← Tilbake til himml.no

Databehandleravtale for Himml

Sist oppdatert: 02.08.2026

Denne avtalen regulerer noe annet enn personvernerklæringen (personvern.md): personvernerklæringen beskriver Skvis AS som behandlingsansvarlig for kontoopplysninger (brukerens egen e-post, navn, innlogging). Denne avtalen beskriver Skvis AS som databehandler for opplysninger Kunden selv registrerer i Tjenesten om sine ansatte, kunder eller leverandører (f.eks. navn i et kommentarfelt ved en lagerbevegelse) - der er det Kunden, ikke Skvis AS, som er behandlingsansvarlig etter GDPR.

1. Partene

Databehandler: Skvis AS Org.nr.: 937 801 815 Adresse: Fimreitevegen 1508, 6857 Sogndal E-post: post@himml.no

Behandlingsansvarlig: Den virksomheten ("Kunden") som har opprettet en organisasjon i Himml og inngått abonnementsavtale med Skvis AS, jf. brukervilkårene.

Denne databehandleravtalen ("Avtalen") utfyller brukervilkårene og regulerer Skvis AS sin behandling av personopplysninger på vegne av Kunden i forbindelse med Kundens bruk av Himml ("Tjenesten"). Avtalen aksepteres eksplisitt av en representant for Kunden ved opprettelse av organisasjon i Tjenesten, ved at vedkommende krysser av for å ha lest og godtatt brukervilkårene, personvernerklæringen og denne databehandleravtalen. Aksepten registreres med tidspunkt og avtaleversjon, og Kunden må på tilsvarende måte godta eventuelle senere oppdaterte versjoner for å fortsette å bruke Tjenesten.

2. Bakgrunn og formål

Kunden bruker Tjenesten til å registrere lagerbeholdning, produkter og lagerbevegelser, og til å beregne og rapportere særavgift. I den forbindelse kan Kunden komme til å registrere personopplysninger om egne ansatte, kunder eller leverandører - typisk i frie tekstfelt som kommentar til en lagerbevegelse (f.eks. "levert til [navn]"), eller ved å invitere kollegaer inn som brukere av organisasjonen.

For denne behandlingen er Kunden behandlingsansvarlig og Skvis AS databehandler, jf. GDPR art. 28. Avtalen regulerer denne rollefordelingen og Skvis AS sine plikter som databehandler.

3. Behandlingens art og formål

Behandlingens artLagring, strukturering, uttrekk (rapport/CSV) og sikkerhetskopiering av data Kunden selv registrerer i Tjenesten
FormålÅ levere Tjenesten til Kunden - lagerstyring og avgiftsberegning/-rapportering
VarighetSå lenge abonnementsavtalen mellom Kunden og Skvis AS løper, jf. punkt 10
Kategorier registrerteKundens ansatte/brukere av Tjenesten; eventuelt navngitte tredjeparter Kunden selv velger å nevne i frie tekstfelt (f.eks. kommentarfelt ved lagerbevegelser)
Kategorier personopplysningerNavn og e-postadresse (for brukere av Tjenesten); eventuelt navn eller andre opplysninger Kunden selv skriver inn i frie tekstfelt. Tjenesten er ikke designet for å registrere særlige kategorier personopplysninger (helse, etnisitet mv.), og Kunden bør unngå å registrere slikt i frie tekstfelt

Kunden er ansvarlig for å ha et lovlig behandlingsgrunnlag for personopplysningene Kunden gir Skvis AS instruks om å behandle, og garanterer at instruksene til enhver tid er i samsvar med gjeldende personvernregelverk. Skvis AS har ingen selvstendig plikt til å vurdere lovligheten av Kundens instrukser, men skal varsle Kunden dersom Skvis AS mener en instruks er i strid med personvernregelverket, jf. GDPR art. 28(3) siste ledd.

4. Databehandlers plikter

Skvis AS skal:

