Databehandleravtale (DPA)
Databehandleravtale etter personvernforordningen (GDPR) artikkel 28 nr. 3 og personopplysningsloven.
| Felt | Verdi |
|---|---|
| Dokumentnavn | Databehandleravtale for sentralbox |
| Versjon | 1.1 |
| Dato | 2026-08-08 |
| Status | Gjeldende. Inngås elektronisk ved registrering, se punkt 17 |
| Vedlegg A | Behandlingens art, formål og kategorier (i denne avtalen) |
| Vedlegg B | Underdatabehandlere (egen versjonert liste, se Vedlegg B) |
| Vedlegg C | Tekniske og organisatoriske sikkerhetstiltak (i denne avtalen) |
Parter
Behandlingsansvarlig: drosjesentralen som er kunde av sentralbox («Sentralen» / «den behandlingsansvarlige»). Fylles ut ved signering: organisasjonsnummer, navn, adresse og kontaktperson.
Databehandler: Sole Innovations (enkeltpersonforetak), org.nr. 934 026 306, Thorvald Meyers gate 23A, 0555 Oslo, ved Sebastian Sole, sebastian@soleinnovations.com («Databehandleren»), som leverer tjenesten sentralbox.
Behandlingsansvarlig og Databehandler omtales samlet som «partene».
«Tjenesteavtalen» betyr Vilkår for bruk av sentralbox, slik de er akseptert av Sentralen, i den versjonen som er registrert ved aksept.
1. Avtalens gjenstand og bakgrunn
Databehandleren leverer sentralbox, et internkontrollsystem for drosjesentraler etter forskrift om internkontroll i drosjenæringen (FOR-2026-05-04-715). For å levere tjenesten behandler Databehandleren personopplysninger på vegne av den behandlingsansvarlige.
Denne avtalen regulerer Databehandlerens behandling av personopplysninger på vegne av den behandlingsansvarlige, og skal sikre at behandlingen skjer i samsvar med personvernforordningen artikkel 28 og personopplysningsloven. Ved motstrid går denne avtalen foran øvrige avtaler mellom partene når det gjelder behandling av personopplysninger. Forrangen endrer ikke ansvarsreguleringen i punkt 15 eller ansvarsbegrensningene i tjenesteavtalen.
Denne avtalen gjelder ikke behandling der Databehandleren selv er behandlingsansvarlig, det vil si behandling av kontakt-, konto- og faktureringsopplysninger om kunden for administrasjon av kundeforholdet, fakturering og regnskap, samt sikring av egen infrastruktur. Slik behandling er beskrevet i Databehandlerens personvernerklæring.
2. Behandlingens varighet
Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av den behandlingsansvarlige, det vil si så lenge tjenesteavtalen (abonnementet) løper. Ved opphør gjelder punkt 13 om sletting og tilbakelevering.
3. Behandlingens art og formål
Behandlingens art er innsamling, registrering, lagring, strukturering, tilgjengeliggjøring og sletting av personopplysninger i et nettbasert internkontroll- og dokumentasjonssystem.
Formålet er å oppfylle den behandlingsansvarliges lovpålagte plikter etter forskrift om internkontroll i drosjenæringen og yrkestransportlova kapittel om drosjesentraler, herunder føring av register, opplæring med kvitteringer, avvikshåndtering, medvirkning, gjennomgang, årlige egenerklæringer fra løyvehavere og generering av tilsynspakke til fylkeskommunen.
Databehandleren skal bare behandle personopplysninger for å levere tjenesten og etter instruks fra den behandlingsansvarlige. Se punkt 5.
4. Kategorier av registrerte og personopplysninger
Kategorier av registrerte:
- Sjåfører tilknyttet den behandlingsansvarliges løyvehavere.
- Kontaktpersoner hos løyvehavere (løyvehaver-kontakter).
- Personer som signerer attestasjoner/egenerklæringer (attestasjonssignatarer).
- Ansatte og daglig leder hos den behandlingsansvarlige som er brukere av systemet, for så vidt gjelder opplysninger som behandles på vegne av den behandlingsansvarlige (blant annet medlemsregister og hendelseslogg). Opplysninger om selve brukerkontoen (innlogging) og om fakturering behandler Databehandleren som selvstendig behandlingsansvarlig, og disse omfattes ikke av denne avtalen (se punkt 1).
