Databehandleravtale

Denne DATABEHANDLERAVTALEN (heretter «DPA») inkludert dens vedlegg beskriver partenes forpliktelser, inkludert i henhold til gjeldende personvernlovgivning, med hensyn til behandlingen av personopplysninger (som definert nedenfor). Denne DPA-en er innlemmet i Brukeravtalen.

Denne DPA-en er inngått mellom Organisasjonen (heretter «Behandlingsansvarlig»)

og 

Mollie B.V., et aksjeselskap (besloten vennootschap) med registrert forretningskontor i Amsterdam, på adressen Keizersgracht 126, 1015 CW Amsterdam, Nederland og registrert i det nederlandske handelskammeret under nummer 30204462, (heretter «Mollie» eller «Databehandler»)

og 

Mollie UK Ltd., et aksjeselskap med registrert forretningskontor i London, 7 Pancras Square, London N1C 4AG, Storbritannia og registrert i Companies House under nummer 14013554, (heretter «Mollie» eller «Databehandler»),

hver for seg kalt en «Part» og i fellesskap «Partene». 


Definisjoner 

I denne DPA-en har følgende begreper den betydningen som er angitt nedenfor. Capital-begreper som brukes, men ikke er definert her, skal ha den betydningen som er angitt i Avtalen.


Avtalen: Avtalen mellom Behandlingsansvarlig og Databehandler om levering av tjenester («Brukeravtalen»).

Bindende konsernregler: Retningslinjer for beskyttelse av personopplysninger som overholdes av en behandlingsansvarlig eller databehandler etablert på territoriet til en medlemsstat for overføringer eller en serie overføringer av Personopplysninger til en behandlingsansvarlig eller databehandler i ett eller flere tredjeland innenfor et konsern eller en gruppe foretak som utøver en felles økonomisk aktivitet.

Behandlingsansvarlig: Den fysiske eller juridiske personen, offentlige myndigheten, institusjonen eller andre organer som, alene eller sammen med andre, bestemmer formålet med og midlene for Behandlingen av Personopplysninger.

Kunde: Kunder av Organisasjonen som ønsker å betale for produkter og/eller tjenester levert av Organisasjonen via Mollies betalingsmodul.

Brudd på personopplysningssikkerheten: Et brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjørelse, tap, endring, uautorisert utlevering av eller tilgang til Personopplysninger som er overført, lagret eller på annen måte behandlet. 

Databehandleravtale: Denne avtalen, inkludert alle vedlegg.

Tilsynsmyndighet: Et uavhengig offentlig organ som er ansvarlig for å overvåke overholdelse av gjeldende lover knyttet til Behandling av Personopplysninger. I Nederland er dette Autoriteit Persoonsgegevens.

Vurdering av personvernkonsekvenser: En vurdering av konsekvensene av de planlagte behandlingsaktivitetene for beskyttelsen av Personopplysninger.

Personvernlovgivning: All gjeldende lovgivning knyttet til personvern, inkludert, uten begrensning, EUs generelle personvernforordning (GDPR), alle lokale lover og forskrifter som endrer eller erstatter noen av disse, sammen med eventuelle nasjonale gjennomføringslover i en medlemsstat i Det europeiske økonomiske samarbeidsområdet (EØS), i den utstrekning det er relevant, i ethvert annet land, som endret, opphevet, konsolidert eller erstattet fra tid til annen.

Registrert: Den fysiske personen som Personopplysningene gjelder (f.eks. Kunder).

GDPR: Europaparlaments- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger (generell personvernforordning). 

Personopplysninger: Enhver opplysning om en identifisert eller identifiserbar fysisk person; en identifiserbar fysisk person er en person som direkte eller indirekte kan identifiseres, særlig ved hjelp av en identifikator som et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en nettidentifikator eller én eller flere faktorer som er spesifikke for den fysiske, fysiologiske, genetiske, mentale, økonomiske, kulturelle eller sosiale identiteten til den fysiske personen. 

