Status: 21. september 2026 · Versjon 1.0
Denne databehandleravtalen («AVV») regulerer behandlingen av personopplysninger som IDup utfører på vegne av sine bedriftskunder. Den konkretiserer Art. 9 i den sveitsiske databeskyttelsesloven (revDSG) og Art. 28 i personvernforordningen (DSGVO).
2.1 IDup behandler personopplysninger utelukkende for å levere tjenesten beskrevet i vilkårene: Regnskap og bokføring, fakturering og betalinger, tilbud og kontrakter, CRM og leads, prosjekter, oppgaver og billetter, personaladministrasjon og tidsregistrering, digital postboks og kvitteringsskanning, dokumentlagring, kalender, online booking, chat, push-meldinger, rapporter samt AI-funksjoner.
2.2 Type behandling: innsamling, lagring, organisering, gjenfinning, visning, overføring, sikkerhetskopiering, gjenoppretting, begrensning, sletting og destruksjon.
2.3 Varighet: for løpetiden av bruksavtalen pluss periodene under punkt 11.
| Kategori av berørte personer | Typische Datenkategorien |
|---|---|
| Ansatte hos den ansvarlige | Navn, kontaktinformasjon, funksjon, tillatelser, arbeidstider, fravær, lønnsdata (hvis registrert) |
| Kunder og kontakter | Navn, firma, adresse, e-post, telefon, korrespondanse, kontrakter, tilbud, fakturaer, betalingsstatus |
| Leverandører og forretningspartnere | Firma- og kontaktdata, kvitteringer, betalingsdata |
| Interessenter (Leads) | Kontaktinformasjon, opprinnelse, historikk |
| Inviterte personer | Navn, e-post, status for invitasjonen, tilknytning til firmaet |
| Mandat (Modul «Skatt» og «Forvaltning») | Grunnleggende data, skatte- og forvaltningsdokumenter, kvitteringer, frister |
Særlig beskyttelsesverdige personopplysninger (f.eks. helseopplysninger i fraværsgrunner, opplysninger om sosialytelser) behandles kun i den grad den ansvarlige registrerer dem i tjenesten. Den ansvarlige bestemmer dette og har ansvaret for det.
4.1 IDup behandler personopplysninger utelukkende etter dokumenterte instruksjoner fra den ansvarlige. Denne DPA, vilkårene, innstillingene i kontoen og bruken av tjenestens funksjoner utgjør instruksjoner.
4.2 Ytterligere instruksjoner må sendes skriftlig til info@idup.com. Hvis de medfører ekstra arbeid eller kun kan implementeres med tilpasninger, kan IDup belaste for arbeidet etter avtale.
4.3 Hvis IDup anser en instruksjon som ulovlig, meddeler de dette umiddelbart og kan suspendere utførelsen inntil saken er avklart.
4.4 Hvis IDup er forpliktet til å behandle i henhold til sveitsisk eller gjeldende EU-rett, informerer de den ansvarlige på forhånd, med mindre loven forbyr det.
IDup forplikter alle personer som får tilgang til personopplysninger, kontraktsmessig til konfidensialitet; forpliktelsen gjelder utover slutten av aktiviteten. Tilgang gis kun i den grad det er nødvendig for den aktuelle oppgaven.
IDup treffer og opprettholder minst følgende tiltak (Art. 8 revDSG, Art. 32 DSGVO):
IDup kan videreutvikle tiltakene, forutsatt at beskyttelsesnivået ikke reduseres.
7.1 Den ansvarlige gir IDup generell tillatelse til å engasjere følgende underbehandlere:
| Underleverandør | Sted | Formål |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Tyskland (Datasenter Nürnberg) | Hosting og drift av alle servere (idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | Kypros / Litauen | Sending og mottak av e-poster (SMTP, Postboks info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | Irland, USA | KI-funksjoner: IDup AI, AI Studio, Chatbots, Belegggjenkjenning, Tekstforslag |
| Google Ireland Ltd / Google LLC | Irland, USA | Google Analytics 4 (Statistikk på idup.com), Firebase Cloud Messaging (Push til appen), Firebase Crashlytics (App-krasjrapporter), Google Fonts (Skrifter) |
| GTranslate Inc. | USA (nutzt Google Translate) | Automatisk oversettelse av nettstedet til 27 språk |
| Stripe Payments Europe Ltd / Stripe, Inc. | Irland, USA | Håndtering av kort- og netbetalinger |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxemburg | Håndtering av PayPal-betalinger |
| systeme.io SAS | Frankrike (Auslieferung über Amazon CloudFront, Fehlerprotokolle an Sentry) | Kontaktskjema og nyhetsbrev på idup.com – kun med uttrykkelig samtykke |
| Meta Platforms Ireland Ltd | Irland, USA | WhatsApp Business Cloud API samt Facebook- og Instagram-tilkobling – kun hvis du oppretter denne tilkoblingen selv |
| Cloudflare, Inc. | USA | Autoritativ DNS-navneoppløsning for idup.com; levering av individuelle JavaScript-biblioteker via unpkg.com på login.idup.com |
| Apple Inc. / Google LLC | USA | Levering av IDup-appen via App Store og Google Play samt utsendelse av push-varsler (APNs, FCM) |
7.2 IDup inngår forpliktelser med hver underleverandør som tilsvarer kravene i denne AVV og forblir ansvarlig for deres ytelse.
