Databehandleravtale
Dette er databehandleravtalen som gjelder mellom Norenta AS og den bedriften som bestiller Norenta. Den er en del av avtalen, og gjelder fra første dag data legges inn.
Gjeldende fra 29.09.2026.
1. Parter, formål og avtaleinngåelse
Avtalen inngås mellom Norenta AS, org.nr. 938 324 905 («Databehandler»), og den bedriften som bestiller Norenta, med navn og organisasjonsnummer i ordrebekreftelsen («Behandlingsansvarlig»). Den aksepteres elektronisk sammen med tjenesteavtalen etter personvernforordningen artikkel 28 nr. 9. Signert utgave kan leveres på forespørsel.
Avtalen regulerer behandling av personopplysninger på vegne av Behandlingsansvarlig etter artikkel 28. Formål, art, varighet, opplysningskategorier og registrerte er beskrevet i vedlegg A. Avtalen gjelder fra første behandling og til opplysningene, inkludert kopier, er slettet eller tilbakelevert etter punkt 9.
Databehandleravtalen går foran tjenesteavtalen ved motstrid om personopplysninger. Gunstigere varslings- og oppsigelsesfrister for Kunden i tjenesteavtalen består.
2. Instruks og ansvar
Databehandler behandler opplysninger bare etter dokumentert instruks fra Behandlingsansvarlig, herunder denne avtalen, innstillingene og handlingene Behandlingsansvarlig autoriserer i tjenesten. Behandling pålagt ved lov varsles før den skjer, med mindre loven forbyr varsel. Databehandler varsler straks dersom en instruks etter Databehandlers vurdering strider mot personvernreglene.
Opplysningene brukes ikke til Databehandlers egne formål, modelltrening, kundereferanser eller bruk på tvers av kunder. Endret formål eller behandling utover instruksen krever skriftlig avtale. Databehandler fører nødvendig behandlingsprotokoll.
Behandlingsansvarlig fastsetter behandlingsgrunnlag, tilgang og oppbevaringsbehov, gir informasjon til registrerte og kontrollerer at innhold og bruk er lovlig. Tjenestens standardfrister er ikke i seg selv et rettslig grunnlag for oppbevaring. Behandlingsansvarlig skal ikke legge inn flere eller mer sensitive opplysninger enn formålet krever.
3. Taushetsplikt og tilgang
Alle med tilgang er underlagt taushetsplikt, også etter opphør. Tilgang gis etter tjenstlig behov og dokumenteres. Per denne versjonen har én person administrativ driftstilgang: Jon-Anders Nygård.
Databehandler har teknisk tilgang ved drift, sikkerhetskopiering og nødvendig feilsøking. Det gir ingen rett til rutinemessig å lese personalmapper eller annet kundeinnhold. Tilgang ved feilsøking skal begrenses til det nødvendige.
Ved supporthenvendelser har Norenta tilgang til dataene deres for å hjelpe. Ellers bruker vi ikke dataene til noe annet. Supporttilgangen åpnes av Databehandlers operatør for en konkret henvendelse fra Behandlingsansvarlig, med sak og formål; henvendelsen er den dokumenterte instruksen for tilgangen. Den gir samme innsyn som daglig leder, også i fravær, sykefraværsoppfølging og personalmappe, og Databehandler kan legge inn og rette registreringer og sette opp tjenesten når henvendelsen ber om det, uten annen godkjenning enn henvendelsen. Innlegginger og rettinger vises i endringsloggen som gjort av Norenta. Tilgangen gir ikke uttrekk, API-nøkler, AI-funksjoner, invitasjoner til appen, roller og tilganger, sletting av ansatte eller handlinger som krever SMS-bekreftelse. Den står åpen til saken er lukket og stenges automatisk etter 24 timer uten bruk. Start, formål og hver lesing og endring logges internt, uten innholdet; loggen vises ikke i tjenesten, men utdrag for Behandlingsansvarlig gis på forespørsel. Personopplysninger og fortrolige kundeopplysninger som Databehandler får tilgang til ved support, skal ikke sendes til Databehandlers AI-verktøy. Bruk av generelle opplysninger, syntetiske eksempler og reelt anonymisert materiale følger avgrensningen nedenfor. Tilgangen skal begrenses til det saken krever.
Oppstartshjelp og Norentas tilgang. Når Behandlingsansvarlig har bestilt oppstartshjelp etter tjenesteavtalen punkt 18, er bestillingen og materialet Behandlingsansvarlig sender gjennom tjenesten instruksen for avtalt innlegging. Arbeidet utføres i Behandlingsansvarliges egen instans. Innstillingen «Norentas tilgang» er på fra start med tilvalget, kan slås av og på av Kunden under Innstillinger og slås av ved levering. Innloggingen skjer fra Databehandlers driftsflate, er knyttet til en navngitt operatør og varer i høyst åtte timer per økt. Tilbakekalling og levering avslutter åpne oppstartsøkter. Operatørkontoen er ikke knyttet til en ansatt hos Kunden; dette er et avgrenset unntak fra kravet til Kundens egne lederkontoer i vedlegg A.
