LensGo - Databehandleravtale                                                               [  LensGo ](https://lensgo.app/no)   Bruksområder  Bruksområder

 [   Bryllup Fang alle øyeblikkene på den store dagen.  ](https://lensgo.app/no/bryllupsbilder-app) [   Bursdager Del hver latter og hvert spesielle øyeblikk.  ](https://lensgo.app/no/bursdagsbilder-app) [   Fester Gjenopplev energien og moroa i hvert bilde.  ](https://lensgo.app/no/fest-bildedeling) [   Grupper Hold minnene fra gruppen din i live.  ](https://lensgo.app/no/dele-gruppebilder) [   Konferanser Ta vare på innsikten og høydepunktene fra nettverkingen.  ](https://lensgo.app/no/konferansebilder-deling) [   Firmaarrangementer Vis frem teamets beste øyeblikk.  ](https://lensgo.app/no/firmaarrangement-bildedeling) [   Skoleturer Samle turbilder fra foreldre og elever.  ](https://lensgo.app/no/skoletur-bildedeling) [   Avslutning Hele familiens perspektiv i ett album.  ](https://lensgo.app/no/avslutningsfest-bildedeling) [   Sportsarrangementer Samle alle bildene fra alle på arrangementet.  ](https://lensgo.app/no/sportsarrangement-bildedeling)

 [Bedrift →](https://lensgo.app/no/for-bedrifter)

 [Priser](https://lensgo.app/no/priser) [Bedrift](https://lensgo.app/no/for-bedrifter) [Om oss](https://lensgo.app/no/om-oss) [Kontakt](https://lensgo.app/no/kontakt)    NO   [  Engelsk ](https://lensgo.app/dpa) [  Nederlandsk ](https://lensgo.app/nl/dpa) [  Tysk ](https://lensgo.app/de/dpa) [  Spansk ](https://lensgo.app/es/dpa) [  Fransk ](https://lensgo.app/fr/dpa) [  Svensk ](https://lensgo.app/sv/dpa) [  Dansk ](https://lensgo.app/da/dpa) [  Finsk ](https://lensgo.app/fi/dpa) [  Italiensk ](https://lensgo.app/it/dpa)

 [Logg inn](https://lensgo.app/login) [Kom i gang](https://lensgo.app/register)

  [  LensGo ](https://lensgo.app/no)    NO   [  Engelsk ](https://lensgo.app/dpa) [  Nederlandsk ](https://lensgo.app/nl/dpa) [  Tysk ](https://lensgo.app/de/dpa) [  Spansk ](https://lensgo.app/es/dpa) [  Fransk ](https://lensgo.app/fr/dpa) [  Svensk ](https://lensgo.app/sv/dpa) Norsk [  Dansk ](https://lensgo.app/da/dpa) [  Finsk ](https://lensgo.app/fi/dpa) [  Italiensk ](https://lensgo.app/it/dpa)

 - [ Hjelpesenter ](https://lensgo.app/help/no)
- [ Om oss ](https://lensgo.app/no/om-oss)
- [ Blogg ](https://lensgo.app/no/blogg)
- [ Kontakt ](https://lensgo.app/no/kontakt)
- [  Logg inn ](https://lensgo.app/login)

 - [ Bruksområder ](https://lensgo.app/no#use-cases)
- [ Priser ](https://lensgo.app/no/priser)
- [ Bedrift ](https://lensgo.app/no/for-bedrifter)
- [ Anmeldelser ](https://lensgo.app/no/anmeldelser)

  [ Kom i gang  ](https://lensgo.app/register)

Trenger du hjelp eller har spørsmål?

   Åpne chat  [  E-post ](mailto:hello@lensgo.app)

   Én ting før vi starter

Legg igjen e-postadressen din, så vi kan svare deg, også hvis du har lukket denne siden innen da.

  E-postadressen din Det ser ikke ut som en gyldig e-postadresse. Kan du dobbeltsjekke den?

 Start chatten Vi bruker den bare til å svare i denne samtalen.

  Databehandleravtale
===================

**Sist oppdatert: 22. september 2025**

 Denne databehandleravtalen for LensGo med vedlegg («DPA-en») gjenspeiler partenes avtale om vår behandling av personopplysninger på dine vegne i forbindelse med LensGo-tjenestene under LensGos bruksvilkår mellom Brukeren og oss («Avtalen»).

Denne DPA-en supplerer og utgjør en integrert del av Avtalen, og trer i kraft når den innlemmes i Avtalen, enten slik det er angitt i Avtalen eller gjennom et signert tillegg til Avtalen. Ved motstrid eller uoverensstemmelse med Avtalens vilkår går denne DPA-en foran Avtalen i den utstrekning motstriden gjelder.

Varigheten av denne DPA-en følger Avtalens varighet. Begreper som ikke er definert i denne DPA-en, har den betydningen som er angitt i Avtalen.

