Databehandleravtale
Sist oppdatert: 25. september 2026
Denne databehandleravtalen («Avtalen»), versjon 1.0, er en del av avtalen som Supportify AS, organisasjonsnummer 936 919 634, Tordenskiolds gate 2, 0160 Oslo («Supportify») leverer tjenesten Supportify («Tjenesten») til en nettbutikk («Kunden») under. Det er våre vilkår for bruk, eller en annen skriftlig avtale mellom Kunden og Supportify («Hovedavtalen»).
Avtalen gjelder når Supportify behandler personopplysninger på vegne av Kunden, og er avtalen som kreves etter artikkel 28 i personvernforordningen (EU) 2016/679 («GDPR»), som gjelder i Norge gjennom EØS-avtalen og personopplysningsloven. En engelsk versjon er publisert på /dpa.
1. Definisjoner
Begreper som «behandlingsansvarlig», «databehandler», «den registrerte», «personopplysninger», «behandling», «brudd på personopplysningssikkerheten» og «tilsynsmyndighet» har samme betydning som i GDPR. I tillegg gjelder:
- Kundens personopplysninger er personopplysninger Supportify behandler på vegne av Kunden for å levere Tjenesten, som beskrevet i vedlegg 1.
- Sluttkunde er en kunde eller mulig kunde av Kunden, eller andre som tar kontakt med Kunden gjennom en kanal som er koblet til Tjenesten.
- Personvernregelverket er GDPR, personopplysningsloven og annet personvernregelverk som gjelder for behandlingen, blant annet britisk GDPR og sveitsisk personvernlov der de får anvendelse.
- Underdatabehandler er en databehandler Supportify bruker, som behandler Kundens personopplysninger.
- Standard personvernbestemmelser er bestemmelsene vedtatt ved kommisjonsbeslutning (EU) 2021/914 (SCC).
- Kundestyrt integrasjon er en tredjepartstjeneste Kunden kobler til sin egen konto i Tjenesten med egne tilgangsopplysninger eller egen autorisasjon, for eksempel nettbutikkplattform, e-postkonto, konto i sosiale medier, kundeserviceverktøy, lagersystem eller fraktavtale.
2. Roller og omfang
2.1 Kunden er behandlingsansvarlig for Kundens personopplysninger, og Supportify er databehandler. Er Kunden selv databehandler for en annen behandlingsansvarlig, innestår Kunden for at den har rett til å bruke Supportify, og Supportify er da underdatabehandler for den behandlingsansvarlige.
2.2 Supportify er selv behandlingsansvarlig, ikke databehandler, for personopplysningene vi trenger for å drive egen virksomhet: Kundens konto og brukere, fakturering, produktanalyse av hvordan Tjenesten brukes, og logger for sikkerhet og misbruk. Den behandlingen er beskrevet i personvernerklæringen vår og faller utenfor denne Avtalen.
2.3 Vedlegg 1 beskriver gjenstanden for behandlingen, varighet, art og formål, og hvilke kategorier personopplysninger og registrerte det gjelder.
3. Kundens instrukser
3.1 Supportify behandler Kundens personopplysninger bare etter dokumenterte instrukser fra Kunden, med mindre EU- eller EØS-rett krever noe annet. I så fall varsler Supportify Kunden før behandlingen, med mindre loven forbyr det. Kundens instrukser er denne Avtalen, Hovedavtalen, innstillingene Kunden velger i Tjenesten (for eksempel hvilke kanaler og integrasjoner som kobles til, hvilke funksjoner som slås på og hvor lenge samtaler lagres), og andre skriftlige instrukser som er i samsvar med Hovedavtalen.
3.2 Supportify varsler Kunden straks hvis vi mener en instruks er i strid med Personvernregelverket.
3.3 Kunden er ansvarlig for å ha behandlingsgrunnlag, for å informere Sluttkunder om behandlingen (blant annet, der loven krever det, om at de kommuniserer med et AI-system; Tjenesten har en innstilling for dette), og for at opplysningene og instruksene Kunden gir er riktige og lovlige. Tjenesten er ikke laget for særlige kategorier av personopplysninger, og Kunden bør ikke sette den opp til å be om slike.
