Premiss

Kommer snart

Abonnement
Tilbake
Utkast. Dette dokumentet er til gjennomgang og er ikke endelig godkjent. Teksten utgjør ikke juridisk rådgivning.

Databehandleravtale

Versjon 2026-08-15 · Behandling av personopplysninger på kundens vegne

Kort oppsummert

Når dere legger personopplysninger inn i Premiss, er det dere som bestemmer over dem – vi lagrer og behandler dem bare på deres instruks. Denne avtalen er det personvernforordningen krever at vi skriver ned: hva vi får lov til å gjøre, hvordan vi sikrer opplysningene, hvem vi bruker som underleverandører, og hva som skjer når avtalen tar slutt.

Avtalen inngås automatisk når bruksvilkårene godtas ved registrering. Dere trenger ikke signere den separat. Trenger dere et signert eksemplar til eget internkontrollsystem, sender vi det på forespørsel til admin@premiss.engineer.

1. Parter og formål

Denne databehandleravtalen («avtalen») inngås mellom kunden, som behandlingsansvarlig, og:

som databehandler. Avtalen er en integrert del av bruksvilkårene og regulerer databehandlerens behandling av personopplysninger på behandlingsansvarliges vegne ved bruk av Premiss, jf. personvernforordningen (GDPR) artikkel 28.

Ved motstrid mellom denne avtalen og bruksvilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.

2. Behandling kun etter instruks

  • Databehandleren skal bare behandle personopplysninger etter dokumentert instruks fra behandlingsansvarlig. Bruksvilkårene, denne avtalen med vedlegg, og den bruken behandlingsansvarlig faktisk gjør av tjenestens funksjoner, utgjør den fullstendige instruksen.
  • Dette gjelder også overføring av personopplysninger til land utenfor EØS, jf. punkt 6.
  • Databehandleren varsler behandlingsansvarlig dersom en instruks etter databehandlerens oppfatning er i strid med personvernregelverket, og kan da avvente gjennomføringen.
  • Databehandleren behandler ikke personopplysningene til egne formål. Aggregert og anonymisert statistikk som ikke kan knyttes til enkeltpersoner eller til behandlingsansvarlig, regnes ikke som personopplysninger etter denne avtalen.
  • Personopplysninger brukes ikke til å trene AI-modeller, verken av databehandleren eller av databehandlerens underdatabehandlere.

3. Taushetsplikt

Databehandleren sørger for at personell med tilgang til personopplysningene er underlagt taushetsplikt, og at tilgang bare gis til dem som trenger den for å levere, drifte og yte support på tjenesten. Taushetsplikten gjelder også etter at arbeidsforholdet eller avtaleforholdet er avsluttet.

4. Sikkerhet

Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, jf. artikkel 32. Tiltakene omfatter blant annet:

  • Kryptering av data under overføring (HTTPS/TLS) og i hvile hos databaseleverandøren.
  • Tilgangskontroll på databasenivå (row-level security) i tillegg til i applikasjonen, slik at en bruker bare får tilgang til data vedkommende er autorisert for.
  • Rollestyrt tilgang per prosjekt (Admin, Member, Reader) og eksplisitt deling.
  • Autentisering med individuelle brukerkontoer, og sesjonshåndtering med utløp.
  • Logging av innlogging, endringer og hvem som har utført dem.
  • Sikkerhetskopiering med gjenopprettingsmulighet.
  • Begrenset administrativ tilgang, og hemmeligheter oppbevart som miljøvariabler utenfor kildekoden.
  • Rutiner for håndtering og varsling av sikkerhetsbrudd.

5. Underdatabehandlere

  • Behandlingsansvarlig gir generell godkjenning til bruk av underdatabehandlere. De som er i bruk til enhver tid, er listet på underleverandørsiden, som utgjør vedlegg B til denne avtalen.
  • Databehandleren varsler behandlingsansvarlig minst 30 dager før en ny underdatabehandler tas i bruk, eller før en eksisterende erstattes.
  • Behandlingsansvarlig kan innen 30 dager fra varselet protestere skriftlig på saklig grunnlag. Blir partene ikke enige, kan behandlingsansvarlig si opp tjenesten uten kostnad for gjenstående del av betalingsperioden.
  • Databehandleren inngår avtale med hver underdatabehandler som pålegger minst de samme forpliktelsene som følger av denne avtalen, og hefter fullt ut overfor behandlingsansvarlig for underdatabehandlerens oppfyllelse.

6. Overføring til land utenfor EØS

Lagring av prosjektdata, filer og brukerkontoer skjer innenfor EU (Irland), og applikasjonen driftes på servere innenfor EU (Nederland). Enkelte underdatabehandlere, for e-post og AI-funksjoner, behandler personopplysninger i USA. Slik overføring skjer på gyldig grunnlag etter forordningens kapittel V – EU-kommisjonens standard personvernbestemmelser (SCC) og/eller sertifisering under EU–US Data Privacy Framework – supplert med nødvendige tiltak. Overføringsgrunnlaget per leverandør fremgår av vedlegg B.

7. Bistand til behandlingsansvarlig

  • Databehandleren bistår, så langt det er mulig og med egnede tekniske og organisatoriske tiltak, med å oppfylle behandlingsansvarliges plikt til å svare på anmodninger om de registrertes rettigheter (innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse).
  • Henvender en registrert seg direkte til databehandleren, videreformidles henvendelsen til behandlingsansvarlig uten ugrunnet opphold. Databehandleren besvarer den ikke selv.
  • Databehandleren bistår også med sikkerhet, avviksvarsling, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøfting med tilsynsmyndigheten, jf. artikkel 32 til 36, i den grad opplysningene er tilgjengelige for databehandleren.
  • Bistand ut over det som følger av regelverket og som krever vesentlig arbeid, kan faktureres etter medgått tid til gjeldende timesats, etter forhåndsvarsel.

