1. Parter og rang
Denne databehandleravtalen («DPA-en») inngås mellom kunden som behandlingsansvarlig og Muuh AS, organisasjonsnummer 998 153 344, som databehandler. Den gjelder når kunden bruker Voluntar til å behandle personopplysninger på vegne av en virksomhet, et lag, en forening, en foreldregruppe eller en annen organisert gruppe. Kunden kan være en juridisk person eller en myndig privatperson som administrerer en uformell gruppe uten organisasjonsnummer.
DPA-en er del av tjenestevilkårene. Ved motstrid om behandling av personopplysninger går DPA-en foran tjenestevilkårene. En særskilt skriftlig databehandleravtale går foran denne standardavtalen.
2. Behandlingen
Formål: Levere, sikre, vedlikeholde og støtte Voluntar som system for dugnads-, deltaker-, kontakt-, vakt- og meldingsadministrasjon etter kundens instrukser.
Art: Innsamling, registrering, organisering, lagring, strukturering, søk, visning, endring, kommunikasjon via e-post og SMS, eksport, sikkerhetskopiering, feilsøking, begrensning, anonymisering og sletting.
Varighet: Fra kunden tar tjenesten i bruk til personopplysningene er returnert eller slettet etter at tjenesteavtalen er avsluttet, med unntak for lovpålagt oppbevaring og tidsbegrensede sikkerhetskopier.
Registrerte: Kundens brukere, ansatte og tillitsvalgte; frivillige, deltakere og medlemmer; foresatte og andre kontaktpersoner; personer som melder seg på offentlig. Mindreårige kan inngå når kundens aktivitet gjelder barn.
Opplysningstyper: Navn, e-post, telefon, rolle og tilgang; organisasjons-, prosjekt-, gruppe-, klasse-, lag- og husstandstilknytning; vakter, tidspunkt, steder, påmelding, oppmøte, bekreftelser og endringsønsker; meldingsinnhold og leveringsstatus; importidentifikatorer; samt nødvendige sikkerhets-, endrings- og revisjonslogger.
Kunden skal ikke instruere Muuh til å behandle særlige kategorier personopplysninger eller fødselsnummer uten en uttrykkelig skriftlig avtale som dekker behovet og sikkerhetstiltakene.
3. Kundens ansvar og instrukser
Kunden:
- bestemmer formål og behandlingsgrunnlag og er ansvarlig for at behandlingen er lovlig, rimelig og gjennomsiktig
- gir registrerte nødvendig informasjon og håndterer deres rettigheter
- sørger for at opplysningene er relevante, korrekte og begrenset til det nødvendige
- gir og fjerner brukertilgang og velger riktige roller
- dokumenterer instrukser gjennom avtalen, innstillingene, ordinær bruk og skriftlige henvendelser
Hvis Muuh mener en instruks er i strid med personvernregelverket, varsler vi kunden og kan stanse den aktuelle behandlingen til instruksen er avklart.
4. Muuhs plikter
Muuh skal:
- bare behandle personopplysninger etter dokumenterte instrukser, med mindre norsk eller annen gjeldende EØS-rett krever annet
- sikre at personer med tilgang er underlagt taushetsplikt
- gjennomføre egnede tekniske og organisatoriske tiltak
- bistå kunden med registrertes rettigheter, sikkerhet, avvik, konsekvensvurderinger og forhåndsdrøftelser, tatt i betraktning behandlingens art og tilgjengelig informasjon
- slette eller returnere personopplysninger ved avtalens slutt etter kundens valg, med lovlige unntak
- gjøre nødvendig informasjon tilgjengelig for å dokumentere etterlevelse og bidra ved rimelige revisjoner
Ekstraordinær bistand som skyldes kundens forhold eller går ut over normal tjeneste og lovpålagt standardbistand, kan faktureres etter avtalt pris.
