Databehandleravtale

Versjon 1.0 · september 2026

Dette er en gjennomarbeidet avtaletekst bygget på personvernforordningen artikkel 28, men den er ikke kvalitetssikret av advokat. Den skal gjennomgås juridisk før den signeres med en kunde. Er du innkjøper og har innvendinger til ordlyden, si fra – vi vil heller endre teksten enn å ha en avtale ingen av oss kan stå inne for.

Partene

Denne avtalen inngås mellom kunden – den virksomheten som oppretter konto i Samsvara – heretter behandlingsansvarlig, og Samsvara AS, heretter databehandler.

Avtalen er en integrert del av vilkårene for bruk og trer i kraft samtidig med abonnementet. Ved motstrid går denne avtalen foran vilkårene i spørsmål om behandling av personopplysninger.

1. Behandlingens gjenstand, art og formål

Databehandler behandler personopplysninger utelukkende for å levere kvalitetssystemet: å registrere og følge opp avvik, gjennomføre sjekklister, forvalte dokumenter, dokumentere risikovurderinger, registrere arbeidstid og fravær, og produsere rapporter.

1.1 Kategorier av registrerte

  • Kundens ansatte og innleide
  • Verneombud, tillitsvalgte og ledere hos kunden
  • Eksterne revisorer kunden gir tilgang
  • Personer som omtales i et avvik – for eksempel den som ble skadet

1.2 Kategorier av personopplysninger

  • Kontaktopplysninger: navn, e-post, telefon, stillingstittel, avdeling
  • Påloggingsdata: passordhash, sesjoner, enheter, IP-adresse
  • Aktivitet i systemet: hvem gjorde hva og når
  • Arbeidstid: stemplinger, timer, tidsbank
  • Fravær: type, periode og status
  • Innhold kunden selv legger inn, herunder fritekst i avvik og vedlegg

1.3 Særlige kategorier

Systemet behandler helseopplysninger. Sykefravær, oppfølgingsplaner, dialogmøter og personskader er opplysninger om helse etter personvernforordningen artikkel 9 nr. 1. Behandlingen bygger på artikkel 9 nr. 2 bokstav b – plikter og rettigheter på arbeidsrettens område – jf. arbeidsmiljøloven kapittel 4 og 12 og folketrygdloven kapittel 8.

Kunden er ansvarlig for ikke å legge inn flere helseopplysninger enn oppfølgingen krever. Systemet er innrettet for det: en sykmelding registreres med type og periode, ikke med diagnose.

1.4 Varighet

Behandlingen varer så lenge abonnementet løper, og deretter i inntil 30 dager slik at kunden rekker å hente ut dataene sine. Se punkt 8.

2. Databehandlers plikter (artikkel 28 nr. 3)

a) Behandling bare etter instruks

Databehandler behandler personopplysninger bare etter dokumenterte instrukser fra behandlingsansvarlig. Denne avtalen, vilkårene og den funksjonaliteten kunden faktisk bruker, utgjør instruksen. Databehandler bruker ikke kundens data til å utvikle egne produkter, til å trene modeller, til analyse på tvers av kunder eller til markedsføring.

Mener databehandler at en instruks er i strid med personvernregelverket, skal det varsles skriftlig uten ugrunnet opphold.

b) Taushetsplikt

Enhver som får tilgang til personopplysningene hos databehandler er underlagt taushetsplikt, enten ved ansettelsesavtale eller ved særskilt erklæring. Taushetsplikten gjelder også etter at arbeidsforholdet er avsluttet.

c) Sikkerhet (artikkel 32)

Databehandler gjennomfører blant annet disse tiltakene:

  • Kryptering i transport (TLS) og kryptering av databasen i ro
  • Rollestyrt tilgang med én felles tilgangsmotor for web, mobil og API, slik at reglene ikke kan komme ut av synk mellom flatene
  • Logisk adskilling av kunder i hver eneste spørring, med row level security i databasen som andre forsvarslinje
  • Passord lagret med bcrypt, aldri i klartekst
  • Revisjonsspor: hver endring loggføres med hvem, når og fra hva til hva
  • Sikkerhetskopi daglig, med punktgjenoppretting i 30 dager
  • Prinsippet om minste privilegium for driftstilgang

