Databehandleravtale (DPA)
Sist oppdatert: 10. august 2026 · Versjon 1.0
Denne databehandleravtalen er et vedlegg til vilkårene for qsy og gjelder når du bruker tjenesten til å behandle personopplysninger du er behandlingsansvarlig for i nærings-, organisasjons- eller annen virksomhet. Du trenger ikke signere noe: avtalen inngås sammen med abonnementsavtalen, se punkt 1. Den er skrevet for å oppfylle personvernforordningen (GDPR) artikkel 28 nr. 3.
Bruker du tjenesten som privatperson til rent personlige formål, er du normalt ikke behandlingsansvarlig (husholdningsunntaket i GDPR artikkel 2 nr. 2 bokstav c); da er det personvernerklæringen som beskriver hvordan dataene dine behandles, og denne avtalen får liten praktisk betydning. Avtalen er mest aktuell for Bedrift- og API-kunder, men gjelder alle betalende kunder som legger persondata inn i tjenesten som ledd i slik virksomhet.
1. Parter og hvordan avtalen inngås
Databehandler: Jon Marius Nilsson (enkeltpersonforetak), org.nr 991 578 307, Schweigaards gate 34, 0191 Oslo, Norge, i avtalen kalt «qsy» eller «vi». Kontakt: support-skjemaet på /hjelp (henvendelser dit besvares og dokumenteres).
Behandlingsansvarlig: kunden som har inngått abonnementsavtale om qsy, i avtalen kalt «kunden» eller «du».
Avtalen inngås som del av abonnementsavtalen: ved at du aksepterer vilkårene der appen eller kjøpsflyten ber om det, og uansett senest når du tar tjenesten i bruk som betalende kunde. Den gjelder så lenge abonnementet løper, og utgjør sammen med punkt 5 de dokumenterte instruksene etter GDPR artikkel 28.
Ved motstrid mellom denne avtalen og vilkårene går denne avtalen foran i spørsmål om behandling av personopplysninger på dine vegne, med ett unntak: ansvarsreguleringen i vilkårene gjelder også for krav etter denne avtalen, se punkt 14.
2. Definisjoner
Begrepene «personopplysninger», «behandling», «behandlingsansvarlig», «databehandler», «registrert», «brudd på personopplysningssikkerheten» og «tredjeland» har samme betydning som i GDPR artikkel 4.
Kundeinnhold betyr data du selv legger inn i tjenesten: destinasjonsadresser (URL-er, e-postadresser, telefonnumre), lenke-titler, mappenavn, QR-design (qr_config) og logo-opplastinger.
Skann-hendelser betyr de avledede dataene tjenesten registrerer når noen skanner en QR-kode eller åpner en kortlenke: tidspunkt, land, by, enhetsklasse (mobil/nettbrett/datamaskin) og kilde (QR eller lenke).
Kant-speilet betyr den tekniske kopien av lenka (slug, destinasjonsadresse og status) som replikeres på Cloudflares globale kantnett, slik at videresendingen virker raskt uansett hvor i verden koden skannes.
Analyselageret betyr datalageret der skann-hendelser lagres og aggregeres til statistikk (Tinybird, se vedlegg B og C).
3. Hva avtalen omfatter, og hva den ikke omfatter
Vi har bygget tjenesten slik at vi behandler så lite persondata som mulig på dine vegne. Avtalen dekker derfor et smalt, presist omfang:
Vi er databehandler for:
a) Kundeinnhold. Destinasjonsadresser, titler og mappenavn kan inneholde personopplysninger, for eksempel en mailto:-destinasjon med en persons e-postadresse, et telefonnummer i en tel:-destinasjon, eller et navn i en lenke-tittel. Du bestemmer hva som legges inn; vi lagrer og leverer det. Destinasjonsadresser kontrolleres mot Googles Safe Browsing-lister ved opprettelse og endring, for å beskytte sluttbrukere mot phishing og skadevare (se vedlegg C).
