OPPDATERT 2026-09-30
Databehandleravtale
Avtalen gjelder mellom den som bruker VeraBIM i sine prosjekter og er behandlingsansvarlig for opplysningene i dem («Kunden»), normalt et selskap som er opprettet i tjenesten, og Bäckman, som driver VeraBIM (databehandler, «Databehandleren»). Avtalen inngås i henhold til artikkel 28 i personvernforordningen (GDPR) og er en del av brukervilkårene.
1. Avtaleinngåelse og omfang
Avtalen gjelder fra Kunden oppretter et selskap eller et prosjekt i tjenesten, eller på annen måte lar Databehandleren behandle personopplysninger på vegne av Kunden, og godtas ved at Kundens administrator eller prosjekteier godtar brukervilkårene. Den omfatter de personopplysningene som Kundens brukere og andre legger inn i Kundens prosjekter. Kontoopplysninger og opplysninger om hvordan tjenesten brukes, behandler Databehandleren som behandlingsansvarlig i henhold til personvernerklæringen. Ved motstrid går denne avtalen foran brukervilkårene i spørsmål om behandling av personopplysninger.
2. Behandlingens art, formål og varighet
Databehandleren behandler personopplysningene utelukkende for å levere tjenesten til Kunden: lagring, visning, søk, deling innenfor prosjektet, utsendelse av e-post og pushvarsler, sikkerhetskopiering, feilsøking og brukerstøtte. Behandlingen pågår så lenge avtalen gjelder, og deretter inntil opplysningene er slettet i henhold til punkt 12.
3. Kategorier av registrerte og opplysninger
- Registrerte: Kundens ansatte og innleide, medarbeidere hos Kundens samarbeidspartnere, mottakere av distribusjonslister, personer som sender inn sikkerhetsobservasjoner, besøkende og andre som forekommer på bilder eller i notater.
- Opplysninger: identitets- og kontaktopplysninger, yrkesrolle og arbeidsgiver, tidspunkter og steder i prosjektet, bilder og fritekst. Ingen særlige kategorier av personopplysninger (artikkel 9) skal behandles i tjenesten; Kunden er ansvarlig for at dette ikke skjer.
4. Kundens ansvar og instrukser
Kunden er behandlingsansvarlig og er ansvarlig for at behandlingen er lovlig: at det foreligger rettslig grunnlag, at de registrerte informeres, at bare autoriserte personer inviteres, at roller settes korrekt, og at ingen unødvendige opplysninger legges inn. Kunden er ansvarlig for innholdet i det som lastes opp, inkludert bilder av personer.
Kundens dokumenterte instrukser er denne avtalen, brukervilkårene og de innstillingene og valgene som Kunden gjør i tjenesten. Ytterligere instrukser skal gis skriftlig og være forenlige med tjenestens funksjoner. Databehandleren kan avslå instrukser som krever endringer i tjenesten, eller som ikke er rimelige; Kunden kan da si opp avtalen ved å slutte å bruke tjenesten. Kunden bærer sine egne kostnader for å overholde personvernforordningen.
5. Databehandlerens plikter
- Databehandleren behandler personopplysningene kun etter Kundens dokumenterte instrukser, også når det gjelder overføring til tredjeland, med mindre unionsretten eller svensk rett krever noe annet. I så fall informerer Databehandleren Kunden før behandlingen, med mindre loven forbyr det.
- Databehandleren informerer Kunden dersom en instruks etter Databehandlerens vurdering er i strid med personvernforordningen eller annen personvernlovgivning, uten å være forpliktet til å foreta noen egen juridisk gjennomgang av Kundens instrukser.
- Databehandleren sørger for at de personene som har tillatelse til å behandle personopplysningene, har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt.
- Databehandleren gjennomfører de sikkerhetstiltakene som kreves etter artikkel 32, og som er beskrevet i punkt 6.
- Databehandleren benytter underdatabehandlere bare i henhold til punkt 7.
- Databehandleren bistår Kunden, under hensyn til behandlingens art og så langt det er mulig, med å besvare forespørsler fra registrerte og med å oppfylle forpliktelsene etter artikkel 32–36, i henhold til punkt 9 og 10.
