Databehandleravtale (DPA)
Sist oppdatert: 18. juni 2026 · Versjon 1.0 · Basert på EU-Kommisjonens standardmal
For virksomheter og offentlig sektor
Denne avtalen regulerer Utfordres behandling av personopplysninger på vegne av virksomheten (behandlingsansvarlig). Den trer i kraft når virksomheten tar tjenesten i bruk, og er bindende for begge parter. Behov for signert eksemplar? Be om PDF på kontor@dmz.no.
1. Parter
Behandlingsansvarlig («Kunden»): den virksomheten som registrerer en konto eller organisasjon i Utfordre og bruker tjenesten til å samle inn personopplysninger.
Databehandler: DMZ DATA AS, norsk aksjeselskap registrert i Foretaksregisteret. Kontakt: kontor@dmz.no.
2. Formål og varighet
Databehandler behandler personopplysninger utelukkende for å levere Utfordre-tjenesten — spørreundersøkelser, live-konkurranser, rapporter, varsler og tilhørende funksjonalitet. Avtalen gjelder så lenge Kunden bruker tjenesten, og opphører ved opphør av kundeforholdet eller ved skriftlig oppsigelse.
3. Kategorier av registrerte og opplysninger
- Registrerte: Kundens ansatte/brukere, respondenter på undersøkelser (innbyggere, ansatte, elever, kunder).
- Identifikasjonsdata: e-post, navn (valgfritt), organisasjonstilknytning, telefon (valgfritt).
- Innholdsdata: svar på undersøkelser, fritekst (om aktivert), quiz- og Q&A-bidrag.
- Tekniske data: IP (trunkert), sesjonsdata, hendelseslogg.
- Særlige kategorier (art. 9): behandles ikke med mindre Kunden aktivt aktiverer dette og selv har gyldig grunnlag.
4. Databehandlers plikter (GDPR art. 28(3) a–h)
Databehandler skal i tråd med GDPR artikkel 28 nr. 3 bokstav a–h:
- Dokumenterte instrukser (bokstav a). Behandle personopplysninger utelukkende etter dokumenterte instrukser fra Kunden, slik de fremgår av denne avtalen, Kundens konfigurasjon av tjenesten og personvernerklæringen — også når det gjelder overføring til tredjeland, med mindre noe annet kreves i unionsretten eller norsk rett. I så fall informerer Databehandler Kunden om kravet før behandling, med mindre slik informasjon er forbudt av tungtveiende allmenne hensyn.
- Taushetsplikt (bokstav b). Sikre at personer med tilgang er underlagt skriftlig taushetsplikt eller har passende lovbestemt taushetsplikt.
- Sikkerhetstiltak (bokstav c). Iverksette alle nødvendige tekniske og organisatoriske tiltak etter art. 32, jf. punkt 7.
- Underdatabehandlere (bokstav d). Overholde art. 28 nr. 2 og 4 ved engasjement av underdatabehandlere, jf. punkt 5. Underdatabehandlere pålegges samme databeskyttelsesforpliktelser gjennom skriftlig avtale.
- Bistand til registrertes rettigheter (bokstav e). Med egnede tekniske og organisatoriske tiltak — så langt det er mulig — bistå Kunden med å besvare henvendelser etter GDPR kap. III (art. 12–22).
- Bistand til art. 32–36 (bokstav f). Bistå Kunden med å sikre etterlevelse av art. 32–36 (informasjonssikkerhet, melding om brudd, DPIA og forhåndsdrøfting med tilsyn) — under hensyn til behandlingens art og opplysningene tilgjengelig for Databehandler.
- Sletting eller retur ved opphør (bokstav g). Etter Kundens valg slette eller returnere alle personopplysninger ved opphør, og slette eksisterende kopier med mindre lov krever fortsatt lagring. Jf. punkt 10.
- Dokumentasjon og revisjon (bokstav h). Gjøre tilgjengelig all informasjon nødvendig for å vise etterlevelse av art. 28, og muliggjøre revisjoner — herunder inspeksjoner — av Kunden eller revisor utpekt av Kunden. Jf. punkt 9. Databehandler skal umiddelbart informere Kunden dersom en instruks etter Databehandlers oppfatning er i strid med personvernregelverket.
5. Underleverandører (underdatabehandlere)
Kunden gir generelt forhåndssamtykke til bruk av følgende underdatabehandlere:
- Lovable Cloud (Lovable AS, Stockholm, Sverige) — utviklings- og driftsplattform for applikasjonen, inkludert bygg-, forhåndsvisnings- og publiseringsinfrastruktur. Underliggende database, autentisering og lagring leveres via Supabase (EU/EØS).
- Supabase / Amazon Web Services EMEA (Frankfurt, DE) — database, autentisering, fillagring.
- Mistral AI SAS (Frankrike) — KI-generering og -analyse.
- Resend Inc. — e-postutsending. EU-region benyttes der mulig.
- Cloudflare Inc. — CDN, DDoS-beskyttelse, edge-funksjoner.
