Databehandleravtale
Denne databehandleravtalen ("Avtalen") regulerer Databehandlers behandling av personopplysninger på vegne av Behandlingsansvarlig, og inngås som vedlegg til hovedavtalen om levering av Zellap-tjenesten ("Hovedavtalen").
Parter
| Rolle | Part |
|---|---|
| Behandlingsansvarlig | [Salongens/virksomhetens navn], org.nr [org.nr], [adresse] ("Kunden") |
| Databehandler | Zellap [org.form/org.nr når registrert], [adresse] ("Zellap") |
Avtalen anses inngått når Kunden aksepterer den (avkrysning ved kjøp i /portal/new, eller signatur). Aksept logges i Zellaps register (dpa_acceptances) med tidspunkt, versjon og e-post.
1. Bakgrunn og formål
Kunden bruker Zellap til å drive sin virksomhet (timebestilling, kunderegister, ansatte, innhold, søkemotoroptimalisering, betalinger m.m.). For å levere tjenesten behandler Zellap personopplysninger på vegne av Kunden. Kunden er behandlingsansvarlig og bestemmer formål og midler; Zellap er databehandler og handler kun etter Kundens dokumenterte instrukser, jf. personvernforordningen (GDPR) artikkel 28.
Ved motstrid mellom Avtalen og Hovedavtalen går Avtalen foran for spørsmål om behandling av personopplysninger.
2. Definisjoner
Begreper som "personopplysning", "behandling", "behandlingsansvarlig", "databehandler", "registrert" og "brudd på personopplysningssikkerheten" har samme betydning som i GDPR artikkel 4 og personopplysningsloven.
3. Behandlingens art, formål, varighet og omfang
Detaljene følger av Vedlegg A: kategorier av registrerte, typer personopplysninger, formål og varighet. Behandlingen varer så lenge Hovedavtalen løper, med mindre annet følger av punkt 11 (sletting/retur ved opphør).
3a. Betalinger (Mollie Connect eller Stripe Connect)
Aktiverer Kunden betalinger, kan Kundens sluttkunder betale Kunden for tjenester direkte. Betalingen skjer via Mollie Connect eller Stripe Connect, avhengig av hvilken leverandør Kundens konto er satt opp hos. Uansett vei er Kunden den betalingsansvarlige selgeren (merchant of record): pengene går til Kundens egen tilknyttede konto hos leverandøren. Zellap trekker et plattformgebyr (applicationFee) av transaksjonen.
Hvilken av de to veiene som gjelder for Kunden, avtales ved oppstart og vises i Kundens eget dashbord. Zellap kan ikke flytte Kunden fra den ene veien til den andre uten at Kunden kobler til en konto hos den andre leverandøren.
Hvilke gebyrer leverandøren selv tar for behandlingen, og hvem som bærer dem, følger av avtalen mellom Kunden og leverandøren. Zellap er ikke part i den avtalen, og forholdet reguleres ikke her.
Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Nederland, org.nr 30204462 i det nederlandske foretaksregisteret, er en betalingstjenestetilbyder med konsesjon fra den nederlandske sentralbanken De Nederlandsche Bank (DNB). Kilde: Mollies egen rettslige informasjonsside, https://www.mollie.com/legal/impressum (lest 2026-07-21).
Stripe Payments Europe, Limited (Irland) er Stripe-enheten som leverer betalingstjenester til brukere i EØS. ⟨bekreft foretaksopplysninger, konsesjon og tilsynsmyndighet mot Stripes egen rettslige informasjonsside før juridisk gjennomgang avsluttes⟩
For betalingsbehandlingen gjelder følgende rollefordeling:
a) Betalingsleverandøren (Mollie eller Stripe) behandler kortdata og selve betalingstransaksjonen (PCI-DSS, svindelhåndtering, regulatoriske krav) i egenskap av betalingsforetak. Zellap mottar og lagrer ikke fullstendige kortnummer. ⟨rollefordelingen etter GDPR, altså om leverandøren opptrer som selvstendig behandlingsansvarlig for betalingsleddet, bekreftes mot leverandørenes gjeldende databehandleravtaler⟩
b) Zellap behandler kun betalingsmetadata på vegne av Kunden: beløp, valuta, leverandørens betalings-ID (tr_… hos Mollie, pi_…/cs_… hos Stripe), status og kobling til bestilling. Disse lagres i Zellaps sentrale register for avstemming og gebyrberegning. Dette er omfattet av denne Avtalen.
