Databehandleravtale
Mellom kunden (behandlingsansvarlig) og Flowee (databehandler)
Versjon 2026-08-24 · Sist oppdatert: 24. august 2026
Denne databehandleravtalen («Avtalen») regulerer Flowees behandling av personopplysninger på vegne av kunden, i samsvar med personvernforordningen (GDPR) artikkel 28.
Avtalen inngår som en del av avtaleforholdet mellom partene og gjelder automatisk når kunden oppretter konto eller tar Flowee i bruk, jf. Vilkår og betingelser. Det kreves ingen egen signering.
Avtalen gjelder ikke Lovables egen databehandleravtale, som regulerer forholdet mellom Flowee og Flowees plattformleverandør.
1. Parter og roller
Behandlingsansvarlig
Den virksomheten som har opprettet konto og bruker Flowee («Kunden»). Kunden bestemmer formålet med og midlene for behandlingen av personopplysninger som Kunden legger inn om egne kunder, kontaktpersoner og andre enkeltpersoner.
Databehandler
Jarning Interiørrens, organisasjonsnummer 933 311 406 («Flowee»), som behandler slike personopplysninger på Kundens vegne.
For personopplysninger som er nødvendige for Flowees eget kundeforhold med Kunden – for eksempel kontoopplysninger, bedriftsprofil, fakturering, support og sikkerhet – er Flowee selv behandlingsansvarlig. Denne behandlingen er beskrevet i personvernerklæringen og omfattes ikke av denne Avtalen.
2. Formål og virkeområde
Formålet med behandlingen er å levere Flowees tjeneste for opprettelse, beregning, lagring, redigering og eksport av tilbud, samt tilhørende funksjonalitet som prisliste, taleregistrering og PDF-generering.
Avtalen omfatter all behandling av personopplysninger Flowee utfører på Kundens vegne som ledd i leveransen av tjenesten.
Flowee behandler ikke Kundens personopplysninger til egne formål, og selger dem ikke videre.
3. Varighet
Avtalen gjelder fra Kunden tar Flowee i bruk og så lenge Flowee behandler personopplysninger på Kundens vegne. Avtalen opphører når kundeforholdet avsluttes og behandlingen er avsluttet etter punkt 16. Bestemmelser som etter sin art skal gjelde videre, herunder konfidensialitet, består etter opphør.
4. Behandlingens art
Behandlingen omfatter blant annet:
- innsamling og registrering av opplysninger Kunden legger inn eller taler inn
- strukturering og lagring av tilbud, tilbudslinjer, mengder og priser
- AI-assistert behandling av tale og tekst for å levere den etterspurte funksjonaliteten
- generering og redigering av tilbudstekst
- visning, søk og gjenfinning i Kundens egne data
- generering av PDF-dokumenter
- sletting av enkeltposter, tilbud og hele kontoen
- drift, feilsøking og sikring av tjenesten
Behandlingen skjer elektronisk og automatisert. Nærmere beskrivelse følger av Vedlegg 1.
5. Kategorier av personopplysninger
Se Vedlegg 1. Kunden bestemmer selv hva som legges inn, og skal ikke legge inn flere opplysninger enn det tilbudet krever.
6. Kategorier av registrerte
Se Vedlegg 1.
7. Behandlingsansvarliges instrukser
Flowee behandler personopplysninger kun etter dokumenterte instrukser fra Kunden. Denne Avtalen, Vilkårene og Kundens bruk av tjenestens funksjonalitet utgjør Kundens dokumenterte instruks.
Flowee kan i tillegg behandle personopplysninger der dette kreves etter EØS-rett eller norsk rett. Flowee vil i så fall informere Kunden om kravet før behandlingen, med mindre slik informasjon er forbudt etter loven.
Ytterligere eller endrede instrukser gis skriftlig til kontaktadressen i punkt 20. Dersom en instruks krever endringer i tjenesten eller medfører kostnader, kan Flowee kreve at partene avtaler vilkårene før instruksen gjennomføres.
8. Varsling om ulovlig instruks
Dersom Flowee mener at en instruks fra Kunden er i strid med personvernforordningen eller annen relevant personvernlovgivning, skal Flowee uten ugrunnet opphold informere Kunden om dette. Flowee kan avvente gjennomføring av instruksen inntil forholdet er avklart.
9. Konfidensialitet
Flowee behandler Kundens personopplysninger konfidensielt. Personer hos Flowee som gis tilgang til personopplysninger, er underlagt taushetsplikt gjennom avtale eller lovbestemt taushetsplikt.
Tilgang gis kun til personer som har behov for det for å levere, drifte, sikre eller feilsøke tjenesten.
