Hopp til innholdet

← Juridisk oversikt

Databehandleravtale

Avtale etter personvernforordningen artikkel 28, med vedlegg om instruks, sikkerhetstiltak, underleverandører og opphør.

Versjon
1.0
Sist oppdatert
15. august 2026
Status
Gjeldende

Denne databehandleravtalen («Avtalen») er inngått mellom virksomheten som har inngått avtale om Logibud («Behandlingsansvarlig») og Logibud AS, organisasjonsnummer 928 644 464 («Databehandler»). Avtalen er en del av hovedavtalen om bruk av Logibud og regulerer Logibuds behandling av personopplysninger på vegne av Behandlingsansvarlig etter personvernforordningen («GDPR») artikkel 28.

Ved motstrid går denne Avtalen foran hovedavtalen i spørsmål om behandling av personopplysninger.

1. Formål og omfang

Databehandleren skal behandle personopplysninger bare for å levere, drifte, sikre, vedlikeholde og støtte Logibud-tjenesten i samsvar med hovedavtalen, denne Avtalen og dokumenterte instrukser fra Behandlingsansvarlig.

Behandlingen varer så lenge hovedavtalen gjelder og deretter så lenge det er nødvendig for avtalt retur eller sletting, med unntak for opplysninger som må oppbevares etter lov.

Vedlegg 1 beskriver behandlingens art, formål, kategorier av registrerte og opplysningstyper.

2. Behandlingsansvarliges ansvar og instrukser

Behandlingsansvarlig:

  • bestemmer formålene med og de vesentlige midlene for behandlingen
  • er ansvarlig for at behandlingen har gyldig rettslig grunnlag og skjer i samsvar med gjeldende personvern-, arbeids- og bransjeregler
  • skal gi de registrerte nødvendig informasjon
  • skal sørge for at opplysningene som behandles, er relevante, nødvendige og korrekte
  • skal administrere brukere, roller, selskaper, integrasjoner og tilganger
  • skal gi Databehandleren dokumenterte instrukser gjennom hovedavtalen, funksjoner og innstillinger i Tjenesten, skriftlige supporthenvendelser og denne Avtalen

Databehandleren skal straks varsle Behandlingsansvarlig dersom en instruks etter Databehandlerens vurdering er i strid med GDPR eller annet relevant personvernregelverk. Databehandleren kan stanse den aktuelle behandlingen inntil instruksen er avklart.

3. Databehandlerens plikter

Databehandleren skal:

  1. bare behandle personopplysninger etter dokumenterte instrukser, med mindre lov pålegger annen behandling
  2. informere Behandlingsansvarlig før lovpålagt behandling, med mindre loven forbyr dette
  3. sikre at personer med tilgang er autorisert, har tjenstlig behov og er underlagt fortrolighet
  4. gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak
  5. bistå Behandlingsansvarlig i den utstrekning behandlingen og tilgjengelig informasjon gjør det mulig
  6. føre nødvendig dokumentasjon og gjøre den tilgjengelig for Behandlingsansvarlig og tilsynsmyndighet
  7. ikke selge personopplysninger, bruke dem til målrettet reklame eller bruke Kundens innhold til egne uforenlige formål

4. Sikkerhet

Databehandleren skal ha et sikkerhetsnivå som er egnet ut fra risikoen, jf. GDPR artikkel 32. Tiltakene omfatter, der det er relevant:

  • kryptering under overføring
  • autentisering og tilgangsstyring basert på arbeidsområde, selskap, rolle og scopes
  • separasjon mellom produksjons-, utviklings- og testmiljøer
  • kryptering og særskilt nøkkelforvaltning for integrasjonshemmeligheter
  • logging, revisjonsspor og overvåking av sikkerhetsrelevante hendelser
  • rutiner for endringsstyring, gjenoppretting, hendelseshåndtering og sårbarheter
  • regelmessig vurdering av tiltakenes effektivitet og forholdsmessighet

En oppdatert overordnet sikkerhetsbeskrivelse finnes på /sikkerhet. Databehandleren kan endre tiltakene når sikkerhetsnivået samlet sett ikke blir dårligere.

5. Tilgang og fortrolighet

Databehandleren skal begrense tilgang til personer som trenger den for å levere eller sikre Tjenesten. Tilgang skal tilbakekalles når behovet opphører. Autoriserte personer skal være bundet av lovfestet eller avtalefestet taushetsplikt som fortsetter etter at arbeidet eller avtalen er avsluttet.

6. Underleverandører

Behandlingsansvarlig gir generell skriftlig godkjenning til at Databehandleren benytter underdatabehandlere. Gjeldende liste finnes på /juridisk/underleverandorer.

Databehandleren skal:

  • inngå avtale som pålegger underdatabehandleren tilsvarende personvernforpliktelser
  • være ansvarlig overfor Behandlingsansvarlig for underdatabehandlerens oppfyllelse
  • varsle om planlagte nye eller erstattede underdatabehandlere før endringen trer i kraft, med en frist for å fremsette innsigelser

Behandlingsansvarlig kan innen varslingsfristen fremsette en saklig og dokumentert innsigelse knyttet til personvernrisiko. Partene skal forsøke å finne en rimelig løsning. Dersom risikoen ikke kan håndteres, kan Behandlingsansvarlig avslutte den berørte funksjonen eller hovedavtalen etter vilkårene for oppsigelse.

Kundetilvalgte mottakere, som et regnskapssystem eller en AI-klient Kunden selv aktiverer, er ikke nødvendigvis Logibuds underdatabehandlere. Rollen avhenger av tjenesten og leverandørens avtale med Kunden. Slike mottakere er merket særskilt i underleverandørlisten.

7. Overføring utenfor EU/EØS

Databehandleren skal ikke overføre personopplysninger utenfor EU/EØS uten et gyldig grunnlag etter GDPR kapittel V. Overføringsgrunnlaget kan være en adekvansbeslutning, standard personvernbestemmelser eller et annet lovlig grunnlag, med supplerende tiltak når det er nødvendig.

Databehandleren skal på forespørsel gi informasjon om relevante overføringsgrunnlag og hvordan garantier kan gjøres tilgjengelige, med forbehold om sikkerhet og fortrolighet.

8. Bistand med registrertes rettigheter

Databehandleren skal, under hensyn til behandlingens art, bistå Behandlingsansvarlig med egnede tekniske og organisatoriske tiltak slik at Behandlingsansvarlig kan besvare forespørsler om blant annet innsyn, retting, sletting, begrensning, dataportabilitet og protest.

Hvis Databehandleren mottar en forespørsel som gjelder data behandlet på vegne av Behandlingsansvarlig, skal Databehandleren videresende forespørselen uten ugrunnet opphold og ikke besvare den på vegne av Behandlingsansvarlig uten instruks.

9. Bistand med plikter etter artikkel 32–36

Databehandleren skal, ut fra behandlingens art og tilgjengelig informasjon, bistå Behandlingsansvarlig med:

  • sikkerhetstiltak
  • vurdering og varsling av brudd på personopplysningssikkerheten
  • personvernkonsekvensvurderinger
  • forhåndsdrøfting med tilsynsmyndighet

Særlig må Behandlingsansvarlig selv vurdere arbeidsrettslige og personvernmessige konsekvenser før posisjonssporing av ansatte tas i bruk.

10. Brudd på personopplysningssikkerheten

Databehandleren skal varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører personopplysninger behandlet etter denne Avtalen.

Varslet skal, så langt informasjonen er tilgjengelig:

  • beskrive bruddets art, berørte registrerte og opplysninger
  • opplyse om sannsynlige konsekvenser
  • beskrive tiltak som er gjennomført eller planlagt
  • oppgi kontaktpunkt for oppfølging

Informasjon kan gis trinnvis. Varsling er ikke en erkjennelse av skyld eller ansvar. Behandlingsansvarlig er ansvarlig for eventuell melding til Datatilsynet og informasjon til registrerte, med bistand fra Databehandleren.

11. Retur og sletting

Ved opphør skal Behandlingsansvarlig innen 30 dager kunne eksportere data som funksjonene og avtalen gjør tilgjengelig.

Etter perioden skal Databehandleren, etter Behandlingsansvarliges valg og i den grad det er praktisk mulig, returnere eller slette personopplysningene og eksisterende kopier. Opplysninger i sikkerhetskopier slettes gjennom ordinær og dokumentert rotasjon. Opplysninger som må oppbevares etter lov eller for å dokumentere sikkerhet og rettskrav, skal isoleres og ikke brukes til andre formål.

Konkrete lagrings- og sikkerhetskopiperioder følger Vedlegg 1 og Logibuds dokumenterte sletterutiner.

12. Revisjon og dokumentasjon

Databehandleren skal gjøre informasjon tilgjengelig som er nødvendig for å påvise etterlevelse av GDPR artikkel 28. Databehandleren kan oppfylle dette gjennom oppdaterte sikkerhetsbeskrivelser, underleverandørlister, tredjepartsrapporter, spørreskjemaer og annen relevant dokumentasjon.

Behandlingsansvarlig kan be om revisjon når det er saklig nødvendig, blant annet etter et vesentlig sikkerhetsbrudd. Revisjonen skal:

  • varsles minst 30 dager i forveien, med mindre et hendelsesforløp krever raskere kontroll
  • gjennomføres i normal arbeidstid og uten unødig forstyrrelse
  • ivareta andre kunders og Logibuds fortrolige informasjon og sikkerhet
  • normalt utføres av en uavhengig og kvalifisert revisor

Behandlingsansvarlig dekker egne kostnader og rimelige merkostnader hos Databehandleren, med mindre revisjonen avdekker et vesentlig brudd som Databehandleren er ansvarlig for.

13. Myndighetskrav

Databehandleren skal, med mindre loven forbyr det, varsle Behandlingsansvarlig om bindende krav om utlevering av Kundedata. Databehandleren skal vurdere kravets gyldighet, begrense utleveringen til det som er påkrevd og dokumentere håndteringen.

14. Ansvar, varighet og opphør

Ansvar følger hovedavtalen med de begrensninger som lovlig kan avtales. Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig.

Behandlingsansvarlig kan si opp hovedavtalen dersom Databehandleren ikke lenger oppfyller kravene til databehandler etter GDPR artikkel 28 og ikke retter forholdet innen rimelig tid.

15. Lovvalg

Avtalen reguleres av norsk rett. Tvister håndteres etter hovedavtalens bestemmelse om tvisteløsning.


Vedlegg 1 – Beskrivelse av behandlingen og instrukser

A. Tema, art og formål

Logibud leverer en skybasert transport- og logistikkplattform med webapp, sjåførapp og valgfrie integrasjoner. Behandlingen består av innsamling, registrering, strukturering, lagring, visning, oppdatering, søk, deling etter Kundens valg, eksport, sikkerhetskopiering og sletting.

Formålene er å administrere kunder og kontakter, planlegge og gjennomføre transportoppdrag, vise aktuell sjåførposisjon under vakt, dokumentere levering, håndtere kjøretøy, utarbeide og sende faktura eller fakturagrunnlag, koble til regnskapssystem og gi autoriserte MCP-klienter valgte tilganger.

B. Varighet

Behandlingen varer i hovedavtalens løpetid og i avtalt eksport-, retur- og sletteperiode etter opphør.

C. Kategorier av registrerte

  • Kundens ansatte, administratorer, brukere og innleide
  • sjåfører og transportører
  • Kundens kunder, kontaktpersoner, mottakere og avsendere
  • personer som bestiller, mottar eller signerer for leveranser
  • leverandører og andre forretningskontakter

D. Kategorier av personopplysninger

  • identitet og kontakt: navn, e-post, telefon, adresse, bruker-ID og virksomhet
  • tilgang og arbeid: rolle, scopes, selskaps- og arbeidsområdetilknytning, vaktstatus og sjåførinformasjon
  • kunde og faktura: kunde-/regnskapsnummer, organisasjonsnummer, personidentifikator når Kunden velger å registrere den, fakturadata, bank-, KID- og betalingsstatus
  • ordre og logistikk: referanser, adresser, koordinater, stopp, tidspunkt, gods, priser, kommentarer og status
  • posisjon: siste presise posisjon, tidspunkt og kilde mens sporing er aktiv
  • dokumentasjon: bilder, dokumenter, mottakernavn, signatur og hendelseshistorikk
  • kjøretøy: registrerings-, identifikasjons- og tekniske opplysninger, i den grad de kan knyttes til en person
  • integrasjon: krypterte nøkler, koblings-ID-er, scopes, webhooks, synkronisering og feil
  • teknisk og sikkerhet: IP-adresse, enhets-, autentiserings-, bruks-, feil- og revisjonslogger

Tjenesten er ikke beregnet for særlige kategorier etter GDPR artikkel 9. Kunden skal ikke registrere slike opplysninger med mindre partene uttrykkelig har avtalt det og lovlig grunnlag og nødvendige tiltak foreligger.

E. Lagring

Før offentlig publisering skal partenes operative lagringstabell fastsette konkrete perioder for aktive Kundedata, avsluttede kontoer, sisteposisjon, bilder/signaturer, sikkerhetslogger, integrasjonslogger, sikkerhetskopier og lovpålagt dokumentasjon. Inntil dette er på plass, skal data ikke beholdes lenger enn nødvendig for det dokumenterte formålet og rettslige krav.

F. Særlige instrukser

  • Posisjon skal bare behandles når Kundens oppsett og sjåførens vaktstatus tillater det.
  • Integrasjonsnøkler skal krypteres og aldri vises i klartekst etter registrering.
  • Data skal bare deles med tredjepartsintegrasjoner etter en autorisert handling eller konfigurasjon fra Kunden.
  • MCP-handlinger skal begrenses av tildelte roller og scopes og inngå i revisjonsspor.

Noe som er uklart?

Ta kontakt, så går vi gjennom det med dere.

Kontakt ossAlle dokumenter