b) Flyktig trafikkbehandling ved videresending. Når en sluttbruker skanner koden din eller åpner kortlenka di, behandler vi IP-adresse og tekniske forespørselsdata i selve videresendings-øyeblikket, for å levere omdirigeringen og utlede grov geografi og enhetsklasse. IP-adressen lagres ikke i skann-statistikken og kobles aldri til den. IP-adresser kan forekomme kortvarig i tekniske drifts- og sikkerhetslogger hos oss og underleverandørene som ledd i normal drift; slike logger har tidsbegrenset levetid, brukes bare til drift, sikkerhet og feilsøking, og reguleres av leverandørenes databehandleravtaler (se vedlegg C).
c) Skann-hendelser. Statistikken er bygget uten personidentifikatorer: ingen IP-adresser, ingen fullstendige user-agent-strenger, ingen cookies eller annen sporing mot den som skanner. By-nivå vises bare når minst fem skann ligger bak tallet. Vi behandler likevel rå skann-hendelser som pseudonyme personopplysninger under denne avtalen, av forsiktighetshensyn.
Vi er ikke databehandler for, og avtalen omfatter ikke:
- dine egne kontodata (e-post, innloggingsidentiteter, språkvalg): der er vi selvstendig behandlingsansvarlig, se personvernerklæringen
- sikkerhets- og misbruksvern for selve tjenesten (for eksempel hastighetsbegrensning og kostnadsvern): dette er vårt eget formål, der vi er selvstendig behandlingsansvarlig med grunnlag i berettiget interesse, se personvernerklæringen
- support-henvendelser du sender oss: selvstendig behandlingsansvar, se personvernerklæringen
- betalings- og fakturadata: der er Paddle selger (Merchant of Record) og selvstendig behandlingsansvarlig
Særlige kategorier. Tjenesten er ikke laget for særlige kategorier av personopplysninger (GDPR artikkel 9), opplysninger om straffedommer eller opplysninger om barn. Du skal ikke legge slike data i kundeinnhold. Legg heller ikke fødselsnumre eller andre entydige identifikatorer i titler, mappenavn eller destinasjonsadresser utover det som er nødvendig for at lenka skal virke.
Ditt ansvar for kundeinnholdet. Du innestår for at du har gyldig behandlingsgrunnlag for personopplysningene du legger inn som kundeinnhold, og du holder qsy skadesløs for krav fra tredjeparter som skyldes ditt brudd på dette punktet. Vi kan suspendere eller slette kundeinnhold som åpenbart bryter dette punktet eller vilkårenes regler om akseptabel bruk; da varsler vi deg med begrunnelse så langt loven tillater det.
Offentlig tilgjengelige logoer. Logo-opplastinger er offentlig tilgjengelige som en del av QR-koden: det er nødvendig for at logoen skal kunne vises. Filene ligger på adresser med tilfeldig genererte identifikatorer som ikke kan gjettes. Ikke last opp bilder som inneholder personopplysninger du ikke vil gjøre offentlig, for eksempel portrettbilder.
4. Behandlingens art, formål og varighet
| Art | Lagring, tilgjengeliggjøring, videresending (redirect), aggregering til statistikk, sletting |
| Formål | Levere tjenesten: designede QR-koder, kortlenker og skann-statistikk, slik funksjonene i appen og API-et tilbyr |
| Varighet | Så lenge abonnementet løper, og deretter frem til sletting etter punkt 12 |
| Registrerte og datatyper | Se vedlegg A |
| Sted | Se vedlegg B (sikkerhet og datalagring) og vedlegg C (underdatabehandlere) |
Vesentlige endringer i behandlingens art, formål eller datatyper varsler vi etter samme prosedyre som for underdatabehandlere (punkt 8): minst 30 dagers varsel på e-post, med innsigelses- og oppsigelsesrett. Vanlig videreutvikling av funksjoner innenfor rammene over er ikke en slik endring.
5. Instrukser
Vi behandler personopplysninger bare etter dine dokumenterte instrukser. Instruksene er: denne avtalen, vilkårene, og de valgene du gjør i appen og API-et (opprette, endre, flytte, slå av og slette lenker, mapper og design). Vi behandler ikke dataene for egne formål, med ett unntak: sikkerhets- og misbruksvern for tjenesten, der vi er selvstendig behandlingsansvarlig (se punkt 3 og personvernerklæringen).
