DATABEHANDLERAFTALE MELLEM CLIO ONLINE APS OG UNDERVISNINGSINSTITUTIONER
|
|
|
- Marcus Thomsen
- 7 år siden
- Visninger:
Transkript
1 DATABEHANDLERAFTALE MELLEM CLIO ONLINE APS OG UNDERVISNINGSINSTITUTIONER
2 DATABEHANDLERAFTALE Mellem Institutionens navn Institutions nr. Kommune Adresse CVR. nr. (herefter Institutionen ) og Clio Online ApS Esplanaden 8A, 1-2 sal 1263 København K CVR. nr.: herefter Leverandøren er der indgået nedenstående databehandleraftale (herefter Aftalen ) om Leverandørens behandling af personoplysninger på vegne af Institutionen:
3 1. Aftalens baggrund, formål og udformning 1.1 Som producent og leverandør af digitale læremidler behandler Leverandøren personoplysninger med særligt henblik på at styrke elevprogression og feedback i forbindelse med både lærerfeedback og selvevaluering hos den enkelte elev. Leverandørens behandlinger og formålet med behandlingerne er beskrevet i Leverandørens Købsaftale og abonnementsbetingelserne heri. 1.2 Aftalen er udformet på baggrund af de anbefalinger, som Kommunernes Landsforening har givet landets kommuner i forhold til at sikre, at disse lever op til forpligtelserne til at efterleve den nye Databeskyttelsesforordning, som finder anvendelse fra 25. maj Aftalen skal ses som et led i, at Leverandøren ønsker at understøtte vores kunder (kommuner, folkeskoler samt privat- og efterskoler på bedst muligvis vis i deres arbejde med at kunne leve op til Databeskyttelsesforordningen. 2. Om Clio Online ApS Clio Online ApS er den største producent af digitale læremidler til den danske grundskole. I forbindelse med at udvikle og levere digitale læremidler og andre digitale løsninger til landets skoler behandler Clio Online ApS en række personoplysninger om både lærere og elever. Behandlingen sker ligeledes med henblik på at skabe den mest optimale brug af produkterne. 3. Generelt 3.1 Aftalen vedrører Leverandørens forpligtelse til at efterleve de sikkerhedskrav, som fremgår af Lov nr. 429 af 31/05/2000 med senere ændringer om behandling af personoplysninger (Persondataloven) 42, jf. 41, stk. 35. Kravene er beskrevet i: (i) Bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning (Sikkerhedsbekendtgørelsen). (ii) Vejledning nr. 37 af 02/04/2001 til bekendtgørelse nr. 528 af 15. juni 2000 om sikkerhedsforanstaltninger til beskyttelse af personoplysninger, som behandles for den offentlige forvaltning (Sikkerhedsvejledningen). 3.2 Den 25. maj 2018 erstattes Persondataloven af Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (herefter Databeskyttelsesforordningen) således, at Aftalens pkt. 1.1 (i) (ii) herefter erstattes med Databeskyttelsesforordningen. 3.3 I Aftalen er indarbejdet de krav, som såvel Persondataloven som de kommende regler i Databeskyttelsesforordningen stiller til databehandleraftaler. 3.4 Leverandøren skal behandle personoplysninger i overensstemmelse med god databehandlingsskik, jf. de til enhver tid gældende regler og forskrifter for behandling af personoplysninger. 4. Institutionens rettigheder og forpligtelser 4.1 Institutionen er dataansvarlig for de personoplysninger, som Institutionen instruerer Leverandøren om at behandle. Institutionen har ansvaret for, at de personoplysninger, som Institutionen instruerer Leverandøren om at behandle, må behandles af Leverandøren, herunder at behandlingen er nødvendig og saglig i forhold til Institutionens opgavevaretagelse.
4 4.2 Institutionen har de rettigheder og forpligtelser, som er givet en dataansvarlig i medfør af lovgivningen, jf. Aftalens pkt. 3.1 og Leverandørens forpligtelser 5.1 Leverandøren er databehandler for de personoplysninger, som Leverandøren behandler på vegne af Institutionen, jf. pkt. 6 og bilag 3. Leverandøren har som databehandler de forpligtelser, som er pålagt en databehandler i medfør af lovgivningen, jf. Aftalens pkt. 3.1 og Leverandøren behandler alene de overladte personoplysninger efter instruks fra Institutionen, jf. pkt. 6 og bilag 3, og alene med henblik på opfyldelse af Købsaftalen samt at skabe den bedste brugeroplevelse. 5.3 Leverandøren skal fra 25. maj 2018 løbende føre en fortegnelse over behandlingen af personoplysninger samt en fortegnelse over alle sikkerhedsbrud. 5.4 Leverandøren skal sikre personoplysningerne via tekniske og organisatoriske sikkerhedsforanstaltninger, som beskrevet i Sikkerhedsbekendtgørelsen og Sikkerhedsvejledningen (frem til 25. maj 2018) og Databeskyttelsesforordningen (fra 25. maj 2018), jf. bilag 1 Sikkerhed. 5.5 Leverandøren skal på opfordring fra Institutionen hjælpe med at opfylde Institutionens forpligtelser i forhold til den registreredes rettigheder, herunder besvarelse af anmodninger fra borgere om indsigt i egne oplysninger, udlevering af borgerens oplysninger, rettelse og sletning af oplysninger, begrænsning af behandling af borgerens oplysninger, samt Institutionens forpligtelser i forhold til underretning af den registrerede ved sikkerhedsbrud, fra 25. maj 2018 i medfør af Databeskyttelsesforordningens kap. III samt artikel Leverandøren skal fra 25. maj 2018 hjælpe Institutionen med at efterleve dennes forpligtelser efter Databeskyttelsesforordningens artikel Leverandøren garanterer fra 25. maj 2018 at levere tilstrækkelig ekspertise, pålidelighed og ressourcer til at implementere passende tekniske og organisatoriske foranstaltninger sådan, at Leverandørens behandling af Institutionens personoplysninger opfylder kravene i Databeskyttelsesforordningen og sikrer beskyttelse af den registreredes rettigheder. 5.8 Leverandøren er forpligtet til at oplyse med præcise adresseangivelser, hvor Institutionens personoplysninger opbevares, jf. bilag 2. Leverandøren skal ajourføre oplysningerne over for Institutionen ved enhver ændring. 5.9 Hvis Leverandøren er etableret i en anden EU-medlemsstat, skal Leverandøren frem til 25. maj 2018 ligeledes overholde de bestemmelser om sikkerhedsforanstaltninger, som er fastsat i lovgivningen i den pågældende medlemsstat. 6. Underleverandør (underdatabehandler) 6.1 Ved underdatabehandler forstås en underleverandør, til hvem Leverandøren har overladt hele eller dele af den behandling, som Leverandøren foretager på vegne af Institutionen.
