SkillCort Legal
Tillegg om databehandling
Inngår i avtalen mellom kundeorganisasjonen (behandlingsansvarlig) og SkillCort LLC (databehandler). Oppbygd etter GDPR art. 28(3), med en vedleggsmerknad om KVKK. Versjon 1.0, i kraft fra 9. august 2026.
Parter. «Kunden»: organisasjonen som er identifisert i bestillingsskjemaet (behandlingsansvarlig). «SkillCort»: SkillCort LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA (databehandler). Dette tillegget om databehandling («DPA») inngår i avtalen mellom Kunden og SkillCort og trer i kraft fra Avtalens ikrafttredelsesdato.
1. Gjenstand, varighet, art og formål
SkillCort behandler personopplysninger på Kundens vegne for å levere SkillCorts vurderingsplattform: å levere vurderinger til kandidater, fange opp svar og arbeidsprøveresultater, valgfritt tilsyn konfigurert av Kunden, vurdering og rapportering. Behandlingen varer i Avtalens løpetid pluss slettefristen i avsnitt 8.
2. Kategorier av registrerte og personopplysninger
- Registrerte: kandidater og deltakere som Kunden inviterer; Kundens personalbrukere.
- Personopplysninger: identitets- og kontaktopplysninger (navn, e-post); vurderingssvar, opplastede filer og arbeidsprøveresultater; tekniske opplysninger (IP-adresse, nettleser/enhet, tidsstempler); vurderingsresultater og beslutningsoppføringer; der Kunden har slått det på, tilsynsdata (kamerabilder/-video, skjermbilder/-opptak, atferdsmessige integritetshendelser).
- Særlige kategorier: ingen etterspørres — vurderinger skal ikke utformes for å hente ut opplysninger i særlige kategorier (Vilkårene §5). Der Kunden slår på identitetskontroll, behandles kandidatens selfie fra økten, bildet av legitimasjonsdokumentet og et eventuelt valgfritt referansefoto fra organisasjonen for sammenligning side ved side av en autorisert person, med kandidatens separate, uttrykkelige samtykke. Det utføres ingen automatisk ansiktssammenligning, gallerisøk eller matching på tvers av kandidater, det lagres ingen biometrisk ansiktsmal, og en navngitt kontrollør registrerer identitetsavgjørelsen. Kunden erkjenner at kamera-/mikrofonopptak inneholder bilde og stemme av en person, og vil vurdere kravene til særlige kategorier i sin egen jurisdiksjon.
3. Dokumenterte instrukser
SkillCort behandler personopplysninger bare etter Kundens dokumenterte instrukser (Avtalen, denne DPA-en og Kundens konfigurasjon i plattformen — herunder hvilke tilsynsfunksjoner som er slått på, og lagringsvinduet for tilsyn), med mindre loven krever noe annet; i så fall informerer SkillCort Kunden før behandlingen, med mindre loven forbyr det. SkillCort vil informere Kunden dersom en instruks etter SkillCorts oppfatning er i strid med gjeldende personvernlovgivning.
4. Konfidensialitet og personell
Personer som er autorisert til å behandle personopplysninger, er bundet av taushetsplikt og får tilgang til opplysninger etter prinsippene om tjenstlig behov, minste privilegium og rollebasert tilgang.
5. Sikkerhet (art. 32)
SkillCort gjennomfører egnede tekniske og organisatoriske tiltak, blant annet: kryptering under overføring og i ro; separasjon mellom leietakere; rollebasert tilgangsstyring; privat (ikke-offentlig) lagring av tilsynsmedier; daglige sikkerhetskopier; audithistorikk som bare kan legges til, for poengsummer og beslutninger; automatisk sletting av tilsynsmedier og hendelser med integritetssignaler ved utløpet av det konfigurerte lagringsvinduet for medier. Identitetskontrollavgjørelser uten medier og auditdetaljer følger det separate vinduet for vurderingsdata. En oppdatert beskrivelse av tiltakene er tilgjengelig på skillcort.com/trust.
6. Underdatabehandlere
Kunden gir generell godkjenning til underdatabehandlerne som er oppført på skillcort.com/legal/subprocessors (vedlegg 1). SkillCort vil varsle Kunden om planlagte tilføyelser eller utskiftninger minst 30 dager i forveien; Kunden kan protestere på rimelig personvernrettslig grunnlag, og partene vil i så fall søke en løsning, og Kunden kan si opp den berørte tjenesten dersom ingen finnes. SkillCort pålegger underdatabehandlerne personvernforpliktelser som ikke er mindre beskyttende enn denne DPA-en, og er fortsatt ansvarlig for deres utførelse.
SkillCort gjennomfører en dokumentert gjennomgang av hver vesentlig underdatabehandler minst én gang i løpet av hver periode på tolv (12) måneder og etter enhver vesentlig endring, bekreftet sikkerhetshendelse eller annen hendelse som med rimelighet påvirker underdatabehandlerens personvernrisikoprofil; den gjeldende gjennomgangsoppføringen oppbevares i SkillCorts etterlevelsesregister for leverandører.
