Databehandleravtale (DPA)
Når en kunde tar i bruk SalesEye-plattformen, behandler vi personopplysninger på deres vegne. GDPR art. 28 krever en skriftlig databehandleravtale mellom kunden (behandlingsansvarlig) og SalesEye (databehandler). Vår avtale dekker punktene under.
1. Roller
Kunden er behandlingsansvarlig for samtaledata, transkripsjoner, CRM-data og AI-genererte profiler. SalesEye er databehandler for disse — vi behandler kun etter dokumenterte instrukser fra kunden, jf. art. 28 nr. 3 a.
2. Behandlingens art og formål
AI-assistert coaching og analyse av telesalg, inkludert nattlige briefinger, kontekstuelle notater fra samtaler, sammenligning av selgere, og chat-grensesnitt for ledere og partnere. Behandlingens varighet følger avtalen om bruk av tjenesten.
3. Personopplysninger og kategorier av registrerte
- Selgere (ansatte hos kunden): navn, e-post, rolle, stemme i samtaleopptak, salgsresultater per dag, AI-genererte utviklingsområder.
- Innringere (kundens kunder): stemme og samtaleinnhold, telefonnummer (hashes for søk), beslutning (Ja/Nei/Ring tilbake), AI-kategorisering av samtalestil.
- Brukere i appen: autentiseringsdata, innloggingstider, token-forbruk.
4. Sikkerhetstiltak (art. 32)
- TLS 1.2+ i transitt, disk-kryptering hos Railway/Cloudflare R2 i hvile.
- Multi-tenant isolasjon basert på
company_idi alle spørringer. - Rollebaserte tilgangskontroller (agent/manager/partner) i AI-coachen og appen.
- PII-maskering før utsending til AI-modeller og feilovervåking.
- Audit-log av sensitive operasjoner (eksport, sletting, partner-handlinger).
- Daglig sletteprosess som håndhever oppbevaringsperiodene kunden har valgt.
- 72-timers prosess for varsel ved personvernbrudd til kunden og Datatilsynet.
Detaljer i tillitssenteret.
5. Underleverandører (art. 28 nr. 2)
Vi bruker tredjeparter til hosting, AI-modeller, e-post og lagring. Full liste: /subprocessors. Endringer varsles minst 30 dager før de trer i kraft. Kunden kan protestere mot en ny underleverandør og si opp avtalen om vi ikke finner en alternativ løsning.
6. Overføring utenfor EØS
Enkelte underleverandører (OpenAI, Anthropic, Railway, Resend, Sentry) er etablert i USA. Overføringer skjer under EU-kommisjonens standard kontraktsklausuler (SCC) med en transfer impact assessment.
7. Bistand til den registrerte
Vi bistår kunden med å oppfylle den registrertes rettigheter (innsyn, retting, sletting, portabilitet, protest) gjennom innebygde verktøy i plattformen og manuelt der det er nødvendig. Se /account/data (intern) og /personvern/foresporsel (offentlig).
8. Avslutning av tjenesten
Ved opphør sletter eller returnerer vi alle personopplysninger innen avtalt frist (typisk 90 dager). Sikkerhetskopier roteres ut etter 35 dager. Bekreftelse sendes til kunden.
9. Audit-rett
Kunden har rett til å revidere SalesEyes etterlevelse av avtalen. I praksis svarer vi på et standardisert sikkerhetsspørreskjema en gang i året. Ved konkret behov for revisjon avtales omfang, varsel og kostnadsdekning skriftlig.
Hvordan få DPA-en
Send e-post til [email protected] med firmanavn, organisasjonsnummer og DPO-kontakt — så sender vi en signaturklar PDF innen 5 virkedager.
Tilbake til tillitssenteret.