Versjon: 2.6 – godkjent av LAKI AS 30.07.2026 · Sist oppdatert: 30.07.2026
Versjon 2.6 – 30.07.2026. Retter henvisningen til Sikkerhetsbilaget fra versjon 1.2 til versjon 1.0, som er den som utleveres. Ingen materielle endringer utover dette.
Versjon 2.5 – 30.07.2026. Fastsetter at en ekstern KI-tjeneste som mottar personopplysninger som input på Kundens vegne, er underdatabehandler og skal stå i oversikten før bruk, og at Kundens opplysninger ikke brukes til modelltrening. Presiserer at LAKI AS' behandling for egen avtaleadministrasjon, Kundeportalen, fullmakter, fakturering og betaling faller utenfor denne avtalen, og at LAKI AS er selvstendig behandlingsansvarlig for disse. Kilde: Fagur-avtaleverket DEL III A — den delte databehandleravtalen for LAKI AS (Fagur og Góður), her presentert for Góður-drift.
Denne Databehandleravtalen gjelder når LAKI AS behandler personopplysninger på Kundens vegne — både under et Fagur-webprosjekt og under Góður-drift, vedlikehold og hosting. Kunden er Behandlingsansvarlig og LAKI AS er Databehandler.
LAKI AS’ behandling for egen avtaleadministrasjon, Kundeportalen, fullmakter, fakturering og betaling omfattes ikke av denne Databehandleravtalen. For disse aktivitetene er LAKI AS selvstendig behandlingsansvarlig.
Ved motstrid går denne Databehandleravtalen foran hovedavtalen — Fagurs Standardvilkår ved webprosjekt og Góður Driftsvilkår ved drift — for spørsmål om behandling av personopplysninger.
| Tema | Beskrivelse |
|---|---|
| Formål | Bygging, materialinnsamling og produksjon av Kundens nettsted i prosjektfasen, herunder mottak, lagring og bearbeiding av Kundemateriale Kunden leverer gjennom kundeportalen; og drift, vedlikehold, sikkerhet og hosting av Kundens nettsted, herunder feilretting, oppdateringer, sikkerhetskopiering og support |
| Varighet | I prosjektfasen: til nettstedet er levert og prosjektet avsluttet, med etterfølgende sletting eller tilbakelevering av prosjektmateriale etter A.8 — med mindre behandlingen går over i Góður-drift. Ved Góður-drift: til hovedavtalen (Góður Driftsvilkår) opphører. I begge tilfeller med mindre lov krever videre oppbevaring |
| Behandlingens art | Tilgang, innsamling, lagring, sikkerhetskopiering, migrering, support, feilsøking og sletting |
| Kategorier registrerte | Kundens nettstedsbesøkende, personer som sender inn skjema eller henvendelser, Kundens egne brukere og redaktører, og personer som er avbildet eller omtalt i Kundemateriale Kunden laster opp (for eksempel ansatte, kunder/klienter eller andre personer i bilder, video, referanser eller tekst) |
| Typer personopplysninger | Navn, kontaktopplysninger, IP-adresser i logger, skjema- og henvendelsesdata, brukerkontoer, e-post og samtykkelogger — enten de finnes på Kundens nettsted eller leveres av Kunden gjennom kundeportalen — samt bilde-, video-, lyd- og tekstmateriale og annet Kundemateriale Kunden laster opp i kundeportalen, herunder personopplysninger om personer som er avbildet eller omtalt i materialet |
| Særlige kategorier | Ingen som standard. Kundeportalen skal ikke brukes til å laste opp særlige kategorier av personopplysninger (for eksempel helseopplysninger, herunder pasient-/klientbilder) uten forutgående egen skriftlig instruks fra Kunden og en risikovurdering, jf. Sikkerhetsbilag v1.0. Der Kunden er en virksomhet som typisk håndterer slike opplysninger, skal instruks og risikovurdering innhentes før slik opplasting aktiveres |
| Behandlingssteder | EØS (Tyskland), med de unntakene som følger av A.4 og A.5 |
Ved Fagur-webprosjekt omfatter behandlingen typisk Kundemateriale Kunden laster opp i kundeportalen for å bygge nettstedet — tekst, logo, bilder, video og referanser — og personopplysninger om personer som er avbildet eller omtalt i dette materialet.
Ved Góður-drift omfatter behandlingen typisk besøkendes IP-adresser i logger, skjema- og kontaktdata, brukerkontoer, e-post og samtykkelogger på Kundens nettsted.
Kunden er ansvarlig for at behandlingen har rettslig grunnlag og ellers er lovlig. Leverandøren behandler bare personopplysninger etter dokumenterte instrukser fra Kunden, herunder denne avtalen, med mindre behandling er pålagt ved lov.
Leverandøren skal straks varsle dersom en instruks etter Leverandørens vurdering er i strid med personvernregelverket. Leverandøren kan stanse den aktuelle behandlingen mens partene avklarer instruksen.
Personer med tilgang skal være autorisert, ha tjenstlig behov og være bundet av taushetsplikt.