 1 – Definisjoner og tolkning
----------------------------

1.1 Med mindre annet er definert her, skal begreper med stor forbokstav som brukes i denne DPA-en, ha følgende betydning:

«DPA» betyr denne databehandleravtalen og alle vedlegg;

«Brukerens personopplysninger» betyr alle personopplysninger som behandles av en Kontraktsbehandler på vegne av Brukeren i henhold til eller i forbindelse med Hovedavtalen;

«Kontraktsbehandler» betyr en Underdatabehandler;

«Personvernlovgivning» betyr EUs personvernlovgivning og, i den grad den er relevant, personvernlovgivningen i ethvert annet land;

«EØS» betyr Det europeiske økonomiske samarbeidsområdet;

«EUs personvernlovgivning» betyr EU-direktiv 95/46/EF, slik det er gjennomført i nasjonal lovgivning i hver medlemsstat og slik det til enhver tid er endret, erstattet eller avløst, herunder av GDPR og lover som gjennomfører eller supplerer GDPR;

«GDPR» betyr EUs personvernforordning 2016/679;

«Dataoverføring» betyr:

- en overføring av Brukerens personopplysninger fra Brukeren til en Kontraktsbehandler; eller
- en videreoverføring av Brukerens personopplysninger fra en Kontraktsbehandler til en underleverandør, eller mellom to virksomheter hos en Kontraktsbehandler, i hvert tilfelle der slik overføring ville vært forbudt etter Personvernlovgivningen (eller etter vilkårene i dataoverføringsavtaler som er inngått for å håndtere overføringsbegrensningene i Personvernlovgivningen);

«Tjenestene» betyr et verktøy som lar team se tilbake på og forbedre sin innsats, organisere seg og utvikle seg på en morsommere måte, gjort tilgjengelig for deg som programvare som tjeneste.

«Underdatabehandler» betyr enhver person som er utpekt av eller på vegne av Databehandleren til å behandle personopplysninger på vegne av Brukeren i forbindelse med DPA-en.

«Standard personvernbestemmelser» betyr standardbestemmelsene som er vedlagt Europakommisjonens gjennomføringsbeslutning 2021/914 av 4. juni 2021 om standard personvernbestemmelser for overføring av personopplysninger til tredjeland i henhold til europaparlaments- og rådsforordning (EU) 2016/679.

1.2 Begrepene «Kommisjonen», «Behandlingsansvarlig», «Registrert», «Medlemsstat», «Personopplysninger», «Brudd på personopplysningssikkerheten», «Behandling» og «Tilsynsmyndighet» skal ha samme betydning som i GDPR, og beslektede begreper skal tolkes tilsvarende.

 2 – Behandling av selskapets personopplysninger
-----------------------------------------------

2.1 Databehandleren skal:

- overholde all gjeldende Personvernlovgivning ved behandling av selskapets personopplysninger; og
- ikke behandle Brukerens personopplysninger på annen måte enn etter Brukerens dokumenterte instrukser.

2.2 Brukeren instruerer Databehandleren om å behandle Brukerens personopplysninger.

 3 – Databehandlerens personell
------------------------------

3.1 Databehandleren skal treffe rimelige tiltak for å sikre påliteligheten til enhver ansatt, agent eller oppdragstaker hos en Kontraktsbehandler som kan få tilgang til selskapets personopplysninger, og i hvert tilfelle sørge for at tilgangen er strengt begrenset til personer som må kjenne til eller ha tilgang til de aktuelle personopplysningene, i den grad det er strengt nødvendig for formålene i Hovedavtalen, og at gjeldende lovgivning overholdes i forbindelse med vedkommendes plikter overfor Kontraktsbehandleren, samt at alle slike personer er underlagt taushetsplikt eller yrkesmessige eller lovbestemte konfidensialitetsforpliktelser.

 4 – Sikkerhet
-------------

4.1 Med hensyn til det tekniske utviklingsnivået, gjennomføringskostnadene og behandlingens art, omfang, sammenheng og formål, samt risikoen av varierende sannsynlighet og alvorlighet for fysiske personers rettigheter og friheter, skal Databehandleren for Brukerens personopplysninger gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, herunder, der det er relevant, tiltakene omtalt i GDPR artikkel 32 nr. 1.

4.2 Ved vurderingen av egnet sikkerhetsnivå skal Databehandleren særlig ta hensyn til risikoene som behandlingen medfører, spesielt ved brudd på personopplysningssikkerheten.

 5 – Bruk av underdatabehandlere
-------------------------------

5.1 Du samtykker i at vi kan engasjere underdatabehandlere til å behandle personopplysninger på dine vegne. Vi har foreløpig utpekt tredjepartene som er oppført i vedlegg 1 til denne DPA-en, som underdatabehandlere.

5.2 Når vi engasjerer underdatabehandlere, pålegger vi dem personvernvilkår som gir minst samme beskyttelsesnivå for personopplysninger som i denne DPA-en (herunder, der det er relevant, Standard personvernbestemmelser), i den grad de er relevante for tjenestene underdatabehandleren leverer.