10. Sikkerhet
Flowee skal gjennomføre egnede tekniske og organisatoriske tiltak for å oppnå et sikkerhetsnivå som er tilpasset risikoen, jf. GDPR artikkel 32. Tiltakene som faktisk er gjennomført, er beskrevet i Vedlegg 3.
Tiltakene kan endres over tid som følge av teknisk utvikling. Endringer skal ikke redusere sikkerhetsnivået vesentlig.
Kunden er selv ansvarlig for egne sikkerhetstiltak, herunder å beskytte innloggingsinformasjon og begrense hvem i virksomheten som har tilgang til kontoen.
11. Underleverandører
Kunden gir Flowee generell godkjenning til å benytte underleverandører for å levere tjenesten. Gjeldende underleverandører fremgår av Vedlegg 2.
Flowee skal inngå avtale med hver underleverandør som pålegger tilsvarende forpliktelser som følger av denne Avtalen, så langt det er relevant for underleverandørens leveranse. Flowee er ansvarlig overfor Kunden for underleverandørens utførelse av behandlingen.
12. Endring av underleverandører
Flowee kan bytte eller legge til underleverandører. Ved planlagte endringer som gjelder behandling av personopplysninger på Kundens vegne, oppdaterer Flowee Vedlegg 2 og varsler Kunden på e-post eller i tjenesten i rimelig tid før endringen trer i kraft, normalt minst 30 dager på forhånd.
Kunden kan protestere skriftlig mot en ny underleverandør innen varselfristen dersom det foreligger saklig grunn knyttet til personvern. Blir partene ikke enige, kan Kunden si opp tjenesten med virkning fra det tidspunktet endringen trer i kraft, uten annet ansvar enn betaling for allerede levert tjeneste.
Endringer som er nødvendige av hensyn til sikkerhet eller driftsstabilitet kan gjennomføres raskere; Kunden varsles da så snart som mulig.
13. Overføring utenfor EØS
Kundens lagrede produksjonsdata er lagret innenfor EØS (Frankfurt, Tyskland).
AI-assistert behandling formidles gjennom plattformleverandøren. Leverandøren opplyser at inngangspunktet er EU-hostet, men at selve modellkjøringen kan skje utenfor EØS, og at det ikke finnes noen konfigurasjon som garanterer at behandlingen holdes fullt ut innenfor EØS.
Behandlingen kan derfor innebære overføring av personopplysninger til land utenfor EØS. Leverandøren opplyser at slike overføringer er kontraktsmessig dekket av EUs standardkontraktsvilkår (Standard Contractual Clauses) gjennom leverandørens databehandleravtale, som gjelder automatisk for Flowee.
Flowee gir ingen garanti for at all AI-behandling skjer innenfor EØS, og oppgir ingen lagringstid for AI-leddet, se Vedlegg 2.
14. Bistand ved henvendelser fra registrerte
Kunden er ansvarlig for å besvare henvendelser fra registrerte om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.
Flowee skal, så langt det er mulig og hensiktsmessig, bistå Kunden med egnede tekniske og organisatoriske tiltak. Kunden kan i stor grad oppfylle slike krav selv ved å redigere eller slette tilbud, prislinjer eller hele kontoen i tjenesten.
Retter en registrert henvendelsen direkte til Flowee, videreformidler Flowee henvendelsen til Kunden og besvarer den ikke på egen hånd, med mindre annet er avtalt eller pålagt.
15. Bistand ved sikkerhetsbrudd og øvrige plikter
Flowee skal varsle Kunden uten ugrunnet opphold etter å ha blitt kjent med brudd på personopplysningssikkerheten som berører Kundens personopplysninger. Varselet skal inneholde den informasjonen Flowee har tilgjengelig, og oppdateres etter hvert som mer informasjon foreligger.
Kunden er ansvarlig for å vurdere og eventuelt melde bruddet til Datatilsynet og til berørte enkeltpersoner.
Flowee skal videre bistå Kunden med informasjon som er nødvendig for Kundens plikter etter GDPR artikkel 32 til 36, herunder personvernkonsekvensvurderinger, i den grad Flowee har eller kan skaffe slik informasjon.
16. Sletting og tilbakelevering ved opphør
Kunden kan når som helst laste ned eller eksportere tilbud som PDF, og kan slette enkelttilbud, prislinjer eller hele kontoen i tjenesten.
Ved opphør av kundeforholdet skal Kundens personopplysninger slettes. Bruker Kunden sletting av konto i tjenesten, slettes prisliste, tilbud, bedriftsprofil og brukerkontoen hos autentiseringsleverandøren. Kunden bør sikre nødvendige kopier før sletting, ettersom slettingen ikke kan angres.
