Underleverandører og mottakere
Alle som behandler personopplysninger for oss eller mottar dem fra oss, med land, formål og grunnlag for overføring.
Utkast. Teksten er under gjennomgang av advokat og personvernombud. Felt som er merket slik fylles inn før publisering.
Hvorfor vi publiserer denne siden
Få inkassoselskaper publiserer hele listen over underleverandører og mottakere. Vi gjør det av tre grunner:
- Vi er behandlingsansvarlig for personopplysninger om skyldnere i fremmedinkasso. Vi svarer for hele kjeden i eget navn og kan ikke sende deg videre til fordringshaveren.
- Fordringshaveren, vår kunde, har krav på å vite hvem vi bruker. Det følger av avtalen om deling mellom to behandlingsansvarlige og av alminnelig avtalemessig åpenhet. Personvernforordningen artikkel 28 gjelder bare en eventuell reell behandlertjeneste for fordringshaveren før mislighold.
- Du som skyldner har krav på å vite hvem som mottar opplysninger om deg, etter artikkel 14.
Finanstilsynet fører tilsyn med inkassovirksomheten, IKT-virksomheten og bruken av kontraktsmedhjelpere. Datatilsynet fører tilsyn med personvernet. Inkassobevilling fra Finanstilsynet, nr. bevillingsnummer.
Tre kategorier, og hvorfor skillet betyr noe
(a) Underleverandører. Virksomheter som behandler personopplysninger på vår instruks, etter skriftlig avtale som oppfyller personvernforordningen artikkel 28 nr. 3. Vi bestemmer formål og vesentlige midler.
(b) Selvstendig behandlingsansvarlige og mottakere. Virksomheter og myndigheter som bestemmer egne formål og midler, eller mottar opplysninger fordi lov eller prosessregler krever det. Vi har ikke, og kan ikke ha, databehandleravtale med disse. Betalingsleverandører, banker, BankID og kredittopplysningsforetak hører hit, med egne plikter etter finansregelverket, hvitvaskingsregelverket, kortnettverksreglene og kredittopplysningsloven.
(c) Kilder vi mottar opplysninger fra. Fordringshaverens regnskaps- og faktureringssystemer sender krav inn til oss, med fordringshaverens egen tilgang. De er fordringshaverens databehandlere, ikke våre. Retningen på dataflyten avgjør.
(a) Underleverandører
(a.1) Underleverandører som behandler opplysninger om skyldnere eller om kontaktpersoner hos fordringshaver
Overføringsgrunnlag: der en beslutning om tilstrekkelig beskyttelsesnivå dekker overføringen, er den grunnlaget. Standard personvernbestemmelser (SCC) er en reserveløsning dersom beslutningen kjennes ugyldig, suspenderes, endres, eller importøren ikke lenger er dekket (forordningen artikkel 46 nr. 1). Beslutningen om EU–USA-rammeverket for personvern er innlemmet i EØS-avtalen ved EØS-komiteens beslutning nr. 169/2024, vedlegg XI punkt 5ex, i kraft 6. juli 2024. Standardbestemmelsene er innlemmet ved beslutning nr. 336/2022, vedlegg XI punkt 5ev, i kraft 10. desember 2022. Standardbestemmelsene er skrevet for EU-stater; Norge er en EØS/EFTA-stat, så vi navngir Datatilsynet i vedlegg I.C ved signering.
