Sign In

Databehandleravtale (DPA)

Databehandleravtale (DPA)

Sist oppdatert 8. september 2026

Denne databehandleravtalen («Databehandleravtalen») regulerer behandling av personopplysninger når Gibbs AS (org.nr. 922 265 739) leverer tjenester gjennom plattformen gibbs.no.

Tre dokumenter hører sammen. Vilkårene regulerer bruken av Tjenesten, personvernerklæringen beskriver hvordan Gibbs behandler personopplysninger, og denne Databehandleravtalen regulerer behandlingen Gibbs gjør på vegne av Kunden. Databehandleravtalen er en integrert del av Vilkårene.

Kommuner og offentlige virksomheter som ønsker å bruke sin egen databehandleravtale, kan sende den til [email protected]. Vi gjennomgår og signerer den, og bistår med underlaget dere trenger til risikovurdering, personvernkonsekvensvurdering (DPIA) og tilgjengelighetserklæring.

1. Parter og roller

  • Behandlingsansvarlig: Kunden som benytter Gibbs’ tjenester
  • Databehandler: Gibbs AS

Gibbs behandler personopplysninger på vegne av Kunden i henhold til denne Databehandleravtalen, Kundens instrukser og gjeldende personvernlovgivning.

Denne Databehandleravtalen regulerer kun den behandlingen der Gibbs opptrer som databehandler for Kunden. For personopplysninger Gibbs behandler til egne formål — herunder kundeadministrasjon, fakturering, drift, sikkerhet og support — er Gibbs selvstendig behandlingsansvarlig. Rollefordelingen er beskrevet i personvernerklæringen punkt 1.

2. Formål og behandlingsgrunnlag

Formålet med behandlingen er å levere funksjonalitet knyttet til booking, betaling, abonnement, adgangskontroll og administrasjon av utleieobjekter.

Innenfor denne Databehandleravtalens virkeområde behandler Gibbs personopplysninger utelukkende etter dokumenterte instrukser fra Kunden.

3. Typer personopplysninger

Behandlingen kan omfatte følgende personopplysninger:

  • fornavn og etternavn
  • e-postadresse
  • telefonnummer
  • fakturaadresse
  • booking- og adgangsrelatert informasjon

Behandlingen omfatter følgende kategorier av registrerte:

  • personer som booker eller reserverer et utleieobjekt hos Kunden
  • personer som får tildelt adgang til et utleieobjekt uten selv å ha booket, for eksempel medlemmer av en gruppe eller deltakere på en reservasjon
  • Kundens ansatte, administratorer og andre brukere med tilgang i Tjenesten
  • Kundens kontaktpersoner for avtale, faktura og support

Gibbs behandler ikke særlige kategorier personopplysninger etter GDPR artikkel 9.

4. Kundens ansvar

Kunden er behandlingsansvarlig og har ansvar for:

  • rettslig grunnlag for behandlingen
  • informasjon til registrerte
  • korrekt bruk av systemet
  • tilgangsstyring hos egne brukere

5. Databehandlers plikter

Gibbs skal:

  • behandle personopplysninger konfidensielt
  • sørge for at kun autorisert personell har tilgang
  • iverksette egnede tekniske og organisatoriske sikkerhetstiltak
  • bistå Kunden ved forespørsel knyttet til registrertes rettigheter (innsyn, retting, sletting mv.)
  • bistå Kunden med personvernkonsekvensvurdering (DPIA) og forhåndsdrøfting med tilsynsmyndigheten etter personvernforordningen artikkel 35 og 36, tatt i betraktning behandlingens art og opplysningene Gibbs har tilgjengelig

6. Informasjonssikkerhet

Gibbs har etablert tiltak som sikrer:

  • konfidensialitet
  • integritet
  • tilgjengelighet

Tiltakene vurderes løpende basert på risiko og teknologisk utvikling.

7. Brudd på personopplysningssikkerheten

Ved brudd eller mistanke om brudd varsler Gibbs Kunden uten ugrunnet opphold, og gir nødvendig informasjon slik at Kunden kan oppfylle sine varslingsplikter overfor tilsynsmyndigheter og registrerte.

8. Underdatabehandlere

Gibbs kan benytte underdatabehandlere (for eksempel for drift, betaling eller meldingsutsendelse) som oppfyller kravene i GDPR.

Gibbs er ansvarlig for at underdatabehandlere pålegges tilsvarende personvernforpliktelser.

Oppdatert oversikt over underdatabehandlere finnes i personvernerklæringen punkt 4, og kan i tillegg gis på forespørsel.

Gibbs varsler Kunden skriftlig minst 30 dager før en ny underdatabehandler tas i bruk, eller før en eksisterende erstattes. Varsel sendes på e-post til Kundens registrerte kontaktadresse.

Kunden kan innen 30 dager fra varselet gjøre innsigelse mot endringen dersom det foreligger saklig grunn knyttet til personvern. Kommer partene ikke til enighet, kan Kunden si opp avtalen uten kostnad, med virkning fra det tidspunktet den nye underdatabehandleren tas i bruk.

Dersom et bytte er nødvendig av hensyn til sikkerhet eller driftsstabilitet, kan Gibbs gjennomføre endringen umiddelbart og varsle Kunden uten ugrunnet opphold.

9. Overføring utenfor EØS

Personopplysninger overføres ikke til land utenfor EØS med mindre det foreligger lovlig overføringsgrunnlag i henhold til GDPR kapittel V.

Hvilke leverandører som behandler opplysninger utenfor EØS, og hvilket overføringsgrunnlag som benyttes for hver av dem, er beskrevet i personvernerklæringen punkt 11.

10. Varighet og sletting

Behandlingen starter når Kunden tar Tjenesten i bruk, og pågår så lenge Kunden har et aktivt kundeforhold til Gibbs. Databehandleravtalen gjelder for hele denne perioden og opphører samtidig med kundeforholdet.

Ved opphør sletter eller anonymiserer Gibbs personopplysningene innen 12 måneder, med mindre lagring er pålagt ved lov. Kunden kan innenfor denne fristen be om å få utlevert opplysningene i et maskinlesbart format. Gjeldende lagringstider er beskrevet i personvernerklæringen punkt 10.

11. Revisjon og dokumentasjon

Kunden kan be om dokumentasjon som bekrefter at Gibbs etterlever denne Databehandleravtalen og GDPR artikkel 28.

12. Lovvalg

Databehandleravtalen er underlagt norsk rett.

Aksept

Denne Databehandleravtalen gjelder fra det tidspunktet Kunden:

  • inngår avtale med Gibbs, eller
  • tar i bruk Gibbs’ tjenester

Ved bruk av tjenestene anses Databehandleravtalen som akseptert.

Spørsmål om databehandling? Ta kontakt på [email protected].