Databehandleravtale (DPA)
Sist oppdatert: 30. juli 2026 · Versjon 1.2 · Basert på EU-Kommisjonens standardmal, med bilag etter DFØs standardmal (2020)
For virksomheter og offentlig sektor
Denne avtalen regulerer Utfordres behandling av personopplysninger på vegne av virksomheten (behandlingsansvarlig). Avtalen inngås ved uttrykkelig aksept i tjenesten eller ved signering, av en person med fullmakt til å representere Kunden, og er bindende for begge parter. Behov for signert eksemplar? Be om PDF på kontor@dmz.no.
1. Parter
Behandlingsansvarlig («Kunden»): den virksomheten som registrerer en konto eller organisasjon i Utfordre og bruker tjenesten til å samle inn personopplysninger.
Databehandler: DMZ DATA AS, norsk aksjeselskap registrert i Foretaksregisteret. Kontakt: kontor@dmz.no.
2. Formål og varighet
Databehandler behandler personopplysninger utelukkende for å levere Utfordre-tjenesten — spørreundersøkelser, live-konkurranser, rapporter, varsler og tilhørende funksjonalitet. Avtalen gjelder så lenge Kunden bruker tjenesten, og opphører ved opphør av kundeforholdet eller ved skriftlig oppsigelse.
Lagringstid (harmonisert med personvernerklæringen § 7, RoPA og DPIA): Invitasjons- og respondentlister (e-post, navn) for respondenter som ikke har svart slettes automatisk 30 dager etter utsendt invitasjon. Har respondenten svart, følger dataene undersøkelsens retensjon: standard 90 dager til anonymisering og 365 dager til full sletting. Kunden kan justere fristene per organisasjon og per undersøkelse innenfor 1–730 dager (hard grense 2 år). Systemet håndhever fristene automatisk.
3. Kategorier av registrerte og opplysninger
- Registrerte: Kundens ansatte/brukere, respondenter på undersøkelser (innbyggere, ansatte, elever, kunder).
- Identifikasjonsdata: e-post, navn (valgfritt), organisasjonstilknytning, telefon (valgfritt).
- Innholdsdata: svar på undersøkelser, fritekst (om aktivert), quiz- og Q&A-bidrag.
- Tekniske data: IP (trunkert), sesjonsdata, hendelseslogg.
- Særlige kategorier (art. 9): behandles ikke med mindre Kunden aktivt aktiverer dette og selv har gyldig grunnlag.
4. Databehandlers plikter (GDPR art. 28(3) a–h)
Databehandler skal i tråd med GDPR artikkel 28 nr. 3 bokstav a–h:
- Dokumenterte instrukser (bokstav a). Behandle personopplysninger utelukkende etter dokumenterte instrukser fra Kunden, slik de fremgår av denne avtalen, Kundens konfigurasjon av tjenesten og personvernerklæringen — også når det gjelder overføring til tredjeland, med mindre noe annet kreves i unionsretten eller norsk rett. I så fall informerer Databehandler Kunden om kravet før behandling, med mindre slik informasjon er forbudt av tungtveiende allmenne hensyn.
- Taushetsplikt (bokstav b). Sikre at personer med tilgang er underlagt skriftlig taushetsplikt eller har passende lovbestemt taushetsplikt.
- Sikkerhetstiltak (bokstav c). Iverksette alle nødvendige tekniske og organisatoriske tiltak etter art. 32, jf. punkt 7.
- Underdatabehandlere (bokstav d). Overholde art. 28 nr. 2 og 4 ved engasjement av underdatabehandlere, jf. punkt 5. Underdatabehandlere pålegges samme databeskyttelsesforpliktelser gjennom skriftlig avtale.
- Bistand til registrertes rettigheter (bokstav e). Med egnede tekniske og organisatoriske tiltak — så langt det er mulig — bistå Kunden med å besvare henvendelser etter GDPR kap. III (art. 12–22).
