Databehandleravtale (DPA)
Denne avtalen regulerer Plekks behandling av personopplysninger på vegne av Kunden i henhold til GDPR art. 28.
Sist oppdatert: 12. juni 2026
Avtalen gjelder mellom Kunden («Behandlingsansvarlig») og Plekk («Databehandler») som en del av Kundens bruk av Plekk-tjenesten. Ved å ta i bruk tjenesten anses avtalen som inngått. Signert versjon kan rekvireres på salg@plekk.io.
1. Formål og varighet
Databehandler behandler personopplysninger utelukkende for å levere tjenesten beskrevet i hovedavtalen. Behandlingen varer så lenge Kunden har et aktivt abonnement.
2. Kategorier av registrerte og opplysninger
- Registrerte: Kundens ansatte, ledelse, butikkmedarbeidere.
- Opplysninger: navn, e-post, telefon, rolle, bruksdata, innhold lastet opp i oppgaver (tekst, bilder), IP-adresse.
- Ikke tillatt: Kunden skal ikke laste opp særlige kategorier (helse, religion m.m.) uten skriftlig samtykke.
3. Plikter for Databehandler
- Behandle data kun etter dokumenterte instrukser fra Kunden.
- Sørge for taushetsplikt hos alle som har tilgang.
- Iverksette tekniske og organisatoriske tiltak (se pkt. 6).
- Bistå Kunden ved henvendelser fra registrerte (innsyn, sletting m.m.).
- Varsle Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerhet (innen 48 timer).
- Slette eller returnere alle data ved opphør, innen 90 dager.
4. Underdatabehandlere
Kunden samtykker til bruk av følgende underdatabehandlere:
| Leverandør | Formål | Lokasjon |
|---|---|---|
| Lovable Cloud / Supabase | Database, fillagring, autentisering | EU (Frankfurt) |
| Cloudflare | CDN, applikasjonshosting | EU (global edge) |
| Stripe | Fakturering og betaling | EU/USA (SCC) |
| Resend | Transaksjonell e-post | EU |
Endringer i listen varsles på e-post til kundekontakt minst 30 dager før ny underdatabehandler tas i bruk. Kunden kan da protestere, og avtalen kan eventuelt sies opp.
5. Overføring utenfor EØS
All primær lagring skjer i EU. Eventuelle overføringer utenfor EØS skjer på grunnlag av EU-Kommisjonens standardklausuler (SCC) og dokumenterte tilleggstiltak.
6. Sikkerhetstiltak
- Kryptering av data i transitt (TLS 1.2+) og i hvile.
- Rollebasert tilgangsstyring og multi-tenant isolasjon via Row-Level Security.
- Daglig backup med definert gjenopprettingsprosedyre.
- Loggføring av administrative handlinger og innlogginger.
- Prinsipp om minste nødvendige tilgang for ansatte hos Databehandler.
- Regelmessig sårbarhetsskanning og avhengighetskontroll.
7. Revisjon
Kunden kan en gang per år be om dokumentasjon på etterlevelse. Fysisk revisjon kan avtales særskilt mot kostnadsdekning og rimelig varsling.
8. Ansvar og verneting
Ansvar reguleres av hovedavtalen. Norsk rett gjelder. Verneting er Oslo tingrett.
9. Kontakt
Spørsmål eller varsel om brudd: salg@plekk.io (merk e-posten «GDPR» eller «Sikkerhetsbrudd»).
