Personvernerklæring

Nettstedet setter ingen informasjonskapsler og bruker ingen teknologier for analyse eller reklame. Personopplysninger behandles når du sender en forespørsel, deltar på bug bounty-plattformen eller skriver til oss, og bare for å svare deg, inngå og oppfylle en avtale og oppfylle pliktene loven pålegger oss.

Denne teksten er en oversettelse. Hvis den avviker fra den engelske versjonen, gjelder den engelske versjonen.

1.Behandlingsansvarlig og virkeområde

1.1

Behandlingsansvarlig for personopplysningene som er beskrevet i denne erklæringen, er Osaühing Ida Portal, et privat selskap med begrenset ansvar registrert i Republikken Estlands foretaksregister under registerkode 10970449, forretningsadresse: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia («Operatøren», «vi»). Operatøren yter sine tjenester under navnet Security Test Team.

1.2

Spørsmål og anmodninger som gjelder personopplysninger, sendes til info@securitytest.team. Operatøren har ikke utpekt noe personvernombud.

1.3

Denne erklæringen gjelder nettstedet securitytest.team i alle språkversjoner («Nettstedet»), skjemaene på Nettstedet, bug bounty-plattformen Operatøren driver på Nettstedet («Plattformen»), og korrespondanse med Operatøren.

1.4

Denne erklæringen gjelder ikke personopplysninger som Operatøren kan komme over i en kundes systemer når Operatøren utfører en sikkerhetssjekk eller en sikkerhetsvurdering, eller som en sikkerhetsforskers rapport inneholder. Slike opplysninger behandles på vegne av kunden eller eieren av et program, som er behandlingsansvarlig for dem, etter avtalen og databehandlervilkårene i Vilkårene for gratis sikkerhetssjekk av nettsted og i Bug bounty-plattformens vilkår for eiere.

1.5

Operatøren behandler personopplysninger i samsvar med forordning (EU) 2016/679 («personvernforordningen») og Republikken Estlands lov om vern av personopplysninger. Lover som nevnes i denne erklæringen uten at staten er angitt, er lover i Republikken Estland.

2.Personopplysninger vi behandler

2.1

Besøk på Nettstedet. Operatøren samler selv ikke inn personopplysninger om en besøkende som leser Nettstedet: Nettstedet setter ingen informasjonskapsler, fører ingen egne besøkslogger, bygger ingen profiler og inneholder ingen teknologier for analyse eller reklame. Hostingleverandøren, Cloudflare, Inc., behandler IP-adressen og de tekniske dataene i hver henvendelse til Nettstedet i det omfanget som er nødvendig for å levere sidene og beskytte tjenesten mot angrep.

2.2

Skjemaene på Nettstedet. Når du sender en forespørsel om en tjeneste, en søknad om et program eller en søknad som sikkerhetsforsker, behandler Operatøren:

  1. (a)identifikasjons- og kontaktopplysninger: navn, e-postadresse, virksomhet, rolle, foretrukket kommunikasjonskanal og kontoen eller nummeret i denne kanalen;
  2. (b)innholdet i forespørselen: de aktuelle tjenestene, adressen til nettstedet eller systemet, ønsket oppstart, belønningene og hvem som ser et program, og teksten i forespørselen;
  3. (c)opplysninger om en sikkerhetsforsker: bostedsland, lenken til en offentlig profil og beskrivelsen av erfaringen;
  4. (d)bekreftelsene dine: at du har rett til å bestille testing av systemene som er nevnt i forespørselen, og handler som ledd i din nærings- eller yrkesvirksomhet, at du er myndig, og at du godtar Plattformens vilkår, sammen med versjonen av vilkårene du godtok, og versjonen av denne erklæringen som ble vist ved siden av skjemaet;
  5. (e)tekniske opplysninger om forespørselen: tidspunktet, sidens språk, siden skjemaet ble sendt fra, kampanjeparameterne i adressen til denne siden, landet som er utledet av IP-adressen, og begynnelsen av nettleserens identifikasjonsstreng;
  6. (f)en nøklet hash av IP-adressen. Selve IP-adressen lagres ikke av Operatøren og kan ikke gjenopprettes fra hashen uten en nøkkel som oppbevares atskilt fra dataene.

2.3

Korrespondanse. Når du skriver til Operatøren per e-post eller gjennom en meldingstjeneste, behandler Operatøren adressen eller kontoen din, innholdet i meldingene og tidspunktet de ble sendt.

