Databehandleravtale
Gjelder fra: 2026-09-05
Denne databehandleravtalen ("DPA") utgjør en del av vilkårene for bruk, Bestillingen, rammeavtalen eller en annen avtale mellom kunden som er angitt i den aktuelle avtalen ("Kunden") og Attia AS ("Attia") for Attia ATS og tilhørende tjenester ("Avtalen").
Attia AS (org.nr 937788185) ligger i Solheimgata 1a, 0267 Oslo, Norge. Kontakt: hello@attia.app. Personvernkontakt: Njål Wiik.
Denne DPA-en er skrevet for Attias B2B-programvare for søkerhåndtering og rekrutteringsarbeidsflyt. Den regulerer Attias behandling av kundestyrte personopplysninger som databehandler eller underleverandør. Attias personvernerklæring regulerer Attias egen behandling som behandlingsansvarlig, som kontoadministrasjon, fakturering, brukerstøtte, sikkerhet, etterlevelse av regelverk, analyse der det brukes, og forretningskommunikasjon.
1. Parter og virkeområde
Parter
Denne DPA-en er inngått mellom Kunden og Attia AS. Kunden kan inngå denne DPA-en for seg selv og, der Avtalen og Personvernregelverket tillater det, for tilknyttede selskaper som har adgang til å bruke Tjenesten.
Virkeområde
Denne DPA-en gjelder når Attia behandler Kundens personopplysninger på vegne av Kunden i forbindelse med Attia ATS, herunder rekrutteringsarbeidsflyter, kandidatoppføringer, innhold i arbeidsområdet, filer, ledetekster, integrasjoner, brukerstøtte, sikkerhet og tilhørende tjenestedrift.
Ingen behandling som behandlingsansvarlig etter denne DPA-en
Denne DPA-en regulerer ikke Attias behandling av personopplysninger som selvstendig behandlingsansvarlig. Attias behandling som behandlingsansvarlig er beskrevet i Attias personvernerklæring og kan omfatte kontoadministrasjon, kundeoppfølging, fakturering, produktsikkerhet, etterlevelse av regelverk, leverandøroppfølging, analyse eller diagnostikk der det brukes, og markedskommunikasjon.
2. Definisjoner
"Kundens personopplysninger" betyr personopplysninger i Kundedataene som Attia behandler på vegne av Kunden.
"Kundedata" har den betydningen som er angitt i Avtalen, og omfatter data, innhold, filer, oppføringer, ledetekster, utdata og informasjon som sendes inn til eller behandles gjennom Tjenesten av eller på vegne av Kunden, inkludert Kandidatdata.
"Kandidatdata" betyr personopplysninger og rekrutteringsopplysninger om kandidater, søkere, potensielle søkere, referanser, ansatte eller andre personer hvis opplysninger sendes inn til Tjenesten i forbindelse med rekruttering eller ansettelse.
"Personvernregelverket" betyr personvernforordningen (GDPR), den norske personopplysningsloven, UK GDPR, den sveitsiske føderale loven om personvern og andre personvern- eller databeskyttelseslover som gjelder for den aktuelle behandlingen.
"GDPR" betyr forordning (EU) 2016/679. "SCC-ene" betyr Europakommisjonens standard personvernbestemmelser for overføring av personopplysninger til tredjeland, med senere oppdateringer eller erstatninger.
Begrepene "behandlingsansvarlig", "databehandler", "registrert", "personopplysninger", "behandling", "brudd på personopplysningssikkerheten" og "tilsynsmyndighet" har den betydningen de er gitt i GDPR.
3. Partenes roller
Kunden er behandlingsansvarlig for Kundens personopplysninger, eller databehandler på vegne av en annen behandlingsansvarlig. Attia er Kundens databehandler, eller underleverandør der Kunden er databehandler.
Kunden er ansvarlig for at Kundens personopplysninger og Kundens rekrutterings- og ansettelsesvirksomhet er lovlige. Dette omfatter å gi varsler, fastsette rettslig grunnlag, innhente samtykker eller fullmakter der det kreves, svare på henvendelser fra registrerte, sette lagringsregler og etterleve arbeidsrett, diskrimineringsforbud, tilgjengelighetskrav, regler om bakgrunnssjekk, innvandringsregler, dokumentasjonsplikter og andre lover som gjelder for Kunden.
