GDPR og databehandling
Sist oppdatert: februar 2026
Denne siden beskriver SurgeTix' etterlevelse av EUs personvernforordning (GDPR) og den sveitsiske føderale personvernloven (FADP/nDSG), og gir informasjon om databehandleravtalen vår med festivalarrangører.
1. Vår forpliktelse til personvern
SurgeTix er forpliktet til å beskytte personopplysninger i tråd med de høyeste standardene i europeisk personvernrett. Vi etterlever både EUs personvernforordning (GDPR) og den sveitsiske føderale personvernloven (FADP/nDSG). Hele infrastrukturen vår driftes innenfor EU, og vi har innført omfattende tekniske og organisatoriske tiltak for å ivareta datasikkerheten.
2. Behandlingsansvarlig vs. databehandler
Når festivalarrangører bruker SurgeTix til å selge billetter, er festivalarrangøren behandlingsansvarlig for publikums personopplysninger, og SurgeTix er databehandler. Det betyr at festivalarrangøren bestemmer formålene med og midlene for behandlingen av publikumsdata, mens SurgeTix bare behandler data etter festivalarrangørens dokumenterte instrukser.
3. Rett til sletting (retten til å bli glemt)
Publikummere som ønsker å få slettet sine personopplysninger, bør kontakte festivalarrangøren de kjøpte billetter av. Festivalarrangøren er som behandlingsansvarlig ansvarlig for å vurdere og besvare slettekrav.
Når festivalarrangøren godkjenner et slettekrav, kan de starte slettingen i SurgeTix-plattformen eller kontakte oss for å utføre den på deres vegne. Vi sletter eller anonymiserer publikummerens personopplysninger innen 30 dager, med mindre lagring er lovpålagt (f.eks. for regnskapsmateriale).
4. Dataeksport og portabilitet
Festivalarrangører kan når som helst og uten begrensninger eksportere alle sine data fra SurgeTix i standard maskinlesbare formater (CSV, JSON). Dette omfatter arrangementsdata, billettsalg, publikumsinformasjon og analyser. Vi mener dataene dine tilhører deg, og vi holder dem aldri som gissel.
5. Varsling ved brudd på personopplysningssikkerheten
Ved et brudd på personopplysningssikkerheten som sannsynligvis medfører risiko for enkeltpersoners rettigheter og friheter, varsler vi berørte festivalarrangører uten ugrunnet opphold og innen 72 timer etter at vi ble kjent med bruddet. Varselet beskriver bruddets art, berørte datakategorier, sannsynlige konsekvenser og tiltakene som er satt inn for å håndtere bruddet.
6. Databehandleravtale
Alle festivalarrangører som bruker SurgeTix, er dekket av vår standard databehandleravtale (DPA), som inngår i tjenestevilkårene våre. Databehandleravtalen fastsetter begge parters plikter og rettigheter ved databehandling, inkludert behandlingsinstrukser, sikkerhetstiltak, bruk av underdatabehandlere, de registrertes rettigheter og prosedyrer for varsling av brudd.