📜 Databehandleravtale (DPA)

i henhold til artikkel 28 i EUs personvernforordning (GDPR)

mellom

Behandlingsansvarlig:
[Bedriftsnavn]
Org.nr.: [Organisasjonsnummer]
Adresse: [Adresse]

og

Databehandler:
Snapper City AS
Org.nr.: 932 393 859
FlÄtestadveien 7, 1415 OppegÄrd, Norge
(kalt «Snapper City» eller «Databehandleren»)

Behandlingsansvarlig og Databehandler omtales samlet som Partene.


1. FormÄl og bakgrunn

Denne avtalen regulerer Databehandlerens behandling av personopplysninger pĂ„ vegne av Behandlingsansvarlig ved bruk av tjenesten Snapper City – digital CV-base og rekrutteringsplattform.

FormÄlet er Ä sikre at behandlingen skjer i samsvar med EUs personvernforordning (EU 2016/679) og norsk personopplysningslov, slik at personvernet til registrerte kandidater blir ivaretatt.

Avtalen supplerer hovedavtalen mellom Partene om bruk av Snapper City og gjelder sÄ lenge personopplysninger behandles.


2. Roller og ansvar

  • Behandlingsansvarlig bestemmer formĂ„let og midlene for behandlingen.
  • Databehandler behandler personopplysninger utelukkende etter dokumentert instruks fra Behandlingsansvarlig og som beskrevet i denne avtalen.
  • Databehandler skal straks varsle Behandlingsansvarlig dersom en instruks er i strid med GDPR eller annen lovgivning.

3. Behandlingens formÄl, art og omfang

FormÄl:
Behandlingen skjer for at Behandlingsansvarlig skal kunne sĂžke etter, vurdere og kontakte kandidater registrert i Snapper Citys CV-base for rekruttering eller samarbeid.

Omfang / art:
Tilgang, lagring og behandling av kandidatinformasjon registrert av brukerne av Snapper City.

Typiske personopplysninger:
Navn, e-post, telefonnummer, adresse, CV, utdanning, arbeidserfaring, ferdigheter, attester, sertifikater, bilde, videopresentasjon, samt systemdata (innloggingstidspunkter m.m.).

Kategorier av registrerte:
Jobbkandidater som har registrert profil i Snapper City.

Det behandles ikke sĂŠrlige kategorier av personopplysninger (artikkel 9).


4. Databehandlerens forpliktelser

Databehandleren skal:

  1. behandle opplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig,
  2. sikre at ansatte og underleverandĂžrer er underlagt taushetsplikt,
  3. gjennomfĂžre egnede tekniske og organisatoriske sikkerhetstiltak jf. artikkel 32,
  4. bistÄ Behandlingsansvarlig ved forespÞrsler fra registrerte (innsyn, sletting m.m.),
  5. varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 72 timer, ved brudd pÄ personopplysningssikkerheten,
  6. bistÄ ved vurdering av personvernkonsekvenser (DPIA) og ved henvendelser fra Datatilsynet,
  7. ikke overfĂžre opplysninger til tredjeland uten dokumentert instruks og gyldig overfĂžringsgrunnlag (kapittel V GDPR),
  8. stille nÞdvendig dokumentasjon til rÄdighet slik at Behandlingsansvarlig kan kontrollere etterlevelsen.

5. Konfidensialitet

Alle personer som gis tilgang til personopplysninger hos Databehandleren skal ha signert taushetserklÊring eller vÊre underlagt lovpÄlagt taushetsplikt.
Taushetsplikten gjelder ogsÄ etter avtalens opphÞr.


6. Sikkerhetstiltak

Snapper City har implementert tekniske og organisatoriske tiltak som oppfyller kravene i artikkel 32, herunder:

  • tilgangsstyring og rollebasert tilgang i systemet,
  • kryptert kommunikasjon (TLS 1.3) og kryptering av autentiseringsdata,
  • sikkerhetskopiering og redundans,
  • loggfĂžring av tilgang og endringer,
  • jevnlig sikkerhetstesting og tilgangsrevisjoner.

Behandlingsansvarlig kan kreve dokumentasjon pÄ gjeldende sikkerhetstiltak én gang per Är.


