Databehandleravtale
Versjon 1.0 · sist oppdatert: 12. august 2026
Dette er en oversettelse. Ved eventuelle avvik er den danske versjonen gjeldende.
Denne databehandleravtalen («Avtalen») inngås mellom deg som kunde («behandlingsansvarlig») og AddonNordic ApS, org.nr. 46495985, Aalborg, Danmark («databehandleren»), og utgjør en integrert del av vilkårene for bruk av Geoa.
Avtalen gjelder automatisk fra det tidspunktet du tar Geoa i bruk. Du trenger ikke å be om den. Trenger dere et signert eksemplar til deres eget arkiv, send en e-post til hello@geoa.app.
1. Gjenstand og varighet
Databehandleren behandler personopplysninger på vegne av den behandlingsansvarlige i den grad det er nødvendig for å levere Geoa: måling av synlighet i søke- og AI-tjenester, generering av innhold, overvåking og rapportering. Behandlingen løper så lenge kundeforholdet består, og opphører som beskrevet i punkt 9.
2. Behandlingens art, formål og omfang
Art og formål er beskrevet i vedlegg A. Databehandleren behandler ikke personopplysninger til egne formål og selger dem ikke.
Personopplysninger brukes ikke til å trene generelle AI-modeller. Databehandleren bruker AI-modeller fra tredjepart for å levere tjenesten; leverandørene framgår av vedlegg B.
3. Instruks
Databehandleren behandler bare personopplysninger etter dokumentert instruks fra den behandlingsansvarlige, også ved overføring til tredjeland. Avtalen, vilkårene og den behandlingsansvarliges bruk av tjenestens funksjoner utgjør til sammen instruksen. Mener databehandleren at en instruks strider mot personvernretten, varsles den behandlingsansvarlige umiddelbart.
4. Konfidensialitet
Databehandleren sikrer at personer med tilgang til personopplysningene er underlagt taushetsplikt, og at tilgangen er begrenset til dem som trenger den for å levere tjenesten.
5. Sikkerhet
Databehandleren gjennomfører egnede tekniske og organisatoriske tiltak etter artikkel 32. Tiltakene er beskrevet i vedlegg C.
6. Underdatabehandlere
Den behandlingsansvarlige gir med dette generell forhåndsgodkjenning til underdatabehandlerne som framgår av vedlegg B. Databehandleren pålegger hver underdatabehandler personvernforpliktelser tilsvarende denne avtalen og hefter for deres arbeid som for sitt eget.
Ved planlagt utskifting eller tillegg av en underdatabehandler varsler databehandleren den behandlingsansvarlige med 30 dagers varsel per e-post til kontoens registrerte adresse. Den behandlingsansvarlige kan protestere innen fristen; oppnås ikke enighet, kan den behandlingsansvarlige si opp abonnementet uten ytterligere betaling for den gjenstående perioden.
7. Overføring til tredjeland
Infrastrukturen (hosting og database) ligger i EU. En del av behandlingen skjer likevel hos leverandører utenfor EU/EØS — det gjelder særlig AI-modellkallet, der teksten som sendes til modellen kan inneholde personopplysninger.
Hver enkelt overføring og grunnlaget for den framgår av vedlegg B. Overføringer skjer enten til et land omfattet av en tilstrekkelighetsbeslutning, på grunnlag av EU-kommisjonens standardkontrakter, eller til en mottaker sertifisert under EU-U.S. Data Privacy Framework. Der grunnlaget ikke har latt seg verifisere, er det oppgitt som ikke verifisert framfor å bli oppgitt som noe annet.
8. Bistand til den behandlingsansvarlige
Databehandleren bistår, så langt det er mulig og ut fra behandlingens art, den behandlingsansvarlige med:
- å besvare henvendelser fra registrerte om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse,
- å overholde forpliktelsene i artikkel 32-36, herunder sikkerhet, melding om brudd og vurderinger av personvernkonsekvenser.
Blir databehandleren oppmerksom på et brudd på personopplysningssikkerheten, varsles den behandlingsansvarlige uten ugrunnet opphold og senest 48 timer etter at bruddet er konstatert, med de opplysningene som trengs for den behandlingsansvarliges egen melding.
