Tilbake til forsiden

Databehandleravtale

Sist oppdatert: Juni 2026

Denne databehandleravtalen («Avtalen») inngås mellom kunden («Behandlingsansvarlig») og Styringsklar.no (enkeltpersonforetak), org.nr 837 490 162 («Databehandler»), og regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i henhold til personvernforordningen (GDPR) artikkel 28.

Denne avtalen gjelder automatisk som en del av abonnementsvilkårene når dere bruker Styringsklar.no. Trenger dere en signert versjon på eget bedriftspapir, kan dere be om det på info@styringsklar.no.

1. Bakgrunn og roller

Behandlingsansvarlig bruker Styringsklar.no som et styrings- og dokumentasjonsverktøy. I forbindelse med tjenesten behandler Databehandler personopplysninger på vegne av Behandlingsansvarlig. Behandlingsansvarlig bestemmer formålet med og midlene for behandlingen, mens Databehandler kun behandler opplysningene etter dokumenterte instrukser fra Behandlingsansvarlig, slik de framgår av denne Avtalen og bruken av tjenesten.

2. Formål og omfang

Behandlingens art, formål, varighet, typer personopplysninger og kategorier av registrerte er beskrevet i Vedlegg A. Databehandler skal kun behandle personopplysninger i den utstrekning det er nødvendig for å levere tjenesten.

3. Databehandlers plikter

  • Behandle personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig, med mindre annet kreves etter lov. Bruk av tjenesten og denne Avtalen utgjør Behandlingsansvarliges instruks.
  • Sikre at personer som er autorisert til å behandle opplysningene har forpliktet seg til konfidensialitet.
  • Gjennomføre egnede tekniske og organisatoriske tiltak etter GDPR art. 32, jf. Vedlegg C.
  • Bistå Behandlingsansvarlig med egnede tiltak slik at denne kan oppfylle sin plikt til å svare på henvendelser om registrertes rettigheter (innsyn, retting, sletting, dataportabilitet mv.).
  • Bistå Behandlingsansvarlig med å overholde pliktene i GDPR art. 32–36 (sikkerhet, avviksvarsling, vurdering av personvernkonsekvenser og forhåndsdrøfting), hensyntatt behandlingens art og opplysningene som er tilgjengelige for Databehandler.
  • Gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise at pliktene i art. 28 er oppfylt.

4. Underleverandører (underdatabehandlere)

Behandlingsansvarlig gir Databehandler generell tillatelse til å bruke underdatabehandlere for å levere tjenesten. Databehandler bruker per i dag underdatabehandlerne angitt i Vedlegg B.

Databehandler skal pålegge enhver underdatabehandler de samme personvernforpliktelsene som følger av denne Avtalen, og forblir fullt ut ansvarlig overfor Behandlingsansvarlig for underdatabehandlerens oppfyllelse. Ved planlagte endringer (nye eller utskiftede underdatabehandlere) skal Databehandler varsle Behandlingsansvarlig, slik at denne kan gjøre innsigelse. Varsel gis via e-post og/eller oppdatering av Vedlegg B på nettsiden.

5. Overføring til land utenfor EØS

Enkelte underdatabehandlere kan behandle personopplysninger utenfor EØS. Der dette skjer, sikres overføringen på et gyldig overføringsgrunnlag etter GDPR kapittel V — som EU-kommisjonens standard personvernbestemmelser (SCC), EU–US Data Privacy Framework eller annet gyldig grunnlag — sammen med nødvendige supplerende tiltak. Behandlingssted og overføringsgrunnlag for hver underdatabehandler framgår av Vedlegg B.

6. Sikkerhet

Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen, jf. GDPR art. 32. Tiltakene er beskrevet i Vedlegg C og kan oppdateres i takt med den teknologiske utviklingen, forutsatt at sikkerhetsnivået ikke reduseres.

7. Brudd på personopplysningssikkerheten

Ved brudd på personopplysningssikkerheten skal Databehandler uten ugrunnet opphold, og senest innen 48 timer etter at bruddet er blitt kjent, varsle Behandlingsansvarlig. Varselet skal beskrive bruddets art, sannsynlige konsekvenser og tiltak som er eller foreslås truffet. Databehandler skal bistå Behandlingsansvarlig med dennes eventuelle varslingsplikt til Datatilsynet (art. 33) og til registrerte (art. 34).

