Databehandleravtale
etter personvernforordningen (GDPR) artikkel 28 — EU-kommisjonens standardavtalevilkår (gjennomføringsbeslutning (EU) 2021/915)
| Versjon | 2026-10-08 |
|---|---|
| Gjelder fra | 8. oktober 2026 |
| Behandlingsansvarlig | Verkstedet som godtar avtalen |
| Databehandler | Vangen Harstad AS (Vbeslag), org.nr 914 276 640 |
Versjon 2026-10-08
Mellom verkstedet som godtar avtalen i vbeslag (behandlingsansvarlig) og Vangen Harstad AS, org.nr. 914 276 640, som leverer tjenesten vbeslag (databehandler).
Innledning
Denne innledningen er ikke en del av standardavtalevilkårene.
Denne databehandleravtalen består av Europakommisjonens standardavtalevilkår mellom behandlingsansvarlige og databehandlere i henhold til artikkel 28 nr. 7 i forordning (EU) 2016/679 (personvernforordningen), fastsatt ved Kommisjonens gjennomføringsbeslutning (EU) 2021/915 av 4. juni 2021, med vedlegg I–IV utfylt for tjenesten vbeslag. Vilkårene er gjengitt i den norske språkversjonen som er kunngjort i EØS-tillegget til Den europeiske unions tidende nr. 12 av 27.2.2025, s. 1007–1019. Gjennomføringsbeslutningen er tatt inn i EØS-avtalen ved EØS-komiteens beslutning nr. 336/2022 av 9. desember 2022.
Vilkårene er ikke endret i innhold. Der standardavtalevilkårene gir valg, er følgende valgt:
- vilkår 1 bokstav a), vilkår 8 bokstav c) nr. 4 og vilkår 9: alternativ 1 (forordning (EU) 2016/679);
- vilkår 5 (inntredelsesvilkår), som er valgfritt: ikke benyttet;
- vilkår 7.7 bokstav a): alternativ 2 (generell skriftlig tillatelse), med en frist på 30 dager for varsel om endringer i listen over underdatabehandlere.
Ved tvil om hvordan teksten skal forstås, går den engelske teksten som er kunngjort av Den europeiske union, foran (EUT L 199 av 7.6.2021, s. 18).
Avtalen inngås elektronisk når en Leder i verkstedet trykker «Jeg godtar databehandleravtalen» i vbeslag, eller krysser av for den ved registrering. Versjonsdatoen ovenfor identifiserer teksten som er godtatt. Se også «Inngåelse» til slutt i dokumentet.
Avsnitt I
Vilkår 1 — Formål og virkeområde
- Formålet med disse standardavtalevilkårene (heretter kalt «vilkår») er å sikre samsvar med artikkel 28 nr. 3 og 4 i europaparlaments- og rådsforordning (EU) 2016/679 av 27. april 2016 om vern av fysiske personer i forbindelse med behandling av personopplysninger og om fri utveksling av slike opplysninger samt om oppheving av direktiv 95/46/EF (generell personvernforordning).
- De behandlingsansvarlige og databehandlerne oppført i vedlegg I er blitt enige om disse vilkårene for å sikre samsvar med artikkel 28 nr. 3 og 4 i forordning (EU) 2016/679 og/eller artikkel 29 nr. 3 og 4 i forordning (EU) 2018/1725.
- Disse vilkårene gjelder for behandling av personopplysninger som angitt i vedlegg II.
- Vedlegg I–IV er en integrert del av vilkårene.
- Disse vilkårene berører ikke forpliktelsene som den behandlingsansvarlige er underlagt i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725.
- Disse vilkårene sikrer ikke i seg selv at forpliktelsene i forbindelse med internasjonale overføringer i samsvar med kapittel V i forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725 oppfylles.
Vilkår 2 — Vilkårenes uforanderlighet
- Partene forplikter seg til å ikke endre vilkårene, unntatt for å tilføye eller oppdatere informasjon i vedleggene.
- Dette hindrer ikke partene i å ta med standardavtalevilkårene fastsatt i disse vilkårene i en mer omfattende avtale eller tilføye andre vilkår eller ytterligere garantier, forutsatt at de ikke direkte eller indirekte er i strid med vilkårene eller innskrenker de registrertes grunnleggende rettigheter eller friheter.
Vilkår 3 — Fortolkning
- Dersom det i disse vilkårene brukes begreper som er definert i forordning (EU) 2016/679 eller forordning (EU) 2018/1725, skal disse begrepene ha samme betydning som i den aktuelle forordningen.
- Disse vilkårene skal leses og fortolkes på bakgrunn av bestemmelsene i forordning (EU) 2016/679 eller forordning (EU) 2018/1725.
- Disse vilkårene skal ikke fortolkes på en måte som er i strid med rettighetene og pliktene fastsatt i forordning (EU) 2016/679 eller forordning (EU) 2018/1725, eller på en måte som berører de registrertes grunnleggende rettigheter eller friheter.
Vilkår 4 — Hierarki
Ved konflikt mellom disse vilkårene og bestemmelser i relaterte avtaler mellom partene som gjelder når disse vilkårene avtales, eller som senere inngås, har disse vilkårene forrang.
Vilkår 5 — Inntredelsesvilkår (valgfritt)
Ikke benyttet. Vilkår 5 er valgfritt etter standardavtalevilkårene og er ikke tatt med i denne avtalen.
Avsnitt II — Partenes forpliktelser
Vilkår 6 — Beskrivelse av behandlingen
Nærmere opplysninger om behandlingsaktivitetene, spesielt kategoriene av personopplysninger og formålene som personopplysningene behandles på vegne av den behandlingsansvarlige for, er angitt i vedlegg II.
