Vinnslusamningur

Síðast uppfært 3. október 2026

Samningur þessi er gerður samkvæmt 28. gr. almennu persónuverndarreglugerðarinnar (ESB) 2016/679 (GDPR) og 25. gr. laga nr. 90/2018 milli viðskiptavinar sem notar Slapp Work („ábyrgðaraðili“) og Vestra AI ehf., kt. 570125-0360, Bolholt 8, 105 Reykjavík („vinnsluaðili“). Hann er hluti af notkunarskilmálum og tekur gildi þegar viðskiptavinur byrjar að nota þjónustuna. Viðskiptavinir sem vilja undirritað eintak geta óskað eftir því á vestra@vestra.is.

1. Viðfang og tilgangur

Vinnsluaðili vinnur persónuupplýsingar fyrir hönd ábyrgðaraðila í þeim eina tilgangi að veita Slapp Work: að gera starfsfólki ábyrgðaraðila kleift að eiga samskipti, deila efni og finna hvert annað, og að gera stjórnendum hans kleift að stýra aðgangi og efni.

2. Tegundir upplýsinga og hinir skráðu

  • Hinir skráðu: starfsfólk ábyrgðaraðila og aðrir sem hann veitir aðgang, svo sem verktakar og samstarfsaðilar.
  • Upplýsingar: nafn, netfang, starfsheiti, deild, starfsstöð, símanúmer, yfirmaður, myndir, efni sem notendur setja inn (færslur, athugasemdir, skilaboð, skrár, viðburðir, greinar), viðbrögð, lestrar- og staðfestingarstaða, síðasti virknitími og tilkynningatókar tækja.
  • Viðkvæmar upplýsingar: þjónustan er ekki ætluð fyrir viðkvæmar persónuupplýsingar (9. gr. GDPR). Ábyrgðaraðili ber ábyrgð á að notendur setji þær ekki inn nema lögmætur grundvöllur sé fyrir hendi.

3. Gildistími

Samningurinn gildir meðan vinnsluaðili vinnur persónuupplýsingar fyrir ábyrgðaraðila, þ.m.t. á prufutíma og á varðveislutíma eftir að viðskiptum lýkur (sjá 10. gr.).

4. Skyldur ábyrgðaraðila

Ábyrgðaraðili ber ábyrgð á að vinnslan eigi sér lögmætan grundvöll, að hinum skráðu sé veitt fræðsla og að fyrirmæli hans séu í samræmi við lög. Notkun stillinga og stjórnborðs Slapp Work telst til fyrirmæla ábyrgðaraðila.

5. Skyldur vinnsluaðila

  • Vinna upplýsingarnar eingöngu samkvæmt skráðum fyrirmælum ábyrgðaraðila, þ.m.t. þessum samningi og skilmálunum, nema lög skyldi hann til annars. Í því tilviki skal hann upplýsa ábyrgðaraðila fyrirfram nema lög banni það.
  • Láta ábyrgðaraðila vita ef hann telur fyrirmæli brjóta gegn persónuverndarlögum.
  • Tryggja að starfsfólk sem hefur aðgang að upplýsingunum sé bundið trúnaði.
  • Gera þær öryggisráðstafanir sem krafist er í 32. gr. GDPR (sjá viðauka 2).
  • Aðstoða ábyrgðaraðila við að svara beiðnum hinna skráðu um réttindi sín og framsenda honum slíkar beiðnir sem berast vinnsluaðila beint.
  • Aðstoða ábyrgðaraðila við skyldur samkvæmt 32.–36. gr. GDPR, svo sem mat á áhrifum á persónuvernd, eftir því sem eðlilegt er miðað við eðli vinnslunnar.
  • Nota upplýsingarnar ekki í eigin þágu, til markaðssetningar eða til að þjálfa gervigreindarlíkön.

6. Undirvinnsluaðilar

Ábyrgðaraðili veitir almenna heimild til að nota þá undirvinnsluaðila sem taldir eru upp í viðauka 1. Vinnsluaðili skal gera skriflega samninga við þá sem leggja á þá sambærilegar skyldur og þessi samningur. Vinnsluaðili tilkynnir ábyrgðaraðila um nýja undirvinnsluaðila með minnst 30 daga fyrirvara. Ábyrgðaraðili getur andmælt á málefnalegum forsendum innan þess frests og, náist ekki lausn, sagt upp þjónustunni og fengið ónotaðan hluta greidds tímabils endurgreiddan. Vinnsluaðili ber ábyrgð gagnvart ábyrgðaraðila á efndum undirvinnsluaðila sinna.

