Proly er nå tilgjengelig for norsk bygg og anlegg. Kom i gang gratis

Databehandleravtale

Sist oppdatert: 30. september 2026

Versjon 1.1. Gjelder fra 30. september 2026.

1. Parter og formål

Denne avtalen gjelder mellom Proly AS, org.nr. 936 165 516, og kunder som har inngått avtale med Proly om bruk av Prolys løsning. I avtalen kalles partene «Proly» og «Kunden».

Kunden er behandlingsansvarlig for personopplysningene som behandles i løsningen. Proly er databehandler og behandler personopplysningene på vegne av Kunden.

Avtalen gjelder ikke opplysninger Proly selv er behandlingsansvarlig for. Det er brukerkontoene til leverandører som svarer på forespørsler, offentlige foretaksopplysninger og Prolys egen fakturering. Se personvernerklæringen.

Avtalen oppfyller kravet i personvernforordningen (GDPR) artikkel 28 om en skriftlig avtale mellom behandlingsansvarlig og databehandler. Den er en del av avtalen partene har inngått om bruk av Proly, for eksempel en pilotavtale eller brukervilkårene. Den avtalen kalles her «Hovedavtalen».

2. Behandlingen

Proly behandler personopplysninger for å levere løsningen til Kunden. Løsningen brukes til innkjøp av underentrepriser i bygge- og anleggsprosjekter.

Vedlegg 1 beskriver formålet med behandlingen, hvilke personopplysninger som behandles og hvem opplysningene gjelder.

Avtalen gjelder så lenge Proly behandler personopplysninger for Kunden.

3. Prolys plikter

Proly behandler personopplysningene bare etter Kundens instrukser. Instruksene står i denne avtalen og i Hovedavtalen. Kunden kan gi nye instrukser skriftlig. Proly varsler Kunden dersom Proly mener at en instruks er i strid med personvernregelverket.

Alle som arbeider for Proly og har tilgang til personopplysningene, har taushetsplikt.

Proly bruker Kundens data bare til å levere løsningen og til statistikken i vedlegg 1. Proly selger ikke dataene og gir dem ikke til andre enn underleverandørene i vedlegg 2.

Proly har tekniske og organisatoriske sikkerhetstiltak i tråd med GDPR artikkel 32. Tiltakene står i vedlegg 3.

4. Underleverandører og overføring

Proly bruker andre selskaper til drift av løsningen, for eksempel til lagring og utsending av e-post. Kunden gir Proly en generell tillatelse til å bruke slike underleverandører. Underleverandørene står i vedlegg 2.

Proly varsler Kunden på e-post før en ny underleverandør tas i bruk. Kunden kan protestere med saklig grunn.

Proly inngår avtale med hver underleverandør med de samme pliktene som Proly har etter denne avtalen. Underleverandørene får ikke bruke dataene til egne formål eller til å trene KI-modeller.

Overføring av personopplysninger til land utenfor EU/EØS skjer bare når det finnes et gyldig grunnlag etter GDPR kapittel V. For underleverandører i USA er grunnlaget EU-USA Data Privacy Framework eller EU-kommisjonens standard personvernbestemmelser.

5. Bistand og avvik

Proly hjelper Kunden med å oppfylle rettighetene til de registrerte, for eksempel krav om innsyn, retting og sletting. Henvendelser som Proly mottar direkte fra en registrert, sendes videre til Kunden.

Proly hjelper også Kunden med informasjonssikkerhet, vurdering av personvernkonsekvenser og forhåndsdrøfting med Datatilsynet. Bistand etter dette punktet som går utover vanlig support, kan Proly fakturere etter avtale med Kunden.

Proly varsler Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerheten. Varselet gir Kunden informasjonen som trengs for å melde bruddet til Datatilsynet.

6. Kontroll og revisjon

Proly gir Kunden den informasjonen som trengs for å vise at Proly oppfyller denne avtalen.

Kunden kan gjennomføre revisjon av Prolys behandling selv eller ved en uavhengig revisor. Revisjonen varsles minst 30 dager i forveien og gjennomføres normalt ikke oftere enn en gang i året. Kunden dekker egne kostnader til revisjonen.

7. Sletting og tilbakelevering

Når Hovedavtalen opphører, kan Kunden eksportere sine data fra løsningen i 30 dager. Deretter sletter Proly personopplysningene. Kopier i sikkerhetskopier slettes innen 30 dager.

Proly kan beholde personopplysninger lenger dersom lov krever det.