4. Supportifys plikter
Supportify skal:
- sørge for at alle vi gir tilgang til Kundens personopplysninger har taushetsplikt, og at tilgangen er begrenset til dem som trenger den for å levere, sikre eller gi brukerstøtte på Tjenesten;
- gjennomføre de tekniske og organisatoriske tiltakene i vedlegg 2 (GDPR artikkel 32);
- ikke selge Kundens personopplysninger, og ikke bruke dem til egne formål utover å levere, sikre og gi brukerstøtte på Tjenesten for Kunden. Supportify kan lage samlet statistikk om bruken av Tjenesten og hvordan den fungerer, som ikke identifiserer noen person eller Kunde, og bruke den til å forbedre Tjenesten og beskrive resultatene;
- ikke bruke Kundens personopplysninger til å trene modeller for kunstig intelligens, og ikke tillate underdatabehandlerne å gjøre det;
- bistå Kunden med pliktene etter GDPR artikkel 32 til 36 (sikkerhet, varsling av brudd, vurdering av personvernkonsekvenser og forhåndsdrøftinger), ut fra behandlingens art og informasjonen Supportify har;
- føre protokoll over behandlingsaktiviteter utført på vegne av Kunden (GDPR artikkel 30 nr. 2).
5. Underdatabehandlere
5.1 Kunden gir Supportify generell skriftlig forhåndsgodkjenning til å bruke underdatabehandlere. Gjeldende liste, med formål, hvilke opplysninger hver får, hvor de behandles og overføringsgrunnlaget, er publisert på /no/underdatabehandlere og er vedlegg 3.
5.2 Supportify varsler minst 30 dager før en ny underdatabehandler begynner å behandle Kundens personopplysninger, på e-post til kontoeieren hos Kunden og ved å oppdatere listen. Kunden kan protestere av saklige personverngrunner innen 14 dager etter varselet. Partene drøfter da protesten i god tro. Kan Supportify ikke med rimelighet imøtekomme den, for eksempel ved å la være å bruke den nye underdatabehandleren for Kunden, kan Kunden si opp den berørte delen av Tjenesten uten kostnad før endringen trer i kraft.
5.3 Må en underdatabehandler byttes raskt for å holde Tjenesten sikker eller tilgjengelig, kan Supportify gjøre endringen først og varsle så snart som mulig etterpå. Retten til å protestere etter 5.2 gjelder fra varselet.
5.4 Supportify pålegger hver underdatabehandler, i skriftlig avtale, personvernforpliktelser som gir minst samme beskyttelse som denne Avtalen, og er ansvarlig overfor Kunden for underdatabehandlerne.
5.5 En kundestyrt integrasjon er ikke en underdatabehandler. Når Kunden kobler til en, sender og henter Supportify data gjennom den etter Kundens instruks, og Kundens egen avtale med leverandøren styrer hvordan leverandøren behandler dataene. Listen på /no/underdatabehandlere viser også de kundestyrte integrasjonene Tjenesten tilbyr, for åpenhetens skyld.
6. Overføring til land utenfor EØS
6.1 Supportifys servere, database og hurtigbuffer kjører i EØS. Noen underdatabehandlere, særlig leverandørene av AI-modellene som leser og skriver meldinger, behandler Kundens personopplysninger utenfor EØS, hovedsakelig i USA. Listen i vedlegg 3 viser hvor hver av dem behandler opplysningene, og hvilket overføringsgrunnlag som brukes.
6.2 Supportify overfører Kundens personopplysninger ut av EØS bare i samsvar med GDPR kapittel V: til et land med beslutning om tilstrekkelig beskyttelsesnivå (blant annet EU–USA-rammeverket for personvern, for sertifiserte mottakere), eller etter standard personvernbestemmelser (modul 3, databehandler til databehandler) eller andre nødvendige garantier, med supplerende tiltak der en vurdering av overføringen tilsier det.
6.3 Kunden godkjenner overføringene beskrevet i vedlegg 3. Er Kunden etablert utenfor EØS, er Supportifys behandling i EØS ikke i seg selv en overføring fra Kunden som krever grunnlag.
7. Brudd på personopplysningssikkerheten
7.1 Supportify varsler Kunden uten ugrunnet opphold, og senest 48 timer etter at vi ble kjent med det, om brudd på personopplysningssikkerheten som gjelder Kundens personopplysninger.
7.2 Varselet beskriver, så langt det er kjent, bruddets art, kategoriene og omtrentlig antall registrerte og registreringer som er berørt, de sannsynlige konsekvensene og tiltakene som er satt i verk eller foreslått. Supportify gir mer informasjon etter hvert som den blir kjent, gjør det som med rimelighet kan gjøres for å begrense bruddet, og samarbeider om Kundens varsling til tilsynsmyndigheten og de registrerte.
7.3 Supportify varsler ikke tilsynsmyndigheter eller registrerte på vegne av Kunden, med mindre Kunden ber om det eller loven krever det. Et varsel etter dette punktet er ikke en erkjennelse av skyld.
