Databehandleravtale
Last updated 2026-08-01
Dette er referanseutgaven med tomme partsopplysninger. Den signerbare utgaven med din virksomhets opplysninger finner du under Juridisk i tjenesten.
Denne avtalen regulerer hvordan EMIL EDB EMIL RANDEN behandler personopplysninger på vegne av [Foretaksnavn] ved levering av markedsføringsplattformen MaaS, slik personvernforordningen artikkel 28 krever.
1. Parter og roller
Denne databehandleravtalen («Avtalen») er inngått mellom [Foretaksnavn], organisasjonsnummer [Organisasjonsnummer], [Forretningsadresse] («Behandlingsansvarlig»), og EMIL EDB EMIL RANDEN, organisasjonsnummer 917 235 716, Thygesons vei 15, 0667 Oslo («Databehandler»). Avtalen trer i kraft 1. august 2026.
Avtalen utgjør en del av, og er underlagt, hovedavtalen mellom partene. Den regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig etter artikkel 28 i forordning (EU) 2016/679 («personvernforordningen»), gjennomført i norsk rett ved personopplysningsloven.
Dersom Behandlingsansvarlig selv opptrer som databehandler for en tredjepart, garanterer Behandlingsansvarlig å ha nødvendig fullmakt til å engasjere Databehandler og til å gi instruksene som følger av Avtalen.
2. Behandlingens gjenstand, varighet, art og formål
Databehandler behandler personopplysninger utelukkende for å levere markedsføringstjenestene som er beskrevet i hovedavtalen: utforming, lansering og optimalisering av kampanjer; generering og publisering av nettsteder; konverteringsmåling og attribusjon; målgruppeadministrasjon; utsending av e-post og SMS; synkronisering mot CRM; og AI-assistert produksjon av annonsemateriell.
Behandlingsoperasjonene er begrenset til det som er nødvendig for å levere tjenestene, det vil si innsamling, lagring, strukturering, gjenfinning, hashing og pseudonymisering, overføring til underdatabehandlerne som er oppført i registeret, samt sletting.
Avtalen gjelder så lenge hovedavtalen løper, og så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.
3. Kategorier av personopplysninger og registrerte
Databehandler behandler følgende kategorier av personopplysninger:
- kontaktopplysninger sendt inn via skjemaer og landingssider — navn, e-postadresse, telefonnummer, foretak og fritekst;
- markedsføringskontakter, herunder abonnementsstatus og kilden til og tidspunktet for samtykket;
- pseudonyme nettidentifikatorer — besøks- og øktidentifikatorer, hashet IP-adresse, nettleseragent, omtrentlig land og annonseklikk-identifikatorer;
- hashede matchingidentifikatorer — SHA-256-hasher av e-post og telefonnummer som overføres til annonseplattformer for konverteringsmåling;
- konverterings- og ordrehendelser, herunder verdi og valuta;
- innhold som sendes inn for produksjon av annonsemateriell, herunder bilder, video og taleopptak, som kan inneholde bilde eller stemme av identifiserbare personer; og
- kontoopplysninger for Behandlingsansvarliges egne ansatte som bruker tjenesten — navn, e-postadresse, autentiseringsopplysninger og revisjonslogger.
De registrerte er Behandlingsansvarliges kunder, potensielle kunder, besøkende på nettsteder og i applikasjoner, samt Behandlingsansvarliges egne ansatte.
Databehandler behandler ikke særlige kategorier av personopplysninger etter artikkel 9 eller personopplysninger om straffedommer etter artikkel 10, og Behandlingsansvarlig skal ikke sende slike opplysninger inn i tjenesten.
4. Behandling etter dokumenterte instrukser
Databehandler behandler personopplysninger utelukkende etter dokumenterte instrukser fra Behandlingsansvarlig, herunder om overføring til tredjeland, med mindre annet følger av unionsrett eller nasjonal rett som Databehandler er underlagt. I så fall skal Databehandler underrette Behandlingsansvarlig om det rettslige kravet før behandlingen, med mindre retten forbyr slik underretning av hensyn til viktige samfunnsinteresser.
Avtalen, hovedavtalen og Behandlingsansvarliges bruk av tjenestens konfigurasjonsvalg utgjør samlet Behandlingsansvarliges fullstendige dokumenterte instruks. Ytterligere instrukser må avtales skriftlig.
Databehandler skal umiddelbart varsle Behandlingsansvarlig dersom en instruks etter Databehandlers oppfatning er i strid med personvernforordningen eller annen gjeldende personvernlovgivning.
Behandlingsansvarlig er ansvarlig for å ha et gyldig behandlingsgrunnlag, for å gi informasjonen som kreves etter artikkel 13 og 14, og for å innhente og dokumentere nødvendig samtykke før personopplysninger sendes inn i tjenesten.
