Vilkår for bruk av Unitrice og avtale om behandling av personopplysninger
Innledning og definisjoner
Dette dokumentet regulerer forholdet mellom ValueIT AS og den virksomheten som tar tjenesten Unitrice i bruk. Dokumentet består av fire deler. Del 1 fastsetter vilkårene for bruk av tjenesten. Del 2 utgjør avtale om behandling av personopplysninger (databehandleravtale) mellom partene. Del 3 angir Kundens ansvar som behandlingsansvarlig. Del 4 regulerer styrerommet og fortrolige saker.
I dette dokumentet betyr:
Leverandøren — ValueIT AS, organisasjonsnummer 821 534 542, Brunskrubbveien 25, 1476 Rasta, Norge. Leverandøren eier og drifter tjenesten Unitrice.
Kunden — det idrettslaget, den klubben eller den øvrige virksomheten som har inngått avtale om bruk av Tjenesten.
Tjenesten — Unitrice, med de moduler Kunden til enhver tid har tatt i bruk.
Kundedata — personopplysninger og annet innhold som Kunden registrerer eller på annen måte gjør tilgjengelig i Tjenesten for behandling på Kundens vegne.
Bruker — fysisk person som gis tilgang til Tjenesten gjennom Kundens avtale, herunder tillitsvalgte, ansatte, lagledere, medlemmer og foresatte.
Personopplysning, behandlingsansvarlig, databehandler og underdatabehandler forstås i samsvar med personvernforordningen (forordning (EU) 2016/679).
Brukere er ikke selvstendig part i denne avtalen. Brukeres tilgang til Tjenesten skjer gjennom Kundens avtale.
Unitrice Målstøtte og Unitrice Støtte kan i tillegg tas i bruk av det enkelte lag eller lagleder på grunnlag av egne vilkår inngått direkte mellom Leverandøren og den som tar modulen i bruk. Kunden er ikke part i slike avtaler, og dette dokumentet regulerer ikke den bruken.
Ved motstrid mellom delene i dette dokumentet går Del 2 foran for så vidt gjelder behandling av personopplysninger.
Del 1 — Vilkår for bruk
1.1 Avtalens parter og inngåelse
Avtalen inngås mellom Leverandøren og Kunden. Avtalen anses inngått når Kunden tar Tjenesten i bruk, eller når partene har inngått særskilt skriftlig avtale.
1.2 Tjenestens innhold
Tjenesten omfatter moduler for klubbdrift, herunder nettside, klubbapp, informasjonsskjerm, kommunikasjon, planlegging av baner og ressurser, dokumentarkiv, styrerom, kiosk og dommeradministrasjon. Kunden avgjør selv hvilke moduler som tas i bruk.
Tjenesten leveres som en nettbasert tjeneste. Leverandøren kan videreutvikle og endre Tjenestens funksjonalitet. Dersom en vesentlig funksjon fjernes, skal Kunden varsles i rimelig tid før endringen gjennomføres.
Varslingsplikten etter foregående ledd gjelder ikke dersom endringen må gjennomføres uten opphold av sikkerhetsmessige, rettslige eller tekniske årsaker.
1.3 Tilgang og pålogging
Pålogging skjer med e-postadresse og passord. Passord lagres ikke i klartekst, men som kryptografisk kontrollsum (bcrypt). Ved registrering bekreftes e-postadressen ved engangskode sendt på e-post.
Kunden administrerer selv hvilke Brukere som gis tilgang, og hvilke rettigheter den enkelte Bruker har. Kunden er ansvarlig for at tilgangene til enhver tid er i samsvar med Brukernes verv og funksjoner, herunder for å avslutte tilganger som ikke lenger skal bestå.
Den enkelte Bruker er ansvarlig for å holde påloggingsopplysningene utilgjengelige for andre, og for aktivitet som skjer på Brukerens konto.
1.4 Vederlag og betaling
Gjeldende priser fremgår av Leverandørens prisoversikt. Enkelte moduler stilles til rådighet uten vederlag. Betalte abonnementer løper per år og faktureres forskuddsvis, med mindre annet er skriftlig avtalt.