8. Henvendelser fra de registrerte
8.1 Supportify bistår Kunden, med egnede tekniske og organisatoriske tiltak, med å svare på henvendelser fra registrerte som vil bruke rettighetene sine etter GDPR kapittel III.
8.2 For Shopify-butikker behandles henvendelser som kommer gjennom Shopify automatisk. En forespørsel om innsyn gir en eksport av Sluttkundens samtaler og saker i Kundens butikk, som Kunden kan laste ned fra Tjenesten i 30 dager. En forespørsel om sletting anonymiserer Sluttkunden i Kundens samtaler, meldinger og saker. For andre plattformer, eller det den automatiske behandlingen ikke dekker, kan Kunden sende forespørselen til support@supportify.no, og Supportify utfører den uten ugrunnet opphold, og uansett i tide til at Kunden kan svare innen fristen i GDPR artikkel 12 nr. 3.
8.3 Kontakter en registrert Supportify direkte om Kundens personopplysninger, svarer ikke Supportify på forespørselen selv, utover å henvise til Kunden, og sender den videre til Kunden uten ugrunnet opphold.
9. Lagringstid, sletting og tilbakelevering
9.1 Mens Hovedavtalen løper, lagres Kundens personopplysninger slik:
- Samtaler (chatøkter og meldingene i dem, i alle kanaler) slettes automatisk når de har vært inaktive lenger enn butikkens lagringstid. Lagringstiden er 90 dager, med mindre Kunden har avtalt en annen med Supportify (mellom 7 dager og 10 år).
- Vedlegg i samtaler følger samtalens lagringstid. Bilder lastet opp til virtuell prøving, og bildene som lages av dem, slettes etter 24 timer.
- Saker (tickets) og meldingene i dem beholdes så lenge Kunden har konto, fordi de er Kundens sakshistorikk, med mindre en slettingsforespørsel etter punkt 8 fjerner en Sluttkunde fra dem. Vedlegg i saker slettes etter 90 dager.
- Registreringer av Tjenestens egne handlinger som navngir en Sluttkunde, for eksempel loggen over hvilke ordreopplysninger AI-en har slått opp og oversikten over e-poster spamfilteret har holdt tilbake, lagres i inntil 90 dager.
- Annet Kunden lagrer i Tjenesten, som kunnskapsbase, innstillinger og ferdige svar, beholdes til Kunden sletter det eller Hovedavtalen opphører.
9.2 Før Hovedavtalen opphører, kan Kunden be Supportify om en eksport av samtaler og saker i et maskinlesbart format. Innen 30 dager etter at Hovedavtalen er opphørt, sletter Supportify Kundens personopplysninger, med mindre EU- eller EØS-rett krever at de lagres. Kopier i sikkerhetskopier slettes når sikkerhetskopiene utløper i sin vanlige syklus, og tas ikke i bruk igjen i mellomtiden.
10. Informasjon og revisjon
10.1 Supportify gir Kunden informasjonen som trengs for å vise at GDPR artikkel 28 er oppfylt, blant annet denne Avtalen, listen over underdatabehandlere, beskrivelsen av sikkerhetstiltak i vedlegg 2 og rimelige svar på skriftlige spørreskjemaer om sikkerhet og personvern.
10.2 Er informasjonen ikke tilstrekkelig, eller krever en tilsynsmyndighet det, kan Kunden gjennomføre en revisjon, inkludert inspeksjon, selv eller gjennom en uavhengig revisor med taushetsplikt. Kunden varsler minst 30 dager i forveien, reviderer ikke oftere enn én gang per tolv måneder med mindre et brudd på personopplysningssikkerheten eller en myndighet krever det, og dekker egne kostnader. Revisjonen gjennomføres i arbeidstiden og slik at den ikke forstyrrer Tjenesten eller setter data som tilhører Supportifys andre kunder i fare.
11. Ansvar
Partenes ansvar etter denne Avtalen er underlagt ansvarsbegrensningene i Hovedavtalen, unntatt der Personvernregelverket ikke tillater en slik begrensning.
12. Varighet, forrang og endringer
12.1 Avtalen gjelder så lenge Supportify behandler Kundens personopplysninger, og gjelder også etter at Hovedavtalen er opphørt, til opplysningene er slettet.
12.2 Er det motstrid mellom denne Avtalen og Hovedavtalen, går denne Avtalen foran for behandlingen av personopplysninger. Gjelder standard personvernbestemmelser og er i motstrid med denne Avtalen, går de foran. Er det forskjell mellom den engelske og den norske versjonen, går den engelske foran.
