Databehandleravtale
Versjon 2026-06-22
Sist oppdatert: 2026-06-22
Om denne avtalen
Når organisasjonen din bruker Vyrdis, laster dere opp brukerforskningsdata (tilbakemeldinger, observasjoner, sitater) som kan inneholde personopplysninger om deres egne sluttbrukere. For disse dataene er organisasjonen behandlingsansvarlig og Vyrdis AS databehandler.
Denne databehandleravtalen er bygget på statens standard databehandleravtale (DFØ, publisert på anskaffelser.no), den samme malen offentlige virksomheter kjenner og aksepterer. Avtalen består av den generelle teksten i punkt 1–15 samt Bilag A, B, C og D. Bilagene er en integrert del av avtalen og inneholder de konkrete forholdene for Vyrdis.
Databehandler er Vyrdis AS, org.nr 837864712, Nestvikveien 25b, 3135 Torød, Norge. Kontaktpunkt for personvernhenvendelser: privacy@vyrdis.com.
1. Formålet med denne Databehandleravtalen
Denne avtalen fastsetter partenes rettigheter og plikter når Databehandleren behandler personopplysninger på vegne av den Behandlingsansvarlige som del av leveransene under Hovedavtalen. Formålet er å sikre at partene etterlever Gjeldende personvernregler.
Databehandleravtalen består av dette dokumentet samt Bilag A, B, C og D. Ved motstrid mellom Hovedavtalen og Databehandleravtalen har Databehandleravtalen forrang for forhold som spesifikt gjelder behandling av personopplysninger. Ved motstrid mellom Databehandleravtalen og dens bilag har bilagene forrang.
Bilag A beskriver behandlingen som skal foretas. Bilag B regulerer bruk av underdatabehandlere og lister de godkjente. Bilag C inneholder sikkerhetstiltak og rutiner for innsyn og revisjon. Bilag D inneholder eventuelle endringer til standardteksten.
2. Definisjoner
Gjeldende personvernregler: Den til enhver tid gjeldende versjon av EUs personvernforordning (2016/679) og personopplysningsloven av 15.06.2018 med forskrifter, samt annen relevant lovgivning angitt i Bilag C punkt C.7.
Hovedavtalen: Avtalen mellom Behandlingsansvarlig og Databehandler om levering av tjenester som innebærer behandling av personopplysninger, jf. Bilag A. For Vyrdis er dette vilkårene for bruk.
Underdatabehandler: Annen virksomhet som Databehandler benytter som underleverandør til behandling av personopplysninger under Hovedavtalen.
For personvernbegreper som ikke er definert her gjelder definisjonene i personvernforordningen artikkel 4.
3. Behandlingsansvarliges plikter og rettigheter
Behandlingsansvarlige har ansvaret for at behandlingen skjer i samsvar med Gjeldende personvernregler, og skal særskilt sørge for at behandlingen er formålsbestemt og har et gyldig rettsgrunnlag, at de registrerte har mottatt nødvendig informasjon, at det er gjennomført tilstrekkelige risikovurderinger, og at Databehandler til enhver tid har tilstrekkelige instrukser og informasjon til å oppfylle sine plikter.
4. Behandlingsansvarliges instrukser til Databehandleren
Databehandleren skal behandle personopplysningene i samsvar med Gjeldende personvernregler og Behandlingsansvarliges dokumenterte instrukser. Er annen behandling nødvendig etter gjeldende rett, skal Databehandler underrette Behandlingsansvarlig så langt loven tillater (art. 28(3)(a)).
Instruksene fremgår av Hovedavtalen og Databehandleravtalen med bilag. Databehandler skal omgående varsle dersom Databehandler mener en instruks er i strid med Gjeldende personvernregler (art. 28(3)(h)).
Endringer i instrukser varsles gjennom oppdatering av Bilag D og implementeres innen avtalt tid, eller ellers innen rimelig tid. Databehandler kan kreve dekket dokumenterte kostnader ved implementeringen, eller en forholdsmessig justering av vederlaget, dersom endringen innebærer løpende ekstra kostnader. Det samme gjelder merkostnader ved endringer i Gjeldende personvernregler.
5. Konfidensialitet og taushetsplikt
Databehandleren skal sikre at de som har tilgang til personopplysninger er autorisert til det. Utløper eller trekkes en autorisasjon tilbake, skal tilgangen opphøre uten ugrunnet opphold. Kun personer som trenger tilgang for å oppfylle avtalen autoriseres.
