Databehandleravtale
Sist oppdatert: 4. august 2026
Denne avtalen gjelder mellom deg som kunde og Avent Digital AS, og regulerer hvordan vi behandler personopplysninger på dine vegne når vi drifter nettstedet ditt. Den er vedlegg til bruksvilkårene og aksepteres når du tar tjenesten i bruk.
1. Parter og roller
Kunden — virksomheten som bruker Avently — er behandlingsansvarlig. Avent Digital AS (org.nr 915 920 934) er databehandler. Avtalen regulerer vår behandling av personopplysninger på vegne av kunden, jf. GDPR artikkel 28, og gjelder som vedlegg til bruksvilkårene.
2. Hva vi behandler, og hvorfor
Vi behandler henvendelser fra kundens kontaktskjema — navn, e-post, telefon, meldingstekst og eventuelle egendefinerte felt — for å lagre henvendelsen og varsle kunden på e-post. I tillegg behandler vi innhold kunden legger inn på nettstedet, som kan inneholde personopplysninger (for eksempel ansatte med bilde). Registrerte er besøkende på kundens nettsted og personer omtalt i innholdet.
Henvendelsene brukes utelukkende til dette. De inngår ikke i vårt eget kunderegister, brukes ikke til vår markedsføring, sendes ikke til AI-tjenester, og varselet går kun til mottakeradressen kunden selv har satt — aldri i kopi til oss.
3. Kundens ansvar
Kunden er ansvarlig for at innsamlingen har gyldig behandlingsgrunnlag, at skjemaene ikke ber om flere opplysninger enn nødvendig, og for å besvare de registrertes forespørsler om innsyn, retting og sletting. Vi bistår med uthenting og sletting, se punkt 7. Særlige kategorier personopplysninger (helse, etnisitet o.l.) skal ikke samles inn via plattformen.
4. Våre plikter
Vi behandler personopplysninger kun etter dokumenterte instrukser fra kunden — denne avtalen og innstillingene i plattformen. Vi sikrer at personer med tilgang er underlagt taushetsplikt, iverksetter egnede tekniske og organisatoriske tiltak (punkt 6), og bistår kunden med personvernkonsekvensvurderinger der det er relevant.
Ved brudd på personopplysningssikkerheten varsler vi kunden uten ugrunnet opphold, med den informasjonen kunden trenger for å vurdere melding til Datatilsynet. 72-timersfristen påhviler kunden som behandlingsansvarlig.
5. Underdatabehandlere
Kunden godkjenner disse underdatabehandlerne ved avtaleinngåelse: Supabase (database og innlogging, servere i EU/Irland), Vercel (hosting og drift, servere i Stockholm), Resend (utsending av varsel-e-post) og Anthropic (AI-behandling av nettstedsinnhold — aldri av henvendelser). Bytte eller tillegg varsles minst 30 dager i forveien, og kunden kan protestere på saklig grunnlag.
Kjernedriften — lagring av henvendelser og innhold — skjer innenfor EØS. Der en underdatabehandler behandler data utenfor EØS, skjer overføringen på grunnlag av EU-kommisjonens standardkontrakter (SCC) eller EU-US Data Privacy Framework.
6. Sikkerhet
Kryptering i transitt (TLS) og i hvile. Radnivåsikkerhet i databasen og tilgangskontroll per nettsted, slik at én kundes data aldri er tilgjengelig for en annen. Personlige innlogginger uten delte passord, automatisk overvåking med varsling, versjonerte sikkerhetskopier med angremulighet, og spam-beskyttelse på skjemaene som begrenser uønsket datainnsamling.
7. Sletting og utlevering
Kunden kan selv slette enkelthenvendelser i kundepanelet. Ved opphør av kundeforholdet utleveres henvendelser og innhold i maskinlesbart format på forespørsel, og alle kundens personopplysninger slettes senest 90 dager etter opphør — også fra sikkerhetskopier, som roterer ut innen samme frist. Mottar vi en sletteforespørsel fra en registrert som gjelder kundens data, videreformidler vi den til kunden i stedet for å slette på eget initiativ.
8. Revisjon
Kunden kan be om dokumentasjon på etterlevelse: denne avtalen, underdatabehandlernes avtaler og beskrivelse av sikkerhetstiltakene. Fysisk revisjon kan avtales ved begrunnet behov, for kundens regning.
9. Varighet
Avtalen gjelder så lenge vi behandler personopplysninger på kundens vegne. Punkt 7 om sletting og utlevering gjelder også etter opphør.
Se også personvernerklæring, bruksvilkår og databehandleravtale.