Vedlegg A til databehandleravtalen mellom Mynder AS og sluttkunde: formål, behandlingens art, typer personopplysninger, kategorier av registrerte og varighet.
Vedlegg A — Opplysninger om behandlingen
Vedlegg A til Databehandleravtale — Mynder AS og sluttkunde
Oversikt over behandlingsaktiviteter
Nr.
Behandlingsaktivitet
Omfang
BA-1
Brukeradministrasjon, identitet og tilgangsstyring
Standard
BA-2
Etterlevelsesdokumentasjon i Core: arbeidsområder, systemer, prosesser, behandlingsprotokoll (RoPA), oppgaver og prosjekter
BA-3
Eiendeler og tekniske integrasjoner: enhets- og sikkerhetstilstandsdata
Tilvalg per integrasjon
BA-4
Avvik og hendelser
Ved aktivering av modulen
BA-5
Leverandørstyring, forespørsler og Trust Center/Trust Profile
BA-6
KI-funksjonalitet (Lara) og behandlingsansvarliges egne agenter via MCP
Standard; agentkobling er tilvalg
BA-7
Drift, kundestøtte, sikkerhetsovervåkning, logging og sporbarhet
BA-8
Transaksjonell kommunikasjon og varsling
BA-9
Partnerens tilgang til behandlingsansvarliges arbeidsområde
Bare der behandlingsansvarlig har engasjert partner, jf. Vedlegg D
A.1 Formål med behandlingen
Mynder AS behandler personopplysninger for å levere, drifte, sikre og videreutvikle Mynder-plattformen («Tjenesten») for den behandlingsansvarlige. Tjenesten støtter arbeid med etterlevelse, risikostyring, informasjonssikkerhet, personvern og leverandørstyring.
Mynder AS behandler ikke personopplysningene for egne, selvstendige formål. Videreutvikling av Tjenesten omfatter blant annet feilretting, sikkerhet, stabilitet, ytelse og forbedring av funksjonalitet. Personopplysninger brukes ikke til analyse på tvers av kunder eller trening av generelle modeller, med mindre opplysningene er anonymisert slik at de ikke lenger er personopplysninger.
Formålet per behandlingsaktivitet:
Formål med behandlingen
Å opprette, autentisere og administrere brukere, tildele roller og tilganger, håndheve tilgangskontroll, og dokumentere hvilke vilkår og avtaler den enkelte brukeren har akseptert, med versjon og tidspunkt.
Å gjøre det mulig for behandlingsansvarlig å kartlegge og dokumentere arbeidsområder, systemer, prosesser, behandlingsaktiviteter (behandlingsprotokoll/RoPA), oppgaver, prosjekter som DPIA, ROS, TIA og revisjon, tiltak, kontrollpunkter, modenhet og bevis.
Å etablere og vedlikeholde et register over behandlingsansvarliges eiendeler og systemer, herunder konfigurasjons- og sikkerhetstilstandsdata fra kilder som behandlingsansvarlig, eller en partner på behandlingsansvarliges vegne, kobler på, som grunnlag for kontroll, dokumentasjon og bevis.
Å registrere, vurdere, følge opp og lukke avvik og hendelser hos behandlingsansvarlig, herunder brudd på personopplysningssikkerheten.
Å understøtte behandlingsansvarliges leverandørstyring, herunder vurdering av leverandører, innhenting og oppfølging av dokumentasjon, forespørsler og korrespondanse, samt å vise, publisere eller dele Trust Profile etter behandlingsansvarliges valg.
Å gi KI-støttet analyse, forslag, utkast og veiledning basert på innhold behandlingsansvarlig har lagt inn i Tjenesten, og å gi behandlingsansvarliges egne agenter avgrenset tilgang til Tjenesten innenfor et dokumentert mandat.
Å drifte, vedlikeholde og sikre Tjenesten, yte teknisk brukerstøtte, feilsøke, overvåke ytelse og stabilitet, oppdage og håndtere sikkerhetshendelser, uautorisert bruk og misbruk, ta sikkerhetskopier, gjenopprette data, og sikre sporbarhet for handlinger utført av brukere, partnere og agenter.
Å sende transaksjonelle meldinger som er nødvendige for å levere Tjenesten, som brukerinvitasjoner, varsler om frister, statusoppdateringer, forespørsler og kvitteringer.
Å gi en partner som behandlingsansvarlig har engasjert avgrenset tilgang til behandlingsansvarliges arbeidsområde innenfor et dokumentert mandat, og å logge partnerens aktivitet slik at den er synlig for behandlingsansvarlig.
A.2 Behandlingens art
Behandlingen omfatter de aktivitetene som er nødvendige for å levere Tjenesten, blant annet innsamling, registrering, organisering, lagring, visning, bruk, sammenstilling, deling etter den behandlingsansvarliges valg, logging, sikring, sikkerhetskopiering, gjenoppretting, feilsøking, support, vedlikehold, begrensning, sletting og tilbakelevering av personopplysninger.
