Versjon datert 16. september 2026. Denne siden fastsetter det generelle B2B-laget for en organisasjon som bruker Cicora gjennom et arbeidsområde, API eller en annen bedriftsbestilling. Den konkrete B2B-bestillingen og databehandlingstillegget bestemmer gjeldende roller, ruter, revisjon, perioder, overføringsvilkår og særinnstillinger. Disse vilkårene gjelder for en kunde når de uttrykkelig er innarbeidet i kundens B2B-avtale med RIZZ TRADE.
For en vanlig personlig konto fastsetter RIZZ TRADE som hovedregel selvstendig formålene med behandling knyttet til konto, betaling, sikkerhet og brukerstøtte som uavhengig behandlingsansvarlig; personvernreglene gjelder. For personopplysninger som en organisasjonskunde gir gjennom Cicora om sitt personell, sine kunder eller andre personer, og der kunden fastsetter formålene og de vesentlige midlene, gjelder rammeverket nedenfor som «kunden som behandlingsansvarlig part — RIZZ TRADE som databehandler» innenfor den faktisk inngåtte B2B-avtalen.
1. Roller, virkeområde og rangorden
På denne siden:
- Kunde betyr en organisasjon eller næringsdrivende som har inngått en B2B-bestilling for Cicora med RIZZ TRADE;
- Behandlingsansvarlig part betyr kunden når den fastsetter formålene og de vesentlige midlene for behandling av personopplysninger om sine brukere, ansatte, kunder eller andre personer;
- Databehandler betyr RIZZ TRADE når selskapet behandler kundepersonopplysninger etter kundens dokumenterte instrukser for å levere Cicora;
- Kundedata betyr data som en kunde, kundens administrator, API-bruker eller deltaker i arbeidsområdet gir Cicora for kunden, herunder personopplysninger;
- Kundepersonopplysninger betyr den delen av kundedataene som er personopplysninger etter gjeldende rett;
- Underdatabehandler betyr en part som RIZZ TRADE engasjerer til å behandle kundepersonopplysninger for kunden i den aktuelle rollen; og
- Dokumenterte instrukser betyr den skriftlige avtalen/bestillingen, konfigurasjonen kunden har valgt, innstillingene for arbeidsområde/API og andre instrukser fra en autorisert person som RIZZ TRADE lovlig og teknisk kan utføre.
Den individuelle B2B-bestillingen eller databehandleravtalen går foran denne generelle siden i spørsmål den regulerer særskilt. I spørsmål om personopplysninger går databehandleravtalen foran generelle kommersielle vilkår ved motstrid. Ufravikelig lovgivning går foran avtalen. Ingenting på denne siden fjerner den registrertes rettigheter etter gjeldende lov eller gjør enhver ekstern leverandør automatisk til en underdatabehandler: rollen følger den faktiske dataflyten, avtalen og behandlingsformålet.
RIZZ TRADE forblir selvstendig behandlingsansvarlig for den minste datamengden som kreves for å administrere selskapets egen avtale og eget produkt: opprettelse og administrasjon av kundekontoen, fakturering og skatt, forebygging av svindel og brudd, beskyttelse av infrastruktur, føring av obligatoriske registre, løsning av tvister og forsvar av rettskrav. Cicoras personvernregler gjelder for disse selvstendige formålene, ikke en ubegrenset instruks fra kunden.
2. Behandling bare etter instrukser og for tillatte formål
Når RIZZ TRADE opptrer som Databehandler, behandler det Kundepersonopplysninger bare for å levere, støtte, beskytte og drive Cicora i henhold til B2B-avtalen, bestillingen, den valgte konfigurasjonen og Kundens lovlige instrukser. Behandlingen kan omfatte innsamling, registrering, organisering, lagring, tilgang, overføring til en valgt rute, fremvisning av et resultat, begrenset mellomlagring, sletting/avidentifisering, teknisk diagnostikk og sikkerhetstiltak, bare i den utstrekning det er nødvendig for den aktuelle funksjonen.
