Databehandleravtale

Versjon 2.3. Sist oppdatert: 27. september 2026

Databehandleravtale i henhold til personvernforordningen (GDPR) artikkel 28, vedrørende tjenesten Takt.

Denne databehandleravtalen («Avtalen») er inngått mellom:

Behandlingsansvarlig: den virksomheten som har akseptert et tilbud eller bestillingsskjema for Takt («Ordreskjemaet») eller tatt Tjenestene i bruk, heretter «Kunden».

Databehandler: Maipo Film AS, org.nr 983 801 978, Mølleparken 4, 0459 Oslo, leverandør av tjenesten Takt, heretter «Leverandøren».

Kunden og Leverandøren omtales hver for seg som «Part» og samlet som «Partene».

1. Bakgrunn og aksept

1.1 Partene har inngått en avtale om Kundens bruk av Takt, bestående av Ordreskjemaet, Alminnelige vilkår for Takt og denne databehandleravtalen (samlet «Hovedavtalen»). Tjenestene er de tjenestene som er definert i Alminnelige vilkår («Tjenestene»).

1.2 Denne Avtalen er en del av Hovedavtalen. Kunden aksepterer Avtalen ved å akseptere Ordreskjemaet eller ved å ta Tjenestene i bruk. Partene kan i tillegg signere Avtalen hver for seg dersom en av dem ønsker det.

1.3 I forbindelse med Tjenestene behandler Leverandøren personopplysninger på vegne av Kunden. Avtalen regulerer Partenes rettigheter og plikter i den forbindelse, og skal sikre at personopplysningene behandles i samsvar med personopplysningsloven og personvernforordningen (EU) 2016/679 («GDPR»).

1.4 Begreper som benyttes i Avtalen, herunder «personopplysninger», «behandling», «registrert» og «brudd på personopplysningssikkerheten», skal forstås på samme måte som i GDPR.

1.5 Ved motstrid mellom denne Avtalen og Hovedavtalen i spørsmål om behandling av personopplysninger, gjelder denne Avtalen foran.

2. Roller og formål

2.1 Kunden er behandlingsansvarlig og bestemmer formålet med og midlene for behandlingen av personopplysninger.

2.2 Leverandøren er databehandler og behandler personopplysninger utelukkende på vegne av og etter dokumentert instruks fra Kunden. Kundens bruk av Tjenestene, slik de er innrettet av Kunden, utgjør Kundens dokumenterte instruks, jf. punkt 3.

2.3 Formålet med behandlingen er å levere Tjenestene. Leverandøren skal kun behandle personopplysningene i den grad og så lenge det er nødvendig for dette formålet. Kategorier av registrerte, typer personopplysninger og behandlingens art er spesifisert i Vedlegg A.

2.4 Leverandøren er selvstendig behandlingsansvarlig for opplysninger Leverandøren behandler for egne formål, herunder brukerkontoer og innloggingssikkerhet, samtykkebasert produktanalyse, tilbakemeldinger og kundekontakt. Slik behandling er beskrevet i Leverandørens personvernerklæring og omfattes ikke av denne Avtalen. Leverandøren oppbevarer sitt eget fakturagrunnlag for abonnementet (bruksgrunnlag per virksomhet per måned, for eksempel antall aktive personer) som aggregerte tall uten navn i fem år etter bokføringsloven, også etter at Kundens data er slettet. Leverandøren kan anonymisere opplysninger til statistikk om bruk av Tjenestene; anonymiserte opplysninger er ikke personopplysninger og omfattes ikke av denne Avtalen.

