sentivaro
ResiliensvurderingOpplæring av medarbeidere
Hvorfor Sentivaro
Phishing uten hemmeligheterTa gode beslutningerLes mellom linjeneBekreft gjennom en annen kanalBeskytt prosessenNår alt ser riktig utDen endelige avgjørelsenSe hendelsene i sammenhengHåndter unntak trygtKontroller beviseneBegrens konsekvensene
KontaktHjelpesenter
Logg inn
Produkt
ResiliensvurderingOpplæring av medarbeidere
Hvorfor Sentivaro
Kunnskap
Phishing uten hemmeligheterTa gode beslutningerLes mellom linjeneBekreft gjennom en annen kanalBeskytt prosessenNår alt ser riktig utDen endelige avgjørelsenSe hendelsene i sammenhengHåndter unntak trygtKontroller beviseneBegrens konsekvensene
KontaktLogg inn

Sentivaro · Legal documents

Databehandleravtale

Version 1.0

Avtale som overlater behandlingen av personopplysninger

Versjon: 1.0

Gyldig fra: 30. juli 2026

Denne avtalen, heretter referert til som "DPA", er inngått mellom:

  1. organisasjonen angitt i Sentivaro-kontoen, heretter referert til som "Administratoren", og
  2. Dawid Balcer, som driver Sentivaro-prosjektet som en fysisk person som ikke driver en bedrift, korrespondanseadresse: ul. Jana Brzechwy 8, 60-195 Poznań, e-post: contact@sentivaro.com, heretter referert til som "Processor".

DPA er en del av avtalen om å bruke Sentivaro.

1. Emne og tid

  1. Administratoren overlater databehandleren til personopplysninger i den grad det er nødvendig for å konfigurere, implementere, måle og avgjøre autoriserte kampanjer for bevisstgjøring av nettsikkerhet og gi relatert undervisningsmateriell.
  2. Behandlingen varer fra første overføring av data til de slettes eller returneres etter bruk av Tjenesten, tatt i betraktning perioden for overskriving av sikkerhetskopien.
  3. En detaljert kampanje utgjør administratorens dokumenterte instruksjoner angående dens konfigurasjon, mottakere, hendelser og oppbevaring.

2. Art og formål med operasjonen

Operasjoner kan omfatte:

  • aksept eller import;
  • bestilling og tilordning til kampanjen;
  • lagring;
  • generere og sende en kontrollert melding;
  • registrering av konfigurerte hendelser;
  • pseudonymisering og aggregering;
  • presentasjon av resultater til autoriserte brukere;
  • eksport på administratorens forespørsel;
  • å tilby pedagogisk materiale;
  • korrekturlesing;
  • grense;
  • sletting.

Det eneste formålet er å implementere administratorens autoriserte bevisstgjøringsprogram for nettsikkerhet.

3. Personer og data

  1. Personkategorier:
  • ansatte og medarbeidere til administratoren;
  • andre personer som er omfattet av administratorens lovlige og autoriserte program, etter forhåndsavtale.
  1. Datakategorier:
  • navn og etternavn;
  • jobb e-postadresse;
  • avdeling, team, organisasjonsenhet eller opplæringskategori;
  • intern deltaker-ID;
  • det faktum å levere, åpne, klikke, rapportere og fullføre læringsaktiviteten, avhengig av konfigurasjonen;
  • resultatkorrigeringsdata;
  • begrensede tekniske data, om nødvendig.
  1. Administratoren kan ikke overføre uten forutgående skriftlig samtykke:
  • spesielle kategorier av data under art. 9 GDPR;
  • data fra art. 10 GDPR;
  • ekte passord, MFA-koder eller legitimasjon;
  • økonomiske data, dokumentnumre eller nasjonale identifikatorer;
  • private e-postadresser;
  • innhold i privat korrespondanse.