  1. Kun behandle personopplysninger etter dokumenterte instrukser fra Kunden - herunder for å levere Tjenesten slik den er beskrevet i brukervilkårene, og for overføring til land utenfor EU/EØS, jf. punkt 6. Instrukser gis normalt gjennom Kundens egen bruk av Tjenesten (f.eks. hva Kunden registrerer, hvem Kunden inviterer som bruker).
  2. Sikre at personer med tilgang til personopplysningene har forpliktet seg til konfidensialitet.
  3. Iverksette egnede tekniske og organisatoriske sikkerhetstiltak, jf. GDPR art. 32 og Vedlegg 2.
  4. Ikke engasjere en annen databehandler (underdatabehandler) uten generelt eller spesifikt forhåndssamtykke fra Kunden, jf. punkt 5.
  5. Bistå Kunden, så langt det er mulig, med å oppfylle Kundens forpliktelser til å svare på henvendelser fra registrerte som ønsker å utøve sine rettigheter (innsyn, retting, sletting mv.).
  6. Bistå Kunden med å oppfylle forpliktelser knyttet til meldeplikt ved avvik (art. 33-34), risikovurdering og personvernkonsekvensvurdering (art. 35-36), i den grad det er relevant for Tjenesten.
  7. Etter Kundens valg, slette eller tilbakelevere alle personopplysninger ved Avtalens opphør, jf. punkt 9, med mindre lagring kreves etter lov.
  8. Gi Kunden tilgang til informasjon som er nødvendig for å dokumentere at forpliktelsene i denne artikkelen overholdes, og tillate og bidra til revisjoner, jf. punkt 8.
  9. Varsle Kunden uten ugrunnet opphold etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som gjelder personopplysninger behandlet under denne Avtalen.

5. Underdatabehandlere

Kunden gir et generelt forhåndssamtykke til at Skvis AS bruker underdatabehandlerne listet i Vedlegg 1. Skvis AS skal informere Kunden om planlagte endringer i denne listen (nye eller utskiftede underdatabehandlere) med minst 30 dagers varsel, slik at Kunden kan motsette seg endringen før den trer i kraft.

Skvis AS har databehandleravtale med hver underdatabehandler, enten som del av leverandørens standardvilkår (Vercel, Stripe, Resend, Anthropic, Cloudflare) eller som særskilt avtale (Supabase), som pålegger dem tilsvarende forpliktelser som i denne Avtalen.

6. Overføring til tredjeland

Hoveddatabasen (Supabase) og applikasjonens kjøretid (Vercel) er plassert innenfor EU/EØS (se Vedlegg 1 for lokasjon per underdatabehandler). Enkelte underdatabehandlere behandler data utenfor EU/EØS. For disse sørger Skvis AS for at overføringen er dekket av et gyldig overføringsgrunnlag (EU-kommisjonens standard personvernbestemmelser/SCC og/eller Data Privacy Framework), og informerer Kunden dersom dette endrer seg.

7. Sikkerhetstiltak

Skvis AS sine tekniske og organisatoriske sikkerhetstiltak er beskrevet i Vedlegg 2. Kunden er kjent med og aksepterer at disse tiltakene anses som egnet for risikoen forbundet med behandlingen beskrevet i punkt 3.

8. Kundens rett til revisjon

Kunden kan be om dokumentasjon som viser at Skvis AS overholder forpliktelsene i denne Avtalen. Skvis AS skal besvare rimelige henvendelser om dette innen 30 dager. Fysisk revisjon hos Skvis AS eller underdatabehandlere kan avtales særskilt, og gjennomføres på en måte som ikke er uforholdsmessig belastende, jf. bl.a. at underdatabehandlerne selv er sertifisert/reviderte tredjepartsleverandører (se Vedlegg 1).

9. Sletting og retur av data ved opphør

Ved opphør av abonnementsavtalen skal Skvis AS, etter Kundens valg, slette eller gi Kunden mulighet til å eksportere sine personopplysninger, jf. brukervilkårene punkt 8 og 9 og personvernerklæringen punkt 5. Sletting skjer i tråd med Tjenestens "myk sletting"-funksjon og deretter permanent sletting fra produksjonsdatabasen; sikkerhetskopier slettes i tråd med Skvis AS sin backup-retensjonspolicy, jf. Vedlegg 2.

10. Varighet

Denne Avtalen løper så lenge Kundens abonnementsavtale med Skvis AS løper, og opphører automatisk når abonnementsavtalen opphører, jf. brukervilkårene punkt 9.

11. Ansvar

Ansvar mellom partene knyttet til denne Avtalen følger ansvarsbegrensningen i brukervilkårene punkt 4, med mindre ufravikelig rett (bl.a. GDPR sine egne ansvarsregler for databehandlere) tilsier noe annet.


Vedlegg 1: Underdatabehandlere

LeverandørRolleLokasjon
SupabaseDatabase og innloggingEU (Frankfurt, Tyskland)
VercelHosting av applikasjonenEU (Frankfurt); kontoadministrasjon hos Vercel Inc. i USA
StripeBetalingsbehandlingIrland (Stripe Payments Europe, Ltd.), med mulig overføring til Stripe Inc. (USA)
ResendUtsending av transaksjonelle e-posterUSA
AnthropicKI-tolkning av opplastede filer (kun ved bruk av smart-import)USA
CloudflareUavhengig sikkerhetskopi av databasenCloudflare sin globale infrastruktur

(Samme liste som personvernerklæringen punkt 4 - hold disse to i synk ved endringer.)

Vedlegg 2: Tekniske og organisatoriske sikkerhetstiltak