Behandling: Enhver operasjon eller rekke av operasjoner som gjøres med Personopplysninger eller samlinger av Personopplysninger, enten de er automatiserte eller ikke, f.eks. innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samling, begrensning, sletting eller tilintetgjørelse. Denne listen er ikke uttømmende. Uttrykkene «behandle», «behandler» og «behandlet» skal tolkes i samsvar med dette. 

Databehandler: En fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som Behandler (person)opplysninger på vegne av Behandlingsansvarlig.

Organisasjon: Organisasjonen som bruker Payment Module fra Mollie til formål som inkluderer, men ikke er begrenset til, salg av produkter og/eller tjenester til Kunder.

Standardkontraktsvilkår: Europakommisjonens standardkontraktsvilkår for databehandlere (2010/87/EU) eller Kommisjonens gjennomføringsbeslutning (EU) 2021/914 av 4. juni 2021 om standardkontraktsvilkår for overføring av personopplysninger til tredjeland i henhold til Europaparlaments- og rådsforordning (EU) 2016/679 (C/2021/3972).
Underdatabehandler: Enhver tredjeperson, enhet eller selskap som engasjeres av Databehandlere for å behandle Personopplysninger i forbindelse med leveringen av tjenestene under Avtalen.





DEL A: FORMÅL 

Artikkel A.1 Omfang

Mollie har samtykket i å levere tjenester til Behandlingsansvarlig som en databehandler i samsvar med de gjeldende produktspesifikke vilkårene eller Brukeravtalen. Ved levering av disse tjenestene vil Databehandler Behandle Personopplysninger på vegne av Behandlingsansvarlig som identifisert i denne DPA-en. Som en finansinstitusjon behandler Mollie også Personopplysninger i egenskap av behandlingsansvarlig. 

Partene erkjenner og er enige om at i den utstrekning Mollie behandler Personopplysninger involvert i betalingstransaksjoner for å: i) oppfylle Brukeravtalen med Behandlingsansvarlig; ii) overvåke, forhindre og oppdage svindelaktige betalingstransaksjoner; iii) overholde juridiske eller forskriftsmessige forpliktelser som gjelder for behandling og lagring av betalingsopplysninger som Mollie er underlagt, inkludert gjeldende hvitvaskingskontroller og overholdelse av «Kjenn din kunde»-forpliktelser; og iv) forbedre Mollies produkter og tjenester, opptrer Mollie som behandlingsansvarlig og har det fulle og eksklusive ansvaret for å bestemme formålene med og midlene for behandlingen av Personopplysningene som mottas fra eller gjennom (levering av tjenester til) Behandlingsansvarlig.

Behandlingsaktivitetene, Personopplysningene og kategoriene av Registrerte som Databehandler behandler Personopplysninger for på vegne av Behandlingsansvarlig, er identifisert i Vedlegg A. 




DEL B: FORPLIKTELSER 

Artikkel B.1 Behandlingsansvarliges forpliktelser 

Behandlingsansvarlig er ansvarlig for Personopplysningene som Databehandler skal Behandle, og skal sikre overholdelse av all Personvernlovgivning, inkludert krav knyttet til overføring av Personopplysningene under denne DPA-en og Brukeravtalen. Behandlingsansvarlig garanterer å ha rett til å Behandle Personopplysningene og ha rett til å utnevne Databehandler til å Behandle opplysningene på vegne av Behandlingsansvarlig.

Behandlingsansvarlig samtykker i at, uten begrensning av Databehandlers forpliktelser under denne DPA-en, har Behandlingsansvarlig detleieansvaret for sin bruk av tjenestene, inkludert (a) å gjøre hensiktsmessig bruk av tjenestene for å sikre et sikkerhetsnivå som er tilpasset risikoen for Personopplysningene; (b) å sikre kontolegitimasjon, systemer og enheter som Behandlingsansvarlig bruker for å få tilgang til tjenestene; (c) å sikre Behandlingsansvarliges systemer og enheter som brukes sammen med tjenestene; og (d) å vedlikeholde egne sikkerhetskopier av Personopplysninger.

