← Tilbake til Klubben
Databehandleravtale

Standard databehandleravtale

Mal for avtale mellom Narvik Golfklubb (behandlingsansvarlig) og leverandør (databehandler). I tråd med GDPR art. 28.

Utkast. Dette dokumentet er en mal og må kvalitetssikres av styret/jurist før det publiseres som endelig versjon.

Denne malen brukes når Narvik Golfklubb (heretter «Behandlingsansvarlig») engasjerer en ekstern leverandør (heretter «Databehandler») som behandler personopplysninger på klubbens vegne. Avtalen er basert på EU-kommisjonens standard­kontrakter og oppfyller GDPR artikkel 28.

1. Parter

Behandlingsansvarlig:
Narvik Golfklubb
Skjomdalsveien 1380, 8520 Ankenes
Org.nr: [ORG.NR]

Databehandler: [Selskap, org.nr, adresse]

2. Avtalens formål

Avtalen regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlings­ansvarlig i forbindelse med [BESKRIV TJENESTEN, f.eks. «levering av booking- og medlemssystemet GolfBox»].

3. Beskrivelse av behandlingen

Behandlingens art og formål[Beskriv]
Type personopplysninger[Beskriv: navn, e-post, HCP m.fl.]
Kategorier av registrerteMedlemmer, gjester, ansatte/tillitsvalgte
VarighetSå lenge tjenesteavtalen består + sletting iht. pkt. 9

4. Databehandlers plikter

Databehandler skal:

  1. Bare behandle personopplysninger etter dokumenterte instrukser fra Behandlings­ansvarlig.
  2. Sikre at personer med tilgang er underlagt taushetsplikt.
  3. Iverksette nødvendige tekniske og organisatoriske tiltak (GDPR art. 32) for å sikre opplysningenes konfidensialitet, integritet og tilgjengelighet.
  4. Bistå Behandlings­ansvarlig med å oppfylle plikter etter GDPR art. 32–36.
  5. Bistå med behandling av rettighetshenvendelser fra registrerte.
  6. Rapportere brudd på personopplysningssikkerheten til Behandlings­ansvarlig uten ugrunnet opphold, og senest innen 24 timer etter at bruddet er oppdaget.

5. Underdatabehandlere

Databehandler kan kun benytte underdatabehandlere etter forhåndsgodkjenning fra Behandlings­ansvarlig. Liste over godkjente underdatabehandlere ligger som vedlegg 1. Ved nye underdatabehandlere skal Behandlings­ansvarlig varsles minst 30 dager i forveien.

6. Overføring til tredjeland

Personopplysninger skal som hovedregel behandles innenfor EU/EØS. Overføring til tredjeland kan kun skje med:

  • Beslutning om tilstrekkelig beskyttelsesnivå fra EU-kommisjonen, eller
  • Standardkontrakter (SCC) godkjent av EU-kommisjonen, og
  • Forhåndsgodkjenning fra Behandlings­ansvarlig.

7. Sikkerhet

Databehandler skal som minimum sikre:

  • Kryptering av data i transitt (TLS 1.2 eller nyere).
  • Tilgangsstyring og logging av tilgang.
  • Regelmessig sikkerhetskopiering og dokumentert gjenopprettings­rutine.
  • Patchnivå og oppdaterte avhengigheter.
  • Årlig gjennomgang av tekniske og organisatoriske tiltak.

8. Revisjon

Behandlings­ansvarlig kan, ved 30 dagers varsel, gjennomføre revisjon for å kontrollere at avtalen overholdes — direkte eller via tredjepart. Databehandler dekker rimelige kostnader ved revisjon dersom denne avdekker vesentlige avvik.

9. Avslutning og sletting

Ved opphør av tjenesteavtalen skal Databehandler, etter Behandlings­ansvarliges valg, enten slette eller returnere alle personopplysninger og slette eksisterende kopier (med mindre lov krever lagring). Sletting bekreftes skriftlig innen 30 dager.

10. Mislighold og erstatning

Ved vesentlig mislighold kan Behandlings­ansvarlig si opp avtalen med umiddelbar virkning. Partene er erstatningsansvarlige etter alminnelige regler. Begrensninger i tjenesteavtalen gjelder også for denne avtalen, men kan ikke begrense ansvar etter GDPR.

11. Lovvalg og verneting

Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet. Hvis ikke, er Salten og Lofoten tingrett verneting.

Vedlegg 1 — Godkjente underdatabehandlere

SelskapTjenesteLand
[Eks: Microsoft Ireland][E-post / lagring]Irland (EU)
[Eks: Vercel Inc.]Hosting nettsideUSA (SCC)

Avtalen signeres av begge parter. Sted og dato:

For Behandlings­ansvarlig (Narvik Golfklubb)
For Databehandler