Vilkår for databehandling
Ikrafttredelsesdato: 30. juni 2025
Dette er vilkårene for databehandling som utgjør en del av avtalen din med oss og gjelder for all behandling av personopplysninger av oss i løpet av levering av tjenestene i henhold til avtalen. Disse vilkårene for databehandling gjør det mulig for oss å overholde databeskyttelsesloven som gjelder for behandling av personopplysninger som din behandler når du leverer tjenestene, og du kan overholde databeskyttelsesloven som gjelder for ditt anskaffelse av tjenestene. Måten du bruker Provet Cloud-tjenesten og dataene dine på, kan være underlagt lover, inkludert databeskyttelseslover, som ikke gjelder for oss som leverandør av tjenestene og derfor ikke behandles av disse vilkårene for databehandling. Det er ditt ansvar å overholde disse tilleggslovene.
1. Tolkning
Ord og uttrykk som er definert i ordlisten til Provet Clouds vilkår for bruk har samme betydning i disse vilkårene for databehandling, og følgende definisjoner gjelder:
Behandlingsansvarlig betyr, i forbindelse med behandlingen av relevante personopplysninger, deg eller noen av dine tilknyttede selskaper på hvis vegne behandlingen utføres.
Databeskyttelsesforskrifter betyr forskrifter knyttet til databeskyttelse og personvern knyttet til, i vårt tilfelle, levering av tjenestene og, når det gjelder behandlingsansvarlig, anskaffelse av tjenestene, inkludert bruk av Behandlingsansvarlig for Provet Cloud for å behandle relevante personopplysninger, men unntatt annen behandling av dataene dine i virksomheten din, inkludert GDPR (etter behov).
Oppsigelse av databeskyttelse betyr noe av følgende, nemlig: (i) Behandlingsansvarlig motsetter seg eller anses å motsette seg utnevnelsen av en underbehandler i henhold til punkt 5.3; (ii) en instruksjon fra behandlingsansvarlig er nødvendig for å gjøre det mulig for Behandlingsansvarlig å oppfylle obligatoriske juridiske krav og en underbehandler er ikke i stand til å imøtekomme de forespurte endringene, eller (iii) vi kan ikke overholde disse vilkårene for databehandling i forhold til behandlingen av relevante personopplysninger på grunn av vilkår som har virkning mellom oss og våre underbehandlere (unntatt våre tilknyttede selskaper) eller opphør av tjenester levert av en underbehandler (annet enn på grunn av handling eller unnlatelse fra vår eller våre tilknyttede selskaper).
GDPR betyr Europaparlaments- og rådsforordning (EU) 2016/679 av 27. april 2016 om beskyttelse av fysiske personer med hensyn til behandling av personopplysninger og om fri bevegelse av slike data.
Infrastrukturtjenester betyr tjenester som støtter Provet-plattformen ved hjelp av programvare-som-en-tjeneste, plattform-som-en-tjeneste eller infrastruktur-som-en-tjeneste (slik disse uttrykkene er definert av The National Institute of Standards and Technology i USA eller et erstatningsorgan) .Persondatainnbrudd betyr et sikkerhetsbrudd som fører til utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert avsløring av eller tilgang til personlige data som overføres, lagres eller på annen måte behandlet.Relevant Personopplysninger betyr dine data som er personopplysninger behandlet av oss i løpet av tjenestene, nærmere beskrevet i vedlegg 1 (Beskrivelse av behandling).
Relevant personell betyr konsulenter som har tilgang til relevante personopplysninger. Underbehandler betyr enhver juridisk eller fysisk person som foreslås autorisert eller autorisert (etter behov) til å behandle relevante personopplysninger fra tid til annen, inkludert en underleverandør av oss og enhver annen tredjepart som er part i en kontrakt der slik behandling er autorisert til å finne sted.
I disse vilkårene for databehandling har referanser til ord og uttrykk som er definert i GDPR, inkludert personopplysninger, behandling, behandlingsansvarlig og databehandler, betydningen gitt dem i GDPR.
