Databehandleravtale for Brakka

Sist oppdatert: 2. september 2026

1. Bakgrunn og roller

Denne databehandleravtalen («Databehandleravtalen») supplerer Brukervilkårene for Brakka og gjelder mellom virksomheten som bruker Tjenesten («Kunden») og Myrlund Holding AS, org.nr. 917 331 103 («Brakka»). Den regulerer Brakkas behandling av personopplysninger på vegne av Kunden, jf. personvernforordningen (GDPR) artikkel 28.

For personopplysninger i Kundedata — alt Kunden og Kundens brukere legger inn i Tjenesten, som prosjekter, kontrakter, fakturaer, avvik, dagbok, meldinger og bilder — er Kunden behandlingsansvarlig og Brakka databehandler.

For enkelte opplysninger er Brakka selv behandlingsansvarlig, og da gjelder ikke denne Databehandleravtalen: kontoopplysninger (navn, e-postadresse, pålogging), opplysninger om kundeforholdet og faktureringen, og bruks- og diagnostikkdata vi samler inn for å drifte og forbedre Tjenesten — herunder produktanalyse, sesjonsopptak og feilrapporter. Hvordan vi behandler disse er beskrevet i personvernerklæringen.

2. Behandlingen

Formål: å levere Tjenesten slik den er beskrevet i Brukervilkårene.

Behandlingens art: lagring, visning, deling innenfor Kundens organisasjon og prosjekter, søk, eksport, utsending av varsler, og KI-funksjoner i prosjekter der de er slått på.

Kategorier av registrerte: Kundens brukere, inviterte samarbeidspartnere, og personer som omtales i innholdet — for eksempel ansvarlige på et avvik eller kontaktpersoner i dokumenter.

Kategorier av opplysninger: navn, kontaktopplysninger, rolle og fag, bilder, og personopplysninger som ellers fremgår av dokumenter og meldinger Kunden legger inn.

Varighet: så lenge avtalen om Tjenesten løper, og deretter frem til Kundedata er slettet etter punkt 10.

3. Instrukser

Brakka behandler Kundedata bare for å levere Tjenesten, og bare etter dokumenterte instrukser fra Kunden. Brukervilkårene, denne Databehandleravtalen og Kundens bruk av funksjonene i Tjenesten utgjør instruksen. Mener vi en instruks strider mot personvernregelverket, gir vi Kunden beskjed.

Merk at sesjonsopptak og annen diagnostikk (punkt 1) kan vise Kundedata slik den var synlig på skjermen. Den behandlingen skjer med Brakka som behandlingsansvarlig og er beskrevet i personvernerklæringen — den er ikke en del av databehandleroppdraget etter denne avtalen. Kunden kan reservere organisasjonen sin mot sesjonsopptak ved å kontakte oss.

4. Konfidensialitet og sikkerhet

Bare personer som trenger det for å levere Tjenesten, får tilgang til Kundedata, og de er underlagt taushetsplikt. Vi gjennomfører tekniske og organisatoriske tiltak etter GDPR artikkel 32, herunder kryptert overføring og lagring, tilgangsstyring, daglig sikkerhetskopiering av databasen og drift hos leverandører i EU/EØS (med unntakene i punkt 6).

5. Underdatabehandlere

Kunden gir en generell forhåndsgodkjenning til at Brakka bruker underdatabehandlere. En oppdatert oversikt over hvem de er og hva de gjør, er publisert i personvernerklæringen under «Deling med tredjeparter». Underdatabehandlere etter denne avtalen er de som der står oppført som behandlere av prosjektdata på vegne av organisasjonen; tjenestene som behandler opplysninger Brakka selv er behandlingsansvarlig for (punkt 1), er tatt med for åpenhetens skyld.

Vi varsler organisasjonens administratorer minst 30 dager før vi legger til eller bytter en underdatabehandler som behandler Kundedata. Kunden kan protestere innen varslingsfristen på saklig grunnlag. Finner vi ikke en løsning Kunden kan akseptere, kan Kunden si opp avtalen om Tjenesten med virkning fra utløpet av inneværende avtaleperiode.

Brakka inngår databehandleravtaler med underdatabehandlerne som pålegger dem forpliktelser tilsvarende denne Databehandleravtalen, og svarer overfor Kunden for deres behandling.