5 6.2 Leverandøren har ret til at anvende andre databehandlere end dem, som er angivet i bilag 2, til at behandle de personoplysninger, som Institutionen har overladt til Leverandøren i medfør af Købsaftalen. Leverandøren skal ajourføre oplysninger om underdatabehandlere i bilag 2 ved enhver ændring. Institutionen kan ikke nægte at godkende tilføjelse eller udskiftning af en underdatabehandler, medmindre der foreligger en konkret saglig begrundelse herfor. 6.3 Hvis Leverandøren overlader behandlingen af personoplysninger, som Institutionen er dataansvarlig for, til underdatabehandlere, skal Leverandøren indgå en skriftlig (under)databehandleraftale med underdatabehandleren. 6.4 Underdatabehandleraftalen, jf. pkt. 6.3, skal pålægge underdatabehandleren de samme databeskyttelsesforpligtelser, som Leverandøren er pålagt efter Aftalen, herunder, at underdatabehandleren fra 25. maj 2018 garanterer at kunne levere tilstrækkelig ekspertise, pålidelighed og ressourcer til at kunne implementere de passende tekniske og organisatoriske foranstaltninger således, at underdatabehandlerens behandling opfylder kravene i Databeskyttelsesforordningen og sikrer beskyttelse af den registreredes rettigheder. 6.5 Når Leverandøren overlader behandlingen af personoplysninger, som Institutionen er dataansvarlig for, til underdatabehandlere, har Leverandøren over for Institutionen ansvaret for underdatabehandlernes overholdelse af disses forpligtelser, jf. pkt Institutionen kan til enhver tid forlange dokumentation fra Leverandøren for eksistensen og indholdet af underdatabehandleraftaler for de underdatabehandlere, som Leverandøren anvender i forbindelse med opfyldelsen af sine forpligtelser over for Institutionen. 6.7 Al kommunikation mellem Institutionen og underdatabehandleren sker via Leverandøren. 7. Instrukser 7.1 Leverandørens behandling af personoplysninger på vegne af Institutionen sker udelukkende efter dokumenteret instruks, jf. bilag 3. Det er leverandørens ansvar at sikre, at eventuelle underdatabehandlere jf. pkt. 6.3., får tilsendt Institutionens instruks, jf. bilag Leverandøren giver fra 25. maj 2018 omgående besked til Institutionen, hvis en instruks efter Leverandørens vurdering er i strid med lovgivningen, jf. pkt Tekniske og organisatoriske sikkerhedsforanstaltninger Leverandøren skal frem til 25. maj 2018, jf. bilag 1, træffe de fornødne tekniske og organisatoriske sikkerhedsforanstaltninger mod, at personoplysninger: (i) (ii) tilintetgøres, mistes, ændres eller forringes, kommer til uvedkommendes kendskab eller misbruges, eller
6 (iii) i øvrigt behandles i strid med lovgivningen, jf. pkt Leverandøren skal fra 25. maj 2018, jf. bilag 1, iværksætte alle sikkerhedsforanstaltninger, der kræves for at sikre et passende sikkerhedsniveau. 8.3 Leverandøren skal [mindst en gang årligt] gennemgå sine interne sikkerhedsforskrifter og retningslinjer for behandlingen af personoplysninger med henblik på at sikre, at de fornødne sikkerhedsforanstaltninger til stadighed er iagttaget, jf. pkt. 8.1 og 8.2, samt bilag Leverandøren samt dennes ansatte er underlagt forbud mod at skaffe sig oplysninger af enhver art, som ikke har betydning for udførelsen af den pågældendes opgaver. 8.5 Leverandøren har pligt til at instruere de ansatte, der har adgang til eller på anden måde varetager behandling af Institutionens personoplysninger, om Leverandørens forpligtelser, herunder bestemmelserne om tavshedspligt og fortrolighed, jf. pkt Leverandøren er forpligtet til straks at underrette Institutionen om ethvert sikkerhedsbrud uanset, om dette sker hos Leverandøren eller hos en underdatabehandler. 9. Overførsler til andre lande 9.1 Leverandørens overførsel af personoplysninger til lande, der ikke er medlem af EU (tredjelande), f.eks. via en cloudløsning eller en underdatabehandler, skal ske i overensstemmelse med Institutionens instruks herfor, jf. bilag Ved overførsel til tredjelande er Leverandøren og Institutionen i fællesskab ansvarlige for, at der foreligger et gyldigt overførselsgrundlag. 9.3 Hvis Institutionens personoplysninger overføres til en EU-medlemsstat, er det frem til 25. maj 2018 Leverandørens ansvar, at de til enhver tid gældende bestemmelser om sikkerhedsforanstaltninger, som er fastsat i lovgivningen i den pågældende medlemsstat, overholdes. 10. Tavshedspligt og fortrolighed 10.1 Leverandøren er - under og efter Aftalens ophør - pålagt fuld tavshedspligt omkring alle oplysninger, denne bliver bekendt med gennem samarbejdet. Aftalen indebærer, at tavshedspligtsbestemmelserne i straffelovens f, jf. straffelovens 152a, finder anvendelse Leverandøren skal fra 25. maj 2018 sikre, at alle, der behandler oplysninger omfattet af Købsaftalen, herunder ansatte, tredjeparter (f.eks. en reparatør) og underdatabehandlere, forpligter sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