Vilkår 7 — Partenes forpliktelser
7.1 Instrukser
- Databehandleren skal bare behandle personopplysninger på dokumenterte instrukser fra den behandlingsansvarlige, med mindre det kreves i henhold til unionsretten eller medlemsstatenes nasjonale rett som databehandleren omfattes av. I så fall skal databehandleren underrette den behandlingsansvarlige om dette rettslige kravet før opplysningene behandles, med mindre loven forbyr dette av hensyn til viktige allmenne interesser. Den behandlingsansvarlige kan også gi etterfølgende instrukser i hele den tiden som personopplysningene behandles. Disse instruksene skal alltid dokumenteres.
- Databehandleren skal umiddelbart underrette den behandlingsansvarlige dersom databehandleren mener instrukser gitt av den behandlingsansvarlige er i strid med forordning (EU) 2016/679 eller forordning (EU) 2018/1725 eller gjeldende personvernbestemmelser i Unionen eller medlemsstatene.
7.2 Formålsbegrensning
Databehandleren skal bare behandle personopplysningene for det eller de spesifikke formålene med behandlingen, som fastsatt i vedlegg II, med mindre vedkommende mottar andre instrukser fra den behandlingsansvarlige.
7.3 Varigheten av behandlingen av personopplysninger
Databehandleren skal bare behandle opplysningene i tidsrommet angitt i vedlegg II.
7.4 Sikkerhet ved behandlingen
- For å sikre personopplysningenes sikkerhet skal databehandleren minst gjennomføre de tekniske og organisatoriske tiltakene angitt i vedlegg III. Dette omfatter å verne opplysningene mot et brudd på sikkerheten som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, ikke-autorisert utlevering av eller tilgang til opplysningene (heretter kalt «brudd på personopplysningssikkerheten»). Ved vurdering av egnet sikkerhetsnivå skal partene ta behørig hensyn til den tekniske utviklingen, gjennomføringskostnadene, behandlingens art, omfang, formål og sammenhengen den utføres i, samt risikoene som behandlingen innebærer for de registrerte.
- Databehandleren skal gi sitt personale tilgang til personopplysningene som behandles, bare i den grad det er strengt nødvendig for å gjennomføre, forvalte og overvåke avtalen. Databehandleren skal sikre at personer som er autorisert til å behandle de mottatte personopplysningene, har forpliktet seg til å behandle dem konfidensielt eller er underlagt en egnet lovfestet taushetsplikt.
7.5 Sensitive opplysninger
Dersom behandlingen omfatter personopplysninger som avdekker rasemessig eller etnisk opprinnelse, politisk oppfatning, religiøs eller filosofisk overbevisning eller fagforeningsmedlemskap, genetiske eller biometriske opplysninger med det formål å entydig identifisere en fysisk person, helseopplysninger eller opplysninger om en persons seksuelle forhold eller seksuelle orientering eller opplysninger om straffedommer og lovovertredelser (heretter kalt «sensitive opplysninger»), skal databehandleren anvende særlige begrensninger og/eller ytterligere garantier.
7.6 Dokumentasjon og overholdelse
- Partene skal kunne vise at de overholder disse vilkårene.
- Databehandleren skal omgående og på egnet måte behandle forespørsler fra den behandlingsansvarlige om behandlingen av opplysninger i samsvar med disse vilkårene.
- Databehandleren skal gi den behandlingsansvarlige tilgang til all informasjon som er nødvendig for å vise at forpliktelsene fastsatt i disse vilkårene, og som følger direkte av forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725, er overholdt. På anmodning fra den behandlingsansvarlige skal databehandleren også muliggjøre og bidra til revisjoner av behandlingsaktivitetene som omfattes av disse vilkårene, med rimelige mellomrom eller dersom det er tegn som tyder på manglende overholdelse. Når det treffes beslutning om en gjennomgåelse eller revisjon, kan den behandlingsansvarlige ta hensyn til relevante sertifiseringer som databehandleren har.
- Den behandlingsansvarlige kan velge å gjennomføre revisjonen selv eller bruke en uavhengig revisor. Revisjonene kan også omfatte inspeksjoner i databehandlerens lokaler eller fysiske installasjoner og skal, når det er relevant, gjennomføres med rimelig varsel.
- Partene skal på anmodning gjøre informasjonen nevnt i dette vilkåret, herunder resultatene av eventuelle revisjoner, tilgjengelig for vedkommende tilsynsmyndigheter.
7.7 Bruk av underdatabehandlere
- ALTERNATIV 2: GENERELL SKRIFTLIG TILLATELSE: Databehandleren har den behandlingsansvarliges generelle tillatelse til å engasjere underdatabehandlere som er oppført på en omforent liste. Databehandleren skal spesifikt underrette den behandlingsansvarlige skriftlig om eventuelle planlagte endringer av listen i form av tilføyelse eller utskiftning av underdatabehandlere minst 30 dager i forveien, slik at den behandlingsansvarlige får tilstrekkelig tid til å protestere mot slike endringer før den eller de aktuelle underdatabehandlerne engasjeres. Databehandleren skal gi den behandlingsansvarlige den informasjonen som er nødvendig for at den behandlingsansvarlige skal kunne utøve sin rett til å protestere.
- Dersom databehandleren engasjerer en underdatabehandler til å utføre spesifikke behandlingsaktiviteter (på vegne av den behandlingsansvarlige), skal det skje i form av en avtale som i det vesentlige pålegger underdatabehandleren de samme forpliktelsene med hensyn til vern av opplysninger som de som databehandleren er pålagt i samsvar med disse vilkårene. Databehandleren skal sikre at underdatabehandleren oppfyller de forpliktelsene som databehandleren er underlagt i henhold til disse vilkårene og i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725.
- Databehandleren skal på anmodning fra den behandlingsansvarlige gi den behandlingsansvarlige en kopi av en slik underdatabehandleravtale og eventuelle etterfølgende endringer. I den grad det er nødvendig for å beskytte forretningshemmeligheter eller annen konfidensiell informasjon, herunder personopplysninger, kan databehandleren redigere avtaleteksten før det utleveres en kopi.
