Arbeidsutkast
Personvernerklæring
Her beskriver vi hvilke personopplysninger Domenebutikken behandler, hvorfor de trengs og hvilke rettigheter du har.
Sist oppdatert 13. august 2026 · versjon 2026-08-13-draft-1
1. Behandlingsansvarlig
Juridisk foretaksnavn, organisasjonsnummer, adresse og personvernkontakt settes inn her før lansering. Domenebutikken er behandlingsansvarlig for konto, kjøp, kundestøtte, sikkerhet og produktdrift. Realtime Register behandler registrantdata på våre vegne når det opptrer som registrarleverandør.
2. Opplysninger vi behandler
Vi behandler kontodata som navn, e-post, innloggingsleverandør og bruker-ID; registrantdata som navn, virksomhet, adresse, telefon og e-post; ordre-, pris-, betalingsreferanse- og fakturadata; domener, DNS, navnetjenere og valgte innstillinger; samt hendelseslogger, IP-adresse, enhets- og sikkerhetsdata når dette er nødvendig for drift og misbruksforebygging.
Kortopplysninger behandles av Stripe og lagres ikke av Domenebutikken. Vi skal ikke lagre norsk fødselsnummer i domenekjernen. Hvis en .no-prosess krever identifikasjon, skal den bruke identifikatoren og metoden registeret godkjenner.
3. Formål og behandlingsgrunnlag
Opplysninger behandles for å opprette konto, gi tilbud, gjennomføre og følge opp avtalen, registrere og administrere domener, motta betaling og yte støtte. Grunnlaget er at behandlingen er nødvendig for avtalen. Regnskaps- og transaksjonsdata behandles for å oppfylle rettslige plikter.
Sikkerhetslogging, misbruksforebygging, feilsøking og nødvendig produktanalyse kan bygge på vår berettigede interesse i å drive en sikker og pålitelig tjeneste etter en dokumentert interesseavveining. Markedsføring som krever samtykke sendes bare med gyldig samtykke, som kan trekkes tilbake.
4. Hvem vi deler med
Nødvendige opplysninger deles med sponsende registrar og registeroperatør, Stripe for betaling, Supabase for database og autentisering, Vercel for applikasjonsdrift, Resend for transaksjons-e-post og leverandører kunden uttrykkelig kobler til, for eksempel Vercel-prosjekter. Offentlige myndigheter eller tvisteløsningsorganer kan få opplysninger når vi er rettslig forpliktet.
Registreringsdata kan inngå i RDAP/WHOIS eller utleveres etter ICANN- og registerregler. Hvilke felt som er offentlige avhenger av domeneendelse, registranttype og gjeldende regelverk. WHOIS-beskyttelse endrer visningen, men fjerner ikke plikten til å oppgi riktige opplysninger til registrar.
5. Overføring utenfor EØS
Noen leverandører eller underleverandører kan behandle opplysninger utenfor EØS. Før lansering dokumenterer vi faktisk behandlingssted og gyldig overføringsgrunnlag, for eksempel adekvansbeslutning eller EUs standard personvernbestemmelser, og beskriver dette konkret her.
6. Lagring
Konto- og domeneopplysninger beholdes mens avtalen løper og så lenge det er nødvendig for dokumentasjon, tvister og lovpålagte plikter. Regnskapsmateriale lagres etter bokføringsreglene. Sikkerhets- og hendelseslogger skal ha fastsatte, dokumenterte slettefrister. Vilkårsaksept og nødvendige registreringsbevis kan oppbevares så lenge et krav kan gjøres gjeldende eller registrarregler krever det.
Konkrete frister per datakategori fylles inn etter at behandlingsprotokoll og leverandøravtaler er ferdigstilt. Opplysninger slettes eller anonymiseres når formålet og lagringsplikten opphører.
7. Dine rettigheter
Du kan be om innsyn, retting, sletting, begrensning og dataportabilitet, og protestere mot behandling som bygger på berettiget interesse. Du kan trekke tilbake samtykke uten at det påvirker lovligheten før tilbaketrekkingen. Enkelte opplysninger kan ikke slettes mens vi har lovpålagt lagringsplikt eller de er nødvendige for et aktivt domene.
Henvendelser sendes til personvernkontakten som publiseres før lansering. Du kan klage til Datatilsynet dersom du mener behandlingen bryter personvernreglene.
8. Sikkerhet og endringer
Vi bruker tilgangsstyring, kryptert transport, hendelseslogging, minste privilegium og leverandøroppfølging for å beskytte opplysninger. Ingen løsning er risikofri; alvorlige avvik håndteres og varsles etter gjeldende regler.
Erklæringen oppdateres når behandlingen endres. Vesentlige endringer kommuniseres på en måte som står i forhold til endringen, og tidligere versjoner beholdes internt.