Versjon 1.0, 31. juli 2026. Avtalen er utarbeidet av leverandøren og er ikke gjennomgått av ekstern juridisk rådgiver. Den følger personvernforordningen artikkel 28 nr. 3 bokstav a–h. Avtalen signeres av begge parter før portalen tas i bruk; elektronisk signatur er tilstrekkelig. Be om et eksemplar på henrik@ithappens.no.
1. Parter og rollefordeling
Behandlingsansvarlig er nettbutikken som bruker returportalen («Kunden»).
Databehandler er SillySanta AS, org.nr 916 896 050 MVA, Lilletorget 1, 0184 Oslo, som opptrer under navnet ithappens («Databehandleren»).
Kunden bestemmer formålet med og midlene for behandlingen. Databehandleren behandler personopplysninger utelukkende etter Kundens dokumenterte instrukser, slik de framgår av denne avtalen, av innstillingene Kunden selv setter i portalen, og av eventuelle senere skriftlige instrukser.
2. Behandlingens gjenstand og varighet
Gjenstanden er levering av en portal for retur, bytte og reklamasjon, herunder generering av fraktetiketter, kommunikasjon med sluttkunde og oppgjør mot Kundens netthandelsplattform.
Avtalen løper så lenge Kunden bruker portalen, og opphører samtidig med avtalen om bruk av portalen («hovedavtalen»). Bestemmelsene om taushetsplikt og sletting gjelder også etter opphør.
3. Typer personopplysninger
- Navn
- E-postadresse
- Postadresse
- Telefonnummer
- Ordrenummer og varelinjer
- Returårsak og eventuell fritekst fra sluttkunden
- Bilder sluttkunden laster opp som dokumentasjon ved reklamasjon
- Sporingsnummer og leveringsstatus
- Refusjons- og byttebeløp (ikke kortopplysninger)
Portalen behandler ingen kortnummer eller andre betalingsopplysninger. Refusjon utføres av Kundens egen netthandelsplattform mot den opprinnelige betalingen.
Om særlige kategorier etter artikkel 9, se punkt 13.
4. Kategorier av registrerte
- Kundens sluttkunder som registrerer en retur eller reklamasjon
- Kundens egne ansatte som har administratortilgang til portalen
5. Databehandlerens plikter
Databehandleren skal:
- behandle personopplysninger kun etter dokumenterte instrukser fra Kunden, med mindre annet kreves etter EØS-rett eller norsk rett – i så fall varsles Kunden før behandlingen, om ikke slik varsling er forbudt;
- sikre at enhver med tilgang er underlagt taushetsplikt;
- gjennomføre egnede tekniske og organisatoriske tiltak etter artikkel 32, som beskrevet i vedlegg A;
- bistå Kunden med å oppfylle plikter etter artikkel 32–36, herunder ved vurdering av personvernkonsekvenser;
- bistå Kunden med å besvare henvendelser om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse;
- gjøre tilgjengelig den dokumentasjon som er nødvendig for å vise at pliktene i artikkel 28 er oppfylt.
Mener Databehandleren at en instruks er i strid med personvernregelverket, varsles Kunden umiddelbart.
6. Sikkerhet
Tiltakene er beskrevet i vedlegg A og utdypet på sikkerhetssiden. Sentrale punkter: kryptering av sensitive innstillinger med AES-256-GCM, TLS under overføring, isolasjon mellom butikker håndhevet på datamodellnivå, korte tilgangstokens og daglige sikkerhetskopier.
7. Underdatabehandlere
Kunden gir med dette en generell skriftlig forhåndsgodkjenning til bruk av underdatabehandlere. Gjeldende liste finnes på /underdatabehandlere og utgjør vedlegg B til denne avtalen.
Databehandleren varsler Kunden minst 30 dager før en ny underdatabehandler tas i bruk eller en eksisterende byttes ut. Kunden kan innen fristen protestere skriftlig på saklig grunnlag. Blir partene ikke enige, kan Kunden si opp hovedavtalen uten kostnad, med virkning fra det tidspunktet endringen skulle tre i kraft.
