Databehandleravtale (DPA) for Docuflyt
Versjon 4.0 Sist oppdatert: [DATO]
Denne databehandleravtalen ("DPA") inngås mellom:
Kunden ("Behandlingsansvarlig")
og
Balder Technology AS Org.nr. [ORGNR] ("Databehandler", "Docuflyt")
Denne avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Kunden i forbindelse med bruk av Docuflyt.
Avtalen utgjør en integrert del av Bruksvilkårene.
1. Formål
Databehandler skal behandle personopplysninger utelukkende for å:
- levere Docuflyt
- vedlikeholde tjenesten
- beskytte tjenesten
- yte support
- oppfylle dokumenterte instrukser fra Kunden
Databehandler skal ikke bruke personopplysninger til egne markedsføringsformål.
2. Roller
2.1 Kunden
Kunden er behandlingsansvarlig for:
- dokumentinnhold
- signataropplysninger
- mottakerinformasjon
- personopplysninger lastet opp til plattformen
Kunden er ansvarlig for:
- behandlingsgrunnlag
- informasjon til registrerte
- lovlig behandling etter GDPR
2.2 Docuflyt
Docuflyt er databehandler for behandling som skjer for å:
- lagre dokumenter
- distribuere dokumenter
- håndtere signeringsprosesser
- generere revisjonsspor
- sende e-postvarsler
- lagre dokumentmetadata
- lagre signeringsdata
2.3 Selvstendig behandlingsansvarlig
Docuflyt er selvstendig behandlingsansvarlig for behandling som er nødvendig for:
- sikkerhetslogger
- tilgangskontroll
- hendelseshåndtering
- misbruksforebygging
- fakturering
- bokføring
- juridiske forpliktelser
Slike behandlinger reguleres av Personvernerklæringen.
3. Varighet
Denne avtalen gjelder så lenge Docuflyt behandler personopplysninger på vegne av Kunden.
Ved opphør gjelder bestemmelsene om:
- sletting
- konfidensialitet
- ansvar
- tvisteløsning
så lenge det er nødvendig.
4. Behandlingens art og formål
Databehandler behandler personopplysninger for å:
- levere dokumenthåndtering
- lagre dokumenter
- sende signeringsforespørsler
- dokumentere signeringer
- levere kundestøtte
- beskytte tjenesten mot misbruk
5. Kategorier av registrerte
Personopplysninger kan omfatte:
- ansatte
- kunder
- leverandører
- konsulenter
- kontraktsparter
- signatarer
- personer omtalt i dokumenter
6. Kategorier av personopplysninger
Databehandler kan behandle:
Identifikasjonsdata
- navn
- e-postadresse
- telefonnummer
Organisatoriske data
- virksomhet
- rolle
- stilling
Dokumentdata
- dokumentinnhold
- vedlegg
- metadata
Signeringsdata
- signeringsstatus
- signeringstidspunkt
- revisjonsspor
- dokumenthash
- signeringssertifikat
Tekniske data
- IP-adresse
- brukeragent
- autentiseringslogger
- sikkerhetslogger
7. Kundens instrukser
Denne avtalen og Kundens bruk av plattformen utgjør de dokumenterte instruksene.
Dersom Databehandler mener at en instruks bryter gjeldende lovgivning skal Kunden varsles uten ugrunnet opphold.
8. Konfidensialitet
Databehandler skal sikre at personer med tilgang til personopplysninger:
- er underlagt taushetsplikt
- har tjenstlig behov for tilgang
- mottar nødvendig opplæring
Tilgang gis etter prinsippet om minste privilegium.
9. Administrativ tilgang
Docuflyt kan teknisk få tilgang til kundedata når dette er nødvendig for:
- support
- feilsøking
- sikkerhetsundersøkelser
- hendelseshåndtering
- vedlikehold
Slik tilgang skal:
- begrenses til det som er nødvendig
- loggføres der det er praktisk mulig
- utføres av autorisert personell
Docuflyt skal ikke gjennomgå dokumentinnhold uten legitimt behov.
10. Tekniske og organisatoriske sikkerhetstiltak
Docuflyt skal opprettholde et sikkerhetsnivå som er passende ut fra risikoen.
Tiltak inkluderer blant annet:
- TLS-kryptering ved overføring
- rollebasert tilgangskontroll
- autentisering
- sikkerhetslogging
- backup
- sårbarhetshåndtering
- leverandørstyring
- overvåking
Databehandler kan oppdatere tiltakene dersom sikkerhetsnivået opprettholdes eller forbedres.
