Databehandleravtale
Standardbestemmelser etter artikkel 28 nr. 3 i forordning (EU) 2016/679 (personvernforordningen) om databehandlerens behandling av personopplysninger. Forordningen gjelder i Norge gjennom EØS-avtalen og personopplysningsloven (LOV-2018-06-15-38).
Versjon 1.1, gjelder fra 6. august 2026 · Sist oppdatert: 6. august 2026 · contact@justparity.com
1. Partene
Databehandler
Just Parity ApS
Organisasjonsnummer (dansk CVR-nr.) 46363906, Vesterbrogade 208, DK-1800 Frederiksberg C, Danmark
Kontakt: contact@justparity.com
Behandlingsansvarlig
Kunden
Slik kunden er angitt i tjenesteavtalen med Justparity
Hver av dem er en "part" og sammen "partene". Disse standardbestemmelsene ("Bestemmelsene") er en integrert del av tjenesteavtalen mellom partene.
2. Bakgrunn
Bestemmelsene fastsetter rettighetene og pliktene til databehandleren når databehandleren behandler personopplysninger på vegne av behandlingsansvarlig.
Bestemmelsene er utformet slik at partene oppfyller artikkel 28 nr. 3 i forordning (EU) 2016/679 fra Europaparlamentet og Rådet av 27. april 2016 (personvernforordningen), som gjelder i Norge gjennom EØS-avtalen og personopplysningsloven.
I forbindelse med leveringen av etterlevelsesplattformen Justparity behandler databehandleren personopplysninger på vegne av behandlingsansvarlig etter Bestemmelsene.
Bestemmelsene går foran tilsvarende bestemmelser i andre avtaler mellom partene.
Fire vedlegg hører til Bestemmelsene, og vedleggene er en integrert del av dem:
- Vedlegg A: Opplysninger om behandlingen (formål, kategorier av opplysninger, registrerte, varighet)
- Vedlegg B: Underdatabehandlere (godkjente underdatabehandlere og vilkår)
- Vedlegg C: Instruks om behandlingen (sikkerhetstiltak, plassering, overføringer, revisjon)
- Vedlegg D: Partenes regulering av andre forhold
Om særlige kategorier av personopplysninger
Justparity behandler lønnsopplysninger fordelt etter kjønn for å kartlegge lønnsforskjeller. Behandlingen kan omfatte opplysninger som i kombinasjon kan avdekke særlige kategorier etter personvernforordningen artikkel 9, blant annet opplysninger om fagforeningsmedlemskap (gjennom lønnsrapporteringen). Behandlingsansvarlig svarer for at det foreligger et grunnlag for de særlige kategoriene, normalt artikkel 9 nr. 2 bokstav b. For virksomheter underlagt norsk rett følger den arbeidsrettslige plikten av likestillings- og diskrimineringsloven (LOV-2017-06-16-51), blant annet plikten til lønnskartlegging etter § 26, redegjørelsesplikten etter § 26 a og likelønnsregelen i § 34. EUs lønnstransparensdirektiv (direktiv (EU) 2023/970) er merket EØS-relevant, men er foreløpig ikke innlemmet i EØS-avtalen og gjelder derfor ikke som norsk rett.
3. Rettighetene og pliktene til behandlingsansvarlig
Behandlingsansvarlig svarer for at behandlingen av personopplysninger skjer i samsvar med personvernforordningen, personvernregler i annen EØS-rett eller i norsk rett, blant annet personopplysningsloven, og med Bestemmelsene.
Behandlingsansvarlig har rett og plikt til å bestemme hvilke formål personopplysninger skal behandles for, og hvilke midler som skal brukes.
Behandlingsansvarlig svarer for at det foreligger et behandlingsgrunnlag for den behandlingen databehandleren blir instruert om å utføre.
