Norsk rett, europeisk vern
Personopplysningsloven gjør personvernforordningen til norsk rett. Norge er del av EØS. Siden forklarer foreslått fordeling av personvernansvar i Bytops; den er ikke en GDPR-sertifisering, sikkerhetsrevisjon eller signert databehandleravtale. Sektorregler må vurderes separat.
Hvem bestemmer, hvem behandler
Kunden bestemmer hvorfor personopplysninger skal finnes i entiteter, poster og portaler, hvem som får tilgang og lagringstiden. Bytops behandler arbeidsflatedata etter dokumenterte instrukser. Bytops har eget behandlingsansvar for kundeforhold og nettsideaktivitet, som beskrevet i personvernerklæringen.
En egen databehandleravtale
Før personopplysninger behandles i produksjon, må partene inngå en databehandleravtale etter artikkel 28. Vedleggene skal beskrive tjeneste, varighet, registrerte og datatyper, instrukser, sikkerhet, godkjente underleverandører, overføringer, bistand, revisjon og tilbakelevering/sletting. Denne offentlige oversikten inngår ikke en slik avtale.
Kontroller i arbeidsflaten
Tilganger for entiteter og poster, felt, relasjonsregler, arbeidsflyter og aktivitetshistorikk hjelper administratorer med styring og etterprøvbarhet. Funksjonene velger ikke behandlingsgrunnlag og gjør ikke en løsning automatisk lovlig. Bruk minste privilegium, gjennomgå portaltilgang og eksport, fjern tidligere brukere og dokumenter endringer.
Sikkerhet og EU-lagring
Bytops AS bekrefter krypterte tjenestedata og hosting i EU-regioner. Sikkerhetsvedlegget må bekrefte vern under overføring og lagring, nøkkelansvar, privilegert tilgang, hendelsesovervåking, gjenopprettingstester og sletting av sikkerhetskopier. Siden innebærer ikke ende-til-ende-kryptering, sertifisering eller garanti om at leverandørpersonell aldri kan få tilgang til data.
Underleverandører og internasjonal tilgang
En bekreftet oversikt må identifisere underleverandør, rolle og land for behandling/tilgang, også for KI. Kundene trenger avtalte ordninger for godkjenning og endringsvarsel. EU-lagring og rettslig vurdering av internasjonale overføringer er ulike spørsmål; overføringer ut av EØS må ha nødvendige garantier.
Rettigheter, hendelser og samarbeid
Forespørsler om arbeidsflatedata går normalt til kunden som behandlingsansvarlig. Bytops skal bistå etter databehandleravtalen, ikke endre kundens poster på eget initiativ. Meld mulig eksponering til contact@bytops.com med minst mulig nødvendig informasjon; ikke ta med passord eller full dataeksport.
Databehandler skal varsle behandlingsansvarlig om brudd uten ugrunnet opphold. Behandlingsansvarlig vurderer melding til tilsynet, normalt innen 72 timer etter kjennskap, med mindre bruddet sannsynligvis ikke medfører risiko for rettigheter og friheter. Høy risiko kan også kreve varsel til berørte. Reglene betyr ikke at alle hendelser er meldepliktige eller at 72 timer er akseptabel svartid for databehandler.
Før data settes i produksjon
Fastsett formål og grunnlag, begrens felt, gi riktig informasjon og sett lagringsfrister. Vurder høyrisikobehandling, særlige kategorier, ansattkontroll og KI-støttede avgjørelser før aktivering. Gjennomfør DPIA der det kreves. Kontroller lokale enheter og eksport, inngå databehandleravtale med sikkerhetsvedlegg og test rettighetshåndtering og sletting. Be Bytops om faktisk dokumentasjon; oversikten er ikke bevis på en fullført vurdering.
Før publisering
- Legg til organisasjonsnummer, registrert forretningsadresse og MVA-status. Ålesund-adressen er foreløpig en kontaktadresse.
- Bekreft underleverandører, KI-leverandører, fjernaksess, kryptering/nøkkelansvar og sikkerhetsvedlegget.
- Godkjenn behandlingsgrunnlag og lagrings- og slettefrister for hvert formål, inkludert sikkerhetskopier og lokale kopier.
- Godkjenn forretningsvilkår, databehandleravtale etter artikkel 28 og eventuelle forbrukervilkår.
Regelverk og veiledning
- Personopplysningsloven (Norway)
- GDPR — Regulation (EU) 2016/679
- Datatilsynet — individual rights
- Datatilsynet — processing agreements
- Datatilsynet — international transfers
- Datatilsynet — cookies and similar technologies
- Ehandelsloven § 8 — business information
- Digitalytelsesloven — consumer digital services