Databehandleravtale
Sist oppdatert: 4. juli 2026
Denne databehandleravtalen (GDPR artikkel 28) inngås mellom kunden («Behandlingsansvarlig») og Snøkam AS («Databehandler») og regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig i Snøkam-plattformen. Avtalen er en del av tjenestevilkårene.
1. Bakgrunn og formål
Behandlingsansvarlig bruker Snøkam-plattformen til å behandle personopplysninger som ledd i egen virksomhet. Formålet med denne avtalen er å sikre at behandlingen skjer i samsvar med personvernforordningen (GDPR) og personopplysningsloven.
Ved motstrid mellom denne avtalen og øvrige avtalevilkår, går denne avtalen foran for behandling av personopplysninger.
2. Definisjoner
Begrepene «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «registrert» og «brudd på personopplysningssikkerheten» skal forstås slik de er definert i GDPR artikkel 4.
3. Behandlingens art, formål og varighet
Databehandleren behandler personopplysninger for å levere, drifte, sikre og supportere Snøkam-plattformen, så lenge kundeforholdet består.
Kategorier av registrerte: Behandlingsansvarliges ansatte og innleide, jobbkandidater, kontaktpersoner hos kunder og leverandører, samt deltakere på arrangementer.
Kategorier av opplysninger: identifikasjons- og kontaktopplysninger, ansettelsesinformasjon (stilling, kompetanse, CV), rekrutteringsdata (søknader, vurderinger), salgs- og kundedialog, arrangementsdeltakelse, samt bruks- og påloggingsdata.
Særlige kategorier av personopplysninger (GDPR art. 9) er ikke forutsatt behandlet i tjenesten. Behandlingsansvarlig skal ikke legge inn slike opplysninger uten særskilt skriftlig avtale, med unntak av opplysninger som eventuelt fremgår av matpreferanser/allergier ved arrangementer, som behandles kun for det formålet.
4. Databehandlerens plikter og instruks
Databehandleren skal bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder denne avtalen og Behandlingsansvarliges konfigurasjon og bruk av tjenesten, med mindre behandling er pålagt ved lov. I så fall skal Behandlingsansvarlig varsles før behandlingen, om ikke loven forbyr det.
Databehandleren skal umiddelbart varsle Behandlingsansvarlig dersom en instruks etter Databehandlerens mening er i strid med personvernregelverket.
5. Konfidensialitet
Databehandleren skal sikre at personer som er autorisert til å behandle personopplysningene, har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt. Taushetsplikten gjelder også etter avtalens opphør.
6. Sikkerhet (GDPR artikkel 32)
Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå tilpasset risikoen, herunder:
- Logisk isolasjon per kunde: eget innholdsdatasett, eget nøkkelhvelv for hemmeligheter og egen database for hver kunde.
- Autentisering via Microsoft Entra ID underlagt Behandlingsansvarliges egne sikkerhetspolicyer, med støtte for multifaktor-autentisering og betinget tilgang.
- Kryptering av personopplysninger under overføring (TLS) og ved lagring.
- Tilgangsstyring etter minste privilegium, logging og overvåking av driftsmiljøet, samt rutiner for sikkerhetskopiering og gjenoppretting.
Tiltakene kan oppdateres i takt med teknologi- og trusselutviklingen, men sikkerhetsnivået skal ikke svekkes.
7. Underdatabehandlere
Behandlingsansvarlig gir en generell forhåndsgodkjenning til bruk av underdatabehandlere. Gjeldende liste fremgår av vedlegget nederst i denne avtalen. Databehandleren skal varsle Behandlingsansvarlig om planlagte endringer minst [30] dager før endringen, slik at Behandlingsansvarlig kan gjøre innsigelse.
Databehandleren skal pålegge underdatabehandlere de samme forpliktelsene som følger av denne avtalen, og er fullt ut ansvarlig overfor Behandlingsansvarlig for underdatabehandlernes utførelse.