Leverandøren skal gjennomføre egnede tekniske og organisatoriske tiltak ut fra risikoen, herunder der det er relevant:
Prosjektspesifikke tiltak: se Sikkerhetsbilag v1.0, datert 30.07.2026, som er en del av avtalen. Sikkerhetsbilaget utleveres ved bestilling og er ellers tilgjengelig på forespørsel til [email protected]. Bilagets rolleangivelse per system avgjør hvilke tiltak som gjelder LAKI AS som databehandler.
Kunden er ansvarlig for sikkerheten i egne systemer og for å begrense Leverandørens tilgang til det som er nødvendig.
Kunden gir generell skriftlig godkjenning til underdatabehandlerne i oversikten nedenfor.
Leverandøren skal varsle minst 30 kalenderdager før en ny underdatabehandler tas i bruk når endringen kan påvirke behandlingen. Kunden kan fremme saklig innsigelse basert på personvern eller sikkerhet. Partene skal forsøke å finne en praktisk løsning. Hvis dette ikke lykkes, kan Kunden avslutte den berørte tjenesten.
Leverandøren skal pålegge underdatabehandleren minst de samme personvernforpliktelsene som følger av denne avtalen, og er ansvarlig for underdatabehandlerens oppfyllelse.
En ekstern KI-tjeneste som mottar personopplysninger som input på Kundens vegne, er en underdatabehandler og skal stå i oversikten før bruk. Kundens opplysninger skal ikke brukes til modelltrening.
| Leverandør | Tjeneste | Behandlingssted | Opplysninger | Overføringsgrunnlag |
|---|---|---|---|---|
| Hetzner Online GmbH | Server, hosting og backup | Tyskland (EØS) | Logg-, konto-, skjema- og innholdsdata | Ikke relevant (EØS) |
| Cloudflare, Inc. | DNS, CDN, WAF | USA/globalt, primært EØS | Trafikk-/sikkerhetsdata, IP-adresser | EU-SCC / Data Privacy Framework |
| Brevo | E-postleveranse | Frankrike (EØS) | Kontakt- og e-postdata | Ikke relevant (EØS) |
(KI-tjenester føres IKKE som underdatabehandlere: LAKI bruker generativ KI kun som intern arbeidsstøtte og legger ikke identifiserbare kundepersonopplysninger inn i slike verktøy, jf. personvernerklæringens §12. Endres praksisen slik at en KI-tjeneste behandler personopplysninger på Kundens vegne, føres den opp her og som mottaker i personvernerklæringen.)
(Stripe føres separat: for LAKIs egen kortbetaling er Stripe selvstendig behandlingsansvarlig/databehandler for LAKIs fakturering, ikke underdatabehandler for Kundens data — se personvernerklæringens leverandøroversikt.)
Personopplysninger kan bare overføres utenfor EØS etter dokumentert instruks og gyldig overføringsgrunnlag. Leverandøren skal på forespørsel gjøre relevant dokumentasjon tilgjengelig for Kunden.
Leverandøren skal, så langt behandlingens art og informasjonen Leverandøren har tilgjengelig gjør det mulig, bistå Kunden med:
Bistand som går utover Leverandørens egne lovpålagte plikter og det avtalte tjenesteomfanget, kan faktureres etter avtalt timesats. Leverandøren skal varsle før kostnader påløper.
Leverandøren skal varsle Kunden uten ugrunnet opphold og senest innen 24 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten.
Varslet skal, så langt mulig, beskrive:
Informasjonen kan gis trinnvis når alt ikke er tilgjengelig samtidig. Leverandøren skal bevare relevant dokumentasjon og samarbeide om oppfølgingen. Kunden er ansvarlig for eventuell melding til Datatilsynet og informasjon til registrerte.
Ved opphør skal Leverandøren, etter Kundens valg, tilbakelevere eller slette personopplysningene og eksisterende kopier, med mindre lov krever videre oppbevaring.
Hvis direkte sletting fra en roterende sikkerhetskopi ikke er teknisk mulig, skal opplysningene sikres mot videre bruk og slettes gjennom ordinær overskriving.
Leverandøren skal gjøre informasjon som er nødvendig for å dokumentere oppfyllelse tilgjengelig og medvirke til rimelige kontroller.
Kontroll skal normalt:
Hver part bærer egne kostnader. Dersom kontrollen avdekker et vesentlig avvik som Leverandøren svarer for, dekker Leverandøren Kundens rimelige kontrollkostnader.
Databehandleravtalen gjelder så lenge Leverandøren behandler personopplysninger på Kundens vegne.
Ved vesentlig brudd kan Kunden kreve at den berørte behandlingen stanses. Hvis bruddet ikke rettes innen rimelig frist, kan Kunden avslutte den berørte tjenesten.
Ansvar reguleres av ansvarsbestemmelsene i hovedavtalen — Fagurs Standardvilkår punkt 10 ved webprosjekt, og Góður Driftsvilkår punkt 8 ved drift — med mindre ufravikelig rett bestemmer noe annet. Behandling av særlige kategorier kan kreve et særskilt avtalt ansvarsnivå i bestillingen/Oppdragsbekreftelsen eller Sikkerhetsbilaget.