3. Leverandørens plikter

Leverandøren skal:

a) behandle personopplysninger kun etter dokumentert instruks fra Kunden, herunder denne Avtalen og Kundens bruk av Tjenestene. Instruks ut over dette skal avtales skriftlig. Leverandøren skal straks varsle Kunden dersom en instruks etter Leverandørens syn er i strid med personvernregelverket;

b) sikre at fysiske personer som er autorisert til å behandle personopplysningene, har forpliktet seg til fortrolighet eller er underlagt en passende lovbestemt taushetsplikt;

c) gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak i samsvar med GDPR artikkel 32, jf. Vedlegg B, og bistå Kunden med å gjennomføre slike tiltak;

d) overholde vilkårene i punkt 6 ved bruk av underdatabehandlere;

e) bistå Kunden med egnede tekniske og organisatoriske tiltak, så langt det er mulig, slik at Kunden kan oppfylle sin plikt til å besvare henvendelser fra registrerte (punkt 7) og sine plikter etter GDPR artikkel 32 til 36 (punkt 8 og 9);

f) ved opphør av Tjenestene slette eller tilbakelevere alle personopplysninger i samsvar med punkt 10;

g) gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å påvise at forpliktelsene i denne Avtalen og GDPR artikkel 28 er oppfylt, og muliggjøre og bidra til revisjoner (punkt 12);

h) føre protokoll over behandlingsaktiviteter utført på vegne av Kunden i samsvar med GDPR artikkel 30 nr. 2, og på forespørsel gi Kunden kopi.

4. Geografisk område og overføring utenfor EØS

4.1 Kjernebehandlingen av personopplysninger, herunder lagring av database, filer og autentisering, e-signering, e-postutsending og produktanalyse, skjer innenfor EØS, jf. Vedlegg B og C.

4.2 Adressesøk og ruteberegning i kjøreboken innebærer overføring til en underdatabehandler i USA. AI-assistenten (punkt 5.3) leveres av en underdatabehandler i EU som behandler opplysningene i EU som hovedregel; enkelte funksjoner kan innebære midlertidig overføring utenfor EØS. Overføringene sikres med EU-kommisjonens standard personvernbestemmelser (SCC) i underdatabehandlernes databehandleravtaler, supplert av beslutning om tilstrekkelig beskyttelsesnivå (EU-US Data Privacy Framework) der underdatabehandleren er sertifisert. Aktuelle underdatabehandlere og overføringsgrunnlag fremgår av Vedlegg C.

4.3 Ut over punkt 4.2 skal personopplysninger ikke overføres til land utenfor EØS uten at Kunden er varslet etter punkt 6.3 og overføringen er sikret med gyldig overføringsgrunnlag etter GDPR kapittel V.

5. Personopplysningssikkerhet (artikkel 32)

5.1 Leverandøren skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, i samsvar med GDPR artikkel 32. Tiltakene er beskrevet i Vedlegg B, og omfatter blant annet hosting i EU, kryptering i ro og under overføring, tenant-isolasjon med Row-Level Security, rollebasert tilgangsstyring, tofaktorautentisering og logging av sentrale handlinger.

5.2 Leverandøren skal dokumentere sine sikkerhetstiltak, og dokumentasjonen skal gjøres tilgjengelig på Kundens forespørsel.

5.3 AI-funksjoner. Tjenestene inneholder en AI-assistent som kan besvare spørsmål, hjelpe med å sette opp kontrakter og rapporter og lage sammendrag av kontrakter til gjennomsyn. Ved bruk sendes brukerens spørsmål og et avgrenset datautvalg til underdatabehandleren angitt i Vedlegg C. Utvalget begrenses av brukerens egen rolle og tilgang i Tjenestene, og kan omfatte navn, ansettelsesdata, tids- og lønnsdata og kontraktsinnhold. Fødselsnummer og kontonummer sendes ikke til AI-modellen. Opplysningene brukes ikke til å trene modeller, og lagres hos underdatabehandleren kun så lenge som nødvendig for å besvare forespørselen, i henhold til underdatabehandlerens databehandleravtale. Kunden kan skriftlig instruere Leverandøren om å deaktivere AI-funksjonene for Kundens brukere.

6. Bruk av underdatabehandlere

6.1 Kunden gir Leverandøren generelt skriftlig forhåndssamtykke til å benytte underdatabehandlerne som er angitt i Vedlegg C. Gjeldende liste er til enhver tid publisert på takt-app.no/underleverandorer.

