Databehandleravtale
Dette er en oversettelse av den danske originalen. Ved avvik er den danske versjonen den bindende.
Sist oppdatert: 6. juli 2026
Se også listen over underdatabehandlere.
1. Innledning og virkeområde
1.1 Denne databehandleravtalen (“DPA”) utgjør en del av Doclanes salgsbetingelser eller annen avtale mellom partene om kundens bruk av tjenesten (“hovedavtalen”). Ved å bruke tjenesten aksepterer kunden denne DPA-en.
1.2 Ved motstrid mellom denne DPA-en og hovedavtalen om behandling av personopplysninger går denne DPA-en foran.
1.3 Denne DPA-en gjelder der kunden er behandlingsansvarlig (eller databehandler på vegne av en annen behandlingsansvarlig), og Doclane behandler personopplysninger på vegne av kunden i forbindelse med leveransen av tjenesten.
2. Parter og roller
2.1 Leverandør (databehandler): Doclane, organisasjonsnummer 35682821, Åbogade 15, 8200 Aarhus N, Danmark (“Doclane” eller “databehandleren”).
2.2 Kunden (behandlingsansvarlig): den juridiske enheten som er angitt som kunde i hovedavtalen.
2.3 Partene er enige om at kunden er behandlingsansvarlig og Doclane er databehandler i den forstand personvernforordningen (Forordning (EU) 2016/679, “GDPR”) bruker begrepene.
3. Gjenstand og varighet
3.1 Gjenstand. Doclane behandler personopplysninger på vegne av kunden for å levere Doclane-plattformen og tilknyttede tjenester som beskrevet i hovedavtalen.
3.2 Varighet. Denne DPA-en gjelder så lenge Doclane behandler personopplysninger på vegne av kunden under hovedavtalen, og inntil alle personopplysninger er slettet eller returnert i samsvar med denne DPA-en.
4. Behandlingens art og formål
4.1 Doclane behandler personopplysninger til følgende formål:
- mottak, lagring og behandling av dokumenter (ordrer, fakturaer, reklamasjoner, produktdata og kundeopplysninger) og tilknyttet kommunikasjon;
- kjøring av AI-modeller og arbeidsflyter for å lese, klassifisere og trekke ut data fra dokumenter;
- opprettelse av tilsvarende poster i kundens forretningssystem, i dag Microsoft Dynamics 365 Business Central, Uniconta eller e-conomic;
- drift av logger, analyse og overvåking av hensyn til ytelse, sikkerhet og produktforbedring (slik kunden har konfigurert og loven tillater);
- support og vedlikehold av tjenesten; og
- oppfyllelse av andre dokumenterte instrukser fra kunden i samsvar med hovedavtalen.
4.2 Behandlingens art omfatter etter omstendighetene: innsamling, registrering, organisering, strukturering, lagring, tilpasning, søk, bruk, utlevering ved overføring (for eksempel til underdatabehandlere), sammenstilling, begrensning, sletting eller tilintetgjøring.
5. Typer personopplysninger og registrerte
5.1 Typer personopplysninger. Avhengig av kundens konfigurasjon og bruk kan følgende behandles:
- kontaktopplysninger (for eksempel navn, e-postadresser, telefonnumre);
- ordre- og transaksjonsdata;
- innhold i dokumenter og kommunikasjon (fritekst);
- tekniske data som IP-adresser samt enhets- og bruksdata;
- andre personopplysninger som kunden velger å sende til tjenesten.
5.2 Særlige kategorier. Tjenesten er ikke beregnet på behandling av særlige kategorier personopplysninger etter GDPR art. 9 (for eksempel helse, politisk oppfatning, religion) eller opplysninger om straffbare forhold. Kunden skal sikre at slike data ikke bevisst sendes til tjenesten.
5.3 Registrerte. De registrerte kan omfatte: kundens sluttkunder og leverandører; kundens ansatte, konsulenter og representanter; og andre personer hvis personopplysninger inngår i kundens data.
6. Instrukser og ansvar
6.1 Doclane behandler bare personopplysninger etter dokumenterte instrukser fra kunden, herunder om overføring til tredjeland, med mindre EU- eller medlemsstatslovgivning krever noe annet. I så fall informerer Doclane kunden om det rettslige kravet før behandlingen, med mindre loven forbyr det.
6.2 Hovedavtalen (inkludert denne DPA-en) samt kundens konfigurasjon og bruk av tjenesten utgjør kundens fullstendige og endelige instruks til Doclane.
6.3 Mener Doclane med rimelighet at en instruks er i strid med GDPR eller annen gjeldende personvernlovgivning, informerer Doclane kunden uten ugrunnet opphold.
6.4 Kunden er ansvarlig for: behandlingens lovlighet; å gi de registrerte tilstrekkelig informasjon; å innhente nødvendige samtykker; og at personopplysningene som sendes til tjenesten er tilstrekkelige, relevante og begrenset til det nødvendige.
