doitec
← Til Commercial Manager

Databehandleravtale

Versjon 2026-09-14 · Sist oppdatert 14. september 2026

Denne avtalen gjelder når doitec behandler personopplysninger på vegne av kunden i forbindelse med Commercial Manager.

Kunden er behandlingsansvarlig for personopplysninger kunden legger inn, importerer eller gjør tilgjengelig gjennom egne integrasjoner. Clausen Con, tjenestenavn doitec, er databehandler for slik behandling.

1. Partene

Behandlingsansvarlig er kunden. Databehandler er Clausen Con, tjenestenavn doitec, org.nr. 831 859 342. Kontakt: support@doitec.no.

2. Formål og varighet

Formålet er å regulere behandling av personopplysninger som er nødvendig for å levere CM. Avtalen gjelder så lenge doitec behandler slike opplysninger på vegne av kunden og opphører når behandlingen er avsluttet, med de ettervirkninger som følger av punkt 13.

3. Behandlingens art og omfang

Behandlingen kan bestå av innsamling, lagring, strukturering, visning, analyse, overføring mellom avtalte systemer, sikkerhetslogging, support og sletting. Behandlingen skal bare skje for å levere avtalte funksjoner som vurdering, prioritering, planer, rapportering, varsler og kundestyrte integrasjoner.

4. Typer personopplysninger og registrerte

RegistrerteMulige opplysninger
Kundens brukereNavn, e-post, rolle, virksomhet, innloggings- og brukshendelser.
Kundens kunder, leads og kontaktpersonerCRM-relaterte kontakt- og aktivitetsopplysninger som kunden velger å gjøre tilgjengelig for CM.
Andre personer kunden registrererOpplysninger kunden lovlig har rett til å behandle og som er nødvendige for avtalt bruk.

Kunden skal ikke legge inn særlige kategorier personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer og lovovertredelser med mindre dette er særskilt skriftlig avtalt.

5. Kundens instrukser og ansvar

doitec skal bare behandle personopplysninger etter dokumenterte instrukser fra kunden, med mindre behandling er pålagt ved lov. Kunden er ansvarlig for lovlig behandlingsgrunnlag, informasjonsplikt, dataminimering og at instrukser er i samsvar med gjeldende personvernregelverk.

6. Konfidensialitet

Personer som får tilgang til personopplysninger hos doitec skal være underlagt taushetsplikt eller tilsvarende lovpålagt konfidensialitetsplikt.

7. Informasjonssikkerhet

doitec skal gjennomføre egnede tekniske og organisatoriske tiltak sett opp mot risikoen. Tiltak omfatter blant annet tilgangsstyring, autentisering, begrensning etter minste nødvendige tilgang, kryptert transport, logging, sikkerhetsoppfølging, hendelseshåndtering og relevante rutiner for gjenoppretting.

8. Underdatabehandlere

Kunden gir generell tillatelse til bruk av underdatabehandlere som er nødvendige for å levere CM. doitec skal stille tilsvarende personvernforpliktelser til disse leverandørene og er ansvarlig for deres behandling i den utstrekning personvernregelverket krever det.

LeverandørFormålMerknad
SupabaseDatabase, autentisering og tilhørende backend-funksjoner.CM-databasen er konfigurert i EU-region.
VercelHosting, serverfunksjoner og levering av applikasjonen.CM er konfigurert med europeisk region for relevante serverfunksjoner.
ResendUtsending av transaksjonelle e-poster og varsler.Brukes bare når e-postfunksjon er nødvendig.

Betalingsdata som behandles av Stripe og kundeadministrative opplysninger som behandles av HubSpot håndteres normalt for doitecs egne formål som behandlingsansvarlig og er derfor beskrevet i personvernerklæringen, ikke som kundens underdatabehandling i denne avtalen.

9. Tredjeland

Dersom en underdatabehandler eller funksjon innebærer overføring av personopplysninger utenfor EØS, skal doitec sørge for gyldig overføringsgrunnlag, for eksempel adekvansbeslutning eller EUs standard personvernbestemmelser der dette er nødvendig.

10. Bistand til kunden

doitec skal, så langt det er mulig og rimelig, bistå kunden med å oppfylle plikter knyttet til registrertes rettigheter, informasjonssikkerhet, avvik, personvernkonsekvensvurderinger og kontakt med tilsynsmyndigheter når behandlingen i CM er relevant.

11. Brudd på personopplysningssikkerheten

Ved sikkerhetsbrudd som berører personopplysninger behandlet på vegne av kunden, skal doitec varsle kunden uten ugrunnet opphold etter at bruddet er bekreftet. Varslet skal, så langt informasjonen er tilgjengelig, beskrive hendelsen, berørte kategorier data og registrerte, sannsynlige konsekvenser og gjennomførte eller planlagte tiltak.

12. Kontroll og revisjon

doitec skal gjøre nødvendig informasjon tilgjengelig for å dokumentere etterlevelse av denne avtalen. Kunden kan be om rimelig dokumentasjon eller avtale revisjon når det foreligger saklig behov. Revisjon skal gjennomføres slik at sikkerhet, konfidensialitet og andre kunders data ivaretas.

13. Sletting og tilbakelevering

Når tjenesten avsluttes, skal doitec etter kundens valg slette eller tilbakelevere personopplysninger behandlet på vegne av kunden, med mindre videre lagring er pålagt ved lov. Tekniske sikkerhetskopier kan beholdes i en begrenset periode etter ordinære backup-rutiner og skal i denne perioden fortsatt være beskyttet av avtalen.

14. Dokumenterte instrukser og ulovlige instrukser

Dersom doitec mener en instruks er i strid med personvernregelverket, skal kunden varsles. doitec kan stanse den aktuelle behandlingen til partene har avklart hvordan den kan gjennomføres lovlig.

15. Ansvar og lovvalg

Ansvar etter denne avtalen følger gjeldende personvernregelverk og partenes øvrige avtale. Avtalen reguleres av norsk rett, og tvister søkes først løst i minnelighet før de eventuelt bringes inn for ordinære norske domstoler.

Kontakt: support@doitec.no · doitec er tjenestenavnet til Clausen Con, org.nr. 831 859 342.