Databehandleravtale
for bruk av Oppdragsrom · Versjon 1.0 (utkast) · Sist oppdatert [DATO]
Denne avtalen inngås mellom:
Behandlingsansvarlig («Kunden») Firma: ____________________ Orgnr: ____________________ Kontaktperson: ____________________ E-post: ____________________
og
Databehandler («Leverandøren») GET ON WEB Morten Bergset, orgnr 986 187 278 MVA Hellemyrtoppen 27, 4628 Kristiansand S Kontakt: Morten Bergset, morten@getonweb.no, 478 28 713
Avtalen oppfyller kravene i personvernforordningen (GDPR) artikkel 28 og gjelder Leverandørens behandling av personopplysninger på Kundens vegne.
1. Formål og omfang
Leverandøren skal behandle personopplysninger utelukkende for å levere tjenesten Oppdragsrom til Kunden: timeføring, fakturering med PDF, kassabok/regnskapsgrunnlag, oppgavestyring og kundeportal.
Leverandøren behandler opplysningene kun etter Kundens instruks, som primært består i å drifte tjenesten slik den er dokumentert. Leverandøren bruker aldri opplysningene til egne formål, og aldri til å trene KI-modeller.
2. Varighet
Avtalen gjelder så lenge Kunden har tilgang til tjenesten, og opphører når kundeforholdet avsluttes og sletting etter punkt 10 er gjennomført.
3. Kategorier av personopplysninger
Kunden bestemmer hva som legges inn. Tjenesten er laget for:
| Kategori | Typiske opplysninger |
|---|---|
| Kundens brukere | Navn, e-post, passord-hash, to-faktor-hemmelighet (kryptert), innloggingstidspunkt |
| Kundens kunder (virksomheter) | Firmanavn, orgnr, adresse, e-post, telefon |
| Kontaktpersoner hos Kundens kunder | Navn, e-post, telefon, tilgangsstatus og sist innlogget i portalen |
| Arbeidsdokumentasjon | Timeføringer med beskrivelse og interne kommentarer, oppgaver, kommentarer, vedlagte skjermbilder |
| Salgs- og regnskapsdokumentasjon | Fakturaer, kreditnotaer, innbetalinger, kassabokføringer, kvitteringsbilder |
Særlige kategorier (helse, etnisitet, politisk oppfatning m.m.) og personnummer skal ikke legges inn i tjenesten. Tjenesten er ikke innrettet for det, og Kunden er ansvarlig for at slike opplysninger ikke registreres — for eksempel i frie tekstfelt eller på vedlagte bilder.
4. Kategorier av berørte personer
Kundens ansatte og brukere, kontaktpersoner hos Kundens kunder (herunder de som får portaltilgang), og personer som ellers nevnes i tekstfelt eller framgår av vedlegg Kunden laster opp.
5. Leverandørens plikter
Leverandøren skal:
- Behandle personopplysninger kun etter dokumentert instruks fra Kunden, og varsle Kunden dersom en instruks antas å være i strid med regelverket.
- Sikre konfidensialitet — kun personer med tjenstlig behov får tilgang, og de er underlagt taushetsplikt. Per i dag har kun Leverandørens innehaver teknisk tilgang til produksjonsmiljøet.
- Iverksette egnede tekniske og organisatoriske sikkerhetstiltak etter GDPR artikkel 32, som beskrevet i Vedlegg B.
- Bistå Kunden med å oppfylle plikter overfor de berørte, herunder innsyn, retting, sletting og dataportabilitet. Kunden kan i stor grad utføre dette selv i tjenesten; Leverandøren bistår ved behov uten ekstra kostnad ved rimelig omfang.
- Bistå Kunden ved vurdering av personvernkonsekvenser (DPIA) og ved dialog med Datatilsynet, i den grad det gjelder Leverandørens behandling.
- Varsle Kunden om brudd på personopplysningssikkerheten uten ugrunnet opphold og senest 24 timer etter at Leverandøren ble kjent med bruddet, med den informasjonen Kunden trenger for sin egen 72-timersmelding: hva som skjedde, hvilke opplysninger og hvor mange berørte, sannsynlige konsekvenser og iverksatte tiltak.
- Føre oversikt over behandlingsaktiviteter og underleverandører.
- Slette eller tilbakelevere opplysninger ved avtaleslutt, jf. punkt 10.
