Personvernerklæring
Sist oppdatert: 15. september 2026
1. Behandlingsansvarlig
FENO AS, organisasjonsnummer 934 823 737, er behandlingsansvarlig for personopplysninger som samles inn og behandles gjennom våre tjenester, i henhold til EUs personvernforordning (GDPR) og den norske personopplysningsloven.
- FENO AS
- Sollia 28, 1832 Askim
- Organisasjonsnummer: 934 823 737
For spørsmål om vår behandling av personopplysninger kan du kontakte oss på kontakt@feno.no.
FENO har per i dag ikke utnevnt personvernombud, da virksomhetens art og omfang ikke utløser krav om dette etter GDPR artikkel 37.
FENO tilbyr også en forhandlerplattform der forhandlere registrerer og forvalter domener på vegne av sine egne kunder. For personopplysninger om en forhandlers kunder opptrer FENO som databehandler på vegne av forhandleren, som er behandlingsansvarlig, regulert av en egen databehandleravtale. Er du kunde hos en forhandler, bør du henvende deg til forhandleren for spørsmål om behandlingen av dine opplysninger.
2. Personopplysninger vi samler inn
Vi samler inn og behandler følgende kategorier av personopplysninger:
- Kontaktinformasjon: Navn, e-postadresse, telefonnummer og postadresse som oppgis ved opprettelse av kontakt og registrering av domener.
- Identifikasjon: For privatpersoner en Norid-tildelt person-ID (PID), eller norsk fødselsnummer/d-nummer der Norid tildeler PID på grunnlag av dette ved førstegangsregistrering. Fødselsnummer/d-nummer krypteres og behandles med særskilt sikkerhet, jf. personopplysningsloven § 12. For organisasjoner behandles organisasjonsnummer fra Brønnøysundregistrene.
- Innehaveropplysninger for andre toppdomener: Enkelte utenlandske registerenheter krever fødselsnummer (for eksempel .se) eller fødselsdato (for eksempel .fi) for privatpersoner. Slike opplysninger oppgis ved bestilling og brukes til den aktuelle registreringen. Bare når du uttrykkelig samtykker til det, lagres de på kontakten din for senere bestillinger; de krypteres, vises aldri i sin helhet igjen (kun de to siste sifrene) og kan når som helst fjernes i kontaktinnstillingene. Uten lagring slettes de når bestillingen er fullført eller avbrutt.
- Betalingsinformasjon: De fire siste sifrene i betalingskort for identifikasjonsformål. Fullstendige kortopplysninger behandles utelukkende av Stripe og lagres aldri hos FENO.
- Studentstatus: Ved bekreftelse lagrer vi skole-e-postadressen du oppgir, hvilket skoledomene den hører til, og når den ble bekreftet og utløper. Engangskoden lagres kun som en hash i opptil 10 minutter.
- Tekniske data: IP-adresse, nettlesertype og -versjon, operativsystem og serverlogger som genereres ved bruk av tjenestene.
- Anonyme analysedata: Vi bruker Rybbit, et personvernvennlig og selvhostet analyseverktøy, for å førstå hvordan tjenesten brukes. Rybbit samler kun inn anonyme, aggregerte data som sidevisninger og henvisningskilde, uten bruk av informasjonskapsler og uten å samle inn personopplysninger som IP-adresser eller enhetsidentifikatorer.
- Domenedata: Domenenavn, registrerings- og utløpsdatoer, DNS-konfigurasjon, navneserverinnstillinger og annen teknisk informasjon knyttet til dine domener.
3. Formål og rettslig grunnlag
Vi behandler personopplysninger basert på følgende rettslige grunnlag i GDPR artikkel 6(1):
- Avtale (art. 6(1)(b)): Behandling som er nødvendig for å oppfylle avtalen med deg, herunder domeneregistrering, DNS-administrasjon, fakturering, kundesupport og levering av øvrige bestilte tjenester.
- Berettiget interesse (art. 6(1)(f)): Behandling for å ivareta FENOs berettigede interesser, herunder sikkerhet, svindelforebygging, beskyttelse mot misbruk, føring av serverlogger for feilsøking og driftsstabilitet, samt feilovervåking via Sentry for å identifisere og løse tekniske problemer raskt.
- Samtykke (art. 6(1)(a)): Behandling som krever ditt uttrykkelige samtykke, herunder bekreftelse av studentstatus.
- Rettslig forpliktelse (art. 6(1)(c)): Behandling som er nødvendig for å oppfylle rettslige forpliktelser, herunder regnskapslovens krav til oppbevaring av bilag, skatterapportering og overholdelse av Norids regelverk.
