Databehandleravtale

mellom foreningen og Rosa AS · Versjon 1.0 · Gjelder fra 28. august 2026

Parter

Denne databehandleravtalen («Avtalen») er inngått mellom Foreningen, slik den er registrert i Tjenesten med navn, organisasjonsnummer og adresse, heretter «Foreningen», som behandlingsansvarlig, og:

Rosa AS, org.nr. 938 281 688
Trøengata 18, 7503 Stjørdal
post@rosaregnskap.no

heretter «Rosa», som databehandler. Foreningen og Rosa omtales samlet som «Partene».

1 Bakgrunn og formål

1.1 Rosa leverer programvaren Rosa Regnskap («Tjenesten»), som Foreningen bruker til å føre sitt eget regnskap, avstemme bank og forvalte medlemskontingent.

1.2 Ved bruk av Tjenesten behandler Rosa personopplysninger på vegne av Foreningen. Avtalen regulerer denne behandlingen og oppfyller kravene i personvernforordningen artikkel 28 nr. 3.

2 Definisjoner

2.1 Begrepene personopplysning, behandling, behandlingsansvarlig, databehandler, registrert, særlige kategorier av personopplysninger og brudd på personopplysningssikkerheten har den betydning som følger av personvernforordningen artikkel 4.

2.2 «Personvernregelverket» betyr personvernforordningen (forordning (EU) 2016/679), personopplysningsloven, og øvrige norske regler om behandling av personopplysninger, slik disse til enhver tid lyder.

2.3 «Underdatabehandler» betyr en databehandler engasjert av Rosa til å behandle personopplysninger på vegne av Foreningen.

2.4 «Kundeforholdet» betyr avtaleforholdet mellom Partene om levering av Tjenesten.

3 Avtalens omfang, vedlegg og forrang

3.1 Avtalen gjelder Rosas behandling av personopplysninger på vegne av Foreningen. Behandlingens gjenstand, varighet, art, formål, kategorier av registrerte og kategorier av personopplysninger fremgår av vedlegg A.

3.2 Vedlegg A, B og C er en integrert del av Avtalen.

3.3 Ved motstrid mellom Avtalen og øvrige avtaler mellom Partene, går Avtalen foran i spørsmål som gjelder behandling av personopplysninger. Ved motstrid mellom Avtalens hoveddel og et vedlegg, går hoveddelen foran.

3.4 Avtalen gjelder så lenge Rosa behandler personopplysninger på vegne av Foreningen. Alle Avtalens bestemmelser gjelder så lenge Rosa besitter personopplysninger på vegne av Foreningen, også etter at Kundeforholdet er opphørt. Punkt 7, 17 og 20 gjelder også etter dette.

4 Rollefordeling

4.1 Foreningen er behandlingsansvarlig for personopplysningene om sine medlemmer og for øvrige opplysninger Foreningen legger inn i Tjenesten. Foreningen fastsetter formålet med og midlene for behandlingen, og har ansvaret for at det finnes et gyldig behandlingsgrunnlag.

4.2 Rosa er databehandler og behandler personopplysningene på vegne av Foreningen. Dette omfatter all behandling som skjer som ledd i å levere og drifte Tjenesten, herunder aktivitetsloggen i Tjenesten.

4.3 Rosa er selvstendig behandlingsansvarlig for behandlingen av opplysninger om Foreningens brukere og kontaktpersoner til bruk i kundeoppfølging, supportkorrespondanse, fakturering og markedsføring rettet mot Foreningen, samt for besøkende på Rosas nettsted. Denne behandlingen faller utenfor Avtalen og er beskrevet i Rosas personvernerklæring.

4.4 Rosa kan behandle tekniske drifts- og sikkerhetslogger som behandlingsansvarlig, forutsatt at slike logger ikke identifiserer Foreningens medlemmer eller andre registrerte hvis opplysninger Foreningen har lagt inn i Tjenesten.

5 Rosas behandling — instruks

5.1 Rosa skal bare behandle personopplysninger etter dokumentert instruks fra Foreningen. Instruksen består av Avtalen med vedlegg, øvrige avtaler mellom Partene, og den bruken Foreningen gjør av Tjenestens funksjonalitet.

