Databehandleravtale (DBA)
Denne databehandleravtalen («Avtalen») regulerer Save Solutions AS sin behandling av personopplysninger på vegne av kunden ved bruk av Revizo, i samsvar med EUs personvernforordning (GDPR) artikkel 28 og den norske personopplysningsloven.
Avtalen er et tillegg til, og en integrert del av, lisensavtalen («Hovedavtalen») mellom partene. Ved motstrid mellom Hovedavtalen og denne Avtalen, går denne Avtalen foran for så vidt gjelder behandling av personopplysninger.
Denne databehandleravtalen er en integrert del av lisensavtalen mellom Kunden og Save Solutions AS, og inngås ved at Kunden signerer lisensavtalen. Det kreves ingen separat signering av denne Avtalen — den aksepteres som en del av lisensavtalen. Partene identifiseres i lisensavtalen. Ta kontakt på karl@savesolutions.no ved spørsmål, eller dersom Kunden krever en separat signert versjon (PDF).
1. Parter
Avtalen inngås mellom partene slik de er identifisert i lisensavtalen:
| Rolle | Part |
|---|---|
| Behandlingsansvarlig («Kunden») | Lisenstaker, slik denne er angitt i lisensavtalen |
| Databehandler | Save Solutions AS |
Kunden er behandlingsansvarlig og bestemmer formålet med og midlene for behandlingen. Save Solutions AS er databehandler og behandler personopplysninger utelukkende på vegne av og etter dokumentert instruks fra Kunden.
2. Definisjoner
Begrepene «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «underdatabehandler», «registrert» og «brudd på personopplysningssikkerheten» har samme betydning som i GDPR artikkel 4. «Tjenesten» betyr Revizo-plattformen levert av Save Solutions AS.
3. Behandlingens art, formål og varighet
| Forhold | Beskrivelse |
|---|---|
| Formål | Levere Revizo: automatisk avstemming av regnskapstransaksjoner, oppgave- og kontaktstyring, rapportering og AI-assistert arbeidsflyt på vegne av Kunden |
| Art av behandling | Innsamling, lagring, strukturering, sammenstilling, bruk, visning og sletting av personopplysninger som inngår i Kundens regnskaps- og kundedata |
| Varighet | Behandlingen pågår så lenge Hovedavtalen er i kraft, samt i den etterfølgende perioden som er nødvendig for sletting eller retur av data, jf. punkt 10 |
Kategorier av registrerte og personopplysninger er beskrevet i Vedlegg A.
4. Behandlingsansvarliges plikter
Kunden skal:
- Sikre at det foreligger et gyldig behandlingsgrunnlag (GDPR art. 6) for personopplysningene som gjøres tilgjengelig i Tjenesten.
- Sørge for at instrukser til Databehandleren er i samsvar med personvernregelverket.
- Ivareta de registrertes rettigheter, og varsle Datatilsynet og berørte registrerte ved brudd der det er påkrevd (GDPR art. 33 og 34).
- Ikke gjøre tilgjengelig særlige kategorier av personopplysninger (GDPR art. 9) i Tjenesten ut over det som er nødvendig for formålet.
5. Databehandlers plikter
Save Solutions AS skal:
- Behandle etter instruks — kun behandle personopplysninger etter dokumenterte instrukser fra Kunden, herunder det som følger av denne Avtalen, Hovedavtalen og bruk av Tjenestens funksjoner. Dersom Databehandleren er rettslig forpliktet til å behandle ut over instruks, skal Kunden informeres før behandlingen, med mindre lovgivningen forbyr dette.
- Taushetsplikt — sikre at personer som er autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt.
- Sikkerhet (art. 32) — gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå tilpasset risikoen. Tiltakene er beskrevet i Vedlegg C.
- Underdatabehandlere — kun benytte underdatabehandlere i samsvar med punkt 7.
- Bistand til registrertes rettigheter — så langt det er mulig, bistå Kunden med egnede tiltak slik at Kunden kan oppfylle sin plikt til å besvare anmodninger om utøvelse av registrertes rettigheter (GDPR art. 15–22). Tjenesten gir Kunden selvbetjent innsyn, eksport (dataportabilitet) og sletting direkte i applikasjonen.
