vinketPriserLogg innPrøv gratis

Databehandleravtale for Vinket

Gjelder fra 23. september 2026 · Etter personvernforordningen (GDPR) artikkel 28.

Denne avtalen gjelder mellom kunden som bruker Vinket (behandlingsansvarlig) og Datamynt AS, org.nr 936 017 207, Maridalsveien 163, 0461 Oslo (databehandler).

Avtalen er en del av brukervilkårene og gjelder fra kunden oppretter konto. Den gjelder personopplysninger om de besøkende på kundens nettsted. Opplysninger om kunden selv (konto, innlogging, fakturering) behandler Datamynt som behandlingsansvarlig, se personvernsiden.

Er det motstrid mellom brukervilkårene og denne avtalen, går denne avtalen foran når det gjelder personopplysninger.

1. Hva avtalen gjelder og hvor lenge

Datamynt behandler personopplysninger på vegne av kunden bare for å levere Vinket: svare besøkende i chat-boblen, ta imot henvendelser og levere dem til kunden, og, hvis kunden slår det på, lagre samtaler for innsikt.

Avtalen gjelder så lenge kunden har konto, og deretter til opplysningene er slettet etter punkt 12.

2. Hva behandlingen går ut på

Innsamling via chat-boblen, overføring, lagring, bruk av språkmodell for å lage svar og for å gi henvendelser kategori, hastegrad og sammendrag, levering til kunden, visning i dashbordet og sletting.

3. Hvem opplysningene gjelder

  • Besøkende som bruker chat-boblen på kundens nettsted.
  • Besøkende som sender en henvendelse gjennom boblen.
  • Personer som er nevnt på kundens offentlige nettsider eller i fakta og fasitsvar kunden legger inn (for eksempel ansatte med navn og kontaktinformasjon). Dette innholdet lagres som kunnskap for boten.

4. Hvilke opplysninger

Opplysninger Når og hvor lenge
Henvendelser

Navn, e-post, telefon (hvis oppgitt), melding, siden henvendelsen kom fra, samtalen i boblen før henvendelsen, og et KI-laget sammendrag med kategori og hastegrad.

Lagres når en besøkende sender skjemaet i boblen, og leveres til kunden. Lagres til kunden ber om sletting eller avtalen opphører. Det er ingen automatisk sletting i dag.
Chat-meldinger

Det den besøkende skriver, og botens svar.

Sendes til språkmodellen for å lage svar. Lagres bare i disse tilfellene:

  • kunden har slått på «Lagre samtaler» (av som standard): hele samtalen og spørsmål boten ikke kunne svare på
  • som del av en henvendelse (se over)
  • den besøkende trykker 👍 eller 👎: da lagres det ene spørsmålet og svaret
Teknisk bruksnøkkel

En enveis-hash av IP-adresse og nettlesertype som byttes hvert døgn.

Brukes til å begrense antall meldinger per besøkende. Hashen for bruksgrensen slettes etter døgnet, men lagres også sammen med lagrede samtaler. Selve IP-adressen lagres ikke i Vinkets database.
Forespørselslogger

IP-adresse, nettleser og tidspunkt.

Google Cloud registrerer forespørsler til vinket.no i driftslogger. Loggene slettes etter 30 dager. Lagringsstedet er Googles globale logglager, ikke garantert i EØS.

Chat-boblen setter ingen informasjonskapsler (cookies) og lagrer ingenting i nettleseren. Samtalen ligger i fanens minne og forsvinner når fanen lukkes.

Vinket er ikke laget for særlige kategorier av personopplysninger (for eksempel helse). Boblen ber de besøkende om ikke å dele sensitiv informasjon, og kunden skal ikke bruke Vinket til å samle inn slike opplysninger.

5. Kundens instrukser

  • Denne avtalen, brukervilkårene og innstillingene kunden gjør i dashbordet (varslingskanaler, «Lagre samtaler», kunnskapskilder) er kundens instrukser.
  • Datamynt bruker ikke opplysningene til egne formål: ikke til markedsføring, ikke til salg og ikke til å trene KI-modeller.
  • Vi teller antall samtaler og meldinger per nettsted for fakturering og kapasitet. Tellingen inneholder ikke personopplysninger.
  • Mener vi at en instruks bryter personvernregelverket, sier vi fra til kunden.

6. Taushetsplikt

Alle som arbeider for Datamynt og har tilgang til opplysningene, har taushetsplikt. Tilgang gis bare til dem som trenger det for drift og kundestøtte.

7. Sikkerhet

Datamynt har disse tiltakene etter GDPR artikkel 32:

  • Vinket og databasen kjører i Google Cloud, region europe-west1 (Belgia). Data lagret i Google Cloud er kryptert av Google.
  • Trafikk over internett er kryptert (HTTPS/TLS). Trafikken fra Vinket til Datamynts egen e-posttjeneste går over Googles private nettverk (VPC).
  • Hver kundes data er skilt fra andre kunders. Dashbordet viser bare kundens egne nettsteder, henvendelser og samtaler.
  • Passord lagres som saltet hash (PBKDF2-SHA256). Innlogging kan også skje med Google eller Datamynt ID.
  • Tilgang til produksjonsdatabasen er begrenset til Vinket-tjenesten og Datamynts driftskonto i Google Cloud.
  • Webhook-leveranser signeres med HMAC-SHA256, så kunden kan sjekke at de kommer fra Vinket.
  • Språkmodellen får ikke navn, e-post eller telefonnummer fra henvendelser, bare samtaleteksten og meldingen.
  • Datamynts KI-gateway (llm.peck.to) lagrer ikke innholdet i meldingene, bare teknisk informasjon som modell, antall tokens og kostnad.
  • Bruksgrenser per besøkende og per nettsted, og en liste over hvilke domener boblen får brukes på, beskytter mot misbruk.
  • Databasen sikkerhetskopieres automatisk hver dag. De tre siste kopiene beholdes, lagret i EU.

8. Underdatabehandlere

Kunden gir generell godkjenning til at Datamynt bruker underdatabehandlerne under. Datamynt pålegger dem de samme pliktene som i denne avtalen, og er ansvarlig overfor kunden for at de følger dem.

Leverandør Hva de gjør Hvor
Google Cloud Drift av Vinket (Cloud Run), database (Cloud SQL) og Datamynts e-posttjeneste. Tekstvektorer (Vertex AI) for å finne relevant innhold til et spørsmål. EØS: europe-west1 (Belgia).
Google Workspace Levering av e-postvarsler om nye henvendelser (SMTP-relé). Ikke garantert i EØS.
Google Cloud (Vertex AI, Gemini) Språkmodellen som lager svarene og sammendragene. Får den besøkendes spørsmål, samtalen så langt og utdrag fra kundens nettsted. EU: Vertex AI sitt EU-endepunkt.

Datamynts egen KI-gateway (llm.peck.to) kjører på Datamynts egen server i Oslo, og er ikke en underdatabehandler.

Kanaler kunden velger selv: Setter kunden opp en webhook, sender vi henvendelsen dit etter kundens instruks. En webhook går til kundens egen mottaker.

Endringer: Før vi tar i bruk eller bytter en underdatabehandler, varsler vi kontoens eier på e-post minst 30 dager i forveien, og oppdaterer listen her. Kunden kan protestere på saklig grunnlag innen fristen. Finner vi ingen løsning, kan kunden si opp avtalen uten kostnad før endringen trer i kraft.

9. Overføring ut av EØS

Lagring skjer i EØS, og svarene lages av Google Gemini i EU.

To ting er ikke garantert i EØS: e-postlevering via Google Workspace og Googles driftslogger (punkt 4). Slike overføringer skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (SCC) i Googles databehandleravtale.

10. Hjelp med de registrertes rettigheter

  • Datamynt hjelper kunden med å svare på krav om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.
  • Kunden ser henvendelser og lagrede samtaler i dashbordet. Sletting og utlevering av enkelthenvendelser eller samtaler gjør Datamynt i dag på forespørsel til personvern@datamynt.no, innen 14 dager.
  • Kontakter en registrert Datamynt direkte, sender vi forespørselen videre til kunden uten ugrunnet opphold og svarer ikke selv, med mindre kunden ber om det.
  • Datamynt gir også rimelig hjelp med konsekvensvurderinger (DPIA) og forhåndsdrøfting med Datatilsynet, ut fra informasjonen vi har.

11. Brudd på personopplysningssikkerheten

  • Datamynt varsler kunden uten ugrunnet opphold, og senest 48 timer etter at vi ble kjent med et brudd, på e-post til kontoens eier.
  • Varselet beskriver så langt vi vet: hva som har skjedd, hvilke typer opplysninger og omtrent hvor mange personer det gjelder, sannsynlige konsekvenser, hva vi har gjort og foreslår, og hvem kunden kan kontakte. Informasjon kan komme i flere omganger.
  • Kunden melder bruddet til Datatilsynet (innen 72 timer) og varsler de registrerte når det kreves. Datamynt hjelper til.

12. Sletting og tilbakelevering

  • Mens avtalen løper, slettes ikke henvendelser og samtaler automatisk. De lagres til kunden ber om sletting.
  • Når avtalen opphører, kan kunden innen 30 dager be om å få utlevert henvendelser og lagrede samtaler i et vanlig format (CSV eller JSON).
  • Senest 30 dager etter at avtalen opphører sletter Datamynt kundens personopplysninger: henvendelser, lagrede samtaler, tilbakemeldinger, nettstedsinnhold og innstillinger, med mindre loven krever at noe lagres.
  • Kopier i sikkerhetskopier forsvinner når kopiene roteres ut, i dag etter omtrent tre døgn.
  • Opplysninger som allerede er levert til kunden (e-post, webhook), er under kundens kontroll og må slettes der av kunden.
  • Datamynt bekrefter slettingen skriftlig hvis kunden ber om det.

13. Dokumentasjon og revisjon

  • Datamynt gir kunden informasjonen som trengs for å vise at artikkel 28 følges: denne avtalen, listen over underdatabehandlere og beskrivelsen av sikkerhetstiltak, og svarer på skriftlige spørsmål.
  • Kunden kan selv, eller via en uavhengig revisor med taushetsplikt, gjennomføre revisjon med minst 30 dagers varsel, i vanlig arbeidstid og høyst én gang per år, med mindre det har vært et brudd eller Datatilsynet krever det. Hver part dekker egne kostnader.
  • For Google skjer revisjon gjennom Googles egne sertifiseringer og rapporter.

14. Ansvar

Hver part er ansvarlig etter GDPR artikkel 82. Ansvarsbegrensningen i brukervilkårene gjelder også denne avtalen, så langt loven tillater det.

15. Endringer og lovvalg

Endringer i avtalen varsles som i brukervilkårene, minst 30 dager i forveien. Avtalen reguleres av norsk rett, med Oslo tingrett som verneting.

16. Kontakt

Spørsmål om personvern og denne avtalen: personvern@datamynt.no. Datamynt AS, org.nr 936 017 207, Maridalsveien 163, 0461 Oslo.

← Tilbake