Denne databehandleravtalen («Avtalen») er en del av vilkårene mellom Avtalor AS, org.nr. 916 048 092, Oslo («Avtalor», «Databehandleren») og den virksomheten som bruker tjenesten, enten som bedrift med portal eller som leverandør («Kunden», «Behandlingsansvarlig»). Avtalen regulerer Avtalors behandling av personopplysninger på vegne av Kunden, i samsvar med personvernforordningen (EU) 2016/679 («GDPR») og personopplysningsloven. Ved motstrid går denne Avtalen foran vilkårene i spørsmål om behandling av personopplysninger.
Kunden er behandlingsansvarlig for personopplysningene som legges inn i eller samles inn gjennom Kundens bruk av tjenesten. Dette gjelder både bedrifter som oppretter portal for sine ansatte, og leverandører som administrerer avtaler og mottar forespørsler.
Avtalor er databehandler og behandler personopplysningene bare etter dokumenterte instrukser fra Kunden. Denne Avtalen, vilkårene og Kundens bruk av funksjonene i tjenesten utgjør de dokumenterte instruksene. Mener Avtalor at en instruks strider mot GDPR eller annen personvernlovgivning, varsler vi Kunden uten ugrunnet opphold.
Formålet med behandlingen er å levere tjenesten: en portal der ansatte finner bedriftens avtaler, der bedriften og leverandørene vedlikeholder avtaleinnhold, og der varsler og utsendelser går til dem som har samtykket.
Behandlingen omfatter innsamling, lagring, strukturering, utlevering ved oversendelse (e-post og varsler), sammenstilling og sletting. Behandlingen varer så lenge Kunden har et aktivt kundeforhold, og avsluttes ved uttak eller sletting etter punkt 9.
Registrerte: Kundens ansatte og administratorer, leverandørers kontaktpersoner, og personer Kunden inviterer til tjenesten.
Opplysningstyper: navn, e-postadresse, telefonnummer, stillingstittel, kontortilhørighet, innloggings- og samtykkehistorikk, push-token for mobilenheter, samt bruksdata knyttet til avtaler (visninger og klikk, aggregert der det er mulig). Tjenesten er ikke ment for særlige kategorier av personopplysninger, og Kunden skal ikke legge inn slike.
Kunden eier alle data som legges inn i tjenesten, både personopplysninger og avtaleinnhold. Avtalor gjør ikke krav på eierskap.
Avtalor har en begrenset bruksrett til dataene for å drifte, sikre, feilsøke og forbedre tjenesten. Forbedring skjer på aggregert eller anonymisert grunnlag der det er mulig. Avtalor selger aldri personopplysninger og bruker dem ikke til markedsføring mot tredjepart.
Personer som er autorisert til å behandle personopplysningene hos Avtalor, er underlagt taushetsplikt gjennom avtale eller lovpålagt taushetsplikt.
Avtalor gjennomfører tekniske og organisatoriske tiltak etter GDPR artikkel 32, blant annet: kryptering av data under overføring og i hvile, radnivåsikkerhet som skiller kundenes data fra hverandre, tilgangsstyring etter roller, ugjenkallelig logging av støttetilgang, samt løpende sikkerhetstesting av tilgangsreglene i kodebasen.
Kunden gir en generell forhåndsgodkjenning til at Avtalor bruker underdatabehandlere. Ved planlagte endringer varsler Avtalor Kunden minst 30 dager i forveien, slik at Kunden kan gjøre innsigelse.
Gjeldende underdatabehandlere: Supabase (database, autentisering og fillagring; data lagres i EU/EØS), Vercel (drift av webapplikasjonen; EU-region for funksjonskjøring), Resend (utsending av e-post på vegne av Kunden) og Anthropic (maskinlesing av avtaledokumenter Kunden selv laster opp til AI-import; innholdet brukes ikke til å trene modeller). Planlagt underdatabehandler: Expo (650 Industries, Inc., USA; utsending av push-varsler til mobilappen, med enhetens push-token og varselets tittel, tekst og lenke). Expo tas i bruk når push-varsler i appen lanseres, tidligst 30 dager etter at Kunden er varslet.
Overføres personopplysninger til land utenfor EU/EØS, skjer det bare med gyldig overføringsgrunnlag etter GDPR kapittel V, som EU-kommisjonens standardkontraktsklausuler (SCC) eller en adekvansbeslutning, med tilleggstiltak der det trengs.
Avtalor bistår Kunden, i den grad det er mulig og tatt i betraktning behandlingens art, med å svare på anmodninger fra registrerte etter GDPR kapittel III (innsyn, retting, sletting, dataportabilitet med mer). Mye av dette kan Kundens ansatte gjøre selv i tjenesten: se sine data, laste dem ned og slette kontoen.
Avtalor bistår også Kunden med å oppfylle pliktene etter GDPR artikkel 32 til 36, herunder ved vurdering av personvernkonsekvenser og forhåndsdrøftinger med Datatilsynet, når Kunden ber om det.
Ved brudd på personopplysningssikkerheten varsler Avtalor Kunden uten ugrunnet opphold etter å ha fått kjennskap til bruddet. Varselet beskriver bruddets art, hvilke registrerte og opplysninger som er berørt, sannsynlige konsekvenser og tiltakene som er satt inn eller foreslås. Kunden er ansvarlig for eventuell melding til Datatilsynet og til de registrerte.
Ved opphør av kundeforholdet velger Kunden om personopplysningene skal tilbakeleveres i et strukturert, alminnelig brukt og maskinlesbart format, eller slettes. Uten aktivt valg slettes opplysningene senest 90 dager etter opphør. Kopier i sikkerhetskopier slettes i takt med rotasjonen av disse, senest etter ytterligere 35 dager.
Avtalor kan beholde opplysninger der lagring er lovpålagt, for eksempel regnskapsmateriale, men da bare så lenge og i det omfanget loven krever.
Avtalor stiller til rådighet den informasjonen som er nødvendig for å påvise at forpliktelsene i GDPR artikkel 28 er oppfylt, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, som gjennomføres av Kunden eller en revisor på fullmakt fra Kunden. Revisjon varsles skriftlig minst 14 dager i forveien og gjennomføres slik at den ikke forstyrrer driften unødig eller gir innsyn i andre kunders data.
Avtalen gjelder så lenge Avtalor behandler personopplysninger på vegne av Kunden. Avtalen er underlagt norsk rett, og Oslo tingrett er verneting, i samsvar med vilkårene.