Databehandleravtale – Caolma Gym
Mellom kunden / treningssenteret, heretter kalt Behandlingsansvarlig, og Caolma AS, heretter kalt Databehandler.
Denne databehandleravtalen er en del av avtalen om bruk av Caolma Gym.
1. Formål
Caolma AS leverer Caolma Gym, et digitalt system for drift, vedlikehold og internkontroll i treningssentre.
Caolma AS behandler personopplysninger på vegne av Kunden i den grad dette er nødvendig for å levere tjenesten.
Kunden er behandlingsansvarlig for personopplysninger som Kunden og Kundens brukere registrerer i Caolma Gym. Caolma AS behandler disse opplysningene kun i samsvar med denne avtalen, Kundens dokumenterte instrukser og gjeldende personvernregelverk.
2. Hvilke opplysninger som behandles
Caolma Gym kan behandle alminnelige personopplysninger om ansatte og andre brukere av systemet, blant annet:
- navn og kontaktopplysninger
- brukeridentitet og rolle/tilgang
- arbeidsrelatert informasjon, som oppgaver, kurs og opplæring
- registreringer knyttet til sjekklister, vedlikehold, avvik, vernerunder, prosedyrer og internkontroll
- dokumenter og bilder som Kunden selv laster opp
- tekniske opplysninger og logger knyttet til bruk av tjenesten
Tjenesten er ikke ment for lagring av særlige kategorier personopplysninger eller andre unødvendig sensitive personopplysninger, som helseopplysninger, fødselsnummer, lønnsopplysninger eller bankopplysninger.
Kunden er ansvarlig for at det ikke registreres flere personopplysninger enn det som er nødvendig for bruken av tjenesten.
3. Registrerte personer
Behandlingen kan hovedsakelig omfatte:
- Kundens ansatte
- administratorer og andre brukere av Caolma Gym
- andre personer som eventuelt omtales i registreringer Kunden oppretter i systemet
4. Varighet
Caolma AS behandler personopplysningene så lenge Kunden bruker Caolma Gym og det er nødvendig for å levere tjenesten.
Ved avslutning av kundeforholdet skal Kundens personopplysninger slettes eller tilbakeleveres etter Kundens valg, med mindre Caolma AS er rettslig forpliktet til å oppbevare bestemte opplysninger.
5. Caolma AS' plikter
Caolma AS skal:
- kun behandle personopplysninger etter dokumenterte instrukser fra Kunden
- sørge for egnet teknisk og organisatorisk sikkerhet
- begrense tilgang til personer som trenger den for å levere eller drifte tjenesten
- sørge for at personer med tilgang er underlagt taushetsplikt eller tilsvarende fortrolighetsplikt
- bistå Kunden, så langt det er praktisk mulig, ved forespørsler om innsyn, retting, sletting og andre rettigheter etter personvernregelverket
- bistå Kunden ved sikkerhetsbrudd og andre relevante personvernforpliktelser
- gjøre nødvendig informasjon tilgjengelig for Kunden for å dokumentere etterlevelse av denne avtalen og GDPR artikkel 28
- varsle Kunden dersom Caolma AS mener en instruks er i strid med personvernregelverket
6. Sikkerhetsbrudd
Dersom Caolma AS blir kjent med et brudd på personopplysningssikkerheten som berører Kundens personopplysninger, skal Kunden varsles uten ugrunnet opphold.
Caolma AS skal gi Kunden tilgjengelig informasjon som er nødvendig for at Kunden skal kunne vurdere hendelsen og oppfylle sine egne plikter etter personvernregelverket.
7. Underleverandører
Kunden gir Caolma AS generell tillatelse til å benytte underdatabehandlere som er nødvendige for å levere Caolma Gym.
Caolma AS skal sørge for at underdatabehandlere er bundet av relevante personvern- og sikkerhetsforpliktelser.
Lovable benyttes som underdatabehandler for den tekniske plattformen, herunder skytjenester, database, autentisering, fillagring og øvrige nødvendige plattformtjenester.
Caolma Gym er konfigurert med databaseregion Europe (Stockholm), Sverige.
Caolma AS skal holde en oppdatert oversikt over vesentlige underdatabehandlere og informere Kunden om vesentlige nye eller utskiftede underdatabehandlere, slik at Kunden får anledning til å komme med saklig begrunnede innsigelser.
8. Behandling utenfor EØS
Dersom personopplysninger behandles eller overføres utenfor EØS, skal Caolma AS sørge for at det foreligger gyldig overføringsgrunnlag etter personvernregelverket.
Der underdatabehandlere benyttes, kan nødvendige overføringsmekanismer, herunder EUs standard personvernbestemmelser (SCC), benyttes.
9. Kundens ansvar
Kunden er ansvarlig for:
- at personopplysningene som registreres i Caolma Gym behandles lovlig
- å ha nødvendig behandlingsgrunnlag
- å informere egne ansatte og andre registrerte der dette kreves
- å administrere brukere og tilganger
- å ikke registrere unødvendige eller særlig sensitive personopplysninger i tjenesten
- å gi Caolma AS nødvendige instrukser om behandlingen
10. Kontroll og dokumentasjon
Caolma AS skal på forespørsel gjøre tilgjengelig informasjon som er nødvendig for å dokumentere at forpliktelsene etter denne avtalen og GDPR artikkel 28 blir fulgt.
Caolma AS skal også muliggjøre og bidra til nødvendige kontroller eller revisjoner innen rimelige rammer.
11. Opphør
Når avtalen om Caolma Gym avsluttes, skal Caolma AS etter Kundens valg slette eller tilbakelevere personopplysninger som behandles på Kundens vegne, med mindre videre oppbevaring følger av lov.
Sikkerhetskopier kan beholdes i en begrenset periode etter ordinære backup-rutiner og skal i denne perioden være beskyttet og ikke brukes til andre formål.
12. Lovvalg
Avtalen er underlagt norsk rett, herunder personopplysningsloven og EUs personvernforordning (GDPR).
Versjon 1.0 – 29.08.2026
