Oppdragsrom Tilbake
Utkast. Dokumentet inneholder felter som ikke er fylt inn ennå (markert med klammer). Det er ikke klart til å vises til kunder.

Databehandleravtale

for bruk av Oppdragsrom · Versjon 1.0 (utkast) · Sist oppdatert [DATO]

Denne avtalen inngås mellom:

Behandlingsansvarlig («Kunden») Firma: ____________________ Orgnr: ____________________ Kontaktperson: ____________________ E-post: ____________________

og

Databehandler («Leverandøren») GET ON WEB Morten Bergset, orgnr 986 187 278 MVA Hellemyrtoppen 27, 4628 Kristiansand S Kontakt: Morten Bergset, morten@getonweb.no, 478 28 713

Avtalen oppfyller kravene i personvernforordningen (GDPR) artikkel 28 og gjelder Leverandørens behandling av personopplysninger på Kundens vegne.


1. Formål og omfang

Leverandøren skal behandle personopplysninger utelukkende for å levere tjenesten Oppdragsrom til Kunden: timeføring, fakturering med PDF, kassabok/regnskapsgrunnlag, oppgavestyring og kundeportal.

Leverandøren behandler opplysningene kun etter Kundens instruks, som primært består i å drifte tjenesten slik den er dokumentert. Leverandøren bruker aldri opplysningene til egne formål, og aldri til å trene KI-modeller.

2. Varighet

Avtalen gjelder så lenge Kunden har tilgang til tjenesten, og opphører når kundeforholdet avsluttes og sletting etter punkt 10 er gjennomført.

3. Kategorier av personopplysninger

Kunden bestemmer hva som legges inn. Tjenesten er laget for:

Kategori Typiske opplysninger
Kundens brukere Navn, e-post, passord-hash, to-faktor-hemmelighet (kryptert), innloggingstidspunkt
Kundens kunder (virksomheter) Firmanavn, orgnr, adresse, e-post, telefon
Kontaktpersoner hos Kundens kunder Navn, e-post, telefon, tilgangsstatus og sist innlogget i portalen
Arbeidsdokumentasjon Timeføringer med beskrivelse og interne kommentarer, oppgaver, kommentarer, vedlagte skjermbilder
Salgs- og regnskapsdokumentasjon Fakturaer, kreditnotaer, innbetalinger, kassabokføringer, kvitteringsbilder

Særlige kategorier (helse, etnisitet, politisk oppfatning m.m.) og personnummer skal ikke legges inn i tjenesten. Tjenesten er ikke innrettet for det, og Kunden er ansvarlig for at slike opplysninger ikke registreres — for eksempel i frie tekstfelt eller på vedlagte bilder.

4. Kategorier av berørte personer

Kundens ansatte og brukere, kontaktpersoner hos Kundens kunder (herunder de som får portaltilgang), og personer som ellers nevnes i tekstfelt eller framgår av vedlegg Kunden laster opp.

5. Leverandørens plikter

Leverandøren skal:

  1. Behandle personopplysninger kun etter dokumentert instruks fra Kunden, og varsle Kunden dersom en instruks antas å være i strid med regelverket.
  2. Sikre konfidensialitet — kun personer med tjenstlig behov får tilgang, og de er underlagt taushetsplikt. Per i dag har kun Leverandørens innehaver teknisk tilgang til produksjonsmiljøet.
  3. Iverksette egnede tekniske og organisatoriske sikkerhetstiltak etter GDPR artikkel 32, som beskrevet i Vedlegg B.
  4. Bistå Kunden med å oppfylle plikter overfor de berørte, herunder innsyn, retting, sletting og dataportabilitet. Kunden kan i stor grad utføre dette selv i tjenesten; Leverandøren bistår ved behov uten ekstra kostnad ved rimelig omfang.
  5. Bistå Kunden ved vurdering av personvernkonsekvenser (DPIA) og ved dialog med Datatilsynet, i den grad det gjelder Leverandørens behandling.
  6. Varsle Kunden om brudd på personopplysningssikkerheten uten ugrunnet opphold og senest 24 timer etter at Leverandøren ble kjent med bruddet, med den informasjonen Kunden trenger for sin egen 72-timersmelding: hva som skjedde, hvilke opplysninger og hvor mange berørte, sannsynlige konsekvenser og iverksatte tiltak.
  7. Føre oversikt over behandlingsaktiviteter og underleverandører.
  8. Slette eller tilbakelevere opplysninger ved avtaleslutt, jf. punkt 10.

6. Kundens plikter

Kunden skal:

  1. Ha gyldig behandlingsgrunnlag for opplysningene som legges inn.
  2. Sørge for at egne brukere har sterke passord, og vurdere å slå på to-faktor-autentisering.
  3. Administrere portaltilgang for sine kontaktpersoner, og trekke tilbake tilgang som ikke lenger er nødvendig.
  4. Ikke legge inn særlige kategorier av personopplysninger eller personnummer.
  5. Vurdere om KI-basert kvitteringstolkning (punkt 8) skal være slått på for sine brukere.

7. Underleverandører

Kunden gir Leverandøren generell godkjenning til å bruke underleverandører. Følgende er godkjent ved avtaleinngåelse:

Underleverandør Formål Behandlingssted
[HOSTINGLEVERANDØR] Serverdrift, database, filer [LAND — EU/EØS]
[BACKUPLAGRING] Kryptert sikkerhetskopi [LAND — EU/EØS]
Mailjet SAS (Sinch Email), Frankrike Utsending av passordreset til Kundens brukere Tyskland og Belgia
Anthropic PBC (Claude) Tolkning av kvitteringsbilder, jf. punkt 8 USA

Leverandøren inngår databehandleravtale med alle underleverandører med minst de samme pliktene som følger av denne avtalen, og er ansvarlig for deres etterlevelse.

