$ cat /etc/internalhost/dpa

Databehandleravtale

Versjon 1.0 · Sist oppdatert: 2026-05-19 · Del av tjenestevilkårene

Denne databehandleravtalen (DPA) er en del av våre tjenestevilkår og gjelder automatisk så snart du som B2B-kunde tar i bruk en tjeneste der vi behandler personopplysninger om sluttbrukerne dine på dine vegne (GDPR art. 28). Du trenger ikke signere den separat — å akseptere vilkårene = å akseptere denne DPA-en.

1. Parter og roller

Behandlingsansvarlig: du, kunden ("Kunden").

Databehandler: InternalHost (enkeltpersonforetak Xaviero Kajafas, nederlandsk KvK 90174720).

InternalHost behandler personopplysninger bare etter Kundens instrukser og bare i den grad det er nødvendig for å levere de avtalte tjenestene (hosting, lagring, e-post, nettverk).

2. Gjenstand og varighet

  • Gjenstand: behandling av personopplysninger i forbindelse med IT-infrastrukturtjenestene vi leverer.
  • Behandlingens art: lagring, overføring (innenfor infrastrukturen vår), backup — ingen aktiv behandling av sluttbrukerinnhold fra oss.
  • Formål: å gjøre de avtalte IT-tjenestene tilgjengelige.
  • Kategorier av registrerte: som bestemt av Kunden. Vi har ingen innsikt (vi ser ikke i databasene dine).
  • Typer personopplysninger: som bestemt av Kunden. Særlige kategorier (helse, religion, osv.) er tillatt forutsatt at Kunden tar passende tekniske og organisatoriske tiltak.
  • Varighet: så lenge hovedavtalen løper, pluss 14 dagers gjenopprettingsperiode etter oppsigelse.

3. Sikkerhetstiltak

InternalHost tar minst følgende tekniske og organisatoriske tiltak:

  • Kryptering i transit: TLS 1.2+ på alle offentlige endepunkter, WireGuard for internt mesh.
  • Kryptering at-rest: LUKS på alle lagringsvolumer. Kryptering på kundenivå er Kundens ansvar.
  • Tilgangskontroll: SSH kun via ed25519-nøkler, MFA påkrevd for admin-tilgang, prinsippet om minste privilegium.
  • Logging: tilgang til infrastrukturen logges (90 dager).
  • Backups: daglige krypterte snapshots av kundevolumer, 7d/4u/12m oppbevaring (på vår side — applikasjonsbackup er Kundens ansvar).
  • Fysisk sikkerhet: Qupra DC har 24/7 bemannet tilgang, ISO 27001 + 9001-sertifisert, biometrisk tilgang + mantrap.
  • Programvareoppdateringer: sikkerhetspatcher innen 7 dager etter utgivelse, kritiske innen 24 timer.
  • Overvåking: CrowdSec + fail2ban på alle eksponerte tjenester.

En oppdatert oversikt over tekniske tiltak er tilgjengelig på forespørsel på [email protected].

4. Underdatabehandlere

Vi bruker følgende underdatabehandlere. Alle i EU. Vi varsler om endringer minst 30 dager i forveien, så Kunden kan motsette seg.

UnderdatabehandlerFormålPlassering
Qupra Data Centers BVDatacenter / samlokaliseringAmsterdam, NL
Mollie B.V.BetalingerAmsterdam, NL
Revolut Payments UABBetalinger (alternativ)Vilnius, LT
Cloudflare Germany GmbHCDN / DDoSDE, EU-dataregion
Hoster B.V. (OpenProvider)Domeneregistrering (valgfritt)Haag, NL

5. Overføring utenfor EU

Vi overfører ikke personopplysninger til land utenfor EU/EØS, bortsett fra der Cloudflare som CDN nødvendigvis ruter via ikke-EU-PoP-er ved DDoS. I så fall gjelder Standard Contractual Clauses mellom oss og Cloudflare.

6. Prosedyre for datainnbrudd

Ved et personopplysningsbrudd som påvirker Kunden, varsler vi Kunden innen 24 timer etter oppdagelse (via e-posten på filen) med:

  • Bruddets art
  • Kategorier og omtrentlig antall berørte personer
  • Sannsynlige konsekvenser
  • Tiltak som er iverksatt eller foreslått

Kunden avgjør om varsel til Datatilsynet er nødvendig. Vi støtter etter behov.

7. Oppsigelse og dataretur

Etter oppsigelse av hovedavtalen:

  • Kunden har 14 dager på å laste ned alle data (via SSH/SFTP, eller eksportforespørsel).
  • Deretter slettes alle personopplysninger permanent, bortsett fra der lovpålagt oppbevaring gjelder (nederlandsk skatt: fakturadata 7 år).
  • På forespørsel gir vi et skriftlig sertifikat på destruksjon.

For spesifikke kontrakter (store B2B, helse, finans) kan vi signere en tilpasset DPA. Send e-post til [email protected].