Attia behandler Kundens personopplysninger bare slik denne DPA-en, Avtalen, Kundens oppsett og bruk av Tjenesten og Kundens dokumenterte instrukser beskriver.
4. Kundens instrukser
Kunden instruerer Attia om å behandle Kundens personopplysninger for å levere, sikre, støtte, vedlikeholde og forbedre Tjenesten slik denne DPA-en, Avtalen, Kundens innstillinger og bruk av Tjenesten og andre dokumenterte instrukser tillater.
Attia behandler ikke Kundens personopplysninger til formål utenfor Kundens instrukser, med mindre gjeldende rett krever det. Er Attia rettslig forpliktet til å behandle Kundens personopplysninger utenfor Kundens instrukser, informerer Attia Kunden før behandlingen, med mindre loven forbyr slik informasjon av hensyn til viktige allmenne interesser.
Attia varsler Kunden dersom en instruks etter Attias syn er i strid med Personvernregelverket, med mindre loven forbyr det.
5. Opplysninger om behandlingen
Behandlingens gjenstand, varighet, art, formål, kategorier av registrerte og opplysninger og behandlingsaktivitetene er beskrevet i Vedlegg 1.
Attia kan behandle Kundens personopplysninger ved å drifte, lagre, organisere, hente frem, vise, overføre, sikre, støtte, slette, eksportere, sikkerhetskopiere og for øvrig behandle Kundens personopplysninger i den grad det er nødvendig for å levere Tjenesten og følge Kundens dokumenterte instrukser.
6. Sensitive eller regulerte opplysninger
Tjenesten er ikke ment for behandling av særlige kategorier av personopplysninger etter GDPR artikkel 9, opplysninger om straffbare forhold, opplysninger om barn, biometriske opplysninger, offentlige identifikatorer, opplysninger om helse eller funksjonsnedsettelse, innvandringsopplysninger, opplysninger fra bakgrunnssjekk eller andre regulerte opplysninger, med mindre Kunden har bekreftet at slik behandling er lovlig, nødvendig, understøttet av egnede garantier og uttrykkelig tillatt av Attia skriftlig der det kreves.
Fordi rekrutteringsarbeidsflyter kan inneholde fritekstnotater, CV-er, vedlegg, meldinger, ledetekster, filer og integrasjoner, kan Kunden rent teknisk sende sensitive eller regulerte opplysninger inn til Tjenesten. Kunden er ansvarlig for å sikre at enhver slik innsending er lovlig, nødvendig, forholdsmessig og dekket av egnede varsler, rettslige grunnlag, garantier og lagringsregler.
Kunden bør ikke sende sensitive eller regulerte opplysninger til AI-funksjoner med mindre Kunden har bekreftet at funksjonen, leverandøroppsettet, DPA-vilkårene, overføringsgarantiene og Kundens eget rettslige grunnlag er egnet for slike opplysninger.
7. Konfidensialitet
Attia sørger for at personer som har adgang til å behandle Kundens personopplysninger, er bundet av taushetsplikt etter avtale eller av egnet lovbestemt taushetsplikt.
Attia begrenser tilgangen til Kundens personopplysninger til personell, oppdragstakere og underleverandører som trenger tilgang for å levere, sikre, støtte eller vedlikeholde Tjenesten, eller for å etterleve regelverk.
8. Sikkerhetstiltak
Med utgangspunkt i det tekniske utviklingsnivået, gjennomføringskostnadene, behandlingens art, omfang, sammenheng og formål, og risikoen for enkeltpersoner, opprettholder Attia egnede tekniske og organisatoriske tiltak utformet for å beskytte Kundens personopplysninger mot uautorisert eller ulovlig behandling og mot utilsiktet tap, ødeleggelse, skade, endring eller utlevering.
Gjeldende tekniske og organisatoriske tiltak er beskrevet i Vedlegg 2.
9. Underleverandører
Kunden gir Attia generell skriftlig godkjenning til å bruke underleverandører for å levere Tjenesten.
Attia pålegger underleverandører skriftlige personvernforpliktelser som i det vesentlige tilsvarer forpliktelsene i denne DPA-en. Attia er fortsatt ansvarlig overfor Kunden for underleverandørenes oppfyllelse av disse forpliktelsene.
Attia fører en offentlig liste over underleverandører og varsler på forhånd om nye underleverandører før de behandler Kundens personopplysninger. Varslingsfrist: 30 dager. Kunden kan protestere mot en ny underleverandør på saklig personvernrettslig grunnlag ved å kontakte hello@attia.app i varslingsperioden.
