Dette er en oversettelse fra engelsk. Ved enhver uoverensstemmelse har den engelske versjonen forrang.
Ikrafttredelsesdato: ‹effective_date›
1. Bakgrunn og roller
Denne databehandleravtalen («DPA») utgjør en del av Bruksvilkårene mellom:
‹controller_name›, ‹registered_address›, kontakt: ‹contact_email› («Plattformen», «vi»), operatør av WAW365 B2B-markedsplassen for bildeler på waw365.com; og
den næringsdrivende brukeren av Plattformen (en leverandør- eller kjøperorganisasjon) som legger inn andre personers personopplysninger i Plattformen («Kunden», «du»).
Kontakt for personvern: ‹contact_email› eller kontaktskjemaet på /contact (emne «Henvendelse om personvern»).
Betinget avsnitt — vises bare når verdien er fylt inn: ‹dpo_email›
Personvernombud: ‹dpo_name›, ‹dpo_email›.
1.1 Når denne DPA-en gjelder. For det meste av behandlingen på Plattformen — din egen konto, sikkerhetslogger, publisering i katalogen, analyse — er Plattformen selvstendig behandlingsansvarlig, og denne behandlingen er beskrevet i vår Personvernerklæring, ikke her. Denne DPA-en gjelder kun der Plattformen behandler personopplysninger på dine vegne og etter dine instrukser som databehandler i henhold til personvernforordningen (GDPR) artikkel 28, nemlig personopplysninger om tredjeparter som du legger inn i, eller laster opp til, Plattformen («Kundens personopplysninger»). Typiske eksempler:
- kunderegistre du fører i det innebygde CRM-systemet;
- kontaktopplysninger om mottakere av leveranser og andre kontakter du legger inn i bestillinger, forespørsler og avtaletråder;
- personopplysninger om dine egne ansatte som du legger til som medlemmer av organisasjonen din, eller som fremgår av filer du laster opp (f.eks. kontaktrader i prislister);
- filer og bilder som kjøpere legger ved forespørsler, bestillinger og meldinger.
1.2 Roller. Når det gjelder Kundens personopplysninger, er du behandlingsansvarlig (eller en databehandler som opptrer på vegne av en annen behandlingsansvarlig, og i så fall innestår du for at instruksene dine til oss er dekket av den behandlingsansvarliges fullmakt), og Plattformen er din databehandler. Når det gjelder plattformkontoene til dine ansatte (innloggingsopplysninger, økter, sikkerhetslogger), forblir Plattformen selvstendig behandlingsansvarlig som beskrevet i Personvernerklæringen; denne DPA-en omfatter medlemskaps- og rolleopplysningene du forvalter for organisasjonen din.
1.3 Aksept. Denne DPA-en aksepteres sammen med Bruksvilkårene og gjelder automatisk når du bruker funksjoner på Plattformen som involverer Kundens personopplysninger. Signatur er ikke påkrevd; et kontrasignert eksemplar kan fås på forespørsel via ‹contact_email›.
2. Definisjoner
Begreper som «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «den registrerte», «brudd på personopplysningssikkerheten» og «tilsynsmyndighet» har den betydningen de er gitt i forordning (EU) 2016/679 («GDPR»). «Underdatabehandler» betyr en tredjepart som Plattformen engasjerer for å behandle Kundens personopplysninger på dine vegne.
3. Formål og varighet
3.1 Behandlingens gjenstand. Behandling av Kundens personopplysninger som er nødvendig for å levere Plattformens tjenester beskrevet i Bruksvilkårene: CRM, håndtering av bestillinger og forespørsler, avtaletråder og meldinger, administrasjon av organisasjonsmedlemskap, innlesing av prislister og fillagring.
3.2 Varighet. Denne DPA-en gjelder så lenge kontoen din eksisterer og Plattformen har Kundens personopplysninger, og frem til disse opplysningene er slettet eller anonymisert i samsvar med punkt 13.
