Databehandleravtale

Gjelder fra: 2026-09-05

Denne databehandleravtalen ("DPA") utgjør en del av vilkårene for bruk, Bestillingen, rammeavtalen eller en annen avtale mellom kunden som er angitt i den aktuelle avtalen ("Kunden") og Attia AS ("Attia") for Attia ATS og tilhørende tjenester ("Avtalen").

Attia AS (org.nr 937788185) ligger i Solheimgata 1a, 0267 Oslo, Norge. Kontakt: hello@attia.app. Personvernkontakt: Njål Wiik.

Denne DPA-en er skrevet for Attias B2B-programvare for søkerhåndtering og rekrutteringsarbeidsflyt. Den regulerer Attias behandling av kundestyrte personopplysninger som databehandler eller underleverandør. Attias personvernerklæring regulerer Attias egen behandling som behandlingsansvarlig, som kontoadministrasjon, fakturering, brukerstøtte, sikkerhet, etterlevelse av regelverk, analyse der det brukes, og forretningskommunikasjon.

1. Parter og virkeområde

1.1

Parter

Denne DPA-en er inngått mellom Kunden og Attia AS. Kunden kan inngå denne DPA-en for seg selv og, der Avtalen og Personvernregelverket tillater det, for tilknyttede selskaper som har adgang til å bruke Tjenesten.

1.2

Virkeområde

Denne DPA-en gjelder når Attia behandler Kundens personopplysninger på vegne av Kunden i forbindelse med Attia ATS, herunder rekrutteringsarbeidsflyter, kandidatoppføringer, innhold i arbeidsområdet, filer, ledetekster, integrasjoner, brukerstøtte, sikkerhet og tilhørende tjenestedrift.

1.3

Ingen behandling som behandlingsansvarlig etter denne DPA-en

Denne DPA-en regulerer ikke Attias behandling av personopplysninger som selvstendig behandlingsansvarlig. Attias behandling som behandlingsansvarlig er beskrevet i Attias personvernerklæring og kan omfatte kontoadministrasjon, kundeoppfølging, fakturering, produktsikkerhet, etterlevelse av regelverk, leverandøroppfølging, analyse eller diagnostikk der det brukes, og markedskommunikasjon.

2. Definisjoner

"Kundens personopplysninger" betyr personopplysninger i Kundedataene som Attia behandler på vegne av Kunden.

"Kundedata" har den betydningen som er angitt i Avtalen, og omfatter data, innhold, filer, oppføringer, ledetekster, utdata og informasjon som sendes inn til eller behandles gjennom Tjenesten av eller på vegne av Kunden, inkludert Kandidatdata.

"Kandidatdata" betyr personopplysninger og rekrutteringsopplysninger om kandidater, søkere, potensielle søkere, referanser, ansatte eller andre personer hvis opplysninger sendes inn til Tjenesten i forbindelse med rekruttering eller ansettelse.

"Personvernregelverket" betyr personvernforordningen (GDPR), den norske personopplysningsloven, UK GDPR, den sveitsiske føderale loven om personvern og andre personvern- eller databeskyttelseslover som gjelder for den aktuelle behandlingen.

"GDPR" betyr forordning (EU) 2016/679. "SCC-ene" betyr Europakommisjonens standard personvernbestemmelser for overføring av personopplysninger til tredjeland, med senere oppdateringer eller erstatninger.

Begrepene "behandlingsansvarlig", "databehandler", "registrert", "personopplysninger", "behandling", "brudd på personopplysningssikkerheten" og "tilsynsmyndighet" har den betydningen de er gitt i GDPR.

3. Partenes roller

Kunden er behandlingsansvarlig for Kundens personopplysninger, eller databehandler på vegne av en annen behandlingsansvarlig. Attia er Kundens databehandler, eller underleverandør der Kunden er databehandler.

Kunden er ansvarlig for at Kundens personopplysninger og Kundens rekrutterings- og ansettelsesvirksomhet er lovlige. Dette omfatter å gi varsler, fastsette rettslig grunnlag, innhente samtykker eller fullmakter der det kreves, svare på henvendelser fra registrerte, sette lagringsregler og etterleve arbeidsrett, diskrimineringsforbud, tilgjengelighetskrav, regler om bakgrunnssjekk, innvandringsregler, dokumentasjonsplikter og andre lover som gjelder for Kunden.

