Legal · v5

Databehandleravtale

Denne databehandleravtalen ("Avtalen") regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig, og inngås som vedlegg til hovedavtalen om levering av Zellap-tjenesten ("Hovedavtalen").

Parter

RollePart
Behandlingsansvarlig[Salongens/virksomhetens navn], org.nr [org.nr], [adresse] ("Kunden")
DatabehandlerZellap [org.form/org.nr når registrert], [adresse] ("Zellap")

Avtalen anses inngått når Kunden aksepterer den (avkrysning ved kjøp i /portal/new, eller signatur). Aksept logges i Zellaps register (dpa_acceptances) med tidspunkt, versjon og e-post.


1. Bakgrunn og formål

Kunden bruker Zellap til å drive sin virksomhet (timebestilling, kunderegister, ansatte, innhold, søkemotoroptimalisering, betalinger m.m.). For å levere tjenesten behandler Zellap personopplysninger på vegne av Kunden. Kunden er behandlingsansvarlig og bestemmer formål og midler; Zellap er databehandler og handler kun etter Kundens dokumenterte instrukser, jf. personvernforordningen (GDPR) artikkel 28.

Ved motstrid mellom Avtalen og Hovedavtalen går Avtalen foran for spørsmål om behandling av personopplysninger.

2. Definisjoner

Begreper som "personopplysning", "behandling", "behandlingsansvarlig", "databehandler", "registrert" og "brudd på personopplysningssikkerheten" har samme betydning som i GDPR artikkel 4 og personopplysningsloven.

3. Behandlingens art, formål, varighet og omfang

Detaljene følger av Vedlegg A: kategorier av registrerte, typer personopplysninger, formål og varighet. Behandlingen varer så lenge Hovedavtalen løper, med mindre annet følger av punkt 11 (sletting/retur ved opphør).

3a. Betalinger (Mollie Connect eller Stripe Connect)

Aktiverer Kunden betalinger, kan Kundens sluttkunder betale Kunden for tjenester direkte. Betalingen skjer via Mollie Connect eller Stripe Connect, avhengig av hvilken leverandør Kundens konto er satt opp hos. Uansett vei er Kunden den betalingsansvarlige selgeren (merchant of record): pengene går til Kundens egen tilknyttede konto hos leverandøren. Zellap trekker et plattformgebyr (applicationFee) av transaksjonen.

Hvilken av de to veiene som gjelder for Kunden, avtales ved oppstart og vises i Kundens eget dashbord. Zellap kan ikke flytte Kunden fra den ene veien til den andre uten at Kunden kobler til en konto hos den andre leverandøren.

Hvilke gebyrer leverandøren selv tar for behandlingen, og hvem som bærer dem, følger av avtalen mellom Kunden og leverandøren. Zellap er ikke part i den avtalen, og forholdet reguleres ikke her.

Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Nederland, org.nr 30204462 i det nederlandske foretaksregisteret, er en betalingstjenestetilbyder med konsesjon fra den nederlandske sentralbanken De Nederlandsche Bank (DNB). Kilde: Mollies egen rettslige informasjonsside, https://www.mollie.com/legal/impressum (lest 2026-07-21).

Stripe Payments Europe, Limited (Irland) er Stripe-enheten som leverer betalingstjenester til brukere i EØS. ⟨bekreft foretaksopplysninger, konsesjon og tilsynsmyndighet mot Stripes egen rettslige informasjonsside før juridisk gjennomgang avsluttes⟩

For betalingsbehandlingen gjelder følgende rollefordeling:

a) Betalingsleverandøren (Mollie eller Stripe) behandler kortdata og selve betalingstransaksjonen (PCI-DSS, svindelhåndtering, regulatoriske krav) i egenskap av betalingsforetak. Zellap mottar og lagrer ikke fullstendige kortnummer. ⟨rollefordelingen etter GDPR, altså om leverandøren opptrer som selvstendig behandlingsansvarlig for betalingsleddet, bekreftes mot leverandørenes gjeldende databehandleravtaler⟩

b) Zellap behandler kun betalingsmetadata på vegne av Kunden: beløp, valuta, leverandørens betalings-ID (tr_… hos Mollie, pi_…/cs_… hos Stripe), status og kobling til bestilling. Disse lagres i Zellaps sentrale register for avstemming og gebyrberegning. Dette er omfattet av denne Avtalen.

