvendige for å påvise databehandlerens overholdelse av personvernforordningens artikkel 28 og denne avtalen, til rådighet for den behandlingsansvarlige og gir mulighet for og bidrar til revisjoner, herunder inspeksjoner, som foretas av den behandlingsansvarlige eller en annen revisor som er bemyndiget av den behandlingsansvarlige.
- 11.2
Den nærmere prosedyren for den behandlingsansvarliges tilsyn med databehandleren fremgår av denne avtalens Vedlegg C.
- 11.3
Den behandlingsansvarliges tilsyn med eventuelle underdatabehandlere skjer som utgangspunkt gjennom databehandleren. Den nærmere prosedyren for dette fremgår av denne avtalens Vedlegg C.
- 11.4
Databehandleren er forpliktet til å gi myndigheter som etter den til enhver tid gjeldende lovgivning har tilgang til den behandlingsansvarliges og databehandlerens fasiliteter, eller representanter som opptrer på myndighetens vegne, tilgang til databehandlerens fysiske fasiliteter mot behørig legitimasjon.
12. Ikrafttredelse og opphør
- 12.1
Denne avtalen trer i kraft ved begge parters signering av den.
- 12.2
Avtalen kan av begge parter kreves reforhandlet dersom lovendringer eller uhensiktsmessigheter i avtalen gir grunnlag for det.
- 12.3
Oppsigelse av databehandleravtalen kan skje i henhold til de oppsigelsesvilkårene, inkludert oppsigelsesfrist, som fremgår av "hovedavtalen".
- 12.4
Avtalen gjelder så lenge behandlingen består. Uansett oppsigelse av "hovedavtalen" og/eller databehandleravtalen vil databehandleravtalen forbli i kraft fram til behandlingens opphør og slettingen av opplysningene hos databehandleren og eventuelle underdatabehandlere.
- 12.5
Signering.
- 12.5.1
Ved hver parts signering av hovedavtalen aksepterer henholdsvis samarbeidspartneren og OPARKO denne databehandleravtalen.
- 12.5.1
Vedlegg A: Opplysninger om behandlingen
Formålet med databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige er:
Å benytte personopplysninger til å føre parkeringskontroll på det avtalte området. I tillegg at den behandlingsansvarlige kan benytte databehandlerens systemer til å samle inn og behandle opplysninger.
Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige dreier seg primært om (karakteren av behandlingen):
Databehandleren stiller systemer til rådighet, noe som gjør det mulig for den behandlingsansvarlige selv å føre parkeringskontroll på det avtalte området. I tillegg at personopplysningene til den behandlingsansvarliges medlemmer oppbevares i systemet samt på servere.
Behandlingen omfatter følgende typer personopplysninger om de registrerte:
Navn, e-postadresse, telefonnummer, adresse, betalingsopplysninger, type medlemskap, registreringsnummer, antall opprettede gebyrer og tillatelser.
Behandlingen omfatter følgende kategorier av registrerte:
Behandlingen omfatter personer som er eller har vært registrert hos den behandlingsansvarlige. Dette omfatter dem som blir registrert for å kunne parkere på plassen, som den behandlingsansvarlige har utstedt midlertidig eller fast tillatelse til, noe som ikke omfatter gjester som har kjøpt en billett i enkelttilfeller.
Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige kan påbegynnes etter at denne avtalen trer i kraft. Behandlingen har følgende varighet:
Behandlingen er ikke tidsbegrenset og varer inntil avtalen sies opp eller heves av en av partene.
Vedlegg B: Betingelser for databehandlerens bruk av underdatabehandlere og liste over godkjente underdatabehandlere
- B.1
Betingelser for databehandlerens bruk av eventuelle underdatabehandlere.
Databehandleren kan bare benytte underdatabehandlere etter forutgående spesifikk skriftlig godkjenning fra den behandlingsansvarlige. Dette skjer i samråd mellom databehandler og behandlingsansvarlig. Databehandlerens anmodning om dette skal være den behandlingsansvarlige i hende minimum 1 måned før bruken eller endringen skal tre i kraft. Dersom en underdatabehandler er inntatt i kontrakten, er databehandleren ikke ansvarlig for å opplyse om dette minimum 1 måned før bruken eller endringen trer i kraft. Den behandlingsansvarlige kan bare nekte godkjenning dersom den behandlingsansvarlige har rimelige, konkrete grunner til det.
