Versjon 2026-08-12 · Sist oppdatert: 12. august 2026
Dette er databehandleravtalen mellom det enkelte boligselskapet (behandlingsansvarlig) og
UnitBoard AS (databehandler). Avtalen inngås ved at et styremedlem med fullmakt godtar den
i UnitBoard. Ved aksept lagrer vi hvilken versjon som ble godtatt, av hvem og når, og
styret får en kopi av dokumentet i boligselskapets dokumentarkiv.
Avtalen bygger på EU-kommisjonens standardbestemmelser for avtaler mellom
behandlingsansvarlige og databehandlere, vedtatt ved gjennomføringsbeslutning (EU) 2021/915 med hjemmel i GDPR artikkel 28 nr. 7. Selve klausulteksten brukes uendret, og der standardteksten har innebygde valg, er valget
angitt i teksten under. Standardbestemmelsene er supplert med utfyllende opplysninger og vilkår
i vedleggene, slik klausul 2 bokstav b åpner for. Norsk versjon av klausulene er en uoffisiell
oversettelse. Ved motstrid mellom oversettelsen og den engelske originalteksten i EUR-Lex gjelder
originalteksten.
Vedlegg I til IV er en integrert del av avtalen og beskriver partene, behandlingen,
sikkerhetstiltakene og underleverandørene slik de faktisk er i UnitBoard.
Standardbestemmelser
Avsnitt I
Klausul 1. Formål og virkeområde
- Formålet med disse standardbestemmelsene (heretter «bestemmelsene») er å sikre etterlevelse av artikkel 28 nr. 3 og 4 i europaparlaments- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (personvernforordningen).
- De behandlingsansvarlige og databehandlerne angitt i vedlegg I har godtatt disse bestemmelsene for å sikre etterlevelse av artikkel 28 nr. 3 og 4 i forordning (EU) 2016/679.
- Disse bestemmelsene gjelder behandling av personopplysninger som angitt i vedlegg II.
- Vedlegg I til IV er en integrert del av bestemmelsene.
- Disse bestemmelsene berører ikke forpliktelser som den behandlingsansvarlige er underlagt i henhold til forordning (EU) 2016/679.
- Disse bestemmelsene sikrer ikke i seg selv etterlevelse av forpliktelser knyttet til internasjonale overføringer etter kapittel V i forordning (EU) 2016/679.
Klausul 2. Bestemmelsenes uforanderlighet
- Partene forplikter seg til ikke å endre bestemmelsene, med unntak av å tilføye opplysninger i vedleggene eller oppdatere opplysningene i dem.
- Dette er ikke til hinder for at partene tar standardbestemmelsene inn i en mer omfattende avtale, eller tilføyer andre bestemmelser eller ytterligere garantier, forutsatt at disse ikke direkte eller indirekte strider mot bestemmelsene eller svekker de registrertes grunnleggende rettigheter eller friheter.
Klausul 3. Tolkning
- Der disse bestemmelsene bruker begreper som er definert i forordning (EU) 2016/679, skal begrepene ha samme betydning som i forordningen.
- Disse bestemmelsene skal leses og tolkes i lys av bestemmelsene i forordning (EU) 2016/679.
- Disse bestemmelsene skal ikke tolkes på en måte som strider mot rettighetene og forpliktelsene i forordning (EU) 2016/679, eller på en måte som svekker de registrertes grunnleggende rettigheter eller friheter.
Klausul 4. Forrang
Ved motstrid mellom disse bestemmelsene og bestemmelser i tilknyttede avtaler mellom partene som foreligger når disse bestemmelsene godtas, eller som inngås senere, har disse bestemmelsene forrang.
Klausul 5 (tilslutningsklausulen) er valgfri i standardbestemmelsene og er ikke tatt i bruk i denne avtalen.
Avsnitt II. Partenes forpliktelser
Klausul 6. Beskrivelse av behandlingen
Detaljene i behandlingsaktivitetene, særlig kategoriene av personopplysninger og formålene personopplysningene behandles for på vegne av den behandlingsansvarlige, er angitt i vedlegg II.
