Vedlegg C til databehandleravtalen mellom Mynder AS og sluttkunde: instruks for behandlingen, informasjonssikkerhet, bistand, sletting, lokasjoner, tredjeland og revisjon.
Vedlegg C — Instruks og sikkerhetstiltak
Vedlegg C til Databehandleravtale — Mynder AS og sluttkunde
C.1 Behandlingens gjenstand/instruks for behandlingen
Databehandlerens behandling av personopplysninger på vegne av behandlingsansvarlig skjer ved at Mynder AS utfører følgende:
Leverer, drifter, administrerer, sikrer og forbedrer Mynder-plattformen («Tjenesten»)
Oppretter og administrerer brukere, roller, tilganger og arbeidsområder
Lagrer, strukturerer, viser og tilgjengeliggjør innhold som behandlingsansvarlig eller brukere legger inn i Tjenesten
Behandler vurderinger, svar, kommentarer, dokumentasjon, modenhetsanalyser, Trust Profile og tilsvarende innhold som behandlingsansvarlig selv gjør tilgjengelig i Tjenesten
Utfører logging, sporbarhet, sikkerhetsovervåkning, feilretting, support, vedlikehold og sikkerhetskopiering
Bistår med sletting, tilbakelevering, eksport og dokumentasjon av behandling etter behandlingsansvarliges instruks
Bruker godkjente underdatabehandlere som angitt i Vedlegg B for de behandlingsaktivitetene som er beskrevet der
Mynder AS skal ikke behandle personopplysninger for egne, selvstendige formål, og skal ikke utvide behandlingen utover det som følger av Avtalen, Vedlegg A, Vedlegg B og dette Vedlegg C, med mindre behandlingsansvarlig gir en dokumentert instruks eller behandlingen er påkrevd etter EØS-rett eller nasjonal rett som Mynder AS er underlagt.
Behandlingsansvarlig instruerer ikke Mynder AS til å behandle særlige kategorier av personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer og lovovertredelser etter GDPR artikkel 10, ut over det som følger av begrensningene og unntakene i Vedlegg A.3, eller det som er særskilt avtalt skriftlig. Instruksen omfatter likevel de beskrivelsene av slike opplysninger som er nødvendige for at behandlingsansvarlig skal kunne dokumentere avvik, hendelser, risikovurderinger og behandlingsprotokoll, innenfor minimeringsplikten i Vedlegg A.3. Opplysninger etter GDPR artikkel 9 eller 10 skal ikke legges inn i KI-funksjonaliteten.
Dersom slike opplysninger likevel legges inn av behandlingsansvarlig eller brukere i fritekstfelt, dokumentopplastinger, chat eller tilsvarende funksjoner, behandles opplysningene utelukkende som følge av behandlingsansvarliges bruk av Tjenesten og innenfor behandlingsansvarliges dokumenterte instruks. Mynder AS skal behandle slike opplysninger med samme sikkerhetsnivå som øvrig innhold i Tjenesten, jf. Vedlegg C.2, uavhengig av om de er lagt inn i strid med begrensningene i Vedlegg A.3.
C.2 Informasjonssikkerhet
Sikkerhetsnivået skal gjenspeile behandlingens art, omfang, formål og sammenheng, samt risikoen for fysiske personers rettigheter og friheter. Behandlingen gjelder en digital plattform for virksomheters arbeid med sikkerhet, personvern, etterlevelse, leverandørstyring og modenhetsvurderinger. Plattformen kan inneholde forretningskritisk dokumentasjon, vurderinger, sikkerhetsrelatert informasjon, kontaktopplysninger, brukeraktivitet og annen informasjon som behandlingsansvarlig selv legger inn.
Det skal derfor etableres et sikkerhetsnivå som minst er egnet til å beskytte konfidensialitet, integritet, tilgjengelighet og sporbarhet for opplysningene som behandles i Tjenesten.
