This Data Processing Agreement is provided in Norwegian. A separately signed customer agreement supersedes this public version for the applicable processing of personal data.
Orgmem Databehandleravtale
Standardavtalevilkår
i henhold til artikkel 28 nummer 3, i Europaparlamentets og Rådets forordning 2016/679 (personvernforordningen) med henblikk på databehandlerens behandling av personopplysninger
mellom
Den behandlingsansvarlige: Hver kunde som har akseptert Orgmems vilkår og som databehandleren behandler personopplysninger på vegne av
Org.nr.: Oppgis i den aktuelle avtalen eller Ordreblanketten
heretter «den behandlingsansvarlige»
og
Databehandleren: Mahiout Solutions
Org.nr.: 937 296 738
heretter «databehandleren»
som hver for seg er en «part» og sammen utgjør «partene»
HAR AVTALT følgende standardavtalevilkår (Vilkårene) med henblikk på å overholde personvernforordningen og sikre beskyttelse av fysiske personers grunnleggende rettigheter og friheter
Innledning
-
Disse Vilkårene fastsetter den behandlingsansvarlige og databehandlerens rettigheter og plikter når databehandleren utfører behandling av personopplysninger på vegne av den behandlingsansvarlige.
-
Disse Vilkårene er utformet med for å sikre partenes etterlevelse av artikkel 28 nummer 3 i Europaparlamentets og Rådets forordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (personvernforordningen).
-
I forbindelse med leveringen av Orgmem-plattformen for organisatorisk hukommelse, kunnskapsforvaltning og AI-assistert uthenting basert på virksomhetens interne og eksterne innhold behandler databehandleren personopplysninger på vegne av den behandlingsansvarlige i overensstemmelse med disse Vilkårene.
-
Vilkårene har forrang i forhold til eventuelle tilsvarende bestemmelser i andre avtaler mellom partene.
-
Det er fire vedlegg til disse Vilkårene, og vedleggene utgjør en integrert del av Vilkårene.
-
Vedlegg A inneholder nærmere opplysninger om behandlingen av personopplysninger, herunder om behandlingens formål og art, typen av personopplysninger, kategoriene av registrerte og behandlingens varighet.
-
Vedlegg B inneholder den behandlingsansvarliges betingelser for databehandlerens bruk av underdatabehandlere og en liste over underdatabehandlere som den behandlingsansvarlige har godkjent.
-
Vedlegg C inneholder den behandlingsansvarliges instruks når det gjelder databehandlerens behandling av personopplysninger, en beskrivelse av de sikkerhetstiltakene som databehandleren som minimum skal gjennomføre, og hvordan revisjoner av databehandleren og eventuelle underdatabehandlere skal utføres.
-
Vedlegg D inneholder bestemmelser om andre aktiviteter som ikke er omfattet av Vilkårene.
-
Vilkårene med tilhørende vedlegg skal oppbevares skriftlig, herunder elektronisk, av begge parter.
-
Disse Vilkårene fritar ikke databehandleren fra plikter som databehandleren er pålagt etter personvernforordningen eller annen lovgivning.
Den behandlingsansvarliges rettigheter og plikter
-
Den behandlingsansvarlige er ansvarlig for å sikre at behandlingen av personopplysninger skjer i overensstemmelse med personvernforordningen (se personvernforordningen artikkel 24), gjeldende personopplysningsvernbestemmelser i unionsretten eller medlemsstatenes1 nasjonale rett og disse Vilkårene.
-
Den behandlingsansvarlige har rett og plikt til å bestemme formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes.
-
Den behandlingsansvarlige er ansvarlig for, blant annet, å sikre at det foreligger et behandlingsgrunnlag for behandlingen av personopplysninger som databehandleren instrueres om å gjøre.
Databehandleren handler etter instrukser
-
Databehandleren skal bare behandle personopplysninger etter dokumenterte instrukser fra den behandlingsansvarlige, med mindre noe annet kreves av unionsretten eller medlemsstatenes nasjonale rett som databehandleren er underlagt. Disse instruksene skal være spesifisert i vedlegg A og C. Etterfølgende instrukser kan også gis av den behandlingsansvarlige mens det skjer behandling av personopplysninger, men instruksene skal alltid være dokumenterte og oppbevares skriftlig, herunder elektronisk, sammen med disse Vilkårene.
-
Databehandleren skal omgående underrette den behandlingsansvarlige dersom en instruks fra den behandlingsansvarlige, etter databehandlerens mening, er i strid med personvernforordningen eller gjeldende personopplysningsvernbestemmelser i unionsretten eller medlemsstatenes nasjonale rett.
Konfidensialitet
-
Databehandleren kan bare gi tilgang til personopplysninger som behandles på den behandlingsansvarliges vegne til personer underlagt databehandlerens instruksjonsmyndighet som har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt, og bare i det nødvendige omfang. Listen av personer som har fått tilgang skal gjennomgås fortløpende. På bakgrunn av en slik gjennomgang kan tilgangen til personopplysninger stenges, dersom den ikke lenger er nødvendig, og personopplysningene skal deretter ikke lenger være tilgjengelig for disse personene.
-
Databehandleren skal etter anmodning fra den behandlingsansvarlige kunne påvise at de aktuelle personene underlagt databehandlerens instruksjonsmyndighet er underlagt ovennevnte taushetsplikt.
Sikkerhet ved behandlingen
- Personvernforordningen artikkel 32 fastslår at, idet det tas hensyn til den tekniske utviklingen, gjennomføringskostnadene og behandlingens art, omfang, formål og sammenhengen den utføres i, samt risikoene av varierende sannsynlighets- og alvorlighetsgrad for fysiske personers rettigheter og friheter, skal den behandlingsansvarlige og databehandleren gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen.
Den behandlingsansvarlige skal vurdere risikoene for fysiske personers rettigheter og friheter som behandlingen utgjør og gjennomføre tiltak for å imøtegå disse risikoene. Avhengig av relevans kan tiltakene omfatte:
-
pseudonymisering og kryptering av personopplysninger
-
evne til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene
-
evne til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid dersom det oppstår en fysisk eller teknisk hendelse
-
en prosess for regelmessig testing, analysering og vurdering av hvor effektive behandlingens tekniske og organisatoriske sikkerhetstiltak er.
-
Ifølge personvernforordningen artikkel 32 skal databehandleren – uavhengig av den behandlingsansvarlige – også vurdere risikoene for fysiske personers rettigheter og friheter som behandlingen utgjør, og gjennomføre tiltak for å imøtegå risikoene. Med henblikk på denne vurderingen skal den behandlingsansvarlige stille den nødvendige informasjonen til rådighet for databehandleren som gjør vedkommende i stand til å identifisere og vurdere slike risikoer.
-
Databehandleren skal også bistå den behandlingsansvarlige med å overholde den behandlingsansvarliges plikter etter personvernforordningen artikkel 32, ved blant annet å stille til den behandlingsansvarliges rådighet nødvendig informasjon om de tekniske og organisatoriske sikkerhetstiltakene som databehandleren allerede har gjennomført i henhold til personvernforordningen artikkel 32, samt all annen informasjon som er nødvendig for at den behandlingsansvarlige skal kunne overholde sine plikter etter personvernforordningen artikkel 32.
Hvis imøtegåelse av de identifiserte risikoene – etter den behandlingsansvarliges vurdering – krever at det gjennomføres ytterligere tiltak enn det databehandleren allerede har gjennomført, skal den behandlingsansvarlige angi disse tiltakene i vedlegg C.
Bruk av underdatabehandlere
-
Databehandleren skal oppfylle betingelsene som er fastsatt i personvernforordningen artikkel 28 nummer 2 og nummer 4 for å gjøre bruk av en annen databehandler (en underdatabehandler)
-
Databehandleren må således ikke bruke en underdatabehandler for å oppfylle Vilkårene uten på forhånd å ha innhentet en generell skriftlig godkjennelse fra den behandlingsansvarlige.
