Databehandleravtale
1. Roller og ansvar
For at leverandøren AgerTechAI Consulting AS, som leverer tjenesten Aktsom — AI-drevet aktsomhetsvurdering og redegjørelse under åpenhetsloven — skal kunne levere de avtalte tjenestene, vil det være nødvendig å behandle personopplysninger som databehandler.
Kunden vil fungere som behandlingsansvarlig når Leverandøren behandler personopplysninger på vegne av Kunden. Kundens innledende instruksjoner og ytterligere behandlingsdetaljer er beskrevet i punkt 4.
Begreper i denne avtalen som er definert i personvernforordningen (GDPR) art. 4 skal forstås i samsvar med definisjonen i GDPR.
| Leverandør (databehandler) | Kunde (behandlingsansvarlig) | |
|---|---|---|
| Firmanavn | AgerTechAI Consulting AS | [KUNDE AS] |
| Org.nr | 937 616 694 | [ORG.NR] |
| Adresse | Flafjellet 34a, 1454 Fagerstrand, Norge | [ADRESSE] |
| Kontaktperson | Roger Agerup, post@agertechai.no | [NAVN, E-POST, TLF] |
Heretter kalt henholdsvis «Leverandøren» og «Kunden», samlet «Partene». Avtalen er inngått som en integrert del av kundevilkårene/pilotavtalen mellom Partene og skal leses i sammenheng med disse.
2. Garanti
Leverandøren garanterer å ha implementert egnede tekniske og organisatoriske tiltak som sikrer at behandlingen av personopplysninger i henhold til denne avtalen oppfyller kravene til gjeldende personvernlovgivning og sikrer vern av de registrertes rettigheter.
Hvis Leverandøren ikke overholder sine forpliktelser i henhold til denne avtalen, skal det anses som brudd på avtalen.
3. Behandling av personopplysninger
Leverandøren garanterer å oppfylle kravene i henhold til GDPR art. 28 ved å:
- kun behandle personopplysninger som instruert av Kunden i avtalen eller senere skriftlig instruksjon,
- varsle Kunden dersom Leverandøren mener at en instruksjon er i strid med gjeldende personvernlovgivning,
- sørge for at personer som behandler personopplysninger er underlagt taushetsplikt,
- iverksette egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå for behandlingen som er tilpasset risikoen,
- assistere Kunden i plikten til å svare på registrertes anmodninger om å utøve sine rettigheter,
- oppfylle kravet om varsel ved personvernbrudd og assistanse,
- bistå Kunden med vurdering av personvernkonsekvenser (DPIA) og eventuelt samarbeid med tilsynsmyndigheten,
- skriftlig og umiddelbart informere Kunden om eventuelle juridiske forpliktelser som krever at Leverandøren utleverer personopplysninger som behandles på vegne av Kunden,
- demonstrere overholdelse av forpliktelsene etter GDPR art. 28 ved å gjøre tilgjengelig nødvendig informasjon, på Kundens forespørsel,
- tillate og bidra til eventuelle rimelige revisjoner gjennomført i regi av Kunden,
- slette eller returnere personopplysninger og kopier etter Kundens valg ved slutten av tjenesten knyttet til behandlingen.
Ettersom det potensielle omfanget av punktene e), f), g) og j) er usikkert, er disse oppgavene gjenstand for ekstra betaling i henhold til Leverandørens gjeldende priser. Leverandøren gir skriftlig forhåndsvarsel med kostnadsestimat før fakturerbar bistand påbegynnes.
4. Innledende instruksjoner for behandling
Formål
Formålet med behandlingen er at Leverandøren skal kunne levere Aktsom-tjenesten, herunder:
- mottak og lagring av leverandørliste (CSV eller manuell input),
- berikelse av leverandørdata gjennom oppslag mot offentlige kilder (Brønnøysundregistrene, EU Financial Sanctions Files, ITUC Global Rights Index, Transparency International CPI, intern NACE-sektorrisiko-mapping),
- AI-basert risikoscoring per leverandør etter OECDs 6-stegs rammeverk,
- AI-basert utkastgenerering av redegjørelse etter åpenhetsloven §5,
- lagring av rapport-versjoner, kommentarer og audit-trail, og
- levering av lenke-basert styre-godkjenningsflyt og eksport (HTML, PDF).