Artikkel B.2 Databehandlers forpliktelser 

Databehandler forplikter seg til å: 

  1. kun behandle Personopplysningene i samsvar med dokumenterte instruksjoner fra Behandlingsansvarlig, og skal ta nødvendige skritt for å sikre at enhver fysisk person som handler under dennes myndighet og som har tilgang til Personopplysninger, ikke Behandler Personopplysningene uten instruksjoner fra Behandlingsansvarlig;

  2. omgående informere Behandlingsansvarlig dersom noen av instruksjonene angående Behandling av Personopplysninger som er gitt til Databehandler av Behandlingsansvarlig, bryter med gjeldende Personvernlovgivning eller bestemmelsene i denne DPA-en;

  3. implementere hensiktsmessige tekniske og organisatoriske prosedyrer for å beskytte Personopplysninger, tatt i betraktning den tekniske utviklingen, implementeringskostnadene og behandlingens art, omfang, kontekst og formål, samt risikoen av varierende sannsynlighet og alvorlighetsgrad for fysiske personers rettigheter og friheter; og

  4. uten ugrunnet opphold informere Behandlingsansvarlig dersom den mottar en klage eller forespørsel knyttet til en av Partenes forpliktelser under Personvernlovgivningen som er relevant for denne DPA-en, inkludert ethvert erstatningskrav fra en Registrert eller ethvert varsel, etterforskning eller annen handling fra en Tilsynsmyndighet, og gi Behandlingsansvarlig fullstendige opplysninger om slik etterforskning, klage eller forespørsel, med mindre det ikke er tillatt ved lov eller etter forespørsel fra Tilsynsmyndigheten.




DEL C: OVERFØRINGER OG UNDERDATABEHANDLERE

Artikkel C.1 Overføring av Personopplysninger 

Der Personopplysninger knyttet til en Registrert i EU overføres utenfor EØS, skal de behandles av en enhet: (i) som befinner seg i et tredjeland eller territorium som er anerkjent av EU-kommisjonen for å ha et tilstrekkelig beskyttelsesnivå; eller (ii) som er underlagt EUs standardkontraktsvilkår og/eller UK International Data Transfer Agreement eller britiske SCC-tillegg; eller (iii) som har andre juridisk anerkjente og egnede garantier på plass, for eksempel de Bindende konsernreglene, som garanterer samme nivå av beskyttelse og sikkerhetstiltak som denne DPA-en. 

Artikkel C.2 Underdatabehandlere 

Behandlingsansvarlig samtykker herved i Databehandlers bruk av Underdatabehandlere spesifisert i Vedlegg B. Denne listen kan oppdateres av Databehandler fra tid til annen i samsvar med denne DPA-en.

Databehandler vil gi Behandlingsansvarlig mulighet til å motsette seg hver ny Underdatabehandler som vil bli involvert utelukkende for omfanget av databehandlingsaktivitetene som er identifisert i Vedlegg A. 

Før en ny Underdatabehandler engasjeres, skal Databehandler varsle Behandlingsansvarlig om dette og gi Behandlingsansvarlig minst ti (10) kalenderdager til å protestere, unntatt der Databehandler rimeligvis mener at det er nødvendig å engasjere en ny Underdatabehandler raskt for å beskytte konfidensialiteten, integriteten eller tilgjengeligheten til Personopplysningene eller for å unngå vesentlige avbrudd i tjenestene som leveres. I så fall vil Databehandler gi slikt varsel så snart det er praktisk mulig. Hvis Behandlingsansvarlig innen fem (5) kalenderdager etter slikt varsel skriftlig varsler Databehandler om at Behandlingsansvarlig har innvendinger mot Databehandlers utnevnelse av en ny Underdatabehandler basert på rimelige personvernhensyn, vil partene diskutere slike hensyn i god tro og se om de kan løses. Innsigelser mot nye Underdatabehandlere skal sendes til privacy@mollie.com

Behandlingsansvarlig erkjenner at Underdatabehandlere er avgjørende for å levere tjenestene, og at innsigelse mot bruk av en Underdatabehandler kan hindre Databehandler i å tilby tjenestene til Behandlingsansvarlig. Hvis partene ikke klarer å bli enige om en løsning på slike bekymringer, kan Behandlingsansvarlig, som sitt eneste og eksklusive rettsmiddel, si opp DPA-en uten oppsigelsestid.