Flowee kan beholde opplysninger så langt det kreves etter lov, for eksempel bokføringsregler, og skal i så fall kun behandle dem for dette formålet.
Dokumentasjon på at Kunden har akseptert vilkårene, personvernerklæringen og denne avtalen slettes ikke sammen med kontoen. Slik dokumentasjon – brukeridentifikator, tidspunkt og aksepterte dokumentversjoner – beholdes i inntil 3 år etter at kundeforholdet er avsluttet for å kunne dokumentere avtaleforholdet og håndtere eventuelle rettskrav. Fristen er Flowees egen oppbevaringspolicy. Opplysningene kan beholdes lenger dersom det er nødvendig ved et pågående rettskrav, en tvist, en tilsynssak eller en annen rettslig forpliktelse.
Flowee kan ikke garantere at opplysninger samtidig fjernes fra underleverandørers sikkerhetskopier eller fra AI-leverandørenes eventuelle systemer, ettersom dette ligger utenfor det Flowee kan verifisere eller styre.
17. Revisjon og innsyn
Flowee skal på skriftlig forespørsel gjøre tilgjengelig den informasjonen som er nødvendig for å vise at pliktene i denne Avtalen overholdes, herunder oppdatert informasjon om behandlingen, underleverandører og gjennomførte sikkerhetstiltak.
Kunden kan gjennomføre revisjon, herunder inspeksjon, av behandlingen. Revisjon skal varsles skriftlig i rimelig tid, normalt minst 30 dager i forveien, gjennomføres i arbeidstiden og på en måte som ikke unødig forstyrrer driften. Med mindre revisjonen avdekker vesentlige avvik, dekker Kunden egne kostnader og Flowees rimelige kostnader ved bistanden.
For behandling som utføres av underleverandører, oppfylles innsynsretten ved at Flowee videreformidler den dokumentasjonen underleverandøren gjør tilgjengelig.
18. Ansvar og forholdet til hovedavtalen
Ansvarsbegrensningene i Vilkår og betingelser gjelder tilsvarende for denne Avtalen, så langt det er tillatt etter gjeldende rett. Begrensningene gjelder ikke der ansvar ikke lovlig kan begrenses, herunder ansvar overfor registrerte etter GDPR artikkel 82.
Ved motstrid går denne Avtalen foran Vilkårene i spørsmål om behandling av personopplysninger på Kundens vegne. For øvrig gjelder Vilkårene.
19. Endringer i avtalen og lovvalg
Flowee kan oppdatere Avtalen ved endringer i tjenesten, leverandørkjeden eller regelverket. Vesentlige endringer varsles i rimelig tid før de trer i kraft. Datoen for siste oppdatering står øverst.
Avtalen er underlagt norsk rett. Tvister behandles etter tvisteløsningsbestemmelsen i Vilkårene.
20. Kontaktinformasjon
Databehandler
Flowee, levert av Jarning Interiørrens
Org.nr.: 933 311 406
E-post: flowee.contact@gmail.com
Adresse: Dalehogen 10, 6847 Vassenden, Norge
Kundens kontaktpunkt er e-postadressen som er registrert på kontoen, med mindre Kunden oppgir en annen adresse skriftlig.
Vedlegg 1 – Beskrivelse av behandlingen
Formål
Å levere Flowees tjeneste for tilbudshåndtering: registrering, strukturering, beregning, lagring, redigering, eksport og sletting av tilbud, samt prisliste og taleregistrering.
Kategorier av registrerte
- Kundens egne kunder
- kontaktpersoner hos Kundens kunder
- andre enkeltpersoner hvis opplysninger legges inn i et tilbud eller sies under taleregistrering
Kategorier av personopplysninger
- navn
- adresse
- opplysninger om jobb, eiendom, kjøretøy eller tjeneste som tilbudet gjelder
- arbeidsbeskrivelse og tilbudstekst
- priser, tilbudslinjer, mengder og mål
- øvrige opplysninger Kunden frivillig skriver eller taler inn
Tjenesten er ikke laget for særlige kategorier av personopplysninger etter GDPR artikkel 9, eller for opplysninger om straffedommer og lovovertredelser. Kunden skal unngå å legge inn eller tale inn slike opplysninger, og skal generelt ikke registrere flere opplysninger enn tilbudet krever.
Varighet for behandlingen
Så lenge Kunden har konto og de aktuelle opplysningene er lagret, og til Kunden sletter tilbudet, prislinjen eller kontoen. Se punkt 16.
