Databehandleravtale
Stella IT AS er en leverandør av kommunikasjons og IT-løsninger til bedriftsmarkedet. Vi hjelper våre kunder med installasjon, drift og support av deres systemer, og er en rådgivende partner med lang fartstid.
Databehandleravtale Stella IT AS
1. Avtalens bakgrunn og formål
Denne Databehandleravtalen regulerer behandlingen av personopplysninger som Stella IT AS (heretter Databehandler) utfører på vegne av Kunde (heretter Behandlingsansvarlig). Avtalen skal sikre at behandling av personopplysninger skjer i samsvar med gjeldende personvernlovgivning
(GDPR/Personopplysningsloven).
2. Omfang og instruks
- Formål: Drift, support, lisensadministrasjon for Microsoft 365/Exchange og IT-infrastruktur, samt sikkerhetskopiering og drift av relevante fagsystemer, herunder PCKasse og SQL-databaser der dette inngår i leveransen.
- Kategorier av registrerte: Kundens ansatte, konsulenter og kontakter hos Kundens kunder/samarbeidspartnere.
- Typer opplysninger: Navn, e-postadresse, telefonnummer, IP-adresser, påloggingslogger og data lagret i Kundens Microsoft-miljø, samt kundedata, transaksjonsdata og ansattdata som inngår i sikkerhetskopier av fagsystemer.
3. Databehandlers plikter
- Gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen.
- Sikre at personell med tilgang til personopplysningene er underlagt taushetsplikt.
- Bistå Behandlingsansvarlig med å besvare forespørsler fra registrerte (innsyn, sletting osv.).
- Bistå Behandlingsansvarlig med å oppfylle pliktene knyttet til sikkerhet og konsekvensutredninger.
4. Bruk av underdatabehandlere
- Eksisterende underdatabehandlere: Microsoft (infrastruktur og skytjenester), Datto/Kaseya (backup- og gjenopprettingstjenester der dette inngår i leveransen) og Cloud Factory (distributør), eventuelt annen relevant distributør. Ved bruk av Microsofts skytjenester aksepterer Behandlingsansvarlig at behandlingen hos Microsoft reguleres av Microsofts til enhver tid gjeldende standardvilkår, herunder Microsoft Data Protection Addendum (DPA). Databehandler har vurdert Microsofts vilkår som tilstrekkelige garantier etter personvernforordningen. Ved bruk av Datto/Kaseya som del av backup- og gjenopprettingstjenester aksepterer Behandlingsansvarlig at Datto/Kaseya benyttes som underdatabehandler for den behandlingen som er nødvendig for å levere slike tjenester.
- Databehandler skal informere Behandlingsansvarlig om eventuelle planer om å bytte ut eller legge til nye underdatabehandlere, slik at Behandlingsansvarlig har mulighet til å motsette seg slike endringer.
- Databehandler skal påse at øvrige underdatabehandlere er bundet av kontraktsmessige forpliktelser som samlet sett gir samme grad av beskyttelse som denne avtalen.
5. Overføring til tredjeland
Dersom personopplysninger behandles utenfor EU/EØS, skal Databehandler sikre at det foreligger et gyldig overføringsgrunnlag, for eksempel EU-kommisjonens standardkontrakter (SCC) eller en relevant adekvansbeslutning, herunder EU-US Data Privacy Framework der vilkårene for dette er oppfylt. Ved bruk av Microsoft 365 aksepterer Behandlingsansvarlig Microsofts til enhver tid gjeldende vilkår og overføringsgrunnlag for dataoverføring, slik dette fremgår av Microsofts DPA.
6. Avvikshåndtering
Ved brudd på personopplysningssikkerheten skal Databehandler varsle Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt oppmerksom på bruddet. Varselet skal, så langt informasjonen er tilgjengelig for Databehandler, inneholde opplysninger som gjør det mulig for Behandlingsansvarlig å vurdere og eventuelt varsle Datatilsynet i tråd med lovverket.
7. Revisjon
Behandlingsansvarlig har rett til å be om dokumentasjon på Databehandlers etterlevelse av denne avtalen. Som ledd i slik kontroll skal Databehandler gjøre tilgjengelig relevante sikkerhetsrutiner, interne beskrivelser eller annen dokumentasjon som gjelder behandlingen etter avtalen. Der behandlingen utføres av underdatabehandlere, benyttes underdatabehandlerens tilgjengelige dokumentasjon, herunder sikkerhetsbeskrivelser, sertifiseringer, vilkår eller revisjonsrapporter, som dokumentasjon for den delen av behandlingen som utføres av underdatabehandleren.
Kontroll og revisjon skal gjennomføres på en måte som ikke unødig forstyrrer Databehandlers virksomhet. Behandlingsansvarlig dekker egne kostnader ved kontrollen. Dersom kontrollen krever utstrakt tidsbruk, særskilt bistand eller arbeid utover det som med rimelighet kan forventes innenfor avtalens omfang og karakter, kan Databehandler kreve dette dekket etter medgått tid og gjeldende timesatser.
8. Varighet og sletting
Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig under Hovedavtalen. Ved opphør skal Databehandler, etter Behandlingsansvarliges valg, slette eller tilbakeføre alle personopplysninger, med mindre lovgivningen krever videre lagring.
Vilkårene i denne databehandleravtalen anses som akseptert av Behandlingsansvarlig ved elektronisk signering av tilhørende tilbud eller kontrakt via GetAccept.
- Sist oppdatert: 06/07/2026
Kontakt oss
Bruk skjemaet for å ta kontakt med oss i dag!