Endringer: Leverandøren varsler Kunden minst 30 dager før en ny underleverandør tas i bruk eller byttes. Kunden kan protestere skriftlig innen 30 dager; blir partene ikke enige, kan Kunden si opp tjenesten uten kostnad, med rett til eksport av egne data.

8. KI-basert kvitteringstolkning

Funksjonen inngår i tjenesten og er slått på som standard. Følgende gjelder:

9. Overføring til tredjeland

Utenom punkt 8 behandles alle personopplysninger innenfor EU/EØS.

E-postutsending skjer hos Mailjet SAS, et fransk selskap, som lagrer meldingsdata for europeiske kunder i Tyskland og Belgia. Behandlingen skjer altså innenfor EØS. Skulle et unntak likevel oppstå, er overføringsgrunnlaget EUs standardavtaleklausuler i deres databehandleravtale.

Det eneste som sendes denne veien på Kundens vegne, er passordreset: navnet og e-postadressen til den brukeren som selv har bedt om å tilbakestille passordet, og lenken hun skal bruke. Ingen kunde-, faktura-, time- eller regnskapsopplysninger sendes med.

Skulle annen overføring til tredjeland bli nødvendig, skjer det bare med gyldig overføringsgrunnlag, og Kunden varsles på forhånd etter reglene i punkt 7.

10. Sletting og tilbakelevering

Ved avtaleslutt holdes Kundens data tilgjengelige for eksport i maskinlesbart format i 90 dager, slik at Kunden rekker å ta uttrekket. Fristen er den samme som i brukervilkårene punkt 8; står det to ulike frister i to dokumenter, er det den korteste kunden oppdager for sent.

Leverandøren sletter deretter alle personopplysninger, inkludert i sikkerhetskopier, innen 30 dager — med unntak av det Leverandøren selv er lovpålagt å oppbevare (for eksempel fakturaer for abonnementet, jf. bokføringsloven).

Kunden er selv ansvarlig for å oppbevare eget regnskapsmateriale i lovpålagt tid (normalt 5 år etter regnskapsårets slutt, jf. bokføringsloven § 13) og må laste ned eksport innenfor 90-dagersvinduet. En avsluttet konto oppfyller ikke oppbevaringsplikten på Kundens vegne.

Kunden kan også slette kontoen selv, under Innstillinger → Slett firmaet. Da fjernes alt umiddelbart, uten 90-dagersvinduet. Sletting er derfor sperret så snart det finnes en utstedt faktura eller en levert mva-melding — nettopp fordi oppbevaringsplikten i forrige avsnitt er Kundens, og et klikk ikke skal kunne oppheve den. Uttrekket er tilgjengelig hele veien, også fra sletteskjermen.

11. Revisjon og dokumentasjon

Kunden kan én gang per år, med minst 30 dagers varsel, kreve dokumentasjon på etterlevelse av denne avtalen. Ved mistanke om brudd kan Kunden kreve dokumentasjon uten ventetid. Kunden dekker egne kostnader; Leverandøren dekker sine.

12. Ansvar og lovvalg

Partenes ansvar følger av personvernregelverket og brukervilkårene for Oppdragsrom, som er hovedavtalen om levering av tjenesten. Avtalen er underlagt norsk rett, med Kristiansand tingrett som verneting.


Signatur

Kunden Leverandøren
Dato: ____________ Dato: ____________
Navn: ____________ Navn: Morten Bergset
Signatur: ____________ Signatur: ____________

Vedlegg A — Behandlingsoversikt

Behandling Formål Opplysninger Lagringstid
Brukeradministrasjon Innlogging og tilgang Navn, e-post, passord-hash, 2FA Til kontoen slettes
Kunde- og kontaktregister Fakturering og kundeoppfølging Firma- og kontaktopplysninger Til Kunden sletter
Timeføring Dokumentere og fakturere arbeid Dato, timer, beskrivelse, interne notater Til Kunden sletter
Fakturering Salgsdokumentasjon Fakturaer, kreditnotaer, innbetalinger, kundesnapshot Utstedte fakturaer er uendrelige; slettes ved avtaleslutt etter punkt 10
Regnskap/kassabok Bilagsføring og mva-grunnlag Bilag, beløp, kvitteringsbilder Til Kunden sletter
Oppgaver og prosjekter Arbeidsstyring Oppgavetekst, kommentarer, skjermbilder Til Kunden sletter
Kundeportal Innsyn for Kundens kontaktpersoner Navn, e-post, tilgangstoken (hashet), sist sett Til tilgangen trekkes
Kvitteringstolkning Foreslå bokføring av et bilag Kvitteringsbilde, Kundens kategorinavn Overføres til Anthropic ved hver forespørsel; ikke lagret der ut over deres API-vilkår
Passordreset La en bruker sette nytt passord selv Navn, e-post, engangslenke Sendes via Mailjet (EØS); lenken utløper etter 60 minutter

Vedlegg B — Tekniske og organisatoriske sikkerhetstiltak

Tilgangskontroll

Dataadskillelse (multi-tenant)

Kryptering

Begrensning av KI-overføring

Integritet i regnskapsdata

Filvedlegg

Drift og gjenoppretting

Utvikling

Utgående e-post — én ting, ikke alt

Underleverandører

Dette lover vi ikke

Åpenhet om grensene er en del av tiltakene. Leverandøren er en enkeltpersons virksomhet, og følgende gjelder:

Kunden bør vurdere om dette er tilstrekkelig for sin virksomhet. Kunden kan når som helst ta ut alle egne data (punkt 10), slik at et bytte av leverandør ikke avhenger av oss.

Personvernerklæring Databehandleravtale Sikkerhet
Spørsmål? Skriv til morten@getonweb.no.