Databehandleravtale
Vilkårene som gjelder når vi behandler personopplysninger på dine vegne. Denne databehandleravtalen er en del av tjenestevilkårene og gjelder automatisk når du bruker tjenesten.
OmniMessage er et produkt fra GridStudio.
Sist oppdatert: 5. oktober 2026
1.Virkeområde og roller
Denne databehandleravtalen (Databehandleravtalen) er en del av tjenestevilkårene mellom deg og det selskapet i GridStudio-konsernet som er angitt på fakturaen din (vi, oss). Den gjelder når vi behandler personopplysninger som inngår i Kundedata, på dine vegne. Begreper med stor forbokstav som ikke er definert her, har den betydningen som er angitt i tjenestevilkårene.
For denne behandlingen er du behandlingsansvarlig, eller databehandler som opptrer for dine egne kunder, og vi er din databehandler. Hver part overholder den personvernlovgivningen som gjelder for den, herunder, der det er relevant, EUs og Storbritannias generelle personvernforordning, den tyrkiske loven om vern av personopplysninger (KVKK) og De forente arabiske emiraters lov om vern av personopplysninger.
Databehandleravtalen omfatter ikke opplysningene vi behandler som behandlingsansvarlig for våre egne formål, for eksempel konto- og faktureringsopplysninger. Den behandlingen er beskrevet i personvernerklæringen.
Hvis det er motstrid mellom Databehandleravtalen og resten av tjenestevilkårene når det gjelder behandlingen av personopplysninger, har Databehandleravtalen forrang.
2.Nærmere om behandlingen
- Gjenstand og formål: å sende og motta meldinger på Kanalene du kobler til, rapportere statusen deres, levere webhookhendelser til deg, fakturere og holde Tjenesten sikker.
- Varighet: så lenge du har en Konto, og deretter til opplysningene er slettet som beskrevet i punkt 10.
- Behandlingens art: mottak, lagring, overføring til Kanalleverandører, logging, visning for deg og sletting.
- Registrerte: personene du sender meldinger til og mottar meldinger fra, og alle andre som er nevnt i meldingene.
- Kategorier av opplysninger: identifikatorer som telefonnumre, chat-ID-er og bruker-ID-er på plattformer; meldingsinnhold og medier det vises til; leverings- og lesestatus; og referansene og metadataene du legger ved.
- Særlige kategorier: Tjenesten er ikke utformet for særlige kategorier av personopplysninger. Du bestemmer hva meldingene dine inneholder, og skal ikke sende slike opplysninger med mindre du har et rettslig grunnlag og Kanalleverandøren tillater det.
3.Instruksene dine
Vi behandler personopplysningene bare etter dokumenterte instrukser fra deg. Tjenestevilkårene, Databehandleravtalen og din bruk av API-et og konsollen utgjør de fullstendige instruksene dine. Vi underretter deg hvis vi mener at en instruks er i strid med personvernlovgivningen, og vi er ikke forpliktet til å følge en instruks som er det.
Vi kan også behandle opplysningene der det kreves etter en lov som gjelder for oss. I så fall underretter vi deg først, med mindre den loven forbyr det.
Du er ansvarlig for at behandlingen er lovlig: for at det foreligger et rettslig grunnlag, for samtykkene og informasjonen de registrerte har krav på, og for at opplysningene du sender inn, er korrekte.
4.Konfidensialitet
Vi sørger for at personene som er autorisert til å behandle personopplysningene, er underlagt taushetsplikt og får tilgang til opplysningene bare så langt arbeidet deres krever det.
5.Sikkerhetstiltak
Vi gjennomfører tekniske og organisatoriske tiltak som er egnet i forhold til risikoen, og vi kan oppdatere dem så lenge beskyttelsesnivået ikke svekkes. For tiden omfatter de:
- kryptering av data under overføring med TLS;
- passord som lagres som Argon2id-hasher, og økttokener og API-nøkler som bare lagres som hasher;
- kryptering ved lagring, med AES-256-GCM, av signeringshemmeligheter for webhooker og av nøklene som knytter en Konto til leveringsplattformen;
- påloggingsopplysninger, tokener og autorisasjonskoder for Kanaler som sendes videre til leveringsplattformen uten å bli lagret eller logget av gatewayen;
- rollebasert tilgang for medlemmene av en Konto, API-nøkler som er begrenset etter omfang og IP-adresse, forespørselsgrenser og sperring etter gjentatte mislykkede innlogginger;
- logisk atskillelse av dataene til hver Konto;
- en revisjonslogg over administrative handlinger, inkludert hver gang personalet vårt går inn på en Konto for å gi kundestøtte;
- signerte webhookleveringer og kontroll av webhookadresser mot private nettverksområder.
6.Underdatabehandlere
Du gir oss en generell tillatelse til å engasjere underdatabehandlere. Vi engasjerer dem gjennom en skriftlig avtale som pålegger dem personvernforpliktelser som tilsvarer dem i Databehandleravtalen, og vi forblir ansvarlige overfor deg for arbeidet deres.