Særlig om tale
Lydopptak startes bare når brukeren selv aktiverer det. Lyden behandles for å levere talefunksjonaliteten og lagres ikke av Flowee. Teksten fra opptaket lagres ikke i et eget permanent felt, men informasjon fra opptaket kan bli en del av et lagret tilbud. Både lyden og teksten kan inneholde personopplysninger og kan bli behandlet av leverandørene i Vedlegg 2.
Særlig om AI-assistert funksjonalitet
Når AI-assistert funksjonalitet brukes, sender Flowee den informasjonen som er nødvendig til relevante AI- og taleprosesseringsleverandører for å utføre den etterspurte funksjonaliteten. Flowee søker å begrense informasjonen som deles til det som er nødvendig for den aktuelle behandlingen.
Vedlegg 2 – Underleverandører
Flowees underleverandører
Følgende underleverandører benyttes av Flowee per datoen øverst i dokumentet:
Lovable
Applikasjonsplattform, infrastruktur og tilhørende tjenesteleveranse.
Lovable Cloud
Database, autentisering og lagring av Kundens data. Produksjonsdata er lagret innenfor EØS (Frankfurt, Tyskland).
OpenAI
AI- og taleprosesseringstjenester som brukes i tilknytning til utvalgt funksjonalitet i Flowee.
AI-prosesseringstjenester som brukes i tilknytning til utvalgt funksjonalitet i Flowee.
Stripe
Betalings- og abonnementsbehandling.
Plattformleverandørens egne underleverandører (videre underleverandører)
Plattformleverandøren benytter i tillegg egne underleverandører i leveransen til Flowee, og vedlikeholder den offisielle og til enhver tid gjeldende oversikten over disse. Flowee henviser til denne kilden fremfor å gjengi en liste som kan bli utdatert: lovable.dev/subprocessors.
Databehandleravtalen som regulerer forholdet mellom Flowee og plattformleverandøren er tilgjengelig på lovable.dev/data-processing-agreement, og personvernerklæringen på lovable.dev/privacy.
Opplysninger Flowee har mottatt skriftlig fra plattformleverandøren
- Plattformleverandørens databehandleravtale gjelder automatisk gjennom leverandørens vilkår, uten egen signering.
- Innhold sendt gjennom AI-formidlingen brukes ikke til å trene leverandørens modeller.
- Avtalene med modell-leverandørene begrenser bruk av innsendt innhold til det som er nødvendig for å levere tjenesten, og forbyr bruk til modelltrening.
- AI-formidlingen har EU-hostet inngangspunkt, men modellkjøring kan skje utenfor EØS.
- Internasjonale overføringer er dekket av EUs standardkontraktsvilkår gjennom leverandørens databehandleravtale.
Det Flowee ikke kan bekrefte
- Zero Data Retention er ikke bekreftet for AI-leddet.
- Det er ikke publisert noen generell lagringstid for lyd, forespørsler, tekst eller svar i AI-leddet.
- Flowee oppgir derfor ingen lagringstid for AI-leddet, og hevder ikke at innhold slettes umiddelbart.
Endringer i listen håndteres etter punkt 12. Oppdatert liste er til enhver tid tilgjengelig på denne siden.
Vedlegg 3 – Tekniske og organisatoriske tiltak
Følgende tiltak er faktisk gjennomført i tjenesten. Tiltakene beskrives på et overordnet nivå; Flowee oppgir ikke tekniske implementasjonsdetaljer. Listen inneholder ikke tiltak Flowee ikke kan verifisere.
- All trafikk mellom nettleser og tjeneste er kryptert med HTTPS/TLS.
- Tilgang til data krever autentisering, og det benyttes tilgangskontroller.
- Kundenes data er logisk atskilt, og det er etablert tilgangskontroller på datanivå som skal hindre at én kunde får tilgang til en annen kundes data.
- Privilegerte nøkler og hemmeligheter håndteres kun på tjenersiden.
- Sensitive handlinger utføres på tjenersiden med kontroll av brukerens identitet.
- Sletting av konto utføres på tjenersiden, omfatter prisliste, tilbud, bedriftsprofil og brukerkontoen, og rapporterer ikke suksess dersom slettingen feiler.
- Deling av opplysninger med AI-leverandører begrenses til det som er nødvendig for den aktuelle funksjonaliteten.
- Lydopptak lagres ikke av tjenesten.
- Produksjonsdata er lagret innenfor EØS (Frankfurt, Tyskland).
- Tjenesten benytter ingen analyse-, sporings- eller annonseverktøy.
- Administrativ tilgang til produksjonsmiljø er begrenset til personer som trenger det for drift og feilsøking.
Sikkerhetstiltakene vurderes og videreutvikles i takt med tjenesten, den tekniske utviklingen og risikobildet.