-
Databehandleren har den behandlingsansvarliges generelle godkjennelse til å benytte underdatabehandlere. Databehandleren skal skriftlig underrette den behandlingsansvarlige om eventuelle planlagte endringer som gjelder tilføyelse eller utskiftning av underdatabehandlere med minst 14 kalenderdagers varsel og dermed gi den behandlingsansvarlige mulighet til å motsette seg slike endringer før den eller de beskrevne underdatabehandler(e) engasjeres. Lengre varslingsfrister for spesifikke underdatabehandlertjenester kan angis i vedlegg B. Listen over underdatabehandlere som den behandlingsansvarlige allerede har godkjent fremgår av vedlegg B.
-
Når databehandleren engasjerer en underdatabehandler for å utføre spesifikke behandlingsaktiviteter på vegne av den behandlingsansvarlige, skal underleverandøren pålegges de samme forpliktelsene med hensyn til vern av personopplysninger som er fastsatt i disse Vilkårene, ved hjelp av en avtale eller et annet rettslig dokument i henhold til unionsretten eller medlemsstatenes nasjonale rett, der det særlig gis tilstrekkelige garantier for at det vil bli gjennomført tekniske og organisatoriske tiltak som sikrer at behandlingen oppfyller kravene i denne forordning.
Databehandleren er derfor ansvarlig for å kreve at underdatabehandleren som minimum overholder databehandlerens forpliktelser etter disse Vilkårene og personvernforordningen.
-
En kopi av slik underdatabehandleravtale og eventuelle etterfølgende endringer skal – ved den behandlingsansvarliges anmodning – sendes til den behandlingsansvarlige, som på denne måten har mulighet for å sørge for at underdatabehandleren er pålagt de samme forpliktelsene med hensyn til vern av personopplysninger som er fastsatt i disse Vilkårene. Kommersielle bestemmelser som ikke påvirker det personopplysningsvernrettslige innholdet av underdatabehandleravtalen, er ikke underlagt kravet om kopi til den behandlingsansvarlige.
-
Databehandleren skal i underdatabehandleravtalen inkludere den behandlingsansvarlige som begunstiget tredjepart i tilfelle databehandleren går konkurs, slik at den behandlingsansvarlige kan tre inn i databehandlerens rettigheter og gjøre dem gjeldende overfor underdatabehandler, hvilket for eksempel setter den behandlingsansvarlige i stand til å instruere underdatabehandleren om å slette eller tilbakeføre personopplysningene.
-
Hvis underdatabehandleren ikke oppfyller sine personopplysningsvernforpliktelser blir databehandleren fullt ut ansvarlig overfor den behandlingsansvarlige når det gjelder oppfyllelse av underdatabehandlerens forpliktelser. Dette påvirker ikke de registrertes rettigheter etter personvernforordningen – særlig de nedfestet i personvernforordningen artikkel 79 og 82 – overfor den behandlingsansvarlige og databehandleren, herunder underdatabehandleren.
Overføring til tredjeland eller internasjonale organisasjoner
-
Databehandleren kan kun overføre personopplysninger til tredjeland eller internasjonale organisasjoner etter dokumentert instruks fra den behandlingsansvarlige, og slik overføring skal alltid skje i overensstemmelse med personvernforordningen kapittel V.
-
Hvis overføring av personopplysninger til tredjeland eller internasjonale organisasjoner, som databehandleren ikke er blitt instruert av den behandlingsansvarlige om å gjennomføre, kreves i henhold til unionsretten eller medlemsstatenes nasjonale rett som databehandleren er underlagt, skal databehandleren underrette den behandlingsansvarlige om nevnte rettslige krav før behandlingen, med mindre denne rett av hensyn til viktige allmenne interesser forbyr en slik underretning.
-
Uten dokumentert instruks fra den behandlingsansvarlige kan databehandleren innenfor rammene av disse Vilkårene således ikke:
-
overføre personopplysninger til en behandlingsansvarlig eller databehandler i et tredjeland eller en internasjonal organisasjon
-
overlate behandling av personopplysninger til en underdatabehandler i et tredjeland
-
behandle personopplysningene i et tredjeland
-
-
Den behandlingsansvarliges instruks når det gjelder overføring av personopplysninger til et tredjeland, herunder det eventuelle overføringsgrunnlaget i personvernforordningen kapittel V som overføringen er basert på, skal angis i vedlegg C.6.
-
Disse Vilkårene skal ikke forveksles med standard personvernbestemmelser som omhandlet i personvernforordningen artikkel 46 nummer 2 bokstav c og d, og disse Vilkårene kan ikke utgjøre et grunnlag for overføring av personopplysninger under personvernforordningen kapittel V.
Bistand til den behandlingsansvarlige
- Databehandleren bistår, idet det tas hensyn til behandlingens art og i den grad det er mulig, ved hjelp av egnede tekniske og organisatoriske tiltak, den behandlingsansvarlige med å oppfylle vedkommendes plikt til å svare på anmodninger som den registrerte inngir med henblikk på å utøve sine rettigheter fastsatt i personvernforordningen kapittel III.
Dette innebærer at databehandleren så langt det er mulig skal bistå den behandlingsansvarlige i den behandlingsansvarlige oppfyllelse av:
-
opplysningsplikten ved innsamling av personopplysninger fra den registrerte
-
opplysningsplikten dersom personopplysninger ikke er blitt samlet inn fra den registrerte
-
den registrertes rett til innsyn
-
retten til retting
-
retten til sletting («retten til å bli glemt»)
-
retten til begrensning av behandling
-
underretningsplikten i forbindelse med retting eller sletting av personopplysninger eller begrensning av behandling
-
retten til dataportabilitet
-
retten til å protestere
-
retten til ikke å være gjenstand for en avgjørelse som utelukkende er basert på automatisk behandling, herunder profilering
-
I tillegg til databehandlerens forpliktelse til å bistå den behandlingsansvarlige i henhold til Vilkårene 6.3., bistår databehandleren også, idet det tas hensyn til behandlingens art og den informasjonen som er tilgjengelig for databehandleren, den behandlingsansvarlige med:
-
den behandlingsansvarliges forpliktelse ved brudd på personopplysningssikkerheten til uten ugrunnet opphold og når det er mulig, senest 72 timer etter å ha fått kjennskap til det, melde bruddet på personopplysningssikkerheten til den kompetente tilsynsmyndigheten, Datatilsynet, med mindre bruddet sannsynligvis ikke vil medføre en risiko for fysiske personers rettigheter og friheter
-
den behandlingsansvarliges forpliktelse til uten ugrunnet opphold å underrette den registrerte om bruddet på personopplysningssikkerheten når det er sannsynlig at bruddet vil medføre en høy risiko for fysiske personers rettigheter og friheter
-
den behandlingsansvarliges forpliktelse til før behandlingen å foreta en vurdering av hvilke konsekvenser den planlagte behandlingen vil ha for personopplysningsvernet (vurdering av personvernkonsekvenser)
-
den behandlingsansvarliges forpliktelse til å rådføre seg med den kompetente tilsynsmyndigheten, Datatilsynet, før behandlingen dersom en vurdering av personvernkonsekvenser tilsier at behandlingen vil medføre en høy risiko dersom den behandlingsansvarlige ikke treffer tiltak for å redusere risikoen.
-
Partene skal i vedlegg C oppgi de egnede tekniske og organisatoriske tiltakene gjennom hvilke databehandleren skal bistå den behandlingsansvarlige, samt omfanget og utstrekningen av den påkrevde bistanden. Dette gjelder for forpliktelsene som følger av Vilkårene 9.1. og 9.2.
Underretning om brudd på personopplysningssikkerheten
-
Ved brudd på personopplysningssikkerheten skal databehandleren underrette den behandlingsansvarlige om bruddet uten ugrunnet opphold etter å ha fått kjennskap til det.