Unntak: vi kan behandle dataene der EU/EØS-rett eller norsk rett krever det. Da varsler vi deg før behandlingen, med mindre loven forbyr varsling.
Mener vi at en instruks fra deg strider mot GDPR eller annen personvernlovgivning, sier vi ifra uten ugrunnet opphold. Vi kan da vente med å utføre instruksen til den er avklart.
6. Konfidensialitet
Bare personer som trenger tilgang for å levere tjenesten, har tilgang til dataene. Alle med tilgang er bundet av taushetsplikt om kundeinnhold og skann-data. Engasjeres medhjelpere, underlegges de skriftlig taushetsplikt før de får tilgang. Taushetsplikten gjelder også etter at avtalen er opphørt.
7. Sikkerhet
Vi gjennomfører tekniske og organisatoriske tiltak som gir et sikkerhetsnivå egnet for risikoen, jf. GDPR artikkel 32. Tiltakene er beskrevet i vedlegg B. Vi kan endre og forbedre tiltakene over tid, forutsatt at sikkerhetsnivået til enhver tid forblir egnet for risikoen etter GDPR artikkel 32.
8. Underdatabehandlere
Du gir en generell forhåndsgodkjenning til at vi bruker underdatabehandlere. Listen over godkjente underdatabehandlere står i vedlegg C.
Endringer. Vil vi legge til eller bytte ut en underdatabehandler, varsler vi deg minst 30 dager før endringen trer i kraft, på e-postadressen som er knyttet til kontoen din. Du kan protestere skriftlig innen 14 dager etter varselet, med saklig begrunnelse knyttet til personvern. Finner vi ikke en løsning du kan akseptere, kan du si opp abonnementet med virkning fra endringstidspunktet, uten kostnad utover allerede påløpt abonnementsperiode.
Ansvar. Vi pålegger hver underdatabehandler, gjennom avtale med leverandøren, databeskyttelsesforpliktelser som gir samme nivå av beskyttelse som denne avtalen for de behandlingsaktivitetene leverandøren faktisk utfører, jf. GDPR artikkel 28 nr. 4. Vi er ansvarlige overfor deg for underdatabehandlernes utførelse av arbeidet på samme måte og med de samme begrensningene som for vår egen utførelse, jf. punkt 14.
9. Overføring til tredjeland
Primærlagringen av kundeinnhold og skann-hendelser skjer i EU/EØS: databasen og fillagringen ligger i EU/EØS hos Supabase, og analyselageret kjører i EU (Frankfurt) hos Tinybird, se vedlegg B og C. Vi sørger for at dette forblir slik; endres det, følger vi varslingsprosedyren i punkt 8.
I tillegg skjer følgende behandling som helt eller delvis kan foregå utenfor EU/EØS, og som vi vil være nøyaktige om:
- Cloudflare (videresending på kanten). Omdirigeringen skjer på Cloudflares globale nettverk, på serveren nærmest den som skanner, også utenfor EU/EØS når skanneren befinner seg der. IP-adressen behandles da flyktig lokalt og lagres ikke i qsys datasett; Cloudflares egen drifts- og sikkerhetslogging reguleres av Cloudflares databehandleravtale. Kant-speilet (slug, destinasjonsadresse, status) replikeres globalt på Cloudflares kantnett for at koden skal virke raskt overalt. Det er lagring av kundeinnhold utenfor EU/EØS, og hviler på Cloudflares sertifisering under EU-US Data Privacy Framework (DPF), med EU-kommisjonens standardkontrakter (SCC) som reserve.
- Vercel (app-hosting). Studio og API kjører hos Vercel og behandler kundeinnhold i drift. Vercel lagrer ikke kundeinnholdet varig, men behandlingen kan skje på servere utenfor EU/EØS. Vercel er sertifisert under EU-US Data Privacy Framework.