Alle Underdatabehandlere som behandler Personopplysninger i forbindelse med levering av tjenester til Behandlingsansvarlig, skal overholde forpliktelsene fastsatt i denne DPA-en. Databehandler skal, før utlevering av Personopplysninger til en Underdatabehandler, utføre tilstrekkelige aktsomhetsvurderinger for å sikre at Underdatabehandleren er i stand til å levere det beskyttelsesnivået for Behandlingsansvarliges 

Personopplysninger som kreves i denne DPA-en, og inngå en avtale med den aktuelle Underdatabehandleren der Underdatabehandleren samtykker i å overholde forpliktelser som tilsvarer de som er fastsatt i denne DPA-en. 


DEL D: SIKKERHET

Artikkel D.1 Sikkerhetstiltak

Databehandler skal implementere hensiktsmessige tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen, herunder blant annet der det er hensiktsmessig:

  1. pseudonymisering og kryptering av Personopplysninger; 

  2. evnen til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene; 

  3. evnen til å gjenopprette tilgjengeligheten og tilgangen til Personopplysninger i tide i tilfelle en fysisk eller teknisk hendelse; og 

  4. en prosess for regelmessig testing, analysering og evaluering av effektiviteten til de tekniske og organisatoriske tiltakene for å sikre sikkerheten ved Behandlingen. Ved vurderingen av det hensiktsmessige 

    sikkerhetsnivået skal det spesielt tas hensyn til risikoene som behandlingen medfører, særlig ved utilsiktet eller ulovlig tilintetgjørelse, tap, endring, uautorisert utlevering av eller tilgang til Personopplysninger som er overført, lagret eller på annen måte behandlet.



Artikkel D.2 Varsling om brudd på personopplysningssikkerheten

Databehandler skal varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha oppdaget utilsiktet eller ulovlig tilintetgjørelse, tap, endring eller uautorisert utlevering av eller tilgang til Personopplysninger, for så vidt Bruddet på personopplysningssikkerheten kun er relatert til Databehandlers behandling av Personopplysninger i sin egenskap av databehandler. Hvis og der Bruddet på personopplysningssikkerheten gjelder Personopplysninger som Databehandler anses å være Behandlingsansvarlig for, som beskrevet i Mollies personvernerklæring, forbeholder Databehandler seg retten til å behandle Bruddet på personopplysningssikkerheten som en behandlingsansvarlig. 

En forsinkelse med å gi et varsel om Brudd på personopplysningssikkerheten som kreves av politiet og/eller i lys av Databehandlers berettigede behov for å etterforske eller utbedre forholdet før varselet gis, skal ikke utgjøre en ugrunnet forsinkelse. Slike varsler vil, så langt det er mulig, beskrive detaljene ved Bruddet på personopplysningssikkerheten, inkludert tiltak som er iverksatt for å redusere de potensielle risikoene. Uten at det berører Databehandlers forpliktelser under denne delen D.1, har Behandlingsansvarlig detleieansvaret for å overholde lover for varsling om brudd på personopplysningssikkerheten som gjelder for Behandlingsansvarlig, og oppfylle eventuelle varslingsforpliktelser overfor tredjepart knyttet til eventuelle brudd på personopplysningssikkerheten. Databehandlers varsling om eller reaksjon på et brudd på personopplysningssikkerheten under denne delen D.1 vil ikke bli tolket som en erkjennelse fra Databehandlers side av feil eller ansvar i forhold til bruddet.

Eventuelle kostnader som påløper ved å løse Bruddet på personopplysningssikkerheten og ved implementering av tiltak som er nødvendige for å forhindre slike brudd i fremtiden, bæres av den Parten som pådrar seg kostnadene.



DEL E: REVISJON

Artikkel E.1 Rett til revisjon 

Behandlingsansvarlig skal ha rett til, etter rimelig varsel, å be om revisjonsrapporter fra Databehandler som gjelder Behandlingen av Personopplysninger innenfor rammen av tjenestene som leveres under denne DPA-en.