6.2 Leverandøren skal inngå egen skriftlig avtale med hver underdatabehandler som pålegger underdatabehandleren de samme personvernforpliktelsene («back-to-back») som Leverandøren er underlagt etter denne Avtalen, herunder tilstrekkelige garantier for tiltak etter artikkel 32. Kunden har rett til innsyn i disse avtalene.

6.3 Ved planlagt endring eller tillegg av underdatabehandlere skal Leverandøren publisere endringen på siden nevnt i punkt 6.1 og varsle Kundens registrerte superbrukere per e-post minst 30 dager før endringen trer i kraft, slik at Kunden kan fremme innsigelser. Ved saklig innsigelse skal Partene i god tro forsøke å finne en løsning. Dersom løsning ikke oppnås, kan Kunden si opp den berørte delen av Tjenestene.

6.4 Leverandøren er fullt ut ansvarlig overfor Kunden for at underdatabehandlere oppfyller sine forpliktelser knyttet til behandlingen av personopplysninger.

6.5 Kundens egne systemer. Lønns- og regnskapssystemer som Kunden selv har avtale med, for eksempel Visma.net Payroll eller Tripletex, og som Tjenestene overfører opplysninger til på Kundens instruks og med Kundens egne tilgangsnøkler, er ikke Leverandørens underdatabehandlere. Kunden er ansvarlig for avtalegrunnlaget med slike leverandører. Det samme gjelder Kundens egne godkjennere, regnskapsførere og andre Kunden gir tilgang til Tjenestene.

7. Henvendelser fra registrerte

7.1 Henvendelser fra registrerte om utøvelse av deres rettigheter etter GDPR kapittel III, blant annet innsyn etter artikkel 15, retting etter artikkel 16, sletting etter artikkel 17 og dataportabilitet etter artikkel 20, rettes til og besvares av Kunden som behandlingsansvarlig. Mottar Leverandøren en slik henvendelse direkte, skal den uten ugrunnet opphold videreformidles til Kunden. Leverandøren skal ikke selv besvare henvendelsen direkte med mindre dette er skriftlig avtalt med Kunden.

7.2 Leverandøren skal bistå Kunden med å oppfylle slike henvendelser. Bistanden ytes som en dokumentert manuell prosedyre, der en operatør hos Leverandøren utfører eksport, sletting eller anonymisering på Kundens skriftlige instruks, normalt innen ti virkedager. Det finnes på nåværende tidspunkt ikke selvbetjening for dette i Tjenestene.

7.3 Lovpålagt oppbevaring går foran sletting. Registreringer som dokumenterer lønn og utlegg, herunder timeføringer, diett, kjørebok, godkjenninger, lønnsgrunnlag, lønnsslipper og fakturagrunnlag, er primærdokumentasjon etter bokføringsloven § 13 med fem års oppbevaringsplikt for Kunden. Lønnsslipper utstedt i Tjenestene slettes som dokument fem år etter utbetalingsdato, og radene anonymiseres. Kontrakter er sekundærdokumentasjon med tre og et halvt års oppbevaringsplikt. Ved sletting av en enkeltperson anonymiseres identifikatorer (navn, fødselsnummer, kontonummer), mens beløps- og bilagsdata beholdes til lovens frist er utløpt. Kunden er bokføringspliktig og ansvarlig for arkivering av dokumentasjonen der dette kreves. Leverandøren tilbyr arkiveksport for dette formålet.

8. Brudd på personopplysningssikkerheten

8.1 Dersom Leverandøren blir kjent med et brudd på personopplysningssikkerheten, skal Kunden varsles uten ugrunnet opphold. Varselet skal inneholde den informasjonen som kreves etter GDPR artikkel 33 nr. 3, herunder bruddets art, omfang, sannsynlige konsekvenser og iverksatte eller foreslåtte tiltak, så langt denne er tilgjengelig for Leverandøren.

8.2 Blir Leverandøren senere kjent med ytterligere relevante forhold knyttet til bruddet, skal informasjon om dette ettersendes til Kunden uten ugrunnet opphold.

8.3 Eventuell melding til Datatilsynet (innen 72 timer) og varsling av berørte registrerte foretas av Kunden, med mindre annet er skriftlig avtalt. Leverandøren skal bistå Kunden med å oppfylle disse pliktene.