7 11. Kontroller og erklæringer 11.1 Leverandøren er forpligtet til at give Institutionen nødvendige oplysninger til, at Institutionen til enhver tid kan sikre sig, at Leverandøren overholder de krav, der følger af denne Aftale Institutionen, en repræsentant for Institutionen eller dennes revision (såvel intern som ekstern) har adgang til at foretage inspektioner og revision, stille spørgsmål til og få udleveret dokumentation med henblik på at kontrollere, at Leverandøren overholder de krav, der følger af denne Aftale Leverandøren skal én gang årligt fremsende en erklæring til Institutionen om overholdelse af denne Aftale. Erklæringen skal udarbejdes i overensstemmelse med gældende anerkendte branchestandarder på området, og skal omfatte både Leverandørens og eventuelle underdatabehandleres databehandling. Den første erklæring skal foreligge senest 12 måneder efter indgåelse af nærværende databehandleraftale. Såfremt Institutionen ønsker en ekstern revisionserklæring, kan dette ske mod et vederlag I tilfælde af, at Institutionen og/eller relevante offentlige myndigheder, særligt Datatilsynet, ønsker at foretage en inspektion af de ovennævnte foranstaltninger i henhold til denne aftale, forpligter Leverandøren og Leverandørens underleverandører sig til at stille tid og ressourcer til rådighed herfor. Såfremt Institutionen vurderer, at der er behov for at anvende eksterne ressourcer i denne inspektion, så afholder Institutionen disse udgifter. 12. Ændringer i aftalen I det omfang ændringer i lovgivningen, jf. pkt. 3.1 og 3.2, eller tilhørende praksis, giver anledning til dette, er Institutionen med et varsel på 60 dage og uden at dette medfører krav om betaling fra Leverandøren, berettiget til at foretage ændringer i Aftalen. 13. Sletning af data 13.1 Institutionen træffer beslutning om, hvorvidt der skal ske sletning af personoplysningerne efter, at behandlingen af personoplysningerne er ophørt i medfør af Købsaftalen, eller at der skal ske forsat opbevaring af personoplysninger med henblik på en fornyelse af Købsaftalen eller anden aftale om opbevaring af personoplysninger Institutionen skal senest 60 dage inden Købsaftalens ophør skriftligt meddele Leverandøren, hvorvidt alle personoplysningerne skal slettes eller fortsat opbevares. Leverandøren skal sikre, at eventuelle underdatabehandlere ligeledes efterlever Institutionens meddelelse Leverandøren skal fremsende dokumentation for, at den påkrævede sletning, jf. pkt. 13.2, er foretaget. 14. Misligholdelse og tvistigheder 14.1 Misligholdelse og tvistigheder er reguleret i Købsaftalen.
8 15. Ikrafttræden og varighed 15.1 Aftalen indgås ved begge parters underskrift og løber indtil et eventuelt ophør af kunderelationen mellem Leverandøren og Institutionen, jf. betingelserne i Købsaftalen eller Købsaftalerne. Opsigelse af indeværende aftale indebærer ikke en opsigelse af Købsaftalen eller Købsaftalerne, eller at betalingsforpligtelsen jf. Købsaftalen eller Købsaftalerne bortfalder Formkrav 16.1 Aftalen skal foreligge skriftligt, herunder elektronisk, hos Institutionen og Leverandøren. For Institutionen For Leverandøren Navn: Titel: Dato: Navn: Titel: Dato: Underskrift Underskrift Bilag 1 Sikkerhed 1. Indledning Dette bilag indeholder en beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger, som Leverandøren i medfør af Aftalen har ansvar for at gennemføre, overholde og sikre overholdelse af hos dennes underdatabehandlere, som er angivet i bilag Sikkerhedskrav indtil 25. maj 2018 Leverandøren gennemfører følgende tekniske og organisatoriske sikkerhedsforanstaltninger for at sikre et sikkerhedsniveau, der opfylder kravene i Sikkerhedsbekendtgørelsen og tilhørende praksis. Foranstaltningerne gennemføres for at undgå, at personoplysninger: tilintetgøres, mistes, ændres eller forringes, kommer til uvedkommendes kendskab eller misbruges, eller i øvrigt behandles i strid med lovgivningen, jf. Aftalens pkt. 3.1 Generelle sikkerhedsforanstaltninger Clio Onlines IT-tekniske personale har adgang til personoplysninger med henblik på at udvikle, problemsøge, teste og fejlfinde i interne systemer i forhold til at optimere vores produkters performance og dermed understøtte formålet med databehandlingen. Dette sker via en sikret adgang med brugernavn og adgangskode. Der bliver ført tilsyn med disse adgangstilladelser og disse ajourføres jævnligt.
