MARKVISS
Funksjoner Løsninger Guide Priser
  • English
  • Norsk
  • Dansk
  • Svenska
Logg inn Start gratis

DATABEHANDLERAVTALE

Markviss AS
Organisasjonsnummer: 917 324 689

Ikrafttredelsesdato: 08.09.2026
Sist oppdatert: 08.09.2026


Denne databehandleravtalen (“Databehandleravtalen”) er en del av, og inntas ved henvisning i, Markviss’ vilkår for bruk (“Avtalen”) mellom Markviss AS (“Markviss”, “vi”, “oss”) og kunden som har inngått Avtalen (“Kunden”). Den gjelder når Markviss behandler personopplysninger på Kundens vegne som ledd i leveransen av SaaS-tjenestene.

Egen signatur er ikke nødvendig: ved å akseptere Avtalen aksepterer Kunden også denne Databehandleravtalen. En kunde som trenger et signert eksemplar på eget papir, kan be om det på info@markviss.com.

Databehandleravtalen regulerer personopplysninger som Markviss behandler som databehandler, etter Kundens instrukser. Personopplysninger som Markviss behandler som behandlingsansvarlig i eget navn — besøkende på markviss.com, potensielle kunder, fakturakontakter og egen markedsføring — er beskrevet i personvernerklæringen i stedet.

1. Definisjoner

Begreper som er definert i Avtalen, har samme betydning her. I tillegg gjelder:

  1. “Personvernforordningen” (GDPR) betyr forordning (EU) 2016/679, slik den er gjennomført i norsk rett ved personopplysningsloven.
  2. “Kundens personopplysninger” betyr personopplysninger i Kundedata som Markviss behandler på Kundens vegne under Avtalen.
  3. “Underdatabehandler” betyr en tredjepart som Markviss engasjerer til å behandle Kundens personopplysninger.
  4. “Behandlingsansvarlig”, “databehandler”, “registrert”, “behandling”, “brudd på personopplysningssikkerheten” og “tilsynsmyndighet” har den betydningen som følger av personvernforordningen artikkel 4.

2. Roller og virkeområde

Kunden er behandlingsansvarlig for Kundens personopplysninger, og Markviss er databehandler. Dersom Kunden selv er databehandler for en tredjepart som er behandlingsansvarlig, er Markviss underdatabehandler, og Kunden garanterer at den har fullmakt til å inngå denne Databehandleravtalen på vedkommendes vegne.

Behandlingens gjenstand, varighet, art og formål, typene personopplysninger og kategoriene av registrerte er angitt i Vedlegg 1, slik personvernforordningen artikkel 28 nr. 3 krever.

Hver part skal oppfylle sine egne plikter etter gjeldende personvernlovgivning. Kunden er ansvarlig for at Kundens personopplysninger som gjøres tilgjengelige for Markviss, behandles lovlig, herunder for å ha et gyldig behandlingsgrunnlag og for å gi nødvendig informasjon til de registrerte.

3. Behandling etter dokumenterte instrukser

Markviss skal bare behandle Kundens personopplysninger etter Kundens dokumenterte instrukser, også når det gjelder overføring til tredjeland, med mindre annet kreves etter unionsretten eller nasjonal rett som Markviss er underlagt. Dersom et slikt rettslig krav gjelder, skal Markviss informere Kunden om kravet før behandlingen, med mindre loven forbyr dette av hensyn til viktige samfunnsinteresser.

Avtalen, denne Databehandleravtalen og Kundens bruk av funksjonene og konfigurasjonsvalgene i Tjenestene utgjør Kundens fullstendige dokumenterte instrukser. Instrukser ut over dette krever skriftlig enighet og kan bli fakturert.

Markviss skal varsle Kunden dersom en instruks etter Markviss’ oppfatning er i strid med personvernforordningen eller annen gjeldende personvernlovgivning.