Kategorier av data
- Kontaktopplysninger for Kundens ansatte og styremedlemmer: navn, e-postadresse, rolle, IP-adresse ved innlogging og signering.
- Organisasjonsnummer og navn på Kundens leverandører. For leverandører som er enkeltpersonforetak (ENK) er org.nr indirekte koblet til innehaveren og regnes som personopplysning.
- Brukslogger og audit-trail-metadata (hvem leste, hvem signerte, når).
- Eventuelle personopplysninger som inngår i leverandørrelaterte dokumenter eller kommentarer som Kunden velger å laste opp.
Særlige kategorier etter GDPR art. 9 (helse, religion, politisk oppfatning mv.) skal ikke behandles under denne avtalen uten særskilt skriftlig tilleggsavtale.
Kategorier av registrerte
- Kundens ansatte (kontaktpersoner, brukere av plattformen, styremedlemmer som signerer redegjørelsen).
- Innehavere av leverandører som er enkeltpersonforetak (kun for ENK-leverandører i Kundens leverandørliste).
- Eventuelle navngitte personer som inngår i leverandør- eller risikodokumentasjon Kunden velger å dele via plattformen.
Behandlingens art og hyppighet
Innsamling, registrering, organisering, strukturering, lagring, tilpasning, gjenfinning, konsultering, bruk, automatisert behandling (AI-risikoscoring og utkastgenerering), sammenstilling, begrensning, sletting og tilintetgjøring. Behandlingen skjer på kontinuerlig basis gjennom tjenesteperioden, med periodiske intensiveringer ved leverandørlisteopplasting og årsrapporteringssyklusen (typisk Q1 hvert år).
Varighet av oppbevaring
Personopplysninger oppbevares i hele den avtalte tjenesteperioden (pilot eller abonnement). Ved opphør gir Kunden instruks senest 30 dager etter opphør. Sikkerhetskopier slettes etter ordinær rotasjonssyklus, likevel senest innen 90 dager etter opphør.
Plassering av behandlingsoperasjoner
- Databaselagring, autentisering og lagring: Dublin, Irland (eu-west-1) — Supabase Inc. (EØS)
- Frontend-hosting og serverløse funksjoner: EU-region primært / global CDN — Vercel Inc. (USA/EØS)
- AI-prosessering (risikoscoring, utkastgenerering) — Anthropic PBC (USA)
- Transaksjonell e-post (magic-link, styre-signeringslenker, varsler) — Resend (USA)
- Feilsporing (tekniske feilhendelser) — Functional Software Inc. / Sentry (EU-datasenter, Tyskland)
- Kildekodehosting (ingen kundedata lagres) — GitHub, Inc. (USA)
Kunden gir Leverandøren et generelt mandat til å inngå avtaler med underdatabehandlere, forutsatt at avtalen er skriftlig og pålegger de samme personvernforpliktelsene som Leverandøren har forpliktet seg til overfor Kunden. Leverandøren er ansvarlig for egne underdatabehandlere, og varsler Kunden om tiltenkte endringer av underdatabehandlere eller behandlingssteder slik at Kunden får mulighet til å protestere innen 30 dager.
5. Sikkerhetstiltak
Leverandøren skal implementere de tekniske og organisatoriske tiltakene som er angitt i punkt 4 for å ivareta sikkerheten til personopplysningene som behandles, og sørge for at beskyttelsesnivået de registrerte garanteres etter gjeldende personvernlover ikke undergraves. Leverandøren iverksetter særlig følgende minimumstiltak:
5.1 Tilgangsstyring
- Prinsipp om minste privilegium.
- Unike brukerkontoer med sterk autentisering (magic-link + sesjons-tokens).
- Row-level security (RLS) på databaseplan — Kundens data er logisk isolert per selskap.
- Periodisk gjennomgang av tilganger (minimum halvårlig).
- Umiddelbar sperring av tilgang ved endringer i arbeidsforhold.
5.2 Kryptering
- Data i transitt: TLS 1.2 eller nyere.
- Data i ro: kryptering på lagringsnivå (AES-256 eller tilsvarende) hos Supabase.
- Nøkler håndteres av anerkjente skyleverandører.
5.3 Konfidensialitet
- Taushetserklæringer for alle med tilgang.