7. Internasjonale overføringer
Plattformdata hostes i EU (Frankfurt). Data er tilgjengelig fra USA for SkillCort (en amerikansk enhet) for driften av tjenesten, og transaksjonell e-post behandles i USA. Overføringer skjer etter: (a) for EU/EØS-data — standard personvernbestemmelser (modul to: behandlingsansvarlig → databehandler, og modul tre der det er aktuelt), som partene er enige om utgjør en del av denne DPA-en, understøttet av en vurdering av overføringens konsekvenser og supplerende tiltak; (b) for data underlagt tyrkisk rett — standardkontrakten som den tyrkiske personvernmyndigheten har publisert etter art. 9 i lov nr. 6698, inngått av partene sammen med bestillingsskjemaet for Tyrkia-relatert behandling og meldt til myndigheten innen fem virkedager.
8. Sletting og tilbakelevering
Etter oppsigelse eller utløp kan Kundedata forbli tilgjengelige i inntil 30 dager slik at Kunden kan fullføre dataeksporten. Ved utløpet av denne perioden sletter SkillCort dataene fra aktive produksjonssystemer; restkopier i krypterte sikkerhetskopier slettes eller overskrives gjennom den ordinære sikkerhetskopieringssyklusen innen maksimalt 90 dager. Oppføringer som kreves etter gjeldende lov, og oppføringer som er snevert nødvendige for å fastsette, gjøre gjeldende eller forsvare rettskrav, er unntatt. Sikkerhets-, tilgangs- og auditlogger reguleres av lagringstidene i personvernerklæringen, atskilt fra sikkerhetskopiene. Tilsynsmedier — herunder medier fra identitetsopptak og de referansefotoversjonene som brukes i kontrollen — og hendelser med integritetssignaler slettes automatisk ved utløpet av lagringsvinduet for medier som Kunden har konfigurert (standard 90 dager), uavhengig av kontraktens status. Kunden kan også utløse tidligere sletting av forsøksavgrensede medier og hendelser med integritetssignaler inne i produktet. Identitetskontrolloppføringer uten medier, opplysninger om navngitt kontrollør, notater og referanser til slettede medier følger det separate lagringsvinduet for vurderingsdata.
9. Bistand
Idet det tas hensyn til behandlingens art, bistår SkillCort Kunden med egnede tekniske og organisatoriske tiltak i håndteringen av anmodninger fra registrerte (GDPR art. 12–23; KVKK art. 11), og med Kundens forpliktelser etter GDPR art. 32–36 (sikkerhet, varsling om brudd, DPIA-er, forhåndsdrøfting). Anmodninger fra registrerte som SkillCort mottar direkte, videresendes til Kunden uten ugrunnet opphold.
10. Brudd på personopplysningssikkerheten
SkillCort varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører Kundens data, og gir de opplysningene som med rimelighet kreves for Kundens varslingsplikter (GDPR art. 33–34; KVKK art. 12(5)).
11. Auditer
SkillCort gjør tilgjengelig informasjon som er nødvendig for å påvise etterlevelse av denne DPA-en, og legger til rette for og bidrar til auditer, herunder inspeksjoner, som gjennomføres av Kunden eller Kundens utpekte auditør. Kunden kan utøve auditretten sin ikke mer enn én gang i løpet av en periode på tolv (12) måneder, unntatt etter et bekreftet brudd på personopplysningssikkerheten, en anmodning fra en kompetent tilsynsmyndighet eller rimelige bevis for vesentlig manglende etterlevelse av denne DPA-en. Auditer krever minst 30 dagers skriftlig varsel på forhånd, er underlagt taushetserklæringer, må gjennomføres slik at forstyrrelsen av SkillCorts drift blir minst mulig, og omfatter aldri tilgang til andre kunders data. Partene vil først bygge på eksisterende uavhengige auditrapporter og SkillCorts publiserte sikkerhetsdokumentasjon der disse med rimelighet dekker omfanget; kostnadene ved overdrevne eller skreddersydde auditanmodninger utover dette utgangspunktet bæres av Kunden.
12. Ansvar og rangordning
Ansvar reguleres av Avtalen. Ved motstrid mellom Avtalen og denne DPA-en når det gjelder behandling av personopplysninger, går denne DPA-en foran; inngåtte SCC-er og standardkontrakter går foran begge så langt motstriden rekker.
KVKK-vedlegg
Der Kunden er etablert i Tyrkia, eller kandidater befinner seg i Tyrkia, inngår partene i tillegg den tyrkiske standardkontrakten om databehandling (databehandlerforhold) og sender den inn til myndigheten innen fem virkedager. Plikten til aydınlatma (informasjonsmelding) overfor kandidatene påhviler Kunden som behandlingsansvarlig, ved bruk av sin egen melding eller malen SkillCort stiller til rådighet.
For å inngå denne DPA-en for organisasjonen din, eller for signerte kopier og overføringsdokumentasjon: privacy@skillcort.com.