1. Databehandlingstillegg
KiSIgnal er forpliktet til personvern, sikkerhet og etterlevelse for kundedata. Dette databehandlingstillegget (“DPA”) beskriver vilkårene for hvordan vi behandler, lagrer og beskytter personopplysninger i samsvar med gjeldende personvernlovgivning. DPA-en er en utvidelse av hovedavtalen vår med kunder og gjelder når KiSIgnal behandler personopplysninger på vegne av kunden som databehandler.
Den etablerer tydelige ansvar for begge parter ved håndtering av data og sikrer etterlevelse av relevante personvernlover. Ved å bruke KiSIgnal erkjenner og godtar kundene vilkårene i denne DPA-en. Hvis du trenger et signert eksemplar for etterlevelsesformål, kontakt oss på [email protected].
2. Definisjoner
Tilknyttet selskap betyr enhver enhet som direkte eller indirekte kontrollerer, kontrolleres av eller er under felles kontroll med en part. “Kontroll” betyr direkte eller indirekte eierskap til minst 50 % av stemmeberettigede aksjer, egenkapitalinteresser eller lignende rettigheter i enheten. Tilknyttede selskaper anses bundet av forpliktelsene og ansvarene i denne DPA-en i den grad de deltar i behandlingen av personopplysninger.
Autorisert underleverandør betyr enhver tredjepartsleverandør, tjenesteyter eller kontraktør engasjert av KiSIgnal for å behandle kundens personopplysninger strengt på vegne av og etter instruks fra KiSIgnal. Alle underleverandører må oppfylle de samme databeskyttelsesforpliktelsene og opprettholde sikkerhet, konfidensialitet og regulatorisk etterlevelse.
Kontodata betyr all virksomhetsrelatert informasjon samlet inn, lagret og behandlet av KiSIgnal i forbindelse med det kontraktsmessige forholdet til kunden. Dette inkluderer navn, e-postadresser, telefonnumre, betalingsdetaljer og tilgangsopplysninger for personer kunden har autorisert til å administrere og drive kontoen på plattformen. Kontodata brukes strengt til administrasjon, fakturering og støtte.
Databeskyttelseslover omfatter alle gjeldende lover, forskrifter og rammeverk som regulerer innsamling, behandling, lagring, overføring og beskyttelse av personopplysninger — inkludert, men ikke begrenset til, EUs personvernforordning (GDPR), UK GDPR, California Consumer Privacy Act (CCPA) og andre nasjonale eller internasjonale personvernlover som er relevante for databehandling under denne avtalen.
Personopplysninger betyr enhver opplysning som gjelder en identifisert eller identifiserbar fysisk person (“registrert”). Personopplysninger omfatter ikke anonymiserte eller aggregerte data som ikke kan brukes til å identifisere en person.
Behandling betyr enhver operasjon eller rekke operasjoner utført på personopplysninger, enten automatisk eller manuelt — inkludert innsamling, registrering, organisering, strukturering, lagring, tilpasning, endring, gjenfinning, konsultasjon, bruk, utlevering, overføring, begrensning, sletting eller destruksjon av personopplysninger.
Sikkerhetstiltak betyr tekniske og organisatoriske sikkerhetstiltak implementert for å sikre konfidensialitet, integritet og tilgjengelighet for personopplysninger. Dette inkluderer kryptering, tilgangskontroller, brannmurer, datamaskering, pseudonymisering, regelmessige sikkerhetsrevisjoner og mekanismer for bruddvarsling.
Tilsynsmyndighet betyr en uavhengig offentlig myndighet ansvarlig for å overvåke og håndheve etterlevelse av databeskyttelseslover — for eksempel European Data Protection Board (EDPB), UK Information Commissioner's Office (ICO) og California Privacy Protection Agency (CPPA).
Registrertes rettigheter betyr rettighetene personer har etter gjeldende databeskyttelseslover, inkludert innsyn, retting, sletting, begrensning, portabilitet, innsigelse og retten til å klage til en tilsynsmyndighet.
3. Behandling av data
Kunden kan opptre enten som behandlingsansvarlig eller databehandler, avhengig av forholdet til den registrerte og formålene personopplysningene behandles for. I alle tilfeller opptrer KiSIgnal som databehandler og behandler personopplysninger på vegne av og etter instruks fra kunden.
Kunden er ansvarlig for å sikre at alle databehandlingsaktiviteter utført ved bruk av våre tjenester overholder gjeldende databeskyttelseslover. Kunden erkjenner at den har rettslig grunnlag for å behandle personopplysninger og holder KiSIgnal skadesløs for krav, ansvar eller skader som følge av manglende etterlevelse av disse rettslige kravene.
