Alle juridiske dokumenter

Databehandleravtale

Avtale om Seaits behandling av personopplysninger på vegne av havna, jf. personvernforordningen art. 28.

Sist oppdatert 19. august 2026

1. Parter og bakgrunn

Denne databehandleravtalen inngås mellom havna («behandlingsansvarlig») og Seait AS (org.nr. 930 847 763) («databehandler» / «Seait»). Avtalen regulerer databehandlerens behandling av personopplysninger på vegne av behandlingsansvarlig ved bruk av tjenesten, og utfyller partenes øvrige avtale. Ved motstrid går denne avtalen foran i spørsmål om personvern.

Avtalen skal sikre at behandlingen skjer i samsvar med personvernforordningen (GDPR) og personopplysningsloven.

2. Formål og instruks

Databehandleren behandler personopplysninger kun for å levere tjenesten og etter behandlingsansvarligs dokumenterte instrukser, herunder denne avtalen og bruken av tjenestens funksjoner og innstillinger. Databehandleren varsler behandlingsansvarlig dersom en instruks etter databehandlerens vurdering er i strid med regelverket.

Databehandleren behandler ikke personopplysningene for egne formål og overlater dem ikke til andre enn det avtalen tillater.

3. Behandlingens art, varighet og kategorier (vedlegg A)

Behandlingens art og formål: drift av en nettbasert havneadministrasjonstjeneste, herunder lagring, organisering, visning, utsending av varsler og fakturering. Har behandlingsansvarlig slått på AI-assistenten, omfatter behandlingen også maskinell besvarelse av havnas egne spørsmål om egne data, jf. punkt 7.

Varighet: så lenge tjenesteavtalen løper, med etterfølgende sletting/utlevering etter punkt 10.

Registrerte: havnas medlemmer og deres medeiere, ansatte/styre, gjester og kontaktpersoner.

Kategorier av personopplysninger: identifikasjon og kontaktopplysninger, båt- og plassopplysninger, økonomiske referanser, bruks- og aktivitetsdata, kommunikasjon, møte- og stemmedata, øyeblikksbilder av havnekartet (båtplassering på et gitt tidspunkt, knyttet til medlemsnummer), samt data fra valgfrie moduler (adgang, strøm, bilder). Særlige kategorier behandles ikke.

4. Databehandlerens plikter

  • Behandle personopplysninger kun etter dokumentert instruks fra behandlingsansvarlig.
  • Sikre at personer med tilgang har taushetsplikt.
  • Gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak, jf. art. 32 (vedlegg B).
  • Bistå behandlingsansvarlig med å svare på de registrertes henvendelser om rettigheter.
  • Bistå behandlingsansvarlig med sikkerhet, avvikshåndtering, melding om brudd og vurdering av personvernkonsekvenser (art. 32–36).
  • Gjøre tilgjengelig informasjon som er nødvendig for å vise at pliktene overholdes, og muliggjøre revisjon (punkt 9).
  • Slette eller returnere personopplysninger ved avtalens opphør (punkt 10).

5. Sikkerhet (vedlegg B)

Databehandleren gjennomfører sikkerhetstiltak tilpasset risikoen, herunder:

  • Kryptering av personopplysninger under overføring (TLS) og i hvile.
  • Rollebasert tilgangsstyring med tilgangskontroll på databasenivå og prinsippet om minste privilegium.
  • Sikker autentisering og adgangslogging.
  • Administrativ tilgang til driftsleverandører og systemer er ikke knyttet til én enkeltperson; minst to personer har slik tilgang, slik at drift og hendelseshåndtering ikke stopper opp om én person blir utilgjengelig.
  • Tilgang til personopplysninger gis bare til personer og systemer som har tjenstlig behov for det.
  • Sikkerhetskopiering og rutiner for gjenoppretting, jf. punkt 6.
  • Løpende logging og overvåking av tilgang og hendelser.
  • Sikkerhetsoppdatering av tjenesten og dens komponenter, herunder oppdatering av tredjepartsavhengigheter ved kjente sårbarheter.
  • Lagring i EØS og interne rutiner for konfidensialitet og hendelseshåndtering.
  • Et fast sikkerhetsprogram: sikkerhetsrevisjon av rutiner, systemer og tilganger, risikovurdering, sårbarhetsanalyse av systemene, gapanalyse mot gjeldende krav og standarder, og penetrasjonstest. Sårbarhetsanalyse gjennomføres løpende og etter hver vesentlig endring; risikovurdering, gapanalyse og sikkerhetsrevisjon minst årlig; penetrasjonstest minst annethvert år og ved vesentlige arkitekturendringer. Funn følges opp med tiltak, og sammendrag av resultatene gjøres tilgjengelig for behandlingsansvarlig ved forespørsel.