 6 – Ansvar
----------

6.1 Hver part i denne DPA-en forplikter seg til å holde den andre parten skadesløs for tap eller kostnader som følge av eget klanderverdig brudd på DPA-en, herunder brudd begått av partens juridiske representant, underleverandører, ansatte eller andre medhjelpere. Videre forplikter hver part seg til å holde den andre parten skadesløs for krav fra tredjeparter som følge av, eller i forbindelse med, den andre partens klanderverdige brudd.

6.2 GDPR artikkel 82 berøres ikke.

 7 – De registrertes rettigheter
-------------------------------

7.1 Med hensyn til behandlingens art skal Databehandleren bistå Brukeren ved å gjennomføre egnede tekniske og organisatoriske tiltak, i den grad det er mulig, for å oppfylle Brukerens plikt, slik Brukeren med rimelighet forstår den, til å svare på anmodninger om å utøve rettigheter etter Personvernlovgivningen.

7.2 Databehandleren skal:

- straks varsle Brukeren dersom den mottar en anmodning fra en registrert etter Personvernlovgivningen om Brukerens personopplysninger; og
- sørge for at den ikke besvarer anmodningen med mindre det skjer etter Brukerens dokumenterte instrukser eller er påkrevd etter lovgivning Databehandleren er underlagt, og i så fall skal Databehandleren, i den grad loven tillater det, informere Brukeren om det rettslige kravet før Kontraktsbehandleren besvarer anmodningen.

 8 – Brudd på personopplysningssikkerheten
-----------------------------------------

8.1 Databehandleren skal uten ugrunnet opphold varsle Behandlingsansvarlig når Databehandleren blir kjent med et brudd på personopplysningssikkerheten som berører Brukerens personopplysninger, og gi Behandlingsansvarlig tilstrekkelig informasjon til å kunne oppfylle eventuelle plikter til å melde fra om eller informere de registrerte om bruddet etter Personvernlovgivningen.

8.2 Databehandleren skal samarbeide med Behandlingsansvarlig og treffe rimelige forretningsmessige tiltak etter Brukerens anvisning for å bistå i undersøkelsen, begrensningen og utbedringen av hvert slikt brudd.

8.3 Vurdering av personvernkonsekvenser og forhåndsdrøfting. Databehandleren skal gi Behandlingsansvarlig rimelig bistand ved vurderinger av personvernkonsekvenser og ved forhåndsdrøftinger med tilsynsmyndigheter eller andre kompetente personvernmyndigheter som Behandlingsansvarlig med rimelighet anser som påkrevd etter GDPR artikkel 35 eller 36 eller tilsvarende bestemmelser i annen Personvernlovgivning, i hvert tilfelle utelukkende i forbindelse med Kontraktsbehandlernes behandling av Brukerens personopplysninger, og med hensyn til behandlingens art og informasjonen som er tilgjengelig for dem.

 9 – Sletting eller tilbakelevering av Brukerens personopplysninger
------------------------------------------------------------------

9.1 Med forbehold om dette punkt 9 skal Databehandleren, og uansett innen 30 virkedager fra datoen for opphør av tjenester som omfatter behandling av Brukerens personopplysninger («Opphørsdatoen»), slette og sørge for sletting av alle kopier av disse personopplysningene.

 10 – Dataoverføring
-------------------

10.1 Du erkjenner og samtykker i at vi kan få tilgang til og behandle personopplysninger globalt i den grad det er nødvendig for å levere Tjenesten i henhold til DPA-en, og at personopplysninger kan overføres til og behandles av LensGo i jurisdiksjoner der underdatabehandlere har virksomhet. Når personopplysninger overføres utenfor opprinnelseslandet, skal hver part sørge for at overføringene skjer i samsvar med kravene i Personvernlovgivningen.

 11 – Generelle vilkår
---------------------

11.1 Konfidensialitet. Hver part må holde denne DPA-en og informasjon den mottar om den andre parten og dens virksomhet i forbindelse med DPA-en («Konfidensiell informasjon») fortrolig, og kan ikke bruke eller utlevere denne informasjonen uten skriftlig forhåndssamtykke fra den andre parten, unntatt i den grad:

- utlevering er påkrevd ved lov;
- den aktuelle informasjonen allerede er offentlig kjent.

11.2 Varsler. Alle varsler og meldinger etter denne DPA-en skal være skriftlige og leveres personlig, sendes med post eller sendes på e-post til adressen eller e-postadressen som er angitt i innledningen til DPA-en, eller til en annen adresse som partene fra tid til annen oppgir ved adresseendring.

 12 – Lovvalg og verneting
-------------------------

12.1 Denne avtalen reguleres av EUs personvernlovgivning, og kompetent verneting for å løse tvister er domstolene i Irland.

 Vedlegg 1 – Detaljer om behandlingen
------------------------------------

### A. Liste over parter

#### Data exporter:

**Name:** Navn: Brukeren, som definert i LensGos bruksvilkår.

**Address:** Adresse: Brukerens adresse.

**Contact:** Kontaktpersonens navn, stilling og kontaktopplysninger: Brukerens kontaktopplysninger, slik de er angitt ved registrering.

**Activities:** Aktiviteter som er relevante for opplysningene som overføres etter disse bestemmelsene: Behandling av personopplysninger i forbindelse med Brukerens bruk av lensgo.app under LensGos bruksvilkår.

