Bindende fulltekst
Databehandleravtale for TapInn
Versjon 2026-07-23 · Ikrafttredelse 23. juli 2026
1. Parter og roller
Kunden er behandlingsansvarlig for personopplysningene som behandles i Kundens TapInn-miljø. APREX AS, org.nr. 937 881 444, er databehandler når APREX behandler disse opplysningene for å levere TapInn.
Hver part er selv ansvarlig for behandlinger der parten bestemmer egne formål og hjelpemidler. APREX er blant annet selvstendig behandlingsansvarlig for nødvendig avtaleadministrasjon, fakturering, sikkerhetsdokumentasjon og oppfyllelse av egne rettslige plikter.
2. Gjenstand, formål, art og varighet
Behandlingen består i å motta, strukturere, lagre, gjøre tilgjengelig, sikre, overføre, hente ut og slette personopplysninger i den utstrekning dette er nødvendig for å levere Kundens avtalte TapInn-funksjoner, support, feilsøking, sikkerhet, backup og eksport.
Formålet er å levere en tenant-avgrenset tjeneste for arbeidstid, punktvis geo-verifisering, vaktplan, oppgaver, kommunikasjon, administrasjon og relaterte funksjoner valgt av Kunden. Behandlingen varer så lenge tjenesteavtalen består og deretter til opplysningene er returnert eller slettet etter punkt 12.
3. Dokumenterte instrukser
APREX skal bare behandle personopplysninger etter dokumenterte instrukser fra Kunden, med mindre APREX er pålagt behandling etter EØS-rett eller norsk rett. Instruksene følger av tjenesteavtalen, Kundens dokumenterte konfigurasjon og senere skriftlige instrukser som er forenlige med tjenesten.
Hvis loven pålegger en behandling uten Kundens instruks, skal APREX informere Kunden før behandlingen med mindre loven forbyr slik informasjon. APREX skal uten ugrunnet opphold varsle Kunden hvis APREX mener en instruks er i strid med personvernregelverket, og kan stanse den aktuelle behandlingen mens forholdet avklares.
4. Kundens rettigheter og plikter
Kunden bestemmer formål, behandlingsgrunnlag, tilgang, dataminimering, riktighet, lagringstid og hvordan registrertes rettigheter skal ivaretas. Kunden skal sikre at instruksene er lovlige og at de registrerte får nødvendig informasjon.
Kunden har rett til informasjon som er nødvendig for å kontrollere at APREX oppfyller avtalen, gi lovlige instrukser, be om bistand og kreve at ulovlig behandling stanses. Kunden kan si opp avtalen dersom APREX ikke lenger oppfyller kravene i personvernforordningen artikkel 28 og forholdet ikke kan eller blir rettet.
5. Konfidensialitet og tilgang
APREX skal begrense tilgang til personer som trenger den for å levere, sikre eller støtte TapInn. Personer med tilgang skal være bundet av lovbestemt eller avtalefestet konfidensialitet og få relevant opplæring og instrukser.
Tilgang skal styres etter rolle og minste privilegium. APREX skal trekke tilbake tilgang når behovet opphører og jevnlig vurdere privilegerte tilganger.
6. Informasjonssikkerhet
APREX skal gjennomføre og vedlikeholde egnede tekniske og organisatoriske tiltak etter personvernforordningen artikkel 32, vurdert ut fra behandlingens art, tilgjengelig teknologi, kostnad og risiko for de registrerte.
Tiltakene skal støtte konfidensialitet, integritet, tilgjengelighet og robusthet, mulighet for gjenoppretting og regelmessig vurdering av sikkerheten. De konkrete hovedtiltakene er angitt i vedlegg 2. Tiltak kan videreutvikles så lenge sikkerhetsnivået ikke vesentlig svekkes.
7. Underdatabehandlere
Kunden gir generell skriftlig tillatelse til bruk av underdatabehandlerne i vedlegg 3. APREX skal inngå skriftlig avtale som pålegger underdatabehandleren tilsvarende personvernforpliktelser for den aktuelle behandlingen, og APREX er ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse.
APREX skal varsle Kundens registrerte kontaktpunkt minst 30 dager før en ny eller erstattet underdatabehandler begynner å behandle Kundedata, med mindre et kortere varsel er nødvendig for å håndtere en akutt sikkerhets- eller driftsrisiko. Kunden kan innen fristen fremsette en konkret og saklig personverninnsigelse. Partene skal forsøke å finne en rimelig løsning; hvis dette ikke lykkes, kan Kunden si opp den berørte tjenesten før endringen trer i kraft.