-
Databehandlerens underretning til den behandlingsansvarlige skal om mulig skje innen 48 timer etter at databehandleren har fått kjennskap til bruddet på personopplysningssikkerheten, slik at den behandlingsansvarlige kan overholde sin forpliktelse til å melde bruddet til den kompetente tilsynsmyndigheten, jf. personvernforordningen artikkel 33.
-
I overensstemmelse med Vilkår 9 nummer 2 bokstav a skal databehandleren bistå den behandlingsansvarlige med å melde bruddet til den kompetente tilsynsmyndigheten. Det innebærer at databehandleren skal bistå med å fremskaffe informasjon listet opp nedenfor, som ifølge personvernforordningen artikkel 33 nummer 3 skal fremgå av den behandlingsansvarliges melding av bruddet til den kompetente tilsynsmyndigheten:
-
arten av bruddet på personopplysningssikkerheten, herunder, når det er mulig, kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt
-
de sannsynlige konsekvenser av bruddet på personopplysningssikkerheten
-
de tiltak som den behandlingsansvarlige har truffet eller foreslår å treffe for å håndtere bruddet på personopplysningssikkerheten, herunder, dersom det er relevant, tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.
-
-
Partene skal i vedlegg C oppgi all informasjon som databehandleren skal fremskaffe når vedkommende bistår den behandlingsansvarlige med å melde brudd på personopplysningssikkerheten til den kompetente tilsynsmyndigheten.
Sletting og returnering av opplysninger
-
Ved opphør av databehandlertjenestene skal databehandleren etter den behandlingsansvarliges valg tilbakelevere personopplysninger i samsvar med Vedlegg C.4 eller slette personopplysninger som er blitt behandlet på vegne av den behandlingsansvarlige. Dersom den behandlingsansvarlige ikke ber om tilbakelevering innen avtalt frist, skal databehandleren slette opplysningene. Personopplysninger som ikke tilbakeleveres, og eksisterende kopier, slettes i samsvar med Vedlegg C.4, og databehandleren skal bekrefte overfor den behandlingsansvarlige at sletting er gjennomført, med mindre unionsretten eller medlemsstatenes nasjonale rett krever oppbevaring av personopplysningene.
-
Ikke relevant. Databehandleren er ikke kjent med regler i unionsretten eller medlemsstatenes nasjonale rett som krever at databehandleren oppbevarer personopplysninger behandlet på vegne av den behandlingsansvarlige etter at databehandlertjenestene har opphørt.
Revisjon, herunder inspeksjon
-
Databehandleren skal stille til den behandlingsansvarliges disposisjon all informasjon som er nødvendig for å påvise etterlevelse av forpliktelsene etter personvernforordningen artikkel 28 og disse Vilkårene. Videre skal databehandleren muliggjøre og bidra til revisjoner, herunder inspeksjoner, som utføres av den behandlingsansvarlige eller en annen revisor som er bemyndiget av den behandlingsansvarlige.
-
Prosedyrene for den behandlingsansvarliges revisjoner, herunder inspeksjoner, av databehandleren og underdatabehandlere er spesifisert i vedlegg C.7 og C.8.
-
Databehandleren forplikter seg til å gi tilsynsmyndighetene, som etter gjeldende lovgivning har tilgang til den behandlingsansvarliges eller databehandlerens lokaler, eller representanter som opptrer på slike tilsynsmyndigheters vegne, adgang til databehandlerens fysiske lokaler ved presentasjon av behørig legitimasjon.
Partenes avtale om andre forhold
- Partene kan avtale andre bestemmelser som gjelder databehandlertjenestene, f.eks. erstatningsansvar, så lenge disse andre bestemmelsene ikke direkte eller indirekte strider mot disse Vilkårene eller er til skade for den registrertes grunnleggende rettigheter og friheter og beskyttelsen som følger av personvernforordningen.
Ikrafttredelse og opphør
-
Vilkårene trer i kraft når de enten er innarbeidet i en avtale som den behandlingsansvarlige har akseptert, eller på datoen for begge partenes underskrift, avhengig av hva som gjelder. En særskilt signert databehandleravtale mellom partene erstatter den offentlige databehandleravtalen for den aktuelle behandlingen av personopplysninger.
-
Begge partene kan kreve Vilkårene reforhandlet dersom lovendringer eller uhensiktsmessigheter i Vilkårene gir grunn til dette.
-
Vilkårene gjelder så lenge databehandlertjenestene varer. I denne perioden kan Vilkårene ikke sies opp, med mindre partene avtaler andre vilkår som regulerer levering av databehandlertjenestene.
-
Hvis leveringen av databehandlertjenestene opphører, og personopplysningene er slettet eller returnert til den behandlingsansvarlige i overensstemmelse med Vilkårene 11.1 og vedlegg C.4, kan Vilkårene sies opp med skriftlig varsel av begge partene.
Kontaktpersoner hos den behandlingsansvarlige og databehandleren
-
Partene kan kontakte hverandre via nedenstående kontaktpersoner.
-
Partene forplikter seg til å orientere hverandre løpende om endringer som gjelder kontaktpersoner.
| Den behandlingsansvarlige | Databehandleren | |
|---|---|---|
| Navn | Oppgis i den aktuelle avtalen eller Ordreblanketten | Marius Mahiout |
| Stilling | Oppgis i den aktuelle avtalen eller Ordreblanketten | Daglig leder |
| Telefonnummer | Oppgis i den aktuelle avtalen eller Ordreblanketten | +47 929 40 580 |
| E-postadresse | Oppgis i den aktuelle avtalen eller Ordreblanketten | privacy@orgmem.com |
Vedlegg A Opplysninger om behandlingen
A.1. Formålet med databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige er:
Formålet med behandlingen er å levere Orgmem-plattformen til den behandlingsansvarlige. Orgmem er en plattform for kildeforankret og verifiserbar organisatorisk hukommelse og kunnskapsforvaltning som anvender AI til uthenting og strukturering av informasjon fra transkripsjoner basert på lydopptak fra møter eller kundeinteraksjoner. Behandlingen utføres for å gjøre det mulig for den behandlingsansvarlige å:
a. innhente, lagre og administrere møteopptak, lydopptak, transkripsjoner og tilhørende metadata, b. transkribere og strukturere samtaler og annet lydbasert innhold, c. identifisere og skille mellom ulike talere i samtaler, d. knytte ytringer, beslutninger, handlingspunkter, antakelser og annen relevant informasjon til personer, prosjekter, organisasjoner og andre entiteter, e. generere og vedlikeholde en organisatorisk kunnskapsbase bestående av minner, entiteter og relasjoner mellom disse, f. gjøre den organisatoriske kunnskapsbasen søkbar via tradisjonelle og AI-baserte metoder, redigerbar med versjonshåndtering, og tilgjengelig for autoriserte brukere hos den behandlingsansvarlige, g. bevare kildehenvisning og tilhørende metadata for å muliggjøre verifikasjon, korrigering, revisjon og sletting av avledede kunnskapsartefakter, og h. utføre nødvendige sikkerhets-, drifts-, feilhåndterings-, tilgangsstyrings- og supportaktiviteter som er nødvendige for å levere tjenesten til den behandlingsansvarlige.
Behandlingen skjer utelukkende på vegne av den behandlingsansvarlige og i henhold til den behandlingsansvarliges dokumenterte instrukser med mindre annet følger av gjeldende rett. Databehandlerens egne behandlingsformål som behandlingsansvarlig er avgrenset i Vedlegg D og omfattes ikke av denne instruksen.