**Role:** Rolle (behandlingsansvarlig/databehandler): Behandlingsansvarlig

#### Data importer:

**Name:** Navn: Acosh

**Address:** Adresse: Sweelinckplantsoen 40, 1323 MT Almere, FL, NL.

**Contact:** Kontaktpersonens navn, stilling og kontaktopplysninger: Daan de Vos, eier.

**Activities:** Aktiviteter som er relevante for opplysningene som overføres etter disse bestemmelsene: Behandling av personopplysninger i forbindelse med Brukerens bruk av lensgo.app under LensGos bruksvilkår.

**Role:** Rolle (behandlingsansvarlig/databehandler): Databehandler

### B. Beskrivelse av overføringen

Kategorier av registrerte hvis personopplysninger overføres: Brukerens kontakt.

Kategorier av personopplysninger som overføres: Navn, e-post, opplastet innhold og andre opplysninger som oppgis.

Hyppighet: Kontinuerlig.

Formål: Å levere Tjenestene i henhold til Avtalen.

Lagringstid: Avtalens varighet med mindre annet er avtalt.

### C. Kompetent tilsynsmyndighet

Ved anvendelsen av Standard personvernbestemmelser skal tilsynsmyndigheten som opptrer som kompetent tilsynsmyndighet, være enten (i) der Brukeren er etablert i en EU-medlemsstat, tilsynsmyndigheten som er ansvarlig for å sikre Brukerens etterlevelse av GDPR; (ii) der Brukeren ikke er etablert i en EU-medlemsstat, men omfattes av GDPRs eksterritorielle virkeområde og har utpekt en representant, tilsynsmyndigheten i EU-medlemsstaten der Brukerens representant er etablert; eller (iii) der Brukeren ikke er etablert i en EU-medlemsstat, men omfattes av GDPRs eksterritorielle virkeområde uten å måtte utpeke en representant, tilsynsmyndigheten i EU-medlemsstaten der de registrerte hovedsakelig befinner seg.

 Vedlegg 2 – Sikkerhetstiltak
----------------------------

### Konfidensialitet

- Ingen uautorisert tilgang til lokaler for databehandling;
- Elektronisk adgangskontroll;
- Ingen uautorisert bruk av systemer for databehandling og datalagring;
- Intern tilgangskontroll (rettigheter for tilgang til og endring av data);
- Ingen uautorisert lesing, kopiering, endring eller sletting av data i systemet;
- Isolasjonskontroll;
- Adskilt behandling av data som er samlet inn for ulike formål;
- Kryptering; og
- Behandling av personopplysninger på en slik måte at dataene ikke kan knyttes til en bestemt registrert uten tilleggsinformasjon, forutsatt at denne tilleggsinformasjonen lagres separat og er underlagt egnede tekniske og organisatoriske tiltak.

### Integritet

- Kontroll med dataoverføring;
- Ingen uautorisert lesing, kopiering, endring eller sletting av data ved elektronisk overføring eller transport;
- Kontroll med dataregistrering; og
- Inntrengingsdeteksjon.

### Tilgjengelighet og robusthet

- Tilgjengelighetskontroll;
- Forebygging av utilsiktet eller forsettlig ødeleggelse eller tap, f.eks. sikkerhetskopieringsstrategi (online/offline, på og utenfor stedet), avbruddsfri strømforsyning (UPS), virusbeskyttelse, brannmur, rapporteringsrutiner og beredskapsplanlegging; og
- Rask gjenoppretting.

### Rutiner for jevnlig testing, vurdering og evaluering

- Personvernstyring;
- Håndtering av hendelser;
- Innebygd personvern og personvern som standard.

 Vedlegg 3 – Liste over underdatabehandlere
------------------------------------------

- Hetzner (skyplattform) – Brukes til backend-tjenester som drift, sanntidsdatabase og autentisering (DE).
- AWS S3 – Brukes til lagring av alle opplastede medier (bilder og videoer) (EU – FR).
- Brevo – Brukes til å sende transaksjons-e-poster som velkomstmeldinger, kontobekreftelse og arrangementsoppdateringer (FR).
- Cloudflare – Brukes til innholdslevering (CDN), lastbalansering og beskyttelse av LensGo mot ondsinnet trafikk og DDoS-angrep (EU – SE).
- Mollie – Brukes til å administrere abonnementer, betalingsbehandling og fakturering, og opptrer som vår merchant of record (EU – NL).
- Google Ads – Brukes til å kjøre og måle våre egne markedsførings- og annonsekampanjer. Ikke til retargeting av brukere uten samtykke (US).
- Rewardful – Brukes til å administrere sporing av partnere og henvisninger og til å beregne provisjonsutbetalinger til partnerne våre (CA).

