Club Arena

Databehandleravtale - Club Arena

Databehandleravtale

INFORMASJONELT UTKAST — venter på formell juridisk gjennomgang. Dette dokumentet er den norske hovedteksten for databehandleravtalen som klubber og organisasjoner inngår når de bruker Club Arena til å behandle personopplysninger de selv er behandlingsansvarlige for. Teksten må gjennomgås av kvalifisert norsk juridisk rådgiver før den tas i bruk som bindende avtale.

Den norske versjonen er den juridisk bindende hovedteksten. En engelsk oversettelse vedlikeholdes som en bekvemmelighetsoversettelse. Ved motstrid mellom språkversjonene går den norske teksten foran. Club Arena oversetter ikke sine juridiske tekster til andre språk enn norsk og engelsk; brukere på andre språk leser den engelske oversettelsen med samme forbehold.

Versjon: 1.0-draft
Ikrafttredelse: ved klubbens aksept (se punkt 15)
Sist gjennomgått: 2026-06-13
Sist endret: 2026-09-28 (se endringslogg)
Sak: AB#1986

Endringslogg ligger nederst i dokumentet. Versjonsnummeret som registreres ved klubbens aksept skal samsvare med feltet Versjon over.

1. Parter

Denne databehandleravtalen ("Avtalen" eller "DPA") inngås mellom:

Avtalen utgjør en del av, og reguleres av, abonnementsavtalen og brukervilkårene som Klubben aksepterer ved registrering i Club Arena. Ved motstrid mellom denne Avtalen og øvrige vilkår når det gjelder behandling av personopplysninger, går denne Avtalen foran.

2. Definisjoner

Begreper i Avtalen har den betydningen de er gitt i EUs personvernforordning (forordning (EU) 2016/679, "GDPR") og personopplysningsloven. Uten begrensning:

3. Avtalens gjenstand og varighet

Gjenstand: Laudi behandler personopplysninger på vegne av Klubben for å levere de funksjonene i Club Arena-plattformen som Klubben bruker, herunder reservasjons- og baneadministrasjon, lag- og medlemsadministrasjon, kommunikasjon og betaling.

Varighet: Avtalen gjelder så lenge Klubben har et aktivt abonnement på Club Arena og Laudi fortsatt behandler personopplysninger på Klubbens vegne, samt en eventuell periode etter opphør som er nødvendig for å tilbakelevere eller slette personopplysningene (se punkt 13).

4. Behandlingens art og formål

Laudi behandler personopplysninger på vegne av Klubben for å drive Club Arena-plattformen og levere de funksjonene Klubben bruker. Behandlingen skjer ved automatiserte midler og omfatter:

Laudi bruker ikke personopplysninger som behandles på vegne av Klubben til egne formål, med unntak av anonym aggregert statistikk, sikkerhetsovervåking, driftsmålinger og oppfyllelse av Laudis egne rettslige forpliktelser.

5. Kategorier av registrerte

Personopplysningene som behandles under Avtalen gjelder følgende kategorier av registrerte, slik de innføres eller vedlikeholdes av Klubben:

6. Typer personopplysninger

Personopplysningene som behandles under Avtalen omfatter, men er ikke begrenset til:

Klubben er ansvarlig for at den har et gyldig rettslig grunnlag etter GDPR artikkel 6 (og der det er relevant, artikkel 9) for hver kategori personopplysninger den gjør tilgjengelig for Laudi.

7. Laudis plikter som databehandler

Laudi skal:

