Acira AI Logo
PriserFunksjonerSammenlignFor byråer
Logg inn

Databehandleravtale

DATABEHANDLERAVTALE

Sist oppdatert: 6. oktober 2026


Denne databehandleravtalen («Databehandleravtalen») utgjør en del av Tjenestevilkårene («Avtalen») mellom Acira AI LLC («Databehandler», «vi», «oss») og brukeren av Tjenestene («Behandlingsansvarlig», «du») og supplerer Avtalen med hensyn til behandling av personopplysninger.

Denne Databehandleravtalen gjelder når du bruker Tjenestene til å opprette, hoste og publisere nettsteder som samler inn eller behandler personopplysninger om personer som befinner seg i Det europeiske økonomiske samarbeidsområdet («EØS»), Storbritannia («UK») eller Sveits, eller der gjeldende personvernlovgivning ellers krever det.

Denne Databehandleravtalen kan være oversatt til andre språk for din bekvemmelighet. Ved motstrid eller uoverensstemmelse mellom den engelske versjonen og en oversatt versjon har den engelske versjonen forrang, med mindre gjeldende lov krever at den oversatte versjonen skal gjelde eller ha forrang, eller at en uoverensstemmelse skal løses i din favør. For brukere i Québec gjelder den franske versjonen.


INNHOLDSFORTEGNELSE

  1. DEFINISJONER
  2. VIRKEOMRÅDE OG ROLLER
  3. OPPLYSNINGER OM BEHANDLINGEN
  4. DATABEHANDLERENS FORPLIKTELSER
  5. DEN BEHANDLINGSANSVARLIGES FORPLIKTELSER
  6. UNDERDATABEHANDLERE
  7. INTERNASJONALE OVERFØRINGER AV PERSONOPPLYSNINGER
  8. DE REGISTRERTES RETTIGHETER
  9. DATASIKKERHET
  10. VARSLING OM BRUDD PÅ PERSONOPPLYSNINGSSIKKERHETEN
  11. REVISJONER OG KONTROLL AV ETTERLEVELSE
  12. OPPBEVARING OG SLETTING AV DATA
  13. VARIGHET OG OPPHØR
  14. ANSVARSBEGRENSNING
  15. KONTAKT OSS

1. DEFINISJONER

«Gjeldende personvernlovgivning» betyr alle lover og forskrifter som gjelder for behandlingen av personopplysninger etter denne Databehandleravtalen, herunder (der det er aktuelt) personvernforordningen (EU) 2016/679 («GDPR»), UK GDPR, den sveitsiske personvernloven (Swiss Federal Act on Data Protection, «FADP») og California Consumer Privacy Act («CCPA»).

«Behandlingsansvarlig» betyr den fysiske eller juridiske personen som bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes – i denne sammenhengen deg, brukeren av Tjenestene som driver et nettsted gjennom plattformen.

«Den registrerte» betyr en identifisert eller identifiserbar fysisk person hvis personopplysninger behandles.

«Personopplysninger» betyr enhver opplysning om en registrert som behandles gjennom Tjenestene.

«Behandling» betyr enhver operasjon som utføres med personopplysninger, herunder innsamling, registrering, organisering, strukturering, lagring, tilpasning, gjenfinning, konsultering, bruk, utlevering, spredning, begrensning, sletting eller tilintetgjøring.

«Databehandler» betyr en fysisk eller juridisk person som behandler personopplysninger på vegne av den Behandlingsansvarlige – i denne sammenhengen Acira AI LLC.

«Underdatabehandler» betyr enhver tredjepart som Databehandleren engasjerer for å behandle personopplysninger på vegne av den Behandlingsansvarlige.

«Standardkontraktsbestemmelser» eller «SCC-er» betyr standardkontraktsbestemmelsene for overføring av personopplysninger til tredjeland som er vedtatt av Europakommisjonen, i de modulene som gjelder etter denne Databehandleravtalen (se punkt 2.7 og 7.1).


2. VIRKEOMRÅDE OG ROLLER

2.1 Behandlingsforholdet

Når du bruker Tjenestene til å opprette og drive et nettsted som samler inn personopplysninger fra de besøkende på nettstedet ditt (gjennom skjemaer, brukerkontoer, kommentarer, anmeldelser eller andre interaktive funksjoner), opptrer du som Behandlingsansvarlig, og vi opptrer som Databehandler for disse personopplysningene om besøkende.

2.2 Vår rolle som behandlingsansvarlig

Vi opptrer som selvstendig Behandlingsansvarlig for personopplysninger vi samler inn for våre egne formål, herunder kontoopplysningene dine, faktureringsdata, bruksanalyse, generelle kjennetegn ved nettstedet som er utledet fra innholdet på nettstedet ditt (som bransje eller type virksomhet), og data om driften av plattformen. Behandlingen av slike data reguleres av vår Personvernerklæring og faller utenfor virkeområdet for denne Databehandleravtalen.

Betalingsleverandør (Merchant of Record). Betalinger for betalte Tjenester håndteres av en tredjeparts betalingsleverandør som opptrer som Merchant of Record – den formelle selgeren (seller of record) – for transaksjonen din, for tiden Sold through Link, LLC («Link»), et selskap tilknyttet Stripe. I denne egenskapen bestemmer leverandøren formålet med og midlene for behandlingen av betalingsopplysningene du oppgir i kassen, og opptrer derfor som selvstendig behandlingsansvarlig i egen rett, ikke som vår underdatabehandler. Leverandørens behandling reguleres av dens egne vilkår og personvernerklæring og faller utenfor virkeområdet for denne Databehandleravtalen. Vi mottar bare begrensede transaksjons- og faktureringsdata fra leverandøren, som vi behandler som selvstendig Behandlingsansvarlig som beskrevet ovenfor.