Behandlingen skjer i en skybasert programvaretjeneste (SaaS) der den behandlingsansvarlige og dennes brukere bestemmer hvilket innhold som legges inn. Tjenesten er primært laget for konfigurasjons-, status- og dokumentasjonsopplysninger, og er ikke utviklet for systematisk import av den behandlingsansvarliges underliggende personregistre eller operative rådata, med mindre dette følger av en aktivert integrasjon eller funksjon.
Tjenesten brukes ikke til automatiserte individuelle avgjørelser med rettsvirkning etter GDPR artikkel 22 eller til profilering av enkeltpersoner. KI-funksjonaliteten gir forslag og utkast som den behandlingsansvarlige selv vurderer og godkjenner. Innhold som behandles i KI-funksjonaliteten brukes ikke til å trene generelle språkmodeller, jf. Vedlegg B.
Når Tjenesten vises på et annet språk, oversettes som hovedregel bare Tjenestens egne grensesnitttekster. Kundens eget innhold sendes ikke til en oversettelsestjeneste med mindre slik funksjonalitet er aktivert. Dersom kundens eget innhold skal oversettes, skal den aktuelle leverandøren være oppført i Vedlegg B med nødvendig informasjon om behandlingssted og overføringsgrunnlag.
Behandlingens art per behandlingsaktivitet:
Behandlingens art
Innsamling, registrering, lagring, endring og sletting av bruker- og tilgangsopplysninger, autentisering, samt logging av innlogging, tilgangsendringer og aksept av vilkår.
Lagring, strukturering, visning, sammenstilling, endring, eksport og sletting av innhold som behandlingsansvarlig eller dennes brukere selv legger inn, herunder fritekst, vedlegg og dokumenter.
Innhenting fra tilkoblede kilder, lagring, sammenstilling og visning av konfigurasjons- og sikkerhetstilstandsdata, herunder aggregering før visning der dette er fastsatt for det aktuelle datanivået.
Registrering, lagring, oppdatering, tildeling, varsling, rapportering og sletting av opplysninger om avvik og hendelser.
Registrering og lagring av leverandør- og kontaktopplysninger, utsending og mottak av forespørsler, mottak, analyse og lagring av dokumentasjon, gap-vurdering, samt tilgjengeliggjøring av Trust Profile via lenke eller publisering etter behandlingsansvarliges valg.
Overføring av utvalgt innhold og brukerens instruksjon til KI-tjenesten angitt i Vedlegg B, generering av forslag og utkast, lagring av resultatet i Tjenesten, og logging av agenthandlinger med aktør, mandat og kontekst.
Logging, sikkerhetsovervåkning, feilsøking, support, konfigurasjonsendringer, sikkerhetskopiering, gjenoppretting, testing, samt sletting eller anonymisering av logger.
Utsending, mellomlagring og logging av e-post og varsler via tjenesten angitt i Vedlegg B.
Tilgangsstyring, visning, lagring og logging av partnerens handlinger i behandlingsansvarliges arbeidsområde.
A.3 Typer personopplysninger
Behandlingen kan omfatte følgende typer personopplysninger, avhengig av hvilke funksjoner og integrasjoner den behandlingsansvarlige bruker:
Typer personopplysninger
Navn, e-postadresse, telefonnummer der dette registreres, i praksis for utpekte sikkerhets- og beredskapskontakter, virksomhetsnavn og virksomhetstilknytning, brukeridentifikator, autentiseringsopplysninger (passord lagret i hashet form, status og metode for multifaktorautentisering), rolle og tilgangsrettigheter i Tjenesten, nøkkelrolle hos behandlingsansvarlig, språk- og varslingspreferanser, tidspunkt for opprettelse, invitasjon, siste innlogging og tilgangsendringer, samt akseptlogg for vilkår med dokumentnavn, versjon og dato.
Navn, e-postadresse, telefonnummer, rolle, stilling eller funksjon, herunder systemeier, arbeidsområde-eier, personvernombud, sikkerhetsansvarlig, compliance-ansvarlig, AI-governance-ansvarlig og daglig leder; navn, e-postadresse og rolle for ansvarlige, deltakere, godkjennere og inviterte eksterne deltakere i oppgaver og prosjekter; frister og status knyttet til den enkelte; fritekst i beskrivelser, vurderinger, begrunnelser og kommentarer; innhold i dokumenter, bevis og vedlegg som lastes opp.
Enhetsnavn, enhetstype, operativsystem og versjon, enhetens tilordnede bruker eller eier, sikkerhetstilstand som kryptering, EDR-status, patchnivå, backupstatus og tidspunkt for siste sikkerhetskopi, samt aggregert programvareoversikt på virksomhetsnivå der behandlingsansvarlig har valgt dette som tilvalg.
