Juridisk
Databehandleravtale
Versjon: 2026-08-09
Denne databehandleravtalen gjelder når tjenesteleverandøren behandler personopplysninger i kunder, fakturaer, bilag og kjørebok på vegne av virksomheten som bruker Enkfaktura.
Avtalens gjenstand og parter
Brukervirksomheten er behandlingsansvarlig for personopplysningene den legger inn. Enkfaktura er databehandler. Avtalen er en del av tjenestevilkårene og gjelder fra virksomheten oppretter konto til opplysningene er tilbakelevert eller slettet etter avsluttet kundeforhold og utløpt lovpålagt oppbevaring.
Databehandleren er ikke ferdig angitt. Den behandlingsansvarlige er virksomheten som er identifisert på Enkfaktura-kontoen. Personvernkontakt er ikke ferdig angitt.
Formål, art og omfang
Behandlingen består i å samle inn, strukturere, lagre, hente frem, vise, eksportere, sikkerhetskopiere, begrense og slette opplysninger for å levere fakturering, bilagslagring, kundeoversikt, kjørebok, eksport, sikkerhet og brukerstøtte. Opplysningene kan omfatte identitets- og kontaktdata, kunde- og leverandøropplysninger, faktura- og betalingsopplysninger, bilag, kjørebok og tekniske hendelser. Registrerte kan være brukere, ansatte, kunder, kontaktpersoner, leverandører og andre som omtales i dokumentasjonen.
Dokumenterte instrukser
Databehandleren behandler bare opplysningene etter dokumenterte instrukser fra den behandlingsansvarlige, denne avtalen og gjeldende rett. Instruksene omfatter normal bruk av tjenestens funksjoner og skriftlige henvendelser fra autoriserte brukere. Overføring til et tredjeland skjer bare etter dokumentert instruks eller når gjeldende rett krever det. Databehandleren varsler omgående dersom en instruks etter databehandlerens vurdering er i strid med personvernregelverket.
Den behandlingsansvarliges plikter
Brukervirksomheten skal ha gyldig behandlingsgrunnlag, gi nødvendig informasjon til de registrerte, begrense tilgangen til autoriserte brukere og sørge for at opplysninger og instrukser som legges inn er lovlige, relevante og korrekte.
Konfidensialitet og sikkerhet
Personer som gis tilgang skal være underlagt taushetsplikt og bare ha tilgang ved tjenstlig behov. Data isoleres per organisasjon, direkte klienttilgang til Firestore og privat fillagring er stengt, overføring skjer kryptert, og tilgang, logging, sikkerhetskopier, gjenoppretting og sletting skal kontrolleres regelmessig. Tiltakene tilpasses risikoen og kravene i personvernforordningen artikkel 32.
Underdatabehandlere
Den behandlingsansvarlige gir generell skriftlig godkjenning til underdatabehandlerne som er oppført i personvernerklæringen. Databehandleren skal pålegge dem tilsvarende personvernforpliktelser og forblir ansvarlig for deres behandling. Planlagte tillegg eller utskiftninger varsles før de trer i kraft, slik at den behandlingsansvarlige kan komme med en saklig innsigelse.
- Google Firebase (Authentication, Firestore og Storage)
- Stripe (betaling og abonnement)
- Google reCAPTCHA (misbruksbeskyttelse)
Grunnlaget for eventuelle overføringer utenfor EØS er ikke ferdig angitt.
Sikkerhetsbrudd
Databehandleren varsler den behandlingsansvarlige uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten. Varselet skal, så langt informasjonen er tilgjengelig, beskrive hendelsen, berørte opplysninger og registrerte, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt for oppfølging.
Bistand og avvik
Enkfaktura bistår, hensyntatt behandlingens art og tilgjengelig informasjon, med innsyn, retting, sletting, begrensning, dataportabilitet og innsigelser. Databehandleren bistår også med risikovurderinger, konsekvensvurderinger, forhåndsdrøftelser, sikkerhetsplikter og henvendelser fra tilsynsmyndigheter.
Tilbakelevering, sletting og kontroll
Ved avslutning kan den behandlingsansvarlige eksportere opplysningene. Etter den behandlingsansvarliges valg slettes eller tilbakeleveres personopplysningene og eksisterende kopier slettes, med mindre lov krever videre oppbevaring. Opplysninger som må beholdes begrenses til oppbevaringsformålet og slettes når plikten utløper.
Oppbevaringstiden for regnskapsdata er ikke ferdig angitt.
Oppbevaringstiden for driftslogger er ikke ferdig angitt.
Databehandleren gjør nødvendig informasjon tilgjengelig for å dokumentere etterlevelse og tillater rimelige kontroller eller revisjoner utført av den behandlingsansvarlige eller en uavhengig revisor. Kontroller skal varsles i rimelig tid, begrenses til relevant dokumentasjon og ikke svekke andre kunders sikkerhet eller konfidensialitet.