Protesterer Kunden på saklig grunnlag og Attia ikke kan tilby et kommersielt rimelig alternativ, kan Kunden slutte å bruke den berørte delen av Tjenesten. Rett til refusjon eller oppsigelse følger av Avtalen, med mindre ufravikelig Personvernregelverk krever noe annet.
Gjeldende underleverandører er listet i Vedlegg 3.
10. Overføringer til tredjeland
Attia er etablert i Norge. Kundens personopplysninger lagres i Den europeiske union (AWS eu-west-1, Irland). Flere regioner senere. Attia sier ikke at alle Kundens personopplysninger blir værende i EU/EØS, fordi verken brukerstøtte, logging, AI eller bakgrunnsjobber ligger utelukkende i EU.
Enkelte leverandører, støttepersonell, valgfrie integrasjoner, AI-leverandører, betalingsleverandører, e-postleverandører, analyseleverandører eller støttesystemer kan behandle eller få tilgang til begrensede deler av Kundens personopplysninger fra utenfor EU/EØS.
Der Kundens personopplysninger overføres ut av EU/EØS, Storbritannia eller Sveits, bruker Attia de egnede garantiene som gjeldende Personvernregelverk krever. Dette kan omfatte beslutninger om tilstrekkelig beskyttelsesnivå, SCC-ene, det britiske International Data Transfer Addendum eller International Data Transfer Agreement, sveitsiske overføringskrav, vurderinger av overføringens konsekvenser der det kreves, og supplerende tekniske og organisatoriske tiltak.
For overføringer fra EU der SCC-ene kreves, gjelder Modul To der Kunden er behandlingsansvarlig og Attia er databehandler, og Modul Tre der Kunden er databehandler og Attia er underleverandør. Vedleggene til SCC-ene fylles ut av opplysningene om behandlingen, underleverandørene og de tekniske og organisatoriske tiltakene i denne DPA-en.
11. AI-leverandører og AI-funksjoner
AI-funksjoner kan være tilgjengelige som standard. At de er tilgjengelige, kaller ikke i seg selv en modell og sender ikke Kundens personopplysninger til en AI-leverandør. Behandlingen starter først når Kunden eller en Bruker tar i bruk en AI-funksjon, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet.
AI-behandling kan omfatte ledetekster, markert tekst, innhold i arbeidsområdet, kandidat- eller stillingsopplysninger, filer der de inngår, instrukser, metadata, modelloppsett og AI-genererte utdata. Egne AI-vilkår er beskrevet i Vedlegg 4.
Attia sender hver AI-forespørsel med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller. Forespørsler rutes bare til leverandører som tilbyr null datalagring for den aktuelle modellen; finnes ingen slik leverandør, feiler forespørselen i stedet for å gå videre uten den beskyttelsen. Attia lover ikke AI-behandling bare i EU. Den kan skje utenfor EU/EØS, under overføringsgarantiene i punkt 10.
12. Henvendelser fra registrerte
Mottar Attia en henvendelse fra en registrert som gjelder Kundens personopplysninger, henviser Attia, der loven tillater det, vedkommende til Kunden eller varsler Kunden.
Med utgangspunkt i behandlingens art bistår Attia i rimelig grad Kunden med å svare på henvendelser fra registrerte, herunder krav om innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse, tilbaketrekking av samtykke eller informasjon om automatisert behandling, der Kunden ikke med rimelighet kan svare uten Attias bistand.
13. Personvernkonsekvensvurdering og bistand overfor tilsynsmyndighet
Med utgangspunkt i behandlingens art og opplysningene Attia har tilgjengelig, bistår Attia i rimelig grad Kunden med personvernkonsekvensvurderinger, forhåndsdrøftinger og henvendelser fra tilsynsmyndigheter som gjelder Kundens personopplysninger.
Kunden er fortsatt ansvarlig for å avgjøre om en personvernkonsekvensvurdering, en skjevhetsvurdering, en vurdering av automatiserte ansettelsesbeslutninger eller en lignende gjennomgang kreves for Kundens bruk av Tjenesten, herunder AI-funksjoner og automatiserte funksjoner.
14. Sikkerhetshendelser
Attia varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et bekreftet brudd på personopplysningssikkerheten som går ut over Kundens personopplysninger.