For pilotklubber gjelder de vilkår som er avtalt særskilt.
Endringer i vederlaget varsles minst 30 dager før de trer i kraft, og gjelder fra neste fornyelse.
Unitrice Målstøtte og Unitrice Støtte er gratis å ta i bruk. Ved betalingsformidling gjennom disse modulene og gjennom kioskmodulen beregner Leverandøren seg et driftsgebyr som trekkes fra det formidlede beløpet. Betalingsleverandørens gebyrer kommer i tillegg. Gjeldende satser fremgår av Leverandørens prisoversikt eller av den enkelte avtale, og opplyses før modulen tas i bruk.
1.5 Rettigheter til innhold
Kunden har eiendomsretten til innhold som legges inn i Tjenesten, herunder tekst, bilder, dokumenter, medlemsopplysninger, meldinger og oppsett.
Kunden gir Leverandøren en begrenset, ikke-eksklusiv rett til å lagre, vise og overføre innholdet i den utstrekning det er nødvendig for å levere Tjenesten. Retten omfatter ikke bruk til andre formål.
Kunden er ansvarlig for at innholdet er lovlig, og for at det ikke krenker tredjeparts rettigheter, herunder opphavsrett, personvern og retten til eget bilde.
1.6 Bruksbegrensninger
Tjenesten skal benyttes i samsvar med norsk rett. Tjenesten skal ikke benyttes til å dele ulovlig eller krenkende innhold, til bedrageri eller trakassering, til forsøk på å oppnå tilgang til opplysninger Brukeren ikke er berettiget til, eller til handlinger som er egnet til å overbelaste Leverandørens systemer.
Ved vesentlige eller gjentatte brudd kan Leverandøren begrense eller stenge tilgangen. Varsel skal gis på forhånd der dette er forsvarlig.
1.7 Tilgjengelighet
Leverandøren tilstreber stabil drift, men garanterer ikke uavbrutt tilgjengelighet.
Planlagt vedlikehold som kan medføre vesentlig redusert tilgjengelighet varsles når det er praktisk mulig, og søkes gjennomført på tidspunkter som i minst mulig grad påvirker normal bruk av Tjenesten.
1.8 Ansvar
Leverandøren skal oppfylle de forpliktelser som etter denne avtalen og gjeldende personvernregelverk påhviler Leverandøren i egenskap av leverandør og databehandler.
Leverandøren er ikke ansvarlig for innhold Kunden legger inn i Tjenesten, for Kundens administrasjon av tilganger, eller for tap som skyldes forhold utenfor Leverandørens kontroll.
Leverandøren er ikke ansvarlig for indirekte tap, herunder tapt fortjeneste, tapte inntekter, driftstap, tap av data ut over det som følger av punkt 2.4, eller tap som følge av Kundens eller tredjeparts handlinger eller unnlatelser.
Leverandørens samlede erstatningsansvar er begrenset til det vederlag Kunden har betalt for Tjenesten de siste tolv måneder forut for det ansvarsbetingende forhold.
For moduler som stilles til rådighet uten vederlag, er Leverandørens ansvar begrenset til det som følger av ufravikelig lovgivning.
Begrensningene i dette punktet gjelder ikke ved forsett eller grov uaktsomhet, eller i den utstrekning ufravikelig lovgivning bestemmer noe annet.
1.9 Opphør og uttak av data
Kunden kan si opp avtalen med virkning fra utløpet av inneværende betalingsperiode.
Ved opphør kan Kunden innen 90 dager kreve utlevering av Kundedata. Utlevering skjer som strukturerte datafiler i JSON- eller CSV-format, med tilhørende opplastede filer og dokumenter i sitt opprinnelige filformat.
I perioden frem til utlevering er gjennomført, eller fristen er utløpt, beholder Kunden lesetilgang til Kundedata i Tjenesten.
Etter utlevering, eller dersom Kunden ikke har krevd utlevering innen fristen, slettes eller anonymiseres Kundedata i aktive systemer innen 30 dager, med mindre lov krever fortsatt oppbevaring.