4. Databehandleren handler etter instruks
4.1 Databehandleren kan bare behandle personopplysninger etter dokumentert instruks fra behandlingsansvarlig, med mindre annet kreves etter EØS-retten eller etter den nasjonale retten databehandleren er underlagt, som er dansk rett. Instruksen framgår av vedlegg A og C. Senere instrukser kan gis mens behandlingen pågår, men skal alltid dokumenteres og oppbevares skriftlig.
4.2 Databehandleren varsler behandlingsansvarlig umiddelbart dersom en instruks etter databehandlerens oppfatning er i strid med personvernforordningen eller med personvernregler i annen EØS-rett eller i den nasjonale retten som gjelder for partene, det vil si norsk rett for behandlingsansvarlig og dansk rett for databehandleren. Databehandleren plikter ikke å følge en instruks som ville føre til brudd på gjeldende rett.
4.3 At behandlingsansvarlig aktiverer en integrasjon mot et lønnssystem gjennom Justparity-plattformen, er en dokumentert instruks til databehandleren om å motta og behandle personopplysningene som det aktuelle lønnssystemet overfører. Behandlingsansvarlig svarer for at det foreligger et grunnlag for overføringen.
5. Taushetsplikt
Databehandleren kan bare gi tilgang til personopplysninger som behandles på vegne av behandlingsansvarlig, til personer som er underlagt instruksjonsmyndigheten til databehandleren, som har forpliktet seg til taushet eller er underlagt en egnet lovbestemt taushetsplikt, og bare i det omfanget det er nødvendig.
Listen over personer med tilgang gjennomgås løpende. Tilgangen stenges når den ikke lenger er nødvendig. Taushetsplikten gjelder også etter at Bestemmelsene er opphørt.
6. Sikkerhet ved behandlingen (artikkel 32)
Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak for å oppnå et beskyttelsesnivå som er tilpasset risikoen, og tar da hensyn til den tekniske utviklingen, kostnadene ved gjennomføringen, behandlingens art, omfang, formål og sammenheng, og til risikoene for rettighetene og frihetene til fysiske personer, med ulik sannsynlighet og alvorlighetsgrad.
Fordi behandlingen omfatter lønnsopplysninger, opplysninger om kjønn og potensielt opplysninger om fagforeningsmedlemskap (artikkel 9), skal sikkerhetsnivået være høyt.
Databehandleren gjennomfører som et minimum disse tiltakene, jf. vedlegg C:
- Kryptering: TLS 1.3 for opplysninger under overføring, AES-256 for lagrede opplysninger, krypterte databasetilkoblinger og krypterte sikkerhetskopier
- Tilgangsstyring: rollebasert tilgangsstyring (RBAC) etter prinsippet om minste privilegium, tofaktorautentisering (MFA) for privilegert tilgang, egne brukerkontoer, automatisk utlogging ved inaktivitet
- Atskilte kundedata: sikkerhet på radnivå (Row Level Security) i et flerleietakermiljø. Kundedata er logisk atskilt, slik at opplysningene til én kunde er beskyttet mot tilgang fra andre kunder
- Logging og overvåking: all tilgang til personopplysninger logges, aktiviteter utført av systemadministratorer logges særskilt, automatiske varsler ved uautoriserte forsøk på tilgang
- Sårbarhetshåndtering: løpende sårbarhetsskanning, kritiske sikkerhetsoppdateringer installeres så raskt som mulig og innenfor de risikobaserte fristene i rutinen for håndtering av hendelser. Ekstern penetrasjonstesting gjennomføres når plattformen tas i bruk av den første kunden, og deretter minst hvert annet år
- Sikkerhetskopiering og gjenoppretting: daglig automatisk sikkerhetskopiering, gjenoppretting til et valgt tidspunkt, beredskapsplan med dokumentert RTO og RPO
- Håndtering av hendelser: dokumentert rutine for håndtering av sikkerhetshendelser, klassifisering etter alvorlighetsgrad, eskalering og varsling etter punkt 10
- Personell: alle ansatte med tilgang til personopplysninger har undertegnet taushetserklæring og får jevnlig sikkerhetsopplæring
Databehandleren forplikter seg til ikke å redusere det samlede sikkerhetsnivået vesentlig uten skriftlig varsel til behandlingsansvarlig på forhånd.