- Paddle.com Market Limited (Storbritannia) — betalingsleverandør og Merchant of Record. Behandler navn, e-post, faktura-/leveringsadresse, IP og betalingsmetadata for å fakturere og kreve inn betaling. Kortdata behandles utelukkende i Paddles PCI-DSS-sertifiserte miljø. Regulert av Paddles DPA med SCC der relevant.
Endringer i listen varsles minst 30 dager før ikrafttredelse. Kunden har innsigelsesrett. Ved berettiget innsigelse kan Kunden si opp avtalen uten kostnad, og data slettes eller returneres etter punkt 10.
6. Overføring til tredjeland
All primær lagring og behandling av svar-, bruker- og KI-data skjer innenfor EU/EØS (Frankfurt, DE og Frankrike). Begrenset overføring av tekniske metadata skjer i dag til Cloudflare (CDN/bot-vern, USA) og Resend (e-postutsending, USA). For disse er det etablert gyldig overføringsgrunnlag etter GDPR kap. V: EU-Kommisjonens standardkontraktsklausuler (SCC) og EU–US Data Privacy Framework, supplert med overføringsvurdering (TIA) i lys av Schrems II. Komplett oversikt med formål, lokasjon, overføringsgrunnlag og TIA-sammendrag publiseres løpende på utfordre.no/subprocessors. Nye overføringer varsles minst 30 dager i forveien.
7. Tekniske og organisatoriske tiltak
- TLS 1.2+ for all transport. AES-256 for data i ro.
- Row-level security (RLS) for tilgangskontroll på datanivå.
- To-faktor autentisering tilbys for alle brukere, kan kreves for administratorer.
- Sikkerhetslogg med automatisk IP-trunkering for ikke-sikkerhetshendelser.
- Krypterte sikkerhetskopier med point-in-time recovery (7 dager).
- Sårbarhetsskanning, avhengighetsovervåkning og prinsippet om minste privilegium.
- Tilgang til produksjonsdata er begrenset, logget og kun for definerte driftsformål.
8. Brudd på personopplysningssikkerheten
Databehandler varsler Kunden uten ugrunnet opphold og senest innen 24 timer etter at brudd er kjent, jf. GDPR art. 33 nr. 2. Varsel inneholder beskrivelse av bruddet, sannsynlige konsekvenser og iverksatte/foreslåtte tiltak. Kunden er ansvarlig for varsling til Datatilsynet og registrerte.
9. Revisjon og innsyn
Kunden har rett til årlig revisjon av Databehandlers etterlevelse, enten ved utlevert sikkerhetsdokumentasjon (basert på ISO 27001-prinsipper), ved spørreskjema, eller — for offentlige virksomheter med særlig behov — ved revisjon på stedet etter 30 dagers varsel. Kostnadene bæres av Kunden, med mindre revisjonen avdekker vesentlig avvik.
10. Opphør, sletting og retur
Ved opphør av avtalen sletter Databehandler alle personopplysninger innen 30 dager, med mindre lovgivning krever fortsatt lagring (f.eks. fakturadata etter bokføringsloven, 5 år). Kunden kan be om eksport i maskinlesbart format før sletting. Sletting bekreftes skriftlig på forespørsel.
11. Ansvar og erstatning
Hver part er ansvarlig for skade forårsaket av brudd på GDPR i tråd med art. 82. Databehandlers samlede erstatningsansvar overfor Kunden under denne avtalen er begrenset til årlig vederlag for tjenesten, med mindre annet følger av ufravikelig lov eller skaden skyldes grov uaktsomhet eller forsett.
12. Lovvalg og verneting
Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet. Verneting er Oslo tingrett.
13. Signering
Avtalen anses inngått når Kunden registrerer en organisasjon og tar tjenesten i bruk. Behov for separat signert PDF (med Kundens navn, org.nr. og signatur) — kontakt kontor@dmz.no.
Del 2: Generelle vilkår for bruk av tjenesten
Gjelder forholdet mellom Utfordre og Kunden utover databehandlingen regulert i Del 1.
14. Bruk av tjenesten
Kunden får en ikke-eksklusiv, ikke-overførbar rett til å bruke Utfordre innenfor valgt abonnementsplan. Kontoen er personlig for den registrerte organisasjonen og kan ikke deles med tredjepart. Kunden er ansvarlig for at brukerne i sin organisasjon overholder gjeldende lover og disse vilkårene.
Det er ikke tillatt å: (a) foreta omvendt engineering, dekompilering eller forsøk på å avlede kildekoden; (b) bruke tjenesten til å distribuere skadevare, spam eller ulovlig innhold; (c) omgå tekniske begrensninger eller kvoter; (d) automatisere pålogging eller datainnsamling uten skriftlig forhåndssamtykke.
15. Betaling, abonnement og refusjon
Tjenesten faktureres årlig etter valgt plan. Priser er oppgitt ekskl. mva. med mindre annet er angitt. Aktuelle priser publiseres på utfordre.no/pricing.