8. Endringer, ansvar og lovvalg

Gjeldende versjon av avtalen ligger på prolyapp.com/databehandleravtale. Proly varsler Kunden på e-post minst 30 dager før vesentlige endringer trer i kraft.

Partenes ansvar overfor hverandre følger Hovedavtalen.

Avtalen er underlagt norsk rett. Verneting følger Hovedavtalen.

Spørsmål om personvern kan sendes til hei@prolyapp.com.

Vedlegg 1. Beskrivelse av behandlingen

TemaBeskrivelse
FormålLevere Prolys løsning for innkjøp av underentrepriser. Dette omfatter brukerkontoer, forespørsler, tilbud, kommunikasjon og kontraktsunderlag. Proly behandler også opplysninger for å gi support og rette feil.
StatistikkKunden gir Proly instruks om å lage samlet statistikk om bruken av løsningen. Statistikken kan ikke knyttes til Kunden eller enkeltpersoner, og den viser aldri Kundens priser, tilbud eller leverandører.
RegistrerteKundens ansatte og innleide som bruker løsningen. Kontaktpersoner hos underentreprenører og leverandører som Kunden sender forespørsler til. Personer som er nevnt i dokumenter Kunden laster opp.
PersonopplysningerNavn, e-post, telefonnummer, stilling og firma. Innloggingsdata, IP-adresse og logger over bruk. Innhold i meldinger, tilbud og dokumenter.
Særlige kategorierLøsningen er laget for innkjøpsdata. Kunden skal derfor unngå å legge inn opplysninger om for eksempel helse, religion eller straffbare forhold.

Vedlegg 2. Underleverandører

UnderleverandørTjenesteLand
Supabase Inc.Database, innlogging og lagring av filerSverige (Stockholm)
Google Cloud EMEA LtdDrift av løsningenSverige (Stockholm)
Google Cloud EMEA Ltd (Vertex AI)KI-tjeneste for analyse av tekst og dokumenterEU/EØS og USA
OpenAI Ireland LtdKI-tjeneste for analyse av tekst og dokumenterUSA
Resend Inc.Utsending av e-postIrland
Microsoft Ireland Operations LtdE-post og supportEU/EØS
Functional Software Inc. (Sentry)FeilloggingTyskland
PostHog Inc.BruksanalyseTyskland

Vedlegg 3. Sikkerhetstiltak

TemaTiltak
LagringDataene lagres i EU (Stockholm). De er kryptert både når de sendes og når de lagres.
Tilgang for KundenBare brukere som er knyttet til Kundens bedrift, ser Kundens prosjekter, tilbudene Kunden har fått, leverandørlister og notater. Tilgangen sjekkes på serveren for hver forespørsel.
InnkjøpEt innkjøp er privat med mindre Kunden velger å gjøre det åpent. Et privat innkjøp ser bare leverandørene Kunden inviterer. Et åpent innkjøp viser navn, kort beskrivelse, sted og frist til alle. Leverandører kan da melde seg på og få dokumentene, med mindre Kunden krever prekvalifisering.
LeverandørerEn leverandør ser sine egne tilbud, men aldri tilbudene til andre leverandører. Spørsmål og svar i et innkjøp vises for alle leverandørene i innkjøpet, men bare Kunden ser hvem som spurte. En leverandør kan be om at et spørsmål holdes privat. Da ser bare Kunden det, til Kunden eventuelt publiserer det uten navn.
DokumenterDokumenter og tilbud ligger i lukket lagring. De kan bare hentes gjennom løsningen etter at tilgangen er sjekket, med lenker som slutter å virke etter kort tid.
InnloggingBrukerne logger inn med en engangskode eller lenke som sendes på e-post, ikke med passord.
Prolys ansatteBare ansatte i Proly med administratortilgang kan se Kundens data. De ser dataene bare når det trengs for support eller feilretting, og alle har taushetsplikt.
KI-tjenesterTekst og dokumenter sendes til KI-tjenestene i vedlegg 2 bare for å utføre oppgaven brukeren ber om. KI-tjenestene bruker ikke dataene til å trene modellene sine. OpenAI kan lagre dem i opptil 30 dager for å oppdage misbruk, og sletter dem deretter.
BruksanalyseProly måler bruken av løsningen bare når brukeren har samtykket. Målingen tar ikke med tekst fra skjermen, og Proly gjør ikke skjermopptak. IP-adresser anonymiseres.
SikkerhetskopierDatabasen sikkerhetskopieres daglig. Sikkerhetskopiene slettes etter 7 dager.