| Leverandør (juridisk enhet, avtalepart og behandlende enhet) | Formål | Personopplysninger | Behandlingsland / lagringsland | Overføringsgrunnlag | Underleverandørliste, sertifiseringer og innsyn for Finanstilsynet (IKT-forskriften § 12) |
|---|---|---|---|---|---|
| Google Cloud EMEA Limited Avtalepart: Google Cloud EMEA Limited, Dublin, Irland Behandlende enhet: Google LLC (USA) ved støtte og personelltilgang | Servere, database, lagring, nøkler, logg, DNS | Alle saks- og skyldneropplysninger | Tyskland (Frankfurt) og Belgia / samme | Innenfor EØS ved lagring. For støttetilgangen: tilstrekkelig beskyttelsesnivå (EU–USA-rammeverket) → standardbestemmelser som reserveløsning | Liste: cloud.google.com Sertifiseringer: ISO 27001, ISO 27017, ISO 27018, PCI DSS Innsyn: Må avklares |
| Google Cloud EMEA Limited (Firebase Authentication) Avtalepart: som over Behandlende enhet: Google LLC (USA) | Innlogging for våre saksbehandlere og for fordringshaverens brukere | Identiteter for ansatte og kontaktpersoner: e-post, navn, bruker-ID, innloggingsdata | firebase auth residency | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning | Liste: som over Sertifiseringer: arves fra raden over Innsyn: Må avklares |
| Google Cloud EMEA Limited (Google Workspace) Avtalepart: som over Behandlende enhet: Google LLC (USA) | E-post og identitet internt | Identiteter for ansatte. Ingen skyldnerkorrespondanse går gjennom Workspace; det er sperret i konfigurasjonen | EU der Data Regions er slått på / samme | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning | Liste: som over Sertifiseringer: arves Innsyn: Må avklares |
| Temporal Technologies Inc. Avtalepart: Temporal Technologies Inc. (USA) – ingen EØS-enhet | Styring av arbeidsflyt. Arbeidsflythistorikken er et reelt datalager | Saksinnhold, identifikatorer, prosesstilstand | temporal region; kontrollplan og støtte i USA | Standardbestemmelser modul 2 og 3 som hovedgrunnlag – ingen beslutning om tilstrekkelig beskyttelsesnivå er tilgjengelig. Irsk rett, domstolene i Dublin | Liste: trust.temporal.io Sertifiseringer: SOC 2 Type II. Ingen ISO 27001 funnet Innsyn: Må avklares |
| OpenAI Ireland Ltd Avtalepart: OpenAI Ireland Ltd, Irland Behandlende enhet: OpenAI OpCo, LLC, San Francisco, USA | Utforming av tekst, klassifisering av svar, sammendrag, uthenting fra dokumenter, sikkerhetsfiltrering av innhold | Innhold i forespørsler og svar utledet av saksopplysninger: navn, beløp, fritekst fra skyldner. Ikke i bruk for opplysninger om skyldnere før overføringsgrunnlaget er fastsatt | adr254 status | Ikke fastsatt – openai transfer instrument. Vår avtale er innenfor EØS (Norge til Irland). Videre overføring fra Irland til USA skjer etter avtaler i OpenAI-konsernet, som vi har bedt om å få dokumentert | Liste: openai.com Sertifiseringer: ikke bekreftet Innsyn: Nei. Revisjonsklausulen gir bare kunden innsyn, én gang i året, og gjør resultatet til leverandørens konfidensielle informasjon |
| Anthropic – anthropic contracting entity Avtalepart: anthropic contracting entity Behandlende enhet: Anthropic PBC (USA) | Sammendrag av fordringshaverens nettsider; utforming av brevmaler | Innhold i forespørsler og svar. Ikke opplysninger om skyldnere i dag | USA / USA | Standardbestemmelser modul 2 og 3 som hovedgrunnlag. Irsk rett og irsk verneting | Liste: trust.anthropic.com Sertifiseringer: ikke bekreftet Innsyn: Må avklares |
| Google Cloud EMEA Limited (Anthropic-modeller på Vertex AI, EU) Avtalepart: som Google over Behandlende enhet: Google LLC (USA) ved støtte | EU-basert modelltjeneste | Ville båret forespørsels- og svarinnhold | EU / EU | Innenfor EØS, forutsatt at ingen tilgang skjer fra tredjeland | Liste: som Google over Sertifiseringer: arves Innsyn: Må avklares |
| clickhouse entity (Langfuse) Avtalepart: clickhouse entity Behandlende enhet: ClickHouse, Inc. (USA) og åtte konsernselskaper | Lagring av modellsporing og evaluering | Sporing av forespørsler. Vi arbeider for å begrense dette til syntetiske testdata | EU (AWS) / EU. Støtte fra USA, og teknisk støtte fra konsernselskaper i Australia, India og Singapore | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning for de amerikanske enhetene. Standardbestemmelser kreves for Australia, India og Singapore, som ikke har slik beslutning | Liste: clickhouse.com Sertifiseringer: SOC 2 Type II, ISO 27001 Innsyn: Må avklares |
