formbasedocs
Gå til appenAppen

Juridisk

Databehandleravtale

Vilkårene som regulerer formbase sin behandling av personopplysninger på vegne av kunder som er underlagt GDPR og tilsvarende personvernlovgivning.


Sist oppdatert: 7. oktober 2026

Denne databehandleravtalen («DBA») er en del av bruksvilkårene mellom deg (the «Kunden») og formbase («Databehandleren»). Den gjelder automatisk når du bruker formbase til å samle inn, lagre eller på annen måte behandle personopplysninger om identifiserbare enkeltpersoner som er underlagt EUs personvernforordning (forordning (EU) 2016/679, «GDPR»), UK GDPR, den norske personopplysningsloven, eller annen gjeldende personvernlovgivning som krever en skriftlig behandleravtale.

Ingen signatur er nødvendig. Din bruk av formbase til å behandle personopplysninger utgjør aksept av denne DBA-en.

1. Parter

Denne DBA-en er inngått mellom:

  • Kunden — den fysiske eller juridiske personen som har akseptert formbase sine bruksvilkår og på hvis vegne personopplysninger behandles (som opptrer som «Behandlingsansvarlig»).
  • formbase — Formbase AS, et norsk aksjeselskap med organisasjonsnummer 937 921 217 og registrert kontoradresse i Oslo, Norge (som opptrer som «Databehandler»).

Der GDPR eller annen gjeldende lovgivning omtaler partene som «behandlingsansvarlig» og «databehandler», eller «dataeksportør» og «dataimportør», tilsvarer disse begrepene henholdsvis Kunden og formbase i denne DBA-en.

2. Definisjoner

Begreper som brukes i denne DBA-en, men ikke er definert her, har den betydningen som er angitt i bruksvilkårene eller i GDPR. Særlig:

  • Tjenesten — formbase-plattformen, inkludert skjemabyggeren, publiserte skjemaer, administrasjon av innsendinger, integrasjoner, AI-funksjoner, API-er og all relatert funksjonalitet som tilbys under bruksvilkårene.
  • Skjema — et nettskjema, spørreundersøkelse, quiz eller annen datainnsamlingsside opprettet og publisert av Kunden gjennom Tjenesten.
  • Innsending — et fullstendig eller delvis svar sendt inn av en registrert person gjennom et Skjema, inkludert alle feltverdier, filopplastinger, metadata og tilhørende tidsstempler.
  • Arbeidsområde — den organisatoriske enheten i Tjenesten der Kunden administrerer Skjemaer, Innsendinger, medlemmer og integrasjoner.
  • AI-funksjoner — de AI-drevne funksjonene i Tjenesten, inkludert AI-skjemagenerering, AI-chat og andre funksjoner som sender data til en tredjeparts AI-modell for inferens.
  • Personopplysninger — enhver informasjon om en identifisert eller identifiserbar fysisk person, som definert i artikkel 4(1) GDPR, som Kunden behandler gjennom Tjenesten.
  • Behandling — enhver operasjon som utføres på Personopplysninger, som definert i artikkel 4(2) GDPR.
  • Registrert — den identifiserbare personen som Personopplysningene gjelder, inkludert respondenter som sender inn Skjemaer, medlemmer av et Arbeidsområde og Kundens egne sluttbrukere.
  • Underdatabehandler — enhver tredjepart som formbase engasjerer til å behandle Personopplysninger på sine vegne i forbindelse med Tjenesten.
  • Standardkontraktsvilkår eller SKV — de standardkontraktsvilkårene for overføring av personopplysninger til tredjeland som ble vedtatt av EU-kommisjonen i beslutning (EU) 2021/914, inkludert det britiske International Data Transfer Addendum der det er relevant.
  • Gjeldende personvernlovgivning — GDPR, UK GDPR, den norske personopplysningsloven og annen personvern- eller datavernlovgivning som gjelder for Kundens behandling av Personopplysninger gjennom Tjenesten.

3. Omfang og roller

Denne DBA-en regulerer formbase sin behandling av Personopplysninger på vegne av Kunden gjennom Tjenesten. For denne Behandlingen:

  • Kunden er Behandlingsansvarlig. Kunden fastsetter formålene og midlene for Behandlingen, bestemmer hvilke Personopplysninger som skal samles inn gjennom Skjemaer, konfigurerer innstillinger for oppbevaring og deling, og kobler til integrasjoner.
  • formbase er Databehandler. formbase behandler Personopplysninger etter Kundens dokumenterte instrukser, primært for å drive Tjenesten, levere de funksjonene Kunden har aktivert, og oppfylle sine sikkerhets- og støtteforpliktelser.

