Databehandleravtale for Utleggsappen

Standardvilkår for behandling av personopplysninger. Avtalen gjelder for alle kunder av Utleggsappen og aksepteres som en del av tjenestevilkårene. I signerte avtaler (for eksempel under SSA-lille sky) vedlegges den som bilag.

Versjon 4.8.2026

1. Innledning og virkeområde

1.1 Denne databehandleravtalen («Avtalen») inngås mellom kunden («Kunden», den behandlingsansvarlige) og Utleggsappen AS, org.nr. 937 881 576 («Utleggsappen», databehandleren), og regulerer Utleggsappens behandling av personopplysninger på vegne av Kunden i forbindelse med leveringen av tjenesten Utleggsappen («Tjenesten»).

1.2 Avtalen er utformet for å oppfylle kravene i personvernforordningen (EU) 2016/679 («GDPR») artikkel 28 nr. 3 og gjeldende norsk personvernlovgivning.

1.3 Avtalen utgjør en integrert del av Utleggsappens tjenestevilkår («Vilkårene») og anses akseptert når Kunden aksepterer Vilkårene eller tar Tjenesten i bruk. I spørsmål som gjelder behandling av personopplysninger går Avtalen foran Vilkårene ved motstrid.

1.4 Vedlegg A (opplysninger om behandlingen), Vedlegg B (underdatabehandlere) og Vedlegg C (sikkerhetstiltak) utgjør en del av Avtalen.

2. Kundens ansvar og instruks

2.1 Kunden er behandlingsansvarlig og er ansvarlig for at behandlingen av personopplysninger i Tjenesten har gyldig behandlingsgrunnlag og for øvrig skjer i samsvar med GDPR og annen gjeldende lovgivning, herunder for innholdet i opplysningene Kunden og Kundens brukere legger inn i Tjenesten.

2.2 Kundens instruks til Utleggsappen anses uttømmende beskrevet i Avtalen med vedlegg og gjennom Kundens konfigurasjon og bruk av Tjenestens til enhver tid tilgjengelige funksjonalitet. Instrukser ut over dette må avtales skriftlig, og Utleggsappen kan kreve rimelig vederlag for å etterkomme slike instrukser eller avslå dem dersom de ikke lar seg gjennomføre innenfor en standardisert tjeneste.

3. Utleggsappens grunnleggende plikter

3.1 Utleggsappen behandler personopplysninger kun etter dokumentert instruks fra Kunden, jf. punkt 2.2, med mindre behandling kreves etter EU-/EØS-retten eller norsk rett som Utleggsappen er underlagt. I så fall varsler Utleggsappen Kunden om det rettslige kravet før behandlingen, med mindre loven forbyr slikt varsel av hensyn til viktige allmenne interesser.

3.2 Utleggsappen skal varsle Kunden dersom Utleggsappen mener at en instruks er i strid med GDPR eller annen personvernlovgivning.

3.3 Utleggsappen sikrer at personer som er autorisert til å behandle personopplysningene har forpliktet seg til konfidensialitet eller er underlagt lovbestemt taushetsplikt, og at tilgang bare gis i det omfang som er nødvendig.

3.4 Utleggsappen er selvstendig behandlingsansvarlig for behandling av personopplysninger som er nødvendig for drift av Tjenesten på tvers av kunder, herunder brukerkontoer og innloggingsdata (også der en brukerkonto er knyttet til flere kunder eller en personlig konto), sikkerhets- og driftslogger, supportdialog, fakturering og aggregert produktforbedring. Slik behandling omfattes ikke av denne Avtalen og er regulert av Utleggsappens personvernerklæring.

4. Sikkerhet

4.1 Utleggsappen gjennomfører egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er egnet med hensyn til risikoen, jf. GDPR artikkel 32. Tiltakene skal minst omfatte det som er beskrevet i Vedlegg C.

4.2 Utleggsappen kan oppdatere og videreutvikle sikkerhetstiltakene, forutsatt at endringene ikke samlet sett medfører et lavere sikkerhetsnivå.

5. Underdatabehandlere

5.1 Kunden gir Utleggsappen generell godkjenning til å bruke underdatabehandlere. En oppdatert liste over godkjente underdatabehandlere, med behandlingssted og overføringsgrunnlag, er tilgjengelig på Utleggsappens nettsider. Underdatabehandlerne som fremgår av listen ved Avtalens ikrafttredelse (gjengitt i Vedlegg B), anses godkjent av Kunden.