- Google (Safe Browsing). Ved opprettelse og endring av lenker sendes destinasjonsadressen til Googles Safe Browsing-tjeneste for kontroll mot kjente phishing- og skadevarelister. Google er sertifisert under EU-US Data Privacy Framework.
Overføring til tredjeland skjer bare med gyldig overføringsgrunnlag etter GDPR kapittel V (adekvansbeslutning, DPF-sertifisering eller SCC), som angitt per leverandør i vedlegg C. Endres grunnlaget, oppdaterer vi vedlegget og varsler etter punkt 8.
10. Bistand til deg
Registrertes rettigheter. Tjenestens design gjør at du som regel kan svare registrerte selv: du kan se, endre og slette kundeinnhold direkte i studio og via API-et, og skann-statistikken inneholder ingen personidentifikatorer å gi innsyn i. Trenger du bistand utover dette, hjelper vi deg uten ugrunnet opphold, i den grad det er mulig ut fra behandlingens art.
Får vi en henvendelse fra en registrert som gjelder behandling vi gjør på dine vegne, videresender vi den til deg og svarer ikke selv, med mindre loven pålegger oss å svare.
Artikkel 32-36. Vi bistår deg med å oppfylle pliktene dine til sikkerhet, bruddhåndtering, vurdering av personvernkonsekvenser (DPIA) og forhåndsdrøfting med Datatilsynet, ut fra behandlingens art og informasjonen vi har tilgang til. Bistand utover det som med rimelighet kan forventes av et standardprodukt, kan vi kreve dekket til dokumentert selvkost. Vi sier fra om forventet kostnad før arbeidet starter.
11. Brudd på personopplysningssikkerheten
Blir vi kjent med et brudd på personopplysningssikkerheten som gjelder data vi behandler på dine vegne, varsler vi deg uten ugrunnet opphold på kontoens e-postadresse, og i tillegg via varsel i appen dersom e-postkanalen selv kan være rammet av bruddet. Varselet inneholder informasjonen du trenger for din vurdering etter GDPR artikkel 33 og 34, så langt den er kjent: hva som har skjedd, hvilke datakategorier og omtrent hvor mange registrerte som er berørt, sannsynlige konsekvenser, og hvilke tiltak som er satt i verk. Mangler vi informasjon i første varsel, ettersender vi den så snart den foreligger.
Er du behandlingsansvarlig, er det du som vurderer og eventuelt melder bruddet til Datatilsynet og de registrerte; vi melder ikke på dine vegne uten avtale, men gir deg grunnlaget du trenger. (For behandling der vi selv er behandlingsansvarlig, se punkt 3, melder vi selv.)
12. Sletting og tilbakelevering ved opphør
Ved opphør velger du selv om dataene skal slettes eller tilbakeleveres:
Tilbakelevering (eksport). Du kan når som helst eksportere lenkene dine som CSV fra studio. Ønsker du i tillegg eksport av tilhørende skann-statistikk eller logo-filer, ber du om det via /hjelp før sletting. Vi utleverer da dataene i et alminnelig maskinlesbart format innen rimelig tid og uten kostnad. Etter at sletting er gjennomført, kan data ikke gjenopprettes.
Sletting underveis og ved opphør:
- Sletting av konto (selvbetjent på /konto) sletter lenker, mapper, QR-design og logo-opplastinger i database, kant-speil og fillagring uten unødig opphold.
- Sletting av enkeltlenker underveis fjerner lenka fra database og kant-speil uten unødig opphold.
- Skann-hendelser knyttet til slettede lenker og kontoer slutter umiddelbart å være tilgjengelige i statistikk og API, og fjernes fra analyselageret gjennom sletterutinen senest innen 30 dager.
- Automatisk utløp: alle rå skann-hendelser slettes uansett automatisk senest 2 år etter at de oppsto.
- Aggregert statistikk knyttet til dine lenker slettes sammen med skann-hendelsene. Helt anonyme totaltall for tjenesten som ikke kan knyttes til deg, dine lenker eller noen registrert, kan bli stående: de er ikke personopplysninger.
