DATABEHANDLERAVTALE — AGENTAS CONSULT Sist oppdatert: 11.09.2026 Denne databehandleravtalen ("Avtalen") gjelder mellom Kunden ("Behandlingsansvarlig") og Agentas AS, org.nr. 831 676 752, Nordvikveien 61, 4085 Hundvåg ("Databehandler"), og utfyller vilkårene for bruk av Agentas Consult. Ved uenighet om personvern går denne Avtalen foran vilkårene. 1. Formål og omfang Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig utelukkende for å levere Tjenesten, i tråd med Behandlingsansvarliges dokumenterte instruksjoner (herunder disse vilkårene og bruken av Tjenesten). 2. Behandlingens art og varighet Innsamling, lagring, strukturering, analyse (herunder AI-basert vurdering og utarbeiding av utkast), visning og sletting. Behandlingen varer så lenge Behandlingsansvarlig bruker Tjenesten, med mindre annet følger av lov. 3. Kategorier av registrerte og opplysninger - Registrerte: Behandlingsansvarliges ansatte og konsulenter (profiler/CV-er), kontaktpersoner hos oppdragsgivere/kunder, og brukere av kontoen. - Opplysninger: navn, kontaktopplysninger, yrkeserfaring og kompetanse (CV-innhold), rolle, og øvrig innhold Behandlingsansvarlig velger å laste opp. Behandlingsansvarlig skal ikke laste opp særlige kategorier (sensitive) personopplysninger med mindre det er avtalt. 4. Behandlingsansvarliges ansvar Behandlingsansvarlig innestår for å ha gyldig behandlingsgrunnlag for opplysningene som lastes opp og for utgående henvendelser, og for å ha oppfylt informasjonsplikten overfor de registrerte. 5. Databehandlers plikter Databehandler skal: behandle opplysninger kun etter instruks; sikre at personer med tilgang har taushetsplikt; iverksette egnede tekniske og organisatoriske sikkerhetstiltak (art. 32); bistå Behandlingsansvarlig med å oppfylle forespørsler fra registrerte og plikter etter art. 32–36; og varsle uten ugrunnet opphold ved brudd på personopplysningssikkerheten. 6. Sikkerhetstiltak Tilgangsstyring og autentisering, kryptert transport (HTTPS), hashing av passord, adskilte datalagre per konto, logging, og drift på infrastruktur i EØS. 7. Underdatabehandlere Behandlingsansvarlig gir generell forhåndsgodkjenning til bruk av underdatabehandlere. Ved oppstart benyttes: - Anthropic (AI-modell) — for kunder som bruker Agentas' administrerte modell; relevant tekst sendes for behandling og brukes ikke til modelltrening etter leverandørens API-vilkår. - Cloudflare (edge/CDN, sikkerhet). Databehandler informerer om planlagte endringer i underdatabehandlere og gir Behandlingsansvarlig anledning til å protestere. Databehandler pålegger enhver underdatabehandler tilsvarende forpliktelser som i denne Avtalen. Bruker Kunden egen AI-nøkkel, er kundens AI-leverandør ikke Agentas' underdatabehandler, men en tjeneste Kunden selv har avtale med. 8. Overføring utenfor EØS Overføring til land utenfor EØS skjer kun på grunnlag av en gyldig overføringsmekanisme (f.eks. EUs standardavtalevilkår eller EU–US Data Privacy Framework der dette gjelder). 9. Bistand og revisjon Databehandler stiller til rådighet informasjon som er nødvendig for å dokumentere etterlevelse, og muliggjør og bidrar til revisjoner. Slik revisjon kan skje ved at Databehandler fremlegger relevant dokumentasjon, eller ved en avtalt gjennomgang med rimelig varsel og fortrolighet. 10. Sletting og tilbakelevering Ved opphør av Tjenesten sletter eller tilbakeleverer Databehandler alle personopplysninger etter Behandlingsansvarliges valg, og sletter eksisterende kopier med mindre lagring kreves av lov. 11. Brudd på personopplysningssikkerheten Databehandler varsler Behandlingsansvarlig uten ugrunnet opphold etter å ha blitt kjent med et brudd, med informasjon som med rimelighet kan skaffes for at Behandlingsansvarlig kan oppfylle sin varslingsplikt. 12. Varighet Avtalen gjelder så lenge Databehandler behandler personopplysninger på vegne av Behandlingsansvarlig. Kontakt: consult@agentas.net. ——————————————————————————————————————————————————————— DATA PROCESSING AGREEMENT — AGENTAS CONSULT Last updated: 11 Sept 2026 This data processing agreement (the "Agreement") is entered into between the Customer (the "Controller") and Agentas AS, company reg. no. 831 676 752, Nordvikveien 61, 4085 Hundvåg (the "Processor"), and supplements the terms for using Agentas Consult. In the event of a conflict on data protection, this Agreement prevails over the terms. 1. Purpose and scope The Processor processes personal data on behalf of the Controller solely to provide the Service, in accordance with the Controller's documented instructions (including these terms and the use of the Service). 2. Nature and duration Collection, storage, structuring, analysis (including AI-based assessment and drafting), display and deletion. Processing lasts as long as the Controller uses the Service, unless otherwise required by law. 3. Categories of data subjects and data - Data subjects: the Controller's employees and consultants (profiles/CVs), contact persons at buyers/customers, and account users. - Data: names, contact details, professional experience and skills (CV content), role, and other content the Controller chooses to upload. The Controller shall not upload special categories (sensitive) of personal data unless agreed. 4. Controller responsibilities The Controller warrants that it has a valid legal basis for the data it uploads and for outbound communications, and that it has met its information duties towards data subjects. 5. Processor obligations The Processor shall: process data only on instructions; ensure that persons with access are bound by confidentiality; implement appropriate technical and organisational security measures (art. 32); assist the Controller with data subject requests and obligations under arts. 32–36; and notify without undue delay of a personal data breach. 6. Security measures Access control and authentication, encrypted transport (HTTPS), password hashing, per-account separated data stores, logging, and operation on infrastructure within the EEA. 7. Sub-processors The Controller gives general prior authorisation for the use of sub-processors. At the outset the following are used: - Anthropic (AI model) — for customers using Agentas' managed model; relevant text is sent for processing and is not used for model training under the provider's API terms. - Cloudflare (edge/CDN, security). The Processor will inform the Controller of intended changes to sub-processors and give the Controller an opportunity to object. The Processor imposes on any sub-processor obligations equivalent to those in this Agreement. If the Customer uses its own AI key, the customer's AI provider is not a sub-processor of Agentas but a service the Customer contracts for itself. 8. Transfers outside the EEA Transfers to countries outside the EEA occur only on the basis of a valid transfer mechanism (e.g. the EU Standard Contractual Clauses or the EU–US Data Privacy Framework where applicable). 9. Assistance and audit The Processor makes available information necessary to demonstrate compliance and allows for and contributes to audits. Such audit may be satisfied by the Processor providing relevant documentation, or by an agreed review on reasonable notice and under confidentiality. 10. Deletion and return On termination of the Service the Processor deletes or returns all personal data at the Controller's choice, and deletes existing copies unless storage is required by law. 11. Personal data breach The Processor notifies the Controller without undue delay after becoming aware of a breach, with information that can reasonably be obtained so the Controller can meet its notification duty. 12. Duration This Agreement applies for as long as the Processor processes personal data on behalf of the Controller. Contact: consult@agentas.net.