Databehandleravtale
This page has not been translated yet. The Norwegian original below is the authoritative version.
Sist oppdatert: 24. september 2026
Denne databehandleravtalen ("Avtalen") utfyller avtalen om bruk av prelo ("Hovedavtalen") mellom BULLETINS AS (org.nr. 936718310) ("Databehandler") og din organisasjon ("Behandlingsansvarlig"), og regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig, i samsvar med personvernforordningen (GDPR) art. 28.
1. Formål, varighet og art av behandlingen
Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig for å levere prelo som kommunikasjonstjeneste: motta, lagre, vise og sende meldinger og tilknyttet innhold mellom Behandlingsansvarliges brukere og deres kontakter, samt drifte kontoer, pålogging og varsler knyttet til tjenesten. Behandlingen varer så lenge Hovedavtalen løper.
2. Kategorier av registrerte og personopplysninger
- Kategorier av registrerte: Behandlingsansvarliges brukere (ansatte/ representanter) og deres kontakter (personer Behandlingsansvarlig kommuniserer med gjennom tjenesten).
- Kategorier av personopplysninger: navn, telefonnummer, e-postadresse, kommunikasjonsinnhold (meldinger, filer), samt teknisk bruksdata knyttet til tilkoblingen.
3. Behandlingsansvarliges forpliktelser og rettigheter
Behandlingsansvarlig skal gi Databehandler dokumenterte, lovlige instrukser for behandlingen, og er ansvarlig for at det finnes et rettslig grunnlag for behandlingen overfor egne registrerte. Utover det har Behandlingsansvarlig de rettigheter som følger av punkt 4 (h) under (informasjon og revisjon).
4. Databehandlers forpliktelser (GDPR art. 28 nr. 3)
Databehandler skal:
(a) kun behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder ved eventuell overføring til tredjeland, med mindre annet følger av lovpålagt plikt. I så fall skal Behandlingsansvarlig informeres om dette før behandlingen, med mindre loven forbyr slik informasjon av hensyn til viktige samfunnsinteresser;
(b) sørge for at personer med tilgang til personopplysningene har forpliktet seg til konfidensialitet, eller er underlagt en tilsvarende lovbestemt taushetsplikt;
(c) iverksette de tiltak som kreves etter GDPR art. 32 (informasjonssikkerhet);
(d) overholde vilkårene i punkt 5 nedenfor ved bruk av underleverandører;
(e) bistå Behandlingsansvarlig, så langt det er mulig, med å oppfylle sin plikt til å besvare henvendelser fra registrerte om å utøve sine rettigheter etter GDPR kapittel III;
(f) bistå Behandlingsansvarlig med å oppfylle forpliktelsene etter GDPR art. 32-36, ut fra behandlingens art og informasjon tilgjengelig for Databehandler;
(g) etter Behandlingsansvarliges valg, slette eller returnere alle personopplysninger til Behandlingsansvarlig ved avtalens opphør, og slette eksisterende kopier, med mindre lagring er pålagt ved lov;
(h) gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise etterlevelse av forpliktelsene etter denne Avtalen, og tillate og bidra til revisjoner, herunder inspeksjoner, utført av Behandlingsansvarlig eller en revisor Behandlingsansvarlig har utpekt.
Databehandler skal umiddelbart informere Behandlingsansvarlig dersom en instruks etter Databehandlers oppfatning er i strid med GDPR eller annen personvernlovgivning.
5. Underleverandører
Behandlingsansvarlig gir Databehandler generell skriftlig godkjenning til å bruke underleverandører, forutsatt at Databehandler informerer om endringer (tillegg eller erstatning av underleverandører) og gir Behandlingsansvarlig anledning til å protestere. Databehandlers underleverandører per 24. september 2026 er:
- 46elks AB (org.nr. 556838-8184, Sidenvävargatan 17, 753 19 Uppsala, Sverige): sending av SMS.
- Gigahost AS (org.nr. 933 452 549, Klinestadmoen 9, 3241 Sandefjord): drift av tjenesten (server/hosting).
- Google LLC (Firebase Cloud Messaging), Apple Inc. (APNs) og Mozilla Corporation (autopush): levering av push-varsler til brukernes nettlesere og enheter. Alle tre mottar kun enhetens varslings-endepunkt og leveringsmetadata, aldri selve varselinnholdet (kryptert etter RFC 8291, se punkt 6 for overføringsgrunnlag).
Databehandler pålegger enhver underleverandør de samme databeskyttelsesforpliktelsene som følger av denne Avtalen, og forblir fullt ansvarlig overfor Behandlingsansvarlig for underleverandørens etterlevelse.
6. Overføring til tredjeland
46elks og Gigahost (punkt 5) befinner seg i EØS. Google, Apple og Mozilla befinner seg i USA og regnes som underleverandører etter art. 28 nr. 4 til tross for at de ikke kan lese selve varselinnholdet (se punkt 5), siden dette samsvarer med Googles egen vurdering: Firebase Cloud Messaging er uttrykkelig omfattet av Googles "Firebase Data Processing and Security Terms", som Google inngår som databehandler under. Overføringsgrunnlaget er EU-U.S. Data Privacy Framework for Google, og EU-kommisjonens standard personvernbestemmelser (SCC) for Apple og Mozilla.
Dersom Databehandler tar i bruk en ny underleverandør utenfor EØS, vil denne Avtalen oppdateres med relevant overføringsgrunnlag før slik behandling starter.
7. Sikkerhetsbrudd
Databehandler skal varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som involverer personopplysninger behandlet under denne Avtalen.
8. Varighet og opphør
Denne Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig under Hovedavtalen, og opphører automatisk når Hovedavtalen opphører.