Databehandleravtale
Sist oppdatert: 26. juli 2026
Denne databehandleravtalen («avtalen») inngås mellom kunden som bruker TimeLink («behandlingsansvarlig») og IE Solutions AS, org.nr. 938 096 511 («databehandler»). Avtalen er en del av kundeforholdet og gjelder så lenge databehandler behandler personopplysninger på vegne av behandlingsansvarlig. Avtalen aksepteres når kunden oppretter en konto og tar tjenesten i bruk.
1. Formål og omfang
Databehandler behandler personopplysninger utelukkende for å levere tjenesten TimeLink til behandlingsansvarlig – det vil si registrering av arbeidstid, overtid, tillegg og fravær, oversikt for ledere, vikarinnkalling og tilhørende funksjoner. Behandlingen skjer bare etter dokumenterte instrukser fra behandlingsansvarlig, slik disse fremgår av tjenesten, kundeforholdet og denne avtalen.
2. Kategorier registrerte og opplysninger
| Registrerte | Kategorier personopplysninger |
|---|---|
| Ansatte, vikarer og ledere hos behandlingsansvarlig | Navn, e-postadresse, mobilnummer, stilling, rolle, registrert arbeidstid, overtid, tillegg, fravær, kommentarer og innloggingsopplysninger |
Det behandles ikke særlige kategorier personopplysninger (sensitive opplysninger) som en del av tjenesten.
3. Databehandlers plikter
- Behandle personopplysninger bare etter behandlingsansvarliges instrukser og i tråd med denne avtalen.
- Sikre at personer som behandler opplysningene er underlagt taushetsplikt.
- Gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak (GDPR art. 32).
- Bistå behandlingsansvarlig med å svare på henvendelser om de registrertes rettigheter (innsyn, retting, sletting m.m.).
- Bistå med sikkerhet, avviksmeldinger og eventuelle vurderinger av personvernkonsekvenser.
- Uten ugrunnet opphold varsle behandlingsansvarlig ved brudd på personopplysningssikkerheten.
- Slette eller tilbakelevere personopplysninger ved opphør, i tråd med punkt 7.
- Gjøre tilgjengelig informasjon som er nødvendig for å vise at pliktene overholdes.
4. Underdatabehandlere
Behandlingsansvarlig gir databehandler et generelt samtykke til å bruke underdatabehandlere for å levere tjenesten. Databehandler har inngått avtaler som pålegger disse tilsvarende plikter. Følgende underdatabehandlere benyttes:
| Underdatabehandler | Funksjon | Sted |
|---|---|---|
| Supabase | Database og innlogging | EU (Frankfurt) |
| Netlify | Drift av nettsted/app | EU/USA |
| Stripe | Betaling og fakturering | EU/USA |
| Resend | Utsending av e-post | EU/USA |
| Sveve | Utsending av SMS (kun ved aktivert SMS-varsling) | Norge |
Ved endringer i listen over underdatabehandlere varsler databehandler behandlingsansvarlig i rimelig tid, slik at behandlingsansvarlig kan protestere.
5. Overføring utenfor EØS
Kundedata lagres i databasen i EU (Frankfurt). Enkelte underdatabehandlere er etablert utenfor EØS. Overføring skjer da på et gyldig grunnlag etter GDPR kapittel V, som EUs standardavtaler (SCC) eller EU–USA Data Privacy Framework.
6. Sikkerhet
Databehandler gjennomfører egnede tiltak, herunder kryptert overføring (HTTPS), rollebasert tilgangsstyring der hver bedrift kun har tilgang til egne opplysninger, lagring hos anerkjente leverandører i EU, og rutiner for sikkerhetskopiering.
7. Varighet og sletting
- Avtalen gjelder så lenge databehandler behandler opplysninger på vegne av behandlingsansvarlig.
- Behandlingsansvarlig kan når som helst eksportere sine data fra tjenesten.
- Ved opphør av abonnementet settes kontoen i skrivebeskyttet tilstand, og kontoen sperres etter 90 dager, og alle personopplysninger slettes kort tid etter, med mindre gjenopptatt betaling eller lov tilsier noe annet.
- Opplysninger om en ansatt som fjernes fra en aktiv konto, slettes senest 12 måneder etter fjerning.
- Behandlingsansvarlig kan be om umiddelbar sletting ved å kontakte databehandler.
8. Avvik
Ved brudd på personopplysningssikkerheten varsler databehandler behandlingsansvarlig uten ugrunnet opphold, med den informasjon behandlingsansvarlig trenger for eventuelt å melde avviket til Datatilsynet innen fristen.
9. Revisjon
Databehandler skal på forespørsel gjøre tilgjengelig dokumentasjon som viser at pliktene etter avtalen og GDPR art. 28 overholdes.
10. Lovvalg
Avtalen reguleres av norsk rett. Ved motstrid mellom denne avtalen og de øvrige vilkårene, går denne avtalen foran når det gjelder behandling av personopplysninger.
Behandlingsansvarlig: kunden (bedriften som bruker TimeLink)
Databehandler: IE Solutions AS, org.nr. 938 096 511, Huldraspelet 19, 5357 Fjell
Kontakt: post@timelink.no