Databehandleravtale

(i henhold til personvernforordningen artikkel 28)

Oppdatert 03.07.2026

Kontaktinformasjon Profråd AS
Navn: Christian Grytnes
Tittel: Daglig Leder
Adresse: Rambergveien 1. 3115 Tønsberg
Telefon: 41731010
E-post: support@profraad.no

1 PARTER

Denne databehandleravtalen ("Avtalen") inngås mellom:

Behandlingsansvarlig:
[Virksomhetens navn]
Organisasjonsnummer: [ ]

og

Databehandler:
Profråd AS
Rambergveien 1
3115 Tønsberg
Organisasjonsnummer: [ ]

Partene omtales samlet som Partene.

Avtalen er et bilag til hovedavtalen om levering av systemet Profråd Karriereverktøy / Profkart.

2 FORMÅL

Formålet med denne avtalen er å regulere Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig.

Avtalen skal sikre at behandlingen skjer i samsvar med:

  • Personvernforordningen (EU) 2016/679 (GDPR)
  • Personopplysningsloven
  • øvrig relevant personvernlovgivning.

3 OMFANGET AV BEHANDLINGEN

Databehandler skal kun behandle personopplysninger i den utstrekning det er nødvendig for å levere tjenesten i henhold til hovedavtalen.

Databehandler skal ikke:

  • bruke personopplysninger til egne formål
  • tilgjengeliggjøre opplysninger for tredjepart uten instruks fra behandlingsansvarlig
  • bruke opplysninger til analyse eller statistikk uten særskilt avtale.

Personopplysninger behandles ikke utover det som er nødvendig for å levere tjenesten.

4 INSTRUKS FRA BEHANDLINGSANSVARLIG

Databehandler skal kun behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig.

Instruksene fremgår av:

  • denne databehandleravtalen
  • hovedavtalen
  • eventuelle skriftlige tilleggsinstrukser fra behandlingsansvarlig.

Dersom Databehandler mener en instruks er i strid med gjeldende personvernlovgivning, skal behandlingsansvarlig varsles uten ugrunnet opphold.

5 TYPE PERSONOPPLYSNINGER OG KATEGORIER REGISTRERTE

 

5.1 Registrerte

Behandlingen kan omfatte følgende kategorier registrerte:

  • brukere av systemet
  • veisøkere / deltakere i veiledningsløp
  • veiledere
  • ansatte hos behandlingsansvarlig.

 

5.2 Personopplysninger

Behandlingen kan omfatte:

  • navn
  • e-postadresse
  • telefonnummer
  • fødselsår
  • arbeidserfaring
  • utdanning
  • kartleggingsresultater knyttet til veiledning.

Dersom særlige kategorier personopplysninger behandles, er behandlingsansvarlig ansvarlig for behandlingsgrunnlaget.

6 DATABEHANDLERS PLIKTER

Databehandler skal:

  • behandle personopplysninger kun etter instruks fra behandlingsansvarlig
  • sikre at ansatte og andre med tilgang til opplysningene er underlagt taushetsplikt
  • gjennomføre nødvendige tekniske og organisatoriske sikkerhetstiltak
  • bistå behandlingsansvarlig med å oppfylle krav etter personvernlovgivningen
  • dokumentere etterlevelse av denne avtalen.

7 INFORMASJONSSIKKERHET

Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak i samsvar med GDPR artikkel 32.

Tiltakene skal sikre:

  • konfidensialitet
  • integritet
  • tilgjengelighet
  • robusthet i behandlingssystemene.

Beskrivelse av tiltakene fremgår av Vedlegg A – Informasjonssikkerhetstiltak.

Tiltakene er basert på en risikovurdering av behandlingen og tilpasses løpende.

8 BRUDD PÅ PERSONOPPLYSNINGSSIKKERHETEN

Databehandler skal uten ugrunnet opphold varsle behandlingsansvarlig dersom det oppdages brudd på personopplysningssikkerheten.

Varslingen skal inneholde:

  • beskrivelse av hendelsen
  • hvilke opplysninger som kan være berørt
  • antall registrerte
  • sannsynlige konsekvenser
  • tiltak som er iverksatt.

Behandlingsansvarlig er ansvarlig for eventuell melding til Datatilsynet.

Behandlingsansvarlig dekker kostnader knyttet til oppfølging av sikkerhetsbrudd, herunder kommunikasjon med registrerte og myndigheter, med mindre bruddet skyldes forhold databehandler er ansvarlig for.

9 BRUK AV UNDERDATABEHANDLERE

Databehandler kan benytte underdatabehandlere for å levere tjenesten.

Databehandler skal sikre at:

  • underdatabehandlere er bundet av databehandleravtale
  • samme krav til sikkerhet og personvern gjelder.

Oversikt over underdatabehandlere fremgår av Vedlegg B.

Behandlingsansvarlig skal informeres ved endringer i underdatabehandlere.