- Passasjerer (herunder pasientreiser/TT-transport), i den grad opplysninger om dem registreres i avvik, klager eller andre fritekstfelt.
- Tredjepersoner som omtales i fritekstfelt (f.eks. kolleger eller passasjerer nevnt i avvik, innspill og kommentarer).
Kategorier av personopplysninger:
- Identifikasjons- og kontaktopplysninger: navn, e-postadresse, telefonnummer, rolle, tilknytning til løyvehaver/sentral.
- Brukeridentitet for innloggede brukere (håndteres av autentiseringsleverandør, se Vedlegg B).
- Innhold i egenerklæringer: bekreftet navn (signatur), fritekstkommentarer, navn på regnskapsfører, dato.
- Registerdata som kan knyttes til personer: kjøretøy (regnr, taksameterserie), sjåførlister, garantiopplysninger.
- Posisjons-/GPS-data der dette samles inn for løyvehaverne (§ 9d), i den grad slike data kan knyttes til en identifiserbar person.
- Loggdata: hendelseslogg (audit-logg) over hvem som har gjort hva og når i systemet (aktør, handling, tidsstempel; ikke innholdsverdier), samt tekniske plattformlogger og sikkerhetsmekanismer som behandler IP-adresse og forespørselsmetadata.
- Fritekstinnhold i avvik, innspill og kommentarer, som kan inneholde opplysninger om tredjepersoner (se kategoriene av registrerte over).
Særlige kategorier (GDPR art. 9) og straffbare forhold (art. 10): Systemet er ikke beregnet for behandling av særlige kategorier av personopplysninger (GDPR art. 9) eller opplysninger om straffbare forhold (art. 10). Fritekstfelt, herunder kommentarfelt i egenerklæringer og avviksbeskrivelser, kan likevel unntaksvis inneholde slike opplysninger. Partene skal begrense slik registrering til det som er nødvendig for formålet. Databehandleren merker innsamlingsflater rettet mot registrerte med veiledning om ikke å oppgi sensitive opplysninger, og skal etter instruks fra den behandlingsansvarlige slette eller sladde slike opplysninger så langt det er teknisk mulig.
Vedlegg A utdyper behandlingens art, formål og kategorier ved behov.
5. Den behandlingsansvarliges instruksjonsmyndighet
Databehandleren skal bare behandle personopplysninger etter dokumenterte instrukser fra den behandlingsansvarlige, herunder om overføring til tredjeland, med mindre annet følger av EØS- eller nasjonal rett som Databehandleren er underlagt. I så fall skal Databehandleren informere den behandlingsansvarlige om det rettslige kravet før behandlingen, med mindre retten forbyr slik informasjon av hensyn til viktige allmenne interesser.
Denne avtalen med vedlegg utgjør den behandlingsansvarliges fullstendige instruks ved avtaleinngåelsen. Ytterligere instrukser gis skriftlig til Databehandlerens registrerte kontaktpunkt og bekreftes skriftlig av Databehandleren. Mener Databehandleren at en instruks er i strid med personvernregelverket, skal Databehandleren umiddelbart informere den behandlingsansvarlige.
6. Den behandlingsansvarliges plikter og rettigheter
Den behandlingsansvarlige er ansvarlig for at behandlingen har gyldig rettslig grunnlag (GDPR artikkel 6), og for at de registrerte får informasjon etter artikkel 13 og 14. Dette omfatter også personer som ikke er brukere av systemet, slik som sjåfører, kontaktpersoner hos løyvehavere og personer som signerer egenerklæringer via tilsendt lenke. Databehandleren stiller lenke til relevant personverninformasjon til rådighet i de offentlige skjemaene.
Den behandlingsansvarlige er ansvarlig for at instrukser som gis til Databehandleren, er i samsvar med personvernregelverket, og har rett til å instruere Databehandleren etter punkt 5 og til å føre kontroll etter punkt 14.
