§ 1Avtalens parter
I denne avtalen betegnes Grini Tech AS (org.nr 837 326 842) som «Databehandler» og organisasjonen som benytter MøteFlyt som «Behandlingsansvarlig». Avtalen inngås av en autorisert representant for organisasjonen (vanligvis en administrator) og dekker organisasjonens samlede bruk av Tjenesten, inkludert bruk av enkelte ansatte og medlemmer.
§ 2Bakgrunn og formål med avtalen
Denne databehandleravtalen er inngått for å sikre at personopplysninger behandles i samsvar med personvernforordningen (EU) 2016/679 (GDPR) og norsk personopplysningslov.
Avtalen regulerer Databehandlers behandling av personopplysninger når Behandlingsansvarlig benytter tjenesten «MøteFlyt» (heretter «Tjenesten») — en KI-assistent for møter, tolking og dokumentarbeid — i sin organisasjon.
§ 3Behandlingens formål og art
Databehandler behandler personopplysninger utelukkende for å levere følgende tjenester til Behandlingsansvarlig og dens medlemmer:
- Brukeradministrasjon og autentisering — opprettelse og forvaltning av brukerkontoer, tofaktor-autentisering (TOTP) og SMS-verifisering ved registrering.
- Organisasjons- og medlemsforvaltning — invitasjon, godkjenning, rolletildeling og fjerning av medlemmer i organisasjonen, samt forvaltning av enheter, budsjetter og bruksgrenser.
- Talegjenkjenning (tale-til-tekst) — sanntids transkripsjon av møter, samtaler og diktat via Soniox (EU-region). Lyd prosesseres i sanntid og lagres ikke etter at transkripsjonen er fullført.
- KI-basert tekstbehandling — bearbeiding av tekst gjennom en stor språkmodell (LLM) via AWS Bedrock (EU-region) for å lage møtereferater, oversettelser, sammendrag, omskrivinger og dokumentasjonsutkast.
- Tolketjeneste — sanntids tale-til-tekst-oversettelse mellom språk for fysiske møter og tekstbasert tolking.
- Videomøter — sikker videokonferanse mellom deltakere via Tjenestens integrerte videomodul. Video- og lydstrømmer overføres direkte mellom deltakerne (peer-to-peer via WebRTC) og lagres ikke av Databehandler.
- Lagring av møtereferater og brukerinnhold — medlemmer kan velge å lagre genererte møtereferater og dokumenter på Databehandlers servere for senere tilgang og redigering. Disse er knyttet til den enkelte brukeren.
- Valgfri kryptert lagring av transkripsjon (begrenset, sektorstyrt) — for visse sektorer kan rå transkripsjon lagres kryptert i inntil 7 dager etter møtet, slik at brukeren kan gå tilbake og arbeide videre med innholdet. Lagringspolicy bestemmes per sektor av Behandlingsansvarlig. For sensitive sektorer (skole, barnehage, privat) er denne lagringen permanent låst AV. Bruker kan slette lagret transkripsjon manuelt før utløp, og automatisk sletting skjer via nattlig prosess. Krypteringen bruker AES-256-GCM med eget Additional Authenticated Data (AAD).
- Bruksstatistikk og fakturering — registrering av forbruk per bruker og enhet for budsjettkontroll, fakturering og rapportering til Behandlingsansvarlig.
- Betalings- og abonnementsadministrasjon — håndtering av betaling og abonnement via Stripe.
Databehandler skal ikke behandle personopplysninger til andre formål enn det som er beskrevet ovenfor, med mindre Behandlingsansvarlig gir skriftlig instruks om dette.
§ 4Kategorier av personopplysninger og registrerte
4.1 Registrerte
- Autorisert representant og administratorer hos Behandlingsansvarlig
- Medlemmer (ansatte) hos Behandlingsansvarlig som benytter Tjenesten
- Møtedeltakere og samtalepartnere — i den grad stemme, navn eller annen identifiserbar informasjon prosesseres gjennom talegjenkjenning, tolking eller videomøter. Behandlingsansvarlig er ansvarlig for å informere disse om bruken av Tjenesten.