I oppstartsøkten kan Databehandler behandle de registrene og oppstartsfilene innleggingen krever. Tilgangen gir ikke innsyn i fravær, sykefraværsoppfølging, medarbeidersamtaler eller personalmapper, og gir ikke Kundens samlede registeruttrekk, API-nøkler, Kundens AI-funksjoner, invitasjoner til appen, endring av roller og tilganger, sletting av ansatte eller handlinger som krever SMS-bekreftelse. Databehandler kan hente de filene Kunden har lagt i oppstartshjelpen, også samlet som et filarkiv. Det er ikke et uttrekk av Kundens øvrige registre. Innlegginger og endringer føres som gjort av Norenta i endringsloggen. Oppstartstilgangen er atskilt fra ordinær supporttilgang, som krever en egen konkret supporthenvendelse etter avsnittet over.
Norentas AI-arbeidsverktøy. Databehandler bruker ChatGPT fra OpenAI og Claude fra Anthropic via vanlige brukerkontoer, blant annet til generelle spørsmål, feilsøking og utkast, og til å utvikle og drifte tjenesten. Verktøyene brukes ikke til å lese, hente ut eller behandle personopplysninger Databehandler behandler på vegne av Kunden. Det gjelder innholdet i kundeinstansen, oppstartsgrunnlaget og det Databehandler ser i en oppstarts- eller supportøkt, også gjennom skjermdeling, tilkoblinger eller agentverktøy. Kundens registre, kundedokumenter, innloggingsdata og fortrolig innhold deles ikke med disse kontoene.
E-post til post@norenta.no leses også av en AI-assistent hos OpenAI som sorterer og lager utkast til svar; den sender ingenting selv. Det er Databehandlers egen behandling som behandlingsansvarlig og er beskrevet i personvernerklæringen. Henvendelser som gjelder Kundens ansatte eller innholdet i instansen, sendes derfor til support@norenta.no, som ikke leses av assistenten.
Annet materiale som deles, skal være generelt, oppdiktet eller anonymisert slik at det ikke lenger er personopplysninger, og det skal ikke inneholde fortrolige kundeopplysninger. Anonymiseringen skjer før en AI-tjeneste får tilgang. Bare å fjerne navn eller bruke et kundenummer er ikke tilstrekkelig; identifiserende sammenheng, filmetadata, bilder og muligheten for gjenkjenning gjennom kombinasjoner må også vurderes. Ved tvil brukes ikke AI-verktøyet. Databehandler kontrollerer resultatene før bruk og beholder ansvaret for behandling og leveranse. Ordningen omfatter ingen automatiserte avgjørelser om ansatte.
Denne avtalen gir ikke tillatelse til behandling av Kundens personopplysninger hos de nevnte AI-leverandørene. Før eventuell slik behandling kan begynne, må Databehandler dokumentere tjeneste og kontotype, inngå nødvendige bindende avtaler og oppfylle kravene til Kundens instruks og endringer etter punkt 2, 5, 6 og 13. Vurderingen skal omfatte sikkerhet, behandlingssted og eventuell tredjelandstilgang, oppbevaring og sletting og eventuell bruk til modelltrening. En innstilling i en brukerkonto eller Kundens aksept av denne avtalen erstatter ikke avtalen med leverandøren.
4. Sikkerhet
Databehandler gjennomfører risikotilpassede tekniske og organisatoriske tiltak etter artikkel 32. Vedlegg C beskriver tiltak og kjente begrensninger. Tiltak vurderes løpende mot risiko for de registrerte. Endringer skal ikke svekke avtalt sikkerhetsnivå.
5. Underdatabehandlere
Behandlingsansvarlig gir generell forhåndsgodkjenning til underdatabehandlerne i vedlegg B. Planlagt bytte eller tillegg varsles skriftlig minst 30 dager før. Innen fristen kan Behandlingsansvarlig protestere på saklig personverngrunnlag. Opprettholdes endringen, kan Behandlingsansvarlig avslutte uten kostnad og få refundert ubrukt periode og utlevert data.
Databehandler inngår skriftlig avtale med hver underdatabehandler om tilsvarende personvernplikter og er ansvarlig for deres oppfyllelse som for sin egen. Relevant dokumentasjon gjøres tilgjengelig etter punkt 10.