8. Overføring til tredjeland
Behandlingen skjer primært i EU/EØS (Microsoft Azure, region Sverige). Overføring til land utenfor EU/EØS skal bare skje med gyldig overføringsgrunnlag etter GDPR kapittel V, som EU-kommisjonens standardkontrakter (SCC), og skal fremgå av underdatabehandlerlisten.
9. Bistand til Behandlingsansvarlig
Databehandleren skal, i den grad det er mulig og tatt i betraktning behandlingens art, bistå Behandlingsansvarlig med å svare på henvendelser fra registrerte om deres rettigheter (GDPR kapittel III), blant annet gjennom funksjonalitet for innsyn, eksport, retting og sletting i tjenesten.
Databehandleren skal også bistå med å sikre overholdelse av forpliktelsene etter GDPR artikkel 32 til 36 (sikkerhet, avviksmelding, vurdering av personvernkonsekvenser og forhåndsdrøftelser), tatt i betraktning behandlingens art og informasjonen Databehandleren har tilgang til.
10. Brudd på personopplysningssikkerheten
Databehandleren skal varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder Behandlingsansvarliges data. Varselet skal så langt mulig beskrive bruddets art, berørte kategorier og antall registrerte, sannsynlige konsekvenser og tiltak som er iverksatt eller foreslås.
Databehandleren skal dokumentere alle brudd og samarbeide med Behandlingsansvarlig om oppfølging, slik at Behandlingsansvarlig kan overholde sin meldeplikt til Datatilsynet innen 72 timer der det er påkrevd.
11. Dokumentasjon og revisjon
Databehandleren skal gjøre tilgjengelig informasjon som er nødvendig for å påvise at forpliktelsene i GDPR artikkel 28 overholdes, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, gjennomført av Behandlingsansvarlig eller en revisor på dennes vegne.
Revisjon skal varsles skriftlig med rimelig frist, gjennomføres uten unødig forstyrrelse av driften, og partene bærer egne kostnader. [Tredjepartsattestasjoner eller revisjonsrapporter kan tre i stedet for fysisk revisjon der det er tilstrekkelig.]
12. Sletting og tilbakelevering ved opphør
Ved opphør av tjenesteavtalen skal Databehandleren, etter Behandlingsansvarliges valg, slette eller tilbagelevere alle personopplysninger og slette eksisterende kopier, med mindre lagring er pålagt ved lov. Tilbakelevering skjer i et alminnelig maskinlesbart format.
Sletting gjennomføres normalt innen [90] dager etter opphør og bekreftes skriftlig på forespørsel.
13. Ansvar, lovvalg og verneting
Ansvarsreguleringen i tjenestevilkårene gjelder tilsvarende for denne avtalen, med de begrensninger som følger av ufravikelig personvernregelverk. Avtalen er underlagt norsk rett med [Oslo tingrett] som verneting.
14. Vedlegg: Godkjente underdatabehandlere
- Microsoft Ireland Operations Ltd. (Microsoft Azure): skyinfrastruktur, drift og lagring. Behandlingssted: Sverige (Sweden Central), EU/EØS.
- Sanity AS: innholdsdatabase (CMS). Behandlingssted: [dataregion bekreftes].
- Anthropic og OpenAI, levert via Microsoft Azure AI: AI-funksjoner (assistent, tekstgenerering). Behandlingssted: EU/EØS via Azure; innhold brukes ikke til modelltrening. [Bekreftes juridisk.]
- Stripe Payments Europe Ltd.: betalingsformidling (innføres). Behandlingssted: EU/USA med SCC.
- PowerOffice AS: regnskapsintegrasjon, kun når Behandlingsansvarlig aktiverer den. Behandlingssted: Norge.
Integrasjoner Behandlingsansvarlig selv aktiverer mot egne systemer (f.eks. Slack, Salesforce, GitHub) kjører på Behandlingsansvarliges egne kontoer og avtaler, og er ikke underdatabehandlere av Databehandleren.