c) Plattformgebyret trekkes av transaksjonen og fremstilles aldri som et eget påslag overfor sluttkunden (jf. forbud mot kortgebyr, finansavtaleloven/PSD2).
d) Hvilke betalingsmåter sluttkunden kan velge, avhenger av leverandøren. Gjennom Mollie tilbys blant annet Vipps og Riverty i tillegg til kort; gjennom Stripe tilbys kortbetaling. Velger sluttkunden en betalingsmåte levert av en tredjepart, behandler også tilbyderen av den betalingsmåten opplysningene om betalingen på eget ansvar, på samme grunnlag som i bokstav a. Vipps forutsetter at Kunden har egen avtale med Vipps MobilePay og at avtalens MSN er registrert på Kundens Mollie-konto. Zellap utfører registreringen på Kundens anmodning, men er ikke part i Kundens avtale med Vipps MobilePay.
e) Kundens eget abonnement hos Zellap betales via Stripe. Den betalingen skjer mellom Zellap og Kunden, gjelder ikke Kundens sluttkunder, og er ikke omfattet av denne Avtalen (der er Zellap selv behandlingsansvarlig, jf. Zellaps personvernerklæring). Stripe har dermed to ulike roller: underdatabehandler for Kundens egne salg der Kunden er satt opp på Stripe Connect (bokstav a–d), og betalingsløsning for Zellaps eget salg til Kunden (denne bokstaven).
3b. Søkemotoroptimalisering (tilvalg: Managed SEO)
Basis-SEO (standard metadata utledet fra Kundens eget innhold, sidekart og indekseringsregler) er på for alle kunder og krever ingen særskilt instruks utover bruk av tjenesten.
Aktiverer Kunden tilvalget Managed SEO, gjelder i tillegg:
a) Instruks. Aktiveringen utgjør en dokumentert instruks fra Kunden om at Zellap, på Kundens vegne, kan opprette og endre innhold og metadata (titler, beskrivelser, strukturerte data, lokale sider) på Kundens nettsted for søkemotoroptimalisering.
b) Søkemotorer og AI. Kundens offentlige sider gjøres tilgjengelige for indeksering av søkemotorer og kan hentes av AI-assistenter, for Kundens egen synlighet. Kunden kan slå av AI-tilgang per nettsted. Slik tilgjengeliggjøring skjer på Kundens instruks og for Kundens synlighet, og regnes ikke som Zellaps egen bruk, jf. punkt 4 c).
c) Tilgang og logging. Endringer gjøres av Zellap-personell med egen Zellap-identitet, eller av automatiske prosesser på Kundens vegne; tilgang og endringer logges, jf. Vedlegg B.
d) Personopplysninger. Tiltakene gjelder virksomhetens informasjon og offentlig sidetekst. Kundens sluttkunders personopplysninger (bestilling, kontakt, betaling) gjøres ikke offentlige gjennom dette.
4. Databehandlers plikter
Zellap skal:
a) Kun behandle etter instruks. Behandle personopplysninger utelukkende på grunnlag av Kundens dokumenterte instrukser (Avtalen, Vedlegg A, punkt 3a–3b og bruk av tjenestens funksjoner utgjør instruksen), herunder for overføring til tredjeland, med mindre annet kreves etter EØS-rett eller norsk rett. Pålegger loven slik behandling, varsler Zellap Kunden før behandlingen, med mindre loven forbyr slik varsling.
b) Varsle ulovlige instrukser. Umiddelbart informere Kunden dersom en instruks etter Zellaps syn er i strid med personvernregelverket.