- Databehandleren skal ha det fulle ansvaret overfor den behandlingsansvarlige for oppfyllelsen av underdatabehandlerens forpliktelser i samsvar med dennes avtale med databehandleren. Databehandleren skal underrette den behandlingsansvarlige dersom underdatabehandleren ikke oppfyller sine avtalefestede forpliktelser.
- Databehandleren skal bli enig med underdatabehandleren om et vilkår om begunstiget tredjepart, slik at dersom databehandleren faktisk eller rettslig har opphørt å eksistere eller er blitt insolvent, skal den behandlingsansvarlige ha rett til å si opp avtalen med underdatabehandleren og gi denne instruks om å slette eller tilbakelevere personopplysningene.
7.8 Internasjonale overføringer
- Databehandleren kan bare overføre opplysninger til et tredjeland eller en internasjonal organisasjon på grunnlag av dokumenterte instrukser fra den behandlingsansvarlige eller for å oppfylle et spesifikt krav i henhold til unionsretten eller medlemsstatenes nasjonale rett som databehandleren er underlagt, og overføringen skal skje i samsvar med kapittel V i forordning (EU) 2016/679 eller forordning (EU) 2018/1725.
- Den behandlingsansvarlige samtykker i at dersom databehandleren engasjerer en underdatabehandler i samsvar med vilkår 7.7. til å utføre spesifikke behandlingsaktiviteter (på vegne av den behandlingsansvarlige), og disse behandlingsaktivitetene omfatter en overføring av personopplysninger som omhandlet i kapittel V i forordning (EU) 2016/679, kan databehandleren og underdatabehandleren sikre samsvar med kapittel V i forordning (EU) 2016/679 ved å bruke standardavtalevilkår vedtatt av Kommisjonen i samsvar med artikkel 46 nr. 2 i forordning (EU) 2016/679, forutsatt at vilkårene for å bruke disse standardavtalevilkårene er oppfylt.
Vilkår 8 — Bistand til den behandlingsansvarlige
- Databehandleren skal uten opphold underrette den behandlingsansvarlige om enhver anmodning fra den registrerte. Databehandleren skal ikke svare på anmodningen selv, med mindre den behandlingsansvarlige har gitt tillatelse til dette.
- Databehandleren skal bistå den behandlingsansvarlige med å oppfylle dennes forpliktelse til å svare på anmodninger fra registrerte om å utøve sine rettigheter, idet det tas hensyn til behandlingens art. Når databehandleren oppfyller sine forpliktelser i samsvar med bokstav a) og b), skal instruksene fra den behandlingsansvarlige følges.
- I tillegg til databehandlerens forpliktelse til å bistå den behandlingsansvarlige i henhold til vilkår 8 bokstav b) skal databehandleren også bistå den behandlingsansvarlige med å sikre at forpliktelsene nedenfor oppfylles, idet det tas hensyn til behandlingens art og informasjonen som databehandleren har tilgang til:
- Forpliktelsen til å foreta en vurdering av hvilke konsekvenser de planlagte behandlingsaktivitetene vil ha på vernet av personopplysninger (heretter kalt «vurdering av personvernkonsekvenser»), dersom det er sannsynlig at en type behandling vil føre til en høy risiko for fysiske personers rettigheter og friheter.
- Forpliktelsen til å rådføre seg med vedkommende tilsynsmyndigheter før behandlingen dersom en vurdering av personvernkonsekvenser tilsier at behandlingen vil medføre en høy risiko dersom den behandlingsansvarlige ikke treffer tiltak for å redusere risikoen.
- Forpliktelsen til å sikre at personopplysningene er korrekte og oppdatert, ved uten opphold å underrette den behandlingsansvarlige dersom databehandleren får kjennskap til at personopplysningene som vedkommende behandler, ikke er korrekte eller er foreldede.
- Forpliktelsene i artikkel 32 i forordning (EU) 2016/679.
- Partene skal i vedlegg III fastsette egnede tekniske og organisatoriske tiltak der det kreves at databehandleren skal bistå den behandlingsansvarlige ved anvendelsen av dette vilkåret, samt virkeområdet og omfanget av den nødvendige bistanden.
Vilkår 9 — Underretning om brudd på personopplysningssikkerheten
Dersom det oppstår et brudd på personopplysningssikkerheten, skal databehandleren samarbeide med og bistå den behandlingsansvarlige, slik at den behandlingsansvarlige kan oppfylle sine forpliktelser i henhold til artikkel 33 og 34 i forordning (EU) 2016/679 eller artikkel 34 og 35 i forordning (EU) 2018/1725, alt etter hva som er relevant, idet det tas hensyn til behandlingens art og informasjonen som databehandleren har tilgang til.
9.1 Brudd på opplysningssikkerheten som gjelder opplysninger som behandles av den behandlingsansvarlige
Dersom det oppstår et brudd på personopplysningssikkerheten som gjelder opplysninger som behandles av den behandlingsansvarlige, skal databehandleren bistå den behandlingsansvarlige med å
- underrette vedkommende tilsynsmyndigheter om bruddet på personopplysningssikkerheten uten ugrunnet opphold etter at den behandlingsansvarlige har fått kjennskap til det, dersom det er relevant (med mindre det ikke er sannsynlig at bruddet på personopplysningssikkerheten vil medføre en risiko for fysiske personers rettigheter og friheter),
- innhente følgende informasjon som i henhold til artikkel 33 nr. 3 i forordning (EU) 2016/679 skal angis i den behandlingsansvarliges underretning, og som minst skal omfatte
- personopplysningenes art, herunder, når det er mulig, kategoriene av og omtrentlig antall berørte registrerte og registreringer av personopplysninger,
- de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten,
- tiltakene som den behandlingsansvarlige har truffet eller foreslår å treffe for å håndtere bruddet på personopplysningssikkerheten, herunder, dersom det er relevant, tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.