4. Krav om å oppgi personopplysninger
Nedenfor beskriver vi hvilke personopplysninger som er påkrevd, om kravet er avtalemessig, lovpålagt eller frivillig, samt konsekvensen av å ikke oppgi opplysningene:
- Kontaktinformasjon (navn, e-post, adresse, telefon): Avtalemessig krav. Uten disse opplysningene kan vi ikke opprette konto eller registrere domener på dine vegne.
- Norsk personnummer (PID): Lovpålagt krav fra Norid for registrering av .no-domener for privatpersoner. Uten PID kan vi ikke gjennomføre domeneregistrering for personlige kontakter.
- Organisasjonsnummer: Lovpålagt krav for registrering av .no-domener for organisasjoner. Også nødvendig for korrekt fakturering i henhold til bokføringsloven.
- Fødselsnummer eller fødselsdato for andre toppdomener: Krav fra den aktuelle registerenheten (for eksempel Internetstiftelsen for .se og Traficom for .fi). Uten opplysningene kan domenet ikke registreres under den endelsen. Å lagre dem på kontakten for senere bestillinger er frivillig og krever samtykke.
- Betalingsinformasjon: Avtalemessig krav for gjennomføring av betaling. Uten gyldig betalingsinformasjon kan ikke tjenesten leveres.
- Studentstatus: Frivillig. Kun nødvendig dersom du ønsker studentrabatt. Tjenesten kan brukes fullt ut uten.
Dersom påkrevde opplysninger ikke oppgis, vil konsekvensen være at tjenesten helt eller delvis ikke kan leveres.
5. Deling av personopplysninger
Vi deler personopplysninger med følgende tredjeparter i den grad det er nødvendig for å levere våre tjenester:
- Norid AS (Norge): Registerenheten for .no-domener. Kontaktinformasjon og identifikasjon deles som en del av domeneregistreringsprosessen.
- Gandi SAS (Frankrike, EU): Registrar for domener under andre toppdomener enn .no, som FENO er forhandler for. Vi deler innehaverens navn, e-postadresse, telefonnummer, postadresse, organisasjonsnummer og de opplysningene registerenheten for endelsen krever (for eksempel fødselsnummer for .se eller fødselsdato for .fi) for å registrere, fornye, flytte og administrere domenet. Gandi behandler opplysningene i EU og videreformidler dem til registerenheten for toppdomenet. Personopplysninger om privatpersoner publiseres ikke i offentlige WHOIS- og RDAP-oppslag; registraren viser en anonymisert kontaktmulighet i stedet.
- Registerenheter for andre toppdomener: Registerenheten for den aktuelle endelsen (for eksempel Verisign for .com og .net, Public Interest Registry for .org, Internetstiftelsen for .se, Punktum dk for .dk, EURid for .eu) mottar innehaveropplysninger via Gandi i henhold til registerets regelverk. Enkelte registerenheter er etablert utenfor EU/EEA, se punkt 7.
- Clerk (USA): Autentiseringstjeneste for innlogging og brukerhåndtering. Clerk er etablert i USA og behandler data i USA. Overføringen er basert på EU-US Data Privacy Framework (DPF) og Standard Contractual Clauses (SCCs).
- Stripe (USA): Betalingsbehandler for kortbetalinger. Vi deler kundens navn, e-postadresse og fakturainformasjon med Stripe for å gjennomføre betalinger, utstede kvitteringer og håndtere lagrede betalingsmetoder. Stripe er PCI DSS-sertifisert og behandler betalingsdata i henhold til strenge sikkerhetsstandarder. Fullstendige kortopplysninger behandles utelukkende av Stripe og lagres aldri hos FENO.
- Vipps MobilePay (Norge, EU): Betalingsløsning for betaling med Vipps (tilgjengelig for direktekunder – ikke for forhandlere). Vi deler nødvendige transaksjons- og kontaktopplysninger (blant annet navn, betalingsreferanse og beløp) med Vipps MobilePay AS for å gjennomføre betalingen. Vipps behandler betalingsopplysninger i henhold til egne vilkår og personvernregler, og data behandles innenfor EU/EEA.
- Hetzner (Hetzner Online GmbH, Tyskland – servere i Finland, EU): Leverandør av servere og driftsinfrastruktur der FENOs data lagres. All behandling skjer innenfor EU/EEA.
- Bunny.net (Slovenia, EU): Leverandør av DNS-infrastruktur for domener som benytter FENOs navneservere.
