Databehandleravtale
Sist oppdatert: 23. september 2026. Avtalen er en del av bruksvilkårene og gjelder fra kunden tar Øre Regnskap i bruk. Databehandler er Rødstrupe Hegge ENK, org.nr. 938 479 739, Andersmovegen 15, 7820 Spillum, heggerob@gmail.com. Behandlingsansvarlig («kunden») er virksomheten som har bedriften i Øre.
1. Tema, art og formål
Databehandleren leverer et nettbasert regnskapsprogram. Behandlingen omfatter registrering, lagring, søk, visning, import (også AI-tolkning av filer kunden velger), eksport, sikkerhetskopiering, innsending kunden selv starter, og sletting. Formålet er bare å levere regnskapsfunksjonene kunden bruker.
Avtalen gjelder så lenge databehandleren behandler personopplysninger for kunden, også i eksportperioden etter oppsigelse.
2. Kundens instruks og ansvar
Kunden bestemmer formål og behandlingsgrunnlag og behandler forespørsler fra de registrerte. Bruksvilkårene, denne avtalen og kundens bruk av funksjonene i Øre utgjør kundens dokumenterte instruks. Databehandleren varsler kunden straks hvis en instruks etter databehandlerens syn strider mot personvernregelverket.
3. Behandlingens omfang
| Registrerte | Kundens brukere, kunder, leverandører, ansatte og personer nevnt i bilag, fakturaer, betalinger eller korrespondanse. |
|---|---|
| Personopplysninger | Navn, e-post, adresse, organisasjons- og kontaktdata, faktura- og transaksjonsopplysninger, kontonummer, vedlegg, MVA- og betalingsdokumenter, bruker-ID, roller og hendelseslogg. |
| Særlige kategorier | Ikke tilsiktet. Kunden skal ikke legge inn særlige kategorier (GDPR art. 9) eller opplysninger om straffedommer med mindre det er nødvendig for regnskapet og kunden har grunnlag for det. |
| Behandlingssteder | Applikasjon og database: Railway, EU West (Amsterdam, Nederland). Sikkerhetskopi: Google Cloud Storage, europe-north1 (Finland). AI-funksjoner: Mistral AI, EU. E-post: Resend, USA. Se underleverandørlisten. |
| Varighet | Avtaleperioden og 90 dager eksportperiode etter oppsigelse, deretter sletting etter punkt 4. |
4. Databehandlerens plikter
- Behandle personopplysninger bare etter kundens dokumenterte instruks, med mindre annet følger av lov. Da varsles kunden først, hvis loven tillater det.
- Sikre at alle med tilgang er autorisert, har tjenstlig behov og har taushetsplikt.
- Gjennomføre tiltakene i vedlegg A og holde dem oppdatert etter risiko (GDPR art. 32).
- Føre protokoll over behandlingen som gjøres for kunden (GDPR art. 30 nr. 2).
- Bistå kunden med forespørsler fra registrerte, sikkerhet, avvik, personvernkonsekvensvurdering og forhåndsdrøftelse (GDPR art. 32–36). Bistand utover det funksjonene i Øre gir, kan faktureres etter medgått tid.
- Varsle kunden uten ugrunnet opphold, og senest innen 48 timer, etter å ha oppdaget et brudd på personopplysningssikkerheten som gjelder kundens data. Varselet skal gi det kunden trenger for å vurdere melding til Datatilsynet innen 72 timer (GDPR art. 33).
- Gi kunden informasjonen som trengs for å vise at avtalen følges. Kunden kan be om revisjon inntil én gang per år med 30 dagers varsel, gjennomført av kunden eller en uavhengig revisor med taushetsplikt, for kundens egen kostnad.
- Ved opphør: la kunden eksportere dataene i 90 dager, og slette dem fra aktive systemer innen 30 dager etter det. Sikkerhetskopier i det låste arkivet kan ikke slettes før oppbevaringslåsen på 6 år utløper; de er utilgjengelige for annet enn gjenoppretting og slettes da. Sletting bekreftes skriftlig på forespørsel.
5. Underdatabehandlere
Kunden gir generell tillatelse til underdatabehandlerne på underleverandørlisten. Databehandleren pålegger dem de samme personvernforpliktelsene som i denne avtalen og er ansvarlig overfor kunden for deres oppfyllelse. Nye eller byttede underdatabehandlere varsles på e-post minst 30 dager før de tas i bruk. Kunden kan protestere på saklig grunn; blir partene ikke enige, kan kunden si opp avtalen med virkning før endringen.
6. Overføring utenfor EØS
Personopplysninger overføres bare til land utenfor EØS når det finnes gyldig grunnlag etter GDPR kapittel V. For Railway, Resend og Google (morselskap i USA) bygger overføring eller tilgang på EUs standardkontraktsklausuler (art. 46) og, der leverandøren er sertifisert, EU–US Data Privacy Framework.
7. Vedlegg A – sikkerhetstiltak
- All trafikk går over HTTPS med HSTS. Sikkerhetshoder og innholdspolicy (CSP) settes på alle sider.
- Passord lagres som scrypt-hash. Økten ligger på serveren; nettleseren får en tilfeldig nøkkel i en HttpOnly-, SameSite=Lax- og Secure-cookie. Økter utløper etter 30 dager.
- Tilgang til data kontrolleres per bedrift og rolle på serveren. Gjentatte mislykkede innlogginger begrenses. Endringer i regnskapet logges i en hendelseslogg.
- Databasen replikeres fortløpende til en separat bøtte i Google Cloud (europe-north1). Det tas i tillegg daglig en kontrollert kopi med SHA-256-kontrollsummer til et separat arkiv med låst oppbevaring i 6 år. Lagringen hos Google er kryptert. Gjenoppretting testes minst årlig (bokføringsforskriften § 7-2).
- Feil i sikkerhetskopieringen varsles automatisk til driftsansvarlig.
- AI-funksjonene sender bare det brukeren ber om til Mistral AI (EU), uten lagring hos Mistral utover forespørselen og inntil 30 dagers misbrukskontroll. Dataene brukes ikke til modelltrening.
8. Ansvar og forrang
Ansvar reguleres av bruksvilkårene, men begrensningene der gjelder ikke ansvar overfor registrerte eller Datatilsynet etter GDPR art. 82 og 83. Ved motstrid går denne avtalen foran bruksvilkårene i spørsmål om personvern. Endringer varsles som i bruksvilkårene punkt 8.
Kilder: GDPR artikkel 28, artikkel 30, artikkel 32, artikkel 33, artikkel 46 og Datatilsynets veiledning.