Hopp til hovedinnhold

    Databehandleravtale (DPA)

    Sist oppdatert: Versjon 2026-04-20

    Denne databehandleravtalen («DPA») inngås mellom Kunden («Behandlingsansvarlig») og Referansio — en tjeneste eid og drevet av WebViking.No – Gawin (org.nr. 933 842 266) — som «Databehandler», i tråd med personvernforordningen (GDPR) artikkel 28. DPA aksepteres elektronisk ved registrering og er en integrert del av Vilkår for bruk.

    1. Definisjoner

    Begreper som «personopplysninger», «behandling», «den registrerte» og «brudd på personopplysningssikkerheten» har den betydning som er fastsatt i GDPR art. 4.

    2. Behandlingens formål og art

    Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere tjenesten beskrevet i Vilkår for bruk: gjennomføring av digitale referansesjekker (innsamling, lagring, analyse og rapportering av referansesvar).

    3. Databehandlerens plikter (art. 28(3))

    • Behandle personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig.
    • Sikre at personer som får tilgang er underlagt taushetsplikt.
    • Iverksette egnede sikkerhetstiltak (jf. Vedlegg C).
    • Bistå Behandlingsansvarlig med å oppfylle de registrertes rettigheter (innsyn, sletting m.v.).
    • Bistå med konsekvensutredninger (DPIA) og forhåndsdrøftinger med Datatilsynet.
    • Slette eller returnere alle personopplysninger ved opphør av tjenesten (se §10).
    • Stille til rådighet all informasjon nødvendig for å vise overholdelse av art. 28.

    4. Underdatabehandlere

    Behandlingsansvarlig gir generell forhåndsgodkjenning til Databehandlerens bruk av underdatabehandlerne i Vedlegg B. Endringer i listen varsles skriftlig (e-post) minst 30 dager i forveien. Behandlingsansvarlig kan innen 14 dager protestere skriftlig — ved manglende enighet kan Behandlingsansvarlig si opp avtalen uten oppsigelsestid.

    5. Overføring utenfor EØS

    Hovedlagring skjer i EU (Frankfurt). Overføring til tredjeland (USA) skjer kun til underdatabehandlere som er underlagt EU-kommisjonens Standardklausuler (SCC 2021/914) eller EU-US Data Privacy Framework. Tilleggsbeskyttelse (kryptering AES-256, TLS 1.3) er implementert.

    6. Sikkerhet (art. 32)

    Databehandler iverksetter de tekniske og organisatoriske tiltakene beskrevet i Vedlegg C, herunder kryptering, tilgangskontroll, logging og regelmessig testing.

    7. Brudd på personopplysningssikkerheten (art. 33)

    Databehandler varsler Behandlingsansvarlig uten ugrunnet opphold og senest innen 72 timer etter å ha blitt kjent med et brudd. Varselet inneholder bruddets art, kategorier og omtrentlig antall registrerte berørt, sannsynlige konsekvenser og iverksatte tiltak.

    8. Bistand til registrertes rettigheter

    Databehandler stiller funksjonalitet til rådighet for at Behandlingsansvarlig kan imøtekomme forespørsler om innsyn, retting, sletting og dataportabilitet. Forespørsler fra registrerte rettet direkte til Databehandler videresendes innen 5 virkedager.

    9. Revisjon (art. 28(3)(h))

    Supabase (underleverandør) er ISO 27001:2022 og SOC 2 Type II sertifisert; rapporter er tilgjengelige på skriftlig forespørsel. Databehandler stiller dokumentasjon på sikkerhetstiltak til rådighet ved skriftlig forespørsel. Ved behov for fysisk revisjon avtales tid og omfang skriftlig; rimelige kostnader bæres av Behandlingsansvarlig.

    10. Sletting eller retur ved opphør

    Ved opphør av tjenesten sletter Databehandler alle personopplysninger innen 30 dager, med mindre lovgivning krever fortsatt lagring. Eksport av data tilbys i maskinlesbart format (JSON/CSV) før sletting. Skriftlig bekreftelse på sletting utstedes innen 14 dager etter gjennomført sletting (jf. GDPR art. 28(3)(g)). Faktureringsdata beholdes i 5 år (bokføringsloven § 13), deretter slettes også disse.

    11. Ansvar og lovvalg

    Ansvarsbegrensningen i Vilkår for bruk § 10 gjelder også for denne DPA, med unntak for brudd som faller inn under GDPR art. 82. Norsk rett gjelder. Verneting er Oslo tingrett.


    Vedlegg A — Kategorier av registrerte og data

    • Kandidater: navn, stilling, eventuelle notater fra rekrutterer.
    • Referenter: navn, e-post, telefon, vurderinger og fritekstsvar.
    • Tekniske data: IP-adresse (hashet), User-Agent, hendelseslogger.

    Ingen særlige kategorier (GDPR art. 9) eller straffedommer (art. 10) skal behandles.

    Vedlegg B — Underdatabehandlere

    LeverandørFormålLokasjonOverføringsgrunnlag
    Supabase / AWSDatabase, autentisering, fillagringEU (Frankfurt)Innenfor EØS
    Stripe Payments Europe Ltd.BetalingsbehandlingEU + USASCC 2021/914 + DPF
    ResendTransaksjonelle e-poster, nyhetsbrevEUInnenfor EØS
    Bland.aiAI-stemmesamtaler (kun Premium AI-plan)USASCC 2021/914
    ClickSendSMS-utsendelse (referanseinvitasjoner og påminnelser)EU / AustraliaSCC 2021/914
    GatewayAPISMS-utsendelse (alternativ leverandør)EU (Danmark)Innenfor EØS

    Vedlegg C — Tekniske og organisatoriske tiltak (TOMs)

    • Kryptering: AES-256 i hvile, TLS 1.3 under transport.
    • Tilgangskontroll: Row-Level Security i database, prinsippet om minste privilegier, MFA for ansatte.
    • Autentisering: Supabase Auth med leaked-password-check (HIBP), JWT med kort levetid.
    • Logging: Sikkerhets- og audit-logger 12 måneder, automatisk varsling ved unormal aktivitet.
    • Sikkerhetskopi: Daglige automatiske backups via Supabase, 7 dagers retention (Point-in-Time Recovery).
    • Personell: Taushetsplikt, opplæring i informasjonssikkerhet og GDPR.
    • Pseudonymisering: IP-adresser hashes (sha-256) i samtykke- og rate-limit-logger.
    • Brudd-håndtering: Dokumentert prosedyre, varsling innen 72 timer.
    • Sletting: Automatisk anonymisering av kandidat-/referansedata etter 12 måneder uten aktivitet. Support-saker og vedlegg slettes automatisk 6 måneder etter løst status.
    • Penetrasjonstesting / sårbarhetsovervåking: Automatisk avhengighetsskanning (npm audit) ved hver release.