5. Taushetsplikt
Databehandler sikrer at personer med tilgang til personopplysningene har forpliktet seg til fortrolighet eller er underlagt lovbestemt taushetsplikt, og at tilgang er begrenset til dem som trenger den for å levere tjenestene.
6. Sikkerhet ved behandlingen
Idet det tas hensyn til den tekniske utviklingen, gjennomføringskostnadene, behandlingens art, omfang, sammenheng og formål, samt risikoen for fysiske personers rettigheter og friheter, gjennomfører Databehandler egnede tekniske og organisatoriske tiltak etter artikkel 32, herunder:
- drift og applikasjonsberegning innenfor EU, og lagring av personopplysninger i en EU-region;
- kryptering av alle data under overføring ved bruk av TLS;
- kryptering av kontaktopplysninger og tilgangsnøkler i hvile med AES-256-GCM og versjonerte nøkler som støtter nøkkelrotasjon;
- deterministisk hashing av matchingidentifikatorer, slik at oppføringer kan finnes uten å dekryptere de underliggende opplysningene;
- logisk adskillelse mellom kunder, håndhevet på ett enkelt autorisasjonspunkt, slik at én kunde ikke kan nå en annens data;
- autentiseringstiltak, herunder hashing av passord, hastighetsbegrensning, valgfri tofaktorautentisering og tilbakekalling av økter;
- en revisjonslogg som kun kan legges til, over privilegert tilgang og tilgang til personopplysninger, lagret uavhengig av opplysningene den beskriver;
- automatisk håndheving av lagringstid som sletter personopplysninger når lagringstiden er utløpt; og
- regelmessig installering av sikkerhetsoppdateringer i avhengigheter og infrastruktur.
Databehandler kan endre tiltakene over tid forutsatt at sikkerhetsnivået ikke reduseres. Gjeldende tiltak publiseres sammen med underdatabehandlerregisteret på https://maa-s.vercel.app/subprocessors.
7. Underdatabehandlere
Behandlingsansvarlig gir Databehandler generell skriftlig godkjenning til å engasjere underdatabehandlere. Gjeldende underdatabehandlere, formålet med hver av dem, hvilke kategorier opplysninger de mottar, og overføringsgrunnlaget som benyttes, fremgår av registeret publisert på https://maa-s.vercel.app/subprocessors. Registeret er den autoritative listen.
Databehandler pålegger hver underdatabehandler ved avtale personvernforpliktelser som ikke er mindre beskyttende enn forpliktelsene i Avtalen, og er fullt ut ansvarlig overfor Behandlingsansvarlig for underdatabehandlerens oppfyllelse.
8. Endring av underdatabehandlere
Databehandler skal varsle Behandlingsansvarlig minst tretti (30) dager før en underdatabehandler legges til eller byttes ut. Varsel gis ved oppdatering av registeret på https://maa-s.vercel.app/subprocessors, ved melding i tjenesten, og ved e-post til personvernkontakten Behandlingsansvarlig har registrert.
Behandlingsansvarlig kan innen fristen protestere på saklig personverngrunnlag. Dersom partene ikke blir enige om en løsning, kan Behandlingsansvarlig si opp de berørte tjenestene uten kostnad, med forholdsmessig refusjon av forskuddsbetalte vederlag.
Dersom en endring haster av hensyn til tjenestens sikkerhet eller tilgjengelighet, kan Databehandler gjennomføre den umiddelbart og skal varsle Behandlingsansvarlig uten ugrunnet opphold.
9. Bistand med de registrertes rettigheter
Idet det tas hensyn til behandlingens art, bistår Databehandler Behandlingsansvarlig med egnede tekniske og organisatoriske tiltak, så langt det er mulig, med å oppfylle plikten til å besvare anmodninger om å utøve rettighetene i personvernforordningen kapittel III — innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.
Tjenesten tilbyr selvbetjent eksport og sletting av en registrerts opplysninger på tvers av alle lagre der Databehandler oppbevarer dem. Dersom en registrert henvender seg direkte til Databehandler, skal Databehandler ikke besvare henvendelsen materielt, men videreformidle den til Behandlingsansvarlig uten ugrunnet opphold.
En sletteanmodning gjennomføres i Databehandlers systemer og, der den aktuelle integrasjonen støtter det, videreformidles til underdatabehandlerne som har mottatt opplysningene. Databehandler registrerer også en sperreoppføring slik at den slettede identifikatoren ikke hentes inn på nytt fra en tilkoblet kilde.
10. Brudd på personopplysningssikkerheten
Databehandler skal varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen førtiåtte (48) timer, etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger behandlet på vegne av Behandlingsansvarlig, slik at Behandlingsansvarlig kan overholde sin egen frist på syttito (72) timer etter artikkel 33.
