Alle dokumenter

Databehandleravtale

Oppdatert: 28. september 2026Utkast

Etter personvernforordningen (GDPR) artikkel 28 nr. 3.

Utkast. Skal leses av en advokat før første signering. Felt i [hakeparentes] fylles ut per kunde. Strukturen følger kravene i artikkel 28 nr. 3 bokstav a–h og EU-kommisjonens standardavtaleklausuler for behandlingsansvarlige og databehandlere (gjennomføringsbeslutning 2021/915).

Partene

Behandlingsansvarlig: [Meglerforetakets navn], org.nr. [nummer], [adresse] — heretter «Foretaket».

Databehandler: [Verids juridiske navn], org.nr. [nummer], [adresse] — heretter «Verid».

Avtalen gjelder så lenge Foretaket bruker Verid (hovedavtalen), og til alle personopplysninger er slettet eller levert tilbake etter punkt 10.

1. Formål og omfang

1.1 Verid behandler personopplysninger på vegne av Foretaket for å levere tjenesten: utvidet søk i åpne kilder og dokumentasjon av kundetiltak etter hvitvaskingsloven.

1.2 Behandlingens art, formål, kategorier av registrerte og opplysninger, og varighet står i vedlegg 1.

1.3 Avtalen gjelder ikke behandlingen der Verid selv er behandlingsansvarlig: kopien av aksjonærregisteret og rolleindeksen. Den er beskrevet på [verid.no]/personvern.

2. Instruks

2.1 Verid behandler personopplysningene bare etter dokumentert instruks fra Foretaket. Denne avtalen, hovedavtalen og Foretakets bruk av funksjonene i tjenesten utgjør instruksen.

2.2 Verid varsler Foretaket straks hvis Verid mener en instruks er i strid med personvernforordningen eller annen personvernlovgivning.

2.3 Hvis Verid etter EU- eller EØS-rett eller norsk rett må behandle opplysningene på en annen måte, varsler Verid Foretaket før behandlingen, med mindre loven forbyr det.

3. Taushetsplikt

Verid sørger for at alle som har tilgang til personopplysningene, har taushetsplikt, enten ved avtale eller etter lov.

4. Sikkerhet

4.1 Verid gjennomfører tiltakene i artikkel 32. Tiltakene står i vedlegg 2, inkludert kjente mangler og planen for dem.

4.2 Verid kan endre tiltakene så lenge sikkerhetsnivået ikke blir lavere.

5. Underdatabehandlere

5.1 Foretaket gir generell forhåndsgodkjenning til underdatabehandlerne i vedlegg 3.

5.2 Verid varsler Foretaket skriftlig minst 30 dager før Verid tar i bruk en ny underdatabehandler eller bytter ut en. Legger en underdatabehandler selv til en av sine underleverandører med kortere varsel til Verid, varsler Verid Foretaket innen fem virkedager etter at Verid selv ble varslet. Foretaket kan protestere på saklig grunnlag i varslingsperioden. Hvis partene ikke blir enige, kan Foretaket si opp hovedavtalen uten kostnad.

5.3 Verid pålegger hver underdatabehandler de samme pliktene som i denne avtalen, skriftlig. Verid er ansvarlig overfor Foretaket for at underdatabehandlerne oppfyller dem.

6. Overføring til land utenfor EØS

6.1 Verid overfører personopplysninger ut av EØS bare når det står i vedlegg 3, og bare med et gyldig grunnlag etter kapittel V i personvernforordningen.

6.2 Grunnlaget for hver overføring står i vedlegg 3.

7. Bistand til Foretaket

7.1 De registrertes rettigheter. Verid hjelper Foretaket å svare på forespørsler om innsyn, retting, sletting, begrensning og protest. En forespørsel som kommer direkte til Verid, sendes videre til Foretaket uten ugrunnet opphold. Verid svarer ikke den registrerte selv, med mindre Foretaket ber om det.

7.2 Sikkerhet, brudd og DPIA. Verid hjelper Foretaket med pliktene i artikkel 32 til 36, ut fra behandlingens art og opplysningene Verid har. Verid gir Foretaket en mal for vurdering av personvernkonsekvenser (DPIA) for kundetiltak med Verid.

8. Brudd på personopplysningssikkerheten

8.1 Verid varsler Foretaket uten ugrunnet opphold, og senest 48 timer etter at Verid ble kjent med bruddet.

8.2 Varselet inneholder, så langt det er kjent:

  • hva som skjedde, og når
  • hvilke kategorier og omtrent hvor mange registrerte og opplysninger det gjelder
  • sannsynlige konsekvenser
  • tiltak som er gjort eller foreslått
  • kontaktperson hos Verid

8.3 Opplysninger som ikke er kjent ennå, sendes så snart de er kjent.

8.4 Foretaket er ansvarlig for å melde bruddet til Datatilsynet og de registrerte etter artikkel 33 og 34.

9. Revisjon og dokumentasjon

9.1 Verid gir Foretaket de opplysningene som trengs for å vise at pliktene i artikkel 28 er oppfylt.

9.2 Foretaket, eller en uavhengig revisor Foretaket velger, kan revidere Verid. Revisjonen varsles minst 30 dager i forveien, skjer i vanlig arbeidstid, og skal ikke gi tilgang til andre kunders opplysninger. Foretaket bærer egne kostnader.