Revisjonsrapporter, som det henvises til i denne bestemmelsen, skal inkludere, men er ikke begrenset til, rapporter knyttet til sikkerhets-, konfidensialitets- og datavernstiltak implementert av Databehandler i forbindelse med Behandlingen av Personopplysninger. Disse rapportene kan også dekke samsvar med relevant Personvernlovgivning.

Forespørsler om revisjonsrapporter skal gjøres skriftlig og sendes til privacy@mollie.com, med angivelse av omfanget av og formålet med forespørselen. Databehandler skal bekrefte mottak av slike forespørsler i tide.

Mottak av revisjonsrapporter skal være underlagt profesjonell taushetsplikt. Behandlingsansvarlig kan kun bruke revisjonsrapportene til å oppfylle sine lovpålagte revisjonskrav og bekrefte at Databehandlers Behandling av Personopplysninger er i samsvar med denne DPA-en. Revisjonsrapportene skal ikke deles eksternt.




DEL F: VURDERINGER AV PERSONVERNCONSEKVENSER OG FORHÅNDSDRØFTINGER

Artikkel F.1 Assistanse

Databehandler skal bistå Behandlingsansvarlig med å foreta en vurdering av konsekvensene av Behandling av Personopplysninger (artikkel 35 GDPR) og med eventuelle drøftinger med en Tilsynsmyndighet (artikkel 36 GDPR), dersom og i den utstrekning en vurdering eller drøfting må gjennomføres i henhold til Personvernlovs og der Databehandler har lov til og/eller plikter å samarbeide.





DEL G: DE REGISTRERTES RETTIGHETER

Artikkel G.1 Assistanse

Hvis Databehandler mottar en forespørsel fra en Registrert i forbindelse med Behandlingsansvarliges Personopplysninger, vil Databehandler råde den Registrerte til å sende sin forespørsel til Behandlingsansvarlig og/eller videresende forespørselen til Behandlingsansvarlig, og Behandlingsansvarlig vil være ansvarlig for å svare på en slik forespørsel.

Etter forespørsel fra Behandlingsansvarlig, og for Behandlingsansvarliges regning, vil Databehandler gi Behandlingsansvarlig slik bistand som denne rimeligvis kan kreve for å overholde forpliktelser i henhold til Personvernlovgivningen for å svare på forespørsler fra registrerte om å utøve sine rettigheter i henhold til Personvernlov (f.eks. rett til innsyn, retting, sletting, begrensning, dataportabilitet og protest) i tilfeller der Behandlingsansvarlig ikke rimeligvis kan oppfylle slike forespørsler uavhengig via sin tilgang til Databehandlers produkter og tjenester.




DEL H: DIVERSE BESTEMMELSER 

Artikkel H.1 Konfidensialitet 

Databehandler skal holde alle Personopplysninger konfidensielle og skal sikre at alle ansatte, agenter, representanter og leverandører som har tilgang til eller er involvert i Behandlingen of Personopplysninger, er klar over Personopplysningenes konfidensielle natur, er kontraktsmessig forpliktet til å holde Personopplysningene konfidensielle og er informert om og oppfyller forpliktelsene i denne DPA-en.

Artikkel H.2 Ansvar

Ethvert ansvar som oppstår som følge av denne DPA-en, vil være underlagt de relevante bestemmelsene i Brukeravtalen, inkludert ansvarsbegrensninger. 

Uansett bestemmelsene i Brukeravtalen, skal hver Part kun være ansvarlig overfor den andre Parten for skader den påfører den andre Parten ved brudd på denne DPA-en. Slike skader skal påvises tydelig. Databehandler er kun ansvarlig for skader forårsaket av behandlingen dersom den ikke har overholdt forpliktelsene i Personvernlov som er spesifikt rettet mot databehandlere, eller der den har handlet utenfor eller i strid med Behandlingsansvarliges lovlige instruksjoner som beskrevet i denne DPA-en. I denne sammenheng er Databehandler kun ansvarlig dersom Behandlingsansvarlig beviser at Databehandler er ansvarlig for hendelsen som ga opphav til skaden.