2.3 Plattformanalyse

Vi samler inn grunnleggende, personvernvennlig analyse om besøkende på nettsteder (som beskrevet i Avtalen). For analysedata er vi felles behandlingsansvarlig med deg. Vi har utformet analysen vår for å minimere innsamlingen av personopplysninger – vi lagrer ikke rå IP-adresser, og identifikatorene for besøkende er pseudonyme (se punkt 3.3). Hver av de felles behandlingsansvarliges respektive ansvar er som følger:

  • Acira AI (felles behandlingsansvarlig): Bestemmer de tekniske midlene for innsamling av analysedata, herunder hvilke datapunkter som samles inn, hvordan identifikatorer for besøkende beregnes, og hvordan data aggregeres. Vi er ansvarlige for sikkerheten og integriteten til analyseinfrastrukturen og for å svare på generelle henvendelser om hvordan analysen fungerer på plattformen.
  • Du (felles behandlingsansvarlig): Driver nettstedet der analysedataene samles inn (analyse leveres som en integrert del av Tjenestene på alle nettsteder som hostes). Du er ansvarlig for å opplyse om innsamlingen av analysedata i nettstedets personvernerklæring og for å svare på forespørsler fra de registrerte blant de besøkende på nettstedet ditt om deres analysedata.
  • Kontaktpunkt for de registrerte: De registrerte kan kontakte deg (nettstedseieren) om analysedata som samles inn på nettstedet ditt. Dersom vi mottar en forespørsel fra en registrert om analysedata, henviser vi vedkommende til deg, med mindre du instruerer oss om noe annet. For generelle henvendelser om plattformen kan de registrerte kontakte oss på legal@acira.ai.

2.4 Hovedinnholdet i ordningen med felles behandlingsansvar

I samsvar med artikkel 26 nr. 2 i GDPR er hovedinnholdet i denne ordningen med felles behandlingsansvar for analysedata som følger: Vi (Acira AI) bestemmer de tekniske midlene og hvilke datapunkter som samles inn; du (nettstedsoperatøren) driver nettstedet der analysedataene samles inn, og er ansvarlig for å opplyse de besøkende om innsamlingen. Hver av oss er ansvarlig for våre respektive forpliktelser etter Gjeldende personvernlovgivning. Du er det primære kontaktpunktet for de besøkende på nettstedet ditt når det gjelder analysedata. Et sammendrag av denne ordningen gjøres tilgjengelig for de registrerte gjennom denne Databehandleravtalen og på https://www.acira.ai/dpa.

2.5 Utpeking som tjenesteleverandør etter CCPA

I den grad vi behandler personopplysninger som er omfattet av California Consumer Privacy Act («CCPA») på dine vegne, er vi din «tjenesteleverandør» (service provider) slik det er definert i Cal. Civ. Code § 1798.140(ag). Vi skal ikke:

  • Selge eller dele (slik disse begrepene er definert i CCPA) personopplysninger du gir oss;
  • Oppbevare, bruke eller utlevere personopplysninger for noe annet formål enn forretningsformålene som er angitt i denne Databehandleravtalen og Avtalen, eller som ellers tillates etter CCPA;
  • Oppbevare, bruke eller utlevere personopplysninger utenfor det direkte forretningsforholdet mellom deg og oss;
  • Kombinere personopplysninger vi mottar fra deg, med personopplysninger vi mottar fra eller på vegne av en annen person, eller som vi samler inn gjennom vår egen samhandling med forbrukere, med mindre CCPA tillater det.

Vi kan utlede generelle, ikke-identifiserende kjennetegn ved virksomheten (som bransjeklassifisering) fra innholdet på nettstedet ditt for å gi relevante produktanbefalinger, som beskrevet i punkt 2.2. Denne begrensede bruken utgjør ikke salg, deling eller kombinering av personopplysninger i henhold til CCPA.

Vi bekrefter at vi forstår og vil overholde disse begrensningene.

2.6 Utpeking av representanter

Vi utpeker en personvernrepresentant i hver jurisdiksjon der gjeldende lov krever det, og vi oppgir en slik representant i Personvernerklæringen vår. Vi vurderer behandlingsaktivitetene våre opp mot tersklene for utpeking av representant i jurisdiksjonene som er relevante for Tjenestene våre – herunder artikkel 14 i den sveitsiske personvernloven (FADP).

2.7 Nettsteder som administreres av byråer

Der et nettsted opprettes eller drives gjennom Byråprogrammet vårt, bruker et byrå («Byrå») Tjenestene til å bygge og administrere nettstedet på vegne av sin egen kunde («Sluttkunde»). I en slik ordning gjelder følgende:

  • Sluttkunden (eller, der Byrået driver nettstedet for sine egne formål, Byrået) er Behandlingsansvarlig for personopplysninger om besøkende som samles inn gjennom det administrerte nettstedet.
  • Der Byrået opptrer som databehandler for sin Sluttkunde, opptrer vi som underdatabehandler engasjert av Byrået, og standardkontraktsbestemmelsene for overføring fra databehandler til underdatabehandler (modul tre) gjelder for dette leddet i tillegg til modulene som er beskrevet i punkt 7. Der Byrået selv er Behandlingsansvarlig, opptrer vi som dets Databehandler som beskrevet i denne Databehandleravtalen.
  • Byrået er ansvarlig for å inngå en databehandleravtale med hver Sluttkunde på vilkår som er forenlige med denne Databehandleravtalen, og for å sørge for at det har myndighet til å instruere oss på Sluttkundens vegne.
  • Byråansatte som får tilgang til et administrert nettsted, kan få tilgang til personopplysninger om besøkende som er lagret for nettstedet (herunder innsendte skjemaer, øktdata og oppføringer i brukertabeller) for å bygge, administrere og drive nettstedet. Byrået er ansvarlig for å begrense og føre tilsyn med slik tilgang i samsvar med Gjeldende personvernlovgivning.

