Databehandleravtale

Avtalen regulerer behandlingen av personopplysninger som LAUMB utfører på vegne av kunden. Den godtas digitalt av en autorisert kundeadministrator før deltakere kan importeres eller inviteres.

Gjeldende dokument, versjon 2.0

Databehandler er LAUMB, organisasjonsnummer 990 440 999, Drognesjordet 59, 2150 Årnes. Kontaktperson er Robin Laumb, innehaver, robin@kiakademiet.no, telefon 924 69 488.

# Databehandleravtale for KI Akademiet kursplattform Dokumentversjon: 2.1 ## Parter **Behandlingsansvarlig (kunden)** - Juridisk navn: Kundens juridiske navn - Organisasjonsnummer: Kundens organisasjonsnummer - Adresse: Kundens adresse - Kontakt for avtalen: Kundens autoriserte kundeadministrator - Kontakt for personvern: Kundens personvernkontakt - Kontakt for sikkerhet: Kundens sikkerhetskontakt **Databehandler** - Juridisk navn: LAUMB - Organisasjonsnummer: 990 440 999 - Adresse: Drognesjordet 59, 2150 Årnes, Norge - Kontaktperson: Robin Laumb, Innehaver - Epost: robin@kiakademiet.no - Telefon: 924 69 488 - Nettside: https://kiakademiet.no Behandlingsansvarlig og databehandler omtales samlet som partene. Kunden bestemmer formål og midler. Databehandleren behandler personopplysninger bare på kundens dokumenterte instruks. ## 1. Formål og forholdet til hovedavtalen 1.1 Avtalen regulerer databehandlerens behandling av personopplysninger på vegne av behandlingsansvarlig ved levering av KI Akademiet kursplattform på kurs.kiakademiet.no. 1.2 Avtalen er en del av partenes avtale om levering av kursplattformen. Ved motstrid om behandling av personopplysninger går denne avtalen foran hovedavtalen. 1.3 Avtalen oppfyller kravene i personvernforordningen artikkel 28. Vedleggene er en integrert del av avtalen. ## 2. Definisjoner Begrepene personopplysninger, behandling, registrert, behandlingsansvarlig, databehandler, underdatabehandler, brudd på personopplysningssikkerheten og tilsynsmyndighet har samme betydning som i gjeldende personvernregelverk. Med dokumentert instruks menes denne avtalen med vedlegg, skriftlige bestillinger, og innstillinger som en autorisert kundeadministrator gjør i plattformen. ## 3. Behandlingens gjenstand, art, formål, varighet og registrerte 3.1 Gjenstanden er drift av en flerkundeplattform for tildeling, gjennomføring, oppfølging og dokumentasjon av kurs. 3.2 Behandlingen omfatter innsamling, registrering, strukturering, lagring, lesing, bruk, sammenstilling, utsending av kursrelatert epost, generering og kontroll av kursbevis, eksport, retting, begrensning og sletting. 3.3 Formålene er å autentisere autoriserte brukere, tildele og tilgjengeliggjøre kurs, lagre fremdrift, vurdere tester, gi kundens administrator nødvendig oppfølging og dokumentasjon, sende invitasjoner og konfigurerte påminnelser, utstede og verifisere kursbevis, drifte og sikre tjenesten, og dokumentere administrative handlinger og avtaleinngåelse. 3.4 Kategorier av registrerte og opplysninger følger av vedlegg 1. 3.5 Behandlingen varer så lenge hovedavtalen gjelder, med avviklingsreglene i punkt 11 og vedlegg 1. ## 4. Behandlingsansvarliges ansvar og instrukser 4.1 Behandlingsansvarlig er ansvarlig for at behandlingen er lovlig, rettferdig og åpen overfor de registrerte, og for å gi de registrerte nødvendig informasjon. 4.2 Behandlingsansvarlig skal bare legge inn opplysninger som er nødvendige, utpeke autoriserte kundeadministratorer, sørge for at signataren har fullmakt, og holde kontaktopplysninger og instrukser oppdatert. 4.3 Tjenesten er laget for vanlige deltaker- og kursopplysninger. Den er ikke beregnet for særlige kategorier personopplysninger, opplysninger om straffedommer eller sensitive kommunale saksopplysninger. Slike opplysninger skal ikke legges inn i CSV, fritekst, kursinnhold eller kundetilpasning. 