Til forsiden

Databehandleravtale for Pipelens

Sist oppdatert: 18. september 2026

1. Om avtalen

Denne databehandleravtalen er inngått mellom:

Databehandler:
Brainwaves AS
Organisasjonsnummer: 930 810 215
Rådyrveien 3, 4820 Froland
E-post: personvern@pipelens.no
Heretter kalt «Pipelens».

og

Behandlingsansvarlig:
Virksomheten som er angitt som kunde ved registrering, bestilling eller i en separat kundeavtale.
Heretter kalt «kunden».

Avtalen er en integrert del av brukervilkårene for Pipelens. Ved å akseptere brukervilkårene bekrefter personen som registrerer kunden, at vedkommende har fullmakt til å inngå denne avtalen på vegne av kunden.

Avtalen gjelder når Pipelens behandler personopplysninger på vegne av kunden. Ved motstrid mellom denne avtalen og de alminnelige brukervilkårene skal denne avtalen ha forrang i spørsmål om behandling av personopplysninger.

2. Partenes roller

Kunden er behandlingsansvarlig for personopplysninger som kunden, kundens ansatte eller andre brukere legger inn i Pipelens som del av arbeidsoppdrag, servicejobber eller kundebehandling.

Pipelens er databehandler for disse opplysningene og skal bare behandle dem etter dokumenterte instrukser fra kunden og i samsvar med denne avtalen.

Brainwaves AS er selvstendig behandlingsansvarlig for opplysninger som behandles til egne formål, blant annet:

  • Administrasjon av kundeforholdet
  • Fakturering og regnskap
  • Kundekommunikasjon
  • Sikkerhet og forebygging av misbruk
  • Egen markedsføring
  • Opplysninger som følger av lovpålagte plikter

Denne behandlingen reguleres av Pipelens’ personvernerklæring og omfattes ikke av denne databehandleravtalen.

3. Behandlingen

Pipelens kan behandle personopplysninger for å:

  • Motta, lagre og vise bilder fra kundens arbeidsoppdrag
  • Analysere bilder og foreslå produkter, materiell og NRF-numre
  • Opprette materiallister og fakturagrunnlag
  • Lagre kundens bekreftelser og rettelser
  • Gjøre innhold tilgjengelig for kundens autoriserte brukere
  • Opprette delingslenker når kunden velger dette
  • Levere kundestøtte
  • Feilsøke og kvalitetssikre tjenesten
  • Opprettholde sikkerhet, sikkerhetskopiering og stabil drift
  • Slette eller eksportere opplysninger etter kundens instruks

Behandlingens nærmere innhold er beskrevet i vedlegg 1.

4. Kundens instrukser og ansvar

Kundens dokumenterte instrukser følger av:

  • Denne databehandleravtalen
  • Brukervilkårene
  • Funksjoner og innstillinger kunden benytter i Pipelens
  • Kundens dokumenterte henvendelser til Pipelens
  • Eventuelle separate kundeavtaler

Nye instrukser kan gis skriftlig til personvern@pipelens.no. Pipelens kan kreve betaling for omfattende arbeid som ligger utenfor den avtalte tjenesten, dersom dette avklares med kunden på forhånd.

Kunden er ansvarlig for:

  • At det finnes et gyldig behandlingsgrunnlag
  • At berørte personer får nødvendig informasjon
  • At opplastingen og bruken av opplysningene er lovlig
  • At brukere bare får nødvendig tilgang
  • At unødvendige personopplysninger ikke legges inn
  • At bilder av personer, dokumenter, bilskilt og andre identifiserende opplysninger unngås så langt som mulig
  • At kundenavn og privatadresser ikke brukes i jobbnavn uten at dette er nødvendig og lovlig
  • At Pipelens ikke brukes til sensitive personopplysninger eller opplysninger om barn

Dersom Pipelens mener at en instruks er i strid med personvernregelverket, skal kunden varsles. Pipelens kan stanse den aktuelle behandlingen inntil instruksen er avklart.

5. Pipelens’ forpliktelser

Pipelens skal:

  • Bare behandle personopplysninger etter dokumenterte instrukser fra kunden
  • Sørge for at personer med tilgang er underlagt taushetsplikt
  • Begrense tilgangen til personer som trenger den for arbeidet sitt
  • Gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak
  • Bistå kunden med å oppfylle sine personvernforpliktelser
  • Varsle kunden om brudd på personopplysningssikkerheten
  • Slette eller tilbakelevere opplysninger når avtalen avsluttes
  • Gjøre nødvendig dokumentasjon tilgjengelig for kunden
  • Varsle dersom Pipelens ikke lenger kan oppfylle avtalen

Pipelens skal ikke selge kundens personopplysninger eller bruke dem til målrettet markedsføring.

