1. Roller og formål
Kunden er behandlingsansvarlig for personopplysninger som registreres i WeldQMS. AI HSEQ AS er databehandler og behandler bare opplysningene etter Kundens dokumenterte instrukser for å levere, sikre, drifte, støtte, sikkerhetskopiere og avslutte tjenesten.
2. Varighet og behandling
DPA gjelder så lenge lisensavtalen løper og til personopplysningene er returnert eller slettet. Behandlingen kan omfatte innsamling, registrering, strukturering, lagring, søk, visning, tilgangsstyrt deling, eksport, retting, sikkerhetskopiering og sletting.
3. Registrerte og datatyper
Registrerte kan være ansatte, innleide og kontaktpersoner. Data kan omfatte navn, arbeidsgiver, stilling, telefon, e-post, bruker-ID, roller, logger, signaturer, kompetanse, sertifikater og prosjektaktivitet. Særlige kategorier og fødselsnummer skal ikke registreres uten dokumentert behov og behandlingsgrunnlag.
4. Kundens instrukser og ansvar
Lisensavtalen, denne DPA, kundens konfigurasjon og skriftlige bestillinger utgjør dokumenterte instrukser. Kunden er ansvarlig for behandlingsgrunnlag, informasjon til registrerte, dataminimering, riktige tilganger, lagringsfrister og håndtering av registrertes rettigheter.
5. Konfidensialitet og sikkerhet
Personer med tilgang skal være bundet av konfidensialitet. Tiltak omfatter kundeseparasjon, rollebasert minste privilegium, autentisering, kryptert transport, logging, backup, gjenoppretting, sårbarhetshåndtering, endringskontroll og hendelseshåndtering tilpasset risikoen.
6. Underdatabehandlere og overføring
AI HSEQ AS kan bruke underdatabehandlere for hosting, database, fillagring, autentisering, e-post, betaling og regnskap. Leverandøren skal føre register, stille tilsvarende personvernkrav og varsle før vesentlige endringer. Overføring utenfor EØS krever gyldig overføringsgrunnlag.
7. Bistand og personvernbrudd
Leverandøren bistår så langt mulig med registrertes rettigheter, DPIA, myndighetsdialog og dokumentasjon. Leverandøren varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et personvernbrudd og gir tilgjengelig informasjon om omfang, konsekvenser og tiltak.
8. Kontroll og revisjon
Leverandøren gjør relevant dokumentasjon tilgjengelig for å påvise etterlevelse av GDPR artikkel 28. Kunden kan gjennomføre rimelig og varslet kontroll som ivaretar sikkerhet, konfidensialitet og andre kunders data.
9. Retur og sletting
Ved opphør kan Kunden eksportere sine data. Etter Kundens valg slettes eller returneres personopplysninger, med mindre lov krever videre oppbevaring. Backupkopier fases ut etter gjeldende rotasjon. Slettebekreftelse gis på forespørsel.
10. Kontakt og rang
Personvernspørsmål sendes til post@weldqms.com. Ved motstrid om behandling av personopplysninger går denne DPA foran lisensavtalen. Øvrige forhold følger lisensavtalens lovvalg og verneting.