7. Bruk av underdatabehandlere
7.1 Databehandleren har en generell godkjenning fra behandlingsansvarlig til å bruke underdatabehandlerne som er ført opp i vedlegg B. Databehandleren sørger for at det inngås en skriftlig avtale med hver underdatabehandler, som pålegger underdatabehandleren de samme personvernpliktene som følger av Bestemmelsene.
7.2 Databehandleren varsler behandlingsansvarlig skriftlig om planlagte endringer der en underdatabehandler legges til eller byttes ut, med minst 30 dagers varsel, slik at behandlingsansvarlig får anledning til å innvende mot endringen.
7.3 Behandlingsansvarlig kan komme med en begrunnet innvending mot en ny underdatabehandler innen 14 dager etter at varselet er mottatt. Databehandleren gjør et rimelig forsøk på å finne en alternativ løsning. Blir partene ikke enige, kan behandlingsansvarlig si opp den delen av tjenesteavtalen som er berørt, med virkning fra det tidspunktet den nye underdatabehandleren skulle vært tatt i bruk.
7.4 Dersom underdatabehandleren ikke oppfyller personvernpliktene sine, er databehandleren fullt ut ansvarlig overfor behandlingsansvarlig for at pliktene til underdatabehandleren blir oppfylt. Dette påvirker ikke rettighetene de registrerte har etter personvernforordningen, blant annet artikkel 79 og 82.
8. Overføring til tredjeland eller internasjonale organisasjoner
Enhver overføring av personopplysninger til tredjeland eller internasjonale organisasjoner kan databehandleren bare foreta på grunnlag av dokumentert instruks fra behandlingsansvarlig, og alltid i samsvar med personvernforordningen kapittel V.
Norge er en del av EØS. Overføring av personopplysninger mellom Norge og land i EU eller EØS er derfor ikke overføring til tredjeland.
Personopplysninger lagres og behandles i datasentre i EU og EØS, i hovedsak i Frankfurt i Tyskland. Enkelte underdatabehandlere er amerikanske selskaper der konsernforbundne morselskaper kan ha støttetilgang fra tredjeland. For slike overføringer er det inngått EUs standard personvernbestemmelser (SCC) etter artikkel 46 nr. 2 bokstav c, supplert med EU-US Data Privacy Framework der leverandøren er sertifisert.
Instruksen fra behandlingsansvarlig om overføring av personopplysninger til tredjeland, medregnet overføringsgrunnlaget, framgår av vedlegg C.
9. Bistand til behandlingsansvarlig
9.1 Ut fra behandlingens art bistår databehandleren behandlingsansvarlig så langt det er mulig med å oppfylle plikten til å svare på anmodninger om å utøve rettighetene de registrerte har etter personvernforordningen kapittel III. Bistanden gjelder:
- informasjonsplikten når personopplysninger samles inn fra den registrerte
- informasjonsplikten når personopplysningene ikke er samlet inn fra den registrerte
- retten til innsyn
- retten til retting
- retten til sletting ("retten til å bli glemt")
- retten til begrensning av behandlingen
- underretningsplikten ved retting eller sletting
- retten til dataportabilitet
- retten til å protestere
- retten til ikke å være gjenstand for en avgjørelse som utelukkende er basert på automatisert behandling
9.2 Databehandleren bistår i tillegg behandlingsansvarlig med:
- melding om brudd på personopplysningssikkerheten til Datatilsynet i Norge, jf. artikkel 33
- underretning til de registrerte om et brudd, jf. artikkel 34
- vurdering av personvernkonsekvenser (DPIA), jf. artikkel 35, ved å stille til rådighet all nødvendig teknisk informasjon om behandlingsaktivitetene, sikkerhetstiltakene og dataflyten i plattformen
- forhåndsdrøfting med Datatilsynet i Norge, jf. artikkel 36
Tilsynsmyndighet for behandlingen til behandlingsansvarlig er Datatilsynet i Norge (datatilsynet.no). Just Parity ApS er etablert i Danmark, og det danske Datatilsynet er derfor ledende tilsynsmyndighet for databehandlerens egen behandling, jf. artikkel 56.