 Vedlegg 4 – Standard personvernbestemmelser
-------------------------------------------

DEL I

Modul to: Overføring fra behandlingsansvarlig til databehandler (C2P)

*Bestemmelse 1 – Formål og virkeområde*

1. Formålet med disse standard personvernbestemmelsene er å sikre at kravene i europaparlaments- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger (personvernforordningen) overholdes ved overføring av personopplysninger til et tredjeland.
2. Partene: den eller de fysiske eller juridiske personene, offentlige myndighetene, byråene eller andre organene (heretter «enhet(er)») som overfører personopplysningene, som oppført i vedlegg I.A (heretter hver en «dataeksportør»), og enheten(e) i et tredjeland som mottar personopplysningene fra dataeksportøren, direkte eller indirekte via en annen enhet som også er part i disse bestemmelsene, som oppført i vedlegg I.A (heretter hver en «dataimportør»), har blitt enige om disse standard personvernbestemmelsene (heretter «Bestemmelsene»).
3. Disse Bestemmelsene gjelder for overføring av personopplysninger slik det er angitt i vedlegg I.B.
4. Tillegget til disse Bestemmelsene, som inneholder vedleggene det vises til, utgjør en integrert del av Bestemmelsene.

*Bestemmelse 2 – Bestemmelsenes virkning og uforanderlighet*

1. Disse Bestemmelsene fastsetter nødvendige garantier, herunder rettigheter for de registrerte som kan håndheves, og effektive rettsmidler, i henhold til artikkel 46 nr. 1 og artikkel 46 nr. 2 bokstav c i forordning (EU) 2016/679, og, når det gjelder overføringer fra behandlingsansvarlige til databehandlere og/eller mellom databehandlere, standard personvernbestemmelser i henhold til artikkel 28 nr. 7 i forordning (EU) 2016/679, forutsatt at de ikke endres, med unntak av valg av riktig modul eller tilføyelse eller oppdatering av informasjon i tillegget. Dette hindrer ikke partene i å innlemme standardbestemmelsene i en større kontrakt og/eller å legge til andre bestemmelser eller ytterligere garantier, forutsatt at de ikke direkte eller indirekte er i strid med disse Bestemmelsene eller svekker de registrertes grunnleggende rettigheter eller friheter.
2. Disse Bestemmelsene berører ikke plikter som dataeksportøren er underlagt i henhold til forordning (EU) 2016/679.

*Bestemmelse 3 – Tredjeparter som begunstigede*

1. De registrerte kan påberope seg og håndheve disse Bestemmelsene som begunstigede tredjeparter overfor dataeksportøren og/eller dataimportøren, med følgende unntak:
2. Bestemmelse 1, bestemmelse 2, bestemmelse 3, bestemmelse 6, bestemmelse 7;
3. Bestemmelse 8 – bestemmelse 8.1 bokstav b, 8.9 bokstav a, c, d og e;
4. Bestemmelse 9 – bestemmelse 9 bokstav a, c, d og e;
5. Bestemmelse 12 – bestemmelse 12 bokstav a, d og f;
6. Bestemmelse 13;
7. Bestemmelse 15.1 bokstav c, d og e;
8. Bestemmelse 16 bokstav e;
9. Bestemmelse 18 – bestemmelse 18 bokstav a og b.
10. Bokstav a berører ikke de registrertes rettigheter etter forordning (EU) 2016/679.

*Bestemmelse 4 – Tolkning*

1. Der disse Bestemmelsene bruker begreper som er definert i forordning (EU) 2016/679, skal begrepene ha samme betydning som i forordningen.
2. Disse Bestemmelsene skal leses og tolkes i lys av bestemmelsene i forordning (EU) 2016/679.
3. Disse Bestemmelsene skal ikke tolkes på en måte som er i strid med rettigheter og plikter fastsatt i forordning (EU) 2016/679.

*Bestemmelse 5 – Rangordning*

1. Ved motstrid mellom disse Bestemmelsene og bestemmelser i tilknyttede avtaler mellom partene, som foreligger på tidspunktet Bestemmelsene avtales eller inngås senere, skal disse Bestemmelsene gå foran.

*Bestemmelse 6 – Beskrivelse av overføringen(e)*

1. Detaljene om overføringen(e), og særlig kategoriene av personopplysninger som overføres og formålene de overføres for, er angitt i vedlegg I.B.

*Bestemmelse 7 – Valgfritt – Tilslutningsbestemmelse*

1. En enhet som ikke er part i disse Bestemmelsene, kan, med partenes samtykke, når som helst slutte seg til Bestemmelsene, enten som dataeksportør eller som dataimportør, ved å fylle ut tillegget og signere vedlegg I.A.
2. Når enheten har fylt ut tillegget og signert vedlegg I.A, blir den part i disse Bestemmelsene og har rettighetene og pliktene til en dataeksportør eller dataimportør i samsvar med sin angivelse i vedlegg I.A.
3. Den tiltredende enheten har ingen rettigheter eller plikter etter disse Bestemmelsene for perioden før den ble part.