Varselet skal, så langt det er kjent på tidspunktet, beskrive:
- bruddets art, herunder kategoriene og omtrentlig antall registrerte og oppføringer som er berørt;
- de sannsynlige konsekvensene av bruddet;
- tiltakene som er truffet eller foreslås truffet for å håndtere bruddet og begrense skadevirkningene; og
- et kontaktpunkt for ytterligere opplysninger.
Dersom det fullstendige bildet ikke foreligger på varslingstidspunktet, skal Databehandler gi opplysningene trinnvis uten ytterligere ugrunnet opphold. Databehandler skal ikke offentliggjøre uttalelser som identifiserer Behandlingsansvarlig i forbindelse med et brudd uten Behandlingsansvarliges skriftlige forhåndssamtykke, med mindre dette er rettslig påkrevd.
11. Bistand etter artikkel 32 til 36
Idet det tas hensyn til behandlingens art og opplysningene som er tilgjengelige for Databehandler, bistår Databehandler Behandlingsansvarlig med å overholde forpliktelsene i artikkel 32 til 36 — sikkerhet ved behandlingen, melding om brudd, vurdering av personvernkonsekvenser og forhåndsdrøfting med tilsynsmyndigheten.
12. Sletting eller tilbakelevering av personopplysninger
Ved opphør av tjenestene skal Databehandler, etter Behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger behandlet på vegne av Behandlingsansvarlig, og slette eksisterende kopier, med mindre unionsrett eller nasjonal rett krever fortsatt lagring.
Behandlingsansvarlig kan når som helst i avtaleperioden eksportere sine data. Med mindre Behandlingsansvarlig ber om noe annet, slettes personopplysninger innen nitti (90) dager etter opphør. Rutinemessige sikkerhetskopier overskrives i sin normale syklus, og personopplysninger som gjenstår i dem, verken hentes frem eller gjenopprettes utover ved katastrofegjenoppretting.
I avtaleperioden anvender Databehandler lagringstidene som er publisert i protokollen over behandlingsaktiviteter, og sletter personopplysninger automatisk når de utløper.
13. Opplysninger og revisjon
Databehandler gjør tilgjengelig for Behandlingsansvarlig alle opplysninger som er nødvendige for å påvise at forpliktelsene i artikkel 28 er oppfylt, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, utført av Behandlingsansvarlig eller en revisor Behandlingsansvarlig har gitt fullmakt.
Revisjon skal varsles skriftlig minst tretti (30) dager i forveien, gjennomføres høyst én gang per tolvmånedersperiode med unntak av etter et brudd på personopplysningssikkerheten eller på anmodning fra en tilsynsmyndighet, finne sted i arbeidstiden, være underlagt taushetsplikt, og gjennomføres slik at Databehandlers drift ikke forstyrres og andre kunders opplysninger ikke kompromitteres.
14. Overføring til tredjeland
Personopplysninger lagres og behandles hovedsakelig innenfor Det europeiske økonomiske samarbeidsområdet. Enkelte underdatabehandlere er etablert utenfor EØS; hver slik overføring, og grunnlaget som benyttes for den, er angitt i registeret på https://maa-s.vercel.app/subprocessors.
Dersom en overføring ikke er dekket av en beslutning om tilstrekkelig beskyttelsesnivå, skjer den i henhold til EU-kommisjonens standard personvernbestemmelser (SCC), supplert ved behov med ytterligere tekniske og organisatoriske tiltak etter en vurdering av overføringen. Behandlingsansvarlig gir Databehandler fullmakt til å inngå slike bestemmelser med underdatabehandlere på Behandlingsansvarliges vegne.
15. Ansvar
Hver part er ansvarlig for skade forårsaket av behandling som er i strid med personvernforordningen, i samsvar med artikkel 82. Ansvarsbegrensningene i hovedavtalen gjelder for krav etter Avtalen så langt loven tillater, likevel slik at ingenting begrenser en parts ansvar for overtredelsesgebyr ilagt parten direkte, for død eller personskade voldt ved uaktsomhet, eller for svik.
Dersom én part har betalt erstatning for skade begge har bidratt til, kan parten kreve regress fra den andre for den delen som svarer til den andres ansvar, i samsvar med artikkel 82 nr. 5.
16. Lovvalg og tvister
Avtalen er underlagt norsk rett. Tvister avgjøres av de alminnelige domstolene i Norge, med Oslo tingrett som avtalt verneting, med mindre ufravikelig lovgivning bestemmer noe annet.
Ved motstrid mellom Avtalen og hovedavtalen går Avtalen foran for så vidt gjelder behandling av personopplysninger.
Version 2026-08-01 · document fingerprint 3ee48b368ccf. The fingerprint is a SHA-256 hash of this exact text; it is recorded with every acceptance so both parties can prove what was agreed.