Databehandleravtale
Versjon 2.3 · ProjectX leveres av Workflows AS (org.nr. 936 880 371)
1. Parter og inngåelse
Denne avtalen inngås mellom kundevirksomheten som har inngått kundeavtalen med Leverandøren («Behandlingsansvarlig») og Workflows AS, org.nr. 936 880 371 («Databehandleren»), som leverer ProjectX («Tjenesten»).
Avtalen inngås ved elektronisk signering sammen med kundeavtalen, av en person som har fullmakt til å binde Behandlingsansvarlig. Signatar, tidspunkt, IP-adresse og dokumentversjon logges og utgjør avtalens signatur. Avtalen kan også inngås ved signering av kundeavtalen der denne avtalen er vedlegg. Avtalen skal være inngått før Databehandleren begynner å behandle personopplysninger på vegne av Behandlingsansvarlig.
Avtalen regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig, jf. personvernforordningen (GDPR) artikkel 28. Ved motstrid mellom denne avtalen og kundeavtalen går denne avtalen foran i spørsmål om behandling av personopplysninger.
2. Behandlingens formål, art og varighet
Databehandleren drifter en skybasert plattform for planlegging og gjennomføring av arrangementer: håndtering av riders, kontrakter og oppgjør med artister, agenter og arrangører, bemanning og timeføring, internkommunikasjon, AI-assistent og AI-basert dokumentlesing og dokumentanalyse (når AI-modulen er aktivert), samt integrasjoner mot billett- og annonsesystemer.
Behandlingen består i innsamling via Behandlingsansvarliges brukere, lagring, strukturering, tekstgjenkjenning og analyse (herunder AI-analyse av riders og generering av utkast til kontrakter og oppgjør), visning, utsending av varsler på e-post, sikkerhetskopiering og sletting.
Behandlingen pågår så lenge kundeavtalen består, og deretter i avviklingsperioden etter punkt 12.
3. Kategorier av registrerte og personopplysninger
Registrerte:
- Behandlingsansvarliges ansatte, vikarer og frilansere som bruker Tjenesten.
- Artister, band og crew, agenter og management, arrangører, leverandører og andre kontaktpersoner som omtales i riders, kontrakter og oppgjør eller registreres av Behandlingsansvarlig.
Personopplysninger:
- Om brukere: navn, e-post, rolle, profilbilde, telefonnummer, vaktlister, tilgjengelighet, timeføringer, meldinger og vedlegg i chat, AI-samtaler og assistentens lagrede fakta, samt tekniske logger (innlogging, feil).
- Om artister og andre kontakter: navn, rolle og kontaktopplysninger, innholdet i riders og hospitality-dokumenter, kontraktsvilkår og honorar, opplysninger i oppgjør (beløp, organisasjonsnummer), reise, overnatting, utlegg og kvitteringer.
Særlige kategorier av personopplysninger:
Tjenesten er ikke beregnet på særlige kategorier av personopplysninger. Riders og hospitality-dokumenter kan likevel inneholde opplysninger om allergier, kosthold og tilgjengelighetsbehov for artister og crew, som er helseopplysninger etter GDPR artikkel 9. Behandlingsansvarlig er ansvarlig for at det foreligger et gyldig behandlingsgrunnlag for slike opplysninger, og skal begrense dem til det som er nødvendig for gjennomføringen av arrangementet. Tilgangen til riders følger rollene Behandlingsansvarlig gir brukerne i Tjenesten. Dokumenter som inneholder særlige kategorier av personopplysninger behandles bare for gjennomføring av det aktuelle arrangementet. Behandlingsansvarlig begrenser tilgangen til brukere med tjenstlig behov gjennom rollene i Tjenesten. Behandlingsansvarlig kan selv slette riders og andre opplastede dokumenter i Tjenesten når arrangementet er gjennomført, og bør gjøre det for dokumenter med helseopplysninger så snart de ikke lenger er nødvendige.
Ut over dette skal Behandlingsansvarlig ikke legge inn særlige kategorier av personopplysninger eller opplysninger om straffbare forhold. Tjenesten har ingen egne felter for fødselsnummer, D-nummer eller kontonummer, og slike opplysninger skal ikke legges inn i fritekstfelt. Opplysninger som finnes i opplastede dokumenter, behandles som en del av dokumentet.
