Juridisk

Databehandleravtale

Versjon 1.0, gjeldende fra 24. august 2026

1. Avtalens bakgrunn, formål og omfang

1.1 Denne avtalen ("Databehandleravtalen") fastsetter Partenes rettigheter og plikter etter Gjeldende personvernregler når Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig som del av leveransene under Hovedavtalen, herunder tilgjengeliggjøring av Lectora som en skybasert tjeneste (SaaS). Databehandleravtalen har som formål å sikre at Partene etterlever Gjeldende personvernregler.

1.2 Databehandleravtalen består av dette dokumentet, samt Bilag A, B, C og D.

1.3 Ved motstrid mellom Hovedavtalen og Databehandleravtalen, har Databehandleravtalen forrang for forhold som gjelder behandling av personopplysninger. Ved motstrid mellom Databehandleravtalen og dens bilag, har bilagene forrang.

1.4 Databehandleravtalens Bilag A inneholder nærmere beskrivelse av behandlingen som skal foretas, herunder behandlingsformål, kategorier av personopplysninger og registrerte, regler for sletting og tilbakelevering, samt hvilke underliggende avtaler behandlingen av personopplysninger er knyttet til.

1.5 Databehandleravtalens Bilag B inneholder betingelser for bruk av Underdatabehandlere, samt oversikt over godkjente Underdatabehandlere.

1.6 Databehandleravtalens Bilag C inneholder spesifikke instrukser for behandling av personopplysninger under Hovedavtalen, herunder sikkerhetstiltak, Behandlingsansvarliges rett til innsyn og revisjon, samt sektorspesifikke bestemmelser om behandling av personopplysninger.

1.7 Databehandleravtalens Bilag D inneholder endringer til standardteksten og eventuelle senere avtalte endringer i Databehandleravtalen.


2. Definisjoner

Følgende definisjoner gjelder:

Gjeldende personvernregler: Den til enhver tid gjeldende versjon av EU’s Personvernforordningen (EU) 2016/679 (”GDPR”) og personopplysningsloven av 15. juni 2018, med tilhørende forskrifter mv., samt eventuell annen relevant lovgivning som gjelder behandling og vern av personopplysninger og som er angitt i Bilag C punkt C.7.

Hovedavtalen: En eller flere avtaler mellom Behandlingsansvarlig og Databehandler om levering av tjenester som innebærer behandling av personopplysninger, nærmere angitt i Bilag A. Databehandleravtalen kan gjelde flere underliggende avtaler.

Underdatabehandler: Annen virksomhet som benyttes av Databehandler som underleverandør til behandling av personopplysninger under Hovedavtalen.

Lectora: Lectora-plattformen (lectora.app), den skybaserte tjenesten (SaaS) som Databehandler utvikler og drifter, og som leveres under Hovedavtalen. Tjenesten er tidligere omtalt som «Fjordbyte-plattformen» i avtaledokumenter mellom Partene; det er samme tjeneste. Fjordbyte AS er avtaleparten, Lectora er tjenesten.

For øvrige personvernbegreper gjelder definisjonene i GDPR artikkel 4.


3. Behandlingsansvarliges plikter og rettigheter

3.1 Behandlingsansvarlig har det overordnede ansvaret for å sikre at behandlingen av personopplysninger skjer i samsvar med Gjeldende personvernregler (GDPR art. 24).

3.2 Behandlingsansvarlig skal blant annet sørge for at:

  • behandlingen er lovlig, formålsbestemt og basert på gyldig rettsgrunnlag
  • de registrerte har mottatt nødvendig informasjon om behandlingen
  • det er gjennomført tilstrekkelige risikovurderinger, og eventuell vurdering av personvernkonsekvenser (DPIA)
  • Databehandler har tilstrekkelige instrukser og informasjon til å oppfylle sine plikter i henhold til Databehandleravtalen og Gjeldende personvernregler

3.3 Behandlingsansvarlig har rett og plikt til å bestemme hvilke formål og midler som skal benyttes for behandlingen, herunder å gi dokumenterte instrukser i samsvar med punkt 4.


4. Behandlingsansvarliges instrukser til Databehandleren

4.1 Databehandler skal kun behandle personopplysninger etter dokumentert instruks fra Behandlingsansvarlig, med mindre Databehandler er pålagt det etter unionsretten eller nasjonal rett (GDPR art. 28 nr. 3 bokstav a).

4.2 Behandlingsansvarliges instrukser til Databehandler er angitt i denne Databehandleravtalen med bilag, herunder særlig Bilag C, samt instrukser knyttet til bruk av AI og automatisert behandling som angitt i Bilag C punkt C.1. Eventuelle endringer i instrukser skal varsles skriftlig gjennom oppdatering av Bilag D.

4.3 Databehandler skal straks underrette Behandlingsansvarlig dersom en instruks etter Databehandlerens oppfatning er i strid med Gjeldende personvernregler.

4.4 Dersom endringer i Behandlingsansvarliges instrukser eller endringer i Gjeldende personvernregler medfører vesentlige tilpasninger i Databehandlerens systemer, rutiner eller leveranser, kan Databehandler kreve dekning av dokumenterte merkostnader forbundet med gjennomføringen, herunder forholdsmessig justering av vederlaget under Hovedavtalen dersom endrede instrukser medfører løpende merkostnader for Databehandler. Endringer skal implementeres innen det tidspunkt Partene avtaler eller, om ingen konkret frist er avtalt, innen rimelig tid.


5. Konfidensialitet og taushetsplikt

5.1 Databehandler skal sikre at alle ansatte og andre som har tilgang til personopplysninger er autorisert til å behandle slike opplysninger på Databehandlers vegne. Dersom autorisasjonen utløper eller trekkes tilbake, skal tilgangen til personopplysningene opphøre uten ugrunnet opphold.

5.2 Databehandler skal kun autorisere personer som trenger tilgang til personopplysningene for å kunne oppfylle Hovedavtalen, Databehandleravtalen eller forpliktelser Databehandler er underlagt etter gjeldende rett (prinsippet om minste privilegium).

5.3 Databehandler skal sikre at personer som er autorisert til å behandle personopplysninger på vegne av Behandlingsansvarlig er underlagt taushetsplikt gjennom avtale eller lov (GDPR art. 28 nr. 3 bokstav b). Taushetsplikten skal bestå også etter avtalens og/eller ansettelsesforholdets opphør.

5.4 Databehandler skal på forespørsel kunne dokumentere at de relevante personene er underlagt ovennevnte taushetsplikt.

5.5 Ved opphør av Databehandleravtalen plikter Databehandler å avvikle alle tilganger til personopplysninger som behandles under avtalen.


6. Bistand til Behandlingsansvarlig

6.1 Databehandler skal bistå Behandlingsansvarlig med å oppfylle de registrertes rettigheter etter GDPR kapittel III (innsyn, retting, sletting, begrensning, dataportabilitet, protest) gjennom egnede tekniske og organisatoriske tiltak, sett hen til behandlingens art (GDPR art. 28 nr. 3 bokstav e). Plikten til å bistå gjelder i den utstrekning dette er mulig og hensiktsmessig sett hen til karakteren og omfanget av behandlingen av personopplysninger under Hovedavtalen.

6.2 Databehandler skal, tatt i betraktning behandlingens art og den informasjon som er tilgjengelig for Databehandler, bistå Behandlingsansvarlig med å overholde kravene i GDPR art. 32–36, herunder sikkerhet, melding av brudd, DPIA og forhåndsdrøftinger med Datatilsynet (GDPR art. 28 nr. 3 bokstav f).

6.3 Databehandler skal føre protokoll over alle kategorier av behandlingsaktiviteter som utføres på vegne av Behandlingsansvarlig, med minimum den informasjon som er pålagt etter GDPR art. 30 nr. 2. Protokollen skal på forespørsel gjøres tilgjengelig for Behandlingsansvarlig og relevante tilsynsmyndigheter.

6.4 Dersom Databehandler mottar henvendelser fra registrerte om utøvelse av rettigheter etter GDPR kapittel III, skal Databehandler videresende henvendelsen til Behandlingsansvarlig uten ugrunnet opphold. Databehandler skal ikke besvare slike henvendelser direkte uten skriftlig godkjenning fra Behandlingsansvarlig.

6.5 Dersom Behandlingsansvarlig pålegger Databehandler bistand som går utover Databehandlerens plikter etter GDPR art. 28 nr. 3 bokstav e og f, kan Databehandler kreve dekning av rimelige og dokumenterte merkostnader. Arbeid dekkes i henhold til prisbestemmelsene i Hovedavtalen.


7. Sikkerhet ved behandlingen

7.1 Databehandler skal iverksette egnede tekniske og organisatoriske tiltak for å oppnå et tilfredsstillende sikkerhetsnivå sett hen til behandlingens art og omfang, den tekniske utviklingen, implementeringskostnader og aktuelle risikoer for fysiske personers rettigheter og friheter (GDPR art. 32). Databehandler skal som minimum iverksette de tiltak som er spesifisert i Bilag C punkt C.2.

7.2 Databehandler skal foreta risikovurderinger for å sikre at et egnet sikkerhetsnivå opprettholdes til enhver tid. Databehandler skal herunder sørge for jevnlig testing, analyse og vurdering av sikkerhetstiltakene, særlig med hensyn til å sikre vedvarende konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemer og -tjenester, samt evne til raskt å gjenopprette tilgjengeligheten av personopplysninger ved hendelser.

7.3 Databehandler skal dokumentere sine risikovurderinger og de tekniske og organisatoriske tiltak som er iverksatt for å sikre konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemene. Dokumentasjonen skal oppdateres ved vesentlige endringer og gjøres tilgjengelig for Behandlingsansvarlig på forespørsel.

7.4 Databehandler skal, dersom det er relevant og tilgjengelig for den aktuelle typen behandling, etterkomme godkjente adferdsnormer (GDPR art. 40) og/eller sertifiseringsmekanismer (GDPR art. 42) som Databehandler har forpliktet seg til, og på forespørsel kunne redegjøre for etterlevelsen.


8. Melding om brudd på personopplysningssikkerheten

8.1 Databehandler skal uten ugrunnet opphold skriftlig underrette Behandlingsansvarlig om eventuelle brudd på personopplysningssikkerheten (GDPR art. 33 nr. 2), samt for øvrig gi slik bistand og informasjon som er nødvendig for at Behandlingsansvarlig skal kunne melde bruddet til tilsynsmyndigheter i tråd med Gjeldende personvernregler.

8.2 Underretning etter punkt 8.1 skal meddeles kontaktpunktet for Behandlingsansvarlig i henhold til Bilag C punkt C.8, og skal som et minimum:

  • beskrive arten av bruddet på personopplysningssikkerheten, herunder, når det er mulig, kategorier av og omtrentlig antall registrerte som er berørt, og kategoriene av og omtrentlig antall registreringer av personopplysninger som er berørt,
  • inneholde navnet på og kontaktopplysningene til personvernombudet eller et annet kontaktpunkt der mer informasjon kan innhentes,
  • beskrive de sannsynlige konsekvensene av bruddet på personopplysningssikkerheten, og
  • beskrive de tiltak som Databehandleren har truffet eller foreslår å treffe for å håndtere bruddet på personopplysningssikkerheten, herunder, dersom det er relevant, tiltak for å redusere eventuelle skadevirkninger som følge av bruddet.

Informasjonen kan i den grad det det er nødvendig gis trinnvis uten ytterligere ugrunnet opphold.

8.3 Databehandler plikter å gjennomføre alle de tiltak som med rimelighet kan kreves for å utbedre og unngå tilsvarende brudd på personopplysningssikkerheten. Databehandler skal, så langt det er mulig, rådføre seg med Behandlingsansvarlig om de tiltak som skal gjennomføres, herunder vurdere Behandlingsansvarliges eventuelle forslag til tiltak.

8.4 Behandlingsansvarlig har det direkte ansvaret for kontakt og kommunikasjon med tilsynsmyndigheter, herunder Datatilsynet, samt for varsling av registrerte i henhold til GDPR art. 33 og 34. Databehandler skal ikke informere tredjeparter om brudd på personopplysningssikkerheten med mindre noe annet er påkrevd etter gjeldende rett eller det følger av uttrykkelig skriftlig instruks fra Behandlingsansvarlig.


9. Bruk av Underdatabehandler

9.1 Databehandler kan ikke benytte Underdatabehandler uten forutgående generell eller spesifikk skriftlig tillatelse fra Behandlingsansvarlig i samsvar med Bilag B.

9.2 Oversikt over godkjente Underdatabehandlere fremgår av Bilag B punkt B.2. Vilkårene for endring av Underdatabehandlere er regulert i Bilag B punkt B.1.

9.3 Databehandler skal inngå skriftlig avtale med enhver Underdatabehandler som pålegger Underdatabehandleren de samme forpliktelsene med hensyn til vern av personopplysninger som Databehandler selv er underlagt etter denne Databehandleravtalen (GDPR art. 28 nr. 4). Se punkt 9.9 med hensyn til bruk av standardiserte tredjepartstjenester.

9.4 Databehandler skal kun engasjere Underdatabehandlere som gjennomfører egnede tekniske og organisatoriske tiltak som sikrer at behandlingen oppfyller kravene etter Gjeldende personvernregler. Databehandler skal gjennomføre kontroller av Underdatabehandlere for å verifisere at tilfredsstillende tiltak er iverksatt, og skal kunne fremlegge rapporter fra slike kontroller for Behandlingsansvarlig på forespørsel.

9.5 Dersom Behandlingsansvarlig motsetter seg vesentlige endringer i bruken av Underdatabehandlere etter Bilag B punkt B.1 b), skal Partene i god tro forhandle med sikte på å enes om en rimelig løsning for videre levering av tjenestene under Hovedavtalen, herunder fordeling av eventuelle kostnader mellom Partene. Endringen i bruk av Underdatabehandlere kan ikke gjennomføres før Partene har kommet til enighet.