4.4 Endringer i formål eller kategorier krever dokumentert endring i avtalen eller vedleggene. ## 5. Dokumenterte instrukser og databehandlerens plikter 5.1 Databehandleren behandler personopplysninger bare etter dokumentert instruks, med mindre behandling kreves etter lov. Kreves behandling etter lov, varsles behandlingsansvarlig før behandlingen, med mindre loven forbyr varsling. 5.2 Mener databehandleren at en instruks strider mot personvernregelverket, varsles behandlingsansvarlig uten ugrunnet opphold, og den aktuelle behandlingen kan stanses inntil forholdet er avklart. 5.3 Databehandleren skal ikke selge personopplysninger, bruke dem til markedsføring eller bruke deltakerdata til trening av KI-modeller. 5.4 I den avtalte flyten for kundetilpasning av kursinnhold sendes aldri deltakerdata til OpenAI eller Anthropic. Bare virksomhetsopplysninger og kursfaglig kontekst sendes. KI-generert innhold er alltid et utkast som må gjennom menneskelig vurdering og godkjenning før publisering. ## 6. Taushetsplikt 6.1 Databehandleren skal sikre at personer med tilgang bare har tilgang når det er nødvendig, er bundet av taushetsplikt, har fått relevant opplæring og mister tilgangen når behovet opphører. 6.2 Taushetsplikten gjelder også etter at avtaleforholdet er avsluttet. ## 7. Informasjonssikkerhet 7.1 Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak etter risikoen, jf. personvernforordningen artikkel 32. Minimumstiltakene fremgår av vedlegg 2. 7.2 Tiltakene ivaretar konfidensialitet, integritet, tilgjengelighet, robusthet, gjenoppretting, tilgangsstyring, logging, sårbarhetshåndtering og regelmessig testing. 7.3 Dataminimering er standard. Rå importdata og detaljerte quizsvar slettes etter reglene i vedlegg 1. 7.4 Innlogging skjer med en engangslenke som bare kan brukes én gang og som utløper etter 15 minutter. Lenken logger brukeren direkte inn. 7.5 Signering av denne avtalen krever en fersk engangsautentisering som er teknisk bundet til avtalens identifikator og til dokumenthashen kunden faktisk har lest. Beviset kan bare brukes én gang, utløper etter 15 minutter, og godtas ikke dersom avtaleteksten er endret i mellomtiden. 7.6 Signering blokkeres av serveren dersom partsopplysningene i punktet Parter ikke er fullstendig utfylt. En signert avtale inneholder aldri plassholdertekst. ## 8. Underdatabehandlere 8.1 Behandlingsansvarlig gir generell skriftlig tillatelse til bruk av underdatabehandlerne i det versjonerte registeret i vedlegg 3. 8.2 Databehandleren varsler minst 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende endres vesentlig. Varselet beskriver leverandør, formål, opplysningskategorier, behandlingssted og eventuelt overføringsgrunnlag. 8.3 Behandlingsansvarlig kan fremme saklig og dokumentert innsigelse innen fristen. Kan risikoen ikke avhjelpes, kan den berørte funksjonen stanses eller hovedavtalen avsluttes etter dens vilkår. 8.4 Databehandleren inngår skriftlig avtale med hver underdatabehandler med minst tilsvarende forpliktelser, og er ansvarlig overfor behandlingsansvarlig for underdatabehandlerens etterlevelse. ## 9. Overføring utenfor EØS 9.1 Personopplysninger behandles som utgangspunkt i den valgte europeiske skyregionen. 9.2 Overføring til land utenfor EØS skjer bare med gyldig grunnlag etter personvernforordningen kapittel V, i praksis EUs standard personvernbestemmelser med nødvendig overføringsvurdering og tilleggstiltak. 