Kunden er ansvarlig for å sikre at instruksjonene er lovlige, åpne overfor de registrerte, ikke krenker tredjeparts rettigheter, samsvarer med kundens rettslige grunnlag og inneholder nødvendige varsler og samtykker. Kunden instruerer Cicora bare om å behandle data som kunden har rett til å behandle, og bruker ikke grensesnittet til skjult overføring av særlige, biometriske, medisinske, barns eller andre høyrisikoopplysninger uten egnet vurdering, avtale og beskyttelse.
RIZZ TRADE informerer kunden når selskapet med rimelig grunn anser en uttrykkelig instruks som uforenlig med gjeldende rett eller B2B-avtalen, unntatt når slik informasjon er forbudt ved lov. RIZZ TRADE kan behandle kundens personopplysninger på en annen måte når ufravikelig rett krever det, og varsler kunden før slik behandling eller uten ugrunnet opphold etterpå når loven tillater det.
Kunden utpeker autoriserte administratorer og holder kontaktopplysningene deres oppdatert. En instruks om endring av modell, rute, oppbevaring, administratortilgang, eksport, datatype eller internasjonal overføring må komme fra den autoriserte personen og uttrykkelig gjenspeiles i en tilgjengelig konfigurasjon eller bestilling. En uklar e-post, en instruks fra en vanlig deltaker eller en forespørsel utenfor dokumentert konfigurasjon trenger ikke å utføres som en instruks fra den behandlingsansvarlige parten.
3. Behandlingsopplysninger: obligatorisk vedlegg for hver B2B-bestilling
Hver B2B-bestilling inneholder et faktisk behandlingsvedlegg for kundepersonopplysninger. Vedlegget identifiserer bestemte data og formål og omfatter ikke et udefinert område med «alle data til ethvert formål». Det inneholder minst:
| Felt i behandlingsvedlegget | Obligatorisk innhold |
|---|---|
| Parter og kontakter | kunden, RIZZ TRADE, autoriserte administratorer, kontakter for personvern/hendelser; en representant eller et personvernombud der vedkommende faktisk er utnevnt og nødvendig |
| Produkt og funksjoner | arbeidsområde, API, filer, søk, tilkoblinger, offentlige funksjoner, modeller og annet faktisk aktivert omfang |
| Gjenstand og varighet | bestillings-/avtaleperiode, starttidspunkt, gjeldende sluttkriterier, vei for eksport/retur/sletting |
| Formål | levering av valgt produkt, dokumenterte instrukser, brukerstøtte, sikkerhet, rettslige forpliktelser; RIZZ TRADEs formål som selvstendig behandlingsansvarlig identifiseres separat |
| Kategorier av registrerte | for eksempel kundens brukere, ansatte, kunder, partnere eller andre personer, men bare grupper som faktisk forventes |
| Datakategorier | konto-/arbeidsområdeidentifikatorer, ledetekst, fil, utdata, tekniske registre, brukerstøtte og andre data funksjonen faktisk trenger |
| Særlige eller sensitive data | forbud eller særskilt avtalt behandlingstype, rettslig grunnlag, sikkerhetstiltak, tillatte modeller/ruter; fravær av en oppføring gir ikke tillatelse |
| Operasjoner og hyppighet | innsamling, lagring, ruting, tilgang, levering av resultater, mellomlagring, sletting og regelmessighet, uten uriktig presisjon |
| Mottakere og ruter | verifisert register over underdatabehandlere/modellleverandører, land og funksjoner, eller en henvisning til et vedlikeholdt avtaleregister |
| Sikkerhet, overføring og sletting | gjeldende tiltak, kontaktpunkt ved hendelser, avtalt mekanisme for internasjonal overføring, regler for retur/sletting og unntak |
En modellleverandør mottar kundedata bare gjennom den valgte aktuelle ruten. Katalogen over modeller og retningslinjer gir tilgang til publiserte leverandørvilkår. Den erstatter ikke informasjonen som er avtalt med kunden om faktiske mottakere, databehandling og internasjonale overføringer. En ordning uten opplæring, med begrenset oppbevaring eller for et bestemt territorium gjelder for kunden når den uttrykkelig er inkludert i den aktuelle konfigurasjonen eller B2B-avtalen.
Den offentlige katalogen over modellvilkår erstatter ikke det faktiske behandlingsvedlegget eller mottakerregisteret som er avtalt med kunden for B2B-bestillingen.
