Databehandleravtale

Denne avtalen regulerer hvordan Myndra behandler personopplysninger på vegne av kunden, etter personvernforordningen artikkel 28. Den er en del av brukervilkårene, og gjelder fra kontoen opprettes.

Sist oppdatert 13. september 2026.

1.Partene og rollene

Behandlingsansvarlig er virksomheten som har opprettet kontoen — heretter kunden. Kunden bestemmer hvilke dokumenter som legges inn i Myndra og hvilke formål de behandles for.

Databehandler er Myndra AS, organisasjonsnummer følger, forretningsadresse følger, Norge — heretter Myndra.

Avtalen gjelder ikke opplysninger der Myndra selv er behandlingsansvarlig, som kontoopplysninger og innloggingshistorikk. Dem beskriver personvernerklæringen.

2.Hva behandlingen gjelder

FormålÅ levere Myndra: oppbevare kundens kontrakter og vedlegg, lese dem maskinelt, trekke ut nøkkelopplysninger med kildehenvisning, og varsle før frister.
VarighetSå lenge kundeforholdet varer, og deretter som beskrevet i punkt 9.
Type opplysningerDet kunden selv legger inn. Typisk navn, stilling, kontaktopplysninger og signatur for kontaktpersoner og signatarer hos kunden og motparter, og økonomiske vilkår som kan knyttes til en person.
RegistrerteKundens ansatte og brukere, samt kontaktpersoner og signatarer hos kundens motparter.

Myndra er ikke bygget for særlige kategorier av personopplysninger etter artikkel 9 — helseopplysninger, fagforeningsmedlemskap, biometri og tilsvarende. Kunden skal ikke legge slike opplysninger inn i tjenesten uten at det er avtalt særskilt på forhånd.

3.Myndras plikter

  • Myndra behandler personopplysninger bare etter dokumenterte instrukser fra kunden. Denne avtalen, brukervilkårene og bruken av tjenestens funksjoner utgjør instruksen.
  • Mener Myndra at en instruks bryter personvernregelverket, sier vi fra i stedet for å utføre den.
  • Myndra bruker ikke kundens innhold til egne formål, til produktutvikling utover det som er nødvendig for å levere tjenesten, eller til å trene modeller.
  • Alle som behandler opplysningene hos Myndra er underlagt taushetsplikt.

4.Sikkerhet

Myndra iverksetter egnede tekniske og organisatoriske tiltak etter artikkel 32. De viktigste:

  • Data i transitt er kryptert med TLS; data i ro er kryptert hos databasen og dokumentlageret.
  • Innlogging uten passord, med engangskode på SMS. Øktnøkkelen lagres bare som hash.
  • Hver spørring mot databasen er avgrenset til én kunde, håndhevet ett sted i koden. Tilgang innad hos kunden styres per bruker, team og kontrakt.
  • Dokumenter ligger i privat lagring uten offentlig lenke, og strømmes gjennom en rute som kontrollerer tilgang.
  • Hver endring logges med hvem, hva og når, i samme transaksjon som endringen — også de en AI har foreslått og et menneske godkjent.
  • E-post fra ukjente avsendere havner i karantene og ingestes aldri automatisk.

5.Underleverandører

Kunden gir Myndra generell godkjenning til å bruke underleverandører. Disse er i bruk i dag:

UnderleverandørBehandlingSted
VercelApplikasjonsdrift og dokumentlagringEU (Frankfurt)
NeonDatabasedriftEU (Frankfurt)
AnthropicMaskinell lesing av dokumenterEU/USA
TwilioUtsending av engangskoderEU/USA
PostmarkMottak av kontrakter på e-postEU/USA

Skal en underleverandør byttes eller legges til, varsler Myndra kunden minst 30 dager i forveien. Har kunden saklig innvending, kan kunden si opp tjenesten uten kostnad før endringen trer i kraft.

Myndra pålegger hver underleverandør de samme forpliktelsene som følger av denne avtalen, og er ansvarlig overfor kunden for det de gjør.

6.Overføring utenfor EØS

Databasen og dokumentlageret ligger i Frankfurt. Der en underleverandør behandler opplysninger utenfor EØS, skjer det på EUs standard personvernbestemmelser (SCC) med nødvendige supplerende tiltak.

7.Bistand til kunden

Myndra bistår kunden med:

  • å svare på henvendelser fra registrerte om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse;
  • å ivareta sikkerheten etter artikkel 32, melde avvik etter artikkel 33 og 34, og gjennomføre vurdering av personvernkonsekvenser etter artikkel 35 og 36.

Mottar Myndra en henvendelse fra en registrert som gjelder kundens innhold, svarer vi ikke selv. Vi videreformidler den til kunden uten unødig opphold.

8.Avvik

Blir Myndra kjent med et brudd på personopplysningssikkerheten som berører kundens opplysninger, varsler vi kunden uten unødig opphold, og senest innen 48 timer etter at vi ble kjent med det.

Varselet beskriver hva som skjedde, hvilke opplysninger og hvor mange registrerte som antas berørt, sannsynlige konsekvenser, og hvilke tiltak som er iverksatt. Vet vi ikke alt med en gang, sender vi det vi har og supplerer etter hvert. Det er kunden som melder til Datatilsynet.

9.Sletting og tilbakelevering

Kunden kan når som helst laste ned dokumentene sine og eksportere kontraktene sine fra tjenesten.

Ved avslutning av kundeforholdet har kunden 30 dager på å hente ut innholdet. Deretter sletter Myndra det, inkludert hos underleverandører, med mindre lagring er pålagt etter lov. Ber kunden om sletting tidligere, gjennomføres den.

10.Revisjon

Myndra gir kunden den dokumentasjonen som trengs for å vise at pliktene i artikkel 28 er oppfylt, og legger til rette for revisjon gjennomført av kunden eller en revisor kunden utpeker.

Revisjon varsles i rimelig tid, skjer i arbeidstiden og skal ikke forstyrre driften mer enn nødvendig. Kunden dekker egne kostnader.

11.Varighet og forrang

Avtalen gjelder så lenge Myndra behandler personopplysninger på vegne av kunden. Ved motstrid går denne avtalen foran brukervilkårene i spørsmål om behandling av personopplysninger.

Spørsmål: post@myndra.ai.