Kundedata i sikkerhetskopier slettes gjennom ordinær rotasjon av sikkerhetskopier, senest 90 dager etter sletting fra aktive systemer.
1.10 Endring av vilkårene
Leverandøren kan endre vilkårene. Den til enhver tid gjeldende versjon er den som er publisert på denne siden.
Endringer som vesentlig reduserer Kundens rettigheter, varsles minst 30 dager før ikrafttredelse og krever aktiv aksept fra Kunden. Inntil aksept foreligger kan funksjoner for utsending og publisering være sperret. Manglende aksept medfører ikke sletting av Kundedata.
Endringer av redaksjonell eller teknisk karakter, endringer som ikke vesentlig reduserer Kundens rettigheter, samt endringer som er nødvendige som følge av lov, myndighetskrav eller sikkerhetstiltak, kan tre i kraft uten særskilt aksept.
1.11 Informasjon om Tjenesten
Leverandøren kan gjøre øvrige moduler og tjenester i Unitrice synlige og tilgjengelige gjennom Tjenestens egne flater.
Leverandøren kan kontakte Brukere direkte med driftsmeldinger, veiledning og informasjon om funksjonalitet i Tjenesten. Dette omfatter moduler som er gjort tilgjengelige for Kunden eller for Brukeren, herunder Unitrice Målstøtte og Unitrice Støtte, og informasjon til lagledere, trenere og øvrige tillitsvalgte om hvordan disse tas i bruk.
Henvendelser med tilbud om betalte moduler eller tjenester Brukeren ikke har tilgang til, sendes ved elektronisk kommunikasjon bare til Brukere som har samtykket til dette.
1.12 Lovvalg og verneting
Avtalen reguleres av norsk rett. Tvister søkes løst ved forhandlinger. Dersom forhandlinger ikke fører frem, vedtas Romerike og Glåmdal tingrett som verneting.
Del 2 — Behandling av personopplysninger
Denne delen utgjør avtale om behandling av personopplysninger mellom Kunden som behandlingsansvarlig og Leverandøren som databehandler, jf. personvernforordningen artikkel 28.
2.1 Partenes roller
For Kundedata er Kunden behandlingsansvarlig og Leverandøren databehandler. Kunden bestemmer formålet med behandlingen og hvilke midler som benyttes, avgjør hvilke personopplysninger som registreres i Tjenesten, og hvilke Brukere som gis tilgang til disse.
Leverandøren behandler Kundedata på vegne av Kunden og etter Kundens instruks, og ikke for egne formål.
For personopplysninger Leverandøren behandler for egne administrative formål, herunder avtaleadministrasjon, fakturering, kontaktpersoner hos Kunden, sikkerhet, dokumentasjon og oppfyllelse av rettslige forpliktelser, er Leverandøren selvstendig behandlingsansvarlig. Slik behandling omfattes ikke av denne delen.
Personopplysninger som behandles under egne vilkår for Unitrice Målstøtte eller Unitrice Støtte inngått direkte mellom Leverandøren og et lag eller en lagleder, er ikke Kundedata og omfattes ikke av denne delen. Rollefordelingen for slik behandling følger av de vilkårene.
Leverandørens underleverandører opptrer som underdatabehandlere, jf. punkt 2.6.
Kundens instruks består av denne avtalen sammen med de innstillinger Kunden foretar i Tjenesten. Dersom Leverandøren mener en instruks er i strid med personvernregelverket, skal Leverandøren underrette Kunden om dette.
2.2 Behandlingens art og omfang
Formålet med behandlingen er å levere Tjenesten til Kunden i samsvar med avtalen.
Behandlingen omfatter innsamling, registrering, lagring, strukturering, visning, utlevering til mottakere Kunden bestemmer, sletting og anonymisering.
Kategorier av registrerte omfatter normalt Kundens medlemmer, utøvere, foresatte, tillitsvalgte, ansatte, dommere og øvrige Brukere.