7. Bruk av underdatabehandlere

Databehandleren har generell godkjenning til Ă„ benytte underdatabehandlere for drift, lagring eller utvikling av Snapper City.
En oppdatert liste finnes i Vedlegg B.

Databehandleren skal varsle Behandlingsansvarlig minst 30 dager fĂžr endringer i listen trer i kraft.
Behandlingsansvarlig kan motsette seg endringen og si opp avtalen dersom innvendingen ikke imĂžtekommes.

Databehandleren skal sikre at enhver underdatabehandler pÄlegges de samme forpliktelser som i denne avtalen, og Databehandleren forblir fullt ut ansvarlig for underdatabehandlerens handlinger.


8. OverfĂžring til tredjeland

All behandling skal som hovedregel skje innenfor EU/EØS.
OverfÞring utenfor EU/EØS kan kun skje etter skriftlig instruks fra Behandlingsansvarlig og med gyldig overfÞringsgrunnlag (for eksempel EUs standardkontraktsklausuler).


9. Brudd pÄ personopplysningssikkerheten

Ved avvik eller sikkerhetsbrudd skal Databehandleren:

  • varsle Behandlingsansvarlig uten ugrunnet opphold og senest 72 timer etter at bruddet er oppdaget,
  • beskrive arten av bruddet, berĂžrte registrerte, sannsynlige konsekvenser og foreslĂ„tte tiltak,
  • bistĂ„ Behandlingsansvarlig med varsling til Datatilsynet og eventuelle registrerte.

10. Revisjon og kontroll

Behandlingsansvarlig har rett til Ä fÞre kontroll med Databehandlerens etterlevelse én gang per Är.
Revisjoner kan gjennomfĂžres av uavhengig tredjepart etter rimelig varsel.
Databehandleren skal stille nÞdvendig dokumentasjon til rÄdighet.

Eventuelle kostnader for revisjon bĂŠres av den som bestiller den, med mindre det avdekkes vesentlige brudd.


11. Sletting og retur av data

Ved avtalens opphĂžr skal Databehandler:

  • slette eller returnere alle personopplysninger som er behandlet pĂ„ vegne av Behandlingsansvarlig,
  • bekrefte skriftlig at sletting er gjennomfĂžrt,
  • sikre at eventuell restdata som mĂ„ beholdes etter lovkrav lagres sikkert og ikke brukes til andre formĂ„l.

Snapper City kan beholde anonymiserte data for statistikk og systemforbedring.


12. Ansvar og erstatning

Hver part er ansvarlig for sine handlinger etter GDPR.
Databehandleren er ansvarlig for skader som skyldes manglende etterlevelse av denne avtalen eller instruksene.
Behandlingsansvarlig kan kreve dokumentert tap dekket i henhold til artikkel 82 GDPR.


13. Varighet og opphĂžr

Avtalen trer i kraft ved signering og gjelder sÄ lenge Databehandler behandler personopplysninger pÄ vegne av Behandlingsansvarlig.
Avtalen kan revideres ved lovendringer eller etter skriftlig enighet mellom Partene.

Etter opphĂžr skal Databehandler umiddelbart slette eller returnere all data som angitt i punkt 11.


14. Kontaktpersoner

Hos Behandlingsansvarlig:
Navn: [ ] Stilling: [ ] E-post: [ ]

Hos Databehandler:
Navn: Heidi Alice Vennevik
Stilling: Personvernombud / Daglig leder
E-post: kontakt@ snappercity.no Telefon: +47 466 96 698


15. Signaturer

For BehandlingsansvarligFor Databehandler (Snapper City AS)
Navn:Navn: Heidi Alice Vennevik
Stilling:Stilling: Personvernombud / Daglig leder
Dato:Dato: 08.10.2025
Signatur: aksepteres digitaltSignatur: aksepteres digitalt

📎 Vedlegg A – Behandlingsdetaljer

| FormÄl | Rekruttering og kandidatmatching gjennom Snapper City |
| Typiske data | Navn, kontaktinfo, CV, utdanning, arbeidserfaring, ferdigheter, vedlegg, bilder, video |
| Registrerte | Jobbkandidater i Snapper City |
| Varighet | SĂ„ lenge kundeforholdet varer, eller inntil sletting kreves |
| Behandlingssted | EU/EØS |


📎 Vedlegg B – Godkjente underdatabehandlere

Denne oversikten viser hvilke underdatabehandlere Snapper City AS benytter for Ă„ levere tjenesten.
Databehandleren skal varsle Behandlingsansvarlig minst 30 dager fĂžr eventuelle endringer (nye, fjernede eller erstattede underleverandĂžrer) trer i kraft.
Behandlingsansvarlig kan motsette seg endringen dersom den ikke er i trÄd med personvernforordningen eller virksomhetens interne krav.

