# Databehandleravtale — v1.0

Gjeldende fra: 2026-09-01

Denne databehandleravtalen inngås etter personvernforordningen (GDPR) artikkel 28 mellom revisjonsselskapet som er angitt i bestillingen («Kunden» eller «behandlingsansvarlig»), og Aitive AS, org.nr. 937 431 287 («Revly» eller «databehandler»).

Den som aksepterer på vegne av Kunden, bekrefter relevant representasjonsmyndighet gjennom registrert signaturrett, prokura, rollen som daglig leder innenfor daglig ledelse, å være innehaver eller ansvarlig deltaker, stillingsfullmakt eller særskilt fullmakt. En partnerrolle eller annen tilgangsrolle i Revly er ikke alene dokumentasjon på slik myndighet.

## 1. Formål, art og varighet

Revly behandler personopplysninger etter Kundens dokumenterte instrukser for å levere, sikre, drifte og støtte revisjonsverktøyet. Behandlingen omfatter innsamling, mottak, strukturering, lagring, analyse, tilgjengeliggjøring, overføring etter instruks, sikkerhetskopiering, eksport og sletting. Produktforbedring med Kundens personopplysninger krever en dokumentert instruks som faller innenfor denne avtalen. Anonym eller aggregert informasjon som ikke er personopplysninger, faller utenfor avtalen.

Avtalen gjelder mens Revly behandler personopplysninger for Kunden, inklusive avtalt skrivebeskyttet arkivtjeneste etter opphør. Instruksene følger denne avtalen, lisensvilkårene, Kundens dokumenterte valg i tjenesten og senere lovlige skriftlige instrukser.

Revly skal straks varsle Kunden dersom en instruks etter Revlys vurdering strider mot personvernregelverket, med mindre lov forbyr varselet. Revly kan stanse den berørte behandlingen mens partene avklarer instruksen.

For egne konto-, kontakt-, faktura-, avtale- og sikkerhetsopplysninger som Revly bestemmer formål og midler for, er Aitive AS selvstendig behandlingsansvarlig. Denne behandlingen reguleres av personvernerklæringen og faller ikke inn under Kundens instrukser i denne avtalen.

## 2. Registrerte, datakategorier og behandlingsformål

Behandlingen kan omfatte:

- registrerte: Kundens ansatte og brukere, Kundevirksomheters eiere, styre, ledelse, ansatte, kontaktpersoner, kunder, leverandører, kreditorer, skyldnere, nærstående, motparter og andre personer som inngår i revisjonsdokumentasjonen
- identitets- og kontaktopplysninger: navn, kontaktinformasjon, roller, fødselsdato, maskerte identifikatorer og organisasjonstilknytning
- økonomiske og profesjonelle opplysninger: regnskap, transaksjoner, lønn, skatt, avtaler, korrespondanse, vurderinger, signaturer og revisjonsbevis
- tekniske og sikkerhetsrelaterte opplysninger: bruker-ID, innlogging, IP-adresse, enhet, tilgang, hendelseslogger og integrasjonsmetadata
- dokumenter, fritekst og annet materiale Kunden laster opp eller genererer

Særlige kategorier av personopplysninger og opplysninger om straffbare forhold skal bare behandles når Kunden har et lovlig og dokumentert behov. Kunden er ansvarlig for dataminimering og behandlingsgrunnlag.

## 3. Revlys forpliktelser

Revly skal:

- bare behandle opplysninger etter dokumentert instruks, med mindre norsk eller EU/EØS-rett krever annet; Kunden varsles før slik behandling når loven tillater det
- sikre at personer med tilgang er underlagt taushetsplikt og får tilgang etter tjenstlig behov
- føre nødvendige behandlings- og sikkerhetslogger og gjøre relevant dokumentasjon tilgjengelig for Kunden
- bistå Kunden, så langt det er mulig og forholdsmessig, med innsyn, retting, sletting, begrensning, dataportabilitet, protester, vurderinger av personvernkonsekvenser og forhåndsdrøftelser
- uten ugrunnet opphold videresende henvendelser fra registrerte som gjelder Kundens behandling, og ikke svare på vegne av Kunden uten dokumentert instruks eller lovkrav
- bistå Kunden med å oppfylle pliktene etter GDPR artikkel 32–36
- ikke bruke Kundens data til generell modelltrening
- varsle Kunden om rettslig bindende krav om utlevering når loven tillater det

`support@revly.no` er avtalt kanal for personvern- og avtalevarsler. Sikkerhetshendelser kan i tillegg varsles til Kundens registrerte sikkerhets- og administrasjonskontakter.

## 4. Informasjonssikkerhet

Revly skal opprettholde tekniske og organisatoriske tiltak som står i forhold til risikoen, herunder:

- kryptering under overføring og for lagrede data der det er relevant
- rollebasert tilgang, minste privilegium, flerfaktorbeskyttelse for privilegerte tilganger og regelmessig tilgangskontroll
- tenantisolasjon, radnivåsikkerhet og kontrollert bruk av privilegerte systemtilganger
- sikker utviklingsprosess, endringskontroll, sårbarhetsoppfølging og leverandørstyring
- sikkerhetskopiering, gjenoppretting, kontinuitetsplaner og periodisk test av gjenoppretting
- logging, overvåking, avviksbehandling og tiltak mot uautorisert endring eller sletting
- dataminimering, formålsbegrensning og dokumenterte sletteprosesser

Revly kan endre tiltakene når sikkerhetsnivået samlet sett ikke svekkes. Kunden skal bruke tilgjengelige sikkerhetsfunksjoner, administrere egne brukere og varsle om mistenkte hendelser.