Klausul 7. Partenes forpliktelser
7.1. Instrukser
- Databehandleren skal bare behandle personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, med mindre databehandleren er pålagt å gjøre det etter unionsrett eller nasjonal rett i en medlemsstat som databehandleren er underlagt. I så fall skal databehandleren underrette den behandlingsansvarlige om det rettslige kravet før behandlingen, med mindre retten forbyr slik underretning av hensyn til viktige samfunnsinteresser. Den behandlingsansvarlige kan også gi ytterligere instrukser under hele behandlingen av personopplysninger. Slike instrukser skal alltid dokumenteres.
- Databehandleren skal umiddelbart underrette den behandlingsansvarlige dersom databehandleren mener at instrukser fra den behandlingsansvarlige er i strid med forordning (EU) 2016/679 eller gjeldende personvernbestemmelser i unionsretten eller nasjonal rett i en medlemsstat.
7.2. Formålsbegrensning
Databehandleren skal bare behandle personopplysningene for de spesifikke formålene med behandlingen som er angitt i vedlegg II, med mindre databehandleren mottar ytterligere instrukser fra den behandlingsansvarlige.
7.3. Behandlingens varighet
Databehandlerens behandling skal bare skje i den perioden som er angitt i vedlegg II.
7.4. Behandlingssikkerhet
- Databehandleren skal minst gjennomføre de tekniske og organisatoriske tiltakene som er angitt i vedlegg III for å sikre personopplysningenes sikkerhet. Dette omfatter å beskytte opplysningene mot sikkerhetsbrudd som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring eller ikke-autorisert utlevering av eller tilgang til opplysningene (brudd på personopplysningssikkerheten). Ved vurderingen av egnet sikkerhetsnivå skal partene ta behørig hensyn til den tekniske utviklingen, gjennomføringskostnadene og behandlingens art, omfang, formål og sammenhengen den utføres i, samt risikoene for de registrerte.
- Databehandleren skal bare gi sitt personell tilgang til personopplysningene som behandles, i den utstrekning det er strengt nødvendig for å gjennomføre, forvalte og følge opp avtalen. Databehandleren skal sikre at personer som er autorisert til å behandle de mottatte personopplysningene, har forpliktet seg til fortrolighet eller er underlagt en egnet lovbestemt taushetsplikt.
7.5. Sensitive opplysninger
Dersom behandlingen omfatter personopplysninger om rasemessig eller etnisk opprinnelse, politisk oppfatning, religion eller filosofisk overbevisning eller fagforeningsmedlemskap, genetiske opplysninger eller biometriske opplysninger med det formål å entydig identifisere en fysisk person, helseopplysninger eller opplysninger om en fysisk persons seksuelle forhold eller seksuelle orientering, eller opplysninger om straffedommer og lovovertredelser («sensitive opplysninger»), skal databehandleren anvende særlige begrensninger eller ytterligere garantier.
7.6. Dokumentasjon og etterlevelse
- Partene skal kunne påvise etterlevelse av disse bestemmelsene.
- Databehandleren skal raskt og tilfredsstillende besvare henvendelser fra den behandlingsansvarlige om behandlingen av opplysninger i samsvar med disse bestemmelsene.
- Databehandleren skal gjøre tilgjengelig for den behandlingsansvarlige all informasjon som er nødvendig for å påvise etterlevelse av forpliktelsene som følger av disse bestemmelsene og direkte av forordning (EU) 2016/679. På anmodning fra den behandlingsansvarlige skal databehandleren også tillate og bidra til revisjoner av behandlingsaktivitetene som omfattes av disse bestemmelsene, med rimelige intervaller eller dersom det foreligger indikasjoner på manglende etterlevelse. Når den behandlingsansvarlige beslutter en gjennomgang eller revisjon, kan det tas hensyn til relevante sertifiseringer som databehandleren innehar.
- Den behandlingsansvarlige kan velge å gjennomføre revisjonen selv eller gi en uavhengig revisor fullmakt. Revisjoner kan også omfatte inspeksjoner i databehandlerens lokaler eller fysiske anlegg og skal, der det er hensiktsmessig, gjennomføres med rimelig varsel.