Vilkårene for Byråprogrammet, herunder Byråets forpliktelser, er fastsatt i Acira AIs Vilkår for byråer på https://www.acira.ai/agency-terms.


3. OPPLYSNINGER OM BEHANDLINGEN

3.1 Behandlingens gjenstand og varighet

Behandlingen av personopplysninger etter denne Databehandleravtalen utføres for å levere Tjenestene som beskrevet i Avtalen og vil pågå så lenge Avtalen gjelder.

3.2 Behandlingens art og formål

Vi behandler personopplysninger for å:

  • Hoste og levere innholdet på nettstedet ditt
  • Lagre og administrere data som sendes inn gjennom skjemaer og interaktive funksjoner på nettstedet ditt
  • Opprettholde brukerkontoer og økter for beskyttede områder på nettstedet ditt
  • Levere e-postkommunikasjon på dine vegne
  • Videresende e-poster som mottas på e-postadresser på ditt eget domene
  • Utføre AI-inferens som nettstedets egen kode ber om (forespørsler og svar lagres ikke)
  • Generere AI-drevne beskrivelser og metadata for opplastede filer
  • Konvertere opplastede filer til formater som er optimalisert for nettet
  • Levere analyse av besøkende
  • Behandle nettstedets oppføringer med AI-assistenten når du ber den om å lese eller handle ut fra dem
  • Generere PDF-dokumenter fra nettstedets maler
  • Kjøre bakgrunnsjobber, planlagte oppgaver og automatiseringer du konfigurerer
  • Foreta utgående nettverksforespørsler som settes i gang av nettstedets egen kode (som webhooks og kall til eksterne API-er)
  • Ta skjermbilder av sidene på nettstedet ditt for designgjennomgang og håndheving av innholdsregler
  • Oppdage og forebygge søppelpost og misbruk (herunder automatisert beskyttelse mot boter)
  • Utføre innholdsmoderering av opplastede filer
  • Gjennomgå innhold på nettsteder ved publisering med hensyn til etterlevelse av plattformens innholdsregler
  • Administrere reservasjoner mot e-post for mottakerne av nettstedets e-poster
  • Legge til rette for sanntidskommunikasjon via kanaler på nettstedet ditt gjennom WebSocket-tilkoblinger (meldingene er flyktige og lagres ikke)
  • Gi programmatisk tilgang til innholdet og dataene på nettstedet ditt gjennom kommandolinjegrensesnittet (CLI) og andre programmatiske API-er, etter dine instrukser (herunder henting og eksport av innhold til ditt lokale miljø)
  • Føre feil- og diagnostikklogger for plattformens pålitelighet og feilsøking (plattformens feillogger kan inneholde IP-adresser og metadata om forespørsler; oppbevaringsperioden er angitt i punkt 12.1)

3.3 Typer personopplysninger

Hvilke typer personopplysninger som behandles, avhenger av hva du samler inn gjennom nettstedet ditt, og kan omfatte:

  • Navn og kontaktinformasjon
  • E-postadresser
  • Meldinger og innsendte skjemaer
  • Filer som lastes opp av besøkende på nettstedet (som bilder og dokumenter)
  • Påloggingsopplysninger for brukerkontoer (lagret i hashet form)
  • Øktdata
  • IP-adresser (lagres ikke: en adresse brukes under overføring for å rute forespørselen, fastslå land og region og for beskyttelse mot boter. Der en identifikator må bestå – for analyse og hastighetsbegrensning – oppbevares bare en nøkkelbasert hash per nettsted, og identifikatorer for analyse roteres daglig. For innsendte skjemaer registreres land og region, ikke adressen. Din egen sidekode kan lese en besøkendes IP-adresse; alt du velger å lagre, er din egen innsamling, som du er behandlingsansvarlig for)
  • Informasjon om nettleser og enhet
  • Lokasjonsdata (på lands- og regionnivå, utledet fra IP-adressen)
  • Oversikter over reservasjoner mot e-post (mottakerens e-postadresse og hva vedkommende har reservert seg mot, tilgjengelig for deg slik at du kan respektere og administrere nettstedets reservasjonsliste)
  • Resultater av klassifisering av søppelpost (om en innsending ble vurdert som søppelpost)
  • Data i feil- og diagnostikklogger (forespørselsstier, feildetaljer og, i plattformens feillogger, IP-adresser; oppbevaringsperioden er angitt i punkt 12.1)

3.4 Kategorier av registrerte

  • Besøkende på nettstedet ditt
  • Brukere som oppretter kontoer på nettstedet ditt
  • Brukere som sender inn skjemaer på nettstedet ditt
  • Brukere som sender inn kommentarer, anmeldelser eller andre bidrag på nettstedet ditt

4. DATABEHANDLERENS FORPLIKTELSER

Vi skal:

  1. Bare behandle personopplysninger etter dine dokumenterte instrukser, med mindre vi er pålagt å gjøre det etter gjeldende lov (i så fall vil vi informere deg om dette rettslige kravet før behandlingen, med mindre loven forbyr det);
  2. Sørge for at personer som er autorisert til å behandle personopplysninger, har forpliktet seg til konfidensialitet eller er underlagt en passende lovfestet taushetsplikt;
  3. Iverksette egnede tekniske og organisatoriske sikkerhetstiltak som beskrevet i punkt 9;
  4. Overholde vilkårene for å engasjere underdatabehandlere som fastsatt i punkt 6;
  5. Bistå deg, idet det tas hensyn til behandlingens art, med å svare på forespørsler fra registrerte som utøver sine rettigheter etter Gjeldende personvernlovgivning;
  6. Bistå deg med å sikre at dine forpliktelser etter artikkel 32–36 i GDPR (sikkerhet, varsling om brudd, vurderinger av personvernkonsekvenser og forhåndsdrøftinger) overholdes, idet det tas hensyn til behandlingens art og informasjonen som er tilgjengelig for oss. Der din bruk av Tjenestene innebærer behandling med høy risiko som kan kreve en vurdering av personvernkonsekvenser (DPIA), vil vi gi deg informasjon om behandlingsaktivitetene våre, tekniske og organisatoriske tiltak og underdatabehandlere for å støtte vurderingen din;
  7. Bistå deg med å oppfylle dine forpliktelser etter artikkel 22 i GDPR (automatiserte individuelle avgjørelser) ved å gi informasjon om automatisert behandling som utføres på dine vegne, herunder innholdsmoderering, oppdagelse av søppelpost og beskyttelse mot boter, og ved å legge til rette for manuell overprøving av automatiserte avgjørelser på forespørsel;
  8. Informere deg dersom en instruks fra deg etter vår oppfatning er i strid med Gjeldende personvernlovgivning;
  9. Etter ditt valg slette eller returnere alle personopplysninger etter at leveringen av Tjenestene er avsluttet, og slette eksisterende kopier med mindre lagring kreves etter gjeldende lov;
  10. Gjøre tilgjengelig for deg all informasjon som er nødvendig for å påvise at forpliktelsene i denne Databehandleravtalen er oppfylt, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, som beskrevet i punkt 11.

5. DEN BEHANDLINGSANSVARLIGES FORPLIKTELSER

Du skal:

  1. Sørge for at din innsamling og behandling av personopplysninger gjennom nettstedet ditt er i samsvar med Gjeldende personvernlovgivning;
  2. Gi de besøkende på nettstedet ditt egnede personvernerklæringer som beskriver praksisen din for datainnsamling, herunder opplysninger om analyse på plattformnivå, oppdagelse av søppelpost og beskyttelse mot boter;
  3. Innhente alle nødvendige samtykker eller etablere et annet lovlig grunnlag for behandlingen av personopplysninger gjennom nettstedet ditt;
  4. Sørge for at instruksene dine til oss om behandling av personopplysninger er i samsvar med Gjeldende personvernlovgivning;
  5. Være ansvarlig for at personopplysninger som gis til oss gjennom nettstedet ditt, er korrekte, av god kvalitet og lovlige.

Ved å bruke Tjenestene instruerer du oss om å utføre følgende behandlingsaktiviteter på dine vegne som en del av den ordinære driften av plattformen: innholdsmoderering av opplastede filer, gjennomgang av publisert innhold på nettsteder med hensyn til innholdsregler, oppdagelse av søppelpost i innsendte skjemaer (herunder AI-basert kontroll av innholdet i dem, med mindre du slår den av) og automatisert beskyttelse mot boter. Disse aktivitetene er dokumenterte instrukser etter artikkel 28 nr. 3 bokstav a i GDPR.


6. UNDERDATABEHANDLERE

6.1 Godkjente underdatabehandlere

Du gir oss en generell godkjenning til å engasjere underdatabehandlere som bistår med å levere Tjenestene. Våre nåværende underdatabehandlere er oppført nedenfor og på https://www.acira.ai/dpa.

6.2 Nåværende liste over underdatabehandlere

Underdatabehandler Formål Lokasjon
Amazon Web Services (AWS) Skyinfrastruktur, databehandlingskapasitet, lagring, database, levering av e-post, domeneregistrering, innholdsmoderering, språkgjenkjenning og AI-inferens (som kan kjøre modeller utviklet av AWS eller av tredjeparter på AWS-infrastruktur). For nettstedsoperatører hjemmehørende i EU, se punkt 7.1. USA og Den europeiske union (Stockholm)
Cloudflare Kanthosting, CDN, DNS, SSL, levering av nettsteder, vedvarende lagring, analyse, beskyttelse mot boter, AI-basert oppdagelse av søppelpost (som kjører tredjepartsmodeller på Cloudflares egen infrastruktur) og skjermbilder av nettsteder (Browser Rendering). For nettstedsoperatører hjemmehørende i EU, se punkt 7.1. Globalt (med lagring underlagt EU-jurisdiksjon for EU-kontoer)
Fireworks AI AI-tekstgenerering, samtalebasert AI, innholdsproduksjon og AI-inferens som nettstedets egen kode ber om. Personopplysninger om besøkende sendes ikke til Fireworks AI eller xAI, unntatt til Fireworks AI når nettstedets egen kode tar dem med i en forespørsel om AI-inferens, eller når du ber AI-assistenten om å lese eller handle ut fra nettstedets oppføringer; i begge tilfeller behandler Fireworks AI dem etter dine instrukser. Behandles på vilkår som forbyr bruk til trening og begrenser oppbevaring. USA og andre steder der leverandøren har virksomhet
xAI (SpaceXAI LLC) AI-bildegenerering og -redigering (tekstinstrukser og, ved redigering, kildebildene du leverer). Behandles på vilkår som forbyr bruk til trening og begrenser oppbevaring. USA og andre steder der leverandøren har virksomhet
BrightData Innsamling av offentlige webdata (for å bistå brukeren under oppretting av nettstedet og for å hente nettsider som AI-assistenten blir bedt om å lese), sporing av søkeord i søkeresultater (SERP) (for aktuelle planer) Israel / globalt
CloudConvert (Lunaweb GmbH, Tyskland) Konvertering av filformater USA (Virginia)

Betalingsbehandling utføres av vår Merchant of Record (Link, et selskap tilknyttet Stripe), som opptrer som selvstendig behandlingsansvarlig og ikke som underdatabehandler, og som derfor ikke er oppført ovenfor; se punkt 2.2.

