Så behandlar vi personuppgifter
En domän är den enda produkt vi säljer där en del av uppgifterna om innehavaren blir publika enligt registrets egna regler. Avsnitt 2 handlar bara om det: vad som blir läsbart, vad WHOIS-integriteten ersätter, och var vårt ansvar tar slut och registrets börjar.

Två bilder på skillnaden mellan att gå att nå och att vara utlämnad
Domänen måste gå att kontakta. Det är inte samma sak som att din adress ska stå öppet.

Registret håller de riktiga uppgifterna. Uppslagningen visar ett ombud. 
En utlämning kräver ett skriftligt skäl, och du får besked om att den skett.
Vem som är ansvarig, och var vårt ansvar tar slut
GADDR AB, organisationsnummer 559123-4567, med säte i Stockholm, driver Gaddr Domains. För sajten, för kontot, för kontakten med dig, för zonerna och för vår bokföring är vi personuppgiftsansvariga. De behandlingarna står med ändamål, rättslig grund och lagringstid i avsnitt 3.
Registret är en egen ansvarig
Det som lämnas vidare till registret för en ändelse behandlas därefter av registret som en egen personuppgiftsansvarig. Registret är inte vårt personuppgiftsbiträde, och vi kan inte instruera det. Vad registret gör med uppgifterna, hur länge det behåller dem och vad det publicerar följer registrets eget regelverk, och för generiska toppdomäner även ICANN:s.
Det betyder att en begäran om radering av innehavaruppgifter hos registret ska riktas dit och inte hit. Vi talar om vilket register det gäller, och vi hjälper dig att formulera begäran, men vi kan inte fatta beslutet åt registret. Vilket register som ansvarar för en ändelse står på ändelsens egen sida.
Registren vi lämnar uppgifter till
- Aruba
- Charleston Road Registry
- doMEn
- EURid
- GMO Registry
- GoDaddy Registry
- Identity Digital
- Internetstiftelsen
- Public Interest Registry
- Radix
- SIDN
- Verisign
- XYZ.COM LLC
Så når du oss
Frågor om personuppgifter, och begäranden enligt avsnitt 8, tas emot via supporten. Vi bekräftar inom en arbetsdag.
Verksamheten kräver inget dataskyddsombud enligt artikel 37. Vi är varken en myndighet eller behandlar känsliga uppgifter i stor omfattning, och vi övervakar inte människor regelbundet och systematiskt.
WHOIS: den enda behandlingen där uppgifter blir publika
Registren kräver kontaktuppgifter till innehavaren, och delar av dem blir enligt registrens regler läsbara i publika uppslag. Det är en egenskap hos domänsystemet och inte ett val vi har gjort. Det vi kan göra är att se till att det inte är dina uppgifter som står där.
Vad WHOIS-integriteten gör
Där registret tillåter det ersätts din adress, din e-postadress och ditt telefonnummer i det publika uppslaget med en kontaktväg hos oss. Tjänsten ingår i priset, den är på från registreringen, och den kostar ingenting extra att behålla. Innehavet ändras inte av det: du står kvar som innehavare i registrets egna uppgifter.
Vad som ändå går vidare
- Registret får de riktiga uppgifterna. Integritetsskyddet gäller det publika uppslaget, inte överföringen till registret.
- Vissa ändelser tillåter inte integritetsskydd alls. Det står på ändelsens sida innan köpet, eftersom det är en egenskap hos ändelsen.
- Registret kan enligt sitt regelverk lämna ut uppgifterna till någon som visar ett berättigat intresse. Det beslutet fattar registret.
Post till den publika adressen
Meddelanden som kommer in till kontaktvägen hos oss vidarebefordras till dig. Vi läser inte innehållet, vi använder det inte för något annat ändamål, och vi sparar det i sju dagar efter vidarebefordran.
När vi lämnar ut dina uppgifter
- När du ber oss om det.
- När registret eller ICANN kräver det enligt sina regler.
- När svensk lag eller ett myndighetsbeslut kräver det.
Sker ett utlämnande talar vi om det för dig, om inte lagen förbjuder oss att göra det. Vi säljer inga uppgifter, och vi lämnar ingenting till någon som bara påstår ett intresse.
Vad vi behandlar som ansvariga, varför, med vilken grund och hur länge
Varje rad nedan är en egen behandling. Slutar ändamålet gälla raderas uppgifterna, även om tiden i sista kolumnen inte har gått ut.