A.2. Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige skal primært dreie seg om (behandlingens art):
Databehandlingen består hovedsakelig av innsamling, opptak, overføring, lagring, organisering, strukturering, transkripsjon, taleridentifikasjon, analyse, klassifisering, indeksering, søk, fremvisning, retting og sletting av personopplysninger i forbindelse med levering av Orgmem-plattformen. Behandlingen kan omfatte følgende aktiviteter:
a. innhenting av møteopptak, lyd, møtemetadata og deltakeropplysninger fra integrasjoner med møteplattformer, herunder Zoom, Google Meet og Microsoft Teams, direkte eller via godkjent underdatabehandler for møteopptak, b. mottak av lydopptak fra autoriserte brukere hos den behandlingsansvarlige. Lydopptakene kan være foretatt i nettleser, via tilhørende skrivebordsapplikasjon, eller foretatt av den behandlingsansvarlige utenfor plattformen og manuelt opplastet til Orgmem, c. lagring av råopptak, transkripsjoner, metadata og andre kildeartefakter, d. transkripsjon av lydinnhold til tekst, e. taleridentifikasjon, det vil si knytning av talere til identifiserbare personer basert på møtedata, brukerinput, metadata eller andre tilgjengelige signaler, f. AI-assistert analyse av samtaleinnhold for å generere strukturerte kunnskapsartefakter, herunder minner (inkludert beslutninger, handlingspunkter, antakelser), entiteter (inkludert personer, prosjekter, organisasjoner) og relasjoner mellom disse, g. etablering og vedlikehold av en kildeforankret kunnskapsbase, h. indeksering og søk, både med og uten bruk av språkmodeller, i transkripsjoner, metadata og avledede artefakter, i. fremvisning av innhold, kildehenvisninger og opprinnelsesinformasjon til autoriserte brukere, j. autentisert og autorisert programmatisk tilgang til kunnskapsbasen via maskingrensesnitt (herunder API og MCP), der autoriserte brukere hos den behandlingsansvarlige – gjennom kundekontrollerte klienter og eventuelle nedstrøms modeller eller tjenester som den behandlingsansvarlige selv velger og kontrollerer – kan hente ut, søke i og oppdatere personopplysninger og avledede artefakter etter den behandlingsansvarliges instruks, k. retting, oppdatering, sletting og eksport av personopplysninger etter instruks fra den behandlingsansvarlige, l. logging av tekniske hendelser, tilgangshendelser, slettinger og sikkerhetsrelevante aktiviteter, og m. bruk av godkjente underdatabehandlere for blant annet møteinnhenting, hosting, lagring, transkripsjon, AI-modellprosessering, logging og feilovervåking, produktanalyse, nettverkstjenester, e-postutsendelse og sikker drift.
A.3. Behandlingen omfatter følgende typer av personopplysninger om de registrerte:
Behandlingen kan omfatte følgende typer personopplysninger, avhengig av hvordan den behandlingsansvarlige bruker tjenesten og hvilket innhold den behandlingsansvarlige gjør tilgjengelig:
a. Identitets- og kontaktopplysninger, herunder navn, e-postadresse, brukernavn, bruker-ID, stillingstittel, rolle, avdeling, team, organisasjonstilknytning og annen kontakt- eller identifikasjonsinformasjon. b. Konto- og tilgangsopplysninger, herunder arbeidsområder, brukertilknytning, rolle i tjenesten, tilgangsnivå, autorisasjoner, innstillinger, påloggingstidspunkt og tekniske brukeridentifikatorer. c. Møte- og kalenderopplysninger, herunder møtetittel, møtetidspunkt, varighet, møtelenke, møte-ID, deltakerliste, vert/arrangør, møteplattform, møtebeskrivelse og annen metadata knyttet til møter eller opptak. d. Råopptak og lyddata, herunder lydopptak fra møter, nettleseropptak eller opplastede lydfiler, samt eventuelle tekniske metadata knyttet til slike opptak. e. Tale- og samtaledata, herunder ytringer, talersekvenser, talersegmenter, tidsstempler og informasjon om hvem som har sagt hva i en samtale. f. Transkripsjoner og tekstlig møteinnhold, herunder tekstlig gjengivelse av samtaler, uttalelser, spørsmål, svar, diskusjoner, beslutninger, handlingspunkter, forpliktelser, antakelser, avklaringer, referanser og annet innhold som fremkommer i samtaler eller opplastet materiale. g. Taleridentifikasjonsdata, herunder kobling mellom talersegmenter og identifiserbare personer, og informasjon brukt til å skille mellom og navngi talere. h. Avledede kunnskapsartefakter, herunder AI-genererte eller brukerredigerte minner, sammendrag, beslutninger, handlingspunkter, antakelser, åpne spørsmål, risikoer, entiteter, relasjoner, grafkoblinger, kildehenvisninger, opprinnelsesmetadata og status for gjennomgang eller godkjenning. i. Entitets- og relasjonsdata, herunder informasjon om personer, prosjekter, organisasjoner, kunder, leverandører, produkter, systemer, oppgaver, initiativer, temaer og relasjoner mellom disse som fremkommer i eller utledes fra innhold behandlet i tjenesten. j. Tekniske data og bruksdata, herunder IP-adresse, enhetsinformasjon, nettleserinformasjon, tidsstempler, systemlogger, feillogger, ytelsesdata, integrasjonsstatus og annen teknisk informasjon nødvendig for drift, sikkerhet og feilsøking. k. Sikkerhets- og revisjonsdata, herunder logger over tilgang, endringer, eksport, sletting, administrasjonshandlinger, sikkerhetshendelser og annen aktivitet relevant for konfidensialitet, integritet, tilgjengelighet og etterlevelse. l. Support- og kommunikasjonsdata, herunder henvendelser, feilmeldinger, supportdialog, tilbakemeldinger og annen informasjon den behandlingsansvarlige eller autoriserte brukere gir til databehandleren i forbindelse med bruk av tjenesten.
Personopplysningene kan også omfatte opplysninger om tredjeparter som omtales i møter, transkripsjoner, opplastet materiale eller avledede kunnskapsartefakter. Tjenesten er ikke særskilt innrettet mot behandling av særlige kategorier av personopplysninger etter personvernforordningen artikkel 9 eller opplysninger om straffedommer og lovovertredelser etter artikkel 10. Slike opplysninger kan likevel forekomme dersom den behandlingsansvarlige, autoriserte brukere eller møtedeltakere gjør slike opplysninger tilgjengelige i møter, opptak, transkripsjoner, opplastet materiale eller annet innhold som behandles i tjenesten. Databehandleren behandler slike opplysninger kun på vegne av den behandlingsansvarlige og i samsvar med den behandlingsansvarliges instrukser.
A.4. Behandlingen omfatter følgende kategorier av registrerte:
Behandlingen kan omfatte følgende kategorier av registrerte:
a. ansatte hos den behandlingsansvarlige, b. innleide konsulenter, rådgivere, frilansere og andre personer som utfører arbeid for eller på vegne av den behandlingsansvarlige, c. autoriserte brukere, administratorer og andre representanter for den behandlingsansvarlige som bruker Orgmem-plattformen, d. møtedeltakere i møter, samtaler eller opptak som behandles i tjenesten, e. eksterne gjester, kunder, potensielle kunder, leverandører, samarbeidspartnere, investorer, rådgivere og andre tredjeparter som deltar i eller omtales i møter eller annet innhold, f. personer som nevnes, identifiseres eller kan identifiseres i transkripsjoner, opplastet materiale, metadata, minner, entiteter, relasjoner eller andre kunnskapsartefakter, og g. personer som kommuniserer med databehandleren i forbindelse med support, drift, sikkerhet, administrasjon eller oppfølging av tjenesten.
A.5. Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige kan begynne etter at Vilkårene har trådt i kraft. Behandlingen har følgende varighet:
Behandlingen varer så lenge databehandleren leverer Orgmem-plattformen til den behandlingsansvarlige, og så lenge det er nødvendig for å oppfylle dokumenterte instrukser fra den behandlingsansvarlige, avtalen mellom partene og gjeldende rett. Oppbevaring, tilbakelevering og sletting ved opphør håndteres i samsvar med Vilkårene punkt 11 og Vedlegg C.4.