4. Behandlingens art og formål
Plattformen behandler Kundens personopplysninger ved å drifte, lagre, strukturere, vise dem tilbake til deg og dine autoriserte medlemmer, overføre dem mellom partene i en transaksjon, sikkerhetskopiere og slette dem — utelukkende for å drive de markedsplassfunksjonene du bruker. Nærmere bestemt:
- CRM: lagring og visning av kundeprofilene du oppretter (navn, telefonnumre, fritekstnotater, merkelapper) for deg og medlemmene av organisasjonen din;
- Bestillinger, forespørsler og avtaletråder: lagring av opplysninger om leveringsmottakere og andre kontaktopplysninger du legger inn, og tilgjengeliggjøring av dem for motparten din i transaksjonen i den utstrekning det er nødvendig for å gjennomføre transaksjonen;
- Meldinger: lagring og levering av meldinger og vedlegg som utveksles i avtaletråder;
- Organisasjonsadministrasjon: vedlikehold av medlemsliste, roller og invitasjoner for organisasjonen din;
- Innlesing av prislister: tolking av filer du laster opp for å hente ut katalogdata (slike filer inneholder noen ganger kontaktopplysninger om dine ansatte). Tolkingen utføres av Plattformens egne parsere på Plattformens egne servere (Hetzner, Tyskland, EØS); ingen tredjepart mottar filene eller resultatene av tolkingen;
- Fillagring: lagring av bilder og dokumenter som er vedlagt forespørsler, bestillinger og meldinger.
Plattformen bruker ikke Kundens personopplysninger til egne formål, selger dem ikke og bruker dem ikke til markedsføring eller profilering. Ingen betaling for bestillinger går gjennom Plattformen: kjøpere betaler leverandører direkte, og Plattformen behandler ikke betalingskortdata.
AI-behandling. Plattformen bruker eksterne AI-tjenester kun for kataloginnhold (delebeskrivelser, kategoritekster, oversettelser, genererte kategoribilder), basert på katalogdata. Kundens personopplysninger sendes ikke til AI-leverandører, og Kundens personopplysninger brukes ikke til å trene noen modell.
5. Kategorier av registrerte og personopplysninger
5.1 Registrerte:
- dine kunder og potensielle kunder (personer registrert i CRM-systemet ditt);
- leveringsmottakere og kontaktpersoner som er navngitt i bestillinger, forespørsler og avtaletråder (som kan være tredjeparter som ikke er brukere av Plattformen);
- dine ansatte og andre medlemmer av organisasjonen din;
- ansatte eller representanter for virksomheten din hvis kontaktopplysninger fremgår av opplastede filer (f.eks. prislister);
- kjøperes kontakter som fremgår av filer eller bilder vedlagt forespørsler og meldinger.
5.2 Kategorier av personopplysninger:
- identifikasjons- og kontaktopplysninger: navn, telefonnumre, e-postadresser, leveringsadresser;
- fritekstinnhold du legger inn: CRM-notater, merkelapper, bestillings- og leveringsnotater, beskrivelser i forespørsler, meldinger;
- rolle- og medlemskapsopplysninger om organisasjonsmedlemmer (rolle, invitasjons-e-post, aktivitet i organisasjonen din);
- kjøretøyidentifikatorer (VIN, registreringsnummer) du legger inn i forespørsler eller bestillinger, der de kan knyttes til en identifiserbar eier av kjøretøyet;
- innholdet i opplastede filer og bilder i den utstrekning de inneholder personopplysninger (f.eks. et telefonnummer i toppteksten på en prisliste, en person som er synlig på et bilde).
5.3 Særlige kategorier. Plattformens tjenester er ikke utformet for, og du skal ikke laste opp, særlige kategorier av personopplysninger (personvernforordningen (GDPR) artikkel 9) eller opplysninger om straffedommer (personvernforordningen (GDPR) artikkel 10). Opplastede bilder blir automatisk fratatt EXIF-metadata (herunder innebygde GPS-koordinater).