For Personopplysninger som formbase samler inn direkte om Kunden som formbase-bruker — slik som kontodetaljer, abonnementsmetadata mottatt fra Polar og produktbrukstelemetri — opptrer formbase som en uavhengig Behandlingsansvarlig. Denne Behandlingen er regulert av personvernerklæringen, ikke av denne DBA-en. Betalings- og kjøpsfaktureringsdata kontrolleres av Polar, som opptrer som en uavhengig behandlingsansvarlig som Merchant of Record.

For respondentbetalinger behandlet gjennom Stripe Connect er Kunden forretningsenhet og Behandlingsansvarlig for den betalingsrelaterte Personopplysningen; Stripe opptrer som en uavhengig behandlingsansvarlig for betalingsbehandling. Se Vedlegg 1 for detaljer.

4. Gjenstand, art, formål og varighet

formbase behandler Personopplysninger bare i den grad det er nødvendig for å levere Tjenesten til Kunden under bruksvilkårene.

  • Gjenstand — drift og hosting av nettskjemaer, innsamling og lagring av Innsendinger, og levering av relaterte funksjoner som analyse, integrasjoner, AI-funksjoner, varsler og eksport.
  • Art — innsamling, lagring og alle tekniske operasjoner som kreves for å drive Tjenesten.
  • Formål — å gjøre det mulig for Kunden å bygge og publisere Skjemaer, samle inn svar fra Registrerte, administrere Innsendinger og koble til tredjepartsverktøy, alt i samsvar med Kundens konfigurasjon og instrukser. Kundens instrukser kan gis gjennom nettapplikasjonen, API-et, MCP-tilkoblinger (Model Context Protocol) eller andre programmatiske grensesnitt som er tilgjengelige som en del av Tjenesten.
  • Varighet — så lenge Kundens konto er aktiv og Personopplysninger er lagret i Tjenesten, pluss eventuell begrenset oppbevaringsperiode angitt i avsnitt 12.

5. Kategorier av registrerte og personopplysninger

Kategorier av registrerte

Personopplysninger behandlet under denne DBA-en kan gjelde:

  • Respondenter som sender inn Kundens Skjemaer;
  • Kundens Arbeidsområdeeiere og -medlemmer;
  • Kundens kontakter, potensielle kunder eller sluttbrukere hvis data Kunden importerer eller ruter gjennom integrasjoner;
  • Enhver annen Registrert hvis data Kunden velger å behandle gjennom Tjenesten.

Kategorier av personopplysninger

Kunden bestemmer hvilke Personopplysninger som skal samles inn. Kategoriene inkluderer vanligvis:

  • Identifikasjonsdata — navn, e-postadresser, telefonnumre, postadresser.
  • Skjemasvar — fritekstsvar, valg, vurderinger, filopplastinger, signaturer, betalingstransaksjonsreferanser og annet innhold Registrerte skriver inn.
  • Utkast og delvise svar — innsendingsutkast og delvise svar lagret på serversiden mens en Registrert fyller ut et Skjema, sammen med tidsstemplene som brukes til å drive påminnelser om avbrutte svar der Kunden har aktivert den funksjonen.
  • Profil- og kontodata — e-postadresser til Arbeidsområdemedlemmer, visningsnavn, rolle- og tillatelsesinnstillinger.
  • Tekniske data — tidsstempler, omtrentlig land, enhetstype, nettlesermetadata, trafikkilde og engasjementsvarighet registrert som en del av Innsendinger eller analysehendelser; besøksidentifikatorer lagret klientside for å deduplisere skjemavisning og engasjementstelling.
  • IP-adresser og sikkerhetslogger — IP-adresser behandles flyktig i kanten (Cloudflare) for hastighetsbegrensning, bot-beskyttelse gjennom Cloudflare Turnstile og misbruksforebygging. IP-adresser lagres ikke sammen med Innsendingsinnhold i formbase sin primærdatabase. Kortvarige sikkerhets- og misbrukslogger kan beholde IP-adresser i den begrensede perioden som er nødvendig for å drive disse forsvarene.
  • Integrasjonsdata — identifikatorer, tokens og nyttelaster utvekslet med tredjepartstjenester som Kunden kobler til.
  • AI-inndata/-utdata — ledetekster, skjemastruktur og Innsendingsprøver som Kunden eksplisitt sender som kontekst, pluss de genererte utdataene, der Kunden bruker AI-funksjoner.

formbase er ikke designet for, og Kunden må ikke sende inn, særlige kategorier av data under artikkel 9 GDPR, data om straffedommer under artikkel 10 GDPR, offentlige identifikatorer brukt til primær identitetskontroll, betalingskortdata utenfor Betalingsfeltet, eller andre regulerte dataklasser oppført i avsnitt 6 i bruksvilkårene, med mindre formbase har avtalt noe annet skriftlig.

