Databehandleravtale
Avtale etter personvernforordningen artikkel 28. Den gjelder når vi behandler personopplysninger på dine vegne — og sier like tydelig når vi ikke gjør det.
Sist oppdatert 31. august 2026.
1.Parter og når avtalen gjelder
Denne avtalen er inngått mellom kunden (behandlingsansvarlig) og Hjertelig AS, organisasjonsnummer 935 837 138 (databehandler). Den er en del av bruksvilkårene, og gjelder fra kontoen tas i bruk til den avsluttes.
Trenger virksomheten din en signert utgave — det gjør de fleste offentlige innkjøpere — skriv til post@hjertelig.no, så sender vi denne teksten som signerbart dokument.
2.Rekkevidde: når vi faktisk er databehandler
Skillet er viktig nok til å stå først, fordi det avgjør hva avtalen dekker.
- Skrivebordsutgaven — Kjører Sub-Zero på deres egne maskiner, behandles video, lyd og transkripsjon utelukkende der. Vi mottar dem ikke, kan ikke hente dem, og er ikke databehandler for dem. For denne delen er det ingenting å behandle på deres vegne. Vi er da databehandler bare for kontoopplysningene som trengs for innlogging, lisens og fakturering.
- Skydriften — Bruker dere appen hos oss, behandler vi innholdet på deres vegne, og hele avtalen gjelder.
3.Formål og art
Vi behandler personopplysninger utelukkende for å levere tjenesten: lagre videoene dere laster opp, trekke ut lyd, transkribere, tidfeste, skille talere, oversette på bestilling, lage undertekster og eksporter, og — når dere selv setter det i gang — dubbe eller publisere.
Vi bruker ikke opplysningene til egne formål, ikke til å trene modeller, og ikke til analyse eller markedsføring.
4.Instruks
Vi behandler personopplysninger bare etter dokumenterte instrukser fra dere. Bruksvilkårene, denne avtalen og valgene dere gjør i grensesnittet er instruksen. Mener vi at en instruks bryter personvernregelverket, sier vi fra før vi utfører den.
5.Taushetsplikt
De hos oss som kan komme i berøring med opplysningene er underlagt taushetsplikt, og får bare den tilgangen arbeidsoppgaven krever. Tilgang til kundeinnhold skjer ikke uten at dere har bedt om hjelp med noe konkret, eller det er nødvendig for å rette en feil som ellers rammer driften.
6.Underdatabehandlere
Dere gir generelt samtykke til at vi bruker underdatabehandlere. Lista står i vedlegg B. Hver av dem er bundet av vilkår som gir minst samme vern som denne avtalen, og vi svarer for arbeidet deres som for vårt eget.
Skal en ny legges til eller en byttes ut, varsler vi minst 30 dager i forveien. Har dere saklig grunn til å motsette dere endringen, kan dere si opp tjenesten uten kostnad for gjenstående periode.
7.Overføring ut av EØS
Noen av underdatabehandlerne ligger utenfor EØS. Overføringen skjer på grunnlag av EUs standard personvernbestemmelser (SCC), supplert med tiltakene i vedlegg C. Kolonnene i vedlegg B sier hvilke som er berørt, og — like viktig — hvilke som bare kobles inn hvis dere slår på en funksjon.
Skal ingenting ut av landet, kan dere kjøre skrivebordsutgaven og la være å bruke oversettelse og dubbing. Da forlater verken video, lyd eller tekst maskinen deres.
8.Sikkerhet
Vi gjennomfører egnede tekniske og organisatoriske tiltak etter artikkel 32. Tiltakene er beskrevet i vedlegg C, og oppdateres i takt med risikoen.
9.Bistand
- Får vi en henvendelse fra en registrert som gjelder deres opplysninger, svarer vi ikke selv. Vi sender den videre til dere uten ugrunnet opphold, og hjelper dere med å svare.
- Vi bistår med innsyn, retting, sletting, begrensning og dataportabilitet så langt tjenesten gjør det mulig.
- Vi bistår med personvernkonsekvensvurderinger og forhåndsdrøftinger etter artiklene 35 og 36, med den informasjonen vi har.
10.Avvik
Oppdager vi et brudd på personopplysningssikkerheten som gjelder deres opplysninger, varsler vi dere uten ugrunnet opphold og senest innen 24 timer etter at vi ble kjent med det. Varselet beskriver hva som skjedde, hvilke opplysninger og hvor mange registrerte som er berørt, sannsynlige følger og hva vi gjør med det — slik at dere rekker fristen deres overfor Datatilsynet.
11.Revisjon
Vi gir dere den informasjonen som trengs for å vise at pliktene i artikkel 28 er oppfylt. Dere kan gjennomføre revisjon, selv eller ved en uavhengig revisor, med rimelig varsel og høyst én gang i året — og i tillegg ved mistanke om brudd. Revisor kan pålegges taushetsplikt. Kostnaden bærer dere, med mindre revisjonen avdekker vesentlige avvik.
