Databehandleravtale (DPA)

Denne siden beskriver rammen for Kloners databehandleravtale. Avtalen er et juridisk bindende tillegg til tjenesteavtalen og inngås automatisk når dere tar i bruk Kaduno. Den regulerer Kloners behandling av personopplysninger på vegne av dere som behandlingsansvarlig. Dette er et utkast.

UTKAST — under juridisk gjennomgang. Ikke et bindende dokument ennå.

Roller og ansvar

I henhold til GDPR artikkel 4(7) og 4(8) gjelder følgende roller:

- **Kunden** er behandlingsansvarlig for personopplysningene om sine sluttbrukere, kunder og ansatte som behandles via Kaduno. - **Kloner AS** er databehandler og handler utelukkende etter instruks fra kunden, med mindre annet følger av lov.

Kloner kan engasjere underleverandører (underdatabehandlere) til å utføre deler av behandlingen, jf. listen over underleverandørkategorier på vår underleverandørside.

Behandlingens formål og art

Kloner behandler personopplysninger på vegne av kunden med det ene formål å levere, drifte og støtte Kaduno-plattformen.

Typene opplysninger som behandles, avhenger av hvilke moduler kunden benytter og hvilke data kunden legger inn. Eksempler inkluderer kunde- og kontaktinformasjon (Kaduno CRM), ordredata (Kaduno Commerce), kommunikasjon (Kaduno Reach) og timelister eller lønn (Kaduno Finance/HR-integrasjoner).

Behandlingen pågår i hele avtalens løpetid.

Sikkerhetstiltak — sammendrag

Kloner gjennomfører egnede tekniske og organisatoriske sikkerhetstiltak, inkludert:

- Leier-isolasjon på datalagets nivå (se sikkerhetssiden for detaljer). - Rollebasert tilgangskontroll for Kloner-ansatte og kundens brukere. - TLS-kryptering av data i transitt. - Revisjonslogging av tilgang og endringer. - Tilgangsstyring for Kloner-ansatte basert på minst privilegium-prinsippet.

Fullstendig teknisk beskrivelse finnes på vår sikkerhetside og kan utdypes i individuell tjenesteavtale.

Bistand til de registrertes rettigheter

Kloner bistår kunden med å oppfylle de registrertes rettigheter (innsyn, retting, sletting, portabilitet m.m.) i den grad dette er teknisk mulig via plattformens funksjoner.

Kunden er ansvarlig for å motta og vurdere henvendelser fra registrerte, og for å ta beslutninger om oppfyllelse. Kloner gjennomfører de tekniske tiltakene etter instruks fra kunden.

Sletting ved opphør

Etter avtalens opphør, og etter utløpet av den avtalte overgangsperioden for dataeksport, sletter Kloner kundens personopplysninger fra produksjonssystemene.

Kloner kan beholde opplysninger i anonymisert eller aggregert form, og i sikkerhetskopilagring frem til den ordinære sletterotasjonen, i samsvar med plattformens dataoppbevaringspolitikk.

På forespørsel utsteder Kloner en bekreftelse på at slettingen er gjennomført.

Revisjoner og dokumentasjon

Kloner fører den dokumentasjonen som kreves av GDPR artikkel 30 for behandling på vegne av kunder.

Kunden kan be om en skriftlig oppsummering av relevante sikkerhetstiltak. Dersom kunden har behov for en formell revisjonsgjennomgang, avtales dette individuelt. Slike revisjoner gjennomføres uten å forstyrre andre kunders drift og på kundens kostnad der dette medfører vesentlig merarbeid for Kloner.