Hvis formbase blir klar over at Kunden har sendt inn forbudte dataklasser, kan formbase varsle Kunden og slette dataene. Kunden er ansvarlig som Behandlingsansvarlig for å sikre et gyldig rettslig grunnlag for alle Personopplysninger som sendes til Tjenesten.

6. Kundens forpliktelser

Kunden er ansvarlig for sin rolle som Behandlingsansvarlig. Særlig skal Kunden:

  • Fastsette et lovlig grunnlag under artikkel 6 GDPR (og der det er aktuelt, artikkel 9 GDPR) for hver behandlingsaktivitet som utføres gjennom Tjenesten;
  • Gi Registrerte alle påkrevde varsler, inkludert en personvernerklæring som dekker Kundens bruk av formbase, og innhente eventuelt påkrevd samtykke;
  • Respektere Registrertes rettigheter under artikkel 15–22 GDPR for Personopplysningene Kunden behandler;
  • Konfigurere Tjenesten hensiktsmessig, inkludert regler for oppbevaring, delingsinnstillinger, integrasjoner og tilgangskontroller;
  • Ikke laste opp Personopplysninger som Tjenesten ikke er designet for, som angitt i avsnitt 5 og avsnitt 6 i bruksvilkårene;
  • Holde Arbeidsområdets medlemstilgangslister, API-nøkler, OAuth-legitimasjon og MCP-tokens oppdatert og tilbakekalle dem når de ikke lenger er nødvendige;
  • Dokumentere sine egne behandlingsaktiviteter under artikkel 30 GDPR og gjennomføre konsekvensutredninger for databeskyttelse der dette er påkrevd under artikkel 35 GDPR.

Kunden garanterer at det har rett til å gi formbase instruksene som er angitt i denne DBA-en, og at alle Personopplysninger er samlet inn og delt med formbase på lovlig vis.

7. formbase sine forpliktelser

Dokumenterte instrukser

formbase behandler Personopplysninger kun etter Kundens dokumenterte instrukser, inkludert overføringer av Personopplysninger utenfor Det europeiske økonomiske samarbeidsområdet, med mindre det er påkrevd å gjøre noe annet etter EU- eller medlemsstatslovgivning. Kundens instrukser er angitt i denne DBA-en, i bruksvilkårene, i konfigurasjonen av Tjenesten og i eventuelle ytterligere skriftlige instrukser Kunden kan gi fra tid til annen.

formbase behandler ikke Personopplysninger for egne markedsføringsformål, profilering eller noe annet formål enn å levere og sikre Tjenesten etter Kundens instrukser.

Hvis formbase mener at en instruks er i strid med gjeldende personvernlovgivning, vil formbase informere Kunden og ikke utføre instruksen.

Taushetsplikt

formbase sikrer at personer som er autorisert til å behandle Personopplysninger, har forpliktet seg til taushetsplikt eller er underlagt en passende lovpålagt taushetsplikt. Tilgang til Personopplysninger er begrenset til personell som trenger det for å utføre sine oppgaver.

Sikkerhetstiltak

formbase implementerer passende tekniske og organisatoriske tiltak for å beskytte Personopplysninger mot utilsiktet eller ulovlig destruksjon, tap, endring, uautorisert utlevering eller tilgang, under hensyntagen til det teknologiske nivået, kostnadene ved gjennomføringen og arten, omfanget, sammenhengen og formålene med Behandlingen. De gjeldende tiltakene er beskrevet i Vedlegg 2.

Bistand

Under hensyntagen til arten av Behandlingen og informasjonen som er tilgjengelig for formbase, vil formbase bistå Kunden med passende tekniske og organisatoriske tiltak i å oppfylle sine forpliktelser til å:

  • Svare på Registrertes forespørsler under artikkel 15–22 GDPR (se avsnitt 8);
  • Opprettholde sikkerheten ved Behandlingen (artikkel 32 GDPR);
  • Varsle om brudd på Personopplysninger (artikkel 33 GDPR) — se avsnitt 11;
  • Kommunisere brudd til Registrerte der dette er påkrevd (artikkel 34 GDPR);
  • Gjennomføre konsekvensutredninger for databeskyttelse (artikkel 35 GDPR); og
  • Konsultere med tilsynsmyndigheter der dette er påkrevd (artikkel 36 GDPR).

