Hopp til hovedinnhold

Databehandleravtale

Hvordan vi behandler personopplysninger på vegne av våre bedriftskunder, i henhold til artikkel 28 i personvernforordningen (GDPR)

Sist oppdatert: 2026-09-25

§

Parter og virkeområde

Denne databehandleravtalen («DPA») utgjør en del av yAppointments tjenestevilkår («Vilkårene»). Den inngås mellom bedriftskunden som bruker yAppointment («den Behandlingsansvarlige»), og LohiSoft s. r. o. («Databehandleren», «vi»): • Komenskeho 317/135, 943 01 Štúrovo, Den slovakiske republikk; • organisasjonsnummer (IČO) 53253914; • skatteidentifikasjonsnummer SK2121316725; • e-post: info@yappointment.com. Ved å godta Vilkårene godtar den Behandlingsansvarlige også denne DPA-en. Denne DPA-en gjelder når Databehandleren behandler personopplysninger på vegne av den Behandlingsansvarlige ved levering av yAppointment-plattformen («Tjenesten»). Begrepene «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «den registrerte», «brudd på personopplysningssikkerheten» og «tilsynsmyndighet» har den betydningen de er gitt i forordning (EU) 2016/679 (personvernforordningen, «GDPR»).

1

Roller

1.1 For personopplysningene som den Behandlingsansvarlige eller dennes sluttkunder legger inn i Tjenesten («Kundepersonopplysninger»), er den Behandlingsansvarlige behandlingsansvarlig og Databehandleren dennes databehandler. Eksempler er kundeopplysninger, bestillinger, fakturaer, lojalitetsdata og anmeldelser. 1.2 For dataene Databehandleren trenger for å drive sin egen virksomhet, opptrer Databehandleren som selvstendig behandlingsansvarlig i henhold til sin personvernerklæring (https://yappointment.com/privacy). Eksempler er den Behandlingsansvarliges konto- og faktureringsdata, analyse av salgsnettstedet og forebygging av svindel. Denne DPA-en omfatter ikke den behandlingen. 1.3 Den Behandlingsansvarlige er ansvarlig for lovligheten av behandlingen den instruerer om. Dette omfatter å ha et behandlingsgrunnlag, å informere sine sluttkunder og å innhente nødvendige samtykker, for eksempel for markedsførings-SMS.

2

Gjenstand, varighet, art og formål

2.1 Gjenstand: hosting og behandling av Kundepersonopplysninger for å levere Tjenesten. 2.2 Varighet: Vilkårenes løpetid, og deretter inntil dataene er slettet i henhold til punkt 11. 2.3 Behandlingens art: • innsamling via bestillingssider, kundeportalen, widgeten og API-et; • lagring, organisering, gjenfinning og visning; • overføring via e-post, SMS og push-varsel; • generering av fakturaer og rapporter; • valgfrie KI-støttede funksjoner; • eksport og sletting. 2.4 Formål: å levere Tjenesten slik den er beskrevet i Vilkårene og konfigurert av den Behandlingsansvarlige. Dette omfatter timebestilling, kundeadministrasjon, kommunikasjon, betalinger, fakturering, lojalitetsprogrammer, anmeldelser og tilknyttede funksjoner for virksomhetsstyring. 2.5 Vedlegg I angir kategoriene av registrerte og personopplysninger.

3

Instrukser

3.1 Databehandleren behandler Kundepersonopplysninger kun etter dokumenterte instrukser fra den Behandlingsansvarlige, også når det gjelder overføringer til tredjeland. Vilkårene, denne DPA-en og den Behandlingsansvarliges bruk og konfigurasjon av Tjenesten utgjør disse instruksene. 3.2 Databehandleren kan også behandle Kundepersonopplysninger når unionsretten eller medlemsstatenes nasjonale rett krever det. I så fall underretter Databehandleren den Behandlingsansvarlige før behandlingen, med mindre den aktuelle retten forbyr dette. 3.3 Databehandleren underretter umiddelbart den Behandlingsansvarlige dersom en instruks etter Databehandlerens oppfatning er i strid med GDPR eller annen personvernlovgivning.

4

Taushetsplikt

Databehandleren sikrer at personer som er autorisert til å behandle Kundepersonopplysninger, er underlagt avtalefestet eller lovbestemt taushetsplikt. Tilgangen er begrenset til personer som trenger den for å levere, støtte eller sikre Tjenesten.

