Avtal om databehandling

Ingående av ett databehandlingsavtal med Onlime i enlighet med den allmänna dataskyddsförordningen (GDPR)

Vi erbjuder en Personuppgiftsbiträdesavtal (öppna här) till företag eller organisationer som behandlar personuppgifter och använder en Onlime företagskonto. Se den allmänna dataskyddsförordningen Artikel 4 du uppfattas som personuppgiftsansvarig och vi uppfattas som personuppgiftsbiträde, eftersom vi endast behandlar uppgifter enligt instruktioner från dig på grund av att du eller användare av företagskonton använder tjänsten för att lagra filer.

Vi erbjuder ett allmänt databehandlingsavtal eftersom vår behandling är densamma för alla användare av vår tjänst. Personuppgiftsbiträdesavtalet är en bilaga till vår Användarvillkor och utgör en integrerad del av den.

Personuppgiftsbiträdesavtalet ingås av en person (dataskyddsombud om sådant utsetts) Läs mer här) på uppdrag av en organisation eller ett företag.

  1. Skriva under avtalet om databehandling
  2. Skicka det till privacy@onlime.app
  3. Vi granskar avtalet och ger det ett slutligt godkännande

Om du har några frågor är du välkommen att kontakta Kontakta oss.

Frågor & svar om personuppgiftsbiträdesavtal

Vad är GDPR?
Enligt EU:s allmänna dataskyddsförordning måste företag från och med den 25 maj 2018 uppfylla olika krav vid behandling av personuppgifter. maj 2018 måste företag uppfylla olika krav vid behandling av personuppgifter. Bland annat måste du förhålla dig till:

  • Vilka uppgifter som behandlas.
  • Var uppgifterna behandlas - fysiskt och av vilka parter.
  • Vem som har tillgång till dessa uppgifter.
  • Hur dessa uppgifter skyddas

Dessutom säkerställer förordningen att vanliga internetanvändare har bättre rättigheter, inklusive rätten till

  • Få insikt i den övriga information som ett företag/organisation har om en
  • Hur dessa används.
  • Få data raderade eller överlämnade.
  • Få kontroll över vilka uppgifter du lämnar ut.

Läs mer här:  https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning

När ska du använda ett personuppgiftsbiträdesavtal?
Ett personuppgiftsbiträdesavtal ska tecknas mellan organisationer eller företag och eventuella tredje parter eller underbiträden som används för att behandla personuppgifter.

Om du t.ex. äger en webbplats med ett kontaktformulär sker databehandlingen när den registrerade (t.ex. en kund) anger sina kontaktuppgifter. Detta kräver ett databehandlingsavtal med webbhotellets leverantör eftersom personuppgifter behandlas och lagras på deras servrar.

Vad är en personuppgift?
Personuppgifter avser all information om en identifierad eller identifierbar person. Det kan vara vanlig kontaktinformation som namn, e-post, adress, befattning, CV, kontonummer etc.

Särskilt känsliga personuppgifter är information om en persons hälsa samt sexuella, politiska och religiösa läggning.

Om digital säkerhet på Onlime

Läs mer nedan om hur vi löpande skyddar personuppgifter i enlighet med de krav och skyldigheter som framgår av vår integritetspolicy och vårt personuppgiftsbiträdesavtal.

Onlime följer principerna för behandling av personuppgifter i GDPR och personuppgiftslagen och har implementerat en dataskyddsstrategi för att säkerställa efterlevnad av GDPR.

All behandling av personuppgifter utvärderas och granskas kontinuerligt mot dessa säkerhetsprinciper för att minimera risken för de registrerades rättigheter.

Säkerhetsöverträdelser som påverkar de registrerades personuppgifter kommer att meddelas via e-post eller Onlime:s direktmeddelandesystem.

Har du frågor till vårt dataskyddsombud? Skriv till privacy@onlime.app

Plan för hantering av incidenter

  • Vi har infört en formell rutin för säkerhetsincidenter och har utbildat alla våra medarbetare i vår policy.
  • När säkerhetsincidenter upptäcks eskaleras de till vårt nödalias, team söks, meddelas och samlas för att snabbt hantera incidenten.
  • Efter att en säkerhetsincident har åtgärdats skriver vi en post mortem-analys.
  • Analysen granskas personligen, distribueras i hela organisationen och innehåller åtgärdspunkter som gör det lättare att upptäcka och förebygga liknande händelser i framtiden.