Vedlegg B Underdatabehandlere
B.1. Godkjente underdatabehandlere
Ved Vilkårenes ikrafttredelse godkjenner den behandlingsansvarlige bruken av følgende underdatabehandlere:
| NAVN | BEHANDLINGSSTED | ADRESSE | BESKRIVELSE AV BEHANDLINGEN |
|---|---|---|---|
| Amazon Web Services EMEA SARL | EU/EØS | 38 Avenue John F. Kennedy, L-1855 Luxembourg | Hosting og infrastruktur for Orgmem-plattformen, herunder applikasjonsdrift, database, objektlagring, cache/broker, hemmelighetshåndtering, logging, overvåking og sikkerhetsrelaterte skytjenester. Kan behandle kundedata, lydfiler, transkripsjoner, metadata, brukerdata og driftslogger. |
| Cloudflare, Inc. | Global | 101 Townsend Street, San Francisco, CA 94107 | DNS, proxied nettverkslag, domenedrift og sikkerhets-/trafikkfunksjoner for Orgmem-domener. app.orgmem.com er proxied gjennom Cloudflare, slik at Cloudflare kan behandle trafikk-, DNS- og nettverksmetadata samt applikasjonstrafikk i transitt. Cloudflare er ikke varig lagringssted for applikasjonsinnhold. |
| Mailgun Technologies, Inc. | EU/EØS | 112 E. Pecan St. #1135, San Antonio, TX 78205, USA | Transaksjonell e-post, herunder invitasjoner, verifisering, passordtilbakestilling og drifts-/produktmeldinger. Kan behandle e-postadresser, meldingsmetadata, leveringshendelser, suppressions og eventuelt innhold i e-postmeldinger. E-post skal ikke brukes som primærkanal for sensitivt kundeinnhold uten særskilt vurdering. |
| Functional Software, Inc. | EU/EØS | 45 Fremont Street, 8th Floor, San Francisco, CA 94105 | Sentry brukes kun til feilovervåking og applikasjonsdiagnostikk. Kan behandle feilmeldinger, stack traces, tekniske logger, request-kontekst, brukeridentifikatorer og utilsiktede personopplysninger som fremgår av feilrapporter, men skal ikke tilsiktet motta hemmeligheter, fullt kundeinnhold, særlige kategorier av personopplysninger, møteinnhold eller unødvendige brukerdata. |
| PostHog, Inc. | EU/EØS | 2261 Market St., San Francisco, CA 94114, United States of America | Produktanalyse og bruksstatistikk når konfigurert. Kan behandle brukeridentifikatorer, hendelsesdata, produktbruksmetadata og tekniske nettleser-/enhetsmetadata. |
| OpenAI, L.L.C. | USA | 1455 3rd Street, San Francisco, CA 94158 | AI-modellprosessering for blant annet ekstraksjon, strukturering, oppsummering, embeddinger, assistentsvar og eventuell transkribering dersom konfigurert. Kan behandle transkripsjoner, tekstinnhold, prompts, embedding-input og avledede strukturerte data. Etter OpenAI Services Agreement §4.2 skal kundens input og output ikke brukes til å utvikle eller forbedre OpenAI-tjenester med mindre kunden eksplisitt samtykker til slik bruk. Databehandleren skal ikke aktivere slik bruk for kundedata. |
| Anthropic, PBC | USA | 156 2nd St, San Francisco, CA 94105 | AI-modellprosessering for blant annet ekstraksjon, strukturering, oppsummering, embeddinger, assistentsvar og eventuell transkribering dersom konfigurert. Kan behandle transkripsjoner, tekstinnhold, prompts, embedding-input og avledede strukturerte data. Etter Anthropic Commercial Terms, seksjon B, kan Anthropic ikke trene modeller på Customer Content fra tjenestene. Databehandleren skal ikke aktivere modelltrening eller feedback-/delingsflyter for kundedata. |
| AssemblyAI, Inc. | USA | 169 Madison Ave STE 38365, New York, NY 10016, | Transkribering av lyd til tekst. Kan behandle lydopptak, transkripsjoner, transkripsjonsmetadata og prosesseringsstatus. |
| Recall.ai, Inc. | EU/EØS for regionlokale ressurser; USA og andre godkjente lokasjoner etter C.6 | 2261 Market Street #4339, San Francisco, CA 94114 | Møtebot og opptaksinnhenting fra møteplattformer som Zoom, Google Meet og Microsoft Teams, samt lydinnhenting fra OrgMem Desktop via Recall.ai sitt Desktop SDK. Lyd fra skrivebordsapplikasjonen strømmes til Recall.ai under selve opptaket og kan omfatte annen lyd enn møter på de nevnte plattformene. Orgmem ber om Recall.ai sin Frankfurt-region (https://eu-central-1.recall.ai) for regionlokale API-ressurser og API-nøkler for begge innhentingsmåtene. Recall.ai sin databehandleravtale angir samtidig at leverandørens primære behandlingsoperasjoner finner sted i USA, og leverandørens underdatabehandlere kan behandle data i flere godkjente lokasjoner. Kan behandle møtelyd/-media, deltakernavn, mulige deltaker-e-postadresser, møtemetadata, bot-ID-er, opptaks-ID-er, webhookdata og opptaksreferanser. Tredjelandsoverføringer reguleres av C.6. |
Ved Vilkårenes ikrafttredelse har den behandlingsansvarlige godkjent bruken av ovennevnte underdatabehandlere for den behandlingsaktiviteten som er beskrevet for vedkommende. Databehandleren kan ikke – uten den behandlingsansvarliges eksplisitte skriftlige godkjennelse – benytte en underdatabehandler til en annen behandlingsaktivitet enn den som er avtalt for vedkommende eller bruke en annen underdatabehandler til den beskrevne behandlingsaktiviteten.
B.2. Varsel for godkjennelse av underdatabehandlere
Databehandleren skal varsle den behandlingsansvarlige om planlagt bruk av ny underdatabehandler eller vesentlige endringer i bruken av en godkjent underdatabehandler minst 14 kalenderdager før endringen trer i kraft. Varsel kan gis per e-post til den behandlingsansvarliges avtalte kontaktpunkt og/eller ved oppdatering av databehandlerens publiserte oversikt over underdatabehandlere. Varslet skal så langt det er praktisk mulig angi underdatabehandlerens navn, behandlingsformål, hvilke kategorier personopplysninger som kan behandles, og relevante behandlingsland eller regioner dersom dette er kjent. Den behandlingsansvarlige kan fremsette saklig innsigelse innen varslingsfristen. Partene skal i så fall samarbeide i god tro for å finne en rimelig løsning. Dersom den behandlingsansvarlige fremsetter en saklig innsigelse innen varslingsfristen og partene ikke finner en rimelig løsning, kan den behandlingsansvarlige si opp de berørte databehandlertjenestene og tilhørende avtaler uten oppsigelsesgebyr før den aktuelle endringen trer i kraft. Dersom en endring er nødvendig av hensyn til sikkerhet, kontinuitet, lovkrav, avvikling av eksisterende leverandør eller annen tilsvarende hastesituasjon, kan databehandleren gjennomføre endringen med kortere varsel, men skal varsle den behandlingsansvarlige uten ugrunnet opphold.
Vedlegg C Instruks for behandling av personopplysninger
C.1. Behandlingens gjenstand/instruks for behandlingen
Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige skjer ved at databehandleren utfører følgende:
Databehandleren skal behandle Kundedata og tilhørende tjenestedata for å levere Orgmem-plattformen til den behandlingsansvarlige. Behandlingen omfatter autentisering, tilgangsstyring, lagring og behandling av kundens opplastede eller innhentede data, herunder lyd, møtedata, transkripsjoner, notater og avledede kunnskaps- og søkeartefakter der dette er nødvendig for tjenesten.
Databehandleren kan også behandle Kundedata for sikkerhet, logging, feilretting, support, sikkerhetskopiering, gjenoppretting, sletting, eksport ved opphør og oppfyllelse av avtalte drifts- og sikkerhetsforpliktelser. Behandlingen skal bare skje etter dokumenterte instrukser fra den behandlingsansvarlige, slik de følger av avtalen, tjenestens funksjonalitet og eventuelle senere skriftlige instrukser. Behandling for databehandlerens egne avtaleforhold, konto- og fakturaadministrasjon, forebygging av svindel og misbruk, rettslige forpliktelser og avgrensede sikkerhets-, support- og analyseformål følger Vedlegg D og er ikke en del av denne instruksen.
