Databehandleravtale
Denne databehandleravtalen («Avtalen») utgjør en integrert del av de generelle tjenestevilkårene for Idrettsassistenten. Avtalen gjelder automatisk mellom virksomheten eller organisasjonen som oppretter et abonnement og bruker tjenesten («Behandlingsansvarlig»), og Idrettsassistenten AS, org.nr. 936 442 897 («Databehandler»).
Ved å akseptere de generelle tjenestevilkårene og ta i bruk Tjenesten, aksepterer Behandlingsansvarlig også vilkårene i denne Databehandleravtalen.
1. Avtalens hensikt
Hensikten med denne avtalen er å regulere Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig, i forbindelse med bruk av skytjenesten Idrettsassistenten. Avtalen skal sikre at personopplysninger behandles i samsvar med gjeldende personvernlovgivning, inkludert EUs personvernforordning (GDPR).
2. Formål med databehandlingen
Databehandler behandler personopplysninger for å kunne levere og drifte Idrettsassistenten. Dette inkluderer:
- Administrasjon av brukere og roller i idrettsklubben.
- Håndtering av medlemsregister (inkludert informasjon om foresatte).
- Innhenting og lagring av samtykker knyttet til medlemmene.
- Tilby KI-assisterte tjenester basert på klubbens dokumenter og brukerforespørsler.
- Utsending av e-poster (f.eks. for innlogging med lenker og varslinger).
Behandlingen pågår så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig i forbindelse med Tjenesten, herunder eventuell oppbevaringsperiode etter avtalens opphør. Behandlingen kan omfatte innsamling, registrering, lagring, bruk, tilgjengeliggjøring, sikkerhetskopiering, eksport og sletting i den utstrekning dette er nødvendig for å levere Tjenesten.
3. Hvem personopplysningene gjelder for
Tjenestens natur innebærer at det er Behandlingsansvarlig (kunden) som selv bestemmer hvilke personopplysninger som legges inn, og hvem opplysningene gjelder for.
Behandlingen vil imidlertid typisk omfatte personopplysninger knyttet til følgende kategorier:
- Brukere: Personer kunden gir tilgang til systemet (f.eks. administratorer, trenere, lagledere eller andre støttespillere).
- Mottakere av forespørsler: Personer kunden samhandler med gjennom systemet, for eksempel for innhenting av samtykker, signaturer eller bekreftelser (herunder klubbmedlemmer og deres foresatte).
- Personer omtalt i Kundedata: Enhver tredjepart som kunden nevner, identifiserer eller laster opp informasjon om i fritekstfelt, dokumenter for KI-analyse, eller annen systemhistorikk.
4. Typer av personopplysninger
Ettersom Behandlingsansvarlig selv styrer innholdet som legges inn i Tjenesten (inkludert fritekst, skjemasvar og dokumenter for KI-analyse), kan typen personopplysninger som behandles variere.
Databehandler vil imidlertid som hovedregel behandle følgende typer personopplysninger på vegne av Behandlingsansvarlig:
- Identifikasjons- og kontaktopplysninger: Slik som navn, e-postadresse, telefonnummer, fødselsdato eller alder.
- Klubbrelaterte opplysninger: Slik som roller, tilgangsnivå, lagtilhørighet, og familiære relasjoner (f.eks. knytning mellom medlem og foresatt).
- System- og trafikkdata: Slik som IP-adresser (blant annet ved samtykkeinnhenting), innloggingshistorikk og bruksmønster.
- Innhold og kommunikasjon (Kundedata): Tekst, dokumenter og filer som lastes opp i Tjenesten, innhold i samtykkeerklæringer/svar, og chat-historikk eller forespørsler sendt til KI-assistentene. Dette kan inkludere enhver type opplysning kunden velger å inkludere i dette materialet.
Merk: Løsningen er i utgangspunktet ikke ment for, eller tilrettelagt for, systematisk behandling av særlige kategorier personopplysninger (sensitive opplysninger som helsedata) eller fødselsnummer. Det er Behandlingsansvarliges ansvar å sikre at eventuell behandling av slike opplysninger i fritekst eller vedlegg har gyldig behandlingsgrunnlag og er lovlig i henhold til GDPR.
5. Bruk av underdatabehandlere
Behandlingsansvarlig gir Databehandler en generell tillatelse til å benytte underdatabehandlere for å oppfylle forpliktelsene i tjenesteavtalen. Databehandler benytter per i dag følgende underdatabehandlere:
| Underdatabehandler | Tjeneste / funksjon | Lokasjon for data |
|---|---|---|
| Vercel | Hosting av webapplikasjonen og API. | Globalt |
| Supabase | Database, lagring av filer og håndtering av brukerautentisering. | EU |
| Google (Gemini) | KI-motor for behandling av fritekst, søk i dokumenter og generering av svar. | Globalt |
| Mailgun | Utsending av system-e-poster og innloggingslenker. | EU |
Databehandler vil varsle Behandlingsansvarlig (for eksempel via e-post eller varsel i Tjenesten) ved bytte eller tillegg av nye underdatabehandlere. Behandlingsansvarlig har rett til å motsette seg endringen, forutsatt at det foreligger en saklig, personvernrelatert grunn, og at dette meddeles skriftlig til Databehandler innen 14 dager etter at varselet ble gitt.
