Til juridisk oversikt

Versjon 1.2 · Sist oppdatert: 07.09.2026

DATABEHANDLERAVTALE

Databehandleravtale for arrangører når Fritim behandler personopplysninger på vegne av arrangøren.

Innhold
  1. Innledning
  2. 1. Avtalens omfang
  3. 2. Partenes roller og ansvar
  4. 3. Instrukser
  5. 4. Formålsbegrensning og bruk av data
  6. 5. Konfidensialitet og tilgang
  7. 6. Informasjonssikkerhet
  8. 7. Særlige kategorier og politiattest
  9. 8. Bistand til Arrangøren
  10. 9. Brudd på personopplysningssikkerheten
  11. 10. Underdatabehandlere
  12. 11. Overføringer utenfor EØS
  13. 12. Dokumentasjon og revisjon
  14. 13. Sletting og tilbakelevering
  15. 14. Varighet og endringer
  16. 15. Ansvar
  17. 16. Lovvalg og tvister
  18. VEDLEGG 1 - BESKRIVELSE AV BEHANDLINGEN
  19. 1. Gjenstand og formål
  20. 2. Kategorier av registrerte
  21. 3. Kategorier av personopplysninger
  22. 4. Behandlingens art
  23. 5. Varighet
  24. VEDLEGG 2 - UNDERDATABEHANDLERE
  25. VEDLEGG 3 - TEKNISKE OG ORGANISATORISKE SIKKERHETSTILTAK
  26. 1. Tilgangsstyring
  27. 2. Kommunikasjon og lagring
  28. 3. Drift og sårbarhetshåndtering
  29. 4. Organisatoriske tiltak
  30. 5. Risikobasert nivå

Innledning

Denne databehandleravtalen («Databehandleravtalen») gjelder når en arrangør («Arrangøren» eller «Behandlingsansvarlig») bruker Fritim og Fritim AS, organisasjonsnummer 937 704 453 («Fritim» eller «Databehandleren»), behandler personopplysninger på vegne av Arrangøren.

Databehandleravtalen er en del av avtalen om bruk av Fritims plattform («Hovedavtalen») og skal sikre at behandlingen skjer i samsvar med personvernforordningen (EU) 2016/679 («GDPR»), særlig artikkel 28.

1. Avtalens omfang

Databehandleravtalen gjelder bare for den behandlingen Fritim utfører på vegne av Arrangøren. Behandlingens art, formål, varighet, kategorier av registrerte og kategorier av personopplysninger er beskrevet i Vedlegg 1.

Fritim kan også behandle enkelte personopplysninger som selvstendig behandlingsansvarlig. Dette gjelder blant annet opplysninger som Fritim behandler for å administrere egne bruker- og kundekontoer, levere plattformomfattende profil- og synlighetsfunksjoner, ivareta sikkerhet, oppfylle rettslige plikter og håndtere eget kundeforhold. Slik behandling omfattes ikke av denne Databehandleravtalen og beskrives i Fritims personvernerklæring.

Ved motstrid mellom denne Databehandleravtalen og Hovedavtalen går Databehandleravtalen foran for spørsmål som gjelder behandling av personopplysninger på vegne av Arrangøren.

2. Partenes roller og ansvar

Arrangøren er behandlingsansvarlig for behandlingen som omfattes av Databehandleravtalen. Arrangøren bestemmer formålene med behandlingen og er ansvarlig for at det foreligger gyldig behandlingsgrunnlag, at de registrerte får nødvendig informasjon, og at øvrige plikter etter personvernregelverket oppfylles.

Fritim er databehandler og skal bare behandle personopplysninger etter dokumenterte instrukser fra Arrangøren, med mindre Fritim er forpliktet til annen behandling etter lov. I så fall skal Fritim informere Arrangøren før behandlingen, med mindre loven forbyr slik informasjon.

Arrangøren skal ikke bruke Fritim til behandling som ligger utenfor Tjenestens tilsiktede formål eller til systematisk behandling av personopplysninger med vesentlig høyere risiko enn det Tjenesten er utviklet for, uten at dette på forhånd er særskilt avtalt med Fritim.

