Versjon 0.9 · Sist oppdatert 22. mai 2026 · Foreløpig — endelig versjon publiseres før første betalende kunde og signeres per kunde
Databehandleravtale
Denne avtalen gjelder mellom ditt byrå (behandlingsansvarlig) og Anvist AS (databehandler) i henhold til GDPR artikkel 28.
1. Hva Anvist behandler på vegne av deg
- Lead-data — bedriftsinformasjon fra Brønnøysund, kontaktpersoner og telefonnumre som du har hentet inn i Anvist.
- Tagger og notater som dine ansatte skriver.
- Brukerkontoer for dine ansatte (navn, bedrifts-e-post, rolle).
- E-post-innhold (kun Max-plan, kun valgfri aktivering) — utkast lages, original-mail slettes etter at utkastet er levert.
2. Hvor data lagres
All databehandling skjer i EU/EØS (primært Frankfurt, eu-central-1). Ingen kundedata overføres til USA eller tredjeland uten Schrems II-konforme garantier.
3. Sub-prosessorer
Anvist bruker disse underleverandørene. Endringer varsles minst 30 dager i forveien.
- Supabase EU (Frankfurt) — database, autentisering, fil-lagring
- Vercel EU — hosting av nettsiden
- Resend EU — transaksjonelle e-poster
- Stripe Ireland — betalingsbehandling
- Anthropic (EU-rute) — AI-genererte utkast (kun Max-plan)
4. Sikkerhetstiltak (jf. GDPR art. 32)
- Kryptering i transit: TLS 1.3 (HTTPS-only, HSTS 2 år med preload), Content-Security-Policy, X-Frame-Options DENY (clickjacking-vern)
- Kryptering at rest: AES-256-GCM (database), MFA-secrets med separat krypteringsnøkkel
- Passord: PBKDF2-SHA-256 med 200 000 iterasjoner og 16-byte unik salt per bruker (NIST SP 800-63B Memorized Secret Verifiers-konform)
- Multi-faktor-autentisering (TOTP): tilbys for alle brukere; obligatorisk for admin-roller. Backup-koder hashes separat.
- Kontolåsing: 10 mislykkede påloggingsforsøk → 30 min lockout per konto, separat fra IP-basert rate limiting
- Tilgangskontroll: Anvist-ansatte har ikke tilgang til ditt byrå sin lead-database eller notater. All admin-tilgang krever spesifikk autorisasjon og logges.
- Tamper-evident audit-logg: SHA-256 hash-kjede over alle audit-rader. Modifikasjoner detekteres automatisk.
- Honeypot-deteksjon: 40+ falske endepunkter (`/admin`, `/.env`, osv.) logger kritisk alarm ved tilgang.
- Rate-limiting: per IP og per bruker, separat for login (5/5min), API-kall (20/min), og lead-fetch (60/min).
- CSP + supply-chain-vern: --ignore-scripts i CI (vern mot Shai-Hulud-type-orm), gitleaks-skanning av historikk, Dependabot daglig CVE-sjekk.
- Backups: daglig, beholdt 30 dager, kryptert separat. Restorations testes kvartalsvis.
4a. DPIA og dokumentasjon
For storskala-behandling av personopplysninger (typisk > 5 000 personer behandlet) krever GDPR art. 35 en Data Protection Impact Assessment (DPIA). Anvist gjennomfører DPIA per kunde-byrå før første lead lagres, dokumenterer balansetesten for berettiget interesse, og oppdaterer årlig.
5. Brudd på personvern
Anvist varsler deg innen 24 timer ved mistenkt eller bekreftet datainnbrudd som påvirker dine data. Vi bistår med å oppfylle din 72-timers varslingsplikt til Datatilsynet.
6. Sletting og eksport
- Du kan eksportere alle data fra dashbordet når som helst (Excel/CSV)
- Ved oppsigelse: full eksport tilgjengelig i 30 dager, deretter fullstendig sletting
- Sletting på din forespørsel innen 30 dager (raskere på etterspørsel)
- Backups slettes automatisk etter 30 dagers retensjon
7. Konkurs / avvikling
Anvist har en data-trustee-klausul: ved konkurs eller avvikling leveres alle byrå-data ut som eksport innen 14 dager. Vi kan ikke overdra eller beholde data — de tilhører deg.
8. Revisjon
Du kan be om revisjon én gang per år. Anvist leverer sikkerhetsrapport (penetrasjonstest, sårbarhetsskanning) årlig. Større reviewforespørsler kan kreve gjensidig taushetserklæring.
Denne foreløpige versjonen signeres ikke. Endelig databehandleravtale (etter advokat-gjennomgang) signeres per kunde elektronisk før første lead lagres. Be om ferdig versjon på hei@anvist.no.