c) Ikke bruke data til egne formål. Aldri behandle Kundens personopplysninger til egne formål (egen markedsføring, profilering på tvers av kunder, trening av modeller e.l.). Aggregert/anonymisert statistikk som ikke kan knyttes til en enkeltperson, omfattes ikke av dette forbudet. Tilgjengeliggjøring av Kundens egne offentlige sider for søkemotorer og AI-assistenter etter punkt 3b skjer på Kundens instruks og for Kundens synlighet, og omfattes ikke av forbudet i dette punkt.
d) Sikkerhet. Gjennomføre egnede tekniske og organisatoriske tiltak, jf. punkt 6 og Vedlegg B.
e) Bistå Kunden, jf. punkt 8.
f) Føre protokoll over behandlingsaktiviteter utført på vegne av Kunden, jf. GDPR artikkel 30 nr. 2.
5. Taushetsplikt
Zellap sikrer at personer med tilgang til personopplysningene (ansatte, innleide) er underlagt taushetsplikt, og at tilgang gis etter "need-to-know"-prinsippet og logges.
6. Sikkerhet (GDPR art. 32)
Zellap gjennomfører tekniske og organisatoriske tiltak som angitt i Vedlegg B, tilpasset risikoen. Tiltakene inkluderer blant annet at hver kunde har sin egen, isolerte database, rad-nivå sikkerhet (RLS), kryptering under overføring, tilgangsstyring og rate limiting.
7. Underdatabehandlere
a) Kunden gir Zellap generell forhåndsgodkjenning til å bruke underdatabehandlere. Gjeldende liste følger av Vedlegg C.
b) Zellap pålegger enhver underdatabehandler de samme databeskyttelses- forpliktelsene som i Avtalen, ved avtale (GDPR art. 28 nr. 4).
c) Ved endringer (ny eller utskiftet underdatabehandler) varsler Zellap Kunden i rimelig tid på forhånd, slik at Kunden kan protestere. Protesterer Kunden på saklig personvern-grunnlag, søker partene en løsning; oppnås ikke enighet, kan Kunden si opp den berørte tjenesten.
d) Zellap er ansvarlig overfor Kunden for underdatabehandlernes oppfyllelse.
8. Bistand til Behandlingsansvarlig
Zellap skal, hensyntatt behandlingens art og tilgjengelig informasjon, bistå Kunden med:
a) De registrertes rettigheter (innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse) — herunder ved å gjøre data tilgjengelig og tilby eksport/sletting via tjenesten (GDPR art. 12–23).
b) Sikkerhet, avviksvarsling og personvernkonsekvensvurdering (DPIA) (GDPR art. 32–36).
9. Brudd på personopplysningssikkerheten
Ved brudd som berører Kundens personopplysninger skal Zellap uten ugrunnet opphold og senest innen 48 timer etter at Zellap ble kjent med bruddet, varsle Kunden, med tilstrekkelig informasjon til at Kunden kan oppfylle sin egen meldeplikt til Datatilsynet innen 72 timer (GDPR art. 33). Zellap bistår med tiltak og dokumentasjon.
10. Overføring til tredjeland
Personopplysninger lagres og behandles som hovedregel innenfor EØS. Overføring utenfor EØS skjer bare når et gyldig overføringsgrunnlag foreligger (tilstrekkelighetsbeslutning eller EUs standardkontrakter (SCC)). Gjeldende lagringssted og eventuelle overføringsgrunnlag for hver underdatabehandler fremgår av Vedlegg C.
11. Sletting og retur ved opphør
Ved opphør av Hovedavtalen skal Zellap, etter Kundens valg, slette eller returnere alle personopplysninger og slette eksisterende kopier, med mindre EØS- eller norsk rett krever fortsatt lagring (f.eks. bokføringsloven for faktura- og betalingsdata). Sletting omfatter også sikkerhetskopier innen [sikkerhetskopi-syklus, f.eks. 30 dager]. Zellap bekrefter sletting skriftlig på forespørsel.
12. Revisjon og dokumentasjon
Zellap gjør tilgjengelig for Kunden all informasjon som er nødvendig for å vise at pliktene i GDPR art. 28 er oppfylt, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, gjennomført av Kunden eller en revisor Kunden har utpekt, med rimelig varsel og uten urimelig forstyrrelse av driften.
