Gå til hovedinnhold

Databehandleravtale (DBA)

Denne databehandleravtalen («Avtalen») regulerer Save Solutions AS sin behandling av personopplysninger på vegne av kunden ved bruk av Revizo, i samsvar med EUs personvernforordning (GDPR) artikkel 28 og den norske personopplysningsloven.

Avtalen er et tillegg til, og en integrert del av, lisensavtalen («Hovedavtalen») mellom partene. Ved motstrid mellom Hovedavtalen og denne Avtalen, går denne Avtalen foran for så vidt gjelder behandling av personopplysninger.

Slik inngås Avtalen

Denne databehandleravtalen er en integrert del av lisensavtalen mellom Kunden og Save Solutions AS, og inngås ved at Kunden signerer lisensavtalen. Det kreves ingen separat signering av denne Avtalen — den aksepteres som en del av lisensavtalen. Partene identifiseres i lisensavtalen. Ta kontakt på karl@savesolutions.no ved spørsmål, eller dersom Kunden krever en separat signert versjon (PDF).


1. Parter

Avtalen inngås mellom partene slik de er identifisert i lisensavtalen:

RollePart
Behandlingsansvarlig («Kunden»)Lisenstaker, slik denne er angitt i lisensavtalen
DatabehandlerSave Solutions AS

Kunden er behandlingsansvarlig og bestemmer formålet med og midlene for behandlingen. Save Solutions AS er databehandler og behandler personopplysninger utelukkende på vegne av og etter dokumentert instruks fra Kunden.


2. Definisjoner

Begrepene «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «underdatabehandler», «registrert» og «brudd på personopplysningssikkerheten» har samme betydning som i GDPR artikkel 4. «Tjenesten» betyr Revizo-plattformen levert av Save Solutions AS.


3. Behandlingens art, formål og varighet

ForholdBeskrivelse
FormålLevere Revizo: automatisk avstemming av regnskapstransaksjoner, oppgave- og kontaktstyring, rapportering og AI-assistert arbeidsflyt på vegne av Kunden
Art av behandlingInnsamling, lagring, strukturering, sammenstilling, bruk, visning og sletting av personopplysninger som inngår i Kundens regnskaps- og kundedata
VarighetBehandlingen pågår så lenge Hovedavtalen er i kraft, samt i den etterfølgende perioden som er nødvendig for sletting eller retur av data, jf. punkt 10

Kategorier av registrerte og personopplysninger er beskrevet i Vedlegg A.


4. Behandlingsansvarliges plikter

Kunden skal:

  1. Sikre at det foreligger et gyldig behandlingsgrunnlag (GDPR art. 6) for personopplysningene som gjøres tilgjengelig i Tjenesten.
  2. Sørge for at instrukser til Databehandleren er i samsvar med personvernregelverket.
  3. Ivareta de registrertes rettigheter, og varsle Datatilsynet og berørte registrerte ved brudd der det er påkrevd (GDPR art. 33 og 34).
  4. Ikke gjøre tilgjengelig særlige kategorier av personopplysninger (GDPR art. 9) i Tjenesten ut over det som er nødvendig for formålet.

5. Databehandlers plikter

Save Solutions AS skal:

  1. Behandle etter instruks — kun behandle personopplysninger etter dokumenterte instrukser fra Kunden, herunder det som følger av denne Avtalen, Hovedavtalen og bruk av Tjenestens funksjoner. Dersom Databehandleren er rettslig forpliktet til å behandle ut over instruks, skal Kunden informeres før behandlingen, med mindre lovgivningen forbyr dette.
  2. Taushetsplikt — sikre at personer som er autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt.
  3. Sikkerhet (art. 32) — gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå tilpasset risikoen. Tiltakene er beskrevet i Vedlegg C.
  4. Underdatabehandlere — kun benytte underdatabehandlere i samsvar med punkt 7.
  5. Bistand til registrertes rettigheter — så langt det er mulig, bistå Kunden med egnede tiltak slik at Kunden kan oppfylle sin plikt til å besvare anmodninger om utøvelse av registrertes rettigheter (GDPR art. 15–22). Tjenesten gir Kunden selvbetjent innsyn, eksport (dataportabilitet) og sletting direkte i applikasjonen.
  6. Bistand til Kundens øvrige plikter — bistå Kunden med å overholde pliktene etter GDPR art. 32–36 (sikkerhet, bruddhåndtering, melding av brudd og vurdering av personvernkonsekvenser), hensyntatt behandlingens art og opplysningene som er tilgjengelig for Databehandleren.
  7. Varsling ved brudd — varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og gi Kunden tilstrekkelig informasjon til at Kunden kan oppfylle sin meldeplikt til Datatilsynet innen 72 timer (GDPR art. 33). Se Hendelseshåndtering for prosedyre.
  8. Dokumentasjon — gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å påvise at pliktene etter GDPR art. 28 er oppfylt.