Attias varsel inneholder de opplysningene Attia med rimelighet har tilgjengelig, som kan omfatte bruddets art, berørte kategorier av registrerte og personopplysninger, sannsynlige konsekvenser, tiltak for å begrense skaden og et kontaktpunkt for oppfølging.
Attia samarbeider i rimelig grad om Kundens vurdering av bruddet og om Kundens plikt til å varsle tilsynsmyndighet og registrerte. Attias varsel eller samarbeid innebærer ingen erkjennelse av skyld eller ansvar.
15. Sletting og tilbakelevering
Ved opphør, utløp eller Kundens skriftlige anmodning vil Attia tilbakelevere, eksportere, slette eller avidentifisere Kundens personopplysninger i samsvar med Avtalen og Kundens instrukser, med mindre gjeldende rett krever oppbevaring.
Åpen periode etter opphør eller sletting av arbeidsområdet: 30 dager, der arbeidsområdet fortsatt er tilgjengelig slik at Kunden kan kopiere ut Kundens personopplysninger. Tjenesten har ingen masseeksport i dag; Kunden kan be om det på hello@attia.app i den perioden, og Attia lager den for hånd, etter prosessen i Attias rutine for datainnsyn.
Sletting etter opphør eller sletting av arbeidsområdet: ved slutten av den 30-dagersperioden, når Attia sletter arbeidsområdet og Kundens personopplysninger permanent. Opplastede filer settes i kø for fjerning i samme øyeblikk og ryddes av en opprydding som kjører daglig, slik at filslettingen fullføres innen et døgn etter slettingen i stedet for umiddelbart. Attia beholder en oppføring om at slettingen skjedde, og den inneholder ingen av Kundens personopplysninger.
Sikkerhetskopisyklus: Krypterte sikkerhetskopier tas daglig og oppbevares i en rullerende syklus på 7 dager; data som slettes fra den aktive databasen, faller ut av den siste sikkerhetskopien innen 7 dager.
Sletting fra sikkerhetskopier tar lengre tid enn sletting fra aktive systemer. Data i sikkerhetskopier er skilt fra alminnelig behandling og faller ut på syklusen ovenfor.
16. Revisjon og etterlevelsesinformasjon
Attia gjør tilgjengelig de opplysningene som med rimelighet er nødvendige for å vise at denne DPA-en etterleves.
Kunden kan be om revisjoner eller inspeksjoner der Personvernregelverket krever det, underlagt rimelig varsel, taushetsplikt, sikkerhetsbegrensninger, avgrensning av omfanget og tiltak for å unngå forstyrrelser for Attias virksomhet eller andre kunder.
Attia kan imøtekomme revisjonsforespørsler ved å legge frem gjeldende sikkerhetsdokumentasjon, sertifiseringer fra tredjepart, sammendrag, utfylte spørreskjemaer eller annen egnet etterlevelsesinformasjon der slikt materiale med rimelighet er tilstrekkelig etter Personvernregelverket.
Attia har ingen egen sikkerhetssertifisering. Attia drifter kontroller på linje med SOC 2 og kan på forespørsel legge frem underleverandørenes gjeldende sertifiseringer og utfylte spørreskjemaer.
17. Henvendelser fra myndigheter og politi
Attia utleverer ikke Kundens personopplysninger frivillig til politi eller offentlige myndigheter med mindre loven krever det.
Der loven tillater det, varsler Attia Kunden om en henvendelse fra myndighet eller politi om Kundens personopplysninger, og samarbeider i rimelig grad om Kundens forsøk på å begrense eller bestride henvendelsen.
Er Attia rettslig tvunget til å utlevere Kundens personopplysninger, søker Attia å utlevere bare det minimum loven krever.
18. Rangordning
For spørsmål om databehandling er rangordningen: ufravikelige overføringsvilkår som SCC-ene eller det britiske tillegget, denne DPA-en, Avtalen og deretter andre dokumenter det er vist til.
Avtalen regulerer de kommersielle vilkårene med mindre de er i strid med ufravikelige plikter om databehandling. Denne DPA-en innfører ikke vidtrekkende ansvarsfraskrivelser, betalingsvilkår eller produktforbehold ut over det som er nødvendig for spørsmål om databehandling.
