🚪 Doorguide
  • Byguide
  • Priser
  • Logg inn
  • Kom i gang

Databehandleravtale (DPA)

Vedlegg til Doorguides vertsvilkår

Sist oppdatert: 8. juli 2026


1. Partene og avtalens formål

Denne databehandleravtalen («Avtalen») inngås mellom:

  • Behandlingsansvarlig: Verten/bedriften som har opprettet en konto i Doorguide og bruker tjenesten til å levere velkomstguider til sine gjester (heretter «Behandlingsansvarlig»).
  • Databehandler: MIKKEL ISAK NILSEN GAUP (enkeltpersonforetak), org.nr 930 986 054, Heargedievva 19, 9522 Kautokeino, Norge (heretter «Databehandler» eller «Doorguide»).

Avtalen regulerer Databehandlerens behandling av personopplysninger på vegne av Behandlingsansvarlig i forbindelse med bruk av Doorguide, og oppfyller kravene i personvernforordningen (GDPR) artikkel 28. Avtalen er et vedlegg til, og en integrert del av, Doorguides vertsvilkår.

Ved motstrid mellom Avtalen og de øvrige vertsvilkårene går Avtalen foran for spørsmål om behandling av personopplysninger.


2. Behandlingens gjenstand, varighet, art og formål

Gjenstand: Behandling av personopplysninger om Behandlingsansvarligs gjester, med det formål å levere en digital velkomstguide.

Art og formål: Innhenting av reservasjonsdata fra Behandlingsansvarligs bookingsystem, utsending av guide-lenke til gjesten via bookingsystemets meldingstråd, og visning av tidsstyrt informasjon i guiden.

Varighet: Behandlingen pågår så lenge Behandlingsansvarlig har en aktiv konto og bruker tjenesten, med de slettefrister som følger av punkt 9.

Kategorier registrerte: Behandlingsansvarligs gjester.

Kategorier personopplysninger:

  • Gjestens navn og e-postadresse (når disse hentes fra bookingsystemet Hostaway).
  • Reservasjonsopplysninger: innsjekk- og utsjekkdato, bookingkanal, og reservasjons-ID.
  • Ved bruk av iCal-import behandles kun reservasjonsdatoer og en anonym reservasjons-ID (ikke navn/e-post).

Det behandles ikke særlige kategorier personopplysninger (sensitive opplysninger) etter artikkel 9 under denne Avtalen.


3. Behandling kun etter instruks

Databehandleren skal bare behandle personopplysninger etter dokumenterte instrukser fra Behandlingsansvarlig, herunder om overføring til tredjeland, med mindre annet kreves etter EØS- eller norsk rett. Denne Avtalen, sammen med den funksjonaliteten Behandlingsansvarlig aktiverer i tjenesten, utgjør Behandlingsansvarligs dokumenterte instruks.

Dersom Databehandleren mener at en instruks er i strid med personvernregelverket, skal Databehandleren umiddelbart underrette Behandlingsansvarlig.

Databehandleren behandler ikke gjestedata til egne formål, og aldri til markedsføring.


4. Taushetsplikt

Databehandleren skal sikre at personer som er autorisert til å behandle personopplysningene, har forpliktet seg til taushetsplikt eller er underlagt en passende lovbestemt taushetsplikt. Tilgang til gjestedata er begrenset til dem som trenger det for å levere og drifte tjenesten.


5. Sikkerhetstiltak (artikkel 32)

Databehandleren skal gjennomføre egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen. Tiltakene omfatter blant annet:

  • Kryptering av sensitivt guide-innhold: dørkoder, WiFi-passord og portpassord lagres kryptert med AES-256-GCM.
  • Hashing av passord: kontopassord lagres aldri i klartekst, kun som argon2/bcrypt-hash.
  • Minimering: IP-adresser lagres ikke i besøkstelleren; i sikkerhetsloggen lagres kun SHA-256-hashet (ikke-reverserbar) IP.
  • Tilgangsstyring: tilgang basert på nødvendighet, med kryptert sesjonshåndtering.
  • Rate-limiting mot passordgjetting på passordbeskyttede guider.
  • Hosting i Norge hos Gigahost, med databaseadgang begrenset per applikasjon.