Beskrivelse av hendelsen i fritekst, tidspunkt, berørte systemer, eiendeler og leverandører, navn og kontaktopplysninger for melder, ansvarlig og deltakere i oppfølgingen, opplysninger om berørte personer i den grad behandlingsansvarlig selv registrerer dette, samt tiltak, vurderinger, frister og status.
Navn, e-postadresse, telefonnummer, stilling og rolle for kontaktpersoner hos behandlingsansvarliges leverandører og andre tredjeparter; innhold i dokumentasjon som leverandøren laster opp eller deler; korrespondanse og svar i forespørsler; kontaktpunkt og ansvarlige som behandlingsansvarlig velger å vise i publisert eller delt Trust Profile.
De personopplysningene som finnes i innholdet og instruksjonene som brukeren eller agenten sender til KI-funksjonaliteten, og i det genererte resultatet, samt bruker- eller agentidentifikator, organisasjon, mandat, tidspunkt og logg over agenthandlinger.
Brukeridentifikator, IP-adresse, tidspunkt, nettleser- og enhetsinformasjon, utført handling, aktørorganisasjon, aktiv kontekst, berørt ressurs, mandat samt før- og etterverdi ved endringer; innholdet i supporthenvendelser, herunder vedlegg og skjermbilder brukeren selv sender inn; de samme opplysningene i sikkerhetskopier.
Navn, e-postadresse, emne og innhold i transaksjonelle meldinger, tidspunkt for utsending, leveringsstatus og eventuelle feilmeldinger.
Partnerbrukerens navn, e-postadresse, rolle, organisasjonstilknytning, tildelt mandat med omfang og varighet, samt aktivitetslogg for handlinger utført i behandlingsansvarliges arbeidsområde.
Tjenesten er ikke innrettet for behandling av fødselsnummer, betalingskortopplysninger, helseopplysninger eller lokasjonssporing av enkeltpersoner, og slike opplysninger skal ikke legges inn i Tjenesten. Tjenesten skal heller ikke vise programvarebruk, avvik eller risikofunn knyttet til navngitt ansatt, og det skal ikke etableres oppslag fra aggregert visning til ansatt- eller enhetsnivå som i praksis gjør enkeltansatte identifiserbare.
Tjenesten er ikke innrettet for systematisk behandling av særlige kategorier av personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer og lovovertredelser etter GDPR artikkel 10. Behandlingsansvarlig skal ikke legge inn slike opplysninger i strukturerte felt, fritekstfelt, dokumenter eller KI-funksjonalitet ut over det som er nødvendig for å dokumentere behandlingsansvarliges egen etterlevelse.
Behandlingsansvarlig kan likevel, som del av dokumentasjon av avvik, hendelser, risikovurderinger og behandlingsprotokoll, måtte angi at slike opplysninger inngår i behandlingsansvarliges egen behandling, eller beskrive en hendelse som berører slike opplysninger. Slike beskrivelser skal begrenses til det som er nødvendig for formålet, og skal så langt det er mulig utformes på kategorinivå, med roller eller pseudonymer i stedet for identifiserende opplysninger om enkeltpersoner. Å angi at en kategori opplysninger inngår i behandlingsansvarliges behandling er ikke det samme som å legge inn slike opplysninger om en identifisert enkeltperson, og det er det siste som omfattes av begrensningen i første avsnitt.
Behandling av opplysninger etter GDPR artikkel 9 eller 10 i større omfang, eller som fast del av behandlingsansvarliges bruk av Tjenesten, forutsetter særskilt skriftlig avtale, herunder avklaring av behandlingsgrunnlag, risikovurdering og nødvendige tilleggstiltak.
Behandlingsansvarlig skal ikke legge inn opplysninger etter GDPR artikkel 9 eller 10 i KI-funksjonaliteten. Denne begrensningen gjelder inntil Mynder AS har dokumentert at innhold som flagges i KI-leverandørens avviksovervåking ikke gjøres tilgjengelig for menneskelig gjennomgang, jf. Vedlegg B.
Ettersom Tjenesten inneholder fritekstfelt, dokumentopplastinger og andre funksjoner der behandlingsansvarlig selv bestemmer innholdet, kan Mynder AS ikke teknisk utelukke at slike opplysninger legges inn. Dersom behandlingsansvarlig likevel legger inn slike opplysninger, skjer behandlingen etter behandlingsansvarliges instruks og ansvar, innenfor rammene av Avtalen og gjeldende rett. Mynder AS skal vise hjelpetekst eller advarsel ved registrering av avvik, ved dokumentopplasting og i KI-funksjonaliteten, som minner behandlingsansvarliges brukere om begrensningene i dette punktet.
