Avtaler og personvern
Databehandleravtale
1. Partene og avtalens plass
Denne databehandleravtalen er inngått mellom virksomheten som abonnerer på Brandville («Kunden»), som behandlingsansvarlig, og Screenpartner AS, som databehandler. Screenpartner AS har org.nr. 992 596 996 og adresse Storgaten 32, 3126 Tønsberg. Kontakt i personvernsaker er hei@screenpartner.no.
Avtalen følger med abonnementet og gjelder fra bildebanken er opprettet og så lenge Screenpartner behandler personopplysninger for Kunden. Den oppfyller kravene i personvernforordningen artikkel 28 nr. 3, og gjelder sammen med Vilkår for bruk av Brandville. Ved motstrid går avtalen foran vilkårene i spørsmål om behandling av personopplysninger.
2. Roller, formål og instruks
Kunden bestemmer formålet med og midlene for behandlingen. Screenpartner behandler personopplysninger bare etter dokumenterte instrukser fra Kunden.
Instruksen er denne avtalen med bilag, vilkårene, og det Kunden faktisk gjør i bildebanken – innstillingene som velges, brukerne som gis tilgang, filene som lastes opp og oppbevaringstiden som settes for aktivitetsloggen. Andre instrukser gis skriftlig til hei@screenpartner.no.
Screenpartner behandler ikke opplysningene til egne formål. Innholdet i bildebanken brukes ikke til produktutvikling, analyse eller trening av KI-modeller.
Krever norsk rett eller EØS-retten at Screenpartner behandler opplysninger utover instruksen, varsler Screenpartner Kunden før behandlingen, med mindre loven forbyr det. Mener Screenpartner at en instruks er i strid med personvernregelverket, sier Screenpartner fra.
Screenpartner er selv behandlingsansvarlig for opplysninger om kundeforholdet – den som registrerer seg, betalingen, support og egne sikkerhetslogger. Det er beskrevet i personvernerklæringen og faller utenfor denne avtalen.
3. Taushetsplikt
Screenpartner gir bare egne ansatte tilgang til personopplysninger når det er nødvendig for drift, feilretting eller support. De som får tilgang, har taushetsplikt, og taushetsplikten gjelder også etter at arbeidsforholdet er over. Screenpartners handlinger i Kundens bildebank føres i Kundens egen aktivitetslogg, slik at Kunden ser at drift har vært inne.
4. Sikkerhet
Screenpartner gjennomfører egnede tekniske og organisatoriske tiltak etter personvernforordningen artikkel 32. Tiltakene er beskrevet i Bilag 3. Screenpartner kan endre tiltakene, men ikke slik at sikkerhetsnivået blir lavere enn det Bilag 3 beskriver.
5. Underdatabehandlere
Kunden gir Screenpartner generell godkjenning til å bruke underdatabehandlere. De som er godkjent i dag, står i Bilag 2.
Screenpartner inngår skriftlig avtale med hver underdatabehandler, og pålegger dem de samme pliktene som følger av denne avtalen. Screenpartner svarer overfor Kunden for det underdatabehandleren gjør.
Google Cloud EMEA Limited brukes bare når Kunden har slått på tillegget «Bildeanalyse». Det er beskrevet i Bilag 2.
Skal en ny underdatabehandler tas i bruk, eller en byttes ut, varsler Screenpartner administratorene hos Kunden på e-post minst 30 dager i forveien. Kunden kan protestere skriftlig innen fristen. Blir partene ikke enige, kan Kunden si opp abonnementet med virkning fra den dagen endringen trer i kraft, uten å betale for resten av perioden.
6. Overføring ut av EØS
Kundens filer lagres i Cloudflare R2 med EU-jurisdiksjon. Database, søkeindeks og filbehandling drives på servere hos ServeTheWorld i Oslo. Midlertidige visningsbilder mellomlagres der. Kryptert sikkerhetskopi lagres i AWS S3 i Stockholm.
Cloudflare, Inc. er en amerikansk leverandør. EU-jurisdiksjonen avgrenser hvor objektene lagres; den er ikke en garanti for at all støtte- og administrativ behandling skjer i EØS. Eventuelle overføringer utenfor EØS reguleres av Cloudflares Data Processing Addendum, som innlemmer EU-kommisjonens standard personvernbestemmelser for slike overføringer.