  1. Behandle personopplysninger bare på dokumenterte instrukser fra Klubben. De funksjonene Klubben aktiverer gjennom plattformens brukergrensesnitt utgjør slike instrukser. Dersom Laudi er pålagt å behandle personopplysninger etter norsk eller EU-rett som ikke tillater at Laudi følger Klubbens instrukser, skal Laudi underrette Klubben om dette rettslige kravet før behandlingen, med mindre denne retten forbyr slik underretning av hensyn til viktige samfunnsinteresser.
  2. Sikre at personer som er autorisert til å behandle personopplysningene, har forpliktet seg til konfidensialitet eller er underlagt lovfestet taushetsplikt. Taushetsplikten gjelder også etter at avtaleforholdet er avsluttet.
  3. Gjennomføre alle tiltak som er nødvendige etter GDPR artikkel 32 for å sikre et sikkerhetsnivå tilpasset risikoen (se punkt 8 og vedlegg A).
  4. Bare engasjere underdatabehandlere i samsvar med punkt 9.
  5. Idet det tas hensyn til behandlingens art, bistå Klubben med egnede tekniske og organisatoriske tiltak, så langt det er mulig, slik at Klubben kan oppfylle sin plikt til å besvare anmodninger om utøvelse av de registrertes rettigheter etter GDPR kapittel III.
  6. Bistå Klubben med å sikre overholdelse av GDPR artikkel 32–36 (sikkerhet, avviksmelding, vurdering av personvernkonsekvenser og forhåndsdrøfting), idet det tas hensyn til behandlingens art og opplysningene som er tilgjengelige for Laudi.
  7. Etter Klubbens valg slette eller tilbakelevere alle personopplysninger etter at tjenestene knyttet til behandlingen er avsluttet, og slette eksisterende kopier, med mindre lagring kreves etter norsk eller EU-rett (se punkt 13).
  8. Gjøre tilgjengelig for Klubben all informasjon som er nødvendig for å påvise at forpliktelsene i GDPR artikkel 28 overholdes, og legge til rette for og bidra til revisjoner som angitt i punkt 11.

8. Sikkerhetstiltak

Laudi skal gjennomføre og opprettholde egnede tekniske og organisatoriske tiltak for å beskytte personopplysninger mot uautorisert eller ulovlig behandling og mot utilsiktet tap, ødeleggelse eller skade. Gjeldende tiltak omfatter:

Gjeldende tiltak er nærmere beskrevet i vedlegg A. Laudi kan oppdatere tiltakene over tid forutsatt at det samlede sikkerhetsnivået ikke senkes.

9. Underdatabehandlere

Klubben gir generell forhåndsgodkjenning til at Laudi engasjerer underdatabehandlere, på følgende vilkår:

  1. Laudi skal pålegge hver underdatabehandler personvernforpliktelser tilsvarende dem som følger av denne Avtalen, ved skriftlig kontrakt.
  2. Gjeldende liste over underdatabehandlere som er autorisert under Avtalen, fremgår av vedlegg B.
  3. Laudi skal underrette Klubben om enhver planlagt tilføyelse eller utskifting av underdatabehandlere minst 30 dager før endringen trer i kraft, slik at Klubben får anledning til å komme med innsigelser. Dersom Klubben kommer med innsigelse på saklig personvernrettslig grunnlag, skal Laudi gjøre kommersielt rimelige anstrengelser for å imøtekomme innsigelsen. Dersom ingen løsning er mulig, kan Klubben si opp abonnementsavtalen for den berørte behandlingen.
  4. Laudi forblir ansvarlig overfor Klubben for at hver underdatabehandler oppfyller sine forpliktelser.

10. Overføring av personopplysninger ut av EØS

Der Laudi eller en underdatabehandler overfører personopplysninger ut av Det europeiske økonomiske samarbeidsområdet, skal Laudi sørge for at det foreligger et gyldig overføringsgrunnlag, for eksempel:

Gjeldende overføringer og grunnlaget som benyttes, fremgår av vedlegg B.

11. Revisjon

Laudi skal etter rimelig skriftlig anmodning, og ikke mer enn én gang per tolvmånedersperiode (med mindre en alvorlig hendelse tilsier noe annet), gjøre tilgjengelig for Klubben rimelig informasjon som er nødvendig for å påvise overholdelse av Avtalen. Dette kan skje i form av:

Stedlige revisjoner utført av Klubben eller dennes oppnevnte revisor forutsetter forutgående skriftlig avtale, begrensning av omfanget til relevante deler av behandlingen, taushetsplikt og rimelig kostnadsdekning til Laudi.

12. Brudd på personopplysningssikkerheten

Laudi skal underrette Klubben uten ugrunnet opphold etter å ha blitt kjent med et brudd på personopplysningssikkerheten som berører personopplysninger som behandles på vegne av Klubben. Underretningen skal, i den grad det er kjent på tidspunktet, beskrive:

Klubben er ansvarlig for å melde fra til tilsynsmyndigheten (Datatilsynet i Norge) og, der det kreves, til de berørte registrerte etter GDPR artikkel 33 og 34. Laudi skal yte rimelig bistand.