4.2 Personopplysninger som behandles
| Kategori | Opplysninger | Lagres på server |
|---|---|---|
| Organisasjonsdata | Navn, organisasjonsnummer, adresse, kontaktperson | Ja |
| Medlemskap og roller | Hvilke brukere som tilhører organisasjonen og deres rolle (admin, medlem) | Ja |
| Kontoinformasjon (medlem) | Navn, e-post, telefonnummer, organisasjonstilknytning | Ja |
| Autentiseringsdata | Kryptert passord, TOTP-hemmelighet, sesjonsdata | Ja |
| Betalingsdata | Abonnementsstatus, transaksjonshistorikk (via Stripe) | Ja (Stripe) |
| Lyd / videostrømmer | Sanntidslyd og video fra møter, tolking og diktat | Nei — prosesseres i sanntid (in-transit), lagres ikke |
| Rå transkripsjon | Direkte tale-til-tekst-utskrift fra Soniox | Sektor-avhengig — som hovedregel ikke lagret. Kan lagres kryptert i inntil 7 dager hvis aktivert for sektoren. Aldri lagret for skole, barnehage og privat (permanent låst AV). |
| Genererte møtereferater og dokumenter | Sammendrag, referater, oversettelser og utkast | Ja — kun hvis medlemmet aktivt lagrer dem |
| Bruksstatistikk | Antall kall og forbruk per bruker, per enhet, per funksjon | Ja |
| Audit-logg | Innloggingsforsøk, sikkerhetshendelser, IP-adresser, administrative handlinger | Ja |
4.3 Særlige kategorier (følsomme opplysninger)
4.4 Lagringstid og automatisk sletting
Tjenesten benytter differensierte lagringstider basert på datatype og sektor-policy:
| Datatype | Lagringstid | Automatisk sletting |
|---|---|---|
| Lyd og video | Aldri lagret | — |
| Rå transkripsjon (skole, barnehage, privat) | Aldri lagret (permanent låst AV) | — |
| Rå transkripsjon (administrasjon — default PÅ, kan velges bort per møte) | Inntil 7 dager | Nattlig nullstilling av kryptert innhold |
| Rå transkripsjon (universitet — opt-in per møte, default AV) | Inntil 7 dager fra opprettelse | Nattlig nullstilling av kryptert innhold |
| Genererte møtereferater og dokumenter | Til medlemmet sletter dem manuelt | Slettes ved opphør av medlemskap eller organisasjonsavtale |
| Bruksstatistikk og forbruk | 24 måneder | Automatisk |
| Audit-logg (administrative handlinger) | 36 måneder | Automatisk |
Brukeren kan når som helst slette lagret transkripsjon manuelt før utløp via brukergrensesnittet. Manuell sletting logges i audit-loggen (transcript_deleted). Automatisk sletting via nattlig prosess logges som transcripts_auto_purged.
§ 5Behandlingsansvarligs rettigheter og plikter
Behandlingsansvarlig har ansvar for at behandlingen av personopplysninger har et lovlig grunnlag i henhold til GDPR, og skal:
- Sørge for at det foreligger lovlig grunnlag for behandling av personopplysninger gjennom Tjenesten, herunder å innhente nødvendige samtykker fra møtedeltakere og samtalepartnere.
- Sikre at den autoriserte representanten som godtar denne avtalen har fullmakt til å forplikte organisasjonen.
- Informere egne medlemmer om at Tjenesten benyttes og hvordan personopplysninger behandles, og påse at hver enkelt medlem godtar den personlige databehandleravtalen før de tar Tjenesten i bruk.
- Informere møtedeltakere om at lyd og innhold prosesseres av Tjenesten i tråd med gjeldende lover og retningslinjer.
- Ikke benytte Tjenesten til formål som er uforenlige med denne avtalen eller til behandling av særlige kategorier opplysninger uten selvstendig lovlig grunnlag.
- Etablere interne rutiner som sikrer at medlemmer beskytter egne påloggingsopplysninger og TOTP-enheter, og at adgang til organisasjonens administrative funksjoner er begrenset til betrodd personell.
- Slette eller avslutte medlemskap når en ansatt slutter, og påse at innhold knyttet til organisasjonens bruk håndteres i tråd med interne arkivrutiner.
§ 6Brukerforvaltning og roller
Tjenesten gir Behandlingsansvarlig et administrasjonsgrensesnitt for å forvalte sine medlemmer. Følgende prinsipper gjelder:
6.1 Roller
- Organisasjonsadministrator: Kan invitere og fjerne medlemmer, opprette enheter, sette budsjetter, se forbruksstatistikk og motta fakturaer. Administratorer har ikke tilgang til medlemmenes lagrede møtereferater eller annet personlig innhold.
- Medlem: Har tilgang til å bruke Tjenestens funksjoner innenfor de rammene administrator har satt.
6.2 Tilgang til medlemmenes innhold
Genererte møtereferater og dokumenter som et medlem velger å lagre, er knyttet til vedkommendes brukerkonto og er ikke direkte tilgjengelige for organisasjonsadministrator gjennom Tjenestens grensesnitt. Behandlingsansvarlig er selv ansvarlig for å etablere interne rutiner for hvordan slikt innhold skal behandles ved opphør av ansettelsesforhold, og kan henvende seg til Databehandler for nødvendig bistand i særlige tilfeller.
6.3 Invitasjoner og samtykke
Når en administrator inviterer et nytt medlem, sendes en invitasjonslenke per e-post. Medlemmet må selv fullføre registreringen, sette opp tofaktor-autentisering og godta sin personlige databehandleravtale før Tjenesten kan benyttes.
6.4 Avslutning av medlemskap
Når et medlemskap avsluttes:
- Tilgang til organisasjonens funksjoner og budsjett opphører umiddelbart.
- Medlemmets personlige konto består inntil vedkommende selv velger å slette den.
- Lagret innhold tilhører medlemmet personlig — Behandlingsansvarlig må selv håndtere overlevering av relevant innhold før medlemskapet avsluttes.
- Audit-logg knyttet til organisasjonen beholdes i henhold til Databehandlers retningslinjer.
§ 7Sikkerhetstiltak
Databehandler har implementert følgende tekniske og organisatoriske tiltak for å beskytte personopplysninger:
7.1 Tekniske tiltak
- Kryptering i transit: All kommunikasjon skjer over TLS 1.2 eller nyere.
- Kryptering i hvile: Database og backup er kryptert på lagringsnivå hos Hetzner. Passord lagres som bcrypt-hash, og TOTP-hemmeligheter er beskyttet på tilsvarende måte.
- Applikasjonsnivå-kryptering av sensitive felt: Lagret transkripsjon (når aktivert per sektor) krypteres med AES-256-GCM på applikasjonsnivå med eget Additional Authenticated Data (AAD) per datatype, slik at ciphertext-substitusjon mellom kolonner forhindres. Krypteringsnøkler oppbevares utenfor databasen.
- Innholdssikkerhetspolicy (strict CSP): Frontend leveres med
default-src 'none'og eksplisitt whitelist per kategori (script-src, style-src, connect-src osv.). Kombinert med HSTS preload (2 år), X-Frame-Options DENY, og full Permissions-Policy. - Sterk autentisering: Tofaktor-autentisering (TOTP) er påkrevd for alle brukere, kombinert med SMS-verifisering ved registrering.
- Sesjonsbasert tilgangskontroll: HTTP-only session cookies med begrenset levetid og strenge SameSite-regler.
- Ingen lagring av lyd eller video: Lyd og videostrømmer prosesseres kun i sanntid (in-transit) og lagres aldri på Databehandlers servere.
- Rate-limiting og audit-logger: Innloggingsforsøk, passord-resetter og sensitive operasjoner overvåkes og begrenses i frekvens. Administrative handlinger logges separat.
- Rollebasert tilgangskontroll: Funksjoner er adskilt etter rolle, og administratorer har ikke direkte tilgang til medlemmenes personlige innhold.
7.2 Organisatoriske tiltak
- Tilgangen til produksjonssystemer er begrenset til nødvendig personell hos Databehandler.
- Databehandler gjennomfører jevnlige risikovurderinger av Tjenesten.
- Underdatabehandlere er valgt basert på dokumenterte sikkerhets- og personvernsertifiseringer.
