Databehandleravtale (DPA) med underdatabehandler-vedlegg
Versjon 1.1 — gjeldende fra 4. juni 2026.
DATABEHANDLERAVTALE (DPA)
Vedlegg til Avtalen om bruk av Tjenesten «Leonic»
Mellom: Combat Store AS, org. 935 785 863, Karihaugveien 89, 1086 Oslo («Leverandøren», databehandler) og [Kundens foretaksnavn], org. [nr.], [adresse] («Kunden», behandlingsansvarlig)
Versjon: 1.1 · Dato: 04.06.2026
(Denne Databehandleravtalen inngås elektronisk og er bindende ved Kundens digitale aksept, jf. norsk rett og eIDAS-forordningen. Det gjelder ingen formkrav for inngåelsen av denne avtalen.)
Betastatus (2026). Leonic er under aktiv utvikling og leveres i beta gjennom hele 2026. Tjenesten tilbys «som den er» og «som tilgjengelig» — den kan inneholde feil, og funksjonalitet kan bli endret, lagt til eller fjernet uten forvarsel. Ved å akseptere denne avtalen bekrefter du at du er kjent med og godtar denne betastatusen.
- BAKGRUNN, OMFANG OG DEFINISJONER
1.1 Denne Databehandleravtalen («DPA») regulerer Leverandørens behandling av Persondata på vegne av Kunden ved levering av SaaS-tjenesten «Leonic» («Tjenesten»), og oppfyller kravene i personvernforordningen (GDPR) artikkel 28.
1.2 DPA er et vedlegg til og en integrert del av abonnementsavtalen mellom partene («Avtalen»). Ved motstrid mellom DPA og Avtalen om forhold som gjelder behandling av Persondata, går DPA foran.
1.3 Definerte begreper som er benyttet med stor forbokstav og som ikke er definert i denne DPA, har samme betydning som i Avtalen. Begrepene «Persondata», «behandling», «behandlingsansvarlig», «databehandler», «registrert» og «brudd på personopplysningssikkerheten» («Brudd») forstås i samsvar med GDPR. «Brukerdata» betyr alle data Kunden og Kundens brukere legger inn i eller genererer i Tjenesten, herunder Persondata. «AI-funksjonene» betyr Tjenestens AI-assistenter, som nærmere beskrevet i punkt 5. «Underdatabehandler» betyr enhver tredjepart som Leverandøren benytter til å behandle Persondata på vegne av Kunden.
- ROLLEFORDELING
2.1 Kunden er behandlingsansvarlig for Persondata som behandles i Tjenesten. Leverandøren er databehandler og behandler Persondata utelukkende på vegne av Kunden.
2.2 Kunden er ansvarlig for at Kunden har et gyldig behandlingsgrunnlag etter GDPR artikkel 6 (og eventuelt artikkel 9 og/eller 10) for de Persondata Kunden legger inn i og behandler ved hjelp av Tjenesten, og for at Persondataene er relevante og ikke overskytende for formålet.
2.3 Kunden er ansvarlig for lovligheten av sine egne instrukser og for at bruken av Tjenesten for øvrig skjer i samsvar med personvernregelverket.
2.4 Der Kunden er et enkeltpersonforetak eller en fysisk person som inngår Avtalen utenfor næringsvirksomhet, kan ufravikelig forbrukervern komme til anvendelse. Partene legger til grunn at Kunden opptrer i næring med mindre annet uttrykkelig er avtalt ved avtaleinngåelsen.
- FORMÅL, ART, VARIGHET OG KATEGORIER (jf. GDPR art. 28 nr. 3)
3.1 Gjenstand, formål, art og varighet for behandlingen, samt kategorier av registrerte og av Persondata, er nærmere beskrevet i Vedlegg A til denne DPA.
3.2 Behandlingen varer så lenge Avtalen løper, med tillegg av perioden frem til sletting eller retur etter punkt 12.
- INSTRUKSJONSBUNDET BEHANDLING
4.1 Leverandøren skal kun behandle Persondata på grunnlag av Kundens dokumenterte instrukser, herunder ved overføring av Persondata til tredjeland, med mindre annet kreves etter EØS-rett eller norsk rett som Leverandøren er underlagt. I så fall skal Leverandøren underrette Kunden om det aktuelle rettslige kravet før behandlingen, med mindre slik underretning er forbudt etter loven.