- Sentry (Tyskland, EU): Feilovervåking og ytelsesmonitorering for å sikre tjenestens stabilitet. Ved tekniske feil kan Sentry samle inn tekniske data som IP-adresse, nettleserinformasjon og feillogger for å identifisere og løse problemer. Data behandles i Sentrys EU-datasenter i Frankfurt, Tyskland.
- Fiken (Norge): Regnskapssystem for fakturering og regnskapsføring. Vi deler kundens navn, e-postadresse, postadresse og organisasjonsnummer (for organisasjoner) med Fiken for å opprette kundeprofiler, utstede fakturaer og oppfylle regnskapslovens krav til dokumentasjon og bilag.
- Rybbit (Finland, EU – selvhostet): Anonymt analyseverktøy som kjøres på FENOs egne servere i Finland. Ingen personopplysninger samles inn eller deles med tredjeparter – all data er anonym og aggregert.
- MailPace (levert av OhMySMTP Ltd, England og Wales – databehandling i Tyskland, EU): E-postleverandør for utsending av transaksjons- og varsel-e-post (ordrebekreftelser, fornyelses- og utløpsvarsler, lovpålagte innehavervarsler mv.). Vi deler mottakerens navn og e-postadresse. E-postdata lagres og behandles innenfor EU/EEA (Tyskland).
- Offentlige myndigheter: Vi kan utlevere personopplysninger til offentlige myndigheter dersom vi er rettslig forpliktet til det, for eksempel ved pålegg fra domstol eller tilsynsmyndigheter.
6. Lagring av data
FENOs servere driftes hos Hetzner (Hetzner Online GmbH) i datasenter i Finland, innenfor EU/EEA-området. Alle personopplysninger som behandles av FENO lagres innenfor EU/EEA i henhold til GDPRs krav til databeskyttelse.
7. Overføring til utlandet
Primær databehandling skjer på FENOs servere i Finland (EU/EEA). Følgende overføringer skjer til land utenfor EU/EEA:
- Clerk (USA): Autentiseringsdata overføres til USA. Overføringen er sikret gjennom EU-US Data Privacy Framework (DPF) og Standard Contractual Clauses (SCCs).
- Stripe (USA/globalt): Betalingsdata kan overføres til USA og andre land der Stripe opererer. Overføringen er sikret gjennom EU-US Data Privacy Framework (DPF) og Standard Contractual Clauses (SCCs).
- Registerenheter utenfor EU/EEA: For domener under toppdomener hvis registerenhet er etablert utenfor EU/EEA (for eksempel Verisign i USA for .com og .net, Public Interest Registry i USA for .org, Nominet i Storbritannia for .uk og registerenheten for .ai i Anguilla) overføres innehaveropplysningene til registerenheten via Gandi. Overføringen er nødvendig for å oppfylle avtalen om registrering av domenet (GDPR artikkel 49 nr. 1 bokstav b) og skjer i henhold til Gandis avtaler med registerenhetene; for Storbritannia gjelder EU-kommisjonens adekvansbeslutning. Opplysningene er begrenset til det registerenheten krever for endelsen.
Alle øvrige databehandlere (Norid, Gandi, Fiken, Bunny.net, Hetzner, Sentry, MailPace, Vipps MobilePay og Rybbit) behandler data innenfor EU/EEA.
Kopier av overføringsmekanismer (SCCs m.m.) er tilgjengelige på forespørsel. Kontakt oss på kontakt@feno.no.
8. Oppbevaring
Vi oppbevarer personopplysninger kun så lenge det er nødvendig for formålet de ble samlet inn for, eller så lenge vi er rettslig forpliktet til det:
- Kundedata: Oppbevares så lenge kundeforholdet varer, pluss 2 år etter avslutning for å kunne håndtere eventuelle etterfølgende henvendelser.
- Faktura- og regnskapsdata: Oppbevares i 5 år i henhold til bokføringslovens krav.
- Studentstatus: Skole-e-post og bekreftelsesdata slettes automatisk når studentstatusen utløper eller du fjerner den.
- Serverlogger: Oppbevares i maksimalt 12 måneder for feilsøking og sikkerhetsformål.
- Domenedata: Oppbevares så lenge domenet er registrert hos FENO.
- Fødselsnummer og fødselsdato for andre toppdomener: Lagres på kontakten bare med ditt samtykke, og til du selv fjerner dem i kontaktinnstillingene eller kontakten slettes. Opplysninger oppgitt for én bestilling uten lagring på kontakten slettes når bestillingen er fullført eller avbrutt, senest ved den daglige oppryddingen av handlekurver.
