Databehandleravtale

Versjon 1 — 7. august 2026. Vedlegg til Brukervilkår for Kaliba.

1. Partene og formålet med avtalen

Denne databehandleravtalen («avtalen») er inngått mellom virksomheten som er kunde av Kaliba («den behandlingsansvarlige» eller «kunden») og Kaliba AS (under stiftelse — org.nr. settes inn ved registrering) («databehandleren» eller «Kaliba»).

Avtalen er en del av brukervilkårene for Kaliba og gjelder all behandling av personopplysninger Kaliba gjør på vegne av kunden gjennom tjenesten. Ved motstrid om behandling av personopplysninger går denne avtalen foran brukervilkårene. Begreper brukes slik de er definert i personvernforordningen (GDPR).

2. Hva behandlingen omfatter

Behandlingens gjenstand, art, formål og varighet, kategoriene av registrerte og typene personopplysninger er beskrevet i vedlegg A.

3. Kundens instrukser

Kaliba behandler personopplysningene bare etter dokumenterte instrukser fra kunden. Brukervilkårene, denne avtalen, kundens bestillinger og kundens bruk av funksjonene i tjenesten utgjør instruksene. Tilleggsinstrukser må være skriftlige.

Kaliba varsler kunden dersom vi mener en instruks er i strid med personvernregelverket. Krever lovgivning som Kaliba er underlagt at vi behandler opplysningene ut over instruksene, varsler vi kunden før behandlingen, med mindre loven forbyr slik varsling.

4. Taushetsplikt

Bare personer med tjenstlig behov har tilgang til kundens personopplysninger. Alle som er autorisert til å behandle dem, er underlagt taushetsplikt gjennom avtale eller lov. Taushetsplikten gjelder også etter at denne avtalen er opphørt.

5. Sikkerhet (GDPR artikkel 32)

Kaliba gjennomfører tekniske og organisatoriske tiltak som gir et sikkerhetsnivå egnet for risikoen, blant annet:

  • kryptering av data under overføring og der de lagres,
  • teknisk avgrensning av hver kundes data på databasenivå (radnivåsikkerhet), slik at ingen kunde kan se en annens data,
  • rollestyrt tilgang i alle ledd — en bruker ser bare det rollen gir rett til,
  • automatisk fjerning av persondata fra feilrapporter før de sendes til feilsporingsverktøyet,
  • begrenset og behovsstyrt tilgang til produksjonsdata for Kalibas egne folk,
  • regelmessig sikkerhetskopiering.

6. Bistand til den behandlingsansvarlige

Tatt i betraktning behandlingens art bistår Kaliba kunden med:

  • å svare på de registrertes henvendelser om rettighetene sine (innsyn, retting, sletting, begrensning, dataportabilitet, protest). Henvendelser fra registrerte som kommer direkte til Kaliba, videresendes til kunden uten ugrunnet opphold, og besvares ikke i realiteten uten kundens instruks,
  • å oppfylle pliktene etter GDPR artikkel 32–36, herunder sikkerhet, varsling av brudd og vurdering av personvernkonsekvenser (DPIA).

7. Brudd på personopplysningssikkerheten

Kaliba varsler kunden uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder kundens opplysninger. Varselet skal så langt det er mulig beskrive bruddets art, berørte kategorier og omtrentlig antall registrerte, sannsynlige konsekvenser og tiltakene som er satt inn eller foreslås. Det er kunden som vurderer melding til Datatilsynet og de registrerte; Kaliba bistår.

8. Underdatabehandlere

Kunden gir en generell forhåndsgodkjenning til at Kaliba bruker underdatabehandlere. Gjeldende liste står i vedlegg B. Kaliba varsler kunden minst 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende byttes ut. Har kunden saklig innsigelse som ikke lar seg løse, kan kunden si opp avtalen etter brukervilkårenes regler før endringen trer i kraft.

Kaliba pålegger enhver underdatabehandler de samme forpliktelsene som følger av denne avtalen, gjennom skriftlig avtale, og er fullt ansvarlig overfor kunden for underdatabehandlerens arbeid.

Systemer kunden selv velger å koble til — for eksempel kundens eget regnskapssystem — er ikke underdatabehandlere for Kaliba. Der henter og skriver Kaliba data på kundens instruks, i kundens eget system.

