Databehandleravtale

Gjelder fra 9. august 2026 Versjon 2026-08-09

1. Parter og bakgrunn

Denne databehandleravtalen gjelder mellom selskapet som bruker Styrbord («kunden», behandlingsansvarlig) og Blågrønn AS, org.nr. 937 674 813 («vi», databehandler). Den er en del av avtalen som inngås gjennom bruksvilkårene, og gjelder fra kunden tar tjenesten i bruk, uten egen signering.

Avtalen regulerer vår behandling av personopplysninger på kundens vegne etter personvernforordningen (GDPR) artikkel 28. Vår behandling av opplysninger vi selv er behandlingsansvarlige for, som kundeforhold og fakturering, er beskrevet i personvernerklæringen.

2. Hva behandlingen gjelder

Formål og art: levering av styreportalen Styrbord slik kunden bruker den: møter med innkalling og protokoll, e-signering, aksjebok med overdragelser, årshjul, saker, filarkiv, nøkkeltall, styreevaluering, emisjon, investorrom og investornytt, med tilhørende lagring, utsending, dokumentgenerering, transkribering og KI-funksjoner.

Varighet: så lenge kundeforholdet består, og deretter til sletting etter punkt 10.

Kategorier registrerte: kundens brukere, styremedlemmer, aksjonærer og deres kontaktpersoner, investorer, møtedeltakere, signatarer og andre personer kunden registrerer.

Typer personopplysninger: navn, kontaktopplysninger, roller og tilknytning; fødselsnummer og fødselsdato der kunden registrerer det (lagres kryptert); eierandeler, transaksjoner, kontonummer og beløp; møteinnhold, protokoller, avstemninger og fullmakter; møteopptak med lyd, transkripsjon og referater; signeringsbevis med IP-adresse og enhetsinformasjon; dokumenter kunden laster opp; aktivitetslogg.

Tjenesten er ikke ment for særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk.

3. Instrukser

Vi behandler personopplysningene bare etter dokumenterte instrukser fra kunden. Kundens bruk av funksjonene i tjenesten, og innstillingene kunden velger, er slike instrukser. Vi varsler kunden dersom vi mener en instruks strider mot personvernregelverket. Er vi rettslig forpliktet til å behandle opplysningene på annen måte, varsler vi kunden før behandlingen, med mindre loven forbyr det.

Vi bruker ikke kundens personopplysninger til egne formål, heller ikke til å trene KI-modeller.

4. Taushetsplikt

Alle som behandler personopplysninger under denne avtalen hos oss, er underlagt taushetsplikt. Taushetsplikten gjelder også etter at avtalen er avsluttet.

5. Sikkerhet

Vi gjennomfører tekniske og organisatoriske tiltak tilpasset risikoen, jf. artikkel 32. Tiltakene omfatter blant annet

Vi kan endre tiltakene over tid, men ikke slik at det samlede sikkerhetsnivået svekkes.

6. Underdatabehandlere

Kunden gir en generell forhåndsgodkjenning til at vi bruker underdatabehandlere. Gjeldende liste står i personvernerklæringen punkt 7.

Ved skifte eller tillegg av underdatabehandlere varsler vi organisasjonens eier og administratorer på e-post minst 30 dager før endringen tar til å gjelde, der det er praktisk mulig. Har kunden saklige innsigelser, skal partene forsøke å finne en løsning; lykkes ikke det, kan kunden si opp avtalen med virkning før endringen trer i kraft.

Vi pålegger hver underdatabehandler de samme forpliktelsene som følger av denne avtalen, gjennom databehandleravtale med leverandøren, og svarer overfor kunden for underdatabehandlerens behandling.

7. Overføring til land utenfor EØS

Hoveddelen av behandlingen skjer i EØS. Der en underdatabehandler innebærer overføring til land utenfor EØS, skjer den på grunnlag av EU-USA-rammeverket Data Privacy Framework der leverandøren er sertifisert, og ellers EU-kommisjonens standard personvernbestemmelser (SCC) med nødvendige supplerende tiltak. Se personvernerklæringen punkt 10. Kunden kan be om kopi av overføringsgrunnlaget.

8. Bistand til kunden

Vi bistår kunden, i den grad det er mulig ut fra behandlingens art, med

Bistand utover det som er innebygd i tjenesten, kan faktureres etter medgått tid til gjeldende priser.

9. Brudd på personopplysningssikkerheten

Blir vi kjent med et brudd på personopplysningssikkerheten som gjelder kundens opplysninger, varsler vi kunden uten ugrunnet opphold. Varselet skal så langt vi kjenner det beskrive bruddet, hvilke opplysninger og registrerte som er berørt, sannsynlige konsekvenser og tiltakene som er satt i verk. Det er kunden som vurderer melding til Datatilsynet og de registrerte.

10. Sletting og tilbakelevering

Kunden kan når som helst eksportere og slette opplysninger gjennom tjenesten. Når en organisasjon slettes, låses den umiddelbart, og alt innhold slettes permanent etter 30 dager; i mellomtiden kan slettingen angres. Kunden er ansvarlig for å eksportere det selskapet skal beholde, som aksjeeierbok og protokoller, før fristen løper ut.

Etter slettefristen har vi ikke kopier av kundens innhold, utover det vi er rettslig forpliktet til å oppbevare, og sikkerhetskopier som overskrives i ordinær rotasjon.

11. Dokumentasjon og revisjon

Vi gir kunden den informasjonen som trengs for å påvise at forpliktelsene i artikkel 28 er oppfylt, i første rekke gjennom denne avtalen, personvernerklæringen og skriftlige svar på konkrete spørsmål. Kunden, eller en revisor kunden utpeker, kan gjennomføre revisjon med rimelig skriftlig varsel. Revisjonen skal gjennomføres uten unødig forstyrrelse av driften, og kundens kostnader bæres av kunden.

12. Ansvar

Ansvar under denne avtalen følger ansvarsreguleringen i bruksvilkårene. Ansvaret overfor de registrerte følger av GDPR artikkel 82 og kan ikke begrenses overfor dem.

13. Varighet, lovvalg og verneting

Avtalen gjelder så lenge vi behandler personopplysninger på kundens vegne. Punkt 10 og 4 gjelder også etter opphør. Lovvalg og verneting følger bruksvilkårene.

14. Kontakt

Spørsmål om denne avtalen rettes til hei@styrbord.io.