Databehandleravtale

Avtalen som ArktIQ IT AS behandler personopplysninger i et SAQ-arbeidsområde under, på vegne av kundeorganisasjonen, slik GDPR artikkel 28 krever. Den er en del av hvert SAQ-abonnement.

Sist oppdatert: 19.09.2026

1. Parter og definisjoner

1.1 Denne databehandleravtalen («Avtalen») inngås mellom kundeorganisasjonen som eier et SAQ-arbeidsområde («Kunden», som behandlingsansvarlig) og ArktIQ IT AS, org.nr. 937 045 670, Tomasjordvegen 129, 9024 Tomasjord («ArktIQ», som databehandler).

1.2 «GDPR» betyr forordning (EU) 2016/679 slik den er gjennomført i Norge ved personopplysningsloven. «Personopplysninger», «behandling», «registrert», «brudd på personopplysningssikkerheten» og «underleverandør» har betydningen gitt i GDPR. «Tjenesten» betyr SAQ som beskrevet på https://saq.no. «Arbeidsområde» betyr Kundens isolerte instans av Tjenesten. «Kundedata» betyr alle data Kunden, dens brukere, dens kunder og deres brukere legger inn i Arbeidsområdet, eller som kommer inn i det gjennom en postkasse, API-et eller en KI-agent Kunden har konfigurert.

1.3 Avtalen er en del av abonnementsvilkårene. Ved motstrid om behandling av personopplysninger går Avtalen foran.

2. Gjenstand og varighet

2.1 Gjenstanden er ArktIQs behandling av personopplysninger i Kundedata for å levere Tjenesten: en flerkundeapplikasjon for sakshåndtering, prosjektstyring, timeføring og kundefakturagrunnlag, inkludert e-postintegrasjon og et API.

2.2 Avtalen gjelder så lenge ArktIQ behandler Kundedata, det vil si abonnementsperioden pluss 30 dagers utsettelse etter at sletting er planlagt (punkt 11) og lagringstiden for sikkerhetskopier deretter.

3. Behandlingens art og formål

3.1 ArktIQ lagrer, organiserer, henter, overfører og sletter Kundedata etter hvert som Tjenesten brukes, og utfører de automatiske operasjonene Tjenesten består av: å koble innkommende e-post til saker, sende varsler og dokumenter, beregne tidsrapporter og faktureringskjøringer, generere timelistedokumenter, lage eksporter, ta sikkerhetskopier og håndheve Kundens synlighetsregler.

3.2 Formålet er å levere Tjenesten til Kunden. ArktIQ behandler ikke Kundedata for egne formål, bruker dem ikke til å trene modeller, og selger eller deler dem ikke.

4. Kategorier av registrerte og personopplysninger

4.1 Registrerte: Kundens ansatte og oppdragstakere som er arbeidsområdebrukere; ansatte og kontakter hos Kundens kunder som er kundebrukere, kontakter eller fakturamottakere; enhver annen person som sender e-post til den tilkoblede postkassen eller er nevnt i saker, kommentarer, vedlegg eller e-post.

4.2 Personopplysninger: navn, e-postadresser, roller, konsulentkategorier, tidssoner og språk; innholdet i saker, kommentarer, vedlegg og e-post, inkludert de personopplysningene Kundens brukere velger å skrive der; timeføringer med datoer, varigheter og notater; prislister, faktureringskjøringer og timelistedokumenter som navngir enkeltpersoner; revisjonsposter over hvem som gjorde hva i Arbeidsområdet; IP-adresser og nettleseridentifikatorer i øktposter. Vedlegg 1 lister kategoriene i detalj.

4.3 Særlige kategorier: Tjenesten er ikke laget for særlige kategorier av personopplysninger (GDPR art. 9) eller opplysninger om straffedommer. Kunden skal ikke instruere ArktIQ om å behandle slike opplysninger og skal instruere brukerne sine tilsvarende. Dersom slike opplysninger likevel forekommer i saker eller e-post, behandler ArktIQ dem bare som en del av Kundedata under Avtalen.

