AllSeats CRM
Norsk·English

Databehandleravtale

Avtale etter personvernforordningen (GDPR) artikkel 28 mellom Kunden som behandlingsansvarlig og CIE AS (org.nr. 818 823 452 MVA) som databehandler. Inngås når Kunden godtar brukervilkårene for AllSeats CRM. Gjelder fra 2. oktober 2026.

1. Formål og omfang

Avtalen regulerer hvordan CIE AS («Databehandleren») behandler personopplysninger på vegne av Kunden («Behandlingsansvarlig») når Kunden bruker AllSeats CRM.

Databehandleren skal bare behandle personopplysningene for å levere tjenesten og etter Kundens dokumenterte instrukser, også når det gjelder overføring til land utenfor EØS. Brukervilkårene, denne avtalen og Kundens bruk av funksjonene i tjenesten utgjør instruksene. Avtalen oppfyller kravene i personopplysningsloven og personvernforordningen artikkel 28 nr. 3.

2. Behandlingen

  • Formål: lagring, organisering og visning av Kundens kunde- og kontaktdata, salg, oppgaver og vedlegg, og utsending av varsler til Kundens brukere.
  • Kategorier av registrerte: Kundens kontaktpersoner, kunder (også privatpersoner), leverandører og andre forbindelser, samt Kundens egne brukere.
  • Typer opplysninger: navn, stilling, e-post, telefon, adresse, bedriftstilknytning, samtykke til markedsføring, notater, oppgaver, salgsinformasjon, innholdet i opplastede filer og e-poster Kunden sender til bedriftens CRM-adresse.
  • Varighet: så lenge Kunden har et aktivt abonnement, og deretter til opplysningene er slettet etter punkt 9.

Kunden skal ikke legge inn særlige kategorier av personopplysninger (for eksempel helseopplysninger) eller opplysninger om straffedommer i tjenesten, med mindre Kunden har et klart rettslig grunnlag og selv vurderer sikkerheten som tilstrekkelig.

3. Kundens plikter

Kunden er ansvarlig for at det finnes rettslig grunnlag for behandlingen, for å informere de registrerte og for å besvare deres henvendelser om egne rettigheter.

4. Databehandlerens plikter

  • Behandle opplysningene bare etter Kundens instrukser, og varsle Kunden dersom en instruks etter Databehandlerens syn er i strid med personvernregelverket.
  • Sørge for at alle som har tilgang til opplysningene, har taushetsplikt.
  • Bistå Kunden, så langt det er rimelig, med å oppfylle de registrertes rettigheter og med pliktene i artikkel 32–36: sikkerhet, melding om brudd, vurderinger av personvernkonsekvenser og forhåndsdrøftinger med Datatilsynet.
  • Føre protokoll over behandlingsaktivitetene etter artikkel 30 nr. 2.
  • Ikke bruke opplysningene til egne formål, som markedsføring, salg eller trening av kunstig intelligens.

5. Sikkerhet

Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak, blant annet:

  • kryptering av all trafikk (HTTPS/TLS) og kryptering av lagrede data hos underleverandøren,
  • logisk skille mellom kundene i databasen (radnivåsikkerhet), slik at en bedrift aldri får tilgang til en annens data,
  • individuelle innlogginger, roller og mulighet for to-trinnsverifisering og passkeys,
  • private fillagre der vedlegg bare kan åpnes via kortvarige, signerte lenker,
  • sikkerhetskopier og tilgangsbegrensning for Databehandlerens egne ansatte, som bare får tilgang til Kundens data når det er nødvendig for drift eller support.

6. Underleverandører

Kunden gir generell forhåndsgodkjenning til at Databehandleren bruker disse underleverandørene:

  • Supabase Inc. (USA) – database, innlogging og fillagring. Data lagres i AWS-regionen eu-central-1 (Frankfurt). Overføring sikres med EUs standard personvernbestemmelser (SCC).
  • Vercel Inc. (USA) – drift av applikasjonen, serverfunksjoner i Frankfurt. Sertifisert under EU–US Data Privacy Framework, i tillegg til SCC.
  • One.com Group AB (Sverige) – utsending og mottak av e-post. Behandlingen skjer i datasentre i Danmark (EU), og databehandleravtale inngår i avtalen med One.com.

Databehandleren varsler Kunden på e-post minst 30 dager før en ny underleverandør tas i bruk. Kunden kan protestere innen fristen og har da rett til å si opp avtalen uten kostnad.

Databehandleren skal pålegge underleverandørene minst de samme forpliktelsene som følger av denne avtalen, og er ansvarlig overfor Kunden for deres behandling.

7. Overføring utenfor EØS

Opplysningene lagres i EU. Teknisk tilgang fra underleverandører utenfor EØS skjer bare med et gyldig overføringsgrunnlag etter GDPR kapittel V.

8. Brudd på personopplysningssikkerheten

Databehandleren skal varsle Kunden uten ugrunnet opphold, og senest innen 48 timer etter å ha blitt kjent med et brudd som berører Kundens opplysninger. Varselet skal beskrive hva som har skjedd, hvilke opplysninger og registrerte som er berørt, og hvilke tiltak som er satt i verk, slik at Kunden kan melde fra til Datatilsynet innen 72 timer.

9. Avslutning, tilbakelevering og sletting

Kunden kan eksportere sine data gjennom hele avtaleperioden og i 30 dager etter at abonnementet er avsluttet. Deretter slettes opplysningene fra tjenesten innen 60 dager etter avslutning. Sikkerhetskopier slettes etter hvert som de roterer ut, senest innen 90 dager.

Databehandleren bekrefter slettingen skriftlig dersom Kunden ber om det. Plikten til å slette gjelder ikke opplysninger Databehandleren er pålagt å lagre etter norsk lov eller EU-retten.

10. Revisjon

Databehandleren skal gjøre tilgjengelig informasjonen som trengs for å vise at avtalen overholdes, og legge til rette for revisjon. Revisjon varsles minst 30 dager i forveien, gjennomføres i vanlig arbeidstid og bekostes av Kunden. Rapporter fra underleverandørene (for eksempel SOC 2) kan brukes som dokumentasjon.

11. Varighet og forholdet til brukervilkårene

Avtalen gjelder så lenge Databehandleren behandler personopplysninger for Kunden. Ved motstrid mellom denne avtalen og brukervilkårene går denne avtalen foran når det gjelder personopplysninger. Ansvarsbegrensningen i brukervilkårene gjelder også for denne avtalen, så langt loven tillater.

Avtalen reguleres av norsk rett, med Hordaland tingrett som verneting.

Spørsmål om vilkårene eller personvern? post@allseats.no