MittLotteri

Juridisk informasjon

Databehandleravtale

Denne databehandleravtalen etter personvernforordningen artikkel 28 gjelder når MittLotteri behandler personopplysninger på vegne av en organisasjon som bruker tjenesten.

Sist oppdatert 1. september 2026

1. Parter og roller

Organisasjonen er behandlingsansvarlig og MittLotteri, drevet av Fredrik Akslen Sagen, er databehandler for personopplysninger organisasjonen registrerer eller får registrert om egne brukere, selgere og loddkjøpere.

Databehandleravtalen gjelder så lenge MittLotteri behandler personopplysninger på vegne av organisasjonen.

2. Behandlingens innhold

  • Formål: digital administrasjon, kontroll, lagring, visning, retting, eksport og sletting av data som inngår i organisasjonens bruk av MittLotteri.
  • Registrerte: organisasjonens brukere, selgere og loddkjøpere.
  • Opplysningstyper: navn, e-postadresse, telefonnummer, loddnummer, selgertilknytning, salgsstatus, beløp, roller og tidsstempler når slike opplysninger registreres.
  • Behandlingsaktiviteter: mottak og innsamling på organisasjonens initiativ, strukturering, lagring, søk, visning og tilgjengeliggjøring for autoriserte brukere, sikkerhetskopiering, eksport og sletting.
  • Varighet: kundeforholdet og en begrenset periode etter opphør som er nødvendig for avvikling, sletting og ordinær rotasjon av sikkerhetskopier.

3. Dokumenterte instrukser

MittLotteri skal bare behandle personopplysninger etter dokumenterte instrukser fra organisasjonen, herunder instrukser som følger av organisasjonens bruk av funksjonene i tjenesten, denne databehandleravtalen og øvrige avtalevilkår.

MittLotteri kan behandle opplysninger uten slik instruks når behandlingen følger av bindende norsk eller europeisk rett. Organisasjonen skal i så fall informeres før behandlingen når loven tillater dette.

Dersom MittLotteri mener at en instruks er i strid med personvernforordningen eller annet relevant personvernregelverk, skal organisasjonen varsles uten ugrunnet opphold. Behandlingen kan stanses inntil forholdet er avklart.

Personer som gis tilgang til personopplysninger skal være underlagt taushetsplikt eller annen passende konfidensialitetsforpliktelse.

4. Informasjonssikkerhet

MittLotteri skal gjennomføre egnede tekniske og organisatoriske tiltak etter personvernforordningen artikkel 32, basert på behandlingens art, omfang, sammenheng, formål og risiko.

Tiltakene omfatter etter behov blant annet tilgangsstyring, autentisering, kryptert transport, sikker passordlagring, prinsippet om minste privilegium, sikkerhetskopiering, logging, oppdateringer og rutiner for håndtering av sikkerhetshendelser.

Organisasjonen er ansvarlig for sikker bruk av tjenesten på sin side, herunder hvem som gis tilgang, hvilke opplysninger som registreres og håndtering av egne kontoer og tilgangsmekanismer.

5. Underdatabehandlere

Organisasjonen gir MittLotteri generell skriftlig godkjenning til å benytte underdatabehandlere når dette er nødvendig for hosting, database, e-post, sikkerhetskopiering, teknisk drift og andre funksjoner som er nødvendige for å levere tjenesten.

MittLotteri skal sørge for at underdatabehandlere som behandler organisasjonens personopplysninger pålegges personvernforpliktelser som gir et vern som i det vesentlige tilsvarer forpliktelsene i denne avtalen.

MittLotteri skal informere organisasjonen om planlagte vesentlige endringer knyttet til nye eller erstattede underdatabehandlere før endringen gjennomføres, slik at organisasjonen får rimelig anledning til å fremme en saklig personvernrelatert innsigelse.

En oppdatert oversikt over underdatabehandlere skal gjøres tilgjengelig av MittLotteri.

Betalingsleverandører som behandler betaling for kjøp av MittLotteri-produktet kan være selvstendig behandlingsansvarlige for hele eller deler av betalingsbehandlingen og omfattes da ikke av denne databehandleravtalen for den behandlingen.

6. Bistand til registrertes rettigheter

MittLotteri skal, tatt i betraktning behandlingens art, så langt det er mulig bistå organisasjonen med egnede tekniske og organisatoriske tiltak slik at organisasjonen kan oppfylle sin plikt til å besvare forespørsler fra registrerte etter personvernforordningen kapittel III.

Dersom MittLotteri mottar en forespørsel direkte fra en registrert om opplysninger organisasjonen er behandlingsansvarlig for, skal forespørselen normalt videresendes til organisasjonen uten at MittLotteri tar selvstendig stilling til den, med mindre annet følger av lov eller organisasjonens instrukser.

7. Personvernbrudd og øvrig bistand

MittLotteri skal varsle organisasjonen uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger behandlet på organisasjonens vegne.

Varslet skal, så langt informasjonen er tilgjengelig, inneholde opplysninger som organisasjonen trenger for å vurdere hendelsen og sine eventuelle plikter etter personvernforordningen artikkel 33 og 34.

MittLotteri skal, tatt i betraktning behandlingens art og den informasjonen som er tilgjengelig, bistå organisasjonen med å oppfylle relevante plikter etter personvernforordningen artikkel 32 til 36.

8. Overføring utenfor EØS

Personopplysninger skal som utgangspunkt behandles innenfor EØS.

Dersom bruk av en godkjent underdatabehandler innebærer overføring av personopplysninger til et land utenfor EØS, skal overføringen ha gyldig overføringsgrunnlag etter personvernforordningen kapittel V og nødvendige supplerende tiltak skal benyttes der dette kreves.

9. Opphør og sletting

Når databehandleroppdraget opphører, skal MittLotteri etter organisasjonens valg slette eller returnere personopplysninger som er behandlet på organisasjonens vegne, med mindre fortsatt lagring følger av bindende rett.

Når opplysningene slettes, skal aktive kopier fjernes. Opplysninger som fortsatt finnes i sikkerhetskopier skal være utilgjengelige for ordinær bruk og slettes når sikkerhetskopiene erstattes gjennom ordinær rotasjon.

MittLotteri skal på forespørsel kunne bekrefte at sletting er gjennomført i samsvar med denne avtalen.

10. Dokumentasjon og kontroll

MittLotteri skal gjøre tilgjengelig den informasjonen som er nødvendig for å dokumentere at forpliktelsene etter personvernforordningen artikkel 28 og denne avtalen er oppfylt.

MittLotteri skal muliggjøre og bidra til rimelige revisjoner og inspeksjoner utført av organisasjonen eller en uavhengig revisor organisasjonen har gitt fullmakt.

Kontroll skal normalt varsles og avtales på forhånd, gjennomføres innenfor ordinær arbeidstid og begrenses til det som er nødvendig for å dokumentere etterlevelse. Kontroll skal gjennomføres på en måte som ikke unødig svekker sikkerheten for andre kunder eller avslører andre kunders konfidensielle opplysninger.

Kunden dekker dokumenterte ekstraordinære kostnader ved en særskilt kontroll kunden selv krever, med mindre kontrollen avdekker vesentlig mislighold av MittLotteris forpliktelser.