5. Sikkerhet
Tiltakene tilpasses risiko og omfatter blant annet:
- kryptert transport og sikker passordhashing
- rolle-, prosjekt- og organisasjonsbasert tilgang
- signerte eller tidsbegrensede offentlige lenker der dette er relevant
- logging av sikkerhets- og endringshendelser
- sikkerhetskopiering og rutiner for gjenoppretting
- overvåking, feilbehandling og sladding av kjente hemmeligheter
- oppdatering, tilgangsgjennomgang og begrensning av produksjonstilgang
Kunden er ansvarlig for sikkerheten i egne enheter, kontoer, eksporterte filer og integrasjoner.
6. Brudd på personopplysningssikkerheten
Muuh varsler kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører kundens personopplysninger. Varselet skal, etter hvert som informasjonen blir tilgjengelig, beskrive hendelsen, berørte opplysninger og registrerte, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt.
Kunden avgjør om Datatilsynet eller registrerte skal varsles, med mindre Muuh har en selvstendig lovplikt.
7. Underleverandører
Kunden gir generell skriftlig godkjenning til at Muuh bruker underleverandører. Muuh skal stille i hovedsak tilsvarende personvernforpliktelser til underleverandørene og er ansvarlig for deres behandling etter personvernforordningen.
Følgende leverandører eller leverandørkategorier kan brukes når den aktuelle funksjonen er aktiv:
- Laravel Cloud (Laravel Holdings Inc.): produksjonsdrift, database, sikkerhetskopiering, nettverk og driftslogger; lagrer og behandler tjenestedata
- Cloudflare, Inc.: edge-nettverk, nettverksbeskyttelse og utsending av system-e-post; kan behandle tekniske forespørselsdata og navn, e-postadresse og meldingsinnhold
- Microsoft Ireland Operations Limited (Microsoft 365): mottak, lagring og besvarelse av kontakt- og supporthenvendelser; kan behandle kontaktopplysninger, korrespondanse og vedlegg
- Stripe Payments Europe, Ltd.: betaling, abonnement og fakturarelaterte opplysninger
- GatewayAPI: utsending av SMS, herunder mottakernummer, avsender og meldingsinnhold
- Laravel Nightwatch: teknisk overvåking og feilretting med begrensning og sladding av forespørselsdata
- Google Ireland Limited: Google Maps når kartfunksjoner brukes, og Google Analytics bare etter brukerens samtykke
Muuh varsler om planlagte nye underleverandører slik at kunden får rimelig tid til å protestere på saklig personverngrunnlag. Hvis partene ikke finner en forsvarlig løsning, kan den berørte funksjonen eller avtalen avsluttes.
8. Overføring utenfor EØS
Personopplysninger skal fortrinnsvis behandles i EØS. Hvis en godkjent underleverandør behandler opplysninger i et land uten tilstrekkelig beskyttelsesnivå, skal Muuh bruke et gyldig overføringsgrunnlag, normalt EUs standard personvernbestemmelser, vurdere beskyttelsesnivået og innføre nødvendige tilleggstiltak.
9. Forespørsler fra myndigheter
Muuh utleverer bare personopplysninger når kunden instruerer det eller loven krever det. Vi varsler kunden før lovpålagt utlevering dersom loven tillater det, og begrenser utleveringen til det som er nødvendig.
10. Retur og sletting
Kunden kan be om eksport i et strukturert format før opphør. Etter opphør og kundens valg sletter eller returnerer Muuh personopplysningene og sletter gjenværende kopier, med mindre lov krever lagring. Data i roterende sikkerhetskopier isoleres fra ordinær bruk og slettes gjennom normal rotasjon.
Kunden må sende instruks om ønsket retur eller sletting til voluntar@muuh.no. Muuh kan be om identitets- og fullmaktskontroll.
11. Kontroll og revisjon
Muuh gir på forespørsel tilgjengelig dokumentasjon om sikkerhet og etterlevelse. Kunden kan gjennomføre eller be en uavhengig revisor gjennomføre en rimelig kontroll etter forhåndsvarsel, normalt høyst én gang årlig, med mindre et avvik eller myndighetskrav tilsier noe annet. Kontrollen skal beskytte andre kunders data, sikkerhetsinformasjon og forretningshemmeligheter.
12. Kontakt
Henvendelser om DPA-en sendes til voluntar@muuh.no. Kontaktinformasjon og versjonsdato finnes på kontaktsiden.