6.3 Endringer i underdatabehandlere

Endringer i listen over underdatabehandlere gjøres bare etter dette punkt 6.3; de er ikke endringer i denne Databehandleravtalen etter punkt 13. Vi varsler om enhver planlagt endring i listen over underdatabehandlere for Tjenester du bruker i dag, minst femten (15) dager før den nye underdatabehandleren begynner å behandle personopplysninger, ved å oppdatere listen over underdatabehandlere på https://www.acira.ai/dpa og, dersom du abonnerer på varsler om underdatabehandlere, per e-post. Du kan abonnere på varsler om endringer i underdatabehandlere ved å sende e-post til legal@acira.ai med emnefeltet «Subprocessor Notifications». Når vi innfører nye funksjoner eller tjenester som involverer ytterligere underdatabehandlere, vil disse underdatabehandlerne bli opplyst om på det tidspunktet funksjonen eller tjenesten blir tilgjengelig; din bruk av den nye funksjonen eller tjenesten innebærer at du godtar underdatabehandlerne som er opplyst om for den. Der vi må erstatte en underdatabehandler raskt av hensyn til sikkerhet eller kontinuitet, varsler vi deg så snart det er praktisk mulig. Dersom du har en rimelig innsigelse mot at en ny underdatabehandler behandler data for eksisterende Tjenester, kan du varsle oss skriftlig innen femten (15) dager etter varselet. Vi vil samarbeide med deg i god tro for å imøtekomme bekymringene dine. Dersom vi ikke kan løse innsigelsen på en måte som er rimelig tilfredsstillende for deg, kan du si opp Avtalen ved skriftlig melding.

6.4 Underdatabehandleres forpliktelser

Vi vil inngå skriftlige avtaler med hver underdatabehandler som pålegger forpliktelser om personvern som gir minst like god beskyttelse som forpliktelsene i denne Databehandleravtalen. Vi er fortsatt ansvarlige for underdatabehandlernes handlinger og unnlatelser i samme utstrekning som vi ville vært ansvarlige dersom vi hadde utført tjenestene direkte.


7. INTERNASJONALE OVERFØRINGER AV PERSONOPPLYSNINGER

7.1 Overføringsmekanismer

Tjenestene hostes hovedsakelig i USA. Personopplysninger som behandles gjennom Tjenestene, kan bli overført til og behandlet i USA og andre land der underdatabehandlerne våre har virksomhet. Leverandørene våre av AI-inferens (Fireworks AI og xAI) og leverandøren vår av filkonvertering (CloudConvert) behandler data i USA, og leverandørene våre av AI-inferens kan også behandle data på andre steder der de har virksomhet. BrightData kan behandle data i Israel og andre steder globalt. Cloudflare behandler data på kantlokasjoner over hele verden.

Datalagring i EU: For nettsteder der driftslandet, som fastsettes når nettstedet opprettes og før det publiseres, er en medlemsstat i Den europeiske union («nettstedsoperatører hjemmehørende i EU»; andre EØS-land, Storbritannia og Sveits er ikke omfattet), anvender vi følgende tiltak for datalagring for å minimere overføringer av personopplysninger om besøkende ut av Den europeiske union:

  • Lagring: Data om besøkende i vedvarende kantlagring – herunder innsendte skjemaer, øktdata og data i brukertabeller – er jurisdiksjonelt begrenset til, og lagres i, Den europeiske union.
  • Automatisert behandling rettet mot besøkende: Operasjoner som utløses automatisk av aktivitet fra besøkende – herunder varsler om nye oppføringer i nettstedets database, levering av transaksjonell e-post og maskinoversettelse av innhold i nettstedets database til nettstedets tilleggsspråk – behandles i Den europeiske union (Stockholm).
  • Tilgang for administrasjon av plattformen: Når du får tilgang til nettstedets data om besøkende gjennom plattformens kontrollpanel, det samtalebaserte grensesnittet (herunder når du ber AI-assistenten om å lese eller handle ut fra nettstedets oppføringer, som da behandles av leverandøren vår av AI-inferens, Fireworks AI, i USA) eller kommandolinjegrensesnittet (CLI) eller andre programmatiske API-er (for eksempel for å se innsendte skjemaer, administrere brukeroppføringer eller eksportere innhold til ditt lokale miljø), kan disse dataene bli behandlet gjennom vår USA-baserte infrastruktur for å oppfylle forespørselen din, og – der du bruker CLI-en eller et programmatisk grensesnitt – bli overført til og lagret i miljøet der du kjører disse verktøyene. Disse overføringene skjer ved behov, settes i gang av deg (den Behandlingsansvarlige) og er beskyttet av overføringsmekanismene og de supplerende tiltakene som er beskrevet nedenfor, i den grad dataene forblir i infrastrukturen vår. Når du eksporterer eller henter personopplysninger til ditt eget miljø (som en lokal maskin eller et utviklingsverktøy fra en tredjepart), er du ansvarlig for sikkerheten og den lovlige håndteringen av dem; våre tiltak for jurisdiksjonell datalagring og andre tekniske tiltak omfatter ikke personopplysninger etter at de har forlatt infrastrukturen vår.
  • Diagnostikklogger: Feil- og konsollogger som nettstedet ditt produserer – diagnostikkutdataene som vises for deg på plattformens loggside – oppbevares på vår USA-baserte infrastruktur i perioden som er angitt i punkt 12.1. Dette er driftsoversikter som føres for din egen gjennomgang, og de er ikke ment å inneholde personopplysninger om besøkende; du kontrollerer hva nettstedets egen kode skriver til dem.
  • AI-inferens som nettstedet ditt ber om: Når nettstedets egen kode ber om AI-inferens, går forespørselen gjennom infrastrukturen vår i Den europeiske union (Stockholm) og behandles av leverandøren vår av AI-inferens, Fireworks AI, i USA; behandling begrenset til EU er ikke tilgjengelig for denne funksjonen. Du styrer hva nettstedets kode sender, herunder eventuelle personopplysninger om besøkende, og disse overføringene er underlagt overføringsmekanismene nedenfor.
  • Annen behandling utenfor EU: Analysedata og data som behandles av vår USA-baserte skyinfrastruktur for innholdsmoderering og AI-inferens, kan fortsatt bli overført til USA, og filkonvertering utføres i USA. AI-basert klassifisering av søppelpost i innsendte skjemaer kjøres på Cloudflares globale nettverk og er ikke begrenset til EU. Disse overføringene er underlagt overføringsmekanismene nedenfor.