4. Behandlingsansvarliges plikter
Behandlingsansvarlig
- er ansvarlig for at behandlingen har et gyldig rettslig grunnlag, og for å gi de registrerte informasjon om behandlingen, herunder artister og andre eksterne kontakter,
- gir instrukser om behandlingen gjennom denne avtalen, kundeavtalen og ved bruk av Tjenestens funksjoner, og kan gi ytterligere skriftlige instrukser,
- bestemmer hvilke brukere som skal ha tilgang og hvilke roller de har, og fjerner tilganger som ikke lenger er nødvendige,
- sørger for at det bare legges inn personopplysninger som er nødvendige for formålet.
5. Databehandlerens plikter
Databehandleren
- behandler personopplysningene bare etter dokumenterte instrukser fra Behandlingsansvarlig, også når det gjelder overføring til land utenfor EØS, og aldri til egne formål,
- varsler Behandlingsansvarlig straks dersom en instruks etter Databehandlerens mening er i strid med personvernregelverket,
- sikrer at alle som har tilgang til personopplysningene er underlagt taushetsplikt, også etter at arbeidsforholdet er avsluttet,
- gjennomfører sikkerhetstiltakene i punkt 6 og vedlegg C,
- bistår Behandlingsansvarlig med å svare på de registrertes henvendelser om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse, med egnede tekniske tiltak,
- bistår Behandlingsansvarlig med å oppfylle pliktene etter GDPR artikkel 32 til 36, herunder sikkerhet, varsling av brudd, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøftinger med Datatilsynet,
- fører oversikt over behandlingen som utføres på vegne av Behandlingsansvarlig, jf. GDPR artikkel 30 nr. 2,
- oppgir en kontaktperson for personvernspørsmål: Thomas Rasmussen, hei@workflows.no.
Bistand som følger av denne avtalen er inkludert i vederlaget for Tjenesten når den kan ytes innenfor rimelig ressursbruk. Omfattende bistand, for eksempel ved DPIA eller revisjon som krever mer enn 8 timer per år, kan faktureres etter timeprisen i kundeavtalen etter forhåndsavtale.
6. Sikkerhet
Databehandleren gjennomfører tekniske og organisatoriske tiltak tilpasset risikoen, jf. GDPR artikkel 32. Tiltakene er beskrevet i vedlegg C og omfatter blant annet radnivåsikkerhet i databasen som isolerer hver organisasjons data (automatisk testet før hver produksjonssetting), rollebasert tilgangsstyring, invitasjonsbasert tilgang uten åpen registrering, kryptering av data under overføring og i hvile, daglig sikkerhetskopi av databasen hos driftsleverandøren i EU, logging av innlogginger, feil og endringer, løpende feilovervåking og begrensning av tilgang til produksjonsmiljøet til personer med tjenstlig behov.
Databehandleren kan endre tiltakene så lenge sikkerhetsnivået ikke svekkes.
7. Underdatabehandlere
Behandlingsansvarlig gir Databehandleren generell tillatelse til å bruke underdatabehandlere. Gjeldende underdatabehandlere fremgår av vedlegg B og av personvernerklæringen på https://app.project-x.no/personvern.
Databehandleren
- inngår skriftlig avtale med hver underdatabehandler som pålegger den de samme forpliktelsene som følger av denne avtalen, og er ansvarlig overfor Behandlingsansvarlig for underdatabehandlerens behandling,
- varsler Behandlingsansvarlig skriftlig senest 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende byttes ut. Behandlingsansvarlig kan komme med begrunnet innsigelse innen fristen. Blir partene ikke enige, kan Behandlingsansvarlig si opp den delen av Tjenesten endringen gjelder, eller hele kundeavtalen, med virkning fra endringen trer i kraft, uten gebyr.
8. Overføring til land utenfor EØS
Personopplysninger behandles innenfor EU/EØS med mindre annet fremgår av vedlegg B. Overføring til land utenfor EØS skjer bare med gyldig overføringsgrunnlag etter GDPR kapittel V (for eksempel EU-kommisjonens standardkontrakter eller en beslutning om tilstrekkelig beskyttelsesnivå) og dokumentasjon på at vilkårene er oppfylt. Dokumentasjonen gjøres tilgjengelig for Behandlingsansvarlig på forespørsel.