4.2 Denne DPA, Avtalen og Kundens dokumenterte bruk og konfigurasjon av Tjenesten utgjør Kundens fullstendige instruks ved avtaleinngåelsen. Ytterligere instrukser skal være skriftlige og rimelige, og kan medføre tilpasning av vederlag dersom de går utover Tjenestens standardfunksjonalitet.
4.3 Leverandøren skal uten ugrunnet opphold varsle Kunden dersom en instruks etter Leverandørens vurdering er i strid med GDPR eller annet personvernregelverk. Leverandøren er ikke forpliktet til å foreta noen selvstendig rettslig vurdering av Kundens instrukser ut over dette.
- AI-FUNKSJONENE
5.1 AI-funksjonene leverer forslag og utkast. Dette omfatter blant annet kalender- og oppfølgingsforslag, timeførings-forslag, svarforslag, oppsummering og kategorisering i kundeservice, tilbudsutkast, utkast til samsvarserklæring for elektriker, samt semantisk søk i Kundens egen kunnskapsbase. AI-funksjonene foreslår; mennesket bestemmer og bekrefter. AI-funksjonene utfører ikke handlinger på egen hånd.
5.2 Kunden er kjent med at AI-funksjonene kan gi uriktige, ufullstendige eller villedende resultater («hallusinasjoner»), og at Kunden er ansvarlig for å kontrollere og godkjenne resultatene før de tas i bruk.
5.3 AI-funksjonene bygger på en språkmodell (Claude Haiku) levert av Anthropic, som opptrer som Underdatabehandler. Persondata som behandles via Anthropics programmeringsgrensesnitt (API) benyttes ikke til å trene Anthropics modeller.
5.4 Leverandøren opplyser brukerne om at de samhandler med AI, jf. transparenskravene i EUs forordning om kunstig intelligens (AI Act). AI-funksjonene leverer kun forslag og utkast som et menneske kontrollerer og godkjenner før bruk, og faller innenfor kategorien «begrenset risiko» (transparensplikt). Dette gjelder også utkast til samsvarserklæring etter NEK 400, der den endelige erklæringen alltid utstedes og signeres av en kvalifisert person hos Kunden.
- TAUSHETSPLIKT
6.1 Leverandøren skal sikre at personer som er autorisert til å behandle Persondata, har forpliktet seg til taushet eller er underlagt en passende lovbestemt taushetsplikt.
6.2 Tilgang til Persondata gis kun til personer som trenger det for å oppfylle Leverandørens forpliktelser etter Avtalen, etter prinsippet om minste privilegium.
- SIKKERHETSTILTAK (jf. GDPR art. 32)
7.1 Leverandøren skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå tilpasset risikoen. De gjennomførte tiltakene er nærmere beskrevet i Vedlegg C, og omfatter blant annet:
7.1.1 logisk isolasjon mellom leietakere (multi-tenant) håndhevet på databasenivå ved PostgreSQL Row-Level Security med egen databaserolle uten omgåelsesrettigheter;
7.1.2 tofaktorautentisering (2FA/MFA) basert på TOTP med engangs reservekoder, samt mulighet for Kunden til å tvinge 2FA gjennom en sikkerhetspolicy per organisasjon;
7.1.3 kryptering av lagrede integrasjons-tokens;
7.1.4 rollebasert tilgangsstyring;
7.1.5 revisjons-/audit-logg av administrasjonshandlinger samt aktivitetslogg.
7.1A Tjenesten tilbyr en valgfri funksjon «husk denne enheten» i inntil 30 dager, som lar en bruker hoppe over tofaktorsteget ved senere pålogging fra samme enhet. Funksjonen er en brukervennlighetsmekanisme og utgjør ikke i seg selv et sikkerhetstiltak etter GDPR artikkel 32. Funksjonen deaktiveres automatisk for brukere i en organisasjon når organisasjonen har aktivert tvungen tofaktorautentisering, og kan i tillegg deaktiveres av Kundens administrator.
7.2 Sikkerhetskopiering skjer på infrastrukturnivå hos Leverandørens hostingleverandør. Tjenesten leverer ingen separat applikasjonsbackup, og Leverandøren garanterer ikke et bestemt intervall for sikkerhetskopiering. Kunden kan til enhver tid eksportere alle sine Brukerdata (samlet ZIP-fil med CSV-filer og vedlegg, eller CSV per kategori) og er selv ansvarlig for å sikre egne kopier der dette er nødvendig, herunder for å oppfylle lovpålagt oppbevaring etter bokføringsloven. Kunden eier sine egne Brukerdata.
7.3 Leverandøren kan oppdatere de tekniske og organisatoriske tiltakene i takt med den teknologiske utviklingen, forutsatt at sikkerhetsnivået ikke reduseres vesentlig.
- UNDERDATABEHANDLERE
8.1 Kunden gir Leverandøren generell forhåndsgodkjenning til å benytte Underdatabehandlere. Underdatabehandlere som benyttes ved avtaleinngåelsen, fremgår av Vedlegg B med angivelse av navn, formål, lokasjon og overføringsgrunnlag.
8.2 Leverandøren skal pålegge enhver Underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne DPA, gjennom avtale, jf. GDPR artikkel 28 nr. 4. Leverandøren er fullt ut ansvarlig overfor Kunden for at Underdatabehandlere oppfyller sine forpliktelser.
8.3 Leverandøren skal varsle Kunden om planlagte endringer i form av tilføyelse eller utskifting av Underdatabehandlere, slik at Kunden får anledning til å motsette seg endringene. Varsel gis med rimelig frist på minst 30 dager før endringen trer i kraft.
8.4 Dersom Kunden har en saklig, personvernrelatert innsigelse mot en ny Underdatabehandler, skal partene i god tro søke å finne en løsning. Oppnås ikke enighet innen 30 dager, kan Kunden si opp den berørte delen av Tjenesten med virkning fra endringstidspunktet, som eneste misligholdsbeføyelse for dette forholdet.
- TREDJELANDSOVERFØRING
9.1 Enkelte Underdatabehandlere er etablert utenfor EØS, herunder i USA og Canada (jf. Vedlegg B). Overføring av Persondata til disse skjer på et gyldig overføringsgrunnlag etter GDPR kapittel V, som angitt per Underdatabehandler i Vedlegg B. Grunnlagene omfatter EU-kommisjonens standard personvernbestemmelser (Standard Contractual Clauses / SCC), sertifisering under EU-US Data Privacy Framework, og/eller EU-kommisjonens adekvansbeslutning (for Canada). Der en Underdatabehandler tilbyr EØS-/EU-regional lagring og Leverandøren benytter denne, skjer behandlingen innenfor EØS.
9.2 Leverandøren skal, der det er nødvendig, gjennomføre eller bidra til en vurdering av overføringens konsekvenser (Transfer Impact Assessment) og eventuelle supplerende tiltak, og gjøre relevant dokumentasjon tilgjengelig for Kunden på forespørsel.
9.3 Leverandøren skal opplyse Kunden dersom det skjer endringer i overføringsgrunnlaget for en Underdatabehandler.
- BISTAND TIL KUNDEN
10.1 Leverandøren skal, så langt det er mulig og hensyntatt behandlingens art, bistå Kunden med egnede tekniske og organisatoriske tiltak for å oppfylle Kundens plikt til å besvare henvendelser om utøvelse av de registrertes rettigheter etter GDPR artikkel 12–23. Tjenestens innebygde funksjoner for innsyn, retting, sletting og eksport anses som slik bistand.
10.2 Leverandøren skal bistå Kunden med å oppfylle pliktene etter GDPR artikkel 32–36 (sikkerhet, varsling av Brudd, personvernkonsekvensvurdering og forhåndsdrøfting), hensyntatt behandlingens art og de opplysninger som er tilgjengelige for Leverandøren.
10.3 Bistand utover Tjenestens standardfunksjonalitet kan faktureres etter Leverandørens til enhver tid gjeldende timesatser.
- BRUDD PÅ PERSONOPPLYSNINGSSIKKERHETEN
11.1 Leverandøren varsler Kunden uten ugrunnet opphold og senest innen 48 timer etter å ha blitt kjent med et Brudd som omfatter Persondata Leverandøren behandler for Kunden.
