Versjon 1.2 · gjelder fra 21. august 2026
Bruker du Somify, Publify eller Framtid Studio til å behandle opplysninger om andre mennesker, er du behandlingsansvarlig og vi er databehandler. Da krever personvernforordningen artikkel 28 en avtale mellom oss. Dette er den.
Avtalen inngås automatisk når du aksepterer vilkårene for tjenesten. Du trenger ikke signere noe, og du trenger ikke be om den.
Har virksomheten din behov for en individuelt signert avtale, med eget Vedlegg A for ditt oppdrag, ordner vi det — hei@framtidtech.no.
1. Partene og avtalens plass
Denne databehandleravtalen inngås mellom FRAMTID TECH AS, org.nr. 837 596 092, Luhrtoppen 2, 1470 Lørenskog («databehandleren»), og den virksomheten som tar i bruk tjenesten («den behandlingsansvarlige»).
Avtalen inngås ved at den behandlingsansvarlige aksepterer tjenestens vilkår, og gjelder så lenge tjenesten brukes. Den utfyller de øvrige vilkårene, og går foran dem ved motstrid om behandling av personopplysninger.
Avtalen gjelder personopplysninger databehandleren behandler på vegne av den behandlingsansvarlige. Opplysninger om den behandlingsansvarlige som kunde — kontaktinformasjon, fakturering, innlogging — behandler databehandleren som selvstendig behandlingsansvarlig. Det er beskrevet i personvernerklæringen, ikke her.
2. Instruks
Databehandleren behandler personopplysninger kun etter dokumenterte instrukser fra den behandlingsansvarlige. Instruksen består av denne avtalen med vedlegg, tjenestens vilkår, og den bruken den behandlingsansvarlige selv gjør av tjenestens funksjoner.
Databehandleren sier fra dersom en instruks etter dens syn er i strid med personvernregelverket.
3. Behandlingens art og omfang
Formål, kategorier av registrerte og typer personopplysninger følger av Vedlegg A, som beskriver hvert produkt for seg.
Behandlingen varer så lenge kundeforholdet varer, med den etterfølgende sletting som følger av punkt 10.
Særlige kategorier av personopplysninger etter artikkel 9 er ikke omfattet. Den behandlingsansvarlige skal ikke legge inn slike opplysninger i tjenesten.
4. Databehandlerens plikter
Databehandleren behandler personopplysninger kun etter instruks og ikke for egne formål, og sikrer at alle med tilgang er underlagt taushetsplikt.
Databehandleren iverksetter egnede tekniske og organisatoriske tiltak etter artikkel 32, beskrevet i Vedlegg C.
Databehandleren bistår den behandlingsansvarlige med å oppfylle plikter knyttet til de registrertes rettigheter etter artikkel 12 til 22, og med sikkerhet, melding om brudd og personvernkonsekvensvurdering etter artikkel 32 til 36.
Databehandleren gjør tilgjengelig den informasjonen som er nødvendig for å påvise at pliktene overholdes, og muliggjør revisjon etter punkt 9.
5. Underdatabehandlere
Den behandlingsansvarlige gir generell forhåndsgodkjenning etter artikkel 28 nr. 2 til databehandlerens bruk av underdatabehandlere.
Den til enhver tid gjeldende oversikten er publisert på https://framtidtech.no/underdatabehandlere, med opplysning om hva hver enkelt gjør, hvor opplysningene lagres og hvilket overføringsgrunnlag som gjelder.
Ved planlagt bruk av ny eller erstattet underdatabehandler varsler databehandleren skriftlig minst 30 kalenderdager før endringen trer i kraft. Den behandlingsansvarlige kan protestere innen fristen på saklig grunnlag knyttet til personvern. Blir partene ikke enige, kan den behandlingsansvarlige si opp den berørte tjenesten uten kostnad utover allerede leverte ytelser. Utløper fristen uten protest, anses endringen som godkjent.
Endring i en eksisterende underdatabehandlers lagringssted eller overføringsgrunnlag til tredjeland behandles som ny underdatabehandler etter denne bestemmelsen.
Databehandleren pålegger enhver underdatabehandler tilsvarende forpliktelser som i denne avtalen, og er fullt ut ansvarlig overfor den behandlingsansvarlige for deres utførelse.
6. Overføring til tredjeland
Overføring utenfor EØS skjer kun når det foreligger gyldig overføringsgrunnlag, som EU-kommisjonens standardvilkår (SCC) eller EU-US Data Privacy Framework.
Hvilket grunnlag som gjelder for den enkelte underdatabehandler fremgår av oversikten i punkt 5.
7. Sikkerhet
Databehandleren iverksetter tekniske og organisatoriske tiltak i tråd med artikkel 32, beskrevet i Vedlegg C. Tiltakene omfatter kryptering i transitt og hvile, tilgangsstyring med sikkerhet på radnivå i database, sikkerhetskopiering med automatisk verifisering og testet gjenoppretting, samt logging og overvåking.
8. Brudd på personopplysningssikkerheten
Databehandleren varsler den behandlingsansvarlige uten ugrunnet opphold etter å ha blitt kjent med et brudd, med den informasjonen som er tilgjengelig.
Varsel sendes til den e-postadressen som er registrert på kontoen. Den behandlingsansvarlige er selv ansvarlig for at adressen er oppdatert.
Den behandlingsansvarlige er ansvarlig for eventuell melding til Datatilsynet og til de registrerte.
9. Revisjon
Den behandlingsansvarlige kan, med rimelig varsel og høyst én gang per år, kontrollere at avtalen overholdes.
Kontrollen skjer i utgangspunktet ved dokumentasjon — denne avtalen, oversikten over underdatabehandlere, og underdatabehandlernes egne sertifiseringer og avtaler. Er dokumentasjonen ikke tilstrekkelig, avtales omfang og gjennomføring av videre kontroll mellom partene.
10. Varighet, opphør og sletting
Avtalen gjelder så lenge databehandleren behandler personopplysninger for den behandlingsansvarlige.
Ved opphør skal databehandleren, etter den behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger og slette eksisterende kopier, med mindre lagring kreves av lov.
Den behandlingsansvarlige har 30 dager etter opphør til å eksportere sine data. Deretter slettes de fra produksjonssystemene. Sikkerhetskopier slettes etter sin ordinære oppbevaringstid, senest 90 dager.
Sletting bekreftes skriftlig ved forespørsel.
11. Ansvar
Partenes ansvar følger personvernforordningen artikkel 82 og tjenestens øvrige vilkår.
12. Endringer i avtalen
Databehandleren kan endre denne avtalen når regelverk, tjenestens funksjonalitet eller leverandørkjeden gjør det nødvendig.
Ved endringer som har betydning for den behandlingsansvarlige, varsles det minst 30 kalenderdager før endringen trer i kraft, til den e-postadressen som er registrert på kontoen. Den behandlingsansvarlige som ikke aksepterer endringen, kan si opp tjenesten før ikrafttredelse.
Hver versjon får eget versjonsnummer og ikrafttredelsesdato, og tidligere versjoner er tilgjengelige ved forespørsel.
13. Lovvalg og verneting
Norsk rett. Verneting er Romerike og Glåmdal tingrett.
Vedlegg A — behandlingen per tjeneste
Bruker du flere av tjenestene, gjelder beskrivelsen for hver av dem.
Somify
- Formål og art
- Planlegging, produksjon og publisering av innhold til kundens egne kontoer i sosiale medier, samt henting av kommentarer og statistikk.
- Kategorier av registrerte
- Kundens egne brukere, og personer som omtales i eller kommenterer på innholdet kunden publiserer.
- Typer personopplysninger
- Navn, e-postadresse og rolle for brukerkontoer. Tilgangsnøkler til kundens kontoer i sosiale medier. Innleggsinnhold og media kunden laster opp, som kan inneholde personopplysninger. Kommentarer og meldinger hentet fra kundens kontoer.
Publify
- Formål og art
- Publisering til sosiale medier på vegne av kundens egne kunder, med felles innboks for kommentarer, meldinger og anmeldelser.
- Kategorier av registrerte
- Kundens egne brukere, kundens kunder, og personer som interagerer med kontoene som er koblet til.
- Typer personopplysninger
- Navn, e-postadresse og rolle for brukerkontoer. Tilgangsnøkler til tilkoblede kontoer. Innleggsinnhold og media. Kommentarer, direktemeldinger og anmeldelser hentet fra tilkoblede kontoer.
Framtid Studio
- Formål og art
- Utarbeidelse og deling av presentasjoner og kundemateriell.