- Partene skal på anmodning gjøre informasjonen omhandlet i denne klausulen, herunder resultatene av eventuelle revisjoner, tilgjengelig for kompetente tilsynsmyndigheter.
7.7. Bruk av underdatabehandlere
Valg i standardteksten: alternativ 2, generell skriftlig forhåndsgodkjenning.
- Databehandleren har den behandlingsansvarliges generelle forhåndsgodkjenning til å engasjere underdatabehandlere fra en avtalt liste. Databehandleren skal skriftlig og spesifikt underrette den behandlingsansvarlige om enhver tilsiktet endring av listen gjennom tilføyelse eller utskifting av underdatabehandlere minst 30 dager i forveien, slik at den behandlingsansvarlige får tilstrekkelig tid til å gjøre innsigelse mot endringene før den eller de aktuelle underdatabehandlerne engasjeres. Databehandleren skal gi den behandlingsansvarlige den informasjonen som er nødvendig for at den behandlingsansvarlige skal kunne utøve innsigelsesretten.
- Når databehandleren engasjerer en underdatabehandler for å utføre spesifikke behandlingsaktiviteter på vegne av den behandlingsansvarlige, skal dette skje gjennom en avtale som i det vesentlige pålegger underdatabehandleren de samme forpliktelsene med hensyn til vern av personopplysninger som dem databehandleren er pålagt etter disse bestemmelsene. Databehandleren skal sikre at underdatabehandleren oppfyller forpliktelsene databehandleren er underlagt etter disse bestemmelsene og etter forordning (EU) 2016/679.
- På anmodning fra den behandlingsansvarlige skal databehandleren gi den behandlingsansvarlige en kopi av en slik underdatabehandleravtale og senere endringer av den. I den utstrekning det er nødvendig for å beskytte forretningshemmeligheter eller andre fortrolige opplysninger, herunder personopplysninger, kan databehandleren sladde avtaleteksten før kopien deles.
- Databehandleren forblir fullt ut ansvarlig overfor den behandlingsansvarlige for oppfyllelsen av underdatabehandlerens forpliktelser etter avtalen mellom databehandleren og underdatabehandleren. Databehandleren skal underrette den behandlingsansvarlige om enhver manglende oppfyllelse fra underdatabehandlerens side av forpliktelsene etter denne avtalen.
- Databehandleren skal avtale en tredjepartsbegunstigelsesklausul med underdatabehandleren, slik at den behandlingsansvarlige, dersom databehandleren faktisk har opphørt å eksistere, rettslig har opphørt å eksistere eller er blitt insolvent, har rett til å si opp underdatabehandleravtalen og instruere underdatabehandleren om å slette eller tilbakelevere personopplysningene.
7.8. Internasjonale overføringer
- Enhver overføring av opplysninger til en tredjestat eller en internasjonal organisasjon som databehandleren foretar, skal bare skje på grunnlag av dokumentert instruks fra den behandlingsansvarlige eller for å oppfylle et spesifikt krav i unionsretten eller nasjonal rett i en medlemsstat som databehandleren er underlagt, og skal skje i samsvar med kapittel V i forordning (EU) 2016/679.
- Den behandlingsansvarlige samtykker i at der databehandleren engasjerer en underdatabehandler i samsvar med klausul 7.7 for å utføre spesifikke behandlingsaktiviteter på vegne av den behandlingsansvarlige, og disse behandlingsaktivitetene innebærer en overføring av personopplysninger i henhold til kapittel V i forordning (EU) 2016/679, kan databehandleren og underdatabehandleren sikre etterlevelse av kapittel V i forordning (EU) 2016/679 ved å bruke standardavtalevilkår vedtatt av Kommisjonen i samsvar med artikkel 46 nr. 2 i forordning (EU) 2016/679, forutsatt at vilkårene for bruk av disse standardavtalevilkårene er oppfylt.
Klausul 8. Bistand til den behandlingsansvarlige
- Databehandleren skal umiddelbart underrette den behandlingsansvarlige om enhver anmodning databehandleren har mottatt fra den registrerte. Databehandleren skal ikke selv besvare anmodningen, med mindre den behandlingsansvarlige har gitt fullmakt til det.
