GONORAÚtgáfa 2026-06-17

Vinnslusamningur (DPA)

Íslensk útgáfa — sjá ensku útgáfuna neðar í skjalinu.

1. Aðilar og gildissvið

Þessi vinnslusamningur (hér eftir „Vinnslusamningurinn“) er hluti af þjónustuskilmálum milli Gonora ehf., kt. 490626-0260 (hér eftir „Vinnsluaðili“ eða „Gonora“) og viðskiptavinarins (hér eftir „Ábyrgðaraðili“). Hann gildir um vinnslu persónuupplýsinga sem Gonora innir af hendi fyrir hönd Ábyrgðaraðila við að veita þjónustuna (gerð og hýsing vefsíðna, vefumsjónarkerfi, netverslun, hýsing tölvupósts o.fl.).

Vinnslusamningurinn er gerður til að uppfylla 28. gr. reglugerðar (ESB) 2016/679 (GDPR) og lög nr. 90/2018. Komi til ósamræmis milli Vinnslusamningsins og annarra skilmála um vinnslu persónuupplýsinga gengur Vinnslusamningurinn framar.

2. Vinnsla samkvæmt fyrirmælum

Gonora vinnur persónuupplýsingar einungis samkvæmt skjalfestum fyrirmælum Ábyrgðaraðila, þ.m.t. þessum Vinnslusamningi og notkun Ábyrgðaraðila á þjónustunni, nema lög skyldi Gonora til annars. Í slíku tilviki upplýsir Gonora Ábyrgðaraðila um lagaskylduna áður en vinnsla hefst, nema lög banni slíka upplýsingagjöf.

3. Trúnaður

Gonora tryggir að starfsfólk og aðrir sem hafa aðgang að persónuupplýsingum séu bundnir trúnaði og hafi fengið viðeigandi leiðbeiningar um meðferð þeirra.

4. Öryggi vinnslu

Gonora beitir viðeigandi tæknilegum og skipulagslegum ráðstöfunum skv. 32. gr. GDPR til að tryggja öryggi persónuupplýsinga miðað við áhættu, sbr. Viðauka B.

5. Undirvinnsluaðilar

Ábyrgðaraðili veitir Gonora almenna heimild til að nýta undirvinnsluaðila við að veita þjónustuna, sbr. lista í Viðauka C. Gonora tryggir að undirvinnsluaðilar séu bundnir sambærilegum skyldum og fram koma í Vinnslusamningnum. Gonora tilkynnir Ábyrgðaraðila um fyrirhugaðar breytingar á undirvinnsluaðilum með hæfilegum fyrirvara svo Ábyrgðaraðili geti andmælt. Gonora ber ábyrgð gagnvart Ábyrgðaraðila á efndum undirvinnsluaðila.

6. Réttindi skráðra einstaklinga

Gonora aðstoðar Ábyrgðaraðila, að því marki sem unnt er og með viðeigandi tæknilegum og skipulagslegum ráðstöfunum, við að svara beiðnum skráðra einstaklinga um að nýta réttindi sín skv. III. kafla GDPR. Berist Gonora slík beiðni beint áframsendir Gonora hana til Ábyrgðaraðila.

7. Aðstoð við Ábyrgðaraðila

Gonora aðstoðar Ábyrgðaraðila við að uppfylla skyldur skv. 32.–36. gr. GDPR, þ.m.t. öryggi vinnslu, tilkynningar um öryggisbrot og mat á áhrifum á persónuvernd (DPIA), að teknu tilliti til eðlis vinnslunnar og upplýsinga sem Gonora hefur aðgang að.

8. Tilkynning um öryggisbrot

Gonora tilkynnir Ábyrgðaraðila án ótilhlýðilegrar tafar, og að jafnaði innan 48 klukkustunda frá því að það verður þess áskynja, um öryggisbrot við meðferð persónuupplýsinga, ásamt þeim upplýsingum sem nauðsynlegar eru svo Ábyrgðaraðili geti uppfyllt eigin tilkynningarskyldu gagnvart Persónuvernd og skráðum einstaklingum.

9. Eyðing eða skil gagna

Við lok þjónustu eyðir Gonora eða skilar öllum persónuupplýsingum til Ábyrgðaraðila, að vali Ábyrgðaraðila, og eyðir fyrirliggjandi afritum nema lög skyldi áframhaldandi varðveislu. Ábyrgðaraðili getur óskað eftir skilum innan 30 daga frá lokum þjónustu, sbr. þjónustuskilmála.

10. Eftirlit og úttektir

Gonora veitir Ábyrgðaraðila þær upplýsingar sem nauðsynlegar eru til að sýna fram á að skyldum skv. 28. gr. GDPR sé fullnægt og heimilar og leggur sitt af mörkum við úttektir, þ.m.t. skoðanir, sem Ábyrgðaraðili eða úttektaraðili á hans vegum framkvæmir, með hæfilegum fyrirvara og án þess að raska rekstri óhóflega.

