Databehandleravtale for Himml
Sist oppdatert: 02.08.2026
Denne avtalen regulerer noe annet enn personvernerklæringen (personvern.md): personvernerklæringen beskriver Skvis AS som behandlingsansvarlig for kontoopplysninger (brukerens egen e-post, navn, innlogging). Denne avtalen beskriver Skvis AS som databehandler for opplysninger Kunden selv registrerer i Tjenesten om sine ansatte, kunder eller leverandører (f.eks. navn i et kommentarfelt ved en lagerbevegelse) - der er det Kunden, ikke Skvis AS, som er behandlingsansvarlig etter GDPR.
1. Partene
Databehandler: Skvis AS Org.nr.: 937 801 815 Adresse: Fimreitevegen 1508, 6857 Sogndal E-post: post@himml.no
Behandlingsansvarlig: Den virksomheten ("Kunden") som har opprettet en organisasjon i Himml og inngått abonnementsavtale med Skvis AS, jf. brukervilkårene.
Denne databehandleravtalen ("Avtalen") utfyller brukervilkårene og regulerer Skvis AS sin behandling av personopplysninger på vegne av Kunden i forbindelse med Kundens bruk av Himml ("Tjenesten"). Avtalen aksepteres eksplisitt av en representant for Kunden ved opprettelse av organisasjon i Tjenesten, ved at vedkommende krysser av for å ha lest og godtatt brukervilkårene, personvernerklæringen og denne databehandleravtalen. Aksepten registreres med tidspunkt og avtaleversjon, og Kunden må på tilsvarende måte godta eventuelle senere oppdaterte versjoner for å fortsette å bruke Tjenesten.
2. Bakgrunn og formål
Kunden bruker Tjenesten til å registrere lagerbeholdning, produkter og lagerbevegelser, og til å beregne og rapportere særavgift. I den forbindelse kan Kunden komme til å registrere personopplysninger om egne ansatte, kunder eller leverandører - typisk i frie tekstfelt som kommentar til en lagerbevegelse (f.eks. "levert til [navn]"), eller ved å invitere kollegaer inn som brukere av organisasjonen.
For denne behandlingen er Kunden behandlingsansvarlig og Skvis AS databehandler, jf. GDPR art. 28. Avtalen regulerer denne rollefordelingen og Skvis AS sine plikter som databehandler.
3. Behandlingens art og formål
| Behandlingens art | Lagring, strukturering, uttrekk (rapport/CSV) og sikkerhetskopiering av data Kunden selv registrerer i Tjenesten |
| Formål | Å levere Tjenesten til Kunden - lagerstyring og avgiftsberegning/-rapportering |
| Varighet | Så lenge abonnementsavtalen mellom Kunden og Skvis AS løper, jf. punkt 10 |
| Kategorier registrerte | Kundens ansatte/brukere av Tjenesten; eventuelt navngitte tredjeparter Kunden selv velger å nevne i frie tekstfelt (f.eks. kommentarfelt ved lagerbevegelser) |
| Kategorier personopplysninger | Navn og e-postadresse (for brukere av Tjenesten); eventuelt navn eller andre opplysninger Kunden selv skriver inn i frie tekstfelt. Tjenesten er ikke designet for å registrere særlige kategorier personopplysninger (helse, etnisitet mv.), og Kunden bør unngå å registrere slikt i frie tekstfelt |
Kunden er ansvarlig for å ha et lovlig behandlingsgrunnlag for personopplysningene Kunden gir Skvis AS instruks om å behandle, og garanterer at instruksene til enhver tid er i samsvar med gjeldende personvernregelverk. Skvis AS har ingen selvstendig plikt til å vurdere lovligheten av Kundens instrukser, men skal varsle Kunden dersom Skvis AS mener en instruks er i strid med personvernregelverket, jf. GDPR art. 28(3) siste ledd.
4. Databehandlers plikter
Skvis AS skal:
- Kun behandle personopplysninger etter dokumenterte instrukser fra Kunden - herunder for å levere Tjenesten slik den er beskrevet i brukervilkårene, og for overføring til land utenfor EU/EØS, jf. punkt 6. Instrukser gis normalt gjennom Kundens egen bruk av Tjenesten (f.eks. hva Kunden registrerer, hvem Kunden inviterer som bruker).
- Sikre at personer med tilgang til personopplysningene har forpliktet seg til konfidensialitet.
- Iverksette egnede tekniske og organisatoriske sikkerhetstiltak, jf. GDPR art. 32 og Vedlegg 2.
- Ikke engasjere en annen databehandler (underdatabehandler) uten generelt eller spesifikt forhåndssamtykke fra Kunden, jf. punkt 5.
- Bistå Kunden, så langt det er mulig, med å oppfylle Kundens forpliktelser til å svare på henvendelser fra registrerte som ønsker å utøve sine rettigheter (innsyn, retting, sletting mv.).
- Bistå Kunden med å oppfylle forpliktelser knyttet til meldeplikt ved avvik (art. 33-34), risikovurdering og personvernkonsekvensvurdering (art. 35-36), i den grad det er relevant for Tjenesten.
- Etter Kundens valg, slette eller tilbakelevere alle personopplysninger ved Avtalens opphør, jf. punkt 9, med mindre lagring kreves etter lov.