2. Våre respektive roller i henhold til databeskyttelsesforskriften
- Der vi behandler personopplysninger som en del av tjenestene for å gi deg eller dine tilknyttede selskaper midler til å behandle personopplysninger, inkludert ved å være vert for personopplysninger på Provet Cloud, gjør vi det som din eller ditt tilknyttede selskaps behandler, og all annen behandling av oss gjøres som en behandlingsansvarlig for vår egen virksomhet. Der du eller dine tilknyttede selskaper behandler personopplysninger mens du bruker Provet Cloud Service, gjør du og de det som kontrollører.
- Verken du eller vi har til hensikt at våre konsulenter skal få tilgang til personopplysninger behandlet av en behandlingsansvarlig annet enn det som er strengt nødvendig for levering av vedlikehold og støtte til Provet Cloud, og slik tilgang vil være rent tilfeldig og ad hoc og derfor svært begrenset i praksis; under slike omstendigheter er vi verken en databehandler eller en behandlingsansvarlig i vår egen rett i forhold til slik behandling som kan finne sted.
3. Tjenester
3.1 Vår avtale
3.1.1 I henhold til Avtalen utnevner du Nordhealth til å levere Tjenestene på ikke-eksklusiv basis, Nordhealth aksepterer avtalen, og du må betale Gebyret.
3.1.2 Med forbehold om at du overholder avtalen, gir vi deg herved en ikke-eksklusiv, ikke-overførbar lisens for å tillate autoriserte brukere å bruke Provet Cloud Service. Du er ansvarlig for å skaffe deg de nødvendige rettighetene til å bruke annen programvare, verk eller materiale som kreves for å få tilgang til og bruke Provet Cloud Service. Hvis du ikke gjør det og ikke kan bruke Provet Cloud Service, må du fortsatt betale oss kostnadene.
3.1.3 Du gir oss en ikke-eksklusiv lisens til (i) å bruke, kopiere, tilpasse, ordne, endre og utlevere dataene dine så langt det er rimelig nødvendig for å levere tjenestene, og (ii) samle og bruke dine data og data knyttet til bruken av Provet Cloud-tjenesten av autoriserte brukere med det formål å anonymisere dataene og samle dataene med samme eller lignende anonymiserte data fra eller relatert til andre kunder, bruk av Provet Cloud Service, for benchmarking og utarbeidelse av dokumenter og rapporter knyttet til Provet Cloud Service, og avsløring og på annen måte utnytte disse dokumentene og rapportene, men ikke å avsløre identiteten din eller identiteten til autoriserte brukere. Enhver handling innenfor rammen av denne lisensen kan gjøres på våre vegne av våre ansatte, agenter, entreprenører og leverandører av tjenester til Nordhealth.
3. Omfanget av behandlingen av relevante personopplysninger
- Behandlingen som vi vil foreta på vegne av den behandlingsansvarlige er beskrevet i vedlegg 1 (Beskrivelse av behandling), som vi vil utføre i samsvar med dokumenterte instruksjoner fra behandlingsansvarlig, unntatt (i) der og i den grad en instruksjon er i strid med behandling som vi (eller enhver person som gjør det under vår myndighet) må utføre i henhold til forskrifter, om hvilke det er gitt rimelig forhåndsvarsel til behandlingsansvarlig, med mindre og i den grad forskriften hindrer eller begrenser varselet av viktige grunner av offentlig interesse, eller (ii ) instruksjonen gir opphav til en hendelse for oppsigelse av databeskyttelse, i hvilket tilfelle vi er unnskyldt for å overholde instruksjonene inntil vi begge har løst problemet som gir opphav til oppsigelseshendelsen for databeskyttelse, avtalen opphører eller vår rett til å si opp avtalen i henhold til paragraf 11 (Oppsigelseshendelser for databeskyttelse) bortfaller.
- All behandling av relevante personopplysninger i samsvar med avtalen anses å være på dokumenterte instruksjoner fra behandlingsansvarlig.
- Vi skal informere behandlingsansvarlig dersom, etter vår mening, noen av den behandlingsansvarliges instruksjoner ville bryte personvernforskriften med hensyn til informasjonen vi har i besittelse.
- Du, på egne vegne, og som agent for andre behandlingsansvarlige, autoriserer oss, relevant personell og underdatabehandlere utnevnt ved oppstartsdataene og deretter i samsvar med punkt 5 (Underdatabehandlere), til å behandle relevante personopplysninger som en del av tjenestene i samsvar med avtalen.
