digital

Databehandleravtale

Sist oppdatert: 4. oktober 2026

Vedlegg 1 til vilkårene, versjon 2.0 – 4. oktober 2026

1. Parter og formål

Denne avtalen gjelder mellom kunden (behandlingsansvarlig, «du») og FCM Digital, org.nr. 938 279 160 (databehandler, «vi»). Den oppfyller kravene i personvernforordningen (GDPR) artikkel 28 og gjelder når vi behandler personopplysninger på dine vegne fordi vi lager, drifter eller følger opp nettsiden din. Avtalen godtas sammen med vilkårene når du betaler og krysser av for at du godtar dem (GDPR art. 28 nr. 9: skriftlig, også elektronisk).

2. Hva vi behandler

3. Dine plikter og instrukser

Du bestemmer formålet med behandlingen og er ansvarlig for at det er lovlig grunnlag for den, og for at besøkende får informasjon (for eksempel en personvernerklæring på nettsiden). Denne avtalen og bestillingen din er dine dokumenterte instrukser. Nye instrukser gir du skriftlig (e-post holder).

4. Våre plikter

Vi skal:

5. Sikkerhet

Vi har tiltak som passer for risikoen (GDPR art. 32), blant annet:

6. Underleverandører

Du gir oss generell tillatelse til å bruke underleverandører (underdatabehandlere). I dag bruker vi:

Vi varsler deg på e-post minst 30 dager før vi tar i bruk eller bytter en underleverandør. Du kan protestere innen fristen hvis du har en saklig grunn. Finner vi ingen løsning, kan du uten kostnad avslutte fra endringen: da driftes nettsiden ikke lenger av oss, enten ved at oppfølgingsplanen avsluttes eller ved at det gratis hostingåret avsluttes, og du får en kopi av nettsiden (vilkårene punkt 8). Vi pålegger underleverandørene de samme pliktene som i denne avtalen, og vi er ansvarlige overfor deg for deres arbeid.

7. Overføring utenfor EØS

Opplysninger kan behandles i USA av underleverandørene over. Overføringen bygger på EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for virksomheter sertifisert under EU–US Data Privacy Framework (som også gjelder i Norge gjennom EØS-avtalen), og i tillegg på standard personvernbestemmelser der leverandøren tilbyr det. Bortfaller grunnlaget, sier vi fra og finner et annet lovlig grunnlag eller en annen leverandør.

8. Hjelp til deg

9. Når avtalen slutter

Når vi slutter å drifte nettsiden for deg, sletter vi personopplysningene vi behandler for deg innen 30 dager, eller leverer dem tilbake først hvis du ber om det. Sikkerhetskopier og tekniske logger hos underleverandørene slettes etter deres faste rutiner (hos Resend normalt inntil 30 dager). Vi bekrefter slettingen på e-post hvis du ber om det. Vi beholder bare det loven krever.

10. Innsyn og kontroll

Vi gir deg informasjonen du trenger for å se at vi følger denne avtalen, for eksempel en beskrivelse av sikkerhetstiltakene og underleverandørenes egne databehandleravtaler og sertifiseringer. Du kan, med minst 30 dagers varsel, gjennomføre eller la en uavhengig revisor gjennomføre en kontroll (revisjon). Du dekker egne kostnader. Vi tar betalt for vår tid etter avtale, men ikke hvis kontrollen viser at vi har brutt avtalen. Kontroll hos underleverandørene skjer gjennom deres revisjonsrapporter.

11. Ansvar

Hver part er ansvarlig for sine plikter etter personvernreglene. Mellom partene gjelder ansvarsbegrensningen i vilkårene punkt 12. Den gjelder ikke ved grov uaktsomhet eller forsett, og den begrenser ikke rettighetene til personene hvis opplysninger behandles (GDPR art. 82).

12. Varighet, endringer og rangordning

Avtalen gjelder så lenge vi behandler personopplysninger for deg. Når det gjelder personopplysninger, går denne avtalen foran vilkårene. Endringer varsles som for vilkårene (punkt 16). Norsk rett gjelder, og verneting er Oslo tingrett.