Ved behandling av opplysninger om mindreårige skal Arrangøren følge alderskravene som gjelder for Tjenesten. Personer under 15 år kan ikke opprette eller bruke en egen Fritim-profil og skal ikke være tilgjengelige gjennom Matching. De kan registreres av Arrangøren eller foresatt/verge i forbindelse med et konkret arrangement eller frivillig aktivitet.

Personer mellom 15 og 17 år kan opprette og bruke egen Fritim-profil. Arrangøren er ansvarlig for å vurdere om en mindreårig kan delta i et konkret arrangement eller utføre en bestemt oppgave, herunder om det gjelder særskilte aldersgrenser eller krav om involvering eller godkjenning fra foresatt/verge.

3. Instrukser

Arrangørens dokumenterte instrukser følger av Hovedavtalen, denne Databehandleravtalen med vedlegg, Arrangørens bruk og konfigurasjon av Tjenesten innenfor dens ordinære funksjonalitet, samt eventuelle andre skriftlige instrukser partene avtaler.

Fritim skal uten ugrunnet opphold varsle Arrangøren dersom Fritim mener at en instruks er i strid med GDPR eller annet relevant personvernregelverk. Fritim kan avvente gjennomføring av instruksen til forholdet er avklart.

Instrukser som krever vesentlig utvikling, særskilt tilpasning eller arbeid utenfor Tjenestens ordinære funksjonalitet, må avtales særskilt og kan faktureres etter avtale.

4. Formålsbegrensning og bruk av data

Fritim skal ikke bruke personopplysninger som behandles på vegne av Arrangøren til egne, uforenlige formål.

Fritim kan bruke anonymiserte eller tilstrekkelig aggregerte opplysninger til statistikk, analyse, sikkerhet og forbedring av Tjenesten, forutsatt at opplysningene ikke lenger er personopplysninger og ikke med rimelige midler kan tilbakeføres til enkeltpersoner.

5. Konfidensialitet og tilgang

Fritim skal sørge for at personer som gis tilgang til personopplysninger bare får slik tilgang når det er nødvendig for deres arbeid, og at de er underlagt lovbestemt taushetsplikt eller en passende konfidensialitetsforpliktelse.

Tilganger skal begrenses etter behov og fjernes når tilgangsbehovet opphører. Konfidensialitetsforpliktelsen gjelder også etter at arbeids- eller oppdragsforholdet er avsluttet.

6. Informasjonssikkerhet

Fritim skal gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak i samsvar med GDPR artikkel 32. Tiltakene skal være forholdsmessige sett opp mot behandlingens art, omfang og risiko og er overordnet beskrevet i Vedlegg 3.

Fritim er et administrativt verktøy for organisering av frivillige og arrangementer og er ikke utviklet som et sikkerhetskritisk system eller for behandling av store mengder høyrisikoopplysninger. Dette inngår i den risikobaserte vurderingen av hvilke sikkerhetstiltak som er egnede, uten at det begrenser kravene etter GDPR.

7. Særlige kategorier og politiattest

Tjenesten er ikke utviklet for systematisk behandling av særlige kategorier av personopplysninger etter GDPR artikkel 9 eller opplysninger om straffedommer og lovovertredelser etter GDPR artikkel 10.

Dersom Tjenesten tilbyr funksjonalitet for registrering av ordinære matpreferanser eller andre praktiske preferanser, skal slike funksjoner ikke brukes til å registrere allergier, helseopplysninger eller andre særlige kategorier av personopplysninger, med mindre Fritim uttrykkelig har tilrettelagt funksjonaliteten for slik behandling og dette er særskilt avtalt.

Fritim skal ikke brukes til å laste opp eller lagre politiattester, bilder eller kopier av politiattester, opplysninger om innholdet i en attest, merknader i attesten, resultatet av kontrollen eller konkrete opplysninger om straffedommer eller lovovertredelser.