6. Instrukser
6.1 Plattformen behandler Kundens personopplysninger kun etter dine dokumenterte instrukser, også når det gjelder overføringer til tredjeland, med mindre annet kreves etter unionsretten eller medlemsstatenes nasjonale rett som Plattformen er underlagt; i så fall vil Plattformen informere deg om dette rettslige kravet før behandlingen, med mindre loven forbyr dette (personvernforordningen (GDPR) artikkel 28 nr. 3 bokstav a).
6.2 Instruksene dine gis gjennom din bruk av Plattformen: opprettelse, redigering, deling og sletting av oppføringer via grensesnittene og API-ene utgjør en dokumentert instruks om å behandle opplysningene tilsvarende. Bruksvilkårene og denne DPA-en utgjør til sammen dine fullstendige innledende instrukser.
6.3 Plattformen vil informere deg dersom en instruks etter Plattformens oppfatning er i strid med personvernforordningen (GDPR) eller annen gjeldende personvernlovgivning (artikkel 28 nr. 3 siste punktum).
7. Taushetsplikt
Plattformen sikrer at personer som er autorisert til å behandle Kundens personopplysninger (ansatte og oppdragstakere), er underlagt avtalefestet eller lovbestemt taushetsplikt (personvernforordningen (GDPR) artikkel 28 nr. 3 bokstav b). Tilgang til produksjonsdata er begrenset gjennom rollebasert tilgangskontroll til personer som trenger den for å drifte tjenesten.
8. Sikkerhetstiltak (personvernforordningen (GDPR) artikkel 32)
Under hensyntagen til den tekniske utviklingen, kostnadene og behandlingens art, omfang, formål og sammenhengen den utføres i, gjennomfører Plattformen følgende tekniske og organisatoriske tiltak. Personvernerklæringen inneholder ytterligere detaljer; denne listen gjenspeiler tiltak som faktisk er i drift:
- Kryptering under overføring. All trafikk leveres over TLS; HTTP omdirigeres til HTTPS; HSTS håndheves med en toårig policy som omfatter underdomener og preload.
- Beskyttelse av innloggingsopplysninger. Passord lagres kun som saltede PBKDF2-SHA256-hasher; API-nøkler og enhetsidentifikatorer lagres kun som hasher; innloggingsopplysninger i klartekst lagres aldri.
- Kryptering av hemmeligheter. Applikasjonshemmeligheter som oppbevares i databasen (frø for tofaktorautentisering, API-nøkler for integrasjoner), krypteres med symmetrisk kryptering (Fernet) med støtte for nøkkelrotasjon.
- Tilgangskontroll. Rollebasert tilgangskontroll på hele Plattformen; roller på organisasjonsnivå begrenser hva medlemmene dine kan se; administrative grensesnitt er atskilt fra brukergrensesnitt.
- Øktsikkerhet. Et øktregister per enhet med mulighet for selvbetjent fjernavslutning av enkelte eller alle økter; alle andre økter avsluttes automatisk ved endring av passord og ved sletting av kontoen.
- Tofaktorautentisering. TOTP-basert tofaktorautentisering med engangs gjenopprettingskoder er tilgjengelig for kontoer.
- Beskyttelse mot misbruk. Global hastighetsbegrensning for API-et; sperring av innlogging etter gjentatte mislykkede forsøk; struping av endepunkter for registrering, tilbakestilling av passord og dataeksport.
- Hygiene ved opplasting. EXIF-/GPS-metadata fjernes fra opplastede bilder; dataeksporter er beskyttet mot CSV-injeksjon.
- Beskyttelse av eksporter. Eksportarkiver med personopplysninger lagres i en egen lagringsbøtte, kan kun lastes ned gjennom den autentiserte bakenden (ingen offentlige lenker), med kontroll av eierskap, og utløper automatisk etter 7 dager.