- Kategorier av registrerte
- Kundens egne brukere, og personer omtalt i materiellet kunden lager.
- Typer personopplysninger
- Navn, e-postadresse og rolle for brukerkontoer. Innhold kunden selv legger inn, som kan inneholde personopplysninger.
Framtidtech Lead
- Formål og art
- Innsamling og oppfølging av henvendelser fra kundens egne nettsider og kampanjer.
- Kategorier av registrerte
- Kundens egne brukere, og personer som sender inn henvendelser til kunden.
- Typer personopplysninger
- Navn, e-postadresse og rolle for brukerkontoer. Navn, kontaktopplysninger og fritekst fra personer som sender inn henvendelser.
Framtid Ads
- Formål og art
- Planlegging, publisering og rapportering av annonser på vegne av byråets egne kunder.
- Kategorier av registrerte
- Byråets egne brukere, byråets kunder, og personer som sender inn skjema via annonser eller inngår i målgruppelister byrået laster opp.
- Typer personopplysninger
- Navn, e-postadresse og rolle for brukerkontoer. Tilgangsnøkler til annonsekontoer. Annonsemateriell og ytelsestall. Navn, e-post, telefon og skjemasvar fra leads. E-post og telefon i målgruppelister byrået laster opp — byrået må ha eget behandlingsgrunnlag for disse før opplasting.
Varighet: så lenge kundeforholdet varer, med den etterfølgende sletting som følger av punkt 10. Særlige kategorier etter artikkel 9 er ikke omfattet.
Vedlegg B — underdatabehandlere
Den til enhver tid gjeldende oversikten, med lagringssted og overføringsgrunnlag for hver enkelt, er publisert på framtidtech.no/underdatabehandlere.
Oversikten holdes der og ikke her, slik at endringer i leverandørkjeden ikke krever ny avtale. Varslingsplikten og innsigelsesretten i punkt 5 gjelder uansett.
Vedlegg C — tekniske og organisatoriske tiltak
Tiltakene etter artikkel 32, slik de er i dag.
Tilgang og konfidensialitet
- Rollebasert tilgangsstyring med sikkerhet på radnivå i database; skriveoperasjoner kun fra server
- Tofaktor-autentisering på administrative kontoer
- Sentralisert håndtering av tilgangsnøkler — ingen legitimasjon i kode eller kodelager
- Taushetsplikt for alle med tilgang
Kryptering
- TLS i transitt
- Kryptering i hvile hos underdatabehandlerne
Integritet og tilgjengelighet
- Daglig sikkerhetskopi av database med 7 dagers oppbevaring hos leverandøren, i tillegg til egen daglig kopi med 90 dagers oppbevaring på uavhengig lagring innen EØS
- Daglig speiling av filer og medier til uavhengig lagring innen EØS med 90 dagers oppbevaring
- Ukentlig kopi av sikkerhetskopiene til en annen, uavhengig leverandør innen EØS, kryptert hos databehandleren før overføring og med samme oppbevaring — beskytter mot tap av tilgang til primær lagringsleverandør
- Alle sikkerhetskopier verifiseres automatisk hvert døgn — integritet, alder, størrelse og tilstedeværelse utenfor primærlagring — med varsling ved avvik
- Gjenoppretting testes minst halvårlig og loggføres
Sporbarhet
- Revisjonslogg over endrende handlinger i administrative systemer
Geografi
- Behandling innen EØS der det er mulig
- SCC eller EU-US Data Privacy Framework for ledd utenfor EØS, jf. oversikten over underdatabehandlere
Endringslogg
- Versjon 1.221. august 2026Vedlegg C utvidet: sikkerhetskopiene kopieres i tillegg ukentlig til en annen, uavhengig leverandør innen EØS (kryptert før overføring), og det presiseres at kopier med kundedata holdes maks 90 dager. Ny underdatabehandler (Backblaze, Inc., lagring i Nederland) er ført på underdatabehandler-siden. Endringen styrker tilgjengelighet og innskrenker ingen rettigheter.
- Versjon 1.115. august 2026Vedlegg A utvidet med Framtidtech Lead og Framtid Ads. Avtaleteksten er uendret — endringen legger til beskrivelser av to tjenester, og innskrenker ingen rettigheter.
- Versjon 1.015. august 2026Første versjon.
Tidligere versjoner er tilgjengelige ved forespørsel til hei@framtidtech.no.