Databehandleravtale
Versjon 2026-09-19 · sist oppdatert 19. september 2026
1. Parter og avtalens rang
Denne avtalen inngås mellom virksomheten som abonnerer på Ukeruta («kunden» eller «behandlingsansvarlig») og TE BJERMELAND, org.nr. 937 783 795, Vestre Åsevegen 10B, 6017 Ålesund, Norge, som leverer Ukeruta («databehandleren»).
Avtalen er en del av avtalevilkårene og oppfyller kravene i personvernforordningen artikkel 28. Ved motstrid om behandling av personopplysninger går denne avtalen foran de alminnelige vilkårene. Den som godtar avtalen, bekrefter å ha fullmakt til å binde kunden.
2. Behandlingens gjenstand, formål og varighet
Databehandleren stiller Ukeruta til rådighet og utfører nødvendig hosting, lagring, support, sikkerhet, vedlikehold, kommunikasjon og funksjonsbehandling. Formålet er å levere kundens valgte funksjoner for ressursplanlegging, prosjekt- og serviceoppfølging, dokumentasjon, utstyr, kompetanse, varsling og AI-assistert tekstbehandling.
Behandlingen varer så lenge hovedavtalen gjelder og i den begrensede perioden som følger av punkt 11 etter opphør. Behandling for support skjer bare når kunden ber om eller godkjenner det, eller når det er nødvendig for sikker drift.
3. Registrerte, opplysninger og behandlinger
Kategorier av registrerte: kundens ansatte, innleide, jobbsøkere dersom registrert, kunder, leverandører, prosjekt- og servicekontakter og andre personer kunden legger inn.
Opplysningstyper: navn, kontaktopplysninger, brukeridentifikator, rolle og avdeling, arbeidsplan, fravær, kompetanse og dokumentasjon, prosjekt- og oppdragsdata, lokasjon/adresse, kommunikasjon, fremdrift, timer, materiell, signatur og tekniske logger. Kunden skal ikke registrere særlige kategorier personopplysninger uten særskilt skriftlig avtale.
Behandlinger: innsamling, registrering, organisering, lagring, visning, endring, søk, overføring, sikkerhetskopiering, feilsøking, sletting og, når aktivert av kunden, automatisert språkbearbeiding. AI-resultater er støtte og innebærer ikke automatiserte avgjørelser med rettsvirkning.
4. Kundens instrukser og ansvar
Disse vilkårene, kundens bruk av funksjonene og dokumenterte henvendelser utgjør kundens instrukser. Databehandleren behandler bare opplysningene etter slike instrukser, med mindre lov krever annet. Kunden varsles før lovpålagt behandling når loven tillater det. Databehandleren varsler straks dersom en instruks etter vår vurdering bryter personvernregelverket.
Kunden bestemmer formål og hjelpemidler, har ansvar for behandlingsgrunnlag, informasjonsplikt, dataminimering, riktige tilganger og håndtering av registrertes rettigheter. Kunden kan si opp avtalen dersom databehandleren ikke lenger oppfyller kravene i artikkel 28.
5. Fortrolighet og sikkerhet
Personer med tilgang er autoriserte etter tjenstlig behov og bundet av fortrolighet også etter oppdragets slutt. Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak etter artikkel 32, basert på risiko, herunder tilgangsstyring per kunde og rolle, flerleietakerisolasjon, kryptert transport, beskyttelse av lagrede hemmeligheter og sensitive felt, logging, sikkerhetskopi, sårbarhetsoppfølging og rutiner for gjenoppretting og tilgangsavvikling.
Tiltakene kan endres i takt med teknologi og risiko, men beskyttelsesnivået skal ikke vesentlig svekkes. Kunden kan be om en oppdatert overordnet beskrivelse uten at dette krever utlevering av opplysninger som kan svekke sikkerheten.
6. Underleverandører
Kunden gir generell skriftlig godkjenning til bruk av leverandørene i underleverandøroversikten. Databehandleren inngår skriftlige avtaler som pålegger underleverandørene tilsvarende personvernforpliktelser, og er ansvarlig overfor kunden dersom de ikke oppfyller dem.
Nye eller erstattede underleverandører varsles minst 30 dager før bruk når endringen kan påvirke kundedata. Kunden kan fremme saklig, personvernbegrunnet innsigelse innen 14 dager. Partene skal forsøke å finne en rimelig løsning. Hvis det ikke er mulig, kan kunden si opp berørt tjeneste før endringen trer i kraft.
7. Overføring utenfor EØS
Personopplysninger overføres utenfor EØS bare når vilkårene i personvernforordningen kapittel V er oppfylt, for eksempel gjennom adekvansbeslutning eller EUs standard personvernbestemmelser med nødvendige tilleggstiltak. Gjeldende leverandører og relevante behandlingssteder fremgår av underleverandøroversikten. Kunden kan be om informasjon om overføringsgrunnlaget.
8. Bistand til kunden
Databehandleren bistår, så langt det er mulig og forholdsmessig, med innsyn, retting, sletting, begrensning, dataportabilitet og innsigelser, samt kundens plikter etter artikkel 32-36, inkludert risikovurderinger, personvernkonsekvensvurderinger og forhåndsdrøftelser. Henvendelser fra registrerte som gjelder kundedata videresendes til kunden uten unødig opphold.
Bistand som går vesentlig ut over ordinær tjeneste og skyldes kundens særskilte forhold, kan faktureres etter forhåndsavtale. Lovpålagt bistand og håndtering av feil databehandleren er ansvarlig for, faktureres ikke særskilt.
9. Brudd på personopplysningssikkerheten
Databehandleren varsler kunden uten ugrunnet opphold etter å ha blitt kjent med et bekreftet brudd som gjelder kundedata. Varselet skal, etter hvert som informasjon blir tilgjengelig, beskrive hendelsen, berørte kategorier og omtrentlig omfang, sannsynlige konsekvenser, tiltak og kontaktpunkt. Databehandleren bistår slik at kunden kan oppfylle varslingspliktene i artikkel 33 og 34.
10. Dokumentasjon og revisjon
Databehandleren gjør tilgjengelig informasjon som er nødvendig for å påvise etterlevelse av artikkel 28. Kunden kan gjennomføre revisjon selv eller ved uavhengig revisor én gang årlig, og ellers ved konkret mistanke om vesentlig avvik. Revisjon varsles normalt 30 dager på forhånd, skjer i ordinær arbeidstid og skal ikke kompromittere andre kunders data eller sikkerheten.
11. Opphør, tilbakelevering og sletting
Ved opphør kan kunden velge eksport eller sletting ved å kontakte hei@ukeruta.io. Kunden har 30 dager til å be om eksport. Deretter slettes eller anonymiseres kundedata og eksisterende kopier etter ordinære sletterutiner, normalt innen 90 dager, med mindre lov krever videre lagring. Sikkerhetskopier kan beholdes isolert frem til automatisk overskriving og skal ikke brukes til andre formål. Databehandleren bekrefter sletting på forespørsel.
12. Varighet, ansvar og kontakt
Avtalen gjelder fra aksept og så lenge databehandleren behandler kundedata. Ansvar reguleres av hovedavtalen, men dette begrenser ikke registrertes eller myndigheters rettigheter etter loven. Spørsmål og instrukser sendes til hei@ukeruta.io.