Juridisk

Databehandleravtale (DPA)

Denne databehandleravtalen regulerer Operras behandling av personopplysninger på vegne av kunden, i henhold til personvernforordningen (GDPR) artikkel 28. Du kan lese hele avtalen her og laste den ned — uten å kontakte oss.

Sist oppdatert: 16. juli 2026

1. Partene og avtalens formål

Denne databehandleravtalen («Avtalen») inngås mellom kunden — det foretaket som bruker Operra og bestemmer formålet med behandlingen, heretter «Behandlingsansvarlig» — og THIRDLINKS OÜ NUF (org.nr 937 544 960), som leverer Operra og behandler personopplysninger på Behandlingsansvarliges vegne, heretter «Databehandler».

Avtalen utgjør et vedlegg til salgsbetingelsene og gjelder så lenge Databehandler behandler personopplysninger for Behandlingsansvarlig. Ved motstrid går Avtalen foran salgsbetingelsene for spørsmål om personvern.

2. Behandlingens art, formål og varighet

Databehandler behandler personopplysninger utelukkende for å levere og drifte Operra-plattformen slik Behandlingsansvarlig tar den i bruk (blant annet ansattadministrasjon, vaktplanlegging, timeregistrering, HMS, dokumenthåndtering og lønnsgrunnlag). Behandlingen varer så lenge kundeforholdet består, med etterfølgende sletting som beskrevet i punkt 9.

3. Kategorier av registrerte og personopplysninger

Registrerte: Behandlingsansvarliges ansatte, innleide, søkere og — der relevante moduler brukes — kunder og kontaktpersoner.

Kategorier av opplysninger: kontakt- og ansettelsesopplysninger, arbeidstid og fravær, roller og tilganger, dokumenter kunden laster opp, samt særskilte kategorier der kunden selv registrerer slikt (f.eks. fødselsnummer og kontonummer, som krypteres), og opplysninger om helse i den grad kunden fører sykefravær. Kunden bestemmer selv hvilke opplysninger som legges inn.

4. Instruksjon og Databehandlers plikter

Databehandler behandler personopplysninger kun etter dokumenterte instruksjoner fra Behandlingsansvarlig — bruk av tjenesten og denne Avtalen utgjør slik instruksjon — med mindre annet kreves etter lov. Databehandler skal umiddelbart varsle dersom en instruksjon etter Databehandlers syn er i strid med personvernregelverket.

5. Taushetsplikt

Databehandler sikrer at personell med tilgang til personopplysninger er underlagt taushetsplikt, og at tilgang er begrenset til det som er nødvendig for å levere tjenesten.

6. Sikkerhet (art. 32)

Databehandler gjennomfører egnede tekniske og organisatoriske tiltak for et sikkerhetsnivå tilpasset risikoen, herunder kryptering av data under overføring (TLS) og i hvile, kryptering av særlig sensitive felt (fødselsnummer, kontonummer), rollebasert tilgangsstyring, revisjonslogg, regelmessig sikkerhetskopiering og rutiner for gjenoppretting. Se også sikkerhetssiden.

7. Underleverandører (underdatabehandlere)

Behandlingsansvarlig gir generell forhåndsgodkjenning til bruk av underleverandører. Databehandler har inngått databehandleravtaler med samtlige underleverandører som pålegger dem tilsvarende plikter som i denne Avtalen. Ved planlagt bytte eller tillegg av underleverandør varsles Behandlingsansvarlig med rimelig frist, slik at det kan fremmes innsigelse. Gjeldende underleverandører:

LeverandørFunksjonLagringsstedType data
Convex Inc.Database og applikasjonsbackendEU-region (USA-selskap, overføring under EUs standardvilkår/SCC)All applikasjonsdata (ansatte, vakter, dokumenter m.m.)
Netlify Inc.Hosting, CDN og byggUSA (overføring under EUs standardvilkår/SCC)Tekniske data: IP-adresse og forespørselslogger
Stripe Payments Europe Ltd.BetalingsbehandlingEU/EØS (Irland)Betalings- og faktureringsdata
Resend Inc.Utsending av transaksjonelle e-posterUSA (overføring under EUs standardvilkår/SCC)Navn og e-postadresse til mottakere
Anthropic PBCSupport-assistent (kun aktiv når AI-support er slått på)USA (overføring under EUs standardvilkår/SCC)Innhold i support-samtaler

8. Bistand til Behandlingsansvarlig

Databehandler bistår Behandlingsansvarlig med å oppfylle plikter etter personvernforordningen, herunder å svare på henvendelser om innsyn, retting, sletting, begrensning og dataportabilitet (så langt tjenestens funksjoner tillater det), og med sikkerhet, vurderinger av personvern- konsekvenser og forhåndsdrøftinger.

Ved brudd på personopplysningssikkerheten varsler Databehandler Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med bruddet, med informasjon som gjør det mulig å oppfylle egen varslingsplikt til Datatilsynet innen 72 timer.

9. Sletting og tilbakelevering

Ved opphør av kundeforholdet kan Behandlingsansvarlig eksportere data fra Operra. Data oppbevares i 30 dager etter tjenestens slutt for å gi mulighet for eksport, og slettes deretter, med unntak av opplysninger Databehandler er lovpålagt å oppbevare (f.eks. regnskapsdata etter bokføringsloven).

10. Revisjon og overføring til tredjeland

Databehandler gjør tilgjengelig informasjon som er nødvendig for å vise at pliktene i art. 28 overholdes, og muliggjør revisjon. Enkelte underleverandører er etablert utenfor EU/EØS; slik overføring skjer på grunnlag av EU-kommisjonens standardvilkår (SCC) eller annet gyldig overføringsgrunnlag.

11. Signering

Ønsker dere en signert utgave av databehandleravtalen for arkivet, kan dere laste den ned her og få den signert, eller kontakte support@operra.no. Avtalen gjelder uansett fra det tidspunktet tjenesten tas i bruk.

THIRDLINKS OÜ NUF · Org.nr 937 544 960 · Selma Ellefsens vei 6, 0581 Oslo · support@operra.no