Frist når abonnementet opphører uten at du sletter selv: lenkene slutter å videresende ved opphør (se vilkårene punkt 12). Dataene beholdes deretter i 12 måneder, slik at du kan gjenoppta abonnementet uten datatap eller be om eksport. Kundeinnhold og skann-data slettes automatisk og permanent 12 måneder etter opphør. Vi varsler deg på kontoens e-postadresse før endelig sletting.
Vi beholder ikke kopier, med to unntak:
- dokumentasjon vi er rettslig forpliktet til å oppbevare (for eksempel regnskapsmateriale etter bokføringsloven, 5 år): slik dokumentasjon gjelder kundeforholdet, ikke kundeinnholdet, og behandles med oss som behandlingsansvarlig, og
- de helt anonyme totaltallene beskrevet over, som ikke er personopplysninger.
13. Dokumentasjon og revisjon
Vi gir deg informasjonen som er nødvendig for å vise at pliktene i GDPR artikkel 28 er oppfylt, og muliggjør og bidrar til revisjoner, herunder inspeksjoner, jf. artikkel 28 nr. 3 bokstav h.
Revisjon skjer trinnvis, tilpasset at qsy er en liten virksomhet:
- Dokumentasjon først. Skriftlige spørsmål, denne avtalen med vedlegg, underdatabehandlernes revisjonsrapporter og sertifiseringer (for eksempel SOC 2 / ISO 27001 der leverandøren tilbyr det) og skriftlige svar på konkrete spørsmål dekker de fleste behov.
- Stedlig eller utvidet revisjon kan du kreve med minst 30 dagers skriftlig varsel. Den gjennomføres i ordinær arbeidstid uten unødig forstyrrelse av driften, høyst én gang per tolv måneder (med mindre et sikkerhetsbrudd eller pålegg fra tilsynsmyndighet gir grunn til flere) og for din regning. Revisor må være underlagt taushetsplikt og får ikke tilgang til andre kunders data. For underdatabehandlerne oppfylles revisjonsretten primært gjennom deres revisjonsrapporter og sertifiseringer, som vi innhenter og fremlegger; gir ikke det tilstrekkelig svar, medvirker vi til oppfølging mot leverandøren innenfor de revisjonsordningene leverandørens avtale gir.
Tilsynsmyndigheter har uansett den tilgangen loven gir dem.
14. Ansvar
Ansvar under denne avtalen følger ansvarsreguleringen i vilkårene, inkludert ansvarstak og unntak, slik den gjelder for henholdsvis næringsdrivende og forbrukere. Ansvarsbegrensningen i vilkårene gjelder også for krav etter denne avtalen, uavhengig av forrangsregelen i punkt 1.
Ingenting i denne avtalen begrenser registrertes rettigheter direkte etter GDPR, ansvarsfordelingen mellom behandlingsansvarlig og databehandler etter GDPR artikkel 82, eller ufravikelige rettigheter etter forbrukervernlovgivningen.
15. Endringer, varighet, lovvalg og verneting
Endringer i avtalen. Denne avtalen er versjonert (versjonsnummer og dato øverst). Endrer vi avtalen, varsler vi deg på kontoens e-postadresse minst 30 dager før ny versjon trer i kraft, med angivelse av ikrafttredelsesdato. Endringer som svekker dine rettigheter etter avtalen, gir deg samme innsigelses- og oppsigelsesrett som ved endring av underdatabehandlere (punkt 8). Rene presiseringer og oppdateringer av vedlegg C følger prosedyren i punkt 8.
Varighet. Avtalen gjelder fra den er inngått (punkt 1) og så lenge vi behandler personopplysninger på dine vegne, altså også i perioden frem til endelig sletting etter punkt 12. Punktene om konfidensialitet (6) og dokumentasjon (13) gjelder så lenge de har betydning.
Lovvalg og verneting. Avtalen er underlagt norsk rett. For næringsdrivende kunder er vernetinget Oslo tingrett. Er du forbruker, beholder du ditt hjemting og det ufravikelige vernet i landet der du bor.