- Gi Kunden tilgang til informasjon som er nødvendig for å dokumentere at forpliktelsene i denne artikkelen overholdes, og tillate og bidra til revisjoner, jf. punkt 8.
- Varsle Kunden uten ugrunnet opphold etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som gjelder personopplysninger behandlet under denne Avtalen.
5. Underdatabehandlere
Kunden gir et generelt forhåndssamtykke til at Skvis AS bruker underdatabehandlerne listet i Vedlegg 1. Skvis AS skal informere Kunden om planlagte endringer i denne listen (nye eller utskiftede underdatabehandlere) med minst 30 dagers varsel, slik at Kunden kan motsette seg endringen før den trer i kraft.
Skvis AS har databehandleravtale med hver underdatabehandler, enten som del av leverandørens standardvilkår (Vercel, Stripe, Resend, Anthropic, Cloudflare) eller som særskilt avtale (Supabase), som pålegger dem tilsvarende forpliktelser som i denne Avtalen.
6. Overføring til tredjeland
Hoveddatabasen (Supabase) og applikasjonens kjøretid (Vercel) er plassert innenfor EU/EØS (se Vedlegg 1 for lokasjon per underdatabehandler). Enkelte underdatabehandlere behandler data utenfor EU/EØS. For disse sørger Skvis AS for at overføringen er dekket av et gyldig overføringsgrunnlag (EU-kommisjonens standard personvernbestemmelser/SCC og/eller Data Privacy Framework), og informerer Kunden dersom dette endrer seg.
7. Sikkerhetstiltak
Skvis AS sine tekniske og organisatoriske sikkerhetstiltak er beskrevet i Vedlegg 2. Kunden er kjent med og aksepterer at disse tiltakene anses som egnet for risikoen forbundet med behandlingen beskrevet i punkt 3.
8. Kundens rett til revisjon
Kunden kan be om dokumentasjon som viser at Skvis AS overholder forpliktelsene i denne Avtalen. Skvis AS skal besvare rimelige henvendelser om dette innen 30 dager. Fysisk revisjon hos Skvis AS eller underdatabehandlere kan avtales særskilt, og gjennomføres på en måte som ikke er uforholdsmessig belastende, jf. bl.a. at underdatabehandlerne selv er sertifisert/reviderte tredjepartsleverandører (se Vedlegg 1).
9. Sletting og retur av data ved opphør
Ved opphør av abonnementsavtalen skal Skvis AS, etter Kundens valg, slette eller gi Kunden mulighet til å eksportere sine personopplysninger, jf. brukervilkårene punkt 8 og 9 og personvernerklæringen punkt 5. Sletting skjer i tråd med Tjenestens "myk sletting"-funksjon og deretter permanent sletting fra produksjonsdatabasen; sikkerhetskopier slettes i tråd med Skvis AS sin backup-retensjonspolicy, jf. Vedlegg 2.
10. Varighet
Denne Avtalen løper så lenge Kundens abonnementsavtale med Skvis AS løper, og opphører automatisk når abonnementsavtalen opphører, jf. brukervilkårene punkt 9.
11. Ansvar
Ansvar mellom partene knyttet til denne Avtalen følger ansvarsbegrensningen i brukervilkårene punkt 4, med mindre ufravikelig rett (bl.a. GDPR sine egne ansvarsregler for databehandlere) tilsier noe annet.
Vedlegg 1: Underdatabehandlere
| Leverandør | Rolle | Lokasjon |
|---|---|---|
| Supabase | Database og innlogging | EU (Frankfurt, Tyskland) |
| Vercel | Hosting av applikasjonen | EU (Frankfurt); kontoadministrasjon hos Vercel Inc. i USA |
| Stripe | Betalingsbehandling | Irland (Stripe Payments Europe, Ltd.), med mulig overføring til Stripe Inc. (USA) |
| Resend | Utsending av transaksjonelle e-poster | USA |
| Anthropic | KI-tolkning av opplastede filer (kun ved bruk av smart-import) | USA |
| Cloudflare | Uavhengig sikkerhetskopi av databasen | Cloudflare sin globale infrastruktur |
(Samme liste som personvernerklæringen punkt 4 - hold disse to i synk ved endringer.)
Vedlegg 2: Tekniske og organisatoriske sikkerhetstiltak
- To-lags tenant-isolasjon: applikasjonskode som filtrerer på organisasjon, og Postgres Row Level Security (RLS) som uavhengig, database-håndhevet sperre nummer to - en glemt filtrering i applikasjonskoden gir tomme resultater, ikke datalekkasje til feil organisasjon.
- Least-privilege databasetilgang: applikasjonen kjører mot databasen med en egen, begrenset rolle (ikke superbruker-tilgang).
- Kryptering: data kryptert i transitt (HTTPS/TLS) og i hvile (Supabase sin standard databasekryptering).
- Myk sletting: destruktive handlinger (sletting av produkter, størrelser, transaksjoner) markeres først som slettet med mulighet for gjenoppretting i en periode, før permanent sletting - reduserer risiko for utilsiktet datatap.
- Uavhengig sikkerhetskopi: nattlig backup til Cloudflare R2, adskilt fra Supabase, slik at data kan gjenopprettes selv ved problemer med selve databaseleverandøren.
- Tilgangsstyrt administrasjon: intern support-/administrasjonstilgang er begrenset til en e-post-allowliste, ikke en rolle vanlige kunder kan tildele seg selv.