Databehandleravtale
Sist oppdatert: 30. september 2026
Versjon 1.1. Gjelder fra 30. september 2026.
1. Parter og formål
Denne avtalen gjelder mellom Proly AS, org.nr. 936 165 516, og kunder som har inngått avtale med Proly om bruk av Prolys løsning. I avtalen kalles partene «Proly» og «Kunden».
Kunden er behandlingsansvarlig for personopplysningene som behandles i løsningen. Proly er databehandler og behandler personopplysningene på vegne av Kunden.
Avtalen gjelder ikke opplysninger Proly selv er behandlingsansvarlig for. Det er brukerkontoene til leverandører som svarer på forespørsler, offentlige foretaksopplysninger og Prolys egen fakturering. Se personvernerklæringen.
Avtalen oppfyller kravet i personvernforordningen (GDPR) artikkel 28 om en skriftlig avtale mellom behandlingsansvarlig og databehandler. Den er en del av avtalen partene har inngått om bruk av Proly, for eksempel en pilotavtale eller brukervilkårene. Den avtalen kalles her «Hovedavtalen».
2. Behandlingen
Proly behandler personopplysninger for å levere løsningen til Kunden. Løsningen brukes til innkjøp av underentrepriser i bygge- og anleggsprosjekter.
Vedlegg 1 beskriver formålet med behandlingen, hvilke personopplysninger som behandles og hvem opplysningene gjelder.
Avtalen gjelder så lenge Proly behandler personopplysninger for Kunden.
3. Prolys plikter
Proly behandler personopplysningene bare etter Kundens instrukser. Instruksene står i denne avtalen og i Hovedavtalen. Kunden kan gi nye instrukser skriftlig. Proly varsler Kunden dersom Proly mener at en instruks er i strid med personvernregelverket.
Alle som arbeider for Proly og har tilgang til personopplysningene, har taushetsplikt.
Proly bruker Kundens data bare til å levere løsningen og til statistikken i vedlegg 1. Proly selger ikke dataene og gir dem ikke til andre enn underleverandørene i vedlegg 2.
Proly har tekniske og organisatoriske sikkerhetstiltak i tråd med GDPR artikkel 32. Tiltakene står i vedlegg 3.
4. Underleverandører og overføring
Proly bruker andre selskaper til drift av løsningen, for eksempel til lagring og utsending av e-post. Kunden gir Proly en generell tillatelse til å bruke slike underleverandører. Underleverandørene står i vedlegg 2.
Proly varsler Kunden på e-post før en ny underleverandør tas i bruk. Kunden kan protestere med saklig grunn.
Proly inngår avtale med hver underleverandør med de samme pliktene som Proly har etter denne avtalen. Underleverandørene får ikke bruke dataene til egne formål eller til å trene KI-modeller.
Overføring av personopplysninger til land utenfor EU/EØS skjer bare når det finnes et gyldig grunnlag etter GDPR kapittel V. For underleverandører i USA er grunnlaget EU-USA Data Privacy Framework eller EU-kommisjonens standard personvernbestemmelser.
5. Bistand og avvik
Proly hjelper Kunden med å oppfylle rettighetene til de registrerte, for eksempel krav om innsyn, retting og sletting. Henvendelser som Proly mottar direkte fra en registrert, sendes videre til Kunden.
Proly hjelper også Kunden med informasjonssikkerhet, vurdering av personvernkonsekvenser og forhåndsdrøfting med Datatilsynet. Bistand etter dette punktet som går utover vanlig support, kan Proly fakturere etter avtale med Kunden.
Proly varsler Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerheten. Varselet gir Kunden informasjonen som trengs for å melde bruddet til Datatilsynet.
6. Kontroll og revisjon
Proly gir Kunden den informasjonen som trengs for å vise at Proly oppfyller denne avtalen.
Kunden kan gjennomføre revisjon av Prolys behandling selv eller ved en uavhengig revisor. Revisjonen varsles minst 30 dager i forveien og gjennomføres normalt ikke oftere enn en gang i året. Kunden dekker egne kostnader til revisjonen.
7. Sletting og tilbakelevering
Når Hovedavtalen opphører, kan Kunden eksportere sine data fra løsningen i 30 dager. Deretter sletter Proly personopplysningene. Kopier i sikkerhetskopier slettes innen 30 dager.
Proly kan beholde personopplysninger lenger dersom lov krever det.
8. Endringer, ansvar og lovvalg
Gjeldende versjon av avtalen ligger på prolyapp.com/databehandleravtale. Proly varsler Kunden på e-post minst 30 dager før vesentlige endringer trer i kraft.