For opplysninger som behandles av tredjeparter (Clerk, Stripe, Fiken m.fl.), gjelder de respektive tredjepartenes oppbevaringsregler i tillegg til FENOs. Nærmere informasjon finnes i deres personvernerklæringer.
9. Dine rettigheter (GDPR)
Som registrert har du følgende rettigheter i henhold til GDPR:
- Rett til innsyn (art. 15): Du har rett til å få bekreftet om vi behandler personopplysninger om deg, og i så fall få tilgang til disse opplysningene.
- Rett til retting (art. 16): Du har rett til å kreve at uriktige personopplysninger om deg rettes uten ugrunnet opphold.
- Rett til sletting (art. 17): Du har rett til å kreve at personopplysninger om deg slettes dersom de ikke lenger er nødvendige for formålet de ble samlet inn for, med forbehold om rettslige oppbevaringsplikter.
- Rett til begrensning (art. 18): Du har rett til å kreve at behandlingen av dine personopplysninger begrenses i visse situasjoner, for eksempel dersom du bestrider riktigheten av opplysningene.
- Rett til dataportabilitet (art. 20): Du har rett til å motta personopplysninger du har gitt oss i et strukturert, alminnelig brukt og maskinlesbart format, og til å overføre disse til en annen behandlingsansvarlig.
- Rett til å protestere (art. 21): Du har rett til å protestere mot behandling av dine personopplysninger som er basert på berettiget interesse.
- Rett til å trekke tilbake samtykke (art. 7(3)): Der behandling er basert på samtykke (f.eks. bekreftelse av studentstatus), har du rett til å trekke samtykket tilbake når som helst. Tilbaketrekking påvirker ikke lovligheten av behandling som allerede har funnet sted før tilbaketrekkingen. For å trekke tilbake samtykke, kontakt oss på kontakt@feno.no. Konsekvensen er at studentrabatten opphører og skole-e-posten slettes.
- Rett til å klage: Du har rett til å klage til Datatilsynet dersom du mener at vår behandling av dine personopplysninger er i strid med personvernregelverket. Datatilsynet kan kontaktes via datatilsynet.no.
For å utøve dine rettigheter, kontakt oss på kontakt@feno.no. Vi vil besvare henvendelsen din innen 30 dager.
10. Automatiserte avgjørelser
FENO bruker automatiserte prosesser for evaluering av rabattberettigelse. Dette gjelder blant annet FLI-rabatt (frivillige lag og foreninger) basert på data fra Brønnøysundregistrene. Disse automatiserte prosessene påvirker prisen kunden betaler for tjenestene.
Du har rett til å bestride en automatisert avgjørelse og be om manuell gjennomgang. Kontakt oss på kontakt@feno.no dersom du ønsker å bestride et automatisert vedtak.
11. Informasjonskapsler (cookies)
FENO bruker kun nødvendige og funksjonelle informasjonskapsler. Vi bruker ingen tredjeparts sporingskapsler.
- Nødvendige kapsler: Autentisering via Clerk (innlogging og sesjonsadministrasjon) og sesjonskapsler som er nødvendige for at tjenesten skal fungere.
- Funksjonelle kapsler: Affiliate-kode (lagres i 7 dager for sporing av henvisningskilde).
Vi bruker ingen tredjeparts sporingskapsler eller annonsekapsler. Vårt analyseverktøy (Rybbit) er selvhostet, bruker ingen informasjonskapsler og samler ikke inn personopplysninger.
12. Sikkerhet
FENO tar datasikkerhet på alvor og har implementert følgende tiltak for å beskytte dine personopplysninger:
- TLS/HTTPS: All kommunikasjon mellom din nettleser og FENOs servere er kryptert med TLS.
- AES-256-kryptering: Sensitive data krypteres med AES-256 ved opplasting og lagring.
- Revisjonslogg: Alle handlinger i systemet logges med full revisjonslogg for sporbarhet og sikkerhet.
- PCI DSS: Betalingsbehandling skjer via Stripe, som er fullstendig PCI DSS-sertifisert. FENO lagrer aldri fulle kortopplysninger.
13. Endringer
FENO kan oppdatere denne personvernerklæringen ved behov. Ved vesentlige endringer vil vi varsle deg minst 30 dager i forveien via e-post til registrert e-postadresse. Den til enhver tid gjeldende versjonen er tilgjengelig på våre nettsider.
14. Kontakt
Dersom du har spørsmål om vår behandling av personopplysninger, eller ønsker å utøve dine rettigheter, kan du kontakte oss:
- FENO AS
- Sollia 28, 1832 Askim
- Organisasjonsnummer: 934 823 737
- E-post: kontakt@feno.no