4. Sletting eller retur av data
Etter utløpet av avtalen skal vi returnere eller slette, i henhold til instruksjonene fra behandlingsansvarlig, alle relevante personopplysninger, med mindre forskriftene krever oppbevaring av de relevante personopplysningene, bortsett fra at dette avsnittet ikke påvirker ditt ansvar i henhold til avtalen om å hente og slette alle dataene dine fra Provet Cloud.
5. Underdatabehandlere
- En liste over underdatabehandlere og en beskrivelse av infrastrukturtjenestene som vi stoler på, er angitt på https://www.provet.cloud/sub-processors/.
- Ingen myndighet til å behandle relevante personopplysninger kan gis til (i) en underbehandler som er eller skal være en underleverandør av oss uten (hvis vi ikke har gjort det) at vi først har inngått en kontrakt med underdatabehandleren der underdatabehandleren samtykker i å overholde forpliktelser som er vesentlig de samme som disse vilkårene for databehandling, så langt som vesentlig er vesentlig i forbindelse med behandlingen av relevante personopplysninger, eller (ii) en annen underbehandler unntatt direkte eller indirekte under slike en underkontrakt.
- Der vi autoriserer en ny underbehandler til å behandle relevante personopplysninger, enten som underleverandør eller på annen måte, skal vi oppdatere listen på https://www.provet.cloud/sub-processors/, og kan varsle deg via Provet Cloud eller Nettstedet. Du vil ha mulighet til å protestere mot slike endringer innen tjue (20) virkedager etter varsel. Hvis du ikke motsetter deg innen denne perioden, vil vi anta at du ikke har noen innvendinger mot avtalen.
- Hvor og i den grad Provet Cloud-tjenesten, inkludert behandling av relevante personopplysninger, er avhengig av infrastrukturtjenester (i) retningslinjene og prosedyrene til underbehandlerne som leverer infrastrukturtjenestene, og vilkårene som gjelder fra tid til annen mellom oss eller våre tilknyttede selskaper og slike underbehandlere, i forhold til behandlingen av relevante personopplysninger som en del av infrastrukturtjenestene (relevant underbehandling), som er tilgjengelige for inspeksjon fra oss på forespørsel, skal inkluderes i Avtale (med slike endringer som er nødvendig anses å være gjort) (tilleggsvilkår for databehandling), og skal gjelde for enhver relevant underbehandling av relevante personopplysninger med unntak av eventuelle bestemmelser om det motsatte i avtalen, og (ii) måten og i hvilken grad Behandlingsansvarlig utøver eller har rett til å utøve rettigheter i henhold til avtalen med hensyn til relevante personopplysninger som er gjenstand for den relevante underbehandlingen skal være underlagt tilleggsvilkårene for databehandling.
6. Vår forpliktelse til å yte bistand
- Vi skal uten unødig forsinkelse, og under alle omstendigheter ikke senere enn det med rimelighet kreves for å gjøre det mulig for Behandlingsansvarlig å oppfylle sine plikter i henhold til databeskyttelsesforskriften, gi slik informasjon som den behandlingsansvarlige med rimelighet kan kreve i forhold til relevante personopplysninger eller behandlingen av dem. Der dette krever arbeid som ikke dekkes av Provet Cloud Service, vil vi gjøre det gjennom profesjonelle tjenester under en avtalt arbeidserklæring.
- Vi skal umiddelbart videresende til behandlingsansvarlig alle forespørsler om å inspisere, rette opp, slette eller protestere mot behandlingen av relevante personopplysninger eller andre forespørsler mottatt fra registrerte. På forespørsel fra behandlingsansvarlig, som en del av Provet Cloud-tjenesten, skal vi støtte behandlingsansvarlig i å oppfylle disse forespørslene, og der dette krever arbeid som ikke dekkes av Provet Cloud Services, vil vi gjøre det gjennom profesjonelle tjenester under en avtalt arbeidserklæring.
- Vi vil, med tanke på arten av behandlingen av relevante personopplysninger og tilgjengelige data, hjelpe behandlingsansvarlig som en del av Provet Cloud-tjenestene med å sikre at behandlingsansvarlig overholder databeskyttelsesforskriften, som kan omfatte krav knyttet til datasikkerhet, varsling om datainnbrudd og konsekvensvurderinger for databeskyttelse, forutsatt at, og, der arbeidet som kreves ikke dekkes av Provet Cloud Service, vil vi gjøre det gjennom profesjonelle tjenester under en avtalt erklæring av arbeid.