9.3 Verid kan i stedet gi en rapport fra en uavhengig revisor eller en sertifisering, hvis den dekker det Foretaket vil kontrollere.

10. Når avtalen slutter

10.1 Når hovedavtalen slutter, velger Foretaket om Verid skal:

  • a) levere tilbake alle rapporter og saksdata i et vanlig format (PDF/A og JSON), og deretter slette dem, eller
  • b) slette dem.

Tjenesten har ingen eksportfunksjon. Verid lager eksporten etter bokstav a for hånd.

10.2 Hvis Foretaket ikke har valgt innen 30 dager, sletter Verid.

10.3 Verid bekrefter slettingen skriftlig. Kopier i databasens historikk er borte senest 24 timer etter slettingen, når Neons vindu for gjenoppretting går ut.

10.4 Oppbevaringsplikten i hvitvaskingsloven § 30 ligger hos Foretaket. Hvis Foretaket vil at Verid skal oppbevare sakene videre, må partene avtale det skriftlig.

11. Ansvar

Ansvar for tap følger hovedavtalen og artikkel 82 i personvernforordningen.

12. Lovvalg og verneting

Norsk rett. Tvister går til Salten og Lofoten tingrett som avtalt verneting.


For Foretaket

Navn: ________________________ Dato: ______________

Signatur: ____________________

For Verid

Navn: ________________________ Dato: ______________

Signatur: ____________________


Vedlegg 1 — Beskrivelse av behandlingen

FormålKundetiltak etter hvitvaskingsloven (lov 1. juni 2018 nr. 23) §§ 10 til 13, reelle rettighetshavere (§ 14), tiltak også overfor medkontrahenten (§ 15), forsterkede kundetiltak (§ 17) og PEP (§ 18): innhente opplysninger om partene fra offentlige registre og åpne kilder, dokumentere dem med kilde og tidspunkt, og lage rapport og sjekkliste. Undersøkelser etter § 25, og melding til Økokrim etter § 26.
Behandlingens artInnsamling, sammenstilling, lagring, screening mot lister, klassifisering av søketreff, forslag til risikovurdering, rapport, sletting.
Kategorier registrerteParter i eiendomshandler: selgere, kjøpere, hjemmelshavere, reelle rettighetshavere, disponenter, fullmaktsgivere og personer med roller i foretak som er part. Foretakets egne brukere (meglere).
Kategorier opplysningerNavn, adresse, fødselsdato, rolle i handelen, statsborgerskap, yrke, formål med kundeforholdet, PEP-status, egenkapitalens opprinnelse (fra kundeerklæringen), organisasjonsnummer, roller og eierskap i foretak, grunnboksdata, treff i sanksjons- og PEP-lister, søketreff i åpne kilder, kjønn (i resultatet av kjøringen), fullmakt og disponent, kundens rettelser, meglerens vurderinger, kontroll av saken (meglerens klasse, fagansvarligs kommentarer), styrerapport, innholdet i melding om mistenkelig forhold. For kundeerklæringen: tidspunkt, IP-adresse, by og land (fra Vercels hoder) og nettleser ved åpning og signering. For brukerne: navn, e-postadresse, medlemskap og invitasjoner, IP-adresse og nettleser i sesjonen, IP-adresse i begrensningen av innlogginger, aktivitet i revisjonssporet, forbruk og fakturagrunnlag.
Særlige kategorier (art. 9)Ingen tilsiktet. Søketreff i åpne kilder kan tilfeldigvis nevne slike opplysninger.
Straffedommer og lovbrudd (art. 10)Søketreff kan nevne straffbare forhold. Melding om mistenkelig forhold inneholder en mistanke om lovbrudd. Behandlingen har hjemmel i hvitvaskingsloven.
FødselsnummerLagres ikke. Kan tastes inn for å bekrefte en fødselsdato, og i melding til Økokrim, som sendes direkte.
VarighetSå lenge hovedavtalen gjelder. Hver sak slettes fem år etter at oppdraget er avsluttet (hvitvaskingsloven § 30), eller tidligere etter punkt 10. Fristen starter når megleren merker saken «oppdrag avsluttet». Blir saken ikke merket, blir den ikke slettet.
HvorSe vedlegg 2, punkt 1, og vedlegg 3.

Vedlegg 2 — Sikkerhetstiltak

Se sikkerhetstiltak.

Vedlegg 3 — Underdatabehandlere

Se underleverandorer.