6. Sikkerhetskopiering og gjenoppretting

Databasen sikkerhetskopieres automatisk én gang i døgnet. Kopiene lagres kryptert i EØS og oppbevares i sju døgn, og data kan gjenopprettes fra hvilken som helst av dem. Siden kopiering ikke skjer fortløpende, kan en alvorlig teknisk hendelse medføre tap av inntil 24 timers data.

I tillegg tar databehandleren en egen, uavhengig kopi av databasen én gang i døgnet, som lagres kryptert hos en egen underdatabehandler i EØS (vedlegg C) og er beskyttet mot endring og sletting de første 30 dagene. Daglige kopier slettes automatisk etter senest 35 dager; én kopi per måned beholdes i inntil tolv måneder. Denne kopien gjør at data kan gjenopprettes selv om hovedleverandøren av databasen skulle være utilgjengelig.

Gjenoppretting testes minst årlig ved at en kopi gjenopprettes i et adskilt testmiljø (personvernforordningen art. 32 nr. 1 bokstav d); resultatet dokumenteres og gjøres tilgjengelig for behandlingsansvarlig ved forespørsel.

Databasen er felles for alle havner, med logisk atskilte data. Hele databasen rulles bare tilbake ved en hendelse som rammer tjenesten som helhet; mister én havn data, henter databehandleren dem tilbake fra en kopi på forespørsel, innenfor de siste sju døgnene.

Behandlingsansvarlig kan selv ta øyeblikksbilder av havnekartet (tegnede kartlag, plassgeometri og båtplasseringer), manuelt eller automatisk, og rulle kartet tilbake til et øyeblikksbilde uten bistand fra databehandleren; for tegnede kartlag er dette den eneste historikken, og en tilbakerulling føres i endringsloggen. Øyeblikksbilder inneholder ingen personopplysninger ut over medlemsnummer og interne referanser til båt og plass, beholdes til behandlingsansvarlig sletter dem, og omfattes av uttrekket og slettingen etter punkt 10. Hvert øyeblikksbilde kan lastes ned som JSON-fil og lastes opp igjen for tilbakestilling, og lagres også som fil i tjenesten med kopi i sikkerhetskopien beskrevet over.

Sikkerhetskopiering er et sikkerhetstiltak og innebærer ingen absolutt garanti for at alle data kan gjenopprettes.

Ingen gjenopprettingstid garanteres; tjenestens tilgjengelighet for øvrig følger tjenesteavtalen. Et tap av tilgjengelighet som rammer personopplysninger håndteres som brudd på personopplysningssikkerheten etter punkt 9.

Sikkerhetskopien omfatter databasen, ikke opplastede filer. Dokumenter, bilder og signerte avtaler lagres i EØS i redundant objektlagring med svært høy holdbarhet, men en fil som er slettet eller overskrevet kan ikke rulles tilbake. Behandlingsansvarlig kan når som helst laste ned egne kopier av data og filer gjennom uttrekket i punkt 10, uten bistand fra databehandleren, og oppfordres til det for kritisk dokumentasjon.

Signerte avtaler slettes ikke i tjenesten — de avsluttes eller settes ut av kraft, men beholdes. Ved fullført signering tas en uforanderlig sikkerhetskopi av avtalen og tilhørende signaturer, lagret kryptert i EØS hos en egen underdatabehandler (vedlegg C), der filer bare kan legges til og verken kan endres eller slettes — heller ikke av databehandleren — før oppbevaringstiden i punkt 10 er ute. Kopien brukes bare til gjenoppretting.

7. Bruk av underdatabehandlere (vedlegg C)

Behandlingsansvarlig gir generell forhåndsgodkjenning til at databehandleren benytter underdatabehandlerne nedenfor. Databehandleren inngår avtale med hver underdatabehandler som pålegger tilsvarende personvernplikter, og forblir ansvarlig for underdatabehandlerens utførelse.

Kolonnen «Når det gjelder» viser hvilke underdatabehandlere som alltid er i bruk, og hvilke som først kobles inn når behandlingsansvarlig tar i bruk funksjonen de hører til. En underdatabehandler merket «valgfri» mottar ingen personopplysninger så lenge funksjonen er avslått; behandlingsansvarlig kan dermed reservere seg mot den ved å la funksjonen stå av. Leverandører oppført som alternativer som ikke er i bruk, mottar ingen personopplysninger og tas ikke i bruk uten forhåndsvarsel etter avsnittet under.

