Underleverandører (Sub-Processors) for Docuflyt
Versjon 2.0 Sist oppdatert: [DATO]
Denne listen gir oversikt over underleverandører som Balder Technology AS ("Docuflyt", "vi", "oss") bruker for å levere Docuflyt.
Listen er en del av Docuflyts Databehandleravtale (DPA).
Kunder gir generell forhåndsgodkjenning til bruk av underleverandørene som fremgår av denne listen, i samsvar med DPA-en.
1. Formål
Docuflyt bruker underleverandører for å levere, drifte, sikre og vedlikeholde tjenesten.
Underleverandører kan behandle personopplysninger på vegne av Docuflyt i den grad dette er nødvendig for å levere tjenesten.
2. Aktive underleverandører
| Leverandør | Formål | Data som behandles | Lokasjon / region | Overføringsmekanisme |
|---|---|---|---|---|
| Neon | PostgreSQL-database | Brukere, dokumentmetadata, signeringsforespørsler, revisjonsspor, strukturdata | Frankfurt, EU | SCC / DPF der relevant |
| Vercel | Hosting og applikasjonsdrift | Applikasjonsdata, tekniske logger, runtime-data | EU der tilgjengelig / global infrastruktur | SCC / DPF der relevant |
| Vercel Blob Storage | Dokumentlagring | Opplastede og signerte PDF-er | EU der konfigurert | SCC / DPF der relevant |
| Resend | Transaksjonell e-post | E-postadresse, mottaker, emne, leveringsstatus og e-postinnhold ved utsendelse | Global leverandør / USA-eid | SCC / DPF der relevant |
| Google OAuth-innlogging | Navn, e-postadresse, OAuth-identifikator og profilinformasjon delt av Google | Global leverandør | SCC / DPF der relevant |
3. Ikke-aktive eller planlagte leverandører
Docuflyt kan i fremtiden integrere identitetsleverandører som BankID eller tilsvarende eID-løsninger.
Slike leverandører skal ikke anses som aktive underleverandører før funksjonen er aktivert i produksjon og leverandøren er lagt til i denne listen.
Per publiseringsdato tilbyr Docuflyt ikke BankID-basert signering, AES eller QES.
4. Tekniske detaljer
Neon
Neon brukes som PostgreSQL-database.
Data som kan lagres i Neon inkluderer:
- brukerkontoer
- dokumentmetadata
- signeringsforespørsler
- revisjonsspor
- hendelseslogger
- autentiseringsrelaterte data
Docuflyt bruker Neon-region i Frankfurt.
Vercel
Vercel brukes til hosting og applikasjonsdrift.
Vercel kan behandle:
- tekniske logger
- applikasjonsforespørsler
- runtime-data
- deploy- og build-informasjon
Vercel Blob Storage
Vercel Blob Storage brukes til lagring av dokumenter, herunder opplastede og signerte PDF-filer.
Docuflyt bruker privat lagring der dette er konfigurert, slik at dokumenter ikke er offentlig tilgjengelige uten autorisert tilgang.
Resend
Resend brukes til transaksjonell e-post.
Dette kan inkludere:
- signeringsforespørsler
- e-postbekreftelser
- engangskoder
- varsler
- systemmeldinger
Google OAuth
Google brukes som valgfri innloggingsmetode.
Dersom en bruker velger Google OAuth, mottar Docuflyt opplysninger som er nødvendige for autentisering og kontoadministrasjon.
5. Endringer i underleverandører
Docuflyt kan legge til, bytte eller fjerne underleverandører.
Vesentlige endringer varsles normalt minst 30 dager før endringen trer i kraft.
Kunder kan fremme rimelige og begrunnede innsigelser mot nye underleverandører i samsvar med DPA-en.
Dersom partene ikke finner en løsning, kan Kunden si opp tjenesten i samsvar med Bruksvilkårene.
6. Overføringer utenfor EU/EØS
Docuflyt søker å behandle personopplysninger primært innen EU/EØS.
Noen leverandører kan være etablert utenfor EU/EØS eller benytte global infrastruktur.
Når personopplysninger overføres utenfor EU/EØS benyttes lovlige overføringsmekanismer, som:
- Standard Contractual Clauses (SCC)
- EU-US Data Privacy Framework
- adekvansbeslutninger
- andre gyldige mekanismer etter GDPR kapittel V
7. Ansvar
Docuflyt inngår nødvendige databehandleravtaler eller tilsvarende kontraktsmessige forpliktelser med underleverandører der dette er påkrevd.
Docuflyt er ansvarlig overfor Kunden for underleverandørers behandling i samsvar med DPA-en.
8. Kontakt
Spørsmål om underleverandører: personvern@docuflyt.no Juridiske spørsmål: legal@docuflyt.no Sikkerhet: security@docuflyt.no