Behandlingsansvarlig skal være eneansvarlig overfor den Registrerte, og den Registrerte skal ha rett til å motta erstatning, for eventuelle materielle eller immaterielle skader som Behandlingsansvarlig eller Databehandler (eller dennes Underdatabehandler(e)) påfører den Registrerte ved brudd på denne DPA-en.

Artikkel H.3 Varighet og oppsigelse 

Varigheten av denne DPA-en skal falle sammen med oppstarten av Brukeravtalen og/eller bruk av det spesifikke produktet eller tjenesten som er inkludert i Vedlegg A.

Denne DPA-en opphører automatisk samtidig med opphør av Brukeravtalen og/eller bruk av det spesifikke produktet eller tjenesten som er inkludert i Vedlegg A, avhengig av hva som opphører først.

Ved opphør av denne DPA-en skal Databehandler, etter Behandlingsansvarliges valg, returnere Personopplysningene til Behandlingsansvarlig eller til en Databehandler utpekt av Behandlingsansvarlig, eller slette Personopplysningene, med mindre Databehandler er pålagt å beholde en kopi i samsvar med lovgivningen i Den europeiske union eller i en av Den europeiske unions medlemsstater.




DEL I: AVSLUTTENDE BESTEMMELSER 

Artikkel I.1 Hele avtalen 

Denne DPA-en utgjør en del av Brukeravtalen. Alle rettigheter og forpliktelser som følger av Brukeravtalen, gjelder også for denne DPA-en. Vedlegg A utgjør en integrert del av denne DPA-en.

Artikkel I.2 Endring kun etter avtale 

Ingen endring av denne DPA-en skal være gyldig med mindre den er skriftlig og signert av autoriserte representanter for hver Part. 

Artikkel I.3 Bestemmelsenes gyldighet 

Hver av bestemmelsene i denne DPA-en er separate og uavhengige, og hvis en bestemmelse eller del av en bestemmelse blir ansett som ugyldig, ulovlig eller ugjennomførbar av en domstol, tilsynsmyndighet eller annen kompetent myndighet, skal den i den utstrekning anses ikke å være en del av denne DPA-en, og gyldigheten, lovligheten og håndhevbarheten av resten av denne DPA-en vil ikke bli påvirket. Partene er enige om å forsøke å erstatte enhver ugyldig eller ugjennomførbar bestemmelse med en gyldig og gjennomførbar bestemmelse som i størst mulig grad oppnår samme effekt som ville ha vært oppnådd med den ugyldige eller ugjennomførbare bestemmelsen. Med unntak av endringer gjennomført i denne DPA-en, forblir Brukeravtalen uendret og i full kraft.

Artikkel I.4 Rett til overdragelse 

Partene kan kun overføre denne DPA-en i tråd med Brukeravtalen (punkt 8.9). 

Artikkel I.5 Lovvalg og verneting 

Denne DPA-en skal styres av og tolkes i samsvar med nederlandsk lov. Hver Part samtykker i at domstolene i Amsterdam har eksklusiv jurisdiksjon til å løse eventuelle tvister som måtte oppstå i forbindelse med denne DPA-en. Dersom en domstol eller et forvaltningsorgan med kompetent jurisdiksjon skulle finne at en bestemmelse i denne DPA-en er ugyldig, ugjennomførbar eller ulovlig, skal de øvrige bestemmelsene i denne DPA-en forbli i full kraft.



VEDLEGG A - SPESIFIKASJON AV BEHANDLING AV PERSONOPPLYSNINGER 

  1. FORMÅLET MED BEHANDLINGEN

Behandling av Personopplysninger er direkte relatert til leveringen av tjenestene som tilbys under visse produktspesifikke vilkår der Mollie er identifisert som databehandler.

Formålene med behandlingen er spesielt:

  • Å forenkle sending av fakturaer til Behandlingsansvarliges Kunder via Mollies produkter og tjenester, og/eller 

  • Å gi Behandlingsansvarlig de nødvendige verktøyene og opplysningene for å svare på tvistesaker, for eksempel tilbakespringer (chargebacks) eller betalingsforespørsler.