10. Melding om brudd på personopplysningssikkerheten
10.1 Databehandleren varsler behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med at det har skjedd et brudd på personopplysningssikkerheten. Varselet gis senest 24 timer etter at databehandleren ble kjent med bruddet, slik at behandlingsansvarlig kan oppfylle plikten til å melde bruddet til Datatilsynet i Norge innen 72 timer, jf. artikkel 33.
10.2 Varselet skal inneholde disse opplysningene (jf. artikkel 33 nr. 3):
- arten av bruddet, medregnet kategoriene av registrerte og det omtrentlige antallet registrerte som er berørt
- kategoriene av personopplysninger og det omtrentlige antallet registreringer som er berørt
- de sannsynlige følgene av bruddet
- tiltakene som er truffet eller foreslått for å håndtere bruddet, medregnet tiltak for å begrense mulige skadevirkninger
- kontaktopplysningene til kontaktpersonen hos databehandleren
11. Sletting og tilbakelevering av opplysninger
11.1 Når tjenestene som gjelder behandling av personopplysninger opphører, sletter eller tilbakeleverer databehandleren alle personopplysninger etter valget til behandlingsansvarlig. Tilbakelevering skjer i et strukturert, alminnelig anvendt og maskinlesbart format (CSV eller JSON). Sletting av eksisterende kopier i produksjonsmiljøet skjer senest 30 dager etter opphør, med mindre gjeldende rett krever oppbevaring.
11.1 a Personopplysninger i systemsikkerhetskopier slettes ikke enkeltvis, men faller ut av kopisettene når den fastsatte oppbevaringsperioden for sikkerhetskopier er ute, jf. punkt 6. Fram til da er opplysningene isolert fra produksjonsmiljøet og gjenopprettes ikke, med mindre det er nødvendig for å gjenopprette driften etter en driftsfeil.
11.2 Databehandleren bekrefter skriftlig overfor behandlingsansvarlig at slettingen er gjennomført, også hos alle underdatabehandlere.
11.3 Disse reglene krever at databehandleren oppbevarer personopplysninger etter opphør: den danske bokføringsloven (5 år), dansk skatte- og avgiftslovgivning og arbeidsrettslige regler. Fristene er DANSKE og følger av at Just Parity ApS er etablert i Danmark. Slike opplysninger oppbevares fortsatt etter sikkerhetsbestemmelsene i Bestemmelsene og slettes når oppbevaringsplikten opphører. Er behandlingsansvarlig underlagt norsk rett, gjelder egne norske oppbevaringsplikter for materialet til behandlingsansvarlig, blant annet etter bokførings- og skattelovgivningen. Behandlingsansvarlig svarer selv for å etterleve dem.
12. Revisjon, medregnet inspeksjon
12.1 Databehandleren stiller til rådighet for behandlingsansvarlig all informasjon som er nødvendig for å vise at personvernforordningen artikkel 28 og Bestemmelsene er oppfylt, og legger til rette for og bidrar til revisjoner, medregnet inspeksjoner, som gjennomføres av behandlingsansvarlig eller en annen revisor behandlingsansvarlig har gitt fullmakt.
12.2 Behandlingsansvarlig kan gjennomføre en ordinær revisjon én gang i året med minst 30 dagers varsel. Revisjonen kan etter avtale gjennomføres av en uavhengig tredjepart. Databehandleren kan supplere med en uavhengig revisjonsrapport som dokumentasjon på etterlevelse. Det begrenser ikke retten behandlingsansvarlig har til å gjennomføre en inspeksjon. Hver part bærer sine egne kostnader ved en ordinær revisjon.