6. Konfidensialitet og tilgang

Bare personer som har et tjenstlig behov, kan få tilgang til kundedata.

Ansatte og innleide hos Brainwaves AS kan få tilgang når dette er nødvendig for:

  • Kundestøtte
  • Feilsøking
  • Sikkerhetsarbeid
  • Kontroll av produktgjenkjenning
  • Håndtering av hendelser
  • Oppfyllelse av kundens instrukser

Personer med tilgang skal være bundet av taushetsplikt. Tilgangen skal fjernes når behovet opphører.

7. Informasjonssikkerhet

Pipelens skal gjennomføre tiltak som står i forhold til behandlingens art og risiko. Tiltakene er nærmere beskrevet i vedlegg 2.

Pipelens skal blant annet bruke:

  • Personlige brukerkontoer og tilgangsstyring
  • Begrenset administratortilgang
  • Kryptert overføring av data
  • Beskyttelse av lagrede data
  • Sikkerhetskopiering og gjenopprettingsrutiner
  • Oppdatering av programvare og avhengigheter
  • Rutiner for å oppdage og håndtere sikkerhetshendelser
  • Logisk separasjon mellom kunder
  • Taushetsplikt og tilgangsbegrensning for personell

Kunden er ansvarlig for egne enheter, passord, brukere og hvem som får tilgang til kundens konto og delingslenker.

8. Sikkerhetsbrudd

Pipelens skal varsle kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører kundens personopplysninger.

Varslet skal, så langt informasjonen er tilgjengelig, beskrive:

  • Hva som har skjedd
  • Hvilke opplysninger og personer som kan være berørt
  • Sannsynlige konsekvenser
  • Tiltak som er gjennomført eller planlagt
  • Kontaktpunkt for oppfølging

Pipelens skal bistå kunden med nødvendig informasjon slik at kunden kan vurdere om hendelsen skal meldes til Datatilsynet eller berørte personer.

Pipelens skal ikke varsle Datatilsynet eller de berørte på kundens vegne uten avtale eller lovpålagt plikt.

9. Registrertes rettigheter

Hvis Pipelens mottar en henvendelse fra en person om opplysninger som behandles på vegne av kunden, skal henvendelsen videresendes til kunden uten ugrunnet opphold.

Pipelens skal, så langt det er mulig og rimelig, bistå kunden med:

  • Innsyn
  • Retting
  • Sletting
  • Begrensning
  • Dataportabilitet
  • Protester
  • Andre rettigheter etter personvernregelverket

Pipelens skal ikke besvare henvendelsen på kundens vegne uten instruks, med mindre dette følger av lov.

10. Risikovurderinger og myndighetskontakt

Pipelens skal, tatt i betraktning behandlingens art og tilgjengelig informasjon, bistå kunden med:

  • Risikovurderinger
  • Personvernkonsekvensvurderinger
  • Forhåndsdrøftelser med Datatilsynet
  • Dokumentasjon av sikkerhetstiltak
  • Oppfyllelse av pliktene etter GDPR artikkel 32–36

Omfattende bistand som ikke skyldes feil eller mislighold fra Pipelens, kan faktureres etter nærmere avtale.

11. Underdatabehandlere

Kunden gir Pipelens generell tillatelse til å benytte underdatabehandlere når dette er nødvendig for å levere tjenesten.

Godkjente underdatabehandlere fremgår av vedlegg 3.

Pipelens skal:

  • Inngå skriftlig avtale med hver underdatabehandler
  • Pålegge underdatabehandleren tilsvarende personvernforpliktelser
  • Forbli ansvarlig overfor kunden for underdatabehandlerens behandling
  • Informere kunden før en ny underdatabehandler tas i bruk

Varsel kan gis på e-post, i tjenesten eller gjennom oppdatering av underdatabehandlerlisten med direkte varsel til kunden.

Kunden kan innen 14 dager protestere mot en ny underdatabehandler dersom protesten bygger på saklige personvern- eller sikkerhetsgrunner.

Partene skal først forsøke å finne en rimelig løsning. Hvis ingen løsning finnes, kan Pipelens unnlate å levere den berørte funksjonen eller kunden kan si opp den berørte tjenesten.

12. Overføring utenfor EØS

Personopplysninger skal ikke overføres til land utenfor EØS uten gyldig overføringsgrunnlag.

Når en underdatabehandler behandler opplysninger utenfor EØS, skal Pipelens benytte et lovlig overføringsgrunnlag, for eksempel:

  • EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå
  • EU-kommisjonens standard personvernbestemmelser
  • Et annet gyldig grunnlag etter GDPR kapittel V

Pipelens skal gjennomføre nødvendige vurderinger og supplerende tiltak når regelverket krever det.

Kunden kan be om informasjon om hvilket overføringsgrunnlag som benyttes.

13. Bruk av data til produktutvikling og KI-trening

Pipelens skal ikke bruke kundens personopplysninger eller opplastede bilder til å trene generelle eller delte KI-modeller for egne formål uten:

  • En separat, dokumentert avtale med kunden, eller
  • At opplysningene først er reelt anonymisert slik at de ikke lenger kan knyttes til personer, kunden eller et konkret oppdrag

Pseudonymiserte opplysninger regnes fortsatt som personopplysninger.

Pipelens kan bruke anonyme og sammenstilte opplysninger om tjenestens ytelse, feilrate og bruksmønstre når opplysningene ikke kan knyttes til en person, kunde eller jobb.

Eksterne KI-leverandører skal ikke få bruke kundedata til trening av sine generelle modeller, med mindre kunden uttrykkelig har godkjent dette og behandlingen ellers er lovlig.

14. Sletting og tilbakelevering

Kunden kan slette jobber gjennom tjenesten, eller be Pipelens om sletting. Ved sletting fjernes jobbnavn, deler, korreksjoner og koblingen mellom bildene og kunden. Bilder og bekreftede produktmatcher beholdes i anonymisert form i samsvar med punkt 13.

Når kundeforholdet avsluttes, skal Pipelens etter kundens valg:

  • Tilbakelevere kundens personopplysninger i et vanlig tilgjengelig format, der dette er praktisk mulig, og deretter slette dem, eller
  • Slette opplysningene

Hvis kunden ikke gir en annen instruks, slettes eller anonymiseres kundedata normalt senest 90 dager etter at avtalen er avsluttet.

Opplysninger kan bli liggende i sikkerhetskopier i en begrenset periode før de overskrives etter ordinær rotasjon. Opplysningene skal i denne perioden være beskyttet og ikke brukes til andre formål.

Sletting gjelder ikke opplysninger Pipelens må oppbevare etter lov. Slike opplysninger skal sperres fra annen behandling.

15. Dokumentasjon og kontroll

Pipelens skal gjøre tilgjengelig den informasjonen kunden med rimelighet trenger for å dokumentere at kravene i denne avtalen og GDPR artikkel 28 er oppfylt.

Kunden kan be om:

  • Beskrivelse av sikkerhetstiltak
  • Oppdatert liste over underdatabehandlere
  • Relevant dokumentasjon fra sikkerhets- eller personvernkontroller
  • Skriftlige svar på rimelige kontrollspørsmål

Hvis dokumentasjonen ikke er tilstrekkelig, kan kunden gjennomføre eller få gjennomført en kontroll.

Kontroller skal:

  • Varsles skriftlig minst 30 dager på forhånd
  • Gjennomføres i normal arbeidstid
  • Ikke forstyrre driften unødvendig
  • Ivareta andre kunders sikkerhet og konfidensialitet
  • Som hovedregel begrenses til én gang per år

Begrensningene gjelder ikke ved et dokumentert sikkerhetsbrudd, mistanke om vesentlig mislighold eller krav fra en tilsynsmyndighet.

Kunden dekker egne kontrollkostnader. Dersom kontrollen avdekker vesentlig mislighold fra Pipelens, dekker Pipelens rimelige kostnader for å rette forholdet.

16. Ansvar

Partenes ansvar reguleres av brukervilkårene, den aktuelle kundeavtalen og ufravikelig lov.

Ingen bestemmelse i denne avtalen begrenser partenes ansvar eller plikter overfor registrerte personer eller tilsynsmyndigheter etter personvernregelverket.

17. Varighet og opphør

Avtalen gjelder fra kunden aksepterer brukervilkårene eller tar Pipelens i bruk, og så lenge Pipelens behandler personopplysninger på vegne av kunden.

Bestemmelser om taushetsplikt, sikkerhet, sletting og dokumentasjon fortsetter å gjelde så lenge Pipelens har tilgang til kundens personopplysninger.

18. Endringer

Pipelens kan oppdatere avtalen når det er nødvendig som følge av:

  • Endringer i tjenesten
  • Endringer i underleverandører
  • Nye sikkerhetskrav
  • Endringer i lov eller myndighetspraksis

Vesentlige endringer skal varsles før de trer i kraft. Endringer skal ikke redusere beskyttelsen av personopplysningene i strid med personvernregelverket.

19. Lovvalg og tvister

Avtalen reguleres av norsk rett.

Partene skal først forsøke å løse uenigheter gjennom dialog. Dersom dette ikke lykkes, kan tvisten bringes inn for de ordinære domstolene med Agder tingrett som avtalt verneting.