13. Ansvar og varighet
Avtalen gjelder så lenge Zellap behandler personopplysninger på vegne av Kunden. Ansvar reguleres av Hovedavtalen. Partenes ansvar etter personvernregelverket overfor registrerte og tilsynsmyndighet følger av GDPR art. 82.
14. Lovvalg og verneting
Avtalen er underlagt norsk rett. Tvister søkes løst i minnelighet; ellers er verneting [Kundens/Zellaps] hjemting. Tilsynsmyndighet er Datatilsynet.
Vedlegg A — Behandlingens detaljer
| Punkt | Innhold |
|---|---|
| Formål | Levere Zellap-tjenesten: timebestilling, kunderegister, ansattadministrasjon, innhold, søkemotoroptimalisering (tilvalg Managed SEO), betalinger og tilhørende kommunikasjon, på vegne av Kunden. |
| Behandlingens art | Innsamling, lagring, strukturering, visning, endring, sletting og overføring (til underdatabehandlere) som ledd i driften av tjenesten, herunder publisering og tilgjengeliggjøring av Kundens offentlige sider for søkemotorer og AI-assistenter ved tilvalg Managed SEO (jf. punkt 3b). |
| Varighet | Så lenge Hovedavtalen løper; deretter punkt 11. |
| Kategorier registrerte | Kundens sluttkunder (de som bestiller time / betaler), Kundens ansatte/medarbeidere, og Kundens egne brukerkontoer. |
| Typer personopplysninger | Navn, telefonnummer, e-post, bestillingshistorikk, tildelt ansatt, fritekstnotater, kontoinformasjon (innlogging), og betalingsmetadata (beløp, valuta, betalingsleverandørens betalings-ID, betalingsstatus, kobling til bestilling). |
| Særlige kategorier (art. 9) | Skal ikke behandles. Fritekst-notatfeltet (customers.notes) skal ikke brukes til helseopplysninger e.l. Kunden er ansvarlig for ikke å legge inn slike opplysninger. Ønsker Kunden å behandle særlige kategorier, må det avtales særskilt. |
Vedlegg B — Tekniske og organisatoriske sikkerhetstiltak
- Isolasjon per kunde: hver kunde har sin egen, separate database (eget
Supabase-prosjekt). Ingen delt fler-leietaker-database; ingen kryssing av kunders data.
- Tilgangskontroll i databasen: rad-nivå sikkerhet (RLS) som skiller admin,
ansatt og sluttkunde; sluttkunder ser kun egne bestillinger.
- Betalingsdata: fullstendige kortdata håndteres av betalingsleverandøren
(Mollie eller Stripe) og lagres ikke hos Zellap. Zellap lagrer kun betalingsmetadata (beløp, betalings-ID, status).
- Kryptering under overføring: all trafikk over TLS/HTTPS.
- Kryptering i ro: levert av databasetilbyder (Supabase). ⟨bekreft⟩
- Datasenter / region: Hver kundedatabase opprettes i EØS-region
(eu-west-1, Irland) — fast satt i provisjoneringskoden, ikke overstyrbar. Zellaps sentrale database (innlogging, abonnement, betalingsmetadata) ligger i Supabase-regionen eu-central-2, som Supabase oppgir som Sentral-Europa (Zürich) (https://supabase.com/docs/guides/platform/regions), altså Sveits — utenfor EØS. Sveits står på EU-kommisjonens liste over land med tilstrekkelig beskyttelsesnivå (https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en), jf. punkt 10. ⟨juridisk gjennomgang: bekreft at tilstrekkelighetsbeslutningen er tilstrekkelig grunnlag her, og at ordlyden i punkt 10 dekker det⟩
- Tilgang for Zellap-personell: Tilgang gis etter "need-to-know", er begrenset
og logges. Når Zellap-personell går inn i Kundens admin for support eller SEO-arbeid, skjer det med en egen Zellap-identitet (ikke eierens konto); tilgangen logges i Kundens egen database (support_access_log, og for SEO-endringer seo_audit_log) og vises for Kunden i admin. Automatiske SEO-oppdateringer på Kundens vegne logges på samme måte. Administrativ tilgang via tjenestenøkkel/intern-secret er ikke eksponert mot nettleseren. Plattformens betalingsnøkler (Mollie OAuth-klient med Kundens OAuth-tokener, og Stripes plattformnøkkel med Kundens tilknyttede konto-ID) ligger kun på zellap.com, aldri på Kundens eget nettsted; Kundens tokener lagres kryptert. Kun Zellap-ansatte har slik tilgang; selgere/agenter har ingen tilgang til Kundens admin eller forretningsdata.