12.3 Ved begrunnet mistanke om brudd, eller etter en sikkerhetshendelse, kan behandlingsansvarlig gjennomføre en ekstraordinær revisjon med rimelig varsel.
12.4 Databehandleren plikter å gi tilsynsmyndigheter som etter gjeldende rett har tilgang til lokalene til behandlingsansvarlig eller databehandleren, tilgang til lokalene til databehandleren mot framvisning av gyldig legitimasjon. Det gjelder Datatilsynet i Norge som tilsynsmyndighet for behandlingen til behandlingsansvarlig, og det danske Datatilsynet som ledende tilsynsmyndighet for databehandlerens egen behandling, jf. artikkel 56.
13. Andre bestemmelser partene har avtalt
13.1 Det samlede ansvaret databehandleren har etter Bestemmelsene, er begrenset til beløpet behandlingsansvarlig har betalt i abonnementsavgift i de 12 månedene før hendelsen som utløste kravet. Abonnementsavgiften for det norske markedet er oppgitt i euro (EUR), jf. punkt 3.3 i forretningsvilkårene. Ansvarsbegrensningen gjelder ikke for krav som følger av brudd på rettighetene de registrerte har etter artikkel 82, som er ufravikelig, og heller ikke der tapet er voldt ved grov uaktsomhet eller forsett.
13.2 Bestemmelsene er underlagt dansk rett. Tvister avgjøres av de danske domstolene, med Retten på Frederiksberg som første instans. Norge og Danmark er begge tilsluttet Luganokonvensjonen, som anerkjenner avtaler om verneting mellom næringsdrivende. Verken lovvalget eller vernetingsavtalen begrenser retten de registrerte har til å klage til Datatilsynet i Norge etter personvernforordningen artikkel 77, eller til å reise sak etter artikkel 79.
14. Ikrafttredelse og opphør
Bestemmelsene trer i kraft når tjenesteavtalen inngås. Hver av partene kan kreve at Bestemmelsene reforhandles dersom endringer i regelverket eller uhensiktsmessigheter gir grunn til det.
Bestemmelsene gjelder så lenge databehandleren behandler personopplysninger på vegne av behandlingsansvarlig. Etter opphør gjelder bestemmelsene om taushetsplikt (punkt 5) og sletting (punkt 11) fortsatt.
15. Kontaktpersoner
Kontaktpersonene til partene for spørsmål om Bestemmelsene og for varsel om brudd på personopplysningssikkerheten er:
Databehandler (Just Parity ApS)
Generelle henvendelser: contact@justparity.com
Brudd på personopplysningssikkerheten: security@justparity.com
Behandlingsansvarlig (kunden)
Fylles ut når avtalen inngås:
Kontaktperson: ______________________
Personvernombud, hvis oppnevnt: ______________________
E-post: ______________________
Vedlegg
Vedlegg A: Opplysninger om behandlingen
| A.1 Formål | Levering av etterlevelsesplattformen Justparity til arbeidet med lønnsåpenhet og likelønn, medregnet jobbarkitektur, lønnsbånd, analyse av lønnsforskjeller, rapporter til bruk ved lønnskartlegging og redegjørelse etter likestillings- og diskrimineringsloven §§ 26 og 26 a, håndtering av henvendelser fra ansatte og revisjonsspor. Plattformen støtter i tillegg kravene i EUs lønnstransparensdirektiv (direktiv (EU) 2023/970) for kunder med virksomhet i EU. Direktivet er ikke innlemmet i EØS-avtalen og gjelder ikke som norsk rett |
| A.2 Behandlingens art | Innsamling gjennom API-integrasjon med lønnssystemer, strukturering og kategorisering, statistisk analyse og beregning, generering av rapporter, visning i en nettapplikasjon, lagring i en kryptert database, sletting ved opphør eller etter instruks |