Hvilke personopplysninger som behandles avhenger av hvilke moduler Kunden har tatt i bruk, og hvilke opplysninger Kunden registrerer. Behandlingen omfatter normalt:
- navn, e-postadresse, telefonnummer og rolle i organisasjonen
- lag- og gruppetilhørighet samt kamp- og treningsinformasjon
- meldinger og varsler som sendes gjennom Tjenesten, og lesestatus for disse
- dokumenter og filer som lastes opp
- bestillinger og betalinger i kioskmodulen
- teknisk pålogging- og aktivitetslogg
Avhengig av Kundens bruk kan Tjenesten også inneholde særlige kategorier av personopplysninger etter personvernforordningen artikkel 9, eller personopplysninger om straffedommer og lovovertredelser etter artikkel 10, særlig i dokumenter, meldinger og styresaker. Kunden er ansvarlig for at slik behandling har gyldig rettslig grunnlag, jf. Del 3.
Behandlingen skjer så lenge avtalen løper, og deretter som fastsatt i punkt 1.9 og 2.9.
2.3 Personopplysninger om mindreårige
Tjenesten inneholder funksjoner som er utformet for å hindre eller begrense automatisk publisering av registrerte personopplysninger om mindreårige på offentlig tilgjengelige flater, herunder Kundens nettside, klubbapp og informasjonsskjerm.
Beskyttelsen omfatter ikke nødvendigvis personopplysninger som Kunden selv legger inn i fritekst, bilder, dokumenter eller annet innhold som er beregnet for publisering.
Funksjonaliteten begrenser ikke Kundens ansvar etter Del 3.
2.4 Sikkerhet
Leverandøren gjennomfører tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet i forhold til risikoen, jf. personvernforordningen artikkel 32. Tiltakene omfatter blant annet:
- kryptert overføring av trafikk over HTTPS
- rollestyrt tilgangskontroll per Kunde, der tilgang nektes med mindre rettighet er uttrykkelig tildelt
- lagring av passord som kryptografisk kontrollsum, ikke i klartekst
- kryptert sikkerhetskopiering til lagringsmedium atskilt fra driftsserveren, med periodisk testing av gjenoppretting
- logging av handlinger i sensitive områder med angivelse av bruker, handling og tidspunkt
Leverandøren kan endre de enkelte tiltakene, forutsatt at sikkerhetsnivået ikke reduseres vesentlig.
2.5 Behandlingssted
Ordinær lagring av Kundens database og applikasjonsdata skjer innenfor EØS, hos Hetzner Online GmbH i Tyskland og Finland.
Enkelte funksjoner kan innebære behandling eller overføring av begrensede personopplysninger til leverandører etablert utenfor EØS. Slik overføring skjer bare når det foreligger gyldig overføringsgrunnlag etter personvernforordningen kapittel V, herunder EU-kommisjonens standardbestemmelser (SCC) eller EU-US Data Privacy Framework.
Enkelte av disse funksjonene er valgfrie og kan deaktiveres av Kunden.
2.6 Underdatabehandlere
Kunden gir Leverandøren generell godkjennelse til å benytte underdatabehandlere. Følgende underdatabehandlere benyttes:
| Underdatabehandler | Formål | Behandlingssted | Overføringsgrunnlag |
|---|---|---|---|
| Hetzner Online GmbH | Drift, servere og database | Tyskland og Finland | Innenfor EØS |
| MailerSend, Inc. | Utsending av transaksjonell e-post | USA, med behandling også innenfor EØS | Standardbestemmelser (SCC) |
| Vipps MobilePay AS | Betaling i kioskmodul | Norge | Innenfor EØS |
| BunnyWay d.o.o. | Videoavspilling på informasjonsskjerm | Slovenia, med levering via innholdsnettverk | Innenfor EØS, med standardbestemmelser (SCC) der levering skjer ut av EØS |
| 650 Industries, Inc. (Expo) | Formidling av push-varsler. Varselet videreformidles til Apple eller Google for levering til Brukerens enhet | USA | Standardbestemmelser (SCC) |
| Anthropic PBC | AI-svar i søk (valgfri funksjon, deaktivert som standard) | USA | Standardbestemmelser (SCC) |
Ved endring eller tilføyelse av underdatabehandlere skal Kunden varsles minst 30 dager før endringen trer i kraft.
