Juridisk
Databehandleravtale
Når bedriften din selger gavekort og billetter eller tar imot bordreservasjoner gjennom Kuvert, behandler Kuvert opplysninger om kundene og gjestene dine på dine vegne. Denne avtalen regulerer den behandlingen og inngås mellom bedriften («den dataansvarlige») og MICCI («databehandleren»).
Sist oppdatert 15. september 2026
1. Gjengstander og varighet
Behandlingen skjer utelukkende med formål å levere tjenesten: å utstede, levere, slå opp og innløse gavekort og billetter, å ta imot og holde orden på bordreservasjoner og bedriftens gjestebok, samt å stille de tilhørende oversiktene til disposisjon for bedriften.
Avtalen løper så lenge bedriften har en konto hos Kuvert, og opphører samtidig med kontoen.
2. Kategorier av registrerte og opplysninger
Registrerte er kjøpere og mottakere av gavekort og billetter, gjester som reserverer bord, samt bedriftens egne brukere. Det behandles vanlige personopplysninger:
- Navn, e-postadresse og telefonnummer.
- Den personlige hilsen kjøperen skriver til mottakeren.
- Ordre-, kort- og innløsningshistorikk, herunder beløp og tidspunkter.
- Ved bordreservasjon: tidspunkt og antall gjester, beskjeder og svar på bedriftens spørsmål, bedriftens egne notater om gjesten, besøks-, avbestillings- og uteblivelseshistorikk, vurderinger etter besøket samt kortets merke og fire siste sifre ved et depositum eller gebyr.
- Allergier og spesielle hensyn som en gjest selv oppgir ved en bordreservasjon, kan være helseopplysninger og dermed en særlig kategori av personopplysninger. De behandles utelukkende for at bedriften skal kunne ta hensyn til dem, vises bare for de brukerne som har en rolle med tilgang til gjesteboken, og slettes sammen med gjesten. Utover dette behandles ingen særlige kategorier av personopplysninger.
3. Instruksjon
Databehandleren behandler bare personopplysninger etter dokumentert instruksjon fra den dataansvarlige. Bruk av tjenesten etter dens dokumenterte formål utgjør en slik instruksjon.
Databehandleren underretter den dataansvarlige hvis en instruksjon etter databehandlerens oppfatning strider mot databeskyttelsesreglene.
4. Konfidensialitet og sikkerhet
Tilgang til personopplysninger er begrenset til de personer som har behov for det, og disse er underlagt taushetplikt.
Det er truffet passende tekniske og organisatoriske tiltak, herunder kryptering av data under transport, tilgangskontroll basert på roller, hashede passord, signerte webhooks og separasjon av den enkelte bedrifts data.
5. Underdatabehandlere
Den dataansvarlige gir generell godkjenning til bruk av følgende underdatabehandlere:
- Stripe — betalingsavvikling og legitimering.
- PostStack — utsendelse av e-post til kjøpere, mottakere og gjester.
- HostStack — hosting og drift av applikasjon og database.
6. Overføring til tredjeland
Behandlingen skjer som utgangspunkt innenfor EU/EØS. Skjer det overføring til et tredjeland gjennom en underdatabehandler, skjer det på et gyldig overføringsgrunnlag, herunder EU-Kommisjonens standardkontraktbestemmelser.
7. Bistand til den dataansvarlige
Databehandleren bistår i rimelig omfang den dataansvarlige med å besvare forespørsler fra registrerte om innsikt, utbedring, sletting og begrensning, samt med sikkerhet, anmeldelse av brudd og konsekvensanalyser.
Blir databehandleren oppmerksom på et brudd på personvernssikkerheten, underrettes den dataansvarlige uten unødig forsinkelse.
8. Sletting ved opphør
Ved avtalens opphør sletter databehandleren personopplysningene, med mindre lovgivningen krever fortsatt oppbevaring — herunder den danske bogføringslovens krav om fem års oppbevaring av regnskapsmateriale.
Den dataansvarlige kan før opphør forespørre å få sine data levert i vanlig brukt format. Bedriftens gavekortsdata kan dessuten hentes som CSV direkte i dashbordet uten å spørre.
9. Revisjon
Databehandleren stiller de opplysninger til disposisjon som er nødvendige for å påvise overholdelse av denne avtalen, og gjør revisjon mulig etter forutgående skriftlig avtale.
Har du spørsmål til denne siden, så skriv til hej@kuvert.dk.