2.4

Avtale. Når en avtale inngås, behandler Operatøren navn, stillinger og kontaktopplysninger for dem som signerer for kunden, og for kundens kontaktpersoner, opplysningene i tillatelsen til testing og i dokumentene som bekrefter eierskapet til et system, samt opplysninger om fakturaer og betalinger.

2.5

Plattformen, sikkerhetsforskere. Når en sikkerhetsforsker deltar i programmene, behandler Operatøren sikkerhetsforskerens rapporter, korrespondansen om dem og navnet sikkerhetsforskeren har valgt. Før den første utbetalingen behandler Operatøren også opplysningene som er oppført i punkt 4, sikkerhetsforskerens erklæringer om skattemessig bostedsstat, om staten der sikkerhetsforskningen utføres, og om betalingsmottakeren, resultatet av kontrollen av identiteten og av kontrollene mot listene over internasjonale sanksjoner samt opplysningene om utbetalingene. Når betalingsmottakeren er en juridisk person, behandler Operatøren også opplysninger om dens representanter og om personene som eier 50 % eller mer av den eller kontrollerer den.

2.6

Plattformen, eiere. Når eieren av et program verifiseres, behandler Operatøren opplysninger om eierens representanter og om personene som eier 50 % eller mer av eieren eller kontrollerer den, opplysningene i dokumentene som bekrefter retten til å representere eieren og eierens kontroll over systemene i programmet, resultatet av kontrollene mot listene over internasjonale sanksjoner og, for en eier som er en fysisk person, resultatet av kontrollen av identiteten.

2.7

Operatøren mottar også personopplysninger fra andre kilder enn den registrerte selv:

  1. (a)fra en kunde eller en eier: navn, stillinger og kontaktopplysninger for representantene, dem som signerer, og kontaktpersonene;
  2. (b)fra en avsender av en forespørsel: opplysninger om andre personer som er nevnt i forespørselen;
  3. (c)fra en sikkerhetsforsker: opplysninger om representantene for en betalingsmottaker som er en juridisk person, og om personene som eier eller kontrollerer den;
  4. (d)fra offentlige registre, som er offentlig tilgjengelige: representantene for en eier eller en betalingsmottaker og personene som eier eller kontrollerer den;
  5. (e)fra siden en sikkerhetsforsker lenker til i en søknad, som er offentlig tilgjengelig: opplysningene i den offentlige profilen;
  6. (f)fra de offentlige listene over internasjonale sanksjoner: om en person er oppført;
  7. (g)fra de elektroniske grensesnittene til Den europeiske union og medlemsstatene: om et skatteidentifikasjonsnummer eller et mva-identifikasjonsnummer er gyldig.

2.8

Når Operatøren kontakter en person som Operatøren har mottatt opplysninger om fra en annen kilde, viser Operatøren personen til denne erklæringen senest i den første kommunikasjonen.

2.9

Operatøren ber ikke om særlige kategorier av personopplysninger, opplysninger om straffedommer, passord eller tilgangsnøkler, og ber deg om ikke å sende slike opplysninger gjennom skjemaene eller per e-post.

2.10

Det er verken et lovkrav eller et avtalekrav at du gir personopplysninger gjennom et skjema; uten opplysningene som er merket som obligatoriske, kan Operatøren ikke svare på forespørselen. Opplysningene en sikkerhetsforsker gir før den første utbetalingen (punkt 4), kreves etter lov og etter Bug bounty-plattformens vilkår for sikkerhetsforskere; uten dem utbetales ingen belønning.

3.Formål og rettslig grunnlag

3.1

Operatøren behandler personopplysninger for følgende formål og på følgende rettslige grunnlag:

FormålOpplysningerRettslig grunnlag
Svar på en forespørsel og utarbeidelse av et tilbudOpplysningene i forespørselsskjemaene, korrespondanseTiltak som gjennomføres på anmodning fra deg før en avtale inngås, personvernforordningen artikkel 6 nr. 1 bokstav b; når du skriver på vegne av en virksomhet, Operatørens og denne virksomhetens berettigede interesse i å besvare henvendelsen, personvernforordningen artikkel 6 nr. 1 bokstav f
Inngåelse og oppfyllelse av en avtale med en kunde eller med eieren av et programAvtaleopplysninger, opplysninger fra verifiseringen av en eier, korrespondanseOppfyllelse av en avtale, personvernforordningen artikkel 6 nr. 1 bokstav b; når du handler på vegne av en virksomhet, Operatørens og denne virksomhetens berettigede interesse i å inngå og oppfylle avtalen, personvernforordningen artikkel 6 nr. 1 bokstav f
Registrering av en sikkerhetsforsker, undersøkelse av rapporter, utbetaling av belønningerSøknaden fra en sikkerhetsforsker, rapporter, opplysninger om betalingsmottakeren og kontoen, betalingsopplysningerOppfyllelse av avtalen med sikkerhetsforskeren, personvernforordningen artikkel 6 nr. 1 bokstav b; når betalingsmottakeren er en juridisk person, Operatørens og denne juridiske personens berettigede interesse i å oppfylle avtalen med den, personvernforordningen artikkel 6 nr. 1 bokstav f
Kontroll av identiteten til en sikkerhetsforsker og til en eier som er en fysisk personNavn, fødselsdato, legitimasjonens type, nummer, utstedende stat og utløpsdato, dato, metode og resultat for kontrollenOppfyllelse av avtalen, personvernforordningen artikkel 6 nr. 1 bokstav b; Operatørens og eiernes berettigede interesse i å vite hvem som undersøker systemene deres og hvem en belønning utbetales til, og i å forebygge svindel, personvernforordningen artikkel 6 nr. 1 bokstav f. Det oppbevares ingen kopi av legitimasjonen
Kontroll av at en belønning bare utbetales når estisk rett ikke krever at det trekkes skatt av denSkattemessig bostedsstat, staten der sikkerhetsforskningen utføres, betalingsmottakeren og dens registrering i et registerOppfyllelse av avtalen, personvernforordningen artikkel 6 nr. 1 bokstav b; rettslig forpliktelse til å fastslå om det skal trekkes inntektsskatt, personvernforordningen artikkel 6 nr. 1 bokstav c, etter inntektsskatteloven §§ 40 og 41
Aktsomhetsprosedyrer og rapportering om sikkerhetsforskere og betalingsmottakere som plattformoperatørOpplysningene i punkt 4Rettslig forpliktelse, personvernforordningen artikkel 6 nr. 1 bokstav c, etter artikkel 8ac i og vedlegg V til rådsdirektiv 2011/16/EU og §§ 20²⁰–20²⁶ og § 8 tredje ledd i loven om utveksling av skatteopplysninger
Etterlevelse av internasjonale sanksjoner før et program publiseres og før hver utbetalingNavn, fødselsdato, adresse, personene som eier eller kontrollerer en eier eller en betalingsmottaker, banken kontoen står i, resultatet av kontrollenRettslig forpliktelse, personvernforordningen artikkel 6 nr. 1 bokstav c, etter forordning (EU) nr. 269/2014 og § 19 i loven om internasjonale sanksjoner
Beskyttelse av skjemaene mot misbruk, begrensning av antallet forespørslerHash av IP-adressen, tidspunktet for forespørselen, tekniske signaler fra kontrollen mot misbrukOperatørens berettigede interesse i tjenestens sikkerhet og tilgjengelighet, personvernforordningen artikkel 6 nr. 1 bokstav f
Bevis for bekreftelsene som er gitt i et skjema, og for versjonen av denne erklæringen som ble vist ved siden av detBekreftelser, versjoner av vilkårene og av denne erklæringen, tidspunktet for forespørselenOperatørens berettigede interesse i å kunne bevise hva som ble bekreftet, og hvilken informasjon som ble gitt, personvernforordningen artikkel 6 nr. 1 bokstav f
Regnskaps- og skatteforpliktelserFakturaer, betalingsopplysninger, avtalerRettslig forpliktelse, personvernforordningen artikkel 6 nr. 1 bokstav c, etter regnskapsloven § 12, merverdiavgiftsloven § 36 og skatteforvaltningsloven § 58
Utlevering av en sikkerhetsforskers identitet til en eier og offentlig kreditering av en sikkerhetsforsker, etter sikkerhetsforskerens ønskeSikkerhetsforskerens navn, de aktuelle rapporteneSikkerhetsforskerens samtykke, personvernforordningen artikkel 6 nr. 1 bokstav a
Fastsettelse, utøvelse og forsvar av rettskrav, herunder bevis for at en test var tillattOpplysninger som er nødvendige for kravet, bekreftelser av myndighet, signerte tillatelserOperatørens berettigede interesse i å ivareta sine rettigheter, og en eiers berettigede interesse når en sikkerhetsforsker har handlet utenfor et program eller Plattformens regler, personvernforordningen artikkel 6 nr. 1 bokstav f

3.2

Operatøren treffer ingen avgjørelser utelukkende basert på automatisert behandling som har rettsvirkning for deg eller på lignende måte i betydelig grad påvirker deg, driver ingen profilering, bruker ikke personopplysninger til reklame og selger ikke personopplysninger.