7. Konfidensialitet
Databehandleren skal sikre at personer som er autorisert til å behandle personopplysningene, har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt. Taushetsplikten gjelder også etter at tilknytningen mellom Databehandleren og den enkelte er avsluttet. Databehandleren skal sørge for at tilgang til personopplysninger begrenses til de personene som trenger tilgang for å oppfylle Databehandlerens forpliktelser.
8. Sikkerhet i behandlingen (GDPR art. 32)
Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, jf. artikkel 32. Tiltakene er beskrevet i Vedlegg C og omfatter blant annet:
- Kryptering av data under overføring (TLS) og kryptering av data i ro.
- Tenantisolasjon: hver sentral er logisk adskilt, og ingen data deles på tvers av sentraler. Isolasjon håndheves i datalaget.
- Tilgangsstyring med rollebaserte rettigheter (daglig leder / ansatt) og sikker autentisering.
- Append-only hendelseslogg (audit-logg) over hvem som gjorde hva og når.
- Lagring av register- og compliance-data (databasen) innenfor EØS-området. Enkelte støttetjenester kan behandle begrensede opplysninger i tredjeland med gyldig overføringsgrunnlag, se punkt 10 og Vedlegg B.
- Rutiner for sikkerhetskopiering og for gjenoppretting av tilgjengelighet etter hendelser.
- Rutiner for testing og evaluering av tiltakenes effektivitet.
Databehandleren kan oppdatere tiltakene i takt med den tekniske utviklingen, forutsatt at endringene ikke reduserer det samlede sikkerhetsnivået vesentlig i avtaleperioden. Vesentlige endringer varsles den behandlingsansvarlige.
Vedlegg C oppdateres ved vesentlige endringer i tiltakene.
9. Bruk av underdatabehandlere
Den behandlingsansvarlige gir Databehandleren en generell godkjenning til å bruke underdatabehandlere for å levere tjenesten. Gjeldende underdatabehandlere er listet i Vedlegg B.
Databehandleren skal:
- Pålegge enhver underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne avtalen, gjennom avtale, jf. artikkel 28 nr. 4.
- Forbli fullt ut ansvarlig overfor den behandlingsansvarlige for at underdatabehandleren oppfyller sine forpliktelser.
Databehandleren varsler den behandlingsansvarliges registrerte kontaktperson skriftlig per e-post senest 30 dager før en underdatabehandler legges til eller skiftes ut, med oppdatert Vedlegg B vedlagt. Den behandlingsansvarlige kan protestere skriftlig, med saklig begrunnelse knyttet til personvern, innen 14 dager etter varselet. Fremmes ingen protest innen fristen, anses endringen akseptert. Ved berettiget protest skal partene i god tro søke en løsning. Fastholder Databehandleren endringen, kan den behandlingsansvarlige si opp tjenesteavtalen med virkning senest fra tidspunktet endringen trer i kraft, mot forholdsmessig refusjon av forhåndsbetalt vederlag for tiden etter opphør.
10. Overføring til tredjeland
Enkelte underdatabehandlere er etablert utenfor EØS (se Vedlegg B). Overføring av personopplysninger til tredjeland skjer bare når det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V, for eksempel en gyldig adekvansbeslutning (herunder EU-US Data Privacy Framework for sertifiserte mottakere) eller EU-kommisjonens standardkontraktsvilkår (SCC) med nødvendige tilleggstiltak. Overføringsgrunnlaget for hver underdatabehandler er angitt i Vedlegg B.
All lagring av personopplysninger som behandles på vegne av den behandlingsansvarlige i databasen, herunder posisjonsdata som behandles etter yrkestransportlova § 9d, skal skje innenfor EØS-området, og applikasjonen kjøres i EØS-region. Overføring til underdatabehandlere etablert i tredjeland skjer bare for de støttefunksjonene som er angitt i Vedlegg B, og bare når det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V (adekvansbeslutning, herunder EU-US Data Privacy Framework for sertifiserte mottakere, eller EU-kommisjonens standardkontraktsvilkår med nødvendige tilleggstiltak). Endring av lagringssted varsles etter punkt 9.