6. Behandlingssted og tredjeland
Primær drift er i Tyskland, med sikkerhetskopier i Finland og Norge. Utgående e-post bruker Scaleway Transactional Email i EU, og SMS bruker GatewayAPI sitt EU-oppsett. Microsofts EU Data Boundary gjelder e-postkassene med de dokumenterte unntakene leverandøren har for blant annet støtte og diagnose. Opplysninger om leverandørkjeder og grunnlag må vurderes for den aktuelle tjenesten; en europeisk leverandøradresse alene beviser ikke at all tilgang skjer i EØS.
Overføring eller fjerntilgang utenfor EØS krever dokumentert instruks og gyldig grunnlag etter kapittel V, nødvendige tilleggstiltak og opplysninger til Behandlingsansvarlig om land, mottaker og grunnlag. Endringer følger varslingsretten i punkt 5. Kundens egne tilkoblinger omtales i vedlegg A.
7. Bistand
Databehandler bistår med innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse, samt sikkerhet, personvernkonsekvensvurderinger og forhåndsdrøfting etter artiklene 32–36. Et samlet uttrekk for en enkelt ansatt leveres innen ti virkedager etter anmodning. Kunden kan selv rette og slette der tjenesten gir slik tilgang.
Henvendelser fra registrerte videresendes uten unødig opphold til Behandlingsansvarlig; Databehandler avgjør ikke kravet på egen hånd. Ordinær bistand er inkludert. Eventuelt arbeid vesentlig utover avtalt bistand og kostnaden for det avtales skriftlig på forhånd.
8. Personvernbrudd
Databehandler varsler uten unødig opphold og senest 24 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten. Fristen gjelder også kveld, helg og helligdag. Et foreløpig varsel sendes selv om alle fakta ikke er kjent; resten ettersendes.
Varselet beskriver så langt mulig hendelsen, berørte kategorier og omtrentlige antall personer og opplysninger, sannsynlige konsekvenser, kontaktpunkt og tiltak. Det sendes til Kundens oppgitte kontaktpunkt og øverste leder. Databehandler dokumenterer bruddet og bistår med melding til Datatilsynet og berørte personer. Behandlingsansvarlig beslutter slike meldinger, med mindre Databehandler har en selvstendig lovpålagt plikt.
9. Tilbakelevering og sletting
Behandlingsansvarlig kan i avtaletiden laste ned registre og et samlet arkiv med registre og opplastede dokumenter. Ved opphør eller stengt tilgang leverer Databehandler samme uttrekk innen 14 dager etter forespørsel, uten kostnad.
Behandlingsansvarlig velger tilbakelevering eller sletting. Driftsdata og øvrige brukskopier slettes senest 30 dager etter opphør, sikkerhetskopier senest 90 dager etter opphør. Instruks om tidligere sletting følges. Fristene gjelder også arbeidsmaskinen, leverandørkopier, eksportfiler under Databehandlers kontroll og manuelle serverbilder. Automatisk rullering av aktive kopier er ikke tilstrekkelig for en avsluttet instans; avviklingen skal omfatte en dokumentert gjennomgang.
Kopier som venter på sletting brukes bare til nødvendig gjenoppretting og er utilgjengelige for vanlig drift. Gjenopprettes en eldre kopi, gjentas tidligere slettinger. Sletting bekreftes skriftlig.
Lovpålagt lagring begrenses til det loven krever og begrunnes skriftlig. Databehandlers eget fakturagrunnlag oppbevares etter bokføringsreglene, normalt fem år etter regnskapsårets slutt; dette omfatter ikke Kundens personalregistre, fravær eller vedlegg. Kunden bestemmer nødvendige slettinger under en løpende avtale, jf. vedlegg A.
10. Revisjon og dokumentasjon
Databehandler gir informasjon nødvendig for å vise etterlevelse av artikkel 28, og muliggjør og bidrar ved Kundens eller utpekt revisors revisjon. Ordinær revisjon varsles 30 dager før, skjer i vanlig arbeidstid og skal ikke unødig forstyrre driften. Fristen hindrer ikke nødvendig undersøkelse ved begrunnet mistanke om brudd eller myndighetspålegg.
Kunden dekker egne kostnader ved ordinær revisjon. Avdekker den vesentlige avvik fra avtalen, dekker Databehandler revisjonskostnadene. Tilgang skal ivareta andre kunders fortrolighet.
11. Varighet og ansvar
Avtalen gjelder så lenge Databehandler behandler opplysninger på vegne av Kunden. Taushetsplikt, sletting og ansvar består etter opphør. Ansvar følger artikkel 82 og tjenesteavtalen, uten begrensning for forsett, grov uaktsomhet eller ufravikelig ansvar overfor registrerte. Partenes innbyrdes fordeling følger deres andel av ansvaret, jf. artikkel 82 nr. 5.