11.2 Varselet skal, så langt opplysningene er tilgjengelige, beskrive Bruddets art, sannsynlige konsekvenser og de tiltak som er truffet eller foreslås truffet for å håndtere Bruddet. Leverandøren skal gi ytterligere informasjon etter hvert som den blir tilgjengelig.
11.3 Det er Kunden som behandlingsansvarlig som vurderer og eventuelt melder Bruddet til Datatilsynet og varsler de registrerte. Leverandøren foretar ikke slik melding eller varsling på Kundens vegne med mindre annet er skriftlig avtalt.
- SLETTING OG RETUR VED OPPHØR
12.1 Ved opphør av Avtalen skal Leverandøren, etter Kundens valg, slette eller tilbakelevere alle Persondata, og slette eksisterende kopier, med mindre lagring kreves etter EØS-rett eller norsk rett.
12.2 Kunden gjøres oppmerksom på at Kunden selv når som helst kan eksportere alle sine Brukerdata via Tjenestens eksportfunksjon, og oppfordres til å gjøre dette før opphør. Etter en avviklingsperiode på 30 dager regnet fra opphør slettes Kundens data fra Tjenestens aktive miljø.
12.3 Persondata i sikkerhetskopier på infrastrukturnivå slettes i henhold til hostingleverandørens ordinære rutiner for sikkerhetskopiering.
- REVISJON OG DOKUMENTASJON
13.1 Leverandøren skal gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å påvise at forpliktelsene i GDPR artikkel 28 overholdes, jf. artikkel 28 nr. 3 bokstav h.
13.2 Dokumentasjonsplikten oppfylles i første rekke ved at Leverandøren gir skriftlig egenerklæring og eventuelle tilgjengelige rapporter eller sertifiseringer. Krever Kunden fysisk revisjon, skal denne varsles skriftlig med rimelig frist på minst 30 dager, gjennomføres i normal arbeidstid, ikke uforholdsmessig forstyrre Leverandørens drift, og være underlagt taushetsplikt. Kunden bærer egne kostnader ved revisjon, og Leverandørens medgåtte tid kan faktureres, med mindre revisjonen avdekker vesentlig mislighold fra Leverandørens side.
- ANSVAR
14.1 For alminnelig mislighold av denne DPA reguleres partenes ansvar av ansvarsbestemmelsene, herunder ansvarstaket, i Avtalen, så langt dette er forenlig med ufravikelig rett.
14.1A Leverandørens ansvar for eget brudd på de databehandlerspesifikke forpliktelsene i denne DPA, herunder Leverandørens svikt i å oppfylle forpliktelsene etter GDPR artikkel 28, er ikke begrenset av Avtalens alminnelige ansvarstak. For slike brudd gjelder et eget, høyere ansvarstak på 3 ganger det samlede årlige vederlaget Kunden har betalt for Tjenesten de siste tolv månedene før kravet oppstod. Dette taket gjelder i tillegg til og uavhengig av Avtalens alminnelige ansvarstak, slik at ansvar for Leverandørens DPA-/artikkel 28-svikt ikke presses inn under Avtalens ordinære 12-måneders-tak. Bestemmelsen begrenser ikke partenes innbyrdes regress etter GDPR artikkel 82 eller den enkelte parts selvstendige ansvar for overtredelsesgebyr etter GDPR artikkel 83.
14.2 GDPRs ufravikelige plikter, herunder forpliktelsene etter artikkel 28, varsling av Brudd og ivaretakelse av de registrertes rettigheter, kan ikke fraskrives eller begrenses ved denne DPA. Ansvar for forsett og grov uaktsomhet kan ikke begrenses, jf. ufravikelig norsk rett.
14.3 Hver part svarer for overtredelsesgebyr og erstatning i den utstrekning den enkelte part er ansvarlig etter GDPR artikkel 82 og 83.
- LOVVALG OG VERNETING
15.1 DPA er underlagt norsk rett.
15.2 Verneting er Oslo tingrett.
15.3 Ved motstrid mellom språkversjoner går den norske teksten foran.
VEDLEGG A – BESKRIVELSE AV BEHANDLINGEN
A.1 Behandlingsansvarlig: Kunden. Databehandler: Leverandøren (Combat Store AS).