11. Bistand til den behandlingsansvarlige
Databehandleren skal, så langt det er mulig og hensyntatt behandlingens art, bistå den behandlingsansvarlige med egnede tekniske og organisatoriske tiltak med å oppfylle plikten til å svare på anmodninger om utøvelse av de registrertes rettigheter etter GDPR kapittel III (innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse). Sletting etter dette punktet gjennomføres som sletting, eller pseudonymisering der uforanderlige lovpålagte dokumenter (attestasjoner, tilsynspakker) ikke kan endres.
Databehandleren skal videre bistå den behandlingsansvarlige med å oppfylle forpliktelsene etter artiklene 32 til 36 (sikkerhet, avviksmelding, vurdering av personvernkonsekvenser og forhåndsdrøfting), hensyntatt behandlingens art og opplysningene Databehandleren har tilgang til.
Mottar Databehandleren en henvendelse fra en registrert om utøvelse av rettigheter etter GDPR kapittel III knyttet til behandling som omfattes av denne avtalen, skal Databehandleren uten ugrunnet opphold og senest innen fem virkedager videresende henvendelsen til den behandlingsansvarlige. Databehandleren besvarer ikke slike henvendelser på egne vegne uten instruks fra den behandlingsansvarlige, utover å vise den registrerte til den behandlingsansvarlige. Det samme gjelder henvendelser fra tilsynsmyndighet eller annen offentlig myndighet som gjelder behandlingen under denne avtalen. Krever lov utlevering, varsler Databehandleren den behandlingsansvarlige før utlevering der loven tillater det.
12. Brudd på personopplysningssikkerheten
Databehandleren skal uten ugrunnet opphold varsle den behandlingsansvarlige etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten. Varselet skal, så langt det er mulig, beskrive bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og tiltak som er eller foreslås truffet. Databehandleren skal bistå den behandlingsansvarlige med dennes eventuelle melde- og informasjonsplikt etter artiklene 33 og 34 (den behandlingsansvarlige har ansvaret for melding til Datatilsynet og eventuelt til de registrerte). Varsel etter dette punktet gis uten ugrunnet opphold og senest 48 timer etter at Databehandleren ble oppmerksom på bruddet, per e-post til den behandlingsansvarliges registrerte kontaktperson. Kan ikke all informasjon gis samtidig, gis den trinnvis uten ytterligere ugrunnet opphold, jf. artikkel 33 nr. 4. Databehandleren skal dokumentere alle brudd på personopplysningssikkerheten, herunder de faktiske forholdene, virkningene og tiltakene som er truffet, og på anmodning stille dokumentasjonen til rådighet for den behandlingsansvarlige.
13. Sletting og tilbakelevering ved opphør
Ved opphør av behandlingen skal Databehandleren, etter den behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger og slette eksisterende kopier, med mindre EØS- eller nasjonal rett pålegger fortsatt lagring. Den behandlingsansvarlige kan eksportere sine data før opphør.
Ved opphør av tjenesteavtalen kan den behandlingsansvarlige i 90 - nitti - dager etter opphør be Databehandleren om utlevering av en strukturert eksport av sine data. Anmodningen sendes skriftlig til Databehandleren (kontaktopplysninger under Parter), og eksporten utleveres uten ugrunnet opphold. Består innloggingen til den behandlingsansvarliges organisasjon, kan dataene i samme periode også leses og lastes ned selvbetjent i tjenesten. Databehandleren garanterer ikke fortsatt innlogging etter opphør, ettersom innloggingen leveres av en underdatabehandler (se Vedlegg B) og kan falle bort dersom den behandlingsansvarlige selv sletter organisasjonen eller brukerkontoene sine. Retten til utlevering på forespørsel gjelder uavhengig av dette. Lovpålagte løpende slettinger (herunder sletting av posisjonsdata etter fristene i Vedlegg A) gjennomføres også i denne perioden. Har den behandlingsansvarlige ikke bedt om tilbakelevering innen fristen, sletter Databehandleren automatisk alle personopplysninger og eksisterende kopier, med mindre EØS-retten eller nasjonal rett pålegger fortsatt lagring. Personopplysninger i sikkerhetskopier slettes ved ordinær rotasjon av kopiene. Betalings- og faktureringshistorikk knyttet til kundeforholdet beholder Databehandleren så lenge bokføringsloven krever det, i egen rolle som behandlingsansvarlig (se punkt 1). Det samme gjelder dokumentasjonen av at avtalen ble inngått, jf. punkt 17: hvilke versjoner av tjenesteavtalen, denne avtalen og Vedlegg B som ble akseptert, tidspunktet og navnet på den som aksepterte. Denne dokumentasjonen beholdes så lenge det er nødvendig for å kunne dokumentere avtaleforholdet, og omfattes ikke av slettingen over, fordi den er beviset for at behandlingen hadde et rettslig grunnlag. Den behandlingsansvarlige er selv ansvarlig for å eksportere opplysninger sentralen plikter å oppbevare etter bokføringsloven eller annen lovgivning, før fristen løper ut. Databehandleren varsler i tjenesten om slettedatoen gjennom hele 90-dagersperioden, og bekrefter skriftlig på anmodning at sletting er gjennomført.
