Avtalevilkår
Ett dokument som regulerer hele kundeforholdet: vilkårene for bruk av Bidbuddy, med databehandleravtalen som bilag.
Om dette dokumentet
Avtalevilkårene består av to deler. Del 1 regulerer bruken av tjenesten. Bilag A regulerer Bidbuddys behandling av personopplysninger på vegne av Kunden, og oppfyller kravene i personvernforordningen (GDPR) artikkel 28. Begge deler aksepteres samlet ved å krysse av for avtalevilkårene når organisasjonen opprettes. Databehandleravtalen trenger derfor ikke signeres separat.
Behandlingen av personopplysninger der Bidbuddy AS selv er behandlingsansvarlig, er beskrevet i personvernerklæringen. Den er et informasjonsdokument og ikke en del av denne avtalen.
Vilkår for bruk
Regulerer tilgang til og bruk av Bidbuddy-tjenesten.
1. Omfang og aksept
Vilkårene gjelder for bruk av Bidbuddy (tjenesten), inkludert nettsted, applikasjon og tilhørende funksjoner. Avtalen inngås mellom Bidbuddy AS, org.nr. 934 445 406 («Bidbuddy»), og den virksomheten som oppretter konto («Kunden»). Avtalen inngås ved at Kunden krysser av for avtalevilkårene i registreringen. Bidbuddy logger hvem som aksepterte, hvilken versjon som ble akseptert og når.
Den som oppretter konto på vegne av en virksomhet, bekrefter å ha fullmakt til å binde virksomheten. Brukere som senere gis tilgang av Kunden, omfattes av avtalen uten å måtte akseptere den på nytt.
2. Konto og tilgang
Kunden er ansvarlig for informasjonen som oppgis, og for å holde påloggingsopplysninger og tilgang til kontoen sikker. Bidbuddy skal varsles uten ugrunnet opphold ved mistanke om uautorisert bruk.
- Konto kan ikke deles på en måte som omgår brukergrenser eller lisensvilkår.
- Kunden må følge gjeldende lov og ikke bruke tjenesten til ulovlige formål.
- Kunden er ansvarlig for handlinger utført av brukere Kunden har gitt tilgang.
3. Tillatt bruk og begrensninger
- Ikke forsøk å omgå sikkerhet, teste sårbarheter uten avtale, eller forstyrre tjenestens drift.
- Ikke last opp, del eller behandle innhold som krenker tredjeparts rettigheter eller bryter lov.
- Ikke bruk automatiserte metoder (robot/scraping) som kan belaste tjenesten urimelig.
4. Abonnement og betaling
- Pris og funksjoner følger valgt plan og kan endres over tid.
- Betaling skjer forskuddsvis eller etterskuddsvis avhengig av valgt løsning.
- Kunden er ansvarlig for eventuelle avgifter eller skatter knyttet til kjøpet, der det er relevant.
5. Kundens innhold
Kunden beholder alle rettigheter til innhold som lastes opp til eller genereres i tjenesten. Kunden gir Bidbuddy en begrenset rett til å lagre, behandle og vise innholdet i den grad det er nødvendig for å levere tjenesten og yte support.
Retten er begrenset til å levere tjenesten til Kunden. Kundens innhold brukes ikke til å forbedre produktet, trene språkmodeller eller bygge kunnskapsgrunnlag på tvers av kunder. Se Bilag A punkt 6. Aggregert og anonymisert statistikk om bruksmønstre omfattes ikke av denne begrensningen.
6. Personvern
Behandling av personopplysninger på Kundens vegne reguleres av Bilag A. Behandling der Bidbuddy er behandlingsansvarlig, er beskrevet i personvernerklæringen.
7. Tilgjengelighet og endringer
Tjenesten leveres «som den er» og kan tidvis være utilgjengelig, for eksempel ved vedlikehold. Bidbuddy kan endre tjenesten og oppdatere vilkårene ved behov. Ved vesentlige endringer varsles Kunden skriftlig minst 30 dager før endringen trer i kraft. Fortsatt bruk av tjenesten etter at endringen har trådt i kraft regnes som aksept.
8. Oppsigelse og stenging
- Kunden kan si opp abonnementet i henhold til vilkårene for valgt plan.
- Bidbuddy kan suspendere eller avslutte tilgangen ved vesentlig brudd på vilkårene eller ved misbruk.
- Ved opphør slettes eller tilbakeleveres Kundens innhold etter reglene i Bilag A punkt 12.
9. Ansvarsfraskrivelse og ansvarsbegrensning
- Bidbuddy gir ingen garantier for at tjenesten alltid er feilfri eller tilgjengelig uten avbrudd.
- Tjenesten benytter språkmodeller, og utdata kan inneholde feil. Kunden er ansvarlig for å kvalitetssikre innhold før det brukes i en anskaffelse.
- I den grad loven tillater, er Bidbuddy ikke ansvarlig for indirekte tap, som tapt fortjeneste, tap av data eller driftsavbrudd.