- Bistand til art. 32–36 (bokstav f). Bistå Kunden med å sikre etterlevelse av art. 32–36 (informasjonssikkerhet, melding om brudd, DPIA og forhåndsdrøfting med tilsyn) — under hensyn til behandlingens art og opplysningene tilgjengelig for Databehandler.
- Sletting eller retur ved opphør (bokstav g). Etter Kundens valg slette eller returnere alle personopplysninger ved opphør, og slette eksisterende kopier med mindre lov krever fortsatt lagring. Jf. punkt 10.
- Dokumentasjon og revisjon (bokstav h). Gjøre tilgjengelig all informasjon nødvendig for å vise etterlevelse av art. 28, og muliggjøre revisjoner — herunder inspeksjoner — av Kunden eller revisor utpekt av Kunden. Jf. punkt 9. Databehandler skal umiddelbart informere Kunden dersom en instruks etter Databehandlers oppfatning er i strid med personvernregelverket.
5. Underleverandører (underdatabehandlere)
Kunden gir generelt forhåndssamtykke til bruk av følgende underdatabehandlere:
- Lovable Cloud (Lovable AS, Stockholm, Sverige) — utviklings- og driftsplattform for applikasjonen, inkludert bygg-, forhåndsvisnings- og publiseringsinfrastruktur. Underliggende database, autentisering og lagring leveres via Supabase (EU/EØS).
- Supabase / Amazon Web Services EMEA (Irland, IE) — database, autentisering, fillagring.
- Mistral AI SAS (Frankrike) — KI-generering, aggregert oppsummering og valgfri innholdsmoderering av fritekst. EU-endepunkt, maksimalt 30 dagers retensjon hos leverandør og ingen bruk av innhold til modelltrening. KI-moderering kan slås av per organisasjon og per undersøkelse.
- Lettermint B.V. (Nederland) — e-postutsending. Behandler mottakerens e-postadresse, eventuelt navn og selve meldingsinnholdet, samt leveringsmetadata. E-postdata behandles og lagres innenfor EU (Nederland, med backup i Tyskland); backup-retensjon hos leverandør maks 14 dager etter sletting.
- Cloudflare Inc. (USA) — CDN, DDoS-beskyttelse, bot-vern og edge-funksjoner. Behandler tekniske metadata (IP, HTTP-headere, TLS-informasjon), ikke svarinnhold.
Paddle.com Market Limited (Storbritannia) er ikke underdatabehandler, men Merchant of Record og selvstendig behandlingsansvarlig for betalingsdata (navn, e-post, faktura-/leveringsadresse, IP og transaksjonsmetadata). Kortdata behandles utelukkende i Paddles PCI-DSS-sertifiserte miljø. Behandlingen følger Paddles egen personvernerklæring; Storbritannia er dekket av Kommisjonens adekvansbeslutning.
Vipps MobilePay AS (Norge) er heller ikke underdatabehandler, men selvstendig behandlingsansvarlig for betalingsopplysninger ved Vipps-betaling. Vipps er kun betalingsformidler — DMZ DATA AS er selger og ansvarlig for kvittering, mva. og refusjon. Vi mottar betalingsreferanse, beløp og tidspunkt. Behandlingen skjer i Norge/EØS.
Endringer i listen varsles normalt minst 30 dager før ikrafttredelse. Kunden har innsigelsesrett. Ved berettiget innsigelse kan Kunden si opp avtalen uten kostnad, og data slettes eller returneres etter punkt 10.
6. Overføring til tredjeland
Vedvarende lagring og behandling av svar-, bruker- og KI-data skjer innenfor EU/EØS (Irland, IE og Frankrike). Begrenset overføring skjer i dag til Cloudflare (tekniske metadata for CDN/bot-vern, USA). E-postinnhold og leveringsmetadata behandles av Lettermint innenfor EU (Nederland). For Cloudflare er det etablert gyldig overføringsgrunnlag etter GDPR kap. V: EU-Kommisjonens standardkontraktsklausuler (SCC) og EU–US Data Privacy Framework, supplert med overføringsvurdering (TIA) i lys av Schrems II. Komplett oversikt med formål, lokasjon, overføringsgrunnlag og TIA-sammendrag publiseres løpende på utfordre.no/subprocessors. Nye overføringer varsles minst 30 dager i forveien.