14. Revisjon og tilsyn
Databehandleren skal gjøre tilgjengelig for den behandlingsansvarlige all informasjon som er nødvendig for å påvise at forpliktelsene etter artikkel 28 oppfylles, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, utført av den behandlingsansvarlige eller en annen revisor som denne har gitt fullmakt.
Revisjoner varsles i rimelig tid, gjennomføres i normal arbeidstid og på en måte som ikke unødig forstyrrer driften. Databehandleren kan oppfylle deler av revisjonsplikten ved å legge fram oppdaterte tredjepartsrevisjoner eller sertifiseringer der slike foreligger.
Revisjon kan gjennomføres inntil én gang per kalenderår, med minst 30 dagers skriftlig varsel, med mindre revisjonen skyldes et konstatert brudd på denne avtalen eller pålegg fra tilsynsmyndighet. Revisjonsplikten søkes først oppfylt gjennom skriftlig dokumentasjon, herunder tredjepartsrevisjoner og sertifiseringer der slike foreligger. Revisor skal være underlagt taushetsplikt, kan ikke være en konkurrent av Databehandleren, og gis ikke tilgang til andre kunders opplysninger. Hver part bærer egne kostnader ved revisjon.
15. Ansvar og lovvalg
Hver part bærer overtredelsesgebyr som tilsynsmyndigheten ilegger parten, jf. artikkel 83. For erstatningsansvar overfor de registrerte gjelder artikkel 82; en part som har betalt full erstatning, kan kreve regress fra den andre parten for den delen av erstatningen som svarer til dennes del av ansvaret for skaden, jf. artikkel 82 nr. 5. Partenes ansvar overfor hverandre under eller i forbindelse med denne avtalen er underlagt ansvarsbegrensningene i tjenesteavtalen, som gjelder tilsvarende for brudd på denne avtalen. Ansvarsbegrensningene gjelder ikke ved forsett eller grov uaktsomhet.
Denne avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet; om nødvendig avgjøres de av norske domstoler med Oslo tingrett som verneting, tilsvarende det som gjelder etter tjenesteavtalen.
16. Endringer i avtalen
Databehandleren kan oppdatere denne avtalen ved endringer i regelverk, tilsynspraksis, underdatabehandlere eller tjenesten. Endringer varsles skriftlig til registrert kontaktperson senest 30 dager før ikrafttredelse, med angivelse av nytt versjonsnummer. Endringer som vesentlig svekker den behandlingsansvarliges rettigheter eller de registrertes vern, gir den behandlingsansvarlige rett til å si opp tjenesteavtalen med virkning fra ikrafttredelsen. Gjeldende og tidligere versjoner er tilgjengelige i tjenesten. Endringer i Vedlegg B følger varslingsmekanismen i punkt 9.
17. Signatur
Denne avtalen inngås skriftlig eller elektronisk, enten ved signering av dette dokumentet eller ved dokumentert aksept i tjenesten. Databehandleren registrerer avtaleversjon, tidspunkt og hvem som har akseptert, og gjør en versjonert kopi av avtalen tilgjengelig for den behandlingsansvarlige. Den som aksepterer avtalen på vegne av en part, bekrefter å ha nødvendig fullmakt til å binde parten.
