Sist oppdatert august 2026
Databehandleravtale
Legger du inn opplysninger om dine egne kunder i Zyre, er du behandlingsansvarlig og vi er databehandler. GDPR artikkel 28 krever da en avtale mellom oss. Dette er den. Den gjelder automatisk fra du tar tjenesten i bruk, og du trenger ikke signere noe.
01Partene
Behandlingsansvarlig: deg, som virksomheten som bruker Zyre. Det er du som bestemmer hvilke opplysninger som legges inn og hvorfor.
Databehandler: Zyre, organisasjonsnummer «ORGNR MANGLER», «POSTADRESSE MANGLER».
Avtalen gjelder så lenge du har en konto hos oss, og går foran vilkårene for bruk ved motstrid om behandling av personopplysninger.
02Hva behandlingen gjelder
Formål: å levere funksjonene du bruker — kunderegister, leads, fakturering, prosjekter, timeføring, dokumenter og kontaktskjema på nettsiden din.
Varighet: fra du oppretter kontoen til den slettes.
Kategorier av registrerte: dine kunder, potensielle kunder, kontaktpersoner, leverandører og eventuelle ansatte du legger inn.
Kategorier av opplysninger: navn, e-post, telefon, adresse, firmatilknytning, notater du selv skriver, fakturaopplysninger og innsendinger fra kontaktskjemaet på nettsiden din.
Vi ber deg om IKKE å legge inn særlige kategorier av personopplysninger (helse, etnisitet, politisk oppfatning, fagforeningsmedlemskap, biometri) eller fødselsnummer. Tjenesten er ikke bygget for det, og du får ingen ekstra sikkerhetstiltak for slike data hos oss.
03Vi behandler kun etter din instruks
Vi behandler personopplysningene dine kun for å levere tjenesten, og etter dine dokumenterte instrukser. Bruken din av funksjonene i Zyre regnes som instruksen.
Vi bruker aldri opplysningene om dine kunder til egne formål, til markedsføring eller til å trene AI-modeller.
Fellesskapsstrømmen i Zyre viser aldri opplysninger om dine kunder. Velger du å dele milepæler, deles kun bedriftsnavnet ditt og typen milepæl — aldri beløp, kundenavn eller innholdet i fakturaer.
Mener vi at en instruks bryter personvernregelverket, sier vi fra til deg.
Blir vi pålagt ved lov å behandle opplysninger utover instruksen din, varsler vi deg først, med mindre loven forbyr det.
04Taushetsplikt
Alle som har tilgang til personopplysninger hos oss er underlagt taushetsplikt. Tilgang gis kun til dem som trenger det for drift og support, og logges.
05Sikkerhet
Vi iverksetter egnede tekniske og organisatoriske tiltak etter GDPR artikkel 32, tilpasset risikoen:
All trafikk går kryptert over HTTPS/TLS. Data lagres kryptert.
Tilgangsstyring på radnivå i databasen, slik at én kunde aldri kan lese en annen kundes data.
Passord lagres saltet og hashet, aldri i klartekst.
Sikkerhetskopier tas løpende og kan gjenopprettes.
Tilgang til produksjonsdata er begrenset til det som er nødvendig for drift.
06Underleverandører
Du gir oss generell godkjenning til å bruke underleverandører. Disse er i bruk i dag:
Supabase — database og innlogging. Behandling i EU (Frankfurt).
Vercel — hosting og drift av tjenesten. Behandling i EU, med morselskap i USA.
Anthropic — AI-funksjoner (nettsidegenerator, konsulent, faktura). Behandling i USA.
Stripe — betaling og abonnement. Behandling i EU/USA.
Resend — utsending av e-post. Behandling i EU/USA.
Pexels — bildesøk til genererte nettsider. Behandling i EU/USA.
Vi pålegger enhver underleverandør de samme pliktene som følger av denne avtalen, og vi er ansvarlige overfor deg for det de gjør.
Vil vi bytte eller legge til en underleverandør, varsler vi deg minst 30 dager i forveien. Har du saklig innvending, kan du si opp avtalen uten kostnad for gjenstående periode.
07Overføring utenfor EØS
Noen underleverandører behandler data i USA. Overføringen skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (SCC), supplert med tiltak som kryptering under overføring og lagring.
Vil du ha kopi av overføringsgrunnlaget, be om det på personvern@zyre.app.
08Vi hjelper deg med pliktene dine
Får du et innsyns-, rettings- eller slettekrav fra en av dine kunder, kan du løse det selv i tjenesten. Trenger du hjelp utover det, bistår vi uten unødig opphold.
Vi bistår deg også med personvernkonsekvensvurdering og forhåndsdrøfting etter artikkel 35 og 36, i den grad det er relevant for behandlingen vi gjør for deg.
Kontakter en av dine kunder oss direkte om sine rettigheter, svarer vi ikke på egen hånd — vi videresender henvendelsen til deg.
09Avvik
Oppdager vi et brudd på personopplysningssikkerheten som rammer dine data, varsler vi deg uten ugrunnet opphold og senest innen 48 timer etter at vi ble kjent med det.
Varselet inneholder det vi vet om hva som skjedde, hvilke opplysninger og hvor mange registrerte som er berørt, sannsynlige konsekvenser og hvilke tiltak vi har satt i verk.
Det er DU som melder avviket videre til Datatilsynet innen 72 timer. Vi gir deg det du trenger for å gjøre det.
10Sletting og tilbakelevering
Du kan når som helst laste ned alle dataene dine i maskinlesbart format under Innstillinger → Eksporter data.
Når avtalen opphører, sletter vi personopplysningene senest 30 dager etter at kontoen er slettet. Sikkerhetskopier overskrives innen 90 dager.
Unntak: materiale vi er lovpålagt å oppbevare, som bokføringspliktige fakturaer i 5 år etter bokføringsloven § 13. Dette lagres isolert og brukes ikke til noe annet.
11Revisjon
Du har rett til å kontrollere at vi oppfyller avtalen. Vi gir deg dokumentasjon om sikkerhetstiltakene våre på forespørsel.
Trenger du en revisjon utover dette, avtales tidspunkt og omfang på forhånd, den skal ikke forstyrre driften, og du dekker kostnadene ved den med mindre den avdekker vesentlige brudd fra vår side.
12Ansvar og lovvalg
Ansvarsbegrensningene i vilkårene for bruk gjelder også her, med unntak av ansvar som ikke kan begrenses etter GDPR artikkel 82.
Avtalen er underlagt norsk rett, med Oslo tingrett som verneting.
Har du spørsmål om dette dokumentet? Kontakt oss på post@zyre.app.