Databehandleravtale
Sist oppdatert 18. august 2026.
Denne avtalen er et vedlegg til vilkårene og gjelder automatisk for enhver arrangør som fører et medlemsregister i Billett1. Den trenger ingen signatur, men den er like bindende for oss som om den hadde hatt en.
Den oppfyller kravet i personvernforordningen artikkel 28 om at behandling på vegne av en annen skal være regulert i avtale.
Hvem er hvem
Arrangøren er behandlingsansvarlig. Det er korpset, laget eller foreningen som bestemmer hvem som skal stå i registeret, hvilke opplysninger som føres om dem, og hva de brukes til.
Billett1 er databehandler. Vi lagrer og behandler opplysningene på arrangørens vegne, og gjør ikke noe med dem på egen hånd. Billett1 leveres av Atticum Incubator AS, org.nr 982 574 544.
Hva avtalen gjelder — og hva den ikke gjelder
Avtalen gjelder opplysningene i arrangørens medlemsregister:
- Medlemslista, med grupper og medlemsnummer
- Innkalling til medlemsmøter, og svarene som kommer inn
- Oppmøte, der arrangøren har slått på registrering av det
- Loggen over hvilke meldinger som er sendt til hvem, og om de kom fram
Den gjelder ikke billettsalg. Kjøper noen en billett av arrangøren, er det Billett1 som er behandlingsansvarlig for kjøperens opplysninger, og det er beskrevet i personvernerklæringen. De to rollene lever side om side i samme system, og skillet går ved registeret: er personen ført opp av arrangøren, gjelder denne avtalen.
Hvilke opplysninger
- Navn
- E-postadresse og telefonnummer
- Fødselsdato, hvis arrangøren fører den
- Medlemsnummer, hvis arrangøren bruker det
- Hvilke grupper medlemmet er i — stemmegruppe, komité, lag, årskull
- Fritekstnotat arrangøren fører selv
- Status: aktiv, inaktiv eller arkivert
- Svar på møteinnkallinger, og tidspunkt for oppmøte
Opplysningene gjelder arrangørens medlemmer, og kan gjelde barn — et korps eller et idrettslag fører ofte mindreårige. Der en familie deler e-postadresse, når meldingene en foresatt.
Særlige kategorier skal ikke føres inn
Notatfeltet og gruppenavnene er fritekst, og systemet tolker dem ikke. Det gjør dem praktiske, og det gjør dem risikable: de skal ikke brukes til helseopplysninger, diagnoser, allergier, religion, fagforeningsmedlemskap, etnisitet eller straffbare forhold.
Slike opplysninger har et strengere vern enn tjenesten er bygget for. Trenger arrangøren å føre dem, må det avtales særskilt med oss først — ikke skrives inn i et notatfelt og oppdages etterpå.
Vær også oppmerksom på at gruppenavnet i seg selv kan røpe noe. «Junior» sier alder, «styret» sier verv. Det er som regel greit, men gruppen er synlig for alle som har lesetilgang til registeret.
Vi gjør bare det arrangøren ber om
Vi behandler opplysningene etter arrangørens instruks. I praksis er instruksen det arrangøren selv gjør i portalen — importerer, retter, inviterer, sender ut — sammen med det tjenesten må gjøre for å virke: lagre, ta sikkerhetskopi, sende e-post og rette feil.
Vi bruker ikke medlemsopplysninger til å utvikle egne produkter, til markedsføring, til analyse på tvers av arrangører, eller til å trene modeller. Vi selger dem ikke, og vi deler dem ikke med andre arrangører.
Mener vi at en instruks bryter personvernregelverket, sier vi fra framfor å utføre den.
Hvordan opplysningene er sikret
Dette er tiltakene som faktisk er på plass, ikke en ønskeliste:
- Arrangørskillet håndheves i databasen, ikke bare i koden. Hver rad i registeret bærer arrangøren sin, og databasen nekter å returnere rader utenfor den arrangøren spørringen kjører som
- Tilgang følger rolle. Lesetilgang til registeret er strengere enn vanlig lesetilgang: en dørvakt, eller en med ren lesetilgang, får den ikke. At noen ser deltakerlista for kveldens konsert, betyr ikke at hun skal kunne bla i hele registeret
- Endringer revisjonslogges. Opprettelse, retting, anonymisering og gruppeendring skrives til en logg som ikke kan endres eller slettes i ettertid
- Svarlenker lagres som hash. Den personlige lenken et medlem får på e-post finnes ikke i klartekst hos oss. Lekker en databasekopi, lekker ikke lenkene med den
- All trafikk går kryptert, og databasen er ikke eksponert mot internett gjennom noe åpent dataregister-API
- Billett1-ansatte med tilgang til flatene på tvers må bruke tofaktor. En innlogging alene er ikke nok
- Det tas sikkerhetskopi av databasen. Kopiene ligger samme sted som databasen
Hvem hos oss har tilgang
Bare de hos Billett1 som trenger det for å drifte tjenesten eller hjelpe arrangøren, og de har taushetsplikt. Vi går ikke inn i registeret av nysgjerrighet.