Dersom og i den grad det ikke er mulig å gi all informasjon samtidig, skal den første underretningen inneholde informasjonen som er tilgjengelig på det tidspunktet, og ytterligere informasjon skal gis uten ugrunnet opphold etter hvert som den blir tilgjengelig.
- oppfylle, i henhold til artikkel 34 i forordning (EU) 2016/679, forpliktelsen til å underrette den registrerte uten ugrunnet opphold om bruddet på personopplysningssikkerheten, dersom det er sannsynlig at dette bruddet vil medføre en høy risiko for fysiske personers rettigheter og friheter.
9.2 Brudd på opplysningssikkerheten som gjelder opplysninger som behandles av databehandleren
Dersom det oppstår et brudd på personopplysningssikkerheten som gjelder opplysninger som behandles av databehandleren, skal databehandleren underrette den behandlingsansvarlige uten ugrunnet opphold etter å ha fått kjennskap til bruddet. Underretningen skal minst inneholde
- en beskrivelse av bruddets art (herunder, dersom det er mulig, kategoriene av og omtrentlig antall berørte registrerte og registreringer av personopplysninger),
- nærmere opplysninger om et kontaktpunkt der mer informasjon om bruddet på personopplysningssikkerheten kan fås,
- de sannsynlige konsekvensene av bruddet og tiltakene som er truffet, eller som det foreslås å treffe for å håndtere bruddet, herunder for å redusere eventuelle skadevirkninger av det.
Dersom og i den grad det ikke er mulig å gi all informasjon samtidig, skal den første underretningen inneholde informasjonen som er tilgjengelig på det tidspunktet, og ytterligere informasjon skal gis uten ugrunnet opphold etter hvert som den blir tilgjengelig.
Partene skal i vedlegg III fastsette alle de andre elementene som databehandleren skal framlegge når denne bistår den behandlingsansvarlige i samsvar med den behandlingsansvarliges forpliktelser i henhold til artikkel 33 og 34 i forordning (EU) 2016/679.
Avsnitt III — Sluttbestemmelser
Vilkår 10 — Manglende overholdelse av vilkårene og oppsigelse
- Uten at det berører bestemmelsene i forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725, kan den behandlingsansvarlige dersom databehandleren ikke oppfyller sine forpliktelser i henhold til disse vilkårene, gi databehandleren instruks om å innstille behandlingen av personopplysninger fram til sistnevnte overholder disse vilkårene eller avtalen sies opp. Databehandleren skal uten opphold informere den behandlingsansvarlige dersom vedkommende ikke er i stand til å overholde disse vilkårene, uansett hva årsaken er.
- Den behandlingsansvarlige har rett til å si opp avtalen i den grad den gjelder behandling av personopplysninger i samsvar med disse vilkårene, dersom
- den behandlingsansvarlige har innstilt databehandlerens behandling av personopplysninger i henhold til bokstav a), og dersom overholdelsen av disse vilkårene ikke er gjenopprettet innen en rimelig frist og under alle omstendigheter senest en måned etter innstillingen,
- databehandleren i vesentlig eller vedvarende grad ikke overholder disse vilkårene eller sine forpliktelser i henhold til forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725,
- databehandleren ikke overholder en bindende beslutning truffet av en vedkommende domstol eller vedkommende tilsynsmyndigheter i henhold til disse vilkårene eller forordning (EU) 2016/679 og/eller forordning (EU) 2018/1725.
- Databehandleren skal ha rett til å si opp avtalen i den grad den gjelder behandling av personopplysninger i henhold til disse vilkårene, dersom den behandlingsansvarlige etter å ha blitt underrettet av databehandleren om at vedkommendes instrukser er i strid med gjeldende rettslige krav i samsvar med vilkår 7.1 bokstav b), insisterer på at instruksene følges.
- Etter oppsigelse av avtalen skal databehandleren etter den behandlingsansvarliges valg slette alle personopplysninger som er behandlet på vegne av den behandlingsansvarlige, og bekrefte overfor den behandlingsansvarlige at dette er gjort, eller tilbakelevere alle personopplysningene til den behandlingsansvarlige og slette eksisterende kopier, med mindre det i unionsretten eller medlemsstatenes nasjonale rett kreves at personopplysningene lagres. Fram til opplysningene er slettet eller tilbakelevert, skal databehandleren fortsatt sikre at disse vilkårene overholdes.
Vedlegg I — Liste over parter
Behandlingsansvarlig
- Navn: Verkstedet som godtar avtalen i vbeslag (navn og organisasjonsnummer som registrert for verkstedet i vbeslag).
Adresse: Verkstedets adresse som registrert i vbeslag.
Kontaktpersonens navn, stilling og kontaktopplysninger: Den Lederen som godtar avtalen på verkstedets vegne, med navn og e-postadresse som registrert i vbeslag. Har verkstedet utpekt et personvernombud, oppgir verkstedet ombudets kontaktopplysninger til databehandleren.
Underskrift og inntredelsesdato: Elektronisk aksept i vbeslag. Dato og klokkeslett for aksepten registreres, se «Inngåelse».
Rolle: Behandlingsansvarlig.
Databehandler
- Navn: Vangen Harstad AS, org.nr. 914 276 640 MVA, som leverer tjenesten vbeslag (vbeslag.com).
Adresse: Klubbholmen 9, 9409 Harstad, Norge.
Kontaktpersonens navn, stilling og kontaktopplysninger: Steffen Vangen, daglig leder. E-post: support@vbeslag.com. Telefon: 77 07 07 00 (mandag–fredag 07:00–15:00). Databehandleren har ikke utpekt personvernombud.
Underskrift og inntredelsesdato: Databehandleren har godtatt disse vilkårene ved å gjøre dem tilgjengelige for aksept i vbeslag. Avtalen gjelder fra den datoen verkstedet godtar den.
Rolle: Databehandler.
