Databehandleravtale
Sist oppdatert: 11. juli 2026 (versjon 1.0)
Denne databehandleravtalen («Avtalen») inngås mellom kunden («Behandlingsansvarlig») og Prosjekt Aune, org.nr 927 687 712 («Databehandler»), og regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig ved bruk av ByggCRM («Tjenesten»). Avtalen oppfyller kravene i personvernforordningen (GDPR) artikkel 28.
Avtalen utgjør en integrert del av vilkårene for bruk og aksepteres ved registrering eller fortsatt bruk av Tjenesten. Ved motstrid mellom Avtalen og vilkårene går Avtalen foran for behandling av personopplysninger.
1. Behandlingens omfang
Databehandleren behandler personopplysninger som Behandlingsansvarlig legger inn i eller kobler til Tjenesten, utelukkende for å levere Tjenestens funksjonalitet. Behandlingens art, formål, varighet, kategorier av registrerte og typer personopplysninger er spesifisert i Vedlegg A.
2. Instrukser
Databehandleren behandler personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig. Tjenestens funksjonalitet og innstillingene Behandlingsansvarlig selv velger (for eksempel hvilke integrasjoner som kobles til og omfanget av e-postsynkronisering) utgjør instruksene. Databehandleren varsler Behandlingsansvarlig dersom en instruks etter Databehandlerens syn strider mot GDPR eller annen personvernlovgivning.
3. Konfidensialitet
Personer som er autorisert til å behandle personopplysningene, er underlagt taushetsplikt gjennom avtale eller lov. Tilgang gis etter prinsippet om minste privilegium og kun ved tjenstlig behov.
4. Sikkerhet
Databehandleren gjennomfører tekniske og organisatoriske tiltak som sikrer et sikkerhetsnivå som er egnet i forhold til risikoen, jf. GDPR artikkel 32. Tiltakene er beskrevet i Vedlegg C og videreutvikles i takt med trusselbildet.
5. Underdatabehandlere
Behandlingsansvarlig gir en generell forhåndsgodkjenning til at Databehandleren benytter underdatabehandlere. Gjeldende liste fremgår av Vedlegg B. Databehandleren inngår skriftlig avtale med hver underdatabehandler som pålegger dem tilsvarende forpliktelser som i denne Avtalen, og er fullt ut ansvarlig overfor Behandlingsansvarlig for underdatabehandlernes utførelse.
Ved planlagte endringer i listen (tillegg eller utskifting) varsler Databehandleren minst 30 dager i forveien i Tjenesten eller per e-post. Behandlingsansvarlig kan fremme saklig innsigelse; dersom innsigelsen ikke lar seg løse, kan Behandlingsansvarlig si opp Tjenesten og eksportere sine data før endringen trer i kraft.
6. Bistand til Behandlingsansvarlig
- De registrertes rettigheter: Databehandleren bistår, i den grad det er mulig og hensyntatt behandlingens art, med å besvare anmodninger om innsyn, retting, sletting, begrensning og dataportabilitet. Tjenesten har innebygde verktøy for eksport, sletting og anonymisering.
- Sikkerhet og DPIA: Databehandleren bistår med informasjon som er nødvendig for å oppfylle kravene i GDPR artikkel 32–36, herunder vurderinger av personvernkonsekvenser.
7. Brudd på personopplysningssikkerheten
Databehandleren varsler Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer, etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder Behandlingsansvarliges data. Varselet skal så langt mulig beskrive bruddets art, berørte kategorier og omtrentlig antall registrerte, sannsynlige konsekvenser og tiltak som er iverksatt eller foreslås. Databehandleren bistår slik at Behandlingsansvarlig kan overholde sin 72-timersfrist overfor Datatilsynet.
8. Overføring til tredjeland
Kjernedata lagres i EU (datasenter i Stockholm). Enkelte underdatabehandlere kan behandle personopplysninger i USA. Slike overføringer skjer på grunnlag av EU-kommisjonens standardvilkår (SCC) og/eller EU–US Data Privacy Framework, som angitt i Vedlegg B.
