Formelle rammer for behandling av personopplysninger for bedriftskunder
Vernix behandler personopplysninger kun på vegne av deg, og kun til det formålet dere har avtalt.
Denne avtalen utfyller vilkårene og personvernerklæringen, og regulerer hvordan Vernix som databehandler håndterer data på vegne av kunden i tråd med GDPR og norsk personvernregelverk.
Kun etter instruks
Vernix behandler personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig.
Tydelige underdatabehandlere
Bruk av underleverandører er dokumentert, og kunden informeres om endringer.
Sikkerhet og sletting
Egnede tiltak beskytter data, og opplysninger slettes eller returneres ved avtalens slutt.
Partene og formål
Avtalen inngås mellom kunden som behandlingsansvarlig og Vernix AS som databehandler. Formålet er behandling av personopplysninger som er nødvendig for å levere overvåking, innsikt og oppfølging av digital sikkerhetsrisiko.
Kategorier av opplysninger og registrerte
Behandlingen omfatter typisk e-postadresser og domener som kunden velger å overvåke, samt tekniske signaler knyttet til disse. Registrerte er kundens ansatte og andre brukere kunden selv legger inn. Passord og sensitive påloggingsopplysninger behandles ikke, og vi behandler ingen særlige kategorier av personopplysninger etter GDPR artikkel 9.
Databehandlers plikter
Vernix behandler personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig, sikrer taushetsplikt hos personell med tilgang, og bistår behandlingsansvarlig med å oppfylle plikter etter personvernregelverket.
Underdatabehandlere
Vernix benytter utvalgte underleverandører for å levere tjenesten. Listen under omfatter alle som behandler personopplysninger på våre vegne, og hver av dem er bundet av databehandlervilkår som tilsvarer denne avtalen.
Skal en ny underdatabehandler tas i bruk, eller en byttes ut, varsler vi kunden skriftlig minst 30 dager i forveien. Kunden kan innen 14 dager protestere skriftlig med saklig begrunnelse, og finner vi ingen løsning sammen, kan kunden si opp den berørte tjenesten uten kostnad.
Supabase
Supabase, Inc. (USA)
Autentisering og lagring av kundedata. Databasen ligger i EU-region.
Vercel
Vercel Inc. (USA)
Drift og hosting av tjenesten, og botbeskyttelse på skjemaene som er åpne uten innlogging. Serverfunksjonene kjører i EU (Paris).
Amazon Web Services
Amazon Web Services EMEA SARL (Luxembourg)
Drift av skanninfrastruktur som behandler domener og e-postadresser under overvåking (EU/eu-north-1).
Stripe
Stripe Payments Europe, Limited (Irland)
Betalingsbehandling og administrasjon av abonnement. Stripe er selvstendig behandlingsansvarlig for selve betalingen og lovpålagt kundekontroll, og databehandler for abonnementsadministrasjonen.
Resend
Plus Five Five, Inc. (USA)
Utsending av e-post til brukere.
Have I Been Pwned
Superlative Enterprises Pty Ltd (Australia)
Oppslag mot kjente datalekkasjer. Oppslag på enkeltadresser skjer med k-anonymitet, der bare de første tegnene av en hash forlater serveren vår.
OpenAI
OpenAI Ireland Limited (Irland)
Genererer norskspråklige forklaringer av funn, og tiltaksforslag når kunden ber om det. Forklaringene og oversettelsen av skannefunn sendes uten e-postadresser, domenenavn eller URL-er. Tiltaksforslagene sender i tillegg kundens domenenavn og maskerte e-postadresser.
Cookiebot
Usercentrics A/S (Danmark)
Samtykkehåndtering (cookie-banner) og lagring av samtykke, på EU-infrastruktur.
Upstash
Upstash, Inc. (USA)
Hastighetsbegrensning av forespørsler. Nøklene lever bare ut tidsvinduet grensen måles i.
Tjenesten henter i tillegg opplysninger fra tre kilder som ikke mottar personopplysninger fra oss, og som derfor ikke er underdatabehandlere:
- Brønnøysundregistrene — Oppslag i Enhetsregisteret for å finne næringskode. Vi sender et virksomhetsnavn og får en kode tilbake.
- FIRST.org — Sannsynlighetsscore for kjente sårbarheter. Vi sender kun en CVE-referanse.
- CISA — Katalogen over sårbarheter som utnyttes aktivt. Vi laster den ned, og sender ingenting.
Sikkerhet
Vernix iverksetter egnede tekniske og organisatoriske tiltak, herunder rate limiting, hash-baserte logger, begrenset intern tilgang og tydelig formål for hver behandling.
Avvik og brudd
Ved brudd på personopplysningssikkerheten varsler Vernix behandlingsansvarlig uten ugrunnet opphold, og bistår med informasjon som er nødvendig for kundens egen varslingsplikt.
Varighet og sletting
Avtalen gjelder så lenge Vernix behandler personopplysninger på vegne av kunden. Ved opphør slettes eller returneres personopplysningene i tråd med kundens instruks og gjeldende regelverk, senest innen 30 dager, med mindre lagring er pålagt etter lov. Rådata fra skanning slettes automatisk etter 7 dager og rapporter etter 90 dager, også underveis i kundeforholdet.
Bistand ved henvendelser fra registrerte
Vernix bistår behandlingsansvarlig med å svare på henvendelser om innsyn, retting, sletting, begrensning og dataportabilitet. Henvendelser fra registrerte som kommer direkte til oss videreformidles til kunden i stedet for å besvares på egen hånd, med mindre kunden har instruert noe annet.
Overføring til tredjeland
Kundedata lagres i EU. Enkelte underdatabehandlere behandler data utenfor EØS, og slik overføring skjer på EU-kommisjonens standard personvernbestemmelser (SCC) eller et annet gyldig overføringsgrunnlag, med supplerende tiltak der det er nødvendig. Oversikten over hvilke dette gjelder finnes i punkt 4 og på siden om sikkerhet og etterlevelse.
Revisjon og dokumentasjon
Vernix gjør på forespørsel tilgjengelig den dokumentasjonen som er nødvendig for å vise at pliktene etter avtalen overholdes, én gang per kalenderår. Har behandlingsansvarlig saklig grunn til å be om en revisjon utover dette, gjennomføres den etter 30 dagers skriftlig varsel, i arbeidstiden og uten unødig forstyrrelse av driften.
Kostnader
Bistand etter punkt 8 og revisjon etter punkt 10 dekkes av Vernix i normalt omfang. Krever arbeidet vesentlig ressursbruk utover dette, kan Vernix kreve dekning av dokumenterte kostnader etter forhåndsvarsel og avtale med kunden.
Ansvar og lovvalg
Ansvarsforholdet mellom partene følger av vilkårene for tjenesten. Overtredelsesgebyr etter personvernregelverket bæres av den parten som er ansvarlig for overtredelsen. Avtalen er underlagt norsk rett, med verneting i Norge.
Signert eksemplar og spørsmål
Trenger dere avtalen som et signert dokument til deres eget internkontrollarkiv, eller har spørsmål til innholdet, ta kontakt på personvern@vernix.no. Vi svarer også på sikkerhets- og personvernspørreskjemaer i anskaffelser.