5.2 Rosa skal ikke behandle personopplysningene til egne formål, og skal ikke sammenstille opplysninger på tvers av foreninger.

5.3 Foreningen kan endre instruksen ved skriftlig melding til Rosa. Krever en endret instruks tilpasninger i Tjenesten eller medfører den kostnader for Rosa, skal Partene avtale gjennomføringen særskilt. Kan Rosa ikke gjennomføre den endrede instruksen, skal Rosa opplyse om dette uten ugrunnet opphold, og Foreningen kan da si opp Kundeforholdet uten kostnad.

5.4 Rosa skal underrette Foreningen umiddelbart dersom Rosa mener at en instruks fra Foreningen er i strid med Personvernregelverket. Rosa kan avvente gjennomføring inntil forholdet er avklart, og skal ta forholdet opp med Foreningen uten ugrunnet opphold.

5.5 Dersom Rosa er rettslig forpliktet til å behandle personopplysninger ut over Foreningens instruks, skal Rosa underrette Foreningen før behandlingen finner sted, med mindre slik underretning er forbudt.

6 Foreningens plikter og garantier

6.1 Foreningen garanterer at den har gyldig behandlingsgrunnlag for de personopplysningene som legges inn i Tjenesten, og at opplysningene er samlet inn i samsvar med Personvernregelverket.

6.2 Foreningen er ansvarlig for at det gis nødvendig informasjon til de registrerte etter personvernforordningen artikkel 13 og 14.

6.3 Tjenesten er ikke innrettet for særlige kategorier av personopplysninger. Foreningen skal ikke bevisst legge inn slike opplysninger i Tjenesten uten å ha informert Rosa skriftlig på forhånd, slik at Partene kan vurdere om det er behov for særskilte tiltak. Foreningen er uansett ansvarlig for alle opplysninger den legger inn, herunder særlige kategorier, uavhengig av om de er lagt inn bevisst.

6.4 Foreningen er ansvarlig for at personer som gis tilgang til Tjenesten på vegne av Foreningen, faktisk har en rolle som gir grunnlag for tilgangen, og for å fjerne tilgangen når rollen opphører.

6.5 Foreningen oppgir ved avtaleinngåelsen hvem som kan opptre på Foreningens vegne. Foreningen skal uten ugrunnet opphold varsle Rosa ved skifte av kontaktperson, kasserer eller styre. Inntil slikt varsel er mottatt, kan Rosa forholde seg til den sist oppgitte kontaktpersonen.

6.6 Foreningen har selv ansvaret for å oppbevare sitt regnskap i den perioden som gjelder for Foreningen. Rosa er ikke Foreningens arkiv. Rosa stiller til gjengjeld en løpende eksportfunksjon til rådighet etter punkt 11.5, slik at Foreningen kan oppfylle denne plikten.

7 Konfidensialitet

7.1 Rosa skal behandle personopplysningene konfidensielt.

7.2 Rosa skal sikre at personell med tilgang har forpliktet seg til konfidensialitet, eller er underlagt en lovbestemt taushetsplikt.

7.3 Tilgang gis bare til personell som har behov for den for å oppfylle Rosas forpliktelser etter Avtalen. Tilgangen styres gjennom en dokumentert og etterprøvbar tilgangsmodell.

7.4 Taushetsplikten gjelder også etter at Avtalen er opphørt og etter at den enkeltes forhold hos Rosa er avsluttet.

8 Sikkerhet

8.1 Rosa skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå tilpasset risikoen, jf. personvernforordningen artikkel 32.

8.2 Tiltakene er beskrevet i vedlegg C. Rosa kan endre de enkelte tiltakene, forutsatt at sikkerhetsnivået ikke reduseres.

8.3 Rosa skal jevnlig teste, analysere og vurdere effektiviteten av tiltakene, herunder gjennomføre og dokumentere tester av gjenoppretting fra sikkerhetskopi.

9 Underdatabehandlere

9.1 Foreningen gir Rosa generell forhåndsgodkjenning til å benytte underdatabehandlere. De som benyttes ved Avtalens inngåelse, fremgår av vedlegg B.

