Databehandleravtale
Denne databehandleravtalen («DPA») utgjør en del av Vilkårene for bruk mellom Aweb Design SRL, CUI RO30874746, forretningsadresse Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Databehandler», «vi»), og Kunden («Behandlingsansvarlig», «du»). Den gjelder der vi behandler personopplysninger på Kundens vegne som ledd i leveringen av Tjenesten, og gjenspeiler kravene i artikkel 28 i forordning (EU) 2016/679 («GDPR») og, der det er aktuelt, UK GDPR. Dersom Kunden selv er databehandler for en tredjeparts behandlingsansvarlig, gjelder denne DPA-en tilsvarende i alle ledd.
1. Roller og virkeområde
For personopplysninger om Sluttkunder og andre registrerte som behandles gjennom AI-widgeten og Arbeidsområdet, er Kunden behandlingsansvarlig (eller databehandler for sin egen behandlingsansvarlige), og vi opptrer som databehandler (eller underdatabehandler). Vi behandler slike personopplysninger utelukkende etter Kundens dokumenterte instrukser — herunder de som gis gjennom konfigurasjonen og den normale bruken av Tjenesten — med mindre vi er pålagt å handle etter unionsretten eller medlemsstatenes nasjonale rett, og i så fall informerer vi Kunden på forhånd med mindre lovgivningen forbyr det. Vi vil informere Kunden dersom en instruks etter vår oppfatning er i strid med personvernlovgivningen. For våre egne konto-, fakturerings- og sikkerhetsdata opptrer vi som selvstendig behandlingsansvarlig etter vår Personvernerklæring, og den behandlingen faller utenfor denne DPA-en.
2. Gjenstand, varighet, art og formål
Behandlingens gjenstand, varighet, art og formål, typene personopplysninger og kategoriene av registrerte er angitt i Vedlegg I. Behandlingen varer i Vilkårenes løpetid og i enhver ytterligere periode der vi er pålagt eller berettiget til å oppbevare data etter denne DPA-en og gjeldende lovgivning.
3. Konfidensialitet
Vi sikrer at personer som er autorisert til å behandle personopplysningene, er underlagt en passende taushetsplikt og bare behandler opplysningene i den grad det er nødvendig for å levere Tjenesten.
4. Sikkerhet ved behandlingen
Idet det tas hensyn til den tekniske utviklingen, gjennomføringskostnadene og behandlingens art, omfang, sammenheng og formål samt risikoene for enkeltpersoner, gjennomfører vi egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, i samsvar med artikkel 32 GDPR. Disse tiltakene er beskrevet i Vedlegg II og omfatter pseudonymisering og sladding av personidentifiserbar informasjon, kryptering under overføring (TLS) og i hvile, tilgangskontroller og flerfaktorautentisering, isolering mellom kunder, logging, sikkerhetskopiering og IP-anonymisering.
5. Underdatabehandlere
Kunden gir generell skriftlig godkjenning til at vi engasjerer underdatabehandlere til å behandle personopplysninger for leveringen av Tjenesten. Våre nåværende underdatabehandlere er oppført på https://account.ovebot.ai/no/legal/sub-processors. Vi pålegger hver underdatabehandler personvernforpliktelser som ikke gir svakere vern enn dem som følger av denne DPA-en, og vi forblir fullt ut ansvarlige overfor Kunden for deres oppfyllelse. Vi gir Kunden minst 30 dagers varsel før vi legger til eller bytter ut en underdatabehandler; Kunden kan innen denne fristen protestere på rimelig personvernrettslig grunnlag, og partene skal i god tro søke å løse innsigelsen, og dersom dette ikke lykkes, kan Kunden avslutte den berørte delen av Tjenesten.
6. De registrertes rettigheter
Idet det tas hensyn til behandlingens art, bistår vi Kunden med egnede tekniske og organisatoriske tiltak, så langt det er mulig, med å besvare anmodninger fra registrerte som utøver sine rettigheter etter kapittel III i GDPR (innsyn, retting, sletting, begrensning av behandling, dataportabilitet og protest). Tjenesten tilbyr selvbetjeningsverktøy slik at Sluttkunder kan laste ned eller slette sin egen samtale direkte. Dersom vi mottar en anmodning som gjelder Kundens data, videresender vi den til Kunden uten ugrunnet opphold og svarer ikke direkte, med mindre Kunden instruerer om det eller loven krever det.