| A.3 Personopplysninger | Alminnelige: navn, ansattnummer, stillingstittel, stillingsnivå, stillingskategori, avdeling, ansettelsesdato, sluttdato, arbeidstid, grunnlønn, tillegg, bonus, pensjon, naturalytelser, lønnshistorikk, e-post, aktivitetslogg Kjønn: behandles til beregning av lønnsforskjeller. Kjønn står ikke i den uttømmende oppregningen i artikkel 9 nr. 1, og er derfor en alminnelig personopplysning. Grunnlag: artikkel 6 nr. 1 bokstav c, sammenholdt med likestillings- og diskrimineringsloven §§ 26, 26 a og 34 for virksomheter underlagt norsk rett. Behandlingsansvarlig svarer for grunnlaget. Opplysningen behandles med de samme skjerpede tiltakene som særlige kategorier, jf. punkt 6. Særlige kategorier (artikkel 9): fagforeningsmedlemskap kan framgå indirekte av importerte lønnsdatasett. Grunnlag: artikkel 9 nr. 2 bokstav b, sammenholdt med de samme pliktene. Fødselsnummer og andre entydige identifikasjonsmidler: kan mottas forbigående fra tilknyttede lønnssystemer, for eksempel norsk fødselsnummer, D-nummer eller dansk CPR-nummer, og brukes til sikker identifisering på tvers av lønnsimporter. For det danske CPR-nummeret utledes kjønnet teknisk av siste siffer. Nummeret lagres ikke. Etter personopplysningsloven § 12 kan slike identifikasjonsmidler bare behandles når det er saklig behov for sikker identifisering, og metoden er nødvendig for å oppnå det. Behandlingsansvarlig svarer for at vilkåret er oppfylt. |
| A.4 Registrerte | Nåværende og tidligere ansatte hos behandlingsansvarlig, og brukere av plattformen (HR-medarbeidere og ledere) |
| A.5 Varighet | Behandlingen pågår så lenge tjenesteavtalen gjelder. Sletting senest 30 dager etter opphør, jf. punkt 11. |
Vedlegg B: Underdatabehandlere
Ved ikrafttredelsen av Bestemmelsene har behandlingsansvarlig godkjent bruken av disse underdatabehandlerne. Endringer varsles minst 30 dager før de trer i kraft, jf. punkt 7.2.
| Juridisk enhet | Land | Plassering av opplysningene | Behandlingsaktivitet | Overføringsgrunnlag |
|---|---|---|---|---|
| Supabase Inc. | USA | EU (AWS eu-central-1, Frankfurt) | Skydrift, database, autentisering. Kjerne: alle personopplysninger, medregnet kjønn og eventuelle opplysninger etter artikkel 9, og forbigående fødselsnummer eller CPR-nummer | SCC (artikkel 46 nr. 2 bokstav c). Ikke DPF-sertifisert |
| Netlify, Inc. | USA | EU-CDN og serverless | Drift av nettstedet, CDN og serverless-funksjoner; lagrer Gmail-tjenestenøkkelen i Netlify Blobs | EU-US DPF med SCC som reserve |
| Google Ireland Limited (driftet av Google LLC, USA) | Irland / USA | EU/USA | Transaksjons-e-post (Gmail DWD) | EU-US DPF (Google LLC) og SCC |
| Slack Technologies LLC (Salesforce, Inc.) | USA | EU (Slack EU-residens) | Interne varsler når en bruker opprettes | EU-US DPF (Salesforce) og SCC |
| Functional Software, Inc. (Sentry) | USA | EU (de.sentry.io) med EU-organisasjon, ellers USA | Feilovervåking i nettleseren | EU-region: ingen overføring, ellers EU-US DPF og SCC |
Begrensningen av forespørsler skjer i minnet til plattformen selv og involverer ingen ekstern leverandør.
Vedlegg C: Instruks om behandlingen av personopplysninger
C.1 Gjenstanden for behandlingen
Databehandleren instrueres om å motta lønnsopplysninger, ansettelsesopplysninger og demografiske opplysninger fra lønnssystemene til behandlingsansvarlig gjennom API-integrasjon, strukturere dem i jobbarkitektur og lønnsbånd, gjennomføre statistisk analyse av lønnsforskjeller fordelt etter kjønn, generere rapporter til bruk ved lønnskartlegging og redegjørelse etter likestillings- og diskrimineringsloven, og gjøre opplysningene tilgjengelige for behandlingsansvarlig gjennom en nettbasert plattform.