7.3 IDup kunngjør erstatninger eller tillegg minst 30 dager i forveien via e-post eller i kontoen. Innen den perioden kan den ansvarlige protestere på viktige, databeskyttelsesrelaterte grunner. Hvis innsigelsen ikke kan løses, kan den ansvarlige si opp den berørte delen av tjenesten fra endringsdatoen.
8.1 Wendet sich eine betroffene Person direkt an IDup, leitet IDup das Anliegen unverzüglich an die Verantwortliche weiter und beantwortet es nicht selbst.
8.2 IDup unterstützt die Verantwortliche mit geeigneten technischen Mitteln bei Auskunft, Berichtigung, Löschung, Einschränkung, Herausgabe und Widerspruch. Der Dienst stellt dafür Such-, Export-, Korrektur- und Löschfunktionen bereit, welche die Verantwortliche selbst nutzen kann.
IDup støtter den ansvarlige – innenfor rammen av det som er mulig og med hensyn til typen behandling – i overholdelsen av forpliktelsene i henhold til art. 32 til 36 DSGVO samt de tilsvarende forpliktelsene i revDSG, særlig ved sikkerheten av behandlingen, ved meldinger om brudd på personvernet, ved konsekvensutredninger for personvern og ved forhåndskonsultasjoner.
10.1 IDup rapporterer umiddelbart til den ansvarlige om ethvert brudd på beskyttelsen av personopplysninger, vanligvis innen 48 timer etter å ha blitt kjent med det.
10.2 Rapporten omfatter, så langt det er kjent: type brudd, berørte kategorier og omtrentlig antall berørte personer og datasett, sannsynlige konsekvenser, iverksatte og foreslåtte tiltak samt et kontaktpunkt.
10.3 Varsling til tilsynsmyndigheten og til berørte personer er den ansvarliges ansvar; IDup støtter dem i dette.
11.1 I løpet av avtaleperioden kan den behandlingsansvarlige hente sine data når som helst ved å bruke tjenestens eksportfunksjoner.
11.2 Etter at kontrakten avsluttes, forblir dataene tilgjengelige for eksport i 30 dager. Deretter blir miljøet markert for sletting og slettes permanent senest 90 dager etter kontraktens slutt. Sikkerhetskopier overskrives i løpet av de vanlige sikkerhetskopisyklusene.
11.3 Lovpålagte oppbevaringsplikter forblir reservert; slike data blir blokkert og ikke behandlet videre.
12.1 IDup stiller informasjonen som er nødvendig for å bevise overholdelse av denne DPA til rådighet for den ansvarlige på forespørsel.
12.2 Den ansvarlige kan kreve en gjennomgang maksimalt en gang i året – og i tillegg etter et brudd på personvernet. Den utføres med minst 30 dagers varsel, i vanlige åpningstider og uten å forstyrre driften. Tredjepartsrevisorer kan ikke være konkurrenter av IDup og må forplikte seg til konfidensialitet. IDup kan belaste for rimelig innsats.
Ansvar reguleres av vilkårene. Ufravikelige ansvarsbestemmelser i revDSG og DSGVO, spesielt Art. 82 DSGVO, forblir forbeholdt.
14.1 Denne DPA gjelder for varigheten av bruksavtalen. Bestemmelser som av sin natur fortsetter å gjelde – spesielt konfidensialitet og sletting – gjelder også etterpå.
14.2 Ved motstrid går bestemmelsene i denne DPA foran vilkårene, så langt det gjelder behandling av personopplysninger.
14.3 Sveitsisk lov gjelder; verneting er Reinach AG. Obligatoriske verneting forblir forbeholdt.
14.4 Denne DPA finnes på tysk og engelsk; oversettelser til andre språk er maskinelt produsert. Den tyske versjonen er autoritativ.