11. Flutningur út fyrir EES

Kjarnahýsing (app, gagnagrunnur og póstur) fer fram í Amsterdam, innan EES. Tilteknir undirvinnsluaðilar sem taldir eru upp í Viðauka C (t.d. Cloudflare, Resend, Anthropic og Google) eru staðsettir í Bandaríkjunum, og hýsingaraðili er bandarískt félag þótt gögnin séu vistuð í EES, sem getur falið í sér fjaraðgang frá Bandaríkjunum. Að því marki sem persónuupplýsingar eru fluttar út fyrir EES eða aðgengilegar þaðan byggir það á viðeigandi verndarráðstöfunum skv. V. kafla GDPR, þ.e. stöðluðum samningsákvæðum (SCC) framkvæmdastjórnar ESB og/eða EU-US Data Privacy Framework þar sem það á við. Gonora flytur ekki persónuupplýsingar út fyrir EES umfram það án skjalfestra fyrirmæla Ábyrgðaraðila.

12. Ábyrgð

Um ábyrgð aðila samkvæmt Vinnslusamningnum gilda ákvæði þjónustuskilmálanna um takmörkun ábyrgðar, með fyrirvara um ófrávíkjanleg ákvæði GDPR og laga nr. 90/2018.

Viðauki A — Lýsing á vinnslu

Efni og tilgangur: hýsing og rekstur vefsíðna, vefumsjónarkerfis (CMS), netverslunar og tölvupósts fyrir hönd Ábyrgðaraðila.

Tegund vinnslu: geymsla, hýsing, afritun, miðlun og eyðing.

Tímalengd: meðan á þjónustusambandi stendur.

Tegundir persónuupplýsinga: nöfn, netföng, símanúmer, heimilisföng, pöntunar- og greiðsluupplýsingar, efni samskipta og tölvupósts, og annað sem endanlegir notendur Ábyrgðaraðila láta í té.

Skráðir einstaklingar: gestir vefsíðna, viðtakendur og sendendur tölvupósts, kaupendur í netverslun, sendendur samskiptaforma og aðrir notendur Ábyrgðaraðila.

Viðauki B — Öryggisráðstafanir

Dulkóðun gagna í flutningi og í geymslu þar sem við á.

Aðgangsstýring og auðkenning notenda.

Reglubundin öryggisafritun.

Atvikaskráning og eftirlit.

Aðskilnaður gagna milli viðskiptavina.

Verklag við viðbrögð við öryggisatvikum.

Viðauki C — Undirvinnsluaðilar

Eftirtaldir undirvinnsluaðilar vinna persónuupplýsingar endanlegra notenda Ábyrgðaraðila við að veita þjónustuna:

Hýsingaraðili (Railway; hýsingarsvæði í Amsterdam, innan EES) — app, gagnagrunnur (PostgreSQL) og sjálfhýstur póstþjónn (Stalwart) á VPS. Allt viðskiptavinaefni og póstur liggur hér í EES. Railway er bandarískt félag, svo fjaraðgangur frá Bandaríkjunum byggir á SCC.

Cloudflare, Inc. (Bandaríkin), þ.m.t. R2-geymsla — efnisdreifing (CDN), vefvörn (WAF), DNS og geymsla mynda, merkja og skjala.

Resend (Bandaríkin) — sending kerfispósts (transactional).

Anthropic, PBC og Google LLC (Gemini) (Bandaríkin) — gervigreindarvinnsla efnis, mynda og texta að því marki sem gögn Ábyrgðaraðila eru send.

Google Maps Embed og Google Fonts (Google LLC, Bandaríkin) — kort og letur innfellt á vefsíðum Ábyrgðaraðila; geta sent IP-tölu gesta til Google.

Ath.: Stalwart póstþjónn er sjálfhýstur á VPS hýsingaraðila og telst því hluti af hýsingu, ekki sérstakur póstsöluaðili. Setjið þann VPS innan EES til að halda póstinnihaldi í EES. Þessi listi skal uppfærður og birtur opinberlega, og Ábyrgðaraðilum tilkynnt um breytingar, sbr. 28(2). gr. GDPR.

Síðast uppfært: 17.06.2026.


Data Processing Agreement

English version — the Icelandic version above prevails in case of conflict.

1. Parties and scope

This data processing agreement (the „DPA“) forms part of the terms of service between Gonora ehf., reg. no. 490626-0260 (the „Processor“ or „Gonora“) and the customer (the „Controller“). It governs the processing of personal data carried out by Gonora on behalf of the Controller in providing the services (website creation and hosting, content management system, online store, email hosting, etc.).