- Databehandleren skal bistå den behandlingsansvarlige med å oppfylle dennes forpliktelser til å besvare de registrertes anmodninger om å utøve sine rettigheter, idet det tas hensyn til behandlingens art. Ved oppfyllelsen av forpliktelsene etter bokstav a og b skal databehandleren følge den behandlingsansvarliges instrukser.
- I tillegg til databehandlerens forpliktelse til å bistå den behandlingsansvarlige etter klausul 8 bokstav b skal databehandleren, idet det tas hensyn til behandlingens art og informasjonen som er tilgjengelig for databehandleren, også bistå den behandlingsansvarlige med å sikre etterlevelse av følgende forpliktelser:
- forpliktelsen til å vurdere de planlagte behandlingsaktivitetenes konsekvenser for vernet av personopplysninger (en «vurdering av personvernkonsekvenser») dersom en type behandling sannsynligvis vil medføre høy risiko for fysiske personers rettigheter og friheter,
- forpliktelsen til å rådføre seg med kompetente tilsynsmyndigheter før behandlingen dersom en vurdering av personvernkonsekvenser viser at behandlingen vil medføre høy risiko med mindre den behandlingsansvarlige treffer tiltak for å redusere risikoen,
- forpliktelsen til å sikre at personopplysningene er korrekte og oppdaterte, ved uten opphold å underrette den behandlingsansvarlige dersom databehandleren blir kjent med at personopplysningene databehandleren behandler, er uriktige eller er blitt foreldet,
- forpliktelsene i artikkel 32 i forordning (EU) 2016/679 (valg i standardteksten: alternativ 1).
- Partene skal i vedlegg III angi de egnede tekniske og organisatoriske tiltakene som databehandleren skal bistå den behandlingsansvarlige med ved anvendelsen av denne klausulen, samt omfanget av og rammene for den nødvendige bistanden.
Klausul 9. Melding om brudd på personopplysningssikkerheten
Ved brudd på personopplysningssikkerheten skal databehandleren samarbeide med og bistå den behandlingsansvarlige slik at den behandlingsansvarlige kan oppfylle sine forpliktelser etter artikkel 33 og 34 i forordning (EU) 2016/679, idet det tas hensyn til behandlingens art og informasjonen som er tilgjengelig for databehandleren.
9.1. Brudd som gjelder opplysninger den behandlingsansvarlige behandler
Ved brudd på personopplysningssikkerheten som gjelder opplysninger den behandlingsansvarlige behandler, skal databehandleren bistå den behandlingsansvarlige med
- å melde bruddet på personopplysningssikkerheten til kompetente tilsynsmyndigheter uten ugrunnet opphold etter at den behandlingsansvarlige er blitt kjent med det, der det er relevant, med mindre det er lite sannsynlig at bruddet vil medføre en risiko for fysiske personers rettigheter og friheter,
- å innhente følgende informasjon, som etter artikkel 33 nr. 3 i forordning (EU) 2016/679 skal angis i den behandlingsansvarliges melding, og som minst skal omfatte
- arten av bruddet, herunder, når det er mulig, kategoriene av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt,
- de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten,
- tiltakene som den behandlingsansvarlige har truffet eller foreslår å treffe for å håndtere bruddet, herunder, der det er relevant, tiltak for å redusere eventuelle skadevirkninger.
Dersom og i den utstrekning det ikke er mulig å gi all informasjonen samtidig, skal den opprinnelige meldingen inneholde informasjonen som da er tilgjengelig, og ytterligere informasjon skal deretter gis uten ugrunnet opphold etter hvert som den blir tilgjengelig. - å oppfylle forpliktelsen etter artikkel 34 i forordning (EU) 2016/679 til uten ugrunnet opphold å underrette den registrerte om bruddet på personopplysningssikkerheten når bruddet sannsynligvis vil medføre høy risiko for fysiske personers rettigheter og friheter.