7. Konfidensialitet
7.1 Doclane sikrer at personer som er autorisert til å behandle personopplysninger, har forpliktet seg til konfidensialitet eller er underlagt en egnet lovbestemt taushetsplikt.
8. Behandlingssikkerhet
8.1 Med hensyn til det tekniske nivået, kostnadene ved gjennomføring samt behandlingens art, omfang og formål og risikoene for de registrerte, gjennomfører Doclane egnede tekniske og organisatoriske tiltak, etter omstendighetene inkludert:
- pseudonymisering og kryptering av personopplysninger;
- evne til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet;
- evne til å gjenopprette tilgjengelighet og tilgang i rett tid etter en hendelse;
- prosesser for regelmessig testing og evaluering av tiltakenes effektivitet.
8.2 Doclane kan gjennomføre konkrete tiltak via sine infrastrukturleverandører og underdatabehandlere (for eksempel datasentersikkerhet, nettverkssikkerhet, sikkerhetskopiering). Hele infrastrukturen driftes i EU.
8.3 Kunden er ansvarlig for egnet sikkerhet i sitt eget miljø, herunder sikker bruk av tjenesten (for eksempel kontostyring, tilgangskontroll, konfigurasjon).
9. Underdatabehandlere
9.1 Kunden gir Doclane fullmakt til å benytte andre databehandlere (“underdatabehandlere”) til behandlingen som er beskrevet i denne DPA-en.
9.2 Doclane sikrer at enhver underdatabehandler er bundet av skriftlige personvernforpliktelser som ikke er mindre beskyttende enn dem i denne DPA-en.
9.3 Den aktuelle listen over underdatabehandlere publiseres på underdatabehandlere og kan oppdateres løpende.
9.4 Doclane varsler kunden om planlagte endringer per e-post (til den registrerte faktureringsadressen) med minst 30 dagers frist og gir kunden mulighet til å gjøre innsigelse på rimelig personvernrettslig grunnlag. Kan partene ikke enes om et alternativ, kan kunden si opp den berørte delen av tjenesten med 30 dagers skriftlig varsel.
10. Internasjonale overføringer
10.1 Kundens data lagres innenfor Det europeiske økonomiske samarbeidsområdet (EØS).
10.2 Hele Doclanes teknologiplattform, inkludert AI-behandling, ligger i EU/EØS. Det skjer ingen overføring av personopplysninger til tredjeland utenfor EØS. Skulle en slik overføring unntaksvis bli nødvendig, skjer den bare med egnede garantier etter GDPR kapittel V (for eksempel standard personvernbestemmelser).
11. De registrertes rettigheter
11.1 Med hensyn til behandlingens art bistår Doclane kunden med egnede tekniske og organisatoriske tiltak for å oppfylle kundens plikt til å besvare henvendelser fra registrerte (for eksempel innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse).
11.2 Mottar Doclane en henvendelse direkte fra en registrert om personopplysninger som behandles på vegne av kunden, videresender Doclane henvendelsen til kunden uten ugrunnet opphold (med mindre loven forbyr det) og svarer ikke direkte, med mindre kunden har godkjent det eller loven krever det.
12. Brudd på personopplysningssikkerheten
12.1 Ved et brudd på personopplysningssikkerheten som berører personopplysninger behandlet på vegne av kunden, varsler Doclane kunden uten ugrunnet opphold etter å ha blitt kjent med bruddet.
12.2 Varselet omfatter de opplysningene Doclane med rimelighet råder over, herunder bruddets art, kategorier og omtrentlig antall berørte registrerte og poster, sannsynlige konsekvenser og tiltakene som er truffet eller foreslås.
12.3 Kan ikke alle opplysninger gis samtidig, kan de gis trinnvis uten ugrunnet opphold.
12.4 Kunden er ansvarlig for å avgjøre om tilsynsmyndighet eller registrerte skal varsles, og for å foreta slike varsler, med mindre annet er avtalt.
13. Vurderinger av personvernkonsekvenser og forhåndsdrøftinger
13.1 Med hensyn til behandlingens art og opplysningene Doclane råder over, bistår Doclane kunden (mot rimelig betaling der det er relevant) med vurderinger av personvernkonsekvenser (DPIA) for tjenesten og med forhåndsdrøftinger med tilsynsmyndigheter der det kreves.
14. Revisjon og etterlevelse
14.1 Doclane stiller til rådighet alle opplysninger som med rimelighet er nødvendige for å påvise at forpliktelsene i GDPR art. 28 overholdes.
14.2 Dette kan skje gjennom dokumentasjon av sikkerhets- og personverntiltak, eksterne revisjonsrapporter eller sertifiseringer (der slike finnes) og besvarelse av rimelige skriftlige spørreskjemaer.