9. Brudd på personopplysningssikkerheten
Databehandleren varsler Behandlingsansvarlig uten ugrunnet opphold og senest innen 24 timer etter å ha fått kjennskap til et brudd på personopplysningssikkerheten. Varselet skal så langt det er mulig beskrive bruddets art, hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt, sannsynlige konsekvenser, tiltak som er gjort eller foreslått, og kontaktperson. Opplysninger som ikke er tilgjengelige umiddelbart, ettersendes uten ugrunnet opphold. Databehandleren bistår Behandlingsansvarlig med å oppfylle varslingspliktene overfor Datatilsynet og de registrerte.
10. Dokumentasjon og revisjon
Databehandleren stiller til rådighet dokumentasjonen som er nødvendig for å påvise at forpliktelsene i denne avtalen og GDPR artikkel 28 er oppfylt, herunder beskrivelse av sikkerhetstiltak, oversikt over underdatabehandlere og resultater av egne kontroller.
Behandlingsansvarlig, eller en uavhengig revisor Behandlingsansvarlig utpeker, kan gjennomføre revisjon av behandlingen inntil én gang per år, og i tillegg ved begrunnet mistanke om brudd eller når Datatilsynet krever det. Revisjon varsles skriftlig med minst 30 dagers frist, gjennomføres uten unødig driftsforstyrrelse, og revisor er underlagt taushetsplikt. Partene bærer egne kostnader. Databehandleren skal først tilby å oppfylle revisjonen gjennom dokumentasjon og skriftlige svar.
11. Taushetsplikt
Databehandleren, Databehandlerens ansatte og underdatabehandlere har taushetsplikt om personopplysningene og om Behandlingsansvarliges forretningsforhold, herunder riders, honorarer og kontraktsvilkår. Taushetsplikten gjelder også etter at avtalen har opphørt.
12. Opphør, sletting og utlevering
Når kundeavtalen opphører, skal Databehandleren etter Behandlingsansvarliges valg utlevere eller slette alle personopplysninger.
Utlevering skjer i alminnelig maskinlesbart format (CSV eller JSON) med tilhørende filer. Kontrakter og oppgjør leveres i tillegg som PDF. Utlevering skjer innen 30 dager etter at Behandlingsansvarlig har bedt om det.
Sletting av alle personopplysninger gjennomføres innen 90 dager etter opphør. Driftsleverandørens sikkerhetskopier av databasen roterer ut innen 7 dager etter slettingen, og brukes ikke til å gjenopprette Behandlingsansvarliges data etter opphør, med mindre det er lovpålagt.
Databehandleren bekrefter skriftlig at sletting er gjennomført dersom Behandlingsansvarlig ber om det.
Databehandleren kan bare beholde opplysninger der lagring er lovpålagt, og da bare så lenge loven krever.
13. Ansvar
Partenes ansvar følger kundeavtalen. Ansvar overfor de registrerte etter GDPR artikkel 82 følger forordningen og omfattes ikke av ansvarsbegrensninger i kundeavtalen. Hver av partene er selv ansvarlig for overtredelsesgebyr etter GDPR artikkel 83.
14. Varighet og endringer
Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig. Databehandleren kan oppdatere avtalen når det er nødvendig på grunn av endringer i regelverk, Tjenesten eller underdatabehandlere. Nye versjoner varsles Behandlingsansvarliges representant skriftlig senest 30 dager før de trer i kraft. Endringer som svekker Behandlingsansvarliges stilling krever uttrykkelig aksept fra en person med fullmakt til å binde Behandlingsansvarlig.
15. Lovvalg og henvendelser
Avtalen følger kundeavtalens lovvalg og verneting. Henvendelser om avtalen rettes til hei@workflows.no.
