Juridisk
Databehandleravtale
Sist oppdatert 13. juni 2026
Denne databehandleravtalen («Avtalen») regulerer Skjld Labs ASs behandling av personopplysninger på vegne av kunden i forbindelse med bruk av Svaragent. Avtalen inngås som en del av vilkårene for bruk og oppfyller kravene i personvernforordningen (GDPR) artikkel 28.
1. Parter og roller
- Databehandler: Skjld Labs AS, org.nr 937 025 955 («vi», «Leverandøren»).
- Behandlingsansvarlig: virksomheten («Kunden») som oppretter en konto i Svaragent og kobler til sin e-postkasse.
Kunden er behandlingsansvarlig for personopplysningene som behandles i tjenesten, og bestemmer formål og midler. Leverandøren er databehandler og behandler opplysningene kun på vegne av og etter dokumentert instruks fra Kunden.
2. Behandlingens art og formål
Formålet er å levere en KI-drevet kundeserviceportal som henter inn e-post fra Kundens postkasse, tolker innholdet ved hjelp av en språkmodell, foreslår og (etter Kundens valg) sender svar, samt vedlikeholder kunnskapsbase og CRM. Behandlingen omfatter innsamling, lagring, strukturering, bruk (herunder oversendelse til LLM-leverandør for generering av svar), tilgjengeliggjøring for Kundens brukere og sletting.
Kundens bruk av tjenesten — herunder innstillinger som auto-sending og hvilke postkasser og integrasjoner som kobles til — utgjør Kundens instruks. Ytterligere instrukser kan gis skriftlig.
3. Varighet
Avtalen gjelder så lenge Kunden bruker tjenesten, og opphører når kundeforholdet avsluttes, jf. punkt 11 om sletting og tilbakelevering.
4. Kategorier av registrerte og personopplysninger
Se Vedlegg A nedenfor.
5. Leverandørens plikter
Leverandøren skal:
- kun behandle personopplysninger etter dokumentert instruks fra Kunden, med mindre annet kreves etter lov;
- sikre at personer med tilgang er underlagt taushetsplikt;
- iverksette egnede tekniske og organisatoriske sikkerhetstiltak, jf. GDPR art. 32 og Vedlegg B;
- bistå Kunden med å oppfylle plikter overfor de registrerte (innsyn, retting, sletting m.m.) så langt det er mulig;
- bistå Kunden med sikkerhet, avviksvarsling og personvernkonsekvensvurderinger (art. 32–36);
- gjøre tilgjengelig informasjon som er nødvendig for å vise at pliktene etter art. 28 overholdes, og muliggjøre revisjon, jf. punkt 10;
- uten ugrunnet opphold varsle Kunden dersom en instruks etter Leverandørens syn er i strid med personvernregelverket.
6. Sikkerhet (art. 32)
Leverandøren gjennomfører tiltakene beskrevet i Vedlegg B for å sikre et sikkerhetsnivå som er egnet i forhold til risikoen, herunder kryptering, tilgangsstyring, logging og dataadskillelse mellom kunder.
7. Underdatabehandlere
Kunden gir Leverandøren generell forhåndsgodkjenning til å benytte underdatabehandlere. Gjeldende oversikt finnes på siden underleverandører. Leverandøren inngår avtale med hver underdatabehandler som pålegger tilsvarende personvernforpliktelser som i denne Avtalen, og er ansvarlig overfor Kunden for underdatabehandlerens utførelse.
Ved planlagte endringer (ny eller utskiftet underdatabehandler) varsler Leverandøren Kunden i rimelig tid før endringen trer i kraft. Kunden kan protestere mot endringen på saklig personverngrunnlag; løses ikke innsigelsen, kan Kunden si opp den berørte tjenesten.
8. Bistand til de registrertes rettigheter
Mottar Leverandøren en henvendelse fra en registrert (f.eks. om innsyn eller sletting), videreformidles den til Kunden uten unødig opphold, og Leverandøren bistår Kunden med å besvare den. Verktøy i portalen lar Kunden selv hente ut, rette og slette opplysninger.
9. Avviksvarsling (art. 33)
Ved brudd på personopplysningssikkerheten varsler Leverandøren Kunden uten ugrunnet opphold etter at bruddet er blitt kjent, og bistår med informasjon Kunden trenger for å oppfylle sin egen varslingsplikt til Datatilsynet og eventuelt de registrerte.
10. Revisjon
Leverandøren gjør tilgjengelig dokumentasjon som viser etterlevelse. Kunden kan, etter rimelig forhåndsvarsel og normalt høyst én gang per år, gjennomføre revisjon — selv eller ved en uavhengig tredjepart underlagt taushetsplikt — på en måte som ikke unødig forstyrrer driften.
11. Sletting og tilbakelevering ved opphør
Ved opphør av kundeforholdet sletter eller tilbakeleverer Leverandøren, etter Kundens valg, alle personopplysninger som er behandlet på Kundens vegne, og sletter eksisterende kopier, med mindre lagring kreves etter lov. Sletting skjer normalt innen 90 dager etter opphør. Sikkerhetskopier slettes etter ordinær rotasjonssyklus.
12. Overføring utenfor EØS
Overføring til land utenfor EØS skjer bare når det foreligger et gyldig overføringsgrunnlag, normalt EU-kommisjonens standard personvernbestemmelser (SCC) med nødvendige tilleggstiltak. Hvilke underdatabehandlere som innebærer slik overføring, fremgår av underleverandør-siden.
13. Ansvar og lovvalg
Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet; om nødvendig avgjøres de ved Vestfold tingrett. Ansvar reguleres for øvrig av vilkårene for bruk.
Vedlegg A — Behandlingens innhold
Kategorier av registrerte
- Kundens egne brukere (kundeservicemedarbeidere/administratorer)
- Kundens sluttkunder og andre avsendere/mottakere av e-post
- Kontakter og kontaktpersoner registrert i CRM
Kategorier av personopplysninger
- Kontaktopplysninger: navn, e-postadresse, telefonnummer
- Innhold i e-post: emne, brødtekst, tråd-/meldingsidentifikatorer, tidspunkter
- CRM-opplysninger: bedrift, org.nr, saker, notater, status
- Postboks- og integrasjonsopplysninger: e-postadresse, tilkoblingsdetaljer, OAuth-tokener (kryptert)
- KI-genererte utkast og tilhørende kontekst
- Eventuelle særlige kategorier som måtte forekomme i fritekst — Kunden er ansvarlig for å unngå unødvendig behandling av slike opplysninger
Behandlingsaktiviteter
Innhenting, lagring, strukturering, analyse/KI-prosessering, generering av svarutkast, utsending av svar, tilgjengeliggjøring i portalen og sletting.
Vedlegg B — Sikkerhetstiltak
- Kryptert overføring (TLS) mellom alle ledd
- Kryptering av sensitive felt i databasen (postboks-passord, OAuth-tokener, API-nøkler)
- Rollebasert tilgangsstyring og multi-tenant-isolasjon av kundedata
- Hashing av brukerpassord
- Aktivitets- og hendelseslogging
- Begrenset, behovsstyrt tilgang til produksjonsmiljøet
- Sikkerhetskopiering og rutiner for gjenoppretting
- Avtaler som pålegger underdatabehandlere tilsvarende krav
Vedlegg C — Underdatabehandlere
Gjeldende liste over underdatabehandlere med tjeneste, behandling og lokasjon vedlikeholdes på https://svaragent.no/underleverandorer og utgjør en del av denne Avtalen.
Trenger virksomheten en signert databehandleravtale på eget dokument (PDF), kontakt [email protected].