Synliggjort
Databehandleravtale
Sist oppdatert: 2026-05-27
Denne avtalen gjelder mellom Synliggjort (en tjeneste drevet av Haughom AI ENK, organisasjonsnummer 936 280 285, heretter «Databehandler») og bedriften som kjøper en nettside av oss (heretter «Behandlingsansvarlig»).
Avtalen utgjør en integrert del av Vilkårene og regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med levering av Synliggjort-tjenesten, jf. personvernforordningen (GDPR) artikkel 28.
Ved å godta Vilkårene godtar Behandlingsansvarlig også denne avtalen.
1. Hva avtalen omfatter
Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig i den utstrekning det er nødvendig for å levere tjenesten — bygge, hoste og drifte Behandlingsansvarliges nettside, inkludert mottak av besøkendehenvendelser og bookingforespørsler via nettsiden.
2. Kategorier av personer og data
Databehandler kan behandle følgende kategorier av data:
- Personer som besøker nettsiden: anonymiserte besøkstatistikker via Plausible Analytics (uten cookies, ingen IP-adresser lagret).
- Personer som sender henvendelser via skjema: navn, e-post, telefonnummer, fritekstmelding, bedriftsnavn, eventuelle vedlagte filer.
- Personer som booker (hvis booking-modul er aktivert): navn, kontaktinfo, dato, antall personer, eventuelle preferanser.
- Personer omtalt i innhold: hvis Behandlingsansvarlig publiserer ansattprofiler, kundereferanser eller lignende — navn, bilde, tittel, sitater.
Det behandles ikke særlige kategorier av personopplysninger (helse, religion, politisk syn, biometri osv.) uten eksplisitt skriftlig avtale.
3. Databehandlers plikter
Databehandler skal:
- Kun behandle personopplysninger etter dokumentert instruks fra Behandlingsansvarlig — herunder de instruksene som ligger i tjenestens funksjonalitet og i Vilkårene.
- Sikre at alle personer som har tilgang til opplysningene har taushetsplikt.
- Iverksette egnede tekniske og organisatoriske tiltak for å sikre opplysningene (se §6 nedenfor).
- Bistå Behandlingsansvarlig med å oppfylle de registrertes rettigheter (innsyn, retting, sletting, dataportabilitet).
- Varsle Behandlingsansvarlig uten ugrunnet opphold ved brudd på personopplysningssikkerheten, og senest innen 48 timer.
- Slette eller returnere alle personopplysninger etter at avtalen er avsluttet, etter Behandlingsansvarliges valg.
- Gjøre tilgjengelig all informasjon som er nødvendig for å vise at forpliktelsene i denne avtalen er overholdt, og tillate revisjon eller inspeksjon.
4. Behandlingsansvarliges plikter
Behandlingsansvarlig skal:
- Sikre at det finnes et gyldig behandlingsgrunnlag for de opplysningene som behandles via nettsiden — herunder informere besøkende via personvernerklæringen på nettsiden.
- Gi Databehandler instrukser i tråd med gjeldende rett.
- Varsle Databehandler om eventuelle endringer i behandlingens formål eller omfang.
5. Underdatabehandlere
Behandlingsansvarlig gir Databehandler generelt forhåndssamtykke til å engasjere underdatabehandlere, forutsatt at de er bundet av tilsvarende forpliktelser som i denne avtalen. Liste over aktive underdatabehandlere på avtaletidspunktet:
- Vercel Inc. (hosting av nettsiden, EU-noder) — vercel.com
- Cloudflare R2 (bilde- og fillagring, EU-region) — cloudflare.com
- Neon (database, EU-region) — neon.tech
- Railway (drift av Synliggjorts motor, EU-region) — railway.com
- Amazon Web Services SES (utsending av transaksjonse-post, EU-region eu-north-1) — aws.amazon.com
- Google Workspace / Gmail API (midlertidig transport for utsending fra Synliggjorts egen postkasse inntil AWS SESproduksjonstilgang er innvilget; EU/USA — Google Ireland) — workspace.google.com
- Anthropic (AI-modeller, USA — bilder/tekst behandles uten lagring) — anthropic.com
- OpenAI (AI-modeller, USA — zero-data-retention) — openai.com
- Apify (innhenting av offentlig referansemateriale, EU) — apify.com
- Plausible Analytics (anonymiserte besøkstatistikker, EU) — plausible.io
For overføringer til USA brukes enten leverandører sertifisert under EU-US Data Privacy Framework, eller EUs standardpersonvernbestemmelser (SCC).
