# Databehandleravtale (DPA)

Source: https://chatmerce.eu/no/dpa/
Language: nb-NO
Effective: 2026-05-16

---

Denne databehandleravtalen (**DPA**-en) er et vedlegg til Chatmerces [Vilkår for tjenesten](/no/terms) og fastsetter hvordan **Prosit AS** behandler personopplysninger som databehandler på vegne av Kunden, som er behandlingsansvarlig. DPA-en trer i kraft når Kunden aksepterer Vilkårene — ingen separat signatur kreves. Enterprise-kunder kan be om en signert versjon på [hello@chatmerce.eu](mailto:hello@chatmerce.eu).

## Partene

**Behandlingsansvarlig (Kunde)** — virksomheten som oppretter en konto i Tjenesten og selvstendig bestemmer formålene med og midlene for behandlingen av sine sluttbrukeres data. Kundens opplysninger (navn, adresse, registreringsnummer, signatar) følger av kontoinformasjonen som oppgis ved registrering.

**Databehandler** — Prosit AS, et selskap registrert i Norge (organisasjonsnummer 932 184 110), e-post: [hello@chatmerce.eu](mailto:hello@chatmerce.eu). Forretningsadresse legges til etter registrering i Brønnøysundregistrene.

## 1. Definisjoner

- **Behandlingsansvarlig** — Kunden, som selvstendig bestemmer formålene med og midlene for behandlingen av sluttbrukernes personopplysninger.
- **Databehandler** — Prosit AS, som behandler personopplysninger på vegne av den behandlingsansvarlige utelukkende etter dennes dokumenterte instrukser.
- **Personopplysninger** — enhver opplysning om en identifisert eller identifiserbar fysisk person som behandles i Plattformen etter den behandlingsansvarliges instruks.
- **Tjeneste / Plattform** — Chatmerce SaaS-plattform tilgjengelig på `app.chatmerce.eu`.
- **GDPR** — forordning (EU) 2016/679 av 27. april 2016.
- **Brudd på personopplysningssikkerheten** — et sikkerhetsbrudd som fører til utilsiktet eller ulovlig tilintetgjøring, tap, endring, uautorisert utlevering av eller tilgang til Personopplysninger.
- **Underdatabehandler** — en tredjepart som Databehandleren engasjerer for videre behandling av Personopplysninger (liste i punkt 10).

## 2. Gjenstand, art og formål

Databehandleren behandler Personopplysninger utelukkende for å levere Tjenesten til den behandlingsansvarlige, dvs. å levere og drifte en AI-samtaleplattform integrert med den behandlingsansvarliges nettsted, butikk eller RCS-kanal.

Behandlingens art omfatter: innsamling, lagring, analyse, utlevering og sletting av Personopplysninger i den grad det er nødvendig for å drifte samtaleagentene. Behandlingen pågår i avtaleperioden, med mindre loven krever lengre lagring.

Omfang av data og kategorier av registrerte:

| Kategorier av registrerte                  | Typer personopplysninger som behandles                                                                       |
| ------------------------------------------ | ------------------------------------------------------------------------------------------------------------ |
| Sluttbrukere (samtalepartnere til agenten) | Navn, e-postadresse, innhold i chat-meldinger, samtalehistorikk, IP-adresse, øktidentifikatorer, preferanser |
| Kundens ansatte / representanter           | Navn, e-postadresse til jobb (kontodata på Plattformen)                                                      |

## 3. Databehandlerens plikter

1. Behandler Personopplysninger kun etter den behandlingsansvarliges dokumenterte instrukser, inkludert overføringer til tredjeland, med mindre EU-rett eller medlemsstatsrett krever det.
2. Sikrer at personer med behandlingstilgang har forpliktet seg til taushetsplikt eller er underlagt en lovbestemt taushetsplikt.
3. Gjennomfører tekniske og organisatoriske tiltak etter art. 32 GDPR, inkludert minst: (a) kryptering under overføring (TLS) og i hvile, (b) tilgangskontroll basert på minste privilegium, (c) regelmessige sikkerhetskopier og sikkerhetsovervåking, (d) regelmessig testing av sikkerhetstiltak.
4. Engasjerer ikke en annen Underdatabehandler uten den behandlingsansvarliges forhåndsgodkjenning. Ved å akseptere DPA-en gir den behandlingsansvarlige en generell godkjenning for Underdatabehandlerne i punkt 10.
5. Informerer den behandlingsansvarlige om endringer i Underdatabehandlere minst 14 dager i forveien, med mulighet til å protestere.
6. Bistår den behandlingsansvarlige — gjennom egnede tiltak — med å besvare henvendelser fra registrerte (innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse).
7. Bistår den behandlingsansvarlige med å oppfylle pliktene etter art. 32–36 GDPR (sikkerhet, brudd, DPIA, forhåndsdrøfting).
8. Ved opphør av Tjenesten — etter den behandlingsansvarliges valg — sletter eller returnerer Personopplysninger og sletter eksisterende kopier, med mindre loven krever lagring. Den behandlingsansvarlige har 30 dager på å angi håndteringen.
9. Stiller til rådighet informasjonen som trengs for å vise samsvar med art. 28 GDPR, og tillater revisjoner på følgende vilkår: (a) 14 dagers varsel; (b) maksimalt én gang per kalenderår med mindre en hendelse tilsier annet; (c) kostnadene bæres av den behandlingsansvarlige; (d) revisorer signerer en NDA; (e) et ISO 27001-/SOC 2-sertifikat eller en uavhengig revisors rapport godtas som alternativ til revisjon på stedet.

