Databehandleravtale
Versjon 1.0 · september 2026
Dette er en gjennomarbeidet avtaletekst bygget på personvernforordningen artikkel 28, men den er ikke kvalitetssikret av advokat. Den skal gjennomgås juridisk før den signeres med en kunde. Er du innkjøper og har innvendinger til ordlyden, si fra – vi vil heller endre teksten enn å ha en avtale ingen av oss kan stå inne for.
Partene
Denne avtalen inngås mellom kunden – den virksomheten som oppretter konto i Samsvara – heretter behandlingsansvarlig, og Samsvara AS, heretter databehandler.
Avtalen er en integrert del av vilkårene for bruk og trer i kraft samtidig med abonnementet. Ved motstrid går denne avtalen foran vilkårene i spørsmål om behandling av personopplysninger.
1. Behandlingens gjenstand, art og formål
Databehandler behandler personopplysninger utelukkende for å levere kvalitetssystemet: å registrere og følge opp avvik, gjennomføre sjekklister, forvalte dokumenter, dokumentere risikovurderinger, registrere arbeidstid og fravær, og produsere rapporter.
1.1 Kategorier av registrerte
- Kundens ansatte og innleide
- Verneombud, tillitsvalgte og ledere hos kunden
- Eksterne revisorer kunden gir tilgang
- Personer som omtales i et avvik – for eksempel den som ble skadet
1.2 Kategorier av personopplysninger
- Kontaktopplysninger: navn, e-post, telefon, stillingstittel, avdeling
- Påloggingsdata: passordhash, sesjoner, enheter, IP-adresse
- Aktivitet i systemet: hvem gjorde hva og når
- Arbeidstid: stemplinger, timer, tidsbank
- Fravær: type, periode og status
- Innhold kunden selv legger inn, herunder fritekst i avvik og vedlegg
1.3 Særlige kategorier
Systemet behandler helseopplysninger. Sykefravær, oppfølgingsplaner, dialogmøter og personskader er opplysninger om helse etter personvernforordningen artikkel 9 nr. 1. Behandlingen bygger på artikkel 9 nr. 2 bokstav b – plikter og rettigheter på arbeidsrettens område – jf. arbeidsmiljøloven kapittel 4 og 12 og folketrygdloven kapittel 8.
Kunden er ansvarlig for ikke å legge inn flere helseopplysninger enn oppfølgingen krever. Systemet er innrettet for det: en sykmelding registreres med type og periode, ikke med diagnose.
1.4 Varighet
Behandlingen varer så lenge abonnementet løper, og deretter i inntil 30 dager slik at kunden rekker å hente ut dataene sine. Se punkt 8.
2. Databehandlers plikter (artikkel 28 nr. 3)
a) Behandling bare etter instruks
Databehandler behandler personopplysninger bare etter dokumenterte instrukser fra behandlingsansvarlig. Denne avtalen, vilkårene og den funksjonaliteten kunden faktisk bruker, utgjør instruksen. Databehandler bruker ikke kundens data til å utvikle egne produkter, til å trene modeller, til analyse på tvers av kunder eller til markedsføring.
Mener databehandler at en instruks er i strid med personvernregelverket, skal det varsles skriftlig uten ugrunnet opphold.
b) Taushetsplikt
Enhver som får tilgang til personopplysningene hos databehandler er underlagt taushetsplikt, enten ved ansettelsesavtale eller ved særskilt erklæring. Taushetsplikten gjelder også etter at arbeidsforholdet er avsluttet.
c) Sikkerhet (artikkel 32)
Databehandler gjennomfører blant annet disse tiltakene:
- Kryptering i transport (TLS) og kryptering av databasen i ro
- Rollestyrt tilgang med én felles tilgangsmotor for web, mobil og API, slik at reglene ikke kan komme ut av synk mellom flatene
- Logisk adskilling av kunder i hver eneste spørring, med row level security i databasen som andre forsvarslinje
- Passord lagret med bcrypt, aldri i klartekst
- Revisjonsspor: hver endring loggføres med hvem, når og fra hva til hva
- Sikkerhetskopi daglig, med punktgjenoppretting i 30 dager
- Prinsippet om minste privilegium for driftstilgang
Tiltakene er beskrevet nærmere på sikkerhetssiden.