Vedlegg A: Behandlingsdetaljer
| Formål | Levere ProjectX til Behandlingsansvarlig: planlegging og gjennomføring av arrangementer, riders, kontrakter og oppgjør, bemanning, timeføring, internkommunikasjon, AI-funksjoner og integrasjoner |
| Behandlingens art | Innsamling via brukere, lagring, strukturering, tekstgjenkjenning, AI-analyse, visning, e-postvarsler, sikkerhetskopiering, sletting |
| Kategorier av registrerte | Brukere hos Behandlingsansvarlig (ansatte, vikarer, frilansere). Artister, band og crew, agenter og management, arrangører, leverandører og andre kontaktpersoner |
| Kategorier av personopplysninger | Konto- og driftsopplysninger om brukere. Kontaktopplysninger, riders, kontraktsvilkår, honorar, opplysninger i oppgjør (beløp, organisasjonsnummer), reise, overnatting og utlegg om artister og andre kontakter. Tekniske logger |
| Særlige kategorier | Helseopplysninger i riders og hospitality-dokumenter (allergier, kosthold, tilgjengelighetsbehov) |
| Varighet | Så lenge kundeavtalen består, deretter avvikling etter punkt 12 |
| Behandlingssted | EU/EØS, med de unntakene som fremgår av vedlegg B |
Vedlegg B: Underdatabehandlere
| Leverandør | Formål | Behandlingssted | Grunnlag for overføring utenfor EØS |
|---|---|---|---|
| Supabase | Database, autentisering og fillagring | EU (Sverige, Stockholm, eu-north-1) | Ikke aktuelt |
| Vercel | Applikasjonsdrift (hosting). Funksjoner kjører i EU-datasenter, selskapet er amerikansk | EU/USA | EU-standardkontrakter |
| Resend | E-postutsending (invitasjoner, varsler og avtaler: navn og e-postadresse). Utsendingen skjer fra EU-regionen (Irland), selskapet er amerikansk | EU (Irland)/USA | EU-standardkontrakter |
| Microsoft (Azure OpenAI og Azure AI Foundry) | AI-modelldrift: assistent og dokumentlesing (når AI-modulen er aktivert). GPT-modeller i Azure OpenAI og Mistral Document AI (tekstgjenkjenning) driftet av Microsoft i Leverandørens egen Azure-ressurs. Modelleverandørene får ikke innholdet, og det brukes ikke til trening | EU (Sverige, Sweden Central, EU-datasone; innholdet behandles og lagres ikke utenfor EU) | Ikke aktuelt |
| Microsoft Azure (Blob Storage) | Lagring av krypterte sikkerhetskopier tatt til og med 16.09.2026. Det tas ikke nye kopier. Kopiene som finnes, slettes automatisk etter livssyklusen (daglige kopier etter 90 dager, månedlige etter 400 dager). De ble kryptert før opplasting, og Microsoft kan ikke lese innholdet | EU (Sverige, Sweden Central, speilet til Sweden South) | Ikke aktuelt |
AI-modulen: Microsoft kan etter sine standardvilkår lagre forespørsler og svar i inntil 30 dager for misbruksovervåking. Slik lagring skjer innenfor EU-datasonen, og innholdet brukes ikke til å trene modeller. Databehandleren konfigurerer AI-tjenestene slik at lagring av forespørsler og svar begrenses til det minimum som er teknisk og sikkerhetsmessig nødvendig.
Vedlegg C: Tekniske og organisatoriske sikkerhetstiltak
- Tilgangsstyring: rollebasert tilgang styrt av Behandlingsansvarliges administrator. Invitasjonsbasert tilgang uten åpen registrering.
- Isolasjon: radnivåsikkerhet i databasen skiller hver organisasjons data. Isolasjonen testes automatisk før hver produksjonssetting.
- Kryptering: all trafikk krypteres under overføring. Data krypteres i hvile hos driftsleverandøren.
- Sikkerhetskopiering: driftsleverandøren tar daglig sikkerhetskopi av databasen i samme EU-region (Sverige, Stockholm) med 7 dagers historikk, kryptert i hvile. Filer i Tjenesten lagres redundant hos driftsleverandøren i samme region. Det tas ingen kopi utenfor driftsleverandøren.
- Logging og overvåking: innlogginger og feil logges, og endringer i arrangementer, kontrakter og oppgjør føres i en revisjonslogg. Løpende feilovervåking.
- Utvikling og produksjonssetting: automatiske tester, herunder test av dataisolasjon, før hver produksjonssetting. Skille mellom utviklings- og produksjonsmiljø.
- Personell: taushetsplikt for alle med tilgang. Tilgang til produksjonsmiljøet bare for personer med tjenstlig behov.
- Hendelseshåndtering: rutine for å oppdage, håndtere og varsle brudd etter punkt 9.
- Sletting: rutine for utlevering og sletting ved opphør etter punkt 12.