| Grafana Labs Avtalepart: Grafana Labs (USA) | Måltall og driftsoversikt | Kun driftsmåltall, ingen personopplysninger om skyldnere. Verifisering: grafana label assertion | EU-region / EU-region | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning | Liste: grafana.com Sertifiseringer: SOC 2 Type II, ISO 27001, PCI DSS Innsyn: Må avklares |
| Sveve AS, org.nr. 919 721 804 Avtalepart: Sveve AS, Norge | SMS i Norge | Mobilnummer og hele meldingsinnholdet | Norge / Norge | Innenfor EØS. Avtalen forbyr enhver overføring ut av EØS uten vårt forhåndssamtykke | Liste: i databehandleravtalen – Syse AS, Link Mobility AS, Tripletex AS, Jotta AS, Teletopia Interactive AS Sertifiseringer: ingen. Sikkerhetstiltakene er beskrevet i avtalen Innsyn: Må avklares |
| link entity (LINK Mobility) Avtalepart: link entity | SMS i Norge | Mobilnummer og meldingsinnhold | EØS / EØS | Under avklaring med leverandøren | Liste: ikke offentliggjort – vi har bedt om den Sertifiseringer: ikke opplyst Innsyn: Må avklares |
| Twilio Inc. Avtalepart: twilio eea entity Behandlende enhet: Twilio Inc. (USA) | SMS i Tyskland og Storbritannia | Mobilnummer og meldingsinnhold | USA / USA. Ingen EU-region for meldingstjenesten | Tilstrekkelig beskyttelsesnivå → standardbestemmelser modul 1, 2 og 3, samt britisk tillegg, som reserveløsning. Irsk verneting | Liste: twilio.com Sertifiseringer: ikke bekreftet Innsyn: Må avklares |
| Telnyx Avtalepart: Telnyx (USA) | SMS i USA | Telefonnummer og meldingsinnhold | USA / USA | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning | Liste: ikke offentliggjort – vi har bedt om den Sertifiseringer: ISO 27701, PCI DSS, SOC 2 Innsyn: Må avklares |
| Relay Innovations, Inc. (AgentPhone) Avtalepart: Relay Innovations, Inc. (USA) | SMS og iMessage i USA | Telefonnummer og meldingsinnhold (ikke i bruk) | USA / USA | Suspendert – kan ikke brukes for personopplysninger om skyldnere i EØS. Standardbestemmelser ville vært hovedgrunnlaget, men modulen er ikke valgt, det finnes ingen databehandleravtale, ingen navngitt videre kjede (herunder Apple/iMessage-veien) og ingen avgrenset lagringstid for innhold. Vi starter ikke behandling av EØS-skyldneropplysninger hos leverandøren før alt dette er på plass | Liste: ingen offentliggjort. Databehandleravtale må fremforhandles – leverandøren har ingen Sertifiseringer: SOC 2 Type 1, rapport per 30. juli 2026. Type 2 er under arbeid Innsyn: Må avklares |
| AgentMail, Inc. Avtalepart: AgentMail, Inc. (USA) | E-postkasser per fordringshaver, toveis | E-postadresser, hele e-postkorrespondansen, vedlegg | USA / USA | Ikke fastsatt. Vi tar ikke tjenesten i bruk før grunnlaget er på plass | Liste: agentmail.to Sertifiseringer: SOC 2 Type II, rapporteringsperiode august til november 2025 Innsyn: Må avklares |
| Mailgun Technologies, Inc. (Sinch Email) Avtalepart: sinch contracting entity Behandlende enhet: Mailgun Technologies, Inc. (USA) | E-post i EU | E-postadresser og meldingsinnhold | mailgun residency commitment | Tilstrekkelig beskyttelsesnivå for Sinch Email (EU og Storbritannia) → standardbestemmelser modul 2 og 3 som reserveløsning. Rammeverket dekker ikke sveitsiske opplysninger for denne leverandøren | Liste: i databehandleravtalen Sertifiseringer: ISO 27001 – vi har bedt om sertifikatet og omfanget Innsyn: Må avklares |
| Posten Bring AS, org.nr. 984 661 185 Avtalepart: Posten Bring AS, Norge | Digital postkasse (Digipost) i Norge | Fødselsnummer, navn, adresse, meldingsinnhold | Norge / Norge | Innenfor EØS | Liste: publiseres av Posten. Omfatter Microsoft Azure Ireland Limited, TietoEvry ASA, Signicat AS og Mailjet Inc (USA) Sertifiseringer: ikke opplyst Innsyn: Må avklares |
Sveip sidelengs for hele tabellen
(a.2) Underleverandører i interne systemer – ingen personopplysninger om skyldnere
Ingen personopplysninger om skyldnere skal inn i disse systemene. En avvisningsliste i loggingen håndhever det. Systemene er ledd i vår IKT-virksomhet.
| Leverandør og avtalepart | Formål | Personopplysninger | Land | Overføringsgrunnlag og innsyn for Finanstilsynet |
|---|---|---|---|---|
| GitHub, Inc. (med GitHub Actions og Dependabot) Avtalepart: GitHub, Inc. (USA) | Kildekode og byggeprosess | Kildekode, identiteter for ansatte | USA | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning Innsyn: Må avklares |
| Linear Avtalepart: Linear (USA) | Oppgavestyring | Oppgaveinnhold, identiteter for ansatte | USA | Standardbestemmelser som hovedgrunnlag – ikke omfattet av rammeverket Innsyn: Må avklares |
| Slack Technologies Limited Avtalepart: Slack Technologies Limited, Irland | Intern kommunikasjon og varsling fra drift | Driftsmeldinger, identiteter for ansatte | Irland og USA | Tilstrekkelig beskyttelsesnivå → standardbestemmelser som reserveløsning Innsyn: Må avklares |
| Anthropic (utviklingsverktøy med tilgang til kodelager) Avtalepart: som Anthropic over | Utviklingsstøtte | Kodeinnhold | USA | Standardbestemmelser Innsyn: Må avklares |
| CodeRabbit Avtalepart: CodeRabbit | Automatisk kodegjennomgang | Kodeendringer | Under avklaring | Under avklaring Innsyn: Må avklares |
| browser gate vendor Avtalepart: browser gate vendor | Visuell testing av grensesnittet | Under avklaring | Under avklaring | Under avklaring Innsyn: Må avklares |
Sveip sidelengs for hele tabellen
(b) Selvstendig behandlingsansvarlige og mottakere
Ingen av disse har databehandleravtale med oss.
