Databehandleravtale
Sist oppdatert: 5. oktober 2026
Når vi bygger og drifter produktet ditt, håndterer vi brukernes personopplysninger for deg. Du bestemmer hvorfor og hvordan de brukes (du er behandlingsansvarlig); vi handler bare etter dine instrukser (vi er databehandler). Denne avtalen fastsetter vilkårene GDPR artikkel 28 og britisk GDPR krever. Den er en del av vilkårene for tjenesten og gjelder automatisk for alle abonnementer.
Parter
Kunden som står oppført på abonnementet (behandlingsansvarlig) og Bose and Turing Innovations FZCO, med forretningsnavnet Plutonapps, IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates (databehandler).
Hvis du trenger et signert eksemplar, send e-post til hello@plutonapps.com, så kontrasignerer vi det.
Hva vi behandler
- Gjenstand og formål: bygging, hosting, drift, vedlikehold og støtte av kundens produkt, slik det er beskrevet i vilkårene og kundens instrukser.
- Varighet: så lenge abonnementet løper, pluss en eventuell avtalt overleveringsperiode.
- Registrerte: kundens sluttbrukere, ansatte og kontakter som har data i produktet.
- Kategorier av opplysninger: slik kundens produkt bestemmer – typisk identitets- og kontaktopplysninger, kontodata, innhold brukerne lager, bruks- og tekniske data, og andre data produktet er bygget for å inneholde.
- Særlige kategorier: bare der kundens produkt krever dem og kunden har gitt oss beskjed skriftlig.
Våre forpliktelser
- Vi behandler opplysningene bare etter dine dokumenterte instrukser (disse vilkårene, forespørslene dine og utformingen av produktet ditt), og sier fra hvis vi mener en instruks bryter loven.
- Alle i Plutonapps som har tilgang til opplysningene, har taushetsplikt.
- Vi gjennomfører egnede tekniske og organisatoriske sikkerhetstiltak (vedlegg: Sikkerhet) og vurderer dem jevnlig.
- Vi bruker bare underleverandører som står på siden om underleverandører, bundet av vilkår som beskytter minst like godt som disse. Vi gir deg 30 dagers varsel før vi legger til eller bytter ut en, og du kan protestere på rimelig grunnlag.
- Vi hjelper deg med å svare på brukernes forespørsler om å utøve rettighetene sine, og med sikkerhet, varsling av brudd, konsekvensvurderinger og forhåndsdrøftinger med myndighetene, så langt rollen vår tillater.
- Vi varsler deg uten unødig opphold, og innen 48 timer etter at vi ble kjent med det, om et brudd på personopplysningssikkerheten som berører dataene dine.
- Når tjenesten avsluttes, returnerer eller sletter vi opplysningene etter ditt valg, med mindre loven krever at vi oppbevarer dem.
- Vi gjør tilgjengelig den informasjonen som trengs for å vise at vi oppfyller artikkel 28, og åpner for revisjoner én gang i året, med 30 dagers varsel, for kundens regning.
Overføring til andre land
Vi er etablert i De forente arabiske emirater, som ikke har en beslutning fra EU om tilstrekkelig beskyttelsesnivå. Når du overfører personopplysninger fra EU/EØS eller Storbritannia til oss, og når vi sender dem videre til underleverandørene våre i USA eller til våre ansatte i India, gjelder EUs standardavtaler (modul 2, behandlingsansvarlig til databehandler, for overføringen din til oss; modul 3, databehandler til databehandler, videre) og det britiske tillegget, og de er innlemmet ved henvisning.
Lovvalg og domstoler
Denne avtalen er underlagt lovene i De forente arabiske emirater, og tvister avgjøres av domstolene i Dubai, som i vilkårene våre, bortsett fra der standardavtalene krever loven og domstolene i et EU-land (eller i England og Wales for det britiske tillegget) for forhold som omfattes av dem.
Infrastruktur du eier
Der produktet ditt kjører på hosting-, database- eller andre kontoer du eier og betaler for direkte, er disse leverandørene dine databehandlere, ikke våre, og din egen avtale med dem gjelder. Vi bruker dem som din databehandler.
Vedlegg: Sikkerhet
- Tilgang til produksjonssystemer og data er begrenset til ansatte som trenger det i arbeidet sitt, og ansattes visninger av kundenes dashbord loggføres.
- Tilgang til databasen krever nøkler som bare serverne våre og et lite antall navngitte utviklere har; kundedata er i tillegg beskyttet av radnivåsikkerhet.
- Data krypteres under overføring (TLS) og ved lagring av hosting- og databaseleverandørene våre.
- Innlogging håndteres av en egen identitetsleverandør; hemmeligheter lagres som krypterte miljøvariabler og aldri i kildekoden.
- Betalingskortdata håndteres bare av Stripe.
- Vi handler raskt ved enhver sikkerhetshendelse.