5. Kundens plikter

5.1 Kunden er ansvarlig for at behandlingen er lovlig, herunder å ha behandlingsgrunnlag for personopplysningene Kunden og brukerne legger inn, å informere de registrerte og å svare på forespørslene deres.

5.2 Kunden konfigurerer hvem som får se hva i Arbeidsområdet (medlemmer, kundebrukere, opphøyelse, følgere, fakturakontakter, kommentarmålgrupper) og er ansvarlig for disse valgene. Tjenesten håndhever dem.

5.3 Kunden er ansvarlig for postkassen den kobler til, herunder at den har rett til å behandle e-posten i den, og for identitetsleverandøren den kobler til.

5.4 Kundens dokumenterte instrukser er Avtalen, abonnementsvilkårene og bruken av Tjenestens funksjoner av Kundens autoriserte brukere og agenter.

6. ArktIQs plikter

6.1 ArktIQ behandler Kundedata bare etter Kundens dokumenterte instrukser, med mindre EU-, EØS- eller norsk rett krever noe annet; i så fall informerer ArktIQ Kunden om kravet før behandlingen, med mindre loven forbyr det.

6.2 ArktIQ informerer Kunden uten ugrunnet opphold dersom en instruks etter ArktIQs oppfatning er i strid med GDPR.

6.3 ArktIQ sikrer at personer som er autorisert til å behandle Kundedata, er underlagt taushetsplikt. Plattformansatte har ikke tilgang til et Arbeidsområde med mindre Kunden inviterer dem; den ekstraordinære operatørtilgangen beskrevet i vedlegg 2 er skrivebeskyttet som standard, krever tofaktor og ny autentisering, er tidsbegrenset og skrives til en revisjonslogg Kunden kan se.

6.4 ArktIQ gjennomfører de tekniske og organisatoriske tiltakene i vedlegg 2 og opprettholder dem i Avtalens varighet.

6.5 ArktIQ bistår Kunden, tatt i betraktning behandlingens art, med å oppfylle pliktene til å svare på forespørsler fra registrerte (punkt 8), sikre behandlingen, melde brudd (punkt 9) og gjennomføre vurderinger av personvernkonsekvenser og forhåndsdrøftinger der Tjenesten er berørt.

6.6 ArktIQ gjør tilgjengelig den informasjonen som er nødvendig for å påvise at forpliktelsene i GDPR art. 28 er oppfylt, og tillater revisjoner som beskrevet i punkt 12.

7. Underleverandører

7.1 Kunden gir generell tillatelse til at ArktIQ bruker underleverandørene som er listet i vedlegg 3.

7.2 ArktIQ informerer eiere av arbeidsområder på e-post minst 30 dager før en underleverandør legges til eller byttes ut. Kunden kan protestere på saklig personverngrunnlag innen fristen. Blir partene ikke enige, kan Kunden si opp abonnementet for det berørte Arbeidsområdet uten gebyr og eksportere dataene sine før endringen trer i kraft.

7.3 ArktIQ pålegger hver underleverandør personvernforpliktelser som ikke gir svakere vern enn Avtalen, og forblir fullt ansvarlig overfor Kunden for underleverandørens oppfyllelse.

7.4 Tjenester Kunden selv kobler til, som en Microsoft 365-postkasse eller en OpenID Connect-identitetsleverandør, er Kundens egne leverandører og ikke ArktIQs underleverandører.

8. Forespørsler fra registrerte

8.1 Tjenesten lar Kunden besvare de fleste forespørsler selv: eiere og administratorer av arbeidsområder kan se, rette, arkivere, slette eller redigere saker og kommentarer, fjerne eller pseudonymisere arbeidsområdebrukere og kundebrukere, og eksportere hele Arbeidsområdet. Enkeltpersoner kan se og rette sin egen profil og slette sin egen innloggingsidentitet.

