Databehandleravtale
Denne avtalen regulerer Third Acts behandling av personopplysninger på vegne av kunden, og inngås som en del av avtalen om bruk av ReelEstate Business. Den følger kravene i personvernforordningen artikkel 28.
1. Partene
Behandlingsansvarlig er kunden — selskapet som driver kontorfellesskapet eller næringsbygget som bruker ReelEstate Business.
Databehandler er Third Act Sales AB, org.nr 925 044 377, ved den norske filialen Third Act Sales AB NUF, org.nr 924 943 432.
2. Hva behandlingen gjelder
Third Act behandler personopplysninger utelukkende for å levere appen og backoffice: innlogging og tilgangsstyring for bedrifter og kontorer, publisering av innhold, booking av møterom og andre ressurser med fakturagrunnlag, feilmelding, varsler, og det sosiale i appen, også direktemeldinger mellom brukere når kunden har slått dem på. Har kunden valgt kobling til dørlås, omfatter behandlingen også å sende brukernes tilganger til kundens låsesystem.
| Kategori | Opplysninger |
|---|---|
| Brukere (ansatte hos leietakerne og hos kunden) | Navn, e-post, telefon, bedrift, kontor, rolle, profilbilde |
| Bedrifter | Navn, organisasjonsnummer, kontaktperson, fakturaadresse |
| Bruksdata | Bookinger og fakturagrunnlag, innlegg, kommentarer, påmeldinger, feilmeldinger, direktemeldinger |
| Innhold | Dokumenter og bilder kunden og brukerne laster opp |
3. Instruks
Third Act behandler opplysningene kun etter dokumenterte instrukser fra kunden. Denne avtalen, sammen med bruken av tjenesten, utgjør instruksen. Third Act bruker ikke opplysningene til egne formål, og verken selger eller deler dem videre.
4. Taushetsplikt og tilgang
Ansatte hos Third Act har taushetsplikt. Support har teknisk mulighet til å se innholdet i kundens område. Denne tilgangen brukes i to tilfeller: når kunden ber om hjelp, og for å kontrollere at tjenesten ikke misbrukes — for eksempel at det opprettes områder utenfor avtalen. Tilgangen er begrenset til navngitte personer hos Third Act.
Direktemeldinger er unntatt. Private meldinger mellom brukere kan ikke leses av kunden eller av support, og verken backoffice eller supportverktøyene har noen funksjon for det. Meldingene lagres i databasen og er ikke ende-til-ende-kryptert, så de navngitte personene hos Third Act som drifter databasen, kan teknisk sett hente dem ut. Det gjøres bare når Third Act er rettslig forpliktet til det. Kunden varsles i så fall, så langt loven tillater det.
5. Sikkerhet
- All trafikk krypteres (TLS 1.2 eller nyere).
- Tilgang til produksjonsdata er begrenset til navngitte personer.
- Innlogging og personfelter lagres kryptert.
- Databasen sikkerhetskopieres hver fjerde time.
- Pinkoder lagres kryptert og aldri i klartekst.
6. Underleverandører
Kunden samtykker til bruk av følgende underleverandører:
| Underleverandør | Oppgave | Land |
|---|---|---|
| Microsoft Azure | Drift, database og fillagring | Norge |
| Twilio SendGrid | E-post: invitasjoner, varsler og bookingbekreftelser | USA |
| Apple, Google | Pushvarsler til mobil | EU/USA |
Låsesystemet (Salto, RCO) er kundens egen leverandør og ikke Third Acts underleverandør. Kunden har selv avtalen med låseleverandøren.
Third Act varsler kunden før nye underleverandører tas i bruk, slik at kunden kan protestere.
7. Overføring ut av EØS
Behandlingen skjer i Norge. Utsending av e-post (Twilio SendGrid) og pushvarsler (Apple, Google) kan innebære overføring ut av EØS, og skjer i så fall på grunnlag av EUs standardavtalevilkår.
8. Avvik
Oppdager Third Act et brudd på personopplysningssikkerheten, varsles kunden uten ugrunnet opphold, og senest innen 48 timer. Varselet beskriver hva som har skjedd, hvilke opplysninger som er berørt og hvilke tiltak som er satt i verk. Kunden er selv ansvarlig for å melde til Datatilsynet.
9. Bistand
Third Act bistår kunden med å svare på henvendelser fra registrerte, og med personvernkonsekvensvurdering dersom det blir nødvendig. Brukere sletter selv kontoen sin i appen.
10. Sletting ved opphør
Ved opphør har kunden 30 dager på å hente ut innholdet sitt, også fakturagrunnlag kunden må oppbevare etter bokføringsreglene. Deretter slettes kundens data: innhold, dokumenter og bookinger merkes som slettet og gjøres utilgjengelige umiddelbart, og restdata og filer fjernes ved opprydding senest 90 dager etter.
Sikkerhetskopier av databasen oppbevares i inntil 8 timer og overskrives deretter automatisk.
11. Revisjon
Kunden kan be om dokumentasjon på at avtalen etterleves. Third Act svarer innen rimelig tid.