3.3

Operatøren behandler ikke personopplysninger for formål som er uforenlige med formålene som er oppført i dette punktet.

4.Rapportering om sikkerhetsforskere til skattemyndighetene

4.1

Operatøren er en rapporterende plattformoperatør etter rådsdirektiv 2011/16/EU, som endret ved rådsdirektiv (EU) 2021/514, og etter kapittel 2⁴ i loven om utveksling av skatteopplysninger. Dette punktet informerer hver sikkerhetsforsker og hver betalingsmottaker om at opplysninger om dem samles inn og rapporteres, slik artikkel 25 nr. 4 i direktivet krever.

4.2

Før den første utbetalingen samler Operatøren inn følgende opplysninger om hver sikkerhetsforsker og hver betalingsmottaker som er en fysisk person, og registrerer belønningene som er utbetalt til dem:

  1. (a)fornavn og etternavn, hovedadresse og fødselsdato;
  2. (b)hvert skatteidentifikasjonsnummer og staten som har utstedt det, eller fødested når det ikke er utstedt noe;
  3. (c)mva-identifikasjonsnummeret, når det er utstedt;
  4. (d)for et enkeltpersonforetak: registeret virksomheten er oppført i, og registerkoden;
  5. (e)identifikatoren for kontoen belønningene utbetales til, og navnet på kontoinnehaveren;
  6. (f)belønningene som er utbetalt i hvert kvartal, og antallet rapporter de ble utbetalt for.

4.3

Operatøren verifiserer opplysningene mot dokumentene Operatøren mottar, mot offentlige registre og mot de elektroniske grensesnittene som Den europeiske union og medlemsstatene stiller vederlagsfritt til rådighet for kontroll av skatteidentifikasjonsnumre og mva-identifikasjonsnumre.

4.4

Hvert år, innen 31. januar det påfølgende året, rapporterer Operatøren disse opplysningene om sikkerhetsforskerne og betalingsmottakerne som er bosatt i en medlemsstat i Den europeiske union eller i en jurisdiksjon som den estiske skatte- og tolletaten har oppført på sin liste, til den estiske skatte- og tolletaten. Etaten utveksler dem med skattemyndighetene i bostedsstaten eller bostedsstatene.

4.5

Før opplysningene rapporteres, og senest 31. januar, gir Operatøren hver person de opplysningene om vedkommende som Operatøren skal rapportere, slik at personen kan utøve rettighetene i punkt 9 i tide.

4.6

Opplysningene kreves etter lov og etter Bug bounty-plattformens vilkår for sikkerhetsforskere. En belønning utbetales først etter at opplysningene er gitt og kontrollert.

5.Mottakere

5.1

Hos Operatøren er personopplysninger tilgjengelige for de kundeansvarlige som svarer på forespørsler, og for spesialistene som utarbeider tilbud, undersøker rapporter og oppfyller avtaler, i det omfanget arbeidsoppgavene deres krever.

5.2

Eieren av et program mottar rapportene om sine systemer under navnet sikkerhetsforskeren har valgt. Operatøren utleverer ikke en sikkerhetsforskers identitet til en eier uten sikkerhetsforskerens samtykke, med mindre sikkerhetsforskeren har handlet utenfor programmet eller Plattformens regler og eieren trenger identiteten for å fastsette, gjøre gjeldende eller forsvare rettskrav, eller loven krever utleveringen.

