Tootela drives av Tootela SAS, et fransk selskap. Denne DPA-en leveres på norsk av praktiske hensyn; ved tvist gjelder fransk rett, som fastsatt i Vilkår for bruk.
1. Parter
Denne databehandleravtalen («DPA») inngås mellom Tootela SAS («Databehandler» eller «Tootela») og kunden som har akseptert Tootelas Vilkår for bruk («Behandlingsansvarlig» eller «Kunde»). Den utgjør en del av Vilkårene for bruk og gjelder hver gang Tootela behandler personopplysninger på vegne av Kunden.
2. Definisjoner
Begreper med stor forbokstav som brukes her, har den betydningen som er fastsatt i EUs personvernforordning 2016/679 («GDPR»), med mindre annet er angitt. «Personopplysninger», «Den registrerte», «Behandling», «Behandlingsansvarlig», «Databehandler», «Underdatabehandler» følger definisjonene i GDPR. «Kundeinnhold» har den betydningen som er angitt i Vilkårene for bruk.
3. Gjenstand og varighet
Gjenstanden, arten, formålet, typene personopplysninger og kategoriene av registrerte er beskrevet i Vedlegg A. Denne DPA-en gjelder i Kundens abonnementsperiode, samt den perioden etter opphør som er nødvendig for å returnere eller slette data, som beskrevet i punkt 12.
4. Behandling kun etter dokumenterte instrukser
Tootela behandler personopplysninger kun etter Kundens dokumenterte instrukser, som omfatter Vilkårene for bruk, konfigurasjonsvalgene som er gjort i Kundens arbeidsområde, og eventuelle andre instrukser avtalt skriftlig. Tootela informerer Kunden dersom Tootela mener at en instruks er i strid med GDPR eller annen gjeldende personvernlovgivning.
Tootela overfører ikke personopplysninger utenfor denne DPA-ens virkeområde, selger ikke personopplysninger og bruker ikke Kundeinnhold til å trene AI-modeller (og forbyr kontraktsmessig sin AI-underdatabehandler å gjøre dette).
5. Konfidensialitet
Tootela sørger for at personell som er autorisert til å behandle personopplysninger, er underlagt passende konfidensialitetsforpliktelser og er opplært i personvern.
6. Sikkerhetstiltak
Tootela gjennomfører egnede tekniske og organisatoriske tiltak (TOT) for å sikre et sikkerhetsnivå som er tilpasset risikoen. De gjeldende TOT er beskrevet i Vedlegg B. Tootela kan fra tid til annen oppdatere TOT, forutsatt at beskyttelsesnivået ikke reduseres.
7. Underdatabehandlere
Kunden gir Tootela fullmakt til å benytte underdatabehandlerne som er oppført i Vedlegg C, samt enhver annen underdatabehandler som varsles Kunden minst 30 dager før den begynner å behandle personopplysninger. Kunden kan motsette seg en ny underdatabehandler på rimelig grunnlag (personvern); dersom partene ikke blir enige innen 15 dager, kan Kunden si opp den berørte tjenesten etter eget skjønn. Tootela pålegger enhver underdatabehandler kontraktsmessige forpliktelser som ikke er mindre beskyttende enn denne DPA-ens.
8. Bistand med den registrertes rettigheter
Kunden kan oppfylle mange forespørsler fra registrerte direkte gjennom produktets normale funksjonalitet (visning, retting og sletting av oppføringer i sitt eget arbeidsområde). For forespørsler som krever Tootelas støtte : herunder forespørsler om innsyn, dataportabilitet eller sletting som går ut over hva verktøyene i arbeidsområdet tillater : kontakter Kunden contact@tootela.net, og Tootela bistår ved egnede tekniske og organisatoriske tiltak, idet det tas hensyn til behandlingens art.
Dersom en registrert kontakter Tootela direkte med en forespørsel som gjelder Kundens behandling, videresender Tootela forespørselen til Kunden.
9. Melding om brudd på personopplysningssikkerheten
Tootela varsler Kunden uten ugrunnet opphold (og uansett innen 48 timer) etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som berører Kundens data. Varselet omfatter bruddets art, kategoriene og det omtrentlige antallet berørte registrerte og oppføringer, de sannsynlige konsekvensene samt tiltakene som er truffet eller foreslått for å håndtere bruddet.
10. Internasjonale overføringer
Personopplysninger behandles primært i Den europeiske union (standardregion: eu-west-3 (Paris, France)). Når personopplysninger overføres utenfor EØS, baserer Tootela seg på:
- En tilstrekkelighetsbeslutning i henhold til GDPR artikkel 45, eller
- EUs standard personvernbestemmelser (Modul 3, Databehandler-til-Databehandler for underdatabehandlere) godkjent ved Kommisjonens gjennomføringsbeslutning (EU) 2021/914, supplert med egnede tekniske og organisatoriske tiltak (kryptering, pseudonymisering, tilgangskontroller).