8. Overføring utenfor EØS
APREX skal ikke overføre personopplysninger til et land utenfor EØS eller en internasjonal organisasjon uten dokumentert instruks og gyldig grunnlag etter personvernforordningen kapittel V.
Når overføringen bygger på standard personvernbestemmelser, skal APREX sørge for at relevant modul er inngått, vurdere overføringsrisiko og gjennomføre supplerende tiltak når dette er nødvendig. Oppdatert behandlingsregion og overføringsgrunnlag fremgår av underleverandørlisten.
9. Bistand til registrertes rettigheter
APREX skal, tatt i betraktning behandlingens art, bistå Kunden med egnede tekniske og organisatoriske tiltak slik at Kunden kan besvare krav om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.
Hvis APREX mottar en henvendelse som gjelder Kundens data, skal APREX videresende den til Kunden uten ugrunnet opphold og ikke besvare den på Kundens vegne med mindre Kunden har gitt instruks eller loven krever det.
10. Bistand med sikkerhet, DPIA og myndigheter
APREX skal gi rimelig bistand med Kundens plikter etter artikkel 32–36, herunder risikovurdering, vurdering av personvernkonsekvenser og eventuell forhåndsdrøftelse, så langt bistanden gjelder TapInn og informasjon APREX har tilgang til.
APREX skal samarbeide med kompetent tilsynsmyndighet innenfor eget ansvar og, når loven tillater det, informere Kunden om pålegg eller forespørsler som gjelder Kundens data.
11. Brudd på personopplysningssikkerheten
APREX skal varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører Kundens data. Varslet skal, etter hvert som opplysningene blir tilgjengelige, beskrive hendelsen, berørte kategorier og omfang, sannsynlige konsekvenser, kontaktpunkt og gjennomførte eller planlagte tiltak.
APREX skal begrense hendelsen, bevare nødvendig og dataminimert dokumentasjon, bistå Kundens vurdering av varslingsplikt og gi rimelige statusoppdateringer. Varsel er ikke en erkjennelse av ansvar. Kunden er ansvarlig for meldinger til tilsynsmyndighet og registrerte når Kunden er behandlingsansvarlig.
12. Retur og sletting ved opphør
Ved opphør skal APREX etter Kundens valg returnere eller slette personopplysningene og slette eksisterende kopier, med mindre lov krever videre lagring. Kunden skal gi valget og hente ut nødvendige data før ordinær tilgang stenges.
Opplysninger i aktive systemer slettes eller anonymiseres etter dokumenterte sletterutiner. Kopier i sikrede backuper utfases etter den ordinære backupsyklusen og skal i mellomtiden være utilgjengelige for ordinær bruk og bare kunne behandles for gjenoppretting, sikkerhet eller lovkrav. APREX kan beholde avgrenset avtale- og sikkerhetsdokumentasjon som APREX selv er behandlingsansvarlig for.
13. Dokumentasjon og revisjon
APREX skal gjøre tilgjengelig informasjon som er nødvendig for å påvise etterlevelse av artikkel 28, normalt gjennom oppdatert dokumentasjon, sikkerhetsbeskrivelser, revisjonsrapporter eller skriftlige svar.
Kunden kan gjennomføre eller la en uavhengig, konfidensialitetsbundet revisor gjennomføre revisjon normalt én gang per tolv måneder med minst 30 dagers varsel og uten unødig forstyrrelse. Begrensningen gjelder ikke ved et dokumentert sikkerhetsbrudd, pålegg fra tilsynsmyndighet eller konkret begrunnet mistanke om vesentlig avvik. Kunden dekker egne og APREX sine rimelige merkostnader med mindre revisjonen avdekker et vesentlig avvik hos APREX.
Vedlegg 1. Behandlingen
Kategorier av registrerte omfatter Kundens ansatte, administratorer, ledere, kontaktpersoner og andre brukere eller oppdragstakere som Kunden velger å registrere i TapInn.
Opplysningene behandles for å levere funksjonene Kunden aktiverer. Det kan omfatte følgende kategorier:
- Identitets-, kontakt-, virksomhets-, rolle- og kontodata.
- Vaktplan, tilgjengelighet, arbeidstid, pauser, fravær, godkjenninger og lønnsgrunnlag.
- Punktlokasjon, geofence-resultat, nøyaktighet, registreringsmetode og tidspunkt ved eksplisitte registreringer.