Mynder AS velger og vedlikeholder tekniske og organisatoriske sikkerhetstiltak som er nødvendige for å oppnå det avtalte sikkerhetsnivået. Som minimum skal følgende tiltak være etablert:
Pseudonymisering og kryptering
Personopplysninger skal krypteres under overføring og i ro der dette er teknisk og praktisk relevant.
Trafikk til og fra Tjenesten skal beskyttes med moderne krypteringsprotokoller.
Hemmeligheter, nøkler og tilgangsinformasjon skal håndteres på en sikker måte og ikke lagres i klartekst der dette kan unngås.
Pseudonymisering skal vurderes og benyttes der det er egnet for den aktuelle behandlingsaktiviteten.
Konfidensialitet, integritet, tilgjengelighet og robusthet
Tilgang skal gis etter prinsippet om minste privilegium.
Brukertilgang skal være rollebasert og begrenset til det som er nødvendig.
Administrative tilganger skal begrenses, sikres og gjennomgås jevnlig.
Mynder AS skal ha rutiner for håndtering av sikkerhetshendelser, sårbarheter og feil.
Tjenesten skal driftes på en måte som ivaretar rimelig tilgjengelighet og robusthet.
Gjenoppretting
Mynder AS skal ha rutiner for sikkerhetskopiering og gjenoppretting av data.
Mynder AS skal kunne gjenopprette tilgjengelighet og tilgang til personopplysninger i rett tid dersom det oppstår en fysisk eller teknisk hendelse.
Gjenopprettingsrutiner skal testes eller vurderes regelmessig.
Testing, vurdering og evaluering
Mynder AS skal ha prosesser for regelmessig vurdering av tekniske og organisatoriske sikkerhetstiltak.
Relevante sikkerhetstiltak skal evalueres ved vesentlige endringer i Tjenesten, systemarkitektur eller risikobilde.
Identifiserte sårbarheter og forbedringspunkter skal håndteres risikobasert.
Tilgang via internett
Tilgang til Tjenesten via internett skal beskyttes med autentisering og tilgangsstyring.
Der det er relevant, skal multifaktorautentisering eller tilsvarende sikkerhetsmekanismer benyttes eller tilbys.
Sesjoner, innlogging og tilgang til administrative funksjoner skal sikres mot uautorisert tilgang.
Beskyttelse under overføring
Personopplysninger skal beskyttes mot uautorisert tilgang, endring eller tap under overføring.
Overføring mellom systemkomponenter, underdatabehandlere og brukere skal sikres med egnede tekniske tiltak.
Beskyttelse under oppbevaring
Personopplysninger skal lagres i godkjente driftsmiljøer og regioner som angitt i Vedlegg B.
Tilgang til lagrede opplysninger skal begrenses til autoriserte personer og systemkomponenter.
Data i ro skal krypteres der dette tilbys av underliggende infrastruktur eller ellers er teknisk egnet.
Fysisk sikring
Fysisk sikring av datasentre og infrastruktur ivaretas primært av godkjente underdatabehandlere.
Mynder AS skal bruke underdatabehandlere som gir tilstrekkelige garantier for fysisk og miljømessig sikring av lokasjoner der personopplysninger behandles.
Hjemme- og fjernarbeid
Personer som behandler personopplysninger på vegne av Mynder AS fra hjemme- eller fjernarbeidsplass, skal være underlagt krav til konfidensialitet og sikker bruk av utstyr, systemer og nettverk.
Tilgang fra hjemme- eller fjernarbeidsplass skal skje gjennom godkjente løsninger og med nødvendige tilgangsbegrensninger.
Logging
Mynder AS skal føre logger som er nødvendige for sikkerhet, sporbarhet, feilsøking og avdekking av uautorisert tilgang eller misbruk.
Logger skal beskyttes mot uautorisert tilgang og endring.
Tilgangs- og aktivitetslogger skal oppbevares så lenge det er nødvendig for sikkerhet, dokumentasjon og drift, og slettes eller anonymiseres når de ikke lenger er nødvendige.