5.3

Operatøren utleverer personopplysninger til følgende mottakere:

MottakerRolleOpplysninger
Cloudflare, Inc., USADatabehandler. Hosting av Nettstedet, mottak av skjemaene, lagring av forespørsler i en database som befinner seg i Den europeiske union, kontrollen mot misbruk i skjemaene og videresending av e-post som sendes til adressene i domenet securitytest.team, til Operatørens postkasse (Cloudflare Email Routing)Opplysningene i forespørselen, IP-adresse, signalene fra kontrollen mot misbruk, e-post som sendes til Operatøren
Cloudflare, Inc., USA (Cloudflare Email Service)Databehandler. Sending av hver forespørsel per e-post fra en adresse i domenet securitytest.team til Operatørens postkasseOpplysningene i forespørselen
Cloudflare, Inc., USASelvstendig behandlingsansvarlig for signalene fra kontrollen mot misbruk som Cloudflare bruker til å forbedre sin gjenkjenning av automatisert trafikk, som beskrevet i Cloudflares Turnstile Privacy AddendumIP-adresse, egenskaper ved nettleseren, enheten og tilkoblingen
Google Ireland Limited, Irland (Gmail)Selvstendig behandlingsansvarlig for Operatørens postkasse, der Operatøren mottar e-post og som Operatøren svarer fra. Google behandler innholdet i postkassen etter sin egen personvernerklæring og er ikke databehandler for OperatørenOpplysningene i forespørselen, korrespondanse
Telegram Messenger Inc., utenfor Det europeiske økonomiske samarbeidsområdeSelvstendig behandlingsansvarlig for sin meldingstjeneste. Leverer meldingen om at en forespørsel er kommet inn, til den lukkede chatten for de kundeansvarligeIngen personopplysninger om avsenderen. Meldingen angir referansenummeret og typen forespørsel, tjenestene og tidsplanen eller belønningsintervallet og hvem som ser et program, sidens språk og tidspunktet for mottak
Leverandøren av meldingstjenesten du velger for korrespondanseSelvstendig behandlingsansvarlig for sin meldingstjeneste, etter egne vilkår. Mottar meldingene bare hvis du ber om å få svar gjennom denKontoen din i meldingstjenesten, meldingene
Den estiske skatte- og tolletaten (Maksu- ja Tolliamet), EstlandMottar opplysningene Operatøren rapporterer som plattformoperatør, som beskrevet i punkt 4, og utveksler dem med skattemyndighetene i bostedsstatene; mottar regnskaps- og skattedokumenter ved en skatterevisjonOpplysningene i punkt 4, regnskaps- og skattedokumenter
Enheten for finansiell etterretning, EstlandMottar en melding når en person er underlagt finansielle sanksjoner, eller når dette ikke kan utelukkes (§ 19 i loven om internasjonale sanksjoner)Opplysningene om denne personen og om den aktuelle betalingen
Banken som fører Operatørens kontoGjennomfører utbetalingene av belønninger og mottar betalingene til OperatørenNavnet på betaleren eller betalingsmottakeren, konto, beløp, betalingsreferanse
Regnskapsførere, revisorer og juridiske rådgivereRegnskap, revisjon, ivaretakelse av Operatørens rettigheterAvtale- og betalingsopplysninger, i det omfanget oppgaven krever

5.4

Når Operatøren behandler personopplysninger på vegne av en kunde eller eieren av et program som beskrevet i punkt 1, benytter Operatøren én underdatabehandler: Cloudflare, Inc., USA, for hosting og for lagring av data i Den europeiske union. Operatøren sender ikke slike opplysninger per e-post eller gjennom meldingstjenester og legger dem ikke i postkassen sin: Rapporter og bevis utveksles gjennom den sikre kanalen som er angitt i avtalen.

5.5

Operatøren utleverer personopplysninger til domstoler, tilsynsmyndigheter og politi- og påtalemyndigheter bare når loven pålegger Operatøren det, og bare i det omfanget som kreves.

6.Overføringer ut av Det europeiske økonomiske samarbeidsområde

6.1

Mottakerne i punkt 5 som er etablert utenfor Estland, og grunnlaget for å overføre personopplysninger til dem ut av Det europeiske økonomiske samarbeidsområde, er følgende:

MottakerLandGrunnlag
Cloudflare, Inc.USABeslutning om tilstrekkelig beskyttelsesnivå for EU–US Data Privacy Framework, kommisjonens gjennomføringsbeslutning (EU) 2023/1795, personvernforordningen artikkel 45; Cloudflare, Inc. deltar i rammeverket. Hvis dette grunnlaget faller bort, gjelder standard personvernbestemmelser i kommisjonens gjennomføringsbeslutning (EU) 2021/914 etter Cloudflares tillegg om databehandling, personvernforordningen artikkel 46 nr. 2 bokstav c
Google Ireland LimitedIrlandIngen overføring: Mottakeren er etablert i Det europeiske økonomiske samarbeidsområde. Som selvstendig behandlingsansvarlig er Google ansvarlig for sine egne overføringer
Telegram Messenger Inc.Utenfor Det europeiske økonomiske samarbeidsområdeIngen overføring: Det sendes ingen personopplysninger om avsendere av forespørsler
Leverandøren av meldingstjenesten du velgerLeverandørens statNår leverandøren er etablert utenfor Det europeiske økonomiske samarbeidsområde, sender Operatøren sine meldinger dit bare fordi du har bedt om å få svar gjennom denne meldingstjenesten, personvernforordningen artikkel 49 nr. 1 bokstav b