Bästa praxis

  • Vi utvecklar Onlime med fokus på att minimera insamling av personligt identifierbar data
  • När det är möjligt utvecklar vi funktioner som utnyttjar maskininlärning på fysiska enheter i stället för på våra servrar.
  • Vi använder inte personligt identifierbara användardata för att utveckla funktioner i tjänsten eller för andra ändamål än de som användaren ger sitt uttryckliga samtycke till.

Bygg automatisering av processer

  • Vi har en fungerande, ofta använd automatisering på plats så att vi på ett säkert och tillförlitligt sätt kan genomföra ändringar i både vår applikation och driftsplattform inom några minuter.
  • Vi distribuerar vanligtvis kod flera gånger om dagen, så vi har stort förtroende för att vi kan få ut en säkerhetsuppdatering snabbt när det behövs.

Infrastruktur

  • Alla våra tjänster körs i vårt eget datacenter. Vi använder våra egna routrar, lastbalanserare och fysiska servrar.
  • Vi använder både våra egna interna DNS-servrar och externa DNS-servrar.
  • Våra datacenter ligger i Norge på Green Mountain SVG1 - Rennesøy, som är certifierat med bl.a. ISO/IEC 27001:2013 - Ledningssystem för informationssäkerhet. Onlime-tjänsterna är byggda med katastrofåterställning i åtanke.
  • Alla våra servrar finns i vårt eget privata nätverk med ACL:er (Network Access Control List) som förhindrar att obehöriga förfrågningar kommer in i vårt interna nätverk.

Servicenivåer

  • Vår drifttid är 99,9 % eller högre.
  • Alla filer som överförs till tjänsten lagras i Norge.
  • Vi har ingen individuell datalagring för varje kund. Det finns dock strikta sekretesskontroller i vår applikationskod för att säkerställa dataskydd och förhindra att en kund får tillgång till en annan kunds data.
  • All data krypteras i vila på servern

Dataöverföring

  • All data som skickas till eller från Onlime krypteras under överföringen med 256 bitars kryptering.
  • Våra API- och applikationsändpunkter är endast TLS/SSL och har fått betyget "A+" i SSL Labs tester. Det innebär att vi bara använder starka krypteringspaket och har funktioner som HSTS och Perfect Forward Secrecy fullt aktiverade.

Godkännande

  • Tjänsten Onlime levereras 100 % över https.
  • Vi har tvåfaktorsautentisering (2FA) och starka lösenordspolicyer för att säkerställa att åtkomsten till molntjänster är skyddad.

Behörigheter och åtkomsthantering

  • Onlime gör det möjligt att ställa in behörighetsnivåer för alla slutanvändare hos kunden som har tillgång till Onlime:s hanteringsverktyg.
  • Vi begränsar tillgången till personuppgifter till endast de medarbetare som har ett affärsmässigt behov och som har undertecknat sekretessavtal.

Övervakning av applikationer

  • På applikationsnivå producerar vi granskningsloggar för all aktivitet
  • All åtkomst till Onlime-applikationer loggas och granskas

Efterlevnad

  • Vi ingår skriftliga underbiträdesavtal med alla våra underbiträden.
  • Vi säkerställer att alla överföringar av personuppgifter till tredje land sker i enlighet med gällande regler för skydd av personuppgifter, antingen genom att använda standardavtalsklausuler eller genom att välja mottagare som är certifierade enligt EU-US Data Privacy Framework.
  • Vi utbildar kontinuerligt våra medarbetare i tillämpliga dataskyddsbestämmelser och i våra interna policyer och rutiner.
  • Vi genomför regelbundna revisioner av våra system och processer för att säkerställa att de är effektiva och efterlevs.

PCI-skyldigheter

Onlime är inte föremål för PCI-skyldigheter. All hantering av betalningsinstrument hanteras av vår externa betalningsförmedlare.