C.3 Bistand til behandlingsansvarlig
Mynder AS skal, i den grad det er mulig og tatt i betraktning behandlingens art, bistå behandlingsansvarlig med å oppfylle plikter etter personvernforordningen og Vilkårene. Bistanden omfatter særlig:
Å gi behandlingsansvarlig tilgang til egne opplysninger og innhold i Tjenesten
Å bistå med eksport, retting, sletting eller begrensning av behandling der dette er teknisk mulig
Å bistå ved håndtering av anmodninger fra registrerte om innsyn, retting, sletting, begrensning, dataportabilitet eller andre rettigheter
Å bistå med informasjon som er nødvendig for vurdering av personvernkonsekvenser og eventuell forhåndskonsultasjon
Å bistå ved brudd på personopplysningssikkerheten, herunder ved å gi tilgjengelig informasjon om bruddets art, omfang, berørte opplysninger, mulige konsekvenser og iverksatte eller foreslåtte tiltak
Å gjøre tilgjengelig relevant dokumentasjon om tekniske og organisatoriske sikkerhetstiltak, underdatabehandlere og behandlingslokasjoner
Bistanden ytes innenfor rammen av Tjenestens funksjonalitet og den informasjonen som er tilgjengelig for Mynder AS. Dersom behandlingsansvarlig ber om bistand som krever særskilt utvikling, manuell gjennomgang eller annet omfattende arbeid utover ordinær bistand etter Avtalen, kan gjennomføring, omfang og eventuell betaling avtales særskilt.
C.4 Oppbevaringsperiode/sletteprosedyrer
Personopplysninger oppbevares så lenge databehandlertjenestene leveres til behandlingsansvarlig, med mindre behandlingsansvarlig instruerer Mynder AS om sletting tidligere, eller fortsatt oppbevaring er nødvendig etter avtale, lovpålagt plikt eller dokumentert instruks.
Ved opphør av databehandlertjenestene skal Mynder AS, etter behandlingsansvarliges valg, slette eller levere tilbake personopplysningene i samsvar med punkt 11. Behandlingsansvarlig skal gis mulighet til datauttrekk før sletting der dette er teknisk mulig.
Sletting skal gjennomføres i produksjonsmiljøet innen 30 kalenderdager etter opphør eller etter at behandlingsansvarlig har instruert om sletting, med mindre EØS-rett eller nasjonal rett krever fortsatt oppbevaring av bestemte opplysninger. Sikkerhetskopier slettes ikke enkeltvis, men overskrives i ordinær backupsyklus innen 35 dager. Opplysningene er dermed endelig slettet senest 65 kalenderdager etter opphør eller instruks om sletting.
Oppbevaringstider for tilgangs- og aktivitetslogger, sikkerhetslogger, sikkerhetskopier, supporthenvendelser, transaksjonell kommunikasjon og data ved frakobling av integrasjoner følger av Vedlegg A.5.
C.5 Hvor data behandles
Personopplysninger behandles innenfor godkjente lokasjoner og av godkjente underdatabehandlere. Oversikt over behandlingslokasjoner og underdatabehandlere finnes på en egen side.
Se oversikt over underdatabehandlere
C.6 Instruks for overføring av personopplysninger til tredjeland
Personopplysninger skal som utgangspunkt behandles innenfor EU/EØS. Mynders Zitadel-instans for identitets- og tilgangsstyring er selvhostet i Mynders eget Azure-miljø i Norge og innebærer derfor ikke i seg selv behandling i Sveits eller annen tredjelandsoverføring.
Mynder AS kan ikke overføre personopplysninger til tredjeland eller internasjonale organisasjoner uten dokumentert instruks fra behandlingsansvarlig, med mindre overføringen er påkrevd etter EØS-rett eller nasjonal rett som Mynder AS er underlagt. Dersom slik rett krever overføring, skal Mynder AS underrette behandlingsansvarlig før behandlingen, med mindre slik underretning er forbudt av hensyn til viktige allmenne interesser.