Vedlegg II — Beskrivelse av behandlingen
Kategorier av registrerte som får sine personopplysninger behandlet
- Verkstedets kunder, både privatpersoner og bedrifter, og kontaktpersonene hos kundene (for eksempel bestiller, ansvarlig og økonomikontakt).
- Personer som sender bestilling, forespørsel eller betaling gjennom verkstedets nettbutikk, og personer som oppgis som mottaker eller kontaktperson på et leveringssted.
- Kunder og kontaktpersoner som bruker Min side, verkstedets side der kundene selv følger ordrene sine.
- Motparter og kontaktpersoner i verkstedets rammeavtaler (Avtaler og avrop).
- Kontaktpersoner hos andre verksteder og leverandører som verkstedet samarbeider med gjennom vbeslag (Beslagsnettet og leverandørkobling).
- Verkstedets egne brukere, i den grad opplysninger om dem inngår i verkstedets data (for eksempel hvem som har registrert, endret eller godkjent en ordre). Databehandlerens behandling av brukerkontoer for innlogging, abonnement og fakturering av verkstedet skjer på databehandlerens eget ansvar og er beskrevet i personvernerklæringen på vbeslag.com.
Kategorier av personopplysninger som behandles
- Identitet og kontakt: navn, firmanavn og organisasjonsnummer for bedriftskunder, rolle hos kunden, telefonnummer, e-postadresse, postadresse og leveringsadresse.
- Oppdrag og ordrer: kalkyler, tilbud, ordrer og avrop, mål og tegninger av beslag, materialvalg, antall, merknader og fritekst, status for jobben (for eksempel Mottak og Klar), lapper og produksjonsunderlag (for eksempel bøyeark).
- Økonomi: priser, rabatter, vilkår i rammeavtaler, fakturaer og betalingsstatus. Kortopplysninger behandles ikke av databehandleren.
- Filer: tegninger, bilder og vedlegg som verkstedet eller kunden laster opp.
- Meldinger: innholdet i e-post og SMS som sendes fra tjenesten til verkstedets kunder (for eksempel bestillingsbekreftelser, tilbud og varsel om at jobben er klar), og status for leveringen av meldingene.
- Min side: kundekontoens navn, e-postadresse, mobilnummer og rolle, tidspunkt for innlogging, engangskoder og økter.
- Tekniske opplysninger og logger: IP-adresse (maskert i serverlogger, se vedlegg III), nettleser og enhet, tidspunkter, og logger over hendelser og oppslag i verkstedets data.
- Verkstedets brukere: navn, e-postadresse, rolle og handlinger i tjenesten.
Sensitive personopplysninger som behandles (dersom det er relevant), og begrensninger eller garantier som er brukt
Ingen. Tjenesten er ikke laget for sensitive opplysninger som nevnt i vilkår 7.5, og databehandleren behandler ingen slike opplysninger på vegne av den behandlingsansvarlige. Den behandlingsansvarlige skal ikke registrere slike opplysninger i fritekstfelt, merknader eller vedlegg.
Behandlingens art
Databehandleren drifter vbeslag som en skytjeneste og behandler personopplysningene ved å samle dem inn gjennom tjenestens skjermbilder, nettbutikk, Min side og API, lagre, strukturere, beregne og vise dem, sende dem videre som e-post, SMS, webhook eller til systemer verkstedet kobler til, ta sikkerhetskopier av dem, gjøre dem tilgjengelige for eksport, og slette dem. I tjenestens administrasjonsverktøy ser databehandlerens supportpersonale verkstedets kundedata bare når en Leder i verkstedet har gitt lesetilgang (se vedlegg III).
Den behandlingsansvarliges dokumenterte instrukser er disse vilkårene med vedlegg, sammen med de valgene og innstillingene verkstedet gjør i vbeslag (for eksempel hvilke moduler som er slått på, om SMS skal sendes, og hvilke systemer som er koblet til).
Formål som personopplysningene behandles for på vegne av den behandlingsansvarlige
Å levere vbeslag til verkstedet i de modulene verkstedet har valgt:
- Kontor: kalkyle, tilbud, ordre, faktura og kunderegister.
- Lappen: lapper med kode på jobbene, skanning med telefon, Mottak og Klar, og SMS eller e-post til verkstedets kunde når jobben er klar.
- Avtaler og avrop: rammeavtaler med verkstedets kunder og avrop under dem.
- Nettbutikk: verkstedets egen nettbutikk med 3D-konfigurator, der kjøpere bestiller, sender forespørsler og, når verkstedet har slått det på, betaler.
- Min side: kundens egen side for ordrer, status og godkjenninger.
- Produksjon: planlegging av produksjonen og produksjonsunderlag.
- API og webhooks: utveksling av data med systemer verkstedet selv kobler til.
- Beslagsnettet: forespørsler om pris til andre verksteder og videresending av jobber til et annet verksted, på verkstedets instruks og, ved videresending, etter kundens samtykke.
- Regnskapssystem: overføring av fakturaer og kundeopplysninger til verkstedets eget regnskapssystem (for eksempel PowerOffice) når verkstedet har koblet det til.
- Drift og støtte: eksport av verkstedets data, support når verkstedet har gitt lesetilgang, sikkerhet, feilretting og sikkerhetskopiering.
Databehandleren bruker ikke opplysningene til egne formål, selger dem ikke, og bruker dem ikke til markedsføring. Databehandlerens egen besøksstatistikk og annonsemåling kjører ikke i verkstedets nettbutikk.
Behandlingens varighet
Behandlingen varer så lenge verkstedet bruker vbeslag, og deretter fram til opplysningene er slettet eller tilbakelevert etter vilkår 10 bokstav d).
Lagring og sletting:
- Mens avtalen løper, lagres opplysningene så lenge verkstedet har konto, med mindre verkstedet sletter dem. Verkstedet kan selv slette personopplysningene om en kunde i vbeslag («Slett personopplysninger»): navn, telefonnummer, e-postadresse og adresse fjernes fra kunden og kundens ordrer, mens antall og fakturaer beholdes fordi verkstedet må kunne dokumentere salget etter bokføringsreglene. Slettingen logges uten personopplysninger.