5.2 Utleggsappen varsler Kunden minst 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende erstattes, gjennom oppdatering av listen og varsel i Tjenesten eller per e-post til Kundens registrerte kontaktadresse.

5.3 Kunden kan innen 14 dager etter varsel fremme skriftlig innsigelse. Innsigelsen må være saklig begrunnet i forhold knyttet til personvern eller informasjonssikkerhet. Partene skal i god tro forsøke å finne en løsning. Finnes ingen løsning innen rimelig tid, kan Kunden si opp Tjenesten med virkning fra endringen trer i kraft; dette er Kundens eneste beføyelse ved innsigelse. Fremmes ingen innsigelse innen fristen, anses endringen som godkjent.

5.4 Utleggsappen pålegger underdatabehandlere personvernforpliktelser som tilsvarer forpliktelsene i denne Avtalen, og er fullt ut ansvarlig overfor Kunden for underdatabehandlernes utførelse av sine oppgaver. For store, standardiserte skytjenesteleverandører skjer dette gjennom leverandørens standard databehandlervilkår, som Utleggsappen påser at oppfyller kravene i GDPR artikkel 28.

6. Overføring til land utenfor EU/EØS

6.1 Utleggsappen tilstreber at personopplysninger behandles innenfor EU/EØS. Kunden gir Utleggsappen generell forhåndsgodkjenning til å overføre personopplysninger til land utenfor EU/EØS der dette er nødvendig for å levere Tjenesten, forutsatt at overføringen skjer i samsvar med GDPR kapittel V – det vil si til land omfattet av EU-kommisjonens adekvansbeslutninger (herunder mottakere sertifisert under EU–US Data Privacy Framework) eller på grunnlag av EUs standardkontrakter (SCC) med eventuelle nødvendige tilleggstiltak.

6.2 Overføringsgrunnlaget per underdatabehandler fremgår av listen nevnt i punkt 5.1. Utleggsappen gir på forespørsel nærmere informasjon om overføringsgrunnlagene og vurderingene som ligger til grunn.

7. Bistand til Kunden

7.1 Idet det tas hensyn til behandlingens art, bistår Utleggsappen Kunden med egnede tekniske og organisatoriske tiltak, så langt det er mulig, slik at Kunden kan svare på anmodninger fra registrerte om utøvelse av rettigheter etter GDPR kapittel III (blant annet innsyn, retting, sletting, begrensning, dataportabilitet og protest). Kunden skal først benytte Tjenestens selvbetjeningsfunksjonalitet for innsyn, retting, eksport og sletting der denne dekker behovet.

7.2 Utleggsappen bistår videre Kunden, idet det tas hensyn til behandlingens art og informasjonen Utleggsappen har tilgang til, med å oppfylle Kundens plikter etter GDPR artikkel 32 til 36 (sikkerhet, melding av brudd til tilsynsmyndighet og registrerte, vurdering av personvernkonsekvenser og forhåndsdrøftinger).

7.3 Bistand som følger direkte av GDPR og som ikke dekkes av Tjenestens selvbetjeningsfunksjonalitet, ytes i rimelig omfang. For bistand ut over dette, eller der behovet skyldes forhold på Kundens side, kan Utleggsappen kreve vederlag etter sine til enhver tid gjeldende timesatser. Utleggsappen varsler Kunden før vederlagspliktig bistand påbegynnes.

8. Brudd på personopplysningssikkerheten

8.1 Utleggsappen varsler Kunden uten ugrunnet opphold etter å ha fått kjennskap til et brudd på personopplysningssikkerheten som gjelder personopplysninger behandlet på vegne av Kunden.

8.2 Varselet skal, så langt informasjonen er tilgjengelig for Utleggsappen, beskrive bruddets art, kategoriene av og omtrentlig antall berørte registrerte og registreringer, sannsynlige konsekvenser og tiltak som er truffet eller foreslås truffet. Informasjon kan gis trinnvis etter hvert som den blir tilgjengelig, uten ytterligere ugrunnet opphold.

8.3 Kunden er selv ansvarlig for å vurdere om bruddet skal meldes til Datatilsynet (GDPR artikkel 33) og om de registrerte skal underrettes (GDPR artikkel 34), og for å overholde gjeldende frister. Utleggsappens varsel til Kunden innebærer ingen erkjennelse av feil eller ansvar.

