Databehandleravtale (DPA)

Sist oppdatert: 12.4.2026

Denne databehandleravtalen («Avtalen») regulerer behandlingen av personopplysninger mellom den behandlingsansvarlige («Kunden») og databehandleren Weidhertz AS, org.nr. 996 301 524 («Jussy» / «Databehandler»), i forbindelse med bruk av tjenesten Jussy.no.

1. Formål og omfang

Databehandler behandler personopplysninger på vegne av Kunden i forbindelse med levering av AI-drevet juridisk informasjonstjeneste. Behandlingen omfatter:

  • Kontoinformasjon (navn, e-postadresse)
  • Brukerforespørsler og søkehistorikk
  • Opplastede dokumenter for kontraktsanalyse
  • Genererte dokumenter og AI-svar
  • Bruksdata og loggføring

Formålet med behandlingen er å levere tjenesten beskrevet i brukervilkårene, herunder AI-drevet søk, tolkning, dokumentgenerering og kontraktsanalyse.

2. Behandlingsansvarlig og databehandler

Kunden er behandlingsansvarlig for personopplysninger som lastes opp eller genereres gjennom tjenesten. Weidhertz AS opptrer som databehandler for dette innholdet, og som behandlingsansvarlig for kontoinformasjon og betalingsdata.

3. Underdatabehandlere

Databehandler benytter følgende underdatabehandlere for levering av tjenesten:

LeverandørFormålLokasjon
Supabase Inc.Database og autentiseringEU (Frankfurt) / US (SCC)
AnthropicAI-modell (Claude) for spørsmål og analyseUS (SCC)
OpenAIAI-modell (GPT) for spørsmål og analyseUS (SCC)
Stripe Inc.BetalingsbehandlingUS (egen DPA)
Vercel Inc.Hosting og leveranseEU/US (Edge Network)

Ved endring av underdatabehandlere vil Kunden varsles minimum 30 dager i forkant. Kunden har rett til å protestere mot nye underdatabehandlere innen 14 dager etter varsel.

4. Datasikkerhet

Databehandler har implementert følgende sikkerhetstiltak:

  • Kryptering av data under overføring (TLS 1.2+) og i hvile
  • Rollebasert tilgangskontroll etter prinsippet om minste privilegium
  • Regelmessig sikkerhetsoppdatering av systemer og avhengigheter
  • Logging og overvåking av tilgang til personopplysninger
  • Sikker lagring av autentiseringstokener og API-nøkler

5. Hendelseshåndtering

Ved sikkerhetsbrudd som berører personopplysninger vil Databehandler varsle Kunden uten ugrunnet opphold, og senest innen 72 timer etter at bruddet ble oppdaget, i henhold til GDPR artikkel 33. Varselet skal inneholde:

  • Beskrivelse av bruddet og berørte kategorier av data
  • Antatt antall berørte registrerte
  • Sannsynlige konsekvenser
  • Tiltak som er iverksatt eller foreslått for å håndtere bruddet

6. De registrertes rettigheter

Databehandler bistår Kunden med å oppfylle de registrertes rettigheter etter GDPR, herunder:

  • Rett til innsyn (artikkel 15)
  • Rett til retting (artikkel 16)
  • Rett til sletting (artikkel 17)
  • Rett til dataportabilitet (artikkel 20)
  • Rett til å protestere (artikkel 21)

Henvendelser besvares innen 30 dager i henhold til GDPR artikkel 12. Brukere kan utøve sine rettigheter ved å kontakte hei@jussy.no.

7. Oppbevaring og sletting

Personopplysninger oppbevares så lenge det er nødvendig for å levere tjenesten:

  • Kontoinformasjon: så lenge kontoen er aktiv, pluss 30 dager etter sletting
  • Søkehistorikk og AI-svar: 12 måneder fra opprettelse
  • Opplastede dokumenter: slettes automatisk etter 24 timer
  • Betalingsdata: i henhold til norsk bokføringslov (5 år)

Ved opphør av avtalen slettes alle kundens personopplysninger innen 30 dager, med mindre annen lovgivning krever lengre oppbevaring. Bekreftelse på sletting kan utstedes på forespørsel.

8. Overføring til tredjeland

Enkelte underdatabehandlere er lokalisert i USA. Overføring av personopplysninger til USA skjer på grunnlag av EU-U.S. Data Privacy Framework og/eller EUs standardkontraktsklausuler (SCC) i henhold til GDPR artikkel 46.

9. Revisjon og kontroll

Kunden har rett til å gjennomføre revisjon av Databehandlers behandling av personopplysninger, med rimelig varsel (minimum 30 dager). Databehandler skal etter forespørsel fremlegge dokumentasjon som bekrefter etterlevelse av denne avtalen.

10. Varighet og oppsigelse

Denne avtalen gjelder så lenge Kunden har et aktivt abonnement på Jussy Profesjonell. Ved oppsigelse av abonnementet opphører avtalen, og Databehandler sletter personopplysninger i henhold til punkt 7.

11. Kontaktinformasjon

Databehandler:
Weidhertz AS
Org.nr. 996 301 524
E-post: hei@jussy.no

12. Lovvalg

Denne avtalen er underlagt norsk rett. Tvister som ikke løses i minnelighet, avgjøres av Oslo tingrett som verneting.