Til profil
Åpne personvern

Gromis

Databehandleravtale

Denne databehandleravtalen regulerer hvordan Enklere Regnskap AS behandler personopplysninger på vegne av Kunden når Gromis brukes til regnskap, faktura, lønn og økonomiadministrasjon. Kunden er behandlingsansvarlig, og Enklere Regnskap AS er databehandler.

Versjon
2026-06-13
Sist oppdatert
13.6.2026
Innhold

1.Parter

Denne databehandleravtalen inngås mellom Kunden, som benytter Gromis-tjenesten («behandlingsansvarlig»), og Enklere Regnskap AS (org.nr. 937 804 377) («databehandler»).

Avtalen regulerer databehandlers behandling av personopplysninger på vegne av behandlingsansvarlig i forbindelse med levering av Gromis.

2.Formål

Formålet med behandlingen er å levere regnskaps-, fakturerings-, lønns- og økonomitjenester gjennom Gromis.

Databehandler behandler personopplysninger utelukkende på vegne av og etter instruks fra behandlingsansvarlig.

3.Behandlingens art

Databehandler kan behandle personopplysninger som inngår i:

  • regnskap
  • fakturaer
  • kunderelasjoner
  • leverandørinformasjon
  • lønn og ansatte
  • bilag og kvitteringer
  • skattemessige opplysninger
  • rapportering til offentlige myndigheter

4.Kategorier av registrerte

Personopplysninger kan gjelde:

  • brukere av Gromis
  • ansatte hos Kunden
  • Kundens kunder
  • Kundens leverandører
  • andre personer som fremkommer i regnskapsmateriale eller dokumentasjon som Kunden legger inn

5.Databehandlers plikter

Databehandler skal:

  • behandle personopplysninger kun etter dokumenterte instrukser fra Kunden
  • sikre konfidensialitet
  • gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak
  • bistå Kunden ved forespørsler om personvernrettigheter når det er nødvendig
  • varsle Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerheten
  • ikke bruke personopplysningene til egne formål, markedsføring eller videresalg

6.Underdatabehandlere

Kunden gir generell godkjenning til bruk av underdatabehandlere som er nødvendige for levering av tjenesten. Enklere Regnskap AS skal pålegge underdatabehandlere tilsvarende personvernforpliktelser som følger av denne avtalen.

Listen under viser underdatabehandlere som benyttes ved inngåelsen av avtalen. Oppdatert oversikt publiseres på siden Underleverandører. Vesentlige endringer varsles minst 30 dager før de trer i kraft, slik at Kunden kan motsette seg endringen.

LeverandørFormålLokasjonOverføringsgrunnlag
Vercel Inc.Hosting, kjøring av API/Next.js, edge-cacheEU + USASCC + DPA
Vercel BlobFiler (kvitteringer, lønnsslipper, kontrakter)EU + USASCC + DPA
Turso (ChiselStrike, Inc.)Database (libSQL/SQLite-replikering)EUInne i EØS
OpenAI Ireland Ltd.OCR av kvitteringerEU + USASCC + DPA, ingen treningsbruk
Anthropic PBCAI-funksjonalitet og tekstforståelseUSASCC + DPA, ingen treningsbruk
Google (Google Cloud EMEA Ltd.)E-post, drift og støttetjenesterEU + USASCC + DPA
Resend, Inc.Transaksjonell e-post (velkomst, passord-reset)USASCC + DPA
Sentry (Functional Software, Inc.)Feilsporing og driftsloggerEUInne i EØS (EU-region valgt)
Neonomics ASPSD2 bank-tilkobling og kontoinformasjonNorge / EØSInne i EØS (Finanstilsynet-lisensiert)
Slack (Slack Technologies, LLC)Intern support og feilhåndteringEU + USASCC + DPA
Digitaliseringsdirektoratet (Digdir)Maskinporten og ID-porten ved bruk av offentlige APINorgeInne i EØS

7.Overføring utenfor EØS

Dersom personopplysninger behandles utenfor EØS, skal dette skje i samsvar med GDPR. Der det er nødvendig benyttes EUs standard kontraktsbestemmelser (SCC) og andre lovlige overføringsgrunnlag.

8.Sikkerhet

Databehandler skal opprettholde egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger. Kun autorisert personell skal ha tilgang til personopplysninger.

Tiltakene inkluderer blant annet:

  • tilgangsstyring
  • kryptert kommunikasjon
  • passordhashing
  • logging av sikkerhetshendelser
  • sikkerhetskopiering
  • rutiner for hendelseshåndtering

9.Support og tilgang til data

Ansatte hos Enklere Regnskap AS kan få tilgang til kundedata når dette er nødvendig for support, feilsøking, sikkerhet, drift og videreutvikling av tjenesten. All slik tilgang begrenses til det som er nødvendig for formålet.

10.Avvik

Ved brudd på personopplysningssikkerheten skal Kunden varsles uten ugrunnet opphold. Varslingen skal inneholde tilgjengelig informasjon om:

  • hva som har skjedd
  • hvilke opplysninger som er berørt
  • sannsynlige konsekvenser
  • tiltak som er iverksatt

11.Opphør

Ved opphør av kundeforholdet skal personopplysninger slettes eller returneres etter Kundens instruksjoner, med mindre lovpålagte oppbevaringskrav krever fortsatt lagring. Regnskapsdata kan være underlagt oppbevaringsplikt etter bokføringsloven. Sikkerhetskopier slettes etter ordinære backup-rutiner.

12.Varighet

Databehandleravtalen gjelder så lenge Enklere Regnskap AS behandler personopplysninger på vegne av Kunden.

13.Kontakt

Spørsmål om denne databehandleravtalen kan rettes til support@gromis.no. Enklere Regnskap AS, org.nr. 937 804 377.

Kontakt

Har du spørsmål om personvern, eller ønsker du å utøve rettighetene dine, kontakt oss på support@gromis.no

Klagerett

Hvis du mener at vi behandler personopplysningene dine i strid med regelverket, kan du klage til Datatilsynet.