- Databehandleren sletter eller tilbakeleverer personopplysningene når avtalen opphører, i henhold til punkt 12.
- Databehandleren gir Kunden tilgang til den informasjonen som er nødvendig for å påvise at forpliktelsene i artikkel 28 er oppfylt, og muliggjør revisjoner i henhold til punkt 11.
6. Sikkerhetstiltak
- Trafikken mellom brukernes enheter og tjenesten krypteres med HTTPS (TLS). Passord lagres som saltede PBKDF2-hasher, og tofaktorinnlogging tilbys. Innlogging via Kundens egen katalog (OpenID Connect) kan kobles til etter verifisert domeneeierskap.
- Tilgang til prosjektdata kontrolleres på serveren ved hvert kall ut fra Kundens roller. Økter kan avsluttes av brukeren; innlogging strupes etter gjentatte mislykkede forsøk.
- Data lagres på en server i Sverige. Database og filer sikkerhetskopieres daglig; kopiene oppbevares i 14 dager. Serverlogger oppbevares i 30 dager.
- Bare Databehandleren og personer som Databehandleren benytter under taushetsplikt, har tilgang til serveren, og bare i den grad det er nødvendig for drift, feilsøking og brukerstøtte.
- Slettede poster ligger i prosjektets papirkurv i 30 dager og slettes deretter automatisk; permanent sletting kan utføres umiddelbart av prosjektets eier.
Kunden har vurdert at tiltakene gir et egnet sikkerhetsnivå for de opplysningene som Kunden legger inn i tjenesten. Databehandleren kan endre tiltakene så lenge det samlede beskyttelsesnivået ikke senkes.
7. Underdatabehandlere og andre mottakere
Kunden gir en generell forhåndstillatelse til at Databehandleren benytter underdatabehandlere. Server, database og fillagring drives av Databehandleren selv på en egen server i Sverige. Ved avtaleinngåelsen benyttes Simply.com i Danmark, innenfor EU, for utgående e-post (mottakeradresse, emne og meldingstekst).
Pushvarsler leveres gjennom de pushtjenestene som hører til mottakerens nettleser eller operativsystem (for eksempel Google, Apple, Microsoft eller Mozilla). Pushtjenestene brukes bare når en bruker selv har slått på pushvarsler, og innholdet i varslene er kryptert slik at pushtjenesten ikke kan lese det.
Databehandleren informerer Kunden om planlagte tillegg eller utskiftninger av underdatabehandlere ved å oppdatere denne avtalen og gi beskjed om det i tjenesten eller via e-post i god tid før endringen gjennomføres. Kunden kan protestere innen 14 dager fra beskjeden. Blir partene ikke enige, er Kundens eneste rett å si opp avtalen ved å slutte å bruke tjenesten. Databehandleren pålegger underdatabehandlere de samme forpliktelsene når det gjelder personvern, som følger av denne avtalen, og er ansvarlig overfor Kunden for underdatabehandlernes oppfyllelse i henhold til artikkel 28 nr. 4, med den ansvarsbegrensningen som er angitt i punkt 13.
8. Overføring til tredjeland
Databehandleren lagrer og behandler Kundens prosjektdata i Sverige, og e-post sendes via en underdatabehandler innenfor EU. Pushtjenestene kan utenfor EU/EØS behandle enhetens pushadresse og opplysninger om når varsler sendes, men kan ikke lese innholdet. For øvrig overfører Databehandleren ikke personopplysningene til tredjeland uten Kundens skriftlige instruks.
9. Brudd på personopplysningssikkerheten
Databehandleren underretter Kunden uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder Kundens personopplysninger. Underretningen sendes til e-postadressen til Kundens administrator eller prosjekteier og inneholder den informasjonen Databehandleren har om bruddets art, berørte kategorier og omtrentlig antall registrerte og registreringer, sannsynlige konsekvenser og iverksatte eller foreslåtte tiltak. Informasjonen kan gis trinnvis. Kunden vurderer selv om bruddet skal meldes til tilsynsmyndigheten og meddeles de registrerte.