19. Kontaktopplysninger
Spørsmål om personvern og om DPA-en kan sendes til:
Attia AS
Org.nr 937788185
Solheimgata 1a
0267 Oslo
Norge
E-post: hello@attia.app
Personvernkontakt: Njål Wiik
Vedlegg 1: Opplysninger om behandlingen
| Felt | Detaljer |
|---|---|
| Gjenstand | Attias levering av B2B-programvare for søkerhåndtering og rekrutteringsarbeidsflyt. |
| Varighet | Abonnementsperioden, pluss en åpen periode på 30 dager etter opphør eller sletting av arbeidsområdet, pluss inntil 7 dager til for at sikkerhetskopier skal falle ut, pluss en eventuell lovpålagt oppbevarings- eller tvisteperiode. |
| Art og formål | Drifting, lagring, organisering, fremhenting, visning, overføring, sikring, støtte, sletting, eksport og annen behandling av Kundens personopplysninger for å levere rekrutteringsarbeidsflyter og tilhørende tjenestedrift. |
| Registrerte | Kandidater, søkere, potensielle søkere, referanser, ansatte, rekrutterere, medlemmer av ansettelsesteam, brukere av arbeidsområdet, kundeadministratorer og støttekontakter. |
| Kategorier av personopplysninger | Navn, kontaktopplysninger, CV-er, søknader, profiler, arbeids- og utdanningshistorikk, ferdigheter, kommunikasjon, intervjunotater, vurderinger, vedlegg, jobbpreferanser, status i rekrutteringsløpet, bruker- og kontometadata, ledetekster, AI-utdata, logger og integrasjonsdata. |
| Sensitive opplysninger | Ikke tilsiktet med mindre det er uttrykkelig avtalt og lovlig. Kan rent teknisk sendes inn av Kunden i CV-er, notater, filer, ledetekster, meldinger eller integrasjoner. |
| Behandlingsaktiviteter | Innsamling på vegne av Kunden, lagring, strukturering, fremhenting, konsultasjon, bruk, utlevering til underleverandører, overføring, begrensning, sletting, eksport, sikkerhetskopiering, brukerstøtte, sikkerhetsovervåking og valgfri AI-behandling. |
| Kundens plikter | Rettslig grunnlag, varsler til kandidater, samtykker, lagringstider, tilgangskontroll, menneskelig gjennomgang, etterlevelse av diskrimineringsforbudet, vurdering av AI-bruk, garantier for særlige opplysninger og håndtering av henvendelser fra registrerte. |
Vedlegg 2: Tekniske og organisatoriske tiltak
| Tiltak | Detaljer |
|---|---|
| Sikkerhetsstyring | Attia opprettholder tiltak tilpasset risikoen, med datastrømmer og underleverandører ført i et internt leverandørregister. Attia gjennomgår dem når en datastrøm eller en leverandør endrer seg, ikke etter en fast kalender. |
| Tilgangskontroll | Tilgang er begrenset etter rolle og minste nødvendige rettighet, håndhevet i databasen med radnivåsikkerhet, med unike kontoer og fjerning av tilgang når medlemskapet opphører. Tofaktorautentisering er tilgjengelig gjennom Attias identitetsleverandør. |
| Konfidensialitet | Personell med tilgang til Kundens personopplysninger er bundet av taushetsplikt etter avtale eller av tilsvarende lovbestemt plikt. |
| Kryptering under overføring | Data er kryptert under overføring. HTTPS er påkrevd på alle forbindelser. |
| Kryptering i ro | Data er kryptert i ro. |
| Adskillelse mellom kunder | Kundenes arbeidsområder er logisk adskilt, håndhevet i databasen med radnivåsikkerhet på tabellene som inneholder Kundens personopplysninger, ikke bare i applikasjonskoden. |
| Sikkerhetskopier | Krypterte sikkerhetskopier tas daglig og oppbevares i en rullerende syklus på 7 dager; data som slettes fra den aktive databasen, faller ut av den siste sikkerhetskopien innen 7 dager. Gjenoppretting til et vilkårlig tidspunkt er ikke slått på. |
| Logging og overvåking | Sikkerhets-, tilgangs- og driftshendelser skrives til en revisjonslogg som bare kan legges til, og oppbevares i 2 år fra hendelsen før de slettes automatisk. Klientens IP-adresse som registreres når et tilgangsforsøk avvises, fjernes etter 90 dager, før resten av oppføringen. Applikasjonsfeil overvåkes gjennom en EU-driftet feilovervåkingstjeneste satt opp uten personopplysninger, uten øktopptak og uten brukeridentifikasjon. |
| Sikker utvikling | Endringer gjennomgås og må bestå automatiske kontroller (typesjekk, linting, tester, bygg) før de settes i produksjon. Avhengigheter følges opp og oppdateres. Hemmeligheter holdes som miljøvariabler i utrullingen og legges aldri i kodelageret. |
