Gromis
Databehandleravtale
Denne databehandleravtalen regulerer hvordan Gromis AS behandler personopplysninger på vegne av Kunden når Gromis brukes til regnskap, faktura, lønn og økonomiadministrasjon. Kunden er behandlingsansvarlig, og Gromis AS er databehandler.
- Versjon
- 2026-08-18
- Sist oppdatert
- 18.8.2026
Innhold
1.Parter
Denne databehandleravtalen inngås mellom Kunden, som benytter Gromis-tjenesten («behandlingsansvarlig»), og Gromis AS (org.nr. 937 804 377) («databehandler»).
Avtalen regulerer databehandlers behandling av personopplysninger på vegne av behandlingsansvarlig i forbindelse med levering av Gromis.
2.Formål
Formålet med behandlingen er å levere regnskaps-, fakturerings-, lønns- og økonomitjenester gjennom Gromis.
Databehandler behandler personopplysninger utelukkende på vegne av og etter instruks fra behandlingsansvarlig.
3.Behandlingens art
Databehandler kan behandle personopplysninger som inngår i:
- regnskap
- fakturaer
- kunderelasjoner
- leverandørinformasjon
- lønn og ansatte
- bilag og kvitteringer
- skattemessige opplysninger
- rapportering til offentlige myndigheter
4.Kategorier av registrerte
Personopplysninger kan gjelde:
- brukere av Gromis
- ansatte hos Kunden
- Kundens kunder
- Kundens leverandører
- andre personer som fremkommer i regnskapsmateriale eller dokumentasjon som Kunden legger inn
5.Databehandlers plikter
Databehandler skal:
- behandle personopplysninger kun etter dokumenterte instrukser fra Kunden
- sikre konfidensialitet
- gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak
- bistå Kunden ved forespørsler om personvernrettigheter når det er nødvendig
- varsle Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerheten
- ikke bruke personopplysningene til egne formål, markedsføring eller videresalg
6.Underdatabehandlere
Kunden gir generell godkjenning til bruk av underdatabehandlere som er nødvendige for levering av tjenesten. Gromis AS skal pålegge underdatabehandlere tilsvarende personvernforpliktelser som følger av denne avtalen.
Listen under viser underdatabehandlere som benyttes ved inngåelsen av avtalen. Oppdatert oversikt publiseres på siden Underleverandører. Vesentlige endringer varsles i tjenesten.
Cloudflare, Inc. benyttes fra 13. august 2026 for kryptert sikkerhetskopiering utenfor primærleverandørene.
PostHog, Inc. benyttes fra 18. august 2026 for produktanalyse og sesjonsopptak, og aktiveres kun for brukere som har samtykket til analysecookies.
| Leverandør | Formål | Lokasjon | Overføringsgrunnlag |
|---|---|---|---|
| Vercel Inc. | Hosting, kjøring av API/Next.js, edge-cache | EU + USA | SCC + DPA |
| Vercel Blob | Filer (kvitteringer, lønnsslipper, kontrakter) | EU + USA | SCC + DPA |
| Turso (ChiselStrike, Inc.) | Database (libSQL/SQLite-replikering) | EU | Inne i EØS |
| Cloudflare, Inc. (R2) | Kryptert sikkerhetskopiering av database og filer utenfor primærleverandørene | EU (R2 EU-jurisdiksjon) | DPA + SCC |
| OpenAI Ireland Ltd. | OCR av kvitteringer | EU + USA | SCC + DPA, ingen treningsbruk |
| Anthropic PBC | AI-funksjonalitet og tekstforståelse | USA | SCC + DPA, ingen treningsbruk |
| Google (Google Cloud EMEA Ltd.) | E-post, drift og støttetjenester | EU + USA | SCC + DPA |
| Resend, Inc. | Transaksjonell e-post (velkomst, passord-reset) | USA | SCC + DPA |
| Sentry (Functional Software, Inc.) | Feilsporing og driftslogger | EU | Inne i EØS (EU-region valgt) |
| PostHog, Inc. | Produktanalyse og sesjonsopptak i tjenesten. Aktiveres kun for brukere som uttrykkelig har samtykket. | EU (PostHog Cloud EU, Frankfurt). Leverandøren er etablert i USA. | Lagring og behandling i EØS. SCC + DPA dekker leverandørens support- og driftstilgang fra USA. |
| Neonomics AS | PSD2 bank-tilkobling og kontoinformasjon | Norge / EØS | Inne i EØS (Finanstilsynet-lisensiert) |
| Slack (Slack Technologies, LLC) | Intern support og feilhåndtering | EU + USA | SCC + DPA |
| Digitaliseringsdirektoratet (Digdir) | Maskinporten og ID-porten ved bruk av offentlige API | Norge | Inne i EØS |
7.Overføring utenfor EØS
Dersom personopplysninger behandles utenfor EØS, skal dette skje i samsvar med GDPR. Der det er nødvendig benyttes EUs standard kontraktsbestemmelser (SCC) og andre lovlige overføringsgrunnlag.
8.Sikkerhet
Databehandler skal opprettholde egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger. Kun autorisert personell skal ha tilgang til personopplysninger.
Tiltakene inkluderer blant annet:
- tilgangsstyring
- kryptert kommunikasjon
- passordhashing
- logging av sikkerhetshendelser
- sikkerhetskopiering
- rutiner for hendelseshåndtering
9.Support og tilgang til data
Ansatte hos Gromis AS kan få tilgang til kundedata når dette er nødvendig for support, feilsøking, sikkerhet, drift og videreutvikling av tjenesten. All slik tilgang begrenses til det som er nødvendig for formålet.
10.Avvik
Ved brudd på personopplysningssikkerheten skal Kunden varsles uten ugrunnet opphold. Varslingen skal inneholde tilgjengelig informasjon om:
- hva som har skjedd
- hvilke opplysninger som er berørt
- sannsynlige konsekvenser
- tiltak som er iverksatt
11.Opphør
Ved opphør av kundeforholdet skal personopplysninger slettes eller returneres etter Kundens instruksjoner, med mindre lovpålagte oppbevaringskrav krever fortsatt lagring. Regnskapsdata kan være underlagt oppbevaringsplikt etter bokføringsloven. Sikkerhetskopier slettes etter ordinære backup-rutiner.
12.Varighet
Databehandleravtalen gjelder så lenge Gromis AS behandler personopplysninger på vegne av Kunden.
13.Kontakt
Spørsmål om denne databehandleravtalen kan rettes til support@gromis.no. Gromis AS, org.nr. 937 804 377.
Kontakt
Har du spørsmål om personvern, eller ønsker du å utøve rettighetene dine, kontakt oss på support@gromis.no
Klagerett
Hvis du mener at vi behandler personopplysningene dine i strid med regelverket, kan du klage til Datatilsynet.