13. Tilbakelevering eller sletting av personopplysninger

Ved opphør av abonnementsavtalen skal Laudi, etter Klubbens valg og innen en rimelig frist som ikke skal overstige 90 dager etter opphørstidspunktet:

Laudi kan oppbevare personopplysninger i den grad og så lenge det kreves etter norsk eller EU-rett (for eksempel regnskapsdokumentasjon som oppbevares etter bokføringsloven § 13 i fem år). Slike oppbevarte personopplysninger skal fortsatt beskyttes i samsvar med Avtalen.

14. Ansvar

Hver parts ansvar etter eller i forbindelse med Avtalen er underlagt de ansvarsbegrensningene som følger av bruksvilkårene og abonnementsavtalen, med unntak av at ingenting i Avtalen begrenser ansvar overfor registrerte etter GDPR artikkel 82, overfor tilsynsmyndigheter etter GDPR kapittel VIII, eller for forhold som ikke kan utelukkes eller begrenses etter ufravikelig lov.

Klubben er som behandlingsansvarlig ansvarlig for lovligheten av behandlingen den fastsetter, herunder for å ha gyldig rettslig grunnlag, oppfylle informasjonsplikten overfor de registrerte og gi lovlige instrukser. Laudi er ikke ansvarlig for behandling som følger av Klubbens instrukser eller av personopplysninger Klubben gjør tilgjengelig uten gyldig rettslig grunnlag.

15. Varighet, endring og opphør

Avtalen trer i kraft når Klubben aksepterer den ved registrering, eller, for eksisterende klubber, når Klubben aksepterer den ved første pålogging som klubbadministrator etter at Avtalen er publisert. Aksepten registreres elektronisk med tidspunkt, IP-adresse, identiteten til den aksepterende administratoren og versjonen av Avtalen som aksepteres. Slik elektronisk aksept oppfyller kravet i GDPR artikkel 28 nr. 9 om at avtalen skal være skriftlig, herunder elektronisk.

Laudi kan endre Avtalen ved å gi Klubben minst 30 dagers skriftlig varsel om vesentlige endringer. Fortsatt bruk av Club Arena etter varslingsperioden anses som aksept. Ved vesentlige endringer kan Klubben på nytt bli bedt om å akseptere den oppdaterte versjonen.

Avtalen opphører automatisk ved opphør av abonnementsavtalen, jf. punkt 13.

16. Lovvalg og verneting

Avtalen er underlagt norsk rett. Tvister skal være underlagt de ordinære norske domstolers eksklusive domsmyndighet, med Oslo tingrett som avtalt verneting. Ufravikelig personvernlovgivning og forbrukerrettigheter gjelder i tillegg.

17. Hele avtalen; rangordning

Avtalen, sammen med vedleggene, abonnementsavtalen, brukervilkårene og personvernerklæringen, utgjør hele avtalen mellom partene når det gjelder behandling av personopplysninger. Ved motstrid mellom dokumentene gjelder følgende rangordning:

  1. ufravikelige bestemmelser i norsk eller EU-rett;
  2. denne Avtalen;
  3. abonnementsavtalen;
  4. brukervilkårene;
  5. personvernerklæringen.

Vedlegg A — Tekniske og organisatoriske tiltak

Laudis gjeldende tekniske og organisatoriske tiltak omfatter følgende. Konkrete implementeringer kan endres over tid forutsatt at det samlede sikkerhetsnivået ikke senkes.