6. Kundens plikter
Kunden skal:
- Ha gyldig behandlingsgrunnlag for opplysningene som legges inn.
- Sørge for at egne brukere har sterke passord, og vurdere å slå på to-faktor-autentisering.
- Administrere portaltilgang for sine kontaktpersoner, og trekke tilbake tilgang som ikke lenger er nødvendig.
- Ikke legge inn særlige kategorier av personopplysninger eller personnummer.
- Vurdere om KI-basert kvitteringstolkning (punkt 8) skal være slått på for sine brukere.
7. Underleverandører
Kunden gir Leverandøren generell godkjenning til å bruke underleverandører. Følgende er godkjent ved avtaleinngåelse:
| Underleverandør | Formål | Behandlingssted |
|---|---|---|
| [HOSTINGLEVERANDØR] | Serverdrift, database, filer | [LAND — EU/EØS] |
| [BACKUPLAGRING] | Kryptert sikkerhetskopi | [LAND — EU/EØS] |
| Mailjet SAS (Sinch Email), Frankrike | Utsending av passordreset til Kundens brukere | Tyskland og Belgia |
| Anthropic PBC (Claude) | Tolkning av kvitteringsbilder, jf. punkt 8 | USA |
Leverandøren inngår databehandleravtale med alle underleverandører med minst de samme pliktene som følger av denne avtalen, og er ansvarlig for deres etterlevelse.
Endringer: Leverandøren varsler Kunden minst 30 dager før en ny underleverandør tas i bruk eller byttes. Kunden kan protestere skriftlig innen 30 dager; blir partene ikke enige, kan Kunden si opp tjenesten uten kostnad, med rett til eksport av egne data.
8. KI-basert kvitteringstolkning
Funksjonen inngår i tjenesten og er slått på som standard. Følgende gjelder:
- Behandlingen utføres av Anthropic PBC som Leverandørens underleverandør, jf. punkt 7, på Leverandørens API-nøkkel og under databehandleravtale med Anthropic.
- Overføringen skjer bare når Kundens bruker aktivt ber om tolkning av et bilde. Ingen automatisk eller periodisk overføring skjer.
- Kun bildet av kvitteringen og Kundens egne kategorinavn overføres. Ingen kunde-, faktura-, time- eller kontaktopplysninger sendes, og heller ikke Kundens firmanavn.
- Bildet lagres ikke hos Anthropic ut over det som følger av deres API-vilkår, og brukes etter disse vilkårene ikke til modelltrening. Resultatet brukes ikke til noe annet formål enn å foreslå en bokføring som Kunden selv bekrefter.
- Overføringsgrunnlag til USA er EUs standardavtaleklausuler i Anthropics databehandleravtale.
- Kunden kan slå funksjonen av under Innstillinger → Kvitteringstolkning. Da overføres ingenting, og resten av tjenesten virker uendret.
- Kunden kan i stedet velge å bruke sin egen API-nøkkel. Da opptrer Kunden selv som avtalepart overfor Anthropic, og Leverandøren videreformidler bildet på Kundens instruks.
- Antall tolkninger per kalendermåned kan være begrenset etter abonnementet. Grensen påvirker bare tilgjengeligheten av funksjonen, ikke behandlingen.
9. Overføring til tredjeland
Utenom punkt 8 behandles alle personopplysninger innenfor EU/EØS.
E-postutsending skjer hos Mailjet SAS, et fransk selskap, som lagrer meldingsdata for europeiske kunder i Tyskland og Belgia. Behandlingen skjer altså innenfor EØS. Skulle et unntak likevel oppstå, er overføringsgrunnlaget EUs standardavtaleklausuler i deres databehandleravtale.
Det eneste som sendes denne veien på Kundens vegne, er passordreset: navnet og e-postadressen til den brukeren som selv har bedt om å tilbakestille passordet, og lenken hun skal bruke. Ingen kunde-, faktura-, time- eller regnskapsopplysninger sendes med.
Skulle annen overføring til tredjeland bli nødvendig, skjer det bare med gyldig overføringsgrunnlag, og Kunden varsles på forhånd etter reglene i punkt 7.
10. Sletting og tilbakelevering
Ved avtaleslutt holdes Kundens data tilgjengelige for eksport i maskinlesbart format i 90 dager, slik at Kunden rekker å ta uttrekket. Fristen er den samme som i brukervilkårene punkt 8; står det to ulike frister i to dokumenter, er det den korteste kunden oppdager for sent.