- Bistand til Kundens øvrige plikter — bistå Kunden med å overholde pliktene etter GDPR art. 32–36 (sikkerhet, bruddhåndtering, melding av brudd og vurdering av personvernkonsekvenser), hensyntatt behandlingens art og opplysningene som er tilgjengelig for Databehandleren.
- Varsling ved brudd — varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og gi Kunden tilstrekkelig informasjon til at Kunden kan oppfylle sin meldeplikt til Datatilsynet innen 72 timer (GDPR art. 33). Se Hendelseshåndtering for prosedyre.
- Dokumentasjon — gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å påvise at pliktene etter GDPR art. 28 er oppfylt.
6. Bruk av underdatabehandlere
- Kunden gir Databehandleren generell forhåndsgodkjenning til å benytte underdatabehandlere for å levere Tjenesten. Gjeldende underdatabehandlere er listet i Vedlegg B og på siden Underleverandører.
- Databehandleren skal pålegge enhver underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne Avtalen, gjennom en skriftlig avtale.
- Databehandleren skal varsle Kunden minimum 30 dager før en ny underdatabehandler tas i bruk, eller før formål eller region for en eksisterende underdatabehandler endres. Kunden kan innen denne fristen protestere på saklig grunnlag. Ved vedvarende uenighet kan Kunden si opp Tjenesten for den berørte behandlingen.
- Databehandleren er fullt ut ansvarlig overfor Kunden for at underdatabehandlere oppfyller sine forpliktelser.
7. Overføring til tredjeland
All primær databehandling skjer innenfor EU/EØS. Enkelte underdatabehandlere for AI-funksjoner (Anthropic og OpenAI) har datasentre i USA. Overføringer utenfor EU/EØS er sikret med EU-kommisjonens standardkontraktbestemmelser (Standard Contractual Clauses, GDPR art. 46(2)(c)), og er begrenset til det som er nødvendig for den aktuelle funksjonen. Disse leverandørene benytter ikke Kundens data til opplæring av modeller. Se Underleverandører for detaljer.
8. Revisjon og tilsyn
- Databehandleren skal på Kundens skriftlige anmodning gjøre tilgjengelig dokumentasjon som viser etterlevelse av denne Avtalen, herunder relevante sikkerhetssertifiseringer og rapporter for Databehandleren og dens underdatabehandlere (f.eks. SOC 2-rapporter).
- Kunden har rett til å gjennomføre revisjon, herunder inspeksjon, av Databehandlerens behandling. Revisjon skal varsles i rimelig tid, gjennomføres i normal arbeidstid og på en måte som ikke unødig forstyrrer driften. Partene kan avtale at en uavhengig tredjepart utfører revisjonen.
9. Sletting og retur av data ved opphør
- Ved opphør av Hovedavtalen skal Databehandleren, etter Kundens valg, slette eller returnere alle personopplysninger som behandles på vegne av Kunden, og slette eksisterende kopier, med mindre lagring er pålagt etter EØS- eller nasjonal rett.
- Kunden kan når som helst, og før sletting, eksportere all organisasjonsdata i maskinlesbare formater (JSON og CSV) via Innstillinger → Faresone → Eksporter all data.
- Sletting av en organisasjon gjennomføres med 30 dagers angrefrist, med påminnelse 7 dager før sletting. Etter fristen slettes alle databaserader og filer permanent (ikke soft delete) fra alle lagringssystemer. Kun en anonymisert slettingskvittering bevares som juridisk dokumentasjon. Se Dataoppbevaring og sletting for detaljer.
10. Ansvar
Partenes ansvar for skade som følge av behandlingen følger GDPR artikkel 82 og ansvarsbegrensningene i Hovedavtalen. Ansvarsbegrensninger i Hovedavtalen gjelder tilsvarende for denne Avtalen, så langt de er forenlige med ufravikelig rett.
11. Varighet, endringer og lovvalg
- Varighet — Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Kunden.
- Endringer — Endringer som er nødvendige for å etterleve regelverk eller endringer i Tjenesten, kan gjøres av Databehandleren med rimelig forhåndsvarsel. Øvrige endringer krever enighet mellom partene.