SCC-ene er innlemmet ved henvisning. Kunden aksepterer dem som dataeksportør; Tootela aksepterer dem som dataimportør for overføringer til sine underdatabehandlere utenfor EØS.
11. Revisjonsrettigheter
Tootela stiller til rådighet for Kunden all informasjon som er nødvendig for å påvise samsvar med GDPR artikkel 28. Revisjoner oppfylles vanligvis ved:
- sikkerhetssiden, som holdes oppdatert
- Skriftlige svar på Kundens rimelige sikkerhetsspørreskjemaer
Dersom disse ressursene er utilstrekkelige, kan Kunden be om en revisjon på stedet, utført for Kundens regning, med skriftlig varsel på minst 30 dager, høyst én gang per år, i arbeidstiden og med forbehold om et gjensidig avtalt omfang og konfidensialitet.
12. Tilbakelevering og sletting av data
Ved abonnementets opphør har Kunden 30 dager til å eksportere sitt Kundeinnhold : via produktet der den aktuelle appen tilbyr en eksport, eller ved å be om en eksport fra contact@tootela.net. Etter dette vinduet sletter Tootela alle Kundens personopplysninger fra sine produksjonssystemer, med unntak av det som kreves av hensyn til lovpålagt oppbevaring (f.eks. faktureringsdata). Sikkerhetskopier overskrives i henhold til sikkerhetskopileverandørens rotasjonsplan.
13. Ansvar
Ansvarsbestemmelsene i Vilkårene for bruk gjelder tilsvarende for denne DPA-en. Ingenting i denne DPA-en begrenser eller utelukker ansvar som ikke kan utelukkes etter gjeldende rett.
Vedlegg A : Beskrivelse av behandlingen
Gjenstand
Levering av Tootela-forretningsoperativsystemet (chat, e-post, kalender, dokumenter, disk, prosjekter, CRM, kundestøtte, HR, AI-assistent og relaterte funksjoner).
Art og formål
Hosting, lagring, overføring, visning, indeksering, søk, behandling og beskyttelse av Kundeinnhold slik det er konfigurert av Kunden i arbeidsområdet.
Varighet
I Kundens abonnementsperiode, pluss 30 dager for eksport, pluss sikkerhetskopieringens rotasjonsperiode.
Kategorier av registrerte
- Kundens ansatte og oppdragstakere
- Kundens kunder, potensielle kunder og kontakter
- Jobbsøkere (dersom Kunden bruker rekrutteringsappen)
- Enhver annen registrert hvis personopplysninger Kunden velger å behandle via Tootela
Kategorier av personopplysninger
- Identifikasjonsdata (navn, e-post, telefon, rolle)
- Yrkesdata (arbeidsgiver, tittel, avdeling)
- Kommunikasjonsinnhold (meldinger, e-poster, dokumenter, kommentarer, filer)
- Aktivitetsdata (kalenderhendelser, oppgaver, avtaler, saker)
- Autentiseringsdata (hash-behandlede passord, verifiseringskoder, økttokener)
- Tekniske data (IP, nettleser, enhet, logger)
- Særlige kategorier av data : kun dersom Kunden velger å laste dem opp; Tootela krever ikke data i særlige kategorier
Vedlegg B : Tekniske og organisatoriske tiltak
De gjeldende TOT er dokumentert på sikkerhetssiden og innlemmet her ved henvisning. Viktigste kontroller:
- TLS-kryptering under overføring; kryptering i hvile administrert av våre infrastrukturleverandører
- Autentisering administrert av Supabase Auth : passord hash-behandlet, aldri lagret i klartekst; tofaktorautentisering via e-postkode tilgjengelig
- Sikkerhet på radnivå (row-level security) i databasen for isolering av leietakere
- Rollebasert tilgangskontroll innenfor hvert arbeidsområde
- Produksjonstilgang begrenset til et lite antall autoriserte personer
- Daglige sikkerhetskopier utført av vår databaseleverandør
- EU-hostet database (eu-west-3 (Paris, France))
- Varsling av Kunden om brudd innen 48 timer etter å ha blitt oppmerksom på det
- Leverandørvurdering og en skriftlig DPA for hver underdatabehandler
Vedlegg C : Liste over underdatabehandlere
Oppdateres hver gang denne listen endres; de gjeldende underdatabehandlerne er:
| Underdatabehandler | Formål | Region |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |