Personuppgiftsbiträdesavtal
Senast uppdaterad: 15 juni 2026
norppa.io tillhandahåller detta personuppgiftsbiträdesavtal på flera språk för bekvämlighets skull. Vid eventuell motstridighet eller tvetydighet har den engelska versionen företräde.
Detta personuppgiftsbiträdesavtal (DPA) utgör en del av användarvillkoren mellan Norteris Oy (organisationsnummer 3621127-2, Sturenkatu 26, 00510 Helsingfors, Finland), som driver tjänsten norppa.io (personuppgiftsbiträde), och den prenumererande organisationen (personuppgiftsansvarig). Det reglerar norppa.io:s behandling av personuppgifter för den personuppgiftsansvariges räkning i samband med tjänsten norppa.io, i enlighet med artikel 28 i förordning (EU) 2016/679 (GDPR).
1. Roller och tillämpningsområde
Den personuppgiftsansvarige bestämmer ändamålen och medlen för säkerhetsunderrättelseprogrammet: särskilt vilka leverantörsdomäner som ska övervakas och hur man ska agera på iakttagelser. norppa.io agerar som personuppgiftsbiträde genom att driva den tekniska infrastrukturen, utföra underrättelsefrågor samt generera iakttagelser och rapporter för den personuppgiftsansvariges räkning.
När norppa.io behandlar personuppgifter för egna ändamål (t.ex. kundkontouppgifter och fakturering) agerar företaget som självständig personuppgiftsansvarig och detta DPA gäller inte den behandlingen. Den behandlingen beskrivs i vår integritetspolicy.
2. Föremål för behandlingen
- Art: automatiserade externa underrättelsefrågor mot offentligt tillgängliga källor och hotunderrättelsekällor; lagring och leverans av iakttagelser och rapporter.
- Ändamål: att förse den personuppgiftsansvarige med säkerhetsiakttagelser och NIS2-efterlevnadsbevis avseende inlämnade leverantörsdomäner.
- Varaktighet: under prenumerationsavtalets löptid, plus en datalagringsperiod på 90 dagar efter uppsägning.
3. Kategorier av personuppgifter
Behandlingen enligt detta DPA kan omfatta följande kategorier av personuppgifter, som hämtas tillfälligt från offentligt tillgängliga källor under underrättelseinsamlingen:
- E-postadresser (t.ex. WHOIS-poster, intrångsdataset, paste-webbplatser)
- Namn kopplade till domänregistreringar eller organisationsuppgifter
- Företagskontaktuppgifter från offentliga register
- Fragment av inloggningsuppgifter som förekommer i intrångs- eller paste-data (hashade eller partiella)
norppa.io samlar inte avsiktligt in särskilda kategorier av personuppgifter (art. 9 GDPR) och underrättar den personuppgiftsansvarige utan dröjsmål om sådana uppgifter påträffas.
4. Den personuppgiftsansvariges skyldigheter
Den personuppgiftsansvarige garanterar att:
- Den har en laglig grund enligt GDPR att instruera norppa.io att utföra underrättelsefrågor på inlämnade domäner.
- Inlämnade domäner och mål har identifierats genom en legitim process för riskhantering i leveranskedjan.
- Den personuppgiftsansvarige besvarar sådana begäranden från registrerade som norppa.io inte kan lösa på egen hand och informerar norppa.io om eventuella tillsynsförfrågningar som rör de behandlade uppgifterna.
5. Personuppgiftsbiträdets skyldigheter
norppa.io åtar sig att:
- Behandla endast enligt instruktioner: behandla personuppgifter enbart i syfte att tillhandahålla tjänsten och i enlighet med den personuppgiftsansvariges dokumenterade instruktioner. Om norppa.io är skyldigt att behandla uppgifter enligt EU-rätt eller finsk rätt informerar företaget den personuppgiftsansvarige, såvida inte tillämplig lag förbjuder det.
- Lagliga instruktioner: omedelbart informera den personuppgiftsansvarige om en instruktion enligt företagets uppfattning strider mot GDPR eller annan tillämplig dataskyddslagstiftning i EU eller en medlemsstat.
- Sekretess: säkerställa att alla personer med åtkomst till personuppgifter omfattas av lämpliga sekretessförpliktelser.
- Säkerhet: genomföra och upprätthålla lämpliga tekniska och organisatoriska åtgärder enligt avsnitt 6.
- Underbiträden: anlita underbiträden endast enligt förteckningen i avsnitt 7, ålägga dem motsvarande dataskyddsförpliktelser genom avtal och förbli fullt ansvarigt gentemot den personuppgiftsansvarige för varje underbiträdes fullgörande av sina skyldigheter.
- Registrerades rättigheter: bistå den personuppgiftsansvarige med att besvara begäranden från registrerade, med hänsyn till behandlingens art.
- Anmälan av personuppgiftsincident: underrätta den personuppgiftsansvarige utan onödigt dröjsmål (och senast inom 48 timmar) efter att ha fått kännedom om en personuppgiftsincident som påverkar uppgifter som behandlas enligt detta DPA, och tillhandahålla den information som krävs enligt art. 33.3 GDPR i den mån den är tillgänglig.