9.2. Brudd som gjelder opplysninger databehandleren behandler
Ved brudd på personopplysningssikkerheten som gjelder opplysninger databehandleren behandler, skal databehandleren melde bruddet til den behandlingsansvarlige uten ugrunnet opphold etter at databehandleren er blitt kjent med det. Meldingen skal minst inneholde
- en beskrivelse av bruddets art, herunder, når det er mulig, kategoriene av og omtrentlig antall registrerte og registreringer av personopplysninger som er berørt,
- kontaktopplysninger til et kontaktpunkt der mer informasjon om bruddet kan innhentes,
- bruddets sannsynlige konsekvenser og tiltakene som er truffet eller foreslås truffet for å håndtere bruddet, herunder tiltak for å redusere eventuelle skadevirkninger.
Dersom og i den utstrekning det ikke er mulig å gi all informasjonen samtidig, skal den opprinnelige meldingen inneholde informasjonen som da er tilgjengelig, og ytterligere informasjon skal deretter gis uten ugrunnet opphold etter hvert som den blir tilgjengelig.
Partene skal i vedlegg III angi alle andre elementer databehandleren skal levere når databehandleren bistår den behandlingsansvarlige med å oppfylle den behandlingsansvarliges forpliktelser etter artikkel 33 og 34 i forordning (EU) 2016/679.
Avsnitt III. Sluttbestemmelser
Klausul 10. Manglende etterlevelse av bestemmelsene og oppsigelse
- Uten at det berører bestemmelsene i forordning (EU) 2016/679, kan den behandlingsansvarlige, dersom databehandleren ikke oppfyller sine forpliktelser etter disse bestemmelsene, instruere databehandleren om å stanse behandlingen av personopplysninger inntil databehandleren etterlever disse bestemmelsene eller avtalen sies opp. Databehandleren skal umiddelbart underrette den behandlingsansvarlige dersom databehandleren, uansett årsak, ikke er i stand til å etterleve disse bestemmelsene.
- Den behandlingsansvarlige har rett til å si opp avtalen for så vidt gjelder behandling av personopplysninger etter disse bestemmelsene, dersom
- den behandlingsansvarlige har stanset databehandlerens behandling av personopplysninger etter bokstav a, og etterlevelse av disse bestemmelsene ikke gjenopprettes innen rimelig tid og under enhver omstendighet innen én måned etter stansingen,
- databehandleren vesentlig eller vedvarende misligholder disse bestemmelsene eller sine forpliktelser etter forordning (EU) 2016/679,
- databehandleren ikke retter seg etter en bindende avgjørelse fra en kompetent domstol eller kompetente tilsynsmyndigheter om databehandlerens forpliktelser etter disse bestemmelsene eller etter forordning (EU) 2016/679.
- Databehandleren har rett til å si opp avtalen for så vidt gjelder behandling av personopplysninger etter disse bestemmelsene, dersom den behandlingsansvarlige insisterer på at instruksene skal følges etter at databehandleren har underrettet den behandlingsansvarlige om at instruksene er i strid med gjeldende rettslige krav, i samsvar med klausul 7.1 bokstav b.
- Etter at avtalen er opphørt, skal databehandleren, etter den behandlingsansvarliges valg, slette alle personopplysninger som er behandlet på vegne av den behandlingsansvarlige, og bekrefte overfor den behandlingsansvarlige at dette er gjort, eller tilbakelevere alle personopplysningene til den behandlingsansvarlige og slette eksisterende kopier, med mindre unionsretten eller nasjonal rett i en medlemsstat krever at personopplysningene lagres. Inntil opplysningene er slettet eller tilbakelevert, skal databehandleren fortsatt sikre etterlevelse av disse bestemmelsene.
Vedlegg I. Liste over partene
Behandlingsansvarlig:
Det boligselskapet (borettslaget eller sameiet) som har godtatt denne avtalen i UnitBoard. Selskapets navn og organisasjonsnummer, hvilket styremedlem som godtok avtalen med fullmakt, og tidspunktet for aksepten registreres ved aksept og utgjør partsangivelsen i denne avtalen. Kontaktpunkt er styret i boligselskapet, med kontaktopplysningene som er registrert i UnitBoard.
