← Tilbake til Tutre

Tutre · Juridisk

Databehandleravtale for Tutre Media

Versjon 1.2

Databehandleravtale for Tutre Media — v1.2

Gjeldende fra: 2026-07-28

Domene og selvstendig produktflate oppdatert: 2026-07-28. Aitive AS er fortsatt juridisk databehandler.

Denne databehandleravtalen («DPA») er en del av avtalen om Tutre Media og inngås i samsvar med personvernforordningen (GDPR) artikkel 28 mellom:

  • Behandlingsansvarlig: virksomheten som er navngitt i firma-innstillingene (heretter «Kunden»)
  • Databehandler: Aitive AS, org.nr. 937 431 287 (Tutre Media er produktnavnet, heretter «Tutre»)

Ved motstrid går denne DPA-en foran de alminnelige vilkårene for spørsmål om behandling av personopplysninger.

1. Behandlingens gjenstand, formål og varighet

Tutre behandler personopplysninger på vegne av Kunden for å levere, sikre, drifte og dokumentere Tutre Media. Behandlingen kan omfatte mottakeradministrasjon, segmentering, merkevare- og innholdsarbeid, gjennomgang, kalender, eksport og nyhetsbrev når funksjonen er aktivert.

Behandlingen varer så lenge avtalen gjelder og deretter bare så lenge det er nødvendig for avtalt retur eller sletting, sikkerhetskopier, reservasjonssperrer og lovpålagt dokumentasjon.

Tutre leveres fra tutre.media, men bruker samme Aitive-forvaltede produksjonsdatabase, autentisering, tenantisolasjon og lagring som før domeneutskillingen. Domeneendringen innebærer ingen massekopiering av Kundens rader eller passord. Sesjonscookies er vertsspesifikke og deles ikke automatisk med Revly.

2. Behandlingens art

Etter Kundens dokumenterte instruks kan Tutre samle inn, registrere, strukturere, lagre, sammenstille, analysere, generere forslag fra, gjøre tilgjengelig, eksportere, sende, begrense, slette eller anonymisere opplysninger. Automatisk genererte segmenter, profiler og innholdsforslag skal kunne kontrolleres. Publisering og utsendelse krever en dokumentert instruks gjennom Kundens godkjenning eller en særskilt aktivert policy.

3. Kategorier av registrerte

Behandlingen kan omfatte:

  • Kundens brukere og representanter
  • abonnenter, potensielle mottakere og kontaktpersoner som Kunden lovlig har registrert
  • personer som fremgår av materiale Kunden laster opp, for eksempel bilder, presentasjoner eller innholdsutkast
  • kontaktpersoner i selskaper som inngår i Kundens portefølje, bare når Kunden uttrykkelig har valgt og dokumentert et lovlig formål og behandlingsgrunnlag

4. Kategorier av personopplysninger

Avhengig av hvilke funksjoner Kunden bruker, kan Tutre behandle:

  • navn, e-postadresse, telefonnummer, stilling, virksomhet og organisatorisk tilhørighet
  • abonnementsstatus, samtykkekilde, samtykketidspunkt, temaønsker, reservasjoner, leveringsstatus og utsendelseshistorikk
  • brukeridentitet, rolle, innlogging, IP-adresse, brukeragent og sikkerhets- og revisjonslogger
  • merkevareprofil, innholdsutkast, vurderinger, kommentarer, godkjenninger og kalenderdata
  • bilder, lyd, video eller dokumenter Kunden laster opp, som kan inneholde opplysninger om personer

En klientrelasjon eller porteføljeoppføring skal ikke alene behandles som samtykke, abonnement eller sendbar mottaker.

5. Særlige kategorier og opplysninger om straffbare forhold

Tutre Media er ikke beregnet for særlige kategorier personopplysninger etter GDPR artikkel 9 eller opplysninger om straffbare forhold etter artikkel 10. Kunden skal ikke legge inn slike opplysninger uten en separat skriftlig instruks, dokumentert behandlingsgrunnlag og avtalte sikkerhetstiltak. Tutre kan avvise eller begrense slik behandling.

6. Dokumenterte instrukser

Tutre skal bare behandle personopplysninger etter dokumenterte instrukser fra Kunden, herunder denne DPA-en, Kundens konfigurasjon og handlinger i tjenesten og senere skriftlige instrukser. Tutre skal straks informere Kunden dersom en instruks etter Tutres vurdering bryter personvernregelverket, med mindre lov forbyr slik informasjon.

Dersom Tutre er rettslig forpliktet til annen behandling, skal Kunden informeres før behandlingen med mindre loven forbyr det.

7. Taushetsplikt

Tutre skal sikre at personer med tilgang til personopplysningene er autorisert, har tjenstlig behov og er underlagt lovfestet eller avtalefestet taushetsplikt. Tilgangen skal fjernes når behovet opphører.

8. Tekniske og organisatoriske tiltak

Tutre skal opprettholde tiltak som er tilpasset risikoen, herunder:

  • kryptert transport og leverandørstøttet kryptering av lagrede data
  • tenantisolasjon, tilgangsstyring etter roller og minste privilegium
  • revisjonslogging av sentrale godkjenninger og mutasjoner
  • sikkerhetskopiering, gjenoppretting, endringskontroll og sårbarhetshåndtering
  • dataminimering, formålsbegrensning og kontrollert sletting eller anonymisering
  • beskyttelse av hemmeligheter og separate produksjonsmiljøer
  • rutiner for hendelseshåndtering og regelmessig vurdering av tiltakenes effektivitet

Tutre kan oppdatere tiltakene når sikkerheten samlet sett ikke svekkes.