| Behandling | Uppgifter | Ändamål | Rättslig grund | Lagringstid |
|---|---|---|---|---|
| Innehavaruppgifter för en domän | Namn, organisationsnummer eller personnummer där registret kräver det, adress, e-postadress och telefonnummer till innehavaren och till den tekniska kontakten. | Registrera och behålla domänen hos registret, och kunna nå innehavaren om domänen behöver åtgärdas. | Fullgörande av avtal, artikel 6.1 b, och rättslig förpliktelse i förhållande till registrets regelverk, artikel 6.1 c. | Under innehavet och tre år därefter, som motsvarar den allmänna preskriptionstiden enligt preskriptionslagen (1981:130). |
| Konto och kunduppgifter | Namn, e-post, roll, företag, organisationsnummer, faktureringsuppgifter och inloggningshändelser. | Ge åtkomst till domänerna och zonerna, och kunna visa vad som är avtalat. | Fullgörande av avtal, artikel 6.1 b. Är kunden en juridisk person behandlas kontaktpersonens uppgifter med stöd av berättigat intresse, artikel 6.1 f. | Under avtalstiden och tre år därefter. |
| Fakturor och bokföring | Fakturor, betalningar, verifikationer och den kontaktuppgift som står på handlingen. | Bokföra och kunna visa räkenskapsinformation för revisor och myndighet. | Rättslig förpliktelse, artikel 6.1 c, jämförd med bokföringslagen (1999:1078). | Till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, enligt 7 kap. bokföringslagen. |
| Post som kommer in till den publika adressen | Avsändarens adress och det som avsändaren skriver, tillsammans med vilken domän meddelandet gällde. | Vidarebefordra meddelandet till innehavaren, som är den det är avsett för. | Fullgörande av avtal med innehavaren, artikel 6.1 b. | Sju dagar efter vidarebefordran, och därefter raderas meddelandet hos oss. |
| Sökningar i sökrutan | Det namn som söktes och tidpunkten. Ingen kaka sätts av en sökning. | Svara på om namnet är ledigt, och kunna se om ett register slutar svara. | Åtgärd på din begäran innan avtal, artikel 6.1 b. | Sökningen sparas inte kopplad till dig. Felräkningen per ändelse är ett antal och inte en logg. |
| Driftloggar för sajten domains.gaddr.com | Förkortad IP-adress, webbläsartyp, sidadress, felkod och spår-id. | Hålla sajten uppe, hitta fel och skydda mot angrepp. | Berättigat intresse av en sajt som fungerar och är säker, artikel 6.1 f. | Trettio dagar. |
| Åtkomstloggar för zoner och domäner | Konto-id, tidpunkt, åtgärd och vilken domän eller zon åtgärden gällde. | Kunna visa vem som ändrade en post eller bytte namnservrar, för kundens räkning och för vår. | Berättigat intresse av att kunna utreda en ändring, artikel 6.1 f, och artikel 32 om säkerhet i behandlingen. | Tolv månader. |
Varifrån uppgifterna kommer
Från dig, och från det som skapas när du använder sajten. Vi köper inga register, vi hämtar inga uppgifter från sociala medier, och vi bygger inga profiler.
Automatiserade beslut
Vi fattar inga automatiserade beslut med rättslig verkan eller liknande betydande följder enligt artikel 22. Kontrollen av att ett namn följer registrets teckenregler är ett beslut om en sträng och inte om en person.
Frågor till namnservrarna
Namnservrarna tar emot frågor från hela internet om de zoner vi driver. En sådan fråga kommer nästan alltid från en mellanliggande resolver hos en operatör, inte från en enskild besökares enhet, men frågan kan ändå säga något om trafik till en domän.
- Vi loggar inte enskilda frågor kopplade till en avsändaradress för att bygga statistik åt någon.
- Vi mäter volym och svarstid i aggregerad form, för att veta att namnservrarna svarar. Det som mäts är antal och millisekunder, inte vem som frågade.
- Vi säljer inga frågedata, och vi lämnar inga frågedata till annonsnätverk eller analysleverantörer.
- Vid ett pågående angrepp får vi behandla avsändaradresser för att kunna stoppa det, med stöd av berättigat intresse enligt artikel 6.1 f. Det materialet raderas när angreppet är över.
Vad namnservrarna gör i övrigt, och vad som mäts på dem, står på sidan om DNS och på driftsidan.
Mottagare och personuppgiftsbiträden
Uppgifterna når följande kategorier av mottagare, och inga andra:
- Registret för den ändelse domänen tillhör, som egen ansvarig enligt avsnitt 1
- Driftleverantör för servrar och lagring, inom EU
- Leverantör av e-post
- Leverantör av betalning och fakturering
- Utfärdare av TLS-certifikat, för den domän certifikatet gäller
- Redovisningsbyrå och revisor
- Myndighet, när lag kräver att vi lämnar ut uppgifter
Varje leverantör som behandlar personuppgifter åt oss gör det som personuppgiftsbiträde under ett skriftligt avtal enligt artikel 28. Ett biträde får bara följa våra instruktioner och aldrig använda uppgifterna för sina egna ändamål. Registret är undantaget från den meningen, eftersom det är en egen ansvarig och inte ett biträde.
Ett utfärdat certifikat innehåller domännamnet och skrivs in i publika loggar över utfärdade certifikat. Det är en del av hur certifikat kontrolleras och går inte att välja bort. Är domännamnet i sig en personuppgift, till exempel ett för- och efternamn, blir det alltså läsbart där.
Vi säljer inga personuppgifter. Vi lämnar inga uppgifter till annonsnätverk, och det finns inga spårningsskript på sajten.
Överföring till tredje land
Vår egen drift ligger inom EU och EES. Överföringen som inte går att undvika är den till registret, eftersom en domän bara kan registreras hos det register som ansvarar för ändelsen.
