Databehandleravtale — HR-Kompis
Sist oppdatert: 3. september 2026 (punkt 7 skrevet om til elektronisk aksept, Voyage AI-grunnlaget avklart).
1. Roller og ansvar
For at leverandøren AgerTechAI Consulting AS, som leverer tjenesten HR-Kompis — KI-drevet HR- og personalstøtte for norske virksomheter — skal kunne levere de avtalte tjenestene, vil det være nødvendig å behandle personopplysninger som databehandler.
Kunden vil fungere som behandlingsansvarlig når Leverandøren behandler personopplysninger på vegne av Kunden. Kundens innledende instruksjoner og ytterligere behandlingsdetaljer er beskrevet i punkt 4.
Begreper i denne avtalen som er definert i GDPR art. 4 skal forstås i samsvar med definisjonen i GDPR.
| Leverandør (databehandler) | Kunde (behandlingsansvarlig) | |
|---|---|---|
| Firmanavn | AgerTechAI Consulting AS | [KUNDE AS] |
| Org.nr | 937 616 694 | [ORG.NR] |
| Adresse | Flafjellet 34a, 1454 Fagerstrand, Norge | [ADRESSE] |
| Kontaktperson | Roger Agerup, post@agertechai.no | [NAVN, E-POST, TLF] |
Avtalen er inngått som en integrert del av kundevilkårene mellom Partene og skal leses i sammenheng med disse.
2. Garanti
Leverandøren garanterer å ha implementert egnede tekniske og organisatoriske tiltak som sikrer at behandlingen oppfyller kravene til gjeldende personvernlovgivning og sikrer vern av de registrertes rettigheter. Manglende overholdelse anses som brudd på avtalen.
3. Behandling av personopplysninger
Leverandøren garanterer å oppfylle kravene i GDPR art. 28 ved å:
a) kun behandle personopplysninger som instruert av Kunden i avtalen eller senere skriftlig instruksjon, b) varsle Kunden dersom en instruksjon etter Leverandørens oppfatning strider mot personvernlovgivningen, c) sørge for at personer som behandler personopplysninger er underlagt taushetsplikt, d) iverksette egnede tekniske og organisatoriske tiltak tilpasset risikoen, e) assistere Kunden i plikten til å svare på registrertes anmodninger om å utøve sine rettigheter, f) oppfylle kravet om varsel ved personvernbrudd og assistanse, g) bistå Kunden med vurdering av personvernkonsekvenser (DPIA) og eventuelt samarbeid med tilsynsmyndigheten, h) skriftlig og umiddelbart informere Kunden om juridiske forpliktelser som krever utlevering av personopplysninger behandlet på vegne av Kunden, i) demonstrere overholdelse av art. 28 ved å gjøre tilgjengelig nødvendig informasjon på Kundens forespørsel, j) tillate og bidra til rimelige revisjoner gjennomført i regi av Kunden, k) slette eller returnere personopplysninger og kopier etter Kundens valg ved tjenestens opphør.
Ettersom omfanget av punktene e), f), g) og j) er usikkert, er disse oppgavene gjenstand for ekstra betaling etter Leverandørens gjeldende priser. Leverandøren gir skriftlig forhåndsvarsel med kostnadsestimat før fakturerbar bistand påbegynnes.
4. Innledende instruksjoner for behandling
Formål. Å levere HR-Kompis-tjenesten, herunder: (1) drift av brukerkontoer og organisasjonstilhørighet; (2) mottak og behandling av spørsmål og saksbeskrivelser brukeren skriver inn; (3) semantisk søk i lov- og regelverkstekst for å finne relevante kilder; (4) KI-generering av svar og utkast basert på spørsmålet og de fremfunne kildene; (5) lagring av samtalehistorikk, saker og vedlegg Kunden velger å laste opp; og (6) fakturering og kundeadministrasjon.
Kategorier av data.
- Kontaktopplysninger for Kundens ansatte og brukere: navn, e-postadresse, rolle, organisasjonstilhørighet, IP-adresse ved innlogging.
- Innholdet i spørsmål, saksbeskrivelser og dokumenter Kunden velger å legge inn. Disse kan gjelde navngitte ansatte hos Kunden, og kan omfatte særlige kategorier etter GDPR art. 9, jf. eget avsnitt nedenfor.
- Brukslogger og metadata (hvem gjorde hva, når).
- Fakturerings- og abonnementsopplysninger.