- Sikkerhetskopier og tilgjengelighet. Nattlige sikkerhetskopier av database og medier med en kort rotasjonssyklus (de tre siste kopiene) samt en ekstern kopi innenfor EØS (Hetzner Storage Box, SFTP), som gjør det mulig å gjenopprette tilgjengeligheten etter en hendelse (artikkel 32 nr. 1 bokstav c).
- Driftsovervåking. Automatisert helseovervåking og varsling om feil for produksjonsmiljøet; destruktive dataoperasjoner (sletting av konto/data, eksporter) logges.
Plattformen gjennomgår sine tiltak løpende og vil ikke vesentlig svekke det samlede sikkerhetsnivået i løpet av denne DPA-ens varighet.
9. Underdatabehandlere
9.1 Generell godkjenning. Du gir generell skriftlig godkjenning (personvernforordningen (GDPR) artikkel 28 nr. 2) til bruk av underdatabehandlerne som er oppført nedenfor. Plattformen vil informere deg om planlagte tilføyelser eller utskiftinger — ved melding på Plattformen eller per e-post — slik at du får anledning til å protestere på rimelig grunnlag knyttet til personvern før endringen trer i kraft. Dersom en innsigelse ikke kan løses, kan du avslutte kontoen din i henhold til punkt 13.
9.2 Nåværende underdatabehandlere for Kundens personopplysninger:
| Underdatabehandler | Rolle | Sted | Overføringsgrunnlag |
|---|---|---|---|
| Hetzner Online GmbH | Drift av all produksjonsinfrastruktur (applikasjon, databaser, objektlagring, innlesing av prislister) på en dedikert server | Tyskland (EØS) | Ikke påkrevd (EØS) |
| Hetzner Online GmbH — Storage Box | Ekstern lagring av sikkerhetskopier (nattlig SFTP-kopi med kryptert overføring) | Tyskland/Finland (EØS) | Ikke påkrevd (EØS) |
| Cloudflare, Inc. | Omvendt proxy, CDN og DDoS-beskyttelse for all trafikk til Plattformen; TLS termineres ved Cloudflares kantnettverk, slik at data under overføring (herunder skjemainnhold) går gjennom Cloudflares nettverk | USA / globalt nettverk | Cloudflares databehandlingsvilkår som inkorporerer EUs standardpersonvernbestemmelser (SCC); EU–US Data Privacy Framework i den utstrekning Cloudflare er sertifisert |
| Push-tjenester i nettlesere (Google, Mozilla, Apple) | Levering av web-push-varsler til medlemmer som har samtykket til dette. Innholdet er ende-til-ende-kryptert (RFC 8291): push-tjenestene ser kun leveringsendepunktet og metadata, aldri meldingsinnholdet | USA / globalt | Kryptert innhold; kun rutingsmetadata eksponeres |
9.3 Ikke underdatabehandlere. Følgende er en del av Plattformens egen selvdriftede programvarestabel på Hetzner-infrastrukturen og er ikke tredjeparter: PostgreSQL, ClickHouse, Redis, Manticore-søk, MinIO-objektlagring, Plattformens egne parsere for dokumenter og prislister samt e-postserveren Mailu (mail.waw365.com — transaksjonell e-post sendes fra vår egen server, uten en ekstern leverandør av e-posttjenester; mottakerens egen leverandør av e-postkasse mottar nødvendigvis innholdet i e-poster som er adressert til den). Ingen ekstern tjeneste for dokumenttolking benyttes.
9.4 AI-leverandører. Plattformens AI-leverandører (Abacus.AI og en AI-basert oversettelsesgateway, brukt for kataloginnhold) mottar kun katalogdata — aldri Kundens personopplysninger — og er derfor ikke underdatabehandlere etter denne DPA-en. Plattformen forplikter seg til ikke å sende Kundens personopplysninger (CRM-oppføringer, meldinger, opplastede filer) gjennom AI-leverandører uten først å oppdatere denne DPA-en og listen over underdatabehandlere.
9.5 Driftsvarsling. Interne driftsvarsler som leveres via Telegram Bot API, inneholder kun tekniske data og numeriske identifikatorer; de inneholder ikke navn, e-postadresser eller andre av Kundens personopplysninger.