LeverandÞrFormÄl med behandlingenLokasjon for behandlingOverfÞringsgrunnlag / merknad
Kodeks AS
Org.nr.: [sett inn nr]
FlÄtestadveien 7, 1415 OppegÄrd, Norge
Teknisk drift, utvikling og vedlikehold av Snapper City-plattformenNorge / EU (EØS)Behandling innenfor EØS – ingen overfþring utenfor EU
WordPress Hosting / Automattic Inc.
60 29th Street #343, San Francisco, CA 94110, USA
Publisering av nettside og infrastruktur for nettsider og bloggPrimért EU (EØS-sentre), speiling USAStandard Contractual Clauses (SCCs) – GDPR art. 46(2)(c)
Algolia, Inc.
301 Howard Street, Suite 1800, San Francisco, CA 94105, USA
Org.nr. (US EIN): 46-4036575
SĂžke- og indekseringstjenester for Snapper City (plattformens sĂžk og API for profiler og kandidater)PrimĂŠr datalagring: EU (Amsterdam / Frankfurt / Paris) via AWS, Google Cloud, OVH, Hetzner.
Speiling / redundans: global (inkl. USA), avhengig av kundens valgte region.
Standard Contractual Clauses (SCCs) – GDPR art. 46(2)(c) + tekniske og organisatoriske tiltak
(Fremtidig leverandĂžr 1)
(Fremtidig leverandĂžr 2)
(Fremtidig leverandĂžr 3)

Snapper City AS bruker underleverandĂžrer for spesifikke deler av driften (som drift, sĂžk og nettsideinfrastruktur).
Alle underdatabehandlere er vurdert i henhold til GDPR artikkel 28 og 32, og eventuelle overfÞringer utenfor EU/EØS er regulert gjennom EUs Standard Contractual Clauses (SCCs) og tilhÞrende tekniske og organisatoriske sikkerhetstiltak.
Snapper City AS er til enhver tid ansvarlig for at alle underdatabehandlere etterlever disse kravene.

Databehandleren skal varsle Behandlingsansvarlig minst 30 dager fĂžr nye underdatabehandlere tas i bruk.


📎 Vedlegg C – Tekniske og organisatoriske sikkerhetstiltak (TOMs)

  1. Snapper City AS har etablert egnede tekniske og organisatoriske tiltak for Ä sikre et beskyttelsesnivÄ som stÄr i forhold til risikoen ved behandlingen, jf. personvernforordningen art. 32.
  2. Tiltakene omfatter blant annet:
  3. Kryptert kommunikasjon: All trafikk foregÄr over HTTPS (TLS 1.3). Passord lagres med sikker hashing (bcrypt).
  4. Tilgangsstyring: Kun autoriserte personer har tilgang til personopplysninger. Tilganger gis etter minste-rett-prinsippet og fjernes ved opphĂžr.
  5. LoggfÞring: PÄlogginger og endringer loggfÞres for Ä ivareta sporbarhet og sikkerhet.
  6. Sikkerhetskopiering: Data sikkerhetskopieres jevnlig og lagres kryptert i EØS-baserte datasentre.
  7. Oppdatering og kontroll: Systemet vedlikeholdes med jevnlige sikkerhetsoppdateringer og Ärlig gjennomgang av rutiner og tilganger.
  8. Lagringssted: Personopplysninger lagres innenfor EU/EØS. Enkelte underleverandÞrer (f.eks. Algolia og Automattic Inc.) kan ha speiling utenfor EU/EØS, beskyttet av EUs Standard Contractual Clauses (SCCs).
  9. Snapper City AS vurderer jevnlig sine sikkerhetstiltak for Ă„ sikre fortsatt etterlevelse av gjeldende personvern- og informasjonssikkerhetskrav.