Der denne bistanden vesentlig overstiger det som er tilgjengelig gjennom standard produktfunksjoner, kan formbase ta et rimelig gebyr, bekreftet med Kunden skriftlig (inkludert via e-post) før arbeidet begynner.

8. Registrertes rettigheter

Tjenesten er utformet slik at Kunden kan svare på de fleste forespørsler fra Registrerte direkte, uten formbase sin involvering. Kunden kan:

  • Vise, eksportere og slette Innsendinger fra Innsendings-området for ethvert Skjema;
  • Eksportere Arbeidsområdedata, inkludert Skjemaer og Innsendinger, i CSV eller Excel (XLSX) — disse strukturerte, maskinlesbare formatene oppfyller også krav om dataportabilitet under artikkel 20 GDPR;
  • Begrense eller slette et Arbeidsområdemedlems tilgang;
  • Slette hele Skjemaer, Arbeidsområder eller kontoen, med forbehold for oppbevaringsreglene i personvernerklæringen.

formbase utfører ikke automatisert beslutningstaking eller profilering av Kundens Personopplysninger innenfor betydningen av artikkel 22 GDPR.

Hvis en Registrert kontakter formbase direkte med en forespørsel om Personopplysninger behandlet for Kunden, vil formbase videresende den Registrerte til Kunden der det er mulig, og vil ikke svare på Kundens vegne.

9. Underdatabehandlere

Kunden autoriserer formbase til å engasjere Underdatabehandlerne som er oppført i Vedlegg 1 for Behandlingen av Personopplysninger. formbase vil:

  • Inngå en skriftlig avtale med hver Underdatabehandler som pålegger databeskyttelsesforpliktelser som ikke er mindre beskyttende enn de som er angitt i denne DBA-en, inkludert der det er aktuelt, SKV-ene;
  • Forbli fullt ansvarlig overfor Kunden for Underdatabehandlerens oppfyllelse av sine databeskyttelsesforpliktelser, i samsvar med artikkel 28(4) GDPR.

formbase vil gi Kunden rimelig forhåndsvarsel før en ny Underdatabehandler begynner å behandle Personopplysninger. Kunden kan protestere mot en ny Underdatabehandler på rimelig, dokumentert grunnlag innen personvern ved å skrive til support@formbase.no innen rimelig tid.

Hvis formbase ikke kan imøtekomme Kundens protest på rimelig vis, kan Kunden avslutte den berørte Behandlingen.

10. Internasjonale overføringer

formbase er etablert i Norge, som er en del av Det europeiske økonomiske samarbeidsområdet (EØS). Det kreves ingen overføringssikring for dataflyt mellom formbase og Kunder lokalisert innenfor EØS. Flere av formbase sine Underdatabehandlere er etablert i USA eller behandler Personopplysninger på infrastruktur utenfor EØS eller Storbritannia. For hver slik internasjonal overføring baserer formbase seg på én eller flere av følgende sikringer:

  • En adekvansavgjørelse av EU-kommisjonen eller en kompetent myndighet, der en slik finnes for destinasjonslandet;
  • Standardkontraktsvilkårene vedtatt av EU-kommisjonen i beslutning (EU) 2021/914 (slik det er utvidet til EØS av EØS-komiteen), inkorporert ved referanse i denne DBA-en, med det modulet som gjelder avhengig av den aktuelle overføringen (Modul 2 — Behandlingsansvarlig til Databehandler — for Kundens overføring til formbase; Modul 3 — Databehandler til Databehandler — for formbase sin videreoverføring til Underdatabehandlere som opptrer som databehandlere). Der en Underdatabehandler (som Polar eller Stripe) samler inn fakturerings- eller betalingsdata direkte fra kjøpere eller respondenter som en uavhengig behandlingsansvarlig, er denne innsamlingen utenfor formbase sin databehandlerkjede, og Underdatabehandlerens egne overføringsmekanismer gjelder mellom den Registrerte og Underdatabehandleren;
  • Det britiske International Data Transfer Addendum utstedt av UK Information Commissioner (i kraft mars 2022), der Personopplysninger er underlagt UK GDPR;
  • Standardkontraktsvilkårene som anerkjent av den sveitsiske føderale datatilsynsmyndigheten (FDPIC), med de sveitsiskspesifikke tilpasningene fastsatt i FDPIC sin veiledning av 27. august 2021 (som klargjør at referanser til «medlemsstat» ikke må tolkes til å utelukke Sveits, utpeke FDPIC som kompetent tilsynsmyndighet og utvide omfanget til å dekke personopplysninger om juridiske personer), der Personopplysninger er underlagt den sveitsiske føderale loven om databeskyttelse (nFADP);
  • EU–US Data Privacy Framework (DPF), dets britiske utvidelse og Swiss–US Data Privacy Framework, der den spesifikke USA-baserte Underdatabehandleren er selvsertifisert under det gjeldende rammeverket (formbase faller tilbake til SKV-er der sertifisering mangler eller utløper); og
  • Supplerende tekniske og organisatoriske tiltak som beskrevet i Vedlegg 2.

Der formbase baserer seg på SKV-er for en overføring til et land uten en adekvansavgjørelse, vurderer formbase det rettslige rammeverket i destinasjonslandet og anvender de supplerende tiltakene i Vedlegg 2 for å håndtere identifiserte risikoer.

Der SKV-er er den gjeldende overføringssikringen, anses Kunden ved å akseptere denne DBA-en å ha signert SKV-ene som dataeksportør, og formbase signerer dem som dataimportør. For formålene med Vedlegg I til SKV-ene: (a) er partene identifisert i avsnitt 1 i denne DBA-en; (b) beskrivelsen av overføringen — kategorier av Registrerte, kategorier av personopplysninger, overføringshyppighet, arten og formålet med Behandlingen og oppbevaringsperioden — er angitt i avsnitt 4 og 5 i denne DBA-en; og (c) den kompetente tilsynsmyndigheten er Datatilsynet. Denne DBA-en oppfyller dermed Vedlegg I-kravene i SKV-ene. SKV-ene gjelder bare for overføringer som krever dem. I tilfelle konflikt mellom denne DBA-en og SKV-ene, har SKV-ene forrang i den utstrekning konflikten gjelder.

11. Brudd på personopplysningssikkerheten

formbase vil varsle Kunden uten unødig forsinkelse etter å ha blitt klar over et brudd på personopplysningssikkerheten som berører Kundens Personopplysninger. Varselet vil inneholde, i den grad det er kjent på det tidspunktet, arten og omfanget av bruddet, de sannsynlige konsekvensene og tiltakene formbase har iverksatt eller foreslår å iverksette.

Der fullstendig informasjon ikke er tilgjengelig ved tidspunktet for det første varselet, vil formbase gi den i etapper uten unødig forsinkelse. Kunden er ansvarlig for å holde sine kontaktdetaljer oppdatert og for å varsle sine egne Registrerte og tilsynsmyndigheter der dette er påkrevd.

Varsling av Kunden er ikke i seg selv en innrømmelse fra formbase sin side om ansvar for et brudd.

12. Tilbakelevering og sletting av data

Kunden kan eksportere Skjemaer og Innsendinger i standardformater når som helst mens kontoen er aktiv, som beskrevet i bruksvilkårene.

Ved oppsigelse av Tjenesten eller skriftlig forespørsel fra Kunden, vil formbase slette alle Personopplysninger behandlet på Kundens vegne, med mindre EU-rett, medlemsstatslovgivning eller gjeldende norsk lov krever ytterligere lagring. Kunden er ansvarlig for å eksportere alle data den ønsker å beholde før kontoen lukkes, ved hjelp av verktøyene i produktet beskrevet i avsnitt 8. Nærmere bestemt:

  • Når et Skjema eller Arbeidsområde slettes fra Tjenesten, fjernes de underliggende postene fra aktive systemer og blir utilgjengelige gjennom applikasjonen;
  • Når en Kundekonto lukkes, fjernes kontoens Personopplysninger fra aktive systemer. Kunden er ansvarlig for å eksportere alle data den ønsker å beholde før kontoen lukkes;
  • Personopplysninger fjernes fra sikkerhetskopier når det tilsvarende sikkerhetskopieringsvinduet utløper. Filopplastinger lagret i Cloudflare R2 er ikke dekket av objektversjonering; sletting av filopplastinger er umiddelbart ugjenkallelig;
  • Utkast og delvise svar oppbevares i en begrenset periode (eller til den Registrerte fullfører Innsendingen), hvoretter de automatisk fjernes fra aktive systemer;
  • Personopplysninger som formbase er pålagt å beholde ved lov — som faktureringsposter eller poster knyttet til et rettskrav — vil bli arkivert i systemer med begrenset tilgang for den perioden loven krever.

13. Revisjoner

formbase vil gjøre tilgjengelig for Kunden all informasjon som med rimelighet er nødvendig for å demonstrere etterlevelse av sine forpliktelser under artikkel 28 GDPR og denne DBA-en, der Kunden har berettigede grunner — som et bekreftet brudd på personopplysningssikkerheten, et vesentlig brudd på denne DBA-en eller en forespørsel fra en tilsynsmyndighet. Som standard tar denne informasjonen form av:

Der en tilsynsmyndighet krever en stedlig inspeksjon, vil formbase samarbeide i den grad loven krever det.

