Sluttbrukeravtale
Dette dokumentet regulerer plikter og rettigheter du som kunde og vi som leverandør har ved bruk av Inverio KDV og tilhørende moduler ('Systemet'). Dokumentet er bevisst forsøkt holdt på et enkelt og forståelig språk. Dersom noe skulle være uklart hører vi gjerne fra deg på kontakt@Inverio.no.
Dokumentet består av:
- Brukeravtale - dette dokumentet som regulerer avtaleforholdet mellom deg som kunde og oss som leverandør.
- Databehandleravtale - vedlegg til Brukeravtalen som regulerer hvordan vi som leverandør skal behandle og forvalte personopplysninger på vegne av deg som kunde.
Sammendrag
Om du (som vi) synes slike dokumenter kan være kjedelige er det imidlertid greit å være spesielt klar over:
- Vi forsøker å være snille og greie - og liker deg som er snill og grei tilbake. Med andre ord: Denne avtalen er i all hovedsak skrevet med tanke på de veldig få som har andre hensikter, som å sende svindelfakturaer, eller kopiere Inverios funksjonalitet.
- Systemet er laget for bedrifter. Data/dokumenter som er spesielt sensitive bør du derfor oppbevare andre steder.
- Det er du som kunde som er fullt ut ansvarlig for kontroller og rapporter. Vår rolle er å gjøre dette så enkelt som mulig for deg.
- For å gjøre løsningen så bra som mulig bruker vi i noen tilfeller tredjepartstjenester fra andre aktører - disse er nærmere beskrevet i eget dokument.
- Det er du som kunde som eier de registrerte dataene i Inverio. For å gjøre systemet så enkelt som mulig bruker vi mye tid på å forstå deg som bruker. En av de tingene vi gjør er å analysere bruksmønstre – selvsagt på en måte som ivaretar personvernet. Det hender også at vi har feil i Inverio. Da vil vi gjerne rydde opp etter oss.
Brukeravtale
Inngåelse av brukeravtalen
- Brukeravtalen (inkludert vedlegg) er inngått mellom:
- Inverio AS ('Inverio'), organisasjonsnummer 928 525 171
- Den som har registrert seg som bruker av systemet ('Kunde'). Dersom Kunde oppretter flere foretak i Inverio er avtalen gyldig for alle foretak.
- Avtalen godkjennes elektronisk av Kunde ved registrering i Systemet. Eventuelle oppdateringer av avtaler presenteres Kunde og godkjennes ved innlogging.
Inverios rettigheter og plikter
- Inverio skal tilby og videreutvikle Systemet etter beste evne.
- Inverio skal etter beste evne rette feil så snart som mulig. Inverio vurderer om Kunde skal varsles basert på alvorlighetsgrad av eventuelle feil.
- Inverio skal tilstrebe en høyest mulig grad av oppetid og gjøre tekniske tiltak for å sikre dette.
- Hensikten med Systemet er å automatisere og forenkle kontroll, ettersyn og vedlikehold gjennom bruk av teknologi. Som et ledd i dette har Inverio rett til å analysere og bruke Kundes bruksmønstre for å effektivisere og forenkle Kundes arbeidssituasjon.
- Inverio skal gi Kunde informasjon og opplæring knyttet til produktet gjennom applikasjon, e-post eller andre relevante medier. Dersom Kunde ikke ønsker informasjon på e-post kan man melde seg av e-postlisten direkte i nyhetsbrev / tilsendt informasjon.
- Inverio kan og ønsker å inngå samarbeid med tilbydere av tredjepartsprodukter ('Samarbeidspartnere') der dette føles relevant for forenkling av Systemet. Et eksempel er å kunne sende faktura til inkasso på en sømløs måte. I tilfeller der dette gjøres vil tilbudet presenteres inne i Inverio der Kunde kan ta stilling til det.
- Inverio har rett til å stenge tilgang til konto ved manglende betaling.
- Inverio har rett til å stenge tilgang til konto ved mistanke om misbruk, eller som er skadelidende for Inverio eller Inverios renommé. Ved slik stenging skal Kunde informeres om årsak til stenging og gis anledning til å forklare seg. Inverio har også rett til å stenge tilgang til systemet basert på Kundes IP-adresse eller lignende.
- Inverio har rett til å endre pris og prismodell. Ved endringer utover konsumprisindeks skal Kunde varsles minst tre måneder før endringen trer i kraft.