c) Plattformgebyret trekkes av transaksjonen og fremstilles aldri som et eget påslag overfor sluttkunden (jf. forbud mot kortgebyr, finansavtaleloven/PSD2).

d) Hvilke betalingsmåter sluttkunden kan velge, avhenger av leverandøren. Gjennom Mollie tilbys blant annet Vipps og Riverty i tillegg til kort; gjennom Stripe tilbys kortbetaling. Velger sluttkunden en betalingsmåte levert av en tredjepart, behandler også tilbyderen av den betalingsmåten opplysningene om betalingen på eget ansvar, på samme grunnlag som i bokstav a. Vipps forutsetter at Kunden har egen avtale med Vipps MobilePay og at avtalens MSN er registrert på Kundens Mollie-konto. Zellap utfører registreringen på Kundens anmodning, men er ikke part i Kundens avtale med Vipps MobilePay.

e) Kundens eget abonnement hos Zellap betales via Stripe. Den betalingen skjer mellom Zellap og Kunden, gjelder ikke Kundens sluttkunder, og er ikke omfattet av denne Avtalen (der er Zellap selv behandlingsansvarlig, jf. Zellaps personvernerklæring). Stripe har dermed to ulike roller: underdatabehandler for Kundens egne salg der Kunden er satt opp på Stripe Connect (bokstav a–d), og betalingsløsning for Zellaps eget salg til Kunden (denne bokstaven).

3b. Søkemotoroptimalisering (tilvalg: Managed SEO)

Basis-SEO (standard metadata utledet fra Kundens eget innhold, sidekart og indekseringsregler) er på for alle kunder og krever ingen særskilt instruks utover bruk av tjenesten.

Aktiverer Kunden tilvalget Managed SEO, gjelder i tillegg:

a) Instruks. Aktiveringen utgjør en dokumentert instruks fra Kunden om at Zellap, på Kundens vegne, kan opprette og endre innhold og metadata (titler, beskrivelser, strukturerte data, lokale sider) på Kundens nettsted for søkemotoroptimalisering.

b) Søkemotorer og AI. Kundens offentlige sider gjøres tilgjengelige for indeksering av søkemotorer og kan hentes av AI-assistenter, for Kundens egen synlighet. Kunden kan slå av AI-tilgang per nettsted. Slik tilgjengeliggjøring skjer på Kundens instruks og for Kundens synlighet, og regnes ikke som Zellaps egen bruk, jf. punkt 4 c).

c) Tilgang og logging. Endringer gjøres av Zellap-personell med egen Zellap-identitet, eller av automatiske prosesser på Kundens vegne; tilgang og endringer logges, jf. Vedlegg B.

d) Personopplysninger. Tiltakene gjelder virksomhetens informasjon og offentlig sidetekst. Kundens sluttkunders personopplysninger (bestilling, kontakt, betaling) gjøres ikke offentlige gjennom dette.

4. Databehandlers plikter

Zellap skal:

a) Kun behandle etter instruks. Behandle personopplysninger utelukkende på grunnlag av Kundens dokumenterte instrukser (Avtalen, Vedlegg A, punkt 3a–3b og bruk av tjenestens funksjoner utgjør instruksen), herunder for overføring til tredjeland, med mindre annet kreves etter EØS-rett eller norsk rett. Pålegger loven slik behandling, varsler Zellap Kunden før behandlingen, med mindre loven forbyr slik varsling.

b) Varsle ulovlige instrukser. Umiddelbart informere Kunden dersom en instruks etter Zellaps syn er i strid med personvernregelverket.