Autoriserte personer er underlagt taushetsplikt gjennom avtale eller lov, også etter at avtale- eller ansettelsesforholdet er avsluttet. Databehandler kan dokumentere dette på forespørsel.
Ved opphør av avtalen avvikler Databehandleren alle tilganger til personopplysningene som behandles under den.
6. Bistand til Behandlingsansvarlig
Databehandleren skal på forespørsel bistå Behandlingsansvarlig med å oppfylle de registrertes rettigheter (personvernforordningens kapittel III) gjennom egnede tekniske eller organisatoriske tiltak, så langt det er mulig og hensiktsmessig sett hen til behandlingens karakter og omfang. Tjenesten har innebygd dataeksport (art. 15/20).
Databehandler videresender uten ugrunnet opphold henvendelser fra registrerte til Behandlingsansvarlig, og besvarer dem kun når Behandlingsansvarlig har godkjent det skriftlig.
Databehandleren bistår også med å overholde art. 32–36 (sikkerhet, avviksvarsling, personvernkonsekvensvurdering og forhåndsdrøftinger med Datatilsynet).
Bistand som går ut over Databehandlers egne forpliktelser etter Gjeldende personvernregler, kan kreves dekket etter dokumenterte kostnader, i henhold til prisbestemmelsene i Hovedavtalen.
7. Sikkerhet ved behandlingen
Databehandler skal iverksette egnede tekniske og organisatoriske tiltak for et tilfredsstillende sikkerhetsnivå sett hen til behandlingens karakter og omfang, den tekniske utviklingen, kostnader og risiko for de registrerte (art. 32). Som minimum gjelder tiltakene i Bilag C.
Databehandleren foretar risikovurderinger og sørger for jevnlig testing, analyse og vurdering av tiltakene for å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet, samt evne til raskt å gjenopprette tilgjengeligheten ved hendelser.
Risikovurdering og sikkerhetstiltak dokumenteres og gjøres tilgjengelig for Behandlingsansvarlig på forespørsel, med adgang til revisjon etter punkt 11.
8. Melding om brudd på personopplysningssikkerheten
Databehandler underretter Behandlingsansvarlig skriftlig uten ugrunnet opphold om brudd på personopplysningssikkerheten, og gir den bistand og informasjon som trengs for at Behandlingsansvarlig kan melde bruddet til tilsynsmyndigheter. Underretningen sendes til kontaktpunktet i Bilag A.
Underretningen skal beskrive arten av bruddet (når mulig kategoriene av og omtrentlig antall berørte registrerte og registreringer), oppgi et kontaktpunkt der mer informasjon kan innhentes, beskrive de sannsynlige konsekvensene, og beskrive tiltakene som er truffet eller foreslås for å håndtere bruddet og redusere skadevirkninger.
Informasjonen kan om nødvendig gis trinnvis uten ytterligere ugrunnet opphold. Databehandler gjennomfører alle rimelige tiltak for å utbedre og unngå tilsvarende brudd, og rådfører seg så langt mulig med Behandlingsansvarlig.
Behandlingsansvarlig er ansvarlig for å underrette Datatilsynet og berørte registrerte. Databehandler informerer ikke tredjeparter med mindre det er påkrevd etter gjeldende rett eller følger av uttrykkelig skriftlig instruks.
9. Bruk av Underdatabehandler
Databehandler kan kun benytte Underdatabehandler etter forutgående generell eller spesifikk skriftlig tillatelse fra Behandlingsansvarlig i samsvar med Bilag B. Godkjente Underdatabehandlere fremgår av Bilag B.
Databehandler inngår skriftlig avtale med hver Underdatabehandler som pålegger tilsvarende personvernforpliktelser som Databehandler selv er underlagt, engasjerer kun Underdatabehandlere med egnede tiltak, fører kontroll med dem og kan fremlegge rapporter fra slike kontroller på forespørsel.
Motsetter Behandlingsansvarlig seg en endring i bruken av Underdatabehandlere, forhandler Partene i god tro om en rimelig løsning, og endringen gjennomføres ikke før Partene er enige.
Oppfyller en Underdatabehandler ikke sine personvernforpliktelser, har Databehandleren fullt ansvar overfor Behandlingsansvarlig som om Databehandler selv sto for behandlingen. Relevante deler av avtaler med Underdatabehandlere forelegges på forespørsel (rent kommersielle vilkår unntatt).
10. Overføring av personopplysninger til land utenfor EØS-området
Personopplysninger kan bare overføres til land utenfor EØS eller til en internasjonal organisasjon hvis Behandlingsansvarlig skriftlig har godkjent det og vilkårene under er oppfylt. Overføring kan kun skje med grunnlag i EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå (art. 45), standard personvernbestemmelser (art. 46(2)(c) eller (d)) eller bindende virksomhetsregler (art. 47). Godkjennelse fremgår av Bilag B.
Vyrdis-status: Hele Vyrdis-stacken er etablert i EU/EØS, og det skjer ingen overføring av personopplysninger til land utenfor EØS. Dette punktet regulerer situasjonen dersom det skulle endre seg.
11. Generelt om revisjon
Databehandler gjør på forespørsel tilgjengelig all informasjon som er nødvendig for å påvise at forpliktelsene i art. 28 og denne avtalen er oppfylt, og muliggjør og bidrar ved inspeksjoner og revisjoner fra eller på vegne av Behandlingsansvarlig, samt ved inspeksjoner fra tilsynsmyndigheter. Tilsyn med Underdatabehandlere skjer gjennom Databehandleren. Nærmere rutiner fremgår av Bilag C.
Avdekker en revisjon avvik, utbedrer Databehandler det snarest mulig, og Behandlingsansvarlig kan kreve at behandlingen midlertidig stanses helt eller delvis frem til utbedringen er godkjent.
Hver part dekker sine egne kostnader ved en årlig revisjon. Avdekkes vesentlige brudd, dekker Databehandleren Behandlingsansvarliges rimelige kostnader ved revisjonen.
12. Sletting og tilbakelevering av opplysninger
Ved opphør tilbakeleverer og sletter Databehandler alle personopplysninger som behandles på vegne av Behandlingsansvarlig, i samsvar med Bilag C. Dette gjelder også sikkerhetskopier.
Behandlingsansvarlig bestemmer hvordan tilbakelevering skjer og kan kreve et strukturert, alminnelig anvendt, maskinlesbart format. Behandlingsansvarlig dekker dokumenterte kostnader til tilbakelevering med mindre dette inngår i vederlaget under Hovedavtalen.
Der direkte sletting ikke er teknisk mulig (delt infrastruktur eller backup), gjøres personopplysningene utilgjengelige inntil de overskrives ved ordinær backup-syklus. Databehandler bekrefter skriftlig at sletting eller utilgjengeliggjøring er foretatt, og dokumenterer på forespørsel hvordan.
13. Mislighold og pålegg om stans
Ved brudd på Databehandleravtalen eller Gjeldende personvernregler kan Behandlingsansvarlig og tilsynsmyndigheter pålegge Databehandler å stoppe hele eller deler av behandlingen med øyeblikkelig virkning.
Overholder Databehandler ikke sine plikter, anses det som mislighold av Hovedavtalen, og Hovedavtalens regulering av leverandørens mislighold (plikter, frister, sanksjoner og ansvarsbegrensninger) kommer til anvendelse, med mindre annet er avtalt i Bilag D.
14. Varighet og opphør
Databehandleravtalen gjelder fra den er inngått av begge Parter og så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig. Den gjelder også for personopplysninger som måtte finnes hos Databehandler eller dennes Underdatabehandlere etter Hovedavtalens opphør.
Reglene om oppsigelse i Hovedavtalen gjelder tilsvarende så langt de passer. Databehandleravtalen kan ikke sies opp så lenge Hovedavtalen består, med mindre den avløses av en ny databehandleravtale.
15. Lovvalg og verneting
Avtalen er underlagt norsk rett. Tvister løses i samsvar med Hovedavtalens bestemmelser, herunder eventuelle bestemmelser om verneting. Tilsynsmyndighet er Datatilsynet.
Bilag A — Beskrivelse av behandlingen
Hovedavtalen: Vyrdis' vilkår for bruk, som kunden godtar ved opprettelse av konto eller bestilling.
Behandlingens art og formål: Lagring, strukturering, kategorisering og AI-assistert analyse av brukerforskningsdata for å støtte kundens produktbeslutninger.