A.2 Formål: Levering, drift, vedlikehold, support og videreutvikling av SaaS-tjenesten Leonic, herunder de moduler Kunden aktiverer (CRM/salg, faktura, PIM/produkter, innkjøp, merkevare, drift/prosjekt, brannvern, elektriker, timeføring, kundeservice og Leonic Connect) samt AI-funksjonene.
A.3 Behandlingens art: Innsamling, registrering, lagring, organisering, strukturering, tilrettelegging, bruk, visning, eksport, overføring til Underdatabehandlere og sletting, i tråd med Kundens instruks og bruk av Tjenesten.
A.4 Varighet: Avtalens løpetid med tillegg av avviklings-/sletteperiode etter punkt 12.
A.5 Kategorier registrerte (eksempler, avhengig av Kundens bruk): Kundens ansatte og brukere; Kundens kunder, kontaktpersoner og leads; leverandører og samarbeidspartnere; mottakere av e-post og kundeservicehenvendelser; andre personer Kunden velger å registrere.
A.6 Kategorier Persondata (eksempler, avhengig av Kundens bruk): navn, kontaktinformasjon (e-post, telefon, adresse), organisasjons- og stillingsinformasjon, kunde- og salgshistorikk, faktura- og betalingsdata, timeførings- og fraværsdata, kommunikasjonsinnhold (e-post, chat, kundeservice), innhold i Kundens kunnskapsbase, samt påloggings- og aktivitetslogger. Kunden bør ikke legge inn særlige kategorier av Persondata (GDPR art. 9) eller opplysninger om straffedommer/lovovertredelser (art. 10) med mindre nødvendig behandlingsgrunnlag foreligger.
VEDLEGG B – UNDERDATABEHANDLERE
| Nr. | Underdatabehandler | Formål | Lokasjon | Overføringsgrunnlag (tredjeland) |
|---|---|---|---|---|
| 1 | Railway | Hosting og databasedrift | USA (EU-region, Amsterdam, er tilgjengelig — se Merknad 2) | EU SCC, subsidiært DPF (Railway DPA §9.2). SOC 2 Type II |
| 2 | Anthropic | AI (modell Claude Haiku); Brukerdata via API brukes ikke til modelltrening | USA | EU SCC (DPA m/SCC i Anthropics Commercial Terms). IKKE DPF-sertifisert |
| 3 | Resend | Utgående og innkommende e-post (utsending via AWS) | USA | EU-US Data Privacy Framework + SCC |
| 4 | Fiken | Regnskaps-/fakturaintegrasjon (kunde-initiert) | Norge/EØS | Ikke tredjeland |
| 5 | Tripletex | Regnskaps-/fakturaintegrasjon (kunde-initiert) | Norge/EØS | Ikke tredjeland |
| 6 | Shopify | E-handelsintegrasjon (kunde-initiert) | EU/Canada/USA (flere regioner) | Canada-adekvansbeslutning + EU SCC (i Shopifys DPA). DPF gjelder kun Shopifys US-datterselskap og er ikke det primære grunnlaget — se Merknad 2 |
| 7 | Google Calendar (Google LLC) | Kalenderintegrasjon (kunde-initiert OAuth) | USA / EU | EU-US Data Privacy Framework + EU SCC (Google Cloud Data Processing Addendum) |
| 8 | Microsoft 365 (Microsoft) | Kalenderintegrasjon (kunde-initiert OAuth) | EU Data Boundary (tilgjengelig) / USA | EU-US Data Privacy Framework + EU SCC (Microsoft DPA / Product Terms) |
Merknad 1: Integrasjonene nr. 4–8 aktiveres kun når Kunden selv kobler dem på via Tjenesten.
Merknad 2 (overføringsgrunnlag og regioner):
- Railway-region: Tabellen angir USA som konservativ utgangsposisjon for hosting. Der Leverandøren benytter Railways EU-region (Amsterdam), skjer lagringen innenfor EØS, og tredjelandsoverføring for hosting kan da bortfalle.