4. Administratorkommandoer

  1. Behandlingsenheten behandler data kun etter dokumenterte instruksjoner fra administratoren, med mindre forpliktelsen til å behandle følger av EU-lov eller polsk lov.
  2. Kampanjekonfigurasjon og handlinger til en autorisert bruker i panelet utgjør kommandoer hvis de overholder DPA, forskrifter og retningslinjer for akseptabel bruk.
  3. Behandleren skal umiddelbart informere Administratoren dersom bestillingen etter dennes mening bryter med GDPR eller andre databeskyttelsesbestemmelser. Han kan suspendere utførelsen av kommandoen til den er avklart.
  4. Behandlingsenheten bruker ikke Kampanjedata til annonsering, egen medarbeiderevaluering, datahandel eller opplæring av kunstig intelligens-modeller.

5. Administratorens forpliktelser

Administrator:

  • sikrer lovligheten av dataoverføring og behandling;
  • etablerer rettsgrunnlaget;
  • oppfyller informasjonsforpliktelser;
  • gjennomfører balansetest og DPIA om nødvendig;
  • sikrer overholdelse av arbeidslov og interne regler;
  • begrenser data til et minimum;
  • gir brukere passende tillatelser;
  • verifiserer resultatene før de brukes mot en bestemt person;
  • bruker ikke resultatet som eneste grunnlag for automatiske personellbeslutninger;
  • gir prosessoren kun lovlige instruksjoner.

6. Konfidensialitet

  1. Bare personer som handler under autorisasjon fra Behandler og som er nødvendig for tilgang, har tilgang til dataene.
  2. Disse personene er forpliktet til konfidensialitet i henhold til kontrakt eller lov.
  3. Taushetsplikten gjelder også etter avsluttet samarbeid.

7. Sikkerhet

  1. Behandleren skal iverksette risikotiltak i samsvar med artikkel. 32 GDPR.
  2. Tiltakene skal omfatte, etter behov for gjeldende arkitektur:
  • overføringskryptering;
  • sikker hashing av passord;
  • rollekontroll;
  • separasjon av organisasjonsdata;
  • tokens med passende tilfeldighet og gyldighetsperiode;
  • registrering av administrative aktiviteter;
  • sikkerhetskopier og rekonstruksjonstester;
  • prosessen med å oppdatere og fjerne sårbarheter;
  • begrensning av oppbevaring;
  • prosedyre for respons på hendelser;
  • administrativ tilgangsbeskyttelse;
  • regelmessig gjennomgang av tiltak.
  1. Gjeldende beskrivelse av tiltakene kan gjøres tilgjengelig for Administrator uten informasjon, hvis utlevering vil øke sikkerhetsrisikoen.

8. Underprosessorer

  1. Administratoren gir generelt skriftlig samtykke til bruk av ytterligere enheter oppført på `/subprocessors`-siden.
  2. Behandleren vil informere administratoren om den planlagte endringen minst 14 dager i forveien, med mindre en hasteendring er nødvendig for å fjerne trusselen.
  3. Administrator kan reise en berettiget innvending angående databeskyttelse innen denne fristen.
  4. Hvis årsaken til innsigelsen ikke med rimelighet kan fjernes, kan Administratoren avslutte bruken av den delen av Tjenesten som krever en gitt leverandør.
  5. Databehandleren pålegger underdatabehandleren databeskyttelsesforpliktelser tilsvarende forpliktelsene i henhold til denne DPA og er ansvarlig for utførelsen av sine forpliktelser i henhold til art. 28 GDPR.

9. Overføringer

  1. Kampanjedata behandles i EØS, med mindre listen over underbehandlere uttrykkelig angir noe annet.
  2. Overføring utenfor EØS kan kun finne sted etter dokumentert ordre fra administratoren eller ved bruk av en mekanisme som er tillatt av GDPR.
  3. Dersom standard kontraktsbestemmelser, overføringsvurdering eller tilleggstiltak er nødvendig, skal Databehandleren gi den behandlingsansvarlige tilgjengelig informasjon som er nødvendig for å vurdere dem.

