Versjon 2026-08-14 · signeres elektronisk ved oppstart
Databehandleravtale
Denne avtalen gjelder mellom ditt byrå (behandlingsansvarlig) og Anvist AS (databehandler) i henhold til GDPR artikkel 28.
1. Hva Anvist behandler på vegne av deg
- Lead-data — bedriftsinformasjon fra Brønnøysund, kontaktpersoner og telefonnumre som du har hentet inn i Anvist.
- Tagger og notater som dine ansatte skriver.
- Brukerkontoer for dine ansatte (navn, bedrifts-e-post, rolle).
2. Hvor data lagres
Databasen med dine lead- og brukerdata ligger i EU/EØS (Irland, aws-eu-west-1). Filvedlegg i byråchatten lagres i EU/EØS (Dublin, Irland), i et lukket lager som krever autentisering — en filadresse alene gir ikke tilgang. Enkelte sub-prosessorer er etablert i USA, jf. punkt 3; for disse er overføringen dekket av EU-US Data Privacy Framework og standard personvernbestemmelser (SCC), med gjennomført Transfer Impact Assessment.
3. Sub-prosessorer
Anvist bruker disse underleverandørene. Endringer varsles minst 14 dager i forveien.
- Turso Labs Inc. — database (libSQL/SQLite), Irland (aws-eu-west-1), innenfor EØS
- Vercel Inc. — hosting og edge-nettverk (USA med EU-edge, DPF + SCC), samt fillagring for vedlegg i byråchatten (Dublin, Irland, innenfor EØS)
- Resend — transaksjonelle e-poster, USA, DPF + SCC
- Stripe Payments Europe Ltd. — betalingsbehandling, Irland, innenfor EØS
- Anthropic PBC — AI-funksjonene i produktet: chat-assistenten (selger-, teamleder- og hjelpemodus), tolkning av søkebeskrivelser mot Brreg, og forkorting av selgernes egne notater. Gjelder ALLE planer, også prøveperioden. USA, DPF + SCC, innhold brukes ikke til trening (kontraktfestet)
4. Sikkerhetstiltak (jf. GDPR art. 32)
- Kryptering i transit: TLS med HTTPS-tvang og HSTS, Content-Security-Policy, X-Frame-Options DENY (clickjacking-vern)
- Kryptering at rest: AES-256 (database), MFA-hemmeligheter med separat krypteringsnøkkel
- Passord: lagret med saltet og iterert nøkkelavledning i tråd med NIST SP 800-63B. Klartekst-passord eksisterer aldri på våre servere.
- Multi-faktor-autentisering (TOTP): tilbys alle brukere og anbefales sterkt for admin-roller. Håndhevet krav for Anvist-interne eiertilganger. Backup-koder hashes separat.
- Innloggingsvern: automatisk kontolåsing ved gjentatte mislykkede forsøk, samt rate-limiting per IP og per bruker.
- Tilgangskontroll: Anvist-ansatte har ikke tilgang til ditt byrå sin lead-database eller notater. All admin-tilgang krever spesifikk autorisasjon og logges.
- Audit-logg: alle admin-handlinger og sikkerhetshendelser logges med tidsstempel, bruker og IP-adresse. En kryptografisk hash-kjede som gjør etterfølgende endringer oppdagbare er under innføring, men dekker foreløpig kun et fåtall hendelsestyper — vi beskriver den derfor ikke som et generelt tiltak.
- Inntrengingsdeteksjon: automatisk alarm ved skanning og mistenkelig aktivitet mot applikasjonen.
- Supply-chain-vern: låste avhengigheter, sårbarhetsskanning og hemmelighetsskanning i byggekjeden før hver deploy.
- Backups: daglig, beholdt 30 dager, kryptert separat. Gjenoppretting testes kvartalsvis.
Tekniske parametre — algoritmevalg, terskelverdier og deteksjonsregler — oppgis ikke offentlig, fordi slike detaljer gjør det lettere å omgå vernet de beskriver. Kunder som gjennomfører leverandørvurdering får detaljert sikkerhetsvedlegg på forespørsel til hei@anvist.no, om nødvendig under gjensidig taushetserklæring.
4a. DPIA og dokumentasjon
For storskala-behandling av personopplysninger (typisk > 5 000 personer behandlet) krever GDPR art. 35 en Data Protection Impact Assessment (DPIA). Anvist gjennomfører DPIA per kunde-byrå før første lead lagres, dokumenterer balansetesten for berettiget interesse, og oppdaterer årlig.
5. Brudd på personvern
Anvist varsler deg innen 24 timer ved mistenkt eller bekreftet datainnbrudd som påvirker dine data. Vi bistår med å oppfylle din 72-timers varslingsplikt til Datatilsynet.
6. Sletting og eksport
- Du kan eksportere alle data fra dashbordet når som helst (Excel/CSV)
- Ved oppsigelse beholder du eksport-tilgangen. Vi sletter ingenting automatisk — dataene blir liggende til du ber om sletting
- Sletting skjer på din forespørsel til personvern@anvist.no, innen 30 dager. Du får skriftlig bekreftelse når slettingen er gjennomført. Etter GDPR artikkel 28(3)(g) er det du som velger mellom sletting og utlevering
- Unntak som består etter sletting: audit-logg beholdes i 5 år som dokumentasjon på hvem som gjorde hva og når. Den inneholder handlingsspor — ikke leads, notater eller innhold. Regnskapsbilag beholdes i 5 år etter regnskapsårets slutt (bokføringsloven § 13)
- Backups slettes automatisk etter 30 dagers retensjon
7. Konkurs / avvikling
Anvist har en data-trustee-klausul: ved konkurs eller avvikling leveres alle byrå-data ut som eksport innen 14 dager. Vi kan ikke overdra eller beholde data — de tilhører deg.
8. Revisjon
Du kan be om revisjon én gang per år. Anvist leverer sikkerhetsrapport (penetrasjonstest, sårbarhetsskanning) årlig. Større reviewforespørsler kan kreve gjensidig taushetserklæring.
Denne avtalen signeres elektronisk av byråets admin under oppstart, før første lead lagres. Signaturen logges med tidsstempel og følger med i GDPR-eksporten fra dashbordet. Endringer varsles minst 14 dager i forveien og krever ny signering. Spørsmål: hei@anvist.no