6. Overføring ut av EØS

Kundedata lagres og behandles i EU/EØS, med følgende unntak:

  • KI-funksjonene bruker OpenAI. Vår avtale er inngått med OpenAI Ireland Limited, men modellene kjøres i USA. Overføringen dit skjer under OpenAIs databehandleravtale, på grunnlag av EUs standardpersonvernbestemmelser (SCC) eller en beslutning om tilstrekkelig beskyttelse. KI-funksjonene styres av Kunden per prosjekt. De inngår bare i planer som omfatter dem, og er da slått på i nye prosjekter med mindre Kunden slår dem av; hva som sendes, er beskrevet i personvernerklæringen.
  • Varsler sendes fra USA: e-post gjennom Resend og push-varsler gjennom Expo. Varselinnholdet — for eksempel tittelen på et avvik — og mottakerens e-postadresse eller enhetstoken overføres dit. Resend behandler under EUs standardpersonvernbestemmelser (SCC) og er sertifisert under EU-U.S. Data Privacy Framework; Expo er sertifisert under EU-U.S. Data Privacy Framework.
  • Bildevisning går gjennom Cloudflares globale nettverk. Filene ligger i EU, men nedskalerte kopier kan mellomlagres i det datasenteret som svarte på forespørselen, også utenfor EØS. Cloudflare behandler under EUs standardpersonvernbestemmelser (SCC) og er sertifisert under EU-U.S. Data Privacy Framework.

Innlogging håndteres av WorkOS i USA under EUs standardpersonvernbestemmelser (SCC); kontoopplysningene som behandles der er Brakkas eget ansvar etter punkt 1, og omfattes ikke av denne avtalen.

7. Bistand

Vi bistår Kunden i rimelig utstrekning med å svare på henvendelser fra registrerte (innsyn, retting, sletting mv.) og med Kundens plikter etter GDPR artikkel 32–36. Mye kan Kunden løse selv i Tjenesten — data kan ses, rettes, eksporteres og slettes direkte.

8. Brudd på personopplysningssikkerheten

Ved brudd på personopplysningssikkerheten som gjelder Kundedata, varsler vi Kundens administratorer uten ugrunnet opphold etter at vi ble kjent med bruddet. Varselet beskriver, så langt det er kjent: hva som har skjedd, hvilke data og hvilke registrerte som er berørt, sannsynlige konsekvenser, og hvilke tiltak som er satt i verk eller planlagt — slik at Kunden kan overholde sin egen 72-timersfrist overfor Datatilsynet etter GDPR artikkel 33. Vi oppdaterer varselet etter hvert som vi vet mer.

9. Dokumentasjon og revisjon

Kunden kan be om dokumentasjon på at vi etterlever denne Databehandleravtalen, og vi svarer på rimelige spørreskjemaer og revisjonshenvendelser. Stedlig revisjon kan gjennomføres med rimelig varsel, høyst én gang per år, for Kundens regning, og slik at den ikke forstyrrer driften eller eksponerer andre kunders data.

10. Sletting ved opphør

Ved opphør av avtalen om Tjenesten stenges tilgangen. Kundedata slettes ikke automatisk: Brakka sletter Kundedata etter skriftlig instruks fra Kunden, og ellers senest 90 dager etter opphør, med mindre lov pålegger lengre oppbevaring. Frem til sletting kan Kunden be om eksport av sine data. Slettingen kan ikke angres.

To presiseringer:

  • Dokumentasjon Kunden har bidratt med i andre organisasjoners prosjekter — for eksempel som invitert samarbeidspartner — inngår i disse organisasjonenes prosjektdokumentasjon og består der, med anonymisert opphav («Slettet bruker»). Tilsvarende består dokumentasjon fra Kundens samarbeidspartnere i Kundens prosjekter når samarbeidspartneren slettes.
  • Innhold som er sendt til underdatabehandlere, kan bestå en kort periode etter sletting i tråd med deres sletterutiner — for eksempel sletter OpenAI innhold sendt via API-et normalt innen 30 dager.

11. Varighet og motstrid

Databehandleravtalen gjelder så lenge Brakka behandler Kundedata på vegne av Kunden. Ved motstrid om behandling av personopplysninger går Databehandleravtalen foran Brukervilkårene.

Spørsmål rettes til personvern@brakka.no.