12.3 Supportify kan oppdatere Avtalen for å ta hensyn til endringer i regelverket eller i Tjenesten. En endring som vesentlig svekker beskyttelsen av Kundens personopplysninger varsles minst 30 dager i forveien, og Kunden kan si opp Hovedavtalen før endringen trer i kraft hvis Kunden ikke godtar den.
13. Lovvalg og verneting
Avtalen reguleres av norsk rett. Tvister avgjøres av Oslo tingrett, uten at det begrenser de registrertes og tilsynsmyndighetenes rettigheter etter Personvernregelverket.
Vedlegg 1: Beskrivelse av behandlingen
Gjenstand og varighet
Leveransen av Tjenesten etter Hovedavtalen, så lenge Hovedavtalen løper og til opplysningene er slettet etter punkt 9.
Art og formål
Innsamling, lagring, organisering, gjenfinning, analyse, overføring og sletting av personopplysninger for å besvare og håndtere Kundens kundeservice: svar og utkast skrevet med AI-modeller, klassifisering og fordeling av meldinger (blant annet spamfiltrering og merking av saker), oppslag og handlinger på ordre, returer, forsendelser og abonnementer i Kundens tilkoblede systemer, saksbehandling, varsler til Kundens team og rapportering til Kunden om kundeservicen.
Kategorier av registrerte
- Sluttkunder som kontakter Kunden gjennom en kanal koblet til Tjenesten (chatwidget, e-post, Instagram, Messenger, WhatsApp, telefon, SMS eller saksportalen);
- Andre som skriver til en e-postkonto eller annen konto Kunden har koblet til;
- Kundens ansatte og innleide som bruker Tjenesten, i den grad opplysninger om dem står i samtaler, saker, notater og revisjonslogger.
Kategorier av personopplysninger
- Identitet og kontaktopplysninger: navn, e-postadresse, telefonnummer, post- og leveringsadresse;
- Innholdet i kommunikasjonen: chatmeldinger, e-poster (avsender, mottakere, emne, innhold og vedlegg), direktemeldinger, og der Kunden bruker telefonkanalen, lyd og utskrift av samtaler;
- Bilder og filer en Sluttkunde sender, inkludert bilder lastet opp til funksjoner som virtuell prøving der Kunden har slått dem på;
- Ordre- og kontoopplysninger fra Kundens tilkoblede systemer: ordre, varer, priser, betalings- og leveringsstatus, forsendelser og sporing, returer og returårsaker, abonnementer og lojalitetspoeng. Tjenesten mottar ikke fullstendige kortnumre;
- Tekniske opplysninger om en chatøkt: IP-adresse, nettleser- og enhetstype, siden som vises, språk og land;
- Opplysninger Tjenesten utleder: sammendrag, merkelapper, kategorier, gjenkjent språk og om en melding er klassifisert som spam.
Særlige kategorier av personopplysninger
Ikke tilsiktet. Sluttkunder kan likevel oppgi slike opplysninger i fritekst, for eksempel helseopplysninger i et spørsmål om et produkt. De behandles bare som en del av meldingen de står i, med samme tiltak og lagringstid som resten av samtalen. Bilder lastet opp til virtuell prøving viser personen på bildet; Tjenesten bruker dem bare til å lage bildet som er bedt om, aldri til å identifisere noen, og sletter dem etter 24 timer.
Hyppighet
Løpende, så lenge Kunden bruker Tjenesten.
Vedlegg 2: Tekniske og organisatoriske tiltak
Supportify vurderer tiltakene løpende og kan endre dem, så lenge det samlede beskyttelsesnivået ikke svekkes.
Drift og kryptering
- Servere, PostgreSQL-databasen og hurtigbufferen kjører hos Fly.io i Amsterdam, i EU. Filer Sluttkunder sender lagres i Tigris-fillagring i en privat bøtte og vises bare gjennom signerte lenker som utløper. Eneste unntak er bilder fra virtuell prøving, som ligger på en adresse som ikke kan gjettes, og slettes etter 24 timer.
- All trafikk til Tjenesten krypteres med TLS, og vanlig HTTP sendes videre til HTTPS. Data krypteres underveis mellom serverne og databasen.
- Databasen og fillagringen krypteres i hvile hos driftsleverandørene.
- Tilgangsopplysninger Tjenesten har for Kunden (tokens for nettbutikkplattformen, autorisasjon til e-postkontoer og API-nøkler til integrasjoner) krypteres i tillegg felt for felt med AES-256-GCM, med en nøkkel som bare finnes som en hemmelighet i produksjonsmiljøet.
