# Databehandleravtale

Versjon 2026-09-25

> **Standardavtale.** Dette er databehandleravtalen JTV INVEST AS inngår med alle kunder av Nettkapsler. Fra 6. september 2026 aksepteres den eksplisitt ved registrering av konto, sammen med [vilkårene](https://nettkapsler.no/vilkar); versjonen som ble akseptert, lagres på kontoen og vises under Profil. Kunder som registrerte seg før dette, har avtalen som del av tjenestens vilkår. Avtalen kan lastes ned, fylles ut og signeres av begge parter der kunden ønsker et signert eksemplar. Kunder med egne krav kan kontakte post@nettkapsler.no.

## 1. Parter

**Behandlingsansvarlig** («Kunden»): den virksomheten som har opprettet konto i Nettkapsler og bruker tjenesten på sine nettsteder. Navn, organisasjonsnummer og adresse er de som er registrert på kontoen.

**Databehandler** («Leverandøren»): JTV INVEST AS, org.nr. 934605985, Saupstadringen 25B, 7078, e-post post@nettkapsler.no.

## 2. Bakgrunn og formål

Leverandøren leverer Nettkapsler: et cookie-banner som innhenter og dokumenterer samtykke til informasjonskapsler på Kundens nettsteder, styrer Google Consent Mode v2 og fører en samtykkelogg. Banneret kan i tillegg, når Kunden ikke har slått det av for nettstedet, gjøre en stikkprøvebasert teknisk observasjon av hvilke informasjonskapsler, lagringsnøkler og tredjepartsverter som finnes på Kundens sider (passiv observasjon), som grunnlag for Kundens cookie-erklæring. For å gjøre dette behandler Leverandøren personopplysninger om besøkende på Kundens nettsteder på vegne av Kunden.

Denne avtalen oppfyller kravene i personvernforordningen (GDPR) artikkel 28 nr. 3 og regulerer Leverandørens behandling av personopplysninger på vegne av Kunden. Ved motstrid går denne avtalen foran øvrige vilkår for tjenesten.

## 3. Behandlingens art, formål og varighet

| | |
|---|---|
| **Formål** | Innhente, lagre og dokumentere besøkendes samtykke til informasjonskapsler, håndheve valget på nettstedet (Consent Mode, blokkerte script) og la besøkende endre eller trekke tilbake samtykket. I tillegg: gi Kunden oversikt over hvilke informasjonskapsler, lagringsnøkler og tredjepartsverter som faktisk finnes på Kundens sider (passiv observasjon), som grunnlag for Kundens cookie-erklæring. |
| **Art** | Innsamling via banneret, lagring i samtykkeloggen, visning og eksport i dashbordet, anonymisering/sletting etter Kundens oppbevaringsregel. Stikkprøvebasert teknisk observasjon fra banneret av hvilke informasjonskapsler, lagringsnøkler, script- og iframe-verter som finnes på Kundens sider, og samtykkestatus på observasjonstidspunktet; funnene samles per nettsted og vises i dashbordet, der Kunden klassifiserer dem og kan legge dem i sin cookie-erklæring. Kunden kan slå observasjonen av per nettsted. |
| **Kategorier av registrerte** | Besøkende på Kundens nettsteder. |
| **Kategorier av personopplysninger** | Tilfeldig generert besøks-ID (lagres i cookien `cs_consent`), valgte samtykkekategorier, metode (godta alle / avvis alle / tilpasset / trukket tilbake), banner-versjon med språk og en teknisk sjekksum av bannerinnholdet, versjon av personvernerklæring, URL til siden valget ble tatt på, nettleserens user agent, saltet hash av IP-adressen (rå IP-adresse lagres ikke) og tidspunkt. Tekniske funn (passiv observasjon): navn på informasjonskapsler og lagringsnøkler samt vertsnavn for script og iframes på Kundens sider, og samtykketilstanden på observasjonstidspunktet – uten verdier, uten besøks-ID, uten adresse (URL) og uten IP-adresse; funnene lagres kun samlet per nettsted, ikke per besøk. En hash av IP-adressen brukes kun kortvarig i minnecache for ratebegrensning av innsendingene og lagres aldri i databasen. |
| **Særlige kategorier** | Ingen. |
| **Varighet** | Så lenge Kunden har konto. Samtykkeloggen beholdes i tråd med oppbevaringsregelen Kunden selv setter i dashbordet (standard for kontoer opprettet fra 6. september 2026: 2 år, deretter anonymisering), og slettes når Kunden sletter nettstedet eller kontoen. Tekniske funn slettes 180 dager etter siste observasjon, og med en gang når Kunden sletter nettstedet eller kontoen. |

## 4. Leverandørens plikter

Leverandøren skal:

1. bare behandle personopplysninger etter dokumenterte instrukser fra Kunden. Bruk av tjenesten slik den er dokumentert, samt innstillinger Kunden gjør i dashbordet, regnes som instruks;
2. ikke bruke opplysningene til egne formål;
3. sikre at personer med tilgang til opplysningene er underlagt taushetsplikt;
4. gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak, jf. punkt 7;
5. bistå Kunden, så langt det er mulig og tatt hensyn til behandlingens art, med å svare på henvendelser fra registrerte som utøver sine rettigheter;
6. bistå Kunden med å oppfylle pliktene etter GDPR artikkel 32–36 (sikkerhet, brudd, vurdering av personvernkonsekvenser), tatt hensyn til behandlingens art og informasjonen Leverandøren har;
7. slette eller tilbakelevere opplysningene ved avtalens opphør, jf. punkt 9;
8. gjøre tilgjengelig informasjonen som er nødvendig for å påvise at pliktene i artikkel 28 er oppfylt, og muliggjøre revisjon, jf. punkt 10;
9. straks underrette Kunden dersom en instruks etter Leverandørens syn er i strid med GDPR eller annen personvernlovgivning.

## 5. Kundens plikter

Kunden er ansvarlig for at behandlingen har et lovlig grunnlag, for innholdet i sin egen personvernerklæring og cookie-informasjon, for å sette riktige kategorier og tekster i banneret, og for å sørge for at script som krever samtykke faktisk er koblet til riktig kategori. Kunden bestemmer oppbevaringstiden for samtykkeloggen.

## 6. Underdatabehandlere

Kunden gir en generell godkjenning til at Leverandøren bruker underdatabehandlere. Den til enhver tid gjeldende listen finnes på https://app.nettkapsler.no/underleverandorer. Leverandøren varsler Kunden på e-post minst 30 dager før en ny underdatabehandler tas i bruk for samtykkedata. Kunden kan innen fristen motsette seg endringen; dersom partene ikke finner en løsning, kan Kunden si opp tjenesten uten ytterligere kostnad.

Leverandøren inngår skriftlig avtale med hver underdatabehandler som pålegger den de samme forpliktelsene som i denne avtalen, og er fullt ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse.

## 7. Sikkerhet

Leverandøren har blant annet følgende tiltak:

- all trafikk krypteres med TLS, både mot dashbordet, widgeten og API-et;
- rå IP-adresser lagres ikke; det lagres en saltet hash som ikke kan reverseres;
- oppføringer i samtykkeloggen redigeres aldri av applikasjonen; de anonymiseres eller slettes bare etter Kundens oppbevaringsregel, ved sletting av nettsted/konto, eller ved en dokumentert administrativ operasjon;
- data lagres hos Hetzner Online GmbH i datasenter i Falkenstein, Tyskland (EU), med tilgangskontroll;
- passord lagres hashet; tilgang til dashbordet krever e-postbekreftelse;
- tilgang til produksjonsmiljøet er begrenset til personell med driftsansvar;
- sikkerhetskopi av databasen tas manuelt, ukentlig, og lagres på en separat privat server i Finland (EØS). Automatisert sikkerhetskopiering med testet gjenoppretting er planlagt, og punktet oppdateres når det er på plass.

## 8. Brudd på personopplysningssikkerheten

Leverandøren varsler Kunden **uten ugrunnet opphold** etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder Kundens opplysninger, slik at Kunden kan overholde sin egen frist etter GDPR artikkel 33. Varselet sendes til e-postadressene til kontoens brukere og skal, så langt informasjonen er tilgjengelig, beskrive bruddets art, hvilke kategorier og omtrentlig antall registrerte og opplysninger som er berørt, sannsynlige konsekvenser, tiltak som er gjort eller foreslås, og et kontaktpunkt. Informasjon som ikke er tilgjengelig ved første varsel, gis trinnvis så snart den foreligger.

## 9. Sletting og tilbakelevering

Kunden kan når som helst eksportere hele samtykkeloggen (CSV eller JSON) fra dashbordet. Når Kunden sletter et nettsted, slettes nettstedets samtykkelogg og tekniske funn. Når Kunden sletter kontoen, slettes alle opplysninger umiddelbart, med unntak av det Leverandøren er rettslig forpliktet til å beholde (fakturagrunnlag etter bokføringsloven, som ligger hos Stripe) og en slettemarkør uten personopplysninger (intern konto-ID, Stripe-kunde-ID, antall og tidspunkt). Sikkerhetskopier av databasen tas for tiden manuelt, ukentlig, og lagres på en separat privat server i Finland (EØS); slettede opplysninger kan finnes i en sikkerhetskopi inntil den slettes eller erstattes.

## 10. Revisjon

Kunden har rett til å få dokumentasjon på at Leverandøren oppfyller denne avtalen, og kan én gang per år, med minst 30 dagers varsel, gjennomføre eller la en uavhengig tredjepart gjennomføre revisjon av behandlingen. Revisjonen skal ikke forstyrre driften unødig, og Kunden dekker egne kostnader.

## 11. Overføring til land utenfor EØS

Samtykkedata lagres og behandles i Tyskland, og i sikkerhetskopier i Finland (begge EØS). Overføring utenfor EØS skjer bare dersom det er et gyldig overføringsgrunnlag etter GDPR kapittel V, og Kunden er varslet i tråd med punkt 6.

## 12. Ansvar og varighet

Ansvar mellom partene følger GDPR artikkel 82 og tjenestens øvrige vilkår. Avtalen gjelder så lenge Leverandøren behandler personopplysninger på vegne av Kunden, og opphører automatisk når kontoen er slettet og opplysningene er slettet etter punkt 9.

## 13. Lovvalg og verneting

Avtalen er underlagt norsk rett. Tvister løses ved Leverandørens alminnelige verneting.

---

**For Kunden**

Virksomhet: ______________________________  Org.nr.: _______________

Navn og stilling: ______________________________

Sted og dato: ______________________________  Signatur: ______________________________

**For Leverandøren** – JTV INVEST AS

Navn og stilling: ______________________________

Sted og dato: ______________________________  Signatur: ______________________________