9.2 Rosa skal inngå skriftlig avtale med hver underdatabehandler før den tar del i behandlingen, som pålegger underdatabehandleren de samme forpliktelsene til vern av personopplysninger som følger av Avtalen.

9.3 Rosa er fullt ut ansvarlig overfor Foreningen for at underdatabehandleren oppfyller sine forpliktelser.

9.4 Rosa skal varsle Foreningen skriftlig minst 30 dager før en ny underdatabehandler tas i bruk, eller før en eksisterende erstattes. Varselet angir tjeneste, kategorier personopplysninger, behandlingsland og overføringsgrunnlag ved behandling utenfor EØS.

9.5 Foreningen kan innen varselfristen protestere skriftlig mot endringen på saklig grunnlag knyttet til vern av personopplysninger.

9.6 Partene skal søke å finne en løsning i minnelighet. Blir Partene ikke enige innen 30 dager etter at protesten ble mottatt, kan Foreningen si opp Kundeforholdet uten kostnad og med forholdsmessig refusjon av forhåndsbetalt vederlag. Punkt 16 gjennomføres, med frister som løper fra oppsigelsen.

9.7 Den til enhver tid gjeldende oversikten over underdatabehandlere publiseres på rosaregnskap.no/underleverandorer. Det er vedlegg B, slik det til enhver tid er oppdatert etter fremgangsmåten i punkt 9.4 til 9.6, som binder Partene.

10 Overføring til land utenfor EØS

10.1 Rosa overfører ikke personopplysninger til land utenfor EØS ut over det som fremgår av vedlegg B. Tilgang til personopplysninger fra et land utenfor EØS regnes som overføring.

10.2 Vedlegg B angir for hver underdatabehandler i hvilket land behandlingen skjer, og hvilket overføringsgrunnlag som benyttes der behandlingen skjer utenfor EØS.

10.3 Der overføring finner sted, skjer den på grunnlag av EU-kommisjonens standardavtalevilkår eller et annet gyldig overføringsgrunnlag etter personvernforordningen kapittel V.

10.4 Rosa skal på forespørsel gi Foreningen informasjon om, og kopi av, overføringsgrunnlaget for den enkelte underdatabehandler.

10.5 Blir Rosa rettslig forpliktet til å overføre personopplysninger til et land utenfor EØS ut over vedlegg B, skal Rosa underrette Foreningen før overføringen, med mindre slik underretning er forbudt.

11 De registrertes rettigheter

11.1 Henvendelser fra registrerte rettes til Foreningen. Foreningen er behandlingsansvarlig og har ansvaret for å besvare henvendelser om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.

11.2 Mottar Rosa en henvendelse direkte fra en registrert som gjelder opplysninger Rosa behandler på vegne av Foreningen, skal Rosa ikke besvare den på egen hånd, men videreformidle den til Foreningen uten ugrunnet opphold.

11.3 Rosa skal bistå Foreningen med å oppfylle Foreningens plikter overfor de registrerte etter personvernforordningen kapittel III. Bistanden ytes overfor Foreningens brukere, ikke overfor de registrerte.

11.4 Bistanden ytes i første rekke gjennom Tjenestens funksjonalitet. Der den ikke er tilstrekkelig, yter Rosa nødvendig bistand overfor Foreningens brukere.

11.5 Rosa stiller en eksportfunksjon til rådighet som gir Foreningen løpende tilgang til å laste ned alle sine data i et alminnelig, maskinlesbart format. Funksjonen er tilgjengelig gjennom hele Kundeforholdet og fram til sletting er gjennomført etter punkt 16, også i perioder der Foreningen ikke har kjøpt tilgang.

11.6 Bistand etter punkt 11.4 er inkludert i vederlaget. Krever en henvendelse arbeid ut over to timer, kan Rosa fakturere for medgått tid etter prislisten, forutsatt forhåndsvarsel. Rosa yter bistanden uavhengig av om Partene er enige om vederlaget.