Databehandler kan benytte underdatabehandlere som ledd i leveransen, og fører en oppdatert oversikt tilgjengelig for behandlingsansvarlig.

10 OVERFØRING TIL TREDJELAND

Personopplysninger skal ikke overføres til land utenfor EØS uten at:

  • behandlingsansvarlig har godkjent dette
  • overføringen skjer i samsvar med GDPR kapittel V.

 

Gyldige overføringsgrunnlag kan være:

  • EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå
  • standard personvernbestemmelser (SCC)
  • bindende virksomhetsregler.

11 BISTAND TIL BEHANDLINGSANSVARLIG

Databehandler skal bistå behandlingsansvarlig med:

  • håndtering av registrertes rettigheter
  • konsekvensvurderinger (DPIA)
  • konsultasjon med tilsynsmyndigheter
  • håndtering av sikkerhetsbrudd.

Bistand utover det som følger av databehandlers lovpålagte forpliktelser kan faktureres etter medgått tid.

12 REVISJON OG KONTROLL

Behandlingsansvarlig kan be om dokumentasjon som viser at databehandler oppfyller sine forpliktelser etter denne avtalen.

Databehandler skal bistå med nødvendig informasjon og dokumentasjon for å dokumentere etterlevelse.

Revisjon kan gjennomføres etter rimelig varsel og maksimalt én gang per år, med mindre det foreligger særskilt grunn. Revisjonen skal gjennomføres på en måte som ikke unødig forstyrrer databehandlers virksomhet.

Behandlingsansvarlig dekker egne kostnader, samt rimelige kostnader hos databehandler knyttet til gjennomføring av revisjon og eventuell bistand utover fremlagt dokumentasjon.

Revisjon og innsyn skal begrenses til det som er nødvendig for å verifisere etterlevelse av avtalen, og skal ikke gi tilgang til informasjon om andre kunder eller forretningssensitiv informasjon.

13 VARIGHET

Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av behandlingsansvarlig. Databehandler kan stanse behandling av personopplysninger dersom behandlingen anses å være i strid med gjeldende lovgivning eller denne avtalen, inntil forholdet er avklart.

14 OPPHØR AV AVTALEN

Ved opphør av hovedavtalen skal databehandler etter behandlingsansvarliges valg:

  • slette personopplysninger, eller
  • tilbakelevere personopplysningene.

Databehandler skal dokumentere at sletting er gjennomført.

Tilbakelevering av personopplysninger skjer i et standard format valgt av databehandler, og kan medføre kostnader som må dekkes av behandlingsansvarlig.

15 ANSVAR

Partenes ansvar reguleres av hovedavtalen og gjeldende lovgivning. Databehandlers ansvar er begrenset til det som følger av hovedavtalen. Indirekte tap, herunder tap av fortjeneste, data eller driftsavbrudd, erstattes ikke.

Databehandler er ikke ansvarlig for forhold utenfor rimelig kontroll, herunder svikt i infrastruktur, nettverk eller tredjepartstjenester.

16 ENDRINGER

Databehandler kan oppdatere denne avtalen ved endringer i lovgivning eller tjenesten. Vesentlige endringer varsles behandlingsansvarlig. Varsler etter denne avtalen skal gis skriftlig via e-post til oppgitt kontaktpunkt.

17 LOVVALG OG VERNETING

Avtalen reguleres av norsk rett.

Tvister avgjøres ved norske domstoler.

 

Det er den til enhver tid gjeldene databehandleravtale som gjelder. Databehandleravtalen finner dere på vår hjemmeside, www.profraad.no. Endringer oppdateres i avtalen som ligger tilgjengelig på nett. Vesentlige endringer varsles via e-post.

 

VEDLEGG A - INFORMASJONSSIKKERHETSTILTAK

Databehandler har etablert følgende sikkerhetstiltak:

Kryptering
  • Kommunikasjon mellom klient og server skjer over HTTPS med gyldig SSL-sertifikat.
  • Passord lagres som hashed og saltede verdier.
Tilgangsstyring
  • Systemet benytter rollebasert tilgangsstyring.
  • Tilgang gis etter prinsippet om minste privilegium.
  • Autentisering skjer med passord og tofaktorautentisering via BankID.
Logging
  • Systemet benytter applikasjonslogger og tilgangslogger for sporbarhet.
Backup
  • Det tas daglige og månedlige sikkerhetskopier.
  • Backup lagres på separat partisjon uten offentlig tilgang.
Testmiljø
  • Test- og utviklingsmiljøer benytter syntetiske testdata.
  • Produksjonsdata benyttes ikke i testmiljø.
Infrastruktur
  • Servermiljøet er beskyttet med brannmur og begrenset nettverkstilgang.
  • Programvare oppdateres jevnlig for å redusere sårbarheter.

 

VEDLEGG B - UNDERDATABEHANDLERE

 

Leverandør Tjeneste Lokasjon
Intercode AS Systemutvikling og drift Norge
Digital Garden AS Hosting / datasenter Norge
Link Mobility SMS-tjenester EU