9.6 Dersom en Underdatabehandler ikke oppfyller sine forpliktelser med hensyn til vern av personopplysninger, skal Databehandler overfor Behandlingsansvarlig ha fullt ansvar på samme måte som om Databehandler selv sto for behandlingen.

9.7 Særskilte risikovurderinger og supplerende tiltak for enkeltleverandører fremgår av merknadene i Bilag B.

9.8 Databehandler plikter å forelegge avtaler med Underdatabehandlere for Behandlingsansvarlig på forespørsel. Dette gjelder de delene av avtalen som er relevante for behandlingen av personopplysningene og med de begrensninger som eventuelt måtte følge av lov eller forskrift. Rent kommersielle vilkår kan ikke kreves fremlagt.

9.9 I den utstrekning Databehandler benytter underleverandør som leverer standardiserte tredjepartstjenester som Behandlingsansvarlig uttrykkelig har akseptert at leveres på underleverandørens standardvilkår i henhold til Hovedavtalen, og som Databehandler følger opp på Behandlingsansvarliges vegne, kan Partene bli enige om at underleverandørens standard databehandleravtale legges til grunn og gjøres gjeldende direkte overfor Behandlingsansvarlig som et direkte databehandlerforhold (altså ikke som Underdatabehandler), forutsatt at den oppfyller kravene i Gjeldende personvernregler. Databehandler skal følge opp databehandleravtalen med underleverandøren på vegne av Behandlingsansvarlig med mindre annet er avtalt i det enkelte tilfellet.


10. Overføring av personopplysninger til land utenfor EØS-området

10.1 Personopplysninger kan bare overføres til et land utenfor EØS-området («tredjestat») eller til en internasjonal organisasjon dersom Behandlingsansvarlig skriftlig har godkjent slik overføring og vilkårene i punkt 10.3 er oppfylt. Som overføring regnes blant annet å:

  • behandle personopplysningene i datasentre o.l. som er lokalisert i en tredjestat, eller av personell som er lokalisert i en tredjestat (ved fjerntilgang)
  • overlate behandlingen av personopplysninger til Underdatabehandler i en tredjestat
  • utlevere personopplysningene til en behandlingsansvarlig i en tredjestat eller i en internasjonal organisasjon

10.2 Databehandler kan likevel overføre personopplysninger dersom det er påkrevd i henhold til gjeldende rett i EØS-området. I slike tilfeller skal Databehandler underrette Behandlingsansvarlig så langt dette er tillatt ved lov.

10.3 Overføring til tredjestater eller internasjonale organisasjoner kan kun finne sted dersom det foreligger nødvendige garantier for et tilstrekkelig beskyttelsesnivå for personvern i henhold til Gjeldende personvernregler. Med mindre annet er avtalt mellom Partene kan slik overføring kun finne sted med grunnlag i:

  • en av EU-kommisjonens beslutninger om tilstrekkelig beskyttelsesnivå i henhold til GDPR art. 45 (adekvansbeslutning)
  • standard personvernbestemmelser vedtatt av EU-kommisjonen i henhold til GDPR art. 46 nr. 2 bokstav c eller d (Standard Contractual Clauses)
  • bindende virksomhetsregler (Binding Corporate Rules) i henhold til GDPR art. 47

Dersom et overføringsgrunnlag som er lagt til grunn for en pågående overføring endres, tilbakekalles eller bortfaller, skal Databehandler underrette Behandlingsansvarlig uten ugrunnet opphold og iverksette nødvendige tiltak for å sikre at overføringen bringes i samsvar med Gjeldende personvernregler.

10.4 Behandlingsansvarliges godkjennelse av at personopplysninger overføres til en tredjestat eller internasjonal organisasjon skal fremgå av Bilag B punkt B.2.


11. Generelt om revisjon

11.1 Databehandler skal gjøre tilgjengelig for Behandlingsansvarlig all informasjon som er nødvendig for å påvise at forpliktelsene fastsatt i GDPR art. 28 er oppfylt, og muliggjøre og bidra til revisjoner, herunder inspeksjoner, som utføres av Behandlingsansvarlig eller en annen revisor bemyndiget av Behandlingsansvarlig (GDPR art. 28 nr. 3 bokstav h).

11.2 Nærmere rutiner for revisjon fremgår av Bilag C punkt C.5.

11.3 Databehandler skal bidra til og legge til rette for inspeksjoner fra relevante tilsynsmyndigheter, herunder Datatilsynet, i den utstrekning inspeksjonen gjelder behandling av personopplysninger under denne avtalen. Tilsyn med Underdatabehandlere skal som hovedregel skje gjennom Databehandler.

11.4 Dersom revisjon eller inspeksjon avdekker avvik fra denne Databehandleravtalen eller Gjeldende personvernregler, skal Databehandler utbedre avvikene innen en rimelig frist avtalt med Behandlingsansvarlig. Ved vesentlige avvik kan Behandlingsansvarlig kreve midlertidig stans av den aktuelle behandlingen inntil utbedring er gjennomført.

11.5 Hver Part dekker egne kostnader i forbindelse med revisjon og inspeksjon. Dersom revisjon avdekker vesentlige brudd på Databehandlerens forpliktelser, skal Databehandler likevel dekke Behandlingsansvarliges rimelige og dokumenterte revisjonskostnader, begrenset oppad til det samlede vederlaget under Hovedavtalen for de siste tolv (12) måneder forut for revisjonskravet.


12. Sletting og tilbakelevering av opplysninger

12.1 Ved opphør av Hovedavtalen plikter Databehandler å slette eller tilbakelevere alle personopplysninger til Behandlingsansvarlig, i samsvar med instruksene i Bilag C punkt C.6, med mindre lovgivning pålegger lagring (GDPR art. 28 nr. 3 bokstav g). Databehandlers rett til å beholde anonymiserte data for videre utvikling av Lectora følger av Bilag C punkt C.6, og forutsetter at dette er spesifisert i Hovedavtalen.

12.2 Behandlingsansvarlig skal motta skriftlig bekreftelse fra Databehandler på at alle personopplysninger er tilbakelevert eller slettet i henhold til Behandlingsansvarliges instrukser, og at Databehandler ikke har beholdt kopier, utskrifter eller andre former for personopplysninger i noen form. Bekreftelsen skal gis innen rimelig tid etter at sletting eller tilbakelevering er gjennomført.

12.3 Behandlingsansvarlig kan kreve at personopplysninger tilbakeleveres i et strukturert, alminnelig anvendt og maskinlesbart format. Partene skal avtale rimelig kostnadsdekning for tilbakelevering dersom dette medfører vesentlige merkostnader for Databehandler.

12.4 Dersom personopplysninger inngår i delt infrastruktur, sikkerhetskopier eller andre systemer der umiddelbar sletting ikke er teknisk gjennomførbar, skal Databehandler sikre at opplysningene gjøres utilgjengelige og slettes ved første anledning (f.eks. ved neste rotasjon eller overskrivning av sikkerhetskopier). Slike opplysninger skal ikke benyttes til andre formål i mellomtiden.


13. Mislighold og pålegg om stans

13.1 Ved brudd på Databehandleravtalen og/eller Gjeldende personvernregler, kan Behandlingsansvarlig og aktuelle tilsynsmyndigheter pålegge Databehandler å stanse hele eller deler av behandlingen av personopplysninger med øyeblikkelig virkning.

13.2 Dersom Databehandler ikke overholder sine plikter i henhold til denne Databehandleravtalen og/eller Gjeldende personvernregler, vil dette anses som mislighold av Hovedavtalen, og de plikter, frister, sanksjoner og ansvarsbegrensninger som følger av Hovedavtalens regulering av Databehandlers mislighold kommer til anvendelse, med mindre annet er uttrykkelig avtalt mellom Partene i Bilag D.


14. Varighet og opphør

14.1 Databehandleravtalen gjelder fra den er signert av begge Parter. Databehandleravtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig. Den gjelder også for eventuelle personopplysninger som måtte finnes hos Databehandler eller noen av dennes Underdatabehandlere etter Hovedavtalens opphør.

14.2 Reglene om oppsigelse i Hovedavtalen gjelder tilsvarende for Databehandleravtalen, så langt det passer. Databehandleravtalen kan ikke sies opp så lenge Hovedavtalen består med mindre den avløses av en ny databehandleravtale.

14.3 Ved opphør gjelder punkt 5 (konfidensialitet og taushetsplikt) og punkt 12 (sletting og tilbakelevering) fortsatt.


15. Lovvalg og verneting

15.1 Denne avtalen er underlagt norsk rett.

15.2 Tvister som oppstår i forbindelse med Databehandleravtalen skal løses i samsvar med Hovedavtalens tvisteløsningsbestemmelser.


16. Overdragelse

16.1 Dersom Hovedavtalen overdras til en annen part, skal denne Databehandleravtalen overdras tilsvarende, slik at den nye parten trer inn i Behandlingsansvarliges rettigheter og plikter etter Databehandleravtalen.


17. Ansvarsbegrensning

17.1 Med mindre annet følger av preseptorisk lov, er Partenes samlede ansvar under denne Databehandleravtalen, herunder erstatning, dekning av kostnader og øvrige krav, underlagt de ansvarsbegrensninger som er fastsatt i Hovedavtalen.

17.2 I den utstrekning Hovedavtalen ikke inneholder bestemmelser om ansvarsbegrensning, skal Databehandlers samlede ansvar under denne Databehandleravtalen ikke overstige det samlede vederlaget under Hovedavtalen for de siste tolv (12) måneder forut for det forhold som utløser kravet.

17.3 Denne bestemmelsen begrenser ikke Behandlingsansvarliges rett til å utøve revisjon og tilsyn etter punkt 11, eller Databehandlers plikt til å bistå med oppfyllelse av de registrertes rettigheter og krav etter Gjeldende personvernregler.


Signaturer

For BehandlingsansvarligFor Databehandler (Fjordbyte AS)
[Navn]Christian Bru
[Stilling]Daglig leder
[Dato][Dato]
[Signatur][Signatur]

Bilag

A. OPPLYSNINGER OM BEHANDLINGEN

A.1 Hovedavtalen og formålet med behandlingen av personopplysninger

Databehandlerens behandling av personopplysninger på vegne av den Behandlingsansvarlige er knyttet til å levere tjenester som beskrevet i Hovedavtalen.

Med Hovedavtalen menes Master Service Agreement inngått mellom Fjordbyte AS og Behandlingsansvarlig, samt eventuelle øvrige tjenesteavtaler listet nedenfor. Der ingen egen Master Service Agreement er inngått, utgjør de listede avtalene Hovedavtalen alene.

  • [Fyll inn navn og dato for Master Service Agreement og/eller underliggende tjenesteavtale(r)]

    • Eksempel 1: «ANSK-25-0567 Avtale om utviklingsprosjekt: KI-vurdering & tilbakemelding» (signert 28.05.2025)
    • Eksempel 2: «ANSK-25-0619 Avtale om utviklingsprosjekt: KI-vurdering & tilbakemelding» (signert 03.09.2025)
    • Eksempel 3: «FB-2026-001 Tilbud: Lectora for MAT111 — Matematisk institutt, Universitetet i Bergen» (akseptert [dato])
    • Merk: Dersom samme databehandleravtale brukes for flere tjenesteavtaler, kan de listes samlet her eller det kan lages egne bilagssett per avtale.

Der beskrivelsen av behandlingen i en tidligere Hovedavtale avviker fra denne Databehandleravtalen med bilag, gjelder Databehandleravtalen, jf. punkt 1.3. Dette er særlig relevant der en pilotavtale beskriver at behandlingen skjer i institusjonens egen sky-infrastruktur: Lectora leveres som SaaS fra Databehandlers eget kjøremiljø innenfor EU/EØS, slik det fremgår av Bilag C punkt C.4.

Behandlingen har følgende formål:

  • Levering av Lectora, en SaaS-basert læringsplattform, med Canvas/LMS-integrasjon (LTI 1.3)
  • AI-basert vurdering og tilbakemelding på studentbesvarelser basert på oppgavetekst, rubrikk og sensorveiledning
  • Adaptiv læring og veiledning (AI-chat, quiz-generering, studieplanlegging)
  • Prosessering og indeksering av kursmateriell for semantisk søk (RAG)
  • Drift, support, feilsøking, sikkerhetsovervåking og hendelseshåndtering
  • Abonnements- og lisensadministrasjon for institusjonen
  • Videreutvikling og forbedring av Lectoras funksjonalitet innenfor rammene av Hovedavtalen, herunder iterativ utvikling av nye lærings- og vurderingsfunksjoner

Avgrensning: Denne Databehandleravtalen gjelder institusjonell bruk av Lectora, det vil si bruk som skjer under Hovedavtalen mellom Partene. Fjordbytes behandling av personopplysninger for egne formål — kontoadministrasjon for privatbrukere (B2C), fakturering av privatbrukere og salgshenvendelser — skjer med Fjordbyte AS som behandlingsansvarlig og faller utenfor denne avtalen. Dersom en ansatt eller student ved institusjonen også benytter Lectora som privatbruker, er den bruken ikke omfattet her.


A.2 Databehandlerens behandling av personopplysninger på vegne av den Behandlingsansvarlige

Databehandlerens behandling omhandler (karakteren av behandlingen):

  • Innsamling og mottak av identitet, roller og kurskontekst via LTI 1.3-launch (OIDC/JWT)

  • Synkronisering av kurs, oppgaver, rubrikker og kursrostere fra Canvas (Deep Linking, AGS, NRPS)

  • Lagring og organisering av innleveringer, vurderinger og tilbakemeldinger

  • Prosessering av besvarelser og kontekst gjennom AI-modeller for å generere vurderingsforslag og tilbakemelding. Plattformen benytter flere AI-leverandører (jf. Bilag B) via et felles AI-gateway-lag, der valg av modell og leverandør kan variere per oppgavetype.