6.2

Databasen med forespørsler lagres i Den europeiske union. Nettstedet, skjemaene, kontrollen mot misbruk og behandlingen av e-post kjører i Cloudflares globale nettverk, som omfatter datasentre utenfor Det europeiske økonomiske samarbeidsområde.

6.3

Gjennom en meldingstjeneste avtaler Operatøren bare de neste stegene. Påloggingsinformasjon, nøkler og detaljer om sårbarheter utveksles bare gjennom den sikre kanalen som er avtalt med deg.

6.4

En kopi av garantiene som gjelder for en bestemt overføring, gis på anmodning sendt til info@securitytest.team.

7.Lagringstid

7.1

En forespørsel som er sendt gjennom et skjema, lagres i 365 dager fra den dagen den ble mottatt, og slettes deretter automatisk. I opptil sju dager etter slettingen finnes den fortsatt i databasens gjenopprettingshistorikk, Cloudflare D1 Time Travel, og den kan bare gjenopprettes derfra ved at hele databasen tilbakestilles til et tidligere tidspunkt. Operatøren sletter kopien av en forespørsel som er levert til postkassen, innenfor den samme fristen; deretter kan Google beholde den slettede kopien i periodene som er angitt i Googles egen personvernerklæring. Operatøren holder forhåndsvisningene i Cloudflare Email Service avslått; denne funksjonen ville beholde en kopi av hver sendte melding i omtrent sju dager.

7.2

Korrespondanse som ikke førte til en avtale, slettes senest 365 dager etter den siste meldingen.

7.3

Når en forespørsel fører til en test, flytter Operatøren bekreftelsen av myndighet som ble gitt i forespørselen, til avtalens mappe. Denne bekreftelsen og den signerte tillatelsen til testing oppbevares sammen med avtalen til foreldelsesfristene for krav og straffbare forhold knyttet til testen er løpt ut, og i alle tilfeller i minst fem år etter testen.

7.4

Opplysninger om en sikkerhetsforsker og en eier oppbevares så lenge avtalen varer, og deretter i periodene i dette punktet. Operatøren oppbevarer ingen kopi av legitimasjon; Operatøren oppbevarer registreringen av identitetskontrollen sammen med opplysningene i punkt 4.

7.5

Opplysningene i punkt 4 og registreringene av stegene som er tatt for å samle inn og verifisere dem, oppbevares minst for inneværende kalenderår og de seks foregående kalenderårene og ikke lenger enn ti år (§ 8 tredje ledd i loven om utveksling av skatteopplysninger). Registreringen av en kontroll mot listene over internasjonale sanksjoner oppbevares sammen med dokumentene for betalingen den gikk forut for.

7.6

Regnskaps- og skattedokumenter oppbevares i følgende perioder; når flere perioder gjelder for et dokument, gjelder den lengste:

  1. (a)regnskapsbilag, som fakturaer og betalingsdokumenter: sju år fra utgangen av regnskapsåret da transaksjonen ble bokført (regnskapsloven § 12 første ledd);
  2. (b)avtaler, regnskapsbøker, rapporter og andre forretningsdokumenter som er nødvendige for å rekonstruere transaksjoner: sju år fra utgangen av regnskapsåret de gjelder (regnskapsloven § 12 annet ledd);
  3. (c)dokumenter om langsiktige rettigheter og forpliktelser, som avtalene med kunder, eiere og sikkerhetsforskere og lisensene til rapporter: sju år etter at de er utløpt (regnskapsloven § 12 tredje ledd);
  4. (d)fakturaer: sju år fra de ble utstedt eller mottatt (merverdiavgiftsloven § 36);
  5. (e)andre dokumenter som er relevante for beskatningen: sju år fra 1. januar året etter at de ble utarbeidet eller mottatt (skatteforvaltningsloven § 58).