DEL II – PARTENES PLIKTER

*Bestemmelse 8 – Personvernsgarantier*

dpa.annex4.clause8.content

*Bestemmelse 9 – Bruk av underdatabehandlere*

1. Dataimportøren har dataeksportørens generelle godkjenning til å engasjere underdatabehandlere fra en avtalt liste. Dataimportøren skal uttrykkelig informere dataeksportøren skriftlig om planlagte endringer i listen gjennom tilføyelse eller utskifting av underdatabehandlere minst \[angi tidsperiode\] på forhånd, slik at dataeksportøren får tilstrekkelig tid til å kunne motsette seg endringene før underdatabehandleren engasjeres. Dataimportøren skal gi dataeksportøren informasjonen som er nødvendig for at dataeksportøren skal kunne utøve sin innsigelsesrett.
2. Når dataimportøren engasjerer en underdatabehandler til å utføre bestemte behandlingsaktiviteter (på vegne av dataeksportøren), skal det skje ved skriftlig avtale som i hovedsak fastsetter de samme personvernpliktene som dataimportøren er bundet av etter disse Bestemmelsene, herunder når det gjelder de registrertes rettigheter som begunstigede tredjeparter. Partene er enige om at dataimportøren ved å overholde denne bestemmelsen oppfyller sine plikter etter bestemmelse 8.8. Dataimportøren skal sørge for at underdatabehandleren overholder pliktene dataimportøren er underlagt etter disse Bestemmelsene.
3. Dataimportøren skal på dataeksportørens anmodning gi dataeksportøren en kopi av en slik underdatabehandleravtale og eventuelle senere endringer. I den grad det er nødvendig for å beskytte forretningshemmeligheter eller annen fortrolig informasjon, herunder personopplysninger, kan dataimportøren sladde teksten i avtalen før kopien deles.
4. Dataimportøren forblir fullt ut ansvarlig overfor dataeksportøren for underdatabehandlerens oppfyllelse av sine plikter etter avtalen med dataimportøren. Dataimportøren skal varsle dataeksportøren dersom underdatabehandleren ikke oppfyller sine plikter etter avtalen.
5. Dataimportøren skal avtale en tredjepartsbegunstigelsesklausul med underdatabehandleren om at dataeksportøren – dersom dataimportøren faktisk har opphørt å eksistere, rettslig har opphørt eller er blitt insolvent – har rett til å si opp underdatabehandleravtalen og instruere underdatabehandleren om å slette eller levere tilbake personopplysningene.

*Bestemmelse 10 – De registrertes rettigheter*

1. Dataimportøren skal raskt varsle dataeksportøren om enhver anmodning den har mottatt fra en registrert. Den skal ikke besvare anmodningen selv med mindre den er autorisert til det av dataeksportøren.
2. Dataimportøren skal bistå dataeksportøren med å oppfylle pliktene til å besvare de registrertes anmodninger om å utøve sine rettigheter etter forordning (EU) 2016/679. I den forbindelse skal partene i vedlegg II angi de egnede tekniske og organisatoriske tiltakene, med hensyn til behandlingens art, som bistanden skal ytes gjennom, samt omfanget av bistanden som kreves.
3. Ved oppfyllelsen av sine plikter etter bokstav a og b skal dataimportøren følge dataeksportørens instrukser.

*Bestemmelse 11 – Klageadgang*

1. Dataimportøren skal informere de registrerte på en åpen og lett tilgjengelig måte, gjennom individuell melding eller på sitt nettsted, om et kontaktpunkt som er autorisert til å håndtere klager. Den skal raskt behandle klager den mottar fra en registrert.
2. Ved tvist mellom en registrert og en av partene om etterlevelsen av disse Bestemmelsene skal parten gjøre sitt beste for å løse saken i minnelighet og innen rimelig tid. Partene skal holde hverandre informert om slike tvister og, der det er relevant, samarbeide om å løse dem.
3. Der den registrerte påberoper seg en rettighet som begunstiget tredjepart etter bestemmelse 3, skal dataimportøren godta den registrertes beslutning om å:
4. inngi klage til tilsynsmyndigheten i medlemsstaten der vedkommende har sitt vanlige bosted eller arbeidssted, eller til kompetent tilsynsmyndighet etter bestemmelse 13;
5. bringe tvisten inn for de kompetente domstolene i henhold til bestemmelse 18.
6. Partene godtar at den registrerte kan representeres av en ideell organisasjon eller forening på vilkårene i artikkel 80 nr. 1 i forordning (EU) 2016/679.
7. Dataimportøren skal etterleve en avgjørelse som er bindende etter gjeldende EU-rett eller medlemsstatsrett.
8. Dataimportøren er enig i at den registrertes valg ikke skal svekke vedkommendes materielle og prosessuelle rettigheter til å søke rettsmidler i samsvar med gjeldende lovgivning.

