Databehandleravtale
Versjon 2026-08-29 · publisert 29. august 2026
Denne databehandleravtalen regulerer hvordan Vidd Studio AS behandler personopplysninger på vegne av virksomheten din når dere bruker Trygve. Den oppfyller kravene i personvernforordningen (GDPR) artikkel 28 nr. 3 og gjelder så lenge dere er kunde.
Avtalen inngås ved at den som står som eier i Trygve aksepterer den. Aksepten lagres med versjon, tidspunkt, IP-adresse og nettleserstreng, og dokumentet lagres uendret med et kryptografisk kontrollsummer (SHA-256). Begge parter kan derfor i ettertid vise nøyaktig hvilken tekst som ble inngått, og når.
1. Partene
Behandlingsansvarlig er virksomheten som er registrert som kunde i Trygve — heretter «dere». Dere bestemmer formålet med og midlene for behandlingen av personopplysningene dere legger inn.
Databehandler er Vidd Studio AS, org.nr 937 363 435, heretter «vi». Kontakt i personvernsaker: hei@trygve.app.
Avtalen gjelder ved siden av brukervilkårene. Ved motstrid går denne avtalen foran i spørsmål om behandling av personopplysninger.
2. Behandlingens formål, art og varighet
Vi behandler personopplysninger utelukkende for å levere Trygve til dere: lagre, vise, varsle om og gjøre tilgjengelig den HMS-dokumentasjonen dere selv oppretter, samt yte support på deres forespørsel.
Behandlingen varer så lenge kundeforholdet består, og avsluttes etter reglene i punkt 12.
3. Kategorier av registrerte
- Ansatte, innleide og ledere i virksomheten deres
- Verneombud, HMS-ansvarlige og andre med tildelte roller
- Personer som melder eller behandler avvik
- Personer som tilfeldigvis omtales i en avviksmelding eller en vernerunde — for eksempel en kunde, en besøkende eller en ansatt hos en underleverandør
4. Kategorier av personopplysninger
- Identitet og kontakt: navn, e-postadresse, stillingstittel
- Rolle og tilgang: rolle i Trygve, tidspunkt for pålogging, tildelte oppgaver
- Kompetanse: kurs, sertifikater og gyldighetsdatoer, som HMS-kurs for leder, verneombudsopplæring og førstehjelp
- Dokumentasjonsspor: hvem som har lest og forstått håndboken, hvem som har fylt ut en risikovurdering, hvem som har utført en oppgave, hvem som har gjennomført en vernerunde — med tidsstempel
- Avvik: beskrivelse av hendelsen, sted, involverte, tiltak, ansvarlig, frister, saksloggen og eventuelle bilder
- Fritekst og vedlegg som dere selv velger å legge inn
Særlige kategorier (artikkel 9): en avviksmelding om personskade kan inneholde helseopplysninger. Trygve er bygget for at slike meldinger skal kunne holdes korte og saklige. Dere er ansvarlige for å begrense hva som skrives inn til det som er nødvendig for HMS-formålet, og for å ha et gyldig grunnlag — typisk artikkel 9 nr. 2 bokstav b, plikter på arbeidsrettens område. Legg ikke inn fødselsnummer, diagnoser, journalopplysninger eller opplysninger om fagforeningsmedlemskap, religion eller etnisitet. Trygve har ingen felter for slikt, og trenger det ikke.
5. Vår instruks
Vi behandler personopplysninger bare etter deres dokumenterte instruks. Instruksen består av denne avtalen, brukervilkårene, funksjonaliteten dere velger å bruke i Trygve, og eventuelle skriftlige tilleggsinstrukser dere gir oss.
Vi bruker ikke opplysningene til egne formål — ikke til markedsføring, ikke til profilering, og ikke til å trene språkmodeller. Vi måler bruk av vårt eget nettsted og av Trygve, og vi annonserer for Trygve, men ingen av delene henter noe herfra: se punkt 8 om hvor den grensen går.
Mener vi at en instruks er i strid med personvernregelverket, sier vi fra til dere uten ugrunnet opphold. Blir vi pålagt en behandling av EU- eller norsk rett, varsler vi dere før behandlingen skjer, med mindre loven forbyr det.
6. Taushetsplikt
Alle hos oss som får tilgang til personopplysningene deres er underlagt taushetsplikt, i arbeidsavtale eller egen erklæring. Taushetsplikten gjelder også etter at arbeidsforholdet eller oppdraget er avsluttet.
