Tilbake

Databehandleravtale

Sist oppdatert: 10.07.2026

Denne databehandleravtalen er en del av avtalen (vilkårene) du som bedriftskunde inngår når du tar i bruk Vigla. Når du bruker Vigla til å registrere opplysninger om dine egne kunder, ansatte og leverandører, er du behandlingsansvarlig, og Vigla er databehandler som behandler disse opplysningene på dine vegne, i tråd med personvernforordningen (GDPR) artikkel 28. Begreper brukt her forstås på samme måte som i personopplysningsloven og GDPR.

1. Formål og omfang

Vigla behandler personopplysninger på dine vegne kun for å levere tjenesten Vigla – booking, tilbud, fakturering og kundehåndtering. Behandlingens art, varighet, typer personopplysninger og kategorier av registrerte er beskrevet i Vedlegg A.

2. Behandling kun på dokumenterte instrukser

Vigla behandler personopplysningene kun etter dine dokumenterte instrukser, slik de fremgår av din bruk av tjenesten, og behandler ikke opplysningene til egne formål. Overføring til land utenfor EØS skjer bare slik som beskrevet i punkt 6.

3. Taushetsplikt

Personer hos Vigla som får tilgang til personopplysningene er underlagt taushetsplikt. Taushetsplikten gjelder også etter at avtalen er avsluttet.

4. Sikkerhet

Vigla gjennomfører egnede tekniske og organisatoriske tiltak etter GDPR artikkel 32, herunder kryptering under overføring (HTTPS) og lagring, tilgangskontroll slik at hver bruker bare ser egne data, og logging av tilgang og endringer.

Tjenesten driftes på Base44, som er SOC 2 Type II- og ISO 27001-sertifisert. E-post sendes via Resend, som er SOC 2-sertifisert. Disse gjennomfører blant annet årlig sikkerhetsopplæring av ansatte, to-faktor-autentisering, årlig penetrasjonstesting og risikovurdering av nye underleverandører. Se Vedlegg B.

5. Underdatabehandlere

Vigla bruker underdatabehandlere for å levere tjenesten. Gjeldende underdatabehandlere er listet i Vedlegg B. Du gir Vigla generell tillatelse til å bruke underdatabehandlere.

Ved bytte eller ny underdatabehandler varsler Vigla deg minst 7 dager i forkant, slik at du kan motsette deg endringen på saklig grunnlag. Underdatabehandlere pålegges de samme pliktene til vern av personopplysninger som i denne avtalen. Vigla er ansvarlig overfor deg for at underdatabehandlerne oppfyller sine plikter.

6. Overføring utenfor EØS

Viglas underdatabehandlere Base44 og Resend lagrer data i USA. Overføringen skjer på grunnlag av EUs standardavtaleklausuler (SCC), og der det er aktuelt EU-US Data Privacy Framework.

7. Bistand til deg

Vigla bistår deg, så langt det er mulig og hensyntatt behandlingens art, med:

  • å svare på henvendelser fra registrerte som vil bruke sine rettigheter (innsyn, retting, sletting m.m.)
  • å ivareta sikkerheten rundt personopplysningene og varsle ved avvik
  • personvernkonsekvensvurderinger (DPIA) og forhåndsdrøftinger etter GDPR artikkel 35–36.

8. Avvik (brudd på personopplysningssikkerheten)

Blir Vigla kjent med et brudd på personopplysningssikkerheten som berører dine data, varsler Vigla deg uten ugrunnet opphold, slik at du kan oppfylle din egen varslingsplikt overfor Datatilsynet. Varselet inneholder den informasjonen som kreves etter GDPR artikkel 33.

9. Revisjon og dokumentasjon

Vigla gjør tilgjengelig for deg den informasjonen som er nødvendig for å vise at pliktene i denne avtalen er oppfylt, og muliggjør revisjon. Der dokumentasjon fra underdatabehandlere (f.eks. SOC 2- eller ISO 27001-sertifisering) dekker dette, kan Vigla vise til slik dokumentasjon.

10. Sletting og eksport

Du kan når som helst eksportere dine data (PDF og CSV). Data slettes ikke automatisk mens du er kunde.

Ved sletting fjernes personopplysninger fra det aktive systemet. Kopier i sikkerhetskopier hos vår underdatabehandler slettes etter faste intervaller som del av deres automatiserte sikkerhetskopieringsrutiner (Base44 oppgir ikke et konkret antall dager – bekreftet direkte i deres offentlige databehandleravtale og i svar fra compliance@base44.com 10. juli 2026). Regnskapsdata (fakturaer o.l.) beholdes i 5 år i tråd med bokføringsloven, men kobles fra din konto.

Sletteforespørsler behandles innen 30 dager (GDPR artikkel 17). Du får skriftlig bekreftelse når sletting er gjennomført.

11. Varighet

Avtalen gjelder så lenge Vigla behandler personopplysninger på dine vegne. Ved opphør slettes eller returneres personopplysningene etter punkt 10.

12. Hvis en instruks bryter loven

Mener Vigla at en instruks fra deg er i strid med personvernlovgivningen, varsler Vigla deg om dette.

13. Kontakt

Spørsmål om behandling av personopplysninger: personvern@vigla.no

Vedlegg A – Beskrivelse av behandlingen

Formål: levere Vigla (booking, tilbud, fakturering, kundehåndtering) til deg.

Varighet: så lenge du er kunde, deretter sletting/oppbevaring etter punkt 10.

Behandlingens art: lagring, visning, sending (e-post/PDF) og annen behandling som er nødvendig for å levere tjenesten.

Typer personopplysninger:

  • Navn, e-post, telefon og adresse på dine kunder
  • Innhold på tilbud og fakturaer (inkludert det du selv skriver inn)
  • Navn og kontaktopplysninger på dine ansatte/teknikere
  • Kontaktopplysninger på dine leverandører
  • Bilder knyttet til jobber (kan inneholde personer)
  • Tekniske data (IP-adresse, logg over aktivitet)

Kategorier av registrerte: dine kunder, dine ansatte/teknikere, dine leverandører, og andre personer du selv legger inn i tjenesten.

Vedlegg B – Underdatabehandlere

Base44, Inc. – teknisk plattform og hosting. Lokasjon: USA. Sertifisering: SOC 2 Type II, ISO 27001. Overføringsgrunnlag: SCC / EU-US Data Privacy Framework. Avtale: base44.com/dpa

Resend – utsendelse av e-post (fakturaer, kvitteringer). Lokasjon: USA. Sertifisering: SOC 2. Overføringsgrunnlag: SCC. Avtale: resend.com/legal/dpa

Merk: Stripe brukes til Viglas eget abonnement (din betaling til Vigla). Der er Vigla behandlingsansvarlig, ikke databehandler, og Stripe er derfor ikke en underdatabehandler i denne avtalen.

Vigla bruker nødvendige informasjonskapsler for at tjenesten skal fungere. Les mer i personvernerklæringen.