- Inverio er ikke ansvarlig for innholdet i data som registreres av Kunden i Systemet, og heller ikke for Kundens bruk av Systemet. Dette betyr for eksempel at Inverio ikke er ansvarlig for kontrollrapporters innhold eller utsendte dokumenter av Kunde fra Systemet.
- Kunden skal holde Inverio skadesløs for alle kostnader og tap som Inverio blir påført som følge av at en tredjepart hevder at Kundens data eller bruk av Systemet er i strid med tredjeparts immaterielle rettigheter.
- Inverios eventuelle erstatningsansvar under denne brukeravtalen inkludert vedlegg, skal være begrenset til direkte tap. Indirekte tap dekkes ikke. Som indirekte tap regnes eksempelvis tap av fortjeneste, tap grunnet driftsavbrudd, tap av data, avsavnstap og krav fra tredjepart. Erstatningskravet kan ikke overstige 50% av det samlede årlige vederlaget.
Kundes rettigheter og plikter
- Kunde har rett til bruk av Systemet gitt at plikter forøvrig er overholdt.
- Pålogging er personlig, oppbevares forsvarlig og skal ikke deles med andre.
- Bruke fullstendig og korrekt navn som bruker av Systemet.
- Ikke opprette andre selskaper i Inverio enn det Kunde har berettiget grunn til.
- Målgruppen for Systemet er bedrifter.
- Kunde har eierskap til registrerte data.
- Kunde er behandlingsansvarlig for registrerte personopplysninger. Se forøvrig vedlegg om databehandleravtale.
- Kunde har rett til å slette data så lenge dette ikke er i strid med lovverk.
- Kunde skal kun bruke Systemet til lovlige og bedriftsrelaterte formål.
- Kunde er selv fullt ut ansvarlig for registrerte opplysninger i Systemet - herunder spesielt alle opplysninger som sendes inn til offentlige myndigheter i form av pliktig rapportering.
- Kunde har uansett ikke rett til å bruke systemet om hensikt er å lage eller bidra til å lage en konkurrerende løsning. Ved tvil skal Inverio kontaktes på support@inverio.no og Kunde avvente bruk av Systemet til skriftlig svar er mottatt. Brudd på dette punktet utløser personlig erstatningsansvar for Inverios markedsmessige tap og kostnad forbundet med utvikling av relevant funksjonalitet.
Personvern
- Personvern er viktig for Inverio og vi er veldig bevisst ansvaret og tilliten i forhold til å sikre og behandle opplysninger med varsomhet. Samtidig må dette behovet av og til balanseres mot brukermassens ønske om enkle og intuitive systemer, samt lovkrav.
- Formål med behandling av alle data, inkludert personopplysninger, er å kunne tilby løsninger som gjør bruken enkelt for Kunde.
- For å oppnå formålet benytter Inverio en rekke samarbeidspartnere og underleverandører. Her finner du en oppdatert liste over samarbeidspartnere og underleverandører.
- Se forøvrig også vedlegget Databehandleravtale.
Fakturering
- Inverio fakturerer Kunde halvårlig og på forskudd for å redusere administrasjon. Ved skriftlig oppsigelse kan Kunde få tilbakebetalt eventuelt utestående beløp som regnes fra neste kalendermåned slik at det i praksis ikke er bindingstid.
- Fakturering finner først sted etter at kunde eksplisitt har bestilt systemet og ikke automatisk ved utløp av prøveperioden.
- Prisen gjelder pr foretak etter gjeldende prisliste.
- Oppgitte priser er uten mva.
Øvrig
- Brukeravtalen følger produktet og kan dermed overdras for eksempel ved fusjon eller kjøp av produkt / selskap.
- Kontaktopplysning for Inverio for denne avtalen er support@inverio.no, mens for Kunde er det epost-adressen registrert på foretaket under
Foretak → Foretaksinnstillinger. Det er Kundes ansvar å oppdatere denne.
- Avtalen er underlagt norsk rett med Trøndelag tingrett som verneting. Dette gjelder også etter opphør av brukeravtalen.
Vedlegg: Databehandleravtale
Hva er en databehandleravtale?
- Dette vedlegget til brukeravtalen beskriver hvordan Inverio forvalter og sikrer personopplysninger registrert i Systemet på vegne av Kunden.
- Den norske personopplysningsloven, og EU-forordning 2016/679 ('GDPR'), inneholder krav til reguleringen av forholdet mellom databehandler og behandlingsansvarlig, og til de sikkerhetsmessige og organisatoriske tiltakene som må implementeres for å sørge for lovlig og sikker behandling av personopplysninger. Denne databehandleravtalen er derfor inngått for å sikre at personopplysninger kun behandles i henhold til gjeldende lover og regler.