8.2 Dersom en registrert kontakter ArktIQ direkte om opplysninger i et Arbeidsområde, videresender ArktIQ forespørselen til Kunden uten ugrunnet opphold og besvarer den ikke på Kundens vegne med mindre Kunden instruerer det.

8.3 På forespørsel lager ArktIQ en eksport per person på tvers av Arbeidsområdene personen tilhører, eller utfører en sletting Kunden ikke kan utføre selv, innen rimelig tid og uten vederlag for rimelige volumer.

9. Brudd på personopplysningssikkerheten

9.1 ArktIQ varsler Kunden uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som berører Kundedata. Varselet går til e-postadressene til Arbeidsområdets eiere og beskriver, så langt det er kjent, bruddets art, kategoriene og omtrentlig antall registrerte og poster som er berørt, de sannsynlige konsekvensene, tiltakene som er truffet eller foreslått, og et kontaktpunkt. Informasjon som ennå ikke er tilgjengelig, gis i etapper.

9.2 ArktIQ samarbeider med Kunden og treffer rimelige tiltak for å begrense og avhjelpe bruddet. ArktIQ varsler ikke tilsynsmyndigheter eller registrerte på Kundens vegne med mindre Kunden instruerer det.

10. Sikkerhet

10.1 Tiltakene i vedlegg 2 er tiltakene ArktIQ har gjennomført i Tjenesten. ArktIQ kan forbedre dem over tid og vil ikke redusere det samlede beskyttelsesnivået i Avtalens varighet.

10.2 Den offentlige sikkerhetsoversikten beskriver tiltakene nærmere og holdes oppdatert.

11. Sletting og tilbakelevering av data

11.1 Når som helst i avtaleperioden kan en eier av arbeidsområdet eksportere hele Arbeidsområdet som en pakke med linjedelt JSON med alle vedlegg og dokumenter.

11.2 Ved abonnementets slutt, eller tidligere etter Kundens valg, planlegger en eier av arbeidsområdet sletting av Arbeidsområdet i Tjenesten etter å ha tatt en eksport. Arbeidsområdet er skrivebeskyttet og kan gjenopprettes i 30 dager, deretter fjernes alle Kundedata fra produksjonssystemene, inkludert lukkede perioder, faktureringshistorikk, dokumenter og eksporter. Sikkerhetskopier som inneholder dataene, utløper under sikkerhetskopienes 30 dagers lagringstid, og enhver gjenoppretting fra sikkerhetskopi spiller av slettingen før data serveres.

11.3 ArktIQ beholder etter sletting bare det EU-, EØS- eller norsk rett krever, som for Tjenesten er begrenset til bokføringsunderlag om selve abonnementet og den strukturelle revisjonsloggen over plattformoperasjoner.

12. Revisjon og informasjon

12.1 ArktIQ besvarer Kundens rimelige skriftlige spørsmål om behandlingen og leverer dokumentasjon av tiltakene i vedlegg 2, underleverandørlisten, resultater fra gjenopprettingsøvelser og utgivelsessperren.

12.2 ArktIQs dokumentasjon etter punkt 12.1 er det primære grunnlaget for å påvise etterlevelse. Er dokumentasjonen ikke tilstrekkelig, kan Kunden, eller en uavhengig revisor underlagt taushetsplikt og med mandat fra Kunden, revidere ArktIQs etterlevelse av Avtalen én gang hver tolvte måned, eller oftere etter et brudd på personopplysningssikkerheten eller etter krav fra en tilsynsmyndighet, med 30 dagers skriftlig varsel, i normal arbeidstid, uten å forstyrre Tjenesten eller eksponere andre kunders data. Kunden bærer alle kostnader ved revisjonen, inkludert honorar til revisor. ArktIQ kan fakturere medgått tid etter gjeldende timepriser.