KiSIgnal behandler personopplysninger bare i samsvar med kundens skriftlige instruksjoner og utelukkende slik det kreves for å levere tjenestene, med mindre loven krever noe annet. Vi bruker, utleverer eller deler ikke personopplysninger til andre formål enn dem kunden har autorisert eller som uttrykkelig er beskrevet i denne avtalen.
Ved oppsigelse av avtalen eller på kundens forespørsel vil KiSIgnal, etter kundens valg, enten (a) sikkert slette alle personopplysninger behandlet under denne avtalen og sikre at ingen kopier forblir med mindre loven krever det, eller (b) returnere personopplysningene til kunden i et strukturert, vanlig brukt og maskinlesbart format før sletting.
4. Sikkerhet og konfidensialitet
KiSIgnal er forpliktet til å beskytte sikkerheten og konfidensialiteten til personopplysninger behandlet på vegne av kunden. Vi implementerer og opprettholder bransjeledende sikkerhetstiltak designet for å hindre uautorisert tilgang, utlevering, endring eller destruksjon av personopplysninger, inkludert:
- Datakryptering. Personopplysninger krypteres under overføring (TLS 1.2+) og i ro (AES-256) med bransjestandardprotokoller.
- Tilgangskontroller. Strenge tilgangsstyringspolicyer sikrer at bare autorisert personell har tilgang til personopplysninger basert på prinsippet om minste privilegium.
- Nettverks- & systemsikkerhet. Brannmurer, inntrengingsdeteksjonssystemer og kontinuerlig overvåking bidrar til å hindre uautorisert tilgang og cybertrusler.
- Anonymisering & pseudonymisering av data. Der det er relevant anonymiseres eller pseudonymiseres personopplysninger for å redusere risiko knyttet til dataeksponering.
- Regelmessige sikkerhetsrevisjoner. Periodiske sikkerhetsvurderinger, sårbarhetstesting og etterlevelseskontroller identifiserer og reduserer risiko.
- Plan for hendelseshåndtering. En strukturert protokoll sikrer at sikkerhetshendelser raskt identifiseres, begrenses og rapporteres i samsvar med gjeldende databeskyttelseslover.
Enhver person — ansatt, kontraktør eller autorisert tjenesteleverandør — som behandler personopplysninger på våre vegne, er bundet av strenge konfidensialitetsforpliktelser, inkludert signerte taushetserklæringer og etterlevelse av interne datahåndteringspolicyer.
5. Underleverandører
KiSIgnal engasjerer tredjeparts underleverandører for å bistå med å levere og vedlikeholde tjenesten. Disse underleverandørene utfører spesifikke funksjoner som drift av infrastruktur, betalingsbehandling, transaksjonell e-post og sikkerhet. Vi sikrer at alle engasjerte underleverandører følger databeskyttelsesforpliktelser tilsvarende dem som er beskrevet i denne DPA-en, støttet av signerte avtaler.
En oppdatert liste er tilgjengelig på forespørsel fra [email protected]. Nåværende underleverandører inkluderer (men er ikke begrenset til):
- Stripe — betalingsbehandling, fakturering og svindelscreening.
- Mailgun — levering av transaksjonelle og varslende e-poster.
- Cloudflare — CDN, DDoS-beskyttelse og Turnstile botkontroll.
- Administrerte databaseleverandører — kryptert lagring i ro for applikasjonsdata.
API-endepunkter for AI-assistenter
For å måle hvordan generative assistenter beskriver en kundes virksomhet, sender KiSIgnal nøye utformede offentlige forespørsler til de offisielle API-ene til ChatGPT (OpenAI), Claude (Anthropic), Gemini (Google), Meta AI (Meta), DeepSeek og Grok (xAI). Disse assistentene er uavhengige tjenesteleverandører som driver egen infrastruktur under egne vilkår.
- Vi sender bare spørsmålene forberedt for AI Visibility Sprint — ikke kontodataene dine, ikke private filer og ikke kundenes personopplysninger.
- Vi sender aldri personopplysninger eller proprietært innhold som treningsinnhold. Der leverandøren tilbyr en “ikke bruk dataene mine til å trene modeller”-innstilling, aktiverer vi den på tjenestekontoene våre.
- Hver assistent behandler spørsmål etter sin egen personvernpolicy og oppbevaringsplan. Lenker til disse policyene finnes i vedlegget til retningslinjene for informasjonskapsler og på forespørsel.
Kunderettigheter & innsigelser. KiSIgnal varsler kunder om nye underleverandørengasjementer minst 10 dager i forveien. Kunder kan sende en skriftlig innsigelse innen denne perioden hvis de har legitime databeskyttelsesbekymringer. Vi vil diskutere i god tro for å håndtere bekymringene; hvis ingen gjensidig akseptabel løsning oppnås, kan kunden ha rett til å avslutte de berørte tjenestene.