7. Bistand ved sikkerhet, brudd og vurderinger av personvernkonsekvenser
Idet det tas hensyn til behandlingens art og de opplysningene vi har tilgjengelig, bistår vi Kunden med å sikre etterlevelse av Kundens forpliktelser etter artikkel 32 til 36 i GDPR, herunder sikkerhet ved behandlingen, melding om brudd på personopplysningssikkerheten, vurdering av personvernkonsekvenser og forhåndsdrøfting med tilsynsmyndigheten.
8. Melding om brudd på personopplysningssikkerheten
Vi varsler Kunden uten ugrunnet opphold etter at vi er blitt kjent med et brudd på personopplysningssikkerheten som berører Kundens personopplysninger, og uansett tidsnok til at Kunden kan overholde sine egne meldefrister etter artikkel 33–34 i GDPR. Varselet beskriver, så langt det er kjent, bruddets art, kategoriene av og omtrentlig antall berørte registrerte og registreringer, de sannsynlige konsekvensene og de tiltakene som er truffet eller foreslått. Vi treffer rimelige tiltak for å begrense og utbedre bruddet. Et slikt varsel innebærer ingen erkjennelse av skyld eller ansvar.
9. Internasjonale overføringer
Personopplysninger behandles hovedsakelig innenfor EU/EØS. Enkelte underdatabehandlere (særlig LLM-leverandører) er lokalisert i USA. Der personopplysninger overføres utenfor EU/EØS, er overføringen dekket av en beslutning om tilstrekkelig beskyttelsesnivå, EU-USA-rammeverket for personvern eller Europakommisjonens standardkontraktklausuler (gjennomføringsbeslutning (EU) 2021/914) sammen med eventuelle nødvendige supplerende tiltak, og for data fra Storbritannia ved UK Addendum / IDTA. Kopier av det relevante overføringsgrunnlaget er tilgjengelige på forespørsel.
10. Revisjoner
Vi gjør tilgjengelig for Kunden all informasjon som er nødvendig for å påvise etterlevelse av artikkel 28 i GDPR, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, som gjennomføres av Kunden eller en uavhengig revisor Kunden har gitt fullmakt. Revisjoner finner sted etter rimelig forhåndsvarsel, i arbeidstiden, høyst én gang per år (med mindre en tilsynsmyndighet krever det eller det har funnet sted et brudd), underlagt konfidensialitet og på en måte som ikke forstyrrer vår drift. Vi kan i første omgang imøtekomme en revisjonsanmodning ved å fremlegge relevante sertifiseringer og rapporter.
11. Tilbakelevering og sletting av data
Ved opphør av Tjenesten, og etter Kundens valg, sletter eller tilbakeleverer vi alle personopplysninger som er behandlet på Kundens vegne, og sletter eksisterende kopier, med mindre unionsretten eller medlemsstatenes nasjonale rett krever lagring. Der sletting ikke er umiddelbart praktisk gjennomførbar (for eksempel i sikkerhetskopier), isolerer vi dataene fra videre behandling og sletter dem i den ordinære rotasjonssyklusen for sikkerhetskopier. Automatisert oppbevaring og anonymisering gjelder også gjennom hele avtaleperioden i henhold til den planbaserte oppbevaringsplanen og Kundens konfigurerte oppbevaringsvindu.
12. Forbudte data
Kunden skal ikke sende inn gjennom Tjenesten, og skal konfigurere widgeten sin slik at den ikke ber om eller samler inn, særlige kategorier av personopplysninger (artikkel 9 i GDPR), opplysninger om straffedommer og lovovertredelser (artikkel 10 i GDPR), offentlig utstedte identifikatorer, betalingskortnumre, påloggingsopplysninger, biometriske eller genetiske opplysninger eller nøyaktige lokaliseringsdata.