9.3 Gjeldende leverandører, behandlingssteder og overføringsgrunnlag fremgår av vedlegg 3, som snapshotes inn i signeringspakken. ## 10. Bistand med registrertes rettigheter, DPIA og myndighetskontakt 10.1 Databehandleren bistår behandlingsansvarlig med å besvare krav om innsyn, retting, sletting, begrensning, dataportabilitet og protest, så langt det er mulig og hensyntatt behandlingens art. 10.2 Henvender en registrert seg direkte til databehandleren, videresendes henvendelsen til behandlingsansvarlig uten ugrunnet opphold. Databehandleren realitetsbehandler ikke kravet uten instruks. 10.3 Databehandleren bistår med personvernkonsekvensvurdering, forhåndsdrøftelse med tilsynsmyndighet og annen dokumentasjon som behandlingsansvarlig trenger for å oppfylle sine plikter. ## 11. Brudd på personopplysningssikkerheten 11.1 Databehandleren varsler behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører kundens personopplysninger. Operativt mål er første varsel innen 24 timer etter bekreftet kjennskap, også om ikke all informasjon foreligger. 11.2 Varselet beskriver hendelsens art, berørte kategorier av registrerte og opplysninger, sannsynlige konsekvenser, gjennomførte og planlagte tiltak, og kontaktpunkt for oppfølging. 11.3 Databehandleren dokumenterer hendelsen og bistår behandlingsansvarlig med melding til tilsynsmyndighet og eventuell informasjon til de registrerte. Databehandleren melder ikke til tilsynsmyndighet på kundens vegne uten instruks. ## 12. Revisjon og dokumentasjon 12.1 Databehandleren gjør tilgjengelig den dokumentasjonen som er nødvendig for å vise etterlevelse av artikkel 28, herunder oversikt over underdatabehandlere, sikkerhetstiltak og sletterutiner. 12.2 Behandlingsansvarlig kan gjennomføre revisjon inntil én gang per år, og ellers ved konkret mistanke om brudd eller etter pålegg fra tilsynsmyndighet. Revisjon varsles normalt 30 dager i forveien og gjennomføres slik at driften forstyrres minst mulig. 12.3 Der leverandørkjeden har relevante uavhengige rapporter eller sertifiseringer, kan disse benyttes som dokumentasjon. ## 13. Retur, eksport og sletting ved opphør 13.1 Ved opphør velger behandlingsansvarlig om personopplysningene skal slettes eller returneres i et vanlig maskinlesbart format. 13.2 Valget skal gjøres innen 30 dager etter opphør. Foreligger ikke valg, sletter databehandleren opplysningene etter ytterligere 30 dager, med mindre lagring kreves etter lov. 13.3 For kursbevis og det minimale verifikasjonsregisteret velger behandlingsansvarlig mellom eksport og sletting, særskilt videre behandlingsinstruks, eller reell anonymisering. 13.4 Produksjonsslettede data kan finnes i sikkerhetskopi etter reglene i vedlegg 1 punkt C. ## 14. Varighet, endringer og mislighold 14.1 Avtalen gjelder så lenge databehandleren behandler personopplysninger for behandlingsansvarlig. 14.2 Endringer dokumenteres og versjoneres. Vesentlige endringer i formål, opplysningskategorier, sikkerhetsnivå, underdatabehandlere eller overføringer krever ny digital godkjenning. 14.3 Ved vesentlig mislighold som ikke rettes innen rimelig frist etter skriftlig varsel, kan den andre parten stanse behandlingen eller avslutte hovedavtalen etter dens vilkår. ## 15. Lovvalg og verneting 15.1 Avtalen er underlagt norsk rett. 15.2 Partene skal først forsøke å løse uenighet gjennom forhandlinger. 15.3 Fører forhandlinger ikke frem, er Romerike og Glåmdal tingrett avtalt verneting. ## 16. Elektronisk signering og bevisverdi 16.1 Partene godtar elektronisk signering i kursplattformen, og er enige om at slik signering har samme bevisverdi som en håndskrevet signatur mellom partene. 16.2 Databehandlerens signatur registreres når kunden opprettes, med signatarens navn, rolle, epost, servertid, avtaleversjon og dokumenthash. 