01Roller og ansvar
Bedriften som bestemmer hvorfor og hvordan personopplysninger om egne kunder, ansatte eller kontaktpersoner skal brukes, vil normalt være behandlingsansvarlig. Når Odden Media behandler disse opplysningene for å levere Odden Portal på vegne av bedriften, vil Odden Media normalt opptre som databehandler. For opplysninger vi behandler for egne formål, for eksempel knyttet til kundeforhold, sikkerhet og administrasjon av tjenesten, kan Odden Media være behandlingsansvarlig.
02Databehandleravtale
Når Odden Media opptrer som databehandler, bør behandlingen reguleres av en databehandleravtale i tråd med GDPR artikkel 28. Avtalen beskriver blant annet formålet med behandlingen, hvilke typer data som omfattes, konfidensialitet, sikkerhet, bruk av underleverandører, bistand ved forespørsler og hva som skjer med data når kundeforholdet avsluttes. Bedriftskunder kan kontakte oss for å få avtalen som gjelder deres bruk av Odden Portal.
03Behandling etter kundens instruks
Når vi er databehandler, skal personopplysninger behandles for å levere, sikre og drifte tjenesten i samsvar med kundens dokumenterte instruks og den avtalte bruken av Odden Portal. Kunden er ansvarlig for at opplysningene som legges inn har et gyldig behandlingsgrunnlag og brukes til lovlige formål.
04Typer opplysninger som kan behandles
Hvilke opplysninger som finnes i portalen avhenger av hvilke moduler bedriften bruker. Det kan blant annet være navn, kontaktinformasjon, bedriftsopplysninger, kundehistorikk, meldinger, arbeidsordre, adresser og lokasjoner, avtaler, prosjektinformasjon, dokumentmetadata, brukerrettigheter og tekniske logger. Kunden bør unngå å legge inn særlige kategorier av personopplysninger dersom det ikke er nødvendig og uttrykkelig avklart.
05Underleverandører
Odden Portal bruker underleverandører for å levere den tekniske tjenesten. Nåværende sentrale leverandører omfatter Vercel for applikasjonsdrift og filinfrastruktur, Neon for database og Resend for transaksjonell e-post. Leverandører kan endres når tjenesten utvikles. Når de behandler personopplysninger på våre vegne, skal de være underlagt relevante personvern- og sikkerhetsforpliktelser.
06Overføringer utenfor EØS
Enkelte teknologileverandører kan ha virksomhet eller behandlingsledd utenfor EØS. Dersom personopplysninger overføres til et tredjeland, skal det benyttes et gyldig overføringsgrunnlag der dette er påkrevd, for eksempel EU-kommisjonens standard personvernbestemmelser eller annet lovlig grunnlag etter GDPR.
07Tekniske og organisatoriske tiltak
Vi bruker tilgangsstyring, rollebaserte rettigheter, bedriftsspesifikk dataseparasjon, kontrollerte innloggings- og passordflyter, privat filhåndtering og serverbasert tilgang til databasen for å redusere risiko. Du kan lese mer om tiltakene på vår sikkerhetsside.
08Registrertes rettigheter
Når en person ber om innsyn, retting, sletting, begrensning eller dataportabilitet for data som en bedriftskunde er behandlingsansvarlig for, bør forespørselen normalt rettes til den aktuelle bedriften. Der vi er databehandler, bistår vi kunden i den grad det følger av avtalen og GDPR. For opplysninger Odden Media er behandlingsansvarlig for, kan forespørsler sendes direkte til oss.
09Avslutning, retur og sletting
Når et kundeforhold avsluttes, håndteres kundedata i samsvar med databehandleravtalen, kundens instruks og eventuelle lovpålagte oppbevaringskrav. Data skal ikke beholdes lenger enn det som er nødvendig for avtalte eller lovlige formål. Eventuelle behov for eksport eller særskilt sletting bør avklares før kontoen stenges.
10Kontakt og mer informasjon
Spørsmål om GDPR, databehandleravtale eller underleverandører kan sendes til kundeservice@oddenmedia.no. Se også vår personvernerklæring for informasjon om behandling der Odden Media selv er behandlingsansvarlig.