- Misbruksbeskyttelse: rate limiting og bot-beskyttelse (Turnstile) på
utsatte endepunkter.
- Avvikshåndtering: rutine for å oppdage, dokumentere og varsle brudd (jf.
punkt 9).
Vedlegg C — Underdatabehandlere
| Underdatabehandler | Funksjon | Lagringssted | Overføringsgrunnlag |
|---|---|---|---|
| Supabase | Database + autentisering | Kundedatabaser: EØS (eu-west-1, Irland). Zellaps sentrale database: eu-central-2, oppgitt av Supabase som Zürich, Sveits. | EØS for kundedatabasene; tilstrekkelighetsbeslutning (Sveits) for den sentrale ⟨juridisk gjennomgang⟩ |
| Vercel | Hosting, kjøring, logger | Global edge / USA | DPA + SCC |
| Mollie | Betaling for Kundens egne salg (Mollie Connect). Zellap oppretter betalinger på Kundens tilknyttede Mollie-konto og lagrer kun betalingsmetadata; kortdata når aldri Zellap. Kunden er selger (merchant of record). | Mollie B.V., Nederland (EU) ⟨bekreft lagringsregion i Mollies DPA⟩ | EØS ⟨bekreft Mollies DPA + rollefordeling⟩ |
| Stripe (Connect) | Betaling for Kundens egne salg der Kunden er satt opp på Stripe Connect. Zellap oppretter betalinger på Kundens tilknyttede Stripe-konto og lagrer kun betalingsmetadata; kortdata når aldri Zellap. Kunden er selger (merchant of record). | Stripe Payments Europe, Ltd., Irland (EU) + USA | Stripe DPA + SCC ⟨bekreft rollefordeling⟩ |
| Stripe | Betaling av Kundens eget abonnement hos Zellap. Behandler ikke Kundens sluttkunders opplysninger. | EØS + USA | Stripe DPA + SCC |
| Realtime Register | Domeneregistrar. Mottar opplysninger om domeneinnehaveren (navn, adresse, e-post, telefon, organisasjonsnummer) og videreformidler dem til registeret for toppdomenet, for .no til Norid. Behandler ikke Kundens sluttkunders opplysninger. | Realtime Register B.V., Nederland (EU) | EØS |
| Resend | Utsending av e-post fra tjenesten, herunder bekreftelse og påminnelse om time og verifiseringskode ved bestilling. Mottar navn og e-postadresse til Kundens sluttkunder samt innholdet i meldingen. | USA | DPA + SCC ⟨bekreft⟩ |
| Anthropic | AI-assistert tekst og design i nettstedbyggeren. Mottar kun innhold Kunden selv skriver inn eller ber om hjelp til. Mottar ikke kundelister, bestillinger, kassedata eller betalingsdata, og innholdet brukes ikke til modelltrening. | USA | DPA + SCC ⟨bekreft⟩ |
| Cloudflare | Bot-/misbruksbeskyttelse (Turnstile) | Global edge | DPA + SCC |
| Upstash | Rate limiting (valgfri) | ⟨region — bekreft⟩ | SCC ved USA |
Listen oppdateres i takt med COMPLIANCE.md §5. Endringer varsles Kunden, jf. punkt 7 c). Tar Zellap i bruk Google Search Console / Google Bedriftsprofil som ledd i Managed SEO (planlagt fase P4), føres Google opp her som mottaker/ underdatabehandler med tilhørende overføringsgrunnlag før funksjonen tas i bruk.
Versjon v5 · utarbeidet 2026-08-22 (bygger på v4) · AKTIV · IKKE juridisk gjennomgått. Kontakt: account@zellap.com.