For overføringer av personopplysninger fra EØS, Storbritannia eller Sveits til land som ikke er anerkjent som å ha et tilstrekkelig beskyttelsesnivå for personopplysninger, bygger vi på:

  1. Standardkontraktsbestemmelser (SCC-er): Vi innarbeider Europakommisjonens standardkontraktsbestemmelser i denne Databehandleravtalen ved henvisning: modul én (behandlingsansvarlig til behandlingsansvarlig) for analysedata der vi er felles behandlingsansvarlig (se punkt 2.3), og modul to (behandlingsansvarlig til databehandler) for alle andre personopplysninger som behandles på dine vegne. SCC-ene er tilgjengelige på https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Storbritannias tillegg om internasjonal dataoverføring (UK International Data Transfer Addendum): For overføringer fra Storbritannia gjelder det britiske tillegget til EUs SCC-er.
  3. Sveitsiske overføringsmekanismer: For overføringer fra Sveits gjelder SCC-ene med de endringene som kreves etter sveitsisk FADP.

For SCC-enes formål er partene enige om at: (a) dataeksportøren er deg og dataimportøren er Acira AI LLC; (b) vedlegg I.B (beskrivelse av overføringen) utfylles av punkt 3 i denne Databehandleravtalen; (c) vedlegg II (tekniske og organisatoriske tiltak) utfylles av punkt 7.2 og 9 i denne Databehandleravtalen; (d) for klausul 9 gjelder alternativ 2 (generell skriftlig godkjenning), med varslingsfristen som er angitt i punkt 6.3; (e) den valgfrie tiltredelsesklausulen (klausul 7) benyttes ikke; (f) for klausul 17 (lovvalg) og klausul 18 (valg av verneting og jurisdiksjon) reguleres SCC-ene av irsk rett, og tvister som oppstår av dem, avgjøres ved irske domstoler; og (g) den kompetente tilsynsmyndigheten i vedlegg I.C fastsettes i samsvar med klausul 13 i SCC-ene. For formålene i UK International Data Transfer Addendum anses tabell 1 til 3 som utfylt med de tilsvarende opplysningene i denne Databehandleravtalen og valgene for SCC-ene ovenfor, og for tabell 4 kan ingen av partene avslutte det britiske tillegget som fastsatt i section 19 i det britiske tillegget.

7.2 Supplerende tiltak

Vi iverksetter følgende supplerende tiltak for å beskytte overførte personopplysninger:

  • Kryptering av data under overføring (TLS/SSL) og ved lagring
  • Tilgangskontroll og autentiseringsmekanismer
  • Periodisk gjennomgang av sikkerhetstiltakene våre og leverandørenes sikkerhetsdokumentasjon
  • Praksis for dataminimering (f.eks. pseudonyme identifikatorer for besøkende i stedet for lagring av rå IP-adresser)
  • Jurisdiksjonell datalagring for nettstedsoperatører hjemmehørende i EU (vedvarende lagring og automatisert behandling rettet mot besøkende begrenset til EU)
  • EU-basert datakraft- og e-postinfrastruktur for automatiserte operasjoner rettet mot besøkende (varsler om nye oppføringer i nettstedets database og levering av transaksjonell e-post behandles i Den europeiske union for nettstedsoperatører hjemmehørende i EU)

7.3 Vurdering av overføringskonsekvenser

Disse supplerende tiltakene bygger på vår vurdering av lovgivningen og praksisen i mottakerlandene, idet det tas hensyn til arten av dataene som overføres, overføringsmekanismen som benyttes, og de tekniske og organisatoriske garantiene som er på plass. Vi har vurdert at de supplerende tiltakene som er beskrevet ovenfor, sammen med forpliktelsene i SCC-ene, gir et tilstrekkelig beskyttelsesnivå for personopplysningene som overføres. Vår vurdering av overføringskonsekvenser (transfer impact assessment) er tilgjengelig på forespørsel fra legal@acira.ai, og vi vil gjøre den tilgjengelig for en kompetent tilsynsmyndighet på forespørsel.

7.4 Overføringer fra Canada

For overføringer av personopplysninger fra Canada bygger vi på følgende garantier for å sikre at personopplysninger som overføres ut av Canada, får et sammenlignbart beskyttelsesnivå som påkrevd etter Personal Information Protection and Electronic Documents Act (PIPEDA) og gjeldende provinsiell personvernlovgivning (herunder Albertas PIPA, British Columbias PIPA og Quebecs lov om beskyttelse av personopplysninger i privat sektor (Act respecting the protection of personal information in the private sector)):

  1. Avtalemessig beskyttelse: Skriftlige databehandleravtaler med hver underdatabehandler som pålegger forpliktelser om å beskytte personopplysninger etter en standard som er forenlig med kanadisk personvernlovgivning, herunder krav om egnede sikkerhetstiltak, bruksbegrensninger, varsling om brudd og de registrertes innsyn.
  2. Tekniske garantier: De samme tiltakene for kryptering, pseudonymisering, tilgangskontroll og dataminimering som er beskrevet i punkt 7.2, gjelder for overføringer av data fra Canada.
  3. Organisatoriske garantier: Aktsomhetsvurdering av underdatabehandlere, taushetsplikt for personell og dokumenterte prosedyrer for hendelseshåndtering som beskrevet i denne Databehandleravtalen.