12 Bistand ved sikkerhet, personvernkonsekvensvurdering og forhåndsdrøfting

12.1 Rosa skal, hensyntatt behandlingens art og tilgjengelige opplysninger, bistå Foreningen med å oppfylle plikter etter personvernforordningen artikkel 32 til 36.

12.2 Bistanden omfatter å gi Foreningen informasjon om Tjenesten, sikkerhetstiltakene og databehandlingen som trengs for en vurdering etter artikkel 35 eller en forhåndsdrøfting etter artikkel 36.

12.3 Rosa skal bistå Foreningen med opplysningene som trengs for å oppfylle varslingsplikten etter artikkel 33 og 34.

13 Brudd på personopplysningssikkerheten

13.1 Rosa skal varsle Foreningen skriftlig uten ugrunnet opphold etter at Rosa har fått kjennskap til et brudd på personopplysningssikkerheten som berører personopplysninger Rosa behandler på vegne av Foreningen. Rosa anses å ha fått kjennskap til bruddet når Rosa med rimelig grad av sikkerhet har konstatert at et brudd har funnet sted.

13.2 Varselet skal, så langt opplysningene er tilgjengelige, beskrive hva som har skjedd og når det ble oppdaget, kategorier og omtrentlig antall berørte, sannsynlige konsekvenser, iverksatte eller foreslåtte tiltak, og kontaktpunkt hos Rosa.

13.3 Er ikke alle opplysninger tilgjengelige innen fristen, varsler Rosa om det som er kjent og supplerer fortløpende.

13.4 Rosa skal dokumentere alle brudd og gjøre dokumentasjonen tilgjengelig for Foreningen.

13.5 Rosa varsler ikke Datatilsynet eller de registrerte på vegne av Foreningen med mindre Partene avtaler dette særskilt.

14 Rosas tilgang til Foreningens data

14.1 Hovedregel. Rosas personell skal ikke gjøre seg tilgang til Foreningens regnskap uten at Foreningen selv har åpnet et tidsavgrenset innsynsvindu i Tjenesten. Innsynsvinduet utgjør en dokumentert instruks etter artikkel 28 nr. 3 bokstav a.

14.2 Innsynsvinduet gir lesetilgang, er tidsavgrenset, kan lukkes av Foreningen når som helst, og logges. Så lenge et vindu er åpent, vises et tydelig varsel i Foreningens egen visning.

14.3 Teknisk tilgang på infrastrukturnivå, nødvendig for å drifte Tjenesten, er begrenset til navngitte roller, logges særskilt, og benyttes bare i tilfellene i punkt 14.4.

14.4 Unntak. Rosa kan få tilgang uten innsynsvindu bare når det er nødvendig for å rette en feil som gjør Tjenesten utilgjengelig eller truer Foreningens data, å håndtere en sikkerhetshendelse for å beskytte Foreningens data, eller å oppfylle et rettslig pålegg.

14.5 Tilgang etter punkt 14.4 begrenses til det nødvendige, er så langt mulig lesetilgang, og logges særskilt.

14.6 Rosa skal varsle Foreningen om tilgang etter punkt 14.4 uten ugrunnet opphold, senest innen fem virkedager. Varsling kan bare unnlates dersom Rosa er rettslig avskåret fra å varsle.

15 Dokumentasjon og revisjon

15.1 Rosa skal gjøre tilgjengelig for Foreningen den informasjonen som er nødvendig for å påvise at forpliktelsene i Avtalen er oppfylt.

15.2 Foreningen kan kreve revisjon, herunder inspeksjon, gjennomført av Foreningen selv eller en revisor med fullmakt og taushetsplikt. Rosa skal muliggjøre og bidra til revisjonen.

15.3 Revisjon varsles skriftlig minst 30 dager på forhånd, gjennomføres i normal arbeidstid, og skal ikke være til urimelig ulempe. Revisjon kan kreves høyst én gang per kalenderår, med mindre et brudd eller et pålegg gir saklig grunn til hyppigere.

15.4 Rosa kan i første omgang oppfylle informasjonsplikten ved å fremlegge oppdatert dokumentasjon av sikkerhetstiltakene eller en uavhengig revisjonsrapport.

