Databehandleravtale
Versjon 2026-10 · Sist oppdatert 14. september 2026
Denne avtalen oppfyller kravet i personvernforordningen artikkel 28 og inngås mellom koret som behandlingsansvarlig og Birget AS som databehandler. Den godtas av den som oppretter koret, på korets vegne, og vi lagrer hvilken versjon som ble godtatt, av hvem, når og på hvilket språk. Du finner alltid den gjeldende versjonen her.
1. Partene
Databehandler er Birget AS, org.nr 933 189 775, Oslo, Norge, kontaktadresse support@kordinert.no.
Behandlingsansvarlig er koret som er opprettet i Kordinert, representert ved den som opprettet koret eller den som senere har eierrollen i koret.
Avtalen utfyller vilkårene for bruk. Ved motstrid mellom denne avtalen og vilkårene, går denne avtalen foran i spørsmål om behandling av personopplysninger.
2. Hva avtalen gjelder
Databehandler behandler personopplysninger på vegne av behandlingsansvarlig for å levere Kordinert: medlemsregister og medlemshistorikk, planlegging av sesonger, produksjoner og aktiviteter, svar og oppmøte, permisjoner, repertoar, intern kommunikasjon, kontingent og varsling på e-post og som push.
Behandlingen varer så lenge koret har et aktivt kundeforhold, og opphører etter reglene i punkt 9.
Hvilke opplysninger og hvilke registrerte behandlingen omfatter, står i vedlegg A.
3. Instruksen
Databehandler behandler personopplysninger bare etter dokumentert instruks fra behandlingsansvarlig. Instruksen er denne avtalen, vilkårene for bruk, funksjonaliteten behandlingsansvarlig selv tar i bruk i tjenesten, og eventuelle senere skriftlige instrukser partene er enige om.
Databehandler overfører ikke personopplysninger til et tredjeland ut over det som følger av punkt 6 og vedlegg B, med mindre det kreves etter EØS-rett eller norsk rett. Kreves det, varsler databehandler behandlingsansvarlig før behandlingen, med mindre loven forbyr slik varsling.
Mener databehandler at en instruks strider mot personvernregelverket, sier databehandler fra umiddelbart.
Databehandler bruker ikke korets personopplysninger til egne formål, selger dem ikke og bruker dem ikke til å trene modeller.
4. Taushetsplikt
Bare personer hos databehandler som trenger tilgang for å oppfylle avtalen, får tilgang. De er pålagt taushetsplikt, og tilgangen fjernes når behovet opphører.
5. Sikkerhet
Databehandler gjennomfører egnede tekniske og organisatoriske tiltak etter artikkel 32, tilpasset risikoen. Tiltakene er beskrevet i vedlegg C og oppdateres når risikobildet endrer seg; de svekkes ikke i avtaleperioden.
6. Underdatabehandlere
Behandlingsansvarlig gir generell forhåndsgodkjenning til at databehandler bruker underdatabehandlere. De som er i bruk ved inngåelsen, er listet i vedlegg B.
Databehandler inngår avtale med hver underdatabehandler som pålegger den de samme pliktene som følger av denne avtalen, og databehandler er ansvarlig overfor behandlingsansvarlig for underdatabehandlerens oppfyllelse.
Skal en underdatabehandler skiftes ut eller legges til, varsler databehandler minst 30 dager i forveien i tjenesten og på nettstedet. Behandlingsansvarlig kan i den perioden protestere skriftlig av saklige personverngrunner; blir partene ikke enige, kan behandlingsansvarlig si opp avtalen uten kostnad, med rett til å få dataene utlevert først.
Overføringer utenfor EØS skjer på EUs standard personvernbestemmelser (SCC) med de tilleggstiltakene som er beskrevet i vedlegg C.
7. Bistand til behandlingsansvarlig
Databehandler bistår behandlingsansvarlig med egnede tekniske og organisatoriske tiltak slik at behandlingsansvarlig kan svare på krav fra de registrerte etter artiklene 12 til 22. I praksis ligger bistanden i tjenesten: innsyn per medlem, retting av profil og historikk, begrensning av behandlingen på et medlem, og sletting av en brukerkonto.
Retter en registrert kravet sitt til databehandler i stedet for til koret, videresender databehandler kravet til behandlingsansvarlig uten ugrunnet opphold og opplyser den registrerte om at det er gjort.
Databehandler bistår også behandlingsansvarlig med å oppfylle pliktene i artiklene 32 til 36 — sikkerhet, avviksmelding og vurdering av personvernkonsekvenser — i den grad det er nødvendig og databehandler har informasjonen.
8. Brudd på personopplysningssikkerheten
Blir databehandler kjent med et brudd på personopplysningssikkerheten som gjelder korets opplysninger, varsles behandlingsansvarlig uten ugrunnet opphold og senest innen 24 timer etter at bruddet ble oppdaget.
Varselet beskriver hva som har skjedd, hvilke kategorier og omtrent hvor mange registrerte og opplysninger som er berørt, sannsynlige konsekvenser og hvilke tiltak som er iverksatt. Er ikke alt kjent, gis opplysningene etter hvert. Det er behandlingsansvarlig som melder til Datatilsynet.
9. Sletting og tilbakelevering
Behandlingsansvarlig eksporterer selv medlemslisten og kontingentoversikten som CSV når som helst, og kan be databehandler om en fullstendig kopi av korets opplysninger.