Alternativ ved signering på papir (brukes ikke ved elektronisk aksept):
| Rolle | Navn | Dato | Signatur |
|---|---|---|---|
| For behandlingsansvarlig (Sentralen) | |||
| For databehandler (Sole Innovations) |
Vedlegg A: Behandlingens art, formål og kategorier
Behandlingens art og formål følger av punkt 3. Kategoriene av registrerte og personopplysninger følger av punkt 4 og omfatter sjåfører, kontaktpersoner hos løyvehavere, attestasjonssignatarer, brukere hos den behandlingsansvarlige (for behandling på dennes vegne), passasjerer (herunder pasientreiser/TT-transport) og tredjepersoner som omtales i fritekstfelt.
De opplistede kategoriene er uttømmende. De gjelder også data som mottas via integrasjoner og API (innmating fra for eksempel taksameter- eller bestillingssystemer); slike data behandles under denne avtalen og skal ligge innenfor de samme kategoriene.
Kilder: opplysningene registreres av den behandlingsansvarlige og dens brukere, fylles ut av de registrerte selv (egenerklæringer, medvirkning) eller mottas via integrasjoner. I tillegg beriker Databehandleren opplysninger om løyvehavere med data fra Brønnøysundregistrene (foretaksnavn, organisasjonsform, konkurs- og avviklingsstatus). Brønnøysundregistrene er en kilde for slike opplysninger, ikke en underdatabehandler.
Lagringstider (dokumentert instruks): Posisjonsdata (GPS) slettes automatisk 60 dager etter innsamling, jf. yrkestransportlova § 9d. Bokføringspliktige opplysninger oppbevares i 5 år etter bokføringsregelverket. Hendelseslogg (audit-logg), egenerklæringer og tilsynspakker oppbevares så lenge kundeforholdet består, og håndteres deretter etter punkt 13. Disse automatiske sletterutinene utgjør dokumenterte instrukser fra den behandlingsansvarlige.
Vedlegget utfylles/oppdateres per den behandlingsansvarlige ved behov.
Vedlegg B: Underdatabehandlere
Vedlegg B er den til enhver tid gjeldende listen over underdatabehandlere, tilgjengelig på sentralbox.no/underdatabehandlere. Versjonen som gjelder ved aksept av denne avtalen, arkiveres sammen med avtalen og er tilgjengelig for nedlasting i tjenesten. Endringer i listen følger punkt 9. Listen er en integrert del av denne avtalen.
Vedlegg C: Tekniske og organisatoriske sikkerhetstiltak
- Kryptering av data under overføring (TLS 1.2+) og kryptering av data i ro (AES-256) i databasen.
- Tenantisolasjon håndhevet i datalaget, med negativtestet tilgangskontroll.
- Rollebasert tilgangsstyring og autentisering via egen autentiseringstjeneste.
- Append-only hendelseslogg håndhevet med databasetrigger.
- Offentlige lenker (egenerklæring, medvirkning) er beskyttet med tilfeldig genererte token som lagres kryptografisk hashet og har utløpstid. Egenerklæringslenker kan bare brukes én gang og er som standard gyldige i 30 dager. Medvirkningslenker kan brukes flere ganger og er gyldige til de utløper, som standard etter ett år, eller trekkes tilbake i tjenesten.
- De offentlige endepunktene er beskyttet mot gjetting og misbruk med hastighetsbegrensning per IP-adresse.
- Skrubbing av feildata (brukeridentitet, tokens, innhold) før innsending til feilovervåking.
- Tilgang for Databehandlerens personell begrenset til tjenstlig behov.
- Sikkerhetskopiering av databasen med gjenopprettingsmulighet, verifisert ved dokumentert gjenopprettingstest. Rutinen, gjeldende gjenopprettingsvindu og loggen over gjennomførte tester føres i Databehandlerens driftsdokumentasjon.
Vedlegg C oppdateres ved vesentlige endringer i tiltakene, jf. punkt 8.