12. Lovvalg og verneting
Norsk rett gjelder. Sogn og Fjordane tingrett er avtalt verneting, men Kunden kan velge sitt eget alminnelige verneting, jf. tjenesteavtalen punkt 17.
13. Endringer
Skrivefeil og henvisninger kan rettes, og vedlegg C kan oppdateres med tiltak som styrker sikkerheten. Andre endringer i punktene 1–12 eller vedlegg A krever skriftlig enighet. Vedlegg B endres etter punkt 5. Nødvendige endringer som følger av ufravikelig regelverk varsles skriftlig minst 30 dager før, så langt lovens frist tillater det. Kunden kan avslutte innen varslingsfristen uten kostnad og med refusjon av ubrukt periode.
Vedlegg A — Behandlingen
Formål og art: å levere registre, fristoppfølging, avvik og internkontroll for Kundens virksomhet. Behandlingen omfatter innsamling fra Kundens brukere, lagring, strukturering, visning etter rolle, avtalte varsler, uttrekk, sikkerhetskopiering, feilretting og sletting. Varigheten følger punkt 9. Ved bestilt oppstartshjelp inngår også mottak av oppstartsgrunnlag, innlegging og kontroll av registreringer, skriftlige avklaringer og en leveringsrapport. Ved support inngår den hjelpen Behandlingsansvarlig har bedt om. Tilganger og avgrensningen for Databehandlers AI-arbeidsverktøy følger punkt 3.
Registrerte: ansatte, innleide og lærlinger, navngitte personer i avvik og risikovurderinger, og pårørende som den ansatte oppgir. Kunden må ivareta informasjonsplikten også overfor personer oppgitt av andre.
Opplysninger og oppbevaring under en løpende avtale: Tabellen beskriver standardreglene og de manuelle behovene i tjenesten slik den kjører i dag. Tidene er ikke universelle lovkrav. Kunden vurderer og instruerer kortere eller særskilt begrunnet oppbevaring. Der automatisk sletting mangler, må Kunden og Databehandler gjennomføre avtalt manuell sletting; en oppgitt frist er ikke bevis på at den er kjørt.
Sveip sidelengs for hele tabellen.
| Kategori | Innhold | Standard og slettemåte |
|---|---|---|
| Kontakt og ansettelse | navn, stilling, kontakt, leder, verv, start og slutt | Kontaktfelt, fødselsdato og pårørende tømmes automatisk ved fratreden. Øvrig historikk: ansettelsestid + 10 år, med manuell vurdering og sletting |
| Kompetanse | fagbrev, kurs, sertifikater, HMS-kort, datoer og bevis | Historikk beholdes ved fratreden; 10 år fra registrering som standard, manuell vurdering og sletting |
| Fravær og sykefraværsoppfølging | type, datoer, gjennomført oppfølging og notat; kort søknadstekst ved ferie/permisjon | Inneværende år + 5 år som standard; behov og gjennomføring av sletting må følges opp |
| Samtaler | forberedelser, referat og tiltak | Slettes automatisk ved fratreden |
| Personalmappe | arbeidsavtale, attest og andre filer | Ansettelsestid + 5 år som standard; manuell gjennomgang |
| Avvik og risiko | tekst, bilde, melder, mottaker, ansvarlig og tiltak | 10 år som standard; manuell gjennomgang |
| Lesekvittering | person, dokumentversjon, tidspunkt og registreringsmåte | Beholdes med dokumentet, også etter fratreden; slettes med dokumentet eller ansattraden |
| Utstyr og kjøretøy | ansvarlig, bruker og utlånshistorikk | Tilordninger mens de gjelder; utlånshistorikk vurderes som del av registeret |
| Personlig innlogging og gjenoppretting | registrert mobilnummer, saltet passordhash (ledere), oppsetts-/versjonsfelt, bekreftet gjenopprettingsadresse (ledere), hash av forsøk og e-postlenke, kodehash, formål, tidspunkt, klientbinding og eventuell godkjennende leder/økt | Passord og bekreftet adresse gjelder til de endres eller kontoen slettes. Forsøk gjelder i høyst 10 minutter med fem kodefeil; ny SMS erstatter koden uten å forlenge frist eller nullstille feil. E-postlenker gjelder i 30 minutter; innløst resetforsøk har høyst 10 minutter innen opprinnelig frist. Brukte lenker og fullførte/avbrutte forsøk slettes; utløpte forsøksrader ryddes ved oppretting av nytt forsøk, utløpte e-postlenker ved oppretting av ny lenke. Utløp er ikke en egen daglig slettejobb. Endret kontoautoritet tilbakekaller personlige bevis. Tidligere passkeydata kan fortsatt ligge i basen, men brukes ikke til kundeinnlogging; fysisk sletting må følges opp særskilt. Passordhash og bekreftet gjenopprettingsadresse som ansatte uten lederrolle opprettet før 19.09.2026, kan fortsatt ligge i basen; de brukes ikke til innlogging, og sletting må følges opp særskilt. Slettefristene i punkt 9 gjelder også disse opplysningene |