20. Kontakt

Spørsmål og instrukser knyttet til denne avtalen kan sendes til:

Brainwaves AS
E-post: personvern@pipelens.no


Vedlegg 1 – Beskrivelse av behandlingen

Formål

Å levere Pipelens som en tjeneste for registrering og identifisering av produkter og materiell fra service- og arbeidsoppdrag.

Behandlingens art

  • Innsamling og mottak
  • Opplasting
  • Lagring
  • Strukturering
  • Visning
  • KI-basert bildeanalyse
  • Sammenligning med produktregistre
  • Opprettelse av materiallister og produktforslag
  • Deling etter kundens valg
  • Kundestøtte og feilsøking
  • Eksport, sletting og anonymisering

Varighet

Så lenge kunden benytter tjenesten, samt en begrenset periode etter opphør for eksport, sletting og sikkerhetskopiering.

Kategorier av registrerte

  • Kundens ansatte og innleide
  • Kundens egne kunder
  • Beboere, eiere eller brukere av eiendommer der arbeid utføres
  • Personer som utilsiktet fremkommer i bilder eller annen informasjon
  • Mottakere av delingslenker

Typer personopplysninger

  • Navn og kontaktopplysninger dersom kunden legger dette inn
  • Arbeidstilknytning og brukerrolle
  • Bilder fra arbeids- og serviceoppdrag
  • Opplysninger om arbeidssted eller oppdrag
  • Jobbnavn, kommentarer og materiallister
  • Brukerhandlinger, bekreftelser og rettelser
  • Tekniske logger og identifikatorer
  • Innhold i delingslenker

Sensitive personopplysninger

Tjenesten er ikke beregnet for behandling av særlige kategorier personopplysninger etter GDPR artikkel 9, opplysninger om straffbare forhold eller opplysninger om barn.

Kunden skal ikke med hensikt laste opp slike opplysninger.

Behandlingshyppighet

Fortløpende når kunden og kundens brukere benytter tjenesten.

Vedlegg 2 – Tekniske og organisatoriske sikkerhetstiltak

Pipelens skal ha følgende grunnleggende tiltak:

  1. Personlige brukerkontoer med tilgangsstyring.
  2. Begrenset administratortilgang etter behovsprinsippet.
  3. Flerfaktorautentisering for personell med administrativ tilgang der løsningen støtter dette.
  4. Kryptert dataoverføring ved bruk av anerkjente protokoller.
  5. Kryptering eller tilsvarende beskyttelse av lagrede data.
  6. Logisk separasjon av forskjellige kunders opplysninger.
  7. Rutiner for å opprette, endre og avslutte tilganger.
  8. Sikkerhetskopiering og rutiner for gjenoppretting.
  9. Oppdatering av systemer, biblioteker og avhengigheter.
  10. Rutiner for håndtering og dokumentasjon av sikkerhetshendelser.
  11. Begrenset og kontrollert tilgang til produksjonsdata.
  12. Taushetsplikt for ansatte og innleide.
  13. Vurdering av sikkerheten hos underdatabehandlere.
  14. Periodisk gjennomgang av tilganger, risiko og sikkerhetstiltak.
  15. Sletting eller anonymisering når opplysningene ikke lenger er nødvendige.

Tiltakene kan endres når teknologien eller risikobildet endres, men sikkerhetsnivået skal ikke reduseres på en måte som bryter med GDPR.

Vedlegg 3 – Underdatabehandlere

Følgende leverandører kan behandle personopplysninger for å levere Pipelens:

LeverandørTjeneste og formålMulig behandlingsområde
VercelHosting, serverfunksjoner og teknisk driftEØS og USA, avhengig av konfigurasjon og støtte
SupabaseDatabase, autentiseringsrelaterte funksjoner og bildelagringValgt region i EØS, med mulig tilgang fra andre områder
ClerkInnlogging, autentisering og administrasjon av brukereUSA og eventuelle andre oppgitte behandlingsområder
OpenAIKI-basert analyse og produktforslagEØS og/eller USA, avhengig av tjenesteoppsett
Google CloudKI-basert bildeanalyse og infrastrukturEØS og/eller USA, avhengig av tjenesteoppsett
PostHogProduktanalyse, feilsøking og teknisk overvåkingValgt behandlingsregion

Pipelens skal oppdatere listen dersom leverandører legges til, fjernes eller byttes.

Stripe, Meta og andre leverandører som Brainwaves AS bruker til egen fakturering, markedsføring eller andre selvstendige formål, er ikke nødvendigvis underdatabehandlere under denne avtalen. Slik behandling beskrives i Pipelens’ personvernerklæring.