Instruksen omfatter også at autoriserte brukere hos den behandlingsansvarlige kan hente ut og oppdatere personopplysninger via AI-assistenten og autentiserte maskingrensesnitt (API og MCP), som beskrevet i Vedlegg A punkt A.2 bokstav j. Kundevalgte og kundekontrollerte MCP-klienter og nedstrøms modellmiljøer som den behandlingsansvarlige selv velger og kontrollerer, er ikke databehandlerens underdatabehandlere. Den behandlingsansvarlige er ansvarlig for det rettslige grunnlaget for opptak av møter, nettleseropptak og skrivebordsopptak, herunder nødvendig varsling av møtedeltakere; databehandleren behandler innhentet opptaksmateriale bare i samsvar med den behandlingsansvarliges instruks.
C.2. Informasjonssikkerhet
Sikkerhetsnivået skal gjenspeile:
Sikkerhetsnivået skal gjenspeile at tjenesten kan behandle kundedata, møtelyd, transkripsjoner, metadata, brukeridentifikatorer og avledede kunnskapsartefakter som kan inneholde fortrolige eller sensitive opplysninger avhengig av kundens bruk.
Tjenesten er internett-tilgjengelig, flerbrukerbasert og benytter godkjente underdatabehandlere for infrastruktur, transkribering, språkmodeller, e-post, analyse, feilovervåkning og møteopptak. Det er derfor etablert et forhøyet sikkerhetsnivå som ivaretar vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet.
Databehandleren har heretter rett og plikt til å treffe beslutninger om hvilke tekniske og organisatoriske sikkerhetstiltak som skal gjennomføres for å etablere det nødvendige (og avtalte) sikkerhetsnivået.
Databehandleren skal likevel – under enhver omstendighet og som minimum – gjennomføre følgende tiltak, som er avtalt med den behandlingsansvarlige:
- Pseudonymisering og kryptering av personopplysninger: Databehandleren skal bruke tekniske identifikatorer, pseudonymiserende tiltak og avgrensede metadata fremfor direkte personidentifikatorer der dette er praktisk mulig for levering og videreutvikling av Orgmem-plattformen. Personopplysninger skal krypteres under overføring med TLS (Transport Layer Security) og ved lagring der produksjonsinfrastrukturen støtter dette, herunder database, objektlagring, cache/broker og relevante loggflater.
- Vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemer og -tjenester: Databehandleren skal begrense tilgang gjennom autentisering, rollebasert tilgang, organisasjons- og tilgangsområdetilhørighet, private standardresponser, private lagringsobjekter og signerte URL-er. Produksjonshemmeligheter skal ikke lagres i kildekode, men håndteres gjennom godkjent hemmelighetsforvaltning. Staff- og superbrukerkontoer skal bruke MFA (flerfaktorautentisering), og slik tilgang skal gjennomgås minst hver sjette måned og etter vesentlige tilgangs-, leverandør-, infrastruktur-, autentiserings-, produksjonssettings- eller sikkerhetshendelser. Statiske produksjonshemmeligheter skal gjennomgås og roteres risikobasert: statiske hemmeligheter med høy risiko minst hver sjette måned der det er praktisk mulig, øvrige relevante statiske hemmeligheter minst årlig der det er praktisk mulig, og berørte hemmeligheter uten ugrunnet opphold ved mistanke om kompromittering eller relevant tilgangs-/leverandørendring. Produksjonsmiljøet skal beskyttes med nettverkssegmentering og begrenset tilgang til database og cache.
- Evne til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid ved fysisk eller teknisk hendelse: Databehandleren skal ha dokumenterte prosedyrer for sikkerhetskopiering og gjenoppretting av produksjonsdata. Eventuelle bindende mål for gjenopprettingspunkt eller gjenopprettingstid skal bare gjelde når de er uttrykkelig avtalt i en Ordreblankett eller tjenestenivåavtale.
- Prosesser for regelmessig testing, vurdering og evaluering av sikkerhetstiltakenes effektivitet: Databehandleren skal vedlikeholde tekniske og operasjonelle sikkerhetsdokumenter, gjennomføre relevante tester før produksjonsdeploy og regelmessig vurdere, analysere og evaluere sikkerhetstiltakenes effektivitet. Tiltakene skal også vurderes etter vesentlige endringer i tjenesten, infrastrukturen eller behandlingsrisikoen.
- Tilgang til opplysningene via internett: Internett-tilgang til tjenesten skal beskyttes med HTTPS, sikker konfigurasjon av applikasjonsinngang, private lagringsobjekter, signerte URL-er der dette benyttes, nettverkssegmentering og begrenset eksponering av underliggende database-, cache- og infrastrukturtjenester.
- Beskyttelse av opplysninger under overføring: Personopplysninger skal beskyttes under overføring med TLS/HTTPS eller tilsvarende kryptert transport der dette er relevant for tjenestens kommunikasjon med brukere, integrasjoner og godkjente underdatabehandlere. Databehandleren skal ikke bruke kundedata, eller bevisst tillate at underdatabehandlere bruker kundedata, til å trene eller forbedre generelle, offentlige eller tredjeparts AI- eller maskinlæringsmodeller, med mindre partene inngår en særskilt skriftlig avtale om dette. Databehandleren kan bruke aggregerte data som er bearbeidet slik at de ikke med rimelighet kan identifisere den behandlingsansvarlige eller en person, eller avsløre eller rekonstruere kundedata, til analyse på tvers av kunder og til Orgmem-spesifikke statistiske eller prediktive modeller. Data som ikke oppfyller denne standarden, behandles som kundedata. Prompts, lyd og transkripsjoner skal begrenses til det som er nødvendig for den aktuelle oppgaven.
- Beskyttelse av opplysninger under oppbevaring: Personopplysninger skal oppbevares i private produksjonsressurser med tilgangskontroll. Database, objektlagring, cache/broker, hemmeligheter og relevante loggflater skal bruke kryptering, private ressurser eller tilsvarende tekniske sikringstiltak der produksjonsinfrastrukturen støtter dette.
- Fysisk sikring av lokasjoner hvor personopplysninger blir behandlet: Databehandleren driver ikke egne produksjonsdatasentre. Fysisk sikring av produksjonsdatasentre ivaretas gjennom godkjente underdatabehandlere for infrastruktur og øvrige behandlingssteder som er angitt i Vedlegg B og C.5.
- Bruk av hjemme-/fjernarbeidsplasser: Administrativ tilgang ved hjemme- og fjernarbeid skal begrenses til autoriserte personer med tjenstlig behov og relevante konto-/tilgangskontroller. Produksjonshemmeligheter skal håndteres gjennom godkjent hemmelighetsforvaltning, og kundedata skal ikke lagres lokalt på hjemme-/fjernarbeidsplass utover det som er nødvendig for godkjent support, feilsøking eller sikkerhetshåndtering.
- Logging: Databehandleren skal føre relevante system-, infrastruktur-, sikkerhets-, administrasjons- og hendelseslogger for drift, sikkerhet, feilsøking, sletting og hendelseshåndtering. Feilovervåking og applikasjonsdiagnostikk, herunder Sentry, skal begrenses til diagnostikkformål og skal ikke tilsiktet inneholde hemmeligheter, fullt kundeinnhold, særlige kategorier av personopplysninger, møteinnhold eller unødvendige brukerdata. Support- og driftspersonells tilgang til kundeinnhold er begrenset til autorisert personell med MFA (flerfaktorautentisering) og registreres i en manuell tilgangslogg; administrative endringshandlinger logges i tillegg i systemet.
