Vedlegg til Doorguides vertsvilkår
Sist oppdatert: 8. juli 2026
Denne databehandleravtalen («Avtalen») inngås mellom:
Avtalen regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med bruk av Doorguide, og oppfyller kravene i personvernforordningen (GDPR) artikkel 28. Avtalen er et vedlegg til, og en integrert del av, Doorguides vertsvilkår.
Ved motstrid mellom Avtalen og de øvrige vertsvilkårene går Avtalen foran for spørsmål om behandling av personopplysninger.
Gjenstand: Behandling av personopplysninger om Behandlingsansvarligs gjester, med det formål å levere en digital velkomstguide.
Art og formål: Innhenting av reservasjonsdata fra Behandlingsansvarligs bookingsystem, utsending av guide-lenke til gjesten via bookingsystemets meldingstråd, og visning av tidsstyrt informasjon i guiden.
Varighet: Behandlingen pågår så lenge Behandlingsansvarlig har en aktiv konto og bruker tjenesten, med de slettefrister som følger av punkt 9.
Kategorier registrerte: Behandlingsansvarligs gjester.
Kategorier personopplysninger:
Det behandles ikke særlige kategorier personopplysninger (sensitive opplysninger) etter artikkel 9 under denne Avtalen.
Databehandleren skal bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder om overføring til tredjeland, med mindre annet kreves etter EØS- eller norsk rett. Denne Avtalen, sammen med den funksjonaliteten Behandlingsansvarlig aktiverer i tjenesten, utgjør Behandlingsansvarligs dokumenterte instruks.
Dersom Databehandleren mener at en instruks er i strid med personvernregelverket, skal Databehandleren umiddelbart underrette Behandlingsansvarlig.
Databehandleren behandler ikke gjestedata til egne formål, og aldri til markedsføring.
Databehandleren skal sikre at personer som er autorisert til å behandle personopplysningene, har forpliktet seg til taushetsplikt eller er underlagt en passende lovbestemt taushetsplikt. Tilgang til gjestedata er begrenset til dem som trenger det for å levere og drifte tjenesten.
Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen. Tiltakene omfatter blant annet:
Databehandleren skal, så langt det er mulig og med egnede tekniske og organisatoriske tiltak, bistå Behandlingsansvarlig med:
Behandlingsansvarlig gir Databehandleren generell forhåndsgodkjenning til å bruke underdatabehandlere. Databehandleren skal pålegge enhver underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne Avtalen, og forblir fullt ansvarlig overfor Behandlingsansvarlig for underdatabehandlernes oppfyllelse.
Følgende underdatabehandlere benyttes ved avtaleinngåelse:
| Underdatabehandler | Formål | Lokasjon |
|---|---|---|
| Gigahost | Hosting og database | Norge |
| mail.skynode.no (Databehandlerens egen e-postserver) | Utsending/mottak av e-post | Norge |
| Stripe | Betalingsbehandling | Se advarsel under |
| Hostaway | Bookingsystem (PMS) – kun for verter som selv kobler til | Se advarsel under |
Ved endring av underdatabehandlere (tillegg eller utskifting) skal Databehandleren varsle Behandlingsansvarlig i rimelig tid på forhånd, slik at Behandlingsansvarlig får anledning til å protestere mot endringen.
Databehandleren skal uten ugrunnet opphold varsle Behandlingsansvarlig etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som berører personopplysninger behandlet under denne Avtalen. Varselet skal inneholde tilstrekkelig informasjon til at Behandlingsansvarlig kan oppfylle sin eventuelle meldeplikt til Datatilsynet (innen 72 timer) og eventuell varslingsplikt til de registrerte.
Databehandleren skal bistå Behandlingsansvarlig med å håndtere bruddet, herunder med å begrense skadevirkninger.
Ved opphør av tjenesten skal Databehandleren, etter Behandlingsansvarligs valg, slette eller tilbakelevere alle personopplysninger som behandles på vegne av Behandlingsansvarlig, og slette eksisterende kopier, med mindre lagring kreves etter EØS- eller norsk rett.
Uavhengig av opphør gjelder følgende løpende slettefrister som en del av tjenesten:
Databehandleren skal gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene i artikkel 28 og denne Avtalen overholdes, og skal muliggjøre og bidra til revisjoner, herunder inspeksjoner, som gjennomføres av Behandlingsansvarlig eller en revisor utpekt av Behandlingsansvarlig.
Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig. Endringer skal skje skriftlig (elektronisk form er tilstrekkelig).
Avtalen er underlagt norsk rett, og eventuelle tvister avgjøres etter det verneting som følger av de øvrige vertsvilkårene.
Denne databehandleravtalen er utformet for å oppfylle kravene i personvernforordningen artikkel 28 nr. 3 bokstav a–h: behandling kun etter instruks (punkt 3), taushetsplikt (punkt 4), sikkerhet etter artikkel 32 (punkt 5), vilkår for underdatabehandlere (punkt 7), bistand til de registrertes rettigheter (punkt 6), bistand ved sikkerhet/brudd/DPIA (punkt 6 og 8), sletting/tilbakelevering ved opphør (punkt 9) og informasjon/revisjon (punkt 10).