Sist oppdatert: 21. september 2026 · Versjon 1.0
Denne databehandlingsavtalen ("DPA") regulerer behandlingen av personopplysninger som IDup utfører på vegne av sine forretningskunder. Den gir virkning til art. 9 i den sveitsiske føderale loven om databeskyttelse (revFADP) og art. 28 i personvernforordningen (GDPR).
2.1 IDup behandler personopplysninger utelukkende for å levere tjenesten beskrevet i vilkårene: regnskap og bokføring, fakturering og betalinger, tilbud og kontrakter, CRM og leads, prosjekter, oppgaver og billetter, HR-administrasjon og tidsregistrering, digital postboks og kvitteringsfangst, dokumentlagring, kalender, online booking, chat, push-varsler, rapportering og AI-funksjoner.
2.2 Type behandling: innsamling, lagring, organisering, gjenfinning, visning, overføring, sikkerhetskopiering, gjenoppretting, begrensning, sletting og destruksjon.
2.3 Varighet: for løpetiden av bruksavtalen pluss periodene under punkt 11.
| Kategori av registrerte | Typiske datakategorier |
|---|---|
| Behandlingsansvarliges ansatte | navn, kontaktinformasjon, rolle, tillatelser, arbeidstider, fravær, lønnsdata (hvis registrert) |
| Kunder og kontakter | navn, selskap, adresse, e-post, telefon, korrespondanse, kontrakter, tilbud, fakturaer, betalingsstatus |
| Leverandører og forretningspartnere | firma- og kontaktinformasjon, dokumenter, betalingsdata |
| Potensielle kunder (leads) | kontaktinformasjon, kilde, historie |
| Inviterte personer | navn, e-post, invitasjonsstatus, tilknytning til selskapet |
| Mandater ("Skatt" og "Forvaltning" moduler) | masterdata, skatte- og tillitsmannsregistre, dokumenter, frister |
Spesielle kategorier av personopplysninger (f.eks. helseopplysninger i fraværsårsaker, detaljer om sosialforsikring) behandles kun i den grad behandlingsansvarlig registrerer dem i Tjenesten. Behandlingsansvarlig bestemmer dette og bærer ansvaret for det.
4.1 IDup behandler personopplysninger utelukkende etter dokumenterte instruksjoner fra den ansvarlige. Denne DPA, vilkårene, innstillingene i kontoen og bruken av tjenestens funksjoner utgjør instruksjoner.
4.2 Ytterligere instruksjoner må sendes skriftlig til info@idup.com. Hvis de medfører ekstra arbeid eller kun kan implementeres med tilpasninger, kan IDup belaste for arbeidet etter avtale.
4.3 Hvis IDup anser en instruksjon som ulovlig, meddeler de dette umiddelbart og kan suspendere utførelsen inntil saken er avklart.
4.4 Når IDup er pålagt å behandle data i henhold til sveitsisk eller gjeldende EU-lov, informerer det behandlingsansvarlig på forhånd med mindre loven forbyr dette.
IDup forplikter kontraktsmessig hver person som gis tilgang til personopplysninger til konfidensialitet; forpliktelsen overlever slutten av deres engasjement. Tilgang gis kun i den grad det er nødvendig for den respektive oppgaven.
IDup implementerer og vedlikeholder minst følgende tiltak (art. 8 revFADP, art. 32 GDPR):
IDup kan videreutvikle tiltakene, forutsatt at beskyttelsesnivået ikke reduseres.
7.1 Den ansvarlige gir IDup generell tillatelse til å engasjere følgende underbehandlere:
| Underbehandler | Plassering | Formål |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Tyskland (Nürnberg datasenter) | Hosting og drift av alle servere (idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | Kypros / Litauen | Sende og motta e-post (SMTP, postboks info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | Ireland, USA | AI-funksjoner: IDup AI, AI Studio, chatbots, kvitteringsgjenkjenning, tekstforslag |
| Google Ireland Ltd / Google LLC | Ireland, USA | Google Analytics 4 (statistikk på idup.com), Firebase Cloud Messaging (push til appen), Firebase Crashlytics (app-krasjrapporter), Google Fonts |
| GTranslate Inc. | USA (uses Google Translate) | Automatisk oversettelse av nettstedet til 27 språk |
| Stripe Payments Europe Ltd / Stripe, Inc. | Ireland, USA | Behandling av kort- og netbetalinger |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxembourg | Behandling av PayPal-betalinger |
| systeme.io SAS | Frankrike (levering via Amazon CloudFront, feillogger til Sentry) | Kontaktskjema og nyhetsbrev på idup.com – kun med ditt uttrykkelige samtykke |
| Meta Platforms Ireland Ltd | Ireland, USA | WhatsApp Business Cloud API samt Facebook- og Instagram-tilkoblinger – kun hvis du oppretter tilkoblingen selv |
| Cloudflare, Inc. | USA | Autoritativ DNS-oppløsning for idup.com; levering av individuelle JavaScript-biblioteker via unpkg.com på login.idup.com |
| Apple Inc. / Google LLC | USA | Distribusjon av IDup-appen via App Store og Google Play og levering av push-varsler (APNs, FCM) |