9 Wipping af datamedier Når der opsættes brugte computere til nye medarbejdere bliver alt data og dataspor slettet. I forhold til Maccomputer anvendes det indbyggede diskværktøj til at slette hele partitionen på harddisken og geninstallerer styresystemet. I forhold til Windows computere anvendes den indbyggede Nulstil Windows funktion, som ligeledes sletter alle partitioner på harddisken. På harddiske, som skal ud af huset til destruktion, bliver alle sektorer på disken overskrevet med 0 er med Active Killdisk programmet. Autorisation og adgangskontrol Transfer af data mellem UNI-C og Clio Onlines systemer Når en bruger vil benytte Clio Onlines produkter, omdirigeres brugeren til UNILogin. UNILogin autentificerer brugeren ved at identificere denne og dokumenterer over for Clio Onlines platform, hvem brugeren er. Efter denne autentifikation kontrollerer UNILogin, om brugeren har abonnement til Clio Onlines produkter og sendes derefter ind i Clio Onlines produkt-univers. Hvis den pågældende institution, der har købt abonnement, ligeledes har tilmeldt sig dataaftalen via UNI-C, giver det Clio Onlines systemer mulighed for at indhente og lagre følgende oplysning: UNI-C brugernavn Navn Klassetilhørsforhold og institutionsnummer Funktion (Fx lærer, elev etc.) Her kan du læse mere om, hvordan UNILogin behandler personoplysninger: Fysisk datamiljø sikret efter Amazon web services høje standarder Denne transfer af data fra UNI-C s systemer til Clio Onlines platform og database foregår via en krypteret forbindelse. Den overførte data bliver placeret i Clio Onlines fysiske datamiljø, der er sikret og adgangskontrolleret via Amazon web services (se bilag 2). Amazon web services er kendt for at have et af cloudløsningsmarkedets højeste sikkerhedsniveauer for databehandling, som uddybes her: o o Adgang til datamiljø sikret via Bastion jump-server Det fysiske datamiljø er sikret og adgangskontrolleret via Amazon web services. Det er udelukkende medarbejdere, der har et formål med at arbejde med de pågældende personoplysninger, der har fået kontrolleret adgang til disse systemer via brugernavn og kodeord. Selve adgangen til disse systemer foregår via en Bastion jump-server. Inddatamateriale som indeholder personoplysninger Udover den data, der bliver overført via sikrede forbindelse fra STIL og UNILogin til Clio Onlines systemer, så bliver der også genereret andre typer af data. Det drejer sig overordnet om følgende data, som bliver registeret og lagret: Elevens resultater og besvarelser fra Opgavesystemet Elevens noter til læringsportalernes fagtekster
10 Elevens svar og input i de interaktive elementer på læringsportaler Selvevaluering fra de interaktive forløb på læringsportal Sidevisninger og interaktion med produkterne Ovenstående datatyper indhentes med henblik på at styrke mulighederne for at monitorere elevernes læringsprogression samt forbedre brugeroplevelsen. Dataen er lagret i et fysisk datamiljø, der er sikret og adgangskontrolleret via Amazon web services (se bilag 2). Uddatamateriale som indeholder personoplysninger Clio Onlines platform har et API (Application Programming Interface), der tillader at integrere andre typer af software med Clio Onlines, og dermed muliggør, at der kan overføres data mellem systemerne. Denne integration vil som hovedregel være med forskellige leverandører af LMS ere (Learning Management Systems). I dette setup vil der foregå en autorisering af den uddata, der vil flyde fra Clio Onlines system og over i et LMS. Denne autorisation foregår ved, at læreren skal logge sig ind i LMS et, som den pågældende skole anvender, og godkende, at elevdataen fra Clio Onlines systemer bliver overført til det pågældende LMS. Denne data bliver overført via en krypteret SSL-forbindelse. Behandlingen af personoplysningerne over i det pågældende LMS er den pågældende leverandørs ansvar, hvorfor det er Institutionens ansvar at indhente en separat databehandleraftale med denne leverandør. Eksterne kommunikationsforbindelser Når der anvendes eksterne kommunikationsforbindelser ved tilslutning til Internettet, andre åbne net samt ved brug af interne webapplikationer sikrer Clio Online imod uvedkommende trafik og forhindrer adgang fra det åbne net via en firewall, som løbende kontrolleres og ajourføres. Det trådløse netværk er ligeledes sikret imod aflytning af kommunikationen og opsnappe brugeridentifikationer og dertil hørende fortrolige adgangskoder, som anvendes i forbindelse med autoriserede brugeres adgang til personoplysninger. Alt sammen ligger inde bag Network Layer Firewalls og Web Application Layer Firewalls (WAF). Kontrol med afviste adgangsforsøg og logning Det fremgår af sikkerhedsbekendtgørelsen 15, at bestemmelserne i kapitel 3 om kontrol med afviste