Databehandleravtale for Tutre Media — v1.2
Gjeldende fra: 2026-07-28
Domene og selvstendig produktflate oppdatert: 2026-07-28. Aitive AS er fortsatt juridisk databehandler.
Denne databehandleravtalen («DPA») er en del av avtalen om Tutre Media og inngås i samsvar med personvernforordningen (GDPR) artikkel 28 mellom:
- Behandlingsansvarlig: virksomheten som er navngitt i firma-innstillingene (heretter «Kunden»)
- Databehandler: Aitive AS, org.nr. 937 431 287 (Tutre Media er produktnavnet, heretter «Tutre»)
Ved motstrid går denne DPA-en foran de alminnelige vilkårene for spørsmål om behandling av personopplysninger.
1. Behandlingens gjenstand, formål og varighet
Tutre behandler personopplysninger på vegne av Kunden for å levere, sikre, drifte og dokumentere Tutre Media. Behandlingen kan omfatte mottakeradministrasjon, segmentering, merkevare- og innholdsarbeid, gjennomgang, kalender, eksport og nyhetsbrev når funksjonen er aktivert.
Behandlingen varer så lenge avtalen gjelder og deretter bare så lenge det er nødvendig for avtalt retur eller sletting, sikkerhetskopier, reservasjonssperrer og lovpålagt dokumentasjon.
Tutre leveres fra tutre.media, men bruker samme Aitive-forvaltede produksjonsdatabase, autentisering, tenantisolasjon og lagring som før domeneutskillingen. Domeneendringen innebærer ingen massekopiering av Kundens rader eller passord. Sesjonscookies er vertsspesifikke og deles ikke automatisk med Revly.
2. Behandlingens art
Etter Kundens dokumenterte instruks kan Tutre samle inn, registrere, strukturere, lagre, sammenstille, analysere, generere forslag fra, gjøre tilgjengelig, eksportere, sende, begrense, slette eller anonymisere opplysninger. Automatisk genererte segmenter, profiler og innholdsforslag skal kunne kontrolleres. Publisering og utsendelse krever en dokumentert instruks gjennom Kundens godkjenning eller en særskilt aktivert policy.
3. Kategorier av registrerte
Behandlingen kan omfatte:
- Kundens brukere og representanter
- abonnenter, potensielle mottakere og kontaktpersoner som Kunden lovlig har registrert
- personer som fremgår av materiale Kunden laster opp, for eksempel bilder, presentasjoner eller innholdsutkast
- kontaktpersoner i selskaper som inngår i Kundens portefølje, bare når Kunden uttrykkelig har valgt og dokumentert et lovlig formål og behandlingsgrunnlag
4. Kategorier av personopplysninger
Avhengig av hvilke funksjoner Kunden bruker, kan Tutre behandle:
- navn, e-postadresse, telefonnummer, stilling, virksomhet og organisatorisk tilhørighet
- abonnementsstatus, samtykkekilde, samtykketidspunkt, temaønsker, reservasjoner, leveringsstatus og utsendelseshistorikk
- brukeridentitet, rolle, innlogging, IP-adresse, brukeragent og sikkerhets- og revisjonslogger
- merkevareprofil, innholdsutkast, vurderinger, kommentarer, godkjenninger og kalenderdata
- bilder, lyd, video eller dokumenter Kunden laster opp, som kan inneholde opplysninger om personer
En klientrelasjon eller porteføljeoppføring skal ikke alene behandles som samtykke, abonnement eller sendbar mottaker.
5. Særlige kategorier og opplysninger om straffbare forhold
Tutre Media er ikke beregnet for særlige kategorier personopplysninger etter GDPR artikkel 9 eller opplysninger om straffbare forhold etter artikkel 10. Kunden skal ikke legge inn slike opplysninger uten en separat skriftlig instruks, dokumentert behandlingsgrunnlag og avtalte sikkerhetstiltak. Tutre kan avvise eller begrense slik behandling.
6. Dokumenterte instrukser
Tutre skal bare behandle personopplysninger etter dokumenterte instrukser fra Kunden, herunder denne DPA-en, Kundens konfigurasjon og handlinger i tjenesten og senere skriftlige instrukser. Tutre skal straks informere Kunden dersom en instruks etter Tutres vurdering bryter personvernregelverket, med mindre lov forbyr slik informasjon.
Dersom Tutre er rettslig forpliktet til annen behandling, skal Kunden informeres før behandlingen med mindre loven forbyr det.
7. Taushetsplikt
Tutre skal sikre at personer med tilgang til personopplysningene er autorisert, har tjenstlig behov og er underlagt lovfestet eller avtalefestet taushetsplikt. Tilgangen skal fjernes når behovet opphører.
8. Tekniske og organisatoriske tiltak
Tutre skal opprettholde tiltak som er tilpasset risikoen, herunder:
- kryptert transport og leverandørstøttet kryptering av lagrede data
- tenantisolasjon, tilgangsstyring etter roller og minste privilegium
- revisjonslogging av sentrale godkjenninger og mutasjoner
- sikkerhetskopiering, gjenoppretting, endringskontroll og sårbarhetshåndtering
- dataminimering, formålsbegrensning og kontrollert sletting eller anonymisering
- beskyttelse av hemmeligheter og separate produksjonsmiljøer
- rutiner for hendelseshåndtering og regelmessig vurdering av tiltakenes effektivitet
Tutre kan oppdatere tiltakene når sikkerheten samlet sett ikke svekkes.
9. Underleverandører
Kunden gir Tutre generell skriftlig godkjenning til å bruke underdatabehandlere. For Tutre Media kan dette omfatte:
- Supabase — database, autentisering og lagring
- Vercel — hosting, kjøring og leveringsinfrastruktur
- Resend — levering og hendelseshåndtering for e-post når nyhetsbrev er aktivert
- godkjente modell- og infrastrukturtjenester som rutes gjennom Tutres konfigurerte AI-leveranse når Kunden bruker AI-funksjoner
Tutre skal inngå avtaler som pålegger underdatabehandleren minst tilsvarende personvernforpliktelser. Tutre forblir ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse.
Nye eller erstattede underdatabehandlere varsles minst 30 dager før bruk. Kunden kan innen varslingsfristen gjøre en saklig innsigelse begrunnet i personvernrisiko. Partene skal forsøke å finne en rimelig løsning; dersom dette ikke lykkes, kan den berørte funksjonen eller avtalen sies opp.
10. Overføring utenfor EØS
Personopplysninger skal bare overføres utenfor EØS når vilkårene i GDPR kapittel V er oppfylt. Tutre skal bruke et gyldig overføringsgrunnlag, for eksempel en adekvansbeslutning eller Europakommisjonens standard personvernbestemmelser, og gjennomføre nødvendige vurderinger og supplerende tiltak. Dokumentasjon gjøres tilgjengelig for Kunden på forespørsel innenfor rimelige konfidensialitets- og sikkerhetsgrenser.
11. Bistand til Kunden
Tutre skal, så langt det er mulig og sett hen til behandlingens art, bistå Kunden med:
- innsyn, retting, sletting, begrensning, dataportabilitet og innsigelser
- vurdering av personvernkonsekvenser og forhåndsdrøftelser med tilsynsmyndighet
- dokumentasjon av samtykke, reservasjoner og andre relevante behandlingsgrunnlag som tjenesten er konfigurert til å registrere
- oppfyllelse av kravene til behandlingssikkerhet og avvikshåndtering
Kunden er ansvarlig for å vurdere og svare den registrerte, og for at behandlingsgrunnlag, informasjon og markedsføringssamtykke er gyldige.
12. Brudd på personopplysningssikkerheten
Tutre skal varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører personopplysninger behandlet på Kundens vegne. Varslet skal, etter hvert som informasjonen foreligger, beskrive hendelsen, berørte kategorier og omfang, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt. Tutre skal bistå Kunden med nødvendig utredning og dokumentasjon.
13. Retur, sletting og reservasjonssperrer
Etter Kundens instruks eller ved opphør skal Tutre returnere eller slette personopplysningene, med mindre lov krever videre lagring. Kunden kan be om eksport i et alminnelig maskinlesbart format i inntil 30 dager etter opphør. Produksjonsdata slettes eller anonymiseres deretter innen 30 dager. Data i sikkerhetskopier slettes gjennom ordinær rotasjon og skal i mellomtiden være utilgjengelige for vanlig bruk.
Når en mottaker reserverer seg eller krever sletting, skal sending stanses umiddelbart. Tutre kan, etter Kundens instruks og innenfor dataminimeringsprinsippet, beholde en sperret og pseudonymisert identifikator så lenge det er nødvendig for å dokumentere og respektere reservasjonen. Identifikatoren skal ikke brukes til markedsføring eller gjenidentifisering for andre formål.
14. Informasjon og revisjon
Tutre skal gjøre den informasjonen som er nødvendig for å dokumentere etterlevelse av GDPR artikkel 28 tilgjengelig for Kunden. Kunden kan gjennomføre eller få gjennomført revisjon med rimelig varsel, normalt én gang årlig, og uten unødig forstyrrelse av tjenesten. Ved konkret sikkerhetshendelse eller myndighetskrav kan revisjon skje oftere. Eksisterende uavhengige rapporter og standardisert dokumentasjon kan brukes først når dette gir tilstrekkelig bevis.
15. Kundens plikter
Kunden er ansvarlig for at:
- behandlingen har et lovlig, rettferdig og åpent formål og gyldig behandlingsgrunnlag
- registrerte får nødvendig informasjon og kan utøve sine rettigheter
- dataene er relevante, korrekte og begrenset til det som er nødvendig
- elektronisk markedsføring bare sendes når vilkårene i markedsføringsloven og personvernregelverket er oppfylt
- brukerroller, tilgang og instrukser holdes oppdatert
16. Ansvar, varighet og lovvalg
Partenes ansvar følger GDPR artikkel 82, øvrig ufravikelig lov og ansvarsbestemmelsene i vilkårene for Tutre Media. DPA-en gjelder så lenge Tutre behandler personopplysninger på Kundens vegne.
DPA-en reguleres av norsk rett. Datatilsynet er kompetent tilsynsmyndighet når vilkårene for dette er oppfylt.
17. Kontakt
Henvendelser om personvern og denne DPA-en kan sendes til support@tutre.media.
Aksepteres elektronisk av partner eller annen signaturberettiget på vegne av Kunden.