Hopp til hovedinnhold
Personvernerklæring

Underdatabehandlere

Sist oppdatert: 30. juli 2026 · Versjon 1.2 · Endringer varsles normalt minst 30 dager i forveien

Denne siden viser leverandørene som behandler personopplysninger på vegne av Utfordre, hvilken type data de behandler, lokasjon, overføringsgrunnlag etter GDPR kap. V og et kort sammendrag av gjennomført overføringsvurdering (TIA) i lys av Schrems II. Paddle, som er selvstendig behandlingsansvarlig for betalingsdata, er beskrevet i eget avsnitt.

For personvernombud / DPO

Full TIA-dokumentasjon, leverandørspesifikke DPA-er og SCC-vedlegg utleveres på forespørsel til kontor@dmz.no. Varsling om nye underdatabehandlere kan abonneres på via samme adresse.

Lovable Cloud / Supabase (Stockholm / Irland)

Leverandørens DPA ↗
Formål
Utviklings- og driftsplattform for applikasjonen (bygg, preview, publisering, Cloud-infrastruktur). Underliggende DB, auth, storage og edge via Supabase.
Type data
Person- og svardata (via underliggende database) + tekniske metadata og driftslogger
Lokasjon
Sverige (Lovable AS, Stockholm) / EU (Irland) for underliggende infrastruktur
Overføring
Ingen kjent overføring — primær behandling i EU/EØS
Overføringsgrunnlag
GDPR art. 28 — Lovable Cloud DPA; underliggende Supabase DPA/AWS EU-region
TIA (Schrems II)
Ikke aktuelt (ingen kjent tredjelandsoverføring av kundedata)

Supabase / AWS EMEA (Irland, IE)

Leverandørens DPA ↗
Formål
Database, autentisering, fillagring, Realtime
Type data
Person- og svardata (brukerkontoer, respondenter, svar, filer, sesjoner)
Lokasjon
EU (Irland)
Overføring
Ingen kjent overføring — primær behandling i EU/EØS
Overføringsgrunnlag
GDPR art. 28 — DPA inngått; AWS EU-region; Supabase EU-konfigurasjon
TIA (Schrems II)
Ikke aktuelt (ingen kjent tredjelandsoverføring)

Mistral AI SAS (Frankrike)

Leverandørens DPA ↗
Formål
KI-generering, aggregert oppsummering og valgfri innholdsmoderering av fritekstsvar (kan slås av per organisasjon og per undersøkelse). Ved moderering sendes kun selve teksten (maks 1000 tegn) uten navn, e-post eller respondent-ID.
Type data
Innhold: fritekst- og svardata (uten identifikatorer ved moderering)
Lokasjon
EU (Frankrike)
Overføring
Ingen kjent overføring — modeller hostet i EU
Overføringsgrunnlag
GDPR art. 28 — DPA inngått; Mistral La Plateforme EU-endpoint; ikke brukt til modelltrening; inntil 30 dagers retensjon hos leverandør
TIA (Schrems II)
Ikke aktuelt (ingen kjent tredjelandsoverføring)

Cloudflare, Inc. (USA)

Leverandørens DPA ↗
Formål
CDN, DDoS-beskyttelse, Turnstile bot-vern, edge-routing
Type data
Tekniske metadata (IP-adresse, HTTP-headere, TLS-fingeravtrykk). Ikke svarinnhold.
Lokasjon
Globalt edge-nettverk; metadata kan behandles i USA
Overføring
Begrenset overføring av tekniske metadata (IP, TLS-fingeravtrykk) til USA. Svarinnhold lagres ikke i edge.
Overføringsgrunnlag
SCC (Standard Contractual Clauses, modul 3) + EU–US Data Privacy Framework (Cloudflare er sertifisert). Cloudflare Data Processing Addendum.
TIA (Schrems II)
Gjennomført. TLS termineres hos Cloudflare, som dermed kan se trafikkinnhold under transport. Tiltak: dataminimering — svar- og PII-innhold lagres ikke i edge, kun tekniske metadata behandles og logges; pseudonymisering av IP der mulig; Cloudflare publiserer transparensrapport og har avvist FISA 702-begjæringer historisk.