- Vi skal videresende alle henvendelser fra databeskyttelsesmyndighetene direkte til den aktuelle behandlingsansvarlige og skal avvente ytterligere veiledning fra behandlingsansvarlig. Med mindre annet er avtalt, er vi ikke autorisert til å representere Behandlingsansvarlig eller handle på vegne av Behandlingsansvarlig i forhold til myndighetene som fører tilsyn med Behandlingsansvarlig.
7. Behandling som foregår utenfor EU/EØS
- Bortsett fra dokumenterte instruksjoner fra behandlingsansvarlig eller på annen måte i den ordinære leveringen av tjenestene i samsvar med avtalen (som da bare kan finne sted i samsvar med databeskyttelsesforskriften), skal vi ikke overføre relevante personopplysninger fra stedet der de relevante personopplysningene er lagret til et annet land eller territorium eller til en internasjonal organisasjon uten Behandlingsansvarligens forutgående skriftlige samtykke, med mindre vi er pålagt å gjøre det i samsvar med forskrifter som er i samsvar med databeskyttelsesforskrifter. Forskrifter (enhver slik overføring er en begrenset overføring).
- En begrenset overføring kan gjøres til ethvert medlem av Det europeiske økonomiske samarbeidsområdet eller til Storbritannia eller andre land for tiden underlagt en EU-kommisjonens beslutning om tilstrekkelighet i samsvar med artikkel 45 i den generelle databeskyttelsesforordningen 2016/679 eller i henhold til enhver annen mekanisme godkjent under databeskyttelsesforskriften, inkludert standard kontraktsklausuler.
8. Revisjon
- Behandlingsansvarlig eller en revisor autorisert av behandlingsansvarlig, som ikke er en konkurrent til oss, har rett til å revidere behandlingen av relevante personopplysninger. Vi må avtale tidspunktet for tilsynet og andre detaljer på forhånd og senest 14 dager før tilsynet. Tilsynet skal utføres på en måte som ikke hindrer våre forpliktelser eller våre underleverandører overfor tredjeparter. Representantene for behandlingsansvarlig og revisor må signere konvensjonelle taushetsplikter.
- Behandlingsansvarlig er ansvarlig for våre utgifter forårsaket av tilsynet. Hvis det oppdages betydelige mangler under revisjonen, er vi ansvarlige for kostnadene som påløper ved tilsynet.
9. Datasikkerhet
- Vi skal iverksette hensiktsmessige tekniske og organisatoriske tiltak for å beskytte relevante personopplysninger i samsvar med god bransjepraksis, idet vi tar hensyn til risikoen ved behandlingen, spesielt utilsiktet eller ulovlig ødeleggelse, tap, endring, uautorisert avsløring eller tilgang til relevante personopplysninger, nærmere beskrevet i vedlegg 2 (Beskrivelse av organisatoriske og tekniske tiltak). Ved organisering av sikkerhetstiltakene skal de tekniske alternativene og kostnadene deres vurderes i forhold til de spesielle risikoene ved behandlingen og følsomheten til de relevante personopplysningene. Vi vil jevnlig teste, vurdere og evaluere effektiviteten av tekniske og organisatoriske tiltak for å sikre sikkerheten til behandlingen.
- Det er ditt ansvar å være sikker på at tiltakene vi tar er hensiktsmessige for behandlingen av dine data i sammenheng med din virksomhet.
- Vi skal sørge for at relevant personell har forpliktet seg til å være bundet av taushetsplikter.
Beskrivelse av behandling
10. Brudd på personopplysninger
- Vi vil varsle behandlingsansvarlig om brudd på personopplysninger uten unødig forsinkelse etter å ha mottatt informasjon om bruddet.
- Hvis Behandlingsansvarlig ber om det, skal vi uten unødig forsinkelse gi all relevant informasjon om brudd på personopplysninger. I den grad den aktuelle informasjonen er tilgjengelig for oss, skal vi informere behandlingsansvarlig om (i) bruddet på personopplysninger som har skjedd, (ii) typene registrerte, kategoriene av personopplysninger og estimerte antall, (iii) en beskrivelse av de sannsynlige konsekvensene av persondatainnbruddet, og (iv) en beskrivelse av reparerende tiltak vi har iverksatt eller vil iverksette for å forhindre brudd på personopplysninger i fremtiden, og om nødvendig tiltak for å minimere de skadelige effektene av persondatainnbruddet.