- AI-assistent, forslag og maskingrensesnitt: Tilgang via AI-assistenten og API-/MCP-grensesnitt er autentisert og autorisert, og avgrenset til den behandlingsansvarliges organisasjons- og tilgangsområdetilhørighet. AI-genererte forslag endrer ikke personopplysninger direkte; en endring gjennomføres bare når en autorisert bruker eller en godkjent klient bekrefter handlingen, og databehandleren kontrollerer gjeldende autorisasjon på bekreftelsestidspunktet.
- OrgMem Desktop: OrgMem Desktop ber om eksplisitte operativsystemtillatelser og tar bare opp lyd. Tilgangstoken lagres kryptert i operativsystemets sikre lagring uten fallback til klartekst. Applikasjonen kan lagre begrenset konto- og møtemetadata lokalt på brukerens enhet. Telemetri er begrenset til en forhåndsgodkjent liste av hendelser, og feilrapportering er skrubbet og sender ikke native minnedumper. Lokale logger er størrelsesbegrenset og lastes ikke automatisk opp. Ved fjerning av kobling (unpair) slettes den lokale tilgangstokenen og den koblede konto-/organisasjonsidentiteten fra telemetri, men en tilfeldig installasjons-ID kan bli værende igjen som telemetri-referanse. Fullstendig fjerning av lokale data krever den dokumenterte avinstalleringsrutinen med opprydding.
C.3 Bistand til den behandlingsansvarlige
Databehandleren skal i den grad det er mulig – i det nedenfor beskrevne omfang og utstrekning – bistå den behandlingsansvarlige i samsvar med Vilkårene 9.1 og 9.2 ved å gjennomføre følgende tekniske og organisatoriske tiltak:
Databehandleren skal, i den grad det er mulig og forholdsmessig, bistå den behandlingsansvarlige med å oppfylle plikter etter personvernregelverket, herunder rettighetsforespørsler, sikkerhetstiltak, vurderinger av personvernkonsekvenser, avvikshåndtering, sletting, eksport og dokumentasjon. Databehandleren skal bekrefte mottak av rettighetsforespørsler innen 5 virkedager. Normal gjennomføring skal tilstrebes innen 30 kalenderdager, med mulighet for forlengelse med inntil 60 kalenderdager ved komplekse forespørsler. Ved sikkerhetsbrudd skal databehandleren varsle den behandlingsansvarlige uten ugrunnet opphold og senest innen 48 timer etter at databehandleren er blitt kjent med et relevant brudd.
Bistanden kan omfatte søk etter relevante data, aktiv sletting i produktet, kontroll av lagrede objekter, dokumentasjon av backupvinduer, videreformidling av relevante underdatabehandlerforespørsler og eksport av kundens opplastede eller innhentede rådata, relevante metadata og transkripsjoner der disse finnes. Entiteter, minner, relasjoner og andre avledede kunnskapsartefakter omfattes ikke av standard eksport med mindre produktet støtter slik eksport eller en konkret lovpålagt plikt krever det.
C.4 Oppbevaringsperiode/sletteprosedyrer
Personopplysninger oppbevares så lenge kundens konto eller avtale er aktiv, med mindre kunden sletter data tidligere eller partene skriftlig avtaler noe annet.
Ved opphør følger databehandleren avtalt avslutningsprosess. Aktive kundedata kan beholdes i inntil 30 kalenderdager etter opphør for å gjennomføre tilbakelevering av tilgjengelige personopplysninger, reaktivering, overlevering eller håndtering av rettskrav. Tilbakelevering omfatter personopplysninger som kan gjøres tilgjengelige gjennom tjenestens eksportfunksjonalitet eller avtalte rutiner, herunder kundens råopptak og andre opplastede eller innhentede rådata, relevante metadata og transkripsjoner der slike finnes. Avledede kunnskapsartefakter, herunder minner, entiteter, relasjoner, embeddinger og interne systemrepresentasjoner, omfattes ikke av standard tilbakelevering med mindre dette er særskilt avtalt eller støttes av tjenestens funksjonalitet. Personopplysninger som ikke tilbakeleveres, slettes i samsvar med dette punktet. Etter utløpet av perioden, eller tidligere dersom kunden ber om det og avslutningsprosessen er fullført, slettes aktive kundedata. Slettede kundedata kan fortsatt finnes i RDS (Amazon Relational Database Service) PITR (point-in-time recovery)-backups og S3 (Amazon Simple Storage Service) noncurrent media object versions i inntil 30 kalenderdager etter aktiv sletting. Driftslogger, sikkerhetslogger, analysehendelser, feilrapporter og øvrige leverandørdata følger egne oppbevarings- og sletteprosesser.
Opptaksmedia hos underdatabehandleren for møte- og skrivebordsopptak (Recall.ai) behandles midlertidig: Opptaket overføres til databehandlerens egen private lagring ved innhenting, og databehandleren sletter deretter mediet hos underdatabehandleren uten ugrunnet opphold. Tilsvarende sletting utføres når innhenting feiler endelig, når brukeren avbryter et opptak, når et påbegynt opptak forlates, og ved kundens sletting av den tilknyttede kilden. Sletteforsøk som feiler, prøves automatisk på nytt, og uttømte sletteforsøk registreres for operatøroppfølging. Databehandleren kan i tillegg konfigurere en tidsbegrenset maksimal oppbevaring hos underdatabehandleren som ekstra sikkerhetstiltak. Gjennomføringen og endeligheten av sletting hos underdatabehandleren, herunder tidsbegrenset oppbevaring og håndtering av eventuelle backupkopier, følger underdatabehandlerens egne rutiner og vilkår. Batchtranskripsjoner hos transkriberingsleverandøren (AssemblyAI) slettes via leverandørens API når kunden sletter den tilknyttede kilden og Orgmem har mottatt en varig transkripsjons-ID; feilede sletteforsøk prøves automatisk på nytt. Realtime-transkribering gir ikke Orgmem en tilsvarende varig transkripsjons-ID som kan slettes via API, og registreres derfor for manuell oppfølging der dette er relevant.
Følgende kategorier av driftsrelaterte opplysninger har egne oppbevaringsperioder, uavhengig av aktive kundedata: Samtaletråder i AI-assistenten følger den behandlingsansvarliges egen sletting av tråden eller opphør av avtalen, som beskrevet ovenfor. AI-genererte forslag fra maskingrensesnittet (MCP) uten tilknyttet samtaletråd slettes senest 365 kalenderdager etter at forslaget har nådd endelig status (bekreftet, avvist, utløpt eller ugyldig). Driftsdata om databehandlerens bruk av AI-leverandører, herunder omfang, kostnad og ytelse, slettes senest 730 kalenderdager etter registrering. Behandlede interne leveranserader for driftsformål slettes etter faste interne rutiner. Fullførte interne slettekvitteringer beholdes som bevis for gjennomført sletting i inntil 1095 kalenderdager etter fullføring, med mindre gjenværende leverandøroppfølging krever lengre oppbevaring for den aktuelle posten.