10. Rettigheter til personer

  1. Behandleren, under hensyntagen til behandlingens art, hjelper den behandlingsansvarlige med å utøve rettighetene til personer ved bruk av tilgjengelige tekniske og organisatoriske midler.
  2. Hvis deltakeren sender en forespørsel direkte til prosessoren, vil den videresende forespørselen til administratoren uten unødig forsinkelse og vil ikke svare reelt uten instruksjonene, med mindre det er påkrevd ved lov.
  3. Administratoren er ansvarlig for å verifisere personen og svare i tide.

11. Overholdelseshjelp

Behandleren, som tar hensyn til behandlingens natur og tilgjengelig informasjon, bistår behandlingsansvarlig på følgende områder:

  • sikkerhet;
  • risikovurdering;
  • rapportering av brudd;
  • varsle folk;
  • DPIA;
  • konsultasjon med tilsynsmyndigheten;
  • demonstrere sletting av data.

Bistanden inkluderer ikke å avgi en juridisk uttalelse eller påta seg administratorens ansvar.

12. Datainnbrudd

  1. Behandleren skal varsle administratoren om et brudd på Kampanjedata uten unødig forsinkelse etter oppdagelsen.
  2. Der det er tilgjengelig, skal kunngjøringen inneholde:
  • arten av overtredelsen;
  • kategorier og omtrentlig antall personer;
  • kategorier og omtrentlig antall poster;
  • mulige konsekvenser;
  • tiltak som er tatt eller foreslått;
  • kontaktpunkt;
  • tidspunkt for deteksjon og kjent tidsramme for hendelsen.
  1. Informasjon kan overføres trinnvis.
  2. Varsel utgjør ikke en innrømmelse av ansvar.
  3. Administrator vedtar å melde fra til myndigheten og varsle personer.

13. Sletting og retur

  1. Administratoren kan slette kampanjedata i panelet eller gi en sletteordre.
  2. Etter at tjenesten er fullført, sletter eller returnerer prosessoren, etter administratorens skjønn, aktive kampanjedata, med mindre loven krever at de lagres.
  3. Data som midlertidig gjenstår i roterende sikkerhetskopier isoleres fra ordinær bruk og slettes når den aktuelle sikkerhetskopien overskrives i den tekniske sikkerhetskopieringen.
  4. Samlede data kan bare oppbevares der en person ikke lenger med rimelighet kan identifiseres.

14. Tilsyn

  1. Behandleren skal gi den informasjonen som er nødvendig for å påvise samsvar med art. 28 GDPR.
  2. Administrator kan foreta revisjon ikke mer enn én gang i året, med mindre det har skjedd overtredelse eller myndigheten krever ytterligere kontroll.
  3. Revisjonen bør:
  • kunngjøres minst 14 dager i forveien;
  • skje til avtalte tider;
  • ikke krenke sikkerheten til andre organisasjoner;
  • bruk eksterne dokumenter og svar først;
  • utføres av taushetspliktige personer.
  1. Administrator bærer egne revisjonskostnader. Behandleren krever ikke et gebyr for rimelig assistanse under den gratis tjenestemodellen, men kan nekte overdrevne handlinger eller foreslå en avtalt alternativ måte å demonstrere samsvar.

15. Ansvar og prioritet

  1. Partenes ansvar følger av GDPR, gjeldende lov og regelverket.
  2. I tilfelle konflikt mellom DPA og regelverket i spørsmål om beskyttelse av kampanjedata, skal DPA ha forrang.
  3. Der standard kontraktuelle klausuler gjelder og er i konflikt med DPA, skal klausulene ha forrang.

16. Slutt

DPA gjelder så lenge prosessoren behandler kampanjedataene på vegne av behandlingsansvarlig.

© 2026 SentivaroVilkårPersonvernDPAAkseptabel bruk