Betaling, bank og identitet
| Part | Juridisk enhet | Hvorfor opplysninger kommer dit | Rollen, presist | Grunnlag |
|---|---|---|---|---|
| Vipps MobilePay | Vipps MobilePay AS, Norge | Betaling og innlogging med Vipps | Selvstendig behandlingsansvarlig. Vipps opplyser selv at Vipps og forretningsdrivende er selvstendig behandlingsansvarlige for de fleste tjenestene, uten databehandleravtale | Artikkel 6 nr. 1 bokstav b og c |
| Nets / Nexi | Nets Denmark A/S, del av Nexi-konsernet | Betalingsside for kort og lommebok. Kortopplysninger kommer aldri inn i våre systemer | Selvstendig behandlingsansvarlig for betalingsbehandlingen | Artikkel 6 nr. 1 bokstav b |
| Stripe | Stripe Payments Europe, Limited, Irland; Stripe, LLC (USA) | Betaling i USA | Dobbelt rolle. Databehandler for noe, selvstendig behandlingsansvarlig for svindel- og tapsforebygging, hvitvaskings- og kundekontroll og tjenesteforbedring, der Stripe selv sier at det alene bestemmer formål og midler | Artikkel 6 nr. 1 bokstav b og c |
| DNB | DNB Bank ASA, Norge | Kontoopplysninger og avstemming etter betalingstjenestedirektivet, med kontoinnehaverens uttrykkelige samtykke | Selvstendig behandlingsansvarlig for bankens kontoopplysninger | Betalingstjenestedirektivet og artikkel 6 nr. 1 bokstav b |
| BankID | Stø AS, org.nr. 927 611 929 | Bekreftelse av identitet | Delt: ved bruk av BankID er banken som utstedte BankID-en behandlingsansvarlig, og Stø databehandler for bankene. Ved ID-sjekk og utstedelse av signeringssertifikat er Stø selv behandlingsansvarlig. Vi er selvstendig behandlingsansvarlig for bekreftelsen vi mottar | Artikkel 6 nr. 1 bokstav c, med eIDAS som supplerende grunnlag |
Sveip sidelengs for hele tabellen
Kredittopplysninger
Bislab AS – selvstendig behandlingsansvarlig, og du får brev fra dem hver gang
Bislab AS er et norsk kredittopplysningsforetak, oppført i Datatilsynets register over virksomheter som kredittvurderer privatpersoner og virksomheter, og selvstendig behandlingsansvarlig.
Når vi kredittvurderer deg, sender Bislab selv et gjenpartsbrev til deg med det som ble utlevert til oss, og vi er navngitt. Fikk vi bare en kredittscore, skal brevet også inneholde personopplysningene bak scoren. Det følger av norsk lov og kan ikke slås av.
Vi innhenter kredittopplysninger bare ved saklig behov, vurdert og loggført for hver forespørsel mot en lukket liste over tillatte grunner. En kredittforespørsel krever et menneske; automatisk beslutningsstøtte skal ikke utløse en. Den tekniske sperren er under arbeid.
Grunnlaget er berettiget interesse etter artikkel 6 nr. 1 bokstav f, med skriftlig interesseavveining du kan be om å se. Protesterer du, stanser vi innhentingen. Den er ikke nødvendig for å fastsette eller inndrive kravet.
Vi har ikke funnet offentlig personverndokumentasjon fra Bislab og har bedt om den skriftlig.
Offentlige registre, nemnd og tvangsfullbyrdelse
| Part | Hvorfor opplysninger kommer dit | Rollen | Grunnlag |
|---|---|---|---|
| Brønnøysundregistrene | Oppslag i foretaksregistrene. Enhetsregisteret inneholder personopplysninger om innehavere av enkeltpersonforetak | Offentlig register | Offentlig register |
| Folkeregisteret (Skatteetaten), via Maskinporten | Oppslag i folkeregisteret | Offentlig myndighet som utleverer | I dag: folkeregister entitlement – hjemmel for taushetsbelagte registeropplysninger er ikke fastslått, så vi bruker bare de ikke-taushetsbelagte. Når den nye inkassoloven trer i kraft, er § 38 hjemmelen, avgrenset til oppgaver etter den loven |
| Namsmannen | Begjæringer om tvangsfullbyrdelse | Offentlig myndighet som mottar en prosesshandling | Artikkel 6 nr. 1 bokstav c og tvangsfullbyrdelsesloven |
| Forliksrådet | Forliksklager | som over | Artikkel 6 nr. 1 bokstav c og tvisteloven |
| legal partner name (juridisk samarbeidspartner) | Rettslig oppfølging av kravet | legal partner role – rollen er ikke endelig avklart | Avhenger av rolleavklaringen |
| Finansklagenemnda Inkasso | Når du klager til nemnda | Selvstendig behandlingsansvarlig for sin egen klagesak | status for medlemskap i Finansklagenemnda. Nemnda behandler bare klager mot medlemsforetak, bare fra forbrukere, bare skriftlig (ikke e-post), og bare om de utenrettslige inndrivingskostnadene er berettiget |
Sveip sidelengs for hele tabellen
Finanstilsynet, Datatilsynet, Nkom, Skatteetaten i sin kontrollfunksjon og Økokrim kan få personopplysninger fra oss når loven gir dem rett til det i en konkret sak. De er ikke «mottakere» etter personvernforordningen artikkel 4 nr. 9.