8. Revisjon og tilsyn

Databehandler skal på forespørsel gjøre tilgjengelig dokumentasjon som viser at pliktene etter Avtalen og art. 28 overholdes, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, gjennomført av Behandlingsansvarlig eller en revisor utpekt av denne. Revisjoner skal varsles i rimelig tid, gjennomføres i normal arbeidstid og ikke urimelig forstyrre Databehandlers drift.

9. Sletting og tilbakelevering

Ved opphør av tjenesten skal Databehandler, etter Behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger og slette eksisterende kopier, med mindre lagring kreves etter lov. Med mindre annet avtales, slettes data innen 90 dager etter at abonnementet er avsluttet. Behandlingsansvarlig kan selv eksportere eller slette data i tjenesten i abonnementsperioden.

10. Varighet, ansvar og lovvalg

Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig. Ansvar mellom partene reguleres av abonnementsvilkårene, herunder ansvarsbegrensningene der. Avtalen er underlagt norsk rett, med Oslo tingrett som verneting. Ved motstrid mellom denne Avtalen og abonnementsvilkårene går denne Avtalen foran i spørsmål om behandling av personopplysninger.


Vedlegg A — Behandlingens art

  • Gjenstand: Behandling av personopplysninger som er nødvendig for å levere Styringsklar.no som styrings- og dokumentasjonsverktøy.
  • Varighet: Så lenge abonnementet løper, og inntil sletting etter punkt 9.
  • Art og formål: Lagring, organisering, visning og generering av dokumentasjon basert på opplysninger Behandlingsansvarlig legger inn, samt drift, support og sikkerhet.
  • Typer personopplysninger: Kontaktopplysninger for brukere (navn, e-post), kontopplysninger, samt eventuelle personopplysninger Behandlingsansvarlig selv velger å legge inn i fritekstfelter (f.eks. navn på kontaktpersoner, personvernombud, leverandørkontakter). Tjenesten er ikke ment for behandling av særlige kategorier personopplysninger.
  • Kategorier av registrerte: Behandlingsansvarliges ansatte og brukere av tjenesten, samt kontaktpersoner og andre individer som Behandlingsansvarlig velger å registrere i sitt arbeidsgrunnlag.

Vedlegg B — Underdatabehandlere

Følgende underdatabehandlere benyttes for å levere tjenesten:

UnderdatabehandlerFormålBehandlingssted / grunnlag
SupabaseDatabase, autentisering og lagringStorbritannia (London) — adekvans; Supabase Inc. (USA) dekkes av SCC
VercelDrift og hosting av applikasjonenStorbritannia (London) — adekvans; Vercel Inc. (USA) dekkes av SCC
ResendUtsending av transaksjons-e-post (bekreftelse, varsler)Irland (eu-west-1) — EØS; Resend Inc. (USA) dekkes av SCC / EU–US DPF
AnthropicAI-assistert klassifisering av tekst som brukeren legger innUSA — SCC

Betaling håndteres av Stripe, som opptrer som selvstendig behandlingsansvarlig for betalingsopplysninger. Behandlingen av betalingsopplysninger reguleres av Stripes egne vilkår og personvernerklæring, og omfattes derfor ikke av denne avtalen som underdatabehandling.

Vedlegg C — Tekniske og organisatoriske tiltak

  • Kryptering av data under overføring (TLS/HTTPS) og kryptering i hvile hos underdatabehandler.
  • Tilgangsstyring på radnivå (Row Level Security), slik at hver virksomhet kun har tilgang til egne data.
  • Autentisering med mulighet for tofaktorautentisering (2FA).
  • Tilgang til produksjonsdata er begrenset til personell som trenger det for drift og support.
  • Sikret betalingshåndtering via Stripe; betalingskortdata lagres ikke i tjenesten.
  • Logging og overvåking av sikkerhetshendelser, samt rutiner for håndtering av avvik.
  • Sikkerhetskopiering med mulighet for gjenoppretting.
  • Løpende oppdatering av avhengigheter og sikkerhetsgjennomganger.