Planlagte endringer i eller tillegg til underdatabehandlere varsles behandlingsansvarlig i rimelig tid, slik at det er mulig å motsette seg endringen.

UnderdatabehandlerFormålLokasjonOverføringsgrunnlagNår det gjelder
SupabaseDatabase, autentisering og fillagringLagres i EØS (Irland). Selskapet er registrert i Singapore, og support kan skje utenfor EØSSCCAlltid — kjernedrift
VercelDrift, hosting og serverfunksjonerEU-region valgt for serverfunksjoner. Selskapet er amerikanskEU–US Data Privacy Framework + SCCAlltid — kjernedrift
Amazon Web Services (AWS)Uforanderlig sikkerhetskopi av signerte avtaler og signaturer, og roterende sikkerhetskopier av databasen og øyeblikksbilder, jf. databehandleravtalen punkt 6EØS (Sverige), i databehandlerens egen konto. Selskapet er amerikanskSCC + EU–US Data Privacy FrameworkAlltid — sikkerhetskopi av signerte avtaler
LettermintUtsending av e-postEU. Nederlandsk selskap med europeisk infrastruktur; e-post, metadata og logger behandles i EUInnenfor EØSVed utsending av e-post
ResendUtsending av e-post (alternativ leverandør)Sendes fra EØS (Irland), men Resend oppgir at kundedata lagres i USA — herunder mottakeradresser, e-postmetadata og loggerSCC + EU–US Data Privacy FrameworkIkke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel
SinchUtsending av SMSEØS (Sverige), EU-region valgtInnenfor EØSVed utsending av SMS
GatewayAPIUtsending av SMS (alternativ leverandør)EØS (Danmark)Innenfor EØSIkke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel
OpenAIAI-assistenten: språkmodellen som besvarer spørsmål fra havnas ansatte, og indekseringen av havnas innhold som gjør spørsmålene søkbareUSA. Selskapet er amerikansk, og forespørslene behandles i USASCC + EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modellerValgfri — modulen AI-assistent. Er den av, sendes ingenting
Anthropic (Claude)AI-assistenten (alternativ språkmodell)USA. Selskapet er amerikansk, og forespørslene behandles i USASCC + EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modellerIkke i bruk. Alternativ som bare tas i bruk etter forhåndsvarsel, og bare for havner som har modulen på
SignicatElektronisk signering med eID (BankID og tilsvarende), og bekreftelse av navn og fødselsdato ved signeringEØS (Norge)Innenfor EØSValgfri — bare havner som har valgt eID-signering
LiveKitSanntidsvideo for styremøterEU-region for video. Selskapet er amerikanskEU–US Data Privacy FrameworkValgfri — modulen Styremøter, ved videomøte
StripeBetaling i gjestehavnEØS (Irland), med overføring til USASCC + EU–US Data Privacy Framework. Egen behandlingsansvarlig for betalingsdataValgfri — gjestehavn med Stripe som betalingsløsning
Vipps MobilePayBetaling i gjestehavnNorgeInnenfor EØS. Egen behandlingsansvarlig for betalingsdataValgfri — gjestehavn med Vipps MobilePay som betalingsløsning
TripletexRegnskaps- og fakturaintegrasjonEØS (Norge)Innenfor EØS. Egen behandlingsansvarligValgfri — bare hvis havna velger Tripletex som regnskapsintegrasjon
Fatture in CloudRegnskaps- og fakturaintegrasjon (Italia)EØS (Italia)Innenfor EØS. Egen behandlingsansvarligValgfri — bare hvis havna velger Fatture in Cloud som regnskapsintegrasjon

8. Overføring utenfor EØS

Lagring og kjernebehandling skjer i EØS-regioner, og der en underdatabehandler tilbyr regionvalg er EØS valgt. E-post og SMS sendes gjennom leverandører i EØS. Enkelte underdatabehandlere er likevel etablert utenfor EØS, og opplysninger kan derfor behandles i tredjeland — for eksempel logger, metadata og supporttilgang, og for behandlingsansvarlige som bruker AI-assistenten spørsmålene og de opplysningene som besvarer dem. Slik overføring skjer kun med gyldig overføringsgrunnlag etter forordningen kapittel V — EUs standard personvernbestemmelser (SCC) med nødvendige tilleggstiltak, eller en beslutning om tilstrekkelig beskyttelsesnivå, herunder EU–US Data Privacy Framework. Grunnlaget per underdatabehandler framgår av vedlegg C.