  • Tilbakeskriving av vurderingsresultater/karakterer til Canvas via AGS (der dette er del av Hovedavtalen)

  • Indeksering av kursmateriell til vektorembeddings for semantisk søk

  • Dokumentprosessering og tekstuttrekk fra opplastede filer (PDF, Word, bilder m.m.), herunder konvertering, AI-basert tekstuttrekk, generering av AI-sammendrag og opprettelse av vektorembeddings for semantisk søk (RAG). Dokumenter kan inneholde personopplysninger i den grad opplaster inkluderer slik informasjon.

  • AI-chat og veiledning – persistent lagring av chat-sesjoner mellom bruker og AI-modell, inkludert brukerens meldinger (prompts), AI-svar, og kontekstkall mot brukerens studie- og kursdata. Chat-historikk kan inneholde personopplysninger som brukeren selv oppgir.

  • Vurdering og prøver i plattformen – gjennomføring av quizer, prøver og eksamener direkte i Lectora (uavhengig av Canvas), med registrering av forsøk, tidsbruk, poeng per spørsmål og samlet resultat. Inkluderer AI-genererte tilbakemeldinger på prestasjon.

  • Import fra eksterne vurderingssystemer – synkronisering av vurderingsmetadata og studentbesvarelser fra Inspera, samt oppslag av kandidatidentitet via Feide-katalog og Entra ID (der dette er avtalt med Behandlingsansvarlig).

    • Rolleavklaring: Canvas, Inspera, Feide og institusjonens Entra ID er Behandlingsansvarliges egne systemer eller tjenester Behandlingsansvarlig selv har avtale med. De regnes ikke som Underdatabehandlere under denne avtalen, på samme måte som Canvas, jf. Bilag B. Databehandler mottar data fra disse systemene på instruks fra Behandlingsansvarlig, og behandler dem deretter i eget kjøremiljø. Bruken av Feide er nærmere regulert i Bilag C punkt C.7.3.
  • Utsendelse av systemmeldinger (f.eks. varslinger om oppgave, status, eller deling) til registrerte via e-postleverandør (jf. Bilag B)

  • Autorisering og tilgangskontroll (RBAC og tenancy-isolasjon) basert på institusjon/organisasjon, kurs og rolle

  • Drift: feilsøking, support, observability/monitorering, sikkerhetsovervåking og hendelseshåndtering

  • Backup, gjenoppretting og sletting/tilbakelevering ved opphør


A.2.1 Behandlingsaktiviteter og datastrømmer (Lectora)

Tabellen under beskriver typiske datastrømmer i applikasjonen. Den er ment som en praktisk spesifikasjon som kompletterer punktene over.

StegHva skjerEksempler på dataPrimær behandlingsgrunnlag (rolle)
1. Innlogging / tilgangBruker starter fra Canvas (LTI launch) eller via direkte innlogging der det er avtalt.Navn, e-post, Canvas user ID, roller, courseId, assignmentId, deploymentId, tidsstemplerDatabehandler på instruks (GDPR art. 28)
2. Henting av kurskontekstHenter kurs, oppgaver, rubrikker og roster ved behov.Kursmetadata, oppgavetekst, rubrikk, rolle-/gruppetilhørighetDatabehandler på instruks
3. Innlevering og lagringMottar innlevering/vedlegg og lagrer sikkert per institusjon (tenancy).Besvarelser (tekst), vedlegg (PDF), kommentarer, tidsstemplerDatabehandler på instruks
4. Vurdering og feedbackGenererer vurderingsforslag/feedback basert på oppgave, rubrikk og innhold. Resultatet lagres og vises i UI. Plattformen benytter flere AI-leverandører via et felles gateway-lag (jf. Bilag B).AI-generert feedback, rubrikkutfylling, poeng, begrunnelseDatabehandler på instruks (med supplerende instruks i Bilag C)
4b. DokumentprosesseringOpplastede filer konverteres, tekst ekstraheres (AI-basert OCR/parsing), og innhold indekseres som vektorembeddings for semantisk søk. AI-sammendrag kan genereres på forespørsel.Filinnhold (tekst, metadata), ekstrahert tekst, AI-genererte sammendrag, vektorembeddings, filhash (deduplisering)Databehandler på instruks
4c. AI-chat og veiledningBruker interagerer med AI-modell via chat. Meldinger, AI-svar og kontekstkall (studiedata, kursmateriale) lagres persistent per sesjon.Chat-meldinger (brukerens prompts), AI-svar, verktøykall-resultater (kurs, filer, studiefremdrift), modellvalg, tidsstemplerDatabehandler på instruks
4d. Prøver og quizer i plattformenStudenter gjennomfører quizer, prøver og eksamener direkte i Lectora. Forsøk, svar og resultater registreres og brukes til AI-generert tilbakemelding og studiefremdrift.Forsøksdata (start/slutt, tidsbruk), svar per spørsmål, poeng, samlet resultat, AI-feedback på prestasjon, studiefremdriftDatabehandler på instruks
4e. Import fra InsperaVurderingsmetadata og studentbesvarelser synkroniseres fra Inspera. Kandidatidentitet kobles via Feide-katalog og/eller Entra ID.Inspera-kandidat-ID, Feide-identifikator, besvarelser, vurderingsmetadata, QTI-importdataDatabehandler på instruks
5. Publisering / tilbakeføringTilbakefører vurdering/karakter til Canvas der dette er avtalt.Score/grade, rubrikkresultater, statusDatabehandler på instruks
6. Logging og sikkerhetLogger sikkerhets- og driftsrelevante hendelser. Brukes til feilsøking og hendelseshåndtering.IP-adresse, user agent, audit logs, feilkoderDatabehandler på instruks (drift/sikkerhet)
7. Utsendelse av e-postSender transaksjonelle e-poster (og ev. markedsføring dersom eksplisitt avtalt).E-postadresse, metadata, meldingsinnhold (dataminimert)Databehandler på instruks; underdatabehandler jf. Bilag B

A.2.2 Funksjonsomfang (kobling til roadmap)

Lectoras funksjonalitet utvikles iterativt. Databehandler vedlikeholder en intern produktplan Product Roadmap som beskriver planlagte og pågående funksjonsområder som kan være omfattet av behandlingen. Roadmapen kan gjennomgås av Behandlingsansvarlig på forespørsel.

Nye funksjoner som opererer innenfor eksisterende datakategorier, behandlingsformål og godkjente underdatabehandlere som beskrevet i Bilag A, B og C, krever ikke bilagsoppdatering. Behandlingsansvarlig skal informeres skriftlig om vesentlige nye funksjoner før de gjøres tilgjengelige.

Når nye funksjoner introduserer nye kategorier av personopplysninger, nye behandlingsformål eller nye underdatabehandlere, skal Bilag A/B/C oppdateres før funksjonen tas i bruk for institusjonen.


A.3 Typer av personopplysninger

Behandlingen omfatter følgende typer av personopplysninger om de registrerte (flere valg mulig):

Særlige kategorier av personopplysninger i henhold til GDPR artikkel 9 (1):

Behandling av særlige kategorier er ikke tilsiktet, og Lectora ber ikke om slike opplysninger. Det kan likevel forekomme at registrerte selv skriver inn eller laster opp informasjon som faller inn under artikkel 9 i fritekstfelt — refleksjoner, chat-meldinger og besvarelser. Slike opplysninger behandles med det høye sikkerhetsnivået som følger av Bilag C punkt C.2, og etter prinsippet om dataminimering. Behandlingsansvarlig er ansvarlig for å vurdere behovet for rettsgrunnlag etter artikkel 9 nr. 2 i sin egen risikovurdering.

Andre opplysninger med særlig behov for beskyttelse:

  • Prestasjonsvurderinger (karakterer, poengsum, AI-genererte vurderingsforslag)
  • Studierefleksjoner og fritekstbesvarelser (høy konfidensialitet)
  • Autentiserings- og sikkerhetsdata (tokens, sesjoner, tilgangslogger)

Andre personopplysninger:

KategoriEksempler på opplysninger
Identifikasjons- og kontaktopplysningerNavn, e-postadresse, Canvas user ID / student-ID, institusjon/organisasjon, profilbilde-URL
Autentiserings- og sesjonsdataLTI-parametre (iss, client_id, deployment_id), OAuth 2.0-tokens, sesjons-ID, innloggingstidspunkt
Utdannings- og kursdataKurs, emnekoder, kursinnmelding, oppgaver, rubrikker, tidsfrister
Besvarelser og faglig innholdEssay/fritekst, PDF-innleveringer, quiz-svar, vedlegg, kommentarer
Karakterer og vurderingsresultaterKarakterforslag (AI), endelig karakter, begrunnelse/feedback, rubrikk-utfylling
Rolle- og tilgangsdataRoller (student/instruktør/admin), kursrolle, gruppetilhørighet (NRPS)
Chat- og AI-interaksjonsdataChat-historikk (persistent per sesjon), brukerens prompts, AI-svar, verktøykall-resultater (kurs, filer, studiestatistikk), modellvalg per sesjon, tidsstempler
Brukeraktivitets- og loggdataIP-adresse, user agent, audit logs, feillogger, tidsstempler
Abonnement og betaling (B2C)Stripe customer ID, abonnementstype, betalingsstatus, fakturerings-e-post (ingen kortdata lagres)
Opplastet kursmateriell og dokumentdataFilnavn, filtype, opplastingsdato, vektorembeddings, ekstrahert tekstinnhold, AI-genererte sammendrag, innholdshash (deduplisering), filsynlighet (privat/delt)
Prøve- og quizdataForsøksdata (start, slutt, tidsbruk), svar per spørsmål, poeng og samlet resultat, antall forsøk, AI-generert tilbakemelding på prestasjon, studiefremdrift per kurs/kategori
Inspera- og Feide-dataInspera-kandidat-ID, Feide-identifikator, Entra ID (der koblet), QTI-importmetadata, vurderingsresultater og studentbesvarelser synkronisert fra Inspera

A.4 Kategorier av registrerte

Behandlingen omfatter følgende kategorier av registrerte:

KategoriBeskrivelse
StudenterStudenter ved institusjoner som bruker plattformen via Canvas LTI-integrasjon. Primær identitet etableres via LTI 1.3-launch fra Canvas. Brukere kan i tillegg koble eksterne identitetsleverandører (Microsoft Entra ID, Google, m.fl.) til sin konto via Better Auth for alternativ innlogging, uten at dette endrer den primære institusjonskonteksten.
Forelesere / instruktører / sensorerFaglig ansatte som bruker plattformen til vurdering, oppgaveoppsett og tilbakemelding
Institusjonelle administratorerTeknisk/administrativt personale som administrerer Canvas-integrasjon og lisenser

Dersom det behandles opplysninger om en særlig sårbar eller utsatt gruppe, skal dette oppføres særskilt:

  • Studenter anses som en gruppe i asymmetrisk maktforhold til institusjonen i vurderingssituasjoner. Dette er særlig relevant ved summativ vurdering.

A.5 Varighet av behandlingen

Databehandlers behandling av personopplysninger under Hovedavtalen kan påbegynne når Databehandleravtalen har trådt i kraft. Behandlingen har følgende varighet (velg ett alternativ):

☒ Behandlingen er ikke tidsbegrenset, og varer frem til opphør av Hovedavtalen.

☐ Behandlingen er tidsbegrenset, og gjelder frem til [angi dato eller kriterium].

Ved opphør skal personopplysninger tilbakeleveres og slettes i samsvar med Databehandleravtalen punkt 12 og instruksjonene i Bilag C.

B. BETINGELSER FOR DATABEHANDLERENS BRUK OG ENDRING AV EVENTUELLE UNDERDATABEHANDLERE

Sist oppdatert: 24. august 2026. Tabellen i punkt B.2 er ajourført mot faktisk bruk i Lectora, verifisert mot kodebasen (Fjordbyte-LTI, main). Tjenesten omtales gjennomgående som Lectora, jf. Databehandleravtalens punkt 2.

B.1 Behandlingsansvarliges godkjennelse av bruk av Underdatabehandlere

Ved inngåelse av Databehandleravtalen godkjenner Behandlingsansvarlig bruk av de Underdatabehandlere som er oppført i punkt B.2. Merk at også mor-, søster- og datterselskaper til Databehandleren regnes som Underdatabehandlere hvis de bidrar til leveransen og behandler personopplysninger.

For endringer i bruk av Underdatabehandlere er det i tillegg avtalt følgende:

Databehandleren kan benytte Underdatabehandler i samme konsern (mor-/søster-/datterselskap) etablert innenfor EØS-området. Databehandleren skal på forhånd informere Behandlingsansvarlig om bruken av slik Underdatabehandler.

Databehandler kan gjennomføre endringer i bruken av Underdatabehandlere i henhold til følgende differensierte modell, som tar hensyn til at Lectora er under aktiv utvikling og at teknologivalg kan endre seg raskt:

a) Likeverdig erstatning innenfor samme behandlingskategori («like-for-like»):

Databehandleren kan erstatte en godkjent Underdatabehandler med en annen leverandør innenfor samme behandlingskategori (som angitt i kolonnen «Beskrivelse av behandling» i punkt B.2), forutsatt at:

  • den nye Underdatabehandleren oppfyller minst tilsvarende krav til personvern, informasjonssikkerhet og GDPR-etterlevelse som den opprinnelige (herunder DPA, overføringsmekanismer og tekniske/organisatoriske tiltak);
  • behandlingsformålet og kategoriene av personopplysninger forblir uendret;
  • behandlingsstedet ikke endres til en jurisdiksjon med lavere beskyttelsesnivå enn det som er godkjent.

