Databehandleravtale
Sist oppdatert: 19. juni 2026
1. Parter og roller
Kunden er behandlingsansvarlig for personopplysninger som legges inn i eller behandles gjennom Tidur. Tidur er databehandler og behandler personopplysninger på vegne av kunden i samsvar med denne avtalen, kundens dokumenterte instrukser og gjeldende personvernregelverk.
Dersom Tidur behandler personopplysninger for egne formål, for eksempel knyttet til salg, fakturering, drift av nettsiden eller egen kundeadministrasjon, reguleres dette av personvernerklæringen.
2. Formål, varighet og behandlingens art
Formålet med behandlingen er å levere en digital tjeneste for administrasjon av kunder, ansatte, oppdrag, eiendommer, kalkyler, dokumentasjon, kurs og tilhørende arbeidsflyt i felt. Behandlingen omfatter lagring, strukturering, visning, overføring, sikkerhetskopi, logging, support og annen teknisk behandling som er nødvendig for å levere tjenesten.
Avtalen gjelder så lenge kunden har en aktiv avtale om bruk av Tidur, og så lenge Tidur behandler personopplysninger på kundens vegne etter avtalens opphør.
3. Kategorier av personopplysninger
Avhengig av hvordan kunden bruker tjenesten, kan Tidur behandle følgende typer personopplysninger på kundens vegne:
- Navn, e-postadresse, telefonnummer og rolle/tilknytning.
- Opplysninger om ansatte, innleide eller andre brukere som får tilgang til tjenesten.
- Kontaktpersoner hos kundens egne kunder, leverandører eller samarbeidspartnere.
- Adresse, bygg, lokasjon, oppdrag, sjekklister, avvik, status og arbeidsnotater.
- Tidsregistrering, fremdrift, tildelinger og annen informasjon knyttet til utførelse av arbeid.
- Dokumenter, bilder eller vedlegg som kunden selv laster opp i tjenesten.
- Tekniske logger som er nødvendige for sikkerhet, feilsøking og drift.
Kunden skal ikke legge inn særlige kategorier av personopplysninger eller andre sensitive opplysninger i tjenesten med mindre dette er uttrykkelig avtalt og nødvendig.
4. Kategorier av registrerte
Behandlingen kan gjelde kundens ansatte, innleide, ledere, administratorer, kontaktpersoner, sluttkunder, leverandører, samarbeidspartnere og andre personer kunden velger å registrere i tjenesten.
5. Kundens instrukser og ansvar
Kunden bestemmer formålet med og midlene for behandlingen og er ansvarlig for at det finnes gyldig behandlingsgrunnlag, nødvendig informasjon til de registrerte og interne rutiner for bruk av tjenesten. Kundens bruk av tjenesten, innstillinger i tjenesten, skriftlige avtaledokumenter og eventuelle supporthenvendelser utgjør kundens dokumenterte instrukser.
Dersom Tidur mener at en instruks er i strid med personvernregelverket, skal kunden varsles uten ugrunnet opphold, med mindre lovgivning forbyr slikt varsel.
6. Databehandlerens plikter
Tidur skal:
- Kun behandle personopplysninger etter dokumenterte instrukser fra kunden.
- Sikre at personer med tilgang til opplysningene er underlagt taushetsplikt.
- Iverksette egnede tekniske og organisatoriske sikkerhetstiltak.
- Bistå kunden, så langt det er mulig, med å håndtere registrertes rettigheter.
- Bistå kunden med sikkerhet, avvikshåndtering, risikovurderinger og dokumentasjon når relevant.
- Slette eller tilbakelevere personopplysninger etter avtalens opphør, med mindre lovpålagt lagring krever noe annet.
- Gjøre nødvendig informasjon tilgjengelig for å påvise etterlevelse av avtalen.
7. Sikkerhetstiltak
Tidur skal opprettholde et sikkerhetsnivå som er egnet for risikoen ved behandlingen. Tiltak kan omfatte tilgangsstyring, autentisering, rollebaserte rettigheter, logging, sikkerhetskopi, kryptert kommunikasjon, oppdatering av systemer, intern tilgangsbegrensning og rutiner for hendelseshåndtering.
Kunden er ansvarlig for sikker bruk av egne kontoer, tilgangsrettigheter, passord, eksporterte data og informasjon som deles utenfor tjenesten.
8. Underleverandører
Kunden gir Tidur generell tillatelse til å bruke underleverandører som er nødvendige for hosting, drift, lagring, e-post, support, analyse, sikkerhet og annen levering av tjenesten. Tidur skal inngå avtaler med underleverandører som pålegger tilsvarende personvernforpliktelser som i denne avtalen.
Tidur skal informere kunden om vesentlige endringer i bruk av underleverandører på egnet måte, for eksempel via e-post, avtaledokumentasjon eller publisert oversikt. Kunden kan protestere mot en endring dersom det foreligger saklig grunn knyttet til personvern eller informasjonssikkerhet.
9. Overføring utenfor EØS
Personopplysninger skal som hovedregel behandles innenfor EØS eller i land som EU har godkjent som tilstrekkelige. Dersom behandling eller tilgang skjer utenfor EØS, skal Tidur sørge for gyldig overføringsgrunnlag, for eksempel EUs standard personvernbestemmelser og nødvendige supplerende tiltak.
10. Sikkerhetsbrudd
Ved brudd på personopplysningssikkerheten som berører kundens personopplysninger, skal Tidur varsle kunden uten ugrunnet opphold etter at bruddet er kjent. Varslet skal, så langt informasjonen er tilgjengelig, beskrive hva som har skjedd, hvilke opplysninger som kan være berørt, mulige konsekvenser og tiltak som er eller vil bli iverksatt.
11. Innsyn, revisjon og dokumentasjon
Tidur skal gjøre informasjon som er nødvendig for å dokumentere etterlevelse av denne avtalen tilgjengelig for kunden. Kunden kan be om ytterligere dokumentasjon eller revisjon dersom det er saklig behov. Revisjon skal avtales på forhånd, gjennomføres på en måte som ikke urimelig forstyrrer drift eller sikkerhet, og kan begrenses av hensyn til andre kunders konfidensialitet.
12. Sletting og tilbakelevering
Ved avtalens opphør skal kunden kunne eksportere eller motta egne data innen rimelig tid, der dette er teknisk mulig. Etter opphør skal Tidur slette eller anonymisere personopplysninger som behandles på kundens vegne, med mindre videre lagring er påkrevd etter lov eller nødvendig for å fastsette, gjøre gjeldende eller forsvare rettskrav.
13. Kontakt
Spørsmål om denne databehandleravtalen kan sendes til admin@tidur.no.