Kunden kan innen 30 dager fra varselet fremsette begrunnet innsigelse mot endringen. Partene skal i så fall søke å finne en løsning, herunder om den berørte funksjonen kan deaktiveres for Kunden. Dersom partene ikke kommer til enighet innen rimelig tid, kan Kunden si opp avtalen eller den berørte modulen med virkning fra det tidspunkt endringen trer i kraft. Forskuddsbetalt vederlag refunderes ikke.
Dersom endringen må gjennomføres uten opphold av sikkerhetsmessige eller rettslige årsaker, kan varsel gis så snart det er praktisk mulig. Kundens innsigelsesrett etter dette punktet gjelder tilsvarende.
Leverandøren skal pålegge underdatabehandlere de samme forpliktelsene for vern av personopplysninger som følger av denne delen, og er ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse av disse.
SMS benyttes ikke i Tjenesten. Utsending skjer på e-post, og valgfritt som push-varsel til klubbapp.
2.7 AI-funksjonen i søk
Tjenesten har en valgfri funksjon som formulerer et svar på et søk ved hjelp av en språkmodell levert av Anthropic PBC. Funksjonen er deaktivert som standard, og aktiveres bare dersom Kunden selv slår den på. Kunden kan når som helst slå funksjonen av igjen.
Er funksjonen deaktivert, sendes ingen opplysninger til Anthropic.
Er funksjonen aktivert, sendes ved hvert søk:
- søketeksten, begrenset til 500 tegn
- inntil seks tekstutdrag fra Kundens eget innhold, hvert begrenset til 2 000 tegn, med tilhørende tittel og eventuell avsnittsoverskrift
Utdragene velges ut fra hva søket treffer, og er begrenset til innhold den søkende Brukeren allerede har tilgang til. Hele dokumenter sendes ikke. Medlemsregister og oversikter over personopplysninger sendes ikke som ledd i funksjonen. Det sendes ingen identifikator for den som søker.
Anthropic behandler opplysningene for å generere svaret. Opplysningene benyttes ikke til trening av språkmodeller. Lagringstid hos Anthropic følger av Anthropics vilkår for forretningskunder.
Kunden er ansvarlig for å vurdere om innhold som gjøres søkbart, er egnet til å behandles gjennom denne funksjonen, jf. Del 3.
2.8 Tredjepartstjenester utenfor databehandlerforholdet
Enkelte valgfrie funksjoner innebærer at Brukerens nettleser henter innhold direkte fra en tredjepart. Tredjeparten mottar da opplysninger fra Brukerens nettleser, herunder IP-adresse, og behandler disse etter sine egne vilkår og for sine egne formål.
Dette gjelder kartbakgrunn i baneoversikten, som hentes fra Google Maps Platform. For denne tjenesten opptrer Google LLC som selvstendig behandlingsansvarlig, ikke som underdatabehandler for Leverandøren. Funksjonen er valgfri og kan deaktiveres av Kunden.
2.9 Sletting og anonymisering
Tjenesten har tre nivåer for fjerning av en registrert person: uttak fra lag eller gruppe, deaktivering av kontoen, og anonymisering av personopplysningene.
Deaktivering er reversibel og medfører at opplysningene skjules fra alle oversikter. Deaktiverte personer anonymiseres automatisk 24 måneder etter deaktivering, med mindre Kunden har innrettet annet.
Sletting ved opphør av avtalen reguleres av punkt 1.9.
2.10 Den registrertes rettigheter
Den registrerte har rett til innsyn, retting, sletting, begrensning av behandlingen og dataportabilitet. Anmodninger rettes til Kunden som behandlingsansvarlig.
Dersom Leverandøren mottar en anmodning fra en registrert om utøvelse av rettigheter knyttet til Kundedata, videresendes anmodningen til Kunden uten ugrunnet opphold. Leverandøren skal ikke selv etterkomme anmodningen med mindre dette følger av Kundens dokumenterte instruks eller av lov.
Leverandøren skal, så langt det er mulig og under hensyn til behandlingens art, bistå Kunden med egnede tekniske og organisatoriske tiltak for oppfyllelse av Kundens plikt til å svare på slike anmodninger, jf. personvernforordningen artikkel 28 nr. 3 bokstav e.