7. Sikkerhet (artikkel 32)
Vi gjennomfører egnede tekniske og organisatoriske tiltak, tilpasset risikoen:
- All trafikk krypteres i transport (TLS/HTTPS). Database og filer krypteres der de lagres.
- Passord lagres som bcrypt-hasher. Passord i klartekst finnes ikke noe sted i systemet.
- Tilgangsstyring er rollebasert (eier, admin, ansatt) og håndheves på serveren ved hver eneste forespørsel — den leses fra medlemslisten, ikke fra en token, slik at en endret rolle får virkning umiddelbart.
- Hver virksomhets data er logisk isolert fra alle andres, og alle spørringer er avgrenset til virksomheten.
- Opplastede filer hentes med korte, signerte lenker, ikke fra åpne adresser.
- Maskin-til-maskin-grensesnitt krever egne nøkler, og administrasjonsgrensesnittet har egen nøkkel og eget avgrenset skadeomfang. Ingen av dem er tilgjengelige fra en nettleser.
- Bare personell som trenger det for drift eller support har tilgang, og aktiviteten logges.
- Test- og produksjonsmiljø er atskilt. Testmiljøet inneholder ikke ekte kundedata.
- Det tas regelmessige sikkerhetskopier, og gjenoppretting testes.
- Endringer i koden går gjennom automatiserte kontroller før de settes i drift.
8. Underdatabehandlere
Dere gir oss generell forhåndsgodkjenning til å bruke underdatabehandlere. Alle er bundet av avtaler med minst like strenge plikter som denne, og vi er ansvarlige overfor dere for det de gjør.
Per denne versjonen bruker vi:
- Google Cloud EMEA Limited, Irland — drift av applikasjon og API, database og fillagring. Behandler alle kategorier i punkt 4. Behandlingssted: EU/EØS.
- Resend, Inc., USA — utsending av e-post fra tjenesten (invitasjoner, varsler om avvik og oppgaver, passordtilbakestilling, ukesoppsummering). Behandler navn, e-postadresse og innholdet i varselet. Overføring på EU-kommisjonens standard personvernbestemmelser. Behandlingssted: EU/EØS.
- Stripe Payments Europe, Limited, Irland, med Stripe, Inc., USA — kortbetaling og abonnementshåndtering. Behandler bare opplysninger om den som betaler; ingen HMS-innhold og ingen personalopplysninger.
- Fiken AS, Norge — fakturering, EHF-utsending og regnskap. Behandler faktura- og kontaktopplysninger for virksomheten; ingen HMS-innhold.
- PostHog, Inc., USA, med behandling i EU-instansen i Frankfurt, Tyskland — anonym bruksstatistikk, og bare der brukeren har samtykket. Mottar aldri HMS-innhold, avviksmeldinger, personalopplysninger eller filer.
Den til enhver tid gjeldende listen står i den publiserte versjonen av denne avtalen på trygve.app/databehandleravtale.
Skal vi bytte eller legge til en underdatabehandler, varsler vi eier på e-post minst 30 dager før endringen trer i kraft. Har dere saklig innvending, si fra innen fristen: finner vi ingen løsning, kan dere si opp avtalen med virkning fra det tidspunktet endringen skulle tre i kraft, og få forskuddsbetalt beløp refundert forholdsmessig.
Google Analytics og Meta Pixel er ikke underdatabehandlere
Vi bruker Google Analytics 4 og Meta Pixel til å måle og annonsere for Trygve. De hører ikke hjemme i listen over, og vi vil si tydelig hvorfor — det er det første en personvernrådgiver kommer til å spørre om.
- De kjører bare på det åpne nettstedet trygve.app, og er ikke lastet i Trygve i det hele tatt. Bak innloggingen finnes det ikke noe Google- eller Meta-skript.
- De mottar ingenting av det som er beskrevet i punkt 3 og 4: ingen HMS-dokumentasjon, ingen avvik, ingen ansatte, ingen kompetanseoversikt, ingen filer, ingen dokumentasjonsspor.
- De lastes ikke før en besøkende har samtykket i banneret på nettstedet, og et tilbaketrukket samtykke sletter informasjonskapslene deres.
9. Overføring utenfor EØS
Selve driften av Trygve skjer innenfor EU/EØS. Der en underdatabehandler over innebærer overføring til et land utenfor EØS, skjer overføringen på grunnlag av EU-kommisjonens standard personvernbestemmelser (beslutning 2021/914), supplert med tekniske tiltak som kryptering under overføring og lagring, og der det er aktuelt EU–US Data Privacy Framework.
