Databehandleravtale

Formelle rammer for behandling av personopplysninger for bedriftskunder

For virksomheter som trenger en formell avtale rundt behandling og ansvar. Avtalen inngås mellom kunden (behandlingsansvarlig) og Vernix AS (databehandler).
Kortversjon

Vernix behandler personopplysninger kun på vegne av deg, og kun til det formålet dere har avtalt.

Denne avtalen utfyller vilkårene og personvernerklæringen, og regulerer hvordan Vernix som databehandler håndterer data på vegne av kunden i tråd med GDPR og norsk personvernregelverk.

Kun etter instruks

Vernix behandler personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig.

Tydelige underdatabehandlere

Bruk av underleverandører er dokumentert, og kunden informeres om endringer.

Sikkerhet og sletting

Egnede tiltak beskytter data, og opplysninger slettes eller returneres ved avtalens slutt.

1

Partene og formål

Avtalen inngås mellom kunden som behandlingsansvarlig og Vernix AS som databehandler. Formålet er behandling av personopplysninger som er nødvendig for å levere overvåking, innsikt og oppfølging av digital sikkerhetsrisiko.

2

Kategorier av opplysninger og registrerte

Behandlingen omfatter typisk e-postadresser og domener som kunden velger å overvåke, samt tekniske signaler knyttet til disse. Registrerte er kundens ansatte og andre brukere kunden selv legger inn. Passord og sensitive påloggingsopplysninger behandles ikke, og vi behandler ingen særlige kategorier av personopplysninger etter GDPR artikkel 9.

3

Databehandlers plikter

Vernix behandler personopplysninger kun etter dokumenterte instrukser fra behandlingsansvarlig, sikrer taushetsplikt hos personell med tilgang, og bistår behandlingsansvarlig med å oppfylle plikter etter personvernregelverket.

4

Underdatabehandlere

Vernix benytter utvalgte underleverandører for å levere tjenesten. Listen under omfatter alle som behandler personopplysninger på våre vegne, og hver av dem er bundet av databehandlervilkår som tilsvarer denne avtalen.

Skal en ny underdatabehandler tas i bruk, eller en byttes ut, varsler vi kunden skriftlig minst 30 dager i forveien. Kunden kan innen 14 dager protestere skriftlig med saklig begrunnelse, og finner vi ingen løsning sammen, kan kunden si opp den berørte tjenesten uten kostnad.

Supabase

Supabase, Inc. (USA)

Autentisering og lagring av kundedata. Databasen ligger i EU-region.

Vercel

Vercel Inc. (USA)

Drift og hosting av tjenesten, og botbeskyttelse på skjemaene som er åpne uten innlogging. Serverfunksjonene kjører i EU (Paris).

Amazon Web Services

Amazon Web Services EMEA SARL (Luxembourg)

Drift av skanninfrastruktur som behandler domener og e-postadresser under overvåking (EU/eu-north-1).

Stripe

Stripe Payments Europe, Limited (Irland)

Betalingsbehandling og administrasjon av abonnement. Stripe er selvstendig behandlingsansvarlig for selve betalingen og lovpålagt kundekontroll, og databehandler for abonnementsadministrasjonen.

Resend

Plus Five Five, Inc. (USA)

Utsending av e-post til brukere.

Have I Been Pwned

Superlative Enterprises Pty Ltd (Australia)

Oppslag mot kjente datalekkasjer. Oppslag på enkeltadresser skjer med k-anonymitet, der bare de første tegnene av en hash forlater serveren vår.

OpenAI

OpenAI Ireland Limited (Irland)

Genererer norskspråklige forklaringer av funn, og tiltaksforslag når kunden ber om det. Forklaringene og oversettelsen av skannefunn sendes uten e-postadresser, domenenavn eller URL-er. Tiltaksforslagene sender i tillegg kundens domenenavn og maskerte e-postadresser.

Cookiebot

Usercentrics A/S (Danmark)

Samtykkehåndtering (cookie-banner) og lagring av samtykke, på EU-infrastruktur.

Upstash

Upstash, Inc. (USA)

Hastighetsbegrensning av forespørsler. Nøklene lever bare ut tidsvinduet grensen måles i.

Tjenesten henter i tillegg opplysninger fra tre kilder som ikke mottar personopplysninger fra oss, og som derfor ikke er underdatabehandlere:

  • Brønnøysundregistrene — Oppslag i Enhetsregisteret for å finne næringskode. Vi sender et virksomhetsnavn og får en kode tilbake.
  • FIRST.org — Sannsynlighetsscore for kjente sårbarheter. Vi sender kun en CVE-referanse.
  • CISA — Katalogen over sårbarheter som utnyttes aktivt. Vi laster den ned, og sender ingenting.
5

Sikkerhet

Vernix iverksetter egnede tekniske og organisatoriske tiltak, herunder rate limiting, hash-baserte logger, begrenset intern tilgang og tydelig formål for hver behandling.

6

Avvik og brudd

Ved brudd på personopplysningssikkerheten varsler Vernix behandlingsansvarlig uten ugrunnet opphold, og bistår med informasjon som er nødvendig for kundens egen varslingsplikt.

7

Varighet og sletting

Avtalen gjelder så lenge Vernix behandler personopplysninger på vegne av kunden. Ved opphør slettes eller returneres personopplysningene i tråd med kundens instruks og gjeldende regelverk, senest innen 30 dager, med mindre lagring er pålagt etter lov. Rådata fra skanning slettes automatisk etter 7 dager og rapporter etter 90 dager, også underveis i kundeforholdet.

8

Bistand ved henvendelser fra registrerte

Vernix bistår behandlingsansvarlig med å svare på henvendelser om innsyn, retting, sletting, begrensning og dataportabilitet. Henvendelser fra registrerte som kommer direkte til oss videreformidles til kunden i stedet for å besvares på egen hånd, med mindre kunden har instruert noe annet.

9

Overføring til tredjeland

Kundedata lagres i EU. Enkelte underdatabehandlere behandler data utenfor EØS, og slik overføring skjer på EU-kommisjonens standard personvernbestemmelser (SCC) eller et annet gyldig overføringsgrunnlag, med supplerende tiltak der det er nødvendig. Oversikten over hvilke dette gjelder finnes i punkt 4 og på siden om sikkerhet og etterlevelse.

10

Revisjon og dokumentasjon

Vernix gjør på forespørsel tilgjengelig den dokumentasjonen som er nødvendig for å vise at pliktene etter avtalen overholdes, én gang per kalenderår. Har behandlingsansvarlig saklig grunn til å be om en revisjon utover dette, gjennomføres den etter 30 dagers skriftlig varsel, i arbeidstiden og uten unødig forstyrrelse av driften.

11

Kostnader

Bistand etter punkt 8 og revisjon etter punkt 10 dekkes av Vernix i normalt omfang. Krever arbeidet vesentlig ressursbruk utover dette, kan Vernix kreve dekning av dokumenterte kostnader etter forhåndsvarsel og avtale med kunden.

12

Ansvar og lovvalg

Ansvarsforholdet mellom partene følger av vilkårene for tjenesten. Overtredelsesgebyr etter personvernregelverket bæres av den parten som er ansvarlig for overtredelsen. Avtalen er underlagt norsk rett, med verneting i Norge.

13

Signert eksemplar og spørsmål

Trenger dere avtalen som et signert dokument til deres eget internkontrollarkiv, eller har spørsmål til innholdet, ta kontakt på personvern@vernix.no. Vi svarer også på sikkerhets- og personvernspørreskjemaer i anskaffelser.

Gjelder for bedriftskunder