## 4. Den behandlingsansvarliges plikter

1. Erklærer at den har rett til å behandle og overlate Personopplysningene.
2. Overholder GDPR og annen personvernlovgivning som gjelder for virksomheten.
3. Gir de registrerte all påkrevd informasjon om behandlingen, inkludert bruken av Chatmerce som Databehandler.
4. Gir ikke behandlingsinstrukser som ville bryte med personvernlovgivningen.

## 5. Underdatabehandlere og overføringer utenfor EØS

Databehandleren bruker Underdatabehandlerne i punkt 10 og inngår med hver av dem en avtale som pålegger de samme personvernpliktene som denne DPA-en. Når en Underdatabehandler er etablert utenfor EØS, gjelder egnede garantier, særlig standard personvernbestemmelser (SCC) eller andre mekanismer etter kapittel V i GDPR.

## 6. Brudd på personopplysningssikkerheten

Ved et brudd som gjelder data som behandles på vegne av den behandlingsansvarlige, varsler Databehandleren den behandlingsansvarlige uten ugrunnet opphold og senest innen 48 timer etter at den ble kjent med bruddet. Varselet inneholder minst: bruddets art (kategorier og omtrentlig antall berørte registrerte), kontaktpunkt, sannsynlige konsekvenser og tiltak som er iverksatt eller foreslått. Databehandleren bistår den behandlingsansvarlige med å varsle tilsynsmyndigheten (72 timer) og de berørte registrerte.

## 7. Varighet og opphør

DPA-en gjelder for hele perioden Tjenesten leveres etter Vilkårene, og opphører automatisk når tjenesteavtalen utløper eller sies opp. Ved opphør utfører Databehandleren pliktene i punkt 3(8) (sletting eller retur av data).

## 8. Ansvar

Hver Part er ansvarlig for brudd på sine plikter etter DPA-en og GDPR slik loven fastsetter. Databehandleren er ansvarlig for skade forårsaket av behandling kun der den ikke har oppfylt plikter GDPR retter spesifikt mot databehandlere, eller der den har handlet utenfor eller i strid med den behandlingsansvarliges lovlige instrukser. Den behandlingsansvarlige holder Databehandleren skadesløs for krav fra tredjeparter eller tilsynsmyndigheter der bruddet skyldtes den behandlingsansvarliges uriktige eller ulovlige instrukser.

## 9. Sluttbestemmelser

Denne DPA-en reguleres av **norsk lov**, med forbehold om GDPRs ufravikelige bestemmelser. Endringer krever skriftlig eller elektronisk form; Databehandleren kan oppdatere DPA-en med 30 dagers varsel på samme måte som endringer i Vilkårene. Hvis en bestemmelse er ugyldig, forblir de øvrige i kraft. Denne DPA-en går foran tidligere personvernavtaler mellom Partene om samme tema.

## 10. Godkjente underdatabehandlere

Prosit AS bruker følgende Underdatabehandlere ved behandling av Personopplysninger på vegne av behandlingsansvarlige:

| Underdatabehandler                            | Lokasjon                 | Behandlingsomfang                         | Overføringsgaranti |
| --------------------------------------------- | ------------------------ | ----------------------------------------- | ------------------ |
| Google Cloud (Cloud Run, Firestore, BigQuery) | europe-west4 (Nederland) | Hosting, database, hemmeligheter          | Data i EØS         |
| Google (Gemini API)                           | europe-west4             | Behandling av LLM-forespørsler            | Data i EØS         |
| Clerk, Inc.                                   | USA                      | Brukerautentisering                       | SCC + DPF          |
| Cloudflare, Inc.                              | Globalt                  | CDN, hosting av nettsted, bot-beskyttelse | SCC + DPF          |
| SerwerSMS (Vercom S.A.)                       | Polen                    | Levering av RCS-meldinger                 | Data i EØS         |
| Stripe Payments Europe                        | Irland                   | Abonnementsfakturering                    | Data i EØS         |

Listen kan endres. Den behandlingsansvarlige varsles minst 14 dager i forveien. Vi sender den gjeldende listen på forespørsel: [hello@chatmerce.eu](mailto:hello@chatmerce.eu).