8. Brudd på personopplysningssikkerheten

Ved brudd på personopplysningssikkerheten varsler databehandleren behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med bruddet. Varselet beskriver, så langt det er kjent, bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og iverksatte eller foreslåtte tiltak. Databehandleren bistår behandlingsansvarlig med å oppfylle plikten til å varsle tilsynsmyndighet og registrerte. Det er behandlingsansvarlig som melder bruddet til Datatilsynet.

9. Dokumentasjon og revisjon

  • Databehandleren gjør tilgjengelig den informasjonen som er nødvendig for å vise at forpliktelsene i artikkel 28 overholdes.
  • Behandlingsansvarlig kan gjennomføre revisjon, herunder inspeksjon, én gang per år og ellers ved mistanke om avvik eller etter pålegg fra tilsynsmyndighet. Revisjon varsles skriftlig minst 30 dager i forveien, og gjennomføres slik at den i minst mulig grad forstyrrer driften.
  • Der det er tilstrekkelig, kan revisjonsplikten oppfylles ved at databehandleren legger frem dokumentasjon, egenerklæring eller tredjepartsrapporter fra egne underdatabehandlere.
  • Behandlingsansvarlig dekker egne kostnader ved revisjon, og databehandlerens medgåtte tid ut over rimelig omfang.

10. Varighet, retur og sletting

  • Avtalen gjelder så lenge databehandleren behandler personopplysninger på vegne av behandlingsansvarlig.
  • Behandlingsansvarlig kan når som helst eksportere innhold fra tjenesten til PDF og Word, også i eksportvinduet etter opphør.
  • Ved opphør slettes personopplysningene etter reglene i bruksvilkårene punkt 15: eksportvindu på 30 dager, deretter permanent sletting. Sikkerhetskopier kan inneholde opplysningene i inntil 30 dager til, før de overskrives.
  • Databehandleren kan likevel beholde opplysninger så langt det følger av lov, og da kun til det formålet loven krever.
  • Sletting bekreftes skriftlig på forespørsel.

11. Ansvar

Partenes ansvar overfor hverandre følger ansvarsbegrensningen i bruksvilkårene punkt 13. Begrensningen gjelder ikke der ufravikelig rett er til hinder for den, og den begrenser ikke de registrertes rettigheter eller partenes ansvar overfor tilsynsmyndighet eller registrerte etter personvernforordningen artikkel 82.

12. Lovvalg og verneting

Avtalen reguleres av norsk rett, med Oslo tingrett som avtalt verneting, jf. bruksvilkårene punkt 18.

Vedlegg A – Beskrivelse av behandlingen

A.1 Gjenstand og varighet

Behandlingen gjelder personopplysninger som registreres i Premiss i forbindelse med brannrådgivning i byggeprosjekter. Varigheten følger avtaleforholdet, med sletting etter punkt 10.

A.2 Behandlingens art og formål

Lagring, strukturering, visning, endring, deling internt hos behandlingsansvarlig, eksport og sletting av prosjektinnhold – for å utarbeide brannkonsept, gjennomføre kvalitetssikring og revisjonshåndtering, gjennomføre befaringer og produsere dokumenter. I tillegg administrasjon av brukerkontoer og tilganger, utsending av driftsvarsler, og drift, feilretting, sikkerhet og support på tjenesten.

A.3 Kategorier av registrerte

  • Behandlingsansvarliges ansatte og innleide brukere av tjenesten
  • Kontaktpersoner i prosjektene, herunder eksterne som gis lesetilgang
  • Personer som fremgår av notater, kommentarer, lydnotater eller bilder fra befaring

A.4 Kategorier av personopplysninger

KategoriEksempler
KontaktopplysningerNavn, e-postadresse, organisasjonstilhørighet, rolle og tilganger
Påloggings- og bruksdataKryptert passord, innloggingshistorikk, IP-adresse, tidsstempler
Aktivitetsdata i prosjektetHvem som opprettet, endret eller kontrollerte et prosjekt, en revisjon eller et befaringspunkt
Innhold registrert av brukerenNotater, kommentarer, navn på befaringsansvarlig, fritekst i sjekklister
Bilder og lyd fra befaringFotografier fra bygget, lydnotater og transkripsjoner av disse
FaktureringsopplysningerFakturaadresse, referanse, abonnement

Tjenesten er ikke innrettet for særlige kategorier personopplysninger (artikkel 9) eller opplysninger om straffedommer og lovovertredelser (artikkel 10). Slike opplysninger skal ikke legges inn.

A.5 Behandlingssted

Lagring skjer innenfor EU (Irland), og drift av applikasjonen innenfor EU (Nederland). Underdatabehandlerne for e-post og AI-funksjoner behandler opplysninger i USA, jf. punkt 6 og vedlegg B.

Vedlegg B – Underdatabehandlere

Gjeldende liste, med formål, lokasjon og overføringsgrunnlag, finnes på siden om underleverandører. Listen er en del av denne avtalen, og endringer varsles etter punkt 5.

Premiss AS

Spørsmål: admin@premiss.engineer