9. Dokumentasjon og revisjon

9.1 Utleggsappen gjør tilgjengelig for Kunden den informasjonen som er nødvendig for å påvise at forpliktelsene i GDPR artikkel 28 og denne Avtalen overholdes. Slik dokumentasjon gis primært i form av beskrivelser av sikkerhetstiltak, egenerklæringer og, der slike foreligger, tredjepartsrapporter, attestasjoner eller sertifiseringer.

9.2 Dersom Kunden etter å ha mottatt slik dokumentasjon har rimelig grunn til å mene at den ikke er tilstrekkelig, kan Kunden eller en uavhengig revisor engasjert av Kunden (som ikke er en konkurrent av Utleggsappen) gjennomføre revisjon, herunder inspeksjon, av behandlingen. Revisjon kan gjennomføres inntil én gang per 12 måneder, med minst 30 dagers skriftlig varsel, i ordinær arbeidstid og uten unødig forstyrrelse av Utleggsappens drift. Revisjonen gir ikke tilgang til opplysninger om andre kunder, intern kostnadsinformasjon eller informasjon som kan svekke sikkerheten i Tjenesten.

9.3 Kunden dekker egne kostnader ved revisjon samt Utleggsappens medgåtte tid etter gjeldende timesatser. Avdekker revisjonen vesentlige avvik fra Avtalen, dekker Utleggsappen likevel egen medgått tid. Revisjon av underdatabehandlere skjer gjennom Utleggsappen, primært ved fremleggelse av underdatabehandlerens rapporter og attestasjoner.

9.4 Utleggsappen gir Datatilsynet og andre kompetente tilsynsmyndigheter slik tilgang som følger av gjeldende lovgivning.

10. Sletting og tilbakelevering

10.1 Kunden kan i hele avtaleperioden eksportere sine data gjennom Tjenestens eksportfunksjoner.

10.2 Ved opphør av Tjenesten holder Utleggsappen personopplysningene tilgjengelig for nedlasting i et alminnelig maskinlesbart format i 30 dager. Deretter sletter Utleggsappen personopplysningene som er behandlet på vegne av Kunden, senest 90 dager etter opphør. Kopier i sikkerhetskopier slettes deretter i takt med ordinære rotasjonsrutiner og er i mellomtiden sikret mot annen bruk.

10.3 Sletteplikten gjelder ikke opplysninger Utleggsappen plikter å oppbevare etter lov, herunder bokføringsloven og skattelovgivningen. Slike opplysninger behandles bare for de formålene og så lenge loven krever. Utleggsappen bekrefter gjennomført sletting på forespørsel.

11. Ansvar

11.1 Partenes ansvar under denne Avtalen er underlagt ansvarsreguleringen og ansvarsbegrensningene i Vilkårene. Dette begrenser ikke de registrertes rettigheter etter GDPR, herunder artikkel 79 og 82.

12. Endringer i Avtalen

12.1 Utleggsappen kan oppdatere Avtalen ved endringer i lovgivning, tilsynspraksis eller Tjenesten. Vesentlige endringer varsles minst 30 dager før de trer i kraft, i Tjenesten eller per e-post. Er en endring til vesentlig ugunst for Kunden, kan Kunden si opp Tjenesten med virkning fra endringen trer i kraft. Fortsatt bruk av Tjenesten etter ikrafttredelse anses som aksept av endringen.

13. Varighet og opphør

13.1 Avtalen gjelder så lenge Utleggsappen behandler personopplysninger på vegne av Kunden i forbindelse med Tjenesten.

13.2 Punktene 10 og 11 gjelder også etter Avtalens opphør.

14. Lovvalg og verneting

14.1 Avtalen er underlagt norsk rett, med samme verneting som følger av Vilkårene.


Vedlegg A – Opplysninger om behandlingen

A.1 Formål

Formålet med behandlingen er å levere Tjenesten til Kunden: digitalisering av oppgaver knyttet til utlegg, kjøregodtgjørelser og reiser, herunder innsamling og lagring av data og generering av digitale rapporter.

A.2 Behandlingens art

Innsamling, registrering, lagring, strukturering, utlevering til Kunden og sletting av opplysninger som Kunden og Kundens brukere legger inn i Tjenesten, samt automatisert analyse og kategorisering av bilag.