Partenes ansvar overfor hverandre følger Hovedavtalen.
Avtalen er underlagt norsk rett. Verneting følger Hovedavtalen.
Spørsmål om personvern kan sendes til hei@prolyapp.com.
Vedlegg 1. Beskrivelse av behandlingen
| Tema | Beskrivelse |
|---|---|
| Formål | Levere Prolys løsning for innkjøp av underentrepriser. Dette omfatter brukerkontoer, forespørsler, tilbud, kommunikasjon og kontraktsunderlag. Proly behandler også opplysninger for å gi support og rette feil. |
| Statistikk | Kunden gir Proly instruks om å lage samlet statistikk om bruken av løsningen. Statistikken kan ikke knyttes til Kunden eller enkeltpersoner, og den viser aldri Kundens priser, tilbud eller leverandører. |
| Registrerte | Kundens ansatte og innleide som bruker løsningen. Kontaktpersoner hos underentreprenører og leverandører som Kunden sender forespørsler til. Personer som er nevnt i dokumenter Kunden laster opp. |
| Personopplysninger | Navn, e-post, telefonnummer, stilling og firma. Innloggingsdata, IP-adresse og logger over bruk. Innhold i meldinger, tilbud og dokumenter. |
| Særlige kategorier | Løsningen er laget for innkjøpsdata. Kunden skal derfor unngå å legge inn opplysninger om for eksempel helse, religion eller straffbare forhold. |
Vedlegg 2. Underleverandører
| Underleverandør | Tjeneste | Land |
|---|---|---|
| Supabase Inc. | Database, innlogging og lagring av filer | Sverige (Stockholm) |
| Google Cloud EMEA Ltd | Drift av løsningen | Sverige (Stockholm) |
| Google Cloud EMEA Ltd (Vertex AI) | KI-tjeneste for analyse av tekst og dokumenter | EU/EØS og USA |
| OpenAI Ireland Ltd | KI-tjeneste for analyse av tekst og dokumenter | USA |
| Resend Inc. | Utsending av e-post | Irland |
| Microsoft Ireland Operations Ltd | E-post og support | EU/EØS |
| Functional Software Inc. (Sentry) | Feillogging | Tyskland |
| PostHog Inc. | Bruksanalyse | Tyskland |
Vedlegg 3. Sikkerhetstiltak
| Tema | Tiltak |
|---|---|
| Lagring | Dataene lagres i EU (Stockholm). De er kryptert både når de sendes og når de lagres. |
| Tilgang for Kunden | Bare brukere som er knyttet til Kundens bedrift, ser Kundens prosjekter, tilbudene Kunden har fått, leverandørlister og notater. Tilgangen sjekkes på serveren for hver forespørsel. |
| Innkjøp | Et innkjøp er privat med mindre Kunden velger å gjøre det åpent. Et privat innkjøp ser bare leverandørene Kunden inviterer. Et åpent innkjøp viser navn, kort beskrivelse, sted og frist til alle. Leverandører kan da melde seg på og få dokumentene, med mindre Kunden krever prekvalifisering. |
| Leverandører | En leverandør ser sine egne tilbud, men aldri tilbudene til andre leverandører. Spørsmål og svar i et innkjøp vises for alle leverandørene i innkjøpet, men bare Kunden ser hvem som spurte. En leverandør kan be om at et spørsmål holdes privat. Da ser bare Kunden det, til Kunden eventuelt publiserer det uten navn. |
| Dokumenter | Dokumenter og tilbud ligger i lukket lagring. De kan bare hentes gjennom løsningen etter at tilgangen er sjekket, med lenker som slutter å virke etter kort tid. |
| Innlogging | Brukerne logger inn med en engangskode eller lenke som sendes på e-post, ikke med passord. |
| Prolys ansatte | Bare ansatte i Proly med administratortilgang kan se Kundens data. De ser dataene bare når det trengs for support eller feilretting, og alle har taushetsplikt. |
| KI-tjenester | Tekst og dokumenter sendes til KI-tjenestene i vedlegg 2 bare for å utføre oppgaven brukeren ber om. KI-tjenestene bruker ikke dataene til å trene modellene sine. OpenAI kan lagre dem i opptil 30 dager for å oppdage misbruk, og sletter dem deretter. |
| Bruksanalyse | Proly måler bruken av løsningen bare når brukeren har samtykket. Målingen tar ikke med tekst fra skjermen, og Proly gjør ikke skjermopptak. IP-adresser anonymiseres. |
| Sikkerhetskopier | Databasen sikkerhetskopieres daglig. Sikkerhetskopiene slettes etter 7 dager. |