SVOYAGER Tillegg om databehandling og personvern (DPA)

Sist oppdatert: 31. mai 2026

Dette tillegget om databehandling og personvern (DPA) utgjør en del av avtalen mellom SVOYAGER CONCIERGE & CONSULTANCY – FZCO, som opererer under merkenavnet SVOYAGER (SVOYAGER, vi, vår, oss eller databehandler), og bedriftskunden, partneren, byrået, plattformen, utgiveren eller annen enhet som bruker SVOYAGERs B2B-fotowidget, hostede partnerlenker, API, white-label-tilgang eller relaterte tjenester (kunde, partner, du, din eller behandlingsansvarlig).

Denne databehandlingsavtalen (DPA) gjelder behandling av personopplysninger i forbindelse med SVOYAGERs generering, validering, forhåndsvisning og levering av den endelige filen med bilder til pass, visum, ID-kort og andre dokumenter, samt sporing av partnere, fakturering, rapportering og relaterte tekniske tjenester. Denne databehandlingsavtalen (DPA) utfyller, og erstatter ikke, hovedavtalen, partnervilkårene, bestillingsskjemaet, prisavtalen eller plattformvilkårene, og gjelder kun for databehandling og personvernforpliktelser.

1. Formål

SVOYAGER tilbyr AI-drevet bildebehandling, formatering av dokumentbilder, partnersporing, hostede bildeflyter, innebygde widgets og B2B-API-tilgang for partnere innen reise, visum, flytting, innvandring og relaterte områder. I forbindelse med levering av disse tjenestene kan SVOYAGER behandle personopplysninger på vegne av partneren og, der det er aktuelt, partnerens sluttbrukere. Denne databehandlingsavtalen (DPA) fastsetter forpliktelsene knyttet til personvern, sikkerhet, databehandling, oppbevaring, konfidensialitet, underdatabehandlere og sletting som gjelder for slike tjenester.

2. Partenes roller

2.1 Partneren som behandlingsansvarlig. For B2B-partnerbruk fungerer partneren generelt som behandlingsansvarlig for personopplysninger knyttet til egne kunder, brukere, potensielle kunder, klienter eller besøkende på nettstedet, og bestemmer hvorfor brukerne tilbys fototjenesten, hvordan den presenteres, det gjeldende rettsgrunnlaget, integrasjonsmodellen og hvordan partneren kommuniserer med brukerne om personvern, samtykke, betaling og tjenestevilkår.

2.2 SVOYAGER som databehandler. SVOYAGER fungerer som databehandler når selskapet behandler personopplysninger på vegne av partneren for å levere B2B-fotowidgeten, den hostede partnerlenken, API, white-label-tilgang, rapportering og relaterte tjenester, utelukkende i samsvar med partnerens dokumenterte instruksjoner, i den grad det er nødvendig for å levere tjenestene, i henhold til gjeldende lovgivning og i den grad det er tillatt i henhold til hovedavtalen, denne DPA-en og gjeldende personvernlovgivning.

2.3 SVOYAGER som uavhengig behandlingsansvarlig i begrensede tilfeller. SVOYAGER kan opptre som uavhengig behandlingsansvarlig for begrensede formål, herunder administrasjon av partnerkontoer, fakturering, regnskap og skattemessig etterlevelse, forebygging av svindel, påvisning av misbruk og sikkerhetsovervåking, rettslige krav, etterlevelse og tvistbehandling, samt direkte kommunikasjon med partnere angående tjenesten.

2.4 Underleverandører. SVOYAGER kan benytte underleverandører for å levere tjenestene, herunder SNAPFLOW LLC som underliggende leverandør av AI-basert bildebehandling. Disse leverandørene behandler data kun i den grad det er nødvendig for å levere tjenester knyttet til bildebehandling, hosting, lagring, sikkerhet, betaling eller infrastruktur.

3. Omfanget av behandlingen

Denne personvernerklæringen gjelder personopplysninger som behandles via partnerlenker som hostes av SVOYAGER (partneren sender brukere til en sporet lenke som hostes av SVOYAGER, for eksempel https://svoyager.com/{locale}/passport-photo?ref={code}), den innebygde SVOYAGER-widgeten (innebygd på partnerens egen plattform, med behandling rutet gjennom SVOYAGERs backend), og SVOYAGERs B2B-API / white-label-tilgang (partneren kobler seg til SVOYAGERs API ved hjelp av påloggingsopplysninger utstedt av SVOYAGER).

4. Kategorier av personopplysninger

Personopplysningene som behandles kan omfatte opplastede brukerbilder, genererte forhåndsvisninger og endelige bilder uten vannmerke, utskrivbare bildeark der dette støttes, valgt dokumenttype/land/spesifikasjonskode, tekniske metadata (filtype, filstørrelse, forespørsels-ID, behandlingsstatus, tidsstempler, feil-/problemkoder), brukerens e-postadresse der dette er nødvendig for levering/betaling/kundestøtte, identifikatorer for partner/kampanje/leietaker/tilknyttet selskap/sporing eller API-nøkkelidentifikator, IP-adresse, metadata om nettleser/enhet, logger og sikkerhetshendelser, metadata om betalingsstatus/bestilling/transaksjon/fakturering samt kommunikasjon knyttet til kundestøtte. Der det er mulig, bør partneren minimere mengden personopplysninger som deles med SVOYAGER.

5. Kategorier av registrerte

Registrerte personer kan omfatte partnerens kunder og besøkende på nettstedet, kunder av visum-, innvandrings-, flytting-, reise- og dokumenttjenester, sluttbrukere som genererer pass-, visum-, ID- og dokumentbilder, partnerens ansatte eller autoriserte brukere som administrerer kontoen, SVOYAGER B2C-brukere og personer som kontakter kundestøtte angående fototjenesten.

6. Behandlingsinstruksjoner

Partneren pålegger SVOYAGER å behandle personopplysninger utelukkende til de formålene som er beskrevet i denne DPA-en og den gjeldende avtalen. SVOYAGER skal ikke behandle personopplysninger til noe urelatert formål, med mindre det er påkrevd ved lov, nødvendig av sikkerhetshensyn, for å forebygge svindel eller misbruk, uttrykkelig godkjent av partneren, eller nødvendig for å levere, vedlikeholde eller forbedre den avtalte tjenesten på en måte som er tillatt i henhold til denne DPA. Dersom SVOYAGER mener at en instruksjon strider mot gjeldende personvernlovgivning, kan selskapet varsle partneren og stanse den aktuelle behandlingen inntil saken er avklart.

7. Prinsipper for personvern og sikkerhet

SVOYAGER vil iverksette passende tekniske og organisatoriske sikkerhetstiltak for å beskytte personopplysninger mot uautorisert tilgang, utlevering, endring, tap, misbruk eller ødeleggelse, og vil behandle personopplysninger i samsvar med prinsippene om lovlighet, rettferdighet og åpenhet, formålsbegrensning, dataminimering, nøyaktighet, lagringsbegrensning, integritet og konfidensialitet samt ansvarlighet. Alle data som overføres til og fra SVOYAGERs tjenester må beskyttes ved hjelp av kryptert overføring i henhold til bransjestandard (TLS/HTTPS).

8. Alternativer for datalagring

Alternativ A — Midlertidig lagring i skyen. Kundebilder, forhåndsvisninger, endelige resultater og tilhørende behandlingsdata kan lagres midlertidig i en sikker skyinfrastruktur for driftsformål (tilgang til forhåndsvisning, endelig levering, gjenoppretting via e-post, fullføring av bestillinger, støtte for refusjon/omgjøring, forebygging av misbruk, feilsøking, fakturaverifisering, rapportering til partnere). Anbefalte standardinnstillinger for SVOYAGER: forhåndsvisningsbilder 24 timer; endelige filer uten vannmerke 24 timer; bestillingsmetadata opptil 7 år der det er nødvendig for skatt/regnskap/juridiske formål; tekniske logger 30 til 180 dager. Der den underliggende leverandøren støtter konfigurerbar oppbevaringstid, kan SVOYAGER velge en periode mellom 2 timer og 14 dager, med mindre en kortere eller lengre periode er påkrevd av lov, sikkerhet, support eller partnerens konfigurasjon.

Alternativ B – Stateless / No-storage-behandling. Der det er teknisk mulig, sendes opplastede bilder til behandling, og de behandlede resultatene returneres direkte (for eksempel som Base64), med permanent lagring minimert eller deaktivert. Dette alternativet anbefales for partnere med skjerpede krav til personvern, samsvar, økonomi, offentlig forvaltning, helsevesen, innvandring eller virksomhetsdrift.

9. Eierskap til data

Partneren, eller partnerens sluttbruker der det er aktuelt, beholder alle rettigheter, eierskap og interesser i opplastede bilder, genererte forhåndsvisninger, endelige fotoutskrifter og relatert brukerinnhold. SVOYAGER gjør ikke krav på eierskap til opplastede brukerbilder eller endelige genererte bildefiler, og mottar kun de rettighetene som er nødvendige for å behandle bildet, generere utdata, levere tjenesten, yte støtte, drifte/sikre/forbedre tjenesten, overholde juridiske forpliktelser og håndheve den gjeldende avtalen.

10. Ingen salg, ingen reklame, ingen AI-trening uten tillatelse

SVOYAGER vil ikke selge personopplysninger om partnere eller sluttbrukere, vil ikke bruke opplastede bilder, genererte resultater eller personopplysninger om sluttbrukere til tredjepartsannonsering, og vil ikke bruke bildedata fra partnere eller sluttbrukere til opplæring av AI-modeller med mindre dette uttrykkelig er godkjent skriftlig (der det er aktuelt), tillatt i henhold til gjeldende lovgivning og tydelig opplyst i den gjeldende personvernerklæringen. SVOYAGER vil kreve at sine underdatabehandlere overholder de samme begrensningene, med mindre det er uttrykkelig godkjent.

11. Partnerens ansvar for personvern

Partneren er ansvarlig for å gi passende personvernerklæringer og innhente nødvendig samtykke eller rettslig grunnlag fra sluttbrukerne før personopplysninger sendes til SVOYAGER, samt for å tydelig informere brukerne om at bildet deres vil bli behandlet for å generere et dokumentfoto, at tjenesten kan innebære automatisert behandling, at SVOYAGER og underbehandlere kan behandle bildet og metadataene, at det kan kreves betaling for den endelige filen, og at et generert foto ikke garanterer godkjenning fra noen myndighet. Partneren må ikke beskrive tjenesten på en villedende måte.

12. Konfidensialitet og tilgang

SVOYAGERs ansatte, leverandører og autoriserte underbehandlere med tilgang til personopplysninger er underlagt taushetsplikt som er tilpasset informasjonens art. Tilgangen er begrenset til autorisert personell med et legitimt forretningsmessig, teknisk, sikkerhetsmessig, støttemessig eller driftsmessig behov.

13. Sikkerhetsovervåking og revisjoner

SVOYAGER utfører periodiske gjennomganger og overvåking for å identifisere, forebygge og redusere sikkerhetsrisikoer, inkludert overvåking av infrastruktur, tilgangskontroll, rollebasert tilgang, sårbarhetsvurderinger, oppdatering av avhengigheter, overvåking av misbruk av API-er, loggføring/varsling, rotasjon av påloggingsopplysninger og håndtering av sikkerhetshendelser. Etter rimelig skriftlig forespørsel, og med forbehold om begrensninger knyttet til konfidensialitet og sikkerhet, kan SVOYAGER gi informasjon som er rimelig nødvendig for å påvise overholdelse av denne DPA-en.