Vi overfører ikke personopplysninger ut av EØS på andre grunnlag uten å avtale det med dere først.
Google Analytics og Meta Pixel innebærer overføring til USA, men behandler ikke personopplysninger på deres vegne og faller derfor utenfor denne avtalen. Grunnlaget for de overføringene står i personvernerklæringen.
10. Bistand til dere
Vi bistår dere, tatt i betraktning behandlingens art og opplysningene vi har tilgang til:
- De registrertes rettigheter (artikkel 12–23): dere håndterer henvendelser fra deres ansatte selv i Trygve — dere kan lese, rette, eksportere og slette opplysningene. Trenger dere mer, som en fullstendig eksport av alt som er lagret om virksomheten eller om én person, gjør vi det på forespørsel og uten unødig opphold. Henvender en av deres ansatte seg direkte til oss, svarer vi ikke på deres vegne, men videresender henvendelsen til dere.
- Sikkerhet (artikkel 32): vi opplyser om tiltakene i punkt 7 og oppdaterer dere ved vesentlige endringer.
- Vurdering av personvernkonsekvenser og forhåndsdrøfting (artikkel 35–36): vi gir den informasjonen om tjenesten dere trenger for å gjennomføre en slik vurdering.
Bistand ut over det som følger av regelverket, og som krever vesentlig arbeid, kan faktureres etter avtale.
11. Brudd på personopplysningssikkerheten
Blir vi kjent med et brudd på personopplysningssikkerheten som berører personopplysninger vi behandler for dere, varsler vi dere uten ugrunnet opphold og senest innen 48 timer etter at vi ble kjent med det.
Varselet beskriver, så langt vi vet det: hva som har skjedd, hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt, sannsynlige konsekvenser, og hvilke tiltak vi har iverksatt eller foreslår. Mangler vi opplysninger, ettersender vi dem etter hvert.
Det er dere som eventuelt melder bruddet til Datatilsynet og varsler de berørte. Vi bistår med det vi har av informasjon.
12. Sletting og tilbakelevering ved opphør
Når kundeforholdet opphører:
- Dere har 30 dager på å hente ut dokumentasjonen fra Trygve. Ber dere om det, leverer vi en samlet eksport av alle opplysninger knyttet til virksomheten.
- Deretter sletter vi personopplysningene fra produksjonssystemene innen 90 dager.
- Sikkerhetskopier overskrives i rullerende sykluser, senest 90 dager etter sletting i produksjonsdatabasen. Fram til det er de utilgjengelige for alminnelig bruk og gjenopprettes ikke annet enn ved katastrofe.
- Unntak: faktura- og regnskapsopplysninger beholdes i fem år etter regnskapsårets slutt, fordi bokføringsloven krever det. Ved sletting anonymiserer vi personopplysningene som ikke er nødvendige for det formålet, og beholder bare det oppbevaringsplikten omfatter.
- Loggen over hvilke avtaleversjoner som er akseptert beholdes så lenge et krav kan gjøres gjeldende, som dokumentasjon for begge parter.
Bekreftelse på gjennomført sletting gis skriftlig på forespørsel.
13. Revisjon og dokumentasjon
Vi gir dere den informasjonen som er nødvendig for å vise at pliktene i artikkel 28 er oppfylt, og svarer på skriftlige spørsmål om sikkerhet og behandling.
Dere kan kreve revisjon, selv eller ved en uavhengig revisor som er underlagt taushetsplikt. Revisjon varsles minst 30 dager i forveien, gjennomføres i normal arbeidstid, skal ikke ramme driften unødig, og kan gjennomføres én gang per år — med mindre et sikkerhetsbrudd eller et pålegg fra tilsynsmyndighet gir grunn til mer. Dere dekker egne kostnader; vår medgåtte tid ut over det som er rimelig, kan faktureres.
14. Varighet, endringer og lovvalg
Avtalen gjelder så lenge vi behandler personopplysninger på deres vegne, og pliktene i punkt 6, 11 og 12 gjelder også etter opphør.
Endringer skjer ved at vi publiserer en ny versjon. Vi varsler eier på e-post, og ved vesentlige endringer ber vi om ny aksept i Trygve før bruken fortsetter. Hver versjon lagres uendret med versjonsnummer, dato og kontrollsum.
Vårt ansvar etter denne avtalen følger ansvarsbegrensningen i brukervilkårene, med unntak av ansvar som ikke kan begrenses etter personvernforordningen artikkel 82 eller annen ufravikelig rett.
Avtalen er underlagt norsk rett, med verneting som angitt i brukervilkårene.