9. Underleverandører

Kunden gir Tutre generell skriftlig godkjenning til å bruke underdatabehandlere. For Tutre Media kan dette omfatte:

  • Supabase — database, autentisering og lagring
  • Vercel — hosting, kjøring og leveringsinfrastruktur
  • Resend — levering og hendelseshåndtering for e-post når nyhetsbrev er aktivert
  • godkjente modell- og infrastrukturtjenester som rutes gjennom Tutres konfigurerte AI-leveranse når Kunden bruker AI-funksjoner

Tutre skal inngå avtaler som pålegger underdatabehandleren minst tilsvarende personvernforpliktelser. Tutre forblir ansvarlig overfor Kunden for underdatabehandlerens oppfyllelse.

Nye eller erstattede underdatabehandlere varsles minst 30 dager før bruk. Kunden kan innen varslingsfristen gjøre en saklig innsigelse begrunnet i personvernrisiko. Partene skal forsøke å finne en rimelig løsning; dersom dette ikke lykkes, kan den berørte funksjonen eller avtalen sies opp.

10. Overføring utenfor EØS

Personopplysninger skal bare overføres utenfor EØS når vilkårene i GDPR kapittel V er oppfylt. Tutre skal bruke et gyldig overføringsgrunnlag, for eksempel en adekvansbeslutning eller Europakommisjonens standard personvernbestemmelser, og gjennomføre nødvendige vurderinger og supplerende tiltak. Dokumentasjon gjøres tilgjengelig for Kunden på forespørsel innenfor rimelige konfidensialitets- og sikkerhetsgrenser.

11. Bistand til Kunden

Tutre skal, så langt det er mulig og sett hen til behandlingens art, bistå Kunden med:

  • innsyn, retting, sletting, begrensning, dataportabilitet og innsigelser
  • vurdering av personvernkonsekvenser og forhåndsdrøftelser med tilsynsmyndighet
  • dokumentasjon av samtykke, reservasjoner og andre relevante behandlingsgrunnlag som tjenesten er konfigurert til å registrere
  • oppfyllelse av kravene til behandlingssikkerhet og avvikshåndtering

Kunden er ansvarlig for å vurdere og svare den registrerte, og for at behandlingsgrunnlag, informasjon og markedsføringssamtykke er gyldige.

12. Brudd på personopplysningssikkerheten

Tutre skal varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører personopplysninger behandlet på Kundens vegne. Varslet skal, etter hvert som informasjonen foreligger, beskrive hendelsen, berørte kategorier og omfang, sannsynlige konsekvenser, gjennomførte eller planlagte tiltak og kontaktpunkt. Tutre skal bistå Kunden med nødvendig utredning og dokumentasjon.

13. Retur, sletting og reservasjonssperrer

Etter Kundens instruks eller ved opphør skal Tutre returnere eller slette personopplysningene, med mindre lov krever videre lagring. Kunden kan be om eksport i et alminnelig maskinlesbart format i inntil 30 dager etter opphør. Produksjonsdata slettes eller anonymiseres deretter innen 30 dager. Data i sikkerhetskopier slettes gjennom ordinær rotasjon og skal i mellomtiden være utilgjengelige for vanlig bruk.

Når en mottaker reserverer seg eller krever sletting, skal sending stanses umiddelbart. Tutre kan, etter Kundens instruks og innenfor dataminimeringsprinsippet, beholde en sperret og pseudonymisert identifikator så lenge det er nødvendig for å dokumentere og respektere reservasjonen. Identifikatoren skal ikke brukes til markedsføring eller gjenidentifisering for andre formål.

14. Informasjon og revisjon

Tutre skal gjøre den informasjonen som er nødvendig for å dokumentere etterlevelse av GDPR artikkel 28 tilgjengelig for Kunden. Kunden kan gjennomføre eller få gjennomført revisjon med rimelig varsel, normalt én gang årlig, og uten unødig forstyrrelse av tjenesten. Ved konkret sikkerhetshendelse eller myndighetskrav kan revisjon skje oftere. Eksisterende uavhengige rapporter og standardisert dokumentasjon kan brukes først når dette gir tilstrekkelig bevis.

15. Kundens plikter

Kunden er ansvarlig for at:

  • behandlingen har et lovlig, rettferdig og åpent formål og gyldig behandlingsgrunnlag
  • registrerte får nødvendig informasjon og kan utøve sine rettigheter
  • dataene er relevante, korrekte og begrenset til det som er nødvendig
  • elektronisk markedsføring bare sendes når vilkårene i markedsføringsloven og personvernregelverket er oppfylt
  • brukerroller, tilgang og instrukser holdes oppdatert

16. Ansvar, varighet og lovvalg

Partenes ansvar følger GDPR artikkel 82, øvrig ufravikelig lov og ansvarsbestemmelsene i vilkårene for Tutre Media. DPA-en gjelder så lenge Tutre behandler personopplysninger på Kundens vegne.

DPA-en reguleres av norsk rett. Datatilsynet er kompetent tilsynsmyndighet når vilkårene for dette er oppfylt.

17. Kontakt

Henvendelser om personvern og denne DPA-en kan sendes til support@tutre.media.


Aksepteres elektronisk av partner eller annen signaturberettiget på vegne av Kunden.