- Hendelser logges og gjennomgås for å identifisere og lukke sårbarheter.
§ 8Underdatabehandlere
Behandlingsansvarlig gir ved godkjenning av denne avtalen en generell forhåndsgodkjenning til bruk av underdatabehandlere. Databehandler skal informere Behandlingsansvarlig om endringer i underdatabehandlere med rimelig varsel, og Behandlingsansvarlig kan protestere mot slike endringer.
Følgende underdatabehandlere benyttes per avtaledato:
| Leverandør | Formål | Dataregion | Sertifiseringer |
|---|---|---|---|
| Hetzner Online GmbH | Serverhosting og database (backend, brukerkontoer, lagrede referater) | EU Tyskland/Finland | ISO 27001, SOC 1 |
| one.com | Domene og DNS-hosting | EU Danmark | GDPR-kompatibel |
| Soniox Inc. | Talegjenkjenning (tale-til-tekst) i sanntid | EU Sovereign Cloud | SOC 2 Type II, GDPR, HIPAA |
| Amazon Web Services (AWS) | KI-inferens via AWS Bedrock (språkmodell for tekstbehandling) | EU Stockholm (eu-north-1) | ISO 27001, SOC 1-3, GDPR, HIPAA |
| sms.to | Sending av SMS for verifisering ved registrering | EU | GDPR-kompatibel |
| Stripe Payments Europe, Ltd. | Betalings- og abonnementshåndtering | EU + USA Irland / USA | PCI DSS Level 1, SOC 1-2, ISO 27001, EU-U.S. DPF |
Databehandler benytter utelukkende underdatabehandlere som tilbyr tilstrekkelige garantier i henhold til GDPR artikkel 28(1), herunder gjennom egne databehandleravtaler, sertifiseringer og/eller standardkontraktsklausuler (SCCs). Disse avtalene er inngått i tråd med kravene i GDPR artikkel 28(4).
§ 9Overføring til tredjeland
All primær databehandling skjer innenfor EU/EØS-området. Databehandlers servere er plassert hos Hetzner i EU, talegjenkjenning skjer i Soniox' EU-region, og KI-inferens skjer i AWS' EU-region (Stockholm).
9.1 Stripe og overføring til USA
Stripe er et amerikansk selskap med europeisk hovedkontor i Irland (Stripe Payments Europe, Ltd.). Som del av betalingsbehandlingen kan personopplysninger overføres til USA. Denne overføringen er sikret gjennom følgende mekanismer:
- EU-U.S. Data Privacy Framework (DPF): Stripe er sertifisert under EU-U.S. Data Privacy Framework, som er godkjent som et adekvat overføringgrunnlag av EU-kommisjonen.
- Standard Contractual Clauses (SCCs): Stripes dataoverføringstillegg inkorporerer EUs standardkontraktsklausuler som supplerende overføringsmekanisme.
- Dataminimering: Kun betalingsrelaterte opplysninger (organisasjonsnavn, kontaktperson, betalingsinformasjon) behandles av Stripe. Innhold fra møter eller dokumenter deles ikke med Stripe.
9.2 Øvrige underdatabehandlere
Soniox er et amerikansk selskap, men tilbyr en dedikert EU Sovereign Cloud-region som benyttes av Tjenesten. Data prosesseres og forblir innenfor EU. Soniox lagrer ikke lyd eller transkripsjoner.
AWS Bedrock benyttes i EU-regionen (Stockholm, eu-north-1). AWS lagrer ikke prompter eller svar, og data forblir innenfor den valgte regionen.
9.3 Vurdering av risiko ved amerikansk jurisdiksjon
Soniox, AWS og Stripe er amerikanske selskaper og kan i prinsippet være underlagt amerikansk lovgivning (FISA 702, CLOUD Act). Risikoen for de registrerte er vurdert som lav av følgende grunner:
- Lyd og rå transkripsjon prosesseres utelukkende in-transit (sanntid) uten lagring hos noen av disse leverandørene. Det finnes dermed ingen persistente data hos dem som kan utleveres på forespørsel.