| Hendelseshåndtering | Attia triagerer, begrenser og undersøker sikkerhetshendelser og varsler Kunden som beskrevet i punkt 14. |
| Leverandøroppfølging | Underleverandører er ført i et internt leverandørregister som navngir dataene hver av dem mottar, og de er publisert i Vedlegg 3 og i Attias personvernerklæring. Vedlegg 3 angir overførings- og DPA-status for hver av dem, også de som fortsatt er åpne. |
| Sletting og eksport | Arbeidsområdet står åpent i 30 dager etter opphør eller sletting av arbeidsområdet, slik at Kunden kan kopiere ut Kundedataene eller be Attia om en manuell eksport, og slettes deretter permanent av en nattlig opprydding. Opplastede filer settes i kø for fjerning i samme øyeblikk og ryddes av en opprydding som kjører daglig. Sikkerhetskopier faller ut på 7-dagerssyklusen ovenfor. |
| AI-kontroller | At en funksjon er tilgjengelig, kaller ikke i seg selv en modell og sender ingen Kundedata. Behandlingen starter først når en Bruker tar i bruk en AI-funksjon eller en kundekonfigurert automatisering starter den. Hver AI-forespørsel sendes med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet. |
Vedlegg 3: Underleverandører
| Leverandør | Tjeneste | Data som behandles | Region | Overføringsgrunnlag | Lagringstid | DPA/SCC-status |
|---|---|---|---|---|---|---|
| Supabase | Primærdatabase, fillagring og kandidatautentisering | Alle Kundedata og Kandidatdata, inkludert navn, kontaktopplysninger, CV-filer og søknadsinnhold | Den europeiske union (AWS eu-west-1, Irland) | Behandling innenfor EØS | I abonnementsperioden, deretter som angitt i punkt 15 | Bygger på Supabases publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang |
| Clerk | Autentisering og organisasjonsidentitet for medlemmer av arbeidsområdet | Identitet, e-postadresse og organisasjonsmedlemskap for medlemmer av arbeidsområdet. Kandidater autentiserer seg ikke med Clerk | Definert av leverandøren. Attia har ikke satt opp noen løsning for EU-datalagring for denne instansen | Etter Clerks publiserte vilkår for databehandling; grunnlaget er definert av leverandøren og ikke selvstendig verifisert av Attia | Så lenge kontoen består | Bygger på Clerks publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang |
| Vercel | Drift og utrulling, Speed Insights, AI Gateway når den brukes, og varig agentøkttilstand med tilhørende observabilitetsvisning når Agent eller Loops kjører | Forespørselsmetadata, ytelsesdata, logger, rutingdata for AI, og — for agentfunksjoner — den lagrede agentøktoppføringen, som kan inneholde arbeidsområde- og Kandidatdata en agent leste eller produserte. Det samme øktinnholdet, inkludert meldingen som starter en økt og agentens svar, kan leses som tekst i Vercels observabilitetsdashbord for agenter av de medlemmene av Attia-teamet som har tilgang til det prosjektet | Funksjoner kjører i EU (Dublin, AWS eu-west-1), låst i Attias utrullingsoppsett. Plattformen driftes fra USA, og regionen for den lagrede agentøktoppføringen er ikke låst | SCC-ene etter Vercels publiserte vilkår for databehandling | Agentøkttilstand utløper automatisk etter planens tidsplan når en kjøring er ferdig, og observabilitetsvisningen av den utløper etter plattformens egen tidsplan; Attia beholder ingen egen kopi av kjøringssporet | Bygger på Vercels publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang |
| Sentry | Feilovervåking | Feilrapporter og forespørselsmetadata, som inneholder sidestier med identifikatorer for arbeidsområder og oppføringer. Satt opp uten personopplysninger som standard, uten øktopptak og uten brukeridentifikasjon; legitimasjon, invitasjonstokener, autorisasjonshoder og informasjonskapsler fjernes før sending | Den europeiske union (Sentrys EU-region) | Behandling innenfor EØS | Etter Sentrys planlagte lagringstid for feilhendelser | DPA akseptert 2026-07-29. SOC 2 Type II-rapport mottatt 2026-07-29, som dekker 2024-09-01 til 2025-08-31 |