Tjenesten kan gi Arrangøren mulighet til å registrere status som «Fremvist/kontrollert», «Ikke fremvist» eller «Ikke aktuelt», samt eventuell dato for kontroll. Statusen skal ikke angi eller brukes til å registrere resultatet av kontrollen, og det skal ikke registreres «godkjent», «ikke godkjent», «ren», «med merknader» eller tilsvarende opplysninger.

Arrangøren er ansvarlig for at det foreligger rettslig grunnlag for å kreve og kontrollere politiattest og for at registreringen i Fritim er korrekt, nødvendig og lovlig.

8. Bistand til Arrangøren

Fritim skal, så langt det er mulig og forholdsmessig sett hen til behandlingens art og informasjonen som er tilgjengelig for Fritim, bistå Arrangøren med å oppfylle sine plikter etter GDPR.

  • håndtering av forespørsler om innsyn, retting, sletting, begrensning, dataportabilitet og andre registrerterettigheter;
  • sikkerhet ved behandlingen og håndtering av personvernbrudd;
  • vurderinger av personvernkonsekvenser (DPIA) der dette er relevant; og
  • eventuell forhåndsdrøftelse med Datatilsynet eller annen kompetent tilsynsmyndighet.

Dersom Fritim mottar en henvendelse direkte fra en registrert om behandling som utføres på vegne av Arrangøren, skal Fritim som hovedregel henvise eller videreformidle henvendelsen til Arrangøren og ikke besvare den på Arrangørens vegne uten instruks.

Bistand som går vesentlig utover det som normalt må forventes som del av Tjenesten, kan faktureres etter Fritims ordinære priser eller etter særskilt avtale, med mindre bistandsbehovet skyldes forhold Fritim er ansvarlig for.

9. Brudd på personopplysningssikkerheten

Fritim skal varsle Arrangøren uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger Fritim behandler på vegne av Arrangøren.

Varslet skal, i den grad informasjonen er tilgjengelig, beskrive hendelsens art, hvilke kategorier av registrerte og opplysninger som kan være berørt, sannsynlige konsekvenser, kontaktpunkt hos Fritim og tiltak som er gjennomført eller planlagt. Informasjonen kan gis trinnvis dersom ikke alt er kjent samtidig.

Fritims varsling innebærer ikke i seg selv en erkjennelse av ansvar. Arrangøren er ansvarlig for å vurdere eventuell melding til Datatilsynet og informasjon til registrerte.

10. Underdatabehandlere

Arrangøren gir Fritim generell skriftlig tillatelse til å benytte underdatabehandlere. Godkjente underdatabehandlere fremgår av Vedlegg 2.

Fritim skal inngå avtale med underdatabehandlere som pålegger dem personvernforpliktelser som i det vesentlige tilsvarer de forpliktelsene som følger av denne Databehandleravtalen. Fritim er ansvarlig overfor Arrangøren for underdatabehandlernes oppfyllelse av sine databehandlerforpliktelser i samsvar med GDPR artikkel 28.

Fritim skal informere Arrangøren om planlagte vesentlige endringer i bruk av underdatabehandlere, slik at Arrangøren får rimelig anledning til å fremsette saklig begrunnede innsigelser. Varsel kan gis elektronisk, for eksempel per e-post, i Tjenesten eller gjennom en oppdatert underdatabehandlerliste.

Ved behov for rask utskifting av leverandør av hensyn til sikkerhet, driftsstabilitet eller andre tungtveiende forhold kan endringen gjennomføres før ordinært varsel er gitt. Arrangøren skal da informeres så snart som praktisk mulig.

11. Overføringer utenfor EØS

Fritim skal ikke overføre eller gjøre personopplysninger tilgjengelige utenfor EØS med mindre kravene i GDPR kapittel V er oppfylt.

Der behandling hos en underdatabehandler innebærer overføring til tredjeland, skal Fritim sørge for gyldig overføringsgrunnlag, for eksempel en beslutning om tilstrekkelig beskyttelsesnivå, EU-U.S. Data Privacy Framework for sertifiserte mottakere, EUs standard personvernbestemmelser (SCC) eller annet gyldig grunnlag. Fritim skal ved behov vurdere supplerende tiltak i samsvar med gjeldende rett.

