Databehandleravtale (DPA)
Mellom din bedrift («Behandlingsansvarlig») og Selvesterobin AS (org.nr. 912 263 193), som leverer tjenesten Noteo («Databehandler»), i forbindelse med bruk av Noteo til transkripsjon og sammendrag av Microsoft Teams-møter.
1. Formål og varighet
Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere tjenesten: motta møtetranskripsjon, generere sammendrag/beslutninger/oppgaver med KI, og gjøre dette tilgjengelig for Behandlingsansvarliges brukere. Avtalen gjelder så lenge kundeforholdet består.
2. Kategorier av registrerte og personopplysninger
- Registrerte: Behandlingsansvarliges ansatte og møtedeltakere.
- Personopplysninger: navn, e-post, tale gjengitt som tekst (møtetranskripsjon), og innhold generert derfra (sammendrag, beslutninger, oppgaver).
- Ingen særlige kategorier (GDPR art. 9) behandles bevisst av tjenesten, men slikt innhold kan forekomme i møtetranskripsjoner uten at Databehandler aktivt filtrerer det ut i dag.
3. Databehandlerens forpliktelser
- Behandler personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig.
- Sikrer at personer med tilgang til opplysningene er underlagt konfidensialitetsplikt.
- Implementerer egnede tekniske og organisatoriske tiltak (§5).
- Bistår Behandlingsansvarlig med å svare på forespørsler om innsyn, retting, sletting mv. fra registrerte.
- Sletter eller returnerer alle personopplysninger ved avtalens slutt, med mindre lagring kreves av lov.
- Varsler Behandlingsansvarlig om brudd på personopplysningssikkerheten uten ugrunnet opphold, og senest innen 72 timer etter at Databehandler ble oppmerksom på bruddet.
- Bruker aldri møtetranskripsjoner, sammendrag eller annet kundeinnhold til å trene, finjustere eller på annen måte forbedre KI-modeller — verken Databehandlers egne eller tredjeparts.
4. Underleverandører (subprocessors)
Se den til enhver tid gjeldende listen på noteo.no/underleverandorer. Databehandler varsler Behandlingsansvarlig ved vesentlige endringer i denne listen og gir anledning til å protestere før en ny underleverandør tas i bruk.
5. Sikkerhetstiltak
- Møtetranskripsjoner og enkelte integrasjonsopplysninger krypteres i applikasjonslaget før lagring (AES-256-GCM), uavhengig av database-nivå kryptering.
- Tilgang til data er strengt skilt per kunde (tenant-isolasjon) — én kundes møter er aldri synlige for en annen kunde.
- Infrastruktur (server og database) driftes hos Fly.io i Amsterdam, Nederland (EU/EØS). Konkrete driftsrutiner (backup-frekvens, loggoppbevaringstid) fastsettes og publiseres her ved produksjonssetting.
- Hver visning av en møtetranskripsjon logges (bruker, tidspunkt), tilgjengelig for Behandlingsansvarliges administratorer.
6. Overføring til tredjeland
Databehandler bruker Anthropic (KI-sammendrag) og Stripe (betaling) som underleverandører — se §4. Begge er etablert i USA. Overføring til disse skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (Standard Contractual Clauses) og/eller annet gyldig overføringsgrunnlag under deres respektive databehandleravtaler.
7. Sletting
Behandlingsansvarlig kan når som helst slette enkeltmøter eller hele kontoen selv via tjenesten. Ved kontosletting fjernes alle tilhørende personopplysninger permanent fra Databehandlerens systemer.
8. Revisjon
Behandlingsansvarlig kan, én gang per kalenderår og med minst 30 dagers skriftlig varsel, be om innsyn i relevant sikkerhetsdokumentasjon knyttet til denne avtalen. Databehandler kan oppfylle dette ved å fremlegge relevante sertifiseringer, revisjonsrapporter eller tilsvarende tredjepartsdokumentasjon i stedet for å gi direkte tilgang til egne systemer.
9. Ansvar
Databehandler er ansvarlig for skade voldt av behandlingen dersom Databehandler ikke har overholdt sine forpliktelser etter personvernregelverket som spesifikt retter seg mot databehandlere, eller har handlet utenfor eller i strid med Behandlingsansvarliges lovlige instrukser. Databehandlers samlede erstatningsansvar under denne avtalen er begrenset til det beløp Behandlingsansvarlig har betalt for tjenesten i de siste tolv (12) månedene før kravet oppstod, med mindre annet følger av ufravikelig lovgivning.
Ingen av partene er ansvarlig for indirekte tap, herunder tapt fortjeneste, tapt goodwill eller følgeskader, uavhengig av om tapet var forutsigbart.
Administrative bøter eller sanksjoner som ilegges Behandlingsansvarlig av en tilsynsmyndighet er Behandlingsansvarliges eget ansvar, med mindre bøten eller sanksjonen er en direkte følge av at Databehandler ikke har overholdt sine egne forpliktelser etter personvernregelverket eller denne avtalen.
Ingen av begrensningene i denne paragrafen gjelder ansvar som ikke lovlig kan begrenses eller fraskrives, herunder ansvar for forsett eller grov uaktsomhet.
Se også hvordan Noteo forholder seg til EUs KI-forordning på noteo.no/ki-forordningen. Har du spørsmål om denne avtalen? Ta kontakt på support@noteo.no.
Selvesterobin AS, org.nr. 912 263 193, Sirius 34, 2315 Hamar.