5

Sikkerhet

5.1 Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak i henhold til artikkel 32 i GDPR, som beskrevet i vedlegg II. Tiltakene tar hensyn til: • den tekniske utviklingen; • gjennomføringskostnadene; • behandlingens art, omfang, formål og sammenhengen den utføres i. 5.2 Databehandleren kan oppdatere disse tiltakene, forutsatt at det samlede beskyttelsesnivået ikke reduseres.

6

Underdatabehandlere

6.1 Generell godkjenning. Den Behandlingsansvarlige gir Databehandleren generell skriftlig godkjenning til å engasjere underdatabehandlere. Underdatabehandlerne som benyttes på datoen for denne DPA-en, er oppført i vedlegg III og på https://yappointment.com/dpa#annexIII. 6.2 Varsel og innsigelse. 1. Databehandleren varsler den Behandlingsansvarlige minst 30 dager før en underdatabehandler legges til eller erstattes. Varselet sendes per e-post til kontoeieren, og den offentlige listen oppdateres. 2. Innen denne fristen kan den Behandlingsansvarlige fremme innsigelse av rimelige personverngrunner ved å skrive til info@yappointment.com. 3. Partene skal drøfte innsigelsen i god tro. 4. Dersom partene ikke kan løse den, kan den Behandlingsansvarlige si opp den berørte delen av Tjenesten før endringen trer i kraft. Databehandleren tilbakebetaler forholdsmessig forhåndsbetalte avgifter for perioden etter oppsigelsen. 6.3 Videreføring av forpliktelser. Databehandleren pålegger gjennom skriftlig avtale hver underdatabehandler personvernforpliktelser som i det vesentlige tilsvarer dem i denne DPA-en. Databehandleren forblir ansvarlig overfor den Behandlingsansvarlige for underdatabehandlernes oppfyllelse. 6.4 Tjenester den Behandlingsansvarlige selv velger. Enkelte integrasjoner velges, kobles til og avtales direkte av den Behandlingsansvarlige. Disse leverandørene er ikke Databehandlerens underdatabehandlere. De omfatter: • fakturerings- eller regnskapsprogramvare; • den Behandlingsansvarliges egen e-postserver; • SMS Gateway-appen som kjører på den Behandlingsansvarliges egen telefon; • den Behandlingsansvarliges egen konto hos en betalingsleverandør. Ved å koble til en av dem instruerer den Behandlingsansvarlige Databehandleren om å sende de relevante dataene dit.

7

Bistand med de registrertes rettigheter

7.1 Idet det tas hensyn til behandlingens art, bistår Databehandleren den Behandlingsansvarlige, gjennom egnede tekniske og organisatoriske tiltak, med å besvare anmodninger fra registrerte i henhold til kapittel III i GDPR. I Tjenesten: • kan den Behandlingsansvarlige se, rette og slette kundeopplysninger; • kan den Behandlingsansvarlige eksportere sine bedriftsdata; • kan sluttkunder med portalkonto eksportere og slette sine egne data. 7.2 Dersom Databehandleren mottar en anmodning direkte fra en registrert om Kundepersonopplysninger, videresender Databehandleren anmodningen til den Behandlingsansvarlige uten ugrunnet opphold. Databehandleren besvarer ikke anmodningen selv, med mindre den Behandlingsansvarlige gir tillatelse til det.

8

Annen bistand

Databehandleren yter rimelig bistand med den Behandlingsansvarliges forpliktelser etter artikkel 32–36 i GDPR: sikkerhet, melding om brudd, vurderinger av personvernkonsekvenser og forhåndsdrøftinger. Bistanden tar hensyn til behandlingens art og informasjonen som er tilgjengelig for Databehandleren.

9

Internasjonale overføringer

9.1 Tjenestens servere er plassert i Den europeiske union. 9.2 Enkelte underdatabehandlere befinner seg utenfor EØS eller kan få tilgang til data derfra (se vedlegg III). For slike overføringer baserer Databehandleren seg på ett av følgende: • en beslutning fra Europakommisjonen om tilstrekkelig beskyttelsesnivå, herunder personvernrammeverket mellom EU og USA (EU–US Data Privacy Framework) for sertifiserte mottakere; • standardkontraktklausulene vedtatt ved Kommisjonens gjennomføringsbeslutning (EU) 2021/914, modul 3 (databehandler til databehandler); • en annen overføringsmekanisme etter kapittel V i GDPR. Databehandleren anvender i tillegg supplerende tiltak der det er nødvendig.