Kategoriene av underdatabehandlere vi bruker for Kundedata, er:
- Drift og infrastruktur: leverandørene som drifter serverne, databasene og sikkerhetskopiene våre;
- Selskaper i GridStudio-konsernet: som driver leveringsplattformen som kobler til Kanalleverandørene, og som gir støtte for Tjenesten.
Vi underretter eierne av Kontoen din før vi legger til eller bytter ut en underdatabehandler. Du kan motsette deg dette på rimelige personverngrunner innen fjorten dager. Hvis vi ikke kan løse innsigelsen, kan du si opp avtalen, og vi refunderer da den ubrukte saldoen i Lommeboken som du har betalt for, og den ubrukte delen av ikke utløpte Pakker du har kjøpt, beregnet forholdsmessig.
Kanalleverandører, for eksempel Meta, Telegram, TikTok, Twilio og andre SMS-leverandører og operatører, er ikke våre underdatabehandlere. Du velger dem, du har din egen avtale med hver av dem, og vi overfører opplysninger til dem etter instruks fra deg. Betalingsformidleren vår og leverandøren vår av e-postutsending behandler konto- og faktureringsopplysninger for oss i vår egenskap av behandlingsansvarlig og mottar ikke Kundedata.
7.Bistand
Idet det tas hensyn til behandlingens art, bistår vi deg, ved hjelp av egnede tekniske og organisatoriske tiltak, med å svare på anmodninger fra registrerte som utøver rettighetene sine. Med konsollen og API-et kan du søke etter og hente meldingene til en mottaker. Hvis en registrert kontakter oss direkte, henviser vi vedkommende til deg og besvarer ikke anmodningen selv, med mindre du ber oss om det eller loven krever det.
Vi gir deg også rimelig bistand med vurderinger av personvernkonsekvenser, med konsultasjoner med tilsynsmyndigheter og med sikkerheten ved behandlingen, så langt dette gjelder Tjenesten og du ikke kan skaffe informasjonen selv.
8.Brudd på personopplysningssikkerheten
Vi underretter eierne av Kontoen din uten ugrunnet opphold etter at vi har fått kjennskap til et brudd på personopplysningssikkerheten som berører Kundedata. Underretningen beskriver det vi vet om bruddets art, de berørte opplysningene, de sannsynlige konsekvensene og tiltakene som er truffet eller foreslått, og vi supplerer med informasjon etter hvert som den blir tilgjengelig. En underretning er ikke en innrømmelse av skyld.
9.Internasjonale overføringer
Du instruerer oss om å overføre Kundedata til Kanalleverandørene og til mottakerne du angir, uansett hvor de befinner seg. Vi og underdatabehandlerne våre kan behandle Kundedata i andre land enn det landet der du er etablert.
Der personvernlovgivningen begrenser en overføring, bygger partene på et overføringsgrunnlag som den anerkjenner. Der standard personvernbestemmelser godkjent av Europakommisjonen, med det britiske tillegget der det er relevant, kreves for en overføring fra deg til oss, er de innlemmet i Databehandleravtalen ved henvisning, med deg som dataeksportør og oss som dataimportør, og med opplysningene om behandlingen som er angitt i punkt 2 og 5.
10.Sletting og tilbakelevering
Så lenge avtalen varer, kan du hente Kundedata gjennom konsollen og API-et. Når avtalen opphører, sletter vi Kundedata innen rimelig tid, med mindre en lov som gjelder for oss, krever at vi oppbevarer dem; i så fall holder vi dem konfidensielle og bruker dem ikke til noe annet formål. På anmodning før Kontoen avsluttes gir vi deg rimelig bistand med å eksportere opplysningene.
Sikkerhetskopier overskrives i henhold til sikkerhetskopieringssyklusen vår. Opplysninger vi trenger som behandlingsansvarlig, for eksempel samlet forbruk for fakturering, oppbevares i henhold til personvernerklæringen.
11.Informasjon og revisjoner
Vi gjør tilgjengelig den informasjonen som med rimelighet er nødvendig for å vise at vi overholder Databehandleravtalen, og vi besvarer skriftlige spørsmål om sikkerhetstiltakene våre.
Der denne informasjonen ikke er tilstrekkelig til å oppfylle et rettslig krav, kan du, høyst én gang i løpet av en tolvmånedersperiode og med tretti dagers skriftlig varsel, gjennomføre en revisjon selv eller gjennom en uavhengig revisor som er underlagt taushetsplikt. Revisjonen finner sted i vanlig arbeidstid, skal ikke forstyrre Tjenesten eller eksponere andre kunders opplysninger, og skjer for din regning. Hyppigere revisjoner er mulig der en tilsynsmyndighet krever det, eller etter et brudd på personopplysningssikkerheten.
12.Ansvar og varighet
Ansvarsbegrensningene og ansvarsfraskrivelsene i tjenestevilkårene gjelder for Databehandleravtalen, unntatt der personvernlovgivningen ikke tillater at de anvendes på de registrertes rettigheter.
Databehandleravtalen gjelder så lenge vi behandler personopplysninger på dine vegne. Hvis du trenger et signert eksemplar, kan du skrive til support@omnimessage.co.
Spørsmål om dette dokumentet: support@omnimessage.co