7. Tekniske og organisatoriske tiltak
- TLS 1.2+ for all transport. AES-256 for data i ro.
- Row-level security (RLS) for tilgangskontroll på datanivå.
- To-faktor autentisering tilbys for alle brukere, kan kreves for administratorer.
- Sikkerhetslogg med automatisk IP-trunkering for ikke-sikkerhetshendelser.
- Krypterte, automatiske sikkerhetskopier av databasen i EU.
- Sårbarhetsskanning, avhengighetsovervåkning og prinsippet om minste privilegium.
- Tilgang til produksjonsdata er begrenset, logget og kun for definerte driftsformål.
8. Brudd på personopplysningssikkerheten
Databehandler varsler Kunden uten ugrunnet opphold og senest innen 24 timer etter at brudd er kjent, jf. GDPR art. 33 nr. 2. Varselet sendes til organisasjonens registrerte administratorkontakt og skal så langt mulig inneholde:
- Beskrivelse av bruddets art, tidspunkt for hendelse og oppdagelse.
- Kategorier og omtrentlig antall registrerte og registreringer som er berørt.
- Sannsynlige konsekvenser av bruddet.
- Iverksatte og foreslåtte tiltak for å håndtere bruddet og begrense skadevirkninger.
- Kontaktpunkt hos Databehandler for videre oppfølging.
Opplysninger som ikke foreligger ved første varsel, ettersendes uten ugrunnet opphold. Databehandler skal bistå Kunden med informasjon Kunden trenger for å melde til Datatilsynet innen 72 timer, og fører logg over alle brudd. Kunden er ansvarlig for varsling til Datatilsynet og til de registrerte. Databehandler varsler ikke tilsynsmyndighet eller registrerte på egen hånd uten Kundens instruks, med mindre Databehandler selv er pålagt dette ved lov.
9. Revisjon og innsyn
Kunden har rett til årlig revisjon av Databehandlers etterlevelse. Revisjonsretten kan oppfylles ved at Databehandler innen 30 dager utleverer:
- Skriftlig egenerklæring om etterlevelse av denne avtalen og GDPR art. 28 og 32.
- Oppdatert oversikt over tekniske og organisatoriske tiltak (Bilag C).
- Oppdatert oversikt over underdatabehandlere med lokasjon og overføringsgrunnlag (Bilag B).
- Besvart sikkerhetsspørreskjema fra Kunden, for eksempel DFØs sjekkliste for databehandleravtaler.
Dersom dokumentasjonen ikke er tilstrekkelig for Kundens kontrollbehov, kan Kunden — eller uavhengig revisor utpekt av Kunden og underlagt taushetsplikt — gjennomføre revisjon på stedet etter 30 dagers skriftlig varsel, normalt inntil én gang per år. Ved mistanke om brudd på personopplysningssikkerheten eller pålegg fra tilsynsmyndighet kan revisjon gjennomføres uten hensyn til frekvensbegrensningen og med kortere varsel. Kostnadene bæres av Kunden, med mindre revisjonen avdekker vesentlig avvik fra avtalen — da bæres de av Databehandler. Databehandler plikter å rette avdekkede avvik uten ugrunnet opphold og skriftlig bekrefte lukking overfor Kunden.
10. Opphør, sletting og retur
Ved opphør av avtalen sletter Databehandler alle personopplysninger innen 30 dager, med mindre lovgivning krever fortsatt lagring (f.eks. fakturadata etter bokføringsloven, 5 år). Kunden kan be om eksport i maskinlesbart format før sletting. Sletting bekreftes skriftlig på forespørsel. Databehandler skal påse at også underdatabehandlere sletter opplysningene, og at eventuelle sikkerhetskopier faller ut senest ved utløpet av gjeldende backup-syklus (7 dager, jf. punkt 7).