Attia behandler Kundens personopplysninger bare slik denne DPA-en, Avtalen, Kundens oppsett og bruk av Tjenesten og Kundens dokumenterte instrukser beskriver.

4. Kundens instrukser

Kunden instruerer Attia om å behandle Kundens personopplysninger for å levere, sikre, støtte, vedlikeholde og forbedre Tjenesten slik denne DPA-en, Avtalen, Kundens innstillinger og bruk av Tjenesten og andre dokumenterte instrukser tillater.

Attia behandler ikke Kundens personopplysninger til formål utenfor Kundens instrukser, med mindre gjeldende rett krever det. Er Attia rettslig forpliktet til å behandle Kundens personopplysninger utenfor Kundens instrukser, informerer Attia Kunden før behandlingen, med mindre loven forbyr slik informasjon av hensyn til viktige allmenne interesser.

Attia varsler Kunden dersom en instruks etter Attias syn er i strid med Personvernregelverket, med mindre loven forbyr det.

5. Opplysninger om behandlingen

Behandlingens gjenstand, varighet, art, formål, kategorier av registrerte og opplysninger og behandlingsaktivitetene er beskrevet i Vedlegg 1.

Attia kan behandle Kundens personopplysninger ved å drifte, lagre, organisere, hente frem, vise, overføre, sikre, støtte, slette, eksportere, sikkerhetskopiere og for øvrig behandle Kundens personopplysninger i den grad det er nødvendig for å levere Tjenesten og følge Kundens dokumenterte instrukser.

6. Sensitive eller regulerte opplysninger

Tjenesten er ikke ment for behandling av særlige kategorier av personopplysninger etter GDPR artikkel 9, opplysninger om straffbare forhold, opplysninger om barn, biometriske opplysninger, offentlige identifikatorer, opplysninger om helse eller funksjonsnedsettelse, innvandringsopplysninger, opplysninger fra bakgrunnssjekk eller andre regulerte opplysninger, med mindre Kunden har bekreftet at slik behandling er lovlig, nødvendig, understøttet av egnede garantier og uttrykkelig tillatt av Attia skriftlig der det kreves.

Fordi rekrutteringsarbeidsflyter kan inneholde fritekstnotater, CV-er, vedlegg, meldinger, ledetekster, filer og integrasjoner, kan Kunden rent teknisk sende sensitive eller regulerte opplysninger inn til Tjenesten. Kunden er ansvarlig for å sikre at enhver slik innsending er lovlig, nødvendig, forholdsmessig og dekket av egnede varsler, rettslige grunnlag, garantier og lagringsregler.

Kunden bør ikke sende sensitive eller regulerte opplysninger til AI-funksjoner med mindre Kunden har bekreftet at funksjonen, leverandøroppsettet, DPA-vilkårene, overføringsgarantiene og Kundens eget rettslige grunnlag er egnet for slike opplysninger.

7. Konfidensialitet

Attia sørger for at personer som har adgang til å behandle Kundens personopplysninger, er bundet av taushetsplikt etter avtale eller av egnet lovbestemt taushetsplikt.

Attia begrenser tilgangen til Kundens personopplysninger til personell, oppdragstakere og underleverandører som trenger tilgang for å levere, sikre, støtte eller vedlikeholde Tjenesten, eller for å etterleve regelverk.

8. Sikkerhetstiltak

Med utgangspunkt i det tekniske utviklingsnivået, gjennomføringskostnadene, behandlingens art, omfang, sammenheng og formål, og risikoen for enkeltpersoner, opprettholder Attia egnede tekniske og organisatoriske tiltak utformet for å beskytte Kundens personopplysninger mot uautorisert eller ulovlig behandling og mot utilsiktet tap, ødeleggelse, skade, endring eller utlevering.

Gjeldende tekniske og organisatoriske tiltak er beskrevet i Vedlegg 2.

9. Underleverandører

Kunden gir Attia generell skriftlig godkjenning til å bruke underleverandører for å levere Tjenesten.

Attia pålegger underleverandører skriftlige personvernforpliktelser som i det vesentlige tilsvarer forpliktelsene i denne DPA-en. Attia er fortsatt ansvarlig overfor Kunden for underleverandørenes oppfyllelse av disse forpliktelsene.

Attia fører en offentlig liste over underleverandører og varsler på forhånd om nye underleverandører før de behandler Kundens personopplysninger. Varslingsfrist: 30 dager. Kunden kan protestere mot en ny underleverandør på saklig personvernrettslig grunnlag ved å kontakte hello@attia.app i varslingsperioden.

