Parter og virkeområde
Denne databehandleravtalen ("DPA-en") inngås mellom kunden som bruker statycs' tjenester under en gyldig tjenesteavtale ("den behandlingsansvarlige") og statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Østerrike ("databehandleren").
Denne DPA-en regulerer behandlingen av personopplysninger som statycs utfører på vegne av den behandlingsansvarlige i forbindelse med statycs' SaaS-plattform for finansiell planlegging og analyse. Den trer i kraft når den behandlingsansvarlige aksepterer vilkårene og betingelsene, eller på annen måte inngår en tjenesteavtale med statycs, og forblir i kraft så lenge statycs behandler personopplysninger på vegne av den behandlingsansvarlige. Ved motstrid mellom denne DPA-en og andre kontraktsbestemmelser, har denne DPA-en forrang med hensyn til personvernspørsmål.
Behandlingens gjenstand. Behandlingen av personopplysninger som er nødvendig for at statycs skal kunne levere sin plattform for finansiell planlegging og analyse til den behandlingsansvarlige.
Behandlingens varighet. For løpetiden til den underliggende tjenesteavtalen, herunder eventuell avviklings- og sletteperiode etter § 11 nedenfor.
Behandlingens art og formål
statycs behandler personopplysninger for å levere den behandlingsansvarlige sin plattform for finansiell planlegging og analyse. I denne DPA-en menes med "kundeinnhold" dataene den behandlingsansvarlige laster opp til plattformen og rapportene, planene og andre resultater som genereres fra disse dataene. Behandlingen omfatter innsamling, lagring, organisering, strukturering, gjenfinning, konsultasjon, bruk og sletting av data, i den grad det er nødvendig for å levere tjenesten.
Behandlingen utføres utelukkende på grunnlag av den behandlingsansvarliges dokumenterte instrukser. Disse instruksene omfatter å utarbeide aggregert, anonymisert statistikk og bransjebenchmarks; når opplysningene først er anonymisert, er resultatet ikke lenger personopplysninger og faller utenfor denne DPA-en. statycs vil ikke behandle personopplysninger for noe annet formål enn å levere den avtalte tjenesten, med mindre det kreves etter EU-rett eller østerriksk rett. I så fall vil statycs informere den behandlingsansvarlige om det rettslige kravet før behandlingen, med mindre loven forbyr slik informasjon.
Datakategorier og registrerte
Kategorier av personopplysninger. Følgende typer personopplysninger kan behandles: navn, e-postadresser, telefonnumre, stillingstitler, selskapstilhørighet, IP-adresser, nettleser- og enhetsdata, og alle andre personopplysninger den behandlingsansvarlige legger inn i plattformen. Finansdata som lastes opp til plattformen - som regnskapsposter, rapporter og planer - kan inneholde personopplysninger i den grad den behandlingsansvarlige inkluderer det.
Kategorier av registrerte. Registrerte kan omfatte den behandlingsansvarliges ansatte, oppdragstakere, klienter, leverandører, investorer og alle andre fysiske personer hvis personopplysninger den behandlingsansvarlige behandler gjennom plattformen.
Den behandlingsansvarliges forpliktelser
Den behandlingsansvarlige er behandlingsansvarlig etter GDPR og er alene ansvarlig for å sikre lovligheten av behandlingen av personopplysninger, herunder å ha et gyldig behandlingsgrunnlag både for selve behandlingen og for overføringen av dataene til statycs.
Den behandlingsansvarlige er ansvarlig for nøyaktigheten, kvaliteten og lovligheten av personopplysningene som gis til statycs, og for etterlevelse av all gjeldende personvernlovgivning, herunder å informere de registrerte om behandlingen av deres data.
