Databehandleravtale
(I samsvar med GDPR (personvernforordningen) artikkel 28)
Versjon: 2.0 | Dato: 01.06.2026
Denne databehandleravtalen er inngått mellom:
Den behandlingsansvarlige («Behandlingsansvarlig»):
Kunden, slik angitt i hovedavtale/tjenesteavtale
og
Databehandler:
Zirius AS, org.nr. 986 559 469
Rolfsbuktveien 2, 1364 Fornebu
Behandlingsansvarlig og Databehandler omtales hver for seg som en “Part” og samlet som “Partene”.
1. Avtalens hensikt og varighet
1.1 Hensikt
Hensikten med denne databehandleravtalen er å regulere Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med levering av:
- Zirius ERP.
- Zirius Portal.
- Zirius Lønn.
- Tilhørende drift-, support-, vedlikeholds- og utviklingstjenester.
Databehandleren skal behandle personopplysninger i samsvar med:
- Partenes tjenesteavtale (“Hovedavtalen’’).
- Denne databehandleravtalen med Vedlegg.
- Personvernforordningen (GDPR), personopplysningsloven og øvrig relevant regelverk.
1.2 Varighet
Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig, og opphører når alle personopplysninger er slettet eller tilbakelevert i samsvar med punkt 10.
2. Behandlingens art og formål
Behandlingen omfatter drift, teknisk forvaltning, brukerstøtte, feilretting, integrasjoner, testing, videreutvikling og forbedring av Zirius’ systemer, herunder teknisk drift av infrastruktur levert av underleverandører. Behandlingen inkluderer også nødvendig opplæring av personell og testing av systemer som benyttes i leveransen av tjenestene.
Art og formål er nærmere fastsatt i Hovedavtalen.
Formålet med behandlingen er å:
- Gi sluttbrukere tilgang til systemene.
- Sikre stabil, sikker og korrekt systemdrift.
- Oppfylle kontraktsmessige forpliktelser overfor Kunden.
Denne databehandleravtalen regulerer behandlingen i samsvar med gjeldende personvernlovgivning, herunder GDPR. For forhold som ikke er regulert i databehandleravtalen, gjelder Hovedavtalen. Ved konflikt mellom vilkårene i Hovedavtalen og vilkårene i denne databehandleravtalen, skal de relevante vilkårene i denne databehandleravtalen gjelde.
3. Kategorier av personopplysninger og registrerte
Kategorier av personopplysninger og registrerte fremgår av Vedlegg 1 til denne databehandleravtalen.
4. Behandlingsansvarliges ansvar
Behandlingsansvarlig skal:
- Behandle personopplysningene i samsvar med personvernlovgivningen.
- Gi Databehandler dokumenterte instruksjoner om behandlingen av personopplysninger til enhver tid i skriftlig form.
- Sørge for umiddelbar, skriftlig bekreftelse av instruksjoner som er gitt muntlig.
- Til enhver tid ha kontroll og myndighet over personopplysningene underlagt denne databehandleravtalen.
- Til enhver tid ha eiendomsrett, immaterialrettigheter og andre rettigheter til personopplysninger underlagt denne databehandleravtalen, når annet ikke er avtalt eller påkrevd etter bindende lovgivning.
5. Databehandlerens ansvar
5.1 Generelle forpliktelser
Databehandler skal:
- Kun behandle personopplysninger i samsvar med dokumenterte instruksjoner fra Behandlingsansvarlig, med mindre behandling er pålagt etter EU-rett eller nasjonal rett. I slike tilfeller skal Behandlingsansvarlig underrettes før behandlingen, med mindre dette er forbudt ved lov.
- Varsle Behandlingsansvarlig dersom en instruks etter Databehandlerens vurdering er i strid med personvernlovgivningen.
- Sikre konfidensialitet i samsvar med GDPR artikkel 28 nr. 3 bokstav b), artikkel 29 og artikkel 32 nr. 4.
- Sørge for at ansatte og underleverandører er underlagt taushetsplikt.
- Iverksette egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen, i samsvar med kravene i GDPR artikkel 28 nr. 3 bokstav c) og artikkel 32 (mer informasjon finnes i Vedlegg 2 til denne databehandleravtalen).
- Regelmessig følge opp de interne prosessene og de tekniske og organisatoriske tiltakene for å sikre at behandling innenfor Databehandlerens ansvarsområde er i samsvar med kravene i gjeldende personvernlovgivning og vernet av den registrertes rettigheter.
- Ikke bruke personopplysninger til egne formål.
- Behandlingsansvarlig og Databehandler skal på forespørsel samarbeide med tilsynsmyndigheten når tilsynsmyndigheten utfører sine oppgaver.
Muntlige instruksjoner skal bekreftes skriftlig uten unødig opphold.
5.2 Opplysnings- og rapporteringsplikt
Databehandler skal uten unødig opphold underrette Behandlingsansvarlig om:
- Brudd på personopplysningssikkerheten.
- Tilsyn, inspeksjoner, pålegg eller undersøkelser fra relevante myndigheter som gjelder behandlingen.
Databehandler skal bistå Behandlingsansvarlig med oppfyllelse av plikter etter GDPR artikkel 32-36 og kapittel III, herunder:
- Bistand ved håndtering av registrertes rettigheter (innsyn, retting, sletting, begrensning, dataportabilitet og innsigelser).
- Bistand til å sikre et sikkerhetsnivå som er tilpasset risikoen.
- Varsling og dokumentasjon ved brudd på personopplysningssikkerheten, inkludert bistand til varsling til både tilsynsmyndighet og berørte registrerte.
- Støtte ved vurdering av personvernkonsekvenser (DPIA) og eventuell dialog med tilsynsmyndigheten der dette er påkrevd.
