Databehandleravtale

Versjon 1.3 · Sist oppdatert: 19. juli 2026

Denne avtalen regulerer Styrmann AS sin behandling av personopplysninger på vegne av bedriften din, i tråd med personvernforordningen (GDPR) artikkel 28. Den gjelder for opplysninger du legger inn om ansatte og mannskap.

1. Parter

Databehandler:

  • Styrmann AS
  • Org.nr: 937 619 855
  • Vesterlivegen 9, 9013 Tromsø
  • Kontakt: magnus@styrmann.app

Behandlingsansvarlig:

  • [Selskapets juridiske navn]
  • Org.nr: [XXX XXX XXX]
  • [Adresse]

I det følgende benevnt henholdsvis «Databehandler» og «Behandlingsansvarlig», eller samlet «Partene».

2. Bakgrunn og formål

Behandlingsansvarlig benytter Styrmann (programvare som tjeneste, SaaS) levert av Databehandler for å holde oversikt over sertifikater, vedlikehold og sikkerhetsstyring for egne fartøy, kjøretøy, anlegg og ansatte/mannskap. Som ledd i tjenesteleveransen behandler Databehandler personopplysninger på vegne av Behandlingsansvarlig.

Avtalen regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig i tråd med GDPR artikkel 28.

3. Behandlingens art og varighet

  • Formål: Drift av Styrmann-tjenesten for Behandlingsansvarlig.
  • Behandlingens art: Lagring, visning, analyse og eksport av compliance-data.
  • Type personopplysninger: Navn, e-post, telefonnummer, sertifikatdata, fartøy-/foretaksdata og samtykkeloggføring.
  • Sikkerhetsstyringsdata (SMS): Fritekst personnavn i øvelseslogg, risikovurdering, § 11-gjennomgang og § 8-avvikslogg. Registreres av Behandlingsansvarlig som dokumentasjon etter forskrift om sikkerhetsstyringssystem (FOR-2016-12-16-1770).
  • Kategorier av registrerte: Ansatte/mannskap hos Behandlingsansvarlig, og kontaktpersoner Behandlingsansvarlig registrerer.
  • Særlige kategorier (artikkel 9): Helseopplysninger kan forekomme der Behandlingsansvarlig registrerer helseattester for mannskap/ansatte. Behandles på Behandlingsansvarliges vegne med grunnlag i artikkel 9(2)(b) (arbeidsrettslige forpliktelser); Behandlingsansvarlig er ansvarlig for hjemmelen.
  • Varighet: Avtalens løpetid, jf. § 11. Sletting eller retur ved opphør, jf. § 9.

4. Behandlingsansvarliges plikter

Behandlingsansvarlig garanterer at det foreligger gyldig behandlingsgrunnlag for behandlingen. For ansatte/mannskap er dette normalt arbeidsavtale (artikkel 6(1)(b)) og lovpålagt plikt (artikkel 6(1)(c)), og for helseattester artikkel 9(2)(b) — arbeidsrettslige forpliktelser. Behandlingsansvarlig er ansvarlig for å informere de registrerte om databehandlingen i tråd med artikkel 13/14. Informasjonsskriv til mannskap er tilgjengelig på forespørsel til personvern@styrmann.app.

5. Databehandlers plikter

Databehandler skal:

  • Behandle personopplysninger kun etter dokumenterte instrukser fra Behandlingsansvarlig, herunder ved overføring til tredjeland, med mindre EØS-retten eller norsk rett som Databehandler er underlagt pålegger behandlingen. I så fall varsler Databehandler Behandlingsansvarlig om det rettslige kravet før behandlingen finner sted, med mindre retten forbyr slik varsling av hensyn til viktige allmenne interesser, jf. artikkel 28(3)(a).
  • Sikre at personer med tilgang er underlagt taushetsplikt.
  • Implementere egnede tekniske og organisatoriske sikkerhetstiltak (jf. § 6).
  • Bistå Behandlingsansvarlig med å oppfylle plikter etter GDPR kapittel III (registrertes rettigheter) og artikkel 32–36.
  • Slette eller returnere personopplysninger ved avtalens opphør (jf. § 9).
  • Stille til rådighet all informasjon som er nødvendig for å demonstrere etterlevelse av artikkel 28, herunder ved revisjon (jf. § 10).
  • Umiddelbart varsle Behandlingsansvarlig dersom en instruks etter Databehandlers syn er i strid med personvernforordningen eller andre personvernbestemmelser i EØS-retten eller norsk rett, jf. artikkel 28(3) siste ledd.

6. Sikkerhetstiltak

  • Lokasjon: Primærdatabase ligger i Stockholm (Supabase EU, AWS eu-north-1). Tjenester som krever USA-prosessorer er underlagt EU-godkjente overføringsmekanismer (DPF og/eller SCC).
  • Kryptering: TLS 1.2+ i transitt, AES-256 i hvile.
  • Tilgangsstyring: Multi-tenant Row Level Security på databasenivå. Hver Behandlingsansvarlig ser kun egne data.
  • Autentisering: Innlogging med e-post-engangskode eller passord. Passord lagres som bcrypt-hash. To-faktor-autentisering tilbys ikke per i dag.
  • Logging: Audit-trail for alle endringer av sertifikater, mannskap og fartøy.
  • Backup: Daglige backups med 7 dagers retention.
  • Hendelseshåndtering: Sikkerhetsbrudd varsles Behandlingsansvarlig uten ugrunnet opphold og senest 24 timer etter oppdagelse.
  • Sertifiseringer: Styrmann AS er ikke ISO 27001-sertifisert. Drift følger likevel anerkjente prinsipper (least privilege, kryptering, logging).

7. Sub-prosessorer

Databehandler benytter sub-prosessorer for database, e-post, AI-tolkning av sertifikater, feilrapportering, betaling, hosting, fakturering og kantnettverk. Oppdatert liste med formål, lokasjon og overføringsgrunnlag finnes til enhver tid i personvernerklæringen § 4.

Databehandler pålegger ved avtale hver sub-prosessor de samme forpliktelsene til vern av personopplysninger som følger av denne avtalen, jf. artikkel 28(4), og er fullt ut ansvarlig overfor Behandlingsansvarlig for at sub-prosessoren oppfyller sine forpliktelser.

Databehandler varsler Behandlingsansvarlig 30 dager før endringer i sub-prosessor-listen. Behandlingsansvarlig kan gjøre innsigelse innen 14 dager. Ved innsigelse drøfter Partene løsninger; om ingen er mulig, kan Behandlingsansvarlig si opp avtalen uten ugrunnet kostnad.

8. Tredjelandsoverføringer

Overføringer til land utenfor EØS gjennomføres kun med gyldig adekvansbeslutning, EU-U.S. Data Privacy Framework, eller standard avtaleklausuler (SCC). Schrems II-vurdering for USA-prosessorer er gjennomført og kan fremlegges på forespørsel.

9. Sletting og retur

Ved avtalens opphør skal Databehandler etter Behandlingsansvarliges valg enten slette alle personopplysninger innen 30 dager, eller levere dem ut i strukturert, maskinlesbart format (CSV, JSON eller via API) innen 30 dager. Lovpålagte oppbevaringskrav (regnskapsdata, audit-trail) etterleves uavhengig av valg.

10. Revisjon og inspeksjon

Databehandler stiller til rådighet all informasjon som er nødvendig for å vise at pliktene etter artikkel 28 er oppfylt, og tillater og bidrar til revisjoner, herunder inspeksjoner, som gjennomføres av Behandlingsansvarlig eller en revisor Behandlingsansvarlig utpeker, jf. artikkel 28(3)(h). Følgende rammer gjelder for gjennomføringen:

  • Revisjon varsles skriftlig minst 30 dager før gjennomføring, og inspeksjon på Databehandlers lokasjoner skjer i normal arbeidstid.
  • Revisor skal være underlagt taushetsplikt og signere taushetserklæring før tilgang gis.
  • Revisjonen gjennomføres på en måte som ikke uforholdsmessig forstyrrer Databehandlers drift, og gir ikke tilgang til andre kunders personopplysninger.
  • Behandlingsansvarlig dekker egne og Databehandlers kostnader ved revisjonen, med mindre det avdekkes vesentlige avvik fra denne avtalen; da dekker Databehandler kostnaden.
  • Revisjon gjennomføres normalt maks én gang per kalenderår. Behandlingsansvarlig kan likevel kreve revisjon utover dette ved sikkerhetsbrudd, ved begrunnet mistanke om avvik fra avtalen, eller når en tilsynsmyndighet krever det.

11. Avtalens løpetid

Avtalen trer i kraft ved aksept og løper så lenge Behandlingsansvarlig benytter Styrmann. Avtalen opphører automatisk ved oppsigelse av hovedtjenesteavtalen. § 9 (sletting og retur) og § 10 (revisjon innenfor rimelig tid) gjelder også etter opphør.

12. Endringer

Endringer av avtalen krever skriftlig enighet mellom Partene. Databehandler kan utstede nye versjoner av avtalen; ny versjon får virkning for Behandlingsansvarlig når den aksepteres i tjenesten. Endringer i sub-prosessor-listen følger prosedyren i § 7.

13. Ansvar og lovvalg

Databehandlers ansvar reguleres av tjenesteavtalen mellom Partene. Ved motstrid mellom denne avtalen og tjenesteavtalen, har denne avtalen forrang for spørsmål om personopplysninger. Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet. Verneting er Nord-Troms tingrett.

14. Inngåelse

Avtalen inngås elektronisk ved at eier eller administrator hos Behandlingsansvarlig aksepterer den på denne siden. Aksepten logges med foretak, bruker, avtaleversjon, tidspunkt og en kontrollsum (SHA-256) av avtaleteksten som gjaldt for versjonen, slik at versjonsnummeret alltid kan knyttes til den teksten som faktisk ble akseptert. Bruker og tidspunkt settes av databasen, ikke av nettleseren. Elektronisk aksept oppfyller kravet i artikkel 28(9) om skriftlig form. Ønsker du en signert papirversjon i stedet, kontakt magnus@styrmann.app.