Markviss skal ikke selge Kundens personopplysninger, og skal ikke bruke dem til å trene, finjustere eller forbedre noen maskinlæringsmodell.

4. Konfidensialitet

Markviss skal sørge for at personer som er autorisert til å behandle Kundens personopplysninger, har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt, og at tilgang er begrenset til det personellet som trenger den for å oppfylle Avtalen. Taushetsplikten består etter at vedkommendes engasjement hos Markviss er avsluttet.

5. Sikkerhet

Markviss skal gjennomføre og opprettholde de tekniske og organisatoriske tiltakene som er angitt i Vedlegg 2, idet det tas hensyn til det tekniske utviklingsnivået, gjennomføringskostnadene og behandlingens art, omfang, sammenheng og formål, slik personvernforordningen artikkel 32 krever.

Markviss kan oppdatere tiltakene, forutsatt at beskyttelsesnivået ikke reduseres. Tiltakene som til enhver tid gjelder, er de som er publisert i Vedlegg 2 på denne siden.

6. Underdatabehandlere

Kunden gir Markviss generell skriftlig godkjenning til å benytte underdatabehandlere, på vilkårene i dette punktet.

  1. Den gjeldende listen over underdatabehandlere er publisert på markviss.com/sub-processors og utgjør Vedlegg 3 til denne Databehandleravtalen.
  2. Markviss skal varsle Kunden om enhver planlagt tilføyelse eller utskifting av en underdatabehandler før vedkommende begynner å behandle Kundens personopplysninger. Kunder kan be om å bli satt på varslingslisten på info@markviss.com.
  3. Kunden kan innen fjorten (14) dager fra varselet protestere mot en ny underdatabehandler på saklig personverngrunnlag. Partene skal drøfte innsigelsen i god tro; dersom den ikke løses, kan Kunden si opp Avtalen for de berørte Tjenestene uten kostnad, slik punkt 10.5 i vilkårene for bruk fastsetter.
  4. Markviss skal ved skriftlig avtale pålegge hver underdatabehandler personvernforpliktelser som ikke er mindre beskyttende enn dem som følger av denne Databehandleravtalen, og er fullt ut ansvarlig overfor Kunden for at hver underdatabehandler oppfyller sine forpliktelser.

7. Bistand med de registrertes rettigheter

Tjenestene gjør det mulig for Kunden selv å få innsyn i, rette, eksportere og slette Kundens personopplysninger. I den grad Kunden ikke kan gjøre dette gjennom Tjenestene, skal Markviss, idet det tas hensyn til behandlingens art, bistå Kunden med egnede tekniske og organisatoriske tiltak slik at Kunden kan oppfylle sin plikt til å svare på anmodninger etter personvernforordningen kapittel III.

Dersom Markviss mottar en anmodning direkte fra en registrert som gjelder Kundens personopplysninger, skal Markviss ikke besvare anmodningen materielt, men videreformidle den til Kunden uten ugrunnet opphold.

8. Brudd på personopplysningssikkerheten

Markviss skal varsle Kunden uten ugrunnet opphold, og uansett innen førtiåtte (48) timer, etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører Kundens personopplysninger. Varselet skal beskrive bruddets art, kategoriene og omtrentlig antall registrerte og registreringer som er berørt, de sannsynlige konsekvensene og de tiltakene som er truffet eller foreslås, i den grad opplysningene foreligger på varslingstidspunktet.

Markviss skal bistå Kunden med å oppfylle Kundens egne plikter etter personvernforordningen artikkel 33 og 34. Et varsel om brudd innebærer ingen erkjennelse av skyld eller ansvar.

9. Vurdering av personvernkonsekvenser

Idet det tas hensyn til behandlingens art og de opplysningene Markviss har tilgang til, skal Markviss gi Kunden rimelig bistand med vurderinger av personvernkonsekvenser og med forhåndsdrøfting med en tilsynsmyndighet etter personvernforordningen artikkel 35 og 36.