12. Dokumentasjon og revisjon

Fritim skal gjøre tilgjengelig den informasjonen som med rimelighet er nødvendig for å dokumentere etterlevelse av GDPR artikkel 28 og denne Databehandleravtalen.

Arrangøren skal som utgangspunkt benytte tilgjengelig dokumentasjon, sikkerhetsbeskrivelser, leverandørdokumentasjon og skriftlige redegjørelser før det kreves særskilt revisjon eller inspeksjon.

Dersom slik dokumentasjon ikke er tilstrekkelig, eller Arrangøren har saklig grunn til å anta et vesentlig avvik, kan Arrangøren gjennomføre eller få gjennomført en rimelig revisjon av forhold som omfattes av Databehandleravtalen. Revisjon skal varsles med rimelig frist, normalt minst ti arbeidsdager, gjennomføres innenfor ordinær arbeidstid og ikke unødig forstyrre Fritims virksomhet.

Med mindre særlige omstendigheter tilsier noe annet, kan ordinær revisjon kreves høyst én gang per tolv måneder. Begrensningen gjelder ikke ved alvorlige sikkerhetshendelser, saklig begrunnet mistanke om vesentlig avvik eller krav fra kompetent tilsynsmyndighet.

Arrangøren dekker egne kostnader ved revisjon og Fritims rimelige kostnader ved omfattende bistand, med mindre revisjonen avdekker et vesentlig brudd som Fritim er ansvarlig for.

13. Sletting og tilbakelevering

Når behandlingen på vegne av Arrangøren opphører, skal Fritim etter Arrangørens valg slette personopplysningene eller gjøre relevante opplysninger tilgjengelige for tilbakelevering eller eksport, med mindre Fritim etter lov er forpliktet til fortsatt oppbevaring.

Dersom Arrangøren ønsker data tilbakelevert, må dette varsles før eller i rimelig tid etter opphør. Fritim kan oppfylle kravet ved å gjøre data tilgjengelige gjennom Tjenestens ordinære eksportfunksjonalitet eller i et alminnelig brukt maskinlesbart format der dette er praktisk mulig.

Etter tilbakelevering eller utløpet av tilgjengelig eksportperiode slettes data fra aktive systemer i samsvar med Fritims ordinære sletterutiner. Data i sikkerhetskopier kan bli liggende frem til de slettes eller overskrives gjennom ordinære backupsykluser, forutsatt at de ikke tas i ordinær bruk i mellomtiden.

14. Varighet og endringer

Databehandleravtalen gjelder så lenge Fritim behandler personopplysninger på vegne av Arrangøren. Bestemmelser som etter sin art skal gjelde etter opphør, herunder konfidensialitet og sletting, fortsetter å gjelde.

Fritim kan oppdatere vedleggene når dette er nødvendig som følge av endringer i Tjenesten, leverandørkjeden eller sikkerhetstiltak, forutsatt at endringen ikke innebærer en vesentlig reduksjon i det samlede personvernet. Vesentlige endringer varsles på egnet måte.

15. Ansvar

Partenes kontraktsrettslige ansvar etter Databehandleravtalen følger Hovedavtalens ansvarsregler og eventuelle ansvarsbegrensninger, så langt dette er tillatt etter ufravikelig lov.

Databehandleravtalen endrer ikke det ansvaret den enkelte part kan ha direkte etter GDPR eller annen ufravikelig lovgivning.

16. Lovvalg og tvister

Databehandleravtalen er underlagt norsk rett. Tvister behandles etter de samme regler om tvisteløsning og verneting som følger av Hovedavtalen.

VEDLEGG 1 - BESKRIVELSE AV BEHANDLINGEN

1. Gjenstand og formål

Fritim leverer en digital plattform for organisering og administrasjon av frivillige, vakter og arrangementer. Når Fritim behandler personopplysninger på vegne av Arrangøren, skjer behandlingen for å levere funksjonalitet Arrangøren velger å bruke i forbindelse med egne arrangementer og frivilligaktiviteter.