9. Brudd på personopplysningssikkerheten og revisjon

Databehandleren varsler behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med brudd på personopplysningssikkerheten, og bistår med informasjon slik at behandlingsansvarlig kan oppfylle sin meldeplikt til Datatilsynet og eventuelle registrerte.

Ved brudd på personopplysningssikkerheten undersøker databehandleren hendelsen, begrenser konsekvensene, iverksetter nødvendige tiltak og dokumenterer hendelsen, herunder de faktiske omstendighetene, virkningene og de tiltak som er iverksatt, jf. personvernforordningen art. 33 nr. 5.

Behandlingsansvarlig har rett til å kontrollere at behandlingen skjer i samsvar med avtalen. Databehandleren gjør nødvendig dokumentasjon tilgjengelig og bidrar ved revisjon, herunder ved en uavhengig revisor underlagt taushetsplikt, innenfor rimelige rammer.

10. Opphør, sletting og utlevering

Behandlingsansvarlig kan når som helst i avtaleperioden laste ned et fullstendig uttrekk av havnas data direkte fra tjenesten, uten bistand fra databehandleren. Uttrekket leveres i maskinlesbart format (CSV eller JSON), omfatter samtlige registre havna har i tjenesten og følges av en oversikt over hva som er tatt med; etter behandlingsansvarligs valg omfatter det også opplastede filer (havnedokumenter, signerte avtaler, signaturbilder, båtbilder og bilder fra strømavlesning). Retten til utlevering etter personvernforordningen art. 28 nr. 3 bokstav g kan dermed utøves på egen hånd, uavhengig av om databehandleren er tilgjengelig. Av sikkerhetsgrunner utelates felter som utgjør legitimasjon og ikke opplysninger — signeringslenker, delingslenker og adgangskortnumre; hvilke framgår av oversikten som følger uttrekket.

Ved avtalens opphør skal databehandleren, etter behandlingsansvarligs valg, slette eller returnere alle personopplysninger. Behandlingsansvarlig har minst 30 dager fra opphør til å hente ut data før sletting gjennomføres. Sletting i produksjonssystemene gjennomføres innen 30 dager etter opphør, eller uten ugrunnet opphold etter behandlingsansvarligs instruks, og bekreftes skriftlig dersom behandlingsansvarlig ber om det. Personopplysninger kan deretter finnes i sikkerhetskopier til kopiene rulleres ut — i den løpende kopien i inntil sju døgn, i den uavhengige kopien i inntil 35 dager for daglige kopier og inntil tolv måneder for månedskopiene, jf. punkt 6; det samme gjelder når en registrert krever sletting underveis i avtaleforholdet. Sikkerhetskopiene brukes bare til gjenoppretting og leses ikke i ordinær drift; gjenopprettes en kopi, gjennomføres slettingen på nytt.

Opplysninger som databehandleren er pålagt å oppbevare etter lov, herunder bokføringsloven, beholdes så lenge plikten varer og slettes deretter.

Signerte avtaler og tilhørende signaturer er kontrakter med rettslig betydning for behandlingsansvarlig, og databehandleren sletter dem ikke på eget initiativ — heller ikke etter en bestemt tid. Hvor lenge en avsluttet avtale skal beholdes, avgjør behandlingsansvarlig selv som ansvarlig for oppbevaringstiden, innenfor det bokføringsloven og foreldelsesreglene krever, jf. personvernforordningen art. 17 nr. 3 bokstav b og e. Et krav om sletting fra en registrert gjennomføres i produksjonssystemene så langt det lar seg gjøre uten at avtalen mister sin bevisverdi; den signerte avtalen selv beholdes. Ved opphør av tjenesteavtalen inngår signerte avtaler i uttrekket og behandles deretter som øvrige personopplysninger etter dette punktet.

Den uforanderlige sikkerhetskopien etter punkt 6 er låst i minst fem år fra signering, fornyes så lenge avtalen er i kraft, og kan ikke slettes tidligere — heller ikke av databehandleren eller ved opphør av tjenesteavtalen. Når låsen er ute, slettes kopien først når avtalen er slettet i tjenesten.

11. Ansvar, lovvalg og verneting

Partenes ansvar følger av personvernregelverket og den underliggende tjenesteavtalen. Denne databehandleravtalen er underlagt norsk rett, med samme verneting som tjenesteavtalen. Datatilsynet er tilsynsmyndighet.

Dette dokumentet er en mal og kan bli oppdatert. Bekreft selskapsopplysninger, underdatabehandlere og overføringsgrunnlag før det tas i bruk.