Protesterer Kunden på saklig grunnlag og Attia ikke kan tilby et kommersielt rimelig alternativ, kan Kunden slutte å bruke den berørte delen av Tjenesten. Rett til refusjon eller oppsigelse følger av Avtalen, med mindre ufravikelig Personvernregelverk krever noe annet.

Gjeldende underleverandører er listet i Vedlegg 3.

10. Overføringer til tredjeland

Attia er etablert i Norge. Kundens personopplysninger lagres i Den europeiske union (AWS eu-west-1, Irland). Flere regioner senere. Attia sier ikke at alle Kundens personopplysninger blir værende i EU/EØS, fordi verken brukerstøtte, logging, AI eller bakgrunnsjobber ligger utelukkende i EU.

Enkelte leverandører, støttepersonell, valgfrie integrasjoner, AI-leverandører, betalingsleverandører, e-postleverandører, analyseleverandører eller støttesystemer kan behandle eller få tilgang til begrensede deler av Kundens personopplysninger fra utenfor EU/EØS.

Der Kundens personopplysninger overføres ut av EU/EØS, Storbritannia eller Sveits, bruker Attia de egnede garantiene som gjeldende Personvernregelverk krever. Dette kan omfatte beslutninger om tilstrekkelig beskyttelsesnivå, SCC-ene, det britiske International Data Transfer Addendum eller International Data Transfer Agreement, sveitsiske overføringskrav, vurderinger av overføringens konsekvenser der det kreves, og supplerende tekniske og organisatoriske tiltak.

For overføringer fra EU der SCC-ene kreves, gjelder Modul To der Kunden er behandlingsansvarlig og Attia er databehandler, og Modul Tre der Kunden er databehandler og Attia er underleverandør. Vedleggene til SCC-ene fylles ut av opplysningene om behandlingen, underleverandørene og de tekniske og organisatoriske tiltakene i denne DPA-en.

11. AI-leverandører og AI-funksjoner

AI-funksjoner kan være tilgjengelige som standard. At de er tilgjengelige, kaller ikke i seg selv en modell og sender ikke Kundens personopplysninger til en AI-leverandør. Behandlingen starter først når Kunden eller en Bruker tar i bruk en AI-funksjon, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet.

AI-behandling kan omfatte ledetekster, markert tekst, innhold i arbeidsområdet, kandidat- eller stillingsopplysninger, filer der de inngår, instrukser, metadata, modelloppsett og AI-genererte utdata. Egne AI-vilkår er beskrevet i Vedlegg 4.

Attia sender hver AI-forespørsel med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller. Forespørsler rutes bare til leverandører som tilbyr null datalagring for den aktuelle modellen; finnes ingen slik leverandør, feiler forespørselen i stedet for å gå videre uten den beskyttelsen. Attia lover ikke AI-behandling bare i EU. Den kan skje utenfor EU/EØS, under overføringsgarantiene i punkt 10.

12. Henvendelser fra registrerte

Mottar Attia en henvendelse fra en registrert som gjelder Kundens personopplysninger, henviser Attia, der loven tillater det, vedkommende til Kunden eller varsler Kunden.

Med utgangspunkt i behandlingens art bistår Attia i rimelig grad Kunden med å svare på henvendelser fra registrerte, herunder krav om innsyn, retting, sletting, begrensning, dataportabilitet, innsigelse, tilbaketrekking av samtykke eller informasjon om automatisert behandling, der Kunden ikke med rimelighet kan svare uten Attias bistand.

13. Personvernkonsekvensvurdering og bistand overfor tilsynsmyndighet

Med utgangspunkt i behandlingens art og opplysningene Attia har tilgjengelig, bistår Attia i rimelig grad Kunden med personvernkonsekvensvurderinger, forhåndsdrøftinger og henvendelser fra tilsynsmyndigheter som gjelder Kundens personopplysninger.

Kunden er fortsatt ansvarlig for å avgjøre om en personvernkonsekvensvurdering, en skjevhetsvurdering, en vurdering av automatiserte ansettelsesbeslutninger eller en lignende gjennomgang kreves for Kundens bruk av Tjenesten, herunder AI-funksjoner og automatiserte funksjoner.

14. Sikkerhetshendelser

Attia varsler Kunden uten ugrunnet opphold etter å ha blitt kjent med et bekreftet brudd på personopplysningssikkerheten som går ut over Kundens personopplysninger.