A.4 Behandlingen omfatter følgende kategorier av registrerte
Behandlingsansvarliges ansatte, innleide og andre brukere som gis tilgang til Tjenesten (BA-1, BA-2, BA-7)
Nøkkelpersoner og kontaktpunkter hos behandlingsansvarlig, herunder daglig leder, personvernombud, sikkerhetsansvarlig, compliance-ansvarlig, AI-governance-ansvarlig, systemeiere og arbeidsområde-eiere (BA-2)
Ansatte og andre personer som er tilordnet enheter registrert i eiendelsregisteret, eller som kan knyttes til enhets- og sikkerhetstilstandsdata (BA-3)
Personer som melder, følger opp eller er berørt av avvik og hendelser som behandlingsansvarlig registrerer i Tjenesten (BA-4)
Kontaktpersoner og representanter hos behandlingsansvarliges leverandører og andre tredjeparter som mottar eller besvarer forespørsler (BA-5)
Eksterne deltakere som behandlingsansvarlig inviterer til oppgaver og prosjekter, for eksempel revisorer, rådgivere og andre samarbeidspartnere (BA-2)
Mottakere av transaksjonell kommunikasjon fra Tjenesten (BA-8)
Personer som omtales eller kan identifiseres i vurderinger, dokumentasjon, kommentarer, tiltak, fritekst, vedlegg eller logger som behandlingsansvarlig legger inn i Tjenesten (BA-2, BA-4, BA-5, BA-6)
Der en partner er engasjert av behandlingsansvarlig: partnerens ansatte og representanter som gis tilgang til behandlingsansvarliges arbeidsområde i Tjenesten (BA-9)
A.5 Varighet av behandlingen
Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige kan begynne etter at Vilkårene har trådt i kraft.
Behandlingen varer så lenge databehandlertjenestene leveres til behandlingsansvarlig, og deretter i den perioden som er nødvendig for sletting, tilbakelevering, dokumentasjon av sletting eller oppfyllelse av lovpålagte plikter, jf. punkt 11 og Vedlegg C.4. Behandlingsansvarlig kan til enhver tid instruere om tidligere sletting av innhold som behandlingsansvarlig selv har lagt inn.
Varighet per behandlingsaktivitet:
Varighet
Så lenge brukerkontoen er aktiv i behandlingsansvarliges arbeidsområde. Bruker- og tilgangsopplysninger slettes eller anonymiseres når kontoen fjernes, og senest ved opphør etter punkt 11. Akseptlogg for vilkår oppbevares så lenge det er nødvendig for å dokumentere avtaleforholdet.
Så lenge behandlingsansvarlig velger å beholde innholdet i Tjenesten, og under enhver omstendighet ikke lenger enn avtaleperioden med tillegg av perioden for sletting eller tilbakelevering etter punkt 11 og Vedlegg C.4.
Så lenge integrasjonen er aktiv og eiendelen er registrert. Ved frakobling av integrasjonen slettes eller anonymiseres innhentede enhets- og sikkerhetstilstandsdata innen 30 dager, med mindre behandlingsansvarlig instruerer om fortsatt oppbevaring som bevis.
Så lenge behandlingsansvarlig velger å beholde avviket, og deretter som BA-2. Behandlingsansvarlig fastsetter selv oppbevaringstid for avvikshistorikk som skal dokumentere etterlevelse.
Så lenge leverandøren er registrert og dokumentasjonen er relevant for behandlingsansvarliges leverandørstyring, og deretter som BA-2. Delt eller publisert Trust Profile er tilgjengelig til behandlingsansvarlig avpubliserer eller deaktiverer delingslenken.
Forespørsler til KI-tjenesten behandles per kall og lagres ikke i Tjenesten ut over det genererte resultatet. KI-leverandøren kan oppbevare forespørsler og svar i inntil 30 dager for avviksovervåking, i samme region som KI-ressursen, jf. Vedlegg B. Genererte resultater lagres i Tjenesten på samme vilkår som BA-2. Logg over agenthandlinger oppbevares som BA-7.
Tilgangs- og aktivitetslogger oppbevares i 12 måneder, sikkerhetslogger i 6 måneder, og sikkerhetskopier i 35 dager i ordinær backupsyklus, jf. Vedlegg C.2 og C.4. Deretter slettes, overskrives eller anonymiseres opplysningene. Supporthenvendelser oppbevares i 12 måneder etter at saken er lukket.
Meldingsinnhold oppbevares i 90 dager. Utsendingstidspunkt, leveringsstatus og eventuelle feilmeldinger oppbevares i 12 måneder for dokumentasjon og feilsøking.
Så lenge partnerens mandat er aktivt. Aktivitetsloggen for partnerens handlinger oppbevares som BA-7, og er tilgjengelig for behandlingsansvarlig også etter at mandatet er avsluttet.
Relaterte dokumenter