Behandlingen kan blant annet omfatte:

registrering og administrasjon av frivillige knyttet til Arrangøren;

planlegging, opprettelse og bemanning av vakter og oppgaver;

registrering av tilgjengelighet, roller, kvalifikasjoner og relevant kompetanse;

søk og Matching etter kriterier valgt av Arrangøren innenfor Tjenestens funksjonalitet, for registrerte som etter Tjenestens alders- og tilgjengelighetsregler kan inngå i Matching;

utsendelse av SMS, e-post eller annen praktisk kommunikasjon på vegne av Arrangøren;

registrering av svar, påmelding, deltakelse og arrangementshistorikk;

registrering av Favorittmarkeringer der funksjonen er tilgjengelig;

administrasjon av attester og dokumentasjon der slik funksjonalitet er tilgjengelig;

registrering av politiatteststatus som «Fremvist/kontrollert», «Ikke fremvist» eller «Ikke aktuelt», samt eventuell dato for kontroll, dersom Arrangøren har rettslig grunnlag for dette; og

teknisk drift, feilsøking, sikkerhet, backup og support knyttet til behandlingen.

2. Kategorier av registrerte

Behandlingen kan omfatte:

frivillige som er eller har vært knyttet til Arrangøren eller et av Arrangørens arrangementer;

personer under 15 år som registreres av Arrangøren eller foresatt/verge i forbindelse med et konkret arrangement eller frivillig aktivitet hos Arrangøren;

foresatte/verger i den utstrekning deres kontaktopplysninger eller eventuell godkjenning behandles som ledd i administrasjon av en mindreårig;

personer som melder interesse for eller svarer på forespørsler fra Arrangøren; og

Arrangørens administratorer og andre brukere i den utstrekning opplysningene behandles på Arrangørens vegne.

3. Kategorier av personopplysninger

Avhengig av hvilke funksjoner Arrangøren benytter, kan behandlingen omfatte:

navn, alder/fødselsopplysninger der dette er nødvendig for å håndheve alderskrav, e-postadresse, telefonnummer og andre grunnleggende kontaktopplysninger;

navn og kontaktopplysninger til foresatt/verge samt status for eventuell godkjenning, der dette er nødvendig;

profilopplysninger som er gjort tilgjengelige for Arrangøren, for eksempel geografisk område og profilbilde;

ferdigheter, erfaring, kurs, førerkort og andre relevante kvalifikasjoner;

størrelse på t-skjorte, ordinære matpreferanser og andre praktiske opplysninger som er relevante for arrangementet;

tilgjengelighet, ønskede roller, oppgaver, vakter og bemanningsstatus;

påmeldinger, svar på forespørsler, deltakelse og arrangementshistorikk;

Favorittmarkeringer der funksjonen er tilgjengelig;

kommunikasjonsdata og leverings- eller svarstatus for meldinger;

politiatteststatus som «Fremvist/kontrollert», «Ikke fremvist» eller «Ikke aktuelt», samt eventuell dato for kontroll, men ikke politiattesten eller opplysninger om dens innhold eller resultat; og

tekniske identifikatorer og logger som er nødvendige for levering og sikkerhet i Tjenesten.

Personer under 15 år skal ikke gjøres tilgjengelige gjennom Matching. Behandling av opplysninger om denne aldersgruppen skal begrenses til det konkrete arrangementet eller den frivilligaktiviteten og funksjonaliteten som etter Tjenestens aldersregler er tilgjengelig for dem.

Tjenestens ordinære funksjoner skal ikke brukes til registrering av allergier, helseopplysninger eller andre særlige kategorier av personopplysninger, med mindre dette er særskilt avtalt og funksjonaliteten uttrykkelig er tilrettelagt for slik behandling.