c) Ikke bruke data til egne formål. Aldri behandle Kundens personopplysninger til egne formål (egen markedsføring, profilering på tvers av kunder, trening av modeller e.l.). Aggregert/anonymisert statistikk som ikke kan knyttes til en enkeltperson, omfattes ikke av dette forbudet. Tilgjengeliggjøring av Kundens egne offentlige sider for søkemotorer og AI-assistenter etter punkt 3b skjer på Kundens instruks og for Kundens synlighet, og omfattes ikke av forbudet i dette punkt.

d) Sikkerhet. Gjennomføre egnede tekniske og organisatoriske tiltak, jf. punkt 6 og Vedlegg B.

e) Bistå Kunden, jf. punkt 8.

f) Føre protokoll over behandlingsaktiviteter utført på vegne av Kunden, jf. GDPR artikkel 30 nr. 2.

5. Taushetsplikt

Zellap sikrer at personer med tilgang til personopplysningene (ansatte, innleide) er underlagt taushetsplikt, og at tilgang gis etter "need-to-know"-prinsippet og logges.

6. Sikkerhet (GDPR art. 32)

Zellap gjennomfører tekniske og organisatoriske tiltak som angitt i Vedlegg B, tilpasset risikoen. Tiltakene inkluderer blant annet at hver kunde har sin egen, isolerte database, rad-nivå sikkerhet (RLS), kryptering under overføring, tilgangsstyring og rate limiting.

7. Underdatabehandlere

a) Kunden gir Zellap generell forhåndsgodkjenning til å bruke underdatabehandlere. Gjeldende liste følger av Vedlegg C.

b) Zellap pålegger enhver underdatabehandler de samme databeskyttelses- forpliktelsene som i Avtalen, ved avtale (GDPR art. 28 nr. 4).

c) Ved endringer (ny eller utskiftet underdatabehandler) varsler Zellap Kunden i rimelig tid på forhånd, slik at Kunden kan protestere. Protesterer Kunden på saklig personvern-grunnlag, søker partene en løsning; oppnås ikke enighet, kan Kunden si opp den berørte tjenesten.

d) Zellap er ansvarlig overfor Kunden for underdatabehandlernes oppfyllelse.

8. Bistand til Behandlingsansvarlig

Zellap skal, hensyntatt behandlingens art og tilgjengelig informasjon, bistå Kunden med:

a) De registrertes rettigheter (innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse) — herunder ved å gjøre data tilgjengelig og tilby eksport/sletting via tjenesten (GDPR art. 12–23).

b) Sikkerhet, avviksvarsling og personvernkonsekvensvurdering (DPIA) (GDPR art. 32–36).

9. Brudd på personopplysningssikkerheten

Ved brudd som berører Kundens personopplysninger skal Zellap uten ugrunnet opphold og senest innen 48 timer etter at Zellap ble kjent med bruddet, varsle Kunden, med tilstrekkelig informasjon til at Kunden kan oppfylle sin egen meldeplikt til Datatilsynet innen 72 timer (GDPR art. 33). Zellap bistår med tiltak og dokumentasjon.

10. Overføring til tredjeland

Personopplysninger lagres og behandles som hovedregel innenfor EØS. Overføring utenfor EØS skjer bare når et gyldig overføringsgrunnlag foreligger (tilstrekkelighetsbeslutning eller EUs standardkontrakter (SCC)). Gjeldende lagringssted og eventuelle overføringsgrunnlag for hver underdatabehandler fremgår av Vedlegg C.

11. Sletting og retur ved opphør

Ved opphør av Hovedavtalen skal Zellap, etter Kundens valg, slette eller returnere alle personopplysninger og slette eksisterende kopier, med mindre EØS- eller norsk rett krever fortsatt lagring (f.eks. bokføringsloven for faktura- og betalingsdata). Sletting omfatter også sikkerhetskopier innen [sikkerhetskopi-syklus, f.eks. 30 dager]. Zellap bekrefter sletting skriftlig på forespørsel.

12. Revisjon og dokumentasjon

Zellap gjør tilgjengelig for Kunden all informasjon som er nødvendig for å vise at pliktene i GDPR art. 28 er oppfylt, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, gjennomført av Kunden eller en revisor Kunden har utpekt, med rimelig varsel og uten urimelig forstyrrelse av driften.

