Databehandleravtale
Sist oppdatert: 7. august 2026
Denne databehandleravtalen er en del av brukervilkårene for Klir og regulerer hvordan Benoni Media behandler personopplysninger på vegne av kunden.
1. Roller
Kunden (virksomheten som bruker Klir) er behandlingsansvarlig og bestemmer formålet med behandlingen. Benoni Media (org.nr 912 424 618, Moerveien 3A, 1430 Ås, hei@klir.no) er databehandler og behandler opplysningene på vegne av kunden.
2. Hva vi behandler, og hvorfor
Vi behandler personopplysninger kun for å levere Klir: drive kundens betalingsportal, formidle betalinger og registrere salg i kundens regnskapssystem. Behandlingen skjer kun etter kundens instruks, og bruk av tjenesten i tråd med brukervilkårene regnes som instruks.
De registrerte er kundens egne sluttkunder. Vi behandler:
- navn og organisasjonsnummer
- e-postadresse og telefonnummer
- adresse
- betalingsopplysninger (beløp, referanse, fakturanummer, betalingsmåte, korttype og -utsteder)
- teknisk innloggingsdata (IP-adresse, nettlesertype)
Klir skal ikke brukes til sensitive personopplysninger.
Opplysningene behandles så lenge kunden bruker Klir, med ett unntak: når en sluttkunde ber om å endre sine egne kontaktopplysninger, lagres forespørselen som historikk etter at kunden har godkjent eller avslått den, og slettes automatisk tolv måneder etter det. Betalings- og salgsopplysninger oppbevares i tråd med bokføringsloven.
3. Kundens ansvar
Kunden er ansvarlig for at behandlingen har et lovlig grunnlag og ellers følger personvernregelverket, og gir oss instrukser for behandlingen. Kunden kan si opp avtalen hvis vi ikke oppfyller kravene.
4. Våre plikter
Benoni Media skal:
- behandle personopplysninger kun etter kundens instruks (med mindre lov krever noe annet), og si fra hvis en instruks etter vår vurdering bryter med personvernregelverket
- gi tilgang kun til personer med tjenstlig behov som er underlagt taushetsplikt, også etter at oppdraget er avsluttet
- ikke dele opplysninger med andre enn det avtalen tillater, med mindre lov krever det
5. Sikkerhet
Vi gjennomfører egnede tekniske og organisatoriske tiltak tilpasset risikoen (GDPR artikkel 32), blant annet kryptering av hemmeligheter ved lagring (AES-256-GCM), kryptert overføring (TLS), tilgangsstyring og bruk av anerkjente leverandører.
6. Underdatabehandlere
Kunden gir oss generell tillatelse til å bruke underdatabehandlere. Vi bruker kun underdatabehandlere som gir tilstrekkelige garantier for at regelverket overholdes. Vi pålegger dem de samme pliktene som i denne avtalen og er ansvarlige for deres behandling. Vi varsler kunden i rimelig tid før vi bytter underdatabehandler, slik at kunden kan protestere.
Vi bruker:
- Neon – databasehosting (EØS)
- Vercel – drift og hosting
- Inngest – behandling av betalinger og fakturaer
- Vipps MobilePay – betalingsformidling
- Stripe – betalingsformidling (kortbetaling, inkludert i utenlandsk valuta, når kunden kobler til sin egen Stripe-konto)
- Resend – utsending av e-post
- PDFShift – generering av PDF-kvitteringer (driftet i EØS). Brukes bare til kvitteringer for kundens eget Klir-abonnement, aldri til opplysninger om kundens sluttkunder, men er tatt med her slik at listen over leverandører er den samme i denne avtalen og i personvernerklæringen
Kunden kobler selv til sitt regnskapssystem (Fiken) og har et eget forhold til den leverandøren. Klir skriver betalinger til kundens egen Fiken-konto på kundens vegne, men det skjer under kundens eget forhold til Fiken, og Fiken er derfor ikke vår underdatabehandler for disse opplysningene. Fiken er også oppført i personvernerklæringen vår, og der gjelder det Klirs egen regnskapsføring, altså en annen Fiken-konto enn kundens.
7. Overføring utenfor EØS
Både databasen og selve tjenesten kjører i Frankfurt, altså innenfor EØS. Noen underdatabehandlere (blant annet Vercel, Inngest, Stripe og Resend) er etablert i USA. Slik overføring sikres med EU-kommisjonens standard personvernbestemmelser (SCC) og/eller EU-US Data Privacy Framework.
8. Bistand og avviksvarsling
Vi bistår kunden, så langt det er mulig, med å svare på henvendelser fra registrerte (innsyn, retting, sletting, innsigelse) og med kundens plikter til sikkerhet og personvernkonsekvensvurderinger (GDPR artikkel 32–36). Ved brudd på personopplysningssikkerheten varsler vi kunden uten ugrunnet opphold, med informasjonen kunden trenger for å varsle Datatilsynet.
9. Sletting ved opphør
Når avtalen opphører, sletter eller tilbakeleverer vi alle personopplysninger etter kundens valg, inkludert kopier, med mindre lov krever lagring (for eksempel regnskapsdata etter bokføringsloven). Kunden kan be om skriftlig bekreftelse på at det er gjennomført.
Tilgangene vi har fått fra kunden, altså koblingen til Fiken og nøklene til Vipps- og Stripe-kontoen, trekkes tilbake og slettes så snart abonnementet er avsluttet. Det skjer automatisk og krever ingen henvendelse.
10. Revisjon
Vi gir kunden den informasjonen som trengs for å vise at pliktene i denne avtalen og GDPR artikkel 28 overholdes, og bidrar til revisjoner som kunden eller en revisor med fullmakt gjennomfører.
11. Varighet og lovvalg
Avtalen gjelder så lenge vi behandler personopplysninger på vegne av kunden gjennom Klir, og er underlagt norsk rett.