Databehandler skal varsle Behandlingsansvarlig før en ny underdatabehandler tas i bruk. Behandlingsansvarlig kan innvende mot endringen innen 30 dager; uten innvending anses endringen som godkjent.
6. Sikkerhetstiltak
Databehandler skal iverksette egnede tekniske og organisatoriske tiltak for å sikre et nivå på sikkerheten som er tilpasset risikoen, jf. GDPR art. 32. Tiltakene omfatter blant annet:
- Kryptering av data i transitt (HTTPS / TLS 1.2+).
- Kryptering av data i hvile (database- og objektlagring).
- Tilgangskontroll: kun nødvendige personer har tilgang, og tilgang fjernes ved opphør av tilgangsbehov.
- HMAC-signerte sesjonscookies med utløpstid; ingen passordbasert innlogging.
- Sikkerhetsoppdateringer av avhengigheter løpende.
- Regelmessig sikkerhetskopiering av database (Neon point-in-time recovery), og av lagring (Cloudflare R2 versjonering).
- Tilstrekkelig logging for å kunne oppdage og etterforske sikkerhetshendelser.
7. Brudd på personopplysningssikkerheten
Ved brudd på personopplysningssikkerheten skal Databehandler uten ugrunnet opphold, og senest innen 48 timer, varsle Behandlingsansvarlig per e-post til den kontaktadressen Behandlingsansvarlig har oppgitt. Varselet skal inneholde beskrivelse av bruddet, omfang, tiltak som er iverksatt og sannsynlige konsekvenser.
Behandlingsansvarlig er ansvarlig for å vurdere om bruddet skal meldes til Datatilsynet (innen 72 timer) og/eller til de berørte registrerte.
8. De registrertes rettigheter
Databehandler skal bistå Behandlingsansvarlig med å besvare anmodninger fra de registrerte om innsyn, retting, sletting, begrensning, dataportabilitet eller protest. Anmodninger som sendes direkte til Databehandler videresendes til Behandlingsansvarlig innen 5 virkedager.
9. Sletting ved avtalens slutt
Ved opphør av avtaleforholdet skal Databehandler innen 30 dager slette alle personopplysninger fra produksjonssystemene, og innen 90 dager også fra sikkerhetskopier — med unntak av data som Databehandler er lovpålagt å oppbevare (eksempelvis regnskapsbilag, jf. bokføringsloven §13).
Behandlingsansvarlig kan be om utlevering av en kopi av dataene i et maskinlesbart format før sletting.
10. Revisjon og inspeksjon
Behandlingsansvarlig har rett til, én gang per kalenderår, å be om dokumentasjon som viser at Databehandler overholder denne avtalen. Større revisjoner — eksempelvis tredjepartsgjennomgang eller fysisk inspeksjon — avtales særskilt og bekostes av Behandlingsansvarlig, med mindre revisjonen avdekker vesentlige brudd.
11. Lovvalg
Avtalen er underlagt norsk rett. Tvister behandles ved Vesterålen tingrett, jf. Vilkårene §13.
Kontakt
Databehandlers kontaktperson for spørsmål om personvern er Mathias Haughom — mathias@synliggjort.no, 991 98 828.
Tilbake til forsiden · Vilkår · 14-dagers garanti · Personvern