Merchant of Record: Bestillingsprosessen håndteres av vår forhandler Paddle.com Market Limited. Paddle.com er Merchant of Record for alle våre bestillinger og står for fakturering, kortbetaling, mva.-håndtering, kvitteringer, kundehenvendelser knyttet til betaling og refusjoner. Paddles Buyer Terms gjelder for selve kjøpet i tillegg til disse vilkårene.
Refusjon: Vi tilbyr 30 dagers pengene-tilbake-garanti. Detaljer og fremgangsmåte er beskrevet i refusjonsreglene. Refusjoner behandles av Paddle via paddle.net.
Bytte mellom planer: Ved bytte mellom individuell lisens og organisasjonsmedlemskap refunderes ikke gjenværende tid av allerede betalt periode, med mindre dette er strengt påkrevd ved lov (f.eks. innenfor 30-dagers angreretten). Dersom en organisasjon avvikles, kan brukere selv opprette en individuell lisens fra betalingssiden og beholde innholdet sitt. Ellers slettes kontoen i tråd med slettefristene.
Ved forsinket betaling kan tilgangen til tjenesten midlertidig stanses etter skriftlig varsel. Prisendringer varsles skriftlig minst 30 dager før ikrafttredelse. Kunden kan si opp abonnementet før endringen trer i kraft uten kostnad.
16. Oppsigelse
Begge parter kan si opp avtalen med 30 dagers skriftlig varsel. Ved oppsigelse slettes Kundens data i tråd med punkt 10 i Del 1, med unntak av data som må oppbevares etter bokføringsloven (5 år). Kunden kan be om eksport av egne data før sletting.
17. Immaterielle rettigheter
Utfordre eier alle immaterielle rettigheter til plattformen, inkludert kildekode, design, merkevarer og dokumentasjon. Kunden beholder alle rettigheter til egne data (spørsmål, undersøkelser, svar, rapporter) og kan når som helst eksportere disse i maskinlesbart format.
Utfordre kan referere til Kunden som referansekunde medmindre Kunden skriftlig reserverer seg.
18. Generelt ansvar og erstatningsansvar
Utfordre er ikke ansvarlig for indirekte tap, tap av fortjeneste, driftstap eller andre følgetap, med mindre tapet skyldes grov uaktsomhet eller forsett. Utfordres samlede erstatningsansvar overfor Kunden er begrenset til det årlige vederlaget Kunden har betalt for tjenesten det siste inneværende år, med mindre annet følger av ufravikelig lov.
Utfordre garanterer ikke 100 % oppetid, men sikter mot 99,5 % årlig tilgjengelighet ekskludert planlagt vedlikehold. Force majeure-hendelser (inkludert, men ikke begrenset til, nettangrep utover rimelig kontroll, leverandørbrudd eller force majeure hos underleverandører) suspenderer forpliktelser i hendelsesperioden.
19. Endringer i vilkårene
Vesentlige endringer i disse vilkårene varsles på e-post minst 30 dager før ikrafttredelse. Fortsatt bruk av tjenesten etter endringsdatoen anses som aksept av de nye vilkårene. Kunden kan si opp abonnementet uten kostnad dersom endringen ikke aksepteres.
20. Kundens ansvar for egne data
Kunden er selv behandlingsansvarlig for innholdet som samles inn og lagres i tjenesten, og har det overordnede ansvaret for egne data. Dette omfatter blant annet:
- Innhold og lovlighet: Kunden er ansvarlig for at spørsmål, undersøkelser, dokumenter og annet innhold som legges inn i tjenesten er lovlig, har gyldig behandlingsgrunnlag etter GDPR, og at nødvendig informasjon gis til respondenter etter art. 13/14.
- Egne eksporter og sikkerhetskopier: Utfordre tar krypterte driftsbackuper med point-in-time recovery i 7 dager (jf. punkt 7), men dette er en driftsmessig gjenopprettingsmekanisme og erstatter ikke Kundens egen arkivering. Kunden anbefales å ta jevnlige eksporter av forretningskritiske data i maskinlesbart format, og alltid før oppsigelse, sletting av organisasjon eller bytte av abonnement.
- Risiko og forsikring: Utfordres samlede erstatningsansvar er begrenset etter punkt 11 og 18. Kunden bærer selv risikoen for tap som overstiger disse grensene, herunder tap knyttet til forretningskritiske data, og oppfordres til å vurdere egen cyber- eller driftsforsikring dersom tjenesten brukes til slike data.
- Kontosikkerhet: Kunden er ansvarlig for å beskytte påloggingsopplysninger, aktivere to-faktor autentisering der det er relevant, og administrere interne tilganger og roller i egen organisasjon. Uautoriserte handlinger utført med Kundens legitime brukerkontoer regnes som Kundens handlinger.
- Respondentkommunikasjon: Kunden er ansvarlig for å besvare henvendelser fra egne respondenter om innsyn, retting, sletting og innsigelser, og for å innhente eventuelle samtykker som kreves for behandlingen. Databehandler bistår i tråd med punkt 4 bokstav e.
Ingenting i dette punktet innskrenker Databehandlers plikter etter GDPR art. 28 eller de tekniske og organisatoriske tiltakene beskrevet i punkt 7.
Se også personvernerklæringen og DPIA-malen.
