Databehandleravtale (DPA)

Databehandleravtale

Storaas Invest AS som databehandler for kundens personopplysninger i Flow365 og CRM365

1. Bakgrunn og avtalens formål

Denne databehandleravtalen ("Avtalen") regulerer Storaas Invest AS' (org.nr. 996 248 011), som utvikler og driver tjenestene CRM365 og Flow365, («Databehandler») behandling av personopplysninger på vegne av kunden («Behandlingsansvarlig») i forbindelse med kundens bruk av tjenestene CRM365 og/eller Flow365 (samlet «Tjenesten»), levert i henhold til egen kundeavtale/abonnementsvilkår («Hovedavtalen»).

Avtalen er inngått for å oppfylle kravene i personvernforordningen (EU) 2016/679 («GDPR») artikkel 28 nr. 3, slik denne gjelder som norsk lov gjennom personopplysningsloven. Ved motstrid mellom Hovedavtalen og denne Avtalen gjelder denne Avtalen for alt som gjelder behandling av personopplysninger.

2. Definisjoner

  • «Personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «registrert» og «brudd på personopplysningssikkerheten» har samme betydning som i GDPR artikkel 4.
  • «Underdatabehandler» betyr en annen databehandler som Databehandleren bruker for å utføre spesifikke behandlingsaktiviteter på vegne av Behandlingsansvarlig.
  • «Kundedata» betyr personopplysninger om Behandlingsansvarliges kontakter, leads og ansatte/brukere som registreres, lagres eller på annen måte behandles i Tjenesten.

3. Behandlingens art, formål og omfang

Detaljert beskrivelse av behandlingens art og formål, kategorier av registrerte og kategorier av personopplysninger fremgår av Vedlegg 1. Databehandleren skal bare behandle Kundedata for å levere Tjenesten i tråd med Hovedavtalen, denne Avtalen og Behandlingsansvarliges dokumenterte instrukser, med mindre annet kreves etter EU-rett eller nasjonal rett Databehandleren er underlagt — i så fall skal Databehandleren varsle Behandlingsansvarlig om et slikt rettslig krav før behandling, med mindre loven forbyr slik varsling.

Dersom Databehandleren mener en instruks fra Behandlingsansvarlig er i strid med GDPR eller annen personvernlovgivning, skal Databehandleren straks varsle Behandlingsansvarlig om dette.

4. Databehandlerens forpliktelser

Databehandleren skal:

  1. bare behandle Kundedata etter dokumenterte instrukser fra Behandlingsansvarlig, herunder om overføring til tredjeland, med mindre Databehandleren er rettslig forpliktet til noe annet;
  2. sørge for at personer med tilgang til Kundedata har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt;
  3. gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak i samsvar med GDPR artikkel 32, jf. Vedlegg 3;
  4. overholde vilkårene i artikkel 28 nr. 2 og 4 for bruk av underdatabehandlere, jf. punkt 5 nedenfor;
  5. bistå Behandlingsansvarlig med å svare på forespørsler fra registrerte som ønsker å utøve sine rettigheter etter GDPR kapittel III (innsyn, retting, sletting, begrensning, dataportabilitet, protest);
  6. bistå Behandlingsansvarlig med å oppfylle forpliktelsene etter GDPR artikkel 32–36 (sikkerhet, meldeplikt ved brudd, personvernkonsekvensvurdering og forhåndsdrøfting), under hensyn til behandlingens art og informasjonen som er tilgjengelig for Databehandleren;
  7. etter Behandlingsansvarliges valg, slette eller returnere alle Kundedata ved avtaleslutt, jf. punkt 8;
  8. gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å dokumentere overholdelse av forpliktelsene i denne Avtalen, og gi tilgang til, og bidra til, revisjoner, jf. punkt 9.

