Databehandleravtale
I henhold til personvernforordningen (GDPR) artikkel 28. Versjon 2026-08-27. Sist oppdatert: 27. august 2026.
Når du oppretter bedrift i Tikko, inngår du denne avtalen mellom Kunden (behandlingsansvarlig) og Tornøe Gruppen (org.nr. 838 028 772) («Databehandleren»). Kontakt: alex@tornoee.com.
1. Formål og roller
Kunden bruker Tikko til å administrere arbeidstid, vakter, fravær, utgifter og relaterte personalopplysninger. Kunden bestemmer formål og midler og er behandlingsansvarlig. Databehandleren stiller den tekniske tjenesten til rådighet og behandler personopplysninger bare etter Kundens instruks, denne avtalen og gjeldende personvernregelverk.
Avtalen gjelder all behandling Databehandleren utfører for Kunden i Tikko, inkludert web, mobilapp, kiosk og e-postutsendelser knyttet til tjenesten (f.eks. invitasjoner).
2. Instruks
Databehandleren skal:
- bare behandle personopplysninger for å levere, drifte, sikre og støtte Tikko
- følge dokumenterte instrukser fra Kunden, herunder det Kunden selv registrerer og konfigurerer i tjenesten
- varsle Kunden dersom en instruks etter Databehandlerens mening bryter med GDPR
- ikke behandle opplysningene for eget markedsføringsformål
3. Behandlingens art
Registrerte
- Ansatte og innleid personell hos Kunden
- Ledere og administratorer med innlogging
- Personer som er opprettet som ansatt uten innlogging, og personer som inviteres til å knytte innlogging til en eksisterende ansatt-profil
Kategorier av opplysninger
- Identitet og kontakt: navn, e-post, telefon, ansattnummer
- Arbeidsforhold: stilling, stillingsprosent, avdeling, rolle i systemet
- Tid og plan: stemplinger, vakter, attestering, kommentarer
- Fravær og ferie, inkludert eventuelle vedlegg Kunden laster opp
- Lønnsgrunnlag Kunden legger inn (f.eks. timesats, lønnsart) — ikke full lønnsslipp med mindre Kunden selv eksporterer det
- Utgifter og kvitteringsbilder Kunden laster opp
- Posisjon ved geofence-/GPS-stempling når Kunden har slått funksjonen på (omtrentlig eller nøyaktig posisjon i tilknytning til inn-/ut-stempling, ikke kontinuerlig sporing som standard)
- Tekniske logger nødvendig for sikkerhet og feilsøking (i minimert form)
Særlige kategorier
Tjenesten er ikke innrettet for helsedata. Sykefravær og legeerklæringer Kunden likevel laster opp kan være særlige kategorier. Kunden er ansvarlig for at slikt innhold har lovlig grunnlag, og Databehandleren behandler det kun som lagret innhold på Kundens instruks.
4. Sikkerhet
Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak, herunder tilgangsstyring, kryptering i transitt, rollebasert tilgang i applikasjonen, og at driftsleverandører er underlagt databehandleravtaler. Kunden er ansvarlig for å tildele riktige roller internt og for sikkert utstyr hos sluttbrukere.
5. Underleverandører (underdatabehandlere)
Kunden gir generell tillatelse til at Databehandleren bruker underleverandører som er nødvendige for å levere tjenesten, forutsatt at de er bundet av databehandleravtale med tilsvarende plikter. Databehandleren har inngått slike avtaler med blant andre:
- Supabase — database, innlogging og fillagring
- Vercel (eller tilsvarende vert) — drift av applikasjonen
- Resend — utsending av invitasjons- og systemepost
- Mapbox — kartvisning knyttet til geofence, når funksjonen brukes
Stripe brukes til abonnementsbetaling. Betalingskortopplysninger behandles av Stripe; Tikko lagrer i hovedsak abonnementsstatus og kundeidentifikator, ikke fullt kortnummer.
Vesentlig bytte av underleverandør som behandler Kundens personopplysninger varsles slik at Kunden kan protestere og eventuelt si opp tjenesten før endringen får virkning, så langt det er praktisk mulig.
6. Overføring utenfor EØS
Overføring til land utenfor EØS skal bare skje med gyldig overføringsgrunnlag (for eksempel EUs standardkontraktsklausuler eller beslutning om tilstrekkelig beskyttelsesnivå). Databehandleren skal kunne redegjøre for slike overføringer på forespørsel.
7. Bistand til Kunden
Databehandleren skal, tatt i betraktning behandlingens art, bistå Kunden med å svare på registrertes henvendelser, og med vurderinger av personvernkonsekvenser og bruddvarsling, mot rimelig dekning av merarbeid der bistanden går utover vanlig support.
Ansatte hos Kunden som ber om innsyn i egne data, skal i utgangspunktet gå via Kunden som behandlingsansvarlig. Databehandleren videresender slike henvendelser til Kunden når de kommer direkte til Leverandøren.
8. Brudd på personopplysningssikkerheten
Databehandleren skal varsle Kunden uten ugrunnet opphold, og så langt mulig innen 48 timer etter å ha blitt kjent med et brudd som berører Kundens data. Varslet skal inneholde de opplysningene Databehandleren har, slik at Kunden kan vurdere melding til Datatilsynet og de registrerte.
9. Sletting og tilbakelevering
Ved opphør av kundeforholdet skal Databehandleren, etter Kundens valg og så langt det er teknisk mulig, slette eller tilbakelevere personopplysningene, med mindre norsk eller EØS-lov krever lagring (for eksempel bokføring av fakturagrunnlag). Sikkerhetskopier fases ut i henhold til ordinære retensjonsrutiner.
10. Revisjon
Kunden kan be om relevant informasjon om sikkerhetstiltak og, ved saklig grunn, gjennomføre revisjon — selv eller via uavhengig revisor under taushetsplikt — med rimelig varsel og uten å true andre kunders sikkerhet. Databehandleren kan vise til revisjonsrapporter fra underleverandører (f.eks. SOC 2 / ISO) der det dekker formålet.
11. Taushetsplikt
Personer som behandler data for Databehandleren skal være underlagt taushetsplikt. Plikten gjelder også etter at oppdraget er avsluttet, så langt loven tillater.
12. Varighet
Avtalen gjelder så lenge Kunden har konto i Tikko, og i den perioden Databehandleren fortsatt oppbevarer personopplysninger etter punkt 9.
13. Motstrid
Ved motstrid mellom denne avtalen og brukervilkårene går denne avtalen foran for spørsmål om behandling av personopplysninger. Norsk rett gjelder.
Standardavtale etter GDPR art. 28 mellom Kunden og Tornøe Gruppen (org.nr. 838 028 772). Underleverandøravtaler med Supabase og Vercel er inngått av Databehandleren. Få gjerne en advokat til å se over før du bruker den mot mange kunder.