- Samlet ansvar begrenses, så langt loven tillater, til beløpet Kunden har betalt for tjenesten de siste 3 månedene før kravet oppstod.
10. Lovvalg og tvister
Avtalen er underlagt norsk rett, med forbehold om ufravikelige regler. Tvister søkes løst i minnelighet. Dersom det ikke lykkes, kan tvisten bringes inn for ordinære domstoler med Oslo tingrett som verneting.
11. Kontakt
Spørsmål om avtalen sendes til kontakt@bidbuddy.no.
Databehandleravtale
Regulerer Bidbuddys behandling av personopplysninger på vegne av Kunden, jf. GDPR artikkel 28. Aksepteres sammen med Del 1.
A1. Parter og bakgrunn
Bilaget inngås mellom Kunden («Behandlingsansvarlig») og Bidbuddy AS, org.nr. 934 445 406 («Databehandler»), og utgjør en integrert del av avtalevilkårene. Ved motstrid går Bilag A foran Del 1 for spørsmål om behandling av personopplysninger.
A2. Rollefordeling
Behandlingsansvarlig bestemmer formålet med og midlene for behandlingen av personopplysninger som lastes opp til eller genereres i tjenesten på Behandlingsansvarliges vegne. Databehandler behandler disse opplysningene utelukkende på Behandlingsansvarliges vegne og etter dennes instruks.
Bilaget omfatter ikke opplysninger der Bidbuddy AS selv er behandlingsansvarlig, som kontoopplysninger, autentiseringshendelser og bruksdata.
A3. Behandlingens formål, art og varighet
Formålet er å levere Bidbuddy-tjenesten til Behandlingsansvarlig, det vil si å finne, vurdere og besvare offentlige anskaffelser. Behandlingen omfatter:
- Lagring av dokumenter og innhold som Behandlingsansvarlig laster opp eller kobler til tjenesten.
- Strukturering og indeksering av innhold for søk og gjenfinning.
- Analyse av innhold ved hjelp av språkmodeller for å trekke ut krav, vurdere relevans og generere utkast til svar.
- Visning av innhold til brukere hos Behandlingsansvarlig som har fått tilgang.
- Utsending av varsler til kanaler Behandlingsansvarlig selv har koblet til, for eksempel e-post, Slack eller Microsoft Teams.
Behandlingen varer så lenge kundeforholdet består, og opphører etter punkt A12.
A4. Kategorier av registrerte og personopplysninger
Behandlingen kan omfatte følgende kategorier registrerte:
- Ansatte og brukere hos Behandlingsansvarlig som benytter tjenesten.
- Kontaktpersoner hos oppdragsgivere, samarbeidspartnere og underleverandører som fremgår av opplastede dokumenter.
- Personer omtalt i tilbudsdokumentasjon, for eksempel nøkkelpersonell, referansepersoner og CV-innehavere.
Og følgende kategorier opplysninger:
- Kontaktopplysninger: navn, e-postadresse, telefonnummer, stilling og arbeidsgiver.
- Kompetanseopplysninger: utdanning, sertifiseringer, arbeidserfaring og prosjekthistorikk fra CV-er og referanser.
- Øvrige personopplysninger som Behandlingsansvarlig velger å laste opp som del av anbudsdokumentasjon.
Tjenesten er ikke innrettet for særlige kategorier av personopplysninger etter GDPR artikkel 9, eller opplysninger om straffedommer og lovovertredelser etter artikkel 10. Slike opplysninger skal ikke lastes opp uten skriftlig forhåndsavtale.
A5. Behandling kun etter instruks
Databehandler skal kun behandle personopplysningene etter dokumenterte instrukser fra Behandlingsansvarlig. Bruk av tjenesten i tråd med avtalevilkårene utgjør Behandlingsansvarliges instruks.
Dersom Databehandler er rettslig forpliktet til å behandle opplysningene ut over instruksen, skal Behandlingsansvarlig varsles før behandlingen finner sted, med mindre varsling er forbudt etter loven. Databehandler skal underrette Behandlingsansvarlig dersom en instruks etter Databehandlers oppfatning er i strid med personvernregelverket.
A6. Bruk av kunstig intelligens
Tjenesten benytter språkmodeller levert av underdatabehandlere for å analysere innhold og generere utkast. For å unngå tvil gjelder:
- Innhold fra Behandlingsansvarlig brukes ikke til å trene eller finjustere språkmodeller, verken hos Databehandler eller hos underdatabehandlere.
- Innhold fra én kunde gjøres ikke tilgjengelig for andre kunder, og inngår ikke i felles kunnskapsgrunnlag på tvers av kunder.
- Databehandler skal benytte avtalevilkår med modelleverandørene som forbyr bruk av innhold til modelltrening og som begrenser lagringstid til det som er nødvendig for å levere svaret.