10

Brudd på personopplysningssikkerheten

10.1 Databehandleren varsler den Behandlingsansvarlige uten ugrunnet opphold, og i alle tilfeller innen 48 timer, etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som berører Kundepersonopplysninger. Varselet sendes til kontoeierens e-postadresse. 10.2 Varselet inneholder, i den grad informasjonen da er tilgjengelig: • bruddets art; • kategoriene og omtrentlig antall berørte registrerte og registreringer; • de sannsynlige konsekvensene; • tiltakene som er truffet eller foreslått; • et kontaktpunkt. Informasjon som ennå ikke er tilgjengelig, gis trinnvis uten ytterligere ugrunnet opphold. 10.3 Databehandleren treffer rimelige tiltak for å begrense og utbedre bruddet, og dokumenterer det. Melding til tilsynsmyndigheter og underretning av de registrerte er fortsatt den Behandlingsansvarliges ansvar. Databehandleren bistår som beskrevet i punkt 8.

11

Sletting og tilbakelevering

11.1 Så lenge Vilkårene gjelder, kan den Behandlingsansvarlige når som helst eksportere sine bedriftsdata fra Tjenesten. 11.2 Etter at Vilkårene er opphørt, har den Behandlingsansvarlige 30 dager til å eksportere sine data. Databehandleren varsler kontoeieren per e-post om at denne perioden har startet, og om når slettingen vil finne sted. 11.3 Når 30-dagersperioden utløper, sletter Databehandleren automatisk Kundepersonopplysninger fra sine produksjonssystemer: • filer som er lagret for den Behandlingsansvarlige, slettes; • data om den Behandlingsansvarliges kunder og ansatte slettes; • der selve registreringen må oppbevares etter punkt 11.4, anonymiseres i stedet personopplysningene i den. 11.4 Oppbevares av hensyn til lovpålagt oppbevaring: • fakturaer og annen regnskapsdokumentasjon; • kassejournalen; • de manipulasjonssikre registreringene som kreves etter skattelovgivningen, for eksempel NF525. Databehandleren oppbevarer disse bare i den lovpålagte perioden og bruker dem ikke til noe annet formål. 11.5 Tidligere sletting. Den Behandlingsansvarlige kan be om sletting før perioden utløper, via kontoens selvbetjente slettefunksjon eller ved å skrive til info@yappointment.com. Slettingen starter da etter en angrefrist på 72 timer, der anmodningen kan trekkes tilbake. 11.6 Sikkerhetskopier. Sikkerhetskopier følger databaseleverandørens administrerte rotasjon av sikkerhetskopier. Kopier av slettede data i sikkerhetskopier gjenopprettes ikke for noe formål og utløper med denne rotasjonen.

12

Informasjon og revisjoner

12.1 Databehandleren gjør all informasjon som er nødvendig for å påvise overholdelse av artikkel 28 i GDPR, tilgjengelig for den Behandlingsansvarlige. På forespørsel omfatter dette en beskrivelse av Databehandlerens sikkerhetstiltak og den gjeldende listen over underdatabehandlere. 12.2 Dersom denne informasjonen ikke er tilstrekkelig, kan den Behandlingsansvarlige revidere Databehandlerens overholdelse av denne DPA-en. Revisjonen utføres av den Behandlingsansvarlige eller av en uavhengig revisor med taushetsplikt, på følgende vilkår: • høyst én gang i løpet av en periode på 12 måneder; • for den Behandlingsansvarliges regning; • med minst 30 dagers skriftlig varsel. 12.3 Revisjoner gjennomføres primært som dokumentgjennomganger, basert på spørreskjemaer og informasjonen nevnt i punkt 12.1. Revisjoner på stedet finner bare sted: • der en tilsynsmyndighet krever det; eller • etter et brudd på personopplysningssikkerheten som berører den Behandlingsansvarliges data. De gjennomføres i vanlig arbeidstid, uten å forstyrre Tjenesten og uten å sette andre kunders data eller Databehandlerens sikkerhet i fare. 12.4 Underdatabehandlere revideres gjennom deres egne sertifiseringer og rapporter der slike foreligger.