| Stripe | Abonnementsfakturering og betalinger | E-postadressen til administratoren av arbeidsområdet, en identifikator for arbeidsområdet og et antall seter, i tillegg til det betaleren fyller inn i kassen. Ingen Kandidatdata sendes | Definert av leverandøren; ikke selvstendig verifisert av Attia | Etter Stripes publiserte vilkår for databehandling; grunnlaget er definert av leverandøren og ikke selvstendig verifisert av Attia | Etter Stripes egen lagringstid for betalings- og avgiftsdokumentasjon | Bygger på Stripes publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang |
| Resend | Levering av transaksjonell e-post, brukt som e-postrelé for autentisering | Kandidatenes e-postadresser og innloggingskoder | E-post sendes fra Resends EU-region (eu-west-1). Resend lagrer konto- og leveringsopplysninger i USA | SCC-ene etter Resends publiserte vilkår for databehandling | Etter Resends egen lagringstid for leveringsopplysninger | Bygger på Resends publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang |
| Trigger.dev | Planlagte bakgrunnsjobber og vedlikeholdsoppryddinger | Jobbidentifikatorer og driftsmetadata. Attias utviklingsregler forbyr Kandidatdata i jobbnyttelast, logger, etiketter, utdata og feil | Definert av leverandøren; ikke selvstendig verifisert av Attia. Attia har ikke satt opp noe regionvalg | Ingen overføringsgrunnlag er gjennomført; beskyttelsen i dag er at ingen Kandidatdata sendes | Definert av leverandøren; ennå ikke bekreftet med Trigger.dev | Ingen databehandleravtale er inngått. Åpen ved Attias neste leverandørgjennomgang |
| OpenAI | Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway. Leverer også embeddingene bak dokumentasjonssøk | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon | Definert av leverandøren; kan være utenfor EU/EØS | SCC-ene etter gatewayens og leverandørens publiserte vilkår | Null datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdet | Dekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang |
| Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon | Definert av leverandøren; kan være utenfor EU/EØS | SCC-ene etter gatewayens og leverandørens publiserte vilkår | Null datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdet | Dekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang | |
| Anthropic | Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon | Definert av leverandøren; kan være utenfor EU/EØS | SCC-ene etter gatewayens og leverandørens publiserte vilkår | Null datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdet | Dekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang |
| Integrasjoner kunden har slått på | Stillingsportaler, HRIS, e-post og kalender, tester, bakgrunnssjekk, videointervju, API-er | Integrasjonsdata og Kandidatdata | Avhenger av integrasjonen | Avhenger av Kunden og leverandøren | Definert av leverandøren | Kunden velger integrasjonen og er ansvarlig for den; om leverandøren er Attias underleverandør eller Kundens egen leverandør, avhenger av integrasjonen |
GitHub og Untitled UI står på Attias offentlige leverandørliste fordi Attia bruker dem til versjonskontroll og til en privat ikonpakke. Ingen av dem mottar Kundens personopplysninger, så ingen av dem er underleverandør etter denne DPA-en.
Der en rad sier at en avtale er åpen ved Attias neste leverandørgjennomgang, bygger Attia på leverandørens publiserte vilkår for databehandling og har ikke særskilt forhandlet eller signert en egen avtale. Attia sier dette i stedet for å antyde mer.
Vedlegg 4: AI-behandling
AI-funksjoner kan være tilgjengelige som standard, men at de er tilgjengelige, kaller ikke i seg selv en modell og sender ikke Kundens personopplysninger til en AI-leverandør. Behandlingen starter først når en Bruker tar i bruk en AI-funksjon, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet. Kunden bestemmer selv om AI-funksjoner skal brukes eller settes opp, og er ansvarlig for å avgjøre om bruken er lovlig for sine rekrutterings- og ansettelsesarbeidsflyter.
Data som sendes til AI-leverandører, kan omfatte ledetekster, markert tekst, innhold i arbeidsområdet, filer, instrukser, dokumentkontekst, stillings- eller kandidatopplysninger, metadata og AI-utdata.
Leverandørene kan omfatte OpenAI, Google, Anthropic, Vercel AI Gateway eller andre gateway- eller modelleverandører som er bekreftet i Attias liste over underleverandører.
