Hoppa till innehåll

Tillbaka till startsidan

Underbiträden (Sub-processors) — Northverify

Gäller från: 2026-06-08 Version: 1.9

Denna sida listar samtliga underbiträden som Swe1 AB (org.nr 559341-8436) anlitar för att leverera tjänsten Northverify. Listan utgör en del av vårt personuppgiftsbiträdesavtal (DPA) enligt GDPR Artikel 28.2 och 28.4.


Aktiva underbiträden

UnderbiträdeTjänstPlats / regionDatakategorierRättslig ram
Supabase Inc.Databas, autentisering, fillagringEU-West (Dublin, IE)Konto, e-post, scan-resultat, krypterade lösenordDPA + SCC 2021/914
Stripe Payments Europe Ltd.BetalningshanteringIrland (EU)Faktureringsadress, transaktionsdata, kortnummer (Stripe-vault)DPA + SCC + DPF
Hetzner Online GmbHScan-infrastruktur (VPS)Nürnberg, TysklandIP-adresser, scan-target-URL:er, scan-loggarDPA
Hetzner Storage Box (BX11)Krypterad off-site databasbackup (Layer 2)Helsingfors, Finland (EU)GPG-krypterade databasdumpar (konto, e-post, scan-resultat)DPA
Resend, Inc.Transaktionell e-post (kvitton, scan-rapporter)EU (Irland)E-postadress, namn, e-postinnehållDPA + SCC
Cloudflare, Inc.Edge SSR (Cloudflare Workers), CDN, DDoS-skydd, WAFGlobal edge (närmaste EU-nod prioriteras)IP-adress, request-metadata, User-AgentDPA + SCC + DPF
Simply.com A/SDNS-hosting + e-postlagring för northverify.comEU (Sverige/Danmark)Mejladresser, IP-adress, mejlinnehållDPA
Sentry GmbH (Functional Software, Inc.)Felrapportering (webbläsare: efter samtycke; serverside: berättigat intresse, PII-filtrerat) & Session ReplayEU-region (*.ingest.de.sentry.io, Tyskland)Felstacks, anonym session-id, maskat session replayDPA + SCC
Plausible Insights OÜWebbanalys (cookieless, ingen IP-lagring)Estland (EU)Aggregerad besöksdata, anonym session — laddas alltid (opt-out via cookie-inställningar)DPA
Lovable AI GatewayLLM-anrop för executive summary av scanEUSammanställda scan-findings (avidentifierade)DPA
WPScan Vulnerability Database / Automattic, Inc.CVE-data-API för WordPress-pluginsårbarhetskontrollerUSAMåldomänens URL, installerade plugins och versionsnummer (inga personuppgifter)SCC 2021/914
Anthropic PBCAI-chatt (frivillig, betald funktion) — genererar svar på frågor om scan-resultatUSA (data lagras i USA; multiregion som standard)Scan-findings, måldomän, detekterat CMS och användarens chatt-meddelandenSCC via Anthropics Commercial Terms — kontoverifiering pågår†

† Anthropic anger att deras DPA med SCC ingår automatiskt i Commercial Terms of Service. Att Swe1 AB:s konto omfattas av dessa villkor verifieras innan AI-chatten driftsätts i produktion (se AI-chatt-noten ovan).

Hur datan flödar

  • Konto- och scan-data: lagras primärt hos Supabase i Dublin (Irland). Merparten av personuppgiftsbehandlingen sker inom EU/EES. Undantag: den frivilliga AI-chatten anropar Anthropic i USA (se nedan).
  • Betalningar: Stripe är personuppgiftsansvarig för kortdata; vi får endast tokens och kvittometadata.
  • Scan-infrastruktur: Hetzner Tyskland kör headless browsers och scanners. Inga inloggningsuppgifter till skannade sajter lagras.
  • Backup: krypterade databasdumpar (GPG) kopieras off-site till en Hetzner Storage Box i Helsingfors (Finland, EU). Dumparna är krypterade i vila, EU-residenta och rullar ut på en 30-dagars retention. Vid radering tas data bort omedelbart ur livesystemet och åldras ut ur backuperna inom retentionsperioden.
  • E-post: Resend skickar kvitton och scan-rapporter. E-postinnehåll lagras i 30 dagar för debugging.
  • Cloudflare: kör Edge SSR (Cloudflare Workers) för northverify.com samt CDN/WAF. Global infrastruktur — konfigurerad att prioritera EU-noder via Geo Steering. Hanterar inte DNS.
  • Simply.com: hanterar DNS för northverify.com och lagrar e-post för 5 mailkonton (support@, security@, privacy@ m.fl.). Drift inom EU (Sverige/Danmark), ingen tredjelandsöverföring.
  • Sentry: webbläsar-felrapportering och Session Replay laddas endast efter att besökaren accepterat analytics i cookie-bannern (replays maskar all text, blockerar all media). Serverside felövervakning i backend-funktionerna körs på berättigat intresse (Art. 6.1.f), oberoende av cookie-val och utan cookies; identifierare filtreras bort så händelsedata inte innehåller personuppgifter.
  • Plausible: cookieless webbanalys. Lagrar ingen IP-adress och sätter inga cookies. Laddas alltid (kräver inget samtycke per GDPR/ePrivacy — ingen cookie, ingen PII). Besökare kan välja bort via cookie-inställningar, vilket sätter plausible_ignore=true som Plausible respekterar nativt.
  • Lovable AI Gateway: anropas endast för Standard/Pro-tier scans. Vi skickar enbart avidentifierade findings (URL:er + regel-id) — aldrig konto-, e-post- eller IP-data.
  • AI-chatt (Anthropic): en frivillig, betald funktion. När du ställer en fråga skickas dina chatt-meddelanden tillsammans med scan-resultatet (findings, måldomän, CMS) till Anthropic (api.anthropic.com) för att generera ett svar. Anthropic anger: data lagras i USA (multiregion som standard); API-indata används inte för modellträning som standard; indata/utdata raderas normalt inom 30 dagar (med dokumenterade undantag, t.ex. innehåll som flaggats enligt Anthropics användarpolicy eller rättslig lagringsplikt). Funktionen visar en disclosure innan meddelanden skickas. Detta är en tredjelandsöverföring till USA — se villkoren ovan.