8.4 Varsler etter dette punktet sendes til Kundens registrerte superbrukere i Takt, med mindre Kunden har oppgitt et annet kontaktpunkt i Ordreskjemaet. Leverandørens kontaktpunkt er support@takt-app.no.

9. Personvernkonsekvensvurdering

9.1 Leverandøren skal, tatt i betraktning behandlingens art og informasjonen som er tilgjengelig for Leverandøren, bistå Kunden med å gjennomføre vurderinger av personvernkonsekvenser (DPIA) og eventuelle forhåndsdrøftinger med Datatilsynet etter GDPR artikkel 35 og 36.

10. Retur og sletting ved opphør

10.1 Ved opphør av Tjenestene skal Leverandøren, etter Kundens valg, tilbakelevere (eksportere) og deretter slette alle personopplysninger som er behandlet på vegne av Kunden, inkludert hos underdatabehandlere, med mindre fortsatt lagring er lovpålagt, jf. punkt 7.3. Inntil Kunden gir slik instruks, oppbevares opplysningene i Kundens arkiv med lesetilgang etter Alminnelige vilkår punkt 7.3. Har Kunden ikke gitt instruks innen fem år etter opphør, kan Leverandøren slette opplysningene etter skriftlig varsel med tre måneders frist.

10.2 Eksport av data leveres alltid før sletting, via sikker kanal. Ettersom opplysningene utgjør Kundens bokføringsgrunnlag, gjennomføres sletting først etter at Kunden skriftlig har bekreftet å ha mottatt eksporten, eller skriftlig har frasagt seg eksport. Sletting i Takts database er irreversibel og skjer samlet for Kundens virksomhet. Leverandøren skal innen rimelig tid skriftlig dokumentere at sletting er gjennomført i henhold til Kundens instruks.

10.3 Ved opphør skal Leverandørens tilgang til Kundens data stenges. Plikter som etter sin art skal bestå etter opphør, herunder taushetsplikt og sletteplikt, gjelder også etter Avtalens opphør.

10.4 Slettede opplysninger kan finnes i Leverandørens sikkerhetskopier i inntil sju dager etter sletting, før de roterer ut automatisk. Sikkerhetskopier brukes kun til gjenoppretting ved driftsfeil.

10.5 Signerte kontrakter hos e-signeringsleverandøren arkiveres ved sletting i Takt og hard-slettes på Kundens skriftlige instruks etter opphør, jf. merknad i Vedlegg C.

11. Taushetsplikt

11.1 Partene har taushetsplikt om opplysninger om den annen Part som mottas i forbindelse med Avtalen og leveringen av Tjenestene, herunder Kundens personopplysninger. Taushetsplikten gjelder også etter Avtalens opphør.

11.2 Partene skal sikre at ansatte og underleverandører som er involvert i gjennomføringen av Avtalen, er underlagt tilsvarende taushetsplikt gjennom avtale eller lov.

12. Revisjon

12.1 Leverandøren skal gjøre tilgjengelig for Kunden den dokumentasjon og informasjon som er nødvendig for å påvise etterlevelse av Avtalen, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, utført av Kunden eller en revisor bemyndiget av Kunden.

12.2 Revisjon skal varsles med rimelig frist og gjennomføres på en måte som ikke kompromitterer sikkerheten eller fortroligheten til andre kunders data.

13. Ansvar

13.1 Partenes erstatningsansvar reguleres av GDPR artikkel 82 og Hovedavtalen, med de ansvarsbegrensninger som følger der.

14. Varighet, endringer og lovvalg

14.1 Avtalen gjelder fra Kunden aksepterer Hovedavtalen og så lenge Leverandøren behandler personopplysninger på vegne av Kunden. For kunder som tidligere har inngått en individuelt signert databehandleravtale med Leverandøren, erstatter denne Avtalen den tidligere avtalen fra det tidspunktet Kunden aksepterer et nytt Ordreskjema som viser til denne Avtalen.