7.7

Opplysninger som er nødvendige for å fastsette, gjøre gjeldende eller forsvare et rettskrav, oppbevares til kravet er endelig avgjort, og ellers til foreldelsesfristen for kravet er løpt ut.

8.Informasjonskapsler og lignende teknologier

8.1

Nettstedet setter ingen informasjonskapsler og lagrer ingenting på enheten din. Den automatiske kontrollen mot misbruk i skjemaene leveres av Cloudflare Turnstile. Den starter først når du begynner å fylle ut et skjema eller sender det. Hva den lagrer og leser på enheten din, er beskrevet i Retningslinjene for informasjonskapsler.

9.Rettighetene dine

9.1

I det omfanget og på de vilkårene som er fastsatt i personvernforordningen, har du rett til:

  1. (a)å få bekreftet om personopplysninger om deg behandles, innsyn i opplysningene og en kopi av dem (artikkel 15);
  2. (b)å få uriktige opplysninger rettet og ufullstendige opplysninger supplert (artikkel 16);
  3. (c)å få opplysningene dine slettet (artikkel 17);
  4. (d)å få behandlingen begrenset (artikkel 18);
  5. (e)å motta opplysningene du har gitt, i et strukturert, alminnelig anvendt og maskinlesbart format og å overføre dem til en annen behandlingsansvarlig (artikkel 20);
  6. (f)å protestere, på grunnlag av din særlige situasjon, mot behandling som bygger på en berettiget interesse (artikkel 21);
  7. (g)å trekke tilbake et samtykke når som helst, når behandlingen bygger på det. Tilbaketrekkingen påvirker ikke lovligheten av behandlingen som ble utført før den (artikkel 7 nr. 3).

9.2

For å utøve en rettighet skriver du til info@securitytest.team og oppgir referansen til forespørselen hvis du har sendt en forespørsel gjennom et skjema. Operatøren kan be om opplysningene som er nødvendige for å bekrefte identiteten din. Som regel bekrefter Operatøren identiteten din gjennom adressen eller kontoen Operatøren kjenner fra forespørselen eller korrespondansen din, og ber ikke om en kopi av legitimasjon.

9.3

Operatøren svarer innen 28 dager etter at anmodningen er mottatt. Når anmodningenes kompleksitet eller antall gjør det nødvendig, kan fristen forlenges med inntil to måneder til i samsvar med personvernforordningen artikkel 12 nr. 3; du blir informert om forlengelsen og begrunnelsen for den innen den opprinnelige fristen. Det er vederlagsfritt å utøve rettighetene.

9.4

Du har rett til å klage til en tilsynsmyndighet, særlig i medlemsstaten der du har ditt vanlige bosted eller ditt arbeidssted, eller der den påståtte overtredelsen fant sted. Operatørens tilsynsmyndighet er det estiske datatilsynet (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estonia, info@aki.ee, www.aki.ee.

10.Sikkerheten til personopplysningene

10.1

Operatøren gjennomfører tekniske og organisatoriske tiltak som er tilpasset risikoen, herunder følgende:

  1. (a)Nettstedet og skjemaene leveres bare over krypterte forbindelser;
  2. (b)tjenesten som lagrer forespørsler, kan ikke nås fra internett og tar bare imot data fra Nettstedet;
  3. (c)IP-adresser lagres som nøklede hasher;
  4. (d)tilgangen til lagrede forespørsler er begrenset til personene som svarer på dem;
  5. (e)forespørsler slettes automatisk når lagringstiden løper ut.

10.2

Tiltakene som beskytter kundenes informasjon, er beskrevet i Policyen for informasjonssikkerhet.

11.Barn

11.1

Nettstedet er rettet mot virksomheter og mot personer som handler som ledd i sin nærings- eller yrkesvirksomhet. Operatøren behandler ikke bevisst personopplysninger om barn.

12.Endringer i denne erklæringen

12.1

Versjonen av denne erklæringen er datoen den gjelder fra. Gjeldende versjon er 2026-09-29.

12.2

En forespørsel registrerer hvilken versjon av denne erklæringen som ble vist ved siden av skjemaet da forespørselen ble sendt, som bevis for hvilken informasjon avsenderen fikk. Registreringen er ikke et samtykke.

12.3

Operatøren publiserer endringer på denne siden. En endring gjelder ikke behandling som ble fullført før endringen trådte i kraft.