Den registrerte kan klage til Datatilsynet.
2.11 Brudd på personopplysningssikkerheten
Leverandøren skal underrette Kunden uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som berører Kundedata.
Underretningen skal så langt det er mulig beskrive bruddets art, hvilke kategorier av personopplysninger som er berørt, sannsynlige konsekvenser og de tiltak som er iverksatt eller foreslås iverksatt.
Dersom fullstendig informasjon ikke er tilgjengelig på tidspunktet for den første underretningen, kan informasjon gis trinnvis etter hvert som den foreligger.
Kunden er ansvarlig for melding til Datatilsynet og for eventuell underretning til de registrerte.
2.12 Leverandørens øvrige forpliktelser
Personer som gis tilgang til Kundedata på vegne av Leverandøren, skal være underlagt taushetsplikt eller annen passende fortrolighetsforpliktelse.
Leverandøren skal, under hensyn til behandlingens art og den informasjon Leverandøren har tilgjengelig, bistå Kunden med oppfyllelse av pliktene etter personvernforordningen artikkel 32 til 36.
Leverandøren skal på forespørsel gjøre tilgjengelig informasjon som er nødvendig for å dokumentere oppfyllelse av Leverandørens plikter etter personvernforordningen artikkel 28.
Kunden kan gjennomføre eller la gjennomføre nødvendig kontroll av Leverandørens etterlevelse. Kontroll skal varsles i rimelig tid, gjennomføres på en måte som ikke unødig forstyrrer Leverandørens virksomhet, og skal så langt mulig baseres på eksisterende dokumentasjon.
Dersom kontrollen krever vesentlig arbeid ut over det som med rimelighet kan forventes som del av Tjenesten, kan Leverandøren kreve dekning av dokumenterte og rimelige kostnader. Dette gjelder ikke dersom kontrollen avdekker vesentlig mislighold fra Leverandørens side.
2.13 Informasjonskapsler på nettstedet
Dette nettstedet benytter kun informasjonskapsler som er nødvendige for pålogging og sikkerhet. Nettstedet benytter ikke sporingsteknologi, analyseverktøy eller annonsenettverk, og deler ikke opplysninger med tredjeparter for markedsføringsformål.
Skrifttyper er selvhostet. Det sendes ingen forespørsler til eksterne leverandører ved besøk på nettstedet.
Del 3 — Kundens ansvar som behandlingsansvarlig
Kunden er behandlingsansvarlig for personopplysninger som registreres i Tjenesten, og har hovedansvaret for at behandlingen er i samsvar med personvernregelverket.
Denne delen begrenser ikke de plikter som etter personvernregelverket påhviler Leverandøren som databehandler, herunder pliktene etter Del 2.
Leverandøren foretar ingen vurdering av om Kundens behandling av personopplysninger har rettslig grunnlag, er nødvendig eller for øvrig er i samsvar med personvernregelverket. Leverandøren yter ikke juridisk rådgivning til Kunden.
At Tjenesten teknisk gjør det mulig å registrere en bestemt opplysning, innebærer ikke at Leverandøren har vurdert at Kunden har adgang til å registrere den.
3.1 Rettslig grunnlag
Kunden skal ha rettslig grunnlag for enhver behandling av personopplysninger i Tjenesten, jf. personvernforordningen artikkel 6. Kunden fastsetter selv hvilket grunnlag som gjelder for den enkelte behandling.
3.2 Behandlingens omfang
Kunden avgjør hvilke personopplysninger som registreres. Personopplysningene skal være adekvate, relevante og begrenset til det som er nødvendig for formålet, jf. personvernforordningen artikkel 5 nr. 1 bokstav c.
3.3 Særlige kategorier av personopplysninger
Personvernforordningen artikkel 9 oppstiller forbud mot behandling av særlige kategorier av personopplysninger, med mindre et av unntakene i bestemmelsen kommer til anvendelse. Dette omfatter blant annet opplysninger om helse, religion, livssyn, etnisk opprinnelse, fagforeningsmedlemskap og seksuelle forhold. Behandling av personopplysninger om straffedommer og lovovertredelser reguleres av artikkel 10.