14.2 Leverandøren kan oppdatere Avtalen ved behov for tilpasninger til lovgivning, tilsynspraksis eller endringer i Tjenestene. Endringer publiseres på takt-app.no/databehandleravtale med nytt versjonsnummer, og Kundens registrerte superbrukere varsles per e-post minst 30 dager før endringen trer i kraft. Endringer som svekker Kundens rettigheter, gir Kunden rett til å si opp Hovedavtalen med virkning fra endringstidspunktet. Tidligere versjoner utleveres på forespørsel.

14.3 Avtalen er underlagt norsk rett. Partene vedtar Oslo tingrett som verneting. Dette gjelder også etter Avtalens opphør.

Vedlegg A. Behandlingsoversikt

FormålKontrakter og onboarding, tids-, diett- og kjørebokregistrering, godkjenning, eksport av lønnsgrunnlag, regnskapsbilag fra lønnssystemets regnskapsresultat, utstedelse og utsendelse av lønnsslipper til de ansatte (passordbeskyttet PDF på e-post og innsyn i Tjenestene), fakturagrunnlag til frilansere, rapportering og innsikt, samt AI-assistert veiledning i disse oppgavene.
Kategorier registrerteKundens ansatte, midlertidig ansatte, frilansere og statister, kontraktsmotparter, samt Kundens operatører, ledere og regnskapsførere.
Kategorier personopplysningerNavn, kontaktinformasjon (e-post, telefon, adresse), fødselsnummer/D-nummer, kontonummer/IBAN, stilling og ansettelsesforhold, ansettelsesperioder, lønns-, sats- og timedata, reise- og kjørebokdata (steder, avstander), kontraktsinnhold og signaturer, godkjennings- og endringshistorikk.
Særlige kategorier (art. 9)Som hovedregel ingen. Fravær registreres som type (ferie, sykdom, permisjon) uten helsedetaljer. Kunden skal ikke registrere helseopplysninger ut over det som er strengt nødvendig.
Behandlingens artInnsamling, registrering, strukturering, lagring, beregning, sammenstilling, eksport, overføring til og henting fra Kundens lønnssystem (regnskapsresultat, lønnsarter, skattekort), utstedelse og utsendelse av lønnsslipper, anonymisering og sletting av personopplysninger som ledd i leveransen av Tjenestene.
VarighetSå lenge Hovedavtalen løper, deretter arkiv og sletting i samsvar med punkt 10, med lovpålagt unntak etter punkt 7.3.

Vedlegg B. Tekniske og organisatoriske sikkerhetstiltak

Leverandøren har gjennomført blant annet følgende tiltak etter GDPR artikkel 32:

  • Hosting i EU. Database, fillagring og autentisering hos Supabase i Irland (AWS eu-west-1). Applikasjonen kjører hos Vercel i EU-region Dublin.
  • Kryptering. Personopplysninger krypteres i ro og under overføring (TLS). HTTP-sikkerhetshoder (HSTS, klikkekapringsvern, innholdstypevern) er aktivert.
  • Tenant-isolasjon. Alle data avgrenses per virksomhet og håndheves av Row-Level Security i databasen. En automatisert testsuite verifiserer isolasjonen ved hver kodeendring, både mellom virksomheter og mellom brukere i samme virksomhet.
  • Tilgangsstyring. Rollebasert tilgang (superbruker, leder, regnskapsfører, ansatt). Ledere ser kun egne prosjekter og avdelinger. Tilgang til fødselsnummer og kontonummer er begrenset til roller med lønnsansvar, og hver tilgang logges.
  • Autentisering. Innlogging med e-post og passord eller sikker engangslenke. Tofaktorautentisering (TOTP-app) er tilgjengelig for alle brukere og kreves for administratorroller når Leverandøren har gjort det obligatorisk. «Husk denne nettleseren» er tidsbegrenset og sikret med signert informasjonskapsel.
  • PII-minimering. Fødselsnummer og kontonummer lagres i en dedikert tabell med streng tilgangskontroll, ikke i bredt lesbare felt. Signeringslenker holder tilbake sensitive felt dersom mottakerens e-post ikke samsvarer med lagret bruker.
  • AI-funksjoner. Datautvalget som sendes til AI-modellen begrenses av brukerens rolle og tilgang. Fødselsnummer og kontonummer sendes aldri. AI-utførte handlinger logges i revisjonsloggen.
  • Samtykke til analyse. Opt-in. Hvert samtykke (ja eller nei) logges. Ingen analysesporing skjer uten samtykke. Inntastingsfelt maskeres i eventuelle sesjonsopptak.
  • Logging og sporbarhet. Sentrale handlinger logges: godkjenning, endringer av innsendte poster med begrunnelse, eksport, kontraktshendelser, livssyklusendringer og AI-handlinger.
  • Sikkerhetskopier. Punkt-i-tid-gjenoppretting med sju dagers rotasjon.
  • Endringskontroll. Kodegjennomgang, typekontroll og automatiserte tester før produksjonssetting. Adskilt utviklings- og produksjonsmiljø.
  • Personell. Kun navngitt driftspersonell hos Leverandøren har tilgang til produksjonsdata, underlagt taushetsplikt etter punkt 11.