adgangsforsøg og logning ikke finder anvendelse i det omfang, de behandlede oplysninger ikke i sig selv ville være omfattet af anmeldelsespligten til Datatilsynet. Dette medfører, at når den behandling af personoplysninger, der skal finde sted, ikke kræver anmeldelse til Datatilsynet, gælder der ikke et krav om, at der skal foretages kontrol med afviste adgangsforsøg eller logning. Ifølge persondataloven er der kun anmeldelsespligt, når en behandling vedrører fortrolige personoplysninger. Fortrolige oplysninger er f.eks. følsomme oplysninger, som angivet i persondataloven og databeskyttelsesforordningen, men fortrolige oplysninger kan også udstrækkes til andre oplysninger af rent privat karakter. Fortrolige oplysninger vil derfor også kunne være oplysninger om eksamenskarakterer, præstationer og bedømmelser. Det følger imidlertid af bekendtgørelse om undtagelse fra pligten til anmeldelse af visse behandlinger, som foretages for den offentlige forvaltning, at visse behandlinger er undtaget fra anmeldelsespligten. Her fremgår det af 11, at behandlinger, som foretages i forbindelse med administration og planlægning af undervisning og ikke vedrører andet end eksamenskarakter og bedømmelser, ikke er omfattet af anmeldelsespligten.
11 Da behandlingen i Clio Online udelukkende omfatter behandling af ikke-fortrolige oplysninger eller oplysninger om bedømmelser i forbindelse med administration og planlægning af undervisning, er det ikke et krav at Clio Online foretager kontrol med afviste adgangsforsøg og logning. Hjemmearbejdspladser Clio Onlines behandling af personoplysninger sker delvist ved anvendelse af hjemmearbejdspladser. Hvis interne systemer tilgås fra en hjemmearbejdsplads, foregår det via krypterede VPN-forbindelser og tilgang til vores server-miljøer sker igennem en avanceret kryptografisk keybaseret forbindelse til vores fysiske datamiljø, der er sikret med Amazon web services. Sikkerhedskrav fra 25. maj 2018 Leverandøren gennemfører følgende tekniske og organisatoriske sikkerhedsforanstaltninger for at sikre et sikkerhedsniveau, der passer til de aftalte behandlinger, jf. Instruks (bilag 3), og som dermed opfylder Databeskyttelsesforordningens artikel 32. Foranstaltningerne fastlægges ud fra overvejelser om: 1. Hvad der kan lade sig gøre rent teknisk 2. Implementeringsomkostningerne 3. Den pågældende behandlings karakter, omfang, sammenhæng og formål, jf. Instruksen (bilag 3) 4. Konsekvenserne for borgerne ved et sikkerhedsbrud 5. Den risiko, der er forbundet med behandlingerne, herunder risikoen for: a) tilintetgørelse af oplysningerne b) tab af oplysningerne c) ændring af oplysningerne d) uautoriseret videregivelse af oplysningerne e) uautoriseret adgang til oplysningerne De allerede beskrevne og implementerede tekniske og organisatoriske foranstaltninger vil efter 25. maj 2018 blive suppleret af en pseudonymisering og kryptering af personoplysningerne i Clio Onlines fysiske datamiljøer. Bilag 2 Oplysninger om lokationer for behandling og underleverandører (underdatabehandlere) 1. Lokation(er) for behandlingen Clio Online Esplanaden 8A, 1-2. Sal. 1263, København K Danmark
12 2. Underdatabehandlere Amazon web services (Hosting) One Burlington Plaza, Burlington Road, Dublin 4 Irland Google Analytics (Analytics tool) 1600 Amphitheatre Parkway Mountain View, CA USA Freshworks (Freshdesk Support Tool) 1250 Bayhill Drive Suite 315 San Bruno, CA USA Ciklum (IT test and development) 24, Soborna St Sky Park, 3rd Floor, Office Vinnytsia, Ukraine Bilag 3 Instruks Instruks Institutionen instruerer hermed Leverandøren om at foretage behandling af Institutionens oplysninger til brug for levering og drift af diverse digitale læremidler og hjælpemidler, herunder Læringsportaler, Opgavesystemet og Mit Clio, jf. Købsaftalen eller Købsaftalerne indgået mellem Clio Online og Institutionen. Personoplysningerne behandles med henblik på at optimere produkternes performance og dermed forbedre muligheden for at monitorere elevprogression og styrke mulighederne for både lærerfeedback og selvevaluering hos den enkelte elev med henblik på at skabe den bedste læring. Institutionen og Institutionens lærere skal være opmærksom på, at Clio Online anvender udvalgte oplysninger til egne formål. Clio Online anvender f.eks. oplysninger om brugeradfærd til at kunne målrette den brugerorienterede dialog samt til at optimere vores produkter og tjenesteydelser. Clio Online vil derfor behandle udvalgte oplysninger i forbindelse med nyhedsbreve, markeds- og produktundersøgelser samt service- og produktorienteringer. Clio Online indsamler og registrerer selv disse oplysninger som dataansvarlig og er ansvarlig for, at denne behandling sker i overensstemmelse med persondataloven og databeskyttelsesforordningen.