11. Underleverandører
Kunden gir generell forhåndsgodkjenning til bruk av underleverandører.
Oppdatert liste publiseres på:
/legal/sub-processors
Vesentlige endringer varsles minst 30 dager før ikrafttredelse.
Kunden kan fremme rimelige innsigelser mot nye underleverandører.
12. Internasjonale overføringer
Personopplysninger behandles primært innen EU/EØS.
Dersom overføringer utenfor EU/EØS forekommer skal Docuflyt benytte lovlige mekanismer, herunder:
- Standard Contractual Clauses (SCC)
- EU-US Data Privacy Framework
- Adekvansbeslutninger
- Andre gyldige mekanismer etter GDPR kapittel V
13. Registrertes rettigheter
Databehandler skal bistå Kunden med å håndtere forespørsler om:
- innsyn
- korrigering
- sletting
- begrensning
- dataportabilitet
- innsigelse
i den grad dette er teknisk og organisatorisk mulig.
14. Sikkerhetsbrudd
Ved brudd på personopplysningssikkerheten skal Databehandler varsle Kunden uten ugrunnet opphold etter at bruddet er bekreftet.
Varslingen skal så langt mulig inneholde:
- hendelsens art
- berørte kategorier
- sannsynlige konsekvenser
- gjennomførte tiltak
- planlagte tiltak
Databehandler skal samarbeide med Kunden om videre håndtering.
15. DPIA og myndighetsdialog
Databehandler skal i rimelig grad bistå Kunden ved:
- konsekvensvurderinger (DPIA)
- dialog med Datatilsynet
- regulatoriske undersøkelser
Omfattende bistand kan faktureres etter gjeldende satser.
16. Revisjonsrett
Kunden kan be om dokumentasjon som viser etterlevelse av denne avtalen.
Databehandler kan oppfylle dette gjennom:
- sikkerhetsdokumentasjon
- policyer
- spørreskjemaer
- revisjonsrapporter
- tredjepartsattestasjoner
Fysisk revisjon skal være siste utvei.
Revisjon krever minst 30 dagers skriftlig varsel.
Revisjon skal ikke:
- kompromittere sikkerheten
- avsløre andre kunders data
- forstyrre ordinær drift urimelig
Kunden dekker egne kostnader knyttet til revisjon.
17. Retur og sletting
Ved avslutning av kundeforholdet skal Kunden kunne eksportere egne data.
Personopplysninger slettes eller anonymiseres normalt innen 30 dager etter avsluttet kundeforhold.
Unntak gjelder dersom:
- lov krever videre oppbevaring
- tvist pågår
- sikkerhetshendelser undersøkes
- dokumentasjon må bevares for å etablere, gjøre gjeldende eller forsvare rettskrav
Ytterligere detaljer fremgår av Retention & Data Deletion Policy.
18. Ansvar
Ansvar reguleres av hovedavtalen.
Ingen bestemmelse i denne DPA-en begrenser ansvar som ikke kan begrenses etter GDPR eller annen ufravikelig lovgivning.
19. Lovvalg og verneting
Denne avtalen reguleres av norsk rett.
Tvister skal først forsøkes løst gjennom forhandlinger.
Dersom løsning ikke oppnås er Oslo tingrett verneting.
Vedlegg A — Behandlingsaktiviteter
| Aktivitet | Formål | Rolle |
|---|---|---|
| Dokumentlagring | Levere tjenesten | Databehandler |
| Signeringsprosesser | Levere tjenesten | Databehandler |
| Revisjonsspor | Dokumentasjon | Databehandler |
| E-postvarsler | Levere tjenesten | Databehandler |
| Support | Levere tjenesten | Databehandler |
| Sikkerhetslogger | Informasjonssikkerhet | Behandlingsansvarlig |
| Fakturering | Lovpålagt behandling | Behandlingsansvarlig |
Vedlegg B — Infrastruktur
Per publiseringsdato benytter Docuflyt blant annet:
- Vercel (hosting)
- Neon PostgreSQL (Frankfurt)
- Vercel Blob Storage (EU)
- Resend (transaksjonell e-post)
- Better Auth
- Google OAuth
Infrastrukturen kan endres over tid dersom sikkerhetsnivået opprettholdes eller forbedres.
Vedlegg C — Backup og gjenoppretting
Docuflyt benytter blant annet:
- automatiske Neon-backups
- lagringsbackup for dokumenter
- redundans hos underleverandører
Backup-data brukes kun for:
- gjenoppretting
- katastrofehåndtering
- sikkerhet
Backup-data behandles i samsvar med denne avtalen.