This DPA is concluded to satisfy Article 28 of Regulation (EU) 2016/679 (GDPR) and Act No. 90/2018. In case of conflict between this DPA and other terms on the processing of personal data, this DPA prevails.

2. Processing on instructions

Gonora processes personal data only on the documented instructions of the Controller, including this DPA and the Controller use of the services, unless required otherwise by law. In that case Gonora informs the Controller of the legal requirement before processing, unless the law prohibits such notice.

3. Confidentiality

Gonora ensures that staff and others with access to personal data are bound by confidentiality and have received appropriate instructions on its handling.

4. Security of processing

Gonora implements appropriate technical and organisational measures under Article 32 GDPR to ensure a level of security appropriate to the risk, as set out in Annex B.

5. Sub-processors

The Controller grants Gonora general authorisation to engage sub-processors to provide the services, as listed in Annex C. Gonora ensures sub-processors are bound by equivalent obligations to those in this DPA. Gonora notifies the Controller of intended changes to sub-processors with reasonable notice so the Controller may object. Gonora remains liable to the Controller for the performance of its sub-processors.

6. Data subject rights

Gonora assists the Controller, insofar as possible and through appropriate technical and organisational measures, in responding to requests by data subjects to exercise their rights under Chapter III GDPR. If Gonora receives such a request directly, it forwards it to the Controller.

7. Assistance to the Controller

Gonora assists the Controller in complying with its obligations under Articles 32–36 GDPR, including security of processing, breach notification and data protection impact assessments (DPIA), taking into account the nature of processing and the information available to Gonora.

8. Personal data breach notification

Gonora notifies the Controller without undue delay, and generally within 48 hours of becoming aware, of a personal data breach, together with the information necessary for the Controller to meet its own notification obligations to the supervisory authority and data subjects.

9. Deletion or return of data

On termination of the services Gonora deletes or returns all personal data to the Controller, at the Controller choice, and deletes existing copies unless retention is required by law. The Controller may request return within 30 days of termination, per the terms of service.

10. Audits

Gonora makes available to the Controller the information necessary to demonstrate compliance with Article 28 GDPR and allows for and contributes to audits, including inspections, conducted by the Controller or an auditor on its behalf, on reasonable notice and without unduly disrupting operations.

11. Transfers outside the EEA

Core hosting (application, database and email) takes place in Amsterdam, within the EEA. Certain sub-processors listed in Annex C (e.g. Cloudflare, Resend, Anthropic and Google) are located in the United States, and the hosting provider is a US company even though the data is stored in the EEA, which may involve remote access from the US. Where personal data is transferred outside the EEA or accessible from there, this relies on appropriate safeguards under Chapter V GDPR, namely the European Commission Standard Contractual Clauses (SCCs) and/or the EU-US Data Privacy Framework where applicable. Gonora does not otherwise transfer personal data outside the EEA without the documented instructions of the Controller.

12. Liability

Liability under this DPA is governed by the limitation of liability provisions of the terms of service, subject to the mandatory provisions of the GDPR and Act No. 90/2018.

Annex A — Description of processing

Subject matter and purpose: hosting and operation of websites, a content management system (CMS), online store and email on behalf of the Controller.

Nature of processing: storage, hosting, backup, transmission and deletion.

Duration: for the term of the service relationship.

Categories of personal data: names, email addresses, phone numbers, addresses, order and payment data, content of communications and email, and other data provided by the Controller end users.

Data subjects: website visitors, email senders and recipients, online-store buyers, contact-form senders and other users of the Controller.

Annex B — Security measures

Encryption of data in transit and at rest where applicable.

Access control and user authentication.

Regular backups.

Logging and monitoring.

Separation of data between customers.

Incident response procedures.

Annex C — Sub-processors

The following sub-processors process personal data of the Controller end users in providing the services:

Hosting provider (Railway; hosting region in Amsterdam, within the EEA) — application, database (PostgreSQL) and a self-hosted mail server (Stalwart) on the VPS. All customer content and email reside here in the EEA. Railway is a US company, so any remote access from the US relies on SCCs.

Cloudflare, Inc. (USA), including R2 storage — content delivery (CDN), web application firewall (WAF), DNS and storage of images, logos and files.

Resend (USA) — transactional email delivery.

Anthropic, PBC and Google LLC (Gemini) (USA) — AI processing of content, images and text to the extent Controller data is submitted.

Google Maps Embed and Google Fonts (Google LLC, USA) — maps and fonts embedded on Controller websites; may send visitor IP addresses to Google.

Note: The Stalwart mail server is self-hosted on the hosting provider VPS and is therefore part of hosting rather than a separate email vendor. Locate that VPS within the EEA to keep email content in the EEA. This list must be kept up to date and published, and Controllers notified of changes, per Article 28(2) GDPR.

Last updated: 17.06.2026.

Vinnslusamningur (DPA) — Gonora