Ved slike endringer skal Behandlingsansvarlig informeres uten ugrunnet opphold, og senest innen 5 virkedager etter at endringen er iverksatt. Informasjonen skal inneholde navn på ny Underdatabehandler, bekreftelse på at vilkårene ovenfor er oppfylt, samt referanse til relevant DPA.

b) Vesentlige endringer:

Endringer som innebærer ny behandlingskategori, utvidet behandlingsformål, nye kategorier av personopplysninger, eller overføring til jurisdiksjoner med lavere beskyttelsesnivå, anses som vesentlige. For slike endringer skal Behandlingsansvarlig underrettes og gis mulighet til å motsette seg endringen. Underretningen skal være mottatt senest 1 måned før endringen trer i kraft. Behandlingsansvarlig kan ikke motsette seg endringen uten saklig grunn.

c) Dokumentasjon:

Databehandleren skal til enhver tid holde en oppdatert oversikt over alle Underdatabehandlere (jf. punkt B.2) og gjøre denne tilgjengelig for Behandlingsansvarlig på forespørsel. Den offentlige oversikten på lectora.io/subprocessors skal til enhver tid samsvare med punkt B.2.

Merk: Endringer som medfører overføring av personopplysninger til land utenfor EØS-området (tredjestater) uten gyldig overføringsmekanisme (adekvansbeslutning, SCCs eller annet grunnlag iht. GDPR kapittel V) krever uansett forutgående skriftlig godkjenning fra Behandlingsansvarlig, jf. Databehandleravtalens punkt 10.


B.2 Godkjente Underdatabehandlere

Den Behandlingsansvarlige har godkjent bruk av følgende Underdatabehandlere. Tabellen omfatter kun leverandører som er i bruk, eller som er besluttet tatt i bruk. Dersom Databehandler senere tar i bruk en leverandør som ikke står i tabellen, oppdateres Bilag B etter endringsreglene i punkt B.1.


B.2 Oversikt over godkjente Underdatabehandlere (autoritativ, for Word-eksport)

NavnOrg.nr.AdresseBeskrivelse av behandlingBehandlingsstedKontaktinformasjonSærlige kategorier
Vercel Inc.Ikke offentlig tilgjengelig (Delaware, USA)440 N Barranca Avenue #4133, Covina, CA 91723, USAHosting og kjøretidsmiljø (Next.js) for Lectora: serverless functions, server-side rendering, proxy/edge-lag, bygg og driftslogger. Behandler applikasjonsdata i transitt. Omfatter også Vercel Analytics, Speed Insights og Vercel Firewall (WAF).EU (Frankfurt – region fra1) som kjøreregion, konfigurert i vercel.json. Tilgang fra USA ved drift og support. Vercel DPA inkl. EU SCCs; Vercel oppgir sertifisering under EU–US DPF.privacy@vercel.comNei
Vercel Inc. (Vercel AI Gateway)(se Vercel ovenfor)(se Vercel ovenfor)Rutinglag for KI-kall (ai-gateway.vercel.sh). Videreformidler prompt, kontekst og modellsvar til valgt modellleverandør (OpenAI, Google eller Anthropic) og behandler metadata om forbruk (modell, tokenforbruk, tidsstempel). Benyttes for KI-funksjoner i innholdseditoren og for generering av samtaletitler.EU/USA iht. Vercels DPA (EU SCCs). Videreformidler til modellleverandørenes behandlingssteder som angitt i egne rader.privacy@vercel.comNei
Supabase Pte. Ltd. (avtalepart) / Supabase, Inc.Ikke offentlig tilgjengelig (Singapore UEN / Delaware, USA)65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 / San Francisco, CA, USADatabaseplattform (PostgreSQL) og objektlagring (Supabase Storage). Lagrer og behandler kursdata, innleveringer, vurderinger, kunnskapsbasefiler, juridiske dokumenter, brukerkontoer og sesjoner samt applikasjonslogger.EU (Frankfurt – AWS eu-central-1). Support- og administrasjonstilgang fra USA og Singapore. Supabase DPA med EU SCCs. Ingen DPF-sertifisering.privacy@supabase.comNei
OpenAI Ireland Limited (avtalepart for EØS) / OpenAI OpCo, LLCCRO 737350 (Irland)1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland / 1455 Third Street, San Francisco, CA 94158, USAKI-prosessering via OpenAI API: KI-assistent, KI-støttet vurdering av innleveringer, spørsmåls- og quizgenerering, uttrekk av læringsmål og taksonomi, filkategorisering og oppsummering. Filer som lastes opp for vurdering og spørsmålsuttrekk er transiente og slettes etter kjøring; søk i kunnskapsbasen skjer mot Databehandlers egen vektorindeks i Supabase (EU), ikke hos OpenAI.EU (region Europe) som primært endepunkt. Globalt endepunkt kan benyttes, jf. merknad. Overføring til USA på grunnlag av EU SCCs i OpenAI DPA. Ingen modelltrening på kundedata.dpo@openai.com / privacy@openai.comNei
Mistral AI SASSIREN 952 418 325 (Frankrike)15 rue des Halles, 75001 Paris, FrankrikeOCR og bildeforståelse for dokumenter i kursets kunnskapsbase (endepunkt /v1/ocr): uttrekk av tekst, struktur og figurbeskrivelser fra PDF-, Word-, PowerPoint- og bildefiler. Kalles statsløst med dokumentet innebygd i forespørselen; ingen filobjekter opprettes hos leverandøren.EU (Frankrike). Ingen tredjelandsoverføring. Zero Data Retention skal være aktivert for de statsløse endepunktene som benyttes i produksjon.DPO via mistral.ai/contactNei
Google Cloud EMEA Limited (avtalepart for EMEA) / Google LLCCRO 660412 (Irland)70 Sir John Rogerson's Quay, Dublin, D02 R296, Irland / 1600 Amphitheatre Parkway, Mountain View, CA 94043, USAKI-prosessering med Gemini-modeller, benyttet via Vercel AI Gateway. Gemini 2.5 Flash er standard klassifiseringsmodell for KI-kommandoer i innholdseditoren; Gemini 2.5 Pro kan velges av bruker. Behandler prompt og innhold fra editoren.EU/EØS via Googles europeiske infrastruktur. Google Cloud DPA med EU SCCs; Google LLC er sertifisert under EU–US DPF.Personvernhenvendelser via Googles personvernportalNei
Anthropic Ireland, Limited (avtalepart for EØS) / Anthropic PBCIkke offentlig tilgjengelig6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland / 548 Market Street, PMB 90375, San Francisco, CA 94104, USAKI-prosessering med Claude-modeller for vurderingsstøtte og innholdsgenerering, direkte eller via Vercel AI Gateway. Godkjent for bruk; planlagt tatt i bruk, men ikke aktivert i produksjon per 24.08.2026.EU/EØS (Anthropic Ireland som avtalepart). Overføring til USA på grunnlag av EU SCCs i Anthropic DPA. Ingen modelltrening på kundedata.privacy@anthropic.com / dpo@anthropic.comNei
Functional Software, Inc. (Sentry)Ikke offentlig tilgjengelig (Delaware, USA)45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. EU-representant: Sentry Software Netherlands B.V., Schiphol Boulevard 359, 1118 BJ Amsterdam Schiphol, NederlandFeilovervåking og ytelsessporing (traces), samt session replay dersom aktivert. Mottar feilmeldinger, stack traces, URL-er, nettleser- og enhetsdata og pseudonym bruker-ID. Avslått som standard.EU (Frankfurt, Tyskland – Sentrys EU-region). Regionen er låst i applikasjonens miljøvalidering. Sentry DPA med EU SCCs; Sentry oppgir sertifisering under EU–US DPF.compliance@sentry.io / legal@sentry.ioNei
PostHog, Inc. / PostHog GmbHIkke offentlig tilgjengelig (Delaware, USA)2261 Market Street #4008, San Francisco, CA 94114, USAProduktanalyse, feature flags og eksperimentering, samt session replay dersom aktivert. Mottar hendelsesdata, sidevisninger og pseudonym bruker-ID. Avslått som standard.EU (Tyskland – PostHog Cloud EU på AWS). Regionen er låst i applikasjonens miljøvalidering. PostHog DPA med EU SCCs; PostHog oppgir sertifisering under EU–US DPF.privacy@posthog.comNei
Inngest, Inc.Ikke offentlig tilgjengelig (USA)600 California Street, Suite 1200, San Francisco, CA 94109, USA (adresse bekreftes med leverandør)Workflow-orkestrering (durable execution) for bakgrunnsjobber: KI-vurdering av innleveringer, indeksering og oppsummering av kunnskapsbase, taksonomijobber. Mottar interne ID-er og jobbmetadata – ikke personopplysninger eller innhold.USA (AWS). Ingen EU-region. DPA/SCC skal innhentes og signeres før produksjonslansering.hello@inngest.com; trust.inngest.comNei
Plus Five Five, Inc. (Resend)Ikke offentlig tilgjengelig (Delaware, USA)2261 Market Street #5039, San Francisco, CA 94114, USATransaksjonell e-postutsendelse (verifisering, invitasjoner, varsler og lenker). Behandler mottakerens navn og e-postadresse, meldingsinnhold og sendingsmetadata.USA. Overføring fra EU/EØS via EU SCCs i Resend DPA; Resend oppgir sertifisering under EU–US DPF.privacy@resend.comNei
Stripe Payments Europe, Limited (avtalepart for EØS) / Stripe, LLCCRO 513174 (Irland)One Wilton Park, Wilton Place, Dublin 2, D02 FX04, IrlandBetalings- og fakturatjenester (Checkout og webhooks). Behandler navn, e-postadresse, fakturainformasjon, kjøpsdata og betalingsmetadata. Kortdata behandles og lagres kun hos Stripe (PCI DSS Level 1).EØS (Irland) som avtalepart. Globalt iht. Stripe DPA og Stripes egen leverandørliste.dpo@stripe.com / privacy@stripe.comNei

Ikke Underdatabehandlere:

  • Canvas er Behandlingsansvarliges eget system. Integrasjonen (LTI 1.3 og Canvas API) kjører i Databehandlers eget kjøremiljø, og Canvas regnes ikke som Underdatabehandler under denne avtalen.
  • Autentisering håndteres av Better Auth, et selvhostet bibliotek som lagrer brukere og sesjoner i Databehandlers egen database. Det benyttes ingen ekstern leverandør av autentiseringstjenester.
  • Selvhostet objektlagring (Garage) driftes av Databehandler selv for installasjoner som krever lokal lagring, og innebærer ingen ny Underdatabehandler.

Merknad – OpenAI: EU data residency, globalt endepunkt og fillagring

Lectoras primære oppsett benytter OpenAI API Platform med EU data residency (region Europe), slik at behandlingen skjer innenfor EU/EØS. Avtalepart for kunder i EØS er OpenAI Ireland Limited.

Fillagring hos OpenAI: Søk i kursets kunnskapsbase skjer mot Databehandlers egen vektorindeks i egen database (Supabase, Frankfurt); kursmateriell lagres ikke hos OpenAI for søkeformål. Filer som lastes opp til OpenAI Files API i forbindelse med vurdering og spørsmålsuttrekk kan inneholde personopplysninger og innebærer kortvarig lagring hos Underdatabehandler; de slettes programmatisk etter at kjøringen er fullført.

I tillegg kan OpenAIs globale API-endepunkt benyttes for utvikling og testing av nye funksjoner som ennå ikke er tilgjengelige i EU-oppsettet, og for modeller som kun tilbys via det globale endepunktet.

Overføringsgrunnlaget er EU Standard Contractual Clauses innlemmet i OpenAIs databehandleravtale. OpenAI viser per 24.08.2026 ikke til EU–US Data Privacy Framework (DPF) i sin DPA; adekvansbeslutningen for USA kan komme til anvendelse som selvstendig grunnlag iht. GDPR artikkel 45 dersom mottakende enhet er sertifisert. OpenAIs DPA omfatter forbud mot modelltrening på kundedata, kryptering i transitt (TLS 1.2+) og kryptering ved lagring (AES-256).

Ved bruk av det globale endepunktet skal dataminimeringsrutinene i Bilag C fortsatt overholdes. Dersom en Behandlingsansvarlig krever utelukkende EU-behandling, benyttes kun EU data residency-endepunktet.

Merknad – Vercel AI Gateway og modellrouting

Lectora benytter Vercel AI Gateway som rutinglag for deler av KI-funksjonaliteten. Per 24.08.2026 gjelder dette KI-funksjonene i innholdseditoren samt generering av samtaletitler i KI-assistenten. KI-assistenten og KI-vurderingen kaller OpenAI direkte, uten gateway.

Gateway videreformidler prompt, kontekst og modellsvar til den valgte modellleverandøren, og behandler i tillegg metadata om forbruk. Tjenesten leveres av Vercel Inc. og dekkes av Vercels eksisterende databehandleravtale.

Tilgjengelige modeller er begrenset i kode til en fastsatt liste: OpenAI (GPT-5-mini, GPT-5.2, GPT-5.4), Google (Gemini 2.5 Flash og Pro) og Anthropic (Claude Sonnet 4.6). Modeller utenfor listen avvises av applikasjonen. Å ta i bruk en modellleverandør som ikke er oppført i punkt B.2 regnes som en endring i bruken av Underdatabehandlere og håndteres etter punkt B.1.