13

Ansvar

Hver parts ansvar etter eller i forbindelse med denne DPA-en er underlagt avsnittet «Ansvarsbegrensning» i Vilkårene. Dette avsnittet begrenser det samlede ansvaret til beløpet som er betalt i de 12 månedene før kravet. Dette begrenser ikke noen av partenes ansvar overfor registrerte etter artikkel 82 i GDPR, eller ansvar som ikke kan begrenses ved lov.

14

Rangorden, endringer, lovvalg

14.1 Ved motstrid mellom denne DPA-en og Vilkårene har denne DPA-en forrang når det gjelder behandlingen av Kundepersonopplysninger. Der standardkontraktklausulene gjelder, har de forrang foran begge. 14.2 Databehandleren kan oppdatere denne DPA-en for å gjenspeile endringer i lovgivningen, i Tjenesten eller i underdatabehandlerne. Databehandleren følger da varslingsreglene i Vilkårene (30 dager for vesentlige endringer) og i punkt 6.2. En oppdatering reduserer ikke beskyttelsen av Kundepersonopplysninger. 14.3 Denne DPA-en er underlagt lovene i Den slovakiske republikk. De kompetente domstolene i Den slovakiske republikk har jurisdiksjon, slik det er fastsatt i Vilkårene.

I

Vedlegg I — Registrerte og personopplysninger

Kategorier av registrerte, slik de bestemmes av den Behandlingsansvarliges bruk av Tjenesten: • den Behandlingsansvarliges kunder og klienter, samt potensielle kunder som bestiller, registrerer seg eller sender forespørsler; • den Behandlingsansvarliges ansatte og brukere: arbeidstakere, oppdragstakere og tjenesteytere som vises på bestillingssider; • kontaktpersoner hos den Behandlingsansvarliges bedriftskunder og leverandører, der de er lagret. Kategorier av personopplysninger: • identitets- og kontaktopplysninger: navn, e-postadresse, telefonnummer, post- eller fakturaadresse og skatteidentifikasjonsnummer ved fakturering; • timeavtaledata: bestillinger, tjenester, tidspunkter, lokasjoner, ansatte, notater, avbestillinger, ventelisteoppføringer, oppmøte; • kundekontodata: portalkonto, preferanser, språk, enhetstokener for push-varsler; • transaksjonsdata: ordrer, betalinger og betalingsstatus, klippekort og rettigheter, fakturaer, kreditnotaer. Kortnumre håndteres av betalingsleverandøren og lagres ikke av Tjenesten; • lojalitets- og markedsføringsdata: poeng, verdikuponger, samtykkemarkeringer; • anmeldelser og tilbakemeldinger; • kommunikasjonsdata: e-post-, SMS- og chatmeldinger sendt gjennom Tjenesten, og leveringsstatusen deres; • tekniske data: IP-adresse, enhets- og nettleserinformasjon, logger. Særlige kategorier: Tjenesten er ikke utformet for særlige kategorier av personopplysninger etter artikkel 9 i GDPR. Den Behandlingsansvarlige er ansvarlig for ikke å legge inn slike opplysninger. Der dette er uunngåelig på grunn av virksomhetens art, for eksempel ved helserelaterte timeavtaler, er den Behandlingsansvarlige ansvarlig for å ha et behandlingsgrunnlag og egnede garantier. Hyppighet: løpende, i Vilkårenes løpetid.