*Bestemmelse 12 – Ansvar*

1. Hver part er ansvarlig overfor de andre partene for skade den påfører dem ved brudd på disse Bestemmelsene.
2. Dataimportøren er ansvarlig overfor den registrerte, og den registrerte har rett til erstatning, for enhver materiell eller ikke-materiell skade som dataimportøren eller dens underdatabehandler påfører den registrerte ved å bryte rettighetene som begunstiget tredjepart etter disse Bestemmelsene.
3. Uavhengig av bokstav b er dataeksportøren ansvarlig overfor den registrerte, og den registrerte har rett til erstatning, for enhver materiell eller ikke-materiell skade som dataeksportøren eller dataimportøren (eller dennes underdatabehandler) påfører den registrerte ved å bryte rettighetene som begunstiget tredjepart etter disse Bestemmelsene. Dette berører ikke dataeksportørens ansvar, og der dataeksportøren er databehandler som opptrer på vegne av en behandlingsansvarlig, den behandlingsansvarliges ansvar etter forordning (EU) 2016/679 eller forordning (EU) 2018/1725, alt etter hva som gjelder.
4. Partene er enige om at dersom dataeksportøren holdes ansvarlig etter bokstav c for skade forårsaket av dataimportøren (eller dennes underdatabehandler), har dataeksportøren rett til å kreve tilbake fra dataimportøren den delen av erstatningen som svarer til dataimportørens ansvar for skaden.
5. Der mer enn én part er ansvarlig for skade påført den registrerte som følge av brudd på disse Bestemmelsene, er alle ansvarlige parter solidarisk ansvarlige, og den registrerte har rett til å reise sak mot hvilken som helst av dem.
6. Partene er enige om at dersom én part holdes ansvarlig etter bokstav e, har vedkommende rett til å kreve tilbake fra de andre partene den delen av erstatningen som svarer til deres ansvar for skaden.
7. Dataimportøren kan ikke påberope seg en underdatabehandlers handlinger for å unngå eget ansvar.

*Bestemmelse 13 – Tilsyn*

1. Tilsynsmyndigheten i én av medlemsstatene der de registrerte, hvis personopplysninger overføres etter disse Bestemmelsene i forbindelse med tilbud om varer eller tjenester til dem, eller hvis atferd overvåkes, befinner seg, slik det er angitt i vedlegg I.C, skal opptre som kompetent tilsynsmyndighet.
2. Dataimportøren samtykker i å underlegge seg den kompetente tilsynsmyndighetens jurisdiksjon og samarbeide med den i enhver prosess som har som formål å sikre etterlevelse av disse Bestemmelsene. Dataimportøren samtykker særlig i å besvare henvendelser, underkaste seg revisjoner og etterleve tiltak som tilsynsmyndigheten vedtar, herunder korrigerende tiltak og kompenserende tiltak. Den skal gi tilsynsmyndigheten skriftlig bekreftelse på at de nødvendige tiltakene er truffet.

DEL III – LOKAL LOVGIVNING OG PLIKTER VED OFFENTLIGE MYNDIGHETERS TILGANG

*Bestemmelse 14 – Lokal lovgivning og praksis som påvirker etterlevelsen av Bestemmelsene*

1. Partene garanterer at de ikke har grunn til å tro at lovgivningen og praksisen i mottakerlandet som gjelder for dataimportørens behandling av personopplysningene, herunder krav om å utlevere personopplysninger eller tiltak som gir offentlige myndigheter tilgang, hindrer dataimportøren i å oppfylle sine plikter etter disse Bestemmelsene. Dette bygger på forståelsen om at lover og praksis som respekterer kjernen i de grunnleggende rettighetene og frihetene og ikke går lenger enn det som er nødvendig og forholdsmessig i et demokratisk samfunn for å ivareta ett av formålene i artikkel 23 nr. 1 i forordning (EU) 2016/679, ikke er i strid med disse Bestemmelsene.
2. Partene erklærer at de ved å gi garantien i bokstav a særlig har tatt behørig hensyn til følgende forhold:
3. de konkrete omstendighetene ved overføringen, herunder lengden på behandlingskjeden, antallet aktører som er involvert og overføringskanalene som brukes; planlagte videreoverføringer; mottakertypen; behandlingsformålet; kategoriene og formatet på personopplysningene som overføres; den økonomiske sektoren overføringen skjer i; lagringsstedet for opplysningene som overføres;
4. lovgivningen og praksisen i mottakerlandet – herunder krav om utlevering av opplysninger til offentlige myndigheter eller tilgang for slike myndigheter – som er relevant i lys av de konkrete omstendighetene ved overføringen, samt gjeldende begrensninger og garantier;
5. eventuelle relevante kontraktsmessige, tekniske eller organisatoriske garantier som er innført for å supplere garantiene etter disse Bestemmelsene, herunder tiltak som gjelder under overføring og for behandlingen av personopplysningene i mottakerlandet.
6. Dataimportøren garanterer at den ved vurderingen etter bokstav b har gjort sitt beste for å gi dataeksportøren relevant informasjon, og samtykker i at den fortsatt vil samarbeide med dataeksportøren om å sikre etterlevelse av disse Bestemmelsene.
7. Partene er enige om å dokumentere vurderingen etter bokstav b og gjøre den tilgjengelig for kompetent tilsynsmyndighet på anmodning.
8. Dataimportøren samtykker i å varsle dataeksportøren umiddelbart dersom den, etter å ha godtatt disse Bestemmelsene og i kontraktsperioden, har grunn til å tro at den er eller er blitt underlagt lover eller praksis som ikke er i tråd med kravene i bokstav a, herunder etter en endring i tredjelandets lovgivning eller et tiltak (som en utleveringsanmodning) som viser at slike lover anvendes i praksis på en måte som ikke er i tråd med kravene i bokstav a.
9. Etter et varsel i henhold til bokstav e, eller dersom dataeksportøren på annen måte har grunn til å tro at dataimportøren ikke lenger kan oppfylle sine plikter etter disse Bestemmelsene, skal dataeksportøren raskt identifisere egnede tiltak (f.eks. tekniske eller organisatoriske tiltak for å sikre sikkerhet og fortrolighet) som skal treffes av dataeksportøren og/eller dataimportøren for å håndtere situasjonen. Dataeksportøren skal stanse dataoverføringen dersom den anser at det ikke kan sikres egnede garantier for overføringen, eller dersom kompetent tilsynsmyndighet pålegger den det. I så fall har dataeksportøren rett til å heve kontrakten i den grad den gjelder behandling av personopplysninger etter disse Bestemmelsene. Dersom kontrakten omfatter mer enn to parter, kan dataeksportøren bare utøve denne hevingsretten overfor den aktuelle parten, med mindre partene har avtalt noe annet. Der kontrakten heves etter denne bestemmelsen, gjelder bestemmelse 16 bokstav d og e.