15.5 Foreningen dekker kostnadene ved revisjon, herunder Rosas rimelige og dokumenterte kostnader ved å bidra.

16 Sletting og tilbakelevering ved opphør

16.1 Ved opphør av Kundeforholdet skal Rosa, etter Foreningens valg, slette eller tilbakelevere alle personopplysninger som behandles på vegne av Foreningen.

16.2 Rosa skal varsle Foreningen skriftlig om opphøret og om valget. Foreningen har 30 dager fra varselet til å meddele sitt valg.

16.3 Meddeler Foreningen ikke sitt valg innen fristen, slettes personopplysningene.

16.4 Rosa gjennomfører sletting eller tilbakelevering innen 30 dager etter at Foreningen har meddelt sitt valg, og uansett senest 120 dager etter opphør.

16.5 Eksportfunksjonen etter punkt 11.5 er tilgjengelig fram til sletting er gjennomført, også i perioder der Foreningen ikke har kjøpt tilgang.

16.6 Personopplysninger i sikkerhetskopier slettes ved ordinær rotasjon, senest 180 dager etter sletting etter punkt 16.4. Gjenoppretting fra sikkerhetskopi gjenskaper ikke personopplysninger som er slettet, jf. vedlegg C punkt C.4.

16.7 Rosa oppbevarer ikke Foreningens regnskap etter at fristene i punkt 16.4 og 16.6 er utløpt. Foreningen har selv ansvaret for å oppbevare regnskapet i den perioden som gjelder for Foreningen, jf. punkt 6.6.

16.8 Rosa skal på forespørsel bekrefte skriftlig at sletting er gjennomført.

16.9 Manglende kjøp av tilgang gir ikke i seg selv grunnlag for sletting.

17 Ansvar

17.1 Hver Part er ansvarlig for tap som skyldes Partens brudd på Avtalen eller Personvernregelverket, etter alminnelige erstatningsrettslige regler.

17.2 Rosas samlede ansvar overfor Foreningen er begrenset til det beløpet Foreningen har betalt til Rosa de siste tolv månedene før kravet oppstod, og for et regnskap uten betaling til Rosas til enhver tid gjeldende standardpris for ett regnskapsår. Begrensningen gjelder samlet for alle krav i avtaleperioden, uavhengig av antall krav og av hva de bygger på, og samlet for Avtalen og Rosas avtalevilkår for Tjenesten — begrensningene kommer ikke i tillegg til hverandre.

17.3 Ingen av Partene er ansvarlig for indirekte tap, herunder tapt fortjeneste.

17.4 Ansvarsbegrensningene i 17.2 og 17.3 gjelder ikke ved forsett eller grov uaktsomhet.

17.5 Har Foreningen uaktsomt lagt inn personopplysninger uten gyldig behandlingsgrunnlag, eller for øvrig uaktsomt handlet i strid med punkt 6, holder Foreningen Rosa skadesløs for krav fra registrerte eller tredjeparter som følger av dette. Skadesløsholdelsen etter dette punktet er ikke omfattet av ansvarsbegrensningen i 17.2.

17.6 Punkt 17.5 omfatter ikke overtredelsesgebyr eller andre sanksjoner ilagt Rosa for Rosas egne brudd.

17.7 Fremsettes et krav som kan gi grunnlag for skadesløsholdelse, skal Rosa varsle Foreningen uten ugrunnet opphold og ikke inngå forlik uten Foreningens skriftlige samtykke, som ikke kan nektes uten saklig grunn.

17.8 Ansvarsbegrensningene i dette punktet regulerer forholdet mellom Partene, og begrenser ikke det ansvaret en Part måtte ha direkte overfor en registrert etter personvernforordningen artikkel 82.

18 Varighet og opphør

18.1 Avtalen inngås elektronisk, jf. artikkel 28 nr. 9. Foreningen godtar Avtalen ved registrering i Tjenesten, og Avtalen gjelder fra det tidspunktet.

18.2 Den som godtar Avtalen på vegne av Foreningen, bekrefter samtidig å ha fullmakt til å binde Foreningen.

18.3 Rosa registrerer hvem som godtok Avtalen, når aksepten ble gitt, og hvilken versjon som ble godtatt. Foreningen kan når som helst hente ut den versjonen den har godtatt, fra Tjenesten.