| Økter og enhetstilgang | tokenhash, bruker/enhet, rolle-/kontoversjon og tidspunkt | Webøkter varer 30 dager etter siste bruk for ledere og 365 dager for ansatte uten lederrolle, men høyst 730 dager etter innlogging. Utløpte øktrader ryddes ved oppstart og daglig. Native-enhetsnøkler har ingen fast utløpstid, men tilbakekalles ved relevante kontoendringer, reset og ny apptilgang. Portalens klientbundne engangsfullmakt gjelder i to minutter og forbrukes én gang |
| Sendetak, lederbekreftelse og SMS-logg | konto-/IP-relaterte forsøk, mobilnummer, kodehash, formål, tidspunkt og leveringsstatus | Innloggingssendetak bruker registreringer siste døgn; eldre rader ryddes ved neste kontroll av sendetak. Innloggingssperrer beholdes mens de gjelder; gamle ikke-låste innloggingsforsøk ryddes etter 90 dager ved daglig rydding. Separate handlingbundne leder-/administratorkoder gjelder i fem minutter og brukes én gang; forsøksrader beholdes i én time for sendetak og ryddes ved neste utsending eller daglig rydding. SMS-logg beholdes i 12 måneder med manuell rydding; telefon tømmes ved fratreden |
| Bruk og revisjon | bruker, tidspunkt, handling og berørte feltnavn; for utstyr, dokumenter, skjemaoppsett og innstillinger også verdien før og etter i felt uten personopplysninger | Revisjon inneværende år pluss 5 år, verdiene følger raden; feilforsøk og feilregister 90 dager; gjennomføring må kontrolleres i gjeldende versjon |
| Supporttilgang | sak, formål, operatør, tidspunkt, og metode og adresse for hver lesing og endring, uten innhold | Beholdes med instansen; automatisk sletting er ikke innført og må følges opp særskilt. Slettefristene i punkt 9 gjelder også disse opplysningene |
| Oppstartshjelp | opplastede grunnlagsfiler, kundens beskjed, skriftlige etterspørsler og svar, leveringsrapport, antall registreringer og opplysninger om aktør og tidspunkt | Lagres i Kundens instans. Innlagte opplysninger følger reglene for det aktuelle registeret. Grunnlagsfiler, avklaringer og rapport beholdes med oppdraget; automatisk sletting ved levering er ikke innført. Kunden og Databehandler må følge opp nødvendig sletting. Arbeidskopier Databehandler har hentet til innleggingen, slettes når rapporten er levert. Fristene i punkt 9 gjelder også disse opplysningene |
| Kundens API-tilkobling | nøkkelhash, eier, bruk, tilbakekalling og forslag til endringer | Nøkkel sperres ved tilbakekalling eller stengt eierkonto; nødvendige revisjonsspor beholdes med loggen |
Helseopplysninger: Sykefraværstype og oppfølgingsnotater er helseopplysninger selv uten diagnose. Kunden må ha grunnlag både etter artikkel 6 og relevant unntak i artikkel 9, eksempelvis nødvendige arbeidsrettslige plikter etter artikkel 9 nr. 2 bokstav b. Tjenesten har ikke et eget diagnosefelt. Fritekst og vedlegg kan likevel inneholde sensitive opplysninger; feltbegrensninger alene gjør ikke innholdet ufarlig.
Tilganger: Samtaler vises bare for nærmeste leder; øverste leder kan få dem med i Kundens samlede uttrekk av registrene. Personalmappe og sykefraværsoppfølging avgrenses til nærmeste og øverste leder etter tjenestens regler. Tilgang til Kundens registre krever at lederkontoen er knyttet til en ansatt. Databehandlers supporttilgang etter punkt 3 har samme innsyn som daglig leder, også i fravær og sykefraværsoppfølging, og logges internt. Ansatte uten lederrolle ser egne opplysninger og avtalte felles registre, ikke andres fravær eller personalmapper. Fravær, personalmapper, samtaler og pårørende er ikke tilgjengelige gjennom Kundens API-nøkler. Bestilt oppstartshjelp bruker en annen, avgrenset tilgang etter punkt 3. Den gir ikke de nevnte helse- og personalregistrene. Kundens ledere ser oppstartsgrunnlag, avklaringer og rapporter innenfor tjenestens rolle- og personavgrensninger.
