Databehandleravtale
Mellom [behandlingsansvarlig, organisasjonsnummer] og [databehandler, organisasjonsnummer], i tråd med personvernforordningen artikkel 28.
1. Hva databehandleren gjør
Databehandleren behandler personopplysninger på vegne av den behandlingsansvarlige i forbindelse med [tjenesten], og bare etter dokumenterte instrukser fra den behandlingsansvarlige.
2. Hva som behandles
- Formål: [hvorfor]
- Varighet: så lenge avtalen om tjenesten løper
- Kategorier av registrerte: [ansatte, kunder, medlemmer]
- Kategorier av opplysninger: [navn, kontaktopplysninger, …]
- Særlige kategorier: [ingen / helseopplysninger / …]
3. Taushetsplikt
Databehandleren sørger for at alle med tilgang er underlagt taushetsplikt.
4. Sikkerhet
Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak etter artikkel 32, og kan på forespørsel dokumentere hvilke.
5. Underdatabehandlere
Databehandleren kan bruke underdatabehandlere som er listet i vedlegg 1. Endringer varsles minst [antall] dager i forveien, og den behandlingsansvarlige kan protestere. Underdatabehandlere pålegges de samme pliktene som står her.
6. Overføring ut av EØS
Skjer ikke uten et gyldig overføringsgrunnlag, og den behandlingsansvarlige skal vite om det på forhånd.
7. Bistand
Databehandleren bistår den behandlingsansvarlige med å svare på henvendelser fra registrerte, og med vurderinger av personvernkonsekvenser og forhåndsdrøftinger, i den grad det er nødvendig.
8. Brudd på personopplysningssikkerheten
Databehandleren varsler den behandlingsansvarlige uten ugrunnet opphold, og senest innen [antall] timer, med det hen vet om hva som skjedde, hvem det gjelder og hva som er gjort.
9. Revisjon
Den behandlingsansvarlige kan revidere etterlevelsen én gang i året, og ellers ved mistanke om brudd, etter varsel på [antall] dager.
10. Når avtalen opphører
Databehandleren sletter eller returnerer alle personopplysninger, etter den behandlingsansvarliges valg, og sletter kopier, med mindre loven krever lagring.
Sted og dato: [sted], [dato]