AI Verket

Databehandleravtale (DPA)

Versjon 1.5 · Gjelder fra 23.07.2026 · Sist oppdatert 23.07.2026

På denne siden

Denne databehandleravtalen ("DPA") inngås mellom deg eller din virksomhet ("Behandlingsansvarlig") og Ryen Import ENK (org.nr. 936 916 333 MVA, Åmotshagan 2, 2022 Gjerdrum), som driver AI bua ("Databehandler"), når du bruker AI bua til å behandle personopplysninger. Avtalen utfyller vilkårene og gjelder i tillegg til disse.

Bruker du AI bua privat og ikke på vegne av en virksomhet, trenger du normalt ikke denne avtalen.

Formål og omfang

Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere AI buas verktøy slik de er beskrevet i vilkårene. Behandlingen varer så lenge avtaleforholdet består.

Type opplysninger og kategorier registrerte

Behandlingens art bestemmes av hva Behandlingsansvarlig velger å sende inn i verktøyene. Det kan omfatte opplysninger i tekst, dokumenter og bilder som behandles forbigående. Kategoriene av registrerte og opplysninger styres derfor av Behandlingsansvarlig, som er ansvarlig for å ha rettslig grunnlag for behandlingen.

Behandlingsansvarlig skal ikke sende inn særlige kategorier personopplysninger (sensitive opplysninger) uten et gyldig grunnlag og uten nødvendige tiltak.

Databehandlers plikter

Databehandler skal:

  • bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, slik de fremgår av vilkårene og bruken av tjenesten
  • sikre at personer med tilgang har taushetsplikt
  • ikke lagre innhold som Behandlingsansvarlig sender inn for behandling, utover det som trengs for å produsere resultatet; der et verktøy lar brukeren lagre innhold (for eksempel en reiseplan), oppbevares og slettes det slik personvernerklæringen beskriver
  • bistå Behandlingsansvarlig med å oppfylle plikter overfor de registrerte og tilsynsmyndighet, i den grad det er rimelig og relevant

Sikkerhet

Databehandler iverksetter egnede tekniske og organisatoriske tiltak etter personvernforordningen artikkel 32, blant annet: kryptering under overføring og av lagrede data hos våre underleverandører, tilgangsstyring og logging på plattformnivå hos underleverandørene (Neon/Vercel), behandling i EU/EØS, og at innhold som sendes inn for behandling ikke lagres utover det som trengs for å levere resultatet. Detaljer kan opplyses på forespørsel.

Underdatabehandlere

Behandlingsansvarlig godkjenner at Databehandler bruker underleverandører. De fleste behandler opplysningene i EU/EØS; noen er USA-baserte selskaper og er merket slik (grunnlaget står under «Overføring til tredjeland»):

  • Clerk – autentisering (USA-basert)
  • Stripe – betaling
  • Neon – database (EU, Frankfurt)
  • Upstash – rate-limiting (EU, Frankfurt)
  • Vercel – hosting (kjøres i EU-region; leverandøren er USA-basert)
  • AWS Bedrock / Anthropic – AI prosessering (EU-region eu-central-1; innhold lagres ikke og brukes ikke til trening; leverandørene er USA-baserte)
  • Google Maps Platform – verifisering av steder (adresser, åpningstider, kart) i verktøy som bruker stedsinformasjon
  • PostHog (EU) og Sentry (EU) – analyse og feilovervåking uten innhold
  • Resend – e-post (USA-basert)
  • one.com – e-postvideresending for domenet

Databehandler varsler om endringer i listen over underdatabehandlere, slik at Behandlingsansvarlig kan protestere.

Overføring til tredjeland

Kjernebehandlingen skjer i EU/EØS, og AI-behandlingen kjøres i EU-region (eu-central-1). Enkelte underleverandører er likevel amerikansk-registrerte selskaper – Clerk (autentisering), Resend (e-post) og Vercel (drift), i tillegg til AWS og Anthropic bak AI-tjenesten – og for disse kan det oppstå en tilknytning til USA, enten fordi opplysninger lagres der eller fordi selskapet i prinsippet kan nås av amerikanske myndigheter selv om driften skjer i en EU-region. Grunnlaget for denne tilknytningen er EU–USAs rammeverk for personvern (EU-US Data Privacy Framework) der leverandøren er sertifisert under det, ellers EUs standardklausuler (SCC) med supplerende tiltak. Skulle Databehandler ta i bruk en underleverandør utenfor EØS som ikke er dekket av en adekvansbeslutning, skjer overføringen på EUs standardklausuler med nødvendige supplerende tiltak. Behandlingsansvarlig kan be om dokumentasjon på grunnlaget.

Brudd på personopplysningssikkerheten

Databehandler varsler Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og bistår med informasjon som er nødvendig for Behandlingsansvarliges egne plikter.

Sletting ved opphør

Innhold som sendes inn for behandling lagres ikke, så det finnes normalt ingen slike personopplysninger å returnere ved avtalens opphør. Har Behandlingsansvarlig lagret innhold i et verktøy (for eksempel reiseplaner), slettes dette ved opphør eller på forespørsel. Kontorelaterte opplysninger håndteres som beskrevet i personvernerklæringen.

Revisjon

Databehandler gjør tilgjengelig informasjon som er nødvendig for å vise at pliktene i denne avtalen overholdes, og bidrar ved rimelige revisjoner.

Varighet og endringer

Avtalen gjelder så lenge Behandlingsansvarlig bruker AI bua til behandling av personopplysninger. Gjeldende versjon er 1.5, med virkning fra 23.07.2026. Ved konflikt mellom denne avtalen og vilkårene, går denne avtalen foran for spørsmål om behandling av personopplysninger.

Kontakt

Spørsmål om databehandleravtalen, eller behov for en signert versjon? Skriv til hei@aibua.no.

Spørsmål? Skriv til hei@aibua.no