Tiltakene er beskrevet nærmere på sikkerhetssiden.

d) Underleverandører

Kunden gir generell forhåndsgodkjenning til bruk av underleverandører. Databehandler varsler skriftlig minst 30 dager før en ny underleverandør tas i bruk eller byttes. Kunden kan i varselperioden protestere skriftlig med saklig grunn; blir partene ikke enige, kan kunden si opp abonnementet uten kostnad og få refundert forskuddsbetalt beløp.

Databehandler pålegger enhver underleverandør de samme pliktene som følger av denne avtalen, og hefter for underleverandørens behandling som for sin egen.

Underleverandører i bruk på avtaletidspunktet:

LeverandørFunksjonBehandlingssted
Hetzner Online GmbHDrift av applikasjon og databaseFinland (EU)
Hetzner Online GmbHObjektlager for vedlegg og sikkerhetskopiFinland (EU)
Brevo (Sendinblue SAS)Utsending av varsler på e-postFrankrike (EU)

Listen holdes oppdatert på denne siden. Alle er etablert i EU og underlagt EU-jurisdiksjon – ikke bare lokalisert i EU. Se punkt 5.

e) Bistand ved de registrertes rettigheter

Systemet er bygget slik at kunden i hovedsak kan svare selv: innsyn og retting gjøres i grensesnittet uten at databehandler involveres, og avviks- og saksdata kan lastes ned som regneark. For en fullstendig utlevering av alt som er lagret om én person – på tvers av sak, tid, fravær, personaloppfølging og kompetanse – bistår databehandler uten ugrunnet opphold og senest innen 5 virkedager.

Henvendelser fra en registrert som kommer til databehandler direkte, videresendes til kunden uten å besvares materielt.

f) Bistand ved sikkerhet, avvik og vurderinger

Databehandler bistår kunden med å oppfylle pliktene i artikkel 32 til 36, herunder risikovurderinger og personvernkonsekvensvurdering.

Ved brudd på personopplysningssikkerheten varsler databehandler kunden uten ugrunnet opphold og senest innen 24 timer etter at bruddet ble kjent. Varselet beskriver bruddets art, hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og iverksatte eller foreslåtte tiltak. Fristen er satt kortere enn de 72 timene kunden selv har overfor Datatilsynet, nettopp for at kunden skal rekke sin egen frist.

g) Sletting eller tilbakelevering

Ved avtalens opphør velger kunden om dataene skal slettes eller leveres tilbake. Velges ingenting, slettes de. Se punkt 8 for fristene.

h) Revisjon og dokumentasjon

Databehandler gjør tilgjengelig all informasjon som er nødvendig for å vise at pliktene i artikkel 28 er oppfylt, og muliggjør og bidrar ved revisjon utført av kunden eller en revisor kunden utpeker.

Revisjon varsles minst 30 dager i forveien, gjennomføres i normal arbeidstid og skal ikke være til uforholdsmessig ulempe for driften. Kunden dekker egne kostnader. Én revisjon per år er inkludert; ytterligere revisjoner faktureres etter medgått tid, med mindre revisjonen skyldes et sikkerhetsbrudd hos databehandler.

3. Behandlingsansvarliges plikter

  • Sørge for at det finnes et gyldig behandlingsgrunnlag for opplysningene som legges inn
  • Informere egne ansatte om behandlingen, herunder registrering av arbeidstid
  • Ikke legge inn særlige kategorier av personopplysninger utover det oppfølgingen krever – se punkt 1.3
  • Forvalte tilganger, og fjerne dem når et arbeidsforhold opphører
  • Drøfte kontrolltiltak med tillitsvalgte etter arbeidsmiljøloven § 9-2

4. Personell og tilgang hos databehandler

Tilgang til kundedata gis bare til personell som trenger det for å levere tjenesten, og bare så lenge det trengs. Tilgang til produksjonsdata for feilsøking gis for en enkeltsak, logges, og krever at kunden er varslet – med mindre situasjonen er kritisk, og da varsles kunden i etterkant.