13. Ansvar og varighet

Avtalen gjelder så lenge Zellap behandler personopplysninger på vegne av Kunden. Ansvar reguleres av Hovedavtalen. Partenes ansvar etter personvernregelverket overfor registrerte og tilsynsmyndighet følger av GDPR art. 82.

14. Lovvalg og verneting

Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet; ellers er verneting [Kundens/Zellaps] hjemting. Tilsynsmyndighet er Datatilsynet.


Vedlegg A — Behandlingens detaljer

PunktInnhold
FormålLevere Zellap-tjenesten: timebestilling, kunderegister, ansattadministrasjon, innhold, søkemotoroptimalisering (tilvalg Managed SEO), betalinger og tilhørende kommunikasjon, på vegne av Kunden.
Behandlingens artInnsamling, lagring, strukturering, visning, endring, sletting og overføring (til underdatabehandlere) som ledd i driften av tjenesten, herunder publisering og tilgjengeliggjøring av Kundens offentlige sider for søkemotorer og AI-assistenter ved tilvalg Managed SEO (jf. punkt 3b).
VarighetSå lenge Hovedavtalen løper; deretter punkt 11.
Kategorier registrerteKundens sluttkunder (de som bestiller time / betaler), Kundens ansatte/medarbeidere, og Kundens egne brukerkontoer.
Typer personopplysningerNavn, telefonnummer, e-post, bestillingshistorikk, tildelt ansatt, fritekstnotater, kontoinformasjon (innlogging), og betalingsmetadata (beløp, valuta, betalingsleverandørens betalings-ID, betalingsstatus, kobling til bestilling).
Særlige kategorier (art. 9)Skal ikke behandles. Fritekst-notatfeltet (customers.notes) skal ikke brukes til helseopplysninger e.l. Kunden er ansvarlig for ikke å legge inn slike opplysninger. Ønsker Kunden å behandle særlige kategorier, må det avtales særskilt.

Vedlegg B — Tekniske og organisatoriske sikkerhetstiltak

  • Isolasjon per kunde: hver kunde har sin egen, separate database (eget

Supabase-prosjekt). Ingen delt fler-leietaker-database; ingen kryssing av kunders data.

  • Tilgangskontroll i databasen: rad-nivå sikkerhet (RLS) som skiller admin,

ansatt og sluttkunde; sluttkunder ser kun egne bestillinger.

  • Betalingsdata: fullstendige kortdata håndteres av betalingsleverandøren

(Mollie eller Stripe) og lagres ikke hos Zellap. Zellap lagrer kun betalingsmetadata (beløp, betalings-ID, status).

  • Kryptering under overføring: all trafikk over TLS/HTTPS.
  • Kryptering i ro: levert av databasetilbyder (Supabase). ⟨bekreft⟩
  • Datasenter / region: Hver kundedatabase opprettes i EØS-region

(eu-west-1, Irland) — fast satt i provisjoneringskoden, ikke overstyrbar. Zellaps sentrale database (innlogging, abonnement, betalingsmetadata) ligger i Supabase-regionen eu-central-2, som Supabase oppgir som Sentral-Europa (Zürich) (https://supabase.com/docs/guides/platform/regions), altså Sveits — utenfor EØS. Sveits står på EU-kommisjonens liste over land med tilstrekkelig beskyttelsesnivå (https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en), jf. punkt 10. ⟨juridisk gjennomgang: bekreft at tilstrekkelighetsbeslutningen er tilstrekkelig grunnlag her, og at ordlyden i punkt 10 dekker det⟩

  • Tilgang for Zellap-personell: Tilgang gis etter "need-to-know", er begrenset

og logges. Når Zellap-personell går inn i Kundens admin for support eller SEO-arbeid, skjer det med en egen Zellap-identitet (ikke eierens konto); tilgangen logges i Kundens egen database (support_access_log, og for SEO-endringer seo_audit_log) og vises for Kunden i admin. Automatiske SEO-oppdateringer på Kundens vegne logges på samme måte. Administrativ tilgang via tjenestenøkkel/intern-secret er ikke eksponert mot nettleseren. Plattformens betalingsnøkler (Mollie OAuth-klient med Kundens OAuth-tokener, og Stripes plattformnøkkel med Kundens tilknyttede konto-ID) ligger kun på zellap.com, aldri på Kundens eget nettsted; Kundens tokener lagres kryptert. Kun Zellap-ansatte har slik tilgang; selgere/agenter har ingen tilgang til Kundens admin eller forretningsdata.

