Databehandleravtale (DPA)
Sist oppdatert: 13.8.2026
1. Parter
Denne databehandleravtalen gjelder mellom kunden («behandlingsansvarlig») og Refsnes Ventures / Acceleration («databehandler») når Acceleration behandler personopplysninger på vegne av kunden i forbindelse med levering av chatbot-, lead- og kundeportaltjenester.
2. Behandlingens gjenstand, varighet og instruks
Databehandleren skal kun behandle personopplysninger for å levere avtalte tjenester (bl.a. chat, leadfangst, lagring, statistikk og kundeportal), og kun etter dokumenterte instrukser fra behandlingsansvarlig, med mindre behandling kreves etter lov.
Behandlingen varer så lenge tjenesteavtalen løper og inntil data er slettet eller returnert etter avslutning, jf. punkt 7 og lagringstabellen under.
3. Behandlingens art, formål og kategorier
Art: Innsamling, lagring, strukturering, visning, begrenset endring (f.eks. lead-status), overføring til underdatabehandlere for AI-svar, og sletting.
Formål: At chatboten skal kunne svare besøkende, lagre og vise henvendelser, gi statistikk og støtte kundens kundeservice – i tråd med kundens instruks som behandlingsansvarlig.
Kategorier av registrerte: Besøkende på kundens nettside som bruker chatboten; kundens ansatte/brukere av kundeportalen.
Kategorier av personopplysninger:
- Identitets- og kontaktopplysninger (navn, e-post, telefon)
- Bedriftsrelaterte opplysninger
- Chatmeldinger og samtalelogger
- Tekniske metadata (f.eks. pseudonyme identifikatorer for statistikk og rate limiting)
- Kunnskapsgrunnlag importert fra kundens nettside (kan inneholde kontaktinformasjon fra offentlig tilgjengelige sider)
Kunden skal ikke instruere Acceleration til å behandle særlige kategorier av personopplysninger med mindre dette er avtalt særskilt og har gyldig behandlingsgrunnlag.
4. Konfidensialitet
Databehandleren skal sikre at personer som behandler personopplysninger på vegne av Acceleration er underlagt taushetsplikt eller tilsvarende lovpålagte plikter.
5. Sikkerhet
Acceleration skal iverksette egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger mot uautorisert tilgang, tap og endring. Dette inkluderer blant annet:
- Kryptert overføring (HTTPS)
- Tenant-isolasjon og tilgangskontroll i database (RLS)
- Autentisering for administrasjon og kundeportal
- Rate limiting og beskyttelse mot misbruk av offentlige API-er
- Minimering av personopplysninger i logger og feilresponser
- Private lagringsbuckets for signerte dokumenter der relevant
Mer detaljer om sikkerhetstiltak finnes i Trust Center.
6. Lagring
Personopplysninger lagres i systemer som brukes til å drifte tjenesten (se underdatabehandlere). For data behandlet på vegne av kunden gjelder følgende implementerte lagringstider:
| Data | Formål | Lagringstid | Sletting |
|---|---|---|---|
| Chat-samtaler (conversations + meldinger) | Kundens chatbot – kundeservice og live chat | Slettes automatisk etter 90 dager uten meldingsaktivitet | Automatisk (daglig cron) |
| Chatbot-statistikk (analytics events) | Aggregert produktstatistikk for kundeportalen | Slettes automatisk etter 90 dager | Automatisk (daglig cron) |
| Leads knyttet til kunde (tenant) | Leadfangst og oppfølging for kundens chatbot | Lagres så lenge kundeforholdet er aktivt; slettes ved automatisk offboarding (se under) | Automatisk ved offboarding; manuell sletting via HQ |
| Kundedata ved oppsigelse (chatbots, samtaler, leads m.m.) | Tenant-data etter avsluttet kundeforhold | Hard-sletting 30 dager etter service_ended_at (automatisk offboarding) | Automatisk (daglig cron) |
| Foreldreløse kundebrukere (Auth) | Opprydding etter at bruker ikke lenger er koblet til kunde | Auth-bruker slettes 30 dager etter profiles.orphaned_at | Automatisk (daglig cron) |
| Kunnskapsbase / nettstedimport (kundens chatbot) | AI-grunnlag fra kundens nettside | IKKE DEFINERT — se sletting | Overskrives ved re-import; slettes ved sletting av chatbot/kunde (cascade/offboarding) |
| Intern AI-bruk (ai_usage_events) | Token-/kostnadstelemetri uten meldingsinnhold | IKKE DEFINERT — se sletting | Ingen automatisk sletting implementert |
| Nettside-chat (acceleration.no) i nettleser | Landingsside-widget | Til brukeren tømmer nettleserdata | Nettleser (localStorage) |
Rader merket «IKKE DEFINERT» har ingen automatisk tidsbasert sletting i kode; data slettes ved re-import, manuell handling eller ved avslutning av kundeforholdet som beskrevet.
7. Sletting og tilbakelevering ved opphør
Ved opphør av tjenesteavtalen, eller etter skriftlig instruks fra kunden, skal Acceleration slette eller returnere personopplysninger som er behandlet på vegne av kunden, med mindre lagring er påkrevd etter lov.
Når kundens tjeneste avsluttes (service_ended_at), slettes kundens tenant-data automatisk etter 30 dagers karantene, med unntak av data som Acceleration behandler som egen behandlingsansvarlig (f.eks. egne tilbud/avtaler) eller som må oppbevares etter lov.