- Noen viktige begreper i denne sammenheng er:
- Den/de registrerte: En identifisert eller identifiserbar levende fysisk person som den behandlingsansvarlige har registrert personopplysninger om i Systemet.
- Behandlingsansvarlig: Det er du som Kunde som er ansvarlig for behandling av personopplysningene/dataene som er registrert i Systemet - og at personvernet i den forbindelse er tilstrekkelig ivaretatt.
- Databehandler: Inverio som leverandør forvalter personopplysningene på vegne av deg som behandlingsansvarlig.
- Databehandleravtale: Denne avtalen regulerer forholdet mellom Kunde som behandlingsansvarlig og Inverio som databehandler.
- Formål med behandlingen av alle data, inkludert personopplysninger, er å kunne tilby en løsning som gjør kontroll, vedlikehold og ettersyn av tekniske anlegg enkelt for Kunde.
- Videre skal opplysningene gi behandlingsansvarlig oversikt og styringsgrunnlag knyttet til kontroll og ettersyn.
Hva slags personopplysninger behandles?
- Følgende personopplysninger vil kunne behandles i systemet:
- Navn, telefonnummer og e-post for registrerte brukere.
- Navn, adresse, e-post, telefonnummer.
- Navn, adresse, e-post, telefonnummer og foretak for Kundes kunde.
- Kategorier av registrerte er: Bruker, kundens kunder og/eller ansatte.
Behandlingsansvarliges plikter og rettigheter
- Behandlingsansvarlig bekrefter at:
- Det foreligger tilstrekkelig behandlingsgrunnlag for behandlingen av personopplysninger.
- Behandlingsansvarlig har rett til og ansvaret for lovligheten av overføring av personopplysninger til databehandler.
- Behandlingsansvarlig har ansvaret for nøyaktigheten, integriteten, innholdet, påliteligheten og lovligheten av personopplysningene som behandles.
- Behandlingsansvarlig har informert de registrerte i henhold til de til enhver tid gjeldende lovkrav.
- Behandlingsansvarlig skal sørge for at personopplysninger behandles i henhold til GDPR, svare på henvendelser fra de registrerte og sørge for å implementere tilstrekkelige tekniske og organisatoriske tiltak for å sikre personopplysningene som behandles, jfr. GDPR artikkel 32.
- Behandlingsansvarlig har plikt til å melde avvik til Datatilsynet og eventuelt til de registrerte uten ugrunnet opphold i henhold til gjeldende lovgivning.
- Behandlingsansvarlig skal ikke registrere eller lagre personopplysninger utover det som dekkes av formålet. Spesielt skal behandlingsansvarlig ikke lagre det GDPR kaller særlige kategorier av personopplysninger i Systemet (som for eksempel vurderinger knyttet til en ansatts helsetilstand, religiøs eller politisk tilhørighet osv.).
- Behandlingsansvarlig har ansvar for å innhente samtykke dersom opplysninger om mindreårige legges inn i løsningen. Dette vil særlig gjelde ved ansettelsesforhold ved personer under 16 år.
Databehandlers plikter og rettigheter
- Databehandler har ikke eierskap over personopplysninger, men behandler disse kun på vegne av behandlingsansvarlig som regulert i denne databehandleravtalen.
- Databehandler skal sikre personopplysninger adekvat både teknisk og organisatorisk i samsvar med GDPR artikkel 32. Dette gjøres blant annet gjennom en risiko- og sårbarhetsanalyse som gir grunnlag for organisatoriske rutiner og tekniske tiltak.
- Databehandler bekrefter at alle personer som er autorisert til å behandle personopplysningene, har forpliktet seg til å behandle opplysningene fortrolig.
- Databehandler skal ved forespørsel bistå behandlingsansvarlig med hensyn til arbeid med å oppfylle sistnevntes plikter etter personvernregelverket, for eksempel etter GDPR kapittel III og artikkel 32-36. Databehandler skal også bistå behandlingsansvarlig ved å gjøre dokumentasjon tilgjengelig i den grad det er nødvendig for behandlingsansvarlig for å kunne påvise at forpliktelsene i GDPR artikkel 28 er oppfylt, inkludert ved eventuell revisjon fra tilsynsmyndigheter. All slik bistand fra databehandler til behandlingsansvarlig gjøres etter skriftlig anmodning og faktureres etter medgått tid.
- Databehandler skal uten unødig opphold varsle behandlingsansvarlig dersom det er konstatert, eller det er mistanke om, at personopplysninger er kommet på avveie.