14. Underbehandlere og infrastrukturleverandører

SVOYAGER kan benytte anerkjente tredjeparts underbehandlere og infrastrukturleverandører, underlagt passende kontraktsmessige forpliktelser vedrørende konfidensialitet, sikkerhet og personvern. Nåværende underdatabehandlere inkluderer SNAPFLOW LLC (AI-bildebehandling), Supabase (database/autentisering/applikasjonsbackend), Stripe (betalinger), Vercel inkludert Vercel Blob (hosting og midlertidig fillagring/levering), Resend (transaksjons-e-post), Upstash (hastighetsbegrensning og idempotens) og Sentry (feilovervåking/observabilitet). AWS er den underliggende skyinfrastrukturen til Supabase og Vercel og er ikke direkte engasjert som en egen underleverandør. Den gjeldende listen er publisert på /legal/subprocessors.

15. Endringer i underdatabehandlere

SVOYAGER kan fra tid til annen legge til, erstatte eller fjerne underbehandlere. For bedriftspartnere kan SVOYAGER gi forhåndsvarsel om vesentlige endringer i underdatabehandlere der dette kreves i henhold til gjeldende avtale. Dersom partneren har en rimelig innvending knyttet til personvern mot en ny underdatabehandler, kan denne varsle SVOYAGER skriftlig, og partene vil samarbeide i god tro for å løse saken.

16. Internasjonale dataoverføringer

Personopplysninger kan behandles i land der SVOYAGER, dets infrastrukturleverandører, underbehandlere eller tjenesteleverandører opererer. Der det kreves av gjeldende lovgivning, vil SVOYAGER benytte egnede overføringsmekanismer, som kan omfatte standardkontraktsklausuler, det britiske tillegget om internasjonal dataoverføring, beslutninger om tilstrekkelig beskyttelse, kontraktsmessige sikkerhetstiltak, innstillinger for datalokalisering der dette er tilgjengelig, eller stateless-behandlingsmodus der dette støttes.

17. API-nøkler og tilgangskontroll

SVOYAGER kan utstede API-nøkler, klient-ID-er, partner-ID-er, leietaker-ID-er, innebygde tokens eller andre påloggingsopplysninger. Partneren er ansvarlig for å holde påloggingsopplysningene konfidensielle, ikke avsløre hemmelige nøkler i frontend-koden, begrense tilgangen til autoriserte ansatte og systemer, umiddelbart bytte ut nøkler ved mistanke om sikkerhetsbrudd, varsle SVOYAGER om uautorisert bruk og sikre at API-bruken er i samsvar med gjeldende avtale og dokumentasjon.

18. Bruksdata, logger og rapportering til partnere

SVOYAGER kan behandle tekniske data og bruksdata for sporing av API-bruk, tilskrivning til partnere, fakturering, beregning av inntektsandel eller provisjon, forebygging av svindel, feilsøking, tjenesteanalyse, SLA-overvåking, produktforbedring og sikkerhetsovervåking. SVOYAGER bør unngå å eksponere unødvendige personopplysninger om sluttbrukere i partnerdashbordene, med mindre dette er nødvendig for support, fakturering eller den spesifikke integrasjonsmodellen.

19. Betalingsopplysninger

Der SVOYAGER behandler betalinger direkte, håndteres betalingskortopplysninger av en PCI-kompatibel betalingsbehandler som Stripe. SVOYAGER lagrer ikke fullstendige kortnumre, CVC-koder eller sensitive betalingsautentiseringsdata på sine egne servere, og kan lagre begrensede betalingsmetadata som betalingsstatus, ordre-ID, transaksjons-ID, beløp, valuta, kvitterings-URL, refusjonsstatus, partnertilordning, fakturametadata og skatte-/regnskapsoppføringer.