Attias varsel inneholder de opplysningene Attia med rimelighet har tilgjengelig, som kan omfatte bruddets art, berørte kategorier av registrerte og personopplysninger, sannsynlige konsekvenser, tiltak for å begrense skaden og et kontaktpunkt for oppfølging.

Attia samarbeider i rimelig grad om Kundens vurdering av bruddet og om Kundens plikt til å varsle tilsynsmyndighet og registrerte. Attias varsel eller samarbeid innebærer ingen erkjennelse av skyld eller ansvar.

15. Sletting og tilbakelevering

Ved opphør, utløp eller Kundens skriftlige anmodning vil Attia tilbakelevere, eksportere, slette eller avidentifisere Kundens personopplysninger i samsvar med Avtalen og Kundens instrukser, med mindre gjeldende rett krever oppbevaring.

Åpen periode etter opphør eller sletting av arbeidsområdet: 30 dager, der arbeidsområdet fortsatt er tilgjengelig slik at Kunden kan kopiere ut Kundens personopplysninger. Tjenesten har ingen masseeksport i dag; Kunden kan be om det på hello@attia.app i den perioden, og Attia lager den for hånd, etter prosessen i Attias rutine for datainnsyn.

Sletting etter opphør eller sletting av arbeidsområdet: ved slutten av den 30-dagersperioden, når Attia sletter arbeidsområdet og Kundens personopplysninger permanent. Opplastede filer settes i kø for fjerning i samme øyeblikk og ryddes av en opprydding som kjører daglig, slik at filslettingen fullføres innen et døgn etter slettingen i stedet for umiddelbart. Attia beholder en oppføring om at slettingen skjedde, og den inneholder ingen av Kundens personopplysninger.

Sikkerhetskopisyklus: Krypterte sikkerhetskopier tas daglig og oppbevares i en rullerende syklus på 7 dager; data som slettes fra den aktive databasen, faller ut av den siste sikkerhetskopien innen 7 dager.

Sletting fra sikkerhetskopier tar lengre tid enn sletting fra aktive systemer. Data i sikkerhetskopier er skilt fra alminnelig behandling og faller ut på syklusen ovenfor.

16. Revisjon og etterlevelsesinformasjon

Attia gjør tilgjengelig de opplysningene som med rimelighet er nødvendige for å vise at denne DPA-en etterleves.

Kunden kan be om revisjoner eller inspeksjoner der Personvernregelverket krever det, underlagt rimelig varsel, taushetsplikt, sikkerhetsbegrensninger, avgrensning av omfanget og tiltak for å unngå forstyrrelser for Attias virksomhet eller andre kunder.

Attia kan imøtekomme revisjonsforespørsler ved å legge frem gjeldende sikkerhetsdokumentasjon, sertifiseringer fra tredjepart, sammendrag, utfylte spørreskjemaer eller annen egnet etterlevelsesinformasjon der slikt materiale med rimelighet er tilstrekkelig etter Personvernregelverket.

Attia har ingen egen sikkerhetssertifisering. Attia drifter kontroller på linje med SOC 2 og kan på forespørsel legge frem underleverandørenes gjeldende sertifiseringer og utfylte spørreskjemaer.

17. Henvendelser fra myndigheter og politi

Attia utleverer ikke Kundens personopplysninger frivillig til politi eller offentlige myndigheter med mindre loven krever det.

Der loven tillater det, varsler Attia Kunden om en henvendelse fra myndighet eller politi om Kundens personopplysninger, og samarbeider i rimelig grad om Kundens forsøk på å begrense eller bestride henvendelsen.

Er Attia rettslig tvunget til å utlevere Kundens personopplysninger, søker Attia å utlevere bare det minimum loven krever.

18. Rangordning

For spørsmål om databehandling er rangordningen: ufravikelige overføringsvilkår som SCC-ene eller det britiske tillegget, denne DPA-en, Avtalen og deretter andre dokumenter det er vist til.

Avtalen regulerer de kommersielle vilkårene med mindre de er i strid med ufravikelige plikter om databehandling. Denne DPA-en innfører ikke vidtrekkende ansvarsfraskrivelser, betalingsvilkår eller produktforbehold ut over det som er nødvendig for spørsmål om databehandling.