5. Underdatabehandlere

Behandlingsansvarlig gir Databehandleren et generelt forhåndssamtykke til å bruke underdatabehandlere for å levere Tjenesten. Databehandleren skal:

  • inngå skriftlig avtale med hver underdatabehandler som pålegger denne minst tilsvarende databeskyttelsesforpliktelser som følger av denne Avtalen;
  • forbli fullt ansvarlig overfor Behandlingsansvarlig for underdatabehandlerens oppfyllelse av sine forpliktelser;
  • holde en oppdatert liste over underdatabehandlere tilgjengelig for Behandlingsansvarlig, jf. Vedlegg 2;
  • varsle Behandlingsansvarlig om planlagte endringer (tillegg eller erstatning av underdatabehandlere) med minst 14 dagers varsel, slik at Behandlingsansvarlig kan protestere på saklig grunnlag knyttet til personvern. Protesterer Behandlingsansvarlig, skal partene forsøke å finne en løsning; oppnås ikke enighet innen rimelig tid, kan Behandlingsansvarlig si opp Hovedavtalen for den delen av Tjenesten som berøres.

Gjeldende underdatabehandlere er listet i Vedlegg 2 sammen med formål, lokasjon og overføringsgrunnlag.

6. Overføring til tredjeland

Kundedata behandles som hovedregel innenfor EU/EØS. Enkelte underdatabehandlere (jf. Vedlegg 2) er etablert i, eller behandler data fra, land utenfor EU/EØS som ikke er omfattet av en adekvansbeslutning fra EU-kommisjonen (typisk USA). For slike overføringer legger Databehandleren til grunn EU-kommisjonens standard personvernbestemmelser (Standard Contractual Clauses, «SCC») og eventuelle tilleggstiltak som kreves etter Schrems II-vurderinger, inngått mellom Databehandleren og den aktuelle underdatabehandleren. Behandlingsansvarlig kan be om kopi av relevant overføringsgrunnlag.

7. Sikkerhetsbrudd

Databehandleren skal varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 24 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten som gjelder Kundedata, slik at Behandlingsansvarlig kan overholde sin eventuelle 72-timersfrist til Datatilsynet etter GDPR artikkel 33. Varselet skal, så langt informasjonen er tilgjengelig, beskrive bruddets art, berørte kategorier og omtrentlig antall registrerte/opplysninger, sannsynlige konsekvenser og iverksatte eller planlagte tiltak.

8. Sletting og retur av data

Ved opphør av Hovedavtalen skal Databehandleren, etter Behandlingsansvarliges valg, slette eller returnere alle Kundedata til Behandlingsansvarlig, og slette eksisterende kopier med mindre lagring kreves etter EU-rett eller nasjonal rett. Med mindre annet er avtalt, slettes Kundedata senest 30 dager etter opphør av Hovedavtalen. Sikkerhetskopier slettes i tråd med Databehandlerens ordinære syklus for sikkerhetskopiering, og senest innen 90 dager.

9. Revisjon og kontroll

Databehandleren skal gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å dokumentere overholdelse av forpliktelsene i denne Avtalen. Behandlingsansvarlig kan, med rimelig varsel (minst 14 dager) og maksimalt én gang per år (med mindre det foreligger konkret mistanke om brudd), gjennomføre eller la en uavhengig revisor gjennomføre revisjon av Databehandlerens relevante rutiner og systemer. Slik revisjon skjer for Behandlingsansvarliges regning, og skal ikke urimelig forstyrre Databehandlerens ordinære drift eller andre kunders konfidensialitet.

10. Ansvar

Partenes erstatningsansvar for brudd på denne Avtalen reguleres av ansvarsbestemmelsene i Hovedavtalen, med mindre GDPR artikkel 82 gir registrerte en selvstendig rett til erstatning direkte fra den enkelte part. Hver part er ansvarlig overfor den andre for den delen av en eventuell bot, sanksjon eller erstatning som skyldes egne brudd på GDPR eller denne Avtalen.

11. Varighet

Denne Avtalen gjelder så lenge Databehandleren behandler Kundedata på vegne av Behandlingsansvarlig i henhold til Hovedavtalen, og opphører automatisk når Hovedavtalen opphører og sletting/retur etter punkt 8 er gjennomført.