Databehandler skal pålegge underdatabehandlere relevante personvernforpliktelser som gir minst tilsvarende beskyttelse som følger av denne avtalen. Databehandler er ansvarlig overfor Behandlingsansvarlig for underdatabehandlernes oppfyllelse av disse forpliktelsene i samsvar med GDPR.
6. Overføring til tredjeland
Databehandler skal ikke overføre personopplysninger til land utenfor EU/EØS uten Behandlingsansvarliges forutgående samtykke, med mindre det foreligger et gyldig overføringsgrunnlag i henhold til GDPR kapittel V.
For de underdatabehandlere som er oppgitt i punkt 5, og som prosesserer data i USA (som Google og Vercel), baseres overføringen primært på EUs adekvansbeslutning for USA (EU-U.S. Data Privacy Framework). Dersom dette rammeverket av en eller annen grunn ikke skulle være gjeldende for den spesifikke overføringen, garanterer Databehandler at EUs standardkontrakter (Standard Contractual Clauses - SCC), kombinert med nødvendige supplerende sikkerhetstiltak, benyttes som overføringsgrunnlag.
7. Informasjonssikkerhet
Databehandler skal iverksette tilfredsstillende tekniske og organisatoriske sikkerhetstiltak for å beskytte personopplysningene. Dette inkluderer:
- Bruk av Row Level Security (RLS) i databasen for å sikre at brukere kun får tilgang til sin egen klubbs data.
- Kryptering av data under transport (HTTPS) og lagring.
- Streng tilgangskontroll for Databehandlers eget personell.
Databehandler skal sørge for at personer som gis tilgang til personopplysninger kun har tilgang i den utstrekning det er nødvendig, og at disse er underlagt taushetsplikt eller annen passende konfidensialitetsforpliktelse.
8. Avvikshåndtering
Ved brudd på personopplysningssikkerheten skal Databehandler varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 36 timer etter at Databehandler fikk kunnskap om bruddet. Varselet skal inneholde informasjon som gjør Behandlingsansvarlig i stand til å overholde sin plikt til å varsle Datatilsynet innen deres frist på 72 timer.
9. Sletting og tilbakelevering
Behandlingsansvarlig kan selv eksportere Kundedata via Tjenestens funksjonalitet i avtaleperioden og i en definert overgangsperiode etter avtalens opphør (slik dette er nærmere beskrevet i de generelle tjenestevilkårene).
Databehandler skal slette alle personopplysninger som er behandlet på vegne av Behandlingsansvarlig etter utløpet av oppbevaringstiden angitt i tjenestevilkårene (som hovedregel 90 dager etter avtalens opphør), med mindre gjeldende lovgivning krever at dataene oppbevares lengre.
10. Behandling etter instruks
Databehandler skal bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, med mindre annet følger av lov.
Denne avtalen, Behandlingsansvarliges bruk og konfigurasjon av Tjenesten innenfor avtalt funksjonalitet og eventuelle øvrige skriftlige instrukser utgjør Behandlingsansvarliges dokumenterte instrukser.
Dersom Databehandler mener at en instruks er i strid med gjeldende personvernregelverk, skal Behandlingsansvarlig varsles uten ugrunnet opphold.
11. Bistand til Behandlingsansvarlig
Databehandler skal, under hensyn til behandlingens art og i den grad det er mulig, bistå Behandlingsansvarlig med å oppfylle registrertes rettigheter etter GDPR.
Databehandler skal også, under hensyn til behandlingens art og informasjonen som er tilgjengelig, bistå Behandlingsansvarlig med relevante forpliktelser knyttet til informasjonssikkerhet, brudd på personopplysningssikkerheten, konsekvensvurderinger (DPIA) og eventuell forhåndsdrøfting med tilsynsmyndigheten.
12. Dokumentasjon og kontroll
Databehandler skal gjøre tilgjengelig den informasjonen som er nødvendig for å dokumentere oppfyllelse av forpliktelsene etter denne avtalen og GDPR artikkel 28.
Behandlingsansvarlig skal ved behov kunne gjennomføre eller få gjennomført nødvendige kontroller eller revisjoner. Slike kontroller skal varsles i rimelig tid og gjennomføres på en måte som ikke unødig forstyrrer Databehandlers drift eller kompromitterer andre kunders sikkerhet eller konfidensialitet.
Behandlingsansvarlig bærer selv alle kostnader forbundet med slike kontroller, med mindre kontrollen avdekker vesentlige brudd på denne avtalen fra Databehandlers side.