Kategorier av personopplysninger: Fritekst i observasjoner, tilbakemeldinger og sitater som kunden legger inn (kan inneholde navn, kontaktopplysninger og andre identifikatorer dersom kunden legger dem inn), samt URL-er og kildereferanser. I tillegg kontaktopplysninger om kundens egne brukere av tjenesten (navn, e-post) for kontoadministrasjon.
Kategorier av registrerte: Kundens egne sluttbrukere, respondenter og andre personer omtalt i kundens forskningsdata, samt kundens egne brukere av Vyrdis.
Særlige kategorier (art. 9): Tjenesten er ikke ment for særlige kategorier av personopplysninger. Kunden skal ikke legge slike data inn i fritekstfelt.
Behandlingens varighet: Så lenge kunden har en aktiv avtale om bruk av Vyrdis. Sletting og tilbakelevering ved opphør følger Bilag C.
Kontaktpunkt hos Databehandler: privacy@vyrdis.com. Kontaktpunkt hos Behandlingsansvarlig: organisasjonens eier/administrator slik registrert i Vyrdis, eller som oppgitt ved signering.
Bilag B — Underdatabehandlere
Behandlingsansvarlig gir Databehandler en generell forhåndsautorisasjon til å bruke Underdatabehandlerne under. Gjeldende liste publiseres og vedlikeholdes på vyrdis.com/underleverandorer. Ved planlagt ny eller utskiftet Underdatabehandler varsler Databehandler på forhånd. Behandlingsansvarlig kan av rimelige personvernhensyn motsette seg endringen; Partene forhandler da i god tro etter punkt 9, og endringen gjennomføres ikke før Partene er enige (i siste instans kan den berørte tjenesten sies opp).
Godkjente Underdatabehandlere: Mistral AI (AI-analyse av forskningsdata) — Frankrike (EU). Hetzner Online GmbH (hosting og database) — Nürnberg, Tyskland (EU). Brevo / Sendinblue SAS (transaksjonell e-post) — Frankrike (EU).
Vyrdis lagrer og analyserer all brukerforskningsdata utelukkende i EU/EØS (Hetzner og Mistral) — ingen overføring til tredjeland. For transaksjonell e-post hostes data i EU hos Brevo (Sendinblue GmbH, Tyskland), men Brevos egne operasjonelle underdatabehandlere (CDN/brannmur, loggovervåking, support) kan innebære behandling i tredjeland, dekket av EU-US Data Privacy Framework og EUs standard personvernbestemmelser (SCC).
Bilag C — Instrukser, sikkerhetstiltak og revisjon
Sikkerhetstiltak (art. 32): Tenant-isolasjon håndhevet på databasenivå (Postgres Row-Level Security) slik at en kundes data ikke er tilgjengelig for andre kunder; kryptering under overføring (HTTPS/TLS) for all trafikk; passord lagret som hash (bcrypt) og aldri sendt til Underdatabehandlere; rollebasert tilgangsstyring med tidsbegrensede autentiseringstokener; hosting i EU hos Hetzner (Nürnberg) med daglige snapshots; aktivt samtykke fra kundens administrator kreves før data sendes til AI-analyse.
Revisjonsrutiner: Behandlingsansvarlig kan gjennomføre revisjon eller motta sammendrag av Databehandlers egne rapporter inntil én gang per år og ved begrunnet mistanke om brudd, med rimelig varsel og uten å forstyrre driften unødig. Tilsyn med Underdatabehandlere skjer gjennom Databehandleren.
Sletting og tilbakelevering: Ved opphør sletter eller tilbakeleverer Databehandler, etter Behandlingsansvarliges valg, alle personopplysninger innen 30 dager. Der direkte sletting ikke er teknisk mulig (backup-rotasjon), gjøres opplysningene utilgjengelige inntil de overskrives ved ordinær backup-syklus, innen 7 dager. Databehandler bekrefter sletting skriftlig på forespørsel.
Kontaktpunkt for avviksvarsling: privacy@vyrdis.com.
Bilag D — Endringer til standardteksten
Per inngåelse er det ingen materielle avvik fra standardteksten utover de Vyrdis-spesifikke utfyllingene i Bilag A–C. Eventuelle senere avtalte endringer i instrukser eller avtaletekst føres her, med dato og hvem som har avtalt dem.