- Oppgaver, sjekklister, kommentarer, meldinger, kunngjøringer, filer og bilder som brukerne sender inn.
- Autentiserings-, enhets-, sesjons-, push-, sikkerhets-, audit-, support- og driftsdata.
- Særlige kategorier kan forekomme dersom Kunden eller brukerne legger slike opplysninger i fravær, fritekst eller vedlegg. Kunden skal begrense dette til det som er nødvendig og lovlig.
Vedlegg 2. Tekniske og organisatoriske hovedtiltak
Tiltakene er risikobaserte og gjelder i den utstrekning de er relevante for den aktuelle behandlingen og tjenesteflaten.
- Rollebasert tilgang, minste privilegium, personlige kontoer og kontrollert privilegert administrasjon.
- Tenant-avgrensning i applikasjonens autorisasjon og tester som skal hindre tilgang på tvers av kunder.
- Kryptert transport og leverandørstyrt kryptering av produksjonsdata og private filer i lagring der dette støttes av den avtalte infrastrukturen.
- Sikker håndtering av hemmeligheter utenfor kildekode og klienter, tokenbegrensning og rotasjon der det er relevant.
- Logging, auditspor, feilovervåking, ratebegrensning og rutiner for hendelseshåndtering og personvernbrudd.
- Backup- og gjenopprettingsrutiner, integritetskontroll og kontrollert sletting etter dokumentert retention-policy.
- Endringskontroll, kodegjennomgang, avhengighetsoppfølging og relevante automatiserte tester før produksjonssetting.
- Dataminimering, punktvis geo-verifisering og sperre mot kontinuerlig bakgrunnssporing som produktprinsipp.
Vedlegg 3. Godkjente underdatabehandlere
Følgende underdatabehandlere er godkjent ved inngåelsen. Den offentlige underleverandørlisten gir oppdatert informasjon om formål, datakategorier, region og avtalegrunnlag.
Redis, APNs, FCM og Web Push er ikke konfigurert i det kontrollerte produksjonsmiljøet for denne avtaleversjonen og er derfor ikke oppført som aktive underdatabehandlere. Før en slik tjeneste aktiveres for Kundedata, skal leverandør, region, avtalegrunnlag og nødvendige sikkerhetstiltak verifiseres, underleverandørlisten oppdateres og Kunden varsles etter punkt 7.
- Vercel: Hosting, applikasjonsdrift, serverless-funksjoner og eventuell Vercel Blob-lagring. Data: Trafikkdata, applikasjonsdata, driftslogger og filer der Blob er aktivert. Region: EU (Frankfurt, Tyskland) for produksjonsdrift. Vercel edge/CDN kan behandle nettverkstrafikk i nærmeste edge-punkt etter Vercels DPA.
- Neon: PostgreSQL database. Data: Produktdata for TapInn. Region: EU (Frankfurt, Tyskland).
- Vercel Analytics: Personvernvennlig bruksstatistikk for offentlige sider og produktflater. Data: Sidevisninger, rute, referrer og teknisk nettleser-/enhetsmetadata i aggregert form. Region: Vercel-plattformen, knyttet til produksjonsprosjektet i EU (Frankfurt, Tyskland).
- CoreDesk: Kundesupport via TapInn-proxy. Data: Supporthenvendelser og samtalereferanser. Region: EU / Norge.
- Postmark: Utsending av transaksjons-e-post, for eksempel oppsett, passord og kundeoppfølging. Data: E-postadresse, navn, meldingsinnhold og leveringsmetadata. Region: USA, med DPA og standard kontraktsvilkår (SCC) som overføringsgrunnlag.
- Sentry: Feilovervåking, stack traces og ytelsessporing for drift og sikkerhet. Data: Feilhendelser, teknisk rute-/runtime-metadata, stack traces og release-/buildmetadata. Standard PII-innsamling er av. Region: EU ingest (Tyskland) med Sentry DPA.
14. Forrang, endringer og varighet
Databehandleravtalen gjelder fra den aksepteres elektronisk eller på annen dokumenterbar måte og så lenge APREX behandler personopplysninger på vegne av Kunden. Ved motstrid med de generelle avtalevilkårene går denne avtalen foran for personvernspørsmål.
Endringer som vesentlig reduserer Kundens rettigheter eller APREX sine forpliktelser skal varsles og krever et gyldig avtalemessig grunnlag. Oppdateringer som er nødvendige for å oppfylle lov, presisere behandlingen eller forbedre sikkerheten kan varsles som ny versjon uten å svekke allerede avtalte rettigheter.