4. Behandlingens art

Behandlingen kan bestå av innsamling, registrering, strukturering, lagring, søk, fremvisning, sammenstilling, kommunikasjon, eksport, sletting og annen behandling som er nødvendig for å levere de avtalte funksjonene.

5. Varighet

Behandlingen varer så lenge Hovedavtalen gjelder og Fritim behandler personopplysninger på vegne av Arrangøren, med tillegg av den perioden som er nødvendig for tilbakelevering, sletting og ordinær backuphåndtering etter opphør.

VEDLEGG 2 - UNDERDATABEHANDLERE

Arrangøren godkjenner at Fritim benytter leverandørene nedenfor som underdatabehandlere når de behandler personopplysninger på vegne av Arrangøren.

LeverandørTjeneste/formålBehandlingsstedOverføringsgrunnlag
SupabaseDatabase, backend, autentisering, lagring og tilknyttet infrastruktur.EU/EØS-region valgt av Fritim, med forbehold for leverandørens support- og leverandørkjede.GDPR kapittel V der relevant.
VercelHosting, applikasjonsdrift og server runtime for Tjenesten.Behandlingssted må bekreftes i Vercel-konto/avtale før production.GDPR kapittel V der relevant.
SinchUtsendelse og levering av SMS på vegne av Arrangøren.EU-endepunkt er teknisk standard i Fritim (https://eu.sms.api.sinch.com); faktisk kontoregion og leverandørkjede må bekreftes før production.GDPR kapittel V der relevant.
ResendUtsendelse av tjeneste- og arrangementsrelatert e-post dersom separat leverandør benyttes.Behandlingssted må bekreftes i Resend-konto/avtale før production.GDPR kapittel V der relevant.

Leverandører som bare behandler personopplysninger for Fritims egne formål, for eksempel Fritims egen regnskapsføring, omfattes ikke nødvendigvis av denne listen.

VEDLEGG 3 - TEKNISKE OG ORGANISATORISKE SIKKERHETSTILTAK

Fritim skal opprettholde sikkerhetstiltak som er forholdsmessige til behandlingens karakter og risiko. Tiltakene kan utvikles over tid i takt med Tjenesten og teknologien, forutsatt at det samlede sikkerhetsnivået ikke reduseres på en uforsvarlig måte.

1. Tilgangsstyring

  • individuell autentisering for brukere og administratorer;
  • rolle- og tilgangsstyring basert på behov;
  • begrensning av interne administrative tilganger; og
  • fjerning eller endring av tilganger når tilgangsbehovet opphører.

2. Kommunikasjon og lagring

  • kryptert kommunikasjon over offentlig nett ved bruk av anerkjente protokoller;
  • bruk av etablerte leverandører for database, hosting og autentisering;
  • sikring av autentiseringsinformasjon, nøkler og administrative tilganger; og
  • sikkerhetskopiering og gjenoppretting i den utstrekning dette er relevant for Tjenesten.

3. Drift og sårbarhetshåndtering

  • rimelige rutiner for oppdatering av programvare, biblioteker og avhengigheter;
  • håndtering av kjente sårbarheter basert på risiko og alvorlighetsgrad;
  • logging og overvåking i den utstrekning dette er hensiktsmessig for sikkerhet og feilsøking; og
  • rutiner for håndtering og oppfølging av sikkerhetshendelser.

4. Organisatoriske tiltak

  • konfidensialitetsforpliktelser for personer med tilgang til personopplysninger;
  • begrensning av tilganger til det som er nødvendig for den enkeltes rolle;
  • grunnleggende rutiner for personvern og informasjonssikkerhet; og
  • vurdering og avtaleoppfølging av leverandører som behandler personopplysninger.

5. Risikobasert nivå

Tiltakene skal vurderes i lys av at Fritim i utgangspunktet behandler alminnelige kontakt-, profil- og arrangementsopplysninger og ikke er ment for kritiske funksjoner eller systematisk behandling av høyrisikoopplysninger. Dersom Tjenestens bruk eller risikobilde endres vesentlig, skal Fritim vurdere om sikkerhetstiltakene må styrkes.