- Vi skal dokumentere og rapportere resultatene av henvendelsen om brudd på personopplysninger og de iverksatte tiltakene til behandlingsansvarlig.
- Behandlingsansvarlig er ansvarlig for de nødvendige varslingene til databeskyttelsesmyndighetene.
11. Oppsigelseshendelser for databeskyttelse
- Når en hendelse for oppsigelse av databeskyttelse oppstår, har en av partene rett til å si opp avtalen ved å gi minst seksti (60) dagers varsel til den andre parten, i så fall skal vi refundere eventuelle kostnader som er forhåndsbetalt for avtalens utløpte løpetid.
- Retten til en av oss til å si opp avtalen i henhold til forrige avsnitt bortfaller hvis retten ikke utøves innen tjue (20) virkedager etter at du eller vi (etter behov) først ble kjent med det.
12. Behandlingsrettigheter
Så snart det er praktisk mulig etter en forespørsel fra deg om å gjøre det, skal vi inngå abonnementsavtale med en behandlingsansvarlig (annen enn din) for å gi virkning til bestemmelsene i disse vilkårene for databehandling og for å gjøre det mulig for behandlingsansvarlig å overholde databeskyttelsesforskriftene.
Provet Cloud er et praksisstyringssystem beregnet for bruk i veterinærpraksis og bedrifter. Følgende tabell beskriver gjenstanden og varigheten av behandlingen som utføres i henhold til avtalen, arten og formålet med behandlingen, typen personopplysninger og kategorier av registrerte.
| Behandlingens gjenstand | Provet Cloud Service er gjort tilgjengelig for din bruk for å drive, administrere og administrere veterinærpraksisen din, inkludert for ombordstigningskunder og deres dyr, arrangere avtaler, diagnostisere og behandle medisinske tilstander til klientens dyr, fakturering og innkreving av gebyrer, og alle tilknyttede oppgaver. Dataene blir hostet av oss og tilgjengelige av våre konsulenter fra tid til annen der det er strengt nødvendig for vedlikehold av Provet Cloud og støtte for din bruk av Provet Cloud Service. |
| Underleverandører | Vennligst se https://www.provet.cloud/sub-processors/ for liste over underbehandlere. |
| Geografisk plassering av personopplysninger | EU (Irland eu-vest-1, Stockholm eu-nord-1), Storbritannia (London eu-vest-2), USA (Nord-Virginia us-øst-1, Nord-California us-vest-1) /MS |
| Kategorier av registrerte | Tidligere, nåværende og potensielle kunder, ansatte, leverandører, styremedlemmer og andre offiserer i behandlingsansvarlig. |
| Typer av personopplysninger | Navn og kontaktinformasjon til klienter og kontakter til klienten som er relevante for styringen av klientens forhold til behandlingsansvarlig, økonomisk informasjon, avtaler, medisinske tilstander og behandling av klientens dyr. |
| Behandlingens varighet | Dataene behandles så lenge Provet Cloud-tjenestene leveres og deretter i en midlertidig periode til personopplysningene blir slettet av deg eller oss i samsvar med avtalen. |
Beskrivelse av organisatoriske og tekniske tiltak
| Tiltak for pseudonymisering og kryptering av personopplysninger | Dataene dine krypteres i overføring over offentlige nettverk, inkludert internett, fra oss til deg, mellom forekomster av Provet Cloud, og når dataene dine lagres i ro i Provet Cloud. |
| Underleverandører | Vennligst se https: //www.provet.cloud/sub-prosessors/ for liste over underbehandlere. |