19. Kontaktopplysninger

Spørsmål om personvern og om DPA-en kan sendes til:

Attia AS
Org.nr 937788185
Solheimgata 1a
0267 Oslo
Norge

E-post: hello@attia.app
Personvernkontakt: Njål Wiik

Vedlegg 1: Opplysninger om behandlingen

FeltDetaljer
GjenstandAttias levering av B2B-programvare for søkerhåndtering og rekrutteringsarbeidsflyt.
VarighetAbonnementsperioden, pluss en åpen periode på 30 dager etter opphør eller sletting av arbeidsområdet, pluss inntil 7 dager til for at sikkerhetskopier skal falle ut, pluss en eventuell lovpålagt oppbevarings- eller tvisteperiode.
Art og formålDrifting, lagring, organisering, fremhenting, visning, overføring, sikring, støtte, sletting, eksport og annen behandling av Kundens personopplysninger for å levere rekrutteringsarbeidsflyter og tilhørende tjenestedrift.
RegistrerteKandidater, søkere, potensielle søkere, referanser, ansatte, rekrutterere, medlemmer av ansettelsesteam, brukere av arbeidsområdet, kundeadministratorer og støttekontakter.
Kategorier av personopplysningerNavn, kontaktopplysninger, CV-er, søknader, profiler, arbeids- og utdanningshistorikk, ferdigheter, kommunikasjon, intervjunotater, vurderinger, vedlegg, jobbpreferanser, status i rekrutteringsløpet, bruker- og kontometadata, ledetekster, AI-utdata, logger og integrasjonsdata.
Sensitive opplysningerIkke tilsiktet med mindre det er uttrykkelig avtalt og lovlig. Kan rent teknisk sendes inn av Kunden i CV-er, notater, filer, ledetekster, meldinger eller integrasjoner.
BehandlingsaktiviteterInnsamling på vegne av Kunden, lagring, strukturering, fremhenting, konsultasjon, bruk, utlevering til underleverandører, overføring, begrensning, sletting, eksport, sikkerhetskopiering, brukerstøtte, sikkerhetsovervåking og valgfri AI-behandling.
Kundens plikterRettslig grunnlag, varsler til kandidater, samtykker, lagringstider, tilgangskontroll, menneskelig gjennomgang, etterlevelse av diskrimineringsforbudet, vurdering av AI-bruk, garantier for særlige opplysninger og håndtering av henvendelser fra registrerte.

Vedlegg 2: Tekniske og organisatoriske tiltak

TiltakDetaljer
SikkerhetsstyringAttia opprettholder tiltak tilpasset risikoen, med datastrømmer og underleverandører ført i et internt leverandørregister. Attia gjennomgår dem når en datastrøm eller en leverandør endrer seg, ikke etter en fast kalender.
TilgangskontrollTilgang er begrenset etter rolle og minste nødvendige rettighet, håndhevet i databasen med radnivåsikkerhet, med unike kontoer og fjerning av tilgang når medlemskapet opphører. Tofaktorautentisering er tilgjengelig gjennom Attias identitetsleverandør.
KonfidensialitetPersonell med tilgang til Kundens personopplysninger er bundet av taushetsplikt etter avtale eller av tilsvarende lovbestemt plikt.
Kryptering under overføringData er kryptert under overføring. HTTPS er påkrevd på alle forbindelser.
Kryptering i roData er kryptert i ro.
Adskillelse mellom kunderKundenes arbeidsområder er logisk adskilt, håndhevet i databasen med radnivåsikkerhet på tabellene som inneholder Kundens personopplysninger, ikke bare i applikasjonskoden.
SikkerhetskopierKrypterte sikkerhetskopier tas daglig og oppbevares i en rullerende syklus på 7 dager; data som slettes fra den aktive databasen, faller ut av den siste sikkerhetskopien innen 7 dager. Gjenoppretting til et vilkårlig tidspunkt er ikke slått på.
Logging og overvåkingSikkerhets-, tilgangs- og driftshendelser skrives til en revisjonslogg som bare kan legges til, og oppbevares i 2 år fra hendelsen før de slettes automatisk. Klientens IP-adresse som registreres når et tilgangsforsøk avvises, fjernes etter 90 dager, før resten av oppføringen. Applikasjonsfeil overvåkes gjennom en EU-driftet feilovervåkingstjeneste satt opp uten personopplysninger, uten øktopptak og uten brukeridentifikasjon.
Sikker utviklingEndringer gjennomgås og må bestå automatiske kontroller (typesjekk, linting, tester, bygg) før de settes i produksjon. Avhengigheter følges opp og oppdateres. Hemmeligheter holdes som miljøvariabler i utrullingen og legges aldri i kodelageret.
HendelseshåndteringAttia triagerer, begrenser og undersøker sikkerhetshendelser og varsler Kunden som beskrevet i punkt 14.
LeverandøroppfølgingUnderleverandører er ført i et internt leverandørregister som navngir dataene hver av dem mottar, og de er publisert i Vedlegg 3 og i Attias personvernerklæring. Vedlegg 3 angir overførings- og DPA-status for hver av dem, også de som fortsatt er åpne.
Sletting og eksportArbeidsområdet står åpent i 30 dager etter opphør eller sletting av arbeidsområdet, slik at Kunden kan kopiere ut Kundedataene eller be Attia om en manuell eksport, og slettes deretter permanent av en nattlig opprydding. Opplastede filer settes i kø for fjerning i samme øyeblikk og ryddes av en opprydding som kjører daglig. Sikkerhetskopier faller ut på 7-dagerssyklusen ovenfor.
AI-kontrollerAt en funksjon er tilgjengelig, kaller ikke i seg selv en modell og sender ingen Kundedata. Behandlingen starter først når en Bruker tar i bruk en AI-funksjon eller en kundekonfigurert automatisering starter den. Hver AI-forespørsel sendes med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet.