6. Overføringer av personopplysninger
KiSIgnal kan overføre personopplysninger utenfor Det europeiske økonomiske samarbeidsområdet (EØS), Storbritannia eller Sveits for å legge til rette for levering av tjenester. Når slike overføringer skjer, sikrer vi at passende rettslige garantier er på plass, inkludert:
- Standard Contractual Clauses (SCCs) godkjent av Europakommisjonen eller andre kompetente myndigheter.
- Supplerende tiltak — ytterligere tekniske, organisatoriske og kontraktsmessige garantier.
- Binding Corporate Rules (BCRs) når relevant for tilknyttede enheter.
- Andre godkjente overføringsmekanismer anerkjent etter gjeldende lov.
7. Registrertes rettigheter
KiSIgnal anerkjenner og respekterer rettighetene til registrerte etter gjeldende databeskyttelseslover. Vi bistår kunden, som behandlingsansvarlig, med å svare på forespørsler fra personer om deres personopplysninger:
- Rett til innsyn — bekreftelse på om data behandles og tilgang til dem.
- Rett til retting — korrigering av uriktige eller ufullstendige data.
- Rett til sletting (“retten til å bli glemt”) — sletting av personopplysninger, med forbehold om lovpålagte og kontraktsmessige forpliktelser.
- Rett til begrensning av behandling — begrensning av behandlingen av personopplysninger under visse vilkår.
- Rett til dataportabilitet — å motta og overføre personopplysninger til en annen behandlingsansvarlig der det er teknisk mulig.
- Rett til å protestere — mot behandling basert på berettigede interesser, direkte markedsføring eller automatiserte beslutninger.
- Rett til å trekke samtykke tilbake — når som helst hvis behandlingen er basert på samtykke.
8. Varsling om databrudd
KiSIgnal implementerer forebyggende tiltak for å beskytte personopplysninger. Ved et bekreftet brudd på personopplysningssikkerheten skal vi:
- Vurdere konsekvensen av bruddet og iverksette umiddelbare avbøtende tiltak;
- Varsle kunden uten ugrunnet opphold (typisk innen 48 timer etter bekreftelse);
- Gi detaljer om bruddets art og omfang, typen data som er berørt, mulige konsekvenser og tiltakene som er iverksatt;
- Bistå kunden med å oppfylle regulatoriske varslingsplikter overfor myndigheter og berørte registrerte;
- Implementere korrigerende tiltak for å hindre gjentakelse.
Kunden er ansvarlig for å avgjøre om regulatoriske myndigheter og registrerte skal varsles i samsvar med gjeldende databeskyttelseslover.
9. Oppbevaring og sletting av data
KiSIgnal oppbevarer personopplysninger bare så lenge det er nødvendig for å oppfylle sine forpliktelser under denne avtalen eller som kreves av gjeldende lov. Vi følger dataminimeringsprinsipper: data oppbevares bare for legitime forretnings- og etterlevelsesbehov, og slettes eller anonymiseres når de ikke lenger er nødvendige.
Kunder kan når som helst be om sletting av personopplysninger. Ved avslutning av tjenester vil KiSIgnal slette eller returnere personopplysninger i samsvar med kundens instruksjoner. Hvis ingen slettingsforespørsel er sendt, slettes personopplysninger automatisk innen rimelig tid med mindre lovpålagte oppbevaringskrav gjelder (skattedokumentasjon, svindelforebyggende undersøkelser osv.).
10. Lovvalg & tvisteløsning
Denne DPA-en reguleres av og tolkes i samsvar med de samme lovene og jurisdiksjonen som definert i hovedavtalen mellom KiSIgnal og kunden. Tvister skal først forsøkes løst gjennom forhandlinger i god tro; hvis ingen løsning oppnås, kan tvisten henvises til mekling, voldgift eller kompetente domstoler i gjeldende jurisdiksjon. Ved konflikt mellom denne DPA-en og hovedavtalen går vilkårene i denne DPA-en foran når det gjelder databeskyttelsesspørsmål.
11. Sluttbestemmelser
Denne DPA-en utgjør en integrert del av den samlede avtalen mellom KiSIgnal og kunden. Ved å fortsette å bruke tjenestene erkjenner og godtar kunden vilkårene i denne DPA-en. Hvis en bestemmelse anses ugyldig eller ikke kan håndheves, fortsetter de øvrige bestemmelsene å gjelde fullt ut.
KiSIgnal forbeholder seg retten til å endre eller oppdatere denne DPA-en for å gjenspeile endringer i gjeldende databeskyttelseslover, bransjepraksis eller operasjonelle behov. Kunder varsles om vesentlige endringer; fortsatt bruk av tjenestene innebærer aksept av de oppdaterte vilkårene.
12. Kontakt
For spørsmål, formelle forespørsler eller for å få et signert eksemplar av denne DPA-en, kontakt [email protected]. For generelle personvernrelaterte henvendelser, kontakt [email protected].