📘 Personvernerkléring og beredskapsplan for bedrifter

Snapper City

Org.nr.: 932 393 859
Oppdatert: 08.10.2025
Gyldig fra: Ved aksept eller bruk av tjenesten


1. Innledning

Denne personvernerklÊringen beskriver hvordan Snapper City AS behandler personopplysninger som ledd i vÄre tjenester overfor bedriftskunder og deres brukere.
FormÄlet er Ä sikre Äpenhet, trygghet og etterlevelse av personvernforordningen (GDPR) og personopplysningsloven.

Snapper City leverer en digital rekrutteringsplattform som lar bedrifter sÞke, administrere og kommunisere med kandidater. Vi legger stor vekt pÄ at bÄde kandidater og bedrifter skal ha tillit til at data behandles lovlig, sikkert og transparent.


2. Roller og ansvarsforhold

Snapper City AS opptrer som:

  • Databehandler, nĂ„r vi behandler kandidatdata pĂ„ vegne av bedriftskunder i rekrutteringsprosesser.
  • Behandlingsansvarlig, nĂ„r vi behandler kontaktopplysninger og brukerinformasjon for vĂ„re bedriftskunder, leverandĂžrer og samarbeidspartnere.

Bedriftskunden er behandlingsansvarlig for kandidatdata som hentes eller behandles gjennom Snapper City-plattformen.
Et eget databehandleravtalevedlegg (DPA) regulerer forholdet mellom partene.


3. FormÄl med behandlingen

Snapper City behandler personopplysninger for Ă„:

  • opprette og administrere bedriftskontoer, brukere og tilgang,
  • levere og drifte Snapper Citys tjenester,
  • hĂ„ndtere kundeservice og support,
  • utfĂžre fakturering og kontraktsoppfĂžlging,
  • ivareta informasjonssikkerhet,
  • oppfylle lovpĂ„lagte plikter, og
  • behandle kandidatdata pĂ„ kundens vegne i trĂ„d med inngĂ„tt avtale.

4. Typer personopplysninger

KategoriEksemplerFormÄl
KundeopplysningerBedriftsnavn, org.nr., adresse, fakturainfoOpprette og administrere kundeforhold
KontaktpersonerNavn, e-post, telefon, stillingKommunikasjon, support, fakturering
BrukerdataInnloggings-ID, rolle, IP-adresse, aktivitetTilgangsstyring, drift og sikkerhet
Kandidatdata (pÄ vegne av kunde)CV, sÞknad, profilinformasjon, kontaktinfoRekrutteringsformÄl iht. databehandleravtalen

5. Behandlingsgrunnlag

GrunnlagHenvisning GDPREksempel
AvtaleArt. 6(1)(b)Behandling nĂždvendig for Ă„ oppfylle kundeavtalen
Berettiget interesseArt. 6(1)(f)Drift, sikkerhet og kundekommunikasjon
Rettlig forpliktelseArt. 6(1)(c)BokfĂžrings- og regnskapsregler
SamtykkeArt. 6(1)(a)MarkedsfĂžring der samtykke kreves

Ved behandling av kandidatopplysninger pÄ kundens vegne er grunnlaget den inngÄtte databehandleravtalen (DPA).


6. Oppbevaring og sletting

  • Kunde- og kontaktdata: lagres sĂ„ lenge avtalen lĂžper og i inntil 12 mĂ„neder etter avslutning, med mindre lov krever lengre lagring.
  • Kandidatdata: slettes eller anonymiseres i trĂ„d med kundens instruksjoner og databehandleravtalen.
  • Tekniske logger: oppbevares i 90 dager for sikkerhetsformĂ„l.

7. Deling og overfĂžring av data

Snapper City deler kun data med:

  • Underdatabehandlere som leverer drift, utvikling, analyse eller sikkerhetstjenester.
  • Myndigheter, nĂ„r dette kreves ved lov.

Data behandles hovedsakelig innenfor EU/EØS. Eventuelle overfÞringer utenfor EU skjer kun med gyldig overfÞringsgrunnlag, som EUs standardkontraktsklausuler (SCCs).