20. Forespørsler fra den registrerte

I den utstrekning det kreves av gjeldende lovgivning, vil SVOYAGER yte rimelig bistand til partneren ved behandling av forespørsler fra den registrerte (innsyn, retting, sletting, begrensning, innsigelse, portabilitet, tilbaketrekking av samtykke). Partneren er ansvarlig for å verifisere identiteten til den som fremsetter forespørselen og avgjøre om forespørselen skal imøtekommes. Dersom SVOYAGER mottar en forespørsel direkte fra en partners sluttbruker, kan selskapet henvise brukeren til partneren, svare direkte der det er lovpålagt, be om verifisering eller samarbeide med partneren.

21. Sletting av data

På forespørsel fra partneren, ved opphør av tjenestene eller ved utløpet av den gjeldende oppbevaringsperioden, vil SVOYAGER slette eller anonymisere personopplysninger i samsvar med den gjeldende oppbevaringskonfigurasjonen, med mindre oppbevaring er påkrevd ved lov eller nødvendig for skatteregistrering, regnskapsføring, tvisteløsning, forebygging av svindel, sikkerhetsundersøkelser, rettskrav eller samsvarsforpliktelser.

22. Sikkerhetshendelser

SVOYAGER har rimelige prosedyrer for å oppdage, undersøke og reagere på sikkerhetshendelser som involverer personopplysninger. Dersom SVOYAGER blir kjent med et bekreftet brudd på personvernet som berører partnerens personopplysninger, vil selskapet varsle partneren uten unødig forsinkelse etter å ha blitt kjent med dette, med tilgjengelige detaljer om hendelsen, berørte opplysninger, sannsynlige konsekvenser, iverksatte tiltak og et kontaktpunkt. SVOYAGER kan utsette varslingen dersom dette kreves av politimyndigheter, tilsynsmyndigheter eller i forbindelse med sikkerhetsetterforskninger.

23. Nøyaktighet og offisielle krav

SVOYAGER kan tilby automatisert formatering, beskjæring, bakgrunnsjustering, validering og samsvarskontroller basert på valgte bildespesifikasjoner. Offisielle krav kan imidlertid endres og variere avhengig av jurisdiksjon, myndighet, ambassade, konsulat, visumsenter eller søknadstype. Med mindre annet er uttrykkelig avtalt, garanterer ikke SVOYAGER godkjennelse fra noen offentlig myndighet, visumgodkjenning, utstedelse av pass, innvandringsgodkjenning, konsulær godkjenning eller godkjennelse fra et tredjeparts søknadssenter.

24. Gjeldende lov og rangorden

Denne databehandlingsavtalen (DPA) er underlagt lovgivningen i De forente arabiske emirater slik den gjelder i emiratet Dubai (i samsvar med SVOYAGER Photo Partner & API/Widget-vilkårene), med mindre en annen gjeldende lovgivning er uttrykkelig angitt i hovedavtalen. Dersom det oppstår en konflikt mellom denne DPA-en og hovedavtalen, gjelder følgende rekkefølge med mindre annet er angitt: obligatorisk gjeldende personvernlovgivning; denne DPA-en for personvernspørsmål; den kommersielle hovedavtalen; bestillingsskjemaet eller prislisten; og API-/produktdokumentasjonen.

25. Gjeldende språk

Denne personvernerklæringen kan av praktiske årsaker publiseres på flere språk. Den engelskspråklige versjonen har forrang. I tilfelle av avvik, motstrid eller tvetydighet mellom den engelske versjonen og en oversettelse, gjelder den engelske versjonen, med mindre annet uttrykkelig kreves av ufravikelige regler i gjeldende lovgivning.

26. Vilkår og kontakt

Denne personvernavtalen (DPA) forblir i kraft så lenge SVOYAGER behandler personopplysninger på vegne av partneren; bestemmelser om konfidensialitet, sikkerhet, sletting, revisjonslogger, lovoverholdelse og ansvar gjelder også etter opphør i den utstrekning loven eller hovedavtalen krever det. For spørsmål om personvern, sikkerhet eller databehandling, kontakt privacy@svoyager.com eller hello@svoyager.com.