  • Misbruksbeskyttelse: rate limiting og bot-beskyttelse (Turnstile) på

utsatte endepunkter.

  • Avvikshåndtering: rutine for å oppdage, dokumentere og varsle brudd (jf.

punkt 9).

Vedlegg C — Underdatabehandlere

UnderdatabehandlerFunksjonLagringsstedOverføringsgrunnlag
SupabaseDatabase + autentiseringKundedatabaser: EØS (eu-west-1, Irland). Zellaps sentrale database: eu-central-2, oppgitt av Supabase som Zürich, Sveits.EØS for kundedatabasene; tilstrekkelighetsbeslutning (Sveits) for den sentrale ⟨juridisk gjennomgang⟩
VercelHosting, kjøring, loggerGlobal edge / USADPA + SCC
MollieBetaling for Kundens egne salg (Mollie Connect). Zellap oppretter betalinger på Kundens tilknyttede Mollie-konto og lagrer kun betalingsmetadata; kortdata når aldri Zellap. Kunden er selger (merchant of record).Mollie B.V., Nederland (EU) ⟨bekreft lagringsregion i Mollies DPA⟩EØS ⟨bekreft Mollies DPA + rollefordeling⟩
Stripe (Connect)Betaling for Kundens egne salg der Kunden er satt opp på Stripe Connect. Zellap oppretter betalinger på Kundens tilknyttede Stripe-konto og lagrer kun betalingsmetadata; kortdata når aldri Zellap. Kunden er selger (merchant of record).Stripe Payments Europe, Ltd., Irland (EU) + USAStripe DPA + SCC ⟨bekreft rollefordeling⟩
StripeBetaling av Kundens eget abonnement hos Zellap. Behandler ikke Kundens sluttkunders opplysninger.EØS + USAStripe DPA + SCC
Realtime RegisterDomeneregistrar. Mottar opplysninger om domeneinnehaveren (navn, adresse, e-post, telefon, organisasjonsnummer) og videreformidler dem til registeret for toppdomenet, for .no til Norid. Behandler ikke Kundens sluttkunders opplysninger.Realtime Register B.V., Nederland (EU)EØS
ResendUtsending av e-post fra tjenesten, herunder bekreftelse og påminnelse om time og verifiseringskode ved bestilling. Mottar navn og e-postadresse til Kundens sluttkunder samt innholdet i meldingen.USADPA + SCC ⟨bekreft⟩
AnthropicAI-assistert tekst og design i nettstedbyggeren. Mottar kun innhold Kunden selv skriver inn eller ber om hjelp til. Mottar ikke kundelister, bestillinger, kassedata eller betalingsdata, og innholdet brukes ikke til modelltrening.USADPA + SCC ⟨bekreft⟩
CloudflareBot-/misbruksbeskyttelse (Turnstile)Global edgeDPA + SCC
UpstashRate limiting (valgfri)⟨region — bekreft⟩SCC ved USA
Listen oppdateres i takt med COMPLIANCE.md §5. Endringer varsles Kunden, jf. punkt 7 c). Tar Zellap i bruk Google Search Console / Google Bedriftsprofil som ledd i Managed SEO (planlagt fase P4), føres Google opp her som mottaker/ underdatabehandler med tilhørende overføringsgrunnlag før funksjonen tas i bruk.

Versjon v5 · utarbeidet 2026-08-22 (bygger på v4) · AKTIV · IKKE juridisk gjennomgått. Kontakt: account@zellap.com.