Register inom EES
För .se, .eu, .nl ligger registret inom EES, och ingen tredjelandsöverföring sker för själva registreringen.
Register utanför EES
För .com, .net, .org, .dev, .app, .io, .ai, .co, .me, .xyz, .cloud, .shop, .online, .tech kan registret ligga utanför EES. Överföringen är nödvändig för att fullgöra det avtal du själv har begärt, alltså att just den domänen registreras, och vilar på artikel 49.1 b i dataskyddsförordningen. Utan överföringen finns ingen domän att leverera.
Vill du undvika en tredjelandsöverföring helt är valet av ändelse det som styr det. Vilket register som ansvarar för en ändelse står på ändelsens sida innan köpet, så att valet går att göra i förväg och inte i efterhand.
Google Fonts
Sidans typsnitt hämtas från Google Fonts. Hämtningen gör att din IP-adress och uppgifter om din webbläsare når Google. Överföringen vilar på Europeiska kommissionens beslut om adekvat skyddsnivå för EU:s och USA:s ramverk för dataskydd, och i andra hand på standardavtalsklausuler enligt artikel 46.2 c. Ingen kaka sätts av hämtningen.
Säkerhet och personuppgiftsincidenter
- All trafik till sajten och till API:t går krypterad, och lagringen är krypterad.
- Åtkomst till kunduppgifter ges efter behov, är begränsad i tid, och loggas.
- En ändring av namnservrar eller av DNSSEC kräver inloggning och skrivs in i åtkomstloggen, med vem som gjorde den.
- Ett byte till namnservrar som inte svarar för domänen genomförs inte, eftersom ett sådant byte tar ned domänen direkt.
Sker en personuppgiftsincident där vi är ansvariga anmäler vi den till Integritetsskyddsmyndigheten inom sjuttiotvå timmar från att vi fick kännedom om den, enligt artikel 33. Är risken för dig hög får du besked direkt av oss, enligt artikel 34, med vad som hände och vad du kan göra.
Sker incidenten hos ett register är det registret som anmäler den, eftersom registret är egen ansvarig. Vi berättar för dig vad vi vet, och vi pekar på registrets eget besked i stället för att skriva om det.
Dina rättigheter
- Tillgång. Du har rätt att få veta om vi behandlar uppgifter om dig, och att få en kopia av dem, artikel 15.
- Rättelse. Är något fel eller ofullständigt rättar vi det, artikel 16. Uppgifter som redan har lämnats till ett register rättas också där, och vi säger till registret.
- Radering. Du har rätt att få uppgifter raderade när ändamålet är uppfyllt, artikel 17. Innehavaruppgifter som registret kräver kan vi inte radera medan domänen finns kvar, eftersom domänen då inte kan behållas.
- Begränsning. Du kan begära att behandlingen begränsas medan en fråga om riktighet eller grund utreds, artikel 18.
- Dataportabilitet. Uppgifter du själv har lämnat och som behandlas med stöd av samtycke eller avtal får du ut i ett maskinläsbart format, artikel 20. Zonfilen ingår, och den går att hämta när som helst utan att be om den.
- Invändning. Behandling som vilar på berättigat intresse kan du invända mot, artikel 21.
Vi svarar inom en månad. Är frågan komplicerad får svarstiden förlängas med två månader, och då hör vi av oss inom den första månaden och säger varför. Det kostar ingenting.
Gäller din begäran uppgifter som registret behandlar som egen ansvarig ska den riktas dit. Vi talar om vilket register det gäller och hjälper dig att formulera begäran.
Vi kan behöva säkerställa att det är du som frågar innan vi lämnar ut uppgifter, och vi ber då om så lite information som möjligt.
Klagomål till Integritetsskyddsmyndigheten
Är du inte nöjd med hur dina personuppgifter behandlas kan du lämna klagomål till Integritetsskyddsmyndigheten, som är tillsynsmyndighet i Sverige. Myndigheten nås på imy.se och på imy@imy.se.
Du behöver inte höra av dig till oss först. Vi vill gärna få chansen att rätta till det, men rätten att klaga är din och den är inte villkorad av att du har talat med oss.
Gäller klagomålet ett register i ett annat EU-land är tillsynsmyndigheten i det landet behörig. Du får alltid vända dig till myndigheten där du bor, och den lämnar ärendet vidare.
Om policyn ändras
En ny version får ett nytt versionsnummer och ett nytt datum högst upp. Ändras ändamålet med en behandling som rör dig, eller tillkommer en mottagare, får du besked innan ändringen börjar gälla och inte efter.
Läs också de allmänna villkoren, sidan om WHOIS-integritet och driftsidan.
Listan över register i avsnitt 1 och uppdelningen i avsnitt 7 räknas ur TOPPDOMANER i @gaddr/pricing. Tas en ändelse in eller bort ändras den här sidan samma dag, i stället för att beskriva en lista som inte längre gäller.
Dina uppgifter behöver inte stå i ett publikt uppslag
WHOIS-integriteten ingår i priset och är påslagen från registreringen, där registret tillåter det. Den är inte ett tillval, och den kostar ingenting att behålla.