8. Sikkerhet og interne rutiner

Snapper City opprettholder hÞyt sikkerhetsnivÄ gjennom:

  • Kryptert kommunikasjon (TLS 1.3)
  • Hashing av passord og nĂžkkeldata
  • Rollebasert tilgang (minste-rett-prinsipp)
  • LoggfĂžring av innlogging og endringer
  • Regelmessig sikkerhetskopiering og sĂ„rbarhetstesting
  • Redundans i infrastruktur
  • Revisjon av sikkerhetsrutiner minst Ă„rlig

9. Rettigheter for kontaktpersoner

Alle kontaktpersoner og brukere hos bedriftskunder har rett til Ă„:

  • fĂ„ innsyn i hvilke data vi lagrer,
  • fĂ„ rettet feilaktige opplysninger,
  • fĂ„ slettet data der det er relevant,
  • motsette seg behandling basert pĂ„ berettiget interesse,
  • og klage til Datatilsynet dersom de mener regelverket brytes.

ForespĂžrsler sendes til kontakt@ snapper.city.


10. Varsling ved sikkerhetsbrudd

Snapper City har etablerte rutiner for varsling ved brudd pÄ personopplysningssikkerheten.
Dersom et brudd kan medfĂžre risiko for personers rettigheter, varsles:

  • Datatilsynet innen 72 timer, og
  • berĂžrte kunder uten ugrunnet opphold.

Detaljert prosedyre fĂžlger i beredskapsplanen (vedlegg 1).


11. Endringer i erklĂŠringen

ErklÊringen oppdateres ved behov. Vesentlige endringer varsles minst 30 dager fÞr de trer i kraft. Den til enhver tid gjeldende versjonen finnes pÄ www.snapper.city/personvern.


12. Kontakt

Snapper City AS
E-post: kontakt@ snapper.city
Adresse: FlÄtestadveien 7, 1415 OppegÄrd
Org.nr.: 932 393 859
Nettside: www.snappercity.no


📎 Vedlegg 1: Beredskapsplan for hĂ„ndtering av sikkerhetsbrudd


1. FormÄl

Planen beskriver hvordan Snapper City identifiserer, hÄndterer og rapporterer brudd pÄ personopplysningssikkerheten i trÄd med GDPR art. 33 og 34.


2. Hva regnes som sikkerhetsbrudd

  • Tap av data
  • Uautorisert tilgang eller lekkasje
  • Manipulering eller Ăždeleggelse av data
  • Tap av tilgjengelighet (for eksempel systemfeil)

3. Roller og ansvar

RolleAnsvar
Daglig lederOverordnet ansvar, varsling til Datatilsynet
Personvernansvarlig (DPO)Koordinering, dokumentasjon, risikovurdering
Teknisk ansvarlig (CTO)Teknisk isolering, logganalyse, gjenoppretting
KommunikasjonsansvarligVarsling til kunder, mediahÄndtering
Alle ansatteMelde mistenkte brudd umiddelbart

4. Varslingsplikt

  • Intern varsling: straks etter oppdagelse
  • Vurdering: innen 24 timer
  • Varsel til Datatilsynet: innen 72 timer (hvis risiko foreligger)
  • Varsel til berĂžrte kunder: uten ugrunnet opphold

5. Prosedyre

Fase 1 – Oppdagelse
Brudd meldes til personvernansvarlig. Teknisk team isolerer berĂžrte systemer.

Fase 2 – Vurdering og dokumentasjon
Registrer:

  • tidspunkt
  • hva som har skjedd
  • omfang og konsekvenser
  • tiltak som iverksettes

Fase 3 – Varsling
Datatilsynet varsles digitalt. BerÞrte kunder fÄr tydelig informasjon om hendelsen.

Fase 4 – Tiltak og gjenoppretting

  • Gjenoppretting av data og tjenester
  • Endring av passord og tilgangsrettigheter
  • Implementering av forebyggende tiltak

Fase 5 – Etterkontroll

  • Hendelsen evalueres
  • Planen oppdateres
  • LĂŠring dokumenteres

6. Dokumentasjon

Alle hendelser loggfÞres og oppbevares i intern sikkerhetslogg i minst 5 Är.


7. Samhandling med underleverandĂžrer

Underdatabehandlere har plikt til Ä varsle Snapper City ved brudd. Snapper City varsler videre berÞrte kunder og bistÄr ved behov.


8. Kontaktpunkter

RolleNavnE-post
Daglig lederHeidi Alice Vennevikkontakt@ snappercity.no
Personvernansvarlig (DPO)Heidi Alice Vennevikkontakt@ snappercity.no
Teknisk ansvarligHeidi Alice Vennnevikkontakt@ snappercity.no

9. Revisjon og testing

Planen revideres Ärlig og testes minst én gang per Är gjennom simulering av sikkerhetsbrudd.