- Min side: engangskoder slettes 24 timer etter at de sluttet å virke, økter 30 dager etter at de ble avsluttet, kundekontoer som ikke er knyttet til en kunde og ikke har vært i bruk på 36 måneder anonymiseres, og loggen slettes etter 13 måneder.
- Tilbakelevering: verkstedet kan når som helst laste ned sine data fra vbeslag («Dataene dine»): en CSV-fil per gruppe av opplysninger, fakturaene som PDF, og bilder og tegninger.
- Ved opphør: verkstedet har lesetilgang med eksport i 90 dager etter at avtalen er opphørt. Deretter sletter databehandleren verkstedets personopplysninger og filer i tjenesten og bekrefter slettingen skriftlig når verkstedet ber om det.
- Sikkerhetskopier: opplysninger som er slettet i tjenesten, forsvinner fra sikkerhetskopiene når kopiene utløper: øyeblikksbilder av databasen etter 14 dager, nattlige krypterte kopier etter 35 dager og månedlige krypterte kopier etter 400 dager.
- Den tidligere driftsplattformen (Supabase) beholdes skrivebeskyttet som arkiv etter flyttingen 7. oktober 2026 og slettes senest 7. november 2026, se vedlegg IV.
For behandling som utføres av (under)databehandlere angis også gjenstanden for behandlingen og behandlingens art og varighet
Gjenstanden for og arten av hver underdatabehandlers behandling står i vedlegg IV. Underdatabehandlerne behandler opplysningene så lenge avtalen mellom verkstedet og databehandleren varer, og ikke lenger enn databehandleren selv.
Vedlegg III — Tekniske og organisatoriske tiltak, herunder tekniske og organisatoriske tiltak for å sikre opplysningenes sikkerhet
Tiltakene nedenfor gjelder tjenesten slik den drives fra 8. oktober 2026, på Scaleway i Paris.
Tiltak for å pseudonymisere og kryptere personopplysninger
- All trafikk mellom nettleser eller app og tjenesten går kryptert over TLS (HTTPS). Forespørsler over HTTP sendes videre til HTTPS.
- Databasen (administrert PostgreSQL hos Scaleway) er kryptert ved lagring og kan bare nås fra tjenestens private nettverk; den har ikke noe offentlig endepunkt.
- Passord lagres bare som hash.
- Nøkler og passord for verkstedets regnskapsintegrasjoner lagres kryptert i databasen (AES-256-GCM).
- Sikkerhetskopier krypteres før de lastes opp, og nøkkelen som dekrypterer dem, finnes ikke på driftsserverne.
Tiltak for å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene og -tjenestene
- Hvert verksteds data er skilt fra andre verksteders: hver tabell med verkstedsdata er knyttet til verkstedet og beskyttet med radnivåsikkerhet (row-level security) i databasen, og hver forespørsel kjøres i en transaksjon som er bundet til ett verksted. Automatiske databasetester kontrollerer skillet.
- Tjenesten kjører bak en lastbalanserer og er satt opp slik at en ekstra server i et annet datasenter (Paris, sone 2) kan tas i bruk uten avbrudd.
- Databasen har en synkron reserve (standby) som tar over automatisk hvis hovedinstansen svikter.
- Servere, database og lastbalanserer overvåkes, med varsler til databehandleren ved feil, høy belastning og manglende sikkerhetskopier.
Tiltak for å sikre evnen til å gjenopprette tilgjengeligheten og tilgangen til personopplysninger i rett tid dersom det oppstår en fysisk eller teknisk hendelse
- Øyeblikksbilder av databasen tas hver time og beholdes i 14 dager.
- Nattlige krypterte kopier av databasen lagres i et annet land (Scaleways datasenter i Amsterdam) med objektlås, slik at de ikke kan slettes eller endres i 35 dager; månedlige kopier beholdes i 400 dager. Filer kopieres til samme sted.
- Filer lagres med versjonering, slik at slettede eller overskrevne filer kan hentes tilbake i 30 dager.
- Gjenoppretting er prøvd i praksis: flyttingen 7. oktober 2026 ble gjennomført som en full gjenoppretting med kontroll av hver tabell mot kilden (0 avvik). Gjenoppretting prøves på nytt minst en gang i året.
Prosesser for regelmessig testing, analysering og vurdering av hvor effektive de tekniske og organisatoriske tiltakene er med henblikk på å sikre behandlingens sikkerhet
- Hver endring i programvaren går gjennom automatiske tester (enhetstester, databasetester for blant annet tilgangsregler, og ende-til-ende-tester) og prøves i et eget testmiljø før den kan tas i bruk.
- Testmiljøet bruker testdata, eller en anonymisert kopi med databehandlerens samtykke, og sender ikke e-post eller SMS til andre enn databehandleren.
- Etter en hendelse skrives en gjennomgang innen 48 timer med årsak og tiltak.
Tiltak for å identifisere og autorisere brukere
- Verkstedets brukere logger inn med e-post og passord eller med Google, LinkedIn eller Slack.
- Tilgangen styres av roller i verkstedet. Bare en Leder kan godta denne avtalen, gi andre rollen Leder og gi databehandlerens support lesetilgang.
- Kunder logger inn på Min side med egen konto, og ser bare ordrene til den kunden kontoen er knyttet til, hos det aktuelle verkstedet.
- API-nøkler utstedes av verkstedet, gjelder bare det verkstedet og kan trekkes tilbake.
Tiltak for å verne opplysningene under overføring
- TLS på all trafikk til og fra tjenesten.
- Mellom tjenestens servere og databasen går trafikken over et privat nettverk.
- Webhooks som tjenesten sender til verkstedets systemer, signeres slik at mottakeren kan kontrollere at de kommer fra vbeslag.
