Hopp til innhold

Databehandleravtale

Slik inngår dere avtalen: logg inn i nBrev og gå til Innstillinger → Databehandleravtale. Der står organisasjonens navn ferdig utfylt, og avtalen inngås med et klikk av en som har fullmakt. Dere kan skrive ut eller lagre avtalen som PDF. Spørsmål? Kontakt oss eller skriv til kontor@webspesialisten.no.

Versjon 2026-10 · sist oppdatert 05.10.2026

Denne avtalen regulerer hvordan Webspesialisten AS behandler personopplysninger på vegne av kunden når kunden bruker nBrev. Avtalen inngås digitalt i nBrev under Innstillinger → Databehandleravtale.

1. Parter

Behandlingsansvarlig: Kunden (organisasjonen som bruker nBrev) («kunden»).

Databehandler: Webspesialisten AS, org.nr. 894 785 942, som leverer tjenesten nBrev («databehandleren»).

Avtalen gjelder så lenge kunden har en konto i nBrev, og er et tillegg til vilkårene for bruk av tjenesten. Ved motstrid går denne avtalen foran når det gjelder behandling av personopplysninger.

2. Formål og instruks

Databehandleren behandler personopplysninger bare for å levere nBrev til kunden: lagring av kontakter og abonnenter, påmelding, utsending av nyhetsbrev, statistikk og tilhørende funksjoner. Hva som behandles, står i vedlegg A.

Kundens bruk av tjenesten og innstillingene kunden velger, utgjør kundens dokumenterte instruks. Databehandleren behandler ikke opplysningene til egne formål, og gir dem ikke videre til andre enn underleverandørene i vedlegg B.

Hvis databehandleren mener en instruks er i strid med personvernregelverket, varsler databehandleren kunden.

3. Taushetsplikt og tilgang

Bare personer hos databehandleren som trenger det for drift, feilretting eller kundestøtte, har tilgang til kundens opplysninger. Alle med tilgang har taushetsplikt.

Databehandleren ser ikke på kundens kontakter eller innhold uten at det er nødvendig for å levere tjenesten, rette feil eller hjelpe kunden etter forespørsel.

4. Informasjonssikkerhet

Databehandleren gjennomfører tekniske og organisatoriske tiltak som gir et sikkerhetsnivå tilpasset risikoen, jf. personvernforordningen artikkel 32. Tiltakene står i vedlegg C.

5. Bistand til kunden

Databehandleren hjelper kunden med å oppfylle de registrertes rettigheter. Tjenesten har innebygde verktøy for dette:

  • innsyn og eksport av kontakter med felt, interesser og samtykke (CSV)
  • retting og sletting av kontakter; sletting fjerner også utsendingshistorikken for personen
  • «Min side» der mottakerne selv kan endre opplysninger, melde seg av eller slette seg
  • samtykkelogg med tidspunkt og kilde for hver kontakt

Databehandleren bistår også, i rimelig omfang, med vurderinger av personvernkonsekvenser og forhåndsdrøftinger med Datatilsynet.

6. Avvik og brudd på personopplysningssikkerheten

Databehandleren varsler kunden uten ugrunnet opphold og senest innen 48 timer etter å ha blitt kjent med et brudd på personopplysningssikkerheten som gjelder kundens opplysninger.

Varselet beskriver så langt det er kjent: hva som har skjedd, hvilke opplysninger og hvor mange personer som er berørt, sannsynlige konsekvenser og hvilke tiltak som er satt i verk. Opplysninger som ikke er kjent ennå, ettersendes. Kunden er ansvarlig for eventuell melding til Datatilsynet og de registrerte.

7. Underleverandører

Databehandleren drifter servere, database, e-postserver og sikkerhetskopier selv, i Norge. Godkjente underleverandører står i vedlegg B.

Databehandleren varsler kunden minst 30 dager før en ny underleverandør tas i bruk. Kunden kan protestere, og har rett til å si opp tjenesten dersom partene ikke finner en løsning. Databehandleren pålegger underleverandører de samme forpliktelsene som i denne avtalen.

8. Overføring til land utenfor EØS

Kjernetjenesten – lagring, påmelding, utsending og statistikk – behandler alle opplysninger i Norge.

