1. Parter og virkeområde
Denne databehandleravtalen («DPA») inngås mellom Kunden som bruker Glanevo for sin salong, som behandlingsansvarlig, og Glanevo SRL (CUI 40041255), som databehandler. Den er en del av bruksvilkårene og godtas sammen med dem. Den gjelder for personopplysningene Kunden legger inn i Glanevo, og for alle andre personopplysninger Glanevo behandler på Kundens vegne når tjenesten leveres.
2. Standard personvernbestemmelser
Partene avtaler å anvende standard personvernbestemmelser mellom behandlingsansvarlige og databehandlere fastsatt i vedlegget til Kommisjonens gjennomføringsbeslutning (EU) 2021/915 av 4. juni 2021 (EUR-Lex), med Glanevo SRL som databehandler og Kunden som behandlingsansvarlig. Klausul 1 til 10 i vedlegget innlemmes i denne avtalen ved henvisning. Punkt 3 til 6 nedenfor inneholder opplysningene til vedlegg I til IV.
Valgte alternativer: for klausul 7.7 gjelder alternativ 2 (generell skriftlig godkjenning), og Glanevo informerer Kunden skriftlig om planlagte tilføyelser eller utskiftinger av underdatabehandlere minst 30 dager i forveien. Den valgfrie tiltredelsesklausulen (klausul 5) brukes ikke. Hvis denne avtalen eller bruksvilkårene er i strid med klausulene, går klausulene foran (klausul 4).
3. Vedlegg I — Liste over parter
Behandlingsansvarlig: Kunden, identifisert ved opplysningene i Glanevo-kontoen; kontaktpersonen er kontoinnehaveren.
Databehandler: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, Caraș-Severin fylke, Romania; kontakt: gdpr@glanevo.com.
Kunden signerer denne avtalen ved å godta bruksvilkårene når kontoen opprettes; Glanevo SRL signerer den ved å publisere den og levere tjenesten.
4. Vedlegg II — Beskrivelse av behandlingen
- Kategorier av registrerte: salongens kunder, personer som bestiller time på nett, og salongens ansatte.
- Kategorier av personopplysninger: identifikasjons- og kontaktopplysninger; timeavtaler og tjenestehistorikk; preferanser og notater; bilder lastet opp av salongen; betalingsopplysninger (en token, aldri kortnummeret); omtaler og svar.
- Sensitive opplysninger: helseopplysninger som salongen velger å registrere, som allergier, kontraindikasjoner eller medisinske notater (særlige kategorier av opplysninger, art. 9 i personvernforordningen). Sikringstiltak: det medisinske fritekstnotatet er kryptert på feltnivå; de øvrige helsefeltene salongen kan fylle ut — allergier, kroniske sykdommer, aktuelle medisiner, blodtype og nødkontakt — lagres uten kryptering på feltnivå. Alle kan bare åpnes av ansatte som salongen har gitt rett til å redigere kunder, og hver åpning av en helsejournal skrives i tilgangsloggen. Helseopplysninger brukes ikke til automatiserte avgjørelser eller profilering (art. 3 nr. 1 i den rumenske loven nr. 190/2018). Før slike opplysninger registreres, må Kunden ha et rettslig grunnlag, som hovedregel den registrertes uttrykkelige samtykke.
- Behandlingens art: hosting, lagring, organisering og visning av opplysningene, utsending av varsler (SMS, e-post og, dersom salongen aktiverer dem, meldingskanaler som WhatsApp) samt sikkerhetskopiering.
- Formål: levering av tjenesten for salongadministrasjon i henhold til bruksvilkårene.
- Varighet: så lenge avtalen varer, og i overgangs- og uthentingsperiodene som er beskrevet i punkt 12 i bruksvilkårene; deretter slettes opplysningene, med mindre unionsretten eller medlemsstatenes nasjonale rett krever at de oppbevares.
5. Vedlegg III — Tekniske og organisatoriske tiltak
- Kryptering av all trafikk (HTTPS/TLS påkrevd) og kryptering i hvile av databaselagringen hos hostingleverandøren.
- Kryptering på feltnivå av det medisinske fritekstnotatet; rettighetskontroll og tilgangslogging for hver helsejournal, inkludert feltene for allergier, kroniske sykdommer og medisiner, som ikke er kryptert på feltnivå.
- Atskillelse av hver salongs data fra alle andre salongers data. Før hver commit kjører en automatisk kontroll som blokkerer kode som ville hente salongens identitet fra en global innstilling i stedet for fra forespørselen; selve atskillelsen er dekket av tester i testsuiten vår.
- Tofaktorautentisering tilgjengelig for panelkontoer, rollebaserte tilganger fastsatt av salongeieren og tilbakekalling av økter.
- Kontinuerlige sikkerhetskopier av databasen med gjenoppretting til et bestemt tidspunkt.
- Kortdata behandles bare av betalingsleverandøren; Glanevo lagrer bare en token.
- Taushetsplikt for alle hos Glanevo som har tilgang til personopplysninger.
6. Vedlegg IV — Underdatabehandlere
Kunden godkjenner underdatabehandlerne som er oppført på siden Underdatabehandlere. Glanevo pålegger hver av dem ved avtale de samme personvernforpliktelsene som i denne avtalen, og informerer Kunden om endringer i listen minst 30 dager i forveien. Kunden kan protestere; hvis protesten ikke kan løses, kan Kunden si opp avtalen uten ekstra kostnad.
7. Overføringer ut av EØS
Når en underdatabehandler behandler personopplysninger utenfor Det europeiske økonomiske samarbeidsområdet (EØS), bygger Glanevo på Europakommisjonens beslutning om tilstrekkelig beskyttelsesnivå for EU–US Data Privacy Framework (gjennomføringsbeslutning (EU) 2023/1795) for sertifiserte mottakere, eller på standard personvernbestemmelser vedtatt ved gjennomføringsbeslutning (EU) 2021/914 (modul 3, fra databehandler til databehandler). Bestemmelsene nevnt i punkt 2 dekker ikke i seg selv slike overføringer. På forespørsel opplyser Glanevo Kunden om hvilke garantier som gjelder for en bestemt underdatabehandler.
8. Brudd på personopplysningssikkerheten
Glanevo varsler Kunden om brudd på personopplysningssikkerheten uten ugrunnet opphold etter å ha blitt kjent med bruddet, med opplysningene angitt i klausul 9.2, slik at Kunden kan oppfylle sine forpliktelser etter personvernforordningen art. 33 og 34.
9. Opphør av behandlingen
Når avtalen opphører, kan Kunden eksportere dataene sine som beskrevet i punkt 12 i bruksvilkårene. Deretter sletter Glanevo personopplysningene som er behandlet på Kundens vegne, inkludert eksisterende kopier, med mindre unionsretten eller medlemsstatenes nasjonale rett krever at de oppbevares (klausul 10).
10. Kontakt
Spørsmål om denne avtalen, anmodninger om bistand og anmodninger om revisjon: gdpr@glanevo.com.