Tiltak for å verne opplysningene under lagring
- Databasen er kryptert ved lagring og bare tilgjengelig fra det private nettverket.
- Tegninger, bilder og vedlegg lagres i en privat lagringsbøtte og gjøres bare tilgjengelige gjennom tidsbegrensede, signerte lenker (inntil 7 dager for tegninger og 15 minutter for ordrebilder). Bare innhold som skal være offentlig (logoer, produktbilder og 3D-modeller i nettbutikken), ligger i en offentlig bøtte.
- Hemmeligheter (databasepassord, API-nøkler og krypteringsnøkler) lagres i Scaleway Secret Manager og leses inn i minnet ved oppstart; de ligger ikke i programvarepakkene.
Tiltak for å sikre den fysiske sikkerheten på steder der personopplysninger behandles
- Personopplysningene lagres og behandles i Scaleways datasentre i Frankrike (Paris), med sikkerhetskopier i Nederland (Amsterdam). Den fysiske sikringen av datasentrene ivaretas av Scaleway etter Scaleways sertifiseringer, blant annet ISO/IEC 27001.
Tiltak for å sikre logging av hendelser
- Alle endringer i infrastrukturen (servere, database, nøkler og tilganger, hemmeligheter, lagring og lastbalanserer) logges i Scaleway Audit Trail med hvem som gjorde hva. Loggen beholdes i 90 dager hos Scaleway og eksporteres til den låste sikkerhetskopibøtten, der den beholdes i ett år.
- Hver gang databehandlerens personale åpner verkstedets data, logges det i en logg som ikke kan endres i ettertid. Loggen lagrer hvem, når og hva slags oppslag det var, men aldri søkeverdier som navn, e-post eller telefon. Verkstedet ser oppslagene i vbeslag under «Dataene dine».
- Serverlogger beholdes i 7 dager. I serverloggene maskeres IP-adresser (IPv4 til /24, IPv6 til /48), og informasjonskapsler og innloggingsnøkler fjernes.
Tiltak for å sikre systemkonfigurasjonen, herunder standardkonfigurasjonen
- Servere og tjenester settes opp med skript, slik at oppsettet er likt hver gang og kan kontrolleres.
- Serverne kjører bare programvareversjoner som er signert med databehandlerens nøkkel. Nøkkelen holdes på en egen maskin, og hver ny versjon må godkjennes av databehandlerens ledelse før den tas i bruk.
- Serverne tar ikke imot trafikk utenfra annet enn gjennom lastbalansereren; fjerninnlogging er bare tillatt med nøkkel fra databehandlerens driftsmaskin. Sikkerhetsoppdateringer av operativsystemet installeres automatisk.
- Interne endepunkter er stengt utenfra, og tjenestens beholdere har ikke tilgang til serverens metadata.
Tiltak for intern styring og forvaltning av IT-systemer og IT-sikkerhet
- Produksjon, testmiljø og byggemiljø er adskilte prosjekter med egne nøkler, og hver nøkkel har bare de rettighetene den trenger.
- Direkte tilgang til produksjonens database og servere har bare databehandlerens driftsansvarlige, og den brukes bare til drift, feilretting og gjenoppretting. Endringer i infrastrukturen logges (se logging av hendelser).
- E-post og SMS er slått av utenfor produksjon.
- Hendelser håndteres etter en skriftlig rutine med alvorlighetsgrader og svarfrister.
Tiltak for å sertifisere/sikre prosesser og produkter
Databehandleren har ingen egen sertifisering. Driften bygger på Scaleways sertifiserte infrastruktur.
Tiltak for å sikre dataminimering
- Tjenesten ber bare om opplysningene som trengs for ordren, tilbudet eller fakturaen.
- I administrasjonsverktøyet ser databehandlerens support, uten lesetilgang fra en Leder, bare antall, status og feilkoder, aldri kundenavn, ordrelinjer eller fakturaer. En lesetilgang varer i 24 timer og kan avsluttes av verkstedet når som helst.
- Databehandlerens besøksstatistikk, annonsemåling og sesjonsopptak kjører ikke i verkstedets nettbutikk.
Tiltak for å sikre datakvaliteten
Verkstedet kan rette opplysninger om kunder, kontaktpersoner og ordrer direkte i vbeslag. Hendelser i en ordre registreres med hvem som utførte dem.
Tiltak for å sikre begrenset lagring av opplysningene
Lagringstider og sletting står i vedlegg II.
Tiltak for å sikre ansvarlighet
- Hver aksept av denne avtalen lagres med hvem som godtok, tidspunkt, versjon av teksten, IP-adresse og nettleser, som en egen rad som ikke endres.
- Listen over hvem som mottar personopplysninger gjennom tjenesten, vedlikeholdes i tjenestens kildekode, og automatiske tester sier fra dersom tjenesten tar i bruk en leverandør som ikke står på listen.
Tiltak for å muliggjøre dataportabilitet og garantere sletting
- Verkstedet kan selv laste ned alle sine data («Dataene dine»): CSV-filer som kan åpnes i Excel, fakturaene som PDF, og bilder og tegninger.
- Verkstedet kan selv slette personopplysningene om en kunde («Slett personopplysninger»).
- Sletting ved opphør skjer som beskrevet i vedlegg II.
Beskrivelse av de særlige tekniske og organisatoriske tiltakene som databehandleren skal treffe for å kunne bistå den behandlingsansvarlige
Anmodninger fra registrerte (vilkår 8): Anmodninger som kommer til databehandleren, sendes uten opphold til verkstedet. Verkstedet kan selv gi innsyn (eksport), rette og slette i vbeslag. Ved behov bistår databehandleren etter henvendelse til support@vbeslag.com.
Brudd på personopplysningssikkerheten (vilkår 9):
- Kontaktpunkt: support@vbeslag.com, telefon 77 07 07 00.