d) Underleverandører
Kunden gir generell forhåndsgodkjenning til bruk av underleverandører. Databehandler varsler skriftlig minst 30 dager før en ny underleverandør tas i bruk eller byttes. Kunden kan i varselperioden protestere skriftlig med saklig grunn; blir partene ikke enige, kan kunden si opp abonnementet uten kostnad og få refundert forskuddsbetalt beløp.
Databehandler pålegger enhver underleverandør de samme pliktene som følger av denne avtalen, og hefter for underleverandørens behandling som for sin egen.
Underleverandører i bruk på avtaletidspunktet:
| Leverandør | Funksjon | Behandlingssted |
|---|---|---|
| Hetzner Online GmbH | Drift av applikasjon og database | Finland (EU) |
| Hetzner Online GmbH | Objektlager for vedlegg og sikkerhetskopi | Finland (EU) |
| Brevo (Sendinblue SAS) | Utsending av varsler på e-post | Frankrike (EU) |
Listen holdes oppdatert på denne siden. Alle er etablert i EU og underlagt EU-jurisdiksjon – ikke bare lokalisert i EU. Se punkt 5.
e) Bistand ved de registrertes rettigheter
Systemet er bygget slik at kunden i hovedsak kan svare selv: innsyn og retting gjøres i grensesnittet uten at databehandler involveres, og avviks- og saksdata kan lastes ned som regneark. For en fullstendig utlevering av alt som er lagret om én person – på tvers av sak, tid, fravær, personaloppfølging og kompetanse – bistår databehandler uten ugrunnet opphold og senest innen 5 virkedager.
Henvendelser fra en registrert som kommer til databehandler direkte, videresendes til kunden uten å besvares materielt.
f) Bistand ved sikkerhet, avvik og vurderinger
Databehandler bistår kunden med å oppfylle pliktene i artikkel 32 til 36, herunder risikovurderinger og personvernkonsekvensvurdering.
Ved brudd på personopplysningssikkerheten varsler databehandler kunden uten ugrunnet opphold og senest innen 24 timer etter at bruddet ble kjent. Varselet beskriver bruddets art, hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og iverksatte eller foreslåtte tiltak. Fristen er satt kortere enn de 72 timene kunden selv har overfor Datatilsynet, nettopp for at kunden skal rekke sin egen frist.
g) Sletting eller tilbakelevering
Ved avtalens opphør velger kunden om dataene skal slettes eller leveres tilbake. Velges ingenting, slettes de. Se punkt 8 for fristene.
h) Revisjon og dokumentasjon
Databehandler gjør tilgjengelig all informasjon som er nødvendig for å vise at pliktene i artikkel 28 er oppfylt, og muliggjør og bidrar ved revisjon utført av kunden eller en revisor kunden utpeker.
Revisjon varsles minst 30 dager i forveien, gjennomføres i normal arbeidstid og skal ikke være til uforholdsmessig ulempe for driften. Kunden dekker egne kostnader. Én revisjon per år er inkludert; ytterligere revisjoner faktureres etter medgått tid, med mindre revisjonen skyldes et sikkerhetsbrudd hos databehandler.
3. Behandlingsansvarliges plikter
- Sørge for at det finnes et gyldig behandlingsgrunnlag for opplysningene som legges inn
- Informere egne ansatte om behandlingen, herunder registrering av arbeidstid
- Ikke legge inn særlige kategorier av personopplysninger utover det oppfølgingen krever – se punkt 1.3
- Forvalte tilganger, og fjerne dem når et arbeidsforhold opphører
- Drøfte kontrolltiltak med tillitsvalgte etter arbeidsmiljøloven § 9-2
4. Personell og tilgang hos databehandler
Tilgang til kundedata gis bare til personell som trenger det for å levere tjenesten, og bare så lenge det trengs. Tilgang til produksjonsdata for feilsøking gis for en enkeltsak, logges, og krever at kunden er varslet – med mindre situasjonen er kritisk, og da varsles kunden i etterkant.