Attia sender hver AI-forespørsel med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller, og ruter bare forespørsler til leverandører som tilbyr null datalagring for den aktuelle modellen. Attia lover ikke AI-behandling bare i EU. Den kan skje utenfor EU/EØS.
Kunden bør ikke sende sensitive opplysninger, særlige kategorier, opplysninger om barn, helseopplysninger, biometriske opplysninger, offentlig legitimasjon, opplysninger fra bakgrunnssjekk, innvandringsopplysninger, opplysninger om straffbare forhold eller andre regulerte opplysninger til AI-funksjoner uten å ha bekreftet rettslig grunnlag, garantier, leverandøroppsett og DPA-dekning.
Der Tjenesten inneholder agenter, virker de innenfor de gjeldende rettighetene og det omfanget Kunden har satt opp. Rutinehandlinger kan kjøre automatisk, og Kunden kan kreve ytterligere godkjenninger. Et kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Dette omfatter anbefalinger om utsiling, rangering eller poengsetting; å føre en søknad videre, sette den på vent, avslå den eller diskvalifisere den; utvelgelse til intervju eller test; tilbud, lønn eller kvalifikasjonsvurdering; og AI-generert kommunikasjon til kandidater. Administrative påminnelser, intern oppgavetildeling, formatering av oppføringer og logistikk som allerede er bestemt av et menneske, kan kjøre automatisk når de ikke vurderer eller avgjør kandidaturet. Utkast og sammendrag krever gjennomgang før en høyrisikobeslutning bygger på dem; tvilstilfeller krever gjennomgang. Dersom høyrisiko-AI-utdata presenteres for eller legges til grunn overfor en Kandidat eller en annen berørt person, må Kunden tydelig opplyse om at AI er brukt. For å kjøre en flerstegs oppgave pålitelig lagres agentøkttilstand — inkludert innholdet i arbeidsområdet som agenten leste og produserte — varig hos Attias driftsunderleverandør så lenge oppgaven varer og en lagringsperiode etter den.
| Tema | DPA-ens posisjon |
|---|---|
| Utløser | Agent kan være tilgjengelig som standard; behandling hos leverandøren starter først når en bruker tar den i bruk, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. |
| Inndata | Ledetekster, instrukser, markert tekst, innhold i arbeidsområdet, filer der de inngår, metadata og kontekst. |
| Utdata | AI-genererte sammendrag, utkast, klassifiseringer, redigeringer, anbefalinger eller andre utdata avhengig av funksjon. |
| Leverandører | OpenAI, Google, Anthropic, Vercel AI Gateway eller andre bekreftede AI-leverandører. |
| Trening og lagring | Null datalagring håndheves på hver forespørsel, noe som også forbyr trening på innholdet. Der ingen leverandør tilbyr det for den aktuelle modellen, feiler forespørselen i stedet for å gå videre. Behandling bare i EU er ikke lovet. |
| Sensitive opplysninger | Skal ikke sendes inn med mindre rettslig grunnlag, garantier, leverandørkontroller og DPA-dekning er bekreftet. |
| Agenthandlinger | Rutinehandlinger kan kjøre automatisk innenfor gjeldende rettigheter og konfigurert omfang. Kunden kan kreve ytterligere godkjenninger. |
| Agentøkttilstand | Gjelder når Agent eller en konfigurert automatisering kjører. Lagres varig hos Attias driftsunderleverandør mens en oppgave kjører og etter at den er avsluttet. Kan inneholde arbeidsområde- og kandidatinnhold agenten leste eller produserte. Den lagrede oppføringen utløper automatisk etter driftsunderleverandørens tidsplan, regnet fra når oppgaven avsluttes, og enkeltøkter kan ikke slettes på forespørsel. Der en sletteforespørsel omfatter agentaktivitet, sletter Attia sine egne opplysninger og avslutter enhver oppgave som fortsatt kjører eller venter, slik at oppføringen hos leverandøren begynner å utløpe. Attia har til hensikt automatisk å avslutte enhver oppgave som har ventet på en person i mer enn 7 dager; den kontrollen er ennå ikke bygget. Arbeid som er blokkert av kreditt eller grenser, venter eller gjenopptas ikke automatisk. |
| Ansettelsesbeslutninger | Et kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Opplys tydelig om at AI er brukt når høyrisikoutdata presenteres for eller legges til grunn overfor en Kandidat eller en annen berørt person. |