| Tiltak for å sikre kontinuerlig konfidensialitet, integritet, tilgjengelighet og motstandsdyktighet for behandlingssystemer og tjenester | Provet Cloud tillater oppretting av forskjellige brukertillatelser, ved hjelp av standardmaler og tilpasning for spesifikke brukere, og brukere kan tildeles spesifikke tjenester, kostnadssentre og gjør det mulig å angi standarder for brukere som krever flere tillatelser.Tilgang til dataene dine av brukere er under din administrasjon, og du kan bruke administrasjonsfunksjonene til Provet Cloud for å gjøre det. Det er ingen permanent tilgang til dataene dine av våre ansatte eller våre underbehandlere, og enhver tilgang som kan finne sted for vedlikehold og støtte er strengt begrenset til det formålet av konsulenter som er autorisert og opplært til å gjøre det. Vi har etablert og vedlikeholder krisegjenoppretting og forretningsplanleggingsfunksjoner designet for å gjøre det mulig for oss å gjenoppta levering av Provet Cloud Service så snart det er praktisk mulig etter at de er forstyrret av en katastrofe eller annet vesentlig forretningsavbrudd. Provet Cloud er beskyttet mot ulovlig eller uautorisert fysisk eller elektronisk inntrenging, ondsinnet skade, tjenestenektangrep og andre sårbarheter, og mot fysisk skade ved storm, brann, vannskader og andre lignende hendelser. |
| Prosesser for regelmessig testing, vurdering og evaluering av effektiviteten av tekniske og organisatoriske tiltak for å sikre sikkerheten til behandlingen | Sikkerheten til Provet Cloud testes minst en gang årlig, og korrigerende handlingsplaner utarbeides og implementeres under ledelsestilsyn for å utbedre eventuelle mangler i sikkerheten som er identifisert. |
| Tiltak for brukeridentifikasjon og autorisasjon | Se ovenfor Tiltak for å sikre kontinuerlig konfidensialitet, integritet, tilgjengelighet og motstandskraft for behandlingssystemer og tjenester. |
| Tiltak for beskyttelse av data under overføring | Dine data krypteres i overføring over offentlige nettverk, inkludert internett, fra oss til deg, mellom forekomster av Provet Cloud. |
| Tiltak for beskyttelse av data under lagring | Dataene dine krypteres når de lagres i ro i Provet Cloud, som inneholder rollebasert sikkerhet for å forhindre uautorisert tilgang. |
| Tiltak for å sikre fysisk sikkerhet på steder der personopplysninger behandles | Alle våre kontorer har fysisk sikkerhet og protokoller for å sikre at tilgang gjøres av autorisert personell og kun tillatte besøkende. Forekomster av Provet Cloud hostes på våre vegne av Amazon Web Services EMEA SARL og er derfor underlagt sikkerhetspolicyene til AWS, mer informasjon om disse finner du her https://d1.awsstatic.com/legal/aws-gdpr/AWS_GDPR_DPA.pdf |
| Tiltak for intern IT- og IT-sikkerhetsstyring og styring | Vi tar rimelige tiltak for å sikre påliteligheten og ærligheten til relevant personell, og at de behandler relevante personopplysninger som en del av tjenestene kun i samsvar med avtalen. Bare det relevante personellet som trenger tilgang til relevante personopplysninger, har tillatelse til å få tilgang til de relevante personopplysningene, og da bare etter behov for å utføre sine oppgaver. Vi tilbyr opplæring for relevant personell slik at de er klar over våre forpliktelser i henhold til databeskyttelsesforskriften og blir informert om viktigheten av behovet for å unngå brudd på personopplysninger. Vi har på plass disiplinære prosedyrer for manglende overholdelse av databeskyttelseskrav og standarder. Vi har utnevnt en person til å være ansvarlig for sikkerhets- og databeskyttelsessaker og vil oppgi navnet på personen på forespørsel. |
| Tiltak for å sikre dataminimering | Ansvaret for dataminimering hviler på deg i løpet av din bruk av Provet Cloud Service, hvor du kan bruke de mange sikkerhetsfunksjonene i Provet Cloud der det er hensiktsmessig. |
| Tiltak for å sikre datakvalitet | Datakvalitet er ditt ansvar ved å bruke de mange sikkerhetsfunksjonene i Provet Cloud der det er hensiktsmessig. |
| Tiltak for å sikre begrenset datalagring | Datalagring er ditt ansvar ved å bruke de mange sikkerhetsfunksjonene i Provet Cloud der det er hensiktsmessig. |
| Tiltak for å tillate dataportabilitet og sikre sletting | Avgangshåndteringsordningene er angitt i Provet Clouds vilkår for bruk. |