9. Overføring til land utenfor EØS

Personopplysningene lagres i EU. Overføring til land utenfor EØS skjer bare når det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V — for den enkelte underdatabehandler slik det står i vedlegg B.

10. Dokumentasjon og revisjon

Kaliba stiller på forespørsel til rådighet informasjonen som er nødvendig for å påvise at forpliktelsene i denne avtalen etterleves, herunder tilgjengelige tredjepartsattestasjoner og sertifiseringer fra underdatabehandlerne (for eksempel SOC 2 og ISO 27001).

Kunden kan gjennomføre revisjon eller inspeksjon, selv eller ved en uavhengig tredjepart som ikke er en konkurrent av Kaliba, inntil én gang per tolv måneder, med minst 30 dagers skriftlig varsel, i normal arbeidstid og for egen kostnad. Kaliba skal muliggjøre og bidra til revisjonen.

11. Sletting og tilbakelevering ved opphør

Ved opphør av kundeforholdet sletter eller tilbakeleverer Kaliba, etter kundens valg, alle personopplysninger som behandles på kundens vegne, senest 90 dager etter opphør. Kunden kan selv eksportere sine data fra tjenesten mens avtalen løper. Kopier i roterende sikkerhetskopier overskrives senest 30 dager etter slettingen. Kaliba kan beholde opplysninger der lagring er lovpålagt, og bare så lenge loven krever.

12. Varighet, ansvar og lovvalg

Avtalen gjelder så lenge Kaliba behandler personopplysninger på kundens vegne. Punktene om taushetsplikt og sletting gjelder også etter opphør.

Ansvarsreguleringen i brukervilkårene gjelder også for denne avtalen. Hver part svarer selv for administrative gebyrer ilagt av tilsynsmyndighet for egne brudd på personvernregelverket. Avtalen er underlagt norsk rett med samme verneting som brukervilkårene.

Vedlegg A — Behandlingens innhold

Gjenstand og formål: Drift av Kaliba som styringsverktøy for kundens virksomhet: prosjektstyring, bemanning, timeføring, HMS og personal, med tilhørende rapporter og varsler.

Behandlingens art: Innsamling (registrering gjort av kundens brukere), lagring, strukturering, tilgjengeliggjøring for kundens brukere etter roller, sammenstilling i rapporter, og sletting.

Varighet: Så lenge hovedavtalen løper, og deretter frem til sletting etter punkt 11.

Kategorier av registrerte:

  • kundens ansatte og innleide,
  • kundens brukere av tjenesten,
  • kontaktpersoner hos kundens kunder, leverandører og samarbeidspartnere,
  • beboere og leietakere, der kunden bruker utleiemodulen.

Typer personopplysninger:

  • identifikasjon og kontakt: navn, e-postadresse, telefon, fødselsdato,
  • ansettelsesforhold: stilling, rolle, ansettelsestype, kompetansebevis og sertifikater med utløpsdato,
  • tid og oppmøte: timeføring, fravær,
  • HMS: avvik, hendelser og skademeldinger,
  • planlegging: bemanning og oppdrag,
  • dokumenter og bilder kunden laster opp,
  • tekniske identifikatorer: bruker-ID og varslingsabonnement.

Særlige kategorier: Helseopplysninger kan forekomme i fraværsoppfølging og skademeldinger. Tjenesten er innrettet for å minimere dette: fraværsårsak registreres som lukket kodeliste, og det finnes ingen diagnosefelter.

Vedlegg B — Godkjente underdatabehandlere

Per 7. august 2026. Endringer varsles etter punkt 8.

UnderdatabehandlerBehandlingHvor dataene lagresOverføringsgrunnlag
Supabase Pte. LtdDatabase, fillagring og autentiseringEU (Irland)EUs standardavtaler (SCC)
Vercel Inc.Drift av applikasjonen (skyplattform)EU/USAEU-U.S. Data Privacy Framework, supplert med SCC
Anthropic Ireland, LimitedAI-assistent (valgfri — slås på av kundens administrator). Trener ikke modeller på innholdet; sletter normalt innen 30 dagerEU/USAEUs standardavtaler (SCC)
Functional Software, Inc. (Sentry)Feilsporing. Persondata fjernes automatisk før innsendingFeilhendelser i EU; kontometadata i USAEU-U.S. Data Privacy Framework, supplert med SCC