databehandleravtale

Databehandleravtale

1. Parter og roller

Kunden — virksomheten som bruker Avently — er behandlingsansvarlig. Avent Digital AS (org.nr 915 920 934) er databehandler. Avtalen regulerer vår behandling av personopplysninger på vegne av kunden, jf. GDPR artikkel 28, og gjelder som vedlegg til bruksvilkårene.

2. Hva vi behandler, og hvorfor

Vi behandler henvendelser fra kundens kontaktskjema — navn, e-post, telefon, meldingstekst og eventuelle egendefinerte felt — for å lagre henvendelsen og varsle kunden på e-post. I tillegg behandler vi innhold kunden legger inn på nettstedet, som kan inneholde personopplysninger (for eksempel ansatte med bilde). Registrerte er besøkende på kundens nettsted og personer omtalt i innholdet.

Henvendelsene brukes utelukkende til dette. De inngår ikke i vårt eget kunderegister, brukes ikke til vår markedsføring, sendes ikke til AI-tjenester, og varselet går kun til mottakeradressen kunden selv har satt — aldri i kopi til oss.

3. Kundens ansvar

Kunden er ansvarlig for at innsamlingen har gyldig behandlingsgrunnlag, at skjemaene ikke ber om flere opplysninger enn nødvendig, og for å besvare de registrertes forespørsler om innsyn, retting og sletting. Vi bistår med uthenting og sletting, se punkt 7. Særlige kategorier personopplysninger (helse, etnisitet o.l.) skal ikke samles inn via plattformen.

4. Våre plikter

Vi behandler personopplysninger kun etter dokumenterte instrukser fra kunden — denne avtalen og innstillingene i plattformen. Vi sikrer at personer med tilgang er underlagt taushetsplikt, iverksetter egnede tekniske og organisatoriske tiltak (punkt 6), og bistår kunden med personvernkonsekvensvurderinger der det er relevant.

Ved brudd på personopplysningssikkerheten varsler vi kunden uten ugrunnet opphold, med den informasjonen kunden trenger for å vurdere melding til Datatilsynet. 72-timersfristen påhviler kunden som behandlingsansvarlig.

5. Underdatabehandlere

Kunden godkjenner disse underdatabehandlerne ved avtaleinngåelse: Supabase (database og innlogging, servere i EU/Irland), Vercel (hosting og drift, servere i Stockholm), Resend (utsending av varsel-e-post) og Anthropic (AI-behandling av nettstedsinnhold — aldri av henvendelser). Bytte eller tillegg varsles minst 30 dager i forveien, og kunden kan protestere på saklig grunnlag.

Kjernedriften — lagring av henvendelser og innhold — skjer innenfor EØS. Der en underdatabehandler behandler data utenfor EØS, skjer overføringen på grunnlag av EU-kommisjonens standardkontrakter (SCC) eller EU-US Data Privacy Framework.

6. Sikkerhet

Kryptering i transitt (TLS) og i hvile. Radnivåsikkerhet i databasen og tilgangskontroll per nettsted, slik at én kundes data aldri er tilgjengelig for en annen. Personlige innlogginger uten delte passord, automatisk overvåking med varsling, versjonerte sikkerhetskopier med angremulighet, og spam-beskyttelse på skjemaene som begrenser uønsket datainnsamling.

7. Sletting og utlevering

Kunden kan selv slette enkelthenvendelser i kundepanelet. Ved opphør av kundeforholdet utleveres henvendelser og innhold i maskinlesbart format på forespørsel, og alle kundens personopplysninger slettes senest 90 dager etter opphør — også fra sikkerhetskopier, som roterer ut innen samme frist. Mottar vi en sletteforespørsel fra en registrert som gjelder kundens data, videreformidler vi den til kunden i stedet for å slette på eget initiativ.

8. Revisjon

Kunden kan be om dokumentasjon på etterlevelse: denne avtalen, underdatabehandlernes avtaler og beskrivelse av sikkerhetstiltakene. Fysisk revisjon kan avtales ved begrunnet behov, for kundens regning.

9. Varighet

Avtalen gjelder så lenge vi behandler personopplysninger på kundens vegne. Punkt 7 om sletting og utlevering gjelder også etter opphør.