Databehandleravtale (DPA)
Sist oppdatert: Versjon 2026-04-20
Denne databehandleravtalen («DPA») inngås mellom Kunden («Behandlingsansvarlig») og Referansio — en tjeneste eid og drevet av WebViking.No – Gawin (org.nr. 933 842 266) — som «Databehandler», i tråd med personvernforordningen (GDPR) artikkel 28. DPA aksepteres elektronisk ved registrering og er en integrert del av Vilkår for bruk.
1. Definisjoner
Begreper som «personopplysninger», «behandling», «den registrerte» og «brudd på personopplysningssikkerheten» har den betydning som er fastsatt i GDPR art. 4.
2. Behandlingens formål og art
Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere tjenesten beskrevet i Vilkår for bruk: gjennomføring av digitale referansesjekker (innsamling, lagring, analyse og rapportering av referansesvar).
3. Databehandlerens plikter (art. 28(3))
- Behandle personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig.
- Sikre at personer som får tilgang er underlagt taushetsplikt.
- Iverksette egnede sikkerhetstiltak (jf. Vedlegg C).
- Bistå Behandlingsansvarlig med å oppfylle de registrertes rettigheter (innsyn, sletting m.v.).
- Bistå med konsekvensutredninger (DPIA) og forhåndsdrøftinger med Datatilsynet.
- Slette eller returnere alle personopplysninger ved opphør av tjenesten (se §10).
- Stille til rådighet all informasjon nødvendig for å vise overholdelse av art. 28.
4. Underdatabehandlere
Behandlingsansvarlig gir generell forhåndsgodkjenning til Databehandlerens bruk av underdatabehandlerne i Vedlegg B. Endringer i listen varsles skriftlig (e-post) minst 30 dager i forveien. Behandlingsansvarlig kan innen 14 dager protestere skriftlig — ved manglende enighet kan Behandlingsansvarlig si opp avtalen uten oppsigelsestid.
5. Overføring utenfor EØS
Hovedlagring skjer i EU (Frankfurt). Overføring til tredjeland (USA) skjer kun til underdatabehandlere som er underlagt EU-kommisjonens Standardklausuler (SCC 2021/914) eller EU-US Data Privacy Framework. Tilleggsbeskyttelse (kryptering AES-256, TLS 1.3) er implementert.
6. Sikkerhet (art. 32)
Databehandler iverksetter de tekniske og organisatoriske tiltakene beskrevet i Vedlegg C, herunder kryptering, tilgangskontroll, logging og regelmessig testing.
7. Brudd på personopplysningssikkerheten (art. 33)
Databehandler varsler Behandlingsansvarlig uten ugrunnet opphold og senest innen 72 timer etter å ha blitt kjent med et brudd. Varselet inneholder bruddets art, kategorier og omtrentlig antall registrerte berørt, sannsynlige konsekvenser og iverksatte tiltak.
8. Bistand til registrertes rettigheter
Databehandler stiller funksjonalitet til rådighet for at Behandlingsansvarlig kan imøtekomme forespørsler om innsyn, retting, sletting og dataportabilitet. Forespørsler fra registrerte rettet direkte til Databehandler videresendes innen 5 virkedager.
9. Revisjon (art. 28(3)(h))
Supabase (underleverandør) er ISO 27001:2022 og SOC 2 Type II sertifisert; rapporter er tilgjengelige på skriftlig forespørsel. Databehandler stiller dokumentasjon på sikkerhetstiltak til rådighet ved skriftlig forespørsel. Ved behov for fysisk revisjon avtales tid og omfang skriftlig; rimelige kostnader bæres av Behandlingsansvarlig.
10. Sletting eller retur ved opphør
Ved opphør av tjenesten sletter Databehandler alle personopplysninger innen 30 dager, med mindre lovgivning krever fortsatt lagring. Eksport av data tilbys i maskinlesbart format (JSON/CSV) før sletting. Skriftlig bekreftelse på sletting utstedes innen 14 dager etter gjennomført sletting (jf. GDPR art. 28(3)(g)). Faktureringsdata beholdes i 5 år (bokføringsloven § 13), deretter slettes også disse.
11. Ansvar og lovvalg
Ansvarsbegrensningen i Vilkår for bruk § 10 gjelder også for denne DPA, med unntak for brudd som faller inn under GDPR art. 82. Norsk rett gjelder. Verneting er Oslo tingrett.
Vedlegg A — Kategorier av registrerte og data
- Kandidater: navn, stilling, eventuelle notater fra rekrutterer.
- Referenter: navn, e-post, telefon, vurderinger og fritekstsvar.
- Tekniske data: IP-adresse (hashet), User-Agent, hendelseslogger.
Ingen særlige kategorier (GDPR art. 9) eller straffedommer (art. 10) skal behandles.
Vedlegg B — Underdatabehandlere
| Leverandør | Formål | Lokasjon | Overføringsgrunnlag |
|---|---|---|---|
| Supabase / AWS | Database, autentisering, fillagring | EU (Frankfurt) | Innenfor EØS |
| Stripe Payments Europe Ltd. | Betalingsbehandling | EU + USA | SCC 2021/914 + DPF |
| Resend | Transaksjonelle e-poster, nyhetsbrev | EU | Innenfor EØS |
| Bland.ai | AI-stemmesamtaler (kun Premium AI-plan) | USA | SCC 2021/914 |
| ClickSend | SMS-utsendelse (referanseinvitasjoner og påminnelser) | EU / Australia | SCC 2021/914 |
| GatewayAPI | SMS-utsendelse (alternativ leverandør) | EU (Danmark) | Innenfor EØS |
Vedlegg C — Tekniske og organisatoriske tiltak (TOMs)
- Kryptering: AES-256 i hvile, TLS 1.3 under transport.
- Tilgangskontroll: Row-Level Security i database, prinsippet om minste privilegier, MFA for ansatte.
- Autentisering: Supabase Auth med leaked-password-check (HIBP), JWT med kort levetid.
- Logging: Sikkerhets- og audit-logger 12 måneder, automatisk varsling ved unormal aktivitet.
- Sikkerhetskopi: Daglige automatiske backups via Supabase, 7 dagers retention (Point-in-Time Recovery).
- Personell: Taushetsplikt, opplæring i informasjonssikkerhet og GDPR.
- Pseudonymisering: IP-adresser hashes (sha-256) i samtykke- og rate-limit-logger.
- Brudd-håndtering: Dokumentert prosedyre, varsling innen 72 timer.
- Sletting: Automatisk anonymisering av kandidat-/referansedata etter 12 måneder uten aktivitet. Support-saker og vedlegg slettes automatisk 6 måneder etter løst status.
- Penetrasjonstesting / sårbarhetsovervåking: Automatisk avhengighetsskanning (npm audit) ved hver release.