Gromis
Databehandleravtale
Denne databehandleravtalen regulerer hvordan Enklere Regnskap AS behandler personopplysninger på vegne av Kunden når Gromis brukes til regnskap, faktura, lønn og økonomiadministrasjon. Kunden er behandlingsansvarlig, og Enklere Regnskap AS er databehandler.
- Versjon
- 2026-06-13
- Sist oppdatert
- 13.6.2026
Innhold
1.Parter
Denne databehandleravtalen inngås mellom Kunden, som benytter Gromis-tjenesten («behandlingsansvarlig»), og Enklere Regnskap AS (org.nr. 937 804 377) («databehandler»).
Avtalen regulerer databehandlers behandling av personopplysninger på vegne av behandlingsansvarlig i forbindelse med levering av Gromis.
2.Formål
Formålet med behandlingen er å levere regnskaps-, fakturerings-, lønns- og økonomitjenester gjennom Gromis.
Databehandler behandler personopplysninger utelukkende på vegne av og etter instruks fra behandlingsansvarlig.
3.Behandlingens art
Databehandler kan behandle personopplysninger som inngår i:
- regnskap
- fakturaer
- kunderelasjoner
- leverandørinformasjon
- lønn og ansatte
- bilag og kvitteringer
- skattemessige opplysninger
- rapportering til offentlige myndigheter
4.Kategorier av registrerte
Personopplysninger kan gjelde:
- brukere av Gromis
- ansatte hos Kunden
- Kundens kunder
- Kundens leverandører
- andre personer som fremkommer i regnskapsmateriale eller dokumentasjon som Kunden legger inn
5.Databehandlers plikter
Databehandler skal:
- behandle personopplysninger kun etter dokumenterte instrukser fra Kunden
- sikre konfidensialitet
- gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak
- bistå Kunden ved forespørsler om personvernrettigheter når det er nødvendig
- varsle Kunden uten ugrunnet opphold ved brudd på personopplysningssikkerheten
- ikke bruke personopplysningene til egne formål, markedsføring eller videresalg
6.Underdatabehandlere
Kunden gir generell godkjenning til bruk av underdatabehandlere som er nødvendige for levering av tjenesten. Enklere Regnskap AS skal pålegge underdatabehandlere tilsvarende personvernforpliktelser som følger av denne avtalen.
Listen under viser underdatabehandlere som benyttes ved inngåelsen av avtalen. Oppdatert oversikt publiseres på siden Underleverandører. Vesentlige endringer varsles minst 30 dager før de trer i kraft, slik at Kunden kan motsette seg endringen.
| Leverandør | Formål | Lokasjon | Overføringsgrunnlag |
|---|---|---|---|
| Vercel Inc. | Hosting, kjøring av API/Next.js, edge-cache | EU + USA | SCC + DPA |
| Vercel Blob | Filer (kvitteringer, lønnsslipper, kontrakter) | EU + USA | SCC + DPA |
| Turso (ChiselStrike, Inc.) | Database (libSQL/SQLite-replikering) | EU | Inne i EØS |
| OpenAI Ireland Ltd. | OCR av kvitteringer | EU + USA | SCC + DPA, ingen treningsbruk |
| Anthropic PBC | AI-funksjonalitet og tekstforståelse | USA | SCC + DPA, ingen treningsbruk |
| Google (Google Cloud EMEA Ltd.) | E-post, drift og støttetjenester | EU + USA | SCC + DPA |
| Resend, Inc. | Transaksjonell e-post (velkomst, passord-reset) | USA | SCC + DPA |
| Sentry (Functional Software, Inc.) | Feilsporing og driftslogger | EU | Inne i EØS (EU-region valgt) |
| Neonomics AS | PSD2 bank-tilkobling og kontoinformasjon | Norge / EØS | Inne i EØS (Finanstilsynet-lisensiert) |
| Slack (Slack Technologies, LLC) | Intern support og feilhåndtering | EU + USA | SCC + DPA |
| Digitaliseringsdirektoratet (Digdir) | Maskinporten og ID-porten ved bruk av offentlige API | Norge | Inne i EØS |
7.Overføring utenfor EØS
Dersom personopplysninger behandles utenfor EØS, skal dette skje i samsvar med GDPR. Der det er nødvendig benyttes EUs standard kontraktsbestemmelser (SCC) og andre lovlige overføringsgrunnlag.
8.Sikkerhet
Databehandler skal opprettholde egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger. Kun autorisert personell skal ha tilgang til personopplysninger.
Tiltakene inkluderer blant annet:
- tilgangsstyring
- kryptert kommunikasjon
- passordhashing
- logging av sikkerhetshendelser
- sikkerhetskopiering
- rutiner for hendelseshåndtering
9.Support og tilgang til data
Ansatte hos Enklere Regnskap AS kan få tilgang til kundedata når dette er nødvendig for support, feilsøking, sikkerhet, drift og videreutvikling av tjenesten. All slik tilgang begrenses til det som er nødvendig for formålet.
10.Avvik
Ved brudd på personopplysningssikkerheten skal Kunden varsles uten ugrunnet opphold. Varslingen skal inneholde tilgjengelig informasjon om:
- hva som har skjedd
- hvilke opplysninger som er berørt
- sannsynlige konsekvenser
- tiltak som er iverksatt
11.Opphør
Ved opphør av kundeforholdet skal personopplysninger slettes eller returneres etter Kundens instruksjoner, med mindre lovpålagte oppbevaringskrav krever fortsatt lagring. Regnskapsdata kan være underlagt oppbevaringsplikt etter bokføringsloven. Sikkerhetskopier slettes etter ordinære backup-rutiner.
12.Varighet
Databehandleravtalen gjelder så lenge Enklere Regnskap AS behandler personopplysninger på vegne av Kunden.
13.Kontakt
Spørsmål om denne databehandleravtalen kan rettes til support@gromis.no. Enklere Regnskap AS, org.nr. 937 804 377.
Kontakt
Har du spørsmål om personvern, eller ønsker du å utøve rettighetene dine, kontakt oss på support@gromis.no
Klagerett
Hvis du mener at vi behandler personopplysningene dine i strid med regelverket, kan du klage til Datatilsynet.