1. Formål og omfang
1.1. Denne databehandlingsavtalen ("DPA") regulerer behandlingen av personopplysninger utført av Databehandler på vegne av Behandlingsansvarlig i forbindelse med leveranse av skybaserte AI- og automatiseringstjenester (inkludert
AidEun,
SalesQuote og tilhørende plattformer).
1.2. Denne DPA-en skal sikre at personopplysninger behandles i samsvar med EUs personvernforordning (GDPR Art. 28) og gjeldende norsk personopplysningslovgivning.
2. Behandlingens art, formål og varighet
2.1.
Formål: Behandlingen skal utelukkende skje for å levere, drifte, automatisere og støtte Tjenestene i samsvar med
Kundereien.
2.2. Kategorier av registrerte: Kundens ansatte, mottakere av kundens sluttdokumenter, e-postkorrespondenter og primære kontaktpersoner.
2.3. Typer personopplysninger: Navn, e-postadresser, kontaktinformasjon, fritekst/prompts i e-poster og tilbud, systemrevisjonslogger og tilgangslegitimasjon.
2.4. Varighet: Denne DPA-en forblir effektiv så lenge Kundereien er aktiv, og opphører når alle personopplysninger er slettet eller returnert.
3. Databehandlerens forpliktelser (GDPR Art. 28)
Databehandleren forplikter seg til følgende:
- a. Instruksjoner: Behandle personopplysninger utelukkende basert på dokumenterte skriftlige instruksjoner fra Behandlingsansvarlig, inkludert med hensyn til overføring av personopplysninger til tredjeland.
- b. Konfidensialitet: Sikre at personer som er autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt en passende lovpålagt taushetsplikt.
- c. Teknisk sikkerhet (Art. 32): Implementere hensiktsmessige tekniske og organisatoriske sikkerhetstiltak i samsvar med ISO 27001-standarder (inkludert kryptering av data under overføring og ved lagring, rollebasert tilgangskontroll, flerfaktorautentisering og kontinuerlig logging).
- d. Bistand ved den registrertes rettigheter: Bistå Behandlingsansvarlig med hensiktsmessige tekniske og organisatoriske tiltak for å oppfylle forpliktelsene til å svare på forespørsler om utøvelse av de registrertes rettigheter (innsyn, sletting, retting).
- e. Varsling om avvik (Art. 33/34): Varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten eller en sikkerhetshendelse som påvirker Kundens personopplysninger.
- f. Sletting eller retur: Etter Behandlingsansvarligs valg, slette eller returnere alle personopplysninger ved opphør av tjenester innen 30 dager, med mindre gjeldende lov krever oppbevaring.
- g. Revisjon og samsvar: Gjør all informasjon nødvendig for å dokumentere samsvar med GDPR Art. 28-forpliktelser tilgjengelig for Behandlingsansvarlig (f.eks. ved å fremvise ISO 27001-sertifikater eller SOC 2-sammendrag).
4. Spesielle vilkår for AI-behandling og modelltrening
4.1. Ingen trening av grunnmodeller: Databehandleren garanterer at personopplysninger, prompts, e-postinnhold eller dokumenter som behandles via eksterne endepunkter for AI-modeller (f.eks. OpenAI API) ikke benyttes av leverandører av AI-modeller til å trene, finjustere eller forbedre deres grunnmodeller.
4.2. Flyktig behandling: AI-prompts og inferens-data behandles flyktig. Operasjonelle sikkerhetslogger som oppbevares av de underliggende modellleverandørene, blir automatisk slettet innen 30 dager.
5. Databehandlere (Sub-processors) og utlevering
5.1. Behandlingsansvarlig gir en generell skriftlig autorisasjon til at Databehandleren kan engasjere databehandlere for å levere og støtte Tjenestene.
5.2. En oppdatert og omfattende liste over alle autoriserte databehandlere, inkludert deres lokasjoner, behandlingsformål og overføringsmekanismer, vedlikeholdes og offentliggjøres på:
👉
https://www.aisolutions.no/suppliers5.3. Varsling om endringer: Databehandleren skal varsle Behandlingsansvarlig (via e-post eller kunngjøring på nettstedet) minst 15 dager før tillegg eller utskifting av en databehandler. Behandlingsansvarlig beholder retten til å motsette seg slike endringer basert på rimelige, dokumenterte personverngrunner.
6. Internasjonale dataoverføringer
Overføring eller fjerntilgang til data fra jurisdiksjoner utenfor EU/EØS (som teknisk support-tilgang fra India) skal utelukkende skje på grunnlag av gyldige overføringsmekanismer i henhold til Kapittel V, inkludert EUs standard kontraktsvilkår (SCCs Modul 3) supplert med robuste tekniske tiltak (kryptering under overføring og ingen lokal permanent lagring).
7. Lovvalg og verneting
Denne DPA-en er underlagt norsk lov, med Oslo tingrett som avtalt verneting.
8. Endringer i vilkårene
Vi forbeholder oss retten til å endre disse vilkårene når som helst. Vi vil varsle om vesentlige endringer, for eksempel via e-post eller ved å publisere en kunngjøring på Tjenesten vår. Din fortsatte bruk av Tjenesten etter slike endringer utgjør din aksept av de nye vilkårene.
9. Kontaktinformasjon
Hvis du har spørsmål om disse vilkårene, vennligst
kontakt oss på: