Databehandleravtale
Avtale om Seaits behandling av personopplysninger på vegne av havna, jf. personvernforordningen art. 28.
Sist oppdatert 19. august 2026
1. Parter og bakgrunn
Denne databehandleravtalen inngås mellom havna («behandlingsansvarlig») og Seait AS (org.nr. 930 847 763) («databehandler» / «Seait»). Avtalen regulerer databehandlerens behandling av personopplysninger på vegne av behandlingsansvarlig ved bruk av tjenesten, og utfyller partenes øvrige avtale. Ved motstrid går denne avtalen foran i spørsmål om personvern.
Avtalen skal sikre at behandlingen skjer i samsvar med personvernforordningen (GDPR) og personopplysningsloven.
2. Formål og instruks
Databehandleren behandler personopplysninger kun for å levere tjenesten og etter behandlingsansvarligs dokumenterte instrukser, herunder denne avtalen og bruken av tjenestens funksjoner og innstillinger. Databehandleren varsler behandlingsansvarlig dersom en instruks etter databehandlerens vurdering er i strid med regelverket.
Databehandleren behandler ikke personopplysningene for egne formål og overlater dem ikke til andre enn det avtalen tillater.
3. Behandlingens art, varighet og kategorier (vedlegg A)
Behandlingens art og formål: drift av en nettbasert havneadministrasjonstjeneste, herunder lagring, organisering, visning, utsending av varsler og fakturering. Har behandlingsansvarlig slått på AI-assistenten, omfatter behandlingen også maskinell besvarelse av havnas egne spørsmål om egne data, jf. punkt 7.
Varighet: så lenge tjenesteavtalen løper, med etterfølgende sletting/utlevering etter punkt 10.
Registrerte: havnas medlemmer og deres medeiere, ansatte/styre, gjester og kontaktpersoner.
Kategorier av personopplysninger: identifikasjon og kontaktopplysninger, båt- og plassopplysninger, økonomiske referanser, bruks- og aktivitetsdata, kommunikasjon, møte- og stemmedata, øyeblikksbilder av havnekartet (båtplassering på et gitt tidspunkt, knyttet til medlemsnummer), samt data fra valgfrie moduler (adgang, strøm, bilder). Særlige kategorier behandles ikke.
4. Databehandlerens plikter
- Behandle personopplysninger kun etter dokumentert instruks fra behandlingsansvarlig.
- Sikre at personer med tilgang har taushetsplikt.
- Gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak, jf. art. 32 (vedlegg B).
- Bistå behandlingsansvarlig med å svare på de registrertes henvendelser om rettigheter.
- Bistå behandlingsansvarlig med sikkerhet, avvikshåndtering, melding om brudd og vurdering av personvernkonsekvenser (art. 32–36).
- Gjøre tilgjengelig informasjon som er nødvendig for å vise at pliktene overholdes, og muliggjøre revisjon (punkt 9).
- Slette eller returnere personopplysninger ved avtalens opphør (punkt 10).
5. Sikkerhet (vedlegg B)
Databehandleren gjennomfører sikkerhetstiltak tilpasset risikoen, herunder:
- Kryptering av personopplysninger under overføring (TLS) og i hvile.
- Rollebasert tilgangsstyring med tilgangskontroll på databasenivå og prinsippet om minste privilegium.
- Sikker autentisering og adgangslogging.
- Administrativ tilgang til driftsleverandører og systemer er ikke knyttet til én enkeltperson; minst to personer har slik tilgang, slik at drift og hendelseshåndtering ikke stopper opp om én person blir utilgjengelig.
- Tilgang til personopplysninger gis bare til personer og systemer som har tjenstlig behov for det.
- Sikkerhetskopiering og rutiner for gjenoppretting, jf. punkt 6.
- Løpende logging og overvåking av tilgang og hendelser.
- Sikkerhetsoppdatering av tjenesten og dens komponenter, herunder oppdatering av tredjepartsavhengigheter ved kjente sårbarheter.
- Lagring i EØS og interne rutiner for konfidensialitet og hendelseshåndtering.
- Et fast sikkerhetsprogram: sikkerhetsrevisjon av rutiner, systemer og tilganger, risikovurdering, sårbarhetsanalyse av systemene, gapanalyse mot gjeldende krav og standarder, og penetrasjonstest. Sårbarhetsanalyse gjennomføres løpende og etter hver vesentlig endring; risikovurdering, gapanalyse og sikkerhetsrevisjon minst årlig; penetrasjonstest minst annethvert år og ved vesentlige arkitekturendringer. Funn følges opp med tiltak, og sammendrag av resultatene gjøres tilgjengelig for behandlingsansvarlig ved forespørsel.
6. Sikkerhetskopiering og gjenoppretting
Databasen sikkerhetskopieres automatisk én gang i døgnet. Kopiene lagres kryptert i EØS og oppbevares i sju døgn, og data kan gjenopprettes fra hvilken som helst av dem. Siden kopiering ikke skjer fortløpende, kan en alvorlig teknisk hendelse medføre tap av inntil 24 timers data.
I tillegg tar databehandleren en egen, uavhengig kopi av databasen én gang i døgnet, som lagres kryptert hos en egen underdatabehandler i EØS (vedlegg C) og er beskyttet mot endring og sletting de første 30 dagene. Daglige kopier slettes automatisk etter senest 35 dager; én kopi per måned beholdes i inntil tolv måneder. Denne kopien gjør at data kan gjenopprettes selv om hovedleverandøren av databasen skulle være utilgjengelig.
Gjenoppretting testes minst årlig ved at en kopi gjenopprettes i et adskilt testmiljø (personvernforordningen art. 32 nr. 1 bokstav d); resultatet dokumenteres og gjøres tilgjengelig for behandlingsansvarlig ved forespørsel.
Databasen er felles for alle havner, med logisk atskilte data. Hele databasen rulles bare tilbake ved en hendelse som rammer tjenesten som helhet; mister én havn data, henter databehandleren dem tilbake fra en kopi på forespørsel, innenfor de siste sju døgnene.
Behandlingsansvarlig kan selv ta øyeblikksbilder av havnekartet (tegnede kartlag, plassgeometri og båtplasseringer), manuelt eller automatisk, og rulle kartet tilbake til et øyeblikksbilde uten bistand fra databehandleren; for tegnede kartlag er dette den eneste historikken, og en tilbakerulling føres i endringsloggen. Øyeblikksbilder inneholder ingen personopplysninger ut over medlemsnummer og interne referanser til båt og plass, beholdes til behandlingsansvarlig sletter dem, og omfattes av uttrekket og slettingen etter punkt 10. Hvert øyeblikksbilde kan lastes ned som JSON-fil og lastes opp igjen for tilbakestilling, og lagres også som fil i tjenesten med kopi i sikkerhetskopien beskrevet over.
Sikkerhetskopiering er et sikkerhetstiltak og innebærer ingen absolutt garanti for at alle data kan gjenopprettes.
Ingen gjenopprettingstid garanteres; tjenestens tilgjengelighet for øvrig følger tjenesteavtalen. Et tap av tilgjengelighet som rammer personopplysninger håndteres som brudd på personopplysningssikkerheten etter punkt 9.
Sikkerhetskopien omfatter databasen, ikke opplastede filer. Dokumenter, bilder og signerte avtaler lagres i EØS i redundant objektlagring med svært høy holdbarhet, men en fil som er slettet eller overskrevet kan ikke rulles tilbake. Behandlingsansvarlig kan når som helst laste ned egne kopier av data og filer gjennom uttrekket i punkt 10, uten bistand fra databehandleren, og oppfordres til det for kritisk dokumentasjon.
Signerte avtaler slettes ikke i tjenesten — de avsluttes eller settes ut av kraft, men beholdes. Ved fullført signering tas en uforanderlig sikkerhetskopi av avtalen og tilhørende signaturer, lagret kryptert i EØS hos en egen underdatabehandler (vedlegg C), der filer bare kan legges til og verken kan endres eller slettes — heller ikke av databehandleren — før oppbevaringstiden i punkt 10 er ute. Kopien brukes bare til gjenoppretting.
7. Bruk av underdatabehandlere (vedlegg C)
Behandlingsansvarlig gir generell forhåndsgodkjenning til at databehandleren benytter underdatabehandlerne nedenfor. Databehandleren inngår avtale med hver underdatabehandler som pålegger tilsvarende personvernplikter, og forblir ansvarlig for underdatabehandlerens utførelse.
Kolonnen «Når det gjelder» viser hvilke underdatabehandlere som alltid er i bruk, og hvilke som først kobles inn når behandlingsansvarlig tar i bruk funksjonen de hører til. En underdatabehandler merket «valgfri» mottar ingen personopplysninger så lenge funksjonen er avslått; behandlingsansvarlig kan dermed reservere seg mot den ved å la funksjonen stå av. Leverandører oppført som alternativer som ikke er i bruk, mottar ingen personopplysninger og tas ikke i bruk uten forhåndsvarsel etter avsnittet under.
Planlagte endringer i eller tillegg til underdatabehandlere varsles behandlingsansvarlig i rimelig tid, slik at det er mulig å motsette seg endringen.
| Underdatabehandler | Formål | Lokasjon | Overføringsgrunnlag | Når det gjelder |
|---|---|---|---|---|
| Supabase | Database, autentisering og fillagring | Lagres i EØS (Irland). Selskapet er registrert i Singapore, og support kan skje utenfor EØS | SCC | Alltid — kjernedrift |
| Vercel | Drift, hosting og serverfunksjoner | EU-region valgt for serverfunksjoner. Selskapet er amerikansk | EU–US Data Privacy Framework + SCC | Alltid — kjernedrift |
| Amazon Web Services (AWS) | Uforanderlig sikkerhetskopi av signerte avtaler og signaturer, og roterende sikkerhetskopier av databasen og øyeblikksbilder, jf. databehandleravtalen punkt 6 | EØS (Sverige), i databehandlerens egen konto. Selskapet er amerikansk | SCC + EU–US Data Privacy Framework | Alltid — sikkerhetskopi av signerte avtaler |
| Lettermint | Utsending av e-post | EU. Nederlandsk selskap med europeisk infrastruktur; e-post, metadata og logger behandles i EU | Innenfor EØS | Ved utsending av e-post |
| Resend | Utsending av e-post (alternativ leverandør) | Sendes fra EØS (Irland), men Resend oppgir at kundedata lagres i USA — herunder mottakeradresser, e-postmetadata og logger | SCC + EU–US Data Privacy Framework | Ikke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel |
| Sinch | Utsending av SMS | EØS (Sverige), EU-region valgt | Innenfor EØS | Ved utsending av SMS |
| GatewayAPI | Utsending av SMS (alternativ leverandør) | EØS (Danmark) | Innenfor EØS | Ikke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel |
| OpenAI | AI-assistenten: språkmodellen som besvarer spørsmål fra havnas ansatte, og indekseringen av havnas innhold som gjør spørsmålene søkbare | USA. Selskapet er amerikansk, og forespørslene behandles i USA | SCC + EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modeller | Valgfri — modulen AI-assistent. Er den av, sendes ingenting |
| Anthropic (Claude) | AI-assistenten (alternativ språkmodell) | USA. Selskapet er amerikansk, og forespørslene behandles i USA | SCC + EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modeller | Ikke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel, og bare for havner som har modulen på |
| Signicat | Elektronisk signering med eID (BankID og tilsvarende), og bekreftelse av navn og fødselsdato ved signering | EØS (Norge) | Innenfor EØS | Valgfri — bare havner som har valgt eID-signering |
| LiveKit | Sanntidsvideo for styremøter | EU-region for video. Selskapet er amerikansk | EU–US Data Privacy Framework | Valgfri — modulen Styremøter, ved videomøte |
| Stripe | Betaling i gjestehavn | EØS (Irland), med overføring til USA | SCC + EU–US Data Privacy Framework. Egen behandlingsansvarlig for betalingsdata | Valgfri — gjestehavn med Stripe som betalingsløsning |
| Vipps MobilePay | Betaling i gjestehavn | Norge | Innenfor EØS. Egen behandlingsansvarlig for betalingsdata | Valgfri — gjestehavn med Vipps MobilePay som betalingsløsning |
| Tripletex | Regnskaps- og fakturaintegrasjon | EØS (Norge) | Innenfor EØS. Egen behandlingsansvarlig | Valgfri — bare hvis havna velger Tripletex som regnskapsintegrasjon |
| Fatture in Cloud | Regnskaps- og fakturaintegrasjon (Italia) | EØS (Italia) | Innenfor EØS. Egen behandlingsansvarlig | Valgfri — bare hvis havna velger Fatture in Cloud som regnskapsintegrasjon |
8. Overføring utenfor EØS
Lagring og kjernebehandling skjer i EØS-regioner, og der en underdatabehandler tilbyr regionvalg er EØS valgt. E-post og SMS sendes gjennom leverandører i EØS. Enkelte underdatabehandlere er likevel etablert utenfor EØS, og opplysninger kan derfor behandles i tredjeland — for eksempel logger, metadata og supporttilgang, og for behandlingsansvarlige som bruker AI-assistenten spørsmålene og de opplysningene som besvarer dem. Slik overføring skjer kun med gyldig overføringsgrunnlag etter forordningen kapittel V — EUs standard personvernbestemmelser (SCC) med nødvendige tilleggstiltak, eller en beslutning om tilstrekkelig beskyttelsesnivå, herunder EU–US Data Privacy Framework. Grunnlaget per underdatabehandler framgår av vedlegg C.
9. Brudd på personopplysningssikkerheten og revisjon
Databehandleren varsler behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med brudd på personopplysningssikkerheten, og bistår med informasjon slik at behandlingsansvarlig kan oppfylle sin meldeplikt til Datatilsynet og eventuelle registrerte.
Ved brudd på personopplysningssikkerheten undersøker databehandleren hendelsen, begrenser konsekvensene, iverksetter nødvendige tiltak og dokumenterer hendelsen, herunder de faktiske omstendighetene, virkningene og de tiltak som er iverksatt, jf. personvernforordningen art. 33 nr. 5.
Behandlingsansvarlig har rett til å kontrollere at behandlingen skjer i samsvar med avtalen. Databehandleren gjør nødvendig dokumentasjon tilgjengelig og bidrar ved revisjon, herunder ved en uavhengig revisor underlagt taushetsplikt, innenfor rimelige rammer.
10. Opphør, sletting og utlevering
Behandlingsansvarlig kan når som helst i avtaleperioden laste ned et fullstendig uttrekk av havnas data direkte fra tjenesten, uten bistand fra databehandleren. Uttrekket leveres i maskinlesbart format (CSV eller JSON), omfatter samtlige registre havna har i tjenesten og følges av en oversikt over hva som er tatt med; etter behandlingsansvarligs valg omfatter det også opplastede filer (havnedokumenter, signerte avtaler, signaturbilder, båtbilder og bilder fra strømavlesning). Retten til utlevering etter personvernforordningen art. 28 nr. 3 bokstav g kan dermed utøves på egen hånd, uavhengig av om databehandleren er tilgjengelig. Av sikkerhetsgrunner utelates felter som utgjør legitimasjon og ikke opplysninger — signeringslenker, delingslenker og adgangskortnumre; hvilke framgår av oversikten som følger uttrekket.
Ved avtalens opphør skal databehandleren, etter behandlingsansvarligs valg, slette eller returnere alle personopplysninger. Behandlingsansvarlig har minst 30 dager fra opphør til å hente ut data før sletting gjennomføres. Sletting i produksjonssystemene gjennomføres innen 30 dager etter opphør, eller uten ugrunnet opphold etter behandlingsansvarligs instruks, og bekreftes skriftlig dersom behandlingsansvarlig ber om det. Personopplysninger kan deretter finnes i sikkerhetskopier til kopiene rulleres ut — i den løpende kopien i inntil sju døgn, i den uavhengige kopien i inntil 35 dager for daglige kopier og inntil tolv måneder for månedskopiene, jf. punkt 6; det samme gjelder når en registrert krever sletting underveis i avtaleforholdet. Sikkerhetskopiene brukes bare til gjenoppretting og leses ikke i ordinær drift; gjenopprettes en kopi, gjennomføres slettingen på nytt.
Opplysninger som databehandleren er pålagt å oppbevare etter lov, herunder bokføringsloven, beholdes så lenge plikten varer og slettes deretter.
Signerte avtaler og tilhørende signaturer er kontrakter med rettslig betydning for behandlingsansvarlig, og databehandleren sletter dem ikke på eget initiativ — heller ikke etter en bestemt tid. Hvor lenge en avsluttet avtale skal beholdes, avgjør behandlingsansvarlig selv som ansvarlig for oppbevaringstiden, innenfor det bokføringsloven og foreldelsesreglene krever, jf. personvernforordningen art. 17 nr. 3 bokstav b og e. Et krav om sletting fra en registrert gjennomføres i produksjonssystemene så langt det lar seg gjøre uten at avtalen mister sin bevisverdi; den signerte avtalen selv beholdes. Ved opphør av tjenesteavtalen inngår signerte avtaler i uttrekket og behandles deretter som øvrige personopplysninger etter dette punktet.
Den uforanderlige sikkerhetskopien etter punkt 6 er låst i minst fem år fra signering, fornyes så lenge avtalen er i kraft, og kan ikke slettes tidligere — heller ikke av databehandleren eller ved opphør av tjenesteavtalen. Når låsen er ute, slettes kopien først når avtalen er slettet i tjenesten.
11. Ansvar, lovvalg og verneting
Partenes ansvar følger av personvernregelverket og den underliggende tjenesteavtalen. Denne databehandleravtalen er underlagt norsk rett, med samme verneting som tjenesteavtalen. Datatilsynet er tilsynsmyndighet.
Dette dokumentet er en mal og kan bli oppdatert. Bekreft selskapsopplysninger, underdatabehandlere og overføringsgrunnlag før det tas i bruk.