Versjon 2026-10-05
Databehandleravtale
Når jeg drifter nettsiden, nettbutikken eller kontrollpanelet ditt, behandler jeg personopplysninger om kundene dine på dine vegne. Denne avtalen gjelder da, etter personvernforordningen (GDPR) artikkel 28.
1. Partene og hvordan avtalen inngås
Behandlingsansvarlig er bedriften som bestiller tjenesten («Kunden»). Databehandler er Sindre Synnevåg / Synnevåg Labs, org.nr. 922 729 344, Strandkaien 18, 5013 Bergen, sindre@synnevaaglabs.com («Databehandleren»).
Avtalen inngås elektronisk når Kunden godtar den på godkjenningssiden for tilbudet. Navn, bedrift, tidspunkt og versjon lagres, og Kunden får en bekreftelse på e-post. Det trengs ingen underskrift.
2. Formål og varighet
Personopplysninger behandles bare for å levere tjenestene i tilbudet (hovedavtalen): drift av nettside og tilhørende funksjoner. Avtalen gjelder så lenge Databehandleren behandler personopplysninger for Kunden.
3. Hvilke opplysninger og hvem de gjelder
Avtalen gjelder de opplysningene tjenestene faktisk behandler, for eksempel:
- Kontaktskjema: navn, e-post, telefon og melding fra besøkende
- Kunderegister: navn, firma, kontaktinformasjon, status og notater om Kundens kunder
- Nettbutikk: ordre, leveringsadresse og kjøpshistorikk. Betalingskort behandles av Stripe eller Vipps, ikke av meg.
- Booking: navn, kontaktinformasjon og avtaletidspunkt
- Nyhetsbrev: e-postadresse, påmeldingstidspunkt og samtykke
- AI-kundeservice: spørsmål og svar i chatten
- Serverlogger: IP-adresse og tekniske data, som slettes etter 14 dager
De registrerte er Kundens kunder, besøkende på nettsiden og abonnenter.
4. Databehandlerens plikter
Databehandleren skal:
- bare behandle opplysningene etter dokumenterte instrukser fra Kunden, herunder denne avtalen og hovedavtalen
- sørge for at alle som har tilgang, har taushetsplikt
- ha egnede sikkerhetstiltak (art. 32), blant annet kryptert forbindelse, tilgangskontroll med sterke passord og tofaktor der det er mulig, oppdateringer og sikkerhetskopi
- hjelpe Kunden med å oppfylle de registrertes rettigheter, som innsyn, retting, sletting og dataportabilitet
- hjelpe Kunden med sikkerhet, avviksmelding og eventuelle konsekvensvurderinger (art. 32–36)
- varsle Kunden uten ugrunnet opphold, og senest innen 48 timer, etter å ha oppdaget et brudd på personopplysningssikkerheten
- gi Kunden informasjonen som trengs for å vise at avtalen følges, og tillate rimelige revisjoner
5. Underleverandører
Kunden godkjenner disse underleverandørene:
- Hetzner Online GmbH: server og lagring i Finland (EU)
- Google Cloud EMEA Ltd. (Google Workspace): e-post og varsler. Kan behandle opplysninger i USA, med EU–US Data Privacy Framework og EUs standardavtaler som grunnlag.
- Leverandøren av AI-tjenesten: bare hvis AI-kundeservice er valgt. Navn, land og overføringsgrunnlag står i tilbudet.
Stripe og Vipps MobilePay er selvstendig behandlingsansvarlige for betalingsopplysninger, og Kunden har egen avtale med dem. Databehandleren varsler Kunden minst 30 dager før en ny underleverandør tas i bruk. Kunden kan protestere, og kan da si opp avtalen uten kostnad. Underleverandørene får de samme pliktene som i denne avtalen.
6. Overføring utenfor EØS
Opplysninger overføres bare utenfor EØS når det finnes et gyldig grunnlag etter GDPR kapittel V, for eksempel EU–US Data Privacy Framework eller EUs standardavtaler.
7. Når avtalen opphører
Når hovedavtalen opphører, leverer Databehandleren etter Kundens valg tilbake alle personopplysninger i et vanlig format (for eksempel CSV) eller sletter dem, senest innen 30 dager. Sikkerhetskopier slettes senest 30 dager etter det. Databehandleren bekrefter slettingen skriftlig.
8. Ansvar, endringer og lovvalg
Ansvar reguleres av hovedavtalen og GDPR artikkel 82. Endres avtalen, får Kunden beskjed på e-post minst 30 dager før endringen gjelder. Norsk rett gjelder.