E-post og SMS: GatewayAPI EU sender engangskoder ved innlogging og bestilling, bekreftelseskoder for bestemte lederhandlinger og avtalte påminnelser om lånt fellesverktøy. Scaleway Transactional Email sender invitasjoner, påminnelser, fristvarsler, bestillings- og tjenestemeldinger. Mottakeradresse eller mobilnummer, nødvendig meldingsinnhold og leveringsstatus behandles hos leverandøren. Navngitt sykefravær, sykefraværsnotater, samtaler og personalmapper skal ikke følge fristvarslene. Kunden må selv unngå sensitive opplysninger i vanlig korrespondanse med støtte.
Eksterne oppslag: Statens vegvesen mottar kjennemerke for kontrollfristoppslag; EFObasen mottar produktets EL-nummer. Koblingen til en ansatt sendes ikke med. Tilgang og aktuell bruk av oppslagene avklares ved oppsett.
Kundens eget AI-verktøy (API-nøkler): Kunden velger om API-døren åpnes, hvem som får nøkkel og eventuell kø for godkjenning av forslag. Verktøyet kan bare bruke de registrene og feltene nøkkelen tillater: blant annet utstyr, kjøretøy, kompetanse og ordinære avvik. Fravær, medarbeidersamtaler, personalmapper, pårørende og skjermede arbeidsmiljøsaker er utestengt. Skriving føres på eieren i revisjonsloggen. Kunden inngår avtale med sin valgte leverandør og vurderer eventuell tredjelandsoverføring. Databehandler svarer fortsatt for at egne tilgangsgrenser og utleveringer følger instruksen. Opplysninger slettes ikke fra Norenta bare fordi Kunden henter en kopi gjennom API-et. Dette er Kundens tilkobling og leverandørvalg. Det er atskilt fra Databehandlers AI-arbeidsverktøy etter punkt 3 og gir ikke Databehandler adgang til å bruke egne AI-kontoer med personopplysningene.
Vedlegg B — Underdatabehandlere
Sveip sidelengs for hele tabellen.
| Underdatabehandler | Tjeneste | Behandlingssted |
|---|---|---|
| Hetzner Online GmbH | Primær drift av database og opplastede filer | Falkenstein, Tyskland (EØS) |
| Hetzner Online GmbH | Storage Box for sikkerhetskopier | Helsinki, Finland (EØS) |
| Microsoft Ireland Operations Ltd. | E-postkasser for støtte og kundekorrespondanse | Irland (EØS), innenfor Microsofts EU Data Boundary med dokumenterte unntak |
| Scaleway SAS | Transactional Email: mottaker, nødvendig meldingsinnhold og leveringsdata | EU-oppsett |
| ONLINECITY.IO ApS (GatewayAPI) | SMS: mottakernummer, melding og leveringsdata, med nødvendige teleoperatører i leveringskjeden | GatewayAPI EU; SMS-levering involverer teleoperatører |
Norentas egen arbeidsmaskin i Norge er et kopisted under Databehandlers ansvar, ikke en egen underdatabehandler. Domeneshop AS leverer domene og DNS i Norge, men mottar ikke Kundens HR-registre som del av DNS-tjenesten. Fiken AS behandler Norentas faktura- og regnskapsopplysninger; Norenta er selv behandlingsansvarlig for denne bokføringen. Ingen av disse rollene skal blandes sammen med behandling av Kundens personalregistre.
OpenAI og Anthropic er ikke godkjent som underdatabehandlere for Kundens personopplysninger etter denne avtalen. Norentas bruk av deres vanlige brukerkontoer på vegne av Kunden er avgrenset til materialet beskrevet i punkt 3, som ikke skal inneholde personopplysninger eller fortrolige kundeopplysninger; e-posten til post@norenta.no er Norentas egen behandling. Kundens egen valgte AI-leverandør etter vedlegg A blir ikke av den grunn Norentas underdatabehandler. Eventuell senere bruk av en AI-leverandør til behandling av Kundens personopplysninger krever at vilkårene i punkt 2, 5, 6 og 13 er oppfylt først.
Databehandler skal kunne fremlegge avtalene og den tjenestespesifikke leverandørkjeden. En offentlig leverandørbeskrivelse erstatter ikke inngått avtale eller kontroll av faktisk konto- og regionoppsett. Endringer og eventuell tredjelandstilgang behandles etter punkt 5 og 6.
Vedlegg C — Sikkerhetstiltak
Grunnlaget for beskrivelsen: produksjonsoppsettet slik det kjører i dag. Begrensninger som ennå ikke er lukket, står samlet under «Kjente begrensninger».