Merknad – Anthropic: godkjent, planlagt tatt i bruk

Anthropic er oppført i punkt B.2 fordi Claude-modeller er besluttet tatt i bruk. Modellene er tilgjengelige i kodebasen, både som direkte klient og i modellisten til Vercel AI Gateway, men er ikke aktivert i produksjonsmiljøet per 24.08.2026. Godkjenningen gjelder fra avtaleinngåelsen, slik at aktivering kan skje uten ny godkjenningsrunde.

Ved aktivering er avtalepart for EØS Anthropic Ireland, Limited. Anthropics databehandleravtale omfatter EU SCCs, forbud mot modelltrening på kundedata og sletting av API-inndata og -utdata innen 30 dager. Databehandler informerer Behandlingsansvarlig når modellene tas i bruk i produksjon.

Merknad – Mistral AI: OCR og bildeforståelse i kunnskapsbasen

Behandlingen skjer innenfor EU/EØS, og det foreligger ingen overføring til tredjeland.

Mistrals OCR-endepunkt benyttes til å hente ut tekst, struktur og figurbeskrivelser fra dokumenter som lastes opp til kursets kunnskapsbase. Dokumentene kan inneholde personopplysninger dersom Behandlingsansvarlig laster opp slikt innhold.

Kallet gjøres statsløst: dokumentet sendes base64-kodet i selve forespørselen og ikke via Mistrals fil-API. Det opprettes dermed ingen filobjekter hos leverandøren.

Mistrals standard API-retensjon er 30 dager for misbruksovervåking. Zero Data Retention er tilgjengelig for de statsløse endepunktene. Databehandler skal sørge for at ZDR er aktivert på produksjonskontoen, og skal kunne dokumentere dette på forespørsel.

OCR-motoren er registerbasert i koden og kan byttes til en selvhostet motor i EU/EØS (f.eks. Docling) uten øvrige endringer. Mistral fjernes da som Underdatabehandler.

Merknad – Telemetri og feilovervåking: Sentry og PostHog

Feilovervåking (Sentry) og produktanalyse (PostHog) er avslått som standard og aktiveres eksplisitt per miljø.

Begge tjenestene er låst til EU-regioner i koden: applikasjonens miljøvalidering nekter oppstart dersom Sentry-DSN ikke peker på Sentrys tyske region, eller dersom PostHog-verten ikke er PostHog Cloud EU. Endring av region krever kodeendring og ny personvernvurdering, ikke bare en endret miljøvariabel.

Bruker-ID-er som sendes til telemetrileverandørene pseudonymiseres med en egen HMAC-nøkkel, adskilt fra nøklene for autentisering og sesjonshåndtering.

Session replay er avslått som standard. Begge leverandørene installerer fullt maskerte opptakere med automatisk sampling deaktivert, og opptak startes manuelt kun på autentiseringssider og offentlige sider.

Logger, stack traces og sporingsdata skal ikke inneholde innhold fra innleveringer eller direkte identifiserende personopplysninger.

Historikk: Statsig var tidligere eneleverandør for produktanalyse, feature flags og logg-/trace-mottak. Leverandøren er erstattet av Sentry (EU) og PostHog (EU) gjennom et leverandøruavhengig telemetrilag. Endringen skal føres i Bilag D punkt D.2 med faktisk iverksettelsesdato, og den offentlige listen på lectora.io/subprocessors skal oppdateres tilsvarende.

Merknad – Inngest: arkitektur, overføringsgrunnlag, risikovurdering og alternativer

Arkitektur – kun orkestrering, ingen databehandling: Inngest Cloud fungerer utelukkende som en orkestreringsplattform. Inngest mottar minimale event payloads (interne ID-er og jobbmetadata), og kaller deretter tilbake til Databehandlers egne serverless functions via HTTP webhooks. All faktisk databehandling skjer i Databehandlers eget kjøremiljø (Vercel i EU). Inngest Cloud verken prosesserer, lagrer eller har tilgang til selve innholdet i personopplysningene. Inngest er SOC 2 Type II-sertifisert og tilbyr E2E-krypteringsmiddleware.

Overføringsgrunnlag – tredjelandsoverføring til USA: Inngest Cloud hoster data i USA (AWS) og tilbyr ingen EU-region. Per 24.08.2026 er Inngest ikke oppført i EU–US Data Privacy Framework-registeret, og de offentlige vilkårene på inngest.com inneholder ingen DPA- eller SCC-referanse (verifisert 24.08.2026 mot inngest.com/terms og /security; trust-senteret krever innlogging). I mellomperioden legges følgende til grunn: (i) Inngests generelle databehandlervilkår slik de tilbys via trust.inngest.com, (ii) dataminimeringen nedenfor som primært vernetiltak — Inngest mottar ikke personopplysninger eller innhold, kun interne identifikatorer og jobbmetadata — og (iii) Inngests E2E-krypteringsmiddleware. Signert DPA med EU SCCs inngås på et senere tidspunkt og føres da i Bilag D punkt D.2. Databehandler skal ved første anledning laste ned og arkivere Inngests standard-DPA fra trust-senteret og verifisere at den inkorporerer EU SCCs; gjør den ikke det, gjeninntrer kravet om signert DPA/SCC før videre bruk.

Dataminimering som kontraktsforutsetning: Inngest Cloud skal kun motta interne identifikatorer og jobbmetadata (assignmentId, submissionId, orgId, queueId, status, tidsstempler og feilkoder). Studentinnhold skal ikke sendes til Inngest Cloud.

Supplerende tekniske og organisatoriske tiltak:

  • Dokumentere og verifisere via kodegjennomgang og test at event payloads er minimert.
  • Sørge for at logger, stack traces og monitorering ikke inneholder innhold eller direkte identifiserende personopplysninger.
  • Benytte signering og autentisering av kall fra Inngest til Databehandlers endepunkt, med rutiner for nøkkelrotasjon.
  • Benytte Inngests E2E-krypteringsmiddleware slik at Inngest Cloud ikke kan lese innholdet i event payloads.
  • Innhente og signere DPA/SCC med Inngest for å dekke tredjelandsoverføringen.

Planlagt erstatning: Databehandler har et pågående arbeid for å konsolidere all durable bakgrunnseksekvering på en EU-resident backbone og dermed fjerne Inngest Cloud som Underdatabehandler. Identifiserte alternativer:

  • DBOS Transact på EU-Supabase – vurdert som primært alternativ; kjører i Databehandlers eget EU-miljø og introduserer ingen ny Underdatabehandler.
  • Self-hosting av Inngest – Inngest er open source og kan kjøres i egen infrastruktur i EU/EØS.
  • Vercel Workflow (WDK) – kjøres innenfor Vercel og dekkes av Vercels eksisterende DPA.
  • Trigger.dev – open source TypeScript-orkestrator som kan self-hostes i EU/EØS.

Dersom Inngest erstattes, oppdateres Bilag B punkt B.2 i henhold til endringsreglene i punkt B.1.

Merknad – Database, fillagring og autentisering

Primærdatabase: Supabase (PostgreSQL) i AWS eu-central-1 (Frankfurt) er valgt som primær databaseplattform, og er den eneste databaseleverandøren oppført i punkt B.2. Tidligere vurderte alternativer (Neon og Microsoft Azure Database for PostgreSQL) er ikke tatt i bruk og er derfor ikke oppført. Beslutningen er dokumentert i kodebasen (Fjordbyte-LTI issue #753, 2. august 2026).

Fillagring: Kursfiler, kunnskapsbasemateriell, editoropplastinger og juridiske dokumenter lagres i Supabase Storage (Frankfurt). Private lagringsområder nås kun via korttidssignerte URL-er. Vercel Blob ble vurdert i en tidligere arkitekturbeslutning, men er ikke tatt i bruk, og er derfor ikke oppført som Underdatabehandler.

Selvhostet lagring: Applikasjonen støtter en S3-kompatibel objektlagring (Garage) for installasjoner som krever lokal lagring. Denne driftes av Databehandler selv og innebærer ingen ny Underdatabehandler.

Autentisering: Innlogging og sesjonshåndtering håndteres av Better Auth, et selvhostet bibliotek som lagrer brukere og sesjoner i Databehandlers egen database.

Merknad – Leverandøropplysninger som ikke er offentlig verifiserbare

Enkelte felter er merket «Ikke offentlig tilgjengelig». Dette gjelder i hovedsak registreringsnummer for amerikanske selskaper, som ikke publiseres på samme måte som norske organisasjonsnumre. Databehandler innhenter disse ved inngåelse av databehandleravtale med den enkelte leverandøren, og oppdaterer tabellen i henhold til punkt B.1 bokstav c.


Databehandleren kan ikke bruke den enkelte Underdatabehandleren til en annen behandling enn avtalt eller la en annen Underdatabehandler utføre den beskrevne behandlingen i andre tilfeller enn det som følger av Bilag B, punkt B.1 om skifte av Underdatabehandler.

C. INSTRUKS VEDRØRENDE BEHANDLING AV PERSONOPPLYSNINGER

Sist oppdatert: 24. august 2026. Punktene C.1, C.2.2, C.4, C.6 og C.7.1 er ajourført mot faktisk teknisk oppsett og gjeldende regelverk, jf. Bilag B punkt B.2. Tjenesten omtales gjennomgående som Lectora, jf. Databehandleravtalens punkt 2.

C.1 Behandlingens omfang og formål

Personopplysningene skal utelukkende behandles i det omfang og for de formål som er beskrevet i:

  • Hovedavtalen
  • Databehandleravtalen med bilag

Databehandler har ikke råderett over personopplysningene utover det som er nødvendig for å oppfylle sine plikter etter Databehandleravtalen, og kan ikke behandle disse til egne formål.

Særskilt instruks for KI-behandling:

  • Personidentifiserende opplysninger (navn, e-post) skal ikke sendes til KI-modeller i graderingsflyten, med mindre Behandlingsansvarlig uttrykkelig instruerer annet. Der innleveringsinnhold må sendes for å kunne vurderes, benyttes interne identifikatorer i stedet for direkte personidentifikatorer så langt det er teknisk mulig.
  • KI-leverandør skal konfigureres med «no training» — kundedata skal ikke benyttes til trening eller forbedring av leverandørens modeller — for all behandling.
  • «Zero data retention» skal benyttes der leverandørens endepunkt støtter det. Der en funksjon forutsetter lagring hos KI-leverandøren for å virke, gjelder følgende vilkår: (i) lagringen skal være uttrykkelig angitt i Bilag B punkt B.2; (ii) den skal begrenses til det som er nødvendig for funksjonen; og (iii) dataene skal slettes når det tilhørende objektet (kunnskapsbase, kurs eller konto) slettes, og senest ved avtalens opphør etter punkt C.6.
  • Per 25.08.2026 finnes det ingen varig lagring av kursmateriell hos KI-leverandør: søk i kunnskapsbasen skjer mot Databehandlers egen vektorindeks i egen database (Supabase, Frankfurt). Filer som lastes opp til OpenAI Files API for vurdering og spørsmålsuttrekk er transiente og slettes etter kjøring.
  • For Mistral AI (OCR) skjer kallene statsløst, uten opprettelse av filobjekter hos leverandøren. Databehandler skal sørge for at Zero Data Retention er aktivert på kontoen som benyttes i produksjon; leverandørens standardretensjon på 30 dager for misbruksovervåking gjelder ellers.
  • Kundedata skal ikke brukes til modelltrening eller produktutvikling av Databehandler, med unntak for anonymiserte data i henhold til punkt C.6 og Hovedavtalen.
  • Valg og bytte av KI-modell og -leverandør kan gjennomføres uten instruksendring, forutsatt at de øvrige kravene i dette punktet opprettholdes (EU-behandling eller gyldig overføringsgrunnlag, no training, retensjonskravene ovenfor og dataminimering). Slike endringer følger endringsreglene i Bilag B punkt B.1.
  • Bruk av KI-gateway eller rutingtjeneste (per d.d. Vercel AI Gateway) er tillatt, forutsatt at utvalget av modeller er begrenset til en fastsatt liste i applikasjonen, og at hver modellleverandør listen omfatter er oppført i Bilag B punkt B.2.

Pilot- og betafunksjonalitet:

Databehandler kan tilby ny eller eksperimentell funksjonalitet («pilot» eller «beta») til Behandlingsansvarlig, forutsatt at:

  • funksjonaliteten opererer innenfor eksisterende datakategorier og behandlingsformål som beskrevet i Bilag A;
  • Behandlingsansvarlig informeres skriftlig og aktivt velger å ta i bruk funksjonaliteten;
  • eventuell utvidelse av dataomfang, nye kategorier av personopplysninger eller nye underdatabehandlere avtales på forhånd i henhold til endringsreglene i Bilag A punkt A.2.2 og Bilag B punkt B.1.

C.2 Sikkerhet ved behandlingen

C.2.1 Angivelse av sikkerhetsnivå

Ut fra en vurdering av omfanget av personopplysninger som blir behandlet, typen opplysninger og karakteren av behandlingen er det basert på en konkret risikovurdering fastsatt at behandlingen:

Krever et høyt sikkerhetsnivå. Begrunnelse:

Behandlingen omfatter prestasjonsvurderinger (karakterer), innleveringer og fritekst for potensielt tusenvis av studenter per institusjon. Studenter er i asymmetrisk maktforhold. Fritekstfelt kan inneholde opplysninger med særlig behov for beskyttelse. KI-basert vurdering i utdanning er klassifisert som «high-risk» under EU AI Act Annex III.

☐ Ikke krever et høyt sikkerhetsnivå.