11. Ansvar og erstatning
Hver part er ansvarlig for skade forårsaket av brudd på GDPR i tråd med art. 82. Databehandlers samlede erstatningsansvar overfor Kunden under denne avtalen er begrenset til årlig vederlag for tjenesten, med mindre annet følger av ufravikelig lov eller skaden skyldes grov uaktsomhet eller forsett.
12. Lovvalg og verneting
Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet. Verneting er Oslo tingrett.
13. Signering
Avtalen anses inngått når Kunden uttrykkelig aksepterer den i tjenesten, eller signerer den, ved en person som har fullmakt til å representere Kunden. Aksepten logges med tidspunkt, navn og organisasjon, slik at avtaleinngåelsen kan dokumenteres ved revisjon. Behov for separat signert PDF (med Kundens navn, org.nr. og signatur) — kontakt kontor@dmz.no.
Bilag til databehandleravtalen
Bilagene er strukturert etter DFØs standardmal for databehandleravtale (2020), slik at offentlige virksomheter kan gjenbruke dem direkte i sin egen dokumentasjon. Bilagene er en integrert del av avtalen. Ved motstrid går den generelle avtaleteksten (punkt 1–13) foran bilagene, med mindre bilaget uttrykkelig angir noe annet.
Bilag A — Behandlingens formål, art og omfang
| Formål med behandlingen | Levere Utfordre-tjenesten: opprette og distribuere spørreundersøkelser og live-quiz, samle inn og lagre svar, generere rapporter og KI-oppsummeringer, sende varsler og invitasjoner, og drifte kundens organisasjonskonto. |
|---|---|
| Behandlingens art | Innsamling, registrering, lagring, strukturering, sammenstilling, visning, eksport, anonymisering og sletting av personopplysninger i en skybasert flerleietaker-tjeneste. |
| Kategorier registrerte | Kundens ansatte og brukere (administratorer, ledere, medlemmer). Respondenter: innbyggere, ansatte, elever, studenter, kunder eller andre målgrupper som Kunden inviterer. |
| Kategorier personopplysninger | Identifikasjonsdata (e-post, navn valgfritt, organisasjonstilknytning, telefon valgfritt). Innholdsdata (svar, fritekst der aktivert, quiz- og Q&A-bidrag). Tekniske data (trunkert IP, sesjons-ID, nettleserversjon, hendelseslogg). Fakturadata for betalende kunder. |
| Særlige kategorier (art. 9) | Behandles ikke av Databehandler. Dersom Kunden velger å samle inn slike opplysninger gjennom fritekst eller egne spørsmål, er Kunden ansvarlig for gyldig grunnlag etter art. 9 og for eventuell DPIA. |
| Opplysninger om barn | Kan forekomme i skolesammenheng. Barnesikker modus aktiveres for undersøkelser merket «under 16 år». |
| Varighet | Så lenge kundeforholdet består. Ubesvarte invitasjoner slettes 30 dager etter utsendelse. Respondentdata følger undersøkelsens retensjon (standard 90 eller 365 dager, maksimalt 730 dager), konfigurerbart per organisasjon og undersøkelse. |
| Behandlingssted | EU/EØS: Irland (IE) for database og lagring, Frankrike for KI-behandling, Stockholm (SE) for driftsplattform. Se Bilag B for unntak. |
Bilag B — Underdatabehandlere
Kunden gir generelt forhåndssamtykke til underdatabehandlerne nedenfor, jf. punkt 5. Endringer varsles minst 30 dager før ikrafttredelse, og Kunden har innsigelsesrett. Fullstendig oversikt med overføringsvurdering (TIA) og lenker til den enkelte leverandørens databehandleravtale finnes på utfordre.no/subprocessors.