13 Overlader Leverandøren behandling af Institutionens oplysninger til underdatabehandlere, er Leverandøren ansvarlig for at indgå skriftlige (under)databehandleraftaler med disse, jf. Aftalens pkt 6.3. Leverandøren er ansvarlig for, at Institutionens instruks fremsendes til eventuelle underdatabehandlere. Leverandøren forpligter sig til udelukkende at anvende underdatabehandlere, der befinder sig i EU eller sikre tredjelande eller underleverandører der har underskrevet EU Kommissionens standardkontrakter for overførsel af personoplysninger til tredjelande. Leverandøren indestår således for, at de anvendte underdatabehandlere enten har tilsluttet sig EU-U.S. Privacy Shield ordningen eller har underskrevet EU Kommissionens standardkontrakter for overførsel af personoplysninger til tredjelande. 1.1 Behandlingens formål Behandling af Institutionens oplysninger sker i henhold til formålet i Aftalen. Leverandøren må ikke anvende oplysningerne til andre formål end beskrevet i instruksen. Oplysningerne må ikke behandles efter instruks fra andre end Institutionen. 1.2 Generel beskrivelse af behandlingen Leverandøren instrueres af Institutionen til at håndtere og behandle personoplysninger med særligt henblik på at styrke mulighederne for at monitorere elevernes læringsprogression, give og dokumentere lærerfeedback samt styrke mulighederne for, at eleven kan foretage selvevaluering. Leverandøren instrueres i den forbindelse af Institutionen til at foretage profilering af de registrerede, som defineret ved databeskyttelsesforordningens artikel 4, nr. 4, udelukkende til de formål som er beskrevet i instruksen. Denne databehandling vil foregå indtil et eventuelt ophør af kunderelationen mellem Leverandøren og Institutionen, jf. Købsaftalen eller Købsaftalerne. 1.3 Typen af personoplysninger Behandlingerne indeholder personoplysninger i de nedenfor afkrydsede kategorier. Leverandørens og eventuelle underdatabehandleres niveau for behandlingssikkerhed bør afspejle oplysningernes følsomhed, jf. bilag 1. Almindelige personoplysninger (indtil 25. maj 2018, jf. Persondatalovens 6, fra 25. maj 2018, jf. Databeskyttelsesforordningens artikel 6) Almindelige personoplysninger Følsomme personoplysninger (indtil 25. maj 2018, jf. Persondatalovens 7, fra 25. maj 2018, jf. Databeskyttelsesforordningens artikel 9): Racemæssig eller etnisk baggrund Politisk overbevisning Religiøs overbevisning Filosofisk overbevisning Fagforeningsmæssige tilhørsforhold Helbredsforhold, herunder misbrug af medicin, narkotika, alkohol m.v. Seksuelle forhold
14 Oplysninger om enkeltpersoners rent private forhold (indtil 25. maj 2018, jf. Persondatalovens 8, fra 25. maj 2018, jf. Databeskyttelsesforordningens artikel 6 og 9): Strafbare forhold Væsentlige sociale problemer Andre rent private forhold, som ikke er nævnt ovenfor: Oplysninger om præstation, bedømmelser, evalueringer, læringsprogression. Oplysninger om cpr-nummer (indtil 25. maj 2018, jf. Persondatalovens 11, fra 25. maj 2018, eventuelt national lovgivning, jf. Databeskyttelsesforordningens artikel 87) CPR-numre 1.4 Kategorier af registrerede Der behandles oplysninger om følgende kategorier af registrerede (f.eks. borgere, elever, kontanthjælpsmodtagere m.m.): A) Lærer og andet uddannelsespersonale i grundskole. B) Elever på klassetrinnene klasse.
DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Silkeborg Kommune Søvej 1 8600 Silkeborg CVR. nr.: 29 18 96 41 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren
DATABEHANDLERAFTALE. Mellem. [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen )
DATABEHANDLERAFTALE Mellem [XXXX] Kommune [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er
DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr
DATABEHANDLERAFTALE Mellem Randers kommune Laksetorvet 8900 Randers C CVR.nr. 29189668 (herefter Kommunen ) og Firmanavn Adresse Postnr. og by CVR.nr. (herefter Leverandøren ) er der indgået nedenstående
DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )
DATABEHANDLERAFTALE Mellem Furesø Kommune Stiager 2 3500 Værløse CVR. nr.: 29188327 (herefter Kommunen ) og [Leverandørens navn] [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Leverandøren ) er der
Driftskontrakt. Databehandleraftale. Bilag 14
Databehandleraftale Bilag 14 DATABEHANDLERAFTALE mellem Danpilot Havnepladsen 3A, 3. sal 5700 Svendborg CVR-nr. 30071735 (herefter den Dataansvarlige ) og [Leverandørens navn] [adresse] [postnr. og by]
DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN]
DATABEHANDLERAFTALE VEDRØRENDE [AFTALENAVN] Tekst markeret med GRØN, udfyldes inden udsendelse til leverandøren Tekst markeret med TURKIS, udfyldes af leverandøren Side 1/16 Side 2/16 DATABEHANDLERAFTALE
SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017
SKABELON FOR DATABEHANDLERAFTALER MELLEM KOMMUNER OG IT-LEVERANDØRER - version 1.0 af 3. april 2017 Side 1/19 Vejledning til brug af skabelonen Tekst, der er sat i [ ] og markeret med gul er aftaletekst,
(Kunden og Databehandleren herefter hver for sig kaldet en Part eller Parten og tilsammen Parter eller Parterne )
Databehandleraftale Denne databehandleraftale er indgået dags dato mellem: klinikforafspaending.easyme.dk (CVR: 30978595) [email protected] klinikforafspaending.easyme.dk (herefter kaldet
DATABEHANDLERAFTALER MELLEM UNDERVISNINGSINSTITUTIONER OG EASYIQ A/S
DATABEHANDLERAFTALER MELLEM UNDERVISNINGSINSTITUTIONER OG EASYIQ A/S Side 1/16 DATABEHANDLERAFTALE Mellem Kommunes/Skolens navn Institutions nr. Adresse Institutions CVR. nr. (herefter Kunden ) Og EasyIQ
Databehandleraftale. om [Indsæt navn på aftale]
Databehandleraftale om [Indsæt navn på aftale] Jf. bestemmelserne i lov nr. 429 af 31. maj 2000 om behandling af personoplysninger med senere ændringer (Persondataloven) mellem Vesthimmerlands Kommune
BILAG 5 DATABEHANDLERAFTALE
BILAG 5 DATABEHANDLERAFTALE INDHOLDSFORTEGNELSE 1. Formål og omfang... 5 2. Databehandlers opgave... 5 3. Instruks... 5 4. Brug af ekstern Databehandler eller underleverandør... 5 5. Behandling i udlandet...
Databehandleraftale Bilag 8 til Contract regarding procurement of LMS INDHOLD
INDHOLD INDHOLD... 1 1. Baggrund... 2 2. Definitioner... 2 3. Behandling af personoplysninger... 3 4. Behandlinger uden instruks... 3 5. Sikkerhedsforanstaltninger... 3 6. Underdatabehandling... 4 7. Overførsel
BILAG 14: DATABEHANDLERAFTALE
BILAG 14: DATABEHANDLERAFTALE Side 1/9 Aftale om databehandling mellem Kunden og Leverandøren Side 2/9 Vejledning: [Dette bilag kan ikke ændres af tilbudsgiver. Bilaget udgør således i sin helhed et mindstekrav
DATABEHANDLERAFTALE. Mellem. [XXXX Kommune adresse postnr. og by CVR. nr.: XXXX] (herefter Kommunen )
25. november 2016 Versionshistorik Versionsnr. Dato Beskrivelse 0.8 25.11.2016 Høringsudkast til kombit.dk DATABEHANDLERAFTALE Mellem [XXXX Kommune adresse postnr. og by CVR. nr.: XXXX] (herefter Kommunen
Curanet A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Åstvej 10, B 7190 Billund CVR. nr. 30 56 13 17 (i det følgende betegnet Dataansvarlig ) og Curanet A/S Højvangen 4 8660 Skanderborg CVR. nr. 29
Bilag A Databehandleraftale pr
1. BAGGRUND, FORMÅL OG OMFANG 1.1 Som led i den Dataansvarliges (Beierholms kunde) indgåelse af aftale om levering af finansielle ydelser, som beskrevet i samarbejdsaftale, foretager Databehandleren (Beierholm)
AFTALE OM BEHANDLING AF PERSONOPLYSNINGER. Mellem. [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren )
AFTALE OM BEHANDLING AF PERSONOPLYSNINGER Mellem [X] [Adresse] [Postnr. + By] CVR. nr.: [xxxxxxxx] (herefter Leverandøren ) og Midttrafik Søren Nymarks Vej 3 8270 Højbjerg CVR-nr.: 29943176 (herefter Midttrafik
SKABELON FOR DATABEHANDLERAFTALER MELLEM KUNDER OG KMD - af 5. december 2017
SKABELON FOR DATABEHANDLERAFTALER MELLEM KUNDER OG KMD - af 5. december 2017 DATABEHANDLERAFTALE Mellem [XXXX] Kunde [adresse] [postnr. og by] CVR. nr.: [XXXX] (herefter Kunden ) og KMD A/S Lautrupparken
3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.
Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling
Databehandleraftale. Mellem. Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: Databehandleren. Virksomhed: OnlineFox CVR:
Databehandleraftale Mellem Den dataansvarlige: Virksomhed: CVR: Adresse: Postnummer & By: Land: og Databehandleren Virksomhed: OnlineFox CVR: 38687794 Adresse: Pilagervej 32 Postnummer & By: 4200 Slagelse
- med dig i fremtiden DATABEHANDLERAFTALE. Aftale omkring behandling af persondata. Udarbejdet af: Mentor IT
DATABEHANDLERAFTALE Aftale omkring behandling af persondata Udarbejdet af: Mentor IT Aftalen Denne databehandleraftale (Aftalen) er er et tillæg til den indgåede kontrakt mellem kunden (Dataansvarlig)
Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren]
Underbilag 4B til kontrakt om elektronisk nøglesystem mellem Kalundborg Kommune og [Navn - skal udfyldes af leverandøren] DATABEHANDLERAFTALE Der er dags dato indgået følgende Databehandleraftale mellem
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni Senere ændringer til forskriften Ingen
BEK nr 529 af 02/05/2019 (Gældende) Udskriftsdato: 20. juni 2019 Ministerium: Undervisningsministeriet Journalnummer: Undervisningsmin., Styrelsen for It og Læring, j.nr. 18/13045 Senere ændringer til
Rammeaftalebilag 5 - Databehandleraftale
Rammeaftalebilag 5 - Databehandleraftale Denne databehandleraftale (Aftale) er indgået mellem Norddjurs Kommune Torvet 3 8500 Grenaa (Kommunen) Dataansvarlig og Leverandør Adresse Postnummer CVR nr.: (Leverandøren)
Forsvarsministeriets Materiel- og Indkøbsstyrelse
Bilag 8 Databehandleraftale [Vejledning til Tilbudsgiverne: Bilaget skal ikke udfyldes af Tilbudsgiver i forbindelse med afgivelse af tilbud. Bilag udfyldes i fællesskab med FMI, hvis det er nødvendigt.
Kontraktbilag 7: Databehandleraftale
Kontraktbilag 7: Databehandleraftale DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Region Syddanmark Damhaven 12 CVR.nr.: 29190909 (herefter Dataansvarlig ) og Databehandler Leverandør
Kontraktbilag 3. Databehandleraftale
Kontraktbilag 3 Databehandleraftale 1. DATABEHANDLERAFTALENS OMFANG OG FORMÅL Formålet med behandlingen af personoplysninger er overordnet set at drive en iværksætterpilotordning som nærmere fastlagt i
Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )
#BREVFLET# Click here to enter text. Dokument: Neutral titel Aalborg Kommune Boulevarden 13, 9000 Aalborg Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.]
DATABEHANDLERAFTALE. Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig )
DATABEHANDLERAFTALE Mellem parterne: Den dataansvarlige myndighed Regioner og kommuner (herefter Dataansvarlig ) og Databehandler Dansk Telemedicin A/S Robert Jacobsens Vej 68 2300 København S CVR.nr.:
Databehandleraftale. Der er indgået denne Databehandlingsaftale ("Aftale") mellem
Oktober 2014 Sagsnr. 013928-0190 cen/dla Databehandleraftale Der er indgået denne Databehandlingsaftale ("Aftale") mellem Fredericia Kommune Gothersgade 20 7000 Frdericia CVR-nr.: 69116418 ("Kommunen")
Databehandleraftale. mellem. [anfør kontraktpart] [anfør adresse] [anfør postnummer] [anfør cvr.nr.] (herefter benævnt Databehandleren )
#BREVFLET# Click here to enter text. Dokument: Neutral titel Rammeaftalebilag G til udbud på levering af Stomiprodukter Databehandleraftale mellem [anfør kontraktpart] [anfør adresse] [anfør postnummer]
Databehandleraftale. Mellem. Den dataansvarlige. Databehandleren. ErhvervsHjemmesider.dk ApS CVR Haslegårdsvej 8.
Databehandleraftale Mellem Den dataansvarlige og Databehandleren ErhvervsHjemmesider.dk ApS CVR 36944293 Haslegårdsvej 8 8210 Aarhus V DK 1 Indhold 2 Baggrund for databehandleraftalen... 3 3 Den dataansvarliges
DanDomain A/S Databehandleraftale. Version: (herefter samlet benævnt "Parterne" og hver for sig "Part")
DATABEHANDLERAFTALE Databehandleraftalen foreligger mellem Vilhelm Thomsens plads 1 8900 Randers CVR. nr. 35 58 90 31 (i det følgende betegnet Dataansvarlig ) og DanDomain A/S Normansvej 1 8920 Randers
(Dataansvarlig og Databehandler herefter under et benævnt Parterne og enkeltvis Part )
Databehandleraftale 1 Mellem: Firma: Cvr-nr.: Adresse: Postnr. ( Dataansvarlig ) By: Og: MedCom Cvr-nr.: 26919991 Forskerparken 10 5230 Odense M ( Databehandler ) (Dataansvarlig og Databehandler herefter
Databehandlingsaftale
Databehandlingsaftale Dataansvarlig: Kunde lokaliseret inden for EU (den dataansvarlige ) og Databehandler: Europæisk repræsentant Virksomhed: ONE.COM (B-one FZ-LLC) One.com A/S Reg.nr. Reg.nr. 19.958
WinWinWeb Databehandleraftale. Databehandleraftale. Mellem. Den Dataansvarlige: Kunden. Databehandleren: WinWinWeb CVR:
Databehandleraftale Mellem Den Dataansvarlige: Kunden og Databehandleren: WinWinWeb CVR: 35 62 15 20 Odinsvej 9 2800 Kgs. Lyngby Danmark Side 1 af 12 1 Baggrund for databehandleraftalen 1. Denne aftale
3 Omfattede typer af personoplysninger og kategorier af registrerede
1 Behandlingsformål og behandlingsomfang Denne Databehandleraftale (Databehandleraftalen) er indgået som del af eller under henvisning til, at Parterne har aftalt en eller flere leveringer af it-ydelser