C.2.2 Styringssystem for informasjonssikkerhet

Databehandleren skal ha et egnet styringssystem for informasjonssikkerhet, og skal etablere og forvalte tilstrekkelige sikkerhetstiltak for å ivareta informasjonssikkerheten, herunder:

☐ Sikkerhetskrav som beskrevet i Hovedavtalen

☒ Sikkerhetskrav som beskrevet nedenfor:

OmrådeTiltak
Kryptering i transittTLS 1.2+ på all kommunikasjon. HTTPS påkrevd.
Kryptering at restAES-256 for database og fillagring (Supabase, AWS eu-central-1). AES-256-GCM for Canvas OAuth-tokens og hemmeligheter, med egen krypteringsnøkkel og rutine for rotasjon.
TilgangsstyringRollebasert tilgangskontroll (RBAC) med rollene student, instruktør og admin. Minste privilegium. Håndhevet via LTI 1.3-integrasjonen og Canvas sin OAuth-flyt. Flerfaktorautentisering (MFA) kreves for administrative kontoer og for Databehandlers personell med tilgang til produksjonsmiljøet.
Multi-tenancy / isolasjonRow-Level Security (RLS) på databasenivå. Full isolasjon mellom institusjoner/organisasjoner.
AutentiseringLTI 1.3 OIDC-basert SSO og Canvas OAuth 2.0. Sesjons- og kontohåndtering med Better Auth, et selvhostet bibliotek som lagrer brukere og sesjoner i Databehandlers egen database — ingen ekstern autentiseringsleverandør. (Potensielt) Google/Microsoft Entra ID og engangslenke på e-post.
HemmelighetsforvaltningHemmeligheter lagres kryptert i miljøvariabler, aldri i kildekode. Automatisert hemmelighetsskanning i kodebasen. Rotasjonsrutiner. Canvas OAuth-tokens fornyes proaktivt før utløp og tilbakekalles og slettes senest 7 dager etter at de er blitt inaktive.
Logging og overvåkingStrukturert applikasjonslogging (Pino) av autentisering, autorisasjon og sikkerhetshendelser til kjøremiljøets logger hos Vercel (EU, Frankfurt). Feil, ytelsessporing (traces) og eventuell session replay sendes til Sentry i EU-regionen (Frankfurt, Tyskland). Produktanalyse og feature flags håndteres av PostHog Cloud EU (Tyskland). Begge tjenestene er avslått som standard og aktiveres eksplisitt per miljø. Regionene er låst i applikasjonens miljøvalidering, slik at et bytte til en ikke-europeisk region krever kodeendring og ny personvernvurdering. Bruker-ID-er pseudonymiseres med en egen HMAC-nøkkel, adskilt fra nøkler for autentisering og sesjonshåndtering. Logger, stack traces og sporingsdata skal ikke inneholde innhold fra innleveringer eller direkte identifiserende personopplysninger. Oppbevaringstid følger den enkelte leverandørens plan.
Dataminimering mot KI- og orkestreringstjenesterInterne identifikatorer benyttes i stedet for direkte personidentifikatorer der det er teknisk mulig. Event payloads til orkestreringstjenesten begrenses til ID-er, status og jobbmetadata, jf. Bilag B og Databehandleravtalens punkt 9.7.
SårbarhetshåndteringJevnlig oppdatering av avhengigheter, automatiserte sårbarhetssjekker (Dependabot e.l.).
Backup og gjenopprettingAutomatisert daglig backup av databasen (Supabase), oppbevart i 7 dager, med tilgangskontroll. Gjenopprettingsrutiner testet jevnlig. Merk: databasebackupene omfatter ikke filer i objektlagringen (Supabase Storage) — kun metadata om dem. Et eget vernetiltak for lagrede filer (replikering eller planlagt kopiering til separat lagringsområde) er under etablering; inntil det er på plass er filgjenoppretting begrenset til det Supabase Storage selv tilbyr.
MiljøseparasjonSeparasjon av utvikling, test og produksjon. Produksjonsdata brukes ikke i ikke-produksjonsmiljøer.
HendelseshåndteringIncident response-prosedyre med varsling til Behandlingsansvarlig (jf. DBA punkt 8).

C.3 Dokumentasjon

Databehandler skal dokumentere rutiner og tiltak iverksatt for å oppfylle kravene etter Gjeldende personvernregler og Databehandleravtalen, herunder informasjonssikkerhet. Dokumentasjonen skal:

  • oppbevares og ajourholdes så lenge Databehandleravtalen består
  • gjøres tilgjengelig for Behandlingsansvarlig og/eller tilsynsmyndigheter på forespørsel

C.4 Overføring av personopplysninger – Lokasjon for behandling og tilgang

Behandling av personopplysninger kan ikke uten Behandlingsansvarliges forutgående skriftlige godkjennelse utføres på eller med tilgang fra andre lokasjoner enn de som er angitt i Bilag B punkt B.2. Begrensningen gjelder ikke Databehandlerens mor-, søster- og datterselskaper som er etablert innenfor EØS-området. Databehandleren skal imidlertid på forespørsel fra Behandlingsansvarlig redegjøre for hvor personopplysningene til enhver tid behandles.

Med lokasjon menes:

  • sted det er mulig å få tilgang til personopplysningene fra (aksessering)
  • sted hvor personopplysningene bearbeides (prosesseres)
  • sted hvor personopplysningene lagres

Lectora-spesifikt (jf. Bilag B punkt B.2):

Oversikten nedenfor er ajourført mot faktisk oppsett per 24.08.2026 og skal til enhver tid samsvare med Bilag B punkt B.2. Ved avvik gjelder Bilag B. Endringer i leverandører eller behandlingssted håndteres etter endringsreglene i Bilag B punkt B.1, og Bilag D oppdateres tilsvarende.

  • Applikasjonshosting / compute: Vercel – EU-region Frankfurt (fra1). Tilgang fra USA kan forekomme ved drift, support og deployment.
  • Primær database: Supabase (PostgreSQL) – EU (Frankfurt, AWS eu-central-1).
  • Fillagring: Supabase Storage – EU (Frankfurt, AWS eu-central-1). Private lagringsområder nås kun via korttidssignerte URL-er. For installasjoner som krever lokal lagring støttes alternativt en selvhostet S3-kompatibel objektlagring (Garage) i Databehandlers egen infrastruktur, uten ny underdatabehandler.
  • KI-prosessering (tekst og vurdering): OpenAI API Platform med EU data residency (region Europe). Globalt endepunkt kan benyttes under EU SCCs for utvikling/testing og for funksjoner som ikke er tilgjengelige i EU-oppsettet, jf. merknad i Bilag B. Filopplastinger til OpenAI er transiente og slettes etter kjøring; søk i kunnskapsbasen skjer i Databehandlers egen database, jf. punkt C.1.
  • KI-ruting: Vercel AI Gateway – EU/USA iht. Vercels DPA. Videreformidler prompt og kontekst til den valgte modellleverandøren og behandler metadata om forbruk.
  • KI-modeller via gateway: Google (Gemini) – EU/EØS, avtalepart Google Cloud EMEA Limited (Irland). Anthropic (Claude) – godkjent og planlagt tatt i bruk, avtalepart Anthropic Ireland, Limited; ikke aktivert i produksjon per 24.08.2026.
  • OCR og dokumentuttrekk: Mistral AI SAS – EU (Frankrike). Ingen tredjelandsoverføring. Benyttes for tekst- og figuruttrekk fra dokumenter i kursets kunnskapsbase.
  • Observability / produktanalyse: Sentry – EU (Frankfurt, Tyskland). PostHog – EU (Tyskland, AWS). Begge avslått som standard og region-låst i applikasjonens miljøvalidering, jf. punkt C.2.2.
  • Workflow-orkestrering: Inngest Cloud – USA (AWS). Ingen EU-region. Event payloads begrenses til interne identifikatorer og jobbmetadata, jf. Databehandleravtalens punkt 9.7. I mellomperioden legges Inngests generelle databehandlervilkår til grunn sammen med dataminimering og E2E-kryptering; signert DPA med EU SCCs inngås senere, jf. merknad i Bilag B. Se samme merknad om planlagt erstatning med EU-resident orkestrering.
  • E-post: Resend – USA. Overføring via EU SCCs iht. Resend DPA.
  • Betaling: Stripe – avtalepart Stripe Payments Europe, Limited (Irland). Global behandling iht. Stripe DPA og Stripes underdatabehandlerliste.
  • Canvas: Integrasjonen mot Canvas (LTI 1.3 og Canvas API) kjører i Databehandlers eget kjøremiljø. Canvas er Behandlingsansvarliges eget system og regnes ikke som underdatabehandler under denne avtalen.

Databehandleren skal på forespørsel redegjøre for hvor personopplysningene til enhver tid behandles.


C.5 Rutiner for revisjon og tilsyn

For å kontrollere at Databehandlerens behandling av personopplysninger er i overensstemmelse med Databehandleravtalen er det avtalt følgende (flere valg mulig):

☒ Behandlingsansvarlig har rett til å gjennomføre revisjon hos Databehandler for å verifisere etterlevelse. Revisjon skal:

  • gjennomføres etter rimelig forhåndsvarsel og maksimalt én gang i året (med mindre brudd tilsier hyppigere)
  • foregå innenfor normal arbeidstid og ikke forstyrre virksomheten unødvendig
  • utføres av ansatte hos Behandlingsansvarlig eller av tredjepart godkjent av Partene og underlagt taushetsplikt
  • kostnad bæres av Behandlingsansvarlig, med mindre revisjonen avdekker vesentlige avvik

☐ Databehandler skal benytte ekstern revisor til å attestere sikkerhetstiltak (f.eks. ISAE 3402 / ISAE 3000)

☒ For standardiserte tredjepartstjenester (skytjenester) kan tredjepartsrevisjoner (f.eks. SOC 2, ISO 27001) fremlegges i stedet for direkte revisjon, der dette foreligger.


C.6 Sletting og tilbakelevering av personopplysninger ved avtalens opphør

Partene har avtalt følgende om sletting/tilbakelevering (velg):

☐ Alle personopplysninger slettes uten ugrunnet opphold og senest innen 90 kalenderdager etter opphør av Hovedavtalen.

☒ Alle personopplysninger, samt annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig, skal tilbakeleveres ved opphør av Hovedavtalen.

Etter tilbakelevering er skjedd, plikter Databehandler å slette alle personopplysninger og annen relevant informasjon som forvaltes på vegne av Behandlingsansvarlig innen 30 kalenderdager, med mindre annet følger av lov. Slettingen omfatter data lagret hos underdatabehandlere, herunder objektlagring og eventuelle vektorlagre hos KI-leverandør, jf. punkt C.1.

Særskilt avtale om anonymisering og videre bruk:

I henhold til Hovedavtalen er det avtalt at all data skal overføres og gjøres tilgjengelig for Behandlingsansvarlig ved opphør. Etter at tilbakelevering er gjennomført, kan Databehandler anonymisere data og beholde den anonymiserte dataen for videre forbedring og utvikling av Lectora, forutsatt at anonymiseringen gjennomføres på en måte som gjør at data ikke lenger kan knyttes til en identifisert eller identifiserbar fysisk person, jf. GDPR artikkel 4 nr. 1.

Retten forutsetter at den er uttrykkelig avtalt i Hovedavtalen. For avtaler inngått på grunnlag av Fjordbytes standardtilbud følger dette av tilbudets punkt om rettigheter og bruksrett.

Databehandler benytter ikke studentbesvarelser, oppgaver, rubrikker, vurderinger eller annet kundeinnhold til å trene eller finjustere KI-modeller. Retten etter dette punktet gjelder utelukkende irreversibelt anonymiserte data, som etter GDPR artikkel 4 nr. 1 ikke er personopplysninger.

Tilbakelevering skal skje på følgende måte, eller etter ytterligere avtale:

  • Strukturert eksport (CSV/JSON) for tabelldata.
  • Originalfiler i standardformat (PDF, DOCX m.m.).
  • Overlevering via sikker kanal avtalt skriftlig med Behandlingsansvarlig.

☐ [Sett inn eventuelle andre avtalte rutiner for sletting eller tilbakelevering]


C.7 Sektorspesifikke bestemmelser om behandling av personopplysninger

Følgende lovgivning og regelverk kan komme til anvendelse i tillegg til GDPR og personopplysningsloven, avhengig av den konkrete institusjonens bruk av Lectora:

C.7.1 EU AI Act (forordning 2024/1689) – Høyrisiko KI i utdanning

Lectoras KI-baserte vurderings- og tilbakemeldingsfunksjoner er klassifisert som høyrisiko KI-systemer under EU AI Act Annex III, punkt 3 (utdanning), som eksplisitt omfatter systemer brukt til å «evaluere læringsresultater» og «styre læringsprosessen». Klassifiseringen begrunnes i fortalen punkt 56 med at slike systemer «kan påvirke en persons utdannings- og yrkesløp».