Mottagare vid användning av enskilda verktyg (ej underbiträden)

Utöver underbiträdena ovan kan vissa gratisverktyg få din webbläsare att kontakta en tredje part direkt. Detta är inte biträdesbehandling åt oss, men vi redovisar det för öppenhets skull:

  • Google Public DNS (Google LLC, USA): DMARC-verktyget (/verktyg/dmarc-kollen) gör ett DNS-uppslag via dns.google för den domän du anger. Google tar då emot din IP-adress och den efterfrågade domänen. Uppslaget sker endast när du aktivt använder verktyget.

Tredjelandsöverföringar

Vi försöker hålla merparten av behandlingen inom EU/EES. Där överföringar till tredjeland sker är de — med ett undantag — skyddade av Standard Contractual Clauses (SCC 2021/914) och, i tillämpliga fall, EU-US Data Privacy Framework (t.ex. Cloudflares globala edge och Automattic/WPScan i USA). Undantag: den frivilliga AI-chatten överför scan-resultat och dina chatt-meddelanden till Anthropic i USA; SCC-täckningen för den överföringen under vårt konto verifieras innan funktionen driftsätts (se Anthropic-raden och AI-chatt-noten ovan).

Hur vi meddelar ändringar

Innan vi lägger till eller byter underbiträde meddelar vi:

  1. Aktiva kunder via e-post med minst 30 dagars varsel innan ändringen träder i kraft.
  2. Allmänheten via uppdatering av denna sida samt versionshöjning.
  3. Prenumeranter via e-post — anmäl dig nedan för att få notiser automatiskt.

Du har rätt att invända mot ett nytt underbiträde enligt vårt DPA. Om vi inte kan hitta en alternativ lösning har du rätt att säga upp avtalet utan kostnad.

Versionshistorik

VersionDatumÄndring
1.02026-04-29Initial publik publicering.
1.12026-04-29Plausible borttagen — ingen webbanalys används.
1.22026-04-29Plausible Insights OÜ tillagd som webbanalys-leverantör (cookieless, consent-gated).
1.32026-05-03Sentry-rad uppdaterad för att tydliggöra EU-region och mask-beteende vid Session Replay.
1.42026-05-06Korrigerade Cloudflares roll (DNS sköts av Simply.com, inte Cloudflare). Lade till Simply.com som sub-processor för DNS-hosting och e-postlagring.
1.52026-05-29Lade till WPScan Vulnerability Database / Automattic, Inc. (USA, SCC). Justerade description för Lovable AI Gateway.
1.62026-06-01Korrigerade Supabase-regionen till EU-West (Dublin, Irland, eu-west-1) — tidigare felaktigt angiven som Frankfurt/EU-Central.
1.72026-06-08Lade till Hetzner Storage Box (Helsingfors, Finland) som backup-underbiträde för krypterade off-site databasdumpar. Förtydligade att Plausible laddas utan samtycke (cookieless, ingen PII) i linje med cookiepolicyn.
1.82026-08-10Förtydligade att serverside-felövervakning (Sentry) körs på berättigat intresse med PII-filtrering. Redovisade Google Public DNS som mottagare när DMARC-verktyget används (ej underbiträde).
1.92026-08-27Lade till Anthropic PBC (USA) som underbiträde för den frivilliga AI-chatten; redovisade tredjelandsöverföringen, 30-dagars API-retention och att indata inte används för träning. Justerade avsnitten "Hur datan flödar" och "Tredjelandsöverföringar" för att undanta detta fall, och ankrade kontoverifieringsnoten till driftsättning av funktionen (inte publicering av denna disclosure).

Kontakt

Swe1 AB E-post: privacy@northverify.com Org.nr: 559341-8436

Prenumerera på ändringar

Få e-post när vi uppdaterar listan över underbiträden. Dubbel opt-in — du måste bekräfta via e-post innan vi skickar något mer.