Alle dokumenter

Leverandørstyring

Oppdatert: 28. september 2026

Retningslinjen sier hvordan Verid velger, vurderer og følger opp underleverandører som behandler personopplysninger. Selve listen over underleverandører står i ../underleverandorer (vedlegg 3 til databehandleravtalen). Dette dokumentet er regelen bak listen.

Sist oppdatert: 28.09.2026.


1. Hvem dette gjelder

  • Underdatabehandlere: leverandører som behandler personopplysninger på vegne av Verid når Verid er databehandler for et meglerforetak. I dag: Neon, Vercel, Vercel AI Gateway med OpenAI, Serper, OpenSanctions og Resend.
  • Kilder: offentlige registre Verid slår opp i (Brønnøysundregistrene, Kartverket, Finanstilsynet). De er ikke underdatabehandlere, men står i listen for å gi et fullt bilde.
  • Andre verktøy: GitHub og leverandører som ikke får personopplysninger. De følger punkt 2, men krever ikke databehandleravtale.

2. Krav før en ny leverandør tas i bruk

KravHva vi sjekker
BehovLeverandøren løser noe Verid ikke bør gjøre selv. Den får bare de opplysningene oppgaven krever
LokasjonLagring og behandling i EU/EØS er førstevalget. Neon og Vercel er satt til Frankfurt
DatabehandleravtaleSkriftlig avtale etter artikkel 28, med minst de samme pliktene som Verid har overfor foretakene (databehandleravtalen punkt 5.3)
OverføringsgrunnlagVed selskap eller behandling utenfor EØS: EU–US Data Privacy Framework, ellers EUs standardkontraktsklausuler (2021/914) med vurdering av overføringen (TIA)
SikkerhetSOC 2 Type II eller ISO 27001, eller en tilsvarende beskrivelse av tiltak
Lagring hos leverandørenHvor lenge leverandøren beholder data, og om den bruker dem til trening eller andre formål
VarslingLeverandøren varsler Verid om brudd, så Verid kan holde sin frist på 48 timer
UtgangData kan hentes ut og slettes når avtalen slutter

Resultatet skrives ned før leverandøren tas i bruk i produksjon.

3. Varsel til meglerforetakene

  • Verid varsler foretakene skriftlig minst 30 dager før en ny underdatabehandler tas i bruk, eller en byttes ut (databehandleravtalen punkt 5.2).
  • Foretaket kan protestere på saklig grunnlag i den perioden. Blir partene ikke enige, kan foretaket si opp uten kostnad.
  • ../underleverandorer og /tillit oppdateres samme dag som varselet sendes (apps/web/lib/tillit.ts, UNDERLEVERANDORER).
  • Behandlingsprotokollen og DPIA-en oppdateres før leverandøren tas i bruk (../dpia, «Revisjon»).

4. Oppfølging

Minst én gang i året, og når en leverandør endrer vilkår:

  • Er databehandleravtalen fortsatt gjeldende, og har vi kopien?
  • Står leverandøren fortsatt på listen over Data Privacy Framework? Lagre en kopi av oppføringen med dato (https://www.dataprivacyframework.gov/list).
  • Er sertifiseringen fornyet? Neon og Vercel publiserer rapportene i egne tillitssentre (lenkene står i apps/web/lib/tillit.ts).
  • Har leverandøren endret region, underleverandører eller lagringstid?
  • Har leverandøren hatt et brudd som gjelder Verid?

Resultatet skrives inn i ../underleverandorer med dato.

5. Når en leverandør avsluttes

  1. Varsle foretakene etter punkt 3 hvis en annen tar over.
  2. Flytt data, og kontroller at alt er flyttet.
  3. Be leverandøren slette data, og ta vare på bekreftelsen.
  4. Fjern nøklene hos leverandøren og i Vercel (kryptering-og-nokler).
  5. Oppdater ../underleverandorer, /tillit og behandlingsprotokollen.

6. Status per leverandør

LeverandørRegionDatabehandleravtaleOverføringsgrunnlag
Neon (Databricks, Inc.)AWS eu-central-1Databricks-avtalen finnes. Kopi ikke lagretData Privacy Framework, aktiv (sjekket 28.09.2026)
Vercelfra1. Sandbox i fra1 fra 28.09.2026Finnes, med standardkontraktsklausuler. Kopi ikke lagretData Privacy Framework, aktiv (sjekket 28.09.2026)
OpenAI via Vercel AI GatewayGatewayen: hvilken som helst Vercel-region. Modellen: USAOpenAIs avtale for EØS (OpenAI Ireland Ltd.) gjelder gjennom Vercels AI-vilkår § 8.1. Kopi ikke lagretIkke sertifisert. Standardkontraktsklausuler, ikke dokumentert. Nullretensjon slått på, med sikkerhetslagring hos OpenAI
SerperUSAIngen. Juridisk enhet ikke funnetMangler
OpenSanctionsGoogle Cloud, FrankfurtDel av API-vilkårene, § 15.3. Kopi ikke lagretIkke nødvendig
ResendSendes fra eu-west-1. Data lagres i USAFinnes, med standardkontraktsklausuler. Kopi ikke lagretData Privacy Framework, «aktiv, fornyelse under vurdering» (sjekket 28.09.2026)

Kilden for status er ../underleverandorer og sjekklisten i ../README.md.


Gjenstår

MangelRisikoPlan
Avtalen for OpenAI gjennom Vercel AI Gateway er ikke avklart. De andre avtalene gjelder gjennom vilkårene, og kopier er lagret 28.09.2026Verid kan ikke vise at pliktene i punkt 5.3 er videreført for språkmodellenBe Vercel bekrefte skriftlig hvilken avtale som gjelder
Serper har ingen kjent juridisk enhet, ingen databehandleravtale og ikke noe overføringsgrunnlagSøk med fullt navn går til USA uten grunnlagBe om enhet og avtale skriftlig, eller bytt leverandør
Grunnlaget for OpenAI (standardkontraktsklausuler) er ikke dokumentertOverføringen kan ikke vises å ha gyldig grunnlagDokumenter grunnlaget og vurderingen av overføringen
OpenAI kan lagre forespørsler som blir merket for misbruk, selv med nullretensjonSpørsmål med navn kan bli lagret hos OpenAI i USAVurder en modell i EU
Kopi av oppføringene i Data Privacy Framework er ikke lagretSjekken 28.09.2026 kan ikke vises senereLagre en kopi med dato for Databricks, Vercel og Resend
Resend varsler nye underleverandører 14 dager i forveienLøst i utkastet: avtalen punkt 5.2 gir 30 dager for Verids egne bytter, og fem virkedager når en leverandør gir kortere varselAdvokaten bekrefter ordlyden
Ingen skriftlig vurdering etter punkt 2 for dagens leverandørerValget kan ikke dokumenteresSkriv vurderingen for hver leverandør i tabellen over
Ingen årlig gjennomgang er gjortEndringer hos leverandøren oppdages ikkeFørste gjennomgang før første kunde signerer