Vedlegg 3: Underleverandører

LeverandørTjenesteData som behandlesRegionOverføringsgrunnlagLagringstidDPA/SCC-status
SupabasePrimærdatabase, fillagring og kandidatautentiseringAlle Kundedata og Kandidatdata, inkludert navn, kontaktopplysninger, CV-filer og søknadsinnholdDen europeiske union (AWS eu-west-1, Irland)Behandling innenfor EØSI abonnementsperioden, deretter som angitt i punkt 15Bygger på Supabases publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang
ClerkAutentisering og organisasjonsidentitet for medlemmer av arbeidsområdetIdentitet, e-postadresse og organisasjonsmedlemskap for medlemmer av arbeidsområdet. Kandidater autentiserer seg ikke med ClerkDefinert av leverandøren. Attia har ikke satt opp noen løsning for EU-datalagring for denne instansenEtter Clerks publiserte vilkår for databehandling; grunnlaget er definert av leverandøren og ikke selvstendig verifisert av AttiaSå lenge kontoen bestårBygger på Clerks publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang
VercelDrift og utrulling, Speed Insights, AI Gateway når den brukes, og varig agentøkttilstand med tilhørende observabilitetsvisning når Agent eller Loops kjørerForespørselsmetadata, ytelsesdata, logger, rutingdata for AI, og — for agentfunksjoner — den lagrede agentøktoppføringen, som kan inneholde arbeidsområde- og Kandidatdata en agent leste eller produserte. Det samme øktinnholdet, inkludert meldingen som starter en økt og agentens svar, kan leses som tekst i Vercels observabilitetsdashbord for agenter av de medlemmene av Attia-teamet som har tilgang til det prosjektetFunksjoner kjører i EU (Dublin, AWS eu-west-1), låst i Attias utrullingsoppsett. Plattformen driftes fra USA, og regionen for den lagrede agentøktoppføringen er ikke låstSCC-ene etter Vercels publiserte vilkår for databehandlingAgentøkttilstand utløper automatisk etter planens tidsplan når en kjøring er ferdig, og observabilitetsvisningen av den utløper etter plattformens egen tidsplan; Attia beholder ingen egen kopi av kjøringssporetBygger på Vercels publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang
SentryFeilovervåkingFeilrapporter og forespørselsmetadata, som inneholder sidestier med identifikatorer for arbeidsområder og oppføringer. Satt opp uten personopplysninger som standard, uten øktopptak og uten brukeridentifikasjon; legitimasjon, invitasjonstokener, autorisasjonshoder og informasjonskapsler fjernes før sendingDen europeiske union (Sentrys EU-region)Behandling innenfor EØSEtter Sentrys planlagte lagringstid for feilhendelserDPA akseptert 2026-07-29. SOC 2 Type II-rapport mottatt 2026-07-29, som dekker 2024-09-01 til 2025-08-31
StripeAbonnementsfakturering og betalingerE-postadressen til administratoren av arbeidsområdet, en identifikator for arbeidsområdet og et antall seter, i tillegg til det betaleren fyller inn i kassen. Ingen Kandidatdata sendesDefinert av leverandøren; ikke selvstendig verifisert av AttiaEtter Stripes publiserte vilkår for databehandling; grunnlaget er definert av leverandøren og ikke selvstendig verifisert av AttiaEtter Stripes egen lagringstid for betalings- og avgiftsdokumentasjonBygger på Stripes publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang
ResendLevering av transaksjonell e-post, brukt som e-postrelé for autentiseringKandidatenes e-postadresser og innloggingskoderE-post sendes fra Resends EU-region (eu-west-1). Resend lagrer konto- og leveringsopplysninger i USASCC-ene etter Resends publiserte vilkår for databehandlingEtter Resends egen lagringstid for leveringsopplysningerBygger på Resends publiserte vilkår for databehandling; ikke særskilt forhandlet eller signert, og åpen ved Attias neste leverandørgjennomgang
Trigger.devPlanlagte bakgrunnsjobber og vedlikeholdsoppryddingerJobbidentifikatorer og driftsmetadata. Attias utviklingsregler forbyr Kandidatdata i jobbnyttelast, logger, etiketter, utdata og feilDefinert av leverandøren; ikke selvstendig verifisert av Attia. Attia har ikke satt opp noe regionvalgIngen overføringsgrunnlag er gjennomført; beskyttelsen i dag er at ingen Kandidatdata sendesDefinert av leverandøren; ennå ikke bekreftet med Trigger.devIngen databehandleravtale er inngått. Åpen ved Attias neste leverandørgjennomgang
OpenAIValgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway. Leverer også embeddingene bak dokumentasjonssøkLedetekster, kontekst, inndata, utdata og metadata avhengig av funksjonDefinert av leverandøren; kan være utenfor EU/EØSSCC-ene etter gatewayens og leverandørens publiserte vilkårNull datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdetDekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang
GoogleValgfri leverandør av AI-modeller, nådd gjennom Vercel AI GatewayLedetekster, kontekst, inndata, utdata og metadata avhengig av funksjonDefinert av leverandøren; kan være utenfor EU/EØSSCC-ene etter gatewayens og leverandørens publiserte vilkårNull datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdetDekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang
AnthropicValgfri leverandør av AI-modeller, nådd gjennom Vercel AI GatewayLedetekster, kontekst, inndata, utdata og metadata avhengig av funksjonDefinert av leverandøren; kan være utenfor EU/EØSSCC-ene etter gatewayens og leverandørens publiserte vilkårNull datalagring håndhevet på hver forespørsel, noe som også forbyr trening på innholdetDekket av AI Gatewayens vilkår; den direkte leverandøravtalen er åpen ved Attias neste leverandørgjennomgang
Integrasjoner kunden har slått påStillingsportaler, HRIS, e-post og kalender, tester, bakgrunnssjekk, videointervju, API-erIntegrasjonsdata og KandidatdataAvhenger av integrasjonenAvhenger av Kunden og leverandørenDefinert av leverandørenKunden velger integrasjonen og er ansvarlig for den; om leverandøren er Attias underleverandør eller Kundens egen leverandør, avhenger av integrasjonen