9. Sletting ved opphør
Ved opphør sletter databehandleren alle personopplysninger som er behandlet på vegne av den behandlingsansvarlige, innen 30 dager, med mindre EU-rett eller nasjonal rett krever fortsatt lagring. Det etterlates ingen skyggekopier. Den behandlingsansvarlige kan før sletting be om utlevering av opplysningene i et alminnelig brukt, maskinlesbart format.
10. Dokumentasjon og revisjon
Databehandleren stiller til rådighet de opplysningene som er nødvendige for å påvise at artikkel 28 overholdes, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, som gjennomføres av den behandlingsansvarlige eller en revisor utpekt av denne. Revisjon varsles med rimelig frist, skjer i normal arbeidstid og skal ikke unødig forstyrre driften. Den behandlingsansvarlige bærer egne kostnader ved revisjonen.
11. Ansvar og lovvalg
Avtalen er underlagt dansk rett. Tvister avgjøres av de danske domstolene. Ansvarsbegrensningene i vilkårene gjelder også for denne avtalen, i den grad de er forenlige med personvernforordningen.
Klager på behandlingen kan rettes til Datatilsynet i Danmark.
Vedlegg A — beskrivelse av behandlingen
Kategorier av registrerte: den behandlingsansvarliges brukere (kontaktperson og eventuelle kolleger med tilgang), samt personer som opptrer i materialet tjenesten behandler — typisk ansatte nevnt på den behandlingsansvarliges eget nettsted, og forfattere av offentlige anmeldelser.
Typer personopplysninger: navn, e-postadresse, arbeidsrelaterte kontaktopplysninger, påloggingsopplysninger og bruksdata; foretaksopplysninger fra offentlige registre; innhold fra den behandlingsansvarliges eget nettsted; samt tekst som inngår i genererte artikler og analyser.
Sensitive opplysninger: tjenesten er ikke beregnet på behandling av særlige kategorier personopplysninger etter artikkel 9 eller opplysninger om straffbare forhold etter artikkel 10, og den behandlingsansvarlige skal ikke legge slike opplysninger inn i tjenesten.
Behandlingsaktiviteter: innsamling, lagring, strukturering, analyse, generering av tekst, utlevering til underdatabehandlerne i vedlegg B, og sletting.
Vedlegg B — underdatabehandlere
Listen under er koblet direkte til kodebasen og dekket av automatiske tester. Den kan derfor ikke komme på etterskudd i forhold til hva plattformen faktisk gjør — fjernes eller legges det til en integrasjon, feiler testene til listen er rettet.
Kolonnen Grunnlag angir hva overføringen hviler på, og lenker til leverandørens egen databehandleravtale der en slik er offentlig tilgjengelig.
| Tjeneste | Formål | Data | Behandles i | Grunnlag |
|---|---|---|---|---|
| Railway Railway Corporation | Hosting av applikasjonen. | All trafikk og alle data som passerer plattformen. | EU | Data Privacy Framework |
| Supabase Supabase Pte. Ltd. | Database og brukerpålogging. | Kontoopplysninger, domener, målinger og generert innhold i hvile. | Irland | EUs standardkontrakt |
| Lovable Lovable Labs Incorporated | Hoster dashbordet og videresender abonnementshendelser. | Kontoopplysninger og abonnementsstatus. | EU | EUs standardkontrakt |
| Stripe Stripe Payments Europe, Ltd. | Betalingsbehandling. Vi ser og lagrer aldri kortdataene dine. | Betalingsopplysninger og abonnements-id-er. | EU og USA | Data Privacy Framework |
| Resend Plus Five Five, Inc. | Utsending av rapporter og servicemeldinger. | Mottakerens e-postadresse, navn og hele innholdet i e-posten. Resends regionsvalg styrer bare avsendelsesstedet — kontodata, e-postmetadata og logger ligger i USA uansett valg. | USA | Data Privacy Framework |
| Sentry Functional Software, Inc. | Feilovervåking, slik at feil oppdages og rettes. | Teknisk feilkontekst og en installasjons-id. | Tyskland | Data Privacy Framework |
| OpenRouter OpenRouter, Inc. | Ruter AI-kallene videre til modellen oppgaven krever. | Prompten: merkevarekunnskap, artikkeltekst og verifiserte firmafakta — inkludert navngitte personer. Vi har ikke en signert databehandleravtale med OpenRouter — den tilbys bare til enterprise-kunder. | USA | EUs standardkontrakt |
| OpenAI OpenAI Ireland Ltd. | Genererer innhold og måler synlighet i ChatGPT. | Domene, registernavn og -adresse, bransjeopplysninger og utdrag av din offentlige nettstedstekst. | USA | EUs standardkontrakt |
| Google (Gemini og Cloud Natural Language) Google Cloud EMEA Limited | Måler synlighet i Gemini og analyserer entiteter i sidetekst. | Merkevarenavn, domene og opptil 60 000 tegn av sideteksten din. | USA | EUs standardkontrakt |
| Perplexity AI Perplexity AI, Inc. | Måler synlighet og siteringer i Perplexity. | Merkevarenavn, domene, tjenester, by og konkurrentnavn. | USA | Data Privacy Framework |
| Jina AI Jina AI GmbH (Elastic N.V.) | Henter og leser nettsider når direkte henting blokkeres. | Adressen til siden som hentes, og sidens eget innhold. | Tyskland | ikke verifisert |
| DataForSEO DataForSEO OÜ | Henter Google-plasseringer, søkevolum og anmeldelser. | Domene, merkevarenavn, søkeord og land. Anmeldelser leveres tilbake med anmeldernes navn. | EU | EU/EØS |
| Brave Search Brave Software, Inc. | Finner konkurrenter, profiler og søkeresultater. | En søkestreng bygget av merkevarenavn, tjeneste og by. Braves databehandleravtale unntar uttrykkelig selve søkeforespørslene — det vi sender, dekkes ikke av den. | USA | EUs standardkontrakt |
| AddonNordic Data API AddonNordic ApS | Slår opp virksomheten i de offentlige registrene. | Firmanavn, organisasjonsnummer og domene. | EU | EU/EØS |
| CookiePilot Clever Agent sp. z o.o. | Samtykkebanner og logg over avgitte samtykker. | Samtykkevalget ditt. | Polen | ikke verifisert |
| Plausible Analytics Plausible Insights OÜ | Informasjonskapselfri besøksstatistikk. | Aggregert sidevisningsstatistikk uten personidentifiserbare id-er. | EU | EU/EØS |
| Slack Slack Technologies Limited | Sender varsler til din egen Slack-kanal. Bare hvis du selv oppretter et Slack-webhook. | Domene og score i meldingsteksten. | EU og USA | Data Privacy Framework |
| Tjeneste | Formål | Data | Behandles i | Grunnlag |
|---|---|---|---|---|
| Microsoft Clarity Microsoft Ireland Operations Limited | Atferdsanalyse — viser hvordan siden brukes. Bare etter statistikk-samtykket ditt. | Øktforløp på markedsføringssiden. Tekstinntasting maskeres. | Irland | EUs standardkontrakt |
| Tjeneste | Formål | Data |
|---|---|---|
| Google PageSpeed Insights og CrUX | Måler sidens hastighet. | Bare sidens adresse. |
| Wikipedia og Wikidata | Sjekker om merkevaren finnes som kjent entitet. | Bare merkevarenavnet. |
| Google Search Console og Analytics | Henter dine egne søke- og trafikktall når du kobler til kontoen. | Vi henter FRA Google med din tillatelse — vi sender ingenting dit. |
| Bing Webmaster Tools og IndexNow | Henter dine Bing-tall og melder våre egne sider til indeksering. | IndexNow mottar utelukkende geoa.app sine egne adresser. |
Vedlegg C — tekniske og organisatoriske tiltak
- Kryptering: all trafikk over HTTPS med HSTS; data kryptert i hvile (AES-256) hos databaseleverandøren.
- Tilgangsstyring: Row Level Security på databasenivå, slik at en konto bare når egne data; hemmeligheter holdes på serveren og eksponeres aldri i nettleseren; API-nøkler utstedes per installasjon og kan trekkes tilbake enkeltvis.
- Adskillelse: kundedata er logisk adskilt per konto.
- Endringskontroll: hver endring må bestå et automatisert testsett og en smoketest mot produksjon før den settes i drift; en feilet test blokkerer utrullingen.
- Overvåking: feil- og driftsovervåking med varsling, slik at feil oppdages og utbedres.
- Sletting: kontosletting fjerner alle tilknyttede data innen 30 dager.
- Personale: tilgang er begrenset til det nødvendige og underlagt taushetsplikt.
Se Trust Center for den løpende oppdaterte beskrivelsen av sikkerhet og drift.
AddonNordic ApS · CVR 46495985 · Aalborg, Danmark · addonnordic.dk