(Avtale i henhold til art. 28 i GDPR)

Denne databehandleravtalen («avtalen») inngås mellom:

Kontrollør:
Point of Difference eV

[Wollgrasstr ​​1a D-26802 Moormerland Tyskland]
Vereinsregister-Nr.: VR 201299, Amtsgericht Aurich
(“Kontroller”)

og

Databehandler:
[Navn på tjenesteleverandør/partner]
[Juridisk form og adresse]
(«Databehandler»)

Sammen omtalt som «partene».


1. Emne og varighet

Denne avtalen regulerer behandlingen av personopplysninger av databehandleren på vegne av den behandlingsansvarlige i samsvar med artikkel 28 i GDPR .

  • Emne: Behandling av personopplysninger som er nødvendig for levering av avtalte tjenester
  • Varighet: For den underliggende tjenesteavtalens varighet, med mindre annet opphører

Etter opphør fortsetter forpliktelsene i henhold til denne avtalen i den grad loven krever det.


2. Behandlingens art og formål

Databehandleren behandler personopplysninger utelukkende for følgende formål:

  • Levering av avtalte tjenester til Point of Difference
  • Administrativ, operativ og teknisk støtte
  • Hosting, kommunikasjon, IT eller prosjektrelatert støtte (etter behov)

Behandling for andre formål er forbudt.


3. Typer personopplysninger

Avhengig av tjenester kan behandlingen omfatte følgende datakategorier:

  • Identifikasjonsdata (navn, adresse, kontaktinformasjon)
  • Administrative og kommunikasjonsdata
  • Program- eller prosjektrelaterte data
  • Data om frivillige, givere eller deltakere
  • Tekniske data (loggfiler, tilgangsdata)

Spesielle kategorier av data (art. 9 GDPR) skal kun behandles dersom det er uttrykkelig avtalt og rettslig tillatt.


4. Kategorier av registrerte

Personopplysninger kan gjelde:

  • Ansatte og frivillige
  • Mottakere og deltakere
  • Donorer og støttespillere
  • Partnere og tjenesteleverandører
  • Brukere av nettsted eller plattform

5. Den behandlingsansvarliges forpliktelser

Kontrolløren skal:

  • Sørg for lovligheten av databehandlingen
  • Gi dokumenterte instruksjoner til databehandleren
  • Informer databehandleren omgående om endringer som påvirker behandlingen
  • Oppfylle forpliktelser overfor registrerte i henhold til GDPR

6. Databehandlerens forpliktelser

Databehandleren skal:

  • Behandle data kun etter dokumenterte instruksjoner fra behandlingsansvarlig
  • Sikre konfidensialitet for personer som er autorisert til å behandle data
  • Implementer passende tekniske og organisatoriske tiltak (TOM-er) i henhold til artikkel 32 i GDPR
  • Bistå behandlingsansvarlig med å oppfylle den registrertes rettigheter
  • Bistå med konsekvensutredninger for personvern der det er aktuelt
  • Varsle den behandlingsansvarlige umiddelbart om ethvert brudd på databeskyttelsen

7. Tekniske og organisatoriske tiltak (TOM-er)

Databehandleren skal iverksette passende tiltak, inkludert, men ikke begrenset til:

  • Tilgangskontroller og autentisering
  • Datakryptering og sikker overføring
  • Prosedyrer for sikkerhetskopiering og gjenoppretting
  • Dataminimering og separasjon av systemer
  • Regelmessig sikkerhetstesting og opplæring av ansatte

Detaljer kan spesifiseres i vedlegg 1 .


8. Underdatabehandlere

Bruk av underdatabehandlere krever:

  • Forhånds skriftlig fullmakt fra behandlingsansvarlig (generell eller spesifikk)
  • Bindende underdatabehandleravtaler som oppfyller kravene i artikkel 28 i GDPR

Databehandleren er fortsatt fullt ansvarlig for underdatabehandlernes handlinger.


9. Rettigheter for den registrerte

Databehandleren skal bistå den behandlingsansvarlige, der det er mulig, med å svare på forespørsler knyttet til:

  • Tilgang (Art. 15 GDPR)
  • Rettelse (Art. 16 GDPR)
  • Sletting (Art. 17 GDPR)
  • Begrensning (Art. 18 GDPR)
  • Dataportabilitet (Art. 20 GDPR)
  • Innsigelse (Art. 21 GDPR)

Databehandleren kan ikke svare direkte med mindre det er autorisert.


10. Datainnbrudd

Databehandleren skal varsle den behandlingsansvarlige uten unødig forsinkelse etter å ha blitt oppmerksom på et brudd på personopplysninger og gi all relevant informasjon som kreves i henhold til artikkel 33 i GDPR.


11. Revisjoner og inspeksjoner

Den behandlingsansvarlige kan bekrefte samsvar med denne avtalen ved å:

  • Be om revisjoner eller rapporter
  • Gjennomføring av inspeksjoner med rimelig varsel

Databehandleren skal samarbeide på rimelig vis.


12. Dataoverføring til tredjeland

Overføring av personopplysninger til tredjeland eller internasjonale organisasjoner er kun tillatt dersom:

  • Eksplisit instruert av kontrolløren
  • GDPR-kravene (artikkel 44–49) er oppfylt
  • Hensiktsmessige sikkerhetstiltak (f.eks. standardkontraktsklausuler) er på plass

13. Retur eller sletting av data

Ved opphør av tjenester skal databehandleren, etter behandlingsansvarligs valg:

  • Slett alle personopplysninger, eller
  • Returner alle personopplysninger og slett gjenværende kopier

Med mindre lovbestemte oppbevaringsplikter gjelder.


14. Ansvar

Ansvaret mellom partene reguleres av:

  • Art. 82 GDPR
  • Gjeldende tysk lov (BGB)
  • Underliggende tjeneste- eller rammeavtale

15. Oppsigelse

Den behandlingsansvarlige kan si opp denne avtalen uten varsel dersom databehandleren alvorlig bryter med personvernforpliktelser.


16. Sluttbestemmelser

  • Denne avtalen er underlagt tysk lov
  • Jurisdiksjon: den behandlingsansvarliges registrerte sete, i den grad det er lovlig tillatt
  • Endringer krever skriftlig form
  • Hvis en bestemmelse er ugyldig, forblir de gjenværende bestemmelsene upåvirket

17. Signaturer

For kontrolløren
Punkt for forskjell
Navn:
Tittel:
Dato:
Signatur:

For databehandleren
Navn:
Tittel:
Dato:
Signatur: