Databehandleravtale
Versjon 3.0 — Gyldig fra: 19. august 2026 (erstatter versjon 2.0 av 28. januar 2025)
Dette er den styrende norske versjonen av databehandleravtalen. En engelsk oversettelse finnes her; ved motstrid går den norske versjonen foran.
1. Innledning og formål
1.1 Formålet med denne databehandleravtalen («Avtalen») er å regulere partenes rettigheter og forpliktelser i henhold til personvernforordningen (EU) 2016/679 («GDPR» eller «personvernforordningen»), og gjeldende norsk lov som gjennomfører GDPR (heretter samlet omtalt som «Personvernlovgivningen»), når Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.
1.2 Behandlingsansvarlig benytter WPs SaaS-løsning for eiendomsbefaring og dokumentasjon i forbindelse med:
- Befaring av boliger (dokumentasjon av tilstand og/eller skader)
- Rehabilitering, ombygging og tilbygg (ROT) av boliger (dokumentasjon av prosjekt)
1.3 Denne Avtalen er integrert del av partenes Abonnementsavtale. I forbindelse med Databehandlers gjennomføring av Tjenesten etter Abonnementsavtalen, vil Databehandler behandle personopplysninger på vegne av Behandlingsansvarlig. I tilfelle motstrid mellom Hovedavtalen og denne Avtalen, skal Avtalen ha forrang for forhold som angår Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig.
1.4 Databehandleren skal kun behandle personopplysninger i samsvar med denne Avtalen og eventuelle skriftlige instrukser fra Behandlingsansvarlig.
1.5 Kunden er enten behandlingsansvarlig eller databehandler for personopplysningene som behandles under denne Avtalen. Når Kunden er behandlingsansvarlig, er WP databehandler. Når Kunden er databehandler, er WP underdatabehandler. Denne Avtalen gjelder for begge disse tilfellene.
1.6 Alle rettigheter som tilegnes Behandlingsansvarlig etter denne Avtalen, gjelder også for Kundens kunde når det er denne enheten som opptrer som juridisk behandlingsansvarlig for personopplysningene. Med mindre annet er spesifisert i denne Avtalen, eller avtalt skriftlig mellom partene, skal WP imidlertid kun være i direkte kontakt med og følge instruksjoner om behandling av personopplysninger fra Kunden.
1.7 Med forbehold om endringer i henhold til punkt 17 nedenfor, gjelder denne Avtalen fra den datoen som er angitt ovenfor.
2. Definisjoner
2.1 Personopplysninger, Behandling, Behandlingsansvarlig, Databehandler, Registrerte, Brudd på personopplysningssikkerheten og Tilsynsmyndighet skal ha den betydningen som følger av personvernforordningen.
2.2 Avtalen viser til dette dokumentet med vedlegg.
2.3 Tjenesten viser til WPs SaaS-løsning, som benyttes av Kunden til befaring, bilde- og LIDAR-lagring, mengdeberegning og/eller prisestimering mv., i samsvar med Abonnementsavtalen.
3. Roller og ansvar
3.1 Behandlingsansvarlig bestemmer formålet med og midlene for behandlingen av personopplysningene. Behandlingsansvarlig har ansvar for at behandlingen har et gyldig rettslig grunnlag (f.eks. samtykke eller berettiget interesse), og for å overholde kravene i GDPR for øvrig.
3.2 Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig. Databehandler forplikter seg til å følge kravene i GDPR artikkel 28, og bestemmelsene inntatt i denne Avtalen.
3.3 Behandlingsansvarlig er ansvarlig for å informere sluttbrukere (boligeiere, leietakere, egne ansatte mv.) i henhold til personvernforordningen, om at Databehandleren benyttes til behandling av personopplysninger i samsvar med denne Avtalen.
3.4 Behandlingsansvarlig er videre ansvarlig for at det ikke lastes opp særlige kategorier av personopplysninger/sensitive opplysninger i løsningen (inkludert, men ikke begrenset til, bilder av helse- eller politiattester). Databehandler skal tilrettelegge for at slike opplysninger ikke er nødvendige for oppfyllelse av Tjenestens formål. Behandlingsansvarlig skal imidlertid sikre etterlevelse.
3.5 WP behandler i tillegg visse personopplysninger om Kundens kontaktpersoner som behandlingsansvarlig for egne formål, herunder kundeadministrasjon, fakturering og betalingsgjennomføring (bl.a. gjennom Stripe, Tripletex og Attio, jf. Vedlegg 1). Slik behandling faller utenfor denne Avtalen og er beskrevet i WPs personvernerklæring.
4. Behandlingsaktivitetenes formål, omfang og varighet
4.1 Kategoriene personopplysninger og registrerte, aktuelle behandlingsaktiviteter, samt formålet og arten av behandlingen som gjennomføres av Databehandler på vegne av Behandlingsansvarlig er nærmere beskrevet i Vedlegg 1 til denne Avtalen.
5. Behandlingsansvarliges instrukser
5.1 Instrukser fra Behandlingsansvarlig
5.1.1 Databehandler skal kun behandle personopplysninger i samsvar med Personvernlovgivningen, samt etter skriftlige instrukser fra Behandlingsansvarlig nedfelt i denne Avtalen og i Abonnementsavtalen. Dette betyr at Databehandler ikke skal behandle personopplysninger i større omfang eller til andre formål enn det som er nødvendig for at Databehandleren skal kunne oppfylle sine forpliktelser i henhold til Personvernlovgivningen, denne Avtalen og Abonnementsavtalen.
5.1.2 Begrensningene inntatt ovenfor, gjelder imidlertid ikke i den utstrekning Databehandler etter EU/EØS-lovgivningen, eller en EU/EØS-stats lovgivning, er forpliktet til å behandle personopplysningene på en annen måte. Dersom en slik forpliktelse oppstår, skal Databehandler varsle Behandlingsansvarlig om dette, med mindre et slikt varsel vil være i strid med det aktuelle rettsgrunnlaget.
5.1.3 Dersom Databehandler mener en instruks strider mot GDPR eller annen lovgivning, skal Databehandler snarest mulig informere Behandlingsansvarlig.
6. Maskinlæring, anonymisering og pseudonymisering
6.1 Trening av algoritmer
6.1.1 Databehandler kan benytte anonymiserte og/eller aggregerte data samt pseudonymiserte data i WPs SaaS-løsning til utvikling og forbedring av Tjenesten (f.eks. forbedrede mengdeberegninger, prisestimater, bildegjenkjenning mv.).
6.1.2 Databehandler er behandlingsansvarlig for denne behandlingen av personopplysninger, og denne behandlingen av personopplysninger faller således utenfor omfanget av denne Avtalen. Databehandler er ansvarlig for at slik behandling utføres i samsvar med Personvernlovgivningen.
6.1.3 Databehandlerens behandling av anonymiserte data, faller også utenfor personvernforordningens anvendelsesområde.
6.2 Produktforbedring og -utvikling
6.2.1 Behandlingsansvarlig erkjenner at Databehandler står fritt til å benytte anonymiserte og/eller aggregerte samt pseudonymiserte data i WPs SaaS-løsning til analyse og produktutvikling for forbedring av Tjenesten.
6.2.2 Databehandler er behandlingsansvarlig for denne behandlingen av personopplysninger, og denne behandlingen av personopplysninger faller således utenfor omfanget av denne Avtalen. Databehandler er ansvarlig for at slik behandling utføres i samsvar med Personvernlovgivningen.
6.2.3 Databehandlers behandling av anonymiserte data, faller også utenfor personvernforordningens anvendelsesområde.
7. Sikkerhetstiltak
7.1 Tekniske og organisatoriske tiltak
7.1.1 Databehandleren skal iverksette egnede tekniske og organisatoriske tiltak for å sikre konfidensialitet, integritet og tilgjengelighet i samsvar med Personvernlovgivningen.
7.1.2 Omfanget av tiltakene beskrevet ovenfor, skal ta hensyn til den tekniske utviklingen, implementeringskostnadene, behandlingens art, omfang, formål og sammenhengen den utføres i, samt risiko. Slike tiltak kan inkludere tilgangsstyring, kryptering, logging og prosedyrer for håndtering av avvik.
7.1.3 En oversikt over gjeldende sikkerhetsrutiner finnes i Databehandlers eget sikkerhetsdokument, som gjøres tilgjengelig for Behandlingsansvarlig på forespørsel.
7.2 Brudd på personopplysningssikkerheten
7.2.1 Ved mistanke om eller bekreftet brudd på personopplysningssikkerheten (jf. GDPR artikkel 4 nr. 12), skal Databehandler varsle Behandlingsansvarlig uten ugrunnet opphold. Databehandler skal videre bistå Behandlingsansvarlig med nødvendig informasjon for at Behandlingsansvarlig kan ivareta sine varslingsplikter overfor Tilsynsmyndigheten og/eller de registrerte, i den grad det er rimelig med hensyn til behandlingens art og informasjonen som er tilgjengelig for Databehandler.
7.2.2 Databehandler skal iverksette rimelige tiltak for å begrense konsekvensene av sikkerhetsbruddet.
8. Underleverandører (Underdatabehandlere)
8.1 Generell godkjennelse til bruk av underleverandører
8.1.1 Databehandler har Behandlingsansvarliges samtykke til å engasjere underleverandører (underdatabehandlere) til å behandle eller medvirke til å behandle personopplysninger omfattet av denne Avtalen.
8.1.2 Databehandlers underleverandører er listet opp i Vedlegg 1 til denne Avtalen. Databehandler er ansvarlig for underleverandørenes oppfyllelse av kravene i denne Avtalen, som om det var Databehandlers egne handlinger.
8.1.3 Databehandler skal sikre at underleverandører pålegges tilsvarende forpliktelser som Databehandler er pålagt i henhold til denne Avtalen.
8.2 Endring av underleverandører
8.2.1 Databehandler vil informere Behandlingsansvarlig om endringer i bruk av underleverandører, slik at Behandlingsansvarlig gis anledning til å protestere på endringen.
8.2.2 Behandlingsansvarlig må inngi sin protest mot Databehandlers varslede bruk eller utskifting av en underleverandør innen syv (7) dager etter at Behandlingsansvarlige mottok det aktuelle varselet fra Databehandler. En slik protest kan lede til at Databehandler ikke kan oppfylle sine forpliktelser (eller deler av disse) etter Abonnementsavtalen (uten at WP kan holdes ansvarlig for dette). Partene skal derfor lojalt og i god tro forsøke å finne en tilfredsstillende løsning på Behandlingsansvarliges protest.
9. Overføring av personopplysninger
9.1 Behandling av personopplysninger utenfor EU/EØS
9.1.1 Databehandler skal ikke overføre personopplysninger til land utenfor EU/EØS med mindre Behandlingsansvarlig har samtykket til denne behandlingen.
9.1.2 Behandlingsansvarlige gir med dette Databehandler sitt samtykke til slik behandling av personopplysninger utenfor EU/EØS, forutsatt at:
- Databehandler på forhånd informerer Behandlingsansvarlig om at Databehandler planlegger å overføre personopplysninger utenfor EU/EØS; og
- Databehandleren har et gyldig grunnlag for slik overføring i samsvar med GDPR kapittel V.
9.1.3 Ved inngåelse av Avtalen samtykker Behandlingsansvarlig til de overføringene som er identifisert i Vedlegg 1.
9.1.4 Behandlingsansvarlig har rett til å protestere mot slik overføring dersom det er rimelig grunn til å tro at den aktuelle overføringen ikke vil tilfredsstille de ovennevnte kravene. Dersom Behandlingsansvarlig protesterer mot overføringen, kan dette føre til at Databehandler ikke klarer å oppfylle sine oppgaver (eller deler av disse) i henhold til Abonnementsavtalen (uten at WP kan holdes ansvarlig for dette). Partene skal derfor lojalt og i god tro forsøke å finne en tilfredsstillende løsning på Behandlingsansvarliges protest.
10. Assistanse til Behandlingsansvarlig
10.1 Rettigheter og henvendelser fra registrerte
10.1.1 Dersom Databehandler mottar henvendelser direkte fra registrerte, skal Databehandler videresende henvendelsen til Behandlingsansvarlig uten ugrunnet opphold.
10.1.2 På forespørsel fra Behandlingsansvarlig, skal Databehandler i rimelig utstrekning bistå Behandlingsansvarlig med å svare på henvendelser fra de registrerte.
10.2 Databehandlerens bistand
10.2.1 Databehandler skal bistå Behandlingsansvarlig med å overholde sine forpliktelser etter Personvernlovgivningen, for eksempel ved personopplysningsbrudd, utarbeidelse av konsekvensutredninger (DPIA) og kontakt med Tilsynsmyndigheten, i den grad det er relevant for Tjenesten.
11. Innsyn og revisjon
11.1 Dokumentasjon
11.1.1 Databehandler skal gjøre nødvendig dokumentasjon tilgjengelig for Behandlingsansvarlig for å påvise etterlevelse av denne Avtalen og Personvernlovgivningen.
11.2 Revisjon
11.2.1 Behandlingsansvarlig kan, med rimelig varsel og maksimalt én gang per år, kreve å få utført en revisjon eller inspeksjon av Databehandlers etterlevelse av denne Avtalen.
11.2.2 Slik revisjon skal skje på en måte som ikke unødig forstyrrer Databehandlers ordinære virksomhet.
11.2.3 Databehandleren kan kreve at Behandlingsansvarlig inngår en konfidensialitetsavtale med Databehandleren, før Databehandleren gir innsyn eller muliggjør revisjon i henhold til dette punkt 11.
12. Taushetsplikt
12.1 Konfidensialitet
12.1.1 Databehandler skal sørge for at alle medarbeidere eller underleverandører som behandler personopplysninger under denne Avtalen, er underlagt taushetsplikt, og forplikte dem til å behandle opplysningene konfidensielt.
13. Varighet og oppsigelse
13.1 Avtalens varighet
13.1.1 Denne Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig for formålene beskrevet i denne Avtalen og i Abonnementsavtalen.
13.1.2 Databehandler er ikke berettiget til å lagre eller på andre måter behandle personopplysninger etter Avtalens opphør, med mindre Databehandler er pålagt en slik plikt etter preseptorisk lovgivning.
14. Sletting og retur av data
14.1 Retur og sletting
14.1.1 Ved opphør av Avtalen eller på skriftlig anmodning fra Behandlingsansvarlig, skal Databehandler slette eller tilbakelevere alle personopplysninger.
14.1.2 Med mindre annet er avtalt, sletter Databehandler alle personopplysninger senest 30 dager etter Avtalens opphør. I denne perioden kan Behandlingsansvarlig hente ut data.
15. Kontaktpunkt for personvern
15.1 Henvendelser
15.1.1 Databehandler kan kontaktes via e-post hello@wennproperty.no for spørsmål eller anmodninger om personvern og databehandling.
16. Ansvar og erstatning
16.1 Fordeling av ansvar
16.1.1 Partenes erstatningsansvar for skade som rammer den registrerte eller andre fysiske personer og som skyldes overtredelse av Personvernlovgivningen, følger bestemmelsene i personvernforordningen artikkel 82.
16.1.2 Partene er hver for seg ansvarlige for overtredelsesgebyr ilagt i henhold til personvernforordningen artikkel 83.
16.2 Dekning av kostnader
16.2.1 Databehandler kan kreve rimelig kompensasjon for bistand til Behandlingsansvarlig i henhold til punkt 10 og 11 over. Databehandlers rett til å kreve kompensasjon for bistand i forbindelse med revisjoner gjelder kun i den utstrekning den relevante revisjonen ikke avdekker vesentlig mislighold fra Databehandlers side.
17. Endringer og oppdateringer
17.1 Oppdatering av Avtalen
17.1.1 Databehandler kan oppdatere denne Avtalen ved endringer i gjeldende Personvernlovgivning. Vesentlige endringer skal varsles Behandlingsansvarlig i rimelig tid.
17.1.2 Databehandler kan også oppdatere Avtalen fra tid til annen for å (a) gjenspeile avtalte endringer i Kundens instruksjoner eller for å imøtekomme endringer i WP sine Tjenester; eller (b) gjenspeile endringer i behandlingen som utføres i samsvar med Avtalens punkt 8 og 9.
18. Lovvalg og tvisteløsning
18.1 Lovvalg
18.1.1 Avtalen er underlagt og skal fortolkes i samsvar med norsk rett.
18.2 Tvisteløsning
18.2.1 Eventuelle tvister mellom partene skal søkes løst i minnelighet. Dersom partene ikke lykkes, kan saken bringes inn for de alminnelige domstoler, med domstolen for WPs til enhver tid registrerte forretningsadresse som verneting, med mindre annet følger av ufravikelig lovgivning.
19. Vedlegg
Nærmere detaljer om kategorier av personopplysninger, behandlingens formål, bruk av underleverandører, samt andre relevante opplysninger, fremgår av Vedlegg 1 til denne Avtalen.
Vedlegg 1: Beskrivelse av Behandlingen
Dette Vedlegg 1 utgjør en integrert del av Avtalen, og beskriver behandlingen av personopplysninger som Databehandler vil utføre på vegne av den Behandlingsansvarlige.
Kategorier av personopplysninger
- Kontaktdata: Navn, e-post, telefonnummer, adresse, og ev. stilling/tittel
- Eiendomsdata: Bolig-/eiendomsadresser, gårds- og bruksnummer, bilder av interiør/eksteriør, 3D-skanninger (LiDAR)
- Prosjektinformasjon: Arbeidsordre, arbeidsbeskrivelser, dokumentasjon om rehabilitering, befaring, planlegging, kostnadsberegninger/pristilbud
- Særlige kategorier av personopplysninger: Ingen særlige kategorier av personopplysninger vil bli behandlet i forbindelse med denne Avtalen.
Kategorier av registrerte
- Eiendomsbesittere, leietakere, andre beboere/kunder (private boligeiere eller profesjonelle forvaltere)
- Ansatte hos Behandlingsansvarlig (f.eks. prosjektledere, teknisk personell)
- Andre relevante tredjeparter dersom Behandlingsansvarlig legger inn deres data i Tjenesten
Behandlingens formål og behandlingens art
Databehandleren skal levere Tjenesten til Kunden, det vil si en digital løsning for oppfyllelse av følgende formål:
- Eiendomsbefaring: Dokumentasjon av tilstand og eventuelle avvik ved inn- og utflytting, samt i ROT-prosjekter.
- Kostnadsestimering og tilbud: Bruk av data for å kalkulere mengder, pris og tilbudsgrunnlag.
Behandlingen vil omfatte de behandlingsaktiviteter som er nødvendig for å oppfylle formålet beskrevet i dette Vedlegg 1, inkludert følgende behandling av personopplysninger: innsamling, registrering, deling, lagring, strukturering og analyse. Enkelte behandlingsaktiviteter utføres helt eller delvis automatisk. Ytterligere behandlingsaktiviteter kan også utføres etter Behandlingsansvarliges instrukser.
Lagringssted og underleverandører
Lagringssted: Microsoft Azure. Personopplysninger som behandles under Avtalen lagres og behandles fortrinnsvis i Norge, sekundært i Sverige, og alltid innenfor EU/EØS.
Underdatabehandlere:
- Microsoft Azure (skytjeneste — drift og lagring av Tjenesten). Behandlingssted: fortrinnsvis Norge, sekundært Sverige, kun EU/EØS.
- Stripe Payments Europe, Ltd. (Irland — betalingsbehandling og abonnementsfakturering). Behandlingssted: EU/EØS; opplysninger knyttet til betalingstransaksjoner kan overføres til Stripe, LLC (USA) og Stripes underleverandører i tredjeland, med overføringsgrunnlag i EU-U.S. Data Privacy Framework og EUs standard personvernbestemmelser (SCC), jf. Avtalens punkt 9.
- Tripletex AS (Norge — regnskap og fakturering, herunder EHF). Behandlingssted: Norge/EU/EØS.
- Attio Ltd. (Storbritannia — kundeadministrasjon/CRM). Behandlingssted: EU (Google Cloud EMEA); Storbritannia er omfattet av EU-kommisjonens adekvansbeslutning.
Stripe, Tripletex og Attio behandler kun opplysninger knyttet til Kundens konto, betaling og fakturering. De har ikke tilgang til Kundens prosjektdata, rapporter, bilder eller skanninger lagret i Tjenesten. Betalingskortopplysninger oppgis av kortholder direkte til Stripe og lagres aldri i, og er ikke tilgjengelige for, WPs systemer. Stripe er sertifisert etter PCI DSS nivå 1.
Lagringsperiode
- Lagring: Inntil Kunden sletter data.
- Etter opphør: Data slettes innen 30 dager etter opphør, med mulighet for Kunden til å hente ut data i denne perioden.