1. Partene og avtalens formål
Denne databehandleravtalen («Avtalen») inngås mellom kunden — det foretaket som bruker Operra og bestemmer formålet med behandlingen, heretter «Behandlingsansvarlig» — og THIRDLINKS OÜ NUF (org.nr 937 544 960), som leverer Operra og behandler personopplysninger på Behandlingsansvarliges vegne, heretter «Databehandler».
Avtalen utgjør et vedlegg til salgsbetingelsene og gjelder så lenge Databehandler behandler personopplysninger for Behandlingsansvarlig. Ved motstrid går Avtalen foran salgsbetingelsene for spørsmål om personvern.
2. Behandlingens art, formål og varighet
Databehandler behandler personopplysninger utelukkende for å levere og drifte Operra-plattformen slik Behandlingsansvarlig tar den i bruk (blant annet ansattadministrasjon, vaktplanlegging, timeregistrering, HMS, dokumenthåndtering og lønnsgrunnlag). Behandlingen varer så lenge kundeforholdet består, med etterfølgende sletting som beskrevet i punkt 9.
3. Kategorier av registrerte og personopplysninger
Registrerte: Behandlingsansvarliges ansatte, innleide, søkere og — der relevante moduler brukes — kunder og kontaktpersoner.
Kategorier av opplysninger: kontakt- og ansettelsesopplysninger, arbeidstid og fravær, roller og tilganger, dokumenter kunden laster opp, samt særskilte kategorier der kunden selv registrerer slikt (f.eks. fødselsnummer og kontonummer, som krypteres), og opplysninger om helse i den grad kunden fører sykefravær. Kunden bestemmer selv hvilke opplysninger som legges inn.
4. Instruksjon og Databehandlers plikter
Databehandler behandler personopplysninger kun etter dokumenterte instruksjoner fra Behandlingsansvarlig — bruk av tjenesten og denne Avtalen utgjør slik instruksjon — med mindre annet kreves etter lov. Databehandler skal umiddelbart varsle dersom en instruksjon etter Databehandlers syn er i strid med personvernregelverket.
5. Taushetsplikt
Databehandler sikrer at personell med tilgang til personopplysninger er underlagt taushetsplikt, og at tilgang er begrenset til det som er nødvendig for å levere tjenesten.
6. Sikkerhet (art. 32)
Databehandler gjennomfører egnede tekniske og organisatoriske tiltak for et sikkerhetsnivå tilpasset risikoen, herunder kryptering av data under overføring (TLS) og i hvile, kryptering av særlig sensitive felt (fødselsnummer, kontonummer), rollebasert tilgangsstyring, revisjonslogg, regelmessig sikkerhetskopiering og rutiner for gjenoppretting. Se også sikkerhetssiden.
7. Underleverandører (underdatabehandlere)
Behandlingsansvarlig gir generell forhåndsgodkjenning til bruk av underleverandører. Databehandler har inngått databehandleravtaler med samtlige underleverandører som pålegger dem tilsvarende plikter som i denne Avtalen. Ved planlagt bytte eller tillegg av underleverandør varsles Behandlingsansvarlig med rimelig frist, slik at det kan fremmes innsigelse. Gjeldende underleverandører:
| Leverandør | Funksjon | Lagringssted | Type data |
|---|---|---|---|
| Convex Inc. | Database og applikasjonsbackend | EU-region (USA-selskap, overføring under EUs standardvilkår/SCC) | All applikasjonsdata (ansatte, vakter, dokumenter m.m.) |
| Netlify Inc. | Hosting, CDN og bygg | USA (overføring under EUs standardvilkår/SCC) | Tekniske data: IP-adresse og forespørselslogger |
| Stripe Payments Europe Ltd. | Betalingsbehandling | EU/EØS (Irland) | Betalings- og faktureringsdata |
| Resend Inc. | Utsending av transaksjonelle e-poster | USA (overføring under EUs standardvilkår/SCC) | Navn og e-postadresse til mottakere |
| Anthropic PBC | Support-assistent (kun aktiv når AI-support er slått på) | USA (overføring under EUs standardvilkår/SCC) | Innhold i support-samtaler |
8. Bistand til Behandlingsansvarlig
Databehandler bistår Behandlingsansvarlig med å oppfylle plikter etter personvernforordningen, herunder å svare på henvendelser om innsyn, retting, sletting, begrensning og dataportabilitet (så langt tjenestens funksjoner tillater det), og med sikkerhet, vurderinger av personvern- konsekvenser og forhåndsdrøftinger.
Ved brudd på personopplysningssikkerheten varsler Databehandler Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med bruddet, med informasjon som gjør det mulig å oppfylle egen varslingsplikt til Datatilsynet innen 72 timer.
9. Sletting og tilbakelevering
Ved opphør av kundeforholdet kan Behandlingsansvarlig eksportere data fra Operra. Data oppbevares i 30 dager etter tjenestens slutt for å gi mulighet for eksport, og slettes deretter, med unntak av opplysninger Databehandler er lovpålagt å oppbevare (f.eks. regnskapsdata etter bokføringsloven).
10. Revisjon og overføring til tredjeland
Databehandler gjør tilgjengelig informasjon som er nødvendig for å vise at pliktene i art. 28 overholdes, og muliggjør revisjon. Enkelte underleverandører er etablert utenfor EU/EØS; slik overføring skjer på grunnlag av EU-kommisjonens standardvilkår (SCC) eller annet gyldig overføringsgrunnlag.
11. Signering
Ønsker dere en signert utgave av databehandleravtalen for arkivet, kan dere laste den ned her og få den signert, eller kontakte support@operra.no. Avtalen gjelder uansett fra det tidspunktet tjenesten tas i bruk.