C.5 Lokasjon for behandling
Behandling av personopplysninger som omfattes av Vilkårene kan ikke, uten den behandlingsansvarliges skriftlige forhåndsgodkjennelse, finne sted på andre lokasjoner enn følgende:
Behandling av personopplysninger som omfattes av Vilkårene kan ikke, uten den behandlingsansvarliges skriftlige forhåndsgodkjennelse, finne sted på andre lokasjoner enn de som følger av denne bestemmelsen, Vedlegg B og den til enhver tid godkjente underdatabehandlerlisten. Angitte behandlingssteder beskriver primær eller konfigurert behandlingsregion, mens support, drift, sikkerhet, leverandørens underdatabehandlere og etterfølgende behandling kan innebære godkjente tredjelandsoverføringer etter C.6.
| Lokasjon | Databehandler/underdatabehandler | Behandling |
|---|---|---|
| EU/EØS | AWS, Mailgun, PostHog, Sentry og Recall.ai | Applikasjonsdrift, database, media, cache/broker, logger, hemmeligheter, transaksjonell e-post, produktanalyse, feilovervåkning og møtebot/opptak. AWS-produksjonsregion er eu-north-1. Orgmem ber om Recall.ai sin Frankfurt-region (https://eu-central-1.recall.ai) for regionlokale Recall-ressurser. Recall.ai sin primære behandling i USA og øvrige godkjente lokasjoner reguleres av Vedlegg B og C.6. |
| Globalt edge-nett | Cloudflare | DNS og proxied nettverkslag for domener, inkludert app.orgmem.com, trafikk-/nettverksmetadata og applikasjonstrafikk i transitt. Cloudflare er ikke varig lagringssted for applikasjonsinnhold. |
| Som angitt i Vedlegg B og C.6 | OpenAI, Anthropic, AssemblyAI og øvrige godkjente underdatabehandlere | AI-behandling, transkribering og andre godkjente behandlingsaktiviteter. Eventuell tredjelandsoverføring reguleres av C.6. |
C.6 Instruks for overføring av personopplysninger til tredjeland
Den behandlingsansvarlige instruerer databehandleren til å overføre personopplysninger til tredjeland i den grad slik overføring er nødvendig for å levere Orgmem-plattformen, og bare ved bruk av underdatabehandlere som er godkjent eller varslet i samsvar med Vilkårene punkt 7 og Vedlegg B.
Overføringer til tredjeland skal ha gyldig grunnlag etter personvernforordningen kapittel V, for eksempel adekvansbeslutning, SCC-er (standard contractual clauses / EUs standard personvernbestemmelser) eller annet lovlig overføringsgrunnlag med nødvendige supplerende tiltak. Hvis det ikke foreligger dokumentert instruks eller gyldig overføringsgrunnlag, skal databehandleren ikke gjennomføre slik overføring. Databehandleren vedlikeholder intern dokumentasjon for relevant overføringsgrunnlag per underdatabehandler og kan gjøre ikke-konfidensiell dokumentasjon tilgjengelig for den behandlingsansvarlige på rimelig skriftlig anmodning.
Bruk av regional leverandørkonfigurasjon, for eksempel Recall.ai sin EU-region, begrenser den primære behandlingslokasjonen for den aktuelle tjenesten, men utelukker ikke godkjente eller varslede overføringer via underdatabehandlere, support, drift eller etterfølgende behandlingsaktiviteter som følger av Vedlegg B og denne C.6.
Hvis ikke den behandlingsansvarlige i Vilkårene eller etterfølgende gir en dokumentert instruks som gjelder overføring av personopplysninger til et tredjeland eller internasjonal organisasjon, kan ikke databehandleren, innen rammene av Vilkårene, gjennomføre slike overføringer.
C.7 Prosedyrer for den behandlingsansvarliges revisjoner, herunder inspeksjoner, av behandlingen av personopplysninger som er overlatt til databehandleren
Revisjon skal som hovedregel være dokumentasjonsbasert. Databehandleren kan besvare sikkerhetsspørreskjemaer og fremlegge relevant, ikke-konfidensiell dokumentasjon om tekniske og organisatoriske tiltak, underdatabehandlere, backup, sletting, logging og sikkerhetsprosesser. Ordinær revisjon kan normalt gjennomføres én gang per kalenderår med minst 30 dagers skriftlig varsel.
Eventuell inspeksjon skal være unntaksvis, avtales særskilt, ha begrenset og forholdsmessig omfang og gjennomføres på en måte som ivaretar sikkerhet, konfidensialitet, forretningshemmeligheter og andre kunders rettigheter. Inspeksjon gir ikke rett til direkte tilgang til produksjonssystemer, kildekode, hemmeligheter, andre kunders data eller underliggende leverandørmiljøer, men databehandleren skal tilby rimelige alternative kontrolltiltak, som dokumentasjon, skjermdeling, redigerte utdrag, bekreftelser eller leverandørdokumentasjon. Den behandlingsansvarlige dekker egne kostnader ved revisjon og inspeksjon.
C.8 Prosedyrer for revisjoner, herunder inspeksjoner, av behandlingen av personopplysninger som er overlatt til underdatabehandleren
Databehandleren skal føre en oppdatert oversikt over aktive underdatabehandlere, deres roller, relevante datakategorier og kjente behandlingssteder eller overføringsgrunnlag. Før nye underdatabehandlere tas i bruk, skal databehandleren gjøre en forholdsmessig vurdering av leverandørens rolle, sikkerhet, databehandleravtale, region, retention, sletting og overføringsgrunnlag. Databehandleren skal bare bruke underdatabehandlere som er bundet av skriftlig avtale eller annet bindende grunnlag som pålegger relevante personvernforpliktelser i samsvar med personvernforordningen artikkel 28 nr. 4.
Tilsyn med underdatabehandlere skjer som hovedregel gjennom en risikobasert og dokumentasjonsbasert prosess, herunder avtalevilkår, leverandørdokumentasjon, sikkerhetsrapporter, sertifiseringer, varsel om vesentlige endringer, konto-/regioninnstillinger og intern oppfølging. Databehandleren skal følge opp vesentlige avvik eller endringer som kan påvirke behandlingen av personopplysninger, herunder ved å innhente avklaringer, iverksette kompenserende tiltak eller avslutte bruk av underdatabehandleren dersom risikoen ikke kan aksepteres.
Relevant dokumentasjon som kan deles uten å svekke sikkerhet, konfidensialitet, forretningshemmeligheter eller andre kunders rettigheter, kan gjøres tilgjengelig på rimelig forespørsel. Fysisk inspeksjon eller direkte revisjon av underdatabehandleres lokaler eller systemer gjennomføres normalt bare der dette er praktisk mulig, kontraktuelt tilgjengelig og forholdsmessig, og forutsetter at underdatabehandleren åpner for dette. Der direkte revisjon ikke er tilgjengelig, skal databehandleren bruke rimelige alternative kontrolltiltak, som leverandørens databehandleravtale, sikkerhetsdokumentasjon, sertifiseringer, revisjonsrapporter, region-/kontoinnstillinger og skriftlige avklaringer.
Vedlegg D Partenes regulering av andre forhold
a. Ved akutte sikkerhets-, kontinuitets- eller lovkrav, eller ved avvikling av eksisterende leverandør, kan databehandleren bytte eller legge til underdatabehandlere med kortere varsel enn angitt i Vedlegg B.2, forutsatt at den behandlingsansvarlige varsles uten ugrunnet opphold.
b. For standardiserte skytjenester, AI-tjenester og andre leverandører kan databehandleren benytte leverandørens standard databehandleravtale, forutsatt at avtalen eller annet bindende grunnlag pålegger underdatabehandleren personvernforpliktelser som oppfyller kravene i personvernforordningen artikkel 28 nr. 4.
c. Disse Vilkårene gjelder behandling av Kundedata og tilhørende tjenestedata på vegne av den behandlingsansvarlige. Databehandleren er selv behandlingsansvarlig for personopplysninger som behandles for inngåelse og administrasjon av avtalen, kontoadministrasjon, fakturering, forebygging av svindel og misbruk, rettslige forpliktelser og avgrensede sikkerhets-, support- og produktanalyseformål. Slike selvstendige formål gir ikke databehandleren rett til å bruke Kundedata utover det som uttrykkelig følger av avtalen mellom partene.
d. Databehandleren kan overføre disse Vilkårene til en etterfølger til Orgmem-virksomheten ved fusjon, omorganisering, kontrollskifte eller overdragelse av virksomheten, når den behandlingsansvarlige får skriftlig varsel og etterfølgeren overtar alle databehandlerens forpliktelser. Dette berører ikke den behandlingsansvarliges rett til å motsette seg eller avslutte behandlingen der dette følger av personvernregelverket.
Footnotes
-
Henvisninger til «medlemsstater» i disse Vilkårene skal forstås som en henvisning til stater som er del av det europeiske økonomiske samarbeidsområdet (EØS-stater). ↩