Databehandleravtale
Sist oppdatert: 4. oktober 2026
Vedlegg 1 til vilkårene, versjon 2.0 – 4. oktober 2026
1. Parter og formål
Denne avtalen gjelder mellom kunden (behandlingsansvarlig, «du») og FCM Digital, org.nr. 938 279 160 (databehandler, «vi»). Den oppfyller kravene i personvernforordningen (GDPR) artikkel 28 og gjelder når vi behandler personopplysninger på dine vegne fordi vi lager, drifter eller følger opp nettsiden din. Avtalen godtas sammen med vilkårene når du betaler og krysser av for at du godtar dem (GDPR art. 28 nr. 9: skriftlig, også elektronisk).
2. Hva vi behandler
- Formål: å drifte nettsiden din og levere meldinger fra skjemaer på nettsiden til deg.
- Hva vi gjør: lagrer og viser nettsiden, tar imot skjemainnsendinger og videresender dem som e-post til adressen du har oppgitt, og utfører feilretting og vedlikehold.
- Opplysninger: det besøkende skriver i skjemaer: navn, e-postadresse, telefonnummer, melding og eventuelt bestillings- eller bookingopplysninger du ber oss legge inn i skjemaet. I tillegg tekniske data som IP-adresse og tidspunkt i serverlogger.
- Personer: besøkende på nettsiden din, og dine kunder og kontaktpersoner som bruker skjemaene.
- Særlige kategorier (for eksempel helseopplysninger): skal ikke samles inn via skjemaene uten at vi har avtalt det skriftlig på forhånd.
- Varighet: så lenge vi drifter nettsiden eller følger den opp for deg, og deretter til opplysningene er slettet eller levert tilbake (punkt 9).
3. Dine plikter og instrukser
Du bestemmer formålet med behandlingen og er ansvarlig for at det er lovlig grunnlag for den, og for at besøkende får informasjon (for eksempel en personvernerklæring på nettsiden). Denne avtalen og bestillingen din er dine dokumenterte instrukser. Nye instrukser gir du skriftlig (e-post holder).
4. Våre plikter
Vi skal:
- bare behandle opplysningene etter dine dokumenterte instrukser, også når det gjelder overføring til land utenfor EØS, med mindre lov krever noe annet. Krever loven det, sier vi fra først, så sant loven tillater det;
- si fra straks hvis vi mener en instruks er i strid med personvernreglene;
- sørge for at alle som har tilgang til opplysningene, har taushetsplikt;
- ikke bruke opplysningene til egne formål.
5. Sikkerhet
Vi har tiltak som passer for risikoen (GDPR art. 32), blant annet:
- kryptert overføring (HTTPS/TLS);
- tilgang bare for de som trenger det, med sterke passord og totrinnspålogging på kontoene som brukes til drift;
- skjemadata lagres ikke i en egen database hos oss, men videresendes til deg som e-post;
- spamvern som bruker IP-adresse i kort tid;
- oppdatert programvare;
- regelmessige sikkerhetskopier av nettsiden.
6. Underleverandører
Du gir oss generell tillatelse til å bruke underleverandører (underdatabehandlere). I dag bruker vi:
- Vercel Inc. – hosting av nettsiden og mottak av skjema. USA (og globalt nettverk). Overføringsgrunnlag: EU–US Data Privacy Framework (DPF) og EUs standard personvernbestemmelser (SCC).
- Plus Five Five, Inc. (Resend) – levering av skjemameldinger som e-post. USA. Overføringsgrunnlag: EU–US Data Privacy Framework (DPF).
Vi varsler deg på e-post minst 30 dager før vi tar i bruk eller bytter en underleverandør. Du kan protestere innen fristen hvis du har en saklig grunn. Finner vi ingen løsning, kan du uten kostnad avslutte fra endringen: da driftes nettsiden ikke lenger av oss, enten ved at oppfølgingsplanen avsluttes eller ved at det gratis hostingåret avsluttes, og du får en kopi av nettsiden (vilkårene punkt 8). Vi pålegger underleverandørene de samme pliktene som i denne avtalen, og vi er ansvarlige overfor deg for deres arbeid.
7. Overføring utenfor EØS
Opplysninger kan behandles i USA av underleverandørene over. Overføringen bygger på EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for virksomheter sertifisert under EU–US Data Privacy Framework (som også gjelder i Norge gjennom EØS-avtalen), og i tillegg på standard personvernbestemmelser der leverandøren tilbyr det. Bortfaller grunnlaget, sier vi fra og finner et annet lovlig grunnlag eller en annen leverandør.
8. Hjelp til deg
- Rettigheter: Ber en person oss direkte om innsyn, sletting eller lignende, sender vi henvendelsen videre til deg innen 5 virkedager og svarer ikke selv uten avtale med deg. Vi hjelper deg å svare.
- Avvik: Oppdager vi et brudd på personopplysningssikkerheten, varsler vi deg uten ugrunnet opphold og senest innen 48 timer. Varselet beskriver så langt vi vet: hva som skjedde, hvilke opplysninger og hvor mange personer som er berørt, mulige følger, og hva vi har gjort. Dette gjør at du kan melde fra til Datatilsynet innen 72 timer der det kreves (GDPR art. 33).
- Risikovurdering og DPIA: Vi gir deg informasjonen du trenger til risikovurderinger, personvernkonsekvensvurderinger og eventuelle forhåndsdrøftinger med Datatilsynet.
- Hjelp som går utover det vanlige, kan vi ta betalt for etter avtale. Hjelp med avvik som skyldes oss, er alltid gratis.
9. Når avtalen slutter
Når vi slutter å drifte nettsiden for deg, sletter vi personopplysningene vi behandler for deg innen 30 dager, eller leverer dem tilbake først hvis du ber om det. Sikkerhetskopier og tekniske logger hos underleverandørene slettes etter deres faste rutiner (hos Resend normalt inntil 30 dager). Vi bekrefter slettingen på e-post hvis du ber om det. Vi beholder bare det loven krever.
10. Innsyn og kontroll
Vi gir deg informasjonen du trenger for å se at vi følger denne avtalen, for eksempel en beskrivelse av sikkerhetstiltakene og underleverandørenes egne databehandleravtaler og sertifiseringer. Du kan, med minst 30 dagers varsel, gjennomføre eller la en uavhengig revisor gjennomføre en kontroll (revisjon). Du dekker egne kostnader. Vi tar betalt for vår tid etter avtale, men ikke hvis kontrollen viser at vi har brutt avtalen. Kontroll hos underleverandørene skjer gjennom deres revisjonsrapporter.
11. Ansvar
Hver part er ansvarlig for sine plikter etter personvernreglene. Mellom partene gjelder ansvarsbegrensningen i vilkårene punkt 12. Den gjelder ikke ved grov uaktsomhet eller forsett, og den begrenser ikke rettighetene til personene hvis opplysninger behandles (GDPR art. 82).
12. Varighet, endringer og rangordning
Avtalen gjelder så lenge vi behandler personopplysninger for deg. Når det gjelder personopplysninger, går denne avtalen foran vilkårene. Endringer varsles som for vilkårene (punkt 16). Norsk rett gjelder, og verneting er Oslo tingrett.