Særlige kategorier (GDPR art. 9). Spørsmål om HR og personal kan berøre særlige kategorier av personopplysninger — typisk helseopplysninger ved sykefravær, tilrettelegging og oppfølging, og i enkelte tilfeller fagforeningsmedlemskap. Kunden er behandlingsansvarlig og må ha behandlingsgrunnlag på plass. I arbeidsforhold følger grunnlaget normalt av GDPR art. 9 nr. 2 bokstav b — behandling som er nødvendig for å oppfylle plikter og utøve særlige rettigheter på arbeidsrettens område — supplert av norsk lovgivning, herunder arbeidsmiljøloven.
Kategorier av registrerte. Kundens ansatte og brukere av plattformen, og ansatte eller tidligere ansatte hos Kunden som omtales i spørsmål, saker eller vedlegg.
Behandlingens art og hyppighet. Innsamling, registrering, organisering, strukturering, lagring, gjenfinning, konsultering, bruk, automatisert behandling (semantisk søk og KI-generering), begrensning, sletting og tilintetgjøring. Kontinuerlig gjennom tjenesteperioden.
Varighet av oppbevaring. Personopplysninger oppbevares i hele den avtalte tjenesteperioden. Ved opphør gir Kunden instruks senest 30 dager etter opphør. Sikkerhetskopier slettes etter ordinær rotasjonssyklus, senest innen 90 dager etter opphør. Fakturagrunnlag og regnskapsbilag oppbevares i 5 år etter regnskapsårets slutt, jf. bokføringsloven.
Plassering av behandlingsoperasjoner.
- Databaselagring, autentisering og lagring: Stockholm (eu-north-1) — Supabase Inc. (EØS)
- Support- og kundeoppfølgingssystem (henvendelser sendt via Hjelp og support): Stockholm (eu-north-1) — Supabase Inc. (EØS). Systemet driftes av AgerTechAI Consulting AS selv, altså samme juridiske enhet som Leverandøren, og er derfor ikke en underdatabehandler — men det er en egen lagringsplass, og oppgis her fordi punktet skal vise hvor opplysningene faktisk behandles.
- Frontend-hosting og serverløse funksjoner: EU-region primært / global CDN — Vercel Inc.
- KI-generering (svar og utkast) — Anthropic PBC (USA)
- Embeddings / semantisk søk i regelverkstekst — Voyage AI Innovations, Inc. (USA)
- Transaksjonell e-post (magic-link, invitasjoner) — Resend (USA)
- Betalingsbehandling ved kortbetaling — Stripe (USA)
- Fakturering og bokføring ved fakturabetaling — Uni Micro AS (Norge/EØS)
- Feilsporing — Functional Software Inc. / Sentry (EU-datasenter, Tyskland)
- Kildekodehosting (ingen kundedata lagres) — GitHub, Inc. (USA)
Kunden gir Leverandøren et generelt mandat til å inngå avtaler med underdatabehandlere, forutsatt at avtalen er skriftlig og pålegger de samme personvernforpliktelsene som Leverandøren har overfor Kunden. Leverandøren er ansvarlig for egne underdatabehandlere, og varsler Kunden om tiltenkte endringer slik at Kunden kan protestere innen 30 dager.
5. Sikkerhetstiltak
Leverandøren iverksetter særlig følgende minimumstiltak:
B.1 Tilgangsstyring. Prinsipp om minste privilegium. Unike brukerkontoer med sterk autentisering. Row-level security (RLS) på databaseplan — Kundens data er logisk isolert per organisasjon. Periodisk gjennomgang av tilganger (minimum halvårlig). Umiddelbar sperring ved endringer i arbeidsforhold. Selvutstedte API-nøkler for regnskapsfører-tilgang er hashet ved lagring, kan tilbakekalles, og utløper etter 90 dager.
B.2 Kryptering. Data i transitt: TLS 1.2 eller nyere. Data i ro: kryptering på lagringsnivå (AES-256 eller tilsvarende) hos Supabase. Nøkler håndteres av anerkjente skyleverandører.
B.3 Konfidensialitet. Taushetserklæringer for alle med tilgang. Klassifisering av data og håndteringsregler. Ingen lagring av kundedata på lokale enheter uten kryptering.
B.4 Integritet og tilgjengelighet. Daglig sikkerhetskopiering hos Supabase. Endringshåndtering og sporing (audit logs) i applikasjonen. Driftskontinuitet og beredskapsplan.
B.5 Hendelseshåndtering. Prosess for deteksjon, eskalering og respons ved sikkerhetshendelser. Logger gjennomgås jevnlig. Avviksprosess med 24-timers varslingsfrist til Kunden.
