Sist oppdatert: 16. september 2026
Databehandleravtale
Denne databehandleravtalen («Databehandleravtalen») er inngått mellom Kunden som behandlingsansvarlig og Between AS, org.nr. 924 729 341, som databehandler («Leverandøren»). Databehandleravtalen er en del av Avtalen mellom Partene, og begreper som ikke er definert her har samme betydning som i Leverandørens generelle vilkår («Vilkårene»).
Last ned databehandleravtale (PDF).
Se også personvernerklæringen og generelle vilkår.
1. Formål og bakgrunn
1.1 Kunden bruker Tjenestene til å drive sin virksomhet, og legger i den forbindelse inn personopplysninger om egne kunder, ansatte og andre i Plattformen. Kunden er behandlingsansvarlig for disse opplysningene, og Leverandøren behandler dem på vegne av Kunden.
1.2 Databehandleravtalen regulerer Leverandørens behandling av personopplysninger på vegne av Kunden, og oppfyller kravene i personvernforordningen (GDPR) artikkel 28.
1.3 Databehandleravtalen gjelder så lenge Leverandøren behandler personopplysninger på vegne av Kunden.
2. Hva som behandles
2.1 Behandlingens formål er å levere Tjenestene til Kunden slik det er beskrevet i Vilkårene.
2.2 Behandlingen omfatter lagring, strukturering, visning, utsending av meldinger, generering av dokumenter og overføring til Kundens integrerte systemer, i den grad Kunden bruker disse funksjonene.
2.3 Kategorier av registrerte:
- Kundens kunder og deres kontaktpersoner
- Kundens ansatte og innleide
- Kundens underleverandører og samarbeidspartnere
- Andre personer Kunden registrerer i Plattformen
2.4 Kategorier av personopplysninger:
- Kontaktopplysninger (navn, adresse, e-post, telefonnummer)
- Opplysninger knyttet til oppdrag og jobber (adresser, tidspunkter, bilder, dokumentasjon, kommunikasjon)
- Opplysninger om ansatte (arbeidstid, timeføring, fravær, roller og tilganger, lokasjon i arbeidstiden der Kunden har aktivert dette)
- Økonomiske opplysninger (tilbud, fakturaer, betalinger)
- Andre opplysninger Kunden velger å registrere
2.5 Tjenestene er ikke laget for behandling av særlige kategorier av personopplysninger (som helseopplysninger). Kunden er ansvarlig for at slike opplysninger ikke registreres uten at det er nødvendig og lovlig.
3. Kundens ansvar
3.1 Kunden er ansvarlig for at personopplysningene er samlet inn lovlig, og for at Kunden har rettslig grunnlag for behandlingen.
3.2 Kunden er ansvarlig for å styre tilganger for sine Brukere og for at Brukerne behandler personopplysninger i tråd med Kundens egne rutiner.
3.3 Kunden er ansvarlig for å gi de registrerte informasjon om behandlingen der det er påkrevd.
4. Leverandørens plikter
4.1 Leverandøren behandler personopplysningene bare for å levere Tjenestene og etter dokumenterte instrukser fra Kunden. Vilkårene, Databehandleravtalen og Kundens bruk av funksjonene i Plattformen utgjør Kundens instrukser.
4.2 Leverandøren varsler Kunden dersom en instruks etter Leverandørens vurdering er i strid med personvernregelverket.
4.3 Leverandøren skal ikke bruke personopplysningene til egne formål. Leverandøren kan bruke aggregerte og anonymiserte opplysninger, som ikke kan knyttes til enkeltpersoner, til å forbedre og videreutvikle Tjenestene.
4.4 Leverandøren sikrer at personer som har tilgang til personopplysningene er underlagt taushetsplikt, og at tilgang bare gis til personer som trenger det for å utføre arbeid for Leverandøren.
5. Sikkerhet
5.1 Leverandøren skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen.
5.2 Leverandørens sikkerhetstiltak omfatter blant annet:
- Data lagres hos Amazon Web Services (AWS) i Stockholm (eu-north-1), med sikkerhetskopier i Dublin (eu-west-1). Begge ligger innenfor EU/EØS.
- Personopplysninger krypteres under overføring (TLS) og ved lagring.
- Tilgang til produksjonsmiljøet er begrenset til et fåtall ansatte hos Leverandøren, og krever personlig innlogging med tofaktorautentisering.
- Kundens data er logisk adskilt fra andre kunders data i Plattformen.
- Sikkerhetskopier tas daglig og oppbevares i inntil 90 dager.
- Innlogging til Plattformen skjer med personlige brukerkontoer, og Kunden styrer selv roller og tilganger for sine Brukere.
- Endringer i Plattformen testes før de settes i produksjon, og programvare og infrastruktur holdes oppdatert.
5.3 Leverandøren kan endre sikkerhetstiltakene, forutsatt at sikkerhetsnivået ikke reduseres.
6. Underleverandører
6.1 Leverandøren bruker følgende underleverandører til å levere Tjenestene:
Se vedlegg 1: Oversikt over underdatabehandlere (punkt 6.1).
6.2 Kunden godkjenner bruken av disse, og at Leverandøren kan legge til eller bytte underleverandører. Oppdatert Databehandleravtale gjøres tilgjengelig i Between, og Kunden varsles der ved endringer.
6.3 Leverandøren inngår skriftlig avtale med sine underleverandører som pålegger dem de samme forpliktelsene som følger av denne Databehandleravtalen. Leverandøren er ansvarlig overfor Kunden for underleverandørenes behandling.