(c) Kilder vi mottar opplysninger fra
Fordringshaveren gir oss tilgang til krav og opplysninger i disse systemene. De er fordringshaverens databehandlere, ikke våre.
Tripletex AS (org.nr. 914 286 018) · Fiken AS · Visma · PowerOffice AS · Billogram AB (org.nr. 556801-7155) · Audun Claims API, vår egen mottaksflate.
Vi mottar også opplysninger fra deg, fra fordringshaveren, fra den opprinnelige fordringshaveren hvis kravet er overdratt, og fra registrene i punkt (b).
Vi avviser fødselsnummer fra fordringshaveren. Mottaksflaten gir feilmelding og lagrer ikke nummeret.
Det vi bevisst ikke setter ut
- Virusskanning av dokumenter er bygd for vår egen infrastruktur i regionen, ikke i en skytjeneste. Slått på i produksjon: clamav prod status.
- Kortopplysninger kommer aldri inn i våre systemer.
- Fødselsnummer fra fordringshaver avvises i mottaket.
- Ingen analyseverktøy, sesjonsopptak eller markedsføringssporing på Min side, bare det strengt nødvendige.
Det vi ikke gjør
- Vi utfører ikke sanksjonsscreening. sanctions screening status. Funksjonen finnes ikke.
- Vi har ingen kjent løsning for å registrere betalingsanmerkninger. credit bureau relationship. Ingen kredittopplysningsforetak er oppført som mottaker av rapportering fra oss.
- Vi bruker ikke automatiserte eller AI-genererte taleanrop i produksjon. En taletjenesteleverandør er satt opp i et testmiljø i USA, uten opplysninger om skyldnere. Den er ikke en mottaker og står derfor ikke i listen; hele kjeden må dokumenteres før eventuell bruk.
- Vi har ingen ISO 27001-sertifisering, ingen SOC 2-rapport og ingen personvernsertifisering. Sertifiseringene i tabellene er leverandørenes.
Endringer i listen over underleverandører
Vi varsler fordringshavere subproc notice days dager før en ny underleverandør begynner å behandle personopplysninger – på e-post til oppgitt kontaktperson, her og i den maskinlesbare utgaven. Abonner ved å skrive til personvernombudets e-postadresse.
Fordringshaveren kan protestere innen subproc objection days dager på saklig personvernmessig grunnlag, skriftlig til personvernombudets e-postadresse eller Møllergata 6, 0179 Oslo. Vi foreslår da en annen leverandør eller flere sikkerhetstiltak. Er ingen av delene forretningsmessig gjennomførbare, kan fordringshaveren avslutte den berørte tjenesten mot forholdsmessig tilbakebetaling av forhåndsbetalt vederlag.
Bytte i en nødssituasjon. Må en leverandør erstattes raskt av sikkerhets- eller kontinuitetshensyn, varsler vi så snart det er praktisk mulig etterpå – men aldri for oppgaver med bevillingskrav. Når den nye inkassoloven trer i kraft, kan slike oppgaver bare settes ut til kontraktsmedhjelpere med egen bevilling, og de kan ikke motta eller besitte klientmidler.
Versjonshistorikk
| Versjon | Dato | Endring |
|---|---|---|
| versjon | ikrafttredelsesdato | Første utgave. 41 rader: 17 underleverandører på skyldnerdata, 6 interne systemer, 12 selvstendig behandlingsansvarlige og mottakere, 6 kilder. |
Sveip sidelengs for hele tabellen
Kontakt
Personvernombud personvernombudets navn · personvernombudets e-postadresse · Møllergata 6, 0179 Oslo. Du kan også klage til Datatilsynet.
Personvernerklæringene for skyldnere og fordringshavere henviser til denne siden.
Spørsmål om personvern?
Har du spørsmål om personvern, skriv til [email protected].