6. Bruk av underdatabehandlere

  1. Kunden gir Databehandleren generell forhåndsgodkjenning til å benytte underdatabehandlere for å levere Tjenesten. Gjeldende underdatabehandlere er listet i Vedlegg B og på siden Underleverandører.
  2. Databehandleren skal pålegge enhver underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne Avtalen, gjennom en skriftlig avtale.
  3. Databehandleren skal varsle Kunden minimum 30 dager før en ny underdatabehandler tas i bruk, eller før formål eller region for en eksisterende underdatabehandler endres. Kunden kan innen denne fristen protestere på saklig grunnlag. Ved vedvarende uenighet kan Kunden si opp Tjenesten for den berørte behandlingen.
  4. Databehandleren er fullt ut ansvarlig overfor Kunden for at underdatabehandlere oppfyller sine forpliktelser.

7. Overføring til tredjeland

All primær databehandling skjer innenfor EU/EØS. Enkelte underdatabehandlere for AI-funksjoner (Anthropic og OpenAI) har datasentre i USA. Overføringer utenfor EU/EØS er sikret med EU-kommisjonens standardkontraktbestemmelser (Standard Contractual Clauses, GDPR art. 46(2)(c)), og er begrenset til det som er nødvendig for den aktuelle funksjonen. Disse leverandørene benytter ikke Kundens data til opplæring av modeller. Se Underleverandører for detaljer.


8. Revisjon og tilsyn

  1. Databehandleren skal på Kundens skriftlige anmodning gjøre tilgjengelig dokumentasjon som viser etterlevelse av denne Avtalen, herunder relevante sikkerhetssertifiseringer og rapporter for Databehandleren og dens underdatabehandlere (f.eks. SOC 2-rapporter).
  2. Kunden har rett til å gjennomføre revisjon, herunder inspeksjon, av Databehandlerens behandling. Revisjon skal varsles i rimelig tid, gjennomføres i normal arbeidstid og på en måte som ikke unødig forstyrrer driften. Partene kan avtale at en uavhengig tredjepart utfører revisjonen.

9. Sletting og retur av data ved opphør

  1. Ved opphør av Hovedavtalen skal Databehandleren, etter Kundens valg, slette eller returnere alle personopplysninger som behandles på vegne av Kunden, og slette eksisterende kopier, med mindre lagring er pålagt etter EØS- eller nasjonal rett.
  2. Kunden kan når som helst, og før sletting, eksportere all organisasjonsdata i maskinlesbare formater (JSON og CSV) via Innstillinger → Faresone → Eksporter all data.
  3. Sletting av en organisasjon gjennomføres med 30 dagers angrefrist, med påminnelse 7 dager før sletting. Etter fristen slettes alle databaserader og filer permanent (ikke soft delete) fra alle lagringssystemer. Kun en anonymisert slettingskvittering bevares som juridisk dokumentasjon. Se Dataoppbevaring og sletting for detaljer.

10. Ansvar

Partenes ansvar for skade som følge av behandlingen følger GDPR artikkel 82 og ansvarsbegrensningene i Hovedavtalen. Ansvarsbegrensninger i Hovedavtalen gjelder tilsvarende for denne Avtalen, så langt de er forenlige med ufravikelig rett.


