Databehandleravtale
Sist oppdatert: 9 August 2026
Denne databehandleravtalen ("DPA") inngås mellom Skaarberg Digital(trading as StackPatrol), org.nr. 937 621 035, Paul Holmsens vei 24, 1613 Fredrikstad, Norway ("Processor", "we") and kunden som bruker StackPatrol-tjenesten ("Controller", "you"). Den utfyller og utgjør en del av Vilkår for bruk.
Denne DPA-en gjelder der StackPatrol behandler personopplysninger på dine vegne (for eksempel e-postadresser til teammedlemmer, URL-er til nettsteder) i forbindelse med levering av betalt abonnementstjeneste.
1. Definisjoner
"Personal data", "processing","data subject" and "supervisory authority" har den betydningen som følger av Regulation (EU) 2016/679 (GDPR).
"Services" betyr StackPatrol SaaS-plattformen tilgjengelig på stackpatrol.eu, inkludert skannehistorikk, overvåking og rapporteringsfunksjoner.
2. Gjenstand og behandlingens art
Processor behandler følgende kategorier personopplysninger på vegne av Controller:
- E-postadresser til Controller sine brukere (kontoinnehavere)
- URL-er sendt inn for skanning (kan inneholde personidentifikatorer i sti/query)
- IP-adresser registrert i serverlogger (oppbevares i 7 dager)
Behandlingen utføres for å levere Services beskrevet i Terms of Service. Rettslig grunnlag for behandlingen er avtaleoppfyllelse (GDPR Art. 6(1)(b)).
3. Varighet
Behandlingen varer så lenge abonnementet løper. Ved opphør eller sletting av konto slettes personopplysninger innen 30 dager, med mindre oppbevaring kreves etter gjeldende lov.
4. Processor sine plikter
Processor skal:
- Behandle personopplysninger kun etter dokumenterte instrukser fra Controller.
- Sikre at personer autorisert til å behandle data er bundet av taushetsplikt.
- Gjennomføre egnede tekniske og organisatoriske sikkerhetstiltak (Art. 32 GDPR).
- Bistå Controller med å besvare registrertes forespørsler etter Chapter III GDPR.
- Varsle Controller uten ugrunnet opphold (og uansett innen 72 timer) ved kjennskap til personopplysningsbrudd.
- Slette eller returnere alle personopplysninger ved kontraktens opphør, etter Controller sitt valg.
- Tilgjengeliggjøre all informasjon som er nødvendig for å dokumentere etterlevelse, og tillate revisjon med rimelig varsel.
5. Underdatabehandlere
Controller godkjenner bruk av følgende underdatabehandlere. Processor varsler Controller om planlagte endringer minst 14 dager i forveien, slik at Controller får mulighet til å protestere.
| Underdatabehandler | Formål | Lokasjon |
|---|---|---|
| Hetzner Online GmbH | Skyhosting (VPS, lagring) | EU (Finland) |
| Resend Inc. | Transaksjonell e-postlevering | EU-sende-region (Irland); USA (kontoopplysninger og logger, SCCs) |
| Stripe Inc. | Betalingsbehandling (kun faktureringsdata) | USA (DPF-sertifisert, SCCs) |
Stripe behandler betalings- og faktureringsdata under sin egen DPA. Faktureringsdata (navn, e-post, fakturaadresse, betalingstoken) overføres til USA under EU-US Data Privacy Framework og Standard Contractual Clauses. E-post leveres fra Resend sin EU-sende-region (Irland); siden Resend Inc. er USA-basert, kan enkelte kontoopplysninger, e-postmetadata og logger behandles i USA under Standard Contractual Clauses. Valgfri OpenAI-behandling og risiko for utilsiktede personopplysninger er beskrevet separat under.
Der Processor sin deterministiske deteksjon av samtykkebanner ikke finner relevant samtykkekontroll på et skannet nettsted, kan den valgfritt bruke OpenAI sin API for å klassifisere hvilken knapp som utfører handlingen. Kun avgrenset knappemetadata fra det skannede nettstedet (synlig label-tekst, HTML-tag, CSS-klasser, element-ID-er og ARIA-labels) overføres. Frame-identifikatorer er opake, og vanlige mønstre for e-post, telefon, URL og lange identifikatorer redigeres bort først. Processor sender ikke bevisst personopplysninger, skanne-URL-er, informasjonskapsler eller sideinnhold. Siden tredjeparts HTML-attributter kan inneholde uventet tekst, reduserer filtreringen, men eliminerer ikke, risikoen for utilsiktede personopplysninger. Klassifiseringen er deaktivert med mindre API-nøkkel er konfigurert, og OpenAI bruker ikke API-inndata til å trene modellene sine.
6. Controller sine plikter
Controller bekrefter at det foreligger lovlig grunnlag for å instruere Processor til behandling av personopplysninger, og at registrerte er informert om behandlingen i samsvar med GDPR Arts. 13-14.
7. Sikkerhet
Tekniske og organisatoriske tiltak inkluderer:
- Kryptering i transitt med HTTPS/TLS
- Tilgangskontroll begrenset til autorisert personell
- Applikasjonsdata lagret på tilgangsstyrt infrastruktur i Hetzner sin EU-region
- Ingen tredjeparts sporing eller analyse på selve StackPatrol-applikasjonen
8. Lovvalg
Denne DPA-en reguleres av norsk lov. Tvister skal bringes inn for domstolene i Østfold, Norge. For registrerte i EU/EØS er tilsynsmyndigheten for Processor Datatilsynet (Norwegian Data Protection Authority).
9. Kontakt
For å utøve rettigheter, be om signert kopi av denne DPA-en, eller melde en bekymring knyttet til data, kontakt: Andreas@stackpatrol.eu
Vi tar sikte på å svare innen 5 virkedager.