Tilbake til forsiden

Standard databehandleravtale for ReferatHub

Sist oppdatert 7. august 2026

Denne siden beskriver standardvilkårene for behandling av personopplysninger når ReferatHub behandler personopplysninger på vegne av en kunde.

1. Partene

Avtalen inngås mellom kunden som behandlingsansvarlig og Leverandøren av ReferatHub som databehandler.

Kundens identitet og juridiske avtalepart fremgår av den underliggende kundeavtalen. Juridisk avtalepart for ReferatHub fastsettes og oppgis før tjenesten gjøres alminnelig tilgjengelig.

2. Formålet med behandlingen

Databehandler behandler personopplysninger utelukkende for å levere møteplattformen til kunden: planlegging av møter, opptak, lagring, transkripsjon, referat, beslutninger, oppgaver, godkjenning, oppfølging, eksport, sikkerhet og support.

3. Behandlingens art

Behandlingen omfatter blant annet:

  • innsamling og registrering av møtedata
  • lagring av lydopptak og lydfiler
  • produksjon og lagring av transkripsjon
  • strukturering av referat, beslutninger og oppgaver
  • versjonering, godkjenning og låsing
  • eksport til PDF og Word
  • logging av sikkerhets- og audit-hendelser
  • sletting på kundens instruks

4. Behandlingens varighet

Behandlingen varer så lenge kundeforholdet består, med tillegg av den tiden som er nødvendig for avtalt sletting, tilbakelevering eller lovpålagt oppbevaring.

5. Typer personopplysninger

  • kontaktopplysninger og kontoopplysninger
  • organisasjon, medlemskap, roller og møtetilganger
  • møtemetadata som tittel, prosjekt, tid, sted, agenda og deltakere
  • lydopptak og lydfiler
  • transkripsjon, taleretiketter, talerkoblinger og korrektur
  • referatinnhold, beslutninger, oppgaver, ansvarlige, frister og åpne spørsmål
  • tekniske opplysninger som nettleser, enhet, IP-adresse der infrastrukturen registrerer dette, sikkerhetshendelser og audit

Møteinnhold kan inneholde særlige kategorier av personopplysninger dersom kunden velger å behandle slikt innhold. Kunden er ansvarlig for denne vurderingen.

6. Kategorier registrerte

  • kundens ansatte og brukere
  • møtedeltakere
  • kontaktpersoner hos kunder, leverandører og samarbeidspartnere
  • personer som omtales i møter, referater eller oppgaver

7. Dokumenterte instrukser

Databehandler behandler personopplysninger bare etter kundens dokumenterte instruks. Denne avtalen, kundeavtalen og bruken av tjenestens funksjoner utgjør kundens instruks.

Dersom databehandler mener en instruks strider mot personvernregelverket, skal kunden varsles.

8. Fortrolighet

Personell med tilgang til personopplysninger er underlagt fortrolighetsplikt. Tilgang gis etter tjenstlig behov og trekkes tilbake når behovet opphører.

9. Tekniske og organisatoriske sikkerhetstiltak

Databehandler gjennomfører egnede tekniske og organisatoriske tiltak tilpasset risikoen. Se vedlegg B. Ingen digital tjeneste kan garantere full sikkerhet.

10. Underdatabehandlere

Kunden gir generell godkjenning til bruk av underdatabehandlere som fremgår av vedlegg C.

Databehandler inngår avtale med hver underdatabehandler som pålegger tilsvarende forpliktelser som følger av denne avtalen.

11. Endring av underdatabehandlere

Ved planlagt bruk av ny underdatabehandler oppdateres vedlegg C, og kunden informeres i rimelig tid før endringen tas i bruk, slik at kunden kan protestere på saklig grunnlag.

12. Bistand med registrertes rettigheter

Databehandler bistår kunden med å oppfylle henvendelser om innsyn, retting, sletting, begrensning, dataportabilitet og innvending, blant annet gjennom tjenestens funksjoner for søk, eksport og sletting.

13. Sikkerhetshendelser og personvernbrudd

Databehandler varsler kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten.

Varselet skal så langt det er mulig inneholde:

  • hva som har skjedd
  • hvilke opplysninger og kategorier registrerte som er berørt
  • sannsynlige konsekvenser
  • iverksatte og planlagte tiltak
  • kontaktpunkt for oppfølging

Kunden er ansvarlig for eventuell melding til tilsynsmyndighet og de registrerte.

14. Overføringer

Behandling og lagring skjer fortrinnsvis i EU/EØS. Ved overføring til tredjeland skal det foreligge et gyldig overføringsgrunnlag med nødvendige tilleggstiltak.

15. Sletting og tilbakelevering

Ved avslutning av kundeforholdet slettes eller tilbakeleveres personopplysningene etter kundens valg, med unntak av opplysninger som må beholdes etter lov. Kunden kan eksportere referater og dokumenter før avslutning.

16. Dokumentasjon og kontroll

Databehandler gjør tilgjengelig nødvendig dokumentasjon for at kunden kan kontrollere at forpliktelsene overholdes. Kontroller gjennomføres på en måte som ikke svekker sikkerheten for andre kunder.

17. Kontakt

Henvendelser om ReferatHub, personvern og avtaler kan sendes via kontaktsiden.

Juridisk avtalepart, organisasjonsnummer og kontaktadresse for ReferatHub publiseres her før tjenesten gjøres alminnelig tilgjengelig. Inntil da benyttes kontaktsiden.

Gå til kontaktsiden

Vedlegg A – Beskrivelse av behandlingen

Formål

Levering av møteplattform for planlegging, opptak, transkripsjon, referat, beslutninger, ansvar, godkjenning og oppfølging.

Behandlingsaktiviteter

  • opprettelse og administrasjon av møter og prosjekter
  • opptak og opplasting av lyd
  • lagring av lydfiler i privat lagringsområde
  • transkripsjon med tidsstempler og taleretiketter
  • strukturering og versjonering av referat
  • godkjenning og låsing
  • eksport til PDF og Word
  • logging av audit- og sikkerhetshendelser

Registrerte

  • brukere hos kunden
  • møtedeltakere
  • eksterne kontaktpersoner
  • personer som omtales i møter

Vedlegg B – Tekniske og organisatoriske sikkerhetstiltak

  • autentisering av brukere
  • rollebasert tilgangsstyring med eksplisitt møtetilgang
  • databasehåndhevet tilgangskontroll med default deny
  • privat lagring av lydfiler uten offentlig tilgang
  • tidsbegrenset og kontrollert tilgang til avspilling
  • kryptering av data under overføring
  • revisjonsspor for viktige handlinger
  • versjonshistorikk og låsing av godkjente referater
  • sperre mot klienttilgang til privilegerte nøkler
  • tilgang for personell etter tjenstlig behov
  • fortrolighetsplikt for personell
  • logging og oppfølging av sikkerhetshendelser

Tiltakene videreutvikles i takt med tjenesten. De er risikoreduserende og innebærer ingen absolutt sikkerhetsgaranti.

Vedlegg C – Aktive underdatabehandlere

  • Applikasjons- og hostingplattformdrift av nettløsningen og serverfunksjoner (EU/EØS prioriteres)
  • Database- og lagringsplattformlagring av møtedata, transkripsjon, referater og lydfiler (EU/EØS prioriteres)
  • Autentiseringstjenesteinnlogging, sesjon og tilgangskontroll (EU/EØS prioriteres)

Leverandører som ikke er aktivert, brukes ikke. Eksterne transkripsjons- og AI-tjenester aktiveres først etter kontrollert beslutning, og dette vedlegget oppdateres før aktivering.

ReferatHub · referathub.no