Parter og virkeområde
Denne databehandleravtalen ("DPA-en") inngås mellom kunden som bruker statycs' tjenester under en gyldig tjenesteavtale ("den behandlingsansvarlige") og statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Wien, Østerrike ("databehandleren").
Denne DPA-en regulerer behandlingen av personopplysninger som statycs utfører på vegne av den behandlingsansvarlige i forbindelse med statycs' SaaS-plattform for finansiell planlegging og analyse. Den trer i kraft når den behandlingsansvarlige aksepterer vilkårene og betingelsene, eller på annen måte inngår en tjenesteavtale med statycs, og forblir i kraft så lenge statycs behandler personopplysninger på vegne av den behandlingsansvarlige. Ved motstrid mellom denne DPA-en og andre kontraktsbestemmelser, har denne DPA-en forrang med hensyn til personvernspørsmål.
Behandlingens gjenstand. Behandlingen av personopplysninger som er nødvendig for at statycs skal kunne levere sin plattform for finansiell planlegging og analyse til den behandlingsansvarlige.
Behandlingens varighet. For løpetiden til den underliggende tjenesteavtalen, herunder eventuell avviklings- og sletteperiode etter § 11 nedenfor.
Behandlingens art og formål
statycs behandler personopplysninger for å levere den behandlingsansvarlige sin plattform for finansiell planlegging og analyse. Behandlingen omfatter innsamling, lagring, organisering, strukturering, gjenfinning, konsultasjon, bruk og sletting av data, i den grad det er nødvendig for å levere tjenesten.
Behandlingen utføres utelukkende på grunnlag av den behandlingsansvarliges dokumenterte instrukser. statycs vil ikke behandle personopplysninger for noe annet formål enn å levere den avtalte tjenesten, med mindre det kreves etter EU-rett eller østerriksk rett. I så fall vil statycs informere den behandlingsansvarlige om det rettslige kravet før behandlingen, med mindre loven forbyr slik informasjon.
Datakategorier og registrerte
Kategorier av personopplysninger. Følgende typer personopplysninger kan behandles: navn, e-postadresser, telefonnumre, stillingstitler, selskapstilhørighet, IP-adresser, nettleser- og enhetsdata, og alle andre personopplysninger den behandlingsansvarlige legger inn i plattformen. Finansdata som lastes opp til plattformen - som regnskapsposter, rapporter og planer - kan inneholde personopplysninger i den grad den behandlingsansvarlige inkluderer det.
Kategorier av registrerte. Registrerte kan omfatte den behandlingsansvarliges ansatte, oppdragstakere, klienter, leverandører, investorer og alle andre fysiske personer hvis personopplysninger den behandlingsansvarlige behandler gjennom plattformen.
Den behandlingsansvarliges forpliktelser
Den behandlingsansvarlige er behandlingsansvarlig etter GDPR og er alene ansvarlig for å sikre lovligheten av behandlingen av personopplysninger, herunder å ha et gyldig behandlingsgrunnlag både for selve behandlingen og for overføringen av dataene til statycs.
Den behandlingsansvarlige er ansvarlig for nøyaktigheten, kvaliteten og lovligheten av personopplysningene som gis til statycs, og for etterlevelse av all gjeldende personvernlovgivning, herunder å informere de registrerte om behandlingen av deres data.
Databehandlerens forpliktelser
statycs forplikter seg til å:
- Behandle personopplysninger kun på dokumenterte instrukser fra den behandlingsansvarlige, med mindre annet kreves etter lov
- Sørge for at alle personer som er autorisert til å behandle personopplysninger, er bundet av skriftlige konfidensialitetsforpliktelser
- Iverksette egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå tilpasset risikoen
- Bistå den behandlingsansvarlige med å besvare henvendelser fra registrerte etter artikkel 15 til 22 i GDPR
- Bistå den behandlingsansvarlige med etterlevelse av artikkel 32 til 34 i GDPR, personvernkonsekvensvurderinger og forhåndsdrøftinger med tilsynsmyndigheter, tatt i betraktning behandlingens art og informasjonen tilgjengelig for statycs
- Varsle den behandlingsansvarlige uten ugrunnet opphold ved kjennskap til et brudd på personopplysningssikkerheten
- Slette eller returnere alle personopplysninger til den behandlingsansvarlige ved oppsigelse av tjenesteavtalen, med mindre oppbevaring kreves etter lov
- Umiddelbart informere den behandlingsansvarlige dersom en instruks etter statycs' oppfatning er i strid med GDPR eller annen gjeldende personvernlovgivning
statycs oppfyller revisjonsforpliktelsene etter artikkel 28(3)(h) i GDPR ved å tilby, på rimelig skriftlig forespørsel og ikke mer enn én gang per tolv måneder, sin gjeldende sikkerhetsoppsummering, liste over underdatabehandlere og skriftlige svar på den behandlingsansvarliges rimelige spørreskjema. I tillegg kan den behandlingsansvarlige - eller en uavhengig revisor den engasjerer under en konfidensialitetsforpliktelse - gjennomføre en revisjon på stedet ikke mer enn én gang hver tjuefjerde måned, eller når som helst etter et mandat fra en tilsynsmyndighet eller en begrunnet mistanke om et brudd. Revisjoner på stedet finner sted for den behandlingsansvarliges kostnad, med tretti dagers skriftlig forhåndsvarsel, i arbeidstiden, med omfang, tidspunkt og konfidensialitet avtalt skriftlig på forhånd.