- Kortnumre når aldri Tjenesten.
Tilgangsstyring
- Kunden styrer hvem i teamet som kan se og gjøre hva: rollene eier, administrator, agent og leser, med tilganger per person, for eksempel at noen bare ser saker de er tildelt.
- Passord lagres som bcrypt-hash, og en konto sperres i 30 minutter etter fem mislykkede innlogginger. Brukerne kan logge inn med Google eller Shopify i stedet for passord.
- Tilgang til produksjonssystemene er begrenset til navngitte personer i Supportify som trenger den for å drive og gi brukerstøtte på Tjenesten, og brukes bare til det.
- Når Supportifys brukerstøtte må se det Kunden ser, åpner de en støtteøkt: den gjelder ett arbeidsområde, krever en skriftlig begrunnelse, varer i høyst én time og kan ikke forlenges, gir bare lesetilgang med mindre tilgang til innstillinger er gitt særskilt, kan aldri sende en melding til en Sluttkunde, gjør ingen til medlem av Kundens team, og viser et banner på hver skjerm så lenge den varer.
- Sluttkunder må bekrefte at de eier en e-postadresse med en engangskode før AI-en deler ordreopplysninger i chat, med grenser for hvor mange koder som sendes og hvor mange feil forsøk som tillates.
- Innlogging og API-endepunkter har begrensning på antall forespørsler, og webhooks fra Shopify og andre plattformer kontrolleres med signatur før de behandles.
Logging og revisjonsspor
- Handlinger fra Supportifys administratorer, inkludert å åpne en samtale, skrives til en logg som ikke kan endres. Kan registreringen ikke skrives, blir handlingen ikke utført.
- Hver støtteøkt registreres, med hvem som åpnet den, hvorfor og hvor lenge, før tilgang gis, og hver endring som gjøres i den registreres også.
- Endringer i Kundens oppsett gjort gjennom assistenten i produktet registreres med hvem som tok dem i bruk.
- Applikasjonslogger maskerer e-postadresser, telefonnumre og postadresser før de forlater serveren. Feilrapporter er satt opp til ikke å ta med brukernes personopplysninger som standard.
Dataminimering og sletting
- Ordre- og kundeopplysninger leses fra Kundens egne systemer når en samtale trenger dem, og kopieres ikke over i en egen kundedatabase.
- Lagringstid håndheves av en automatisk jobb hver natt. En egen kontroll varsler Supportify hvis en kjøring ikke er fullført innen 36 timer.
- Slettingsforespørsler når alle kopier av Sluttkundens opplysninger i en melding, blant annet e-posthoder og resultater av ordreoppslag, og prøves på nytt til de lykkes.
- Kunnskap Tjenesten lærer av saker Kundens team har besvart, kontrolleres automatisk for personopplysninger, og alt som inneholder slike forkastes. Ingenting legges i kunnskapsbasen uten at Kunden godkjenner det.
- Opplysninger fra én Kunde brukes aldri i en annen Kundes samtaler.
Tiltak for AI
- AI-leverandørene får bare det en oppgave trenger: samtalen, og ordre- eller produktopplysningene som er slått opp for den.
- AI-en handler bare gjennom kontoene Kunden har koblet til, og innenfor handlingene Kunden har slått på. Mens et svar er et utkast som venter på en person, endrer ikke AI-en ordre.
- Kundens personopplysninger brukes ikke til å trene AI-modeller, verken av Supportify eller av AI-leverandørene (punkt 4).
Tilgjengelighet og robusthet
- Hver applikasjon kjører på mer enn én maskin. Databasen er en administrert PostgreSQL-tjeneste med sikkerhetskopier flere ganger om dagen og mulighet for gjenoppretting til et gitt tidspunkt.
- Planlagte jobber rapporterer til en ekstern overvåkingstjeneste. Feiler hoved-AI-leverandøren, går chatwidgeten over til en reserveleverandør, så Sluttkunder fortsatt får svar.
Organisatoriske tiltak
- Alle i Supportify med tilgang til Kundens personopplysninger har taushetsplikt.
- Underdatabehandlere velges ut fra sikkerhet og personvernvilkår, og er bundet av skriftlige databehandleravtaler.
- Brudd på personopplysningssikkerheten håndteres etter punkt 7, og Kunden holdes orientert til hvert brudd er avsluttet.
Vedlegg 3: Underdatabehandlere
Underdatabehandlerne som er godkjent etter punkt 5, og de kundestyrte integrasjonene i punkt 5.5, står på /no/underdatabehandlere.