7.2 IDup pålegger hver underbehandler forpliktelser som tilsvarer de i denne DPA og forblir ansvarlig for deres ytelse.
7.3 IDup kunngjør erstatninger eller tillegg minst 30 dager i forveien via e-post eller i kontoen. Innen den perioden kan den ansvarlige protestere på viktige, databeskyttelsesrelaterte grunner. Hvis innsigelsen ikke kan løses, kan den ansvarlige si opp den berørte delen av tjenesten fra endringsdatoen.
8.1 Hvis en registrert kontakter IDup direkte, videresender IDup forespørselen til den behandlingsansvarlige uten forsinkelse og svarer ikke selv.
8.2 IDup støtter den behandlingsansvarlige med passende tekniske midler i håndtering av tilgang, retting, sletting, begrensning, portabilitet og innsigelse. Tjenesten tilbyr søke-, eksport-, korrigerings- og slettingsfunksjoner som den behandlingsansvarlige kan bruke selv.
Med hensyn til behandlingens art og den informasjonen som er tilgjengelig for det, bistår IDup behandlingsansvarlig med å overholde forpliktelsene i art. 32 til 36 GDPR og de tilsvarende forpliktelsene i revFADP, spesielt sikkerhet ved behandling, varsling av brudd på personopplysningssikkerheten, vurderinger av personvernkonsekvenser og forhåndskonsultasjon.
10.1 IDup varsler den ansvarlige om ethvert brudd på personopplysninger uten unødig forsinkelse, vanligvis innen 48 timer etter å ha blitt kjent med det.
10.2 Varslingen inkluderer, der det er kjent: typen brudd, kategoriene og omtrentlig antall berørte personer og poster, sannsynlige konsekvenser, iverksatte og foreslåtte tiltak, og et kontaktpunkt.
10.3 Varsling til tilsynsmyndigheten og til berørte personer er den ansvarliges ansvar; IDup bistår.
11.1 I løpet av avtaleperioden kan den behandlingsansvarlige hente sine data når som helst ved å bruke tjenestens eksportfunksjoner.
11.2 Etter at kontrakten avsluttes, forblir dataene tilgjengelige for eksport i 30 dager. Deretter blir miljøet markert for sletting og slettes permanent senest 90 dager etter kontraktens slutt. Sikkerhetskopier overskrives i løpet av de vanlige sikkerhetskopisyklusene.
11.3 Lovpålagte oppbevaringsplikter forblir reservert; slike data blir blokkert og ikke behandlet videre.
12.1 På forespørsel stiller IDup den informasjonen som er nødvendig for å bevise overholdelse av denne DPA til rådighet for den ansvarlige.
12.2 Den ansvarlige kan be om en revisjon maksimalt en gang i året – og i tillegg etter et brudd på personopplysninger. Den utføres med minst 30 dagers varsel, i vanlige åpningstider og uten å forstyrre driften. Tredjepartsrevisorer kan ikke være konkurrenter av IDup og må forplikte seg til konfidensialitet. IDup kan belaste for rimelig innsats.
Ansvar er regulert av Vilkårene for bruk. Obligatoriske ansvarsbestemmelser i revFADP og GDPR, spesielt art. 82 GDPR, forblir reservert.
14.1 Denne DPA gjelder for varigheten av bruksavtalen. Bestemmelser som av sin natur fortsetter å gjelde – spesielt konfidensialitet og sletting – gjelder også etterpå.
14.2 Ved motstrid går bestemmelsene i denne DPA foran vilkårene, så langt det gjelder behandling av personopplysninger.
14.3 Sveitsisk lov gjelder; verneting er Reinach AG. Obligatoriske verneting forblir forbeholdt.
14.4 Denne DPA finnes på tysk og engelsk; oversettelser til andre språk er maskinelt produsert. Den tyske versjonen er autoritativ.
Opphavsrett © 2026 - IDup. Alle rettigheter forbeholdt.
Vi bruker informasjonskapsler
Vi bruker nødvendige informasjonskapsler for å drive denne nettsiden. Med ditt samtykke bruker vi også Google Analytics for å forstå hvordan nettsiden vår brukes. Du kan endre valget ditt når som helst. Retningslinjer for informasjonskapsler · Personvernerklæring