Vi er åpne om hvor grensen går i dag: drift av databasen innebærer teknisk tilgang til å lese den. Verktøyet som skal gjøre supporttilgang uttrykkelig, tidsbegrenset og begrunnet per arrangør, er under bygging og ikke ferdig. Fram til det er på plass hviler dette på taushetsplikt og på at kretsen er liten, ikke på en teknisk sperre. Vi sier det heller enn å la være.
Underleverandører
Arrangøren godtar at vi bruker disse. De behandler opplysninger på våre vegne, og er bundet av avtaler med tilsvarende plikter som denne:
- Supabase — databasen. Servere i Frankfurt
- Render — kjører tjenesten. Servere i Frankfurt. Trafikken går gjennom Cloudflares nett
- Uniweb — sender e-posten. De ser mottakeradressen og innholdet i meldingen
Vipps og Google står bevisst ikke på lista. De berører billettkjøp og arrangørens egen innlogging, ikke medlemsregisteret.
Skal vi ta i bruk en ny underleverandør for medlemsdata, varsler vi arrangørene på e-post først. Er arrangøren uenig, kan avtalen sies opp og registeret hentes ut.
Opplysningene lagres i EU
Databasen og tjenesten står i Frankfurt. Selskapene bak Supabase, Render og Cloudflare er likevel amerikanske, selv når serverne står i Europa.
Vi sier det fordi det er relevant, og fordi det ikke er ferdig vurdert hva det betyr. Leverandørene har standard personvernbestemmelser i sine egne vilkår, men vi har ikke gjort en selvstendig overføringsvurdering av hver av dem. Det står på lista over ting som skal gjøres, og det er ikke gjort.
Hvis noe går galt
Oppdager vi et sikkerhetsbrudd som rammer medlemsopplysninger, varsler vi arrangøren uten ugrunnet opphold — på e-post til arrangørens registrerte adresse, med det vi vet om hva som har skjedd, hvem det gjelder, og hva vi gjør med det.
Det er arrangøren som eventuelt melder bruddet til Datatilsynet innen fristen på 72 timer. Vi gir informasjonen som trengs for å gjøre det.
Når et medlem tar kontakt
Et medlem som vil ha innsyn, retting eller sletting, skal henvende seg til arrangøren — det er de som er ansvarlige. Kommer henvendelsen til oss, sender vi den videre, og svarer ikke på arrangørens vegne.
Vi hjelper arrangøren med å svare, uten ekstra kostnad:
- Innsyn og utlevering — registeret kan hentes ut når som helst
- Retting — arrangøren kan rette selv i portalen
- Sletting — se under, for her er det en begrensning arrangøren bør kjenne
Sletting er anonymisering
Et medlem kan anonymiseres: navn, e-post, telefon og notat overskrives for godt, og kan ikke hentes tilbake. Selve raden blir stående, tom.
Grunnen er at historikken peker på den. En invitasjon som er sendt, et oppmøte som er registrert, og senere en betalt kontingent, viser til medlemmet — og revisjonsloggen kan ikke endres. Å slette raden ville revet i stykker spor som skal stå.
Resultatet er at opplysningene om personen er borte, mens sporet av at noe skjedde blir igjen. Vi mener det oppfyller sletteplikten, men sier det tydelig, for det er ikke det samme som at raden forsvinner.
Når arrangøren slutter hos oss
Arrangøren kan når som helst hente ut registeret sitt i et vanlig filformat. Sies avtalen opp, kan registeret hentes ut først, og deretter sletter eller anonymiserer vi det innen 90 dager — med de begrensningene som følger av avsnittet over, og av regnskapsplikten der det finnes betalinger knyttet til et medlem.
Sikkerhetskopier ryddes etter leverandørens vanlige syklus, og kan derfor leve noe lenger enn den aktive databasen.
Hvor lenge opplysningene ellers lagres
Dette er ikke fastsatt. Det er arrangøren som behandlingsansvarlig som bestemmer hvor lenge egne medlemsopplysninger skal lagres, og systemet sletter ikke noe av seg selv i dag.
Vi har ingen automatisk sletting å tilby ennå. Det betyr at et medlem som meldte seg ut i 2019 fortsatt står i registeret om ingen fjerner det, og det er verdt å rydde i med jevne mellomrom.
Innsyn i hvordan vi gjør det
Arrangøren kan be om dokumentasjon på at vi holder det som står her, og vi svarer på spørsmål om sikkerhet og underleverandører. Ønskes en mer omfattende gjennomgang eller revisjon, avtaler vi det i hvert enkelt tilfelle.
Varighet og endringer
Avtalen gjelder så lenge arrangøren bruker Billett1 til å føre et medlemsregister, og faller bort når registeret er hentet ut og slettet.
Endrer vi avtalen vesentlig, varsler vi arrangørene på e-post før endringen trer i kraft. Datoen øverst på siden sier hvilken utgave du leser.
Norsk rett
Avtalen er underlagt norsk rett. Tvister hører under Larvik som verneting.
Kontakt
Spørsmål om denne avtalen, eller om behandlingen av medlemsopplysninger, sendes til post@billett1.no.