Innlogging og rolle: For ledere krever første innlogging SMS-bekreftelse og oppretting av personlig passord, og hver senere ny innlogging krever passord og ny SMS-kode; en gyldig full økt kan brukes videre. Ansatte uten lederrolle logger inn i appen med registrert mobilnummer og en SMS-kode, og har ikke passord. Passord har 8–128 tegn, uten krav om tegnblanding, og kontrolleres mot vanlige passord. De lagres som saltet PBKDF2-SHA256-hash med 600 000 iterasjoner. Gjentatte feil og utsendinger begrenses. Gjenopprettingsadresse må bekreftes med ferskt passord, handlingens SMS og lenke til den nye postkassen. Selvbetjent reset krever tidligere bekreftet adresse og SMS til registrert nummer, og gjelder bare kontoer med passord; en ansatt uten lederrolle som mister tilgangen, logger inn igjen med nummer og ny kode. Reset endrer ikke rolle eller telefon og gir ingen produktøkt; personlige økter og fullmakter tilbakekalles før ny innlogging. Økter, enhetsnøkler og API-tilganger kontrolleres i serveren, og en konto som er knyttet til en ansatt, slutter å virke når den ansatte slutter. Vanlige lederhandlinger bruker en aktiv lederinnlogging. Tildeling eller fjerning av rollen som daglig leder eller administrator, og endring av mobilnummer eller aktiveringstilstand for en eksisterende administrator, krever SMS-bekreftelse av den konkrete endringen. Koden sendes til den innloggede lederens registrerte mobilnummer og gjelder i fem minutter. Klientnøkler vises én gang, lagres som hash og kan tilbakekalles. Kunden må koble lederkontoer til riktig ansatt og holde tildelte tilganger oppdatert.
Skille mellom kunder: Hver kunde har egen database, datamappe og systeminstans, med egne operativsystembrukere for kundetjenestene. Kundens webtjeneste ser bare sin egen instansmappe og sitt eget backup-mål; de andre kundenes mapper er skjult for den. Webtjenesten og innloggingstjenesten kjører med ProtectSystem, ProtectHome, PrivateTmp, NoNewPrivileges, CapabilityBoundingSet og ProtectProc. Den offentlige innloggingsportalen åpner ikke kundebasene direkte; den bruker avgrensede kundetjenester. Innloggingsbevis bindes til kunde, konto, klient og formål. Filene som sendes ved utrulling, kontrolleres mot programversjonen. Tjenestene deler fysisk vert, og egne databasefiler er ikke alene en garanti for isolasjon.
Overføring og filer: Nettlesertrafikk går over HTTPS. Opplastede kundefiler hentes gjennom tilgangskontrollerte endepunkter. Filstørrelse og tillatte typer begrenses. Database og kopier er ikke generelt kryptert med separate kundenøkler; root- eller fysisk tilgang kan gi lesetilgang. En kopifil må behandles som sensitive data selv om den er hentet over en kryptert forbindelse.
Sporbarhet og personvern: Registerendringer logges med bruker, tidspunkt, handling og feltnavn. For utstyr, dokumenter, skjemaoppsett og innstillinger logges også verdien før og etter, men bare i felt uten personopplysninger; fritekst og felt som peker på en person logges med feltnavn alene. Ansatt-, fraværs-, samtale-, avviks- og filregistrene logges aldri med verdier. Verdiene følger loggraden og slettes med den, jf. vedlegg A. Detaljerte helseopplysninger, samtaler og personalmapper holdes utenfor felles varsler og tilsynsmappe. Sletting ved fratreden dekker enkelte felt automatisk, men erstatter ikke manuelle sletteoppgaver i vedlegg A.
Sikkerhetskopi og gjenoppretting: Kundens database og vedlegg kopieres konsistent hver natt. De 30 siste løpende kopiene beholdes på serveren. Hver kopi krypteres på serveren med den offentlige gjenopprettingsnøkkelen, og bare de krypterte kopiene lastes opp til Hetzner Storage Box i Helsinki, Finland. Den private nøkkelen ligger ikke på serveren, men frakoblet hos Databehandler. En kryptert generasjon er hentet tilbake fra Storage Box med samsvarende kontrollsummer, og den samme generasjonen er dekryptert og gjenopprettet isolert, med integritetskontroll av databasene. Norentas arbeidsstasjon i Norge henter bare de krypterte generasjonene fra Storage Box, uten nøkkel, og beholder dem i 30 dager; de eldre ukrypterte kopiene der ble slettet 21. september 2026. Maskinen har diskkryptering. Manuelle diskbilder og avsluttede instanser ryddes særskilt. Databehandler bekrefter første kjørte kopi på e-post når Kunden ber om det, jf. tjenesteavtalen punkt 3. Gjenopprettingsrutinen er dokumentert og øves minst årlig; dato og omfang oppgis på forespørsel. Kontroll av en filhash eller åpning av en database er ikke en prøve av hele tjenesten etter totalt tap av verten.