Databehandler:
UnitBoard AS, org.nr 937 942 397, Biskop Gunnerus’ gate 14A, 0185 Oslo, Norge. Kontakt: post@unitboard.no.
Vedlegg II. Beskrivelse av behandlingen
Kategorier av registrerte
- Eiere, leietakere og andre beboere i boligselskapet
- Styremedlemmer
- Ansatte i boligselskapets forretningsfører eller forvaltningsselskap
- Ansatte hos leverandører som er invitert inn i boligselskapets saker
- Gjester som registrerer eller betaler for gjesteparkering, uten å være brukere av UnitBoard
Kategorier av personopplysninger
- Navn, e-postadresse og telefonnummer
- Boligadresse, boenhet, eierandel og innflyttingsdato
- Innhold i saker og henvendelser, med kommentarer, bilder og vedlegg, og tilbud fra leverandører
- Parkeringsplass og kjøretøyets registreringsnummer
- Betalingsreferanse og beløp fra Vipps ved betalt gjesteparkering
- Nødkontakter og forsikringskontakter
- Signaturer på styremøteprotokoller
- Stemmer og fullmakter i generalforsamlingsmodulen der den er i bruk
Sensitive opplysninger
Behandlingen er ikke innrettet mot særlige kategorier av personopplysninger etter GDPR artikkel 9. Fritekstfelter i saker og henvendelser kan likevel i praksis inneholde opplysninger den registrerte selv oppgir, for eksempel om egen helse. For slike tilfeller gjelder begrensningene og garantiene i vedlegg III, herunder streng tilgangsstyring på radnivå, formålsbegrensning og styrets mulighet til å slette innhold.
Behandlingens art
Innsamling, registrering, strukturering, lagring, tilgjengeliggjøring for autoriserte roller i boligselskapet, utsending av varsler på e-post, SMS og push, automatisert eller KI-støttet analyse som beskrevet under formålene, og sletting.
Formål med behandlingen på vegne av den behandlingsansvarlige
Administrasjon av boligselskapets eier- og beboerregister, vedlikeholds- og saksflyt inkludert leverandørdialog, styrearbeid (styremøter, generalforsamling, henvendelser og dokumentarkiv), oppslag og kommunikasjon til beboere, parkering inkludert gjesteparkering og utleie av parkeringsplasser mellom beboere, og varsling til de berørte. Formålene omfatter videreutvikling av den samme funksjonaliteten, herunder automatisert eller KI-støttet analyse av innhold boligselskapet selv har lagt inn i tjenesten, for å strukturere, kategorisere eller foreslå oppfølging.
Behandlingens varighet
Så lenge kundeforholdet mellom boligselskapet og UnitBoard består. Ved opphør gjelder klausul 10 bokstav d, med fristene og unntakene angitt i vedlegg III under «Sletting og tilbakelevering ved opphør».
Vedlegg III. Tekniske og organisatoriske sikkerhetstiltak
Tilgangskontroll og autorisasjon
- Tilgangskontroll håndheves på databasenivå med radnivåsikkerhet (Row Level Security) for tenant-sensitive tabeller, slik at en bruker bare kan lese og endre data for det boligselskapet og den rollen brukeren er autorisert for.
- Applikasjonen bruker to adskilte databasetilganger: en begrenset tilgang underlagt radnivåsikkerhet for brukerstyrte operasjoner, og en administrativ tilgang forbeholdt kontrollerte systemoperasjoner.
- Filer lagres i objektlagring der tilgang alltid går gjennom autorisasjonskontroller knyttet til boligselskapet og rollen, aldri gjennom direkte lenker.
- Administrativ tilgang for UnitBoards eget personell er begrenset til få personer, handlinger logges, og bruk av «se som»-funksjonalitet krever eksplisitt bekreftelse og loggføres med hvem som utførte den.
Autentisering
- Innlogging skjer med engangskode på SMS eller e-post. Det finnes ingen passord som kan lekke eller gjenbrukes. Engangskoder har kort levetid og kan bare brukes én gang.
- Sesjoner er tidsbegrensede og knyttet til en sikker cookie som kun sendes over HTTPS.
Kryptering og kommunikasjon
- All kommunikasjon med tjenesten er kryptert med TLS (HTTPS).