  1. CATEGORIES OF DATA SUBJECTS 

Databehandler vil Behandle Personopplysninger for følgende kategorier av Registrerte for Behandlingsansvarlig:

  • Behandlingsansvarliges Kunder (dvs. betaleren (forbrukere, bedriftskunder))

  • Tredjepartsmottakere: Personer identifisert i leveringsdokumenter eller transaksjonsbevis som kanskje ikke er betaleren (f.eks. en person som mottar en gave på en leveringsadresse).

  • Autoriserte representanter / ansatte: Personell hos behandlingsansvarlig hvis navn, kontaktdetaljer eller signaturer kan vises i tvistebevis, kommunikasjonslogger eller støttesaker.

  • Tredjeparts tjenesteleverandører: Personer hvis data kan være inkludert i bevis levert av underdatabehandlere eller partnere (f.eks. navn på bud på en signert mottakskvittering).



  1. TYPER PERSONOPPLYSNINGER 

Databehandler vil Behandle følgende typer Personopplysninger for Behandlingsansvarlig:

  • Grunnleggende kontaktopplysninger (inkluderer fullt navn, telefonnummer (kontor), e-postadresse (jobb), privatadresse/bedriftsadresse)

  • Fakturaopplysninger (som inkludert av Behandlingsansvarlig)

Ingen særlige kategorier av Personopplysninger (som definert i artikkel 9 i GDPR) vil bli behandlet av Databehandler. 



  1. SIKKERHETSTILTAK 

Kontekst 

Som finansinstitusjon er sikkerhetskontrollene og driftsprosedyrene Mollie har opprettet for våre applikasjoner, systemer og IT-prosesser underlagt tilsyn av den nederlandske sentralbanken (DNB), som igjen bruker retningslinjer fra Den europeiske banktilsynsmyndigheten (EBA) for tekniske standarder lisensinnehavere skal overholde. 

Siden Mollie (også) fungerer som behandlingsansvarlig for personopplysninger, er Mollie i tillegg regulert av annen lovgivning som setter standarder for sikkerhet og databeskyttelse, håndhevet av ytterligere myndigheter – spesielt GDPR og dens tilsynsmyndighet i Nederland (Autoriteit Persoonsgegevens). 

I tillegg er systemene som behandler kortopplysninger spesifikt nivå 1 PCI DSS-kompatible systemer, noe som betyr at denne spesifikke applikasjonen og prosedyrene for å utvikle og vedlikeholde den er underlagt sikkerhetstiltakene definert av PCI Council, og Mollie blir årlig vurdert for overholdelse av en ekstern part.


Generelle tiltak

Alle applikasjoner, systemer og prosedyrer knyttet til dem er underlagt Mollies informasjonssikkerhetspolicy. Høydepunkter fra denne og andre retningslinjer som er relevante for omfanget av de leverte tjenestene er:

  • Bakgrunnssjekk av ansatte

  • Sikkerhetsopplæring for utviklere

  • Sikkerhetsbevissthetsprogram

  • Arbeidsdeling (segregation of duties)

  • Endringsstyring (change management)

  • Sårbarhetshåndtering

  • Hendelseshåndtering (incident management)

  • Robusthet og administrasjon av sikkerhetskopiering

  • Streng adgangsstyring (IAM og IGA)

  • Gjennomgang av brukerautorisasjoner

  • Standarder for systemklassifisering

  • Dataklassifiseringsstandarder og datapolitikk

  • Standarder for sikker konfigurasjon basert på beste praksis i bransjen, håndheving av retningslinjer (herding)

  • Fysisk og logisk nettverkssegmentering

  • Standarder for sikker kryptering

  • Krypteringsnøkkelhåndtering

  • Kryptering (under overføring, ved lagring i delte infrastrukturmiljøer som skyen)

  • Risikostyring av tredjeparter

  • Overvåking av tilgjengelighet og feil

  • Livsløp for sikker programvareutvikling (S-SDLC)