Databehandleren pålegger enhver underdatabehandler de samme forpliktelsene som følger av denne avtalen, og er ansvarlig overfor Kunden for underdatabehandlerens utførelse.
8. Overføring til tredjeland
Lagring av returdata skjer innenfor EØS. Applikasjonen driftes i Irland, databasen i Sverige og feilovervåking i Tyskland.
To støttetjenester driftes fra USA: utsending av e-post til sluttkunde (SendGrid/Twilio) og innlogging for administratorer (Stytch). Overføringen skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (SCC) med supplerende tiltak. Omfanget er beskrevet i vedlegg B.
Databehandleren overfører ikke personopplysninger til andre tredjeland uten forutgående skriftlig avtale med Kunden og gyldig overføringsgrunnlag etter forordningens kapittel V.
9. Revisjon og dokumentasjon
Databehandleren stiller til rådighet all informasjon som er nødvendig for å vise at pliktene etter personvernforordningen artikkel 28 er oppfylt, og tillater og bidrar til revisjoner, herunder inspeksjoner, som gjennomføres av Kunden eller en revisor Kunden har gitt fullmakt.
Databehandleren gjør på forespørsel tilgjengelig:
- utfylt sikkerhetsegenerklæring i det formatet Kunden benytter (for eksempel CAIQ Lite eller SIG Lite);
- beskrivelse av tekniske og organisatoriske tiltak;
- oversikt over underdatabehandlere med behandlingsland;
- beskrivelse av rutiner for sikkerhetskopiering og gjenoppretting, med dato for siste gjenopprettingstest;
- oversikt over eventuelle sikkerhetshendelser i perioden.
Inspeksjon varsles skriftlig med minst 30 dagers frist og gjennomføres i normal arbeidstid. Den skal ikke være mer inngripende enn nødvendig, og alle involverte er underlagt taushetsplikt. Inspeksjon kan gjennomføres én gang per kalenderår. Begrensningen gjelder ikke etter et sikkerhetsbrudd, ved mistanke om avtalebrudd, eller når en tilsynsmyndighet krever det.
Hver part dekker egne kostnader. Databehandleren kan kreve dekket dokumenterte merkostnader ved inspeksjon ut over den årlige, men kan ikke gjøre gjennomføringen betinget av slik dekning.
10. Sikkerhetsbrudd
Ved brudd på personopplysningssikkerheten varsler Databehandleren Kunden uten ugrunnet opphold og senest innen 24 timer etter å ha blitt kjent med bruddet.
Varselet beskriver så langt det er kjent:
- bruddets art, og hvilke kategorier og omtrentlig antall registrerte som er berørt;
- sannsynlige konsekvenser;
- iverksatte og planlagte tiltak;
- kontaktpunkt for videre oppfølging.
Databehandleren melder ikke brudd til tilsynsmyndighet eller registrerte på Kundens vegne med mindre det er skriftlig avtalt.
11. Sletting og tilbakelevering ved opphør
Ved opphør velger Kunden om personopplysningene skal slettes eller leveres tilbake. Kunden gir beskjed innen 30 dager etter opphør. Gis ingen beskjed, slettes opplysningene.
Tilbakelevering skjer i et strukturert, alminnelig anvendt og maskinlesbart format.
Sletting fra aktive systemer skjer innen 90 dager etter opphør. Personopplysninger i sikkerhetskopier slettes ved den ordinære utløpstiden for den enkelte sikkerhetskopi; de gjenopprettes ikke i mellomtiden, og er fortsatt omfattet av denne avtalen fram til de er slettet.