GitHub og Untitled UI står på Attias offentlige leverandørliste fordi Attia bruker dem til versjonskontroll og til en privat ikonpakke. Ingen av dem mottar Kundens personopplysninger, så ingen av dem er underleverandør etter denne DPA-en.

Der en rad sier at en avtale er åpen ved Attias neste leverandørgjennomgang, bygger Attia på leverandørens publiserte vilkår for databehandling og har ikke særskilt forhandlet eller signert en egen avtale. Attia sier dette i stedet for å antyde mer.

Vedlegg 4: AI-behandling

AI-funksjoner kan være tilgjengelige som standard, men at de er tilgjengelige, kaller ikke i seg selv en modell og sender ikke Kundens personopplysninger til en AI-leverandør. Behandlingen starter først når en Bruker tar i bruk en AI-funksjon, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet. Kunden bestemmer selv om AI-funksjoner skal brukes eller settes opp, og er ansvarlig for å avgjøre om bruken er lovlig for sine rekrutterings- og ansettelsesarbeidsflyter.

Data som sendes til AI-leverandører, kan omfatte ledetekster, markert tekst, innhold i arbeidsområdet, filer, instrukser, dokumentkontekst, stillings- eller kandidatopplysninger, metadata og AI-utdata.

Leverandørene kan omfatte OpenAI, Google, Anthropic, Vercel AI Gateway eller andre gateway- eller modelleverandører som er bekreftet i Attias liste over underleverandører.

