Databehandleravtale
Sist oppdatert: 9. juli 2026
Denne databehandleravtalen ("Avtalen") regulerer behandling av personopplysninger i forbindelse med bruk av bookingtjenesten levert av:
Bjerke Media (org.nr. 832 217 492), heretter kalt Databehandler
og
Virksomheten som bruker bookingtjenesten, heretter kalt Behandlingsansvarlig
Avtalen er inngått i henhold til personvernforordningen (GDPR) artikkel 28.
1. Avtalens formål
Formålet med avtalen er å regulere Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med levering og drift av bookingtjenesten.
Databehandler behandler personopplysninger utelukkende for å levere tjenesten i samsvar med hovedavtalen og instrukser gitt av Behandlingsansvarlig, jf. punkt 5 a.
2. Behandlingens art og formål
Databehandler behandler personopplysninger for å:
- muliggjøre timebestilling og kalenderadministrasjon
- registrere og administrere bookinger
- lagre kundekommunikasjon og merknader
- sende varsler og bekreftelser knyttet til bookinger
- sikre stabil drift og teknisk funksjonalitet
3. Typer personopplysninger
Følgende personopplysninger kan behandles:
- navn
- telefonnummer
- e-postadresse
- bookingdetaljer (tidspunkt, tjeneste, merknader)
- kommunikasjon sendt via bookingsystemet
- tekniske opplysninger (IP-adresse, enhet, tidspunkt)
4. Kategorier av registrerte
Personopplysninger kan gjelde:
- Behandlingsansvarliges kunder og sluttbrukere
- personer som bestiller timer via bookingløsningen
- ansatte eller representanter hos Behandlingsansvarlig
5. Databehandlers plikter
Databehandler skal:
- behandle personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig. Instrukser gis gjennom hovedavtalen, skriftlig kommunikasjon (herunder e-post), eller som avtales særskilt mellom partene. Databehandler skal varsle Behandlingsansvarlig dersom en instruks etter Databehandlers vurdering er i strid med GDPR eller annen personvernlovgivning
- sikre at personer med tilgang til opplysningene er underlagt taushetsplikt
- iverksette nødvendige tekniske og organisatoriske sikkerhetstiltak
- bistå Behandlingsansvarlig med å oppfylle rettigheter etter GDPR, herunder innsyns-, rettings- og sletteforespørsler
- varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter å ha blitt oppmerksom på det, ved brudd på personopplysningssikkerheten
- slette eller returnere personopplysninger ved avtalens opphør, jf. punkt 12
6. Behandlingsansvarliges plikter
Behandlingsansvarlig er ansvarlig for:
- å ha gyldig behandlingsgrunnlag for personopplysninger
- å informere registrerte om behandlingen
- å sikre at opplysningene som registreres er relevante og korrekte
- å overholde gjeldende personvernlovgivning
- å gi Databehandler tydelige og dokumenterte instrukser, jf. punkt 5 a
7. Bruk av underdatabehandlere
Databehandler har Behandlingsansvarliges generelle godkjenning til å benytte underdatabehandlere for drift og levering av tjenesten.
Databehandler skal varsle Behandlingsansvarlig senest 14 dager før en ny underdatabehandler tas i bruk, eller en eksisterende byttes ut. Behandlingsansvarlig har rett til å protestere mot slike endringer innen 14 dager fra varsel er mottatt. Dersom partene ikke blir enige, kan Behandlingsansvarlig si opp avtalen med den aktuelle delen av tjenesten som berøres.
Databehandler skal sikre at underdatabehandlere er bundet av databehandleravtaler med tilsvarende personvernforpliktelser som følger av denne avtalen.
8. Overføring til tredjeland
Personopplysninger behandles primært innen EU/EØS.
Dersom overføring til land utenfor EU/EØS skjer, skal dette sikres gjennom gyldig overføringsgrunnlag i samsvar med GDPR, som EU-kommisjonens standard kontraktsklausuler (SCC) eller annet gyldig overføringsgrunnlag.
9. Informasjonssikkerhet
Databehandler skal implementere egnede tekniske og organisatoriske tiltak for å sikre konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene.
Tiltakene skal stå i forhold til risikoen ved behandlingen, og skal oppdateres ved behov.
10. Avvik og sikkerhetsbrudd
Databehandler skal uten ugrunnet opphold, og senest innen 48 timer etter å ha oppdaget bruddet, varsle Behandlingsansvarlig dersom det oppdages brudd på personopplysningssikkerheten.
Varslingen skal, så langt det er mulig, inneholde informasjon om:
- hendelsens art
- hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt
- sannsynlige konsekvenser
- tiltak som er iverksatt eller foreslått for å håndtere bruddet
11. Bistand til den behandlingsansvarlige
Databehandler skal, så langt det er mulig og innenfor rimelige rammer, bistå Behandlingsansvarlig med:
- håndtering av innsyns- og sletteforespørsler fra registrerte
- vurdering av personvernkonsekvenser (DPIA)
- dialog med tilsynsmyndigheter
Dersom bistanden krever vesentlige ressurser utover normal drift, kan Databehandler kreve dekning av påløpte kostnader etter nærmere avtale.
12. Lagring og sletting
Personopplysninger lagres så lenge avtalen er aktiv.
Ved opphør av avtalen skal Databehandler, etter Behandlingsansvarliges valg, enten slette eller returnere alle personopplysninger, og slette eksisterende kopier, senest 30 dager etter opphør, med mindre lagring er pålagt etter lov.
13. Revisjon og dokumentasjon
Behandlingsansvarlig kan, med rimelig skriftlig varsel (minimum 14 dager), be om dokumentasjon som viser at Databehandler overholder denne avtalen, herunder beskrivelse av sikkerhetstiltak og eventuelle relevante sertifiseringer.
Dersom dokumentasjon alene ikke er tilstrekkelig, kan Behandlingsansvarlig gjennomføre eller få gjennomført revisjon hos Databehandler. Revisjon skal skje på en måte som i minst mulig grad forstyrrer Databehandlers ordinære drift, og kostnader forbundet med revisjonen dekkes av Behandlingsansvarlig med mindre revisjonen avdekker vesentlig avvik.
14. Ansvar
Partenes ansvar for brudd på denne avtalen reguleres av bestemmelsene om ansvar og erstatning i hovedavtalen mellom partene, med mindre annet er særskilt avtalt.
15. Varighet
Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig i forbindelse med bookingtjenesten.
16. Lovvalg og verneting
Avtalen reguleres av norsk rett.
Eventuelle tvister søkes først løst i minnelighet. Dersom dette ikke fører frem, skal tvisten avgjøres ved ordinære domstoler, med Databehandlers forretningsadresse som verneting.