- B.2
Godkjente underdatabehandlere.
Det er ikke oppført spesifikke godkjente underdatabehandlere i denne standardavtalen. Eventuelle godkjente underdatabehandlere avtales særskilt og fremgår i forbindelse med samarbeidsavtalen.
Vedlegg C: Instruks vedrørende behandling av personopplysninger
- C.1
Behandlingens gjenstand/instruks. Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige skjer ved at databehandleren utfører følgende:
- •
Innkreving av parkeringsgebyrer.
- •
Registrering av parkeringstillatelser.
- •
Informerer om nye tiltak og endringer hos databehandleren.
- •
- C.2
Behandlingssikkerhet. Det er tale om behandling av alminnelige, ikke sensitive personopplysninger, og det skal derfor etableres et "lavt" sikkerhetsnivå. Databehandleren er heretter berettiget og forpliktet til å treffe beslutninger om hvilke tekniske og organisatoriske sikkerhetstiltak som skal benyttes for å skape det nødvendige (og avtalte) sikkerhetsnivået rundt opplysningene. Databehandleren skal imidlertid, i alle tilfeller og som minimum, gjennomføre følgende tiltak, som er avtalt med den behandlingsansvarlige:
- •
Det skal benyttes en anerkjent kryptering ved overføring av personopplysninger mellom datasentre innbyrdes samt ved overføring mellom datasentre og brukerne.
- •
Lagring av personopplysninger på datasentre skal sikres forsvarlig mot uvedkommendes tilgang.
- •
Det skal etableres en effektiv backup-prosedyre som sikrer databehandlerens tilgang til alle nødvendige behandlingssystemer.
- •
Databehandleren skal sikre alle fysiske lokasjoner mot utenforståendes tilgang, herunder via alarmsystemer, adgangskontroll og personlig styring av medarbeidernes tilgang.
- •
Databehandlerens medarbeidere kan bare ha tilgang til personopplysninger i den utstrekning det er nødvendig for utførelsen av arbeidet.
- •
Databehandlerens medarbeidere kan ikke behandle personopplysninger utenfor det avtalte driftsmiljøet uten forutgående godkjenning fra den behandlingsansvarlige.
- •
Personopplysninger kan ikke lagres lokalt på medarbeiderens utstyr eller mobile enheter, herunder eksterne harddisker og USB-pinner.
- •
Databehandleren skal sikre at medarbeidere som får tilgang til personopplysninger, har signert en taushetserklæring. Taushetsplikten gjelder både under ansettelsen og etter ansettelsens opphør.
- •
Personopplysninger skal slettes effektivt og på en sikker måte ved kassering av IT-utstyr.
- •
- C.3
Oppbevaringsperiode/sletterutine. Personopplysningene oppbevares hos databehandleren inntil hovedavtalen opphører eller den behandlingsansvarlige anmoder om å få opplysningene slettet eller tilbakelevert.
- C.4
Lokalitet for behandling. Behandling av de personopplysningene som omfattes av avtalen, kan ikke uten den behandlingsansvarliges forutgående skriftlige godkjenning skje på andre lokaliteter enn de følgende:
- 1)
Behandlingen av personopplysninger finner sted hos databehandleren på dennes adresse.
- 2)
Behandling kan videre finne sted hos de underdatabehandlerne som fremgår, jf. Vedlegg B.
- 1)
- C.5
Instruks eller godkjenning vedrørende overføring av personopplysninger til tredjeland. Hvis den behandlingsansvarlige ikke i dette avsnittet eller ved en etterfølgende skriftlig meddelelse har angitt en instruks eller godkjenning vedrørende overføring av personopplysninger til et tredjeland, kan databehandleren ikke innenfor rammene av databehandleravtalen foreta en slik overføring.
- C.6
Nærmere prosedyrer for den behandlingsansvarliges tilsyn med den behandlingen som foretas hos databehandleren. Det kan føres tilsyn med personopplysningene hos databehandleren når den behandlingsansvarlige mener at det oppstår et behov for det.