Attia sender hver AI-forespørsel med null datalagring håndhevet, noe som også forbyr bruk av innholdet til å trene modeller, og ruter bare forespørsler til leverandører som tilbyr null datalagring for den aktuelle modellen. Attia lover ikke AI-behandling bare i EU. Den kan skje utenfor EU/EØS.

Kunden bør ikke sende sensitive opplysninger, særlige kategorier, opplysninger om barn, helseopplysninger, biometriske opplysninger, offentlig legitimasjon, opplysninger fra bakgrunnssjekk, innvandringsopplysninger, opplysninger om straffbare forhold eller andre regulerte opplysninger til AI-funksjoner uten å ha bekreftet rettslig grunnlag, garantier, leverandøroppsett og DPA-dekning.

Der Tjenesten inneholder agenter, virker de innenfor de gjeldende rettighetene og det omfanget Kunden har satt opp. Rutinehandlinger kan kjøre automatisk, og Kunden kan kreve ytterligere godkjenninger. Et kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Dette omfatter anbefalinger om utsiling, rangering eller poengsetting; å føre en søknad videre, sette den på vent, avslå den eller diskvalifisere den; utvelgelse til intervju eller test; tilbud, lønn eller kvalifikasjonsvurdering; og AI-generert kommunikasjon til kandidater. Administrative påminnelser, intern oppgavetildeling, formatering av oppføringer og logistikk som allerede er bestemt av et menneske, kan kjøre automatisk når de ikke vurderer eller avgjør kandidaturet. Utkast og sammendrag krever gjennomgang før en høyrisikobeslutning bygger på dem; tvilstilfeller krever gjennomgang. Dersom høyrisiko-AI-utdata presenteres for eller legges til grunn overfor en Kandidat eller en annen berørt person, må Kunden tydelig opplyse om at AI er brukt. For å kjøre en flerstegs oppgave pålitelig lagres agentøkttilstand — inkludert innholdet i arbeidsområdet som agenten leste og produserte — varig hos Attias driftsunderleverandør så lenge oppgaven varer og en lagringsperiode etter den.

TemaDPA-ens posisjon
UtløserAgent kan være tilgjengelig som standard; behandling hos leverandøren starter først når en bruker tar den i bruk, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den.
InndataLedetekster, instrukser, markert tekst, innhold i arbeidsområdet, filer der de inngår, metadata og kontekst.
UtdataAI-genererte sammendrag, utkast, klassifiseringer, redigeringer, anbefalinger eller andre utdata avhengig av funksjon.
LeverandørerOpenAI, Google, Anthropic, Vercel AI Gateway eller andre bekreftede AI-leverandører.
Trening og lagringNull datalagring håndheves på hver forespørsel, noe som også forbyr trening på innholdet. Der ingen leverandør tilbyr det for den aktuelle modellen, feiler forespørselen i stedet for å gå videre. Behandling bare i EU er ikke lovet.
Sensitive opplysningerSkal ikke sendes inn med mindre rettslig grunnlag, garantier, leverandørkontroller og DPA-dekning er bekreftet.
AgenthandlingerRutinehandlinger kan kjøre automatisk innenfor gjeldende rettigheter og konfigurert omfang. Kunden kan kreve ytterligere godkjenninger.
AgentøkttilstandGjelder når Agent eller en konfigurert automatisering kjører. Lagres varig hos Attias driftsunderleverandør mens en oppgave kjører og etter at den er avsluttet. Kan inneholde arbeidsområde- og kandidatinnhold agenten leste eller produserte. Den lagrede oppføringen utløper automatisk etter driftsunderleverandørens tidsplan, regnet fra når oppgaven avsluttes, og enkeltøkter kan ikke slettes på forespørsel. Der en sletteforespørsel omfatter agentaktivitet, sletter Attia sine egne opplysninger og avslutter enhver oppgave som fortsatt kjører eller venter, slik at oppføringen hos leverandøren begynner å utløpe. Attia har til hensikt automatisk å avslutte enhver oppgave som har ventet på en person i mer enn 7 dager; den kontrollen er ennå ikke bygget. Arbeid som er blokkert av kreditt eller grenser, venter eller gjenopptas ikke automatisk.
AnsettelsesbeslutningerEt kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Opplys tydelig om at AI er brukt når høyrisikoutdata presenteres for eller legges til grunn overfor en Kandidat eller en annen berørt person.