Leverandøren sletter deretter alle personopplysninger, inkludert i sikkerhetskopier, innen 30 dager — med unntak av det Leverandøren selv er lovpålagt å oppbevare (for eksempel fakturaer for abonnementet, jf. bokføringsloven).
Kunden er selv ansvarlig for å oppbevare eget regnskapsmateriale i lovpålagt tid (normalt 5 år etter regnskapsårets slutt, jf. bokføringsloven § 13) og må laste ned eksport innenfor 90-dagersvinduet. En avsluttet konto oppfyller ikke oppbevaringsplikten på Kundens vegne.
Kunden kan også slette kontoen selv, under Innstillinger → Slett firmaet. Da fjernes alt umiddelbart, uten 90-dagersvinduet. Sletting er derfor sperret så snart det finnes en utstedt faktura eller en levert mva-melding — nettopp fordi oppbevaringsplikten i forrige avsnitt er Kundens, og et klikk ikke skal kunne oppheve den. Uttrekket er tilgjengelig hele veien, også fra sletteskjermen.
11. Revisjon og dokumentasjon
Kunden kan én gang per år, med minst 30 dagers varsel, kreve dokumentasjon på etterlevelse av denne avtalen. Ved mistanke om brudd kan Kunden kreve dokumentasjon uten ventetid. Kunden dekker egne kostnader; Leverandøren dekker sine.
12. Ansvar og lovvalg
Partenes ansvar følger av personvernregelverket og brukervilkårene for Oppdragsrom, som er hovedavtalen om levering av tjenesten. Avtalen er underlagt norsk rett, med Kristiansand tingrett som verneting.
Signatur
| Kunden | Leverandøren |
|---|---|
| Dato: ____________ | Dato: ____________ |
| Navn: ____________ | Navn: Morten Bergset |
| Signatur: ____________ | Signatur: ____________ |
Vedlegg A — Behandlingsoversikt
| Behandling | Formål | Opplysninger | Lagringstid |
|---|---|---|---|
| Brukeradministrasjon | Innlogging og tilgang | Navn, e-post, passord-hash, 2FA | Til kontoen slettes |
| Kunde- og kontaktregister | Fakturering og kundeoppfølging | Firma- og kontaktopplysninger | Til Kunden sletter |
| Timeføring | Dokumentere og fakturere arbeid | Dato, timer, beskrivelse, interne notater | Til Kunden sletter |
| Fakturering | Salgsdokumentasjon | Fakturaer, kreditnotaer, innbetalinger, kundesnapshot | Utstedte fakturaer er uendrelige; slettes ved avtaleslutt etter punkt 10 |
| Regnskap/kassabok | Bilagsføring og mva-grunnlag | Bilag, beløp, kvitteringsbilder | Til Kunden sletter |
| Oppgaver og prosjekter | Arbeidsstyring | Oppgavetekst, kommentarer, skjermbilder | Til Kunden sletter |
| Kundeportal | Innsyn for Kundens kontaktpersoner | Navn, e-post, tilgangstoken (hashet), sist sett | Til tilgangen trekkes |
| Kvitteringstolkning | Foreslå bokføring av et bilag | Kvitteringsbilde, Kundens kategorinavn | Overføres til Anthropic ved hver forespørsel; ikke lagret der ut over deres API-vilkår |
| Passordreset | La en bruker sette nytt passord selv | Navn, e-post, engangslenke | Sendes via Mailjet (EØS); lenken utløper etter 60 minutter |
Vedlegg B — Tekniske og organisatoriske sikkerhetstiltak
Tilgangskontroll
- Innlogging med e-post og passord; passord lagret som kryptografisk hash
- Valgfri to-faktor-autentisering (TOTP), med engangs gjenopprettingskoder
- Portaltilgang for eksterne kontaktpersoner via personlige, tilbakekallbare lenker; tokenet lagres kun som hash
- Kun Leverandørens innehaver har administrativ tilgang til produksjonsmiljøet
Dataadskillelse (multi-tenant)
- Hver kundes data er merket og filtrert per kunde i alle databasespørringer
- Isolasjonen «feiler lukket»: uten gyldig kundekontekst returneres ingen data
- Isolasjonen er dekket av automatiserte tester som kjøres ved hver kodeendring
Kryptering
- All trafikk over HTTPS/TLS
- API-nøkler og 2FA-hemmeligheter kryptert i databasen