B.6 Organisatoriske tiltak. Årlig sikkerhets- og personverngjennomgang. Opplæring av medarbeidere. Kontrakter med underdatabehandlere som minst speiler denne avtalens krav.
B.7 Leverandøroppfølging. Evaluering av underdatabehandleres sikkerhetsnivå før oppstart. Oppfølging av sertifiseringer (ISO 27001, SOC 2) der tilgjengelig.
6. Dataeksport ut av EØS
Behandling som utelukkende foregår innenfor EØS krever ikke ytterligere overføringsgrunnlag. For eksport til tredjeland benyttes standard kontraktsklausuler, tilstrekkelighetsbeslutning eller annet gyldig overføringsverktøy.
| Underdatabehandler | Tjeneste | Land | Overføringsgrunnlag |
|---|---|---|---|
| Supabase Inc. | Database, autentisering, lagring | USA (morselskap) / Sverige (data) | Data lagres i EØS (eu-north-1). SCC (Modul II) + TIA for morselskapstilgang |
| Vercel Inc. | Hosting og serverløse funksjoner | USA / EU-region | EU-US DPF (aktiv, gyldig til 2027-04-29) / SCC + TIA |
| Anthropic PBC | Claude språkmodell | USA | SCC (Modul II) + TIA. Anthropic er ikke DPF-sertifisert |
| Voyage AI Innovations, Inc. | Embeddings / semantisk søk | USA | SCC (Modul II) + TIA — advokat-bekreftet 2026-09-03. Voyage AI står ikke selv i DPF-listen. Morselskapet MongoDB, Inc. (som kjøpte Voyage AI) er sertifisert til 2026-11-13, men en morselskapssertifisering dekker bare datterselskap som er uttrykkelig navngitt som «covered entity» på listen (EDPBs FAQ av 15.01.2026) — det er Voyage AI ikke |
| Resend (Plus Five Five) | Transaksjonell e-post | USA | EU-US DPF (aktiv, resertifisering under vurdering, gyldig til 2027-03-03) + SCC |
| Stripe | Betalingsbehandling | USA | EU-US DPF (Stripe, LLC — aktiv, gyldig til 2027-05-11) + SCC |
| Uni Micro AS | Fakturering og bokføring | Norge | Innenfor EØS |
| Functional Software Inc. (Sentry.io) | Feilsporing | EU-datasenter (Tyskland) | Data lagres i EØS. EU-US DPF (aktiv, gyldig til 2027-05-28) + SCC + TIA |
| GitHub, Inc. | Kildekodehosting (ingen kundedata) | USA | EU-US DPF (aktiv, resertifisering under vurdering, gyldig til 2027-08-03) |
DPF-status er verifisert mot den offisielle deltakerlisten på dataprivacyframework.gov 2026-08-07, og kontrolleres på nytt årlig samt ved varsel om endring hos en underdatabehandler. Kontrollen gjelder den enheten vi faktisk kontraherer med: en morselskapssertifisering dekker bare datterselskap som står uttrykkelig oppført som «covered entity» på listen (EDPBs FAQ av 15.01.2026) — det er ikke nok at et konsern er sertifisert.
Neste kontrollpunkt: 2.–16. oktober 2026. MongoDB, Inc.s sertifisering utløper 2026-11-13. Listen kontrolleres i det vinduet for å se om sertifiseringen fornyes og om Voyage AI da står oppført som «covered entity». SCC beholdes som grunnlag inntil det eventuelt er bekreftet direkte på listen — en utløpt sertifisering gir uansett ikke noe DPF-grunnlag.
7. Avtaleinngåelse
Avtalen inngås elektronisk, og anses inngått når den som registrerer virksomheten krysser av for at vilkårene, personvernerklæringen og denne databehandleravtalen aksepteres på vegne av selskapet, og kontoen deretter aktiveres. GDPR art. 28 nr. 9 krever at avtalen er skriftlig, «herunder i elektronisk form», og stiller ikke krav om signatur.
Aksepten dokumenteres med tidsstempel og logg: hvert dokument som aksepteres skrives som en egen rad med organisasjonsnummer, virksomhetsnavn, dokumenttype, dokumentversjon og tidspunkt. Radene kan ikke endres eller slettes. Dokumentversjonen er mekanisk bundet til den publiserte teksten, slik at en akseptrad ikke kan navngi en annen versjon enn den Kunden faktisk leste.
Ønsker Kunden avtalen signert i to eksemplarer i stedet, kontakt post@agertechai.no.
Lovvalg, ansvarsbegrensning, konfidensialitet og oppsigelse er regulert i kundevilkårene
(vilkar.md), som denne avtalen hører til.