16.3 Kundens signatar må være autorisert kundeadministrator, gjennomføre en fersk engangsautentisering som er bundet til avtale-ID og dokumenthash og utløper etter 15 minutter, bekrefte at vedkommende har fullmakt, og godta avtalen uttrykkelig. Utløpt eller allerede brukt bevis gir en nøytral feilmelding og ingen signering. 16.4 Signeringsbeviset inneholder avtaleversjon, dokumenthash, PDF-hash, navn, rolle, epost, servertid, autentiseringshendelse, IP-adresse og brukeragent. IP-adresse og brukeragent brukes bare som begrenset signeringsbevis. De vises aldri offentlig og legges ikke i ordinære driftslogger. 16.5 Systemet genererer en uforanderlig PDF med begge signaturer. Endring av avtaleteksten etter signering oppretter en ny versjon og endrer ikke den signerte kopien. # Vedlegg 1. Behandling, data og lagring ## A. Registrerte - ansatte og andre deltakere som kunden gir kurstilgang - kundeadministratorer og andre autoriserte kontaktpersoner - plattformadministratorer i den grad handlinger utføres på kundens vegne ## B. Opplysningskategorier - navn og epostadresse - organisasjonstilknytning og rolle - invitasjons- og innloggingsstatus - sist aktiv - kurstildeling, kort- og modulfremdrift - quizforsøk, poeng og beståttstatus - detaljerte svar mens kurset pågår - fullføringsdato, kursversjon og kursbevis med verifikasjonskode - tekniske sikkerhetsdata som IP-adresse, brukeragent, tidspunkt og intern request-ID - avtale- og signeringsdata for kundeadministrator Særlige kategorier personopplysninger og sensitive saksopplysninger skal ikke behandles. ## C. Lagringsperioder | Data | Standardregel | | --- | --- | | Rå CSV og rå importrekker ved vellykket import | Slettes straks transaksjonen er fullført | | Rå CSV og rå importrekker ved feil eller avbrudd | Slettes automatisk senest innen 24 timer | | Detaljerte quizsvar og feilvalg | Slettes når kursbevis er utstedt, senest innen 24 timer | | Invitasjons- og leveringsstatus | Aktiv kurstildeling pluss 12 måneder | | Detaljert kort- og modulprogresjon | Aktiv påmelding pluss 12 måneder etter fullføring eller tilbaketrekking | | Forsøkssummer, poeng og beståttstatus | 3 år etter fullføring. Deretter reduseres opplysningene til nødvendig fullførings- og kursbevisinformasjon | | Kursbevis og minimalt verifikasjonsregister | Ingen automatisk utløpsdato. Ved opphør velger kunden eksport og sletting, særskilt videre behandlingsinstruks eller reell anonymisering | | Signert avtale og signeringsbevis | Avtaleperioden pluss 5 år | | Sikkerhets- og administrasjonslogger | 12 måneder, med saklig hendelseshold ved aktiv gransking | | Logg over KI-kjøringer for kundetilpasning | 12 måneder. Loggen inneholder virksomhetskontekst og beslutninger, aldri deltakeropplysninger | | Reautentiseringsbevis for signering | Slettes 30 dager etter bruk eller utløp. Selve signaturbeviset beholdes i den signerte avtalen | | Produksjonsslettede data i sikkerhetskopi | Utilgjengelig for ordinær bruk og slettet ved neste leverandørstyrte rotasjon. Gjeldende maksimale rotasjonstid er den til enhver tid dokumenterte perioden fra aktiv leverandør og plan, slik den fremgår av det signerte vedlegget | ## D. Rettslig sperre Automatisk sletting kan settes til side når det foreligger et saklig og dokumentert behov, for eksempel rettslig krav, pålegg fra tilsynsmyndighet eller aktiv gransking av en sikkerhetshendelse. En slik sperre registreres med begrunnelse, omfang og ansvarlig, og oppheves når behovet opphører. Sperren utvider ikke formålet med behandlingen, og opplysningene slettes så snart sperren er opphevet. ## E. Kursbevisets gyldighet Et kursbevis dokumenterer