| Underdatabehandler | Formål | Behandlingssted | Overføringsgrunnlag |
|---|---|---|---|
| Lovable AS (Lovable Cloud) | Utviklings- og driftsplattform: bygg, forhåndsvisning, publisering, edge-kjøring | Stockholm, Sverige (EØS) | Art. 28-avtale — ingen tredjelandsoverføring |
| Supabase Inc. / AWS EMEA | Database, autentisering, fillagring, Realtime | Irland (EØS) | Art. 28-avtale — EU-region, ingen tredjelandsoverføring |
| Mistral AI SAS | KI-generering, aggregert oppsummering og valgfri innholdsmoderering av fritekst (kan slås av per organisasjon og undersøkelse) | Frankrike (EØS) | Art. 28-avtale — EU-endepunkt, maks 30 dagers retensjon, ingen treningsbruk |
| Lettermint B.V. | Transaksjons-e-post: invitasjoner, varsler, pålogging. Type data: e-postadresse, evt. navn, meldingsinnhold og leveringsmetadata | Nederland (EU), backup i Tyskland | Art. 28-avtale — ingen tredjelandsoverføring |
| Cloudflare, Inc. | CDN, DDoS-beskyttelse, Turnstile bot-vern, edge-routing. Type data: tekniske metadata (IP, headere, TLS) | Globalt edge-nettverk; metadata kan behandles i USA | SCC modul 2/3 + EU–US Data Privacy Framework + TIA |
| Paddle.com Market Ltd. (selvstendig behandlingsansvarlig, ikke underdatabehandler) | Betaling og fakturering (Merchant of Record). Type data: betalingsdata — navn, e-post, adresse, IP, transaksjonsmetadata. Kortdata kun i Paddles PCI-DSS-miljø | Storbritannia | Kommisjonens adekvansbeslutning for UK + Paddles DPA med SCC der relevant |
| Vipps MobilePay AS (selvstendig behandlingsansvarlig, ikke underdatabehandler) | Betalingsformidling ved Vipps-betaling av enkeltlisens. Type data: betalingsreferanse, beløp, tidspunkt og betalerens opplysninger hos Vipps | Norge (EØS) | Ingen overføring ut av EØS |
Openverse (WordPress Foundation) benyttes til bildesøk, men mottar kun anonyme søkeord og er derfor ikke underdatabehandler.
Bilag C — Tekniske og organisatoriske sikkerhetstiltak
Tiltakene utfyller punkt 7 og er strukturert etter kategoriene i GDPR art. 32.
| Konfidensialitet — tilgangsstyring | Rollebasert tilgang (super-admin, org-admin, org-leder, org-medlem, bruker). Row-level security håndhever tilgang på radnivå i databasen. Prinsippet om minste privilegium. Tilgang til produksjonsdata er begrenset til navngitte driftsroller, logges og gis kun for definerte driftsformål. |
|---|---|
| Konfidensialitet — autentisering | Passordpålogging med krav til styrke og kontroll mot kjente lekkede passord, samt Google-pålogging. To-faktor autentisering (TOTP) er påkrevd for organisasjons- og superadministratorer, og tilgjengelig for alle brukere. Sesjoner utløper og kan tilbakekalles. |
| Integritet — kryptering | TLS 1.2 eller nyere for all transport. AES-256 for data i ro, inkludert sikkerhetskopier. Hemmeligheter lagres i kryptert nøkkelhvelv, aldri i kildekode. |
| Tilgjengelighet — gjenoppretting | Krypterte, automatiske sikkerhetskopier av databasen i EU. Redundant skyinfrastruktur i EU. Gjenopprettingsrutiner testes periodisk. |
| Robusthet — drift og utvikling | Adskilte miljøer for utvikling og produksjon. Automatisert sårbarhets- og avhengighetsskanning i byggkjeden. Sikkerhetsoppdateringer vurderes fortløpende og hastefikser rulles ut uten ugrunnet opphold. |
| Sporbarhet — logging | Sikkerhetslogg over pålogging, eksport, rolleendringer og administrative handlinger, lagret adskilt fra svardata. IP-adresser trunkeres (/24 for IPv4, /48 for IPv6) for ikke-sikkerhetshendelser. |
| Dataminimering | Anonym personvernmodus som standardvalg. Automatisk sletting og anonymisering etter konfigurerbar retensjon. Manuell anonymisering tilgjengelig for behandlingsansvarlig. |
| Organisatoriske tiltak | Skriftlig taushetsplikt for alle med tilgang. Rutine for håndtering og varsling av sikkerhetsbrudd, jf. punkt 8. Vurdering og avtaleinngåelse før nye underdatabehandlere tas i bruk. Utviklingspraksis basert på ISO 27001-prinsipper (ikke sertifisert). |
| Testing og evaluering | Løpende automatisert sikkerhetsskanning av applikasjon og avhengigheter, samt gjennomgang av tilgangsrettigheter og databasepolicyer ved endringer. |
Utfordre er ikke ISO 27001- eller SOC 2-sertifisert. Beskrivelsen over er Databehandlers egenerklæring om faktisk implementerte tiltak, ikke en uavhengig revidert attestasjon.