- Aggregert og anonymisert statistikk om bruksmønstre, som ikke kan knyttes til en enkeltperson eller til Behandlingsansvarliges innhold, kan benyttes til å forbedre tjenesten.
A7. Taushetsplikt og tilgangsstyring
Databehandler skal sikre at personer som gis tilgang til personopplysningene er underlagt taushetsplikt, og at tilgang kun gis i den grad det er nødvendig for å levere, drifte og yte support på tjenesten. Tilgang skal være personlig, logget og trekkes tilbake når behovet opphører.
A8. Informasjonssikkerhet
Databehandler skal gjennomføre egnede tekniske og organisatoriske tiltak etter GDPR artikkel 32, herunder:
- Kryptering av data under overføring og ved lagring.
- Logisk separasjon av data mellom kunder, håndhevet på databasenivå.
- Rollebasert tilgangskontroll og autentisering av alle brukere.
- Logging av sikkerhetsrelevante hendelser.
- Regelmessig sikkerhetskopiering, med rutiner for gjenoppretting som testes jevnlig.
- Jevnlig testing, måling og evaluering av tiltakenes effektivitet.
A9. Underdatabehandlere
Behandlingsansvarlig gir Databehandler generell godkjenning til å benytte underdatabehandlere til drift, lagring, analyse og kommunikasjon som er nødvendig for å levere tjenesten. Databehandler har inngått avtale med hver av dem som pålegger tilsvarende forpliktelser som følger av dette bilaget, og er ansvarlig for deres utførelse.
Behandlingsansvarlig kan på forespørsel få oversikt over hvilke underdatabehandlere som benyttes, og kan gjøre innsigelse på saklig grunnlag knyttet til personvern. Dersom partene ikke finner en løsning, kan Behandlingsansvarlig si opp tjenesten uten kostnad for gjenstående avtaleperiode.
A10. Overføring til land utenfor EØS
Databehandler skal sikre at all behandling av personopplysninger skjer innenfor EØS, med mindre det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V. Der overføring til land utenfor EØS finner sted, benytter Databehandler enten en beslutning om tilstrekkelig beskyttelsesnivå eller EUs standard personvernbestemmelser (SCC), supplert med nødvendige tekniske og organisatoriske tiltak.
Behandlingsansvarlig kan på forespørsel få opplyst behandlingssted og overføringsgrunnlag for den enkelte underdatabehandler.
A11. Bistand, avvik og revisjon
Databehandler skal, hensyntatt behandlingens art og tilgjengelige opplysninger, bistå Behandlingsansvarlig med:
- Å svare på henvendelser fra registrerte om innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse. Databehandler skal ikke besvare slike henvendelser direkte, men videreformidle dem til Behandlingsansvarlig uten ugrunnet opphold.
- Å oppfylle pliktene etter GDPR artikkel 32 til 36, herunder ved vurdering av personvernkonsekvenser og forhåndsdrøfting med tilsynsmyndighet.
- Å dokumentere behandlingen ved forespørsel fra tilsynsmyndighet.
Ved brudd på personopplysningssikkerheten skal Databehandler varsle Behandlingsansvarlig uten ugrunnet opphold etter at Databehandler ble kjent med bruddet. Varselet skal beskrive bruddets art, berørte opplysninger og registrerte, sannsynlige konsekvenser og iverksatte tiltak. Behandlingsansvarlig varsler tilsynsmyndigheten og eventuelt de registrerte.
Behandlingsansvarlig kan kreve dokumentasjon som viser at forpliktelsene overholdes, og kan gjennomføre revisjon inntil én gang per kalenderår med minst 30 dagers skriftlig varsel. Revisjonen skal gjennomføres slik at den i minst mulig grad forstyrrer driften, og hver part dekker egne kostnader. Krever tilsynsmyndighet hyppigere revisjon, gjennomføres den uten hensyn til denne begrensningen.
A12. Varighet, sletting og tilbakelevering
Bilaget gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig.
Ved opphør skal Databehandler, etter Behandlingsansvarliges valg, slette eller tilbakelevere alle personopplysninger, og slette eksisterende kopier med mindre lagring er pålagt etter lov. Behandlingsansvarlig kan eksportere sitt innhold før sletting gjennomføres. Sletting skjer innen 30 dager etter opphør, og omfatter avledede data som indeks og vektorrepresentasjoner. Sikkerhetskopier slettes senest innen 90 dager, i takt med ordinær rulleringssyklus.
A13. Ansvar
Ansvarsbegrensningen i Del 1 punkt 9 gjelder også for brudd på dette bilaget. Begrensningen gjelder likevel ikke der ufravikelig rett er til hinder for det, herunder partenes ansvar overfor registrerte etter GDPR artikkel 82.
A14. Endringer
Databehandler kan oppdatere bilaget dersom regelverk, tjenesten eller bruken av underdatabehandlere endrer seg. Vesentlige endringer varsles skriftlig i rimelig tid før de trer i kraft.