- Klassifisering av data og håndteringsregler.
- Ingen lagring av kundedata på lokale enheter uten kryptering.
5.4 Integritet og tilgjengelighet
- Daglig sikkerhetskopiering hos Supabase og testing av gjenoppretting minst årlig.
- Endringshåndtering og sporing (audit logs) i applikasjonen.
- Audit-trail er WORM (write-once-read-many) etter signering av redegjørelse.
- Driftskontinuitet og beredskapsplan.
5.5 Hendelseshåndtering
- Prosess for deteksjon, eskalering og respons ved sikkerhetshendelser.
- Logger gjennomgås jevnlig.
- Avviksprosess med 24-timers varslingsfrist til Kunden.
5.6 Organisatoriske tiltak
- Årlig sikkerhets- og personverngjennomgang.
- Opplæring av medarbeidere i personvern og informasjonssikkerhet.
- Kontrakter med underdatabehandlere som minst speiler denne avtalens krav.
5.7 Leverandøroppfølging
- Evaluering av underdatabehandleres sikkerhetsnivå før oppstart.
- Oppfølging av sertifiseringer (ISO 27001, SOC 2) der tilgjengelig.
6. Dataeksport ut av EØS
Dersom behandlingen som er fastsatt i punkt 4 utelukkende foregår innenfor EØS, er det ikke nødvendig med ytterligere grunnlag for dataeksport. For enhver eksport av personopplysninger til tredjeland skal Leverandøren forholde seg til standard kontraktsklausuler (SCC), tilstrekkelighetsbeslutning eller annet gyldig overføringsverktøy.
Aktuelle overføringer og overføringsgrunnlag for Aktsom-tjenestens underdatabehandlere er:
| Underdatabehandler | Tjeneste | Land | Overføringsgrunnlag |
|---|---|---|---|
| Supabase Inc. | Database, autentisering, lagring (brukerdata, leverandørdata, rapport-versjoner, audit-trail) | USA (morselskap) / Irland (data) | Data lagres i EØS (eu-west-1). SCC (Modul II) + TIA for morselskapstilgang |
| Vercel Inc. | Frontend-hosting og serverløse funksjoner | USA / EU-region | EU–US Data Privacy Framework (aktiv, gyldig til 2027-04-29) / SCC (Modul II) + TIA |
| Anthropic PBC | Claude språkmodell (AI-risikoscoring og redegjørelse-utkast) | USA | SCC (Modul II) + TIA. Anthropic er ikke sertifisert under Data Privacy Framework |
| Resend (Plus Five Five) | Transaksjonell e-post (magic-link, styre-signeringslenker, varsler) | USA | EU–US Data Privacy Framework (aktiv, resertifisering under vurdering, gyldig til 2027-03-03) + SCC |
| Functional Software Inc. (Sentry.io) | Feilsporing (tekniske feilhendelser i applikasjonen) | EU-datasenter (Tyskland) | Data lagres i EØS. EU–US Data Privacy Framework (aktiv, gyldig til 2027-05-28) + SCC + TIA for morselskapstilgang |
| GitHub, Inc. | Kildekodehosting (ingen kundedata lagres her) | USA | EU–US Data Privacy Framework (aktiv, resertifisering under vurdering, gyldig til 2027-08-03) |
DPF-status er verifisert mot den offisielle deltakerlisten på dataprivacyframework.gov 2026-08-07, og kontrolleres på nytt årlig samt ved varsel om endring hos en underdatabehandler. Underdatabehandlere som behandler Kundens personopplysninger i tredjeland brukes kun der et gyldig overføringsgrunnlag foreligger, og der Leverandøren har vurdert tilstrekkelige supplerende tiltak etter Schrems II-avgjørelsen.
7. Signaturer
Avtalen er utstedt i to eksemplarer — ett til hver Part.
| Leverandør (databehandler) | Kunde (behandlingsansvarlig) | |
|---|---|---|
| Sted/dato | ||
| Navn | Roger Agerup | |
| Stilling | Daglig leder, AgerTechAI Consulting AS | |
| Signatur |
Lovvalg, ansvarsbegrensning, konfidensialitet og oppsigelse er regulert i tjenestevilkårene, som denne avtalen er vedlegg 5 til. Gjennomgås årlig og ved regulatoriske endringer.