13. Overføring ut av EØS

13.1 ArktIQ behandler og lagrer Kundedata på servere, objektlagring og sikkerhetskopier i EU, som listet i vedlegg 3.

13.2 ArktIQ overfører ikke Kundedata til et land utenfor EØS uten Kundens skriftlige instruks på forhånd og et gyldig overføringsgrunnlag etter GDPR kapittel V. Betalingsopplysninger Kunden gir til Stripe, er underlagt Stripes egne overføringsgarantier og gjelder abonnementet, ikke Kundedata.

14. Ansvar, varighet og lovvalg

14.1 Hver part er ansvarlig etter GDPR art. 82 for skade forårsaket av behandling i strid med GDPR. Ansvarsbegrensningene i abonnementsvilkårene gjelder for Avtalen unntatt der GDPR ikke tillater dem.

14.2 Avtalen opphører når ArktIQ har slettet eller tilbakelevert alle Kundedata etter punkt 11.

14.3 Norsk rett gjelder for Avtalen. Tvister avgjøres av norske domstoler, med Nord-Troms og Senja tingrett som verneting, med mindre ufravikelig lov bestemmer noe annet.

Vedlegg 1: Beskrivelse av behandlingen

Gjenstand
Levering av Tjenesten SAQ til Kunden.
Varighet
Abonnementsperioden, pluss 30 dagers slettingsutsettelse og 30 dagers lagring av sikkerhetskopier.
Art
Lagring, organisering, henting, overføring (varsler, e-post, dokumenter, API), beregning (rapporter, faktureringskjøringer), generering (PDF), eksport, sikkerhetskopiering, sletting.
Formål
Sakshåndtering, prosjektstyring, timeføring og kundefakturagrunnlag for Kunden og Kundens kunder.
Registrerte
Kundens ansatte; ansatte og kontakter hos Kundens kunder; andre korrespondenter til den tilkoblede postkassen; personer nevnt i innhold.
Personopplysninger
Identitets- og kontaktopplysninger (navn, e-post, rolle, kategori, tidssone, språk); øktopplysninger (IP-adresse, nettleseridentifikator, tidspunkter, metode); innholdsopplysninger (saker, kommentarer, vedlegg, e-post inkludert hoder og vedlegg, lenker, systemhendelser); tids- og faktureringsopplysninger (føringer med dato, varighet, notater; priser; tilordninger; timelistedokumenter); konfigurasjon som inneholder personopplysninger (verifiserte domener, SSO-claim-tilordninger, SCIM-brukere og -grupper, API-nøkler og innehaverne deres); revisjonsposter (aktør, handling, mål, begrunnelse, tidspunkt).
Særlige kategorier
Ingen tilsiktet. Se punkt 4.3.