- DPF-status: Google, Microsoft og Resend er sertifisert under EU-US Data Privacy Framework. Anthropic er ikke DPF-sertifisert, og overføringen til Anthropic bygger på EU-kommisjonens standard personvernbestemmelser (SCC). Shopify-overføringen bygger på EU-kommisjonens adekvansbeslutning for Canada kombinert med SCC.
- Resend benytter selv flere amerikanske underbehandlere (blant annet AWS for e-postutsending) som inngår i behandlingskjeden.
- Overføringsgrunnlag, regioner og underdatabehandlernes sertifiseringer gjennomgås løpende. En oppdatert liste over Underdatabehandlere gjøres tilgjengelig for Kunden, og Kunden varsles om endringer i samsvar med punkt 8.3.
VEDLEGG C – TEKNISKE OG ORGANISATORISKE SIKKERHETSTILTAK (jf. GDPR art. 32)
C.1 Tilgangsstyring og autentisering
- Rollebasert tilgangsstyring etter prinsippet om minste privilegium.
- Tofaktorautentisering (2FA/MFA) basert på TOTP, med engangs reservekoder.
- Mulighet for Kunden til å tvinge 2FA for alle brukere gjennom en sikkerhetspolicy per organisasjon.
Merknad til C.1: Tjenesten tilbyr i tillegg en valgfri funksjon «husk denne enheten» i inntil 30 dager. Funksjonen lar en bruker hoppe over tofaktorsteget ved senere pålogging fra samme enhet og er en brukervennlighetsmekanisme, ikke et sikkerhetstiltak etter GDPR artikkel 32. Funksjonen deaktiveres automatisk når Kunden har aktivert tvungen tofaktorautentisering, og kan i tillegg deaktiveres av Kundens administrator.
C.2 Isolasjon mellom leietakere (multi-tenant)
- Logisk isolasjon mellom leietakere håndhevet på databasenivå ved PostgreSQL Row-Level Security.
- Egen databaserolle uten omgåelsesrettigheter (ingen bypass av Row-Level Security).
- Kryss-tenant-isolasjonen gjelder også AI-konteksten: AI-funksjonene opererer innenfor Kundens egen tenant-kontekst og gis kun tilgang til Persondata fra Kundens egen organisasjon, ikke bare via databasens Row-Level Security, men også i datagrunnlaget som AI-funksjonene behandler.
C.3 Kryptering
- Kryptering under overføring: all trafikk mellom brukerens nettleser og Tjenesten, og mellom Tjenesten og dens Underdatabehandlere, skjer over TLS (HTTPS).
- Kryptering i ro: data i database og sikkerhetskopier krypteres i ro på infrastrukturnivå hos hostingleverandøren (Railway, SOC 2 Type II-sertifisert).
- Kryptering på applikasjonsnivå: lagrede integrasjons-tokens (OAuth-tokens for blant annet Shopify, Microsoft 365, Google, Fiken og Tripletex) krypteres særskilt på applikasjonsnivå før lagring.
C.4 Logging og sporbarhet
- Revisjons-/audit-logg av administrasjonshandlinger.
- Aktivitetslogg.
C.5 Sikkerhetskopiering og dataeierskap
- Sikkerhetskopiering skjer på infrastrukturnivå hos hostingleverandøren. Tjenesten leverer ingen separat applikasjonsbackup, og det gis ingen garanti for et bestemt sikkerhetskopierings-intervall.
- Kunden kan til enhver tid eksportere alle sine Brukerdata (samlet ZIP-fil med CSV-filer og vedlegg, eller CSV per kategori). Kunden eier sine egne Brukerdata.
C.6 Organisatoriske tiltak
- Taushetsplikt for alle personer med tilgang til Persondata.
- Tilgang begrenset til personer som trenger det for å oppfylle Leverandørens forpliktelser etter Avtalen.
Merknad: Sikkerhetstiltakene speiler de faktisk gjennomførte tiltakene på tidspunktet for denne DPA, og kan oppdateres i takt med den teknologiske utviklingen forutsatt at sikkerhetsnivået ikke reduseres vesentlig, jf. punkt 7.3.
Versjon 1.1 · gjeldende fra 4. juni 2026. Spørsmål? Kontakt oss.