Underdatabehandlere
statycs engasjerer følgende underdatabehandlere for å bistå med å levere tjenesten:
- Google Analytics (Google LLC, USA) - analyse
- PostHog (PostHog Inc., USA; PostHog Cloud EU hostet i Tyskland) - produktanalyse
- Hanko (Hanko GmbH, Tyskland) - autentisering
- Zero (Zero Inc., Finland) - CRM
- Hetzner (Hetzner Online GmbH, Tyskland) - hosting
- Chatwoot (Chatwoot Inc., USA) - direktechat for besøkende på nettstedet, ikke app-brukere
statycs sørger for at alle underdatabehandlere er bundet av skriftlige avtaler som pålegger tilsvarende personvernforpliktelser. Den behandlingsansvarlige vil bli varslet om enhver planlagt endring av underdatabehandlere minst tretti dager i forveien. Den behandlingsansvarlige kan protestere mot en ny underdatabehandler på rimelig grunnlag innen fjorten dager etter varselet. Dersom innsigelsen ikke kan løses, kan den behandlingsansvarlige si opp avtalen med virkning fra datoen endringen av underdatabehandler trer i kraft, og statycs vil refundere forhåndsbetalte gebyrer forholdsmessig for den ubenyttede delen av perioden.
Internasjonale dataoverføringer
statycs lagrer og behandler kundedata innenfor Den europeiske union og Det europeiske økonomiske samarbeidsområdet. Der data må overføres til underdatabehandlere lokalisert utenfor EU eller EØS - særlig i USA - sørger statycs for at egnede garantier er på plass i samsvar med kapittel V i GDPR.
Disse garantiene omfatter EUs standard personvernbestemmelser vedtatt av Europakommisjonen og, der det er aktuelt, tilstrekkelighetsbeslutninger. statycs vurderer jevnlig det rettslige rammeverket i mottakerlandene for å sikre løpende etterlevelse. En kopi av garantiene er tilgjengelig på forespørsel på [email protected].
Sikkerhetstiltak
statycs iverksetter egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger, herunder:
- Kryptering av data under overføring (TLS) og i hvile
- Rollebasert tilgangsstyring etter prinsippet om minste privilegium
- Flerfaktorautentisering for interne systemer
- Periodiske sikkerhetsgjennomganger tilpasset behandlingens art og omfang, herunder tredjepartstesting fra tid til annen
- Automatisert sikkerhetskopiering av data og prosedyrer for katastrofegjenoppretting
- Logging og overvåking av tilgang til personopplysninger
- Sikkerhetsopplæring for ansatte
En gjeldende beskrivelse av de tekniske og organisatoriske tiltakene er tilgjengelig på forespørsel på [email protected].
Varsling om brudd på personopplysningssikkerheten
statycs vil varsle den behandlingsansvarlige uten ugrunnet opphold ved kjennskap til et brudd på personopplysningssikkerheten som sannsynligvis vil medføre en risiko for de registrertes rettigheter og friheter.
Varselet vil, i den grad det er kjent, omfatte: bruddets art, kategoriene og det omtrentlige antallet berørte registrerte, de sannsynlige konsekvensene, tiltakene som er truffet eller foreslått for å håndtere bruddet og redusere virkningene av det, og et kontaktpunkt ([email protected]) hvor den behandlingsansvarlige kan innhente ytterligere informasjon.
statycs vil samarbeide med den behandlingsansvarlige og treffe rimelige tiltak for å bistå i undersøkelsen, begrensningen og utbedringen av bruddet.
Ansvar
Ansvar for databehandling under denne DPA-en reguleres av vilkårene og betingelsene i den underliggende tjenesteavtalen. Ingenting i denne DPA-en endrer eller utvider ansvarsbestemmelsene avtalt mellom partene.
Hver part er ansvarlig for skader forårsaket av behandling som er i strid med GDPR, i samsvar med artikkel 82 i GDPR. statycs er kun ansvarlig for skade forårsaket av behandling som ikke er i samsvar med forpliktelsene som er spesifikt rettet mot databehandlere etter GDPR eller med den behandlingsansvarliges lovlige instrukser.
Oppsigelse og datasletting
Denne DPA-en opphører automatisk ved oppsigelse av den underliggende tjenesteavtalen mellom den behandlingsansvarlige og statycs.
Ved oppsigelse oppbevares personopplysninger behandlet på vegne av den behandlingsansvarlige i 30 dager og slettes deretter permanent, med mindre den behandlingsansvarlige ber om retur av dataene i et strukturert, alminnelig anvendt format i løpet av denne perioden. statycs kan oppbevare personopplysninger utover denne perioden kun der det kreves etter EU-rett eller østerriksk rett, og vil informere den behandlingsansvarlige om et slikt krav.
Denne DPA-en er underlagt østerriksk rett. Det eksklusive vernetinget er den kompetente domstolen i Wien.