(Avtale i henhold til art. 28 i GDPR)
Denne databehandleravtalen («avtalen») inngås mellom:
Kontrollør:
Point of Difference eV
[Wollgrasstr 1a D-26802 Moormerland Tyskland]
Vereinsregister-Nr.: VR 201299, Amtsgericht Aurich
(“Kontroller”)
og
Databehandler:
[Navn på tjenesteleverandør/partner]
[Juridisk form og adresse]
(«Databehandler»)
Sammen omtalt som «partene».
1. Emne og varighet
Denne avtalen regulerer behandlingen av personopplysninger av databehandleren på vegne av den behandlingsansvarlige i samsvar med artikkel 28 i GDPR .
- Emne: Behandling av personopplysninger som er nødvendig for levering av avtalte tjenester
- Varighet: For den underliggende tjenesteavtalens varighet, med mindre annet opphører
Etter opphør fortsetter forpliktelsene i henhold til denne avtalen i den grad loven krever det.
2. Behandlingens art og formål
Databehandleren behandler personopplysninger utelukkende for følgende formål:
- Levering av avtalte tjenester til Point of Difference
- Administrativ, operativ og teknisk støtte
- Hosting, kommunikasjon, IT eller prosjektrelatert støtte (etter behov)
Behandling for andre formål er forbudt.
3. Typer personopplysninger
Avhengig av tjenester kan behandlingen omfatte følgende datakategorier:
- Identifikasjonsdata (navn, adresse, kontaktinformasjon)
- Administrative og kommunikasjonsdata
- Program- eller prosjektrelaterte data
- Data om frivillige, givere eller deltakere
- Tekniske data (loggfiler, tilgangsdata)
Spesielle kategorier av data (art. 9 GDPR) skal kun behandles dersom det er uttrykkelig avtalt og rettslig tillatt.
4. Kategorier av registrerte
Personopplysninger kan gjelde:
- Ansatte og frivillige
- Mottakere og deltakere
- Donorer og støttespillere
- Partnere og tjenesteleverandører
- Brukere av nettsted eller plattform
5. Den behandlingsansvarliges forpliktelser
Kontrolløren skal:
- Sørg for lovligheten av databehandlingen
- Gi dokumenterte instruksjoner til databehandleren
- Informer databehandleren omgående om endringer som påvirker behandlingen
- Oppfylle forpliktelser overfor registrerte i henhold til GDPR
6. Databehandlerens forpliktelser
Databehandleren skal:
- Behandle data kun etter dokumenterte instruksjoner fra behandlingsansvarlig
- Sikre konfidensialitet for personer som er autorisert til å behandle data
- Implementer passende tekniske og organisatoriske tiltak (TOM-er) i henhold til artikkel 32 i GDPR
- Bistå behandlingsansvarlig med å oppfylle den registrertes rettigheter
- Bistå med konsekvensutredninger for personvern der det er aktuelt
- Varsle den behandlingsansvarlige umiddelbart om ethvert brudd på databeskyttelsen
7. Tekniske og organisatoriske tiltak (TOM-er)
Databehandleren skal iverksette passende tiltak, inkludert, men ikke begrenset til:
- Tilgangskontroller og autentisering
- Datakryptering og sikker overføring
- Prosedyrer for sikkerhetskopiering og gjenoppretting
- Dataminimering og separasjon av systemer
- Regelmessig sikkerhetstesting og opplæring av ansatte
Detaljer kan spesifiseres i vedlegg 1 .
8. Underdatabehandlere
Bruk av underdatabehandlere krever:
- Forhånds skriftlig fullmakt fra behandlingsansvarlig (generell eller spesifikk)
- Bindende underdatabehandleravtaler som oppfyller kravene i artikkel 28 i GDPR
Databehandleren er fortsatt fullt ansvarlig for underdatabehandlernes handlinger.
9. Rettigheter for den registrerte
Databehandleren skal bistå den behandlingsansvarlige, der det er mulig, med å svare på forespørsler knyttet til:
- Tilgang (Art. 15 GDPR)
- Rettelse (Art. 16 GDPR)
- Sletting (Art. 17 GDPR)
- Begrensning (Art. 18 GDPR)
- Dataportabilitet (Art. 20 GDPR)
- Innsigelse (Art. 21 GDPR)
Databehandleren kan ikke svare direkte med mindre det er autorisert.
10. Datainnbrudd
Databehandleren skal varsle den behandlingsansvarlige uten unødig forsinkelse etter å ha blitt oppmerksom på et brudd på personopplysninger og gi all relevant informasjon som kreves i henhold til artikkel 33 i GDPR.
11. Revisjoner og inspeksjoner
Den behandlingsansvarlige kan bekrefte samsvar med denne avtalen ved å:
- Be om revisjoner eller rapporter
- Gjennomføring av inspeksjoner med rimelig varsel
Databehandleren skal samarbeide på rimelig vis.
12. Dataoverføring til tredjeland
Overføring av personopplysninger til tredjeland eller internasjonale organisasjoner er kun tillatt dersom:
- Eksplisit instruert av kontrolløren
- GDPR-kravene (artikkel 44–49) er oppfylt
- Hensiktsmessige sikkerhetstiltak (f.eks. standardkontraktsklausuler) er på plass
13. Retur eller sletting av data
Ved opphør av tjenester skal databehandleren, etter behandlingsansvarligs valg:
- Slett alle personopplysninger, eller
- Returner alle personopplysninger og slett gjenværende kopier
Med mindre lovbestemte oppbevaringsplikter gjelder.
14. Ansvar
Ansvaret mellom partene reguleres av:
- Art. 82 GDPR
- Gjeldende tysk lov (BGB)
- Underliggende tjeneste- eller rammeavtale
15. Oppsigelse
Den behandlingsansvarlige kan si opp denne avtalen uten varsel dersom databehandleren alvorlig bryter med personvernforpliktelser.
16. Sluttbestemmelser
- Denne avtalen er underlagt tysk lov
- Jurisdiksjon: den behandlingsansvarliges registrerte sete, i den grad det er lovlig tillatt
- Endringer krever skriftlig form
- Hvis en bestemmelse er ugyldig, forblir de gjenværende bestemmelsene upåvirket
17. Signaturer
For kontrolløren
Punkt for forskjell
Navn:
Tittel:
Dato:
Signatur:
For databehandleren
Navn:
Tittel:
Dato:
Signatur:
