Underdatabehandlere og uavhengige mottakere
HODLON AS (org.nr. 931 046 292) deler personopplysninger med to typer tredjeparter for å levere enkeltas-tjenesten:
- Underdatabehandlere (GDPR Art. 28), behandler personopplysninger på våre vegne, etter instruksjon, og er bundet av databehandleravtale (DPA).
- Uavhengige behandlingsansvarlige (GDPR Art. 4(7)), fastsetter selv formål og midler for sin behandling. Disse er ikke databehandlere etter Art. 28, og lovverket forbyr oss å inngå DPA med dem. Eksempler: Skatteetaten, ID-porten og Idura ApS (BankID-megler).
Listen er auto-derivert fra vår maskinlesbare kildelist lib/gdpr/data-processors.ts og oppdateres automatisk ved hver vesentlig endring i vår leverandør-stakk.
Per GDPR Art. 28(2) krever bruk av nye underdatabehandlere generell autorisasjon fra behandlingsansvarlig (kunden). Ved å bruke enkeltas gir kunden generell autorisasjon til de underdatabehandlerne som er listet på denne siden. Vi varsler kunden ved vesentlige endringer (ny underdatabehandler i annen jurisdiksjon, M&A) med 30 dagers forhåndsvarsel.
Per GDPR Art. 13(1)(e)+(f) + 14(1)(e)+(f) informerer denne siden også om mottakere av personopplysninger og overføringer til tredjeland samt våre Standard Contractual Clauses (SCC 2021/914) i bruk. Komplett TIA: se personvernerklæringen.
Aktive underdatabehandlere (12)
Supabase, Inc
EØSCore PostgreSQL database + email/BankID-callback authentication. Every customer write hits Supabase.
- all customer-volunteered data (name, email, BankID-pseudonymized sub)
- company org numbers + addresses
- all accounting data (vouchers, journal entries, invoices, bank transactions)
- AI conversation history (nora_audit; PII columns redactable per Sprint 3X.audit.gdpr-redact)
- session tokens + auth state
Railway
EØSApplication hosting (long-lived container via Dockerfile) + cron orchestration (supercronic firing deploy/cron/crontab, generated from cron-schedule.json). EU West (Amsterdam) region.
- all HTTP request metadata (IP, user agent, paths)
- application logs
- cron-fired event metadata
Anthropic PBC
USA (SCC påkrevd)AI accounting assistant (Nora). Generates responses, categorizes expenses, parses receipts. EU AI Act Art. 50 transparency disclosed at consent + /legal/ai-quality.
- free-text user input (Nora chat messages, expense descriptions)
- invoice text + voucher descriptions (when AI categorization is requested)
- company_id (UUID — pseudonymous; not directly identifying)
- no auth tokens, no email, no BankID sub
Voyage AI, Inc.
USA (SCC påkrevd)Embeddings for semantisk søk i Noras kunnskapsbase (voyage-3-large). Faller tilbake til lokal modell (multilingual-e5-small) når VOYAGE_API_KEY mangler.
- free-text user input (søkestrengen brukeren skriver i Nora — embedQuery i lib/tools/knowledge.ts sender den ordrett)
- kunnskapskort-tekst (spørsmålsmønstre + søkealias — vårt eget innhold, ikke persondata)
- ingen auth-tokens, ingen e-post, ingen fnr, ingen BankID sub
Resend Inc.
USA (SCC påkrevd)Transactional email — signup confirmations, access invites, invoice reminders, alert email-fallback.
- recipient email address
- company name (in body)
- invoice summary text (when invoice reminder)
- invitation tokens (single-use)
Discord Inc.
USA (SCC påkrevd)Internal ops team alerting — Discord webhook receives operational alerts only. No customer PII is ever sent (alerts are system-level: health, quota, integration failures). The webhook URL is operator-configured via OPS_ALERT_WEBHOOK_URL env.
- (Ingen kunde-PII overført)
Functional Software, Inc. d/b/a Sentry
USA (SCC påkrevd)Runtime error tracking. EU ingest endpoint (de.sentry.io); counterparty in US.
- application error messages + stack traces
- HTTP request metadata (path, method, status)
- user session ID (anonymized)
- browser + OS info
- NO PII (we use Sentry beforeSend to scrub user data)
Stripe Payments Europe, Limited (SPEL)
USA (SCC påkrevd)Subscription billing + Stripe Connect for customer revenue ingestion (when customer connects their own Stripe).