en gjennomført kursversjon på en bestemt dato og har ingen utløpsdato. Dette er noe annet enn hvor lenge databehandleren har lovlig instruks til å oppbevare et verifikasjonsregister. Instruksen for verifikasjonsregisteret følger av punkt C og av kundens valg ved opphør. # Vedlegg 2. Tekniske og organisatoriske tiltak ## Tilgang og autentisering - passordfri innlogging med engangslenke som utløper etter 15 minutter - engangsbruk av innloggingslenken, slik at en brukt lenke ikke kan gjenbrukes - fersk autentisering bundet til avtale-ID og dokumenthash før avtalesignering - teknisk uforanderlighet på publiserte avtalemaler, signerte avtaler, snapshots og kontrollsummer - minst mulig privilegium og separate roller - bare plattformadministrator kan tildele kundeadministratorrollen, og bare fra en kontrollert godkjenningsliste - jevnlig gjennomgang og rask fjerning av tilganger ## Kundeisolasjon - organisasjons-ID på alle kundedata - Row Level Security på alle relevante tabeller - serverkontroll av rolle og organisasjon for privilegerte handlinger - automatiske tester med minst to kunder som forsøker tilgang på tvers - private lagringsområder og kortlevde signerte nedlastingslenker ## Kryptering og hemmeligheter - TLS for data under overføring - leverandørstyrt kryptering av database og lagring - hemmeligheter i godkjent hemmelighetshåndtering, aldri i frontend, repository eller logger - ingen egenutviklet kryptografi ## Sikker utvikling og drift - validering av input og sikker output-håndtering - beskyttelse mot CSV-formelinnsprøytning - avhengighetskontroll, lint, automatiske tester og sikkerhetsskann før publisering - versjonerte migrasjoner og reproduserbare bygg - adskilte utviklings- og produksjonsdata, ingen reelle personopplysninger i testdata ## Logging og overvåking - strukturert logging med request-ID - administrative handlinger og rolleendringer logges - engangslenker, tokens, full verifikasjonskode, quizsvar og rå CSV logges aldri - signeringsbevisets IP-adresse og brukeragent lagres bare i signeringsbeviset - tilgang til logger begrenses, og logger slettes etter fastsatt tid ## Dataminimering og sletting - rå CSV slettes etter gjennomført import - detaljerte quizsvar slettes etter utstedt kursbevis - påminnelser inneholder ikke detaljert fremdrift i emnefeltet - offentlig verifikasjon viser aldri navn eller epost - automatiske og idempotente slettejobber overvåkes, kan kjøres i prøvemodus og kan dokumenteres - rettslig sperre registreres eksplisitt og stanser bare det som er omfattet ## Hendelseshåndtering - dokumentert prosess for mottak, klassifisering, begrensning og oppfølging - kontaktpunkt tilgjengelig for kunden - første varsel uten ugrunnet opphold, operativt mål 24 timer etter bekreftet kjennskap - læring og korrigerende tiltak etter alvorlige hendelser # Vedlegg 3. Underdatabehandlere og overføringer Registerversjon 2.0. Sist kontrollert mot leverandørenes offisielle sider 2026-08-21. | Leverandør og juridisk enhet | Tjeneste og formål | Opplysningskategorier | Behandlingssted | Overføringsgrunnlag | Lenke til vilkår og databehandleravtale | | --- | --- | --- | --- | --- | --- | | Lovable Labs AB (Lovable, Sverige) | Applikasjonsplattform, Lovable Cloud og administrert epostinfrastruktur for autentiseringspost og applikasjonspost | Navn, epost, virksomhetstilknytning, rolle, kursfremdrift, kursbevis, meldingsmetadata og tekniske hendelsesdata | Den europeiske hostingregionen som er valgt for prosjektet, med leverandørstyrt support etter leverandørens egen dokumentasjon | EUs standard personvernbestemmelser med leverandørens tilleggstiltak, slik disse fremgår av leverandørens