7. Overføring til land utenfor EU/EØS
Leverandøren behandler personopplysningene innenfor EU/EØS, og overfører dem ikke til land utenfor EU/EØS uten at det er avtalt med Kunden og det foreligger et lovlig overføringsgrunnlag.
8. Bistand til Kunden
8.1 Leverandøren bistår Kunden med å svare på henvendelser fra registrerte som ønsker å utøve sine rettigheter (innsyn, retting, sletting m.m.), i den grad Kunden ikke kan håndtere dette selv i Plattformen.
8.2 Leverandøren bistår Kunden, i rimelig grad og hensyntatt behandlingens art, med å oppfylle Kundens plikter knyttet til sikkerhet, vurdering av personvernkonsekvenser og forhåndsdrøftelser med Datatilsynet.
8.3 Henvendelser Leverandøren mottar direkte fra registrerte, videresendes til Kunden uten ugrunnet opphold.
8.4 Bistand utover det som følger av Tjenestene kan faktureres etter Leverandørens gjeldende timepris.
9. Brudd på personopplysningssikkerheten
9.1 Leverandøren varsler Kunden uten ugrunnet opphold, og senest innen 48 timer, etter å ha blitt kjent med et brudd på personopplysningssikkerheten som gjelder Kundens data.
9.2 Varselet skal så langt det er mulig beskrive hva som har skjedd, hvilke opplysninger og registrerte som er berørt, sannsynlige konsekvenser og hvilke tiltak som er iverksatt. Informasjon som ikke er tilgjengelig ved første varsel, ettersendes.
9.3 Kunden er ansvarlig for eventuell melding til Datatilsynet og de registrerte. Leverandøren bistår med den informasjonen Kunden trenger.
10. Dokumentasjon og revisjon
10.1 Kunden kan be om dokumentasjon som viser at Leverandøren oppfyller denne Databehandleravtalen.
10.2 Dersom dokumentasjonen ikke er tilstrekkelig, kan Kunden gjennomføre revisjon etter skriftlig varsel på minst 30 dager, maksimalt én gang i året. Revisjonen skal gjennomføres slik at den i minst mulig grad forstyrrer Leverandørens drift, og Kunden dekker kostnadene.
11. Sletting og tilbakelevering
11.1 Kunden kan når som helst hente ut sine data selv fra Plattformen.
11.2 Når Abonnementet avsluttes, har Kunden 30 dager på å hente ut dataene. Etter det slettes dataene fra Plattformen. Sikkerhetskopier som inneholder dataene slettes automatisk innen 90 dager.
11.3 Leverandøren kan beholde opplysninger lenger dersom det er pålagt ved lov. Slike opplysninger behandles da bare for det formålet loven krever.
12. Ansvar
Partenes ansvar overfor hverandre følger Vilkårene. Ansvarsbegrensningene i Vilkårene gjelder også for brudd på denne Databehandleravtalen, med unntak av ansvar som ikke kan begrenses etter ufravikelig lov.
13. Kontaktpersoner
Henvendelser om personvern rettes til:
Leverandøren: Svein Collier Mathisen, svein@between.as
Kunden: Kundens administrator i Between, med mindre Kunden har oppgitt en annen kontaktperson.
14. Varighet og opphør
14.1 Databehandleravtalen gjelder fra Kunden inngår Abonnement, og så lenge Leverandøren behandler personopplysninger på vegne av Kunden.
14.2 Leverandøren kan oppdatere Databehandleravtalen når det er nødvendig på grunn av endringer i lovverket, i Tjenestene eller i underleverandører. Oppdatert versjon gjøres tilgjengelig i Between, og den til enhver tid gjeldende versjonen er den som ligger der. Ved vesentlige endringer varsles Kunden på samme måte som for Vilkårene.
15. Lovvalg og tvisteløsning
Databehandleravtalen er underlagt norsk rett. Tvister løses som beskrevet i Vilkårene.
Vedlegg 1 – Oversikt over underdatabehandlere
Til punkt 6.1 i databehandleravtalen av 16.09.2026 · Versjon 1
Amazon Web Services (AWS)
Drift, databaser, fillagring og sikkerhetskopiering.
Behandlingsland: Sverige (Stockholm) og Irland (Dublin).
Twilio SendGrid
Utsending av e-post, herunder mottakeropplysninger og meldingsinnhold.
Behandlingsland: USA.
Target365
Utsending av SMS, herunder telefonnumre og meldingsinnhold.
Behandlingsland: Norge.
Google / Firebase Cloud Messaging
Kun levering av pushvarsler.
Behandlingsland: Global behandling på Googles infrastruktur. Ikke begrenset til EU/EØS.
Sentry
Feilovervåking og diagnostikk, herunder bruker-ID og teknisk kontekst.
Behandlingsland: USA.
OpenAI
AI-funksjoner, herunder behandling av innkommende e-post for å opprette leads.
Behandlingsland: USA og øvrige land i leverandørens globale behandlingsinfrastruktur.
Anthropic
AI-basert generering av dashbord og widgets.
Behandlingsland: USA (lagring). Behandling kan også skje globalt.
PostHog
Produktanalyse og sesjonsopptak der dette er aktivert.
Behandlingsland: Tyskland (Frankfurt), europeisk region.
Linear
Håndtering av tilbakemeldinger og feilrapporter.
Behandlingsland: EU-region for arbeidsområdedata. Enkelte konto-, analyse- og varslingsdata lagres i USA.
Opplev en enklere måte å drive bedrift på
Bestill en demo i dag – gratis og uforpliktende.