Databehandleravtale
Utkast sist endret 30. september 2026
Avtalen gjelder mellom kunden som behandlingsansvarlig og [selgers navn og adresse eller org.nr.] som databehandler, og oppfyller kravene i personvernforordningen artikkel 28. Den er en del av vilkårene og gjelder så lenge kunden har en konto.
1. Hva vi behandler for kunden
- Formål: å levere tjenesten, det vil si frister, påminnelser, kjøkkenlogg, håndbok, allergenoversikt og dokumentarkiv.
- Hvem opplysningene gjelder: kundens ansatte og andre brukere kunden inviterer.
- Typer opplysninger: navn, e-postadresse, rolle, hvem som registrerte, signerte eller endret i loggen og når, og innhold i dokumenter kunden laster opp, som kan inneholde personopplysninger.
- Særlige kategorier: tjenesten er ikke laget for helseopplysninger eller andre særlige kategorier. Kunden skal ikke legge dem inn, for eksempel i avviksnotater eller dokumenter.
2. Våre plikter
- Vi behandler opplysningene bare etter kundens instruks, som er denne avtalen og kundens bruk av tjenesten.
- Alle som har tilgang, har taushetsplikt.
- Vi har tekniske og organisatoriske tiltak for sikkerhet, se punkt 5.
- Vi hjelper kunden med å svare på forespørsler fra de registrerte og med vurderinger av personvernkonsekvenser, så langt det er rimelig.
- Vi varsler kunden uten ugrunnet opphold, og senest innen [48] timer, etter at vi har blitt kjent med et brudd på personopplysningssikkerheten.
- Vi gir kunden informasjonen som trengs for å vise at avtalen følges, og tillater revisjon etter rimelig varsel.
3. Underdatabehandlere
Kunden godkjenner at vi bruker disse underdatabehandlerne:
| Leverandør | Oppgave | Sted |
|---|---|---|
| Railway | Servere og lagring | EU eller EØS |
| Scaleway SAS (Transactional Email) | Sende påminnelser, invitasjoner og fakturaer på e-post | Frankrike (EU) |
Vi varsler kunden minst [30] dager før vi bytter eller legger til underdatabehandlere. Kunden kan protestere og si opp avtalen.
4. Overføring ut av EØS
Vi overfører ikke opplysninger til land utenfor EØS uten at kunden er varslet og det finnes et gyldig overføringsgrunnlag.
5. Sikkerhet
- Kryptert trafikk (TLS) og kryptering av opplastede dokumenter og sikkerhetskopier.
- Passord lagres som hash med Argon2. Tofaktor er tilgjengelig for alle og påkrevd for administratorer.
- Hver virksomhet ser bare sine egne data. Tilgangen styres av roller: eier, ansatt og regnskapsfører.
- Viktige hendelser logges i en sikkerhetslogg.
- Kryptert sikkerhetskopi hver natt, som lagres i 30 dager.
6. Når avtalen slutter
Kunden kan laste ned alle data før kontoen slettes. Når kunden sletter virksomheten, slettes dataene straks fra databasen og fra sikkerhetskopiene innen 30 dager.