- Konsekvensbedömningar avseende dataskydd: bistå den personuppgiftsansvarige med att genomföra konsekvensbedömningar avseende dataskydd och förhandssamråd med tillsynsmyndigheten (art. 35–36 GDPR), i den mån behandlingen enligt detta DPA är relevant.
- Radering eller återlämnande: vid avtalets upphörande radera eller återlämna alla personuppgifter som behandlats enligt detta DPA inom 90 dagar, såvida inte lagring krävs enligt lag.
- Granskning: göra all information som behövs för att visa att detta DPA efterlevs tillgänglig för den personuppgiftsansvarige och tillåta granskningar eller inspektioner som utförs av den personuppgiftsansvarige eller en anlitad revisor, med förbehåll för rimligt varsel och sekretessförpliktelser.
6. Tekniska och organisatoriska säkerhetsåtgärder
norppa.io upprätthåller följande åtgärder (art. 32 GDPR):
- Åtkomstkontroll: produktionssystem är endast tillgängliga via autentiserade sessioner; administrationsgränssnitt begränsade till localhost; inga inkommande internetanslutningar till skanningsinfrastrukturen.
- Kryptering vid överföring: alla data som överförs mellan tjänster använder TLS 1.2 eller högre.
- Kryptering i vila: kunddata, rapporter och säkerhetskopior krypteras i vila.
- Infrastrukturisolering: bedömningsinfrastrukturen är inte offentligt nåbar och drivs från stabila externa IP-adresser; inga inkommande anslutningar från internet accepteras.
- Dataminimering: iakttagelser är begränsade till den inlämnade domänen; ingen åtkomst till data mellan kunder är möjlig genom design (strikt customer_id-isolering på applikations- och databasnivå).
- Datalokalisering: central kunddata lagras på EU-infrastruktur (Frankfurtregionen); alla edge-komponenter är konfigurerade till EU-regionen. Inga data lagras utanför EU.
- Säkerhetskopiering: dagliga automatiska krypterade säkerhetskopior lagrade offline.
- Granskning: regelbundna interna säkerhetskodgranskningar och beroendegranskningar.
7. Underbiträden
norppa.io anlitar de kategorier av underbiträden som anges nedan, för vilka den personuppgiftsansvarige ger en allmän skriftlig auktorisation. En fullständig förteckning som namnger varje enhet tillhandahålls den personuppgiftsansvarige på begäran. norppa.io ger den personuppgiftsansvarige minst 30 dagars förvarning om varje avsedd tillägg eller byte av ett underbiträde; under denna period kan den personuppgiftsansvarige invända på rimliga dataskyddsgrunder. Om invändningen inte kan lösas kan den personuppgiftsansvarige säga upp den berörda tjänsten.
- EU-infrastrukturleverantör (amerikanskt moderbolag, datalagring i EU-regionen): innehållsleverans, applikationshosting, lagring av sessionstoken, krypterad rapportlagring samt SAQ-/kunddatabas. All kunddata lagras i EU-datacenter. Standardavtalsklausuler (EU 2021/914) finns på plats som skyddsåtgärd för all tillfällig administrativ åtkomst från det amerikanska moderbolaget.
- EU-betaltjänstleverantör (Irland): kortbetalningshantering och prenumerationshantering för självbetjäningsabonnemang. Behandlingen sker inom EU; agerar som självständig personuppgiftsansvarig för faktureringsdata. Ingen överföring till tredjeland.
- EU-företagsbank/fakturering (Finland): företagsbankstjänster och manuell fakturering av årsabonnemang som betalas via banköverföring. Agerar som självständig personuppgiftsansvarig för betalnings- och överföringsdata. Endast EU.
- EU-leverantör av transaktionsmejl (Frankrike): leverans av transaktions- och aviseringsmejl (autentiseringslänkar, säkerhetsvarningar, kundkommunikation). EU-datahemvist; krypterat vid överföring (TLS). Ingen överföring till tredjeland.
8. Internationella dataöverföringar
I den normala verksamheten lämnar personuppgifter som behandlas enligt detta avtal inte Europeiska unionen eller EES. Central kunddata (Frankfurtregionen), kortbetalningshantering (Irland), årsfakturering (Finland) och mejlleverans (Frankrike) är samtliga EU-baserade. Infrastrukturleverantören lagrar kunddata inom EU; för all tillfällig administrativ åtkomst från dess amerikanska moderbolag finns standardavtalsklausuler (EU 2021/914) på plats. Ingen överföring till tredjeland sker utan en lämplig skyddsåtgärd enligt kapitel V i GDPR.
9. Varaktighet och uppsägning
Detta DPA gäller under prenumerationsavtalets löptid. Vid utgång eller uppsägning kommer norppa.io, efter den personuppgiftsansvariges val, att återlämna eller radera alla personuppgifter som behandlats enligt detta DPA inom 90 dagar och tillhandahålla en skriftlig bekräftelse på raderingen.
10. Tillämplig lag
Detta DPA regleras av finsk rätt och GDPR:s tillämpliga bestämmelser. Tvister avgörs vid Helsingfors tingsrätt.
11. Kontakt
Förfrågningar om dataskydd: [email protected]
Tillsynsmyndighet: Finlands dataombudsman, tietosuoja.fi