Versjon 0.2 · Sist oppdatert 3. september 2026 · Avtaleutkast

Databehandleravtale

Dette utkastet regulerer HybelMålerens behandling av personopplysninger på vegne av utleieren. Det skal ferdigstilles, juridisk kvalitetssikres og inngås sammen med hovedavtalen før produksjonsbruk.

Avtalen er ikke klar for signering.

Partenes juridiske navn, organisasjonsnummer, adresser, kontaktpunkter, komplett leverandøroppsett, sikkerhetsvedlegg og kommersielle bestemmelser mangler. One.com og Domeneshop er foreløpig dokumentert i underleverandøroversikten for sine avgrensede roller.

1. Parter og formål

Behandlingsansvarlig: Kunden/utleieren angitt i hovedavtalen.
Databehandler: HybelMålerens juridiske foretak, informasjon fylles inn før signering.

Avtalen gjelder behandling som er nødvendig for å registrere og plassere målere, motta måledata, gi leietakeren innsyn, beregne og dokumentere strømoppgjør, sende instruerte betalingskrav og levere avtalt teknisk drift.

2. Kundens instrukser

HybelMåleren skal bare behandle personopplysninger etter dokumenterte instrukser i hovedavtalen, denne avtalen, konfigurasjonen kunden gjør i tjenesten, og senere skriftlige instrukser. Dersom en instruks etter HybelMålerens vurdering strider mot personvernregelverket, skal kunden varsles og gjennomføringen stanses så langt loven tillater det.

3. Behandlingens innhold

RegistrerteLeietakere, tidligere leietakere i nødvendig historikk, kundens kontaktpersoner og installatører identifisert i installasjonskvitteringer.
OpplysningskategorierIdentitet, kontakt, bolig, utleiedel, leieperiode, måleridentitet, tellerstand, rå telemetri, oppgjør, betalingsstatus og relevante drifts-/sikkerhetsdata.
BehandlingInnsamling, mottak, strukturering, lagring, beregning, visning, overføring etter instruks, sikring, eksport, begrensning og sletting.
VarighetHovedavtalens varighet pluss avviklingsperioden og særskilte lovpålagte frister.
Rå telemetriSkal aldri være tilgjengelig eller lagret lenger enn tre år etter måletidspunktet, og skal slettes tidligere når dokumentert instruks eller formålet krever det.

4. HybelMålerens plikter

5. Informasjonssikkerhet

Sikkerhetsvedlegget skal minst dekke kryptering under transport og der det er relevant ved lagring, identitets- og tilgangsstyring, MFA for administrasjon, separate roller, rate limiting, hemmelighetshåndtering, sikker utviklingsprosess, logging, sårbarhetshåndtering, sikkerhetskopi, gjenoppretting, hendelseshåndtering og sletting.

Utleier og ordinær leverandøradministrasjon får ikke tilgang til leietakerens rå målepunkter. Utvalgte kritiske enhetshandlinger krever ny MFA og godkjenning fra en annen administrator.

6. Sikkerhetsbrudd

HybelMåleren skal varsle kunden uten ugrunnet opphold etter å ha blitt kjent med et brudd som berører kundens personopplysninger. Første varsel skal inneholde tilgjengelig informasjon om hendelsen, berørte opplysninger og registrerte, sannsynlige konsekvenser, gjennomførte tiltak og kontaktpunkt. Manglende detaljer skal ikke forsinke første varsel; informasjon ettersendes fortløpende.

7. Underleverandører

Kunden gir generell tillatelse til bruk av leverandørene i den til enhver tid publiserte underleverandøroversikten. HybelMåleren skal varsle før tillegg eller utskifting og gi kunden rimelig tid til å fremme en dokumentert innsigelse. Underleverandøren pålegges minst de samme personvernforpliktelsene. HybelMåleren er ansvarlig overfor kunden for underleverandørens oppfyllelse.

8. Overføring utenfor EU/EØS

Personopplysninger skal som hovedregel behandles i EU/EØS. Behandling i tredjeland kan bare skje når lovlig overføringsgrunnlag og nødvendige tilleggstiltak er dokumentert, og kunden er informert gjennom underleverandøroversikten.

9. Registrertes rettigheter

HybelMåleren skal ha rutiner og tekniske funksjoner som gjør kunden i stand til å finne, eksportere, rette, begrense og slette personopplysninger. Anmodninger som mottas direkte og gjelder kundens behandlingsansvar, videresendes til kunden uten ugrunnet opphold. HybelMåleren svarer ikke på vegne av kunden uten instruks, med mindre loven krever det.

10. Opphør

Ved opphør skal kunden kunne eksportere opplysningene i en avtalt avviklingsperiode. Deretter slettes eller returneres personopplysningene etter kundens valg, inkludert operative kopier, med mindre loven krever lagring. Sikkerhetskopier som ikke kan slettes enkeltvis, sperres for ordinær bruk og slettes gjennom dokumentert rotasjon.

11. Kontroll og dokumentasjon

HybelMåleren skal gjøre informasjon som er nødvendig for å vise etterlevelse tilgjengelig for kunden. Revisjon avtales med rimelig varsel og gjennomføres slik at andre kunder, sikkerhet og drift ikke utsettes. Ved alvorlig hendelse eller pålegg kan kortere varsel være nødvendig.

12. Rang og endringer

Ved motstrid om behandling av personopplysninger går denne avtalen foran hovedavtalen. Endringer dokumenteres skriftlig. Endelig lovvalg, verneting, ansvar og signatur reguleres sammen med hovedavtalen.