Vedlegg 2: Tekniske og organisatoriske tiltak

Isolasjon mellom kunder
Delt PostgreSQL-skjema med arbeidsområde-id på hver kunderad og Row Level Security tvunget på hver kundetabell; applikasjonsrollen kan ikke omgå den; sammensatte fremmednøkler innenfor arbeidsområdet; lesing på tvers av arbeidsområder bare gjennom faste, loggede plattformfunksjoner på en egen databaserolle og en privat nettverkslytter.
Tilgangskontroll
Rollene eier, administrator, medlem og kundebruker med vanlig eller opphøyd modus per prosjekt; synlighet avgrenset av faktureringskunde; tre kommentarmålgrupper; eksplisitte, loggede følgertildelinger; samme autorisasjon for nettappen, e-post, API og MCP; faktureringsdokumenter og priser bak en egen tildeling.
Autentisering
Passord etter NIST 800-63B med sjekk mot lekkede passord; passnøkler; TOTP med gjenopprettingskoder; tofaktor obligatorisk for eiere, administratorer og operatører; magiske lenker til engangsbruk og 15 minutter; OIDC single sign-on med verifiserte domener, tvungen SSO og SCIM; økter med registrert metode og sikkerhetsnivå; ny autentisering innen 10 minutter for sensitive handlinger; API-nøkler hashet, avgrenset, med utløp og mulighet for tilbakekalling.
Kryptering
TLS under overføring; postkassepålogging og hemmeligheter fra identitetsleverandører kryptert i hvile med AES-256-GCM bundet til arbeidsområdet; passord- og nøkkelhasher.
Logging og revisjon
Revisjonslogg som bare kan legges til, over privilegerte handlinger med aktør, på vegne av, handling, mål, begrunnelse; beskrivende innhold lagret atskilt slik at redigering kan fjerne det; ingest-logg for e-post uten emne, innhold, avsendernavn eller vedleggsnavn; applikasjonslogger uten kundeidentifikatorer i etiketter.
Operatørtilgang
Operatører er navngitte identiteter med TOTP, på en privat lytter; brukerimitasjon er skrivebeskyttet som standard, krever ny autentisering, viser et banner, utløper, kan ikke utstede nøkler eller endre postkassepålogging, og logges med begrunnelse.
Applikasjonssikkerhet
Sterk Content Security Policy; Origin-sjekk på forespørsler som endrer noe; rate limiting per adresse, identitet og nøkkel; opplastinger i karantene og typesjekket, aldri servert som HTML eller SVG direkte; Markdown og e-post-HTML renset med blokkerte eksterne bilder; PDF-generering i sandkasse uten nettverk; OWASP ASVS nivå 2 som referanse.
Leverandørkjede og utgivelser
Skanning av avhengigheter, hemmeligheter, containere, konfigurasjon og kildekode ved hver endring; ingen HIGH- eller CRITICAL-funn slippes; fem dagers minimumsalder for pakker; container images festet til digest og signert, verifisert før utrulling; automatiserte tilgjengelighets- og nettlesertester.
Tilgjengelighet og gjenoppretting
Kontinuerlig WAL-arkivering, ukentlig full og daglig inkrementell sikkerhetskopi til et eget versjonert lager med 30 dagers lagring; mål for gjenopprettingspunkt 5 minutter, mål for gjenopprettingstid 4 timer; kvartalsvise gjenopprettingsøvelser; slettings- og redigeringsmanifester spilles av ved gjenoppretting.
Datalokasjon
Servere, objektlagring og sikkerhetskopier i EU-regioner.
Lagring og sletting
Rå e-post 90 dager; ingest-logg 180 dager; eksportpakker 7 dager; slettede arbeidsområder fjernes etter 30 dager; identitetssletting ved gravstein og pseudonymisering; kontrollert redigering av dokumenter med bevart økonomisk struktur.
Organisatorisk
Lite team med navngitt ansvar; taushetsplikt; ingen analyseverktøy eller tredjepartsskript; sikkerhetsrapporter bekreftes innen to virkedager; endringer i underleverandører varsles 30 dager på forhånd.

Vedlegg 3: Underleverandører

UnderleverandørBehandlingSted
Hetzner Online GmbH, Gunzenhausen, TysklandSkyservere, objektlagring (vedlegg, dokumenter, eksporter, sikkerhetskopier).Falkenstein i Tyskland og Helsinki i Finland (EU).
Sendinblue SAS (Brevo), Paris, FrankrikeUtsending av plattform-e-post til brukere: invitasjoner, magiske lenker, tilbakestilling av passord, sikkerhets- og abonnementsvarsler.Frankrike (EU).

Stripe behandler Kundens betalingsopplysninger for abonnementet som selvstendig leverandør, ikke som underleverandør for Kundedata. Leverandører Kunden kobler til sitt eget Arbeidsområde (Microsoft 365, en OIDC-identitetsleverandør, en IMAP-tjener) er Kundens leverandører. Gotenberg (PDF-generering) og pg-boss (jobbkø) kjører inne i ArktIQs eget miljø og er komponenter i Tjenesten, ikke underleverandører.