Resend, Inc. (USA)

Leverandørens DPA ↗
Formål
Transaksjons-e-post (invitasjoner, påminnelser, varsler, pålogging/bekreftelse)
Type data
E-postinnhold: mottakerens e-postadresse, eventuelt navn, og selve meldingsteksten (f.eks. invitasjonstekst, lenker/tokens). I tillegg leveringsmetadata: tidspunkt, status, bounce/klage, avsender-IP. Retensjon hos Resend: inntil 30 dager, deretter sletting. Vår egen utsendingslogg lagres i EU-databasen.
Lokasjon
EU-region benyttes der det er tilgjengelig; selskap hjemmehørende i USA
Overføring
Mottakeradresse, navn og meldingsinnhold for e-post kan behandles av et amerikansk selskap.
Overføringsgrunnlag
SCC (modul 2) + EU–US Data Privacy Framework (Resend er sertifisert). DPA inngått.
TIA (Schrems II)
Gjennomført. Tiltak: minimering (kun e-postadresse, navn og nødvendig meldingstekst), særlige kategorier inngår ikke i e-postinnhold, kort retensjon hos leverandør (inntil 30 dager), TLS i transport, mulighet for kundespesifikk SMTP-rute ved behov.

WordPress Foundation — Openverse (USA)

Leverandørens DPA ↗
Formål
Åpent bildesøk brukt av «Rask quiz» for å illustrere KI-genererte spørsmål. Vi kaller Openverse-API kun med et engelsk søkeord (oversatt av Mistral).
Type data
Ingen personopplysninger — kun søkeord (fritt tekstord uten identifikatorer)
Lokasjon
USA (WordPress Foundation)
Overføring
Anonyme HTTP-forespørsler med søkeord — personopplysninger om deltakere eller arrangører sendes ikke. Bilder hentes via lenke fra opphavspersonens tjener.
Overføringsgrunnlag
Ingen personopplysningsbehandling på vegne av Utfordre — Openverse indekserer offentlig, åpent lisensiert innhold (CC / Public Domain). Databehandleravtale ikke nødvendig.
TIA (Schrems II)
Ikke aktuelt — personopplysninger overføres ikke. Cache og retensjon vurderes derfor ikke som overføring av personopplysninger.

Google Ireland Ltd. — Google Fonts (USA/EU)

Leverandørens DPA ↗
Formål
Levering av skriftsnittene som brukes i grensesnittet (Syne, Plus Jakarta Sans).
Type data
Besøkendes IP-adresse og nettleser-headere ved henting av skriftfil. Ingen svar- eller kontodata.
Lokasjon
Googles globale infrastruktur
Overføring
Nettleseren henter skriftfilene direkte fra Google. IP-adressen til den besøkende blir dermed synlig for Google. Ingen informasjonskapsler settes av Google Fonts.
Overføringsgrunnlag
Ikke en databehandler for Utfordre — Google er selvstendig ansvarlig for denne behandlingen. Behandlingen hos oss bygger på berettiget interesse (art. 6.1.f) i konsistent visuell fremstilling.
TIA (Schrems II)
Ikke aktuelt — vi overfører ikke personopplysninger til Google; kontakten skjer mellom besøkendes nettleser og Google.

Paddle — selvstendig behandlingsansvarlig (ikke underdatabehandler)

Paddle.com Market Limited (Storbritannia) er vår Merchant of Record og opptrer som selvstendig behandlingsansvarlig for betalingsopplysninger. Paddle er selger overfor kunden og bestemmer selv formål og midler for behandling knyttet til betaling, fakturering, mva., svindelkontroll og lovpålagt regnskapsføring. Paddle er derfor ikke ført opp som underdatabehandler over.

Type data
Betalingsdata: navn, e-post, faktura-/leveringsadresse, IP, valgt betalingsmetode og transaksjonsmetadata. Kortnummer behandles utelukkende i Paddles PCI-DSS-sertifiserte miljø og er ikke tilgjengelig for oss.
Hva vi mottar
Ordre- og abonnementsstatus, navn, e-post og fakturametadata — for å levere tjenesten og oppfylle bokførings-/regnskapsplikt.
Lokasjon
Storbritannia, med Paddles egne underleverandører
Overføringsgrunnlag
EU-Kommisjonens adekvansbeslutning for Storbritannia; SCC via Paddles DPA for eventuelle øvrige overføringer.
Dokumentasjon
Paddles personvernerklæring ↗ · Paddle DPA ↗

Vipps MobilePay — selvstendig behandlingsansvarlig (ikke underdatabehandler)

Vipps MobilePay AS (Norge) er betalingsformidler for enkeltlisens betalt med Vipps, og opptrer som selvstendig behandlingsansvarlig for betalingsopplysninger. DMZ DATA AS er selger (Vipps er ikke Merchant of Record) og ansvarlig for kvittering, mva. og refusjon.

Type data
Betalingsreferanse, beløp, tidspunkt og betalerens opplysninger hos Vipps.
Hva vi mottar
Betalingsreferanse, beløp og tidspunkt — for aktivering av lisens og regnskap.
Lokasjon
Norge (EØS)
Overføringsgrunnlag
Ingen overføring ut av EØS
Dokumentasjon
Vipps MobilePay juridisk informasjon ↗

Datalokasjon — oppsummering

Hvor data fysisk behandles og lagres
KomponentLokasjonDatatyperOverføringsgrunnlag
Utviklings- og driftsplattform (Lovable Cloud / Supabase)Sverige (hovedkontor) / EU — Irland (underliggende infrastruktur)Applikasjonskode, bygg-artefakter, preview-data, Cloud-konfigurasjon. Vedvarende svar/brukerdata lagres i EU-databasen.Ingen overføring — behandling i EØS
Primær database (Supabase / AWS)EU — Irland (eu-west-1)Svar, brukerkontoer, organisasjoner, filer, sesjonerIngen overføring — behandling i EØS
Sikkerhetskopier (automatiske, krypterte)EU — Irland, kryptert AES-256Samme som primær databaseIngen overføring
KI-prosesseringEU — Frankrike (Mistral La Plateforme)Innhold: prompt + svar, 0–30 dagers retensjon, ikke brukt til modelltreningIngen kjent overføring — EU-endpoint
CDN / Edge (Cloudflare)Globalt edge-nettverk; metadata kan behandles i USATekniske metadata (IP, TLS-fingeravtrykk, headere). Svar- og PII-innhold inngår ikke.SCC modul 3 + EU–US DPF (sertifisert)
Transaksjons-e-post (Resend)EU-region der tilgjengelig; selskap i USAE-postinnhold: e-postadresse, evt. navn, meldingstekst + leveringsmetadata (inntil 30 dager hos leverandør)SCC modul 2 + EU–US DPF (sertifisert)
Betaling (Paddle — selvstendig behandlingsansvarlig)StorbritanniaBetalingsdata: navn, e-post, adresse, IP, transaksjonsmetadata. Kortdata kun i Paddles PCI-DSS-miljø.Adekvansbeslutning for UK; SCC via Paddles DPA der relevant
Betaling (Vipps MobilePay — selvstendig behandlingsansvarlig)Norge (EØS)Betalingsreferanse, beløp og tidspunkt. DMZ DATA AS er selger.Ingen overføring ut av EØS
Hosting (Cloudflare Workers)Distribuert; svar/PII leses fra og skrives til EU-databasenRequest/response in-memory under behandling; ikke vedvarende lagring i edgeSCC modul 3 + EU–US DPF

Oppsummert: vedvarende lagring av personopplysninger og svar skjer i EU/EØS. Begrenset behandling av tekniske metadata kan skje globalt via Cloudflare edge under transport, og e-postinnhold kan behandles av Resend (US-selskap, EU-region der tilgjengelig) — begge med gyldig overføringsgrunnlag og gjennomført TIA. Betalingsdata behandles av Paddle som selvstendig behandlingsansvarlig.

Generelle vurderinger

  • Primær lagring i EU: Svardata, brukerdata og KI-prosessering skjer hos leverandører med EU-hosting (Supabase/AWS Irland, Mistral Frankrike).
  • US-leverandører (Cloudflare, Resend): Brukes for tekniske funksjoner (CDN/bot-vern) og e-postutsending. Cloudflare behandler tekniske metadata; Resend behandler e-postinnhold. Begge er sertifisert under EU–US Data Privacy Framework og opererer i tillegg under SCC. CLOUD Act / FISA 702-risiko er vurdert og redusert gjennom dataminimering (svar- og PII-innhold lagres ikke i Cloudflares edge, der TLS termineres), kort retensjon, og at særlige kategorier ikke inngår i overført innhold.
  • KI-leverandør og modelltrening: Mistral La Plateforme er konfigurert med safe_prompt og DPA-tillegg som forbyr bruk av innhold til modelltrening; retensjon hos leverandør er 0–30 dager.
  • Endringer: Nye eller endrede underdatabehandlere varsles til kundens kontaktperson minst 30 dager før ikrafttredelse. Kunden har innsigelsesrett og kan ved berettiget innsigelse si opp avtalen uten kostnad.

Se også personvernerklæringen, databehandleravtalen og DPIA-malen.