# Databehandleravtale (DPA)

**Mellom:**
**Noblewolf AS**, org.nr. 911 977 547, Wessels gate 4, 0165 Oslo (heretter «**Databehandler**»)
**og**
**[KLIENTNAVN]**, org.nr. [###], [ADRESSE] (heretter «**Behandlingsansvarlig**»)

Gjelder fra: **[DATO]**

---

## 1. Bakgrunn og formål

Behandlingsansvarlig benytter Databehandlers tjeneste **NW-Stage** (heretter «Tjenesten») for å avholde live events, registrere deltakere og kommunisere med dem. Tjenesten leveres som en SaaS-plattform fra Noblewolf AS.

Denne avtalen regulerer hvordan Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig, i samsvar med personvernforordningen (GDPR/EU 2016/679) art. 28 og personopplysningsloven.

## 2. Definisjoner

Begreper benyttet i denne avtalen har samme betydning som i GDPR, med følgende presiseringer:
- «**Personopplysninger**» betyr opplysninger som behandles i Tjenesten på vegne av Behandlingsansvarlig.
- «**Registrerte**» betyr fysiske personer hvis personopplysninger behandles (typisk event-deltakere, kontakter, brukere hos klienten).
- «**Underleverandører**» betyr tredjeparter som Databehandler benytter for å levere Tjenesten (se Vedlegg B).

## 3. Behandlingens art og formål

| Forhold | Beskrivelse |
|---|---|
| **Formål** | Avholde live events, registrere deltakere, sende e-postkommunikasjon, levere analytics. |
| **Behandlingens art** | Innsamling, lagring, deling med Behandlingsansvarlig, sletting på instruksjon. |
| **Type personopplysninger** | E-postadresse, navn, telefonnummer (valgfritt), svar på registreringsskjema, frammøte-status, IP-adresse for analytics (anonymisert som default), enhets-/nettleserdata. |
| **Kategorier av Registrerte** | Event-deltakere, administratorer hos Behandlingsansvarlig. |
| **Varighet** | Frem til avtalen termineres eller Behandlingsansvarlig instruerer sletting. |

Databehandler behandler **ikke** spesielle kategorier av personopplysninger (sensitive data) som default. Hvis Behandlingsansvarlig velger å samle inn slike via egne registreringsfelter, skal det dokumenteres separat.

## 4. Behandlingsansvarliges plikter

Behandlingsansvarlig:
- Er ansvarlig for at det foreligger lovlig behandlingsgrunnlag for innsamling av personopplysninger i Tjenesten.
- Bestemmer formålet og midlene for behandlingen.
- Skal innhente nødvendige samtykker fra Registrerte og oppfylle informasjonsplikten.
- Konfigurerer Tjenesten (registreringsskjema, e-postmaler, cookie-modus) i tråd med eget personvernregelverk.

## 5. Databehandlers plikter

Databehandler skal:

1. **Kun behandle personopplysninger etter dokumenterte instruksjoner** fra Behandlingsansvarlig, herunder ved overføring til tredjeland.
2. **Sikre konfidensialitet**: Personer som behandler dataene er bundet av taushetsplikt.
3. **Iverksette tekniske og organisatoriske sikkerhetstiltak** som beskrevet i Vedlegg A.
4. **Bistå Behandlingsansvarlig** med å oppfylle den Registrertes rettigheter (innsyn, retting, sletting, dataportabilitet, innsigelse).
5. **Varsle Behandlingsansvarlig uten ugrunnet opphold** ved kjennskap til brudd på personopplysningssikkerheten, senest innen 24 timer.
6. **Slette eller returnere** alle personopplysninger ved avtalens opphør, etter Behandlingsansvarliges valg.
7. **Stille til disposisjon all informasjon** som er nødvendig for å påvise at forpliktelsene etter art. 28 er oppfylt.
8. **Tillate og bidra til revisjoner**, inkludert inspeksjoner, gjennomført av Behandlingsansvarlig eller andre revisor utpekt av Behandlingsansvarlig (med rimelig varsel og under konfidensialitet).

## 6. Underleverandører

Behandlingsansvarlig gir generell forhåndsgodkjenning til at Databehandler benytter underleverandørene som er listet i **Vedlegg B**, og slik de til enhver tid fremgår av nettsiden `https://stage.noblewolf.no/underleverandorer`.