- Lovvalg og verneting — Avtalen reguleres av norsk rett. Tvister søkes løst i minnelighet; ved manglende løsning er verneting [tingrett].
12. Aksept av Avtalen
Denne Avtalen krever ingen separat signering. Den inngås og aksepteres ved at Kunden signerer lisensavtalen, som denne Avtalen er en integrert del av. Aksept av lisensavtalen utgjør samtidig aksept av denne databehandleravtalen.
Dersom Kunden krever en separat, signert databehandleravtale (for eksempel som PDF), kan dette avtales ved å ta kontakt på karl@savesolutions.no.
Vedlegg A — Kategorier av registrerte og personopplysninger
Kategorier av registrerte:
- Kundens ansatte og brukere av Revizo
- Kundens klienter og deres kontaktpersoner
- Personer som inngår i regnskapsdata Kunden behandler (f.eks. motparter i transaksjoner)
Kategorier av personopplysninger:
| Kategori | Eksempler |
|---|---|
| Identifikasjon og kontakt | Navn, e-postadresse, telefonnummer, rolle |
| Regnskapsdata | Transaksjoner, saldoer, kontonumre, referanser, beløp |
| Brukshistorikk | Innloggingstidspunkt, handlinger i systemet (hendelseslogg) |
| Dokumenter | Opplastede filer og vedlegg som kan inneholde personopplysninger |
| AI-kontekst | Tekst og sammendrag som sendes til AI-funksjoner for å besvare forespørsler |
Det behandles ikke særlige kategorier av personopplysninger (GDPR art. 9) som en planlagt del av Tjenesten.
Vedlegg B — Underdatabehandlere
Gjeldende liste vedlikeholdes på siden Underleverandører. Per siste oppdatering:
| Leverandør | Formål | Region |
|---|---|---|
| Supabase (AWS) | Database og fillagring | EU (Frankfurt) |
| Clerk | Autentisering og brukerhåndtering | EU |
| Vercel | Applikasjonshosting og CDN | EU |
| Stripe | Betalingshåndtering | EU |
| Anthropic | AI-assistert avstemming og chat | USA (SCC) |
| OpenAI | Embeddings for semantisk søk | USA (SCC) |
| Resend | E-postutsendelse | EU |
| Sentry | Feilovervåking (PII filtreres bort) | EU (Frankfurt) |
| Railway | Bakgrunnsjobber | EU |
| Cloudflare | CDN, DDoS-beskyttelse, dokumentlagring (R2) | EU |
Vedlegg C — Tekniske og organisatoriske sikkerhetstiltak
Tiltakene gjennomføres i samsvar med GDPR artikkel 32. Se Databehandling og lagring, Tilgangskontroll og Sikkerhetsarkitektur for utfyllende beskrivelse.
| Område | Tiltak |
|---|---|
| Kryptering i transport | TLS 1.2 eller nyere for all kommunikasjon; HSTS aktivert |
| Kryptering i ro | AES-256 på database- og fillagringsnivå; AES-256-GCM på applikasjonsnivå for sensitive hemmeligheter (f.eks. integrasjonstokens) |
| Tilgangskontroll | Autentisering via Clerk, rollebasert tilgangsstyring (RBAC), tilgang etter «need-to-know» |
| Tenant-isolering | Hver organisasjon har en unik tenant_id; isolering håndheves i autentiserings-, applikasjons- og databaselag (Row Level Security) |
| Datalokasjon | All primær behandling innenfor EU/EØS |
| Logging og sporbarhet | Hendelseslogg for sensitive handlinger (sletting, rolleendringer, integrasjonsendringer, dataeksport) |
| Overvåking og bruddhåndtering | Sanntidsovervåking (Sentry med PII-filtrering), rate limiting, etablert hendelsesprosedyre etter GDPR art. 33–34 |
| Backup og gjenoppretting | Daglige krypterte snapshots og point-in-time recovery; RPO maks 1 time, RTO maks 4 timer |
| Inputvalidering | Validering av alle eksterne data (Zod), MIME- og størrelsesvalidering ved filopplasting |
Sist oppdatert: Juni 2026