4. Konfidensialitet og tilgang for autoriserte personer
RIZZ TRADE tillater at Kundens Personopplysninger bare behandles av personer som trenger tilgang for å levere tjenesten, ivareta sikkerhet og støtte, etterleve loven eller oppfylle B2B-avtalen. Disse personene er bundet av taushetsplikter som gjelder for opplysningenes art, og som gir minst den beskyttelsen avtalen og loven krever. Tilgangen organiseres etter hva som er nødvendig og forholdsmessig for funksjonen.
Kunden begrenser også tilgangen til sin konfigurasjon, sine API-nøkler, påloggingsopplysninger for administratorer og sitt arbeidsområde. Å gi en nøkkel til en uautorisert person, bruke en delt Konto uten rollebasert kontroll eller bruke en annen Organisasjons data utenfor instruksen kan skape en risiko som RIZZ TRADE ikke er ansvarlig for som sin egen handling. Dette fritar ikke RIZZ TRADE fra å beskytte systemene og reagere på en bekreftet hendelse innenfor dets kontroll.
Konfidensielle opplysninger omfatter ikke opplysninger som blir offentlig tilgjengelige på annen måte enn gjennom mottakerens brudd, er lovlig innhentet fra en tredjepart uten taushetsplikt, er utviklet uavhengig uten tilgang til konfidensielle opplysninger, eller må utleveres ved lov. Når utlevering er obligatorisk, varsler RIZZ TRADE kunden der dette er lovlig og begrenser utleveringen til det nødvendige.
5. Underdatabehandlere, Modellleverandører og endringer av rute
RIZZ TRADE kan engasjere Underdatabehandlere der det er nødvendig for å levere, støtte, sikre eller drive Cicora. Før en Underdatabehandler får tilgang til Kundepersonopplysninger, pålegger RIZZ TRADE relevante kontraktsforpliktelser om konfidensialitet, sikkerhet og behandling bare for det tillatte formålet. RIZZ TRADE er fortsatt ansvarlig overfor Kunden innenfor B2B-avtalen for oppfyllelsen av sine forpliktelser knyttet til Underdatabehandlere, med mindre ufravikelig lov fastsetter noe annet.
Den individuelle databehandleravtalen/bestillingen angir hvordan det gjeldende registeret over vesentlige underdatabehandlere og modellruter innhentes. Registeret inneholder bekreftet informasjon per registreringsdato om mottaker/kategori, funksjon, rutestatus og land/overføring der opplysning kreves. Registeret bestemmes av kundens produkt, modell og konfigurasjon.
Når en B2B-avtale gir kunden varsel eller rett til å fremsette en rimelig innsigelse mot en ny vesentlig underdatabehandler, fastsetter den kanal, frist, påkrevd begrunnelse, mulige alternativer og følger dersom ingen teknisk tillatt løsning er tilgjengelig. Denne retten gjelder innenfor rammene av loven, sikkerhet, leverandørtilgjengelighet og produktet. Når den individuelle B2B-avtalen ikke gir denne retten, reguleres en ruteendring av de generelle vilkårene og gjeldende rett.
En endring av modell eller rute som vesentlig endrer vilkårene for Kundepersonopplysninger, behandles som en konfigurasjonsendring: RIZZ TRADE opplyser den autoriserte Kunden om dette i den utstrekning avtalen krever, og innhenter nødvendig bekreftelse/handling før bruk der loven, bestillingen eller en avtalt innstilling krever det. En automatisk alternativ rute brukes ikke til å omgå en avtalt databegrensning.
6. Sikkerhet og personopplysningshendelser
RIZZ TRADE anvender tiltak som står i forhold til risikoen ved faktisk behandling av Kundens Personopplysninger. B2B-tillegget inneholder et verifisert sett med relevante organisatoriske og tekniske tiltak. Sertifisering, en bestemt algoritme, revisjon, infrastrukturens land, gjenopprettingstid eller uavhengig vurdering inngår i RIZZ TRADEs forpliktelser bare når dette er uttrykkelig angitt i B2B-avtalen eller tillegget.