Vedlegg C. Underdatabehandlere

Listen vedlikeholdes på takt-app.no/underleverandorer, der også endringslogg og varslingsrutine finnes.

UnderdatabehandlerTjenestePersonopplysningerLokasjon og overføringsgrunnlag
Supabase Inc.Database, fillagring og autentiseringAlle kategorier i Vedlegg AEU (Irland). Data lagres i EU, databehandleravtale
Vercel Inc.Applikasjonshosting og leveringData i transitt, serverloggerEU (Dublin). Data i EU, databehandleravtale
DocuSealElektronisk signering av kontrakterNavn, e-post, kontraktsinnhold, signaturer, IP-adresse ved signeringEU (Irland). Data i EU, databehandleravtale
Resend Inc.Transaksjonell e-post (invitasjoner, varsler, purringer) og e-postmeldinger fra ledere til ansatteNavn, e-post, varsel- og meldingsinnhold, vedlegg, leveringsstatusEU (Irland). Data i EU, databehandleravtale
Twilio Ireland Ltd.SMS-meldinger fra ledere til ansatte, kun når arbeidsgiveren bruker funksjonenNavn, mobilnummer, meldingsinnhold, leveringsstatusEU (Irland, regional konto). Databehandleravtale. Morselskapet Twilio Inc. (USA) kan få støttetilgang, sikret med EUs standardavtaler (SCC)
PostHog Inc.Produktanalyse, kun etter samtykkeIntern bruker-ID, hendelser, sesjonsopptak med maskerte inntastingsfeltEU (Frankfurt). Data i EU, databehandleravtale
Mistral AI SASAI-modellen bak Takt-assistenten (spørsmål, kontraktsoppsett, rapporter, kontraktssammendrag, meldingsforslag)Navn, ansettelses-, tids-, lønns- og kontraktsdata innenfor brukerens egen tilgang. Aldri fødselsnummer eller kontonummer. Brukes ikke til modelltreningEU (Frankrike), fransk selskap. Data behandles i EU som standard. Enkelte funksjoner kan innebære midlertidig overføring utenfor EØS, sikret med EUs standardavtaler (SCC)
Google (Maps Platform)Adressesøk, geokoding og ruteberegning i kjørebokenAdresser og stedsnavn brukeren skriver inn (fra og til)USA/global. SCC i Google Cloud sin databehandleravtale og EU-US Data Privacy Framework

Merknader:

  • Kunden deler e-signeringskonto hos DocuSeal med Leverandørens øvrige kunder. Signerte dokumenter arkiveres ved sletting i Takt og hard-slettes på instruks ved opphør, jf. punkt 10.5. Leverandøren arbeider med egen signeringsløsning som vil erstatte denne underdatabehandleren. Endringen varsles etter punkt 6.3.
  • E-post sendes fra Leverandørens eget domene takt-app.no med Kundens navn som avsendernavn. Svar går til Kundens registrerte kontaktadresse.