18.4 Avtalen opphører når Rosa har gjennomført punkt 16 i sin helhet.

18.5 Foreningen kan si opp Kundeforholdet med virkning fra det tidspunktet Rosa mottar oppsigelsen, dersom Rosa vesentlig misligholder sine forpliktelser etter Avtalen og ikke har rettet forholdet innen 30 dager etter skriftlig varsel. Oppsigelsen skjer uten kostnad, med forholdsmessig refusjon av forhåndsbetalt vederlag. Punkt 16 gjennomføres.

19 Endringer og overdragelse

19.1 Endringer i Avtalen skal være skriftlige og avtales mellom Partene.

19.2 Rosa kan likevel ensidig endre Avtalen når det er nødvendig som følge av endringer i Personvernregelverket eller pålegg fra tilsynsmyndighet, samt ved rent redaksjonelle endringer. Slike endringer varsles minst 30 dager før de trer i kraft.

19.3 Endringer etter 19.2 kan ikke innskrenke Foreningens rettigheter etter punkt 11, 15, 16 eller 17.

19.4 Endringer i vedlegg B følger fremgangsmåten i punkt 9.4 til 9.6.

19.5 Er Foreningen ikke enig i en endring etter 19.2, kan Foreningen si opp Kundeforholdet fra endringen trer i kraft, uten kostnad og med forholdsmessig refusjon.

19.6 Rosa kan overdra Avtalen til et selskap i samme konsern som overtar leveransen, forutsatt at det overtakende selskapet påtar seg de samme forpliktelsene, med 30 dagers varsel og protestrett. Overdragelse utenfor konsernet krever Foreningens skriftlige samtykke.

20 Lovvalg og verneting

20.1 Avtalen reguleres av norsk rett.

20.2 Tvister som springer ut av Avtalen skal søkes løst i minnelighet. Fører dette ikke fram, avgjøres tvisten ved de ordinære domstoler, med Trøndelag tingrett som eksklusivt verneting.

Vedlegg A — Behandlingens art, formål og omfang

Gjenstand. Rosa behandler personopplysninger på vegne av Foreningen som ledd i leveransen av Rosa Regnskap, som Foreningen bruker til å føre regnskap, avstemme bankkonto og forvalte medlemskontingent.

Varighet. Så lenge Kundeforholdet løper, og deretter i perioden som følger av punkt 16: inntil 120 dager etter opphør i produksjonsmiljøet, og inntil 180 dager etter dette i sikkerhetskopier.

Art. Innsamling, registrering, lagring, strukturering, søk, sammenstilling innenfor Foreningens eget datasett, tilgjengeliggjøring for Foreningens egne brukere, sikkerhetskopiering, eksport og sletting.

Formål. Å levere Tjenesten til Foreningen, herunder å gjøre Foreningen i stand til å føre sitt eget regnskap, avstemme bankkonto mot kontoutskrift Foreningen selv laster opp, og forvalte medlemskontingent.

Kategorier av registrerte

KategoriBeskrivelse
Foreningens medlemmerPersoner registrert som medlem, herunder mindreårige der Foreningen har medlemmer under 18 år
Foreningens brukereKasserer, styremedlemmer, revisor og andre Foreningen gir tilgang
Motparter i regnskapetPersoner som fremgår av bilag, betalingshendelser eller kontoutskrift Foreningen laster opp

Kategorier av personopplysninger

KategoriOpplysninger
Identifikasjon og kontaktNavn, e-postadresse
MedlemsforholdMedlemskategori, medlemsperiode, kontingentstatus
ØkonomiBetalingshendelser fra kontoutskrift, beløp, dato, transaksjonstekst, tilknytning til bilag
Bilag og vedleggInnhold i dokumenter Foreningen laster opp
BrukerkontoE-postadresse, autentiseringsidentifikator, rolle og tilgangsnivå
AktivitetsloggLogg over handlinger utført i Tjenesten, knyttet til brukerkonto

Særlige kategorier. Tjenesten er ikke innrettet for særlige kategorier, og Rosa etterspør ikke slike opplysninger. Foreningen skal ikke bevisst legge inn slike uten forutgående skriftlig varsel, jf. punkt 6.3.