14.3 Med rimelig forhåndsvarsel og høyst én gang per 12 måneder (med mindre en myndighet krever det, eller etter et sikkerhetsbrudd) kan kunden eller en uavhengig revisor gjennomføre en revisjon av Doclanes praksis for tjenesten. En slik revisjon begrenses til relevante systemer, er underlagt Doclanes konfidensialitets- og sikkerhetspolicyer, gjennomføres i normal arbeidstid og kan belastes et rimelig gebyr.
15. Retur og sletting av data
15.1 Ved opphør av tjenesten sletter Doclane, etter kundens valg og med forbehold for gjeldende lov, alle personopplysninger behandlet på vegne av kunden, eller returnerer disse til kunden og sletter deretter eksisterende kopier.
15.2 Med mindre kunden ber om tidligere sletting eller retur, kan Doclane oppbevare personopplysninger i inntil 30 dager etter opphør, slik at kunden kan eksportere data. Deretter kan Doclane slette eller anonymisere data, med forbehold for eventuelle lovbestemte oppbevaringskrav.
15.3 Doclane kan oppbevare kopier der loven krever det, eller i sikkerhetskopisystemer i en begrenset periode inntil de overskrives ved normal drift. Slike data forblir omfattet av beskyttelsen i denne DPA-en.
15.4 Unntak. Følgende kan oppbevares lenger der det er nødvendig og forholdsmessig: data som skal oppbevares etter loven; opplysninger som er nødvendige for å fastsette eller forsvare rettskrav; sikkerhetslogger til svindel- og misbruksovervåking; samt regnskaps-, skatte- og betalingsdata.
16. Ansvar
16.1 Ansvarsbegrensningene som er fastsatt i hovedavtalen, gjelder også for denne DPA-en i den utstrekning loven tillater det.
16.2 Ingenting i denne DPA-en begrenser ufravikelig ansvar etter GDPR der en slik begrensning ikke er tillatt.
17. Lovvalg og verneting
17.1 Denne DPA-en er underlagt samme lov som hovedavtalen, nemlig dansk rett, uten hensyn til lovvalgsregler.
17.2 Enhver tvist avgjøres ved samme verneting som hovedavtalen (de danske domstolene med retten i Aarhus som første instans, med mindre ufravikelig lov bestemmer noe annet).
18. Øvrige bestemmelser
18.1 Denne DPA-en utgjør en del av hovedavtalen og endrer ikke dens generelle kommersielle vilkår, gebyrer eller ansvarsbegrensninger ut over det som er angitt her.
18.2 Er en bestemmelse ugyldig eller ikke kan håndheves, forblir de øvrige bestemmelsene i full kraft, og den ugyldige bestemmelsen erstattes med en gyldig som best gjenspeiler partenes hensikt.
18.3 Doclane kan oppdatere denne DPA-en med minst 30 dagers varsel (via e-post eller i produktet). Vesentlige endringer identifiseres tydelig. Fortsatt bruk etter varselperioden utgjør aksept av den oppdaterte DPA-en.
19. AI-behandling
19.1 Bruk av AI-modeller. Doclane bruker språkmodeller og tilknyttede AI-modeller via en EU-basert leverandør, se listen over underdatabehandlere, for å levere AI-funksjonaliteten i tjenesten, herunder å lese, klassifisere og trekke ut data fra dokumenter.
19.2 Kategorier av data behandlet av AI-modeller. Avhengig av kundens konfigurasjon kan personopplysninger sendt til AI-modeller omfatte identifikatorer (navn, e-post, ordrenummer), dokumentinnhold, ordre- og transaksjonsdetaljer samt begrensede tekniske metadata for kontekst.
19.3 AI-underdatabehandlere fremgår av listen over underdatabehandlere og er omfattet av samme varslings- og innsigelsesmekanisme som øvrige underdatabehandlere (punkt 9).
19.4 Begrenset oppbevaring. AI-underdatabehandlere oppbevarer bare data i det omfanget og den korte perioden som er teknisk nødvendig for behandlingen, og aldri til andre formål. Behandlingen skjer i EU.
19.5 Ingen trening. Kundens data brukes ikke til å trene eller forbedre de underliggende AI-modellene, verken av Doclane, AI-underdatabehandlere eller de underliggende modelleverandørene. Dette gjelder alle planer.
19.6 Kundespesifikk forbedring. Doclane kan lagre kundens egne rettelser og dokumentmaler for å forbedre uttrekket fra kundens fremtidige dokumenter. Disse dataene oppbevares isolert per kunde, deles ikke på tvers av kunder og brukes ikke til å trene underliggende AI-modeller.
19.7 EUs AI-forordning. Doclane utformer og drifter AI-funksjonaliteten slik at sluttbrukere informeres der det kreves etter EUs AI-forordning. Kunden er fortsatt ansvarlig for sine egne plikter som ibruktaker, herunder egnet menneskelig tilsyn.
Kontakt
Spørsmål om denne databehandleravtalen? Skriv til hello@doclane.ai eller Doclane, Åbogade 15, 8200 Aarhus N, Danmark. Organisasjonsnummer 35682821.