Anvendelsestidspunkt (oppdatert august 2026): Ved forordning (EU) 2026/1744 («Digital Omnibus on AI») er anvendelsesdatoen for høyrisikoforpliktelsene for selvstendige Annex III-systemer utsatt fra 2. august 2026 til 2. desember 2027. For høyrisikosystemer innebygd i regulerte produkter (Annex I) er datoen 2. august 2028. Følgende gjelder likevel allerede:

  • transparensforpliktelsene i AI Act artikkel 50 (opplysning om at brukeren samhandler med et KI-system og merking av KI-generert innhold), som gjelder fra 2. august 2026,
  • kravet til KI-kompetanse i artikkel 4, som har gjeldt siden 2. februar 2025,
  • forbudene mot uakseptabel risiko i artikkel 5, som har gjeldt siden 2. februar 2025, samt forpliktelsene for GPAI-modeller, som har gjeldt siden 2. august 2025.

a) Forpliktelser for Databehandler som tilbyder («provider», AI Act art. 16) – gjelder fra 2. desember 2027:

  • Risikostyringssystem (art. 9): Kontinuerlig prosess for identifisering, dokumentasjon og håndtering av risiko gjennom hele KI-systemets livssyklus.
  • Data- og datakvalitetsstyring (art. 10): Sikre at trenings-, validerings- og testdata er relevante, representative og av høy kvalitet, med tiltak mot bias.
  • Teknisk dokumentasjon (art. 11, Annex IV): Utarbeide og vedlikeholde dokumentasjon som demonstrerer samsvar med AI Act.
  • Automatisk loggføring (art. 12): Systemet skal automatisk registrere logger som muliggjør sporbarhet av resultater. Logger skal oppbevares i minimum 6 måneder.
  • Transparens overfor brukere (art. 13): Gi institusjoner (som «deployer») tilstrekkelig informasjon om systemets funksjon, begrensninger, ytelse og risikoer.
  • Menneskelig tilsyn (art. 14): Systemet skal være utformet slik at det kan overvåkes effektivt av mennesker – i Lectora: instruktør/sensor godkjenner alle vurderinger før de publiseres («human-in-the-loop»).
  • Nøyaktighet, robusthet og cybersikkerhet (art. 15): Tilstrekkelig ytelsesnivå, motstandsdyktighet mot feil og forstyrrelser, og beskyttelse mot angrep.
  • Samsvarsvurdering og CE-merking (art. 43): Gjennomføre samsvarsvurdering før markedsføring. For systemer under Annex III er internkontrollprosedyre (Annex VI) tilstrekkelig.
  • Registrering i EU-database (art. 49): Registrere høyrisikosystemet i EUs offentlige database før det tas i bruk.

b) Forpliktelser for Behandlingsansvarlig som bruker («deployer», AI Act art. 26) – gjelder fra 2. desember 2027:

  • Bruke systemet i samsvar med tilbyders bruksanvisning.
  • Sikre at personell med ansvar for menneskelig tilsyn har tilstrekkelig kompetanse og opplæring.
  • Sikre at inndata er relevante og representative for det tiltenkte formålet.
  • Overvåke systemets drift og rapportere risiko eller hendelser til tilbyder.
  • Oppbevare KI-genererte logger i minimum 6 måneder.
  • Informere berørte personer om at de er gjenstand for beslutninger understøttet av KI (følger allerede av artikkel 50).

Kravet om vurdering av personvernkonsekvenser (DPIA) følger av GDPR artikkel 35 og gjelder uavhengig av AI Act-fristen der behandlingen sannsynligvis medfører høy risiko for de registrertes rettigheter og friheter.

c) KI-kompetanse (AI Act art. 4): Både tilbyder og bruker skal sikre tilstrekkelig KI-kompetanse («AI literacy») hos personell som utvikler, drifter eller bruker systemet. Dette kravet gjelder allerede.

Merknad: Fjordbyte har gjennomført en intern EU AI Act-risikovurdering (april 2025) som dokumenterer gjeldende risikoreduserende tiltak, herunder human-in-the-loop, nøyaktighetsvalidering, bias-tiltak og transparens. Dokumentasjonen oppdateres og formaliseres i tråd med den nye anvendelsesdatoen. Uavhengig av den utsatte fristen opprettholder Databehandler allerede human-in-the-loop ved all KI-støttet vurdering, automatisk loggføring med minimum 6 måneders oppbevaring, og transparens overfor institusjon og student, som kontraktsforpliktelser etter denne avtalen.

C.7.2 Universitets- og høyskoleloven (lov 2024-03-08 nr. 9)

Behandlingsansvarlig er underlagt universitets- og høyskoleloven, som stiller krav til eksamen, sensur og klageadgang som kan påvirke behandlingen:

  • Sensur og begrunnelse (kap. 11): Karakterer skal fastsettes av kvalifisert sensor. Studenter har rett til begrunnelse for karakter. KI-genererte vurderinger må behandles som forslag som godkjennes av sensor, ikke som endelig karakter.
  • Klageadgang (§ 11-10, § 11-11): Studenter kan klage på karakter og få ny sensur. Behandlingsansvarlig skal sikre at data som ligger til grunn for KI-vurderingen er tilgjengelig ved klagebehandling.
  • Arkivering: Eksamensbesvarelser, karakterer og sensurprotokoller er underlagt arkivplikt i henhold til arkivloven og sektorens bevarings- og kassasjonsregler. Oppbevaringstider varierer per institusjon og dokumenttype. Databehandler skal bistå med eksport av data som er nødvendig for Behandlingsansvarliges arkivplikt.

C.7.3 Feide og Sikt – autentisering og datadeling

Dersom Behandlingsansvarlig benytter Feide for autentisering mot Lectora (direkte eller via Canvas/LTI):

  • Feide-integrasjonen må oppfylle Sikts krav til tjenesteleverandører, herunder krav til datakvalitet, formålsbegrensning og informasjonssikkerhet.
  • Personopplysninger mottatt via Feide skal kun brukes til de formål som er godkjent i Feide kundeportal.
  • Behandlingsansvarlig har ansvar for at Feide-attributter som deles med Lectora er i samsvar med institusjonens datadelingspolicy og Sikts vilkår.

C.7.4 Policy for informasjonssikkerhet og personvern i høyere utdanning og forskning

Behandlingsansvarlig kan være underlagt den nasjonale policyen for informasjonssikkerhet og personvern i UH-sektoren, fastsatt av Kunnskapsdepartementet og forvaltet av HK-dir. Policyen stiller krav til styringssystem for informasjonssikkerhet, klassifisering av informasjon og risikovurderinger. Databehandler skal på forespørsel bistå med dokumentasjon som er nødvendig for Behandlingsansvarliges etterlevelse av slik policy.

C.7.5 Institusjonsspesifikke bestemmelser

[Fyll inn ved behov. For institusjoner med egen informasjonsklassifisering, f.eks. UiB, anbefales følgende formulering:]

Behandlingsansvarlig benytter [institusjonens informasjonsklassifisering]. Data som behandles i Lectora klassifiseres som [nivå] etter denne. Databehandler skal etterleve de tiltakene som følger av klassifiseringen, og skal på forespørsel dokumentere etterlevelsen.

Bruken av Lectora er forankret i tråd med institusjonens modell for portefølje- og produktstyring, jf. Hovedavtalen.


C.8 Kontaktinformasjon

Ved henvendelser i henhold til avtalen skal følgende kanaler benyttes.

Hos BehandlingsansvarligHos Databehandler (Fjordbyte AS)
Sikkerhetsbrudd – telefon[Fyll inn]980 06 022
Sikkerhetsbrudd – e-post[Fyll inn]security@lectora.io (videresendingsalias til cb@fjordbyte.no og er@fjordbyte.no — må opprettes før signering)
Andre henvendelser – navn[Fyll inn]Christian Bru
Andre henvendelser – stilling[Fyll inn]Daglig Leder
Andre henvendelser – telefon[Fyll inn]46838088
Andre henvendelser – e-post[Fyll inn]cb@lectora.io (videresendes til cb@fjordbyte.no)

D. ENDRINGER TIL DATABEHANDLERAVTALENS STANDARDTEKST OG ENDRINGER ETTER AVTALEINNGÅELSEN

D.1 Endringer til standardteksten ved avtaleinngåelsen

Følgende endringer er gjort i forhold til DFØ standardtekst (v01.2020):

Gjennomgående endringer

  • Forkortelsen «GDPR» erstatter «personvernforordningen» gjennomgående.
  • «den Behandlingsansvarlige» er endret til «Behandlingsansvarlig» og «Databehandleren» til «Databehandler» gjennomgående.

Punkt 1 – Avtalens bakgrunn, formål og omfang

  • 1.1: Tillagt SaaS-presisering: «herunder tilgjengeliggjøring av Lectora som en skybasert tjeneste (SaaS)».
  • 1.4: «Partenes kontaktpersoner» fjernet fra Bilag A-beskrivelsen. Kontaktinformasjon er plassert i Bilag C punkt C.8.

Punkt 2 – Definisjoner

  • Ny definisjon av «Lectora»: Lectora-plattformen (lectora.app), den skybaserte tjenesten Databehandler utvikler og drifter. Tidligere omtalt som «Fjordbyte-plattformen» i avtaledokumenter; samme tjeneste. Fjordbyte AS er avtaleparten, Lectora er tjenesten. Definisjonen er tatt inn fordi produktnavn, domene og salgsdokumenter bruker Lectora, mens avtaleverket tidligere brukte Fjordbyte, noe som skapte uklarhet om hva avtalen dekker.

Punkt 3 – Behandlingsansvarliges plikter og rettigheter

  • 3.2: Tillagt «eventuell vurdering av personvernkonsekvenser (DPIA)» som del av Behandlingsansvarliges plikter.
  • 3.3 (nytt punkt): Behandlingsansvarlig har rett og plikt til å bestemme formål og midler for behandlingen, herunder å gi dokumenterte instrukser.

Punkt 4 – Behandlingsansvarliges instrukser til Databehandleren

  • 4.2: Tillagt kryssreferanse til instrukser for bruk av AI og automatisert behandling i Bilag C punkt C.1.
  • 4.3: Tidskrav endret fra «omgående» (DFØ 4.2) til «straks».

Punkt 5 – Konfidensialitet og taushetsplikt

  • 5.2: Tillagt «prinsippet om minste privilegium» som presisering av tilgangsautorisasjon.

Punkt 6 – Bistand til Behandlingsansvarlig

  • 6.1: Bistandsplikten er avgrenset til «i den utstrekning dette er mulig og hensiktsmessig sett hen til karakteren og omfanget av behandlingen». DFØ-originalen avgrenser kun til «i nødvendig utstrekning».
  • 6.3 (nytt punkt): Databehandler skal føre protokoll over behandlingsaktiviteter (GDPR art. 30 nr. 2).
  • 6.4 (nytt punkt): Databehandler skal videresende henvendelser fra registrerte til Behandlingsansvarlig uten ugrunnet opphold, og skal ikke besvare slike henvendelser direkte uten skriftlig godkjenning.
  • 6.5 (nytt punkt): Kostnadsbestemmelse for bistand utskilt til eget punkt.

Punkt 7 – Sikkerhet ved behandlingen

  • 7.3: Tillagt krav om at dokumentasjon skal «oppdateres ved vesentlige endringer».
  • 7.4 (nytt punkt): Databehandler skal, der relevant, etterkomme godkjente adferdsnormer (GDPR art. 40) og/eller sertifiseringsmekanismer (GDPR art. 42).

Punkt 8 – Melding om brudd på personopplysningssikkerheten

  • 8.2: Kontaktpunktreferanse endret fra «Bilag C punkt C.9» til «Bilag C punkt C.8».
  • 8.4: Tillagt at Databehandler ikke skal kontakte tilsynsmyndigheter direkte uten klarering fra Behandlingsansvarlig, med mindre pålagt ved lov.

Punkt 9 – Bruk av Underdatabehandler

  • 9.5: Presisert at forhandlingsplikten og kravet om enighet kun gjelder «vesentlige endringer» etter Bilag B punkt B.1 b), ikke likeverdige bytter etter B.1 a). DFØ-originalen refererer generelt til «Bilag B punkt B.1».
  • 9.7 (nytt punkt): Særskilte risikovurderinger og supplerende tiltak for enkeltleverandører fremgår av merknadene i Bilag B.
  • 9.9 (nytt punkt): Partene kan avtale at standardiserte tredjepartstjenesters egen databehandleravtale legges til grunn som et direkte databehandlerforhold (ikke som Underdatabehandler), forutsatt at Behandlingsansvarlig har akseptert standardvilkårene og at kravene i Gjeldende personvernregler er oppfylt.

Punkt 10 – Overføring av personopplysninger til land utenfor EØS-området

  • 10.3: Tillagt nytt avsnitt om varslingsplikt: Dersom et overføringsgrunnlag endres, tilbakekalles eller bortfaller, skal Databehandler underrette Behandlingsansvarlig uten ugrunnet opphold og iverksette nødvendige tiltak.

Punkt 11 – Generelt om revisjon

  • DFØ-malens punkt 11.2 (inspeksjoner, tilsynsmyndigheter og revisjonsrutiner) er splittet opp: inspeksjoner fra tilsynsmyndigheter er utskilt til eget punkt 11.3, avviksutbedring til punkt 11.4 og kostnadsfordeling til punkt 11.5.
  • 11.4: Utbedringsfrist endret fra «så snart som mulig» (DFØ 11.3) til «innen en rimelig frist avtalt med Behandlingsansvarlig». Stansretten er avgrenset til «vesentlige avvik».
  • 11.5: «en årlig revisjon» (DFØ 11.4) er erstattet med «revisjon og inspeksjon» (ikke begrenset til årlig). Tillagt krav om at kostnader må være «dokumenterte». Tillagt øvre begrensning: Databehandlers dekning av revisjonskostnader er begrenset oppad til det samlede vederlaget under Hovedavtalen for de siste tolv (12) måneder forut for revisjonskravet.

Punkt 12 – Sletting og tilbakelevering av opplysninger

  • 12.1: Tillagt rett for Databehandler til å beholde anonymiserte data for videre utvikling av plattformen, forutsatt at dette er spesifisert i Hovedavtalen.
  • 12.2: Tillagt krav om at Databehandler bekrefter at «Databehandler ikke har beholdt kopier, utskrifter eller andre former for personopplysninger i noen form».
  • 12.4: Tillagt at opplysninger i delt infrastruktur/sikkerhetskopier «skal ikke benyttes til andre formål i mellomtiden».
  • DFØ punkt 12.5 er fjernet (dekkes av punkt 12.1).

Punkt 13 – Mislighold og pålegg om stans

  • 13.2: Tilpasset DFØ-originalens formulering. «Leverandørens mislighold» er endret til «Databehandlers mislighold» for konsistens med avtalens terminologi.