Databehandler skal:
- Varsle Behandlingsansvarlig minst **30 dager** før endringer i listen.
- Sikre at underleverandører er bundet av samme databeskyttelsesforpliktelser som denne avtalen.
- Forbli ansvarlig overfor Behandlingsansvarlig for underleverandørenes etterlevelse.

Behandlingsansvarlig kan reservere seg mot endring innen 30 dager på dokumentert personvern-grunnlag. Hvis enighet ikke oppnås, kan Behandlingsansvarlig si opp den berørte delen av Tjenesten.

## 7. Overføring til tredjeland

Personopplysninger lagres primært i EU. Overføring til tredjeland (typisk USA via Resend/OpenAI for e-post og AI-funksjoner) skjer kun:
- Til mottakere som er omfattet av **EU-US Data Privacy Framework (DPF)**, eller
- Med **EU-godkjente standardkontraktsklausuler (SCCs)** som overføringsmekanisme.

Detaljer per underleverandør fremgår av Vedlegg B.

## 8. Sikkerhetstiltak

Se **Vedlegg A**.

## 9. Brudd på personopplysningssikkerheten

Ved sikkerhetsbrudd skal Databehandler:
- Varsle Behandlingsansvarlig innen **24 timer** etter at bruddet er oppdaget.
- Gi tilgjengelig informasjon om bruddets natur, kategorier og omtrentlig antall berørte registrerte, konsekvenser, og tiltak iverksatt.
- Bistå Behandlingsansvarlig med eventuelt rapporteringsplikt til Datatilsynet (innen 72 timer etter Behandlingsansvarliges kjennskap).

## 10. Varighet og opphør

Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.

Ved opphør skal Databehandler innen 30 dager:
- **Slette** all data, eller
- **Eksportere** data til Behandlingsansvarlig i strukturert maskinlesbart format (JSON/CSV),

etter Behandlingsansvarliges valg. Sikkerhetskopier slettes etter rotasjonsplan (maks 90 dager).

## 11. Erstatning og ansvar

Hver part er ansvarlig for skader som følge av brudd på egne forpliktelser etter denne avtalen og GDPR. Ansvarsbegrensninger og forsikring følger hovedavtalen (rammeavtalen) mellom partene.

## 12. Lovvalg og verneting

Avtalen reguleres av norsk rett. Oslo tingrett er rett verneting.

---

## Vedlegg A — Tekniske og organisatoriske sikkerhetstiltak

**Krypto:**
- All trafikk over HTTPS/TLS 1.2+
- Passord hashed med PBKDF2 (Web Crypto)
- Sertifikater administrert automatisk per (sub)domene

**Tilgangskontroll:**
- Multi-tenant arkitektur — én klients data er logisk isolert fra andre
- Admin-tilgang krever påloggings-sesjoner med utløp
- Audit-log på alle endringer

**Datalokasjon:**
- Hoveddatabase og fillagring i EU (Cloudflare EEUR/WEUR-regioner)
- E-post-prosessering via Resend (USA, EU-US DPF + SCCs)
- AI-prosessering via OpenAI (USA/EU-instans, EU-US DPF + SCCs, opt-out av modelltrening)

**Backup:**
- Cloudflare D1 har automatisk backup med 30-dagers retensjon
- R2-lagring redundant innen region

**Personell:**
- Kun autorisert personell i Noblewolf har systemtilgang
- Alle ansatte og kontraktører signerer taushetserklæring

**Logging:**
- Audit-log for alle admin-handlinger
- Tilgangslogger 90 dager

---

## Vedlegg B — Liste over underleverandører

| Navn | Land | Formål | Overføringsmekanisme |
|---|---|---|---|
| **Cloudflare, Inc.** | USA (databehandling i EU EEUR/WEUR) | Hosting (DB, lagring, edge-levering, sertifikathåndtering) | EU SCCs |
| **Plus Five Five, Inc.** (Resend) | USA | Transaksjonell e-post | EU-US DPF + SCCs |
| **OpenAI, L.L.C.** | USA (EU-instans for EU-kunder) | Valgfri AI-assistert tekstgenerering | EU-US DPF + SCCs |

Oppdatert liste publiseres på: **https://stage.noblewolf.no/underleverandorer**

---

## Signaturer

**For Behandlingsansvarlig:** ___________________________
Navn: _______________ Tittel: _______________ Dato: ______

**For Databehandler (Noblewolf AS):** ___________________________
Navn: Daniel Aadne — Daglig Leder Dato: ______