9.6 Underdatabehandleres forpliktelser. Plattformen pålegger hver underdatabehandler, ved avtale, personvernforpliktelser som gir minst samme beskyttelsesnivå som denne DPA-en, og forblir fullt ansvarlig overfor deg for oppfyllelsen av hver underdatabehandlers forpliktelser (personvernforordningen (GDPR) artikkel 28 nr. 4).
10. Internasjonale overføringer
Kundens personopplysninger lagres og behandles i lagret tilstand utelukkende innenfor EØS (Hetzner, Tyskland, med eksterne sikkerhetskopier i EØS). Den eneste rutinemessige eksponeringen mot tredjeland er overføring gjennom Cloudflares globale nettverk (punkt 9.2), sikret som beskrevet der. Plattformen overfører ikke Kundens personopplysninger til Ukraina; der din egen motpart befinner seg i Ukraina (eller et annet tredjeland), skjer motpartens tilgang til transaksjonsdataene du velger å dele med den, etter din instruks og for oppfyllelsen av din avtale med denne motparten. Plattformen vil ikke på annen måte overføre Kundens personopplysninger ut av EØS uten å sikre et overføringsgrunnlag etter personvernforordningen (GDPR) artikkel 44–49 og oppdatere denne DPA-en.
11. Bistand med de registrertes rettigheter
11.1 Under hensyntagen til behandlingens art bistår Plattformen deg, ved egnede tekniske og organisatoriske tiltak, med å oppfylle din plikt til å besvare forespørsler fra de registrerte etter personvernforordningen (GDPR) kapittel III (artikkel 28 nr. 3 bokstav e).
11.2 Selvbetjening først. Du kan håndtere de fleste forespørsler selv, uten vår medvirkning:
- Innsyn / retting / sletting av CRM-oppføringer: du oppretter, redigerer og sletter kundeprofiler, notater og merkelapper direkte i CRM-grensesnittet; endringene får umiddelbar virkning i det aktive systemet.
- Bestillinger, forespørsler, tråder: kontaktopplysninger du har lagt inn, kan gjennomgås i de respektive oppføringene; meldingstråder bevarer transaksjonshistorikken.
- Organisasjonsmedlemmer: du legger til medlemmer, endrer deres roller og fjerner dem i organisasjonsinnstillingene.
- Eksport: den innebygde dataeksporten produserer et maskinlesbart arkiv med kontodataene dine (begrenset til én forespørsel per 24 timer; nedlastingslenker utløper etter 7 dager).
11.3 Dersom en registrert kontakter Plattformen direkte om opplysninger som du er behandlingsansvarlig for, vil Plattformen (i den utstrekning loven tillater det) videresende forespørselen til deg uten ugrunnet opphold og vil ikke besvare den realitetsmessig uten din instruks, bortsett fra å henvise personen til deg.
11.4 For forespørsler som ikke kan fullføres via selvbetjening (for eksempel sletting av opplysninger som inngår i oppføringer delt med en motpart), kontakt ‹contact_email› eller bruk kontaktskjemaet på /contact; Plattformen vil yte rimelig bistand.
11.5 Bistand med DPIA. Plattformen vil yte rimelig bistand med vurderinger av personvernkonsekvenser og forhåndsdrøftinger (artikkel 35–36) knyttet til behandling etter denne DPA-en, primært ved å gjøre tilgjengelig informasjonen i denne DPA-en og i Personvernerklæringen (artikkel 28 nr. 3 bokstav f).
12. Varsling om brudd på personopplysningssikkerheten
12.1 Plattformen vil varsle deg uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører Kundens personopplysninger ⚠ eier/juridisk rådgiver — forplikte seg til en fast maksimal frist, f.eks. 48 timer.