14. Ansvar

Ansvaret til hver part under denne DBA-en er underlagt begrensningene og unntakene angitt i avsnitt 25 (Ansvarsbegrensning) i bruksvilkårene. Det samlede ansvaret til formbase under eller i forbindelse med denne DBA-en er en del av, og ikke i tillegg til, det samlede ansvarsraket angitt i bruksvilkårene.

Uavhengig av den forannevnte finansielle begrensningen, begrenser ingenting i denne DBA-en noe ansvar som ikke kan begrenses under obligatorisk gjeldende personvernlovgivning, inkludert ansvar overfor en Registrert under artikkel 82 GDPR. Artikkel 82-unntaket gjelder uavhengig av det samlede taket i bruksvilkårene.

formbase er ikke ansvarlig under artikkel 82 GDPR i den grad det demonstrerer at det ikke på noen måte er ansvarlig for hendelsen som ga opphav til skaden, i samsvar med artikkel 82(3) GDPR.

15. Varighet og oppsigelse

Denne DBA-en trer i kraft når Kunden første gang sender Personopplysninger til Tjenesten, og senest på datoen Kunden aksepterer bruksvilkårene. Den forblir i kraft så lenge formbase behandler Personopplysninger på Kundens vegne.

Denne DBA-en opphører når bruksvilkårene opphører, forutsatt at den forblir i kraft inntil formbase har fullført tilbakeleveringen eller slettingen av alle Personopplysninger i henhold til avsnitt 12. Bestemmelsene i avsnitt 5 (Kategorier), 7 (formbase sine forpliktelser) (inkludert taushetspliktforpliktelsene der), 9 (Underdatabehandlere), 11 (Brudd), 12 (Tilbakelevering og sletting), 13 (Revisjoner), 14 (Ansvar) og 16 (Gjeldende lov) overlever oppsigelse i den grad det er nødvendig for å gi dem virkning.

16. Gjeldende lov og jurisdiksjon

Denne DBA-en er regulert av norsk rett, uten hensyn til lovkonfliktprinsipper. Enhver tvist som oppstår av eller i forbindelse med denne DBA-en, er underlagt de samme tvisteløsnings- og jurisdiksjonsvilkårene som bruksvilkårene, unntatt der gjeldende personvernlovgivning pålegger et annet forum.

Der SKV-ene gjelder, har den gjeldende loven og forumet spesifisert i SKV-ene forrang i den grad det er en konflikt.

17. Oppdateringer av denne DBA-en

formbase kan oppdatere denne DBA-en fra tid til annen for å gjenspeile endringer i Tjenesten, i gjeldende personvernlovgivning eller i tilsynsmyndighetenes veiledning.

  • Ikke-vesentlige endringer (formatering, klargjøringer som ikke endrer forpliktelser, oppdateringer av Vedlegg 1 som følger varslingsprosessen i avsnitt 9) trer i kraft ved publisering.
  • Vesentlige endringer (enhver endring som endrer omfanget av Behandlingen, reduserer beskyttelsesnivået for Personopplysninger eller endrer partenes forpliktelser) trer i kraft etter rimelig forhåndsvarsel. Fortsatt bruk av Tjenesten etter varslingsperioden utgjør aksept.

18. Kontakt

For ethvert spørsmål knyttet til denne DBA-en, inkludert forespørsler fra Registrerte som ikke kan håndteres gjennom Tjenesten, protester mot Underdatabehandlere, revisjonsforespørsler eller varsler om brudd, kontakt oss på:

  • DBA-henvendelser, forespørsler fra Registrerte og sikkerhetsrapporter — support@formbase.no

formbase har ikke utpekt et personvernombud. Under artikkel 37 GDPR er et personvernombud påkrevd for offentlige myndigheter og organer (unntatt domstoler), eller der kjerneaktiviteter består av storstilt, regelmessig og systematisk overvåking av enkeltpersoner, eller storstilt behandling av særlige kategorier av data (artikkel 9) eller data om straffedommer (artikkel 10); formbase sine kjerneaktiviteter oppfyller ingen av disse tersklene. Alle DBA-relaterte saker håndteres gjennom kontaktpunktet ovenfor.

Vedlegg 1 — Underdatabehandlere

formbase engasjerer følgende parter i forbindelse med Tjenesten. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom og Unsplash opptrer som databehandlere etter formbase sin instruks og er faktiske underdatabehandlere i henhold til artikkel 28 GDPR. Polar og Stripe er oppført her for transparens, men de opptrer som uavhengige behandlingsansvarlige for dataene de samler inn direkte fra henholdsvis kjøpere og respondenter; formbase sine forpliktelser under artikkel 28 gjelder ikke for dataene disse partene kontrollerer, og deres egne overføringsmekanismer gjelder der det er aktuelt. Google tilbyr valgfri OAuth-innlogging: brukere autentiserer seg direkte mot Google, som opptrer som en uavhengig behandlingsansvarlig for Google-kontoen; formbase mottar bare den grunnleggende innloggingsprofilen (navn, e-post, profilbilde). PostHog er oppført for transparens: formbase bruker det til analyse av sitt eget nettsted og kontoregistreringer, som behandlingsansvarlig for disse dataene, og det mottar ingen Kundens Personopplysninger.

UnderdatabehandlerFormålRegion
ConvexApplikasjonsdatabase og backend-infrastruktur (hostet på AWS i regionen eu-west-1 i Irland; AWS opptrer som Convex sin infrastruktur-underdatabehandler). Convex, Inc. er etablert i USA.Den europeiske union (AWS eu-west-1, Irland)
Cloudflare R2Objektlagring for filopplastinger og signaturer. Overføringsmekanisme: Modul 3 SKV-er under Cloudflare sin databehandlingsavtale, supplert av tiltakene i Vedlegg 2.Europa (Cloudflare-plasseringshint: Øst-Europa). Et plasseringshint følges så langt det er mulig, men er ingen jurisdiksjonsbegrensning.
CloudflareCDN, DNS, kantesikkerhet, tilpassede vertsnavn for hostede skjemaer, Turnstile bot-beskyttelse. Behandler IP-adresser flyktig for bot-beskyttelse og misbruksforebygging.Global
PolarAbonnementsfakturering og kjøp av AI-kreditter. Opptrer som Merchant of Record og som en uavhengig behandlingsansvarlig for kjøperfaktureringsdata den samler inn.USA
StripeRespondentbetalingsbehandling via Stripe Connect (når Betalingsfelter brukes). Opptrer som en uavhengig behandlingsansvarlig for betalingsbehandling. Kunden, som forretningsenhet for respondentbetalinger, er ansvarlig for å sikre en passende overføringsmekanisme mellom Kunden og Stripe.Global; region avhenger av Stripe sin behandling for den tilknyttede kontoen
Amazon Web Services (AWS)Amazon Bedrock for AI-inferens bak AI-funksjoner (skjemabygging, AI-chat). Behandling regulert av AWS' tjenestevilkår; AWS lagrer ikke inndata eller utdata etter behandling og bruker dem ikke til å trene noen modeller.Den europeiske union (Amazon Bedrock kryssregional inferens innenfor EU)
Amazon Web Services (AWS) — Amazon SESLevering av alle transaksjons- og systeme-poster: varsler om innsendinger, bekreftelse- og varslingse-poster til respondenter, magic-link-pålogginger, påminnelses-e-poster om avbrutte svar og andre kontoe-poster. Egendefinerte avsenderdomener verifiseres som SES-domeneidentiteter (DKIM). Behandling regulert av AWS' databehandlingstillegg (SKV-er inkorporert).Samme AWS-region som formbase sin AI-inferens (se Amazon Web Services-oppføringen ovenfor)
AxiomDriftslogging og overvåking av Tjenesten. Loggene kan inneholde konto- og postidentifikatorer og e-postadressene til e-postmottakere, inkludert respondenter. Loggene oppbevares i 30 dager. Axiom, Inc. er etablert i USA.Den europeiske union (AWS eu-central-1, Frankfurt)
PostHogAnalyse av formbase sitt eget nettsted og kontoregistreringer, inkludert opptak av økter på nettstedet. Mottar formbase-kontoidentifikatorer og data om besøk på nettstedet; ingen Kundens Personopplysninger. PostHog, Inc. er etablert i USA.Den europeiske union (PostHog EU Cloud, AWS eu-central-1, Frankfurt)
UnsplashBildesøk-API brukt på serversiden for å finne og hente skjemaomslag. Valgte bilder hentes av formbase ved publiseringstidspunktet og lagres i Cloudflare R2; respondenter laster bilder fra R2, ikke direkte fra Unsplash. Bare bilde-URL-er og søkespørringer sendes til Unsplash — ingen Kundens Personopplysninger overføres. Overføringsmekanisme: SKV-er under Unsplash sine API-vilkår.USA / Global

Kundestyrte integrasjoner. Når Kunden aktiverer en integrasjon (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks osv.), overfører formbase data til den tjenesten etter Kundens dokumenterte instruks. Tredjepartstjenesten er ikke en formbase Underdatabehandler; Kunden er ansvarlig som Behandlingsansvarlig for å sikre et lovlig grunnlag, passende databehandlingsavtaler og overføringsmekanismer med hver tjeneste den kobler til.

Hvis formbase engasjerer en ny Underdatabehandler eller legger til en ny LLM-leverandør, vil Vedlegg 1 bli oppdatert i samsvar med avsnitt 9. De kontraktsmessige forpliktelsene formbase pålegger hver Underdatabehandler er angitt i avsnitt 9.

Vedlegg 2 — Tekniske og organisatoriske tiltak

formbase implementerer følgende tekniske og organisatoriske tiltak for å beskytte Personopplysninger, under hensyntagen til det teknologiske nivået, kostnadene ved gjennomføringen og arten av Behandlingen. Spesifikke tiltak kan utvikle seg over tid, forutsatt at det samlede beskyttelsesnivået ikke reduseres.

Tilgangskontroll

  • Rollebaserte tilgangskontroller i Tjenesten, med tillatelser på Arbeidsområde-nivå for eiere og medlemmer;
  • Passordfri autentisering ved hjelp av magic-link-e-post eller Google OAuth-pålogging (kundestyrt multifaktorautentisering er tilgjengelig på Google-kontoen som brukes til pålogging), med hastighetsbegrensning på påloggingsendepunktene; anonyme gjestsessjoner (opprettet når en bruker prøver Tjenesten uten å registrere seg) slettes automatisk innen kort tid;
  • Intern tilgang til produksjonssystemer begrenset på need-to-know-basis.

Kryptering

  • TLS 1.2 eller høyere for alle data i transitt mellom Registrerte, Kunder, Tjenesten og Underdatabehandlere;
  • Kryptering i hvile for primærdatabasen, fillagringen og sikkerhetskopier, ved hjelp av bransjestandard-krypteringsalgoritmer administrert av Convex og den underliggende skyleverandøren;
  • Hemmeligheter og API-nøkler lagret i krypterte hemmelighetslager; passord lagres ikke — Tjenesten bruker passordfri autentisering.

Logisk isolasjon

  • Flerleierarkitektur med radnivå tilgangsstyring etter Arbeidsområde og Kunde;
  • Logisk separasjon mellom utviklings-, staging- og produksjonsmiljøer; produksjonsdata brukes ikke i ikke-produksjonsmiljøer;
  • Underdatabehandlerintegrasjoner er begrenset til det minimale datasettet som kreves for å utføre funksjonen.

Robusthet og sikkerhetskopier

  • Automatiserte, krypterte daglige sikkerhetskopier av primærdatabasen (delegert til Convex under dets infrastrukturservicevilkår); filopplastinger i Cloudflare R2 er ikke dekket av objektversjonering;
  • Bruk av skyleverandører med redundant infrastruktur og DDoS-beskyttelse.

Sårbarhetshåndtering

  • Sikkerhetsoppdateringer for applikasjonsavhengigheter anvendt etter behov.

Organisatoriske tiltak

  • Tilgang til produksjonssystemer er begrenset til autorisert personell;
  • Prosedyrer for bruddvarsling tilpasset avsnitt 11;
  • Vedlikehold av registre over behandlingsaktiviteter i samsvar med artikkel 30(2) GDPR, gjort tilgjengelig for tilsynsmyndigheter på forespørsel som påkrevd av artikkel 30(4) GDPR.

Supplerende tiltak for internasjonale overføringer (Schrems II)

I tillegg til de generelle sikkerhetstiltakene ovenfor, anvender formbase følgende supplerende tiltak for overføringer til land uten en adekvansavgjørelse, i tråd med EDPB Recommendations 01/2020:

  • Kryptering i transitt (TLS 1.2+) og i hvile som beskrevet i Kryptering-avsnittet; krypteringsnøkler administreres av skyleverandørens nøkkelhåndteringstjeneste og er ikke tilgjengelige for myndighetene i tredjeland uten en lovlig ordre.

Dataminimering og oppbevaring

  • Tjenesten samler bare inn dataene Kunden velger å samle inn gjennom Skjemaer og de operative dataene som trengs for å drive Tjenesten. Oppbevarings- og sletteregler er angitt i avsnitt 12;
  • Aggregering anvendes på produktanalyse der de underliggende identifikatorene ikke er nødvendige for formålet;
  • AI-inndata og -utdata sendt til Amazon Bedrock behandles under AWS’ tjenestevilkår og lagres ikke av AWS etter behandling.