## 5. Brudd på personopplysningssikkerheten

Revly varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører Kundens personopplysninger. Varselet skal, etter hvert som informasjonen blir tilgjengelig, beskrive hendelsen, berørte kategorier og omfang, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt.

Revly skal bevare relevant hendelsesdokumentasjon og bistå Kundens vurdering og varsling. Et foreløpig varsel kan suppleres trinnvis. Varsling er ikke en erkjennelse av ansvar.

## 6. Underdatabehandlere

Kunden gir generell skriftlig godkjenning til bruk av underdatabehandlere som er oppført i Revlys til enhver tid publiserte underdatabehandlerliste. Listen skal angi leverandør, formål og behandlingssted.

Revly varsler planlagte vesentlige endringer minst 30 dager før endringen. Kunden kan innen varslingsfristen fremsette en saklig personverninnsigelse. Partene skal forsøke å finne et rimelig alternativ; dersom det ikke finnes, kan Kunden avslutte den berørte tjenesten uten gebyr før endringen trer i kraft.

Revly inngår skriftlig avtale som pålegger underdatabehandleren de samme personvernforpliktelsene som følger av denne avtalen, så langt de er relevante for den aktuelle behandlingen. Revly er ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse etter GDPR artikkel 28.

## 7. Overføringer utenfor EU/EØS

Personopplysninger skal som hovedregel behandles innenfor EU/EØS. Overføring til tredjeland eller en internasjonal organisasjon krever et gyldig overføringsgrunnlag, nødvendige supplerende tiltak og dokumentert vurdering. Når relevant benyttes EU-kommisjonens standard personvernbestemmelser.

Revly skal på forespørsel gi Kunden informasjon som er nødvendig for å vurdere overføringen, med forbehold for sikkerhet og tredjeparts konfidensialitet.

## 8. Revisjon og dokumentasjon

Revly skal gjøre informasjon som er nødvendig for å dokumentere etterlevelse av GDPR artikkel 28 tilgjengelig for Kunden. Kunden kan gjennomføre en forholdsmessig revisjon selv eller ved uavhengig revisor som er underlagt taushetsplikt.

Revisjon skal normalt varsles minst 30 dager før, gjennomføres i ordinær arbeidstid og så langt mulig bygge på tilgjengelige rapporter og felles kontrollbevis. Kortere frist gjelder ved dokumentert sikkerhetshendelse, myndighetskrav eller begrunnet mistanke om vesentlig avvik. Kunden dekker egne kostnader; Revly kan kreve rimelige kostnader for ekstraordinær bistand som ikke skyldes Revlys avvik.

Revisjonen skal ikke svekke sikkerheten eller røpe andre kunders eller leverandørers konfidensielle informasjon.

## 9. Oppbevaring, arkivtjeneste og sletting

Oppbevaring styres etter datakategori, oppdrag, Kundens dokumenterte instruks og rettslig behov:

- aktive konto- og oppdragsdata oppbevares mens tjenesten leveres
- sikkerhets- og hendelseslogger oppbevares så lenge det er nødvendig for sikkerhet, revisjonsspor og rettskrav
- faktura- og avtaledokumentasjon oppbevares etter bokførings-, avtale- og foreldelsesregler
- sikkerhetskopier følger dokumenterte rotasjons- og sletterutiner og tas ikke tilbake til ordinær drift etter bekreftet sletting, med mindre gjenoppretting er nødvendig etter en hendelse
- revisjonsdokumentasjon og avledet historikk oppbevares etter Kundens valgte oppdrags- og lovgrunnlag

Etter opphør leverer Revly en femårig kostnadsfri, skrivebeskyttet arkivtjeneste for de datakategoriene Kunden instruerer Revly om å beholde og som har dokumentert oppbevaringsbehov. Arkivtjenesten omfatter lesing, eksport, tilgangsstyring, sikkerhet og lovpålagt drift; den er ikke en generell femårsoppbevaring av alle data.

Ved endelig opphør velger Kunden tilbakelevering eller sletting. Kunden kan be om tidligere eksport eller sletting når lovpålagt oppbevaring og dokumenterte rettskrav tillater det. Revly sletter gjenværende kopier etter valget og dokumenterte rutiner, med mindre ufravikelig lov krever videre oppbevaring. Et lovlig unntak begrenses, sikres, dokumenteres og slettes når grunnlaget opphører. Revly dokumenterer gjennomført tilbakelevering eller sletting på forespørsel.

## 10. Tilbakelevering og dataportabilitet

Kunden kan eksportere tilgjengelige egne data i aktive perioder og arkivperioden. Ved opphør gir Revly en rimelig frist og et vanlig, maskinlesbart format der dette er praktisk mulig. Særskilt migreringsbistand kan avtales og prises på forhånd.

## 11. Ansvar og lovvalg

Partenes ansvar reguleres av lisensvilkårene, GDPR artikkel 82 og annen ufravikelig lov. Denne avtalen reguleres av norsk rett. Dokumenthierarkiet i lisensvilkårene gjelder, men denne databehandleravtalen går foran for personvernspørsmål.

## 12. Endringer og kontakt

Vesentlige endringer varsles minst 30 dager før og krever uttrykkelig ny aksept når de påvirker behandlingsinstruks, risiko, oppbevaring eller Kundens rettigheter. Gjeldende avtale fortsetter i varslingsperioden.

Henvendelser om denne avtalen sendes til `support@revly.no`.

---

**Aksept utføres av en person som oppgir relevant representasjonsmyndighet. Fullmaktsgrunnlag, identitet, tidspunkt, avtaleversjon og dokumenthash lagres sammen med avtalehandlingen.**