12.2 Varselet vil, i den utstrekning det da er kjent, beskrive: bruddets art, kategoriene og omtrentlig antall berørte registrerte og registreringer, de sannsynlige konsekvensene, tiltakene som er truffet eller foreslått, og et kontaktpunkt. Informasjonen kan gis trinnvis etter hvert som den blir tilgjengelig.
12.3 Plattformen vil dokumentere brudd og samarbeide i rimelig grad om dine egne varslingsplikter etter personvernforordningen (GDPR) artikkel 33–34. Melding til din tilsynsmyndighet og underretning til de registrerte er ditt ansvar som behandlingsansvarlig.
13. Tilbakelevering og sletting av opplysninger
13.1 I avtaleperioden. Du kan når som helst slette enkeltoppføringer (CRM-profiler, medlemmer, filer) gjennom Plattformens grensesnitt; sletting via grensesnittet er din instruks om å slette disse opplysningene fra det aktive systemet.
13.2 Avslutning av kontoen fra din side. Du kan avslutte kontoen din selv (selvbetjent sletting bekreftet med passord) eller ved skriftlig henvendelse til ‹contact_email›. Ved sletting av kontoen gjør Plattformen følgende i én enkelt transaksjon: sletter dine operative datasett (herunder priskilder, lagre, opplastinger, tilordningsregler, invitasjoner og analyserader), anonymiserer konto- og profiloppføringene og avslutter alle aktive økter.
13.3 Avslutning av kontoen fra Plattformens side. Der Plattformen avslutter kontoen din i henhold til Bruksvilkårene, gir den minst 30 dagers forhåndsvarsel (unntatt i tilfellene av umiddelbar avslutning som er angitt i Bruksvilkårene), du kan eksportere opplysningene dine før avslutningen, og Kundens personopplysninger slettes eller anonymiseres senest 90 dager etter avslutningen, med forbehold om punkt 13.5.
13.4 Eksport før sletting. Bruk den innebygde dataeksporten (punkt 11.2) før du avslutter kontoen; selve eksportarkivene utløper etter 7 dager.
13.5 Hva som oppbevares. Følgende består etter sletting av kontoen, slik personvernforordningen (GDPR) artikkel 28 nr. 3 bokstav g sammenholdt med unionsretten/medlemsstatenes nasjonale rett tillater:
- transaksjonsoppføringer (bestillinger og tilhørende regnskaps- og skattedata) — oppbevares i 5 år fra utgangen av det kalenderåret de ble opprettet, for å overholde regnskaps-, skatte- og revisjonsforpliktelser, og for å fastsette, gjøre gjeldende eller forsvare rettskrav (personvernforordningen (GDPR) artikkel 17 nr. 3 bokstav b og e);
- avtaletråder og meldinger — dette er oppføringer som er delt med motparten din i transaksjonen, som har en selvstendig rett til å beholde sin kopi av korrespondansen; din identitet i dem anonymiseres i den utstrekning den ikke er en del av motpartens transaksjonsoppføring;
- oppføringer om samtykke og juridisk dokumentasjon — oppbevares i kontoens levetid pluss 3 år, som dokumentasjon på samtykke og aksept av avtalen.
13.6 Sikkerhetskopier. Slettede opplysninger kan umiddelbart ikke lenger gjenopprettes gjennom normal drift, og forsvinner fra sikkerhetskopimediene gjennom den korte rotasjonssyklusen som er beskrevet i punkt 8 (et begrenset antall nylige nattlige kopier), hvoretter de ikke kan gjenopprettes.
14. Revisjon og informasjon
14.1 Plattformen vil gjøre tilgjengelig for deg all informasjon som er nødvendig for å påvise overholdelse av personvernforordningen (GDPR) artikkel 28 — med utgangspunkt i denne DPA-en, Personvernerklæringen og listen over underdatabehandlere — og vil besvare rimelige skriftlige revisjonsspørreskjemaer innen rimelig tid (artikkel 28 nr. 3 bokstav h).