Har Kunden slått på tillegget «Bildeanalyse», behandles bildekopien og søketeksten hos Google Cloud innenfor EU, i Nederland og i EU-multiregionen. Det er ikke tilsiktet noen overføring til tredjeland. Skulle Googles egen support- eller driftstilgang likevel innebære en overføring ut av EØS, skjer den på overføringsgrunnlaget Google selv oppgir i «Cloud Data Processing Addendum», som innlemmer EU-kommisjonens standard personvernbestemmelser og gir dem forrang.
Utover behandlingen beskrevet ovenfor kan ikke Screenpartner flytte behandlingen ut av EØS uten at det er avtalt skriftlig med Kunden, og uten et gyldig overføringsgrunnlag etter personvernforordningen kapittel V.
7. Bistand ved de registrertes rettigheter
Henvendelser fra brukere om innsyn, retting, sletting, begrensning, dataportabilitet eller protest besvares av Kunden. Kommer en slik henvendelse til Screenpartner, videreformidles den til Kunden uten unødig opphold, og Screenpartner svarer ikke på Kundens vegne.
Screenpartner bistår Kunden med egnede tekniske og organisatoriske tiltak så langt det er mulig. I praksis gjør Kundens administratorer det meste selv i bildebanken – ser og retter brukeropplysninger, laster ned filer, leser aktivitetsloggen og sletter innhold. Det Kunden ikke kommer til selv, henter Screenpartner ut på forespørsel, blant annet en komplett eksport av filene med manifest, medlemslista og aktivitetsloggen.
Sletting av en bruker i bildebanken er anonymisering. Navn og e-postadresse fjernes og kontoen kan ikke logge inn, mens raden og aktivitetshistorikken består, slik at filer og samlinger brukeren står bak ikke forsvinner. Aktive delingslenker brukeren har opprettet, stenges. Krever Kunden noe mer enn dette, avtales det særskilt.
8. Brudd på personopplysningssikkerheten
Blir Screenpartner kjent med et brudd på personopplysningssikkerheten som berører Kundens personopplysninger, varsles Kundens administratorer uten unødig opphold og senest 24 timer etter at Screenpartner ble kjent med bruddet. Fristen er et vilkår Screenpartner påtar seg, slik at Kunden rekker sin egen frist på 72 timer overfor Datatilsynet.
Varselet beskriver bruddets art, hvilke kategorier og hvor mange registrerte og opplysninger som er berørt så langt det er kjent, sannsynlige følger, tiltakene som er satt i verk, og et kontaktpunkt. Er ikke alt kjent, sendes varselet likevel, og resten ettersendes.
Kunden melder til Datatilsynet og varsler de registrerte. Screenpartner gjør ikke dette på Kundens vegne uten at det er avtalt skriftlig.
9. Bistand ved vurdering av personvernkonsekvenser
Screenpartner bistår Kunden med opplysninger om tjenesten som Kunden trenger for å gjennomføre en vurdering av personvernkonsekvenser eller en forhåndsdrøfting med Datatilsynet, jf. personvernforordningen artikkel 35 og 36.
For tillegget «Bildeanalyse» er beskrivelsen i Bilag 2 – hva som sendes, hvor det behandles, at innholdet ikke brukes til trening, og at ingen personer identifiseres – ment som Kundens faktagrunnlag for en slik vurdering.
10. Dokumentasjon og revisjon
Screenpartner gjør tilgjengelig den informasjonen Kunden trenger for å kontrollere at pliktene i denne avtalen overholdes. Kunden kan be om slik dokumentasjon skriftlig én gang i året, og ellers etter et brudd på personopplysningssikkerheten.
Kunden kan gjennomføre revisjon hos Screenpartner, selv eller ved en revisor partene er enige om. Revisjon varsles minst 30 dager i forveien, gjennomføres i arbeidstiden og skal ikke forstyrre driften mer enn nødvendig. Kunden dekker egne kostnader og Screenpartners arbeid. Screenpartner gir ikke innsyn i andre kunders opplysninger.
11. Varighet, sletting og tilbakelevering
Avtalen gjelder så lenge Screenpartner behandler personopplysninger for Kunden.
Kunden kan hente ut dataene sine gjennom hele avtaleforholdet, og så mange ganger det trengs. Administratorene laster ned filer selv, enkeltvis eller som en ZIP av et utvalg eller en samling. En komplett eksport av alle filene med manifest, medlemslista og aktivitetsloggen leverer Screenpartner på forespørsel.
Når abonnementet er avsluttet, settes bildebanken i karantene i 30 dager. Dataene ligger urørt og kan hentes ut eller gjenopprettes i hele perioden, men tilgangen er sperret. Ber Kunden om sletting før karantenen er over, slettes dataene tidligere.
Etter karantenen slettes personopplysningene for godt – filer, databaserader og søkeindeks. Slettingen kan ikke angres. Kopiene i de krypterte sikkerhetskopiene fjernes i samme prosedyre, men roterer ut over tid: de siste sporene er borte senest 90 dager etter at den siste kopien som inneholdt dataene er fjernet, i praksis innen ti måneder etter slettingen. Screenpartner oppgir datoen skriftlig på forespørsel, sammen med bekreftelsen på at slettingen er utført.
Screenpartner beholder loggen over egne driftshandlinger mot Kunden etter slettingen. Den inneholder hvem hos Screenpartner som gjorde hva, og når, ikke Kundens innhold.
12. Ansvar, lovvalg og verneting
Ansvarsbegrensningene i Vilkår for bruk av Brandville gjelder også for denne avtalen, så langt personvernforordningen artikkel 82 tillater det.
Avtalen er underlagt norsk rett, med Vestfold tingrett som verneting.
Bilag 1. Behandlingens art, formål, varighet og kategorier
Behandlingens art og formål. Screenpartner leverer Brandville, en bildebank som en nettjeneste. Behandlingen består i å lagre filene Kunden laster opp, lese ut og indeksere metadata, lage forhåndsvisninger og utsnitt, gjøre innholdet søkbart, styre hvem som har tilgang, sende e-post om invitasjoner og tilbakestilling av passord, føre aktivitetslogg, ta sikkerhetskopi og levere support. Formålet er å gi Kunden en felles bildebank for virksomheten.
Varighet. Fra bildebanken opprettes til dataene er slettet etter punkt 11.
Kategorier av registrerte.
- Kundens ansatte og andre som har brukerkonto i bildebanken
- personer som er invitert, men ennå ikke har opprettet konto
- personer som er avbildet eller omtalt i filene Kunden laster opp
- fotografer og andre rettighetshavere som er navngitt i metadata
- mottakere som åpner en delingslenke
Kategorier av personopplysninger.
| Kategori | Innhold |
|---|---|
| Brukerkonto | Navn, e-postadresse, rolle, om kontoen er aktiv, tidspunkt for siste innlogging, passord lagret som hash |
| Invitasjon og passordtilbakestilling | E-postadresse, rolle og utløpstidspunkt |
| Innlogging | IP-adresse og nettleserkjennetegn så lenge innloggingen varer |
| Aktivitetslogg | Handling, hvem som utførte den, hva den gjaldt, tidspunkt og IP-adresse |
| Filer | Alt innhold Kunden laster opp, inkludert bilder av personer |
| Metadata i filene | Fotograf, opphavsrett, kreditering, kameradata og GPS-posisjon, lest ut av filen og gjort søkbart. Originalfilen beholdes uendret |
| Delingslenker | Hvem som opprettet lenken, hva den peker på, utløp og eventuell stenging. Mottakerens e-postadresse lagres ikke |
Kunden bestemmer selv hva som lastes opp. Særlige kategorier av personopplysninger etter personvernforordningen artikkel 9 er ikke en del av tjenestens formål, og bildebanken er ikke innrettet for dem.
Bilag 2. Godkjente underdatabehandlere
| Underdatabehandler | Oppgave | Behandlingssted |
|---|---|---|
| ServeTheWorld AS | Applikasjonsdrift, database, søkeindeks, filbehandling og midlertidig mellomlagring av visningsbilder | Oslo, Norge |
| Cloudflare, Inc., USA | Varig lagring og levering av filer gjennom R2 | EU-jurisdiksjon for objektlagring; øvrig behandling etter §6 |
| Amazon Web Services EMEA SARL, Luxembourg | Kryptert sikkerhetskopi i S3, og utsending av e-post fra tjenesten (invitasjoner og tilbakestilling av passord) via SES | Stockholm, Sverige (eu-north-1) |
| Google Cloud EMEA Limited, Irland | Kun når Kunden har slått på tillegget «Bildeanalyse»: Vertex AI, modellen Gemini for automatisk tagging og beskrivelse, og modellen gemini-embedding-2 for semantisk bildesøk |
Nederland (europe-west4) for tagging og beskrivelse, EU-multiregionen (eu) for semantisk søk |
Alle andre deler av plattformen – bildebehandling, søk, objektlager, kø og virusskanning – drives av Screenpartner selv på de samme serverne i Oslo.