*Bestemmelse 15 – Dataimportørens plikter ved offentlige myndigheters tilgang*

dpa.annex4.clause15.content

DEL IV – SLUTTBESTEMMELSER

*Bestemmelse 16 – Manglende etterlevelse av Bestemmelsene og heving*

1. Dataimportøren skal raskt informere dataeksportøren dersom den av en eller annen grunn ikke kan etterleve disse Bestemmelsene.
2. Dersom dataimportøren bryter disse Bestemmelsene eller ikke kan etterleve dem, skal dataeksportøren stanse overføringen av personopplysninger til dataimportøren inntil etterlevelsen er gjenopprettet eller kontrakten er hevet. Dette berører ikke bestemmelse 14 bokstav f.
3. Dataeksportøren har rett til å heve kontrakten, i den grad den gjelder behandling av personopplysninger etter disse Bestemmelsene, dersom:
4. dataeksportøren har stanset overføringen av personopplysninger til dataimportøren etter bokstav b, og etterlevelsen av disse Bestemmelsene ikke er gjenopprettet innen rimelig tid og uansett innen én måned etter stansen;
5. dataimportøren vesentlig eller vedvarende bryter disse Bestemmelsene; eller
6. dataimportøren unnlater å etterleve en bindende avgjørelse fra en kompetent domstol eller tilsynsmyndighet om sine plikter etter disse Bestemmelsene.
7. I disse tilfellene skal den informere kompetent tilsynsmyndighet om den manglende etterlevelsen. Der kontrakten omfatter mer enn to parter, kan dataeksportøren bare utøve denne hevingsretten overfor den aktuelle parten, med mindre partene har avtalt noe annet.
8. Personopplysninger som er overført før kontrakten heves etter bokstav c, skal etter dataeksportørens valg umiddelbart leveres tilbake til dataeksportøren eller slettes i sin helhet. Det samme gjelder eventuelle kopier av opplysningene. Dataimportøren skal bekrefte slettingen overfor dataeksportøren. Fram til opplysningene er slettet eller tilbakelevert, skal dataimportøren fortsatt sikre etterlevelse av disse Bestemmelsene. Dersom lokal lovgivning som gjelder for dataimportøren, forbyr tilbakelevering eller sletting av de overførte personopplysningene, garanterer dataimportøren at den fortsatt vil sikre etterlevelse av disse Bestemmelsene og bare vil behandle opplysningene i det omfang og så lenge som lokal lovgivning krever.
9. Hver part kan trekke tilbake sitt samtykke til å være bundet av disse Bestemmelsene dersom (i) Europakommisjonen treffer en beslutning etter artikkel 45 nr. 3 i forordning (EU) 2016/679 som dekker overføringen av personopplysninger som Bestemmelsene gjelder for, eller (ii) forordning (EU) 2016/679 blir en del av det rettslige rammeverket i landet personopplysningene overføres til. Dette berører ikke andre plikter som gjelder for den aktuelle behandlingen etter forordning (EU) 2016/679.

*Bestemmelse 17 – Lovvalg*

Disse Bestemmelsene skal reguleres av retten i én av EUs medlemsstater, forutsatt at denne retten tillater rettigheter for begunstigede tredjeparter. Partene er enige om at dette skal være irsk rett.

*Bestemmelse 18 – Verneting og jurisdiksjon*

1. Enhver tvist som oppstår av disse Bestemmelsene, skal avgjøres av domstolene i en EU-medlemsstat.
2. Partene er enige om at dette skal være domstolene i Irland.
3. En registrert kan også reise sak mot dataeksportøren og/eller dataimportøren for domstolene i medlemsstaten der vedkommende har sitt vanlige bosted.
4. Partene samtykker i å underlegge seg disse domstolenes jurisdiksjon.