Del 2: Generelle vilkår for bruk av tjenesten
Gjelder forholdet mellom Utfordre og Kunden utover databehandlingen regulert i Del 1.
14. Bruk av tjenesten
Kunden får en ikke-eksklusiv, ikke-overførbar rett til å bruke Utfordre innenfor valgt abonnementsplan. Kontoen er personlig for den registrerte organisasjonen og kan ikke deles med tredjepart. Kunden er ansvarlig for at brukerne i sin organisasjon overholder gjeldende lover og disse vilkårene.
Det er ikke tillatt å: (a) foreta omvendt engineering, dekompilering eller forsøk på å avlede kildekoden; (b) bruke tjenesten til å distribuere skadevare, spam eller ulovlig innhold; (c) omgå tekniske begrensninger eller kvoter; (d) automatisere pålogging eller datainnsamling uten skriftlig forhåndssamtykke.
15. Betaling, abonnement og refusjon
Tjenesten faktureres årlig etter valgt plan. Priser er oppgitt ekskl. mva. med mindre annet er angitt. Aktuelle priser publiseres på utfordre.no/pricing.
Merchant of Record: Bestillingsprosessen håndteres av vår forhandler Paddle.com Market Limited. Paddle.com er Merchant of Record for alle våre bestillinger og står for fakturering, kortbetaling, mva.-håndtering, kvitteringer, kundehenvendelser knyttet til betaling og refusjoner. Paddles Buyer Terms gjelder for selve kjøpet i tillegg til disse vilkårene.
Vipps: Enkeltlisens (299 kr/år) kan alternativt betales med Vipps som en engangsbetaling for ett år, uten automatisk fornyelse. Slike kjøp går ikke via Paddle: DMZ DATA AS er selger og ansvarlig for kvittering, mva., refusjon og kundehenvendelser, mens Vipps MobilePay kun er betalingsformidler. Lisensen aktiveres når betalingen er bekreftet, normalt samme virkedag.
Refusjon: Vi tilbyr 30 dagers pengene-tilbake-garanti. Detaljer og fremgangsmåte er beskrevet i refusjonsreglene. Refusjoner for kortkjøp behandles av Paddle via paddle.net; Vipps-kjøp refunderes direkte av DMZ DATA AS til samme betalingsmiddel.
Bytte mellom planer: Ved bytte mellom individuell lisens og organisasjonsmedlemskap refunderes ikke gjenværende tid av allerede betalt periode, med mindre dette er strengt påkrevd ved lov (f.eks. innenfor 30-dagers angreretten). Dersom en organisasjon avvikles, kan brukere selv opprette en individuell lisens fra betalingssiden og beholde innholdet sitt. Ellers slettes kontoen i tråd med slettefristene.
Ved forsinket betaling kan tilgangen til tjenesten midlertidig stanses etter skriftlig varsel. Prisendringer varsles skriftlig minst 30 dager før ikrafttredelse. Kunden kan si opp abonnementet før endringen trer i kraft uten kostnad.