Ved eventuell overføring til tredjeland skal overføringen ha gyldig grunnlag etter personvernforordningen kapittel V, for eksempel adekvansbeslutning, EUs standard personvernbestemmelser med nødvendige tilleggsbeskyttelser, eller annet gyldig overføringsgrunnlag.
Hvis ikke behandlingsansvarlig i Vilkårene eller etterfølgende gir en dokumentert instruks som gjelder overføring av personopplysninger til et tredjeland eller en internasjonal organisasjon, kan Mynder AS ikke, innen rammene av Vilkårene, gjennomføre slike overføringer.
C.7 Prosedyrer for behandlingsansvarliges revisjoner, herunder inspeksjoner
Behandlingsansvarlig kan be om informasjon og dokumentasjon som er nødvendig for å påvise Mynder AS' etterlevelse av personvernforordningen artikkel 28 og Vilkårene. Mynder AS kan oppfylle dette gjennom relevant sikkerhetsdokumentasjon, revisjonsrapporter, tredjepartsattestasjoner, Trust Profile, dokumentasjon av tekniske og organisatoriske tiltak eller tilsvarende dokumentasjon.
Dersom slik dokumentasjon ikke gir behandlingsansvarlig tilstrekkelig grunnlag for å vurdere etterlevelsen, kan behandlingsansvarlig kreve ytterligere revisjon, herunder inspeksjon, gjennomført av behandlingsansvarlig eller en uavhengig revisor bemyndiget av behandlingsansvarlig.
Revisjon skal varsles med rimelig frist, gjennomføres innenfor normal arbeidstid og begrenses til det som er nødvendig for å kontrollere etterlevelsen av personvernforordningen artikkel 28 og Vilkårene. Revisjon skal gjennomføres på en måte som ikke unødig forstyrrer Mynder AS' drift, svekker sikkerheten i Tjenesten eller gir tilgang til opplysninger om andre kunder, forretningshemmeligheter eller sikkerhetssensitiv informasjon som ikke er nødvendig for revisjonsformålet.
Revisor skal være underlagt passende taushetsplikt. Mynder AS kan kreve at revisor dokumenterer uavhengighet, kompetanse og taushetsplikt før revisjonen gjennomføres.
Behandlingsansvarliges eventuelle kostnader ved revisjon eller inspeksjon dekkes av behandlingsansvarlig selv, med mindre annet er avtalt eller revisjonen avdekker vesentlige avvik som Mynder AS er ansvarlig for.
C.8 Prosedyrer for revisjoner, herunder inspeksjoner, hos underdatabehandlere
Mynder AS skal føre rimelig kontroll med at underdatabehandlere oppfyller sine personvern- og sikkerhetsforpliktelser. Dette kan gjøres gjennom vurdering av avtaler, sikkerhetsdokumentasjon, revisjonsrapporter, tredjepartsattestasjoner, sertifiseringer, sikkerhetsbeskrivelser eller annen relevant dokumentasjon.
Revisjon av underdatabehandlere skal som utgangspunkt gjennomføres ved bruk av tilgjengelige revisjonsrapporter, tredjepartsattestasjoner eller annen relevant dokumentasjon fra underdatabehandleren. Mynder AS skal på forespørsel gjøre relevant dokumentasjon tilgjengelig for behandlingsansvarlig i den grad dette er tillatt etter avtale med underdatabehandleren og ikke avslører informasjon om andre kunder, forretningshemmeligheter eller sikkerhetssensitiv informasjon.
Direkte revisjon eller inspeksjon hos underdatabehandlere kan bare kreves der dette er nødvendig, praktisk mulig og følger av avtalen med underdatabehandleren eller gjeldende rett. Behandlingsansvarliges deltakelse i eventuell inspeksjon av underdatabehandler endrer ikke Mynder AS' ansvar for underdatabehandlerens behandling under Vilkårene.
Relaterte dokumenter