12. Kundens rettigheter og plikter
Kunden har rett til å:
- gi Databehandleren dokumenterte instrukser om behandlingen, og endre dem skriftlig;
- få dokumentasjon som viser at pliktene etter artikkel 28 er oppfylt, og gjennomføre revisjon og inspeksjon etter punkt 9;
- protestere mot nye underdatabehandlere etter punkt 7, og si opp uten kostnad dersom partene ikke blir enige;
- velge om personopplysningene skal slettes eller leveres tilbake ved opphør, etter punkt 11;
- når som helst kreve full eksport av egne data i maskinlesbart format, også mens avtalen løper;
- heve avtalen dersom Databehandleren vesentlig misligholder pliktene i denne avtalen.
Kunden er ansvarlig for å:
- ha et gyldig behandlingsgrunnlag for opplysningene som behandles i portalen;
- informere sine sluttkunder etter artikkel 13, herunder om bruk av databehandler;
- utforme returårsaker og fritekstfelt slik at sluttkunder ikke oppfordres til å oppgi særlige kategorier av personopplysninger;
- administrere egne brukeres tilganger og fjerne dem som slutter.
13. Særlige kategorier av personopplysninger
Portalen er ikke innrettet for særlige kategorier etter artikkel 9, og Kunden skal ikke instruere Databehandleren om å behandle slike opplysninger.
Blir Databehandleren oppmerksom på at en sluttkunde på eget initiativ har oppgitt slike opplysninger i fritekstfelt eller opplastede bilder, skal Databehandleren
- ikke bruke dem til noe annet formål enn å gjennomføre den aktuelle returen eller reklamasjonen;
- varsle Kunden uten ugrunnet opphold dersom omfanget tilsier at Kunden bør vurdere tiltak;
- slette dem på Kundens instruks.
Slike opplysninger er omfattet av de samme tekniske og organisatoriske tiltakene som øvrige personopplysninger, jf. vedlegg A.
14. Protokoll over behandlingsaktiviteter
Databehandleren fører protokoll over behandlingsaktiviteter utført på vegne av Kunden, i tråd med personvernforordningen artikkel 30 nr. 2. Protokollen gjøres tilgjengelig for Kunden og for tilsynsmyndighet på forespørsel.
15. Automatiserte avgjørelser
Portalen kan flagge returer for manuell gjennomgang etter regler Kunden selv setter. En flagging stanser automatikken og legger saken i kø hos Kunden. Den fører ikke i seg selv til at et krav avslås.
Avslag settes utelukkende av en av Kundens egne administratorer, eller ved at Kunden merker ordren tilsvarende i sin egen netthandelsplattform. Portalen avslår ingen krav automatisk.
16. Lovvalg og verneting
Avtalen reguleres av norsk rett. Verneting er Oslo tingrett, med mindre annet følger av ufravikelig rett.
Vedlegg A – tekniske og organisatoriske tiltak
- Kryptering under overføring: TLS på all trafikk, HSTS aktivert.
- Kryptering ved lagring: AES-256-GCM med tilfeldig initialiseringsvektor og autentiseringstag på sensitive butikkinnstillinger.
- Isolasjon: hver butikks data er adskilt gjennom obligatorisk butikkidentifikator i alle databasespørringer, håndhevet av hooks på datamodellene slik at et oppslag uten gyldig identifikator feiler framfor å returnere data.
- Tilgangsstyring: access token med 15 minutters levetid, refresh token i httpOnly-cookie, felles autentiseringsmiddleware på alle administratorendepunkter.
- Produksjonstilgang: begrenset til én navngitt person.
- Sikkerhetskopier: daglige automatiske kopier, lagret i samme region som databasen.
- Logging og overvåking: feil- og hendelseslogging med varsling.
- Sårbarhetshåndtering: avhengigheter oppdateres løpende; sikkerhetsoppdateringer prioriteres.
Vedlegg B – underdatabehandlere
Gjeldende liste med behandlingsland, datatyper og leverandørenes egne sertifiseringer: /underdatabehandlere. Listen utgjør en integrert del av denne avtalen.