Få fast pris
Til vilkårene

Versjon 2026-10-05

Databehandleravtale

Når jeg drifter nettsiden, nettbutikken eller kontrollpanelet ditt, behandler jeg personopplysninger om kundene dine på dine vegne. Denne avtalen gjelder da, etter personvernforordningen (GDPR) artikkel 28.

1. Partene og hvordan avtalen inngås

Behandlingsansvarlig er bedriften som bestiller tjenesten («Kunden»). Databehandler er Sindre Synnevåg / Synnevåg Labs, org.nr. 922 729 344, Strandkaien 18, 5013 Bergen, sindre@synnevaaglabs.com («Databehandleren»).

Avtalen inngås elektronisk når Kunden godtar den på godkjenningssiden for tilbudet. Navn, bedrift, tidspunkt og versjon lagres, og Kunden får en bekreftelse på e-post. Det trengs ingen underskrift.

2. Formål og varighet

Personopplysninger behandles bare for å levere tjenestene i tilbudet (hovedavtalen): drift av nettside og tilhørende funksjoner. Avtalen gjelder så lenge Databehandleren behandler personopplysninger for Kunden.

3. Hvilke opplysninger og hvem de gjelder

Avtalen gjelder de opplysningene tjenestene faktisk behandler, for eksempel:

  • Kontaktskjema: navn, e-post, telefon og melding fra besøkende
  • Kunderegister: navn, firma, kontaktinformasjon, status og notater om Kundens kunder
  • Nettbutikk: ordre, leveringsadresse og kjøpshistorikk. Betalingskort behandles av Stripe eller Vipps, ikke av meg.
  • Booking: navn, kontaktinformasjon og avtaletidspunkt
  • Nyhetsbrev: e-postadresse, påmeldingstidspunkt og samtykke
  • AI-kundeservice: spørsmål og svar i chatten
  • Serverlogger: IP-adresse og tekniske data, som slettes etter 14 dager

De registrerte er Kundens kunder, besøkende på nettsiden og abonnenter.

4. Databehandlerens plikter

Databehandleren skal:

  • bare behandle opplysningene etter dokumenterte instrukser fra Kunden, herunder denne avtalen og hovedavtalen
  • sørge for at alle som har tilgang, har taushetsplikt
  • ha egnede sikkerhetstiltak (art. 32), blant annet kryptert forbindelse, tilgangskontroll med sterke passord og tofaktor der det er mulig, oppdateringer og sikkerhetskopi
  • hjelpe Kunden med å oppfylle de registrertes rettigheter, som innsyn, retting, sletting og dataportabilitet
  • hjelpe Kunden med sikkerhet, avviksmelding og eventuelle konsekvensvurderinger (art. 32–36)
  • varsle Kunden uten ugrunnet opphold, og senest innen 48 timer, etter å ha oppdaget et brudd på personopplysningssikkerheten
  • gi Kunden informasjonen som trengs for å vise at avtalen følges, og tillate rimelige revisjoner

5. Underleverandører

Kunden godkjenner disse underleverandørene:

  • Hetzner Online GmbH: server og lagring i Finland (EU)
  • Google Cloud EMEA Ltd. (Google Workspace): e-post og varsler. Kan behandle opplysninger i USA, med EU–US Data Privacy Framework og EUs standardavtaler som grunnlag.
  • Leverandøren av AI-tjenesten: bare hvis AI-kundeservice er valgt. Navn, land og overføringsgrunnlag står i tilbudet.

Stripe og Vipps MobilePay er selvstendig behandlingsansvarlige for betalingsopplysninger, og Kunden har egen avtale med dem. Databehandleren varsler Kunden minst 30 dager før en ny underleverandør tas i bruk. Kunden kan protestere, og kan da si opp avtalen uten kostnad. Underleverandørene får de samme pliktene som i denne avtalen.

6. Overføring utenfor EØS

Opplysninger overføres bare utenfor EØS når det finnes et gyldig grunnlag etter GDPR kapittel V, for eksempel EU–US Data Privacy Framework eller EUs standardavtaler.

7. Når avtalen opphører

Når hovedavtalen opphører, leverer Databehandleren etter Kundens valg tilbake alle personopplysninger i et vanlig format (for eksempel CSV) eller sletter dem, senest innen 30 dager. Sikkerhetskopier slettes senest 30 dager etter det. Databehandleren bekrefter slettingen skriftlig.

8. Ansvar, endringer og lovvalg

Ansvar reguleres av hovedavtalen og GDPR artikkel 82. Endres avtalen, får Kunden beskjed på e-post minst 30 dager før endringen gjelder. Norsk rett gjelder.