Ved opphør av avtalen ligger opplysningene tilgjengelige i 90 dager, slik at koret kan be om å bli åpnet igjen eller om å få dataene utlevert; begge deler skjer ved henvendelse til support@kordinert.no. Deretter arkiveres koret, og opplysningene slettes i en etterfølgende opprydding.
Databehandler kan likevel beholde opplysninger så lenge det følger av lov, særlig regnskapsmateriale i fem år etter regnskapsårets slutt etter bokføringsloven § 13. Slike opplysninger behandles bare for det formålet loven krever.
Sikkerhetskopier skrives ikke om ved sletting. Slettede opplysninger faller ut av sikkerhetskopiene når de roterer, innen 30 dager, og gjennomførte slettinger kjøres på nytt dersom det gjenopprettes fra en kopi.
10. Revisjon
Databehandler gjør tilgjengelig for behandlingsansvarlig den informasjonen som er nødvendig for å vise at pliktene i artikkel 28 er oppfylt, og legger til rette for revisjon.
Behandlingsansvarlig kan kreve revisjon én gang i året, og ellers etter et brudd på personopplysningssikkerheten. Revisjonen varsles minst 30 dager i forveien, gjennomføres i arbeidstiden og skal ikke være til urimelig ulempe for driften. Bruker behandlingsansvarlig en ekstern revisor, skal revisor være uavhengig av en konkurrent av databehandler og undertegne taushetserklæring. Behandlingsansvarlig dekker egne kostnader.
11. Varighet, endringer og lovvalg
Avtalen gjelder så lenge databehandler behandler personopplysninger på vegne av behandlingsansvarlig.
Endringer som er nødvendige for å oppfylle nye krav i regelverket eller fra tilsynsmyndighet, kan databehandler gjennomføre ved å publisere en ny versjon og varsle i tjenesten minst 30 dager i forveien. Endringer som påvirker behandlingsansvarliges plikter, krever ny godkjenning i tjenesten.
Avtalen er underlagt norsk rett, med Oslo tingrett som verneting.
Vedlegg A — behandlingens innhold
Formål: å levere Kordinert til koret. Behandlingens art: innsamling, registrering, lagring, strukturering, visning for korets medlemmer og tillitsvalgte, utsending av e-post og push, sikkerhetskopiering og sletting.
Kategorier av registrerte: korets medlemmer og tidligere medlemmer, tillitsvalgte og ansatte i koret, søkere som har meldt interesse, og pårørendekontakter som medlemmene selv oppgir.
Kategorier av personopplysninger:
- Identitet og kontakt: navn, e-postadresse, telefonnummer, adresse, fødselsdato, pronomen og profilbilde.
- Medlemskap: stemmegruppe, status, opptak, prøvetid, permisjoner med begrunnelse, komiteer og roller.
- Aktivitet: svar på aktiviteter, registrert oppmøte og oppmøtehistorikk.
- Innhold: innlegg, kommentarer, meldinger, notater om medlemmer og vedlagte filer.
- Økonomi: kontingentkrav, fakturaer og registrerte betalinger.
- Pårørende: navn, telefonnummer, e-postadresse og relasjon.
- Særlige kategorier: helseopplysninger et medlem selv skriver i en permisjonsbegrunnelse, og — for kirkekor — det at medlemskapet i seg selv kan røpe religiøs overbevisning.
Vedlegg B — underdatabehandlere
Listen under gjelder ved inngåelsen. Den til enhver tid gjeldende listen ligger på denne siden, og endringer varsles etter punkt 6.
- Stripe (Irland og USA) — kortbetaling av korets abonnement. Ser ikke medlemmenes kontingent.
- Resend (USA) — utsending av e-post: invitasjoner, sammendrag og kontingentfakturaer.
- Expo, 650 Industries (USA) — levering av push-varsler til mobilappen.
- Sentry (EU-regionen, Frankfurt; leverandøren er amerikansk) — feillogging, med personopplysninger vasket bort før hendelsen sendes.
- Anthropic (USA) — AI-assistert import og MCP-kobling, bare når koret slår funksjonen på.
Vedlegg C — sikkerhetstiltak
Tiltakene som er på plass ved inngåelsen:
- Databasen, filene og innloggingen driftes på databehandlers egen infrastruktur i EU/EØS.
- Hvert kor er isolert med radnivå-sikkerhet i databasen; en spørring fra ett kor kan ikke nå et annet kors opplysninger.
- Tilgang inne i koret styres av korets egen rolle- og rettighetsmodell, som behandlingsansvarlig selv forvalter.
- All trafikk er kryptert, og lagringen er kryptert på disk.
- Innlogging skjer uten passord, med engangslenke eller engangskode på e-post.
- Administrative handlinger logges i et revisjonsspor som behandlingsansvarlig kan be om innsyn i.
- Feillogging vasker bort personopplysninger før hendelsen sendes, IP-adresser lagres ikke, og sesjonsopptak er slått av.
- Sikkerhetskopi tas daglig, oppbevares kryptert i 30 dager, og én kopi ligger utenfor driftsmaskinen.
- Overføringer utenfor EØS skjer på EUs standard personvernbestemmelser, med kryptert transport og databehandleravtale med hver leverandør.