Bankdata. Rosa har ingen tilkobling til Foreningens bankkonto. Kontoutskrift lastes opp av Foreningen selv som fil. Rosa har verken nettbanktilgang eller avtale om kontoinformasjonstjeneste.

Vedlegg B — Underdatabehandlere

B.1 Underdatabehandlere

UnderdatabehandlerTjenesteBehandlingslandOverføringsgrunnlag
SupabaseDatabase, autentisering og fillagringFrankfurt, Tyskland (EØS). Support- og driftstilgang kan skje fra USAEU SCC modul 2, inkorporert i Supabase' databehandleravtale
VercelDrift av applikasjonen og loggingTyskland (EØS). Support- og driftstilgang kan skje fra USAEU SCC, inkorporert i Vercels databehandleravtale
BrevoUtsending av e-post fra TjenestenFrankrike (EØS)Ikke aktuelt
ScalewayKjøring og lagring av uavhengig, kryptert sikkerhetskopi (se B.2)Amsterdam, Nederland (EØS)Ikke aktuelt
SentryFeilsporing og ytelsesmåling for Tjenesten (se B.6)EU-regionen (Tyskland). Support- og driftstilgang kan skje fra USA, jf. B.3EU-US Data Privacy Framework, med EU SCC modul 3 som reserveløsning. Inkorporert i Sentrys databehandleravtale versjon 5.1.0, akseptert 21.08.2026
CloudflareTurnstile: bot-vern ved registrering — skiller et menneske fra et automatisert forsøkCloudflare Inc. (USA) med global kant-infrastrukturEU-US Data Privacy Framework (Cloudflare Inc. er sertifisert), med EUs standardavtalevilkår (SCC) som reserve i Cloudflares databehandleravtale, som gjelder automatisk for Rosas konto. Cloudflare mottar besøkendes IP-adresse og nettlesersignaler ved registrering, men ingen regnskaps- eller medlemsopplysninger
UmamiBesøksstatistikk for rosaregnskap.noEU-region (Umami Cloud). Gjelder ikke Foreningens dataIkke aktuelt

B.2 Merknad om sikkerhetskopiering

Sikkerhetskopieringen kjøres to ganger i døgnet som en automatisert jobb hos Scaleway i Amsterdam (Nederland). Jobben tar en kopi av databasen og laster ned vedlegg, behandler dem kortvarig i minnet, krypterer dem klient-side (leverandøren får aldri tilgang til klartekst eller til krypteringsnøkkelen), og lagrer dem i uforanderlig objektlagring i Amsterdam. Både kjøring og lagring skjer i sin helhet innenfor EØS. Det skjer ingen overføring til USA i forbindelse med sikkerhetskopieringen.

B.3 Merknad om support- og driftstilgang

Supabase og Vercel lagrer Foreningens data innenfor EØS, men er amerikanske selskaper med globale support- og driftsteam. Support- og feilsøkingstilgang kan derfor skje fra USA. Slik tilgang regnes som overføring etter punkt 10.1, og skjer på overføringsgrunnlaget i B.1.

B.4 Selvstendige behandlingsansvarlige

LeverandørTjenesteMerknad
VippsInnlogging og betalingVipps' behandling reguleres av Vipps' egne vilkår og personvernerklæring, ikke av Avtalen
StripeBetaling med kort og Apple PayStripes behandling reguleres av Stripes egne vilkår og personvernerklæring, ikke av Avtalen. Stripe er USA-basert; overføring skjer på EU-standardavtalevilkår (SCC)

B.5 Leverandører uten behandling av personopplysninger

LeverandørTjeneste
healthchecks.ioOvervåking av at sikkerhetskopieringsjobben kjøres. Mottar kun et tidsstempel
DomeneshopDomene og DNS for rosaregnskap.no

B.6 Merknad om feilsporing

Rosa bruker Sentry til å oppdage feil og treghet i Tjenesten. Uten feilsporing oppdager Rosa først at noe er galt når en kasserer tar kontakt, og en feil som allerede har rettet seg kan ikke undersøkes i ettertid.

