Databehandleravtale for bruk av rapportflyt.no
(mellom takstfirma som behandlingsansvarlig og FlowApps AS som databehandler)
Denne databehandleravtalen («Avtalen») er inngått mellom:
Behandlingsansvarlig:
det foretaket som har avtale om bruk av RapportFlyt, slik det fremgår av firmaopplysningene i tjenesten (typisk takstfirma)
(«Behandlingsansvarlig»)
Databehandler:
FlowApps AS, org.nr. 936 875 424, Arnljot Kjeldaas' vei 68, 1405 Langhus,
som eier og drifter tjenesten rapportflyt.no («RapportFlyt»)
(«Databehandler»)
Behandlingsansvarlig og Databehandler omtales samlet som «Partene» og hver for seg som «Part».
2.1 Formålet med Avtalen er å regulere Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med bruk av RapportFlyt til generering og håndtering av:
2.2 Databehandler skal kun behandle personopplysninger for å:
2.3 Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig som ledd i gyldig avtale om bruk av RapportFlyt.
2.4 Ved import av PDF-filer til RapportFlyt bekrefter Behandlingsansvarlig at vedkommende/foretaket har nødvendige rettigheter til tekst og bilder i den importerte PDF-en og kan gjenbruke dem i systemet.
3.1 Behandlingen omfatter blant annet:
3.2 Typiske kategorier personopplysninger:
3.3 Registrerte:
3.4 Avtalen er ikke ment å omfatte systematisk behandling av særlige kategorier personopplysninger (sensitive data) etter GDPR art. 9. Dersom slike opplysninger likevel legges inn av Behandlingsansvarlig, behandles de etter samme mekanismer og sikkerhetsnivå som øvrige data, og ansvaret for lovlig grunnlag ligger hos Behandlingsansvarlig.
3.5 Ved AI-funksjoner gjelder i tillegg:
4.1 Behandlingsansvarlig er ansvarlig for at all behandling i RapportFlyt har gyldig behandlingsgrunnlag og skjer i tråd med gjeldende personvernregelverk.
4.2 Databehandler skal kun behandle personopplysninger etter dokumentert instruks fra Behandlingsansvarlig, jf. GDPR art. 28 nr. 3, herunder:
4.3 Databehandler skal varsle Behandlingsansvarlig dersom Databehandler mener en instruks er i strid med personvernregelverket.
5.1 Databehandler kan benytte underdatabehandlere («Underdatabehandlere») til teknisk drift, hosting, e-postutsendelse, logganalyse, sikkerhet, og eventuelle AI-tjenester mv.
5.2 En til enhver tid oppdatert oversikt over Underdatabehandlere gjøres tilgjengelig for Behandlingsansvarlig på rapportflyt.no/underdatabehandlere/ (Bilag 1).
5.3 Databehandler skal sikre at hver Underdatabehandler er bundet av skriftlig databehandleravtale som oppfyller kravene i GDPR art. 28, og som gir minst samme personvern- og sikkerhetsnivå som denne Avtalen.
5.4 Behandlingsansvarlig samtykker til bruk av de Underdatabehandlere som fremgår av oversikten. Ved endringer varsles Behandlingsansvarlig med rimelig frist før ny Underdatabehandler tas i bruk. Behandlingsansvarlig kan protestere ved saklig begrunnede personverninnvendinger.
6.1 Overføring til land utenfor EØS beskrives i oversikten over underdatabehandlere (mottaker, kategori data og overføringsgrunnlag – for eksempel EUs standardkontraktbestemmelser og/eller EU–US Data Privacy Framework). Se rapportflyt.no/underdatabehandlere/.
6.2 Databehandler skal ikke foreta overføring til tredjeland utover det som følger av slik særskilt regulering.
7.1 Databehandler skal sikre at alle personer som gis tilgang til personopplysninger, er underlagt lov- eller avtalefestet taushetsplikt.
7.2 Tilgang til systemer og data skal begrenses etter «need-to-know» og reguleres med hensiktsmessige tilgangskontroller og autentiseringsløsninger.
8.1 Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som står i forhold til risikoen, jf. GDPR art. 32.
8.2 Tiltakene skal minst omfatte:
9.1 Ved brudd på personopplysningssikkerheten (personvernbrudd) skal Databehandler uten ugrunnet opphold varsle Behandlingsansvarlig.
9.2 Varslet skal så langt mulig beskrive:
9.3 Databehandler skal bistå Behandlingsansvarlig i den grad det er nødvendig for å oppfylle plikter etter GDPR art. 33–34 (melding til Datatilsynet og varsling av registrerte).
10.1 Databehandler skal, så langt det er rimelig, bistå Behandlingsansvarlig med:
10.2 Merarbeid ut over lovpålagte minimumsforpliktelser kan faktureres etter gjeldende timesatser.
11.1 Behandlingsansvarlig kan gjennomføre revisjon eller innhente revisor-/revisjonsrapport fra uavhengig tredjepart for å verifisere at Databehandler oppfyller sine plikter etter denne Avtalen.
11.2 Revisjon skal varsles med rimelig frist, utføres innenfor normal arbeidstid og på en måte som ikke unødig forstyrrer Databehandlers virksomhet.
12.1 Avtalen gjelder så lenge Databehandler behandler personopplysninger for Behandlingsansvarlig gjennom RapportFlyt.
12.2 Ved opphør av hovedavtalen eller når Behandlingsansvarlig krever det, skal Databehandler:
12.3 Databehandler kan beholde data i den grad og så lenge det er nødvendig og lovlig for:
13.1 Partenes ansvar overfor registrerte etter GDPR og personopplysningsloven følger direkte av loven. Hver Part er ansvarlig for egne forhold.
13.2 Mellom Partene reguleres økonomisk ansvar og ansvarsbegrensninger av hovedavtalen/abonnementsavtalen for RapportFlyt. Ansvarsbegrensninger der videreføres til denne Avtalen så langt det er forenlig med ufravikelig lovgivning.
13.3 Ingenting i denne Avtalen skal forstås slik at det begrenser ansvar ved forsett eller grov uaktsomhet der slik begrensning ikke er tillatt etter gjeldende rett.
14.1 Avtalen er underlagt norsk rett.
14.2 Eventuelle tvister som ikke løses i minnelighet, skal bringes inn for de ordinære domstoler med Oslo tingrett som verneting.
Sist oppdatert: 6. september 2026
← Tilbake til hovedsiden