Databehandlerens forpliktelser
statycs forplikter seg til å:
- Behandle personopplysninger kun på dokumenterte instrukser fra den behandlingsansvarlige, med mindre annet kreves etter lov
- Sørge for at alle personer som er autorisert til å behandle personopplysninger, er bundet av skriftlige konfidensialitetsforpliktelser
- Iverksette egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå tilpasset risikoen
- Bistå den behandlingsansvarlige med å besvare henvendelser fra registrerte etter artikkel 15 til 22 i GDPR
- Bistå den behandlingsansvarlige med etterlevelse av artikkel 32 til 34 i GDPR, personvernkonsekvensvurderinger og forhåndsdrøftinger med tilsynsmyndigheter, tatt i betraktning behandlingens art og informasjonen tilgjengelig for statycs
- Varsle den behandlingsansvarlige uten ugrunnet opphold ved kjennskap til et brudd på personopplysningssikkerheten
- Etter den behandlingsansvarliges valg slette eller returnere alle personopplysninger til den behandlingsansvarlige ved oppsigelse av tjenesteavtalen, med mindre oppbevaring kreves etter lov
- Umiddelbart informere den behandlingsansvarlige dersom en instruks etter statycs' oppfatning er i strid med GDPR eller annen gjeldende personvernlovgivning
statycs oppfyller revisjonsforpliktelsene etter artikkel 28(3)(h) i GDPR ved å tilby, på rimelig skriftlig forespørsel og ikke mer enn én gang per tolv måneder, sin gjeldende sikkerhetsoppsummering, liste over underdatabehandlere og skriftlige svar på den behandlingsansvarliges rimelige spørreskjema. I tillegg kan den behandlingsansvarlige - eller en uavhengig revisor den engasjerer under en konfidensialitetsforpliktelse - gjennomføre en revisjon på stedet ikke mer enn én gang hver tjuefjerde måned, eller når som helst etter et mandat fra en tilsynsmyndighet eller en begrunnet mistanke om et brudd. Revisjoner på stedet finner sted for den behandlingsansvarliges kostnad, med tretti dagers skriftlig forhåndsvarsel, i arbeidstiden, med omfang, tidspunkt og konfidensialitet avtalt skriftlig på forhånd.
Underdatabehandlere
statycs engasjerer følgende leverandører i leveringen av tjenesten. Hetzner, Cloudflare og Hanko behandler personopplysninger på vegne av den behandlingsansvarlige og er underdatabehandlere etter artikkel 28 i GDPR. PostHog og Stripe er oppført av hensyn til åpenhet; rollene deres er angitt ved den enkelte oppføringen. Den behandlingsansvarlige gir med dette statycs generell skriftlig tillatelse som nevnt i artikkel 28(2) i GDPR, med de begrensningene som følger av denne bestemmelsen, til å engasjere underdatabehandlerne oppført nedenfor og til å gjøre endringer i dem.
- Hetzner (Hetzner Online GmbH, Tyskland) - hosting
- Cloudflare (Cloudflare, Inc., USA) - innholdslevering, TLS-terminering og botbeskyttelse for app.statycs.com
- Hanko (Hanko GmbH, Tyskland) - autentisering
- PostHog (PostHog Inc., USA; PostHog Cloud EU driftet i Tyskland) - produktanalyse. statycs bestemmer formålene med produktanalysen sin og er selv behandlingsansvarlig for den, slik at PostHog opptrer som statycs' egen databehandler for denne aktiviteten og ikke som underdatabehandler for den behandlingsansvarlige
- Stripe (Stripe Payments Europe Ltd., Irland; Stripe, LLC, USA) - betalingsbehandling og abonnementsfakturering. Stripe opptrer som selvstendig behandlingsansvarlig for å gjennomføre betalinger og oppfylle sine egne regulatoriske plikter, og er navngitt her av hensyn til åpenhet og ikke som underdatabehandler for den behandlingsansvarlige
statycs sørger for at alle underdatabehandlere er bundet av skriftlige avtaler som pålegger tilsvarende personvernforpliktelser. Den behandlingsansvarlige vil bli varslet om enhver planlagt endring av underdatabehandlere minst tretti dager i forveien. Den behandlingsansvarlige kan protestere mot en ny underdatabehandler på rimelig grunnlag innen fjorten dager etter varselet. Dersom innsigelsen ikke kan løses, kan den behandlingsansvarlige si opp avtalen med virkning fra datoen endringen av underdatabehandler trer i kraft, og statycs vil refundere forhåndsbetalte gebyrer forholdsmessig for den ubenyttede delen av perioden.
Internasjonale dataoverføringer
Kundeinnhold - finansdataene, rapportene og planene som lastes opp til plattformen - lagres, sikkerhetskopiene inkludert, utelukkende på servere innenfor Den europeiske union. Hosting skjer hos Hetzner (Tyskland) og autentisering hos Hanko (Tyskland). Produktanalysen kjører på PostHog Cloud EU (Tyskland), som mottar brukshendelser, men aldri kundeinnhold.
Tre forhold faller utenfor dette. Betalings- og faktureringsdata behandles av Stripe, som drifter infrastruktur i USA. Cloudflare terminerer TLS for app.statycs.com, slik at trafikk under overføring kan passere gjennom steder utenfor Den europeiske union, selv om kundeinnhold ikke lagres der. I tillegg er flere leverandører, blant dem Cloudflare og PostHog, kontrollert av morselskaper etablert i USA, slik at tilgang for support eller administrasjon fra utenfor EØS fortsatt er mulig selv om serverne står i Europa. statycs anser alle tre forholdene som overføringer etter kapittel V i GDPR.