Tillegget «Bildeanalyse». Tillegget er av som standard, og slås på av Kundens administrator i innstillingene. Er det på, sendes en nedskalert kopi av bildet (om lag 1024 piksler) til Vertex AI, som svarer med forslag til tagger, tittel, beskrivelse og alternativ tekst på norsk, og med en vektor bildet kan søkes semantisk på. Ved et søk sendes søketeksten brukeren skrev.
Det sendes ikke originalfilen, ikke filnavnet, ikke metadataene i filen og ingen opplysninger om hvem hos Kunden som lastet opp eller søkte. Vertex AI får bilde eller tekst, ingenting mer. Svarene lagres i Kundens egen bildebank i Oslo.
Google bruker ikke Kundens innhold til å trene egne modeller. Det følger av «Cloud Data Processing Addendum» og av «Google Cloud Service Specific Terms» punkt 18 (Training Restriction), som begge gjelder mellom Screenpartner og Google Cloud EMEA Limited.
Tillegget gjør ingen ansiktsgjenkjenning og identifiserer ikke personer. Modellen svarer på om bildet viser mennesker og hvor mange, ikke på hvem de er, og Google Clouds egne ansiktsfunksjoner brukes ikke.
Slår Kunden tillegget av, stanser all overføring til Google umiddelbart. Tagger, tekster og vektorer som allerede er laget, blir liggende som Kundens egne data i Norge, og kan redigeres eller slettes som alt annet innhold.
Stripe står ikke på lista over underdatabehandlere:
- Stripe Payments Europe, Ltd. (Irland) håndterer betalingen for Screenpartners kundeforhold. Stripe behandler ikke personopplysninger fra Kundens bildebank, og er etter sin egen databehandleravtale selvstendig behandlingsansvarlig for kortdata og svindelkontroll. Stripe er omtalt i personvernerklæringen.
Bilag 3. Tekniske og organisatoriske sikkerhetstiltak
Tilgang og identitet. Passord lagres som Argon2id-hasher. Innloggingen bruker en informasjonskapsel som ikke kan leses av skript i nettleseren, med 30 dagers levetid fra siste bruk. Alle skrivende forespørsler er beskyttet mot forfalskning på tvers av nettsteder (CSRF). Tilgang styres av fire roller – administrator, redaktør, medlem og visning – og hver handling kontrolleres mot rollens rettigheter. Innlogging, registrering og delingslenker har grenser for antall forsøk.
Adskillelse av kunder. Hver kunde har sin egen bildebank på eget subdomene og sitt eget lagringsområde. Adskillelsen er sikret i to uavhengige lag – i applikasjonen og med radnivåsikkerhet i databasen – slik at én feil i det ene laget ikke gir tilgang på tvers.
Overføring. All trafikk går over TLS, med HSTS slått på. Bilder og forhåndsvisninger leveres med signerte lenker som utløper. Delingslenker har alltid utløp, høyst 365 dager, og kan stenges.
Innhold. Filer virussjekkes ved opplasting. Slettede filer ligger i papirkurven i 30 dager før de fjernes for godt.
Sikkerhetskopi. Sikkerhetskopi tas hver natt, krypteres med AES-256 og lagres hos en annen leverandør i Stockholm. Dekrypteringen kontrolleres i samme jobb. Det finnes en dokumentert plan for gjenoppretting.
Sporbarhet. Aktivitetsloggen dekker innlogging, brukeradministrasjon, filer, samlinger, deling, innstillinger og taksonomi, og kan ikke endres i etterkant. Kunden velger om loggen skal beholdes i 90, 180, 365 eller 730 dager. Standard er 365. Screenpartners egne driftshandlinger mot Kunden føres både i Kundens logg og i en egen driftslogg som bare kan skrives til.
Screenpartners egen tilgang. Driftskontoene hos Screenpartner krever tofaktorautentisering med engangskode, og de mest inngripende handlingene krever ny engangskode der og da. De irreversible handlingene har flere påkrevde bekreftelser. Sikkerhetskopiene er versjonerte, og kontoen tjenesten bruker kan ikke slette eldre versjoner, slik at en kompromittert tjeneste ikke kan fjerne sine egne sikkerhetskopier.
Dette er ikke på plass i dag, og nevnes her fordi Kunden skal kunne vurdere risikoen selv: diskene på serverne er ikke krypterte, tofaktorautentisering finnes ikke for Kundens egne brukere, gjenopprettingsplanen er dokumentert men ikke øvd, og det er ingen CDN eller DDoS-beskyttelse foran plattformen.