A.3 Typer personopplysninger

  • Selskaps- og brukerinformasjon: navn, organisasjonsnummer, kontaktperson, e-post, telefonnummer, adresse, betalingsinformasjon og -historikk, avdelinger, prosjekter og kategorier (regnskapskontoer).

  • Utlegg: dato, status, begrunnelse, beskrivelse, beløp, avstand, avreise- og ankomststed, reisemåte, deltakere, betalingskortinformasjon, kvitteringsbilag, avdeling, prosjekt og kategori.

  • Kjøregodtgjørelse: dato, status, tidspunkter, avreise- og ankomststed, kjøretøytype, bompenger, avstand, beløp, beskrivelse, passasjerer, avdeling, prosjekt og kategori.

  • Reiser: tittel, datoer, status, begrunnelse, beskrivelse, beløp, avstand, avreise- og ankomststed, reisemåte, deltakere, betalingskortinformasjon, kvitteringsbilag, avdeling, prosjekt og kategori.

Behandlingen er ikke ment å omfatte særlige kategorier av personopplysninger (GDPR artikkel 9). Det kan likevel ikke utelukkes at slike opplysninger unntaksvis fremgår av bilag eller fritekst; Kunden er ansvarlig for å vurdere om dette skjer og for eventuelle nødvendige tiltak.

A.4 Kategorier av registrerte

Kundens representanter og sluttbrukere, herunder ansatte, kontraktører, samarbeidspartnere og kunder av Kunden.

A.5 Varighet

Så lenge Kunden bruker Tjenesten, og deretter frem til sletting i samsvar med punkt 10.


Vedlegg B – Underdatabehandlere

Godkjente underdatabehandlere ved Avtalens ikrafttredelse. En til enhver tid oppdatert liste er tilgjengelig på Utleggsappens nettsider, og går ved motstrid foran tabellen nedenfor.

NavnBehandlingBehandlingssted
Logisk Brist AS (morselskap)Utvikling, drift, support, administrasjon og rute- og bompengeberegningNorge
Microsoft Ireland Operations LtdInfrastruktur (Azure) og AI-tjenester (Azure OpenAI) for analyse og kategorisering av bilag*Norge, Sverige, Tyskland
AWS EMEA SARLInfrastrukturTyskland
Google LLCArbeidsverktøy, karttjenester og innloggingUSA
Apple IncInnloggingUSA
PowerOfficeBetalingstjenesterNorge
JCloud ASEHF-leverandørNorge
Vipps MobilePay ASInnloggingNorge
Brevo (SendinBlue)E-postleverandørFrankrike
Sveve ASSMS-leverandørEØS
Notion Labs IncSalg og kundeoppfølgingUSA
Intercom IncSupport via chat i appenUSA
  • Data behandles og lagres primært i valgt geografi (Norge/Sverige). Ingen data brukes til trening eller forbedring av Microsofts eller OpenAIs modeller, deles ikke med andre kunder eller OpenAI, og lagres ikke permanent i Azure OpenAI-tjenesten. Overføringer til USA skjer i samsvar med punkt 6.


Vedlegg C – Sikkerhetstiltak

Utleggsappen har som minimum implementert følgende tekniske og organisatoriske tiltak:

  • Kryptering: alle personopplysninger lagres kryptert og kommuniseres kryptert (TLS), både i drift og i sikkerhetskopier.

  • Sikkerhetskopiering: daglig sikkerhetskopi av alle data.

  • Tilgangsstyring: tilgang gis etter tjenstlig behov; tofaktorautentisering kreves for tilgang til produksjonsmiljøer.

  • Logging: viktige hendelser og avvik logges, herunder feilede innlogginger; endringer i personopplysninger logges med før- og ettersituasjon, bruker-ID og tidspunkt.

  • Sårbarhetshåndtering: regelmessige sårbarhetssjekker i henhold til interne sikkerhetsprosedyrer.

  • Hjemmekontor: interne retningslinjer og sikkerhetstiltak for fjernarbeid, inkludert krav til nettverkssikkerhet og tofaktorautentisering.

  • Autentisering for sluttbrukere: innlogging via SSO eller støttede identitetsleverandører (Vipps, Google, Apple); Kunden er ansvarlig for å konfigurere sikkerhetsnivå tilpasset egen risiko, herunder MFA der Kunden vurderer det som nødvendig.