Integritetspolicy

Senast uppdaterad: 15 juni 2026

norppa.io tillhandahåller denna integritetspolicy på flera språk för bekvämlighets skull. Vid eventuell motstridighet eller tvetydighet har den engelska versionen företräde.


norppa.io (vi, oss, vår) är engagerat i att skydda personuppgifter i enlighet med förordning (EU) 2016/679 (GDPR) och tillämplig finsk dataskyddslagstiftning. Denna integritetspolicy beskriver vilka personuppgifter vi samlar in, varför, hur vi använder dem och dina rättigheter som registrerad.

norppa.io är en business-to-business-tjänst (B2B). Vi samlar inte medvetet in uppgifter från eller om konsumenter.

Frågor eller önskemål om denna policy: [email protected]

1. Personuppgiftsansvarig

Personuppgiftsansvarig för personuppgifter som behandlas i samband med tjänsten norppa.io är:

  • Juridisk person: Norteris Oy
  • Organisationsnummer: 3621127-2
  • Bifirma: norppa.io
  • Registrerad adress: Sturenkatu 26, 00510 Helsingfors, Finland
  • Kontakt: [email protected]

2. Personuppgifter vi behandlar

2.1 Kundkontouppgifter

När du prenumererar på norppa.io behandlar vi:

  • Företagets e-postadress (används för autentisering och varningar)
  • Företagsnamn och momsnummer/organisationsnummer (för fakturering och sanktionskontroll av din egen organisation)
  • Faktureringskontaktuppgifter (behandlas av vår EU-betaltjänstleverantör i Irland och, för årsfakturor, av vår EU-företagsbank i Finland)

2.2 Användningsdata för tjänsten

  • Leverantörsdomäner och företagsidentifierare som du skickar in för övervakning
  • Iakttagelser som genereras av vår underrättelsepipeline avseende inskickade domäner
  • Svar på självskattningsformuläret (SAQ)
  • Nedladdningshistorik för rapporter och aktivitetsloggar i portalen

2.3 Tekniska data

  • IP-adress och webbläsarmetadata som samlas in vid inloggning (sessionssäkerhet)
  • Sessionstoken som lagras i EU (kortlivade, inte kopplade till surfbeteende)

2.4 Cookies

Vi använder endast strikt nödvändiga cookies:

  • Sessionscookie: en kortlivad autentiseringstoken som lagras i din webbläsare för att upprätthålla din inloggningssession efter att du loggat in. Strikt nödvändig för att tjänsten ska fungera; spårar inte surfbeteende.

Vi använder inga analys-, annons-, spårnings- eller tredjepartscookies och visar därför ingen cookie-samtyckesbanner.

2.5 Data som hittas vid skanning

Vår underrättelsepipeline kan hämta offentligt tillgängliga data som tillfälligt innehåller personuppgifter: till exempel e-postadresser som publicerats i WHOIS-poster, intrångssammanställningar eller paste-webbplatser. Dessa data behandlas enbart för att generera säkerhetsiakttagelser för ditt konto och används inte för något annat ändamål. Vi bygger inte profiler av enskilda personer.

3. Rättslig grund för behandlingen

  • Fullgörande av avtal (art. 6.1 b GDPR): behandling som krävs för att leverera den tjänst du prenumererar på.
  • Rättslig förpliktelse (art. 6.1 c GDPR): fakturering, skatteunderlag och svar på lagliga myndighetsförfrågningar.
  • Berättigat intresse (art. 6.1 f GDPR): tjänstesäkerhet, förebyggande av missbruk och aggregerad analys för att förbättra vår plattform. Vi har bedömt att dessa intressen inte väger tyngre än dina grundläggande rättigheter.

4. Lagring av data

  • Aktiv prenumeration: alla konto- och iakttagelsedata lagras under prenumerationens löptid.
  • Efter uppsägning: data lagras i 90 dagar så att du kan hämta rapporter, därefter raderas de.
  • Faktureringsunderlag: lagras i 7 år enligt finsk bokföringslag (Kirjanpitolaki 1336/1997).
  • Säkerhetsloggar: lagras i 12 månader.

5. Underbiträden och dataöverföringar

Vi anlitar ett begränsat antal underbiträden, som alla är verksamma inom EU/EES. En fullständig förteckning som namnger varje enhet finns på begäran, och vi ger minst 30 dagars varsel innan vi lägger till eller byter ut ett.

  • EU-infrastrukturleverantör (amerikanskt moderbolag, datalagring i EU-regionen): innehållsleverans, sessionshantering och rapportlagring: all kunddata lagras i EU-datacenter. Standardavtalsklausuler (SCC, 2021/914) finns på plats för all tillfällig administrativ åtkomst från det amerikanska moderbolaget.
  • EU-betaltjänstleverantör (Irland): kortbetalningshantering och prenumerationshantering för självbetjäningsabonnemang. Behandling inom EU; självständig personuppgiftsansvarig för faktureringsdata. Ingen överföring till tredjeland.
  • EU-företagsbank/fakturering (Finland): företagsbankstjänster och manuell fakturering av årsabonnemang som betalas via banköverföring. Självständig personuppgiftsansvarig för betalnings- och överföringsdata. Endast EU.
  • EU-leverantör av transaktionsmejl (Frankrike): leverans av transaktions- och aviseringsmejl (autentiseringslänkar, varningar, kundkommunikation). EU-datahemvist; krypterat vid överföring (TLS). Ingen överföring till tredjeland.

All kundiakttagelsedata, skanningsresultat och rapporter lagras inom EU (Frankfurtregionen). I den normala verksamheten överförs inga personuppgifter utanför EU; all tillfällig administrativ åtkomst från ett amerikanskt moderbolag till infrastrukturen omfattas av standardavtalsklausuler (EU 2021/914).

6. Dina rättigheter

Enligt GDPR har du rätt till:

  • Tillgång till de personuppgifter vi har om dig (art. 15)
  • Rättelse av felaktiga uppgifter (art. 16)
  • Radering (”rätten att bli bortglömd”) när ingen rättslig förpliktelse kräver lagring (art. 17)
  • Begränsning av behandlingen under vissa omständigheter (art. 18)
  • Dataportabilitet i ett maskinläsbart format (art. 20)
  • Invändning mot behandling som grundas på berättigat intresse (art. 21)

Vi fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder eller på liknande sätt i betydande grad påverkar enskilda (art. 22 GDPR).

För att utöva någon av dessa rättigheter, kontakta oss på [email protected]. Vi svarar inom 30 dagar. Om du anser att dina rättigheter har kränkts kan du lämna in ett klagomål till Finlands dataombudsman (tietosuoja.fi).

7. Säkerhet

Vi vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive åtkomstkontroller, kryptering av data vid överföring (TLS) och infrastrukturisolering. Vår bedömningsinfrastruktur drivs från stabila externa IP-adresser och är inte direkt nåbar från internet. Vi genomför interna säkerhetsgranskningar regelbundet. För fullständiga uppgifter, se vår säkerhetssida.

8. Ändringar av denna policy

Vi kan uppdatera denna policy. Väsentliga ändringar meddelas aktiva prenumeranter via e-post minst 30 dagar innan de träder i kraft. Den aktuella versionen finns alltid på norppa.io/privacy.