11. Varighet, endringer og lovvalg

  1. Varighet — Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Kunden.
  2. Endringer — Endringer som er nødvendige for å etterleve regelverk eller endringer i Tjenesten, kan gjøres av Databehandleren med rimelig forhåndsvarsel. Øvrige endringer krever enighet mellom partene.
  3. Lovvalg og verneting — Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet; ved manglende løsning er verneting [tingrett].

12. Aksept av Avtalen

Denne Avtalen krever ingen separat signering. Den inngås og aksepteres ved at Kunden signerer lisensavtalen, som denne Avtalen er en integrert del av. Aksept av lisensavtalen utgjør samtidig aksept av denne databehandleravtalen.

Dersom Kunden krever en separat, signert databehandleravtale (for eksempel som PDF), kan dette avtales ved å ta kontakt på karl@savesolutions.no.


Vedlegg A — Kategorier av registrerte og personopplysninger

Kategorier av registrerte:

  • Kundens ansatte og brukere av Revizo
  • Kundens klienter og deres kontaktpersoner
  • Personer som inngår i regnskapsdata Kunden behandler (f.eks. motparter i transaksjoner)

Kategorier av personopplysninger:

KategoriEksempler
Identifikasjon og kontaktNavn, e-postadresse, telefonnummer, rolle
RegnskapsdataTransaksjoner, saldoer, kontonumre, referanser, beløp
BrukshistorikkInnloggingstidspunkt, handlinger i systemet (hendelseslogg)
DokumenterOpplastede filer og vedlegg som kan inneholde personopplysninger
AI-kontekstTekst og sammendrag som sendes til AI-funksjoner for å besvare forespørsler

Det behandles ikke særlige kategorier av personopplysninger (GDPR art. 9) som en planlagt del av Tjenesten.


Vedlegg B — Underdatabehandlere

Gjeldende liste vedlikeholdes på siden Underleverandører. Per siste oppdatering:

LeverandørFormålRegion
Supabase (AWS)Database og fillagringEU (Frankfurt)
ClerkAutentisering og brukerhåndteringEU
VercelApplikasjonshosting og CDNEU
StripeBetalingshåndteringEU
AnthropicAI-assistert avstemming og chatUSA (SCC)
OpenAIEmbeddings for semantisk søkUSA (SCC)
ResendE-postutsendelseEU
SentryFeilovervåking (PII filtreres bort)EU (Frankfurt)
RailwayBakgrunnsjobberEU
CloudflareCDN, DDoS-beskyttelse, dokumentlagring (R2)EU

Vedlegg C — Tekniske og organisatoriske sikkerhetstiltak

Tiltakene gjennomføres i samsvar med GDPR artikkel 32. Se Databehandling og lagring, Tilgangskontroll og Sikkerhetsarkitektur for utfyllende beskrivelse.

OmrådeTiltak
Kryptering i transportTLS 1.2 eller nyere for all kommunikasjon; HSTS aktivert
Kryptering i roAES-256 på database- og fillagringsnivå; AES-256-GCM på applikasjonsnivå for sensitive hemmeligheter (f.eks. integrasjonstokens)
TilgangskontrollAutentisering via Clerk, rollebasert tilgangsstyring (RBAC), tilgang etter «need-to-know»
Tenant-isoleringHver organisasjon har en unik tenant_id; isolering håndheves i autentiserings-, applikasjons- og databaselag (Row Level Security)
DatalokasjonAll primær behandling innenfor EU/EØS
Logging og sporbarhetHendelseslogg for sensitive handlinger (sletting, rolleendringer, integrasjons­endringer, dataeksport)
Overvåking og bruddhåndteringSanntidsovervåking (Sentry med PII-filtrering), rate limiting, etablert hendelses­prosedyre etter GDPR art. 33–34
Backup og gjenopprettingDaglige krypterte snapshots og point-in-time recovery; RPO maks 1 time, RTO maks 4 timer
InputvalideringValidering av alle eksterne data (Zod), MIME- og størrelsesvalidering ved filopplasting

Sist oppdatert: Juni 2026