12. Kontaktpunkt for personvern

Henvendelser om denne Avtalen eller Databehandlerens behandling av personopplysninger rettes til: sales@crm365.no. Storaas Invest AS, org.nr. 996 248 011, Hånestangen 35, 4635 Kristiansand.

Vedlegg 1 – Beskrivelse av behandlingen

Formål med behandlingen

Levering av CRM- og salgsstøttetjenester (CRM365/Flow365): registrering og oppfølging av leads/kontakter, pipeline-/salgsoppfølging, AI-basert analyse og forslag til handling (Coach, Discovery, Radar), samt eventuelle tilleggsmoduler kunden har aktivert (Beacon AI-meldinger, Procurement/Doffin-varsling, Signals).

Kategorier registrerte

  • Behandlingsansvarliges ansatte/brukere av Tjenesten (innlogging, brukeradministrasjon)
  • Behandlingsansvarliges kontakter/leads (potensielle og eksisterende kunder av Behandlingsansvarlig)

Kategorier personopplysninger

  • Navn, e-postadresse, telefonnummer og stillingstittel/rolle for kontaktpersoner
  • Firmaopplysninger, notater og loggført kommunikasjon/aktivitetshistorikk knyttet til den enkelte kontakt
  • Innloggingsopplysninger og brukeraktivitet for Behandlingsansvarliges egne brukere

Det behandles ikke særlige kategorier personopplysninger (GDPR artikkel 9) eller personopplysninger om straffedommer/lovovertredelser som del av Tjenesten.

Behandlingens varighet

Så lenge Hovedavtalen løper, med sletting/retur i tråd med punkt 8.

Vedlegg 2 – Underdatabehandlere

Følgende underdatabehandlere er tatt i bruk per dags dato (oppdateres i tråd med punkt 5):

UnderdatabehandlerFormålLokasjon/regionOverføringsgrunnlag
Supabase Inc.Database- og backend-infrastruktur (lagring av Kundedata)EU (Irland)Behandling innenfor EØS
Vercel Inc.Hosting/drift av applikasjonenUSA, Washington D.C. (us-east-1/iad1)EU-U.S. DPF/SCC + leverandørens DPA
OpenAI, L.L.C.AI-basert analyse/tekstgenerering (Discovery, Beacon m.fl.)USASCC + OpenAIs DPA
Anthropic, PBCAI-basert analyse/tekstgenerering (Coach/Beacon-modell)USASCC + Anthropics DPA
Resend (Resend, Inc.)Utsending av transaksjons-e-post fra TjenestenUSASCC + leverandørens DPA
Google Ireland LimitedForretnings-e-post for CRM365 (@crm365.no)EU (Google Workspace-vilkår)Googles standardbestemmelser

Vercel-raden er bekreftet mot faktiske prosjektinnstillinger (12. september 2026): funksjonsregion Washington D.C., USA (us-east-1 / iad1).

Vedlegg 3 – Tekniske og organisatoriske sikkerhetstiltak

  • Tilgangskontroll: rollebasert tilgang og radnivåsikkerhet (Row Level Security) i databasen, slik at hver kunde («tenant») bare har tilgang til egne data.
  • Kryptering: kryptert overføring (TLS) for all trafikk til og fra Tjenesten; data lagret kryptert hos databaseleverandør.
  • Logging og sporbarhet: sentralisert e-postlogg og systemlogger for feilsøking og hendelseshåndtering.
  • Tilgangsbegrensning internt: kun autorisert personell hos Databehandleren har tilgang til produksjonsdata, og kun i den grad det er nødvendig for drift og support.
  • Rutiner for håndtering av sikkerhetsbrudd, jf. punkt 7.
  • Regelmessig sikkerhetskopiering hos databaseleverandør.

Denne listen er et utgangspunkt og bør kvalitetssikres mot CRM365s faktiske rutiner (bl.a. hvem som har administratortilgang, passordpolicy, eventuell logging av support-tilgang) før den brukes som bindende vedlegg.