10. Sletting og tilbakelevering

Ved opphør eller utløp av Avtalen skal Markviss, etter Kundens valg, slette eller levere tilbake Kundens personopplysninger.

  1. Kundens personopplysninger er tilgjengelige for eksport gjennom Tjenestene i tretti (30) dager etter opphør.
  2. Markviss skal slette Kundens personopplysninger fra sine produksjonssystemer senest tolv (12) måneder etter opphør, i tråd med lagringstidene i personvernerklæringen. Kunden kan skriftlig be om tidligere sletting.
  3. Restkopier i ordinære sikkerhetskopier slettes ved den vanlige rotasjonen som er beskrevet i Vedlegg 2, og er beskyttet av denne Databehandleravtalen inntil de er slettet.
  4. Markviss kan oppbevare Kundens personopplysninger i den utstrekning unionsretten eller nasjonal rett krever det, i den perioden loven krever, og skal fortsatt beskytte dem i samsvar med denne Databehandleravtalen.

11. Informasjon og revisjon

Markviss skal gjøre tilgjengelig for Kunden all informasjon som er nødvendig for å vise at pliktene etter personvernforordningen artikkel 28 er oppfylt, og skal muliggjøre og bidra til revisjoner, herunder inspeksjoner, som gjennomføres av Kunden eller en revisor Kunden har gitt fullmakt.

  1. I første omgang skal Markviss besvare rimelige skriftlige spørsmål og sikkerhetsspørreskjemaer og fremlegge de sertifiseringene eller rapportene fra tredjeparter som Markviss eller underdatabehandlerne til enhver tid har.
  2. Dersom dette ikke er tilstrekkelig, kan Kunden gjennomføre revisjon på stedet høyst én gang i løpet av tolv (12) måneder, med tretti (30) dagers skriftlig varsel, i arbeidstiden, mot taushetserklæring og på en måte som ikke forstyrrer Tjenestene eller berører andre kunders data. En tilsynsmyndighet kan gjennomføre revisjon når loven krever det.
  3. Kunden bærer sine egne kostnader og Markviss’ rimelige kostnader ved revisjon på stedet, med mindre revisjonen avdekker et vesentlig brudd på denne Databehandleravtalen fra Markviss’ side.

12. Overføring til tredjeland

Kundens personopplysninger lagres og behandles innenfor EØS. Markviss skal ikke overføre Kundens personopplysninger ut av EØS med mindre det foreligger et egnet grunnlag etter personvernforordningen kapittel V, for eksempel en beslutning om tilstrekkelig beskyttelsesnivå eller EUs standard personvernbestemmelser, sammen med eventuelle supplerende tiltak som følger av en overføringsvurdering.

Behandlingsstedet for hver underdatabehandler er angitt på markviss.com/sub-processors. Dersom en underdatabehandler er etablert utenfor EØS, er overføringsgrunnlaget angitt der.

13. Ansvar og varighet

Hver parts ansvar etter denne Databehandleravtalen er underlagt ansvarsbegrensningene i Avtalen. Ingenting i Databehandleravtalen begrenser ansvar som ikke kan begrenses etter gjeldende rett, herunder en registrerts rettigheter etter personvernforordningen artikkel 82.

Databehandleravtalen trer i kraft når Kunden aksepterer Avtalen, og gjelder så lenge Markviss behandler Kundens personopplysninger. Punkt 4, 10, 12 og 13 består etter opphør.

Ved motstrid mellom denne Databehandleravtalen og Avtalen når det gjelder behandling av personopplysninger, går Databehandleravtalen foran.

14. Endringer i denne Databehandleravtalen

Markviss kan oppdatere Databehandleravtalen for å gjenspeile endringer i regelverket, i Tjenestene eller blant underdatabehandlerne. Vesentlige endringer varsles Kunden minst tretti (30) dager i forveien, i samsvar med punkt 12.5 i vilkårene for bruk. Endringer i listen over underdatabehandlere følger i stedet varslings- og innsigelsesordningen i punkt 6.