Punkt 14 – Varighet og opphør

  • 14.3 (nytt punkt): Overlevelsesklausul: punkt 5 (konfidensialitet) og punkt 12 (sletting/tilbakelevering) gjelder ved opphør.

Punkt 16 – Overdragelse (helt nytt)

  • Dersom Hovedavtalen overdras, skal Databehandleravtalen overdras tilsvarende.

Punkt 17 – Ansvarsbegrensning (helt nytt)

  • Partenes samlede ansvar under Databehandleravtalen er underlagt ansvarsbegrensningene i Hovedavtalen.
  • Dersom Hovedavtalen ikke inneholder ansvarsbegrensning, er Databehandlers samlede ansvar begrenset til vederlaget for de siste tolv (12) måneder.
  • Bestemmelsen begrenser ikke Behandlingsansvarliges revisjonsrett (punkt 11) eller Databehandlers bistandsplikt etter Gjeldende personvernregler.

Bilag A – Opplysninger om behandlingen

  • A.1: Tillagt «videreutvikling og forbedring av plattformens funksjonalitet innenfor rammene av Hovedavtalen» som eksplisitt behandlingsformål.
  • A.2.2 (nytt punkt): Funksjonsomfang koblet til roadmap. Presiserer at nye funksjoner innenfor eksisterende datakategorier, formål og godkjente underdatabehandlere ikke krever bilagsoppdatering – kun skriftlig informasjon til Behandlingsansvarlig. Nye kategorier, formål eller underdatabehandlere krever bilagsoppdatering før iverksettelse.

Bilag B – Betingelser for bruk av Underdatabehandlere

  • B.1: DFØ-malens valgmodell (generell eller spesifikk godkjenning) er erstattet med en differensiert endringsmodell med to nivåer: a) likeverdig erstatning innenfor samme behandlingskategori («like-for-like») med etterfølgende informasjonsplikt (5 virkedager etter iverksettelse), og b) vesentlige endringer med forhåndsvarsling (1 måned) og innsigelsesrett.
  • B.1 b): Behandlingsansvarliges innsigelsesrett er avgrenset til «saklig grunn». DFØ-malen gir ubetinget rett til å motsette seg endringer.
  • B.1 c): Tillagt eksplisitt dokumentasjonskrav – Databehandler skal til enhver tid holde en oppdatert oversikt over alle Underdatabehandlere.
  • B.1 (merknad): Tillagt eksplisitt presisering om at endringer som medfører overføring til tredjestater uten gyldig overføringsmekanisme alltid krever forutgående skriftlig godkjenning, jf. punkt 10.
  • B.2: Underdatabehandlertabellen er utvidet med detaljerte merknader per leverandør, herunder risikovurderinger, overføringsgrunnlag, dataminimeringskrav, supplerende tekniske og organisatoriske tiltak, og identifiserte alternativer.

Bilag C – Instruks vedrørende behandling av personopplysninger

  • C.1: Tillagt særskilt instruks for AI-behandling (no training, zero data retention, dataminimering mot AI-modeller).
  • C.1: Tillagt presisering om at valg og bytte av AI-modell og -leverandør kan gjennomføres uten instruksendring, forutsatt at personverngarantiene opprettholdes. Endringer følger Bilag B punkt B.1.
  • C.1: Tillagt bestemmelse om pilot- og betafunksjonalitet – Databehandler kan tilby ny funksjonalitet forutsatt at den opererer innenfor eksisterende datakategorier, Behandlingsansvarlig informeres skriftlig og aktivt velger å ta i bruk, og utvidelser avtales på forhånd.
  • C.2.1 (nytt punkt): Sikkerhetsnivået er satt til «krever et høyt sikkerhetsnivå», med skriftlig begrunnelse knyttet til prestasjonsvurderinger, asymmetrisk maktforhold og høyrisikoklassifiseringen under EU AI Act.
  • C.2.2: DFØ-malens åpne felt for sikkerhetskrav er erstattet med en konkret tiltakstabell (kryptering, tilgangsstyring, multi-tenancy, hemmelighetsforvaltning, logging, dataminimering, sårbarhetshåndtering, backup, miljøseparasjon, hendelseshåndtering).
  • C.4: Tillagt EØS-konsernunntak fra DFØ-malens formulering: Lokasjonsbegrensningen gjelder ikke Databehandlerens mor-, søster- og datterselskaper etablert innenfor EØS-området. Denne formuleringen er hentet fra DFØ-originalen men var opprinnelig utelatt.
  • C.4: Tillagt leverandørspesifikk lokasjonsoversikt for Lectora, som skal samsvare med Bilag B punkt B.2.
  • C.6: Tillagt særskilt avtale om anonymisering og videre bruk — Databehandler kan etter tilbakelevering anonymisere data irreversibelt og beholde det anonymiserte datasettet til videreutvikling av Lectora, forutsatt at retten er uttrykkelig avtalt i Hovedavtalen. Tillagt presisering om at kundeinnhold aldri brukes til trening eller finjustering av KI-modeller. Tillagt at sletting også omfatter data hos underdatabehandlere og eventuelle vektorlagre.
  • C.7 (helt nytt): Sektorspesifikke bestemmelser. DFØ-malen har ingen tilsvarende bestemmelse. Omfatter EU AI Act (C.7.1), universitets- og høyskoleloven (C.7.2), Feide og Sikt (C.7.3), nasjonal policy for informasjonssikkerhet i UH-sektoren (C.7.4) og institusjonsspesifikke bestemmelser (C.7.5).

D.2 Endringer etter avtaleinngåelsen (endringslogg)

Alle endringer til Databehandleravtalen eller dens bilag etter avtaleinngåelsen skal føres her.

Loggen er også dokumentasjonen som viser at informasjonsplikten i Bilag B punkt B.1 er oppfylt: likeverdige bytter av Underdatabehandler skal meldes innen fem virkedager etter iverksettelse, vesentlige endringer senest én måned før. Uten en ført logg kan ingen av delene dokumenteres i ettertid.

Radene under gjelder endringer gjort i dokumentgrunnlaget før avtaleinngåelse med den enkelte institusjon. Ved signering føres første rad med signeringsdato og hvilken bilagsversjon som er lagt til grunn. Datoer merket [Fyll inn] må bekreftes mot faktisk iverksettelse før loggen brukes overfor kunde.

DatoEndringHenvisning (punkt/bilag)Godkjent av
[Fyll inn – signeringsdato]Avtale inngått. Bilag A–D i versjon per 24.08.2026 lagt til grunn.Hele avtalen[Navn hos Behandlingsansvarlig]
[Fyll inn – faktisk dato]Primær databaseplattform besluttet: Supabase. Neon og Microsoft Azure Database for PostgreSQL var tidligere oppført som likeverdige kandidater, men er ikke tatt i bruk og er fjernet fra tabellen.Bilag B punkt B.2; Bilag C punkt C.4[Navn hos Behandlingsansvarlig]
[Fyll inn – faktisk dato]Fillagring: Supabase Storage (Frankfurt) bekreftet som faktisk lagringssted. Vercel Blob (Stockholm) var oppført i tidligere versjon, men er ikke tatt i bruk og er fjernet som Underdatabehandler.Bilag B punkt B.2; Bilag C punkt C.4[Navn hos Behandlingsansvarlig]
13.–14.08.2026Bytte av telemetrileverandør. Statsig, Inc. (USA) erstattet av Sentry (EU, Frankfurt) og PostHog (EU, Tyskland) gjennom et leverandøruavhengig telemetrilag. Beslutning låst 13.08.2026 (PR #748, «Decision status»), implementert og sikkerhetsgjennomgått 14.08.2026 (PR #748–#755, differential review datert 14.08.2026), i drift før bilagsrevisjonen 20.08.2026. Likeverdig erstatning innenfor samme behandlingskategori, jf. punkt B.1 bokstav a — behandlingsstedet er flyttet fra USA til EU, altså til et høyere beskyttelsesnivå. Eksakt merge-dato kan etterspøres fra git-loggen ved behov.Bilag B punkt B.2; Bilag C punkt C.2.2 og C.4[Navn hos Behandlingsansvarlig]
[Fyll inn – faktisk dato]Ny Underdatabehandler: Mistral AI SAS (Frankrike) for OCR og bildeforståelse av dokumenter i kunnskapsbasen. Behandling innenfor EU/EØS, ingen tredjelandsoverføring.Bilag B punkt B.2; Bilag C punkt C.1 og C.4[Navn hos Behandlingsansvarlig]
[Fyll inn – faktisk dato]Ny Underdatabehandler: Vercel AI Gateway som rutinglag for deler av KI-funksjonaliteten. Dekkes av Vercels eksisterende DPA.Bilag B punkt B.2; Bilag C punkt C.1 og C.4[Navn hos Behandlingsansvarlig]
[Fyll inn – før aktivering]Anthropic Ireland, Limited godkjent som KI-leverandør. Ikke aktivert i produksjon per 24.08.2026. Databehandler informerer Behandlingsansvarlig når modellene tas i bruk.Bilag B punkt B.2; Bilag C punkt C.4[Navn hos Behandlingsansvarlig]
24.08.2026EU AI Act – anvendelsesdato korrigert. Bilag C punkt C.7.1 anga tidligere 2. august 2026 for høyrisikoforpliktelsene. Ved forordning (EU) 2026/1744 er datoen for selvstendige Annex III-systemer utsatt til 2. desember 2027, og for Annex I-systemer til 2. august 2028. Presisert hva som gjelder allerede (artikkel 50, 4, 5 og GPAI).Bilag C punkt C.7.1Ikke en avtaleendring — retting av regelverksbeskrivelse
24.08.2026Tjenesten omdøpt fra «Fjordbyte-plattformen» til «Lectora» gjennomgående. Ny definisjon i punkt 2. Ingen realitetsendring.Punkt 2, 1.1, 12.1; Bilag A, B og CIkke en avtaleendring — terminologi
24.08.2026Bilag A punkt A.3: avkryssing for GDPR artikkel 9 endret fra ikke avkrysset til avkrysset, med presisering om at behandlingen ikke er tilsiktet. Tidligere kombinasjon av tom boks og forbehold i teksten kunne leses som en garanti.Bilag A punkt A.3[Navn hos Behandlingsansvarlig]
24.08.2026Bilag A punkt A.1: tillagt avgrensning om at B2C-bruk ligger utenfor denne avtalen, og rolleavklaring for Canvas, Inspera, Feide og Entra ID som Behandlingsansvarliges egne systemer.Bilag A punkt A.1 og A.2[Navn hos Behandlingsansvarlig]
24.08.2026Bilag C punkt C.2.2 supplert med to tiltak som allerede var lovet offentlig i personvernerklæringen, men manglet i bilaget: flerfaktorautentisering (MFA) for administrative kontoer og produksjonstilgang, og proaktiv fornyelse samt sletting av inaktive Canvas OAuth-tokens innen 7 dager. Bilaget skal aldri love mindre enn den offentlige erklæringen.Bilag C punkt C.2.2[Navn hos Behandlingsansvarlig]
24.08.2026Backup-beskrivelsen i Bilag C punkt C.2.2 korrigert mot faktisk oppsett. Supabase tar daglig databasebackup med 7 dagers oppbevaring, men backupene omfatter ikke filer i objektlagringen — kun metadata. Tidligere tekst hevdet backup av «database og objektlagring». Eget vernetiltak for lagrede filer er under etablering (engineering backlog). Samtidig fylt ut: kontaktpunkter i C.8 (security@lectora.io, cb@lectora.io), forretningsadresse, og retensjonstider i personvernerklæringen punkt 7.Bilag C punkt C.2.2 og C.8[Navn hos Behandlingsansvarlig]
24.08.2026Inngest, Inc. – mellomløsning besluttet. Signering av DPA/SCC utsettes etter beslutning fra Fjordbyte. I mellomperioden legges Inngests generelle databehandlervilkår til grunn, med dataminimering (kun interne ID-er og jobbmetadata) og E2E-kryptering som primære vernetiltak, jf. merknad i Bilag B. Ny rad føres når signert DPA med EU SCCs foreligger, eller når tjenesten er erstattet med EU-resident orkestrering (milestone «Consolidate Durable-Execution Infrastructure»).Bilag B punkt B.2; Bilag C punkt C.4[Navn hos Behandlingsansvarlig]
24.08.2026Redaksjonelle rettinger i hoveddokumentet etter gjennomgang mot kodebasen. Statusnotatet på forsiden anga at Bilag A og D gjensto; begge ble gjennomgått samme dag, og notatet er rettet tilsvarende. To skrivefeil rettet: «Gjeldene personvernregler» → «Gjeldende personvernregler» (punkt 3.2) og «personopplysningsningssikkerheten» → «personopplysningssikkerheten» (punkt 8.2). Ingen realitetsendring.Hoveddokumentet: forsidenotat, punkt 3.2 og punkt 8.2Ikke en avtaleendring — redaksjonell retting
25.08.2026Faktisk retting: lagring hos OpenAI. Bilag B (raden og merknaden) og Bilag C punkt C.1/C.4 beskrev OpenAI Vector Stores som lagringssted for kursmateriell. Funksjonen er fjernet fra produktet: kunnskapsbasesøk skjer i Databehandlers egen database (vektorindeks i Supabase, Frankfurt), og filopplastinger til OpenAI Files API er transiente og slettes etter kjøring. Rettingen innskrenker den beskrevne behandlingen. Samtidig er den utdaterte innebygde leverandørdatabasen i Bilag B fjernet (B.2-tabellen er autoritativ; nytt register som speiler B.2 ligger under den offentlige listen), og interne notater i C.8 flyttet ut av bilagsteksten til sidekommentarer.Bilag B punkt B.2 med merknader; Bilag C punkt C.1, C.4 og C.8Ikke en avtaleendring — retting mot faktisk oppsett