Kunden kan be om eksport av leads (CSV) fra kundeportalen før sletting. Full datapakke for DSAR håndteres manuelt på forespørsel.
8. Underdatabehandlere
Kunden godkjenner at Acceleration bruker underdatabehandlere som er nødvendige for å levere tjenesten:
| Leverandør | Tjeneste | Formål | Datakategorier | Behandlingssted |
|---|---|---|---|---|
| Supabase | Database, autentisering, fillagring og sanntid | Lagring av kundedata, chatbot-konfigurasjon, samtaler, leads, tilbud og brukerkontoer i kundeportalen. | Kontakt- og kontoopplysninger, chatmeldinger, leads, tilbuds- og avtaledata, tekniske metadata. Appen bruker HTTPS/WSS, ikke direkte Postgres. | Produksjonsprosjekt: Central EU (Frankfurt), eu-central-1. DPA med SCC-mekanisme er tilgjengelig. Underleverandører hos Supabase kan behandle data utenfor Frankfurt. |
| OpenAI | AI-chat og lead-ekstraksjon | Generere chatbot-svar og strukturere leads ut fra samtaletekst. Acceleration sender store=false på alle API-kall. API-data brukes ikke til modelltrening som standard. | Chatmeldinger og kontekst (inkl. kundens kunnskapsgrunnlag for embed-chatbot); ingen lagring av prompts i Acceleration-database | Behandling kan skje i EU/EØS og andre jurisdiksjoner i henhold til OpenAIs DPA og underleverandøroppsett. Europe data residency er ikke bekreftet for Acceleration. DPA med SCC-mekanisme er tilgjengelig. |
| Vercel | Applikasjons-hosting og planlagte bakgrunnsjobber | Drift av nettside, API og cron-jobber (bl.a. retention og nettstedssynk). Acceleration kjører på Vercel Pro. | Tekniske logger og forespørselsmetadata (f.eks. IP brukt til rate limiting på plattformnivå) | Produksjons-Function Region: Frankfurt, Germany (eu-central-1, fra1). DPA gjelder for Pro. Vercel og deres underleverandører kan behandle data utenfor Frankfurt. |
| Resend | Transaksjonell e-post | Varsler om demo-forespørsler, tilbud (visning, aksept, avslag) og ordrebekreftelse. Acceleration lagrer ikke Resend webhook- eller leveransehendelser. | Navn, e-postadresse, bedriftsnavn og tilbudssammendrag i e-postinnhold. Open/click tracking er ikke konfigurert. | Sending domain: acceleration.no. Resend-region: Ireland (eu-west-1). DPA med SCC-mekanisme er tilgjengelig. |
| Upstash | Redis (rate limiting) | Distribuert rate limiting for offentlige API-er og chat (misbruksbeskyttelse). | Pseudonyme, kortvarige rate-limit-nøkler (kan avlede fra IP-adresse); ingen meldingsinnhold | AWS Redis (upstash-kv-sky-ladder). Primærregion: Frankfurt, Germany (eu-central-1). Primærregion er Frankfurt; det innebærer ikke at all behandling hos Upstash kun skjer der. |
| Idura (Criipto Signatures) | Kvalifisert elektronisk signering (BankID) | Elektronisk signering av tilbud/avtaler når BankID-signering er aktivert for tilbudet. Production activation pending — test/sandbox brukes i dag. | Identitets- og signeringsrelaterte data som behandles i Iduras signeringstjeneste (Acceleration lagrer referanser og signert PDF) | Production activation pending. Iduras DPA er offentlig tilgjengelig og beskriver EU-baserte behandlingslokasjoner. Produksjons-onboarding og DPA-verifisering mot betalt plan er ikke fullført. |
Ved vesentlige endringer i listen vil Acceleration oppdatere Trust Center. Kunden kan protestere mot nye underdatabehandlere på rimelig grunnlag.
9. Internasjonale overføringer
Acceleration har valgt EU-primærregioner der det er mulig (se tabellen). Enkelte leverandører og deres underleverandører kan likevel behandle data utenfor EØS. Overføringsgrunnlag er databehandleravtale med standardkontraktsklausuler (SCC) og/eller tilsvarende mekanismer hos den enkelte leverandør. Tabellen skiller mellom Accelerations valgte primær-/runtime-region og leverandørens øvrige behandlingsoppsett.
10. Registrertes rettigheter (bistand)
Acceleration skal bistå kunden med å oppfylle registrertes rettigheter (innsyn, retting, sletting m.m.) i den grad det er rimelig og teknisk mulig innenfor tjenesten. Forespørsler rettet direkte til Acceleration om data kunden er behandlingsansvarlig for, videresendes til kunden med mindre annet følger av lov.
11. Sikkerhetsbrudd
Ved brudd på personopplysningssikkerheten som berører data behandlet på vegne av kunden, skal Acceleration varsle kunden uten ugrunnet opphold etter å ha blitt kjent med bruddet, og gi tilgjengelig informasjon som hjelper kunden å oppfylde egne varslingsplikter.
12. Revisjon og dokumentasjon
Kunden kan be om informasjon som dokumenterer etterlevelse av denne avtalen, inkludert sikkerhetstiltak og underdatabehandlere. Full revisjon hos leverandør utføres etter nærmere avtale og rimelighet.
13. Kontakt
Refsnes Ventures / Acceleration – support@acceleration.no
Se også personvernerklæringen.