14.2 Dersom informasjonen som er gitt, ikke er tilstrekkelig til å påvise overholdelse, kan du (eller en uavhengig revisor som du har gitt i oppdrag og som er underlagt taushetsplikt) gjennomføre en revisjon, på følgende vilkår: minst 30 dagers skriftlig varsel, høyst én gang per 12 måneder (unntatt etter et brudd på personopplysningssikkerheten som berører dine opplysninger, eller der en tilsynsmyndighet krever det), i arbeidstiden, uten tilgang til andre kunders opplysninger og for din regning. Revisjon av fysisk datasenterinfrastruktur anses oppfylt gjennom driftsleverandørens egne sertifiseringer og revisjonsrapporter.
15. Dine forpliktelser som behandlingsansvarlig
Du innestår for og forplikter deg til at:
- du har et rettslig grunnlag (personvernforordningen (GDPR) artikkel 6) for hver kategori av Kundens personopplysninger du legger inn i Plattformen, herunder CRM-oppføringer om dine kunder og kontaktopplysninger om leveringsmottakere som er tredjeparter;
- du gir de registrerte den informasjonen som kreves etter personvernforordningen (GDPR) artikkel 13–14 om din bruk av Plattformen som din databehandler;
- du ikke laster opp særlige kategorier av personopplysninger, opplysninger om straffbare forhold eller opplysninger om personer under 18 år, og at du holder opplysningene du legger inn, korrekte og oppdaterte;
- der du opptrer som databehandler for en annen behandlingsansvarlig, er instruksene dine til Plattformen godkjent av denne behandlingsansvarlige;
- du bruker de tilgjengelige sikkerhetsfunksjonene på hensiktsmessig måte (medlemsroller, økthåndtering, tofaktorautentisering) og holder innloggingsopplysningene dine konfidensielle.
Plattformen er ikke ansvarlig for lovligheten av din innsamling av Kundens personopplysninger utenfor Plattformen.
16. Ansvar og rangordning
16.1 Hver parts ansvar etter denne DPA-en er underlagt de ansvarsbegrensningene og ansvarsfraskrivelsene som er fastsatt i Bruksvilkårene (punkt 16 — begrenset til et beløp tilsvarende Operatørgebyrene som er betalt i de foregående 12 månedene, uten begrensning ved forsett, grov uaktsomhet eller der ufravikelig lov forbyr det). Ingenting i denne DPA-en begrenser de registrertes rettigheter etter personvernforordningen (GDPR) artikkel 82.
16.2 Ved motstrid mellom denne DPA-en og Bruksvilkårene når det gjelder behandling av Kundens personopplysninger, har denne DPA-en forrang. Ingenting i denne DPA-en begrenser noen av partenes forpliktelser etter selve personvernforordningen (GDPR).
17. Lovvalg og verneting
Denne DPA-en er underlagt polsk rett og er underlagt de samme bestemmelsene om verneting og tvisteløsning som Bruksvilkårene (punkt 19). Ufravikelig personvernlovgivning (personvernforordningen (GDPR); for ukrainske registrerte, Ukrainas lov «Om vern av personopplysninger») gjelder uavhengig av det valgte lovvalget.
18. Endringer i denne DPA-en; språk
Plattformen kan oppdatere denne DPA-en for å gjenspeile endringer i tjenestene, underdatabehandlerne eller lovgivningen. Vesentlige endringer — særlig endringer i listen over underdatabehandlere — vil bli varslet på forhånd som beskrevet i punkt 9.1 og, for andre vesentlige endringer, i samsvar med varslingsfristene i Bruksvilkårene (punkt 22). Den gjeldende versjonen identifiseres ved ikrafttredelsesdatoen ovenfor; tidligere versjoner kan fås på forespørsel.
Denne DPA-en er utarbeidet på engelsk; oversettelser tilbys for enkelhets skyld. Ved enhver uoverensstemmelse har den engelske versjonen forrang.
Spørsmål om denne DPA-en: ‹contact_email› eller kontaktskjemaet på /contact. Klager kan også rettes til ‹supervisory_authority›.