- Databehandleren varsler verkstedets Ledere på e-post uten ugrunnet opphold, og senest 24 timer etter at databehandleren fikk kjennskap til bruddet. Varselet inneholder det som står i vilkår 9.2, og i tillegg når bruddet ble oppdaget, hvilke deler av tjenesten som er berørt, og om bruddet fortsatt pågår.
- Kompetent tilsynsmyndighet for verkstedet er Datatilsynet.
Vurdering av personvernkonsekvenser og forhåndsdrøfting (vilkår 8 bokstav c): Databehandleren gir på forespørsel en beskrivelse av tjenesten, behandlingen, tiltakene i dette vedlegget og underdatabehandlerne i vedlegg IV.
For overføringer til (under)databehandlere beskrives også de særlige tekniske og organisatoriske tiltakene som (under)databehandleren skal treffe for å kunne bistå den behandlingsansvarlige
Underdatabehandlerne bistår databehandleren, som igjen bistår verkstedet, etter avtalene mellom databehandleren og hver underdatabehandler (vilkår 7.7 bokstav b).
Vedlegg IV — Liste over underdatabehandlere
Listen nedenfor er den omforente listen over underdatabehandlere etter vilkår 7.7 bokstav a) alternativ 2. Planlagte endringer varsles skriftlig minst 30 dager i forveien, på e-post til verkstedets Ledere og med melding i vbeslag. Verkstedet kan protestere ved å skrive til support@vbeslag.com innen fristen.
| Navn | Behandling | Sted | Overføringsgrunnlag |
|---|---|---|---|
| Scaleway SAS, Frankrike | Drift av hele tjenesten: servere, lastbalanserer, database med reserve, fillagring, hemmelighetslager, logger og overvåking, levering av offentlige filer, e-post for innlogging og sikkerhetskopier. Behandler alle opplysningskategoriene i vedlegg II. | Frankrike (Paris); sikkerhetskopier i Nederland (Amsterdam) | Ingen overføring ut av EØS |
| Resend (Plus Five Five, Inc.), USA | Utsending av e-post fra tjenesten til verkstedets kunder og brukere: bestillings- og ordrebekreftelser, tilbud, varsler og invitasjoner. Mottar mottakerens e-postadresse og innholdet i e-posten. | Irland (EU, region eu-west-1) | EUs standardavtalevilkår for overføring (2021/914) i Resends databehandleravtale, for tilgang fra USA |
| 46elks AB, Sverige | SMS til verkstedets kunder når verkstedet har slått på SMS, for eksempel varsel om at jobben er klar eller bekreftelse på en bestilling. Mottar telefonnummeret og meldingsteksten. | Sverige | Ingen overføring ut av EØS |
| Supabase, Inc., USA | Skrivebeskyttet arkiv av databasen og filene fra den tidligere driftsplattformen, fra flyttingen 7. oktober 2026 til arkivet slettes, senest 7. november 2026. Ingen ny behandling. | EU (Frankfurt, Tyskland) | EUs standardavtalevilkår for overføring (2021/914) i Supabases databehandleravtale, for tilgang fra USA |
| Google (Google Maps Platform) | Adressesøk når verkstedet registrerer en kundes adresse. Mottar adresseteksten som skrives inn. | EU og USA | EU–US Data Privacy Framework (Google LLC er sertifisert) |
| Anthropic, PBC, USA | KI-assistenter (Claude) som databehandlerens driftsansvarlige bruker til drift og feilretting. Mottar bare de opplysningene assistenten leser under en driftsoppgave. | USA | EUs standardavtalevilkår for overføring (2021/914) i Anthropics databehandleravtale |
Mottakere som ikke er underdatabehandlere etter denne avtalen
- Verkstedets regnskapssystem (for eksempel PowerOffice, Tripletex eller Fiken): verkstedet velger leverandøren, kobler den til og inngår avtalen med den selv. Databehandleren overfører opplysninger dit på verkstedets instruks.
- Mottakere verkstedet selv velger: andre verksteder i Beslagsnettet og verkstedets egne systemer som får data gjennom API eller webhooks. Overføringen skjer på verkstedets instruks.
- Stripe: kortbetaling i nettbutikken går direkte til verkstedets egen Stripe-konto etter verkstedets egen avtale med Stripe; kortopplysningene går rett til Stripe og aldri til databehandleren. Dette gjelder når verkstedet slår på kortbetaling. Stripe brukes også til databehandlerens fakturering av verkstedets abonnement, som skjer på databehandlerens eget ansvar.
- Google, LinkedIn og Slack: brukes bare til innlogging for verkstedets brukere som velger det, og mottar ingen opplysninger om verkstedets kunder.
- Databehandlerens egen besøksstatistikk, annonsemåling og øvrige verktøy (Google Analytics, Firebase, Meta, TikTok, Google Kalender for demoavtaler og OpenAI for oversettelse av vbeslags egne nyheter): behandles på databehandlerens eget ansvar etter personvernerklæringen, mottar ikke verkstedets kundedata og kjører ikke i verkstedets nettbutikk.
- Vercel Inc.: drev den tidligere versjonen av tjenesten fram til 7. oktober 2026 og behandler ikke lenger opplysninger for tjenesten.
Inngåelse
Avtalen inngås elektronisk når en Leder i verkstedet, det vil si en bruker med rett til å binde verkstedet, trykker «Jeg godtar databehandleravtalen» i vbeslag eller krysser av for den ved registrering.
Ved aksept registrerer vbeslag hvem som godtok, dato og klokkeslett, hvilken versjon av teksten som ble godtatt, IP-adressen og nettleseren. Hver aksept lagres som en egen registrering som ikke endres i ettertid.
Teksten identifiseres ved versjonsdatoen (denne versjonen: 2026-10-08). En endret tekst publiseres med ny versjonsdato. Endringer i listen over underdatabehandlere varsles etter vilkår 7.7 bokstav a).
Avtalen gjelder så lenge verkstedet bruker vbeslag, og deretter fram til opplysningene er slettet eller tilbakelevert etter vilkår 10 bokstav d).