- company_id (UUID)
- Stripe Connect account ID
- subscription billing metadata
- transaction amounts (when user connects Stripe Connect for revenue sync)
Enable Banking Oy
EU bank-nettverkPSD2/AISP open-banking aggregator — bank transaction sync for accounting. EU-headquartered (Finland).
- bank account number (when user connects their bank)
- account balance + transaction history (read-only AISP scope)
Brønnøysundregistrene (Enhetsregisteret)
Norsk offentligPublic business registry lookup — verify company exists, fetch org_form, address, etc. Public-data (NLOD open data).
- organization number (org_number, queried by user search)
- company name fragments (search queries)
Kartverket (Geonorge)
Norsk offentligNorwegian government address registry — postal code + address validation. Public-data (NLOD open data).
- address fragments (street, city, postal code) for validation
Posten Bring AS
EØSPostal code + shipping reference data lookup.
- postal codes (4-digit Norwegian)
- address snippets for validation
Uavhengige behandlingsansvarlige (3)
Disse mottakerne er ikke databehandlere etter GDPR Art. 28, de fastsetter selv formål og midler for sin behandling og handler ikke etter instruksjon fra HODLON AS. Vi deler personopplysninger med dem som en uavhengig behandlingsansvarlig deler med en annen uavhengig behandlingsansvarlig. Ingen databehandleravtale skal eller kan inngås for slike forhold.
Rettslig grunnlag for hver mottaker er sitert i kommentarene i lib/gdpr/data-processors.ts, typisk en kombinasjon av lovbestemt designering (f.eks. dansk MitID-lov §13, finsk Traficom 216/2022 S, norsk eID-loven, skatteforvaltningsloven) og den funksjonelle vurderingen etter GDPR Art. 4(7) (hvem bestemmer formål og midler i praksis).
Idura ApS (formerly Criipto ApS)
EØSNorwegian BankID OIDC broker — proves the user is a real person with a real Norwegian ID. Idura asserts identity TO HODLON AS as an independent controller (see dpa_status rationale).
- BankID Norwegian identity verification (returns pseudonymous sub)
- Norwegian fødselsnummer (encrypted at rest per Idura security model)
- name, email, address (per BankID specification)
- OIDC tokens (transient — deleted within minutes of completion)
Digitaliseringsdirektoratet (ID-porten)
Norsk offentligNorwegian government identity provider — required for Altinn-mediated tax/regulatory filings.
- identity tokens for Altinn access
- org_number proof of authority
Skatteetaten + Brønnøysundregistrene (Altinn)
Norsk offentligNorwegian government tax + employer filing platform. Bokføringsloven obligation.
- company org_number
- MVA (VAT) returns (XML structured)
- A-melding employment + salary data (when employees are reported)
Inaktive (forberedt, ikke i bruk) (6)
Disse er forhåndsregistrert i vår leverandør-liste men sender ingen kunde-data per dags dato.
- Vercel Inc., FORMER application hosting + serverless function execution + cron orchestration (until 2026-06-20; Frankfurt/fra1 region from sprint 344). Superseded by Railway.
- GatewayAPI ApS, SMS-fallback alert escalation when both Discord + email fail. Operational use only — never sends customer data.
- Klarna Bank AB, Optional BNPL payment integration (evaluated, not activated).
- Vipps MobilePay AS, Norwegian mobile payment integration (configured; not activated for customer payments yet).
- Shopify Inc., Optional e-commerce revenue sync from customer Shopify stores (evaluated, not activated).
- Aritma AS, PSD2-betalingsinitiering (PISP) — betale faktura fra enkeltas. Ikke aktivert; dev-legitimasjon i miljøet.
Endringsvarsling
Kunder kan abonnere på e-postvarsler ved endringer i denne listen ved å sende henvendelse til hei@enkeltas.no med emne "Sub-processor varsling".
Maskinlesbar kilde
For utviklere + auditorer: kildedataen for denne siden er versjonert i git på lib/gdpr/data-processors.ts. En deploy-gate audit audit:processor-inventory verifiserer at vår tredjeparts-API-bruk samsvarer med listen, ingen ny databehandler kan introduseres uten oppdatering av denne siden.
Sist auto-generert: ved siste deploy. Sammensetning: maskinlesbar fra lib/gdpr/data-processors.ts.