Kunden er ansvarlig for å påse at slik behandling har nødvendig grunnlag før opplysningene registreres i Tjenesten.
Ansvaret gjelder uavhengig av hvilket felt i Tjenesten opplysningene registreres i. Opplysninger som registreres i fritekstfelt, meldinger, dokumentnavn eller vedlegg er omfattet av regelverket på samme måte som opplysninger i strukturerte felt.
3.4 Personopplysninger om mindreårige
Kunden er ansvarlig for behandling av personopplysninger om mindreårige, herunder for å innhente nødvendig samtykke fra foresatte der behandlingen bygger på samtykke.
Kunden er ansvarlig for å etterkomme tilbakekall av samtykke, herunder for å fjerne innhold som er publisert på grunnlag av samtykket.
Funksjonaliteten som er beskrevet i punkt 2.3 er en teknisk sikkerhetsmekanisme, og fritar ikke Kunden fra ansvaret etter dette punktet.
3.5 Publisering
Innhold Kunden publiserer på nettside, i klubbapp eller på informasjonsskjerm er tilgjengelig for andre enn Kundens egne Brukere. Kunden er ansvarlig for hvilke personopplysninger som gjøres tilgjengelig på slike flater.
3.6 Forvaltning av tilganger
Kunden er ansvarlig for at Brukeres tilganger til enhver tid samsvarer med deres verv og funksjoner, og for at tilganger avsluttes når grunnlaget for dem opphører.
Del 4 — Styrerom og fortrolige saker
Styrerommet er innrettet for behandling av styresaker, protokoller og vedtak. For denne modulen gjelder særskilte bestemmelser.
4.1 Tilgang
Tilgang til styrerommet er begrenset til Brukere som er registrert som medlemmer av Kundens styre. Kundens eier- og administratorroller gir ikke i seg selv tilgang til styresaker.
Enkeltsaker kan merkes som fortrolige eller begrenses til bestemte styremedlemmer eller styrets leder.
4.2 Logging
Lesing og skriving i styrerommet logges med angivelse av bruker, handling og tidspunkt. Formålet med loggen er å kunne dokumentere hvem som har hatt tilgang til fortrolige saker, og å avdekke uberettiget tilgang.
Loggen består etter utskifting av styret, og oppbevares i fem år fra registreringstidspunktet. Deretter slettes loggen automatisk, med mindre den er nødvendig for å fastsette, gjøre gjeldende eller forsvare et rettskrav.
4.3 Atskillelse fra dokumentarkivet
Styrearkivet og det ordinære dokumentområdet er atskilte lagre.
Et styremøte kan referere til dokumenter i det ordinære dokumentområdet. Dokumenter i styrearkivet kan ikke flyttes eller refereres ut av styrearkivet, og vises ikke i dokumentområdet.
Styrearkivet inngår ikke i den kunnskapsindeksen som søk og AI-funksjonen i Tjenesten benytter. Saker og dokumenter i styrerommet kan derfor ikke inngå i AI-genererte svar.
Styrevedlegg lagres uten offentlig tilgjengelig lenke, og tilgang kontrolleres ved hver enkelt åpning.
4.4 Kundens ansvar
Kunden avgjør hvilke saker som behandles i styrerommet, og hvor lenge styredokumenter skal bevares.
Kunden er ansvarlig for innholdet i referater, protokoller og saksdokumenter, herunder for opplysninger om navngitte personer.
Dersom Kunden behandler personalsaker eller andre saker som inneholder særlige kategorier av personopplysninger i styrerommet, gjelder Kundens ansvar etter punkt 3.3 tilsvarende.
Kontaktopplysninger
Henvendelser om behandling av personopplysninger rettes til personvern@unitrice.no.
Øvrige henvendelser rettes til kontakt@unitrice.no eller telefon +47 40 61 40 01.
ValueIT AS
Brunskrubbveien 25
1476 Rasta
Organisasjonsnummer 821 534 542
