Personvern

Hvordan vi behandler data, hva vi lagrer, og hva vi bevisst lar være å lagre

Personvern skal ikke være noe du må tolke mellom linjene. Her beskriver vi hvordan data brukes i Vernix og hvorfor.
Kortversjon

Vi bruker data for å levere tjenesten, ikke for å gjøre dataene til et nytt problem.

For gratissjekken betyr det at innsendt domene eller e-post brukes for å kjøre oppslaget og vise resultatet tilbake til deg. Det er ikke ment som et ekstra sted for lagring.

For løpende overvåking lagres kun den informasjonen som er nødvendig for å kunne varsle, vise historikk og følge opp status over tid.

Ingen permanent lagring i gratissjekken

Domene eller e-post brukes kun for å gjennomføre kontrollen og vise resultatet.

Minst mulig databruk

Vi behandler bare det som er nødvendig for å levere tjenesten på en trygg måte.

Tydelige underleverandører

Vi er åpne om hvilke eksterne tjenester som brukes og hvorfor de brukes.

1

Hvem som er ansvarlig

Vernix AS, organisasjonsnummer 937 557 574, Carl Berners plass 2, 0568 Oslo, er behandlingsansvarlig for personopplysningene som behandles gjennom nettstedet og tjenesten vår.

Spørsmål om personvern rettes til personvern@vernix.no. Er dere bedriftskunde, opptrer vi i tillegg som databehandler for opplysningene dere selv legger inn, og da gjelder databehandleravtalen.

2

Hva vi behandler

Når du bruker gratis sikkerhetssjekken, behandler vi domenet eller e-postadressen du oppgir for å kunne gjennomføre kontrollen.

For løpende overvåking lagrer vi domener og e-poster som dere selv har valgt å overvåke, sammen med kontaktopplysninger til brukerne i virksomheten og tekniske signaler knyttet til det som overvåkes.

Vi behandler ingen særlige kategorier av personopplysninger, som helseopplysninger eller opplysninger om politisk oppfatning.

3

Hvorfor vi har lov

All behandling må ha et grunnlag i personvernforordningen. Her er vårt, formål for formål.

FormålGrunnlagHjemmel
Levere overvåking, rapporter og varslerAvtaleart. 6 nr. 1 bokstav b
Gratis sikkerhetssjekk uten innloggingBerettiget interesse i å vise hva tjenesten gjørart. 6 nr. 1 bokstav f
Sikre tjenesten mot misbruk og overbelastningBerettiget interesse i forsvarlig driftart. 6 nr. 1 bokstav f
Dokumentere at aktiv sikkerhetstesting var autorisertBerettiget interesse i å kunne bevise lovlig grunnlag for testingenart. 6 nr. 1 bokstav f
Fakturering og regnskapRettslig forpliktelseart. 6 nr. 1 bokstav c
4

Hva vi ikke lagrer

✕Vi lagrer ikke passord eller andre sensitive påloggingsopplysninger.
✕Vi lagrer ikke resultater fra engangssjekker permanent. De vises i nettleseren og er ikke ment som varig lagring.
✕Vi logger ikke e-postadresser i klartekst i tekniske logger.
✕Vi selger ikke personopplysninger, og bruker dem ikke til profilering eller automatiserte avgjørelser med rettsvirkning.
5

Hvor lenge vi lagrer

Slettingen er automatisk og bygget inn i lagringen, ikke avhengig av at noen husker å rydde.

Rådata fra skanning
7 dager
Rapporter og funn
90 dager
Autorisasjonslogg for aktiv testing (inkl. signatur og IP-adresse)
Så lenge det er nødvendig som dokumentasjon på rettslig grunnlag
Konto- og virksomhetsdata
Så lenge kundeforholdet varer
Gratis sikkerhetssjekk
Ikke lagret permanent
Regnskapsdokumentasjon
5 år, som bokføringsloven krever

Detaljene ligger på siden om sikkerhet og etterlevelse.

6

Eksterne tjenester vi bruker

Alle er bundet av databehandlervilkår, og ingen av dem har lov til å bruke opplysningene til egne formål.

Supabase

Autentisering og lagring av kundedata (EU).

Vercel

Drift, hosting og botbeskyttelse på åpne skjemaer (EU).

Amazon Web Services

Skanninfrastruktur (eu-north-1, Stockholm).

Stripe

Betaling og administrasjon av abonnement.

Resend

Utsending av e-post til brukere.

Have I Been Pwned

Oppslag mot kjente datalekkasjer.

OpenAI

Genererer forklaringer av funn. Tiltaksforslag sender også domenenavn og maskerte e-postadresser.

Cookiebot

Samtykkehåndtering og lagring av samtykke (EU).

Upstash

Hastighetsbegrensning av forespørsler.

7

Overføring ut av EØS

Kundedata lagres i EU. Enkelte av leverandørene over behandler likevel data utenfor EØS, blant annet OpenAI, Stripe, Resend og Have I Been Pwned.

Slik overføring skjer på EU-kommisjonens standard personvernbestemmelser (SCC) eller et annet gyldig overføringsgrunnlag. Vi sier derfor at data lagres i EU, ikke at alt utelukkende behandles i EU.

8

Informasjonskapsler

Vi bruker informasjonskapsler til innlogging og sikkerhet, og til statistikk hvis du samtykker til det. Full oversikt, med navn og varighet, står på siden om informasjonskapsler, der du også kan endre eller trekke tilbake samtykket ditt.

9

Rettighetene dine

Du har disse rettighetene etter personvernforordningen. Send en e-post til personvern@vernix.no, så svarer vi innen 30 dager.

Innsyn

Få vite hvilke opplysninger vi har om deg, og få kopi av dem.

Retting

Få rettet opplysninger som er feil eller ufullstendige.

Sletting

Få slettet opplysninger vi ikke lenger har grunnlag for å beholde.

Begrensning

Be om at behandlingen stanses midlertidig mens en innsigelse vurderes.

Protest

Motsette deg behandling vi gjør på grunnlag av berettiget interesse.

Dataportabilitet

Få opplysningene du har gitt oss i et maskinlesbart format.

Er opplysningene lagt inn av arbeidsgiveren din som kunde hos oss, videreformidler vi henvendelsen til dem, siden det er de som bestemmer over opplysningene.

10

Klage til Datatilsynet

Mener du at vi behandler personopplysninger i strid med regelverket, vil vi gjerne høre det først, så vi får rettet opp. Du har uansett rett til å klage til Datatilsynet.

11

Sikkerhetstiltak

✓Rate limiting på API-endepunkter for å redusere misbruk.
✓Ingen behandling eller lagring av passord.
✓Hash-baserte logger der det er nødvendig for teknisk feilsøking.
✓Minst mulig tilgang til data og tydelig formål for hver behandling.
✓Kryptering i transitt, og kryptert lagring hos databaseleverandøren.
✓Revisjonslogg over handlinger utført i kundeportalen.
12

Endringer i denne erklæringen

Endrer vi hvordan vi behandler personopplysninger, oppdaterer vi denne siden. Ved vesentlige endringer varsler vi innloggede brukere direkte, og der behandlingen bygger på samtykke, innhenter vi nytt samtykke.