Dersom Databehandler mottar henvendelser fra registrerte eller tilsynsmyndigheter, skal Databehandler uten unødig opphold varsle Behandlingsansvarlig og ikke iverksette tiltak uten dokumentert instruks, med mindre annet følger av lov.
5.3 Vederlag for bistand
Databehandler kan kreve rimelig vederlag for bistand som ytes etter forespørsel fra Behandlingsansvarlig, i den grad bistanden går utover det som følger av Databehandlerens lovpålagte plikter etter personvernlovgivningen og det som er omfattet av den avtalte tjenesteleveransen. Databehandler skal varsle Behandlingsansvarlig på forhånd dersom slik bistand medfører kostnader.
6. Overføring av personopplysninger til tredjeland
Personopplysninger skal ikke overføres til land utenfor EU/EØS uten gyldig overføringsgrunnlag etter GDPR kapittel V og skriftlig godkjenning fra Behandlingsansvarlig.
Databehandler benytter EUs standardkontraktsklausuler (SCC) ved overføring av personopplysninger til underdatabehandlere utenfor EU/EØS. Slike overføringer er vurdert gjennom Transfer Impact Assessments (TIA) og støttes av egnede tekniske og organisatoriske tiltak.
7. Bruk av underleverandører (underdatabehandlere)
Behandlingsansvarlig gir generell tillatelse til bruk av underleverandører. Som underleverandør anses kun tredjeparter som behandler personopplysninger på vegne av Databehandler.
Databehandleren skal:
- Varsle minst tre (3) uker før endringer i underleverandører. Behandlingsansvarlig kan innen to (2) uker fra slikt varsel er gitt, fremme skriftlig innsigelse. Dersom innsigelse ikke fremmes innen fristen, anses endringen som godkjent.
- Sikre at underleverandører er underlagt databehandleravtale i samsvar med GDPR artikkel 28 nr.4.
- Føre kontroll med at underleverandører etterlever sine forpliktelser.
- Sikre at behandling hos underleverandør ikke påbegynnes før kravene i denne bestemmelsen er oppfylt.
- Oppfylle krav til overføring av personopplysninger til tredjeland der dette er relevant.
Databehandler er fullt ansvarlig overfor Behandlingsansvarlig for underleverandørers handlinger og unnlatelser.
Liste over godkjente underleverandører fremgår av Vedlegg 3 og oppdateres av Databehandler ved eventuelle endringer.
8. Inspeksjoner og revisjoner
Behandlingsansvarlig kan etter skriftlig varsel og i samråd med Databehandler, gjennomføre inspeksjon eller revisjon for å verifisere etterlevelse av denne databehandleravtalen og GDPR artikkel 28. Skriftlig varsel må gis tre (3) uker før eventuell revisjon. Revisjon skal gjennomføres i normal arbeidstid og på en måte som ikke unødig forstyrrer Databehandlerens virksomhet.
Databehandler skal på forespørsel gi Behandlingsansvarlig nødvendig informasjon for å dokumentere etterlevelse av databehandleravtalen, inkludert dokumentasjon av tekniske og organisatoriske tiltak. Slik dokumentasjon kan fremlegges i form av revisjonsrapporter, sertifiseringer eller tilsvarende fra uavhengige tredjeparter.
Databehandler kan kreve rimelig vederlag for revisjoner som medfører betydelig ressursbruk, med mindre revisjonen skyldes brudd på denne databehandleravtalen.
9. Brudd på personopplysningssikkerheten
Ved brudd på personopplysningssikkerheten skal Databehandler uten unødig opphold varsle Behandlingsansvarlig og gi tilgjengelig informasjon om:
- Bruddets art og omfang.
- Berørte kategorier og antall registrerte.
- Iverksette eller foreslå tiltak for å begrense skade.
10. Sletting og retur av personopplysninger
Ved avtalens opphør eller etter skriftlig anmodning skal Databehandler, i henhold til Behandlingsansvarligs valg og instruksjoner, enten tilbakelevere eller slette alle personopplysninger, med mindre videre lagring er påkrevd etter gjeldende lovgivning.
Databehandler skal på forespørsel fra Behandlingsansvarlig dokumentere gjennomført sletting eller retur, herunder bekrefte at også testdata, sikkerhetskopier og alle former for kopier eller duplikater er håndtert i samsvar med instruks.
Retur, eventuelt sletting av personopplysninger, skal gjøres på en sikker måte i samsvar med gjeldende krav til personvern og informasjonssikkerhet.
11. Taushetsplikt
Databehandler skal sikre at all behandling av personopplysninger er underlagt taushetsplikt. Taushetsplikten gjelder også etter avtalens opphør.
12. Ansvar
Databehandler er ansvarlig for egne forhold og for underleverandørens handlinger. Dersom en underleverandør ikke oppfyller sine forpliktelser knyttet til vern av personopplysninger, herunder krav til informasjonssikkerhet og konfidensialitet, skal Databehandler holdes fullt ut ansvarlig overfor den Behandlingsansvarlige for oppfyllelsen av disse forpliktelsene.
Databehandler er ikke ansvarlig for tap som skyldes feilaktige eller ulovlige instruksjoner fra Behandlingsansvarlig.
13. Lovvalg og verneting
Avtalen er underlagt norsk rett. Tvister skal avgjøres ved Oslo tingrett.
14. Underskrifter
For Behandlingsansvarlig:
Firma:
Sted og dato:
Navn:
Tittel:
For Zirius AS:
Sted og dato:
Navn:
Tittel:
Vedlegg:
Informasjon om kategorier av personopplysninger, tekniske og organisatoriske sikkerhetstiltak samt oversikt over godkjente underleverandører er tilgjengelig på forespørsel. Ta kontakt med Zirius AS på personvern@zirius.no for nærmere informasjon.