Databehandleravtale (DPA)
Sist oppdatert: April 2026
Denne databehandleravtalen inngås automatisk mellom Consoliq AS (Databehandler) og kunden (Behandlingsansvarlig) ved aksept av Consoliqs vilkår, og regulerer behandling av personopplysninger og regnskapsdata på vegne av kunden, inkludert data hentet fra Tripletex/Visma iht. Visma Developer Terms.
1. Formål med behandlingen
- Konsolidering av regnskapsdata på tvers av selskaper i konsernet
- Generering av styrerapporter og finansielle analyser
- AI-assistert finansanalyse basert på kundens egne data
- Drift, support og feilsøking av tjenesten
2. Type personopplysninger
- Brukernavn, e-post og rolle for ansatte hos kunden
- Kontaktdata for kunder/leverandører som fremgår av fakturaer
- Regnskapsdata som kan inneholde indirekte personopplysninger
3. Databehandlers plikter
- Behandle personopplysninger kun etter dokumenterte instrukser fra kunden
- Sikre taushetsplikt for personell med tilgang
- Iverksette egnede tekniske og organisatoriske sikkerhetstiltak
- Bistå kunden ved henvendelser fra registrerte (innsyn, retting, sletting)
- Varsle kunden om sikkerhetsbrudd uten ugrunnet opphold (innen 24 timer)
4. Underleverandører (sub-processors)
Consoliq benytter følgende godkjente underleverandører:
- Supabase Inc. — databaselagring og autentisering (EU-region)
- Cloudflare Inc. — CDN og edge-runtime
- Stripe Payments Europe — betalingsbehandling
- Lovable AI Gateway — AI-modellkall (data lagres ikke av modellleverandører)
- Visma/Tripletex — kildesystem (kunden har egen avtale med Visma)
Ved bytte av underleverandør varsles kunden minst 30 dager i forveien.
5. Sikkerhetstiltak
- TLS 1.3 for alle datakall
- API-tokens lagres i kryptert vault (AES-256)
- Row-Level Security per organisasjon
- Daglige krypterte backups med 30 dagers retensjon
- Tilgangskontroll basert på rolle (admin / CFO / controller / viewer)
- Full audit-logg av endringer og API-kall
6. Overføring til tredjeland
Hovedbehandling skjer i EU/EØS. Ved enhver overføring utenfor EØS benyttes EUs standard kontraktsklausuler (SCC).
7. Kundens rettigheter
- Innsyn og eksport: Eksporter alle data fra Innstillinger → Personvern & data.
- Sletting: Kunden kan be om sletting av alle data; gjennomføres innen 30 dager etter bekreftet forespørsel.
- Retting: Opplysninger kan rettes via tjenesten eller ved kontakt til support.
8. Sletting og tilbakelevering ved opphør
Ved opphør av avtalen eksporteres alle kundens data i maskinlesbart format (JSON) og slettes deretter permanent fra produksjons- og backupsystemer innen 90 dager.
9. Kontakt
Personvernhenvendelser: personvern@consoliq.no
Generelt: kontakt@consoliq.no