16. Oppsigelse
Begge parter kan si opp avtalen med 30 dagers skriftlig varsel. Ved oppsigelse slettes Kundens data i tråd med punkt 10 i Del 1, med unntak av data som må oppbevares etter bokføringsloven (5 år). Kunden kan be om eksport av egne data før sletting.
17. Immaterielle rettigheter
Utfordre eier alle immaterielle rettigheter til plattformen, inkludert kildekode, design, merkevarer og dokumentasjon. Kunden beholder alle rettigheter til egne data (spørsmål, undersøkelser, svar, rapporter) og kan når som helst eksportere disse i maskinlesbart format.
Utfordre kan referere til Kunden som referansekunde medmindre Kunden skriftlig reserverer seg.
18. Generelt ansvar og erstatningsansvar
Utfordre er ikke ansvarlig for indirekte tap, tap av fortjeneste, driftstap eller andre følgetap, med mindre tapet skyldes grov uaktsomhet eller forsett. Utfordres samlede erstatningsansvar overfor Kunden er begrenset til det årlige vederlaget Kunden har betalt for tjenesten det siste inneværende år, med mindre annet følger av ufravikelig lov.
Utfordre garanterer ikke 100 % oppetid, men sikter mot 99,5 % årlig tilgjengelighet ekskludert planlagt vedlikehold. Force majeure-hendelser (inkludert, men ikke begrenset til, nettangrep utover rimelig kontroll, leverandørbrudd eller force majeure hos underleverandører) suspenderer forpliktelser i hendelsesperioden.
19. Endringer i vilkårene
Vesentlige endringer i disse vilkårene varsles på e-post minst 30 dager før ikrafttredelse. Fortsatt bruk av tjenesten etter endringsdatoen anses som aksept av de nye vilkårene. Kunden kan si opp abonnementet uten kostnad dersom endringen ikke aksepteres.
20. Kundens ansvar for egne data
Kunden er selv behandlingsansvarlig for innholdet som samles inn og lagres i tjenesten, og har det overordnede ansvaret for egne data. Dette omfatter blant annet:
- Innhold og lovlighet: Kunden er ansvarlig for at spørsmål, undersøkelser, dokumenter og annet innhold som legges inn i tjenesten er lovlig, har gyldig behandlingsgrunnlag etter GDPR, og at nødvendig informasjon gis til respondenter etter art. 13/14.
- Egne eksporter og sikkerhetskopier: Utfordre tar krypterte driftsbackuper (jf. punkt 7), men dette er en driftsmessig gjenopprettingsmekanisme og erstatter ikke Kundens egen arkivering. Kunden anbefales å ta jevnlige eksporter av forretningskritiske data i maskinlesbart format, og alltid før oppsigelse, sletting av organisasjon eller bytte av abonnement.
- Risiko og forsikring: Utfordres samlede erstatningsansvar er begrenset etter punkt 11 og 18. Kunden bærer selv risikoen for tap som overstiger disse grensene, herunder tap knyttet til forretningskritiske data, og oppfordres til å vurdere egen cyber- eller driftsforsikring dersom tjenesten brukes til slike data.
- Kontosikkerhet: Kunden er ansvarlig for å beskytte påloggingsopplysninger, aktivere to-faktor autentisering der det er relevant, og administrere interne tilganger og roller i egen organisasjon. Uautoriserte handlinger utført med Kundens legitime brukerkontoer regnes som Kundens handlinger.
- Respondentkommunikasjon: Kunden er ansvarlig for å besvare henvendelser fra egne respondenter om innsyn, retting, sletting og innsigelser, og for å innhente eventuelle samtykker som kreves for behandlingen. Databehandler bistår i tråd med punkt 4 bokstav e.
Ingenting i dette punktet innskrenker Databehandlers plikter etter GDPR art. 28 eller de tekniske og organisatoriske tiltakene beskrevet i punkt 7.
Se også personvernerklæringen og DPIA-malen.