For disse overføringene baserer statycs seg på EUs standard personvernbestemmelser vedtatt av Europakommisjonen, supplert der det er nødvendig med ytterligere tekniske og organisatoriske tiltak, og, der mottakeren er sertifisert, på Europakommisjonens beslutning av 10. juli 2023 om tilstrekkelig beskyttelsesnivå i henhold til EU-US Data Privacy Framework. statycs foretar jevnlig en ny vurdering av det rettslige rammeverket i mottakerlandene, herunder om beslutningene om tilstrekkelig beskyttelsesnivå som statycs bygger på, fortsatt gjelder. En kopi av garantiene er tilgjengelig på forespørsel på [email protected].
Sikkerhetstiltak
statycs iverksetter egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger, herunder:
- Kryptering av data under overføring (TLS) og i hvile
- Rollebasert tilgangsstyring etter prinsippet om minste privilegium
- Flerfaktorautentisering for interne systemer
- Periodiske sikkerhetsgjennomganger tilpasset behandlingens art og omfang, herunder tredjepartstesting fra tid til annen
- Automatisert sikkerhetskopiering av data og prosedyrer for katastrofegjenoppretting
- Logging og overvåking av tilgang til personopplysninger
- Sikkerhetsopplæring for ansatte
En gjeldende beskrivelse av de tekniske og organisatoriske tiltakene er tilgjengelig på forespørsel på [email protected].
Varsling om brudd på personopplysningssikkerheten
statycs vil varsle den behandlingsansvarlige uten ugrunnet opphold ved kjennskap til ethvert brudd på personopplysningssikkerheten. Artikkel 33(2) i GDPR oppstiller ingen risikoterskel for databehandlerens varsling til den behandlingsansvarlige, og statycs anvender ingen.
Varselet vil, i den grad det er kjent, omfatte: bruddets art, kategoriene og det omtrentlige antallet berørte registrerte, de sannsynlige konsekvensene, tiltakene som er truffet eller foreslått for å håndtere bruddet og redusere virkningene av det, og et kontaktpunkt ([email protected]) hvor den behandlingsansvarlige kan innhente ytterligere informasjon.
statycs vil samarbeide med den behandlingsansvarlige og treffe rimelige tiltak for å bistå i undersøkelsen, begrensningen og utbedringen av bruddet.
Ansvar
Ansvar for databehandling under denne DPA-en reguleres av vilkårene og betingelsene i den underliggende tjenesteavtalen. Ingenting i denne DPA-en endrer eller utvider ansvarsbestemmelsene avtalt mellom partene.
Hver part er ansvarlig for skader forårsaket av behandling som er i strid med GDPR, i samsvar med artikkel 82 i GDPR. statycs er kun ansvarlig for skade forårsaket av behandling som ikke er i samsvar med forpliktelsene som er spesifikt rettet mot databehandlere etter GDPR eller med den behandlingsansvarliges lovlige instrukser.
Oppsigelse og datasletting
Denne DPA-en opphører automatisk ved oppsigelse av den underliggende tjenesteavtalen mellom den behandlingsansvarlige og statycs, likevel slik at den forblir i kraft for personopplysninger som statycs fortsatt oppbevarer på vegne av den behandlingsansvarlige, inntil disse dataene er returnert eller slettet i samsvar med denne bestemmelsen.
Ved oppsigelse oppbevares personopplysninger som behandles på vegne av den behandlingsansvarlige, i 30 dager. I løpet av den perioden kan den behandlingsansvarlige velge om statycs skal returnere dataene, i et strukturert, alminnelig anvendt og maskinlesbart format, eller slette dem. Gjøres det ikke noe valg, sletter statycs dem: fra produksjonssystemene ved utløpet av de 30 dagene, og fra krypterte sikkerhetskopier i løpet av den påfølgende sikkerhetskopisyklusen. statycs kan oppbevare personopplysninger utover denne perioden kun der det kreves etter EU-rett eller østerriksk rett, og vil informere den behandlingsansvarlige om et slikt krav.
Denne DPA-en er underlagt østerriksk rett. Det eksklusive vernetinget er den kompetente domstolen i Wien.
Denne DPA-en publiseres på flere språk. Den engelske versjonen er den bindende versjonen og regulerer avtalen mellom partene. Alle andre språkversjoner er kun ment som en bekvemmelighet; ved avvik har den engelske versjonen forrang.