15. Lovvalg

Denne Databehandleravtalen er underlagt norsk rett, og tvister hører under Oslo tingrett, i samsvar med punkt 12.1 og 12.2 i vilkårene for bruk.

16. Kontakt

For alle forhold under denne Databehandleravtalen, herunder anmodninger fra registrerte, sikkerhetsspørsmål og revisjonsanmodninger:

Markviss AS
Tanumveien 272, 1339 Vøyenenga, Norge
E-post: info@markviss.com
Telefon: +47 45207543

Markviss har ikke oppnevnt personvernombud, ettersom det ikke er påkrevd etter personvernforordningen artikkel 37. Henvendelser håndteres på adressen over.

17. Språk

Denne Databehandleravtalen er publisert på engelsk, norsk, svensk og dansk. Den engelske versjonen er den autoritative teksten. Ved avvik, uklarhet eller motstrid mellom den engelske versjonen og en oversettelse, går den engelske versjonen foran.


Vedlegg 1 — Nærmere om behandlingen

Gjenstand

Leveranse av Markviss’ plattform for mål, måltall og planlegging, slik Avtalen beskriver.

Varighet

Avtalens løpetid, samt sletteperioden i punkt 10.

Behandlingens art og formål

  1. Drift og lagring av Kundedata.
  2. Opprettelse og administrasjon av brukerkontoer, autentisering og tilgangsstyring.
  3. Beregning av måltall, KPI-er, formler og scenarioer fra data Kunden legger inn, laster opp eller importerer.
  4. Import av data fra kildesystemer Kunden velger å koble til, etter Kundens instruks.
  5. Generering av svar i AI-assistenten som svar på en brukers forespørsel, og forslag til kolonnetilordning for opplastede filer.
  6. Utsending av tjeneste- og kontovarsler, og kundestøtte.
  7. Ivaretakelse av sikkerhet, tilgjengelighet, sikkerhetskopier og revisjonslogger.

Kategorier av registrerte

  1. Kundens autoriserte brukere — ansatte, tillitsvalgte, konsulenter og andre personer Kunden gir tilgang.
  2. Personer hvis personopplysninger forekommer i data Kunden legger inn, laster opp eller importerer — noe som kan omfatte Kundens egne ansatte, kunder, leverandører og forretningsforbindelser.

Kategorier av personopplysninger

  1. Identifikasjons- og kontaktopplysninger: navn, e-postadresse, telefonnummer, arbeidsgiver eller firmanavn, stilling.
  2. Kontoopplysninger: brukeridentifikator, profilinnstillinger, språk, rettigheter og rolletildelinger, abonnements- og lisensinformasjon.
  3. Autentiseringsopplysninger: hashede passord, sesjonstokener, API-nøkler og tilgangstokener til kildesystemer Kunden kobler til.
  4. Bruks- og tekniske opplysninger: IP-adresse, nettleser- og enhetstype, tidspunkter for tilgang, sider som er sett og handlinger som er utført i applikasjonen.
  5. Innhold brukerne legger inn: navn på måltall og kategorier, kommentarer, notater, målbeskrivelser, forespørsler til og samtalehistorikk med AI-assistenten, opplastede regneark og poster importert fra tilkoblede kildesystemer — som alle kan inneholde personopplysninger Kunden selv velger.

Særlige kategorier av personopplysninger

Ingen. Tjenestene er ikke utformet for særlige kategorier av personopplysninger etter personvernforordningen artikkel 9, eller for personopplysninger om straffedommer og lovovertredelser etter artikkel 10, og Kunden skal ikke legge slike opplysninger inn i Tjenestene.

Behandlingens hyppighet

Løpende, så lenge Avtalen varer.