Vedlegg A: Kategorier av registrerte og personopplysninger
Registrerte
| Kategori | Beskrivelse |
|---|---|
| Sluttbrukere | Personer som skanner kundens QR-koder eller åpner kundens kortlenker |
| Personer i kundeinnhold | Personer hvis opplysninger forekommer i destinasjonsadresser, titler eller mappenavn kunden har lagt inn, for eksempel mottaker av en mailto:- eller tel:-destinasjon |
Personopplysninger
| Datatype | Innhold | Lagres? | Slettes |
|---|---|---|---|
| Kundeinnhold | Destinasjonsadresser (URL, e-post, telefon), lenke-titler, mappenavn, QR-design, logo-bilder | Ja: primærlagring i EU/EØS | Ved kundens sletting eller kontoopphør (punkt 12) |
| Kant-speil av lenka | Slug, destinasjonsadresse, status | Ja: replikeres globalt på Cloudflares kantnett (DPF/SCC, se punkt 9) | Ved sletting eller deaktivering av lenke/konto (punkt 12) |
| Flyktige trafikkdata | IP-adresse, tekniske forespørselsdata i videresendings-øyeblikket | Ikke i qsys datasett: behandles i sanntid; kan forekomme kortvarig i underleverandørers driftslogger (punkt 3b) | Driftslogger utløper automatisk hos den enkelte leverandør |
| Skann-hendelser | Tidspunkt, land (ISO-kode), by, enhetsklasse, kilde (QR/lenke), lenke-ID | Ja (uten IP, uten full user-agent, uten cookies): pseudonyme personopplysninger | Automatisk senest 2 år etter registrering, og ved sletting av lenke/konto (punkt 12) |
| Aggregert statistikk | Tall per lenke, land, by (kun ved minst 5 skann), time, enhetsklasse | Ja | Sammen med skann-hendelsene (punkt 12); helt anonyme totaltall uten kobling til lenker eller registrerte regnes ikke som personopplysninger |
Særlige kategorier (GDPR artikkel 9) behandles ikke og skal ikke legges inn, se punkt 3.
Vedlegg B: Tekniske og organisatoriske sikkerhetstiltak
Tiltakene beskriver hva vi gjør per versjonsdatoen øverst i avtalen. Vi lover ikke mer enn vi holder. Tiltakene kan endres etter punkt 7: sikkerhetsnivået skal til enhver tid være egnet for risikoen etter GDPR artikkel 32.
Kryptering
- All trafikk går over TLS (HTTPS), både mot sluttbrukere og mellom systemene.
- Data krypteres i hvile hos lagringsleverandørene (leverandørstandard, AES-basert).
Tilgangsstyring
- Radnivå-sikkerhet (Row Level Security) i databasen: hver kunde får bare tilgang til egne rader, håndhevet i selve databasen, ikke bare i applikasjonskoden.
- Administrativ tilgang er begrenset til færrest mulig personer, med sterk autentisering hos hver leverandør.
- API-nøkler lagres aldri i klartekst, kun som SHA-256-hash med prefiks for identifisering.
- Hemmeligheter (nøkler, tokens) i produksjonsmiljøene ligger i leverandørenes secret-håndtering; automatisk kontroll hindrer at hemmeligheter sjekkes inn i kodebasen.
Dataminimering innebygd
- Skann-statistikk uten personidentifikatorer: ingen IP-adresser eller fullstendige user-agent-strenger lagres i statistikken, ingen cookies settes mot den som skanner.
- By-nivå i statistikken vises bare når minst fem skann ligger bak tallet (k-anonymitet).
- Rå skann-hendelser slettes automatisk senest 2 år etter registrering.
Datalagring og residens
- Primærlagring av kundeinnhold (database og fillagring, Supabase) skjer i EU/EØS. Vi sørger for at dette forblir slik, jf. punkt 9.
- Analyselageret (skann-hendelser, Tinybird) kjører i EU: AWS eu-central-1, Frankfurt.
- Kant-speilet av lenka replikeres globalt på Cloudflares kantnett (punkt 9); IP behandles flyktig i videresendingen og lagres ikke i qsys datasett.