- Sikkerhetskopier krypteres med AES-256 før de forlater maskinen, og dekrypteres som kontroll hver natt (en kopi som ikke kan leses tilbake, slettes og varsles)
Begrensning av KI-overføring
- Bilder sendes bare på uttrykkelig handling fra Kundens bruker, aldri automatisk
- Bildet nedskaleres før overføring, og bare bildet og kategorinavn følger med
- Funksjonen kan slås helt av per kunde
- Antall tolkninger per måned kan være begrenset per kunde etter abonnementet (kunder som bruker egen API-nøkkel styrer volumet selv)
Integritet i regnskapsdata
- Utstedte fakturaer er uendrelige, håndhevet både i applikasjonen og med databasetriggere; retting skjer med kreditnota
- Ubrutt fakturanummerserie per kunde
- Timeføringer låses når de er fakturert
- Mva-terminer låses når de er meldt inn: bilag i perioden kan ikke opprettes, endres eller slettes, og gjenåpning loggføres
- Manuelle bilag kan ikke endres eller slettes, bare reverseres, slik at sporet viser både feilen og rettingen
- Hvert bilag balanserer i debet og kredit, håndhevet i modellen — et bilag som ikke balanserer lagres ikke
- Regnskapet avstemmes maskinelt: en kontrollkommando sammenligner posteringene mot mva-grunnlag, kostnad per konto, banksaldo og utestående per kunde, og skal alltid vise null avvik
- Bankutskrifter importeres uten å kunne dubleres: hver bevegelse identifiseres ved et fingeravtrykk, så overlappende perioder er trygt
Filvedlegg
- Kvitteringer og skjermbilder lagres utenfor webserverens offentlige mapper
- Utlevering krever innlogging og eierskap til kunden filen tilhører
Drift og gjenoppretting
- Nattlige sikkerhetskopier av database og vedlegg, med 30 dagers historikk
- Dokumentert gjenopprettingsrutine
- Programvareoppdateringer og sikkerhetsfikser fortløpende
Utvikling
- Automatisert testsuite kjøres ved hver endring (per 23.08.2026: 554 tester), med egne tester for at én kundes data ikke er synlig for en annen
- Sikkerhetsgjennomgang av ny funksjonalitet før den tas i bruk
- Ingen sporingsverktøy, analyseverktøy eller tredjeparts reklamekode
Utgående e-post — én ting, ikke alt
- Systemet sender bare passordreset. Fakturaer, tilbud og purringer lastes ned som PDF og sendes av Kunden selv, og portaltilgang deles som en lenke
- Det er et bevisst valg, og det står ved lag: nesten ingen personopplysninger går til en e-postleverandør, og angrepsflaten er tilsvarende liten
- Passordreset kan ikke løses uten e-post. Lenken utløper etter 60 minutter, og ruten finnes ikke i det hele tatt før en ekte e-postleverandør er satt opp — en reset-lenke i en loggfil ville vært et gyldig innloggingstoken på avveie
Underleverandører
- Hostingleverandør: [HOSTINGLEVERANDØR], med servere i [SERVERLOKASJON]
- Anthropic PBC (USA) — kun for kvitteringstolkning, og bare når funksjonen er slått på. Se punkt 8 og 9 i avtalen
- Mailjet SAS (Sinch Email), Frankrike — kun for passordreset. Meldingsdata ligger i Tyskland og Belgia. ISO 27001-sertifisert. Se punkt 9
- Ingen andre. Endringer varsles etter punkt 7
Dette lover vi ikke
Åpenhet om grensene er en del av tiltakene. Leverandøren er en enkeltpersons virksomhet, og følgende gjelder:
- Ingen sertifisering. Vi er ikke ISO 27001-, ISO 9001- eller ISAE 3402-sertifisert, og har ingen slik prosess i gang
- Ingen ekstern penetrasjonstest er gjennomført
- Ingen døgnvakt. Feil håndteres på virkedager. Mål for gjenoppretting ved totalt tap er [GJENOPPRETTINGSTID] fra siste nattlige sikkerhetskopi, altså med inntil ett døgns tap av data
- Ingen redundans over flere soner. Ett driftsmiljø, med sikkerhetskopi utenfor det
Kunden bør vurdere om dette er tilstrekkelig for sin virksomhet. Kunden kan når som helst ta ut alle egne data (punkt 10), slik at et bytte av leverandør ikke avhenger av oss.