8. DE REGISTRERTES RETTIGHETER

8.1 Bistand med forespørsler

Vi vil bistå deg med å svare på forespørsler fra registrerte som utøver sine rettigheter etter Gjeldende personvernlovgivning, herunder retten til innsyn, retting, sletting, begrensning, dataportabilitet og protest.

8.2 Varsling

Dersom vi mottar en forespørsel eller en klage i en personvernsak direkte fra en registrert om personopplysninger som behandles på dine vegne, vil vi straks oversende den til deg og ikke svare på forespørselen eller klagen uten dine instrukser, med mindre gjeldende lov krever det. Som Behandlingsansvarlig er du ansvarlig for å håndtere og svare på slike klager fra registrerte, herunder eventuelle forpliktelser til klagebehandling som gjelder for deg etter Gjeldende personvernlovgivning (som section 164A i britiske Data Protection Act 2018).

8.3 Plattformverktøy

Vi tilbyr verktøy i Tjenestene som hjelper deg med å oppfylle forespørsler fra registrerte, herunder:

  • Tilgang til og administrasjon av data som er lagret i nettstedets databaser
  • Sletting av enkeltoppføringer fra nettstedets databaser
  • På forespørsel kan vi levere dataeksporter i et strukturert, maskinlesbart format for å bistå med forpliktelser knyttet til dataportabilitet

9. DATASIKKERHET

9.1 Sikkerhetstiltak

Vi iverksetter og opprettholder egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger mot uautorisert eller ulovlig behandling og mot utilsiktet tap, tilintetgjøring eller skade. Disse tiltakene omfatter:

  • Kryptering: Data krypteres under overføring via TLS/SSL og ved lagring med bransjestandard kryptering
  • Tilgangskontroll: Rollebasert tilgangskontroll, retningslinjer for minste nødvendige tilgang og krav om autentisering for all tilgang til kontoer og administrasjon
  • Infrastruktursikkerhet: Administrert skyinfrastruktur med automatisert sikkerhetsoppdatering og DDoS-beskyttelse i nettverkets kant
  • Dataisolering: Isolering av data per nettsted gjennom dedikerte lagringsinstanser
  • Overvåking: Automatisert overvåking og varsling med strukturert logging
  • Sikkerhet for påloggingsopplysninger: Alle API-nøkler og hemmeligheter lagres i dedikerte tjenester for håndtering av hemmeligheter; brukerpassord hashes ved hjelp av sterke kryptografiske algoritmer med unikt salt per bruker
  • Beskyttelse mot boter: Automatisert beskyttelse mot boter for å forhindre automatisert misbruk

9.2 Konfidensialitet

Vi sørger for at alt personell som er autorisert til å behandle personopplysninger, er bundet av taushetsplikt.


10. VARSLING OM BRUDD PÅ PERSONOPPLYSNINGSSIKKERHETEN

10.1 Varsling til den behandlingsansvarlige

Vi varsler deg uten ugrunnet opphold etter at vi har blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger som behandles på dine vegne. Varselet sendes til kontaktinformasjonen som er knyttet til kontoen din.

10.2 Innholdet i varselet

Varselet vårt om brudd vil, i den grad opplysningene er tilgjengelige, inneholde:

  1. En beskrivelse av bruddets art, herunder kategorier og omtrentlig antall registrerte og oppføringer som berøres;
  2. Navn og kontaktopplysninger for vår kontaktperson for personvern;
  3. En beskrivelse av de sannsynlige konsekvensene av bruddet;
  4. En beskrivelse av tiltakene som er truffet eller foreslått for å håndtere bruddet og begrense virkningene av det.

10.3 Dine forpliktelser

Du er ansvarlig for å varsle den relevante tilsynsmyndigheten og berørte registrerte om et brudd på personopplysningssikkerheten slik Gjeldende personvernlovgivning krever. Vi vil samarbeide med deg og gi rimelig bistand for å hjelpe deg med å oppfylle forpliktelsene dine til varsling om brudd.


11. REVISJONER OG KONTROLL AV ETTERLEVELSE

11.1 Dokumentasjon av etterlevelse

For å påvise at vi overholder denne Databehandleravtalen, vil vi på rimelig skriftlig forespørsel (inntil én gang per år) gjøre følgende tilgjengelig for deg:

  1. Relevante revisjonsrapporter fra tredjeparter, sertifiseringer eller sammendrag av sikkerhetsvurderinger;
  2. Et sammendrag av våre nåværende tekniske og organisatoriske sikkerhetstiltak;
  3. Informasjon om behandlingsaktivitetene våre, underdatabehandlere og personvernpraksis.

Der vi benytter infrastrukturleverandører fra tredjeparter (som AWS og Cloudflare), er deres sikkerhetssertifiseringer og dokumentasjon av etterlevelse tilgjengelige gjennom deres respektive programmer for tillit og etterlevelse.

11.2 Ytterligere forespørsler

Dersom dokumentasjonen som gis etter punkt 11.1, ikke på rimelig måte imøtekommer dine bekymringer om etterlevelse, kan du sende inn konkrete skriftlige spørsmål om personvernpraksisen vår, som vi vil besvare innen rimelig tid.