9. Dokumentasjon og revisjon
Databehandleren stiller til rådighet informasjon som er nødvendig for å påvise at forpliktelsene i denne Avtalen overholdes, primært gjennom dokumentasjon, egenerklæringer og rapporter fra gjennomførte vurderinger. Behandlingsansvarlig kan gjennomføre revisjon, selv eller ved uavhengig tredjepart, maksimalt én gang per år, med minst 30 dagers skriftlig varsel og for egen kostnad. Revisjonen skal ikke urimelig forstyrre driften og gir ikke tilgang til andre kunders data.
10. Varighet og opphør
Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig. Ved opphør av kundeforholdet kan Behandlingsansvarlig eksportere sine data via Tjenestens eksportfunksjon. Etter opphør sletter Databehandleren alle personopplysninger innen 90 dager, med mindre lagring er lovpålagt (for eksempel bokføringsloven). Se også Sletting av data.
11. Lovvalg og verneting
Avtalen reguleres av norsk rett med Trøndelag tingrett som verneting, i samsvar med vilkårene for bruk.
Vedlegg A — Behandlingens art og omfang
Formål: Levere CRM-funksjonalitet for håndverks- og byggebedrifter: kunde- og prosjektoppfølging, tilbud og fakturering, kommunikasjon (e-post/SMS), timeføring, HMS, markedsføring og AI-assistert saksbehandling.
Kategorier av registrerte:
- Behandlingsansvarliges kunder, leads og kontaktpersoner
- Behandlingsansvarliges ansatte og innleide (brukere av Tjenesten)
- Kontaktpersoner hos leverandører og samarbeidspartnere
Typer personopplysninger:
- Kontaktinformasjon: navn, e-post, telefon, adresse
- Kommunikasjonsinnhold: e-post synkronisert fra tilkoblede postkasser, sendt e-post/SMS, notater og aktivitetslogg
- Ansattdata: timeføring, fravær, lønnsgrunnlag, og geoposisjon ved inn-/utstempling der Behandlingsansvarlig har aktivert dette
- Avtale- og økonomidata: tilbud, kontrakter, fakturaer, prosjekter
- HMS-data: avvik, SJA og befaringer knyttet til prosjekter
- Leads fra tilkoblede annonseplattformer (Meta/Google)
Tjenesten er ikke ment for særlige kategorier av personopplysninger (GDPR art. 9); Behandlingsansvarlig skal ikke legge inn slike uten særskilt avtale.
Vedlegg B — Underdatabehandlere
- Supabase — database og lagring (EU, Stockholm)
- Vercel — applikasjonsdrift/hosting (USA; SCC / EU–US DPF)
- Resend — utgående transaksjons-e-post (USA; SCC / EU–US DPF)
- Link Mobility — SMS-utsending (Norge/EU)
- Anthropic — AI-assistenten «Lars» (USA; SCC / EU–US DPF). Data sendt til Anthropic brukes ikke til trening av modeller.
- ElevenLabs — tale-til-tekst (transkripsjon) av befaringsopptak (USA; DPA / SCC). Behandler lydopptak og genererte transkripsjoner; EU-datalagring kun på Enterprise-nivå.
- Google, Meta og Microsoft — kun når Behandlingsansvarlig selv kobler til den aktuelle integrasjonen (annonsekontoer, postkassesynkronisering, anmeldelser)
Vedlegg C — Tekniske og organisatoriske tiltak
- All data lagres kryptert i hvile i EU; kryptert transport (TLS)
- OAuth-tokens for tilkoblede kontoer krypteres i tillegg med AES-256-GCM; tokens tilbakekalles og slettes ved frakobling
- Logisk skille mellom kunder (multi-tenant-isolasjon håndhevet i applikasjon og database, inkl. row level security)
- Rollebasert tilgangsstyring i Tjenesten (eier/admin/leder/medarbeider)
- Sporbarhet: revisjonslogg over vesentlige endringer
- Sletterutiner: papirkurv med kontrollert permanent sletting, samt verktøy for eksport og anonymisering
- Løpende sikkerhetsoppdateringer av avhengigheter og plattform
- Sårbarhetsrapportering via security.txt
Kontakt
Henvendelser om denne Avtalen rettes til support@byggcrm.com.