Dokflow
Tillitssenter Sikkerhet Underleverandører Logg inn Få pristilbud
Databehandler

Databehandleravtale

Avtale mellom kunden som behandlingsansvarlig og Dokflow AS som databehandler.

Versjon 2026-08-04
AvtaleparteneDenne avtalen er en integrert del av avtalen om bruk av Dokflow mellom kunden som behandlingsansvarlig og Dokflow AS, org.nr. 938 271 577, med forretningsadresse Eidsvågveien 150, 5105 Eidsvåg I Åsane, som databehandler.

1. Formål og omfang

Databehandleren behandler personopplysninger bare for å levere, drifte, sikre, vedlikeholde og supportere Dokflow i samsvar med kundens dokumenterte instrukser, hovedavtalen og denne avtalen.

Behandlingen varer så lenge tjenesteavtalen løper og i den avtalte perioden for eksport, sikkerhetskopier og kontrollert sletting etter opphør.

2. Behandlingens art og formål

Dokflow brukes til å innhente, strukturere, lagre, vise, eksportere og videreformidle opplysninger, dokumenter, bilder, signaturer, betalingsstatus og revisjonsdata i arbeidsprosesser som kunden selv bestemmer.

Behandlingen kan omfatte registrering, organisering, lagring, endring, gjenfinning, konsultasjon, tilgjengeliggjøring, begrensning, eksport og sletting.

3. Registrerte og opplysningstyper

Registrerte kan være kundens ansatte, kunder, leverandører, samarbeidspartnere, signatarer og andre mottakere av en Dokflow-lenke.

Opplysningene kan omfatte identitets- og kontaktopplysninger, fritekst, avtale- og ordreinformasjon, bilder, dokumenter, elektroniske signaturdata, tekniske logger, IP-adresse og betalingsstatus. Kunden skal ikke bruke tjenesten til særlige kategorier personopplysninger eller opplysninger med ekstraordinær beskyttelsesverdi uten en særskilt risikovurdering og skriftlig avtale.

4. Kundens instrukser og ansvar

  • Kunden bestemmer formål, behandlingsgrunnlag, hvilke data som samles inn, hvem som får tilgang og hvor lenge opplysningene skal beholdes.
  • Kunden skal gi lovlige og dokumenterte instrukser og informere de registrerte.
  • Kunden skal konfigurere roller, maler, mottakere og sletterutiner i samsvar med eget behov.
  • Dersom en instruks etter databehandlerens vurdering strider mot personvernregelverket, varsles kunden uten ugrunnet opphold.

5. Databehandlerens plikter

  • Behandle opplysninger kun etter dokumenterte instrukser, med mindre lov krever annet.
  • Sikre at personer med tilgang er underlagt taushetsplikt.
  • Iverksette egnede tekniske og organisatoriske sikkerhetstiltak basert på risiko.
  • Bistå kunden med innsyn, retting, sletting, begrensning, dataportabilitet, risikovurderinger og avvikshåndtering så langt tjenestens art gjør det mulig.
  • Gjøre nødvendig dokumentasjon tilgjengelig og medvirke til rimelige revisjoner.

6. Informasjonssikkerhet

Tiltakene omfatter blant annet kryptert transport, tilgangsstyring, organisasjonsseparasjon, sikker passordlagring, revisjonsspor, beskyttede kundelenker, kontroll av filtilgang, sikkerhetskopiering og hendelsesrutiner. Den oppdaterte sikkerhetsbeskrivelsen på /sikkerhet er del av dokumentasjonen, men utgjør ikke en garanti mot alle hendelser.

7. Underleverandører

Kunden gir generell skriftlig tillatelse til bruk av leverandørene i underleverandørlisten i den utstrekning de behandler personopplysninger på vegne av databehandleren. Slike underleverandører skal pålegges tilsvarende personvernforpliktelser. Leverandører som opptrer som selvstendig behandlingsansvarlig, blant annet for lovpålagt betalingskontroll, opplyses særskilt og reguleres også av egne avtaler. Vesentlige endringer varsles før de trer i kraft, slik at kunden kan fremme saklig innsigelse.

8. Overføringer utenfor EØS

Personopplysninger skal ikke overføres utenfor EØS uten gyldig overføringsgrunnlag, for eksempel EU-kommisjonens standard personvernbestemmelser og nødvendige tilleggstiltak. Aktuelle behandlingssteder og overføringsmekanismer beskrives i underleverandørlisten og leverandørenes avtaleverk.

9. Avvik

Databehandleren varsler kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten. Varslet skal, når kjent, beskrive hendelsen, berørte data og registrerte, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt. Kunden avgjør som behandlingsansvarlig om Datatilsynet og berørte personer skal varsles.

10. Innsyn, revisjon og dokumentasjon

Kunden kan én gang årlig, og ellers ved en konkret sikkerhetshendelse eller myndighetskrav, be om relevant dokumentasjon. Revisjon skal avtales på forhånd, avgrenses til nødvendig omfang og gjennomføres uten å svekke andre kunders sikkerhet eller konfidensialitet. Ekstraordinær bistand kan faktureres etter avtale dersom revisjonen ikke avdekker vesentlig mislighold.

11. Opphør, eksport og sletting

Ved opphør kan kunden be om eksport gjennom Dokflows dataområde. Etter utløpet av avtalt eksportperiode slettes eller anonymiseres aktive data, med mindre lov krever fortsatt lagring. Kopier i roterende sikkerhetskopier slettes ved ordinær overskriving og skal ikke tas tilbake i aktiv drift annet enn ved nødvendig gjenoppretting.

12. Prioritet og endringer

Ved motstrid går denne databehandleravtalen foran generelle tjenestevilkår for spørsmål om behandling av personopplysninger på kundens vegne. Vesentlige endringer krever ny aksept eller annen dokumenterbar avtale.

Vedlegg A – Kundens instruks

Kundens aktive maler, workflow-oppsett, brukere, roller, mottakere, felter, lagringsvalg og handlinger i Dokflow utgjør, sammen med hovedavtalen, den løpende dokumenterte instruksen.

Relaterte siderPersonvernUnderleverandørerSikkerhetVilkår
Dokflow

Dokflow er utviklet og leveres av Dokflow AS, org.nr. 938 271 577 · Eidsvågveien 150, 5105 Eidsvåg I Åsane.

© 2026 Dokflow AS
Dokflow Muligheter Slik fungerer det Pay per use – 50 kr inkl. mva. Få pristilbud Logg inn
Informasjon Data og trygg bruk Personvern Vilkår Databehandleravtale
Hjelp og kontakt Kontakt og support Eksport og sletting Tjenester vi bruker Endre cookievalg