6. Bistand til Behandlingsansvarlig

Databehandleren skal, så langt det er mulig og med egnede tekniske og organisatoriske tiltak, bistå Behandlingsansvarlig med:

  • Den registrertes rettigheter (artikkel 12–23): Dersom en gjest retter en forespørsel (innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse) direkte til Databehandleren, skal Databehandleren ikke besvare den selv, men uten ugrunnet opphold videreformidle den til Behandlingsansvarlig og bistå med å oppfylle den.
  • Sikkerhet, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøfting (artikkel 32–36), i den grad det er relevant og forholdsmessig for behandlingen.

7. Underdatabehandlere

Behandlingsansvarlig gir Databehandleren generell forhåndsgodkjenning til å bruke underdatabehandlere. Databehandleren skal pålegge enhver underdatabehandler de samme databeskyttelsesforpliktelsene som følger av denne Avtalen, og forblir fullt ansvarlig overfor Behandlingsansvarlig for underdatabehandlernes oppfyllelse.

Følgende underdatabehandlere benyttes ved avtaleinngåelse:

UnderdatabehandlerFormålLokasjon
GigahostHosting og databaseNorge
mail.skynode.no (Databehandlerens egen e-postserver)Utsending/mottak av e-postNorge
StripeBetalingsbehandlingSe advarsel under
HostawayBookingsystem (PMS) – kun for verter som selv kobler tilSe advarsel under

Ved endring av underdatabehandlere (tillegg eller utskifting) skal Databehandleren varsle Behandlingsansvarlig i rimelig tid på forhånd, slik at Behandlingsansvarlig får anledning til å protestere mot endringen.


8. Melding om brudd på personopplysningssikkerheten

Databehandleren skal uten ugrunnet opphold varsle Behandlingsansvarlig etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som berører personopplysninger behandlet under denne Avtalen. Varselet skal inneholde tilstrekkelig informasjon til at Behandlingsansvarlig kan oppfylle sin eventuelle meldeplikt til Datatilsynet (innen 72 timer) og eventuell varslingsplikt til de registrerte.

Databehandleren skal bistå Behandlingsansvarlig med å håndtere bruddet, herunder med å begrense skadevirkninger.


9. Sletting og tilbakelevering ved opphør

Ved opphør av tjenesten skal Databehandleren, etter Behandlingsansvarligs valg, slette eller tilbakelevere alle personopplysninger som behandles på vegne av Behandlingsansvarlig, og slette eksisterende kopier, med mindre lagring kreves etter EØS- eller norsk rett.

Uavhengig av opphør gjelder følgende løpende slettefrister som en del av tjenesten:

  • Gjestens navn og e-post anonymiseres 90 dager etter utsjekk.
  • Loggen over utsendte guide-lenker slettes etter 12 måneder.

10. Revisjon og tilsyn

Databehandleren skal gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene i artikkel 28 og denne Avtalen overholdes, og skal muliggjøre og bidra til revisjoner, herunder inspeksjoner, som gjennomføres av Behandlingsansvarlig eller en revisor utpekt av Behandlingsansvarlig.


11. Varighet, endringer og lovvalg

Avtalen gjelder så lenge Databehandleren behandler personopplysninger på vegne av Behandlingsansvarlig. Endringer skal skje skriftlig (elektronisk form er tilstrekkelig).

Avtalen er underlagt norsk rett, og eventuelle tvister avgjøres etter det verneting som følger av de øvrige vertsvilkårene.


Denne databehandleravtalen er utformet for å oppfylle kravene i personvernforordningen artikkel 28 nr. 3 bokstav a–h: behandling kun etter instruks (punkt 3), taushetsplikt (punkt 4), sikkerhet etter artikkel 32 (punkt 5), vilkår for underdatabehandlere (punkt 7), bistand til de registrertes rettigheter (punkt 6), bistand ved sikkerhet/brudd/DPIA (punkt 6 og 8), sletting/tilbakelevering ved opphør (punkt 9) og informasjon/revisjon (punkt 10).