    • Trusselmodellering ved vesentlige endringer og nye funksjoner

    • Håndtering av avhengigheter og skanning etter kjente sårbarheter

    • Statisk kildekodesikkerhetsanalyse (SAST)

    • Intern og ekstern sårbarhetsskanning

  • Koordinert sårbarhetsavdekking (CVD) og bug bounty-program

  • Trusseletterretning (f.eks. deltakelse i nederlandske PI-ISAC, informasjonssenter for betalingsinstitusjoner, overvåking av det mørke nettet)

  • Samarbeid med en ekstern leverandør av sikkerhetstjenester (MSSP) for sikkerhetsoperasjoner, analyser og rettsmedisinske etterforskninger

  • Sikkerhetsinformasjon og hendelseshåndtering (SIEM)

  • Endepunktsikkerhet for ansattes enheter

  • E-postsikkerhet



Mollie Platform

I tillegg til de generelle sikkerhetstiltakene som er beskrevet ovenfor, er applikasjonen Mollie Platform dekket av følgende sikkerhetstiltak – enten som et resultat av implementeringen av våre generelle sikkerhetsretningslinjer eller som et risikoreduserende tiltak for å håndtere en risiko identifisert i den applikasjonsspesifikke risikovurderingen:

  • To-faktor adgangskontroll

  • Inntrengingstesting fra tredjepart

  • Overvåking av sikkerhetshendelser (SIEM)

  • DDoS-beskyttelse

  • Håndtering av sikkerhetshendelser

  • Overvåking av tilgjengelighet

  • Sikker lagring av påloggingsinformasjon

  • Redundant infrastruktur

  • Katastrofegjenoppretting og failover

  • Rategrenser og sperring (rate limiting)

  • Streng retningslinje for innholdssikkerhet (CSP)

  • Captcha

  • Brannmur for webapplikasjoner (WAF)





VEDLEGG B - OVERSIKT OVER UNDERDATABEHANDLERE


Gjelder for brukere av tvistetjenesten

Navn

Sted

Overføringsmekanisme

Formål

Personopplysninger som behandles

Google Cloud Platform

EU (flere regioner)

API

Hosting og lagring av tvistebevis, transaksjonslogger og plattformdata.

Identitets- og kontaktopplysninger; transaksjonsmetadata; oppfyllelses- og logistikkopplysninger (sporingsinformasjon, leveringsbevis); tvistebevis (opplastede filer, plattformdata, tekniske identifikatorer)

OPSWAT

EU (flere regioner)

API

Skanning av opplastede tvistebevis for skadelig programvare.

Tvistebevis (ustrukturerte data): opplastede filer

PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg)

EU (Irland og Tyskland)

API / portal / e-post

Data oversendt til relevant betalingsnettverk for å behandle tvistesaker.

Kjøper-, selger-, transaksjons- og fraktopplysninger.

Rapyd

USA / EØS (Island)

API / portal / e-post

Data oversendt til relevant betalingsnettverk for å behandle tvistesaker.

Kjøper-, selger-, transaksjons- og fraktopplysninger.

Checkout.com

EU (Irland)

API / portal / e-post

Data oversendt to relevant betalingsnettverk for å behandle tvistesaker.

Kjøper-, selger-, transaksjons- og fraktopplysninger.



Gjelder for brukere av faktureringstjenesten

Navn

Sted

Overføringsmekanisme

Formål

Personopplysninger som behandles

Storecove

EU

I/A

Registrering i e-fakturanettverk, e-fakturering og e-rapportering

Grunnleggende kontaktopplysninger (fullt navn, telefonnummer, e-postadresse), fakturaopplysninger

Google Cloud Platform

EU (Belgia, Nederland, Tyskland og Finland)

I/A

Offentlig skyhosting av Mollie-Dashboard

Grunnleggende kontaktopplysninger (fullt navn, telefonnummer, e-postadresse)

Mollie Business B.V.

EU

I/A

Administrasjon og vedlikehold av faktureringstjenesten

Grunnleggende kontaktopplysninger (fullt navn, telefonnummer, e-postadresse), fakturaopplysninger

MollieDatabehandleravtale
MollieDatabehandleravtale
MollieDatabehandleravtale