11.3 Revisjoner og inspeksjoner

Der dokumentasjonen som gis etter punkt 11.1 og 11.2, ikke er tilstrekkelig til å påvise at vi overholder denne Databehandleravtalen, eller der en revisjon kreves av en tilsynsmyndighet eller etter Gjeldende personvernlovgivning, kan du (eller en uavhengig revisor som er bundet av taushetsplikt og ikke er en konkurrent av oss) revidere vår etterlevelse av denne Databehandleravtalen, herunder ved inspeksjon. Revisjoner krever minst tretti (30) dagers skriftlig forhåndsvarsel, kan ikke finne sted mer enn én gang per år (med mindre det kreves av en tilsynsmyndighet eller følger etter et brudd på personopplysningssikkerheten som berører dataene dine), gjennomføres for din regning i vanlig arbeidstid på en måte som i minst mulig grad forstyrrer driften, og omfatter ikke tilgang til andre kunders data eller til underdatabehandlernes anlegg; for disse vil vi i stedet fremlegge underdatabehandlernes egne revisjonsrapporter og sertifiseringer.


12. OPPBEVARING OG SLETTING AV DATA

12.1 Mens Avtalen gjelder

Vi oppbevarer personopplysninger som behandles på dine vegne, så lenge Avtalen gjelder og i samsvar med instruksene du gir gjennom Tjenestene. Konkrete oppbevaringsperioder for data om besøkende omfatter:

  • Oppføringer i nettstedets database (som innsendte skjemaer og annet brukergenerert innhold): Oppbevares så lenge det tilknyttede nettstedet eksisterer, med mindre du sletter dem tidligere ved hjelp av plattformverktøyene.
  • Øktdata for de besøkende på nettstedet ditt: Slettes automatisk etter 30 dager uten aktivitet.
  • Slettet innhold fra besøkende (oppføringer i nettstedets database, som innsendte skjemaer, kommentarer og annet brukergenerert innhold): Når du sletter innhold fra besøkende ved hjelp av plattformverktøyene, flyttes det til en tilstand med myk sletting og oppbevares i opptil tretti (30) dager for å muliggjøre gjenoppretting. Etter denne perioden fjernes mykt slettet innhold fra nettstedets data.
  • Historikk for gjenoppretting til et tidspunkt: Endringer i nettstedets lagrede data, herunder slettinger, oppbevares i nettstedets historikk for gjenoppretting til et tidspunkt i opptil tretti (30) dager. Dersom du gjenoppretter nettstedet ditt til et tidligere tidspunkt, gjeninnsettes dataene slik de var på det tidspunktet, herunder oppføringer som er slettet siden; reservasjoner mot e-post bevares ved enhver gjenoppretting.
  • Varslingshistorikk: Når Tjenestene varsler deg om nye oppføringer i nettstedets databaser, oppbevares varselet også i varslingshistorikken din i appen i opptil seks (6) måneder. For nettstedsoperatører hjemmehørende i EU inneholder det et sammendrag uten oppføringens innhold.
  • Oversikter for hastighetsbegrensning for nettstedet ditt: De nøkkelbaserte hashene per besøkende som er beskrevet i punkt 3.3, oppbevares i opptil tre (3) dager og slettes deretter automatisk.
  • Feil- og diagnostikklogger: Plattformens feillogger (som kan inneholde IP-adresser) og nettstedets egen diagnostikklogg, som vises på nettstedets loggside, oppbevares i opptil nitti (90) dager, også etter at nettstedet er slettet, og slettes deretter automatisk.
  • Oversikter over reservasjoner mot e-post på nettstedet ditt: Oppbevares så lenge det tilknyttede nettstedet eksisterer, med mindre mottakeren abonnerer på nytt. Oversikter over reservasjoner slettes når nettstedet slettes.
  • Analysedata: Oppbevares så lenge det tilknyttede nettstedet eksisterer. Planbaserte oppbevaringsgrenser, som er beskrevet på prissiden vår, avgjør hvor mye historiske analysedata som fortsatt vises og er tilgjengelige.

12.2 Ved opphør

Ved opphør av Avtalen, eller på din forespørsel, sletter vi personopplysninger som behandles på dine vegne, i samsvar med praksisen for oppbevaring av data som er beskrevet i Avtalen (herunder fristen for sletting av kontoer og nettsteder som er beskrevet der). Etter fristen er slettingen permanent og ugjenkallelig.

12.3 Unntak

Vi kan oppbevare personopplysninger i den grad gjeldende lov krever det, eller der dataene er anonymisert og ikke lenger kan knyttes til en registrert.


13. VARIGHET OG OPPHØR

Denne Databehandleravtalen trer i kraft den datoen du godtar Avtalen, og gjelder så lenge vi behandler personopplysninger på dine vegne. Forpliktelsene om konfidensialitet og personvern i denne Databehandleravtalen gjelder også etter at Avtalen har opphørt.

Endringer i denne Databehandleravtalen. Vi kan endre denne Databehandleravtalen på samme måte som Avtalen (se «Endringer i disse Tjenestevilkårene» i Avtalen): Vi sender en oppsummering av en vesentlig endring på e-post til adressen som er knyttet til kontoen din, minst tretti (30) dager før den trer i kraft, unntatt der en endring kreves ved lov eller er nødvendig av hensyn til sikkerhet, svindel eller misbruk og haster, og ikke-vesentlige endringer trer i kraft når de publiseres. Endringer i listen over underdatabehandlere følger i stedet punkt 6.3. Ingen endring i denne Databehandleravtalen endrer standardkontraktsbestemmelsene, som er innarbeidet uten endringer, eller reduserer beskyttelsen de gir.

Et underskrevet (kontrasignert) eksemplar av denne Databehandleravtalen, herunder standardkontraktsbestemmelsene som er innarbeidet ved henvisning, er tilgjengelig på skriftlig forespørsel til legal@acira.ai.


14. ANSVARSBEGRENSNING

Hver parts ansvar etter denne Databehandleravtalen er underlagt ansvarsbegrensningene som er fastsatt i Avtalen.


15. KONTAKT OSS

For spørsmål om denne Databehandleravtalen eller for å utøve rettighetene dine, kontakt oss på:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
USA

Telefon: 888-389-1189
E-post: legal@acira.ai