AI-arbeidsverktøy: Databehandler skal kontrollere materialet før det deles med AI-arbeidsverktøy. Verktøyene har ingen brukerkonto i tjenesten og ingen API-nøkkel til kundeinstansene eller oppstartsgrunnlaget, og tilgang til Kundens data i en menneskelig oppstarts- eller supportøkt gir ikke et AI-verktøy tilgang. I utvikling og drift lar operatøren AI-verktøy kjøre kommandoer på serveren, under operatørens kontroll og bare til kode, oppdateringer og driftskontroller; kommandoene skal ikke lese kundeinnhold. Kundens personopplysninger, helse, fravær, personalsaker, innloggingsdata og fortrolig kundeinnhold holdes utenfor. E-posten til post@norenta.no leses av en AI-assistent etter punkt 3. Forslag kontrolleres av Norenta før bruk. Avgrensningen er organisatorisk; den bygger ikke på at en vanlig AI-konto har dokumenterte bedriftsvilkår, bestemt lagringsregion eller et bestemt vern mot modelltrening.
Vedlikehold og hendelser: Kode og avhengigheter gjennomgås minst kvartalsvis, og kjente sårbarheter med høy alvorlighetsgrad håndteres straks. Hver utrulling kan spores til en programversjon. Hendelser registreres og behandles etter punkt 8. Oppdagelse av feil avhenger av overvåking og tilgjengelig operatør.
Kjente begrensninger
- Én operatør: Jon-Anders Nygård står for drift og støtte. Ingen menneskelig reserve eller bemannet døgnvakt er avtalt. AI-støtte er ikke en slik vakt. Dette kan forsinke oppdagelse av hendelser; varslingsfristen løper når Databehandler er kjent med bruddet.
- Kundeskille og portal: Separate systembrukere og avgrensede kundetjenester reduserer tilgangen mellom prosesser, men felles fysisk vert og administrativ root-tilgang består. Offentlig nettsted, demo og kundedrift kjører på samme fysiske vert.
- Autentisering og gjenoppretting: Passord og SMS kreves ved ny lederinnlogging; for ansatte uten lederrolle er SMS-koden til det registrerte nummeret hele innloggingen, og tilgangen står og faller med tilgangen til nummeret. Handlingbunden SMS for lederendringer er et separat bevis, men bruker samme registrerte mobilnummer. Reset krever fortsatt tilgang til nummeret. E-postvarsel ved adressebytte har ikke varig automatisk retry. Innlogging forutsetter at SMS-en faktisk kommer fram gjennom leverandøren og teleoperatørene. Tidligere passkeydata kan fortsatt ligge i basen; de brukes ikke til innlogging, og automatisk sletting av dem er ikke innført. Det samme gjelder passordhash og gjenopprettingsadresse en ansatt uten lederrolle opprettet før 19.09.2026.
- Kopier og sletting: De løpende kopiene på serveren er ikke kryptert; det er bare kopiene som lastes opp til Storage Box og hentes til arbeidsstasjonen. Kryptert transport er ikke kryptering av lagret kopi. Noen oppbevaringsfrister krever manuelle handlinger. Gjenoppretting av en hel instans eller hel server som kjørende tjeneste er ikke prøvd; bare arkivnivået er hentet tilbake og kontrollert, og tiden for hele tjenesten er ikke målt.
- Felles nettbrett: Kiosken identifiserer enheten, ikke personen som trykker. Den viser navn og utlån av fellesverktøy. Kunden må plassere nettbrettet forsvarlig og sperre det ved tap.
- Supporttilgang: Under en åpen supportsak kan operatøren lese helseopplysninger i fravær og sykefraværsoppfølging. Vernet er at tilgangen bare åpnes for en konkret henvendelse, logges og lukkes med saken; loggen er ikke synlig for Kunden i tjenesten, og den har ennå ingen automatisk sletting.
Begrensningene vurderes før avtaleinngåelse og ved revisjon. De fritar ikke Databehandler fra plikten til egnede tiltak etter artikkel 32.
Norenta AS, org.nr. 938 324 905 · Bjørndalvegen 9, 6908 Florø post@norenta.no · support@norenta.no
Versjon 2.6, gjeldende fra 29.09.2026.
Spørsmål?
Skriv til post@norenta.no. Vil dere ha avtalen signert i stedet for elektronisk akseptert, sender vi den.