Denne databehandleravtalen (DPA) er en del av våre tjenestevilkår og gjelder automatisk så snart du som B2B-kunde tar i bruk en tjeneste der vi behandler personopplysninger om sluttbrukerne dine på dine vegne (GDPR art. 28). Du trenger ikke signere den separat — å akseptere vilkårene = å akseptere denne DPA-en.
1. Parter og roller
Behandlingsansvarlig: du, kunden ("Kunden").
Databehandler: InternalHost (enkeltpersonforetak Xaviero Kajafas, nederlandsk KvK 90174720).
InternalHost behandler personopplysninger bare etter Kundens instrukser og bare i den grad det er nødvendig for å levere de avtalte tjenestene (hosting, lagring, e-post, nettverk).
2. Gjenstand og varighet
- Gjenstand: behandling av personopplysninger i forbindelse med IT-infrastrukturtjenestene vi leverer.
- Behandlingens art: lagring, overføring (innenfor infrastrukturen vår), backup — ingen aktiv behandling av sluttbrukerinnhold fra oss.
- Formål: å gjøre de avtalte IT-tjenestene tilgjengelige.
- Kategorier av registrerte: som bestemt av Kunden. Vi har ingen innsikt (vi ser ikke i databasene dine).
- Typer personopplysninger: som bestemt av Kunden. Særlige kategorier (helse, religion, osv.) er tillatt forutsatt at Kunden tar passende tekniske og organisatoriske tiltak.
- Varighet: så lenge hovedavtalen løper, pluss 14 dagers gjenopprettingsperiode etter oppsigelse.
3. Sikkerhetstiltak
InternalHost tar minst følgende tekniske og organisatoriske tiltak:
- Kryptering i transit: TLS 1.2+ på alle offentlige endepunkter, WireGuard for internt mesh.
- Kryptering at-rest: LUKS på alle lagringsvolumer. Kryptering på kundenivå er Kundens ansvar.
- Tilgangskontroll: SSH kun via ed25519-nøkler, MFA påkrevd for admin-tilgang, prinsippet om minste privilegium.
- Logging: tilgang til infrastrukturen logges (90 dager).
- Backups: daglige krypterte snapshots av kundevolumer, 7d/4u/12m oppbevaring (på vår side — applikasjonsbackup er Kundens ansvar).
- Fysisk sikkerhet: Qupra DC har 24/7 bemannet tilgang, ISO 27001 + 9001-sertifisert, biometrisk tilgang + mantrap.
- Programvareoppdateringer: sikkerhetspatcher innen 7 dager etter utgivelse, kritiske innen 24 timer.
- Overvåking: CrowdSec + fail2ban på alle eksponerte tjenester.
En oppdatert oversikt over tekniske tiltak er tilgjengelig på forespørsel på [email protected].
4. Underdatabehandlere
Vi bruker følgende underdatabehandlere. Alle i EU. Vi varsler om endringer minst 30 dager i forveien, så Kunden kan motsette seg.
| Underdatabehandler | Formål | Plassering |
|---|---|---|
| Qupra Data Centers BV | Datacenter / samlokalisering | Amsterdam, NL |
| Mollie B.V. | Betalinger | Amsterdam, NL |
| Revolut Payments UAB | Betalinger (alternativ) | Vilnius, LT |
| Cloudflare Germany GmbH | CDN / DDoS | DE, EU-dataregion |
| Hoster B.V. (OpenProvider) | Domeneregistrering (valgfritt) | Haag, NL |
5. Overføring utenfor EU
Vi overfører ikke personopplysninger til land utenfor EU/EØS, bortsett fra der Cloudflare som CDN nødvendigvis ruter via ikke-EU-PoP-er ved DDoS. I så fall gjelder Standard Contractual Clauses mellom oss og Cloudflare.
6. Prosedyre for datainnbrudd
Ved et personopplysningsbrudd som påvirker Kunden, varsler vi Kunden innen 24 timer etter oppdagelse (via e-posten på filen) med:
- Bruddets art
- Kategorier og omtrentlig antall berørte personer
- Sannsynlige konsekvenser
- Tiltak som er iverksatt eller foreslått
Kunden avgjør om varsel til Datatilsynet er nødvendig. Vi støtter etter behov.
7. Oppsigelse og dataretur
Etter oppsigelse av hovedavtalen:
- Kunden har 14 dager på å laste ned alle data (via SSH/SFTP, eller eksportforespørsel).
- Deretter slettes alle personopplysninger permanent, bortsett fra der lovpålagt oppbevaring gjelder (nederlandsk skatt: fakturadata 7 år).
- På forespørsel gir vi et skriftlig sertifikat på destruksjon.
For spesifikke kontrakter (store B2B, helse, finans) kan vi signere en tilpasset DPA. Send e-post til [email protected].