Vedlegg 2 — Tekniske og organisatoriske tiltak

Følgende tiltak er på plass per datoen for siste oppdatering over. De er beskrevet så detaljert at beskrivelsen er meningsfull uten selv å skape en sikkerhetsrisiko; ytterligere detaljer er tilgjengelige mot taushetserklæring som del av ordningen i punkt 11.

Kryptering

  1. Trafikk mellom brukere og Tjenestene, og mellom Markviss’ komponenter og underdatabehandlere, er kryptert under overføring med TLS.
  2. Databaser og lagrene for tilkoblinger og oppgaver er kryptert i hvile med nøkler som forvaltes av AWS Key Management Service.
  3. Passord lagres som saltede hasher, aldri i klartekst.

Tilgangsstyring og adskillelse mellom kunder

  1. Forretningsdataene til hver kundekonto ligger i en egen database som nås via en tilkobling per konto; forespørsler i applikasjonen er avgrenset til kontoen til den autentiserte brukeren.
  2. Tilgang til applikasjonen autentiseres med signerte tokener med utløpstid og autoriseres per rolle, med et prinsipp om avslag som standard for privilegerte operasjoner.
  3. Programmatisk tilgang bruker API-nøkler med avgrenset omfang som kan tilbakekalles enkeltvis.
  4. Administrativ tilgang til produksjonsinfrastruktur er begrenset til navngitt personell, krever personlige legitimasjoner og er avgrenset ved tillatelseslister på nettverksnivå.

Håndtering av hemmeligheter og legitimasjon

  1. Applikasjonshemmeligheter, og tilgangstokener til kildesystemer Kunden kobler til, oppbevares i AWS Secrets Manager og ikke i applikasjonskode eller konfigurasjonsfiler.
  2. Legitimasjon til tilkoblinger legges inn av Kunden og vises aldri tilbake i sin helhet.

Drift og fysisk sikkerhet

  1. Tjenestene driftes på Amazon Web Services i Stockholm-regionen (eu-north-1), innenfor EØS. Fysisk sikkerhet og miljøsikkerhet i datasentrene ivaretas av AWS under egne sertifiseringer.
  2. Nettverkstilgang til databaseinstanser er begrenset av sikkerhetsgruppereglene, som bare slipper gjennom kjente applikasjonskomponenter og uttrykkelig tillatte administrative adresser.

Robusthet og sikkerhetskopiering

  1. Automatiske daglige sikkerhetskopier av databasen som oppbevares i 30 dager, med gjenoppretting til et hvilket som helst tidspunkt innenfor dette vinduet.
  2. Infrastrukturen er definert som kode, slik at miljøer kan bygges opp igjen deterministisk.

Logging og overvåking

  1. Applikasjons- og infrastrukturlogger samles sentralt, med varsling ved feiltilstander og ved unormal kostnad eller bruk.
  2. Administrative hendelser og autentiseringshendelser logges.

Organisatoriske tiltak

  1. Personellet er bundet av skriftlig taushetsplikt og får veiledning i personvern og sikkerhet.
  2. Tilganger gis etter tjenstlig behov og fjernes når et engasjement avsluttes.
  3. Endringer i produksjonskode gjennomgås før utgivelse og rulles ut gjennom en automatisert pipeline.
  4. Underdatabehandlere vurderes før de engasjeres og bindes av skriftlige personvernvilkår.

Vedlegg 3 — Underdatabehandlere

Den gjeldende listen over underdatabehandlere, med formålet med hvert engasjement, kategoriene av personopplysninger og behandlingsstedet, er publisert på markviss.com/sub-processors og utgjør en del av denne Databehandleravtalen.


Sist oppdatert: 08.09.2026

MARKVISS
Kontakt Bli partner Implication Intelligence Personvern Vilkår Databehandleravtale Cookie-innstillinger

Norsk · English · Dansk · Svenska

© 2016–2026 Markviss · Et norsk selskap · Dataene dine forblir i EU · Ingen informasjonskapsler uten ditt samtykke.