5. Overføring ut av EØS

Det skjer ingen overføring av personopplysninger ut av EØS. Applikasjon, database, sikkerhetskopier og objektlager ligger i EU, og alle underleverandører er etablert i EU.

Skillet er bevisst: en leverandør med amerikansk morselskap er underlagt amerikansk rett – blant annet CLOUD Act – uavhengig av hvor maskinene fysisk står. Vi velger derfor leverandører etter jurisdiksjon, ikke bare etter serverplassering.

Skulle overføring ut av EØS bli aktuelt, varsles kunden etter punkt 2 bokstav d, og overføringen skjer bare med et gyldig overføringsgrunnlag.

6. Lagringstid

OpplysningLagresHvorfor
Avvik, risikovurderinger, sjekklisterSå lenge kunden ønskerKundens internkontrolldokumentasjon
Personskader og yrkessykdomMinst 10 år, anbefalt lengreErstatningskrav kan komme sent
ArbeidstidMinst 3 årDokumentasjonskrav for arbeidstid
SykefraværSå lenge oppfølgingen kreverHelseopplysninger – ikke lenger enn nødvendig
Påloggingslogg og sesjoner90 dagerSikkerhet og feilsøking
RevisjonssporSå lenge det underliggende objektetSporbarheten er selve poenget

Kunden bestemmer lagringstiden innenfor lovens rammer. Tabellen er vår anbefaling og standardinnstilling.

7. Anonym varsling

Meldes et avvik anonymt, lagres ikke melderens identitet. Den er ikke kryptert eller maskert – den skrives aldri. Det betyr også at den ikke kan gjenopprettes på forespørsel, heller ikke av databehandler, heller ikke etter pålegg.

8. Ved avtalens opphør

  1. Kunden beholder full tilgang ut den betalte perioden.
  2. Deretter går kontoen over i lesetilgang: alt kan leses og eksporteres, men ingenting nytt kan registreres. Det er et bevisst valg – innholdet er kundens lovpålagte internkontroll, og internkontrollforskriften § 5 krever at den er skriftlig og tilgjengelig.
  3. 30 dager etter opphør slettes personopplysningene, med mindre kunden har bedt om utsettelse skriftlig.
  4. Sikkerhetskopier slettes senest 90 dager etter opphør, når rulleringen har gått rundt.
  5. Sletting bekreftes skriftlig på forespørsel.

9. Ansvar

Hver part er ansvarlig for overtredelsesgebyr og erstatning som følger av egne brudd. Ansvarsbegrensningene i vilkårene gjelder ikke for brudd på denne avtalen som skyldes grov uaktsomhet eller forsett hos databehandler.

10. Varighet og endringer

Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av kunden. Endringer som følge av nytt regelverk eller nye pålegg varsles skriftlig minst 30 dager før de trer i kraft. Kunden kan si opp uten kostnad dersom endringen ikke aksepteres.

11. Lovvalg og verneting

Avtalen er underlagt norsk rett. Verneting er Oslo tingrett, med mindre annet følger av ufravikelig lovgivning. Tilsynsmyndighet er Datatilsynet.


Signering

Avtalen inngås ved at kunden bestiller et abonnement, og gjelder fra samme tidspunkt. Trenger dere et signert eksemplar til arkivet – for eksempel i en anbudsprosess – send en e-post til hei@samsvara.no, så får dere avtalen tilsendt for signering.

Se også personvernerklæringen for hvordan vi behandler opplysninger vi er behandlingsansvarlig for selv, og sikkerhetssiden for de tekniske tiltakene.