Sist oppdatert: 18. september 2026
Denne databehandleravtalen er inngått mellom:
Databehandler:
Brainwaves AS
Organisasjonsnummer: 930 810 215
Rådyrveien 3, 4820 Froland
E-post: personvern@pipelens.no
Heretter kalt «Pipelens».
og
Behandlingsansvarlig:
Virksomheten som er angitt som kunde ved registrering, bestilling eller i en separat kundeavtale.
Heretter kalt «kunden».
Avtalen er en integrert del av brukervilkårene for Pipelens. Ved å akseptere brukervilkårene bekrefter personen som registrerer kunden, at vedkommende har fullmakt til å inngå denne avtalen på vegne av kunden.
Avtalen gjelder når Pipelens behandler personopplysninger på vegne av kunden. Ved motstrid mellom denne avtalen og de alminnelige brukervilkårene skal denne avtalen ha forrang i spørsmål om behandling av personopplysninger.
Kunden er behandlingsansvarlig for personopplysninger som kunden, kundens ansatte eller andre brukere legger inn i Pipelens som del av arbeidsoppdrag, servicejobber eller kundebehandling.
Pipelens er databehandler for disse opplysningene og skal bare behandle dem etter dokumenterte instrukser fra kunden og i samsvar med denne avtalen.
Brainwaves AS er selvstendig behandlingsansvarlig for opplysninger som behandles til egne formål, blant annet:
Denne behandlingen reguleres av Pipelens’ personvernerklæring og omfattes ikke av denne databehandleravtalen.
Pipelens kan behandle personopplysninger for å:
Behandlingens nærmere innhold er beskrevet i vedlegg 1.
Kundens dokumenterte instrukser følger av:
Nye instrukser kan gis skriftlig til personvern@pipelens.no. Pipelens kan kreve betaling for omfattende arbeid som ligger utenfor den avtalte tjenesten, dersom dette avklares med kunden på forhånd.
Kunden er ansvarlig for:
Dersom Pipelens mener at en instruks er i strid med personvernregelverket, skal kunden varsles. Pipelens kan stanse den aktuelle behandlingen inntil instruksen er avklart.
Pipelens skal:
Pipelens skal ikke selge kundens personopplysninger eller bruke dem til målrettet markedsføring.
Bare personer som har et tjenstlig behov, kan få tilgang til kundedata.
Ansatte og innleide hos Brainwaves AS kan få tilgang når dette er nødvendig for:
Personer med tilgang skal være bundet av taushetsplikt. Tilgangen skal fjernes når behovet opphører.
Pipelens skal gjennomføre tiltak som står i forhold til behandlingens art og risiko. Tiltakene er nærmere beskrevet i vedlegg 2.
Pipelens skal blant annet bruke:
Kunden er ansvarlig for egne enheter, passord, brukere og hvem som får tilgang til kundens konto og delingslenker.
Pipelens skal varsle kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører kundens personopplysninger.
Varslet skal, så langt informasjonen er tilgjengelig, beskrive:
Pipelens skal bistå kunden med nødvendig informasjon slik at kunden kan vurdere om hendelsen skal meldes til Datatilsynet eller berørte personer.
Pipelens skal ikke varsle Datatilsynet eller de berørte på kundens vegne uten avtale eller lovpålagt plikt.
Hvis Pipelens mottar en henvendelse fra en person om opplysninger som behandles på vegne av kunden, skal henvendelsen videresendes til kunden uten ugrunnet opphold.
Pipelens skal, så langt det er mulig og rimelig, bistå kunden med:
Pipelens skal ikke besvare henvendelsen på kundens vegne uten instruks, med mindre dette følger av lov.
Pipelens skal, tatt i betraktning behandlingens art og tilgjengelig informasjon, bistå kunden med:
Omfattende bistand som ikke skyldes feil eller mislighold fra Pipelens, kan faktureres etter nærmere avtale.
Kunden gir Pipelens generell tillatelse til å benytte underdatabehandlere når dette er nødvendig for å levere tjenesten.
Godkjente underdatabehandlere fremgår av vedlegg 3.
Pipelens skal:
Varsel kan gis på e-post, i tjenesten eller gjennom oppdatering av underdatabehandlerlisten med direkte varsel til kunden.
Kunden kan innen 14 dager protestere mot en ny underdatabehandler dersom protesten bygger på saklige personvern- eller sikkerhetsgrunner.
Partene skal først forsøke å finne en rimelig løsning. Hvis ingen løsning finnes, kan Pipelens unnlate å levere den berørte funksjonen eller kunden kan si opp den berørte tjenesten.
Personopplysninger skal ikke overføres til land utenfor EØS uten gyldig overføringsgrunnlag.
Når en underdatabehandler behandler opplysninger utenfor EØS, skal Pipelens benytte et lovlig overføringsgrunnlag, for eksempel:
Pipelens skal gjennomføre nødvendige vurderinger og supplerende tiltak når regelverket krever det.
Kunden kan be om informasjon om hvilket overføringsgrunnlag som benyttes.
Pipelens skal ikke bruke kundens personopplysninger eller opplastede bilder til å trene generelle eller delte KI-modeller for egne formål uten:
Pseudonymiserte opplysninger regnes fortsatt som personopplysninger.
Pipelens kan bruke anonyme og sammenstilte opplysninger om tjenestens ytelse, feilrate og bruksmønstre når opplysningene ikke kan knyttes til en person, kunde eller jobb.
Eksterne KI-leverandører skal ikke få bruke kundedata til trening av sine generelle modeller, med mindre kunden uttrykkelig har godkjent dette og behandlingen ellers er lovlig.
Kunden kan slette jobber gjennom tjenesten, eller be Pipelens om sletting. Ved sletting fjernes jobbnavn, deler, korreksjoner og koblingen mellom bildene og kunden. Bilder og bekreftede produktmatcher beholdes i anonymisert form i samsvar med punkt 13.
Når kundeforholdet avsluttes, skal Pipelens etter kundens valg:
Hvis kunden ikke gir en annen instruks, slettes eller anonymiseres kundedata normalt senest 90 dager etter at avtalen er avsluttet.
Opplysninger kan bli liggende i sikkerhetskopier i en begrenset periode før de overskrives etter ordinær rotasjon. Opplysningene skal i denne perioden være beskyttet og ikke brukes til andre formål.
Sletting gjelder ikke opplysninger Pipelens må oppbevare etter lov. Slike opplysninger skal sperres fra annen behandling.
Pipelens skal gjøre tilgjengelig den informasjonen kunden med rimelighet trenger for å dokumentere at kravene i denne avtalen og GDPR artikkel 28 er oppfylt.
Kunden kan be om:
Hvis dokumentasjonen ikke er tilstrekkelig, kan kunden gjennomføre eller få gjennomført en kontroll.
Kontroller skal:
Begrensningene gjelder ikke ved et dokumentert sikkerhetsbrudd, mistanke om vesentlig mislighold eller krav fra en tilsynsmyndighet.
Kunden dekker egne kontrollkostnader. Dersom kontrollen avdekker vesentlig mislighold fra Pipelens, dekker Pipelens rimelige kostnader for å rette forholdet.
Partenes ansvar reguleres av brukervilkårene, den aktuelle kundeavtalen og ufravikelig lov.
Ingen bestemmelse i denne avtalen begrenser partenes ansvar eller plikter overfor registrerte personer eller tilsynsmyndigheter etter personvernregelverket.
Avtalen gjelder fra kunden aksepterer brukervilkårene eller tar Pipelens i bruk, og så lenge Pipelens behandler personopplysninger på vegne av kunden.
Bestemmelser om taushetsplikt, sikkerhet, sletting og dokumentasjon fortsetter å gjelde så lenge Pipelens har tilgang til kundens personopplysninger.
Pipelens kan oppdatere avtalen når det er nødvendig som følge av:
Vesentlige endringer skal varsles før de trer i kraft. Endringer skal ikke redusere beskyttelsen av personopplysningene i strid med personvernregelverket.
Avtalen reguleres av norsk rett.
Partene skal først forsøke å løse uenigheter gjennom dialog. Dersom dette ikke lykkes, kan tvisten bringes inn for de ordinære domstolene med Agder tingrett som avtalt verneting.
Spørsmål og instrukser knyttet til denne avtalen kan sendes til:
Brainwaves AS
E-post: personvern@pipelens.no
Å levere Pipelens som en tjeneste for registrering og identifisering av produkter og materiell fra service- og arbeidsoppdrag.
Så lenge kunden benytter tjenesten, samt en begrenset periode etter opphør for eksport, sletting og sikkerhetskopiering.
Tjenesten er ikke beregnet for behandling av særlige kategorier personopplysninger etter GDPR artikkel 9, opplysninger om straffbare forhold eller opplysninger om barn.
Kunden skal ikke med hensikt laste opp slike opplysninger.
Fortløpende når kunden og kundens brukere benytter tjenesten.
Pipelens skal ha følgende grunnleggende tiltak:
Tiltakene kan endres når teknologien eller risikobildet endres, men sikkerhetsnivået skal ikke reduseres på en måte som bryter med GDPR.
Følgende leverandører kan behandle personopplysninger for å levere Pipelens:
| Leverandør | Tjeneste og formål | Mulig behandlingsområde |
|---|---|---|
| Vercel | Hosting, serverfunksjoner og teknisk drift | EØS og USA, avhengig av konfigurasjon og støtte |
| Supabase | Database, autentiseringsrelaterte funksjoner og bildelagring | Valgt region i EØS, med mulig tilgang fra andre områder |
| Clerk | Innlogging, autentisering og administrasjon av brukere | USA og eventuelle andre oppgitte behandlingsområder |
| OpenAI | KI-basert analyse og produktforslag | EØS og/eller USA, avhengig av tjenesteoppsett |
| Google Cloud | KI-basert bildeanalyse og infrastruktur | EØS og/eller USA, avhengig av tjenesteoppsett |
| PostHog | Produktanalyse, feilsøking og teknisk overvåking | Valgt behandlingsregion |
Pipelens skal oppdatere listen dersom leverandører legges til, fjernes eller byttes.
Stripe, Meta og andre leverandører som Brainwaves AS bruker til egen fakturering, markedsføring eller andre selvstendige formål, er ikke nødvendigvis underdatabehandlere under denne avtalen. Slik behandling beskrives i Pipelens’ personvernerklæring.