5. Overføring ut av EØS
Det skjer ingen overføring av personopplysninger ut av EØS. Applikasjon, database, sikkerhetskopier og objektlager ligger i EU, og alle underleverandører er etablert i EU.
Skillet er bevisst: en leverandør med amerikansk morselskap er underlagt amerikansk rett – blant annet CLOUD Act – uavhengig av hvor maskinene fysisk står. Vi velger derfor leverandører etter jurisdiksjon, ikke bare etter serverplassering.
Skulle overføring ut av EØS bli aktuelt, varsles kunden etter punkt 2 bokstav d, og overføringen skjer bare med et gyldig overføringsgrunnlag.
6. Lagringstid
| Opplysning | Lagres | Hvorfor |
|---|---|---|
| Avvik, risikovurderinger, sjekklister | Så lenge kunden ønsker | Kundens internkontrolldokumentasjon |
| Personskader og yrkessykdom | Minst 10 år, anbefalt lengre | Erstatningskrav kan komme sent |
| Arbeidstid | Minst 3 år | Dokumentasjonskrav for arbeidstid |
| Sykefravær | Så lenge oppfølgingen krever | Helseopplysninger – ikke lenger enn nødvendig |
| Påloggingslogg og sesjoner | 90 dager | Sikkerhet og feilsøking |
| Revisjonsspor | Så lenge det underliggende objektet | Sporbarheten er selve poenget |
Kunden bestemmer lagringstiden innenfor lovens rammer. Tabellen er vår anbefaling og standardinnstilling.
7. Anonym varsling
Meldes et avvik anonymt, lagres ikke melderens identitet. Den er ikke kryptert eller maskert – den skrives aldri. Det betyr også at den ikke kan gjenopprettes på forespørsel, heller ikke av databehandler, heller ikke etter pålegg.
8. Ved avtalens opphør
- Kunden beholder full tilgang ut den betalte perioden.
- Deretter går kontoen over i lesetilgang: alt kan leses og eksporteres, men ingenting nytt kan registreres. Det er et bevisst valg – innholdet er kundens lovpålagte internkontroll, og internkontrollforskriften § 5 krever at den er skriftlig og tilgjengelig.
- 30 dager etter opphør slettes personopplysningene, med mindre kunden har bedt om utsettelse skriftlig.
- Sikkerhetskopier slettes senest 90 dager etter opphør, når rulleringen har gått rundt.
- Sletting bekreftes skriftlig på forespørsel.
9. Ansvar
Hver part er ansvarlig for overtredelsesgebyr og erstatning som følger av egne brudd. Ansvarsbegrensningene i vilkårene gjelder ikke for brudd på denne avtalen som skyldes grov uaktsomhet eller forsett hos databehandler.
10. Varighet og endringer
Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av kunden. Endringer som følge av nytt regelverk eller nye pålegg varsles skriftlig minst 30 dager før de trer i kraft. Kunden kan si opp uten kostnad dersom endringen ikke aksepteres.
11. Lovvalg og verneting
Avtalen er underlagt norsk rett. Verneting er Oslo tingrett, med mindre annet følger av ufravikelig lovgivning. Tilsynsmyndighet er Datatilsynet.
Signering
Avtalen inngås ved at kunden bestiller et abonnement, og gjelder fra samme tidspunkt. Trenger dere et signert eksemplar til arkivet – for eksempel i en anbudsprosess – send en e-post til hei@samsvara.no, så får dere avtalen tilsendt for signering.
Se også personvernerklæringen for hvordan vi behandler opplysninger vi er behandlingsansvarlig for selv, og sikkerhetssiden for de tekniske tiltakene.