En feilrapport inneholder hvilken skjerm feilen oppsto på, hvilken type handling som ble forsøkt, selve feilkoden, hvilket miljø den kom fra og hvor lang tid handlingen tok.

Følgende fjernes før rapporten forlater Tjenesten: brukerens identitet, herunder e-postadresse, bruker-id og IP-adresse; innholdet i skjemaer, informasjonskapsler og forespørselshoder; identifikatorer i nettadressen, slik at en rapport viser /bilag/:id og aldri hvilket bilag det gjaldt; samt fritt tilleggsinnhold og ukjente kontekstfelter.

Filtreringen er skrevet som testet kode. Ni automatiske tester kontrollerer at hvert av punktene over faktisk fjernes, og en endring som svekker filtreringen stopper i Rosas byggekontroll.

Sesjonsopptak er slått av. Funksjonen finnes hos Sentry, men ville filmet kassererens skjerm, og skjermen viser medlemsnavn og beløp.

Sentry er likevel ført opp som underdatabehandler i B.1. Rosa sender ikke personopplysninger dit, men mekanismen kunne i prinsippet båret slike opplysninger, og oppføringen skal beskrive ordningen slik den er, ikke slik den er ment å virke.

Vedlegg C — Tekniske og organisatoriske tiltak

Beskrivelsen er generell, jf. punkt 8.2. Rosa kan endre de enkelte tiltakene forutsatt at sikkerhetsnivået ikke reduseres.

Tilgangsstyring og dataadskillelse. Tjenesten er bygget slik at den enkelte forening bare har tilgang til sine egne data. Foreningens brukere gis tilgang etter rolle, og Foreningen administrerer selv hvem som har tilgang. Rosas eget personell er underlagt en egen, dokumentert tilgangsmodell, adskilt fra kundenes. Tilgang for Rosas personell til Foreningens regnskap krever et innsynsvindu åpnet av Foreningen, jf. punkt 14.

Kryptering. Personopplysninger krypteres både under overføring og i hvile. Sikkerhetskopier krypteres før de lagres hos lagringsleverandøren, som ikke har krypteringsnøkkelen. Vedlegg lagres i lagringsområder som ikke er offentlig tilgjengelige.

Integritet og tilgjengelighet. Rosa tar regelmessige sikkerhetskopier til en lagringsleverandør som er uavhengig av driftsleverandøren, og overvåker at sikkerhetskopieringen kjøres.

Gjenoppretting og sletting. Sikkerhetskopiene rulleres etter en fast oppbevaringspolicy, jf. punkt 16.6. Gjenoppretting fra sikkerhetskopi avsluttes med et trinn som på nytt gjennomfører registrerte slettinger, slik at slettede personopplysninger ikke gjenoppstår.

Testing. Rosa gjennomfører og dokumenterer tester av gjenoppretting fra sikkerhetskopi.

Logging. Handlinger utført i Tjenesten logges og knyttes til brukerkonto. Innsynsvinduer og tilgang fra Rosas personell logges særskilt.

Organisatoriske tiltak. Taushetserklæring for personell med tilgang til personopplysninger. Rutine for håndtering og varsling av brudd på personopplysningssikkerheten. Register over behandlingsaktiviteter etter personvernforordningen artikkel 30. Vurdering av nye underdatabehandlere før de tas i bruk for produksjonsdata.

Aksept

Avtalen, med vedlegg A, B og C, inngås elektronisk etter punkt 18.1. Ved å godta Avtalen bekrefter Foreningen at den har lest og aksepterer innholdet, og at den som godtar har fullmakt til å binde Foreningen.

Rosa registrerer og oppbevarer for hver aksept: Foreningens navn og organisasjonsnummer, navn/e-post/rolle på den som godtok, tidspunkt, og versjonsnummer med dato for avtaleteksten som ble godtatt. Foreningen kan når som helst laste ned den versjonen den har godtatt, fra Tjenesten.