12.Sletting ved opphør
Når avtalen opphører, sletter vi personopplysningene vi behandler på deres vegne innen 30 dager, med mindre dere ber om å få dem utlevert først, eller lov krever at noe oppbevares. Sikkerhetskopier overskrives i sin ordinære syklus. På forespørsel bekrefter vi slettingen skriftlig.
13.Ansvar og lovvalg
Ansvarsbegrensningen i bruksvilkårene gjelder også her, men den begrenser ikke ansvar en databehandler har direkte etter personvernforordningen artikkel 82. Norsk rett gjelder.
Vedlegg A — hva som behandles
Kategorier av registrerte: kundens brukere og ansatte; alle som er synlige eller hørbare i videoene som lastes opp — møtedeltakere, innledere, intervjuobjekter, publikum; og eksterne som får en delingslenke for godkjenning.
Typer personopplysninger: navn og e-postadresse; IP-adresse og nettleserstreng; bilde og stemme i videoopptak; alt som blir sagt, i lyd og som tekst; navn på talere hvis de fylles inn; kommentarer fra den som godkjenner et utkast.
Særlige kategorier (art. 9): en video kan inneholde opplysninger om helse, politisk syn, fagforeningsmedlemskap eller religion — et kommunestyremøte gjør ofte det. Brukes stemmekloning, behandles i tillegg biometriske opplysninger. Behandlingsansvarlig må ha eget grunnlag for dette etter artikkel 9, og for stemmekloning et uttrykkelig samtykke.
Varighet: så lenge kundeforholdet varer, og for innhold til kunden sletter det.
Vedlegg B — underdatabehandlere
| Underdatabehandler | Behandling | Sted og overføringsgrunnlag |
|---|---|---|
| Stripe Payments Europe Ltd. / Stripe Inc. | Betaling og fakturering. Kortopplysninger tastes hos Stripe og passerer aldri våre servere. | Irland, med overføring til USA. EUs standardvilkår (SCC). |
| Resend | Utsending av e-post: bekreftelse av adresse, nytt passord, invitasjoner og kvitteringer. | EU/USA. EUs standardvilkår (SCC). |
| Modal Labs | Transkribering på leid GPU. Lyden sendes dit, behandles i minne og lagres ikke etter at jobben er ferdig. Gjelder ikke skrivebordsutgaven. | USA. EUs standardvilkår (SCC). |
| DeepL SE | Maskinoversettelse av selve undertekstteksten. Video og lyd sendes ikke dit — bare teksten. Kobles bare inn når funksjonen brukes. | Tyskland. Innenfor EØS. |
| ElevenLabs Inc. | Dubbing og stemmekloning. Får lydklipp av tale, og lager en syntetisk stemme av dem. Kobles bare inn når funksjonen brukes. | USA. EUs standardvilkår (SCC). |
Driftsleverandør for servere og lagring i skydriften: [driftsleverandør og region fylles inn]. Region velges i Norge eller EØS der tjenesten tilbyr det.
Vedlegg C — sikkerhetstiltak
- Tilgangsstyring — All data er avgrenset til kontoen den hører til. Forespørsler etter noe som tilhører andre besvares med 404, ikke 403, så eksistensen ikke bekreftes. En automatisk test krever at hver eneste rute i API-et avviser den som ikke er innlogget.
- Autentisering — Passord hashes med Argon2id etter OWASP-profil. Økter ligger i databasen bak httpOnly-kapsler med glidende utløp, og kan tilbakekalles samlet. Alt vi deler ut av nøkler og lenker lagres bare som SHA-256.
- Overføring — TLS mellom klient og tjeneste, og mot alle underdatabehandlere. Mediefiler serveres av en rute med tilgangskontroll, ikke fra en åpen filkatalog.
- Misbruksvern — Rate limiting på både e-postadresse og IP ved innlogging, registrering og passordgjenoppretting. Innloggingsskjemaene svarer likt uansett om adressen finnes, slik at de ikke kan brukes til oppslag.
- Dataminimering — Skrivebordsutgaven gjør at innhold ikke overføres i det hele tatt. Oversettelse sender bare tekst, aldri video eller lyd. Transkribering i skydriften behandler lyden i minne og lagrer den ikke etterpå.
- Sikkerhetskopi — Kontodatabasen kopieres hver natt til lagring utenfor maskinen den kjører på. Kopien krypteres med AES-256 før den forlater maskinen, slik at lagringsstedet aldri ser innholdet, og hver kopi kontrolleres med en integritetssjekk før den regnes som gyldig. Kopier eldre enn 30 dager slettes.
- Endringskontroll — Endringer i koden går gjennom en automatisk testpakke, som blant annet kontrollerer tilgangsstyringen, før de tas i bruk.