10. Bistand og kostnader
Forespørsler fra registrerte håndterer Kunden i første omgang selv med tjenestens funksjoner, for eksempel eksport, retting og sletting. Mottar Databehandleren en forespørsel som gjelder Kundens opplysninger, henviser Databehandleren den registrerte til Kunden. Databehandleren bistår for øvrig Kunden med forespørsler fra registrerte, vurderinger av personvernkonsekvenser og forhåndsdrøftinger i rimelig omfang, under hensyn til behandlingens art og den informasjonen Databehandleren har. Bistand som går utover tjenestens funksjoner, gis mot dekning av Databehandlerens rimelige kostnader, med mindre bistanden er nødvendig fordi Databehandleren har brutt denne avtalen.
11. Revisjon
Databehandleren påviser at forpliktelsene overholdes, i første omgang gjennom skriftlig informasjon, for eksempel denne avtalen, beskrivelsen av sikkerhetstiltakene og skriftlige svar på Kundens rimelige spørsmål. Dersom Kunden viser at en revisjon på stedet likevel er påkrevd etter personvernforordningen, kan Kunden la en uavhengig revisor som er underlagt taushetsplikt, gjennomføre den. Revisjonen skal varsles minst 30 dager i forveien, kan skje høyst én gang per år, skal utføres uten å forstyrre driften eller røpe andre kunders opplysninger og bekostes i sin helhet av Kunden, inkludert rimelig godtgjørelse for Databehandlerens tid. Revisjon som en tilsynsmyndighet krever, gjennomføres i henhold til myndighetens krav.
12. Avtaletid, sletting og tilbakelevering
Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Kunden. Kunden kan når som helst selv eksportere prosjektdata (for eksempel rapporter, Excel, BCF og filer) og slette prosjekter i tjenesten. Tilbakelevering skjer ved at Kunden eksporterer opplysningene før avtalen opphører. Hvis Databehandleren avslutter tjenesten eller Kundens tilgang, gir Databehandleren, når det er mulig, Kunden rimelig tid til å eksportere først. Når avtalen har opphørt, sletter Databehandleren Kundens personopplysninger innen rimelig tid, og opplysningene forsvinner fra sikkerhetskopiene etter hvert som disse roteres ut. Opplysninger som Databehandleren etter lov må lagre, slettes når plikten opphører.
13. Ansvar
Den registrertes rett til erstatning etter artikkel 82 i personvernforordningen kan ikke begrenses gjennom denne avtalen. Mellom partene gjelder følgende:
- Hver part bærer ansvaret for sin egen del av en skade og for overtredelsesgebyrer som ilegges parten selv.
- Databehandleren er ansvarlig overfor Kunden bare for skade som har oppstått fordi Databehandleren ikke har oppfylt de forpliktelsene i personvernforordningen som spesifikt retter seg mot databehandlere, eller har handlet utenfor eller i strid med Kundens lovlige instrukser.
- Databehandlerens ansvar er begrenset på samme måte som i brukervilkårene. Databehandleren er ikke ansvarlig for indirekte skader eller følgeskader, og det samlede ansvaret er begrenset til det beløpet Kunden har betalt for tjenesten i de tolv månedene som gikk nærmest forut for skadehendelsen, det vil si null (0) kroner så lenge tjenesten er kostnadsfri. Begrensningen gjelder ikke ved forsett eller grov uaktsomhet, eller i den grad ufravikelig lov hindrer den.
- Kunden skal holde Databehandleren skadesløs for krav fra registrerte, tilsynsmyndigheter og andre tredjeparter, og for erstatninger og kostnader, som skyldes Kundens instrukser, Kundens innhold eller at Kunden har brutt denne avtalen eller personvernforordningen.
- Har Databehandleren betalt full erstatning til en registrert etter artikkel 82 nr. 4, har Databehandleren rett til å få tilbake fra Kunden den delen som svarer til Kundens ansvar (artikkel 82 nr. 5).
14. Endringer og lovvalg
Databehandleren kan endre avtalen på samme måte som brukervilkårene, for eksempel når underdatabehandlere byttes ut eller loven krever det. Avtalen erstatter tidligere avtaler om samme behandling. Svensk rett gjelder, og tvister avgjøres i henhold til brukervilkårene.
15. Kontakt
Spørsmål om avtalen, underretninger og forespørsler fra registrerte: support@verabim.com.