- Ved svikt i hendelseskøen kan rå skann-hendelser mellomlagres i et midlertidig arkivlager hos Cloudflare, utelukkende for å hindre datatap; arkivet er omfattet av de samme slettefristene som analyselageret (senest 2 år, og ved sletting etter punkt 12).
Robusthet og gjenoppretting
- Tjenesten kjører på driftede skyplattformer med redundans og automatiske sikkerhetskopier på leverandørnivå. Sikkerhetskopier ligger hos samme leverandør og i samme region som primærlagringen, og utløper automatisk etter leverandørens sykluser.
- Sletting gjennomføres i alle lagre (database, kant-speil, analyselager og fillagring) via en samlet sletterutine, innenfor fristene i punkt 12.
Organisatorisk
- Liten organisasjon med dokumenterte rutiner for utrulling, sletting og bruddhåndtering; taushetsplikt etter punkt 6.
- Endringer i kode gjennomgås og testes før produksjonssetting, med særlig vekt på sikkerhetsrelevante flyter (autentisering, sletting, tilgang).
Logoer: logo-opplastinger er offentlig tilgjengelige som del av QR-koden (nødvendig for visning), via adresser med tilfeldig genererte identifikatorer som ikke kan gjettes. Dette er opplyst i punkt 3, og kunden skal ikke laste opp personopplysninger i logoer.
Vedlegg C: Underdatabehandlere
Del 1: Underdatabehandlere under denne avtalen
Disse behandler kundeinnhold og/eller skann-data på våre vegne:
| Leverandør | Rolle | Region for lagring | Overføringsgrunnlag |
|---|---|---|---|
| Supabase | Database og fillagring (lenker, mapper, QR-design, logoer) | EU/EØS (primærlagring, jf. punkt 9) | Lagring i EU/EØS; for konsernintern tilgang fra USA: EU-US Data Privacy Framework / SCC i Supabases databehandleravtale |
| Cloudflare | Videresending på kantnettet, kant-speil av lenker, kø-håndtering av skann-hendelser og midlertidig arkiv ved kø-svikt | Globalt kantnett; kant-speilet lagres globalt, IP behandles flyktig og lagres ikke i qsys datasett | EU-US Data Privacy Framework, SCC som reserve |
| Tinybird | Analyselager for skann-hendelser | EU (AWS eu-central-1, Frankfurt) | Lagring i EU/EØS |
| Vercel | App-hosting (studio og API kjører her og behandler kundeinnhold i drift; ingen varig lagring av kundeinnhold) | Behandling kan skje utenfor EU/EØS | EU-US Data Privacy Framework |
| Google (Safe Browsing) | Kontroll av destinasjonsadresser mot kjente phishing-/skadevarelister ved opprettelse og endring av lenker | Destinasjonsadressen behandles ved kontrollen; qsy lagrer ingenting hos Google | EU-US Data Privacy Framework |
Del 2: Andre leverandører (utenfor denne avtalen)
Disse behandler data der qsy eller Paddle er selvstendig behandlingsansvarlig (kundens kontodata, support, betaling, misbruksvern). De er ikke underdatabehandlere for kundeinnhold, men listes her for åpenhet. Detaljer står i personvernerklæringen:
| Leverandør | Rolle |
|---|---|
| Paddle | Selger og fakturautsteder (Merchant of Record): betaling, MVA, refusjon |
| Resend | Utsending av e-post fra qsy (mail.qsy.no) |
| Anthropic | Utkast til support-svar (et menneske godkjenner alltid før sending); overføring til USA med EU-kommisjonens standardkontrakter (SCC) i Anthropics databehandleravtale |
| Vercel KV (drevet av Upstash, Redis) | Korttids-cache og hastighetsbegrensning i demo-flyten (saltet IP-hash med automatisk utløp) |
Varsling ved endringer i del 1: se punkt 8 (minst 30 dagers varsel på e-post, 14 dagers innsigelsesrett, oppsigelsesrett hvis vi ikke finner en løsning).
Spørsmål? Kontakt oss