1. Innledning
Denne databehandleravtalen regulerer Envra AS sin behandling av personopplysninger på vegne av kunden.
Databehandleravtalen inngår som en del av Vilkår for bruk tilgjengelig på /terms.
2. Parter og roller
Kunden er behandlingsansvarlig for personopplysninger som behandles gjennom kundens nettsteder, tjenester og sporingsoppsett.
Envra AS er databehandler for slik behandling.
3. Formål med behandlingen
Envra behandler personopplysninger på vegne av kunden for å levere tjenesten, inkludert:
-
analyse og rapportering
-
tracking og attribusjon
-
dashboard og innsikt
-
teknisk drift
-
sikkerhet og misbruksvern
-
support
-
feilretting og ytelsesforbedring
4. Kategorier av personopplysninger
Behandlingen kan omfatte:
-
IP-adresser
-
visitor- og session-identifikatorer
-
nettleser- og enhetsinformasjon
-
sidevisninger og hendelser
-
UTM-parametere og attribusjonsdata
-
referrer-data
-
tekniske logger
-
feilmeldinger
-
geografisk informasjon basert på IP
5. Kategorier av registrerte
Behandlingen kan omfatte:
-
besøkende på kundens nettsteder
-
kundens brukere
-
kundens ansatte eller representanter
-
personer som sender inn skjema eller utfører handlinger som spores av kunden
6. Instruks
Envra behandler personopplysninger kun etter kundens instruksjoner, med mindre behandling kreves etter lov.
Kundens instruksjoner følger av:
-
denne avtalen
-
Vilkår for bruk
-
kundens konfigurasjon i plattformen
-
eventuelle skriftlige instrukser mellom partene
7. Sikkerhet
Envra benytter organisatoriske og tekniske sikkerhetstiltak, inkludert:
-
rolle- og tilgangsstyring
-
site-isolering
-
company-isolering
-
CSRF-beskyttelse
-
rate limiting
-
sikkerhetslogging
-
passordhashing
-
tilgangskontroll
-
overvåkning og misbruksvern
8. Konfidensialitet
Personer som har tilgang til personopplysninger hos Envra, skal være underlagt konfidensialitet eller tilsvarende lovpålagt taushetsplikt.
9. Underdatabehandlere
Envra kan benytte underdatabehandlere for drift av tjenesten.
Oppdatert oversikt finnes på /subprocessors.
Envra er ansvarlig for at underdatabehandlere pålegges tilsvarende databeskyttelsesforpliktelser som følger av denne avtalen.
10. Overføring utenfor EØS
Eventuelle overføringer utenfor EØS skjer i henhold til gjeldende regelverk og nødvendige garantier.
11. Bistand til kunden
Envra skal, så langt det er rimelig og relevant, bistå kunden med:
-
håndtering av innsynsforespørsler
-
sletting eller retting
-
vurdering av sikkerhetsbrudd
-
dokumentasjon av tekniske og organisatoriske tiltak
-
oppfyllelse av relevante GDPR-forpliktelser
12. Sikkerhetsbrudd
Ved brudd på personopplysningssikkerheten som berører kundens data, skal Envra varsle kunden uten ugrunnet opphold etter at bruddet er oppdaget.
Varslet skal inneholde relevant informasjon så langt dette er tilgjengelig.
13. Sletting og tilbakelevering
Ved opphør av kundeforholdet kan data slettes, anonymiseres, deaktiveres eller tilbakeleveres i henhold til gjeldende avtale, retention-policy og lovpålagte krav.
Envra kan opprettholde en tidsbegrenset grace-periode etter opphør av abonnementet hvor historiske data og innstillinger lagres midlertidig for mulig reaktivering av tjenesten.
I grace-perioden kan tracking og ny datainnsamling være deaktivert eller begrenset.
Dersom abonnementet ikke reaktiveres før grace-perioden utløper, kan Envra anonymisere identifikatorer, analysekoblinger og tilknyttede ressurser i henhold til gjeldende lifecycle-policy.
Aggregerte og anonymiserte analyseopplysninger kan beholdes i den grad dette er tillatt etter gjeldende regelverk.
Backupdata kan eksistere i en begrenset periode før endelig overskriving.
14. Revisjon
Envra skal gjøre relevant dokumentasjon tilgjengelig for å vise etterlevelse av denne avtalen.
Revisjon eller kontroll skal avtales på forhånd og gjennomføres på en måte som ikke kompromitterer sikkerhet, drift eller andre kunders data.
15. Varighet
Denne databehandleravtalen gjelder så lenge Envra behandler personopplysninger på vegne av kunden.