Vinnslusamningur
Vinnslusamningur samkvæmt 28. gr. GDPR
Gildir frá 12. september 2026 · útgáfa 2026-09-12 · hluti þjónustuskilmála
1. Aðilar og hlutverk
Ábyrgðaraðili: viðskiptavinurinn sem samþykkir þjónustuskilmála Norrtrust.
Vinnsluaðili: Norr Invest ehf. (Norrtrust), íslenskt einkahlutafélag, kt. 490622-1870, norrtrust@norrtrust.com.
Viðskiptavinur ákveður tilgang og meginleiðir vinnslunnar. Norrtrust vinnur gögn aðeins samkvæmt skjalfestum fyrirmælum viðskiptavinar, þessum samningi og gildandi lögum.
2. Viðfangsefni, tilgangur og tímalengd
Vinnslan felst í móttöku, skráningu, vistun, sannreyningu, skimun, áhættureikningi, miðlun til heimilaðra notenda, útflutningi, öryggisafritun og eyðingu upplýsinga vegna áreiðanleikakannana og viðvarandi eftirlits. Tilgangurinn er að gera viðskiptavini kleift að sinna skyldum sínum samkvæmt lögum nr. 140/2018.
Vinnslan stendur meðan þjónustusamningur er í gildi og eftir lok hans svo lengi sem þarf til öruggrar skila, eyðingar, afritahringrásar eða lögbundinnar varðveislu.
3. Skráðir einstaklingar og upplýsingar
Skráðir einstaklingar geta verið viðskiptamenn, fyrirsvarsmenn, umboðsmenn, raunverulegir eigendur, greiðendur, nánir fjölskyldumeðlimir eða samstarfsmenn PEP, starfsmenn viðskiptavinar og aðrir sem tengjast máli.
Upplýsingaflokkar eru þeir sem lýst er í persónuverndarstefnu, meðal annars auðkenni, samskipti, fjárhagslegar aðstæður og uppruni fjármuna, eignarhald, stjórnmálaleg tengsl, skimunarniðurstöður, rafræn auðkenning, fylgigögn, IP-tölur og rekjanleikagögn. Upplýsingar geta verið mjög persónulegar og geta eftir samhengi falið í sér upplýsingar um mögulega refsiverða háttsemi. Viðskiptavinur skal ekki óska eftir gögnum sem eru óþörf fyrir skjalfestan tilgang.
4. Fyrirmæli ábyrgðaraðila
Fyrirmæli felast í notkun þjónustunnar samkvæmt skjölum hennar, stillingum viðskiptavinar og skriflegum beiðnum. Norrtrust skal þegar í stað upplýsa viðskiptavin ef fyrirmæli virðast brjóta gegn persónuverndarlögum, nema lög banni slíka tilkynningu.
Norrtrust má ekki nota gögn viðskiptavinar í eigin markaðssetningu, selja þau eða nota til að þjálfa almenn gervigreindarlíkön.
5. Trúnaður og aðgangur
Norrtrust tryggir að einstaklingar með aðgang að gögnum hafi aðeins nauðsynlegar heimildir og séu bundnir trúnaði. Aðgangur er veittur eftir hlutverki, endurskoðaður reglulega og afturkallaður þegar þörf lýkur.
6. Öryggisráðstafanir
Norrtrust viðheldur ráðstöfunum sem hæfa áhættu, meðal annars:
- TLS í flutningi og dulkóðun viðkvæmra þjónustulykla;
- aðskilnaði viðskiptavina með
org_id, PostgreSQL row-level security og minnstu nauðsynlegu réttindum; - sterkri auðkenningu, stuttlífum aðgangstáknum, öruggri endurnýjun og stuðningi við fjölþáttaauðkenningu;
- óbreytanlegum eða keðjutengdum atvikaskrám fyrir mikilvægar aðgerðir;
- takmörkun á stærð og gerð fylgiskjala, efnisgreiningu og heimildastýrðri afhendingu;
- prófunum, veikleikaskönnun, öryggisafritum og viðbragðsferli.
Nánari tæknileg lýsing er afhent kaupanda að beiðni og uppfærð þegar kerfið breytist.
7. Undirvinnsluaðilar
Viðskiptavinur veitir almenna skriflega heimild til þeirra undirvinnsluaðila sem eru skráðir í gildandi undirvinnsluskrá. Norrtrust skal leggja sambærilegar persónuverndarskyldur á hvern undirvinnsluaðila og ber áfram ábyrgð á efndum hans gagnvart viðskiptavini.
Norrtrust tilkynnir fyrirhugaða nýja undirvinnsluaðila með að minnsta kosti 30 daga fyrirvara. Viðskiptavinur getur andmælt á málefnalegum persónuverndarforsendum. Aðilar leita lausnar; ef það tekst ekki má viðskiptavinur hætta notkun þeirrar virkni eða segja þjónustu upp áður en breyting tekur gildi.
8. Flutningur utan EES
Norrtrust flytur ekki persónuupplýsingar utan EES nema samkvæmt fyrirmælum, fullnægjandi verndarákvörðun eða viðeigandi verndarráðstöfun, svo sem stöðluðum samningsskilmálum ESB. Norrtrust framkvæmir eða aflar flutningsáhættumats þegar þörf er á og veitir viðskiptavini upplýsingar um heimild og viðbótarráðstafanir.
9. Réttindi skráðra einstaklinga
Norrtrust svarar ekki efnislega fyrir hönd viðskiptavinar nema samkvæmt fyrirmælum. Beiðni sem berst Norrtrust er skráð og send viðskiptavini án ótilhlýðilegrar tafar. Norrtrust aðstoðar við leit, aðgang, útflutning, leiðréttingu, takmörkun og eyðingu að teknu tilliti til laga um varðveislu og bann við upplýsingagjöf.
10. Öryggisatvik
Norrtrust tilkynnir viðskiptavini staðfest brot á öryggi persónuupplýsinga án ótilhlýðilegrar tafar og stefnir að fyrstu tilkynningu innan 24 klukkustunda frá staðfestingu. Tilkynning skal eftir því sem unnt er lýsa eðli, umfangi, líklegum afleiðingum, mótvægisaðgerðum og tengilið. Norrtrust varðveitir sönnunargögn og aðstoðar við mat og tilkynningar samkvæmt 33. og 34. gr. GDPR.
11. Aðstoð, mat og úttektir
Norrtrust aðstoðar, að teknu tilliti til eðlis vinnslunnar, við öryggi, mat á áhrifum, samráð við Persónuvernd og sönnun á fylgni. Einu sinni á ári má viðskiptavinur óska eftir skjölum eða fjarúttekt með hæfilegum fyrirvara. Vettvangsúttekt er heimil þegar skjöl nægja ekki eða staðfest atvik gefur tilefni til, með trúnaði og án óþarfa truflunar.
12. Skil og eyðing
Við lok þjónustu skal Norrtrust, samkvæmt vali viðskiptavinar, skila gögnum á almennu véllesanlegu formi og eyða afritum eða eyða þeim beint, nema lög krefjist varðveislu. Eyðing úr virku kerfi er staðfest; afrit falla út samkvæmt skjalfestri afritahringrás. Lögbundið varðveitt gögn eru einangruð og aðeins notuð í þeim tilgangi.
13. Upplýsingar og ábyrgð
Norrtrust heldur vinnsluskrá og veitir þær upplýsingar sem þarf til að sýna fram á efndir þessa samnings. Ábyrgð samkvæmt vinnslusamningi fylgir þjónustusamningi, án þess að takmarka ófrávíkjanleg réttindi samkvæmt persónuverndarlögum.