Databehandleravtale (DPA)
Versjon 1.4 · Gjelder fra 15.06.2026 · Sist oppdatert 15.06.2026
På denne siden
Denne databehandleravtalen ("DPA") inngås mellom deg eller din virksomhet ("Behandlingsansvarlig") og Ryen Import ENK (org.nr. 936 916 333 MVA, Åmotshagan 2, 2022 Gjerdrum), som driver AI bua ("Databehandler"), når du bruker AI bua til å behandle personopplysninger. Avtalen utfyller vilkårene og gjelder i tillegg til disse.
Bruker du AI bua privat og ikke på vegne av en virksomhet, trenger du normalt ikke denne avtalen.
Formål og omfang
Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere AI buas verktøy slik de er beskrevet i vilkårene. Behandlingen varer så lenge avtaleforholdet består.
Type opplysninger og kategorier registrerte
Behandlingens art bestemmes av hva Behandlingsansvarlig velger å sende inn i verktøyene. Det kan omfatte opplysninger i tekst, dokumenter og bilder som behandles forbigående. Kategoriene av registrerte og opplysninger styres derfor av Behandlingsansvarlig, som er ansvarlig for å ha rettslig grunnlag for behandlingen.
Behandlingsansvarlig skal ikke sende inn særlige kategorier personopplysninger (sensitive opplysninger) uten et gyldig grunnlag og uten nødvendige tiltak.
Databehandlers plikter
Databehandler skal:
- bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, slik de fremgår av vilkårene og bruken av tjenesten
- sikre at personer med tilgang har taushetsplikt
- ikke lagre innhold som Behandlingsansvarlig sender inn for behandling, utover det som trengs for å produsere resultatet; der et verktøy lar brukeren lagre innhold (for eksempel en reiseplan), oppbevares og slettes det slik personvernerklæringen beskriver
- bistå Behandlingsansvarlig med å oppfylle plikter overfor de registrerte og tilsynsmyndighet, i den grad det er rimelig og relevant
Sikkerhet
Databehandler iverksetter egnede tekniske og organisatoriske tiltak etter personvernforordningen artikkel 32, blant annet: kryptering under overføring og av lagrede data hos våre underleverandører, tilgangsstyring og logging på plattformnivå hos underleverandørene (Neon/Vercel), behandling i EU/EØS, og at innhold som sendes inn for behandling ikke lagres utover det som trengs for å levere resultatet. Detaljer kan opplyses på forespørsel.
Underdatabehandlere
Behandlingsansvarlig godkjenner at Databehandler bruker underleverandører. Disse er valgt med tanke på behandling i EU/EØS:
- Clerk – autentisering (EU-dataresidens)
- Stripe – betaling
- Neon – database (EU, Frankfurt)
- Upstash – rate-limiting (EU, Frankfurt)
- Vercel – hosting (EU-regioner)
- AWS Bedrock / Anthropic – AI prosessering (EU-region
eu-central-1; innhold lagres ikke og brukes ikke til trening) - Google Maps Platform – verifisering av steder (adresser, åpningstider, kart) i verktøy som bruker stedsinformasjon
- PostHog (EU) og Sentry (EU) – analyse og feilovervåking uten innhold
- Resend og one.com – e-post
Databehandler varsler om endringer i listen over underdatabehandlere, slik at Behandlingsansvarlig kan protestere.
Overføring til tredjeland
Behandlingen skjer i EU/EØS, og AI-behandlingen kjøres i EU-region (eu-central-1). Underleverandørene bak AI-tjenesten – AWS og Anthropic – er amerikansk-registrerte selskaper, og det kan derfor i prinsippet oppstå en tilknytning til USA selv om innholdet behandles i EU. Grunnlaget for denne tilknytningen er EU–USAs rammeverk for personvern (EU-US Data Privacy Framework), som AWS er sertifisert under og som EU-kommisjonen har anerkjent som tilstrekkelig, supplert av EUs standardklausuler (SCC) med supplerende tiltak. Skulle Databehandler ta i bruk en underleverandør utenfor EØS som ikke er dekket av en adekvansbeslutning, skjer overføringen på EUs standardklausuler med nødvendige supplerende tiltak. Behandlingsansvarlig kan be om dokumentasjon på grunnlaget.
Brudd på personopplysningssikkerheten
Databehandler varsler Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten, og bistår med informasjon som er nødvendig for Behandlingsansvarliges egne plikter.
Sletting ved opphør
Innhold som sendes inn for behandling lagres ikke, så det finnes normalt ingen slike personopplysninger å returnere ved avtalens opphør. Har Behandlingsansvarlig lagret innhold i et verktøy (for eksempel reiseplaner), slettes dette ved opphør eller på forespørsel. Kontorelaterte opplysninger håndteres som beskrevet i personvernerklæringen.
Revisjon
Databehandler gjør tilgjengelig informasjon som er nødvendig for å vise at pliktene i denne avtalen overholdes, og bidrar ved rimelige revisjoner.
Varighet og endringer
Avtalen gjelder så lenge Behandlingsansvarlig bruker AI bua til behandling av personopplysninger. Gjeldende versjon er 1.4, med virkning fra 15.06.2026. Ved konflikt mellom denne avtalen og vilkårene, går denne avtalen foran for spørsmål om behandling av personopplysninger.
Kontakt
Spørsmål om databehandleravtalen, eller behov for en signert versjon? Skriv til hei@aibua.no.
Spørsmål? Skriv til hei@aibua.no