Unntaket er de valgfrie KI-funksjonene (tekstforslag, korrektur, emneforslag og bildegenerering), som bruker OpenAI i USA. KI-funksjonene får aldri kontaktregisteret, mottakerlister, utsendingshistorikk eller samtykkelogg – bare teksten eller bildet en bruker selv ber om hjelp med. Kunden kan slå av KI under Innstillinger. Når KI er slått av, overføres ingen opplysninger ut av EØS.

9. Dokumentasjon og revisjon

Databehandleren gir kunden den informasjonen som trengs for å vise at avtalen følges. Kunden kan, med minst 30 dagers varsel, gjennomføre eller la en uavhengig tredjepart gjennomføre revisjon. Hver part dekker egne kostnader.

10. Varighet og opphør

Når kundeforholdet opphører, kan kunden eksportere sine data i 30 dager. Deretter sletter databehandleren kundens konto med alle personopplysninger. Sikkerhetskopier overskrives automatisk innen 7 dager etter slettingen.

Databehandleren bekrefter slettingen skriftlig hvis kunden ber om det.

11. Endringer, lovvalg og verneting

Endringer i avtalen varsles kunden minst 30 dager før de trer i kraft, og kunden bekrefter den nye versjonen i nBrev.

Avtalen er underlagt norsk rett. Tvister som ikke løses i minnelighet, avgjøres ved behandlingsansvarliges hjemting.

Vedlegg A – Behandlingen

FormålUtsending av nyhetsbrev og informasjon, håndtering av abonnenter og påmeldinger på vegne av kunden.
RegistrerteKundens abonnenter og mottakere, personer som melder seg på arrangementer, og kundens egne brukere av nBrev.
PersonopplysningerE-postadresse, navn, eventuelt firma; felt kunden definerer (for eksempel aldersgruppe og område); interesser og kategorier; samtykkelogg (tidspunkt, kilde, samtykketekst); utsendingshistorikk (levert, om og når e-posten ble åpnet eller lenker klikket); svar på påmeldingsskjema for arrangementer. IP-adresse og utstyr lagres ikke ved åpning eller klikk.
Særlige kategorierTjenesten er ikke laget for særlige kategorier av personopplysninger (artikkel 9). Kunden skal ikke be om slike opplysninger i egne felt eller påmeldingsskjema uten eget behandlingsgrunnlag.
BehandlingsaktiviteterLagring, organisering, utsending av e-post, statistikk, eksport og sletting.
VarighetSå lenge kunden har konto. Historikk per mottaker slettes automatisk etter lagringstiden kunden velger (6–36 måneder).
StedNorge.

Vedlegg B – Underleverandører

UnderleverandørBehandlingStedNår
OpenAIKI-funksjoner: tekstforslag, korrektur, emneforslag, bildegenerering. Får ikke kontakter eller mottakerdata.USABare når en bruker selv bruker en KI-funksjon. Kan slås av.

Utover dette har ingen underleverandør tilgang til kundens personopplysninger. Servere, database, e-postserver og sikkerhetskopier driftes av Webspesialisten AS i Norge.

Vedlegg C – Sikkerhetstiltak

  • All lagring og drift skjer i Norge, på servere som Webspesialisten AS drifter selv.
  • Sikkerhetskopi tas hver natt og oppbevares i 7 dager.
  • Trafikk til og fra tjenesten er kryptert (HTTPS). E-post overføres kryptert (TLS) fra tjenesten til e-postserveren, og videre til mottakerens e-postserver når den støtter det.
  • Passord lagres som enveis-hash (bcrypt). Tofaktorinnlogging er tilgjengelig for alle brukere.
  • Innlogging bruker sikre informasjonskapsler (HttpOnly, Secure, SameSite). Hver kundes data er skilt fra andre kunders, og tilgang kontrolleres ved hver forespørsel.
  • Dataminimering: ved åpning og klikk lagres bare at og når – ikke IP-adresse eller utstyr. Måling kan slås av.
  • Historikk per mottaker slettes automatisk etter valgt lagringstid. Sletting av en kontakt fjerner også utsendingshistorikken.
  • Offentlige skjemaer er beskyttet mot misbruk med begrensning av antall forsøk og robotfelle.
  • Tilgang for ansatte er begrenset til drift og kundestøtte, og alle har taushetsplikt.