- Databehandler har rett til å ta ut anonymisert statistikk og kjøre analyser av bruksmønster og bilag som et ledd i gjennomføringen av brukeravtalen for å effektivisere Kundenes valgalternativer og bruk av Systemet. For å kunne følge opp kundeforholdet mellom databehandler og behandlingsansvarlig (som å fakturere eller kontakte), kan databehandler aksessere og benytte registrerte personopplysninger som bruker og foretaksnavn, adresse, e-post og telefonnummer.
- Databehandler kan se på andre registrerte personopplysninger ved mistanke om feil i eller misbruk av Systemet. Dette gjelder for eksempel ved utsendelse av fiktive faktura der aktuell bruker kan sperres og mottakere av faktura kontaktes.
- Databehandler skal omgående underrette den behandlingsansvarlige dersom databehandler mener at en instruks fra behandlingsansvarlig er i strid med GDPR eller andre bestemmelser om vern av personopplysninger.
Utlevering av personopplysninger til tredjepart
Gjennom å inngå brukeravtalen, gir behandlingsansvarlig generell tillatelse til at Inverio engasjerer andre databehandlere.
- For å sikre formålet benytter Inverio seg av databehandlere, som i enkelte sammenhenger behandler personopplysninger registrerte i Systemet. Generelt utveksles så lite informasjon som mulig til databehandler.
- For samarbeidspartnere som representerer valgfrie moduler i Systemet presenteres bruk av slik samarbeidspartner som en opsjon Kunde kan velge å benytte eller ikke. Et eksempel er mulighet til å sende en faktura til en ekstern leverandør av inkassotjenester.
- Dette er tjenester av funksjonell art som har til hensikt å tilby behandlingsansvarlig så gode funksjonelle tjenester som mulig.
- Databehandler har rett til å tilby behandlingsansvarlig tredjepartsprodukter som basert på registrerte opplysninger kan utgjøre nyttige tilbud.
- Dersom tilbudet ønskes å ta i bruk er det behandlingsansvarlig sin oppgave å opprette en databehandleravtale med samarbeidspartneren. Inverio vil ikke utveksle informasjon før modulen er aktivert i Systemet.
- Liste over samarbeidspartnere.
- Inverio benytter også underleverandører som ikke er valgfrie og som bidrar til utøket funksjonalitet, som for eksempel loggetjenester.
- Dette er tjenester som potensielt kan benyttes på alle kunder uten at Kunde bes om eksplisitt samtykke ved første gangs bruk.
- Inverio har opprettet egne databehandleravtaler med disse underleverandørene. I den grad disse befinner seg i tredjeland utenfor EU/EØS, benyttes gyldige overføringsgrunnlag som EUs egne standardkontrakter for overføring til tredjeland eller Privacy Shield.
- Liste over underleverandører.
- I enkelte tilfeller vil det kunne være påkrevet at Inverio gir tilgang til tredjepart til behandlingsansvarliges opplysninger. Dette skjer typisk i følgende tilfeller:
- Dersom bruker har mistet tilgang til tjenesten for eksempel dersom man har byttet epost-leverandør.
- Ved salg/overdragelse av Kundes virksomhet.
- Ved rettslig pålegg eller andre forhold som er hjemlet i lovverk eller rettspraksis (feks i forbindelse med mistanke om straffbare forhold).
Sletting av personopplysninger
- Kunde kan slette en bruker i Systemet gitt at alle tilhørende foretak også er slettet (for å ivareta krav til sporing).
- For å ivareta krav til sikkerhet, konsistens vil vi oppbevare en backup av data i inntil 3 måneder.
- Dersom særlige grunner skulle tilsi at personopplysninger skal slettes raskere kan Inverio skriftlig kontaktes.
- Loggdata beholdes i tre år av sikkerhetshensyn - eksempelvis for å kunne spore forsøk på hacking.
Endring av personopplysninger
- I tilfeller der det ikke finnes funksjonalitet for å endre personopplysninger i Systemet kan en skriftlig henvendelse gjøres til Inverio. Endring av personopplysninger vil kun utføres dersom det ikke bryter med krav til lovverk. Databehandler vil fakturere behandlingsansvarlig for medgått tid for arbeid i forbindelse med endring av personopplysninger.
- Ved endringer vil gamle verdier finnes som backup i inntil 3 måneder. Denne tidsperioden er satt for å hindre inkonsistens i registrerte personopplysninger ved uforutsette hendelser.