C.2 Sikkerhet ved behandlingen
Fordi behandlingen omfatter lønnsopplysninger, opplysninger om kjønn og potensielt særlige kategorier av personopplysninger (fagforeningsmedlemskap), skal sikkerhetsnivået være høyt. De konkrete tiltakene er beskrevet i punkt 6.
C.3 Bistand til behandlingsansvarlig
Databehandleren bistår behandlingsansvarlig i det omfanget og på den måten som følger av punkt 9. Databehandleren stiller til rådighet teknisk informasjon og dokumentasjon til bruk i vurderinger av personvernkonsekvenser og i forhåndsdrøftinger med tilsynsmyndigheten.
C.4 Oppbevaringstid og sletterutine
Personopplysninger oppbevares så lenge tjenesteavtalen gjelder. Ved opphør slettes eller tilbakeleveres opplysningene innen 30 dager, jf. punkt 11. Lovpålagt oppbevaring er unntatt. Oppbevaringspliktene til databehandleren følger dansk rett, jf. punkt 11.3, mens behandlingsansvarlig selv svarer for egne norske oppbevaringsplikter.
C.5 Stedet for behandlingen
Behandlingen av personopplysninger skjer i datasentre i EU og EØS. Norge er en del av EØS, så behandling i EU eller EØS er ikke overføring til tredjeland. Enkelte underdatabehandlere er amerikanske selskaper der konsernforbundne morselskaper kan ha støttetilgang fra tredjeland på grunnlag av SCC eller DPF, jf. vedlegg B. De konkrete datasentrene er ført opp for hver underdatabehandler i vedlegg B. Behandling andre steder kan ikke skje uten skriftlig godkjenning fra behandlingsansvarlig på forhånd.
C.6 Instruks om overføring til tredjeland
Behandlingsansvarlig instruerer databehandleren om at personopplysninger behandles i datasentre i EU og EØS. Amerikanske morselskaper til enkelte underdatabehandlere kan ha konsernforbundet støttetilgang fra tredjeland. For disse overføringene er det inngått EUs standard personvernbestemmelser (SCC) etter artikkel 46 nr. 2 bokstav c, supplert med EU-US Data Privacy Framework der leverandøren er sertifisert.
C.7 Rutiner for revisjon av databehandleren
Behandlingsansvarlig eller en representant for behandlingsansvarlig kan gjennomføre en årlig revisjon med 30 dagers varsel, jf. punkt 12. Databehandleren kan alternativt stille til rådighet en uavhengig revisjonsrapport. En ekstraordinær revisjon kan gjennomføres ved begrunnet mistanke eller etter en sikkerhetshendelse.
C.8 Rutiner for revisjon av underdatabehandlere
Databehandleren fører løpende tilsyn med underdatabehandlerne og sørger for at de etterlever personvernforordningen og Bestemmelsene. Behandlingsansvarlig kan be om dokumentasjon på at underdatabehandlerne etterlever dem.
Vedlegg D: Partenes regulering av andre forhold
D.1 Integrasjoner med tredjeparter
Justparity integrerer med eksterne lønns- og HR-systemer gjennom API. Hvilke systemer som er tilgjengelige for behandlingsansvarlig, følger av tjenesteavtalen. At en integrasjon aktiveres, eller at behandlingsansvarlig laster opp en fil med lønnsopplysninger, er en dokumentert instruks, jf. punkt 4.3. Behandlingsansvarlig svarer for at det foreligger et grunnlag for overføringen fra lønnssystemet til Justparity.
Spørsmål om databehandleravtalen?
Har du spørsmål, eller ønsker du en kopi i PDF-format? Ta kontakt med oss.