- Innholdet i push-varsler er kryptert ende-til-ende, slik at push-tjenesten som leverer varselet ikke kan lese innholdet.
Logging og sporbarhet
- Dataendrende handlinger registreres i en sikkerhetslogg med bruker, handling, tidspunkt og IP-adresse, slik at hendelser kan etterprøves.
- Feilsporing (Sentry) mottar bruker-ID og rolle for feilsøking, men ikke navn, e-postadresse eller telefonnummer. Ved en feil i nettleseren kan Sentry i tillegg motta en maskert teknisk gjengivelse av sidens struktur og brukerens handlinger de siste sekundene før feilen. All tekst, alle skjemaverdier og alle bilder maskeres i nettleseren før noe sendes, og innholdet i nettverkskall sendes ikke.
Robusthet og gjenoppretting
- Databasen sikkerhetskopieres regelmessig, og sikkerhetskopiene slettes automatisk etter 30 dager. Personopplysninger som slettes i tjenesten, kan derfor bestå i sikkerhetskopier i inntil 30 dager, og gjenoppretting av en sikkerhetskopi følges av at senere slettinger utføres på nytt.
Underleverandørbytte ved sikkerhetshendelse
Dersom en underleverandør rammes av en sikkerhetshendelse som utgjør en umiddelbar risiko for personopplysningene, kan databehandleren av hensyn til behandlingssikkerheten etter klausul 7.4 stanse bruken av eller bytte ut underleverandøren umiddelbart. I så fall varsles styret uten ugrunnet opphold i etterkant i stedet for i forkant, med samme informasjon som ellers følger av klausul 7.7 bokstav a, og med samme innsigelsesrett.
Revisjon (klausul 7.6)
Databehandleren oppfyller dokumentasjons- og revisjonsretten slik: først tilbys dokumentasjon, det vil si denne avtalen med vedlegg, beskrivelsen av sikkerhetstiltakene og relevante rapporter fra underleverandørene. Stedlig eller teknisk revisjon utover dette avtales med minst 10 virkedagers varsel, gjennomføres innenfor normal arbeidstid, og den som utfører revisjonen er underlagt taushetsplikt om det den får innsyn i. Databehandleren kan samordne revisjoner fra flere boligselskap i samme gjennomgang der det er praktisk mulig.
Bistand til den behandlingsansvarlige (klausul 8 og 9)
- Registrerte brukere kan selv hente ut en maskinlesbar kopi av sine opplysninger og be om sletting med anonymisering, som teknisk bistand til innsyns-, portabilitets- og sletterettighetene.
- Ved brudd på personopplysningssikkerheten som gjelder opplysninger databehandleren behandler, varsler UnitBoard styret i berørte boligselskap uten ugrunnet opphold og senest 48 timer etter at UnitBoard ble kjent med bruddet, med innholdet angitt i klausul 9.2. Fristen er satt slik at styret rekker sin egen 72-timersfrist etter GDPR artikkel 33.
Sletting og tilbakelevering ved opphør
- Ved opphør av kundeforholdet sletter UnitBoard boligselskapets personopplysninger, både databaseinnhold og filer, senest 120 dager etter opphør, med mindre styret ber om tilbakelevering først.
- Regnskapsmateriale, som fakturaer og fakturagrunnlag, oppbevares i fem år etter regnskapsårets slutt, jf. bokføringsloven, og slettes først når lovkravet er oppfylt.
- Slettede opplysninger kan bestå i sikkerhetskopier i inntil 30 dager etter slettingen, og slettes deretter med rotasjonen av dem.
Vedlegg IV. Liste over underdatabehandlere
Den behandlingsansvarlige har gitt generell forhåndsgodkjenning etter klausul 7.7 bokstav a. Den til enhver tid gjeldende listen over underdatabehandlere, med formål og lokasjon, er publisert med egen versjon på unitboard.no/vilkar/underleverandorer. Endringer i listen varsles styret minst 30 dager før de trer i kraft, i samsvar med klausul 7.7 bokstav a. Ved aksept av avtalen registreres hvilken versjon av listen som gjaldt.