Når RIZZ TRADE blir kjent med en personopplysningshendelse innenfor dets kontroll, treffer det rimelige tiltak for å begrense, undersøke og redusere virkningene. Når hendelsen berører Kundepersonopplysninger og varsling kreves etter loven eller B2B-avtalen, varsler RIZZ TRADE Kunden uten ugrunnet opphold etter å ha fått tilstrekkelige innledende opplysninger. Varselet omfatter opplysninger som da er kjent om hendelsens art, berørte kategorier/systemer, tiltak som er truffet eller planlagt, og en kanal for videre kontakt. Opplysningene kan suppleres etter hvert som undersøkelsen skrider frem.
Kunden avgjør om den som behandlingsansvarlig part må varsle registrerte eller en tilsynsmyndighet, med mindre loven pålegger RIZZ TRADE en annen plikt direkte. RIZZ TRADE gir rimelig bistand innenfor tilgjengelige opplysninger, det faktiske produktet og avtalen. Tidspunktet for varsling bestemmes av gjeldende rett, B2B-avtalen og den avtalte hendelsesprosessen.
7. Forespørsler fra registrerte, offentlige myndigheter og samarbeid
Hvis RIZZ TRADE mottar en forespørsel fra en registrert om kundepersonopplysninger som kunden er ansvarlig for som behandlingsansvarlig part, videresender RIZZ TRADE den der det er mulig til kunden eller henviser den registrerte til kunden. Selskapet yter rimelig bistand innenfor B2B-avtalen, tilgjengelige opplysninger og loven. RIZZ TRADE begrenser svaret slik at det ikke utleverer en annen persons data, kundens konfidensielle opplysninger, sikkerhetstiltak eller lovbeskyttede opplysninger.
På rimelig forespørsel fra Kunden kan RIZZ TRADE yte forholdsmessig bistand med en personvernkonsekvensvurdering, konsultasjon med en myndighet eller en annen forpliktelse for den Behandlingsansvarlige Parten når dette er knyttet til den tjenesten som faktisk leveres. Omfang, kostnader, tidspunkt og tillatt materiale følger B2B-avtalen, forespørselens art og sikkerheten. Slik bistand gjør ikke RIZZ TRADE til Kundens juridiske rådgiver.
For en lovlig forespørsel fra en offentlig myndighet vurderer RIZZ TRADE den innenfor sin kompetanse og utleverer bare det som er nødvendig. Når avtalen og loven tillater det, varsler RIZZ TRADE kunden før utlevering eller umiddelbart etterpå. Varsling kan utsettes eller utelates når den er forbudt, kan hindre en etterforskning, skape risiko eller bryte en rettslig forpliktelse.
8. Informasjon om etterlevelse og revisjon
Kunden kan be om opplysninger som med rimelighet er nødvendige for å bekrefte oppfyllelsen av det avtalte B2B-laget. RIZZ TRADE vurderer forespørselen under hensyn til konfidensialitet, sikkerhet, andre kunders rettigheter, tilgjengelige bevis og behandlingens art. Tilgjengelige dokumenter, svar på spørreskjemaer, et sammendrag av tiltak eller uavhengig dokumentasjon kan brukes som et alternativ til revisjon når de faktisk finnes og er tilstrekkelige for formålet.
En stedlig eller ekstern revisjon gjennomføres når B2B-avtalen uttrykkelig fastsetter det, og når omfang, periode, revisors uavhengighet, konfidensialitet, systembeskyttelse, hyppighet og kostnader er avtalt. En revisjon gir ikke tilgang til infrastruktur, kildekode, nøkler, data om andre kunder, sikkerheten til modellleverandører eller annet materiale der utlevering ville bryte konfidensialitet, sikkerhet, tredjeparts rettigheter eller loven.
9. Retur, sletting og avslutning av en B2B-bestilling
Ved avslutning av en B2B-bestilling får kunden en rimelig mulighet til å be om retur eller eksport av kundedata i et tilgjengelig format når dette er teknisk mulig og ikke krenker tredjeparts rettigheter, sikkerhet, loven eller leverandørvilkår. B2B-bestillingen eller databehandlingstillegget angir frist, format, kostnad, omfang og kontaktpunkt for forespørselen.