Chatgrensesnittet tar imot fritekst fra Sluttkunder, og ingen av partene kan hindre at en Sluttkunde på eget initiativ oppgir slike opplysninger. Vi ber ikke om, krever ikke og behandler ikke bevisst forbudte data. Dersom de likevel sendes inn, anvender vi de sladdings- og sikkerhetstiltakene som er beskrevet i punkt 4 og Vedlegg II for å begrense registreringen av dem, og de slettes eller anonymiseres etter punkt 11. Automatisert sladding oppdager strukturerte mønstre — e-postadresser, telefonnumre, IBAN-numre, nasjonale identifikasjonsnumre og betalingskortnumre — og kan ikke oppdage særlige kategorier av opplysninger uttrykt i fritekst. Utover disse tiltakene påtar vi oss intet ansvar for forbudte data som en Sluttkunde velger å sende inn, eller som Kunden sender inn eller foranlediger sendt inn. Som behandlingsansvarlig forblir Kunden ansvarlig for den personverninformasjonen som presenteres for Sluttkunder, og for det rettslige grunnlaget for den behandlingen Kunden instruerer om.
Dersom en av partene blir kjent med at forbudte data er sendt inn, informerer den den andre parten uten ugrunnet opphold, og vi sletter dataene etter Kundens instruks.
13. Ansvar og rangordning
Hver parts ansvar etter denne DPA-en er underlagt begrensningene og unntakene i Vilkårene for bruk. Ved motstrid gjelder følgende rangordning: (1) standardkontraktklausulene (der de kommer til anvendelse), (2) denne DPA-en, (3) Vilkårene for bruk, (4) Personvernerklæringen.
14. Lovvalg
Denne DPA-en reguleres av samme rett og jurisdiksjon som Vilkårene for bruk (rumensk rett), med mindre standardkontraktklausulene eller ufravikelig personvernlovgivning krever noe annet. Denne DPA-en er utarbeidet på engelsk; oversettelser tilbys for enkelhets skyld, og den engelske versjonen har forrang ved motstrid.
Vedlegg I — Nærmere om behandlingen
- Gjenstand: levering av AI-tjenesten Ovebot for kundedialog.
- Varighet: Vilkårenes løpetid pluss gjeldende lagringsperioder.
- Art og formål: hosting, mottak, lagring, sladding, analyse og overføring av personopplysninger for å drive AI-chatassistenten, generere svar og anbefalinger, rute overføringer til menneskelige operatører og tilskrive bestillinger for Kundens analyser.
- Kategorier av registrerte: Kundens nettstedsbesøkende og Sluttkunder, samt Kundens Brukere.
- Kategorier av personopplysninger: samtaleinnhold, IP-adresse (kuttet etter 90 dager), e-postadresse og ordredetaljer oppgitt i overføringsskjemaet i chatten, ordresporingsidentifikatorer, produktreferanser som klikkes på, og pseudonyme informasjonskapselidentifikatorer (ovebot_vid, ovebot_sid).
- Særlige kategorier: etterspørres ikke og behandles ikke bevisst — forbudt etter punkt 12. Slike opplysninger som en Sluttkunde oppgir på eget initiativ, er gjenstand for sladding og slettes eller anonymiseres etter punkt 11.
Vedlegg II — Tekniske og organisatoriske tiltak
- Sladding av personidentifiserbar informasjon (e-post, telefon, IBAN, nasjonalt ID-nummer, kortnumre) før lagring og før oversendelse til språkmodellen.
- Kryptering under overføring (TLS) og kryptering i hvile for lagrede data og sikkerhetskopier.
- Databaseisolering per kunde og manuell navneromsinndeling av Redis-nøkler for å hindre lekkasje mellom kunder.
- Tilgangskontroll, minste privilegium, flerfaktorautentisering og IP-tillatelseslister for administrativ tilgang.
- Anonymisering av IP-adresser etter 90 dager; saltede hash-nøkler for tilskriving slettes etter 90 dager.
- Planbasert lagring med automatisert anonymisering av samtaleinnhold når oppbevaringsvinduet utløper.
- Signerte, førsteparts, strengt nødvendige informasjonskapsler (ingen tredjepartssporing, ingen fingeravtrykk).
- Revisjonsspor for bekreftelse av samtykke/personvernerklæring og for GDPR-slettehandlinger.
- Planlagte slettejobber, rutiner for sikkerhetskopiering med periodisk testing, logging og overvåking.
- Avtaler med underdatabehandlere som pålegger tilsvarende forpliktelser.
Vedlegg III — Underdatabehandlere
Den gjeldende listen over godkjente underdatabehandlere, deres formål, lokalisering og overføringsgarantier vedlikeholdes på https://account.ovebot.ai/no/legal/sub-processors og utgjør en del av denne DPA-en.