II

Vedlegg II — Tekniske og organisatoriske tiltak

1. Isolering mellom kunder. Hver bedrifts data er avgrenset av bedriftens identifikator. Datatilgangslaget krever et bedriftsfilter på hver spørring mot kundespesifikke data, og sletting bruker den samme bedriftsavgrensningen. 2. Kryptering under overføring og ved lagring. Offentlige endepunkter bruker HTTPS med TLS 1.2/1.3 og HSTS. Verifisering av TLS-sertifikater er som standard slått på for utgående tilkoblinger. Lagrede data i databasen og fillagringen er beskyttet av krypteringen ved lagring som infrastrukturleverandøren leverer. 3. Kryptering av hemmeligheter. Følgende lagres kryptert med AES-256-GCM, med nøkler som oppbevares utenfor databasen: • OAuth-tokener for tilkoblede faktureringsleverandører; • påloggingsopplysninger for tredjepartsintegrasjoner, med versjonerte nøkler; • signeringshemmeligheter for webhooks; • lagrede påloggingsopplysninger for e-post. Tokener skrives aldri til logger. 4. Autentisering. Passord hashes med Argon2id. Tofaktorautentisering er tilgjengelig. Det interne administrasjonspanelet krever tofaktorautentisering og en separat API-nøkkel. 5. Tilgangskontroll. Den Behandlingsansvarlige kan gi sine egne brukere rolle- og rettighetsbasert tilgang. Hver API-forespørsel autentiseres, med JWT for brukere, API-nøkler for integrasjoner og enhetstokener for mobilapper. 6. Beskyttelse mot misbruk. • Hastighetsbegrensningen feiler lukket: forespørsler avvises hvis lageret for begrensningene ikke er tilgjengelig. • Brukerinndata som brukes i søkemønstre, escapes. • Utgående URL-er valideres mot server-side request forgery (SSRF). 7. Dataminimering og sletting. Sletting skjer automatisk etter eksportperioden etter opphør, og på anmodning etter en angrefrist på 72 timer. Den fjerner eller anonymiserer alle bedriftsavgrensede data og filer, beholder bare registreringer som kreves ved lov, og etterlater et revisjonsspor. Selvbetjent eksport og sletting er tilgjengelig for bedrifter og sluttkunder. 8. Tilgjengelighet og robusthet. Flere API-noder kjører bak en lastbalanserer med helsesjekker, på en administrert databasetjeneste. Sikkerhetskopier følger databaseleverandørens administrerte rotasjon av sikkerhetskopier. Kopier av slettede data i sikkerhetskopier gjenopprettes ikke for noe formål og utløper med denne rotasjonen. 9. Organisatoriske tiltak. • Tilgang til produksjonsmiljøet er begrenset til én person, Databehandlerens daglige leder. • Utrullinger gjøres bare fra den versjonskontrollerte hovedgrenen. • De ansatte er underlagt taushetsplikt.

III

Vedlegg III — Underdatabehandlere

Databehandleren benytter følgende underdatabehandlere. Integrasjoner som den Behandlingsansvarlige selv velger og kobler til, er ikke underdatabehandlere (punkt 6.4). De omfatter fakturerings- eller regnskapsprogramvare, den Behandlingsansvarliges egen e-postserver, SMS Gateway-appen på dennes egen enhet og dennes egen konto hos en betalingsleverandør.

Vedlegg III — Underdatabehandlere
UnderdatabehandlerTjenesteBehandlingsstedOverføringsgrunnlag
Rackforest (Ungarn)Serverhosting og infrastruktur: alle applikasjonsservere i produksjon (API-noder, lastbalanserer, WebSocket-, Redis- og e-postovervåkingsserver)Ungarn (EU)Ikke nødvendig (EU)
MongoDB, Inc. (MongoDB Atlas)DatabasehostingAWS-region eu-central-1, Frankfurt, Tyskland (EU)Ikke nødvendig for lagring (EU); SCC / EU–US DPF der det forekommer støttetilgang fra USA
Amazon Web Services EMEA SARL (Amazon S3)FillagringAWS-region eu-central-1, Frankfurt, Tyskland (EU)Ikke nødvendig for lagring (EU); SCC / EU–US DPF der det forekommer støttetilgang fra USA
ASSIXO Kft. (Budapest, Ungarn)Hosting av plattformens egen e-postserver (mail.yappointment.com) for transaksjonell e-postUngarn (EU)Ikke nødvendig (EU)
Twilio, Inc.Levering av SMSUSAEU–US DPF; SCC
Google LLC (Firebase Cloud Messaging)Push-varslerUSAEU–US DPF; SCC
Mistral AI SASKI-funksjoner (standardleverandør)Frankrike (EU)Ikke nødvendig (EU)
OpenAI, L.L.C.KI-funksjoner og søk i brukerstøttesenteretUSAEU–US DPF; SCC
Google LLC (Gemini API)KI-funksjonerUSAEU–US DPF; SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Betalingsbehandling for betalinger til plattformenIrland (EU) / USAEU–US DPF; SCC