Etter den aktuelle perioden for retur/eksport sletter eller avidentifiserer RIZZ TRADE kundepersonopplysninger innenfor sin rolle, med mindre loven, sikkerhet, en tvist, regnskap, forsvar av rettigheter eller avtalen krever begrenset oppbevaring. Sikkerhetskopier og isolerte kopier slettes i sin faktiske syklus, tas ikke tilbake i ordinær bruk og gir ikke tilgang til et gjenopprettet arbeidsområde uten et selvstendig grunnlag. Modellleverandører kan oppbevare data etter egne avtalefestede vilkår; den aktuelle fremgangsmåten og tilgjengelig bistand identifiseres i registeret/tillegget.
Tilbakelevering og sletting følger kriteriene i B2B-bestillingen, det faktiske produktet, sikkerhetskopisyklusen og gjeldende lov. En særskilt periode, datalokalisering, oppbevaringslås, destruksjonssertifikat eller separat eksport gjelder når dette er avtalt før behandlingen og angitt i tillegget.
10. Internasjonale overføringer
For kundepersonopplysninger underlagt begrensninger for internasjonal overføring identifiserer partene først den faktiske strømmen: eksportør, importør, roller, land, datakategorier, mottakere, modellrute og gjeldende rett. Deretter inngår de et individuelt tillegg eller bruker en annen anerkjent mekanisme der det er nødvendig. Dette kan omfatte avtalevilkår for EØS, Storbritannia, Sveits eller et annet territorium, men først etter at nødvendige parter, vedlegg og opplysninger er utfylt.
Et individuelt tillegg om internasjonal overføring blir en del av B2B-avtalen etter at den aktuelle mekanismen og nødvendige opplysninger om parter, rute og data er fastsatt. De generelle personvernreglene fungerer som offentlig informasjon; en særskilt garanti om behandling i ett land, SCC, UK Addendum eller annen overføringsmekanisme gjelder bare når dette uttrykkelig står i det individuelle tillegget.
11. Ansvar, endringer og forholdet til andre vilkår
Databehandlingsforpliktelser og rettsmidler gjelder innenfor B2B-avtalen og ufravikelig lov. En ansvarsbegrensning, skadesløsholdelse, taushetsplikt og tvisteløsningsprosess gjelder i den utstrekning dette uttrykkelig er fastsatt i B2B-avtalen. En B2B-begrensning gjelder ikke for en forbruker når loven ikke tillater det, og begrenser ikke ufravikelige rettigheter for registrerte.
RIZZ TRADE kan oppdatere det generelle B2B-laget når loven, produktet, en faktisk underdatabehandler eller sikkerhetskrav endres. En vesentlig endring gjelder etter prosedyren for varsel og fremtidig virkning som er avtalt med kunden, og endrer ikke med tilbakevirkende kraft en allerede avtalt rute, et databehandlingstillegg eller rettigheter etter ufravikelig rett. Organisasjonsspørsmål kan sendes til support@cicora.ai; en B2B-bestilling kan angi et eget arbeidskontaktpunkt.
Vedlegg: minsteform for et behandlingsvedlegg
Følgende skjema fylles ut med oppdaterte opplysninger for den konkrete B2B-bestillingen:
| Felt | Innhold som skal fylles ut |
|---|---|
| Kontakt for Kunde / Behandlingsansvarlig part | navn, adresse/kontakt, kontakt for personvern og hendelser, autorisert administrator |
| Kontakt for RIZZ TRADE / Databehandler | kontraherende juridisk part, operativ kontakt for personvern/hendelser |
| Tjeneste og bestilling | konkret arbeidsområde/API/funksjoner, avtaleversjon, start- og sluttdato |
| Instrukser | avtale, bestilling, innstillinger, API-dokumentasjon, autorisert administrator; lovlige obligatoriske unntak |
| Formål og operasjoner | tjenestelevering, valgte funksjoner, støtte, sikkerhet, sletting/eksport |
| Registrerte og data | faktiske kategorier, begrensning for sensitive data, forventet volum og hyppighet |
| Underdatabehandlere og modeller | gjeldende register, roller, funksjoner, land/overføringer, endringsregel |
| Sikkerhet / hendelse | verifiserte tiltak, kontakt, varsel og bistandsprosedyre |
| Oppbevaring / tilbakelevering / sletting | kriterier, eksportformat, unntak for sikkerhetskopi/lov, dokumentasjon på fullføring |
| Overføringer | gjeldende lov, eksportør/importør, individuell mekanisme og vedlegg der det er nødvendig |