7. Flutningur út fyrir EES

Gagnagrunnurinn er hýstur innan EES. Myndir, skrár og myndbönd sem notendur hlaða upp eru geymd hjá Cloudflare utan EES. Flutningur til undirvinnsluaðila utan EES skal byggja á ákvörðun um fullnægjandi vernd (t.d. EU-U.S. Data Privacy Framework) eða stöðluðum samningsákvæðum framkvæmdastjórnar ESB, ásamt viðbótarráðstöfunum eftir því sem þörf krefur.

8. Öryggisbrestir

Vinnsluaðili tilkynnir ábyrgðaraðila án ótilhlýðilegrar tafar, og eigi síðar en 48 klukkustundum eftir að hann verður hans var, um öryggisbrest sem varðar persónuupplýsingar ábyrgðaraðila. Í tilkynningunni skal eftir föngum lýsa eðli brestsins, flokkum og fjölda hinna skráðu, líklegum afleiðingum og þeim ráðstöfunum sem gripið hefur verið til, svo ábyrgðaraðili geti sinnt tilkynningarskyldu sinni til Persónuverndar og hinna skráðu.

9. Úttektir

Vinnsluaðili lætur ábyrgðaraðila í té þær upplýsingar sem nauðsynlegar eru til að sýna fram á að hann uppfylli samninginn og heimilar úttektir ábyrgðaraðila eða óháðs endurskoðanda sem bundinn er trúnaði. Úttekt skal boðuð með minnst 30 daga fyrirvara, fara fram á venjulegum vinnutíma og ekki oftar en einu sinni á ári nema öryggisbrestur gefi tilefni til. Ábyrgðaraðili ber kostnað af úttekt.

10. Lok vinnslu

Þegar viðskiptum lýkur varðveitir vinnsluaðili upplýsingarnar í 90 daga svo ábyrgðaraðili geti haldið áfram eða fengið afrit, og eyðir þeim síðan, nema lög krefjist lengri varðveislu. Öryggisafrit eyðast innan 30 daga þar á eftir. Ábyrgðaraðili getur óskað eftir afriti eða fyrri eyðingu með tölvupósti.

11. Ábyrgð og ágreiningur

Um ábyrgð aðila fer samkvæmt 82. gr. GDPR og ábyrgðartakmörkunum í notkunarskilmálum að því marki sem lög leyfa. Um samninginn gilda íslensk lög og ágreining skal reka fyrir Héraðsdómi Reykjavíkur. Víki samningur þessi frá skilmálunum að því er varðar vinnslu persónuupplýsinga gengur hann framar.

Viðauki 1: Undirvinnsluaðilar

AðiliHlutverkStaðsetning
Convex, Inc.Gagnagrunnur, skráageymsla og bakendiÍrland (AWS eu-west-1); fyrirtækið í Bandaríkjunum
Cloudflare, Inc.Geymsla og miðlun mynda, skráa og myndbanda (R2 og Stream)Bandaríkin; alþjóðlegt dreifinet
Clerk, Inc.Innskráning, einskráning (SSO), notendaskrá (SCIM) og tölvupóstur vegna innskráningar og boðaBandaríkin
Vercel Inc.Hýsing vefforritsBandaríkin og ESB
650 Industries, Inc. (Expo)Miðlun ýtitilkynninga í farsímaBandaríkin
Apple Inc. og Google LLCAfhending ýtitilkynninga í iOS- og Android-tækiBandaríkin
Polar Software, Inc.Áskriftir, kortagreiðslur og reikningar (söluaðili gagnvart viðskiptavini); greiðslur eru unnar af StripeBandaríkin
Payday ehf.Reikningagerð og kröfur vegna Enterprise-samningaÍsland

Viðauki 2: Öryggisráðstafanir

  • Öll samskipti milli tækja, vefs og netþjóna eru dulkóðuð með TLS; gögn eru dulkóðuð í geymslu.
  • Aðgangsstýring: gögn hvers fyrirtækis eru aðskilin og hver aðgerð er heimildaprófuð á netþjóni miðað við innskráðan notanda, fyrirtæki hans og hlutverk (eigandi, stjórnandi, starfsmaður, umsjónarmaður hóps).
  • Innskráning með lykilorði, tölvupóstkóða eða einskráningu (SAML/OIDC); fyrirtæki geta krafist einskráningar og stýrt notendum með SCIM. Óvirkjun notanda ógildir innskráningar hans.
  • Aðgangur starfsfólks vinnsluaðila að framleiðslugögnum er takmarkaður við það sem nauðsynlegt er og krefst tvíþátta auðkenningar.
  • Afritun og endurheimt eru í höndum hýsingaraðila; breytingar á kóða fara í gegnum sjálfvirkar prófanir áður en þær eru gefnar út.
  • Rekstur og villur eru vaktaðar og annálaskrár varðveittar í takmarkaðan tíma.