databehandleravtale | https://lovable.dev/data-processing-agreement | | Supabase, Inc. | Database, autentisering og fillagring som ligger til grunn for Lovable Cloud i den aktive konfigurasjonen | Navn, epost, virksomhetstilknytning, rolle, kursfremdrift, kursbevis og tekniske hendelsesdata | Den europeiske databaseregionen som er valgt for prosjektet i Lovable Cloud. Regionen fremgår av prosjektets driftsdokumentasjon og bekreftes på forespørsel | Behandles i EØS. Eventuell støttetilgang utenfor EØS skjer på grunnlag av EUs standard personvernbestemmelser i leverandørkjeden | https://lovable.dev/subprocessors | | OpenAI Ireland Limited | Forslag til formuleringer i kundetilpasset kursinnhold, basert på virksomhetsopplysninger og kursrelevant kontekst | Ingen deltakeropplysninger. Ikke navn, ikke epost, ikke deltaker-ID, ikke fremdrift og ikke quizdata. Bare virksomhetsnavn, lokale regler, verktøyvalg og kursfaglig kontekst | OpenAI Ireland Limited er leverandørens ansvarlige enhet for kunder i EØS, Sveits og Storbritannia. API-behandlingen skjer på leverandørens dokumenterte behandlingssteder, som kan omfatte USA | EUs standard personvernbestemmelser i leverandørens databehandlervilkår for API, med leverandørens tilleggstiltak | https://openai.com/policies/data-processing-addendum/ | Merknader om leverandørkjeden: - Lovable Labs AB (Lovable, Sverige): Lovable er hovedleverandør. Lovables egne underleverandører, inkludert database-, autentiserings-, lagrings- og epostleverandør, følger av Lovables offentlige underleverandørliste på https://lovable.dev/subprocessors. - Supabase, Inc.: Supabase er underleverandør i Lovables kjede og ikke en separat, direkte avtale mellom kunden og KI Akademiet. KI Akademiet har ikke eget kundeforhold til Supabase for denne tjenesten. - OpenAI Ireland Limited: API-data brukes som standard ikke til trening av leverandørens modeller. Bare virksomhetskontekst sendes, aldri deltakerdata, og KI-generert innhold må alltid gjennom menneskelig vurdering og godkjenning før publisering. Anthropic er ikke tatt i bruk og står derfor ikke som aktiv underdatabehandler. Dersom leverandøren aktiveres, skal registeret oppdateres og behandlingsansvarlig varsles etter punkt 7 før behandlingen starter. # Vedlegg 4. Dokumenterte instrukser og signaturbevis ## Kundens opplysninger og valg - Behandlingsansvarlig: Kundens juridiske navn - Organisasjonsnummer: Kundens organisasjonsnummer - Adresse: Kundens adresse - Tilgangsmodell: Fastsettes i kundeoppsettet - Godkjente epostdomener: Kundens godkjente epostdomener - Kontakt for personvern: Kundens personvernkontakt - Kontakt ved sikkerhetshendelser: Kundens sikkerhetskontakt - Synlighet av sist aktiv: bare autorisert kundeadministrator ## Signaturbevis **Databehandler, LAUMB** - Navn: Signeres digitalt ved godkjenning - Rolle: Signeres digitalt ved godkjenning - Epost: Signeres digitalt ved godkjenning - Signert med servertid: Signeres digitalt ved godkjenning **Behandlingsansvarlig, kunden** - Navn: Signeres digitalt ved godkjenning - Rolle og fullmakt: Signeres digitalt ved godkjenning - Epost: Signeres digitalt ved godkjenning - Signert med servertid: Signeres digitalt ved godkjenning - Avtaleversjon: 2.1 - Dokumenthash: Beregnes for hver signerte kopi

Kundespesifikke opplysninger

Kundens juridiske navn, organisasjonsnummer, adresse, tilgangsmodell, godkjente epostdomener, kontaktpunkter og signatar hentes fra kundens eget oppsett og signeringsbevis. Samme versjonerte avtaletekst brukes for alle kunder.

Databehandleravtalen signeres digitalt inne i plattformen av en autorisert kundeadministrator med fersk engangsinnlogging.