- Alle tre leverandørene tilbyr EU-basert prosessering og er sertifisert under EU-U.S. Data Privacy Framework.
- Betalingsdata hos Stripe er ikke følsomme opplysninger og utgjør en vesentlig lavere risiko.
§ 10Avviksbehandling og varsling
Ved brudd på personopplysningssikkerheten skal Databehandler:
- Varsle Behandlingsansvarlig uten ugrunnet opphold, og senest innen 48 timer etter at Databehandler ble kjent med avviket. Varsel sendes til den registrerte kontaktpersonen for organisasjonen.
- Gi Behandlingsansvarlig tilstrekkelig informasjon til å oppfylle sin meldeplikt til Datatilsynet i henhold til GDPR artikkel 33, herunder:
- Beskrivelse av avvikets art
- Kategorier og omtrentlig antall berørte registrerte
- Sannsynlige konsekvenser av avviket
- Tiltak som er truffet eller foreslått for å håndtere avviket
- Bistå Behandlingsansvarlig med å håndtere avviket og begrense eventuelle negative konsekvenser.
§ 11Revisjon og innsyn
Behandlingsansvarlig har rett til å kontrollere at Databehandler overholder vilkårene i denne avtalen:
- Å be om skriftlig dokumentasjon av sikkerhetstiltak, rutiner og underdatabehandlere — Databehandler skal besvare slike henvendelser innen rimelig tid og uten ekstra kostnad.
- Å gjennomføre eller la en uavhengig tredjepart gjennomføre revisjoner av Databehandlers systemer og rutiner, med minimum 30 dagers skriftlig varsel og ikke hyppigere enn én gang per 12 måneder. Kostnadene ved slik ekstern revisjon bæres av Behandlingsansvarlig.
- Å motta sammendrag av relevante eksterne sertifiseringer og sikkerhetsrevisjoner som Databehandler har gjennomført.
Databehandler skal gi rimelig bistand til slike kontroller og stille nødvendig dokumentasjon til rådighet. Retten til revisjon etter punkt 2 er inkludert for å oppfylle kravene i GDPR artikkel 28(3)(h).
§ 12Varighet og opphør
Denne avtalen gjelder så lenge Behandlingsansvarlig har en aktiv organisasjonskonto hos Databehandler.
Ved opphør av avtalen skal Databehandler:
- Slette alle personopplysninger knyttet til organisasjonen — herunder organisasjonsdata, medlemskaps- og rollerelasjoner og bruksstatistikk — innen 30 dager etter oppsigelse, med mindre lovpålagt oppbevaring krever annet.
- Bekrefte slettingen skriftlig dersom Behandlingsansvarlig ber om dette.
- Sørge for at underdatabehandlere sletter relevante data i tråd med punkt 1.
Personlige brukerkontoer som tidligere var medlem av organisasjonen, bestar inntil den enkelte bruker selv velger å slette sin konto. Lagrede møtereferater og dokumenter tilhører den enkelte brukeren — ikke organisasjonen — og slettes ikke automatisk ved opphør av organisasjonsavtalen.
§ 13Bistand ved utøvelse av registrertes rettigheter
Databehandler skal bistå Behandlingsansvarlig med å oppfylle sine forpliktelser overfor registrerte i henhold til GDPR kapittel III, herunder rett til innsyn, retting, sletting, dataportabilitet og rett til å protestere mot behandling.
Ettersom Tjenestens arkitektur innebærer at lyd og rå transkripsjon ikke lagres, vil forespørsler i hovedsak gjelde kontodata, medlemsroller og lagrede møtereferater. Behandlingsansvarlig har direkte tilgang til organisasjonsdata gjennom administrasjonsgrensesnittet, og det enkelte medlem har tilgang til egne data gjennom sin profil.
§ 14Kontaktinformasjon
Henvendelser vedrørende denne avtalen og behandling av personopplysninger kan rettes til:
§ 15Lovvalg og tvister
Denne avtalen er underlagt norsk rett. Tvister som oppstår i forbindelse med avtalen skal søkes løst gjennom forhandlinger. Dersom enighet ikke oppnås, skal tvisten avgjøres av norske domstoler med Follo og Nordre Østfold tingrett som verneting.