Kryptering

Tilgangsstyring

Nettverks- og infrastruktursikkerhet

Applikasjonssikkerhet

Logging og overvåking

Personell

Hendelseshåndtering

Driftskontinuitet

Vedlegg B — Autoriserte underdatabehandlere

Underdatabehandler Tjeneste Sted for behandling Overføringsgrunnlag (utenfor EØS)
Microsoft Azure Drift, database, lagring, autentisering, søk, drifts- og feiltelemetri (Application Insights); transaksjonell e-post via Azure Communication Services (datalagring i Norge) når overgangen er gjennomført i produksjonsmiljøet (AB#2610) Norway East (EØS); Azure Communication Services med datalagring i Norge i.a.
Twilio Inc. (SendGrid) Levering av transaksjonell e-post fra produksjonsmiljøet (kontobekreftelser, påminnelser, varslinger) inntil overgangen til Azure Communication Services er gjennomført i produksjon (AB#2610). Denne oppføringen utgjør samtidig varselet etter punkt 9 nr. 3 om den planlagte utskiftingen; utskiftingen trer i kraft tidligst 30 dager etter at Klubben er underrettet, og oppføringen fjernes ved en datert endring av vedlegg B når overgangen er gjennomført og bekreftet. USA EU–US Data Privacy Framework; EUs standard personvernbestemmelser (SCC) der DPF ikke får anvendelse
Vipps MobilePay AS Betalingsformidling (norske brukere) Norge (EØS) i.a.
Stripe Payments Europe Ltd. og tilknyttede selskaper Betalingsformidling (internasjonale brukere) Irland (EØS), med støttefunksjoner i USA EU–US DPF + EUs SCC der det er relevant
Norges idrettsforbund (NIF) Idrettsidentitetsdata, Min Idrett-pålogging Norge (EØS) i.a.
Google (Google Analytics 4 og Google Ads konverteringsmåling) Aggregert bruksstatistikk; tagger lastes med Google Consent Mode v2 standard avslått USA (via Google Irland) EU–US DPF + EUs SCC
Google (Firebase: Cloud Messaging, Crashlytics, Analytics) Push-varsler til mobilapper og nettlesere (varslingsinnhold kan inneholde navn og reservasjonsdetaljer), krasjdiagnostikk og aggregert bruksstatistikk i mobilappene USA (via Google Irland) EU–US DPF + EUs SCC

Listen er à jour per 2026-09-28. Oppdateringer varsles til Klubben i samsvar med punkt 9.

Mottakere som ikke er underdatabehandlere. Enkelte tjenester mottar opplysninger (IP-adresse og tekniske nettleserdata) direkte fra brukerens enhet og behandler dem som selvstendig behandlingsansvarlige etter egne vilkår: Google Fonts (ved sidelast), Google Maps (når en kartside åpnes), YouTube (når en hjelpevideo åpnes), Meta (Facebook-pålogging), Apple («Logg inn med Apple») og Vipps/Stripe sine betalingssider (når brukeren velger funksjonen). Laudi instruerer ikke disse tjenestene og har ikke databehandleravtale med dem; de er opplyst om i personvernerklæringen.

Endringslogg

Versjon Dato Endring
1.0-draft 2026-06-13 Første komplette norske hovedtekst, basert på det engelske utkastet (AB#1986). Venter på juridisk gjennomgang.
1.0-draft 2026-07-21 Vedlegg B: Twilio SendGrid (USA) fjernet som underdatabehandler — transaksjonell e-post sendes nå via Microsoft Azure Communication Services med datalagring i Norge (AB#2040). Ingen tredjelandsoverføring for e-post.
1.0-draft 2026-08-16 Rettelse av vedlegg B (AB#3495): oppføringen datert 2026-07-21 var uriktig — den beskrev kodeendringen, ikke driften. Produksjonsmiljøet sender fortsatt transaksjonell e-post via Twilio SendGrid; bare test2- og stagingmiljøene, som ikke behandler Klubbens personopplysninger, sender via Azure Communication Services. Twilio Inc. (SendGrid) er derfor gjeninnført i vedlegg B med overføringsgrunnlag, og den planlagte utskiftingen med Azure Communication Services varsles gjennom vedlegget i samsvar med punkt 9 nr. 3. Oppføringen fjernes ved en datert endring når overgangen er gjennomført i produksjon (AB#2610).
1.0-draft 2026-09-28 Juridisk gjennomgang (AB#1991/AB#3003): punkt 1 forretningsadresse utfylt; punkt 14 viser til bruksvilkårene der ansvarsbegrensningen faktisk står; vedlegg A rettet til tiltak som kan belegges (DDoS på plattformnivå i stedet for WAF, CI-skanning i stedet for statisk/dynamisk testing, presisert bruk av produksjonskopier); vedlegg B utvidet med Application Insights og Google Firebase, og med avsnitt om mottakere som ikke er underdatabehandlere (AB#3496). Fortsatt utkast: versjonen bumpes til 1.0 og håndhevingsbryteren slås på i én egen endring når Laudi beslutter å ta avtalen i bruk.

Slutt på databehandleravtalen.


Data Processing Agreement

This is an English translation. The Norwegian version is the legally binding master text; this English version is provided for convenience only. In case of any conflict between the two, the Norwegian version prevails. Club Arena does not translate its legal texts into any locale other than Norwegian and English — users of other locales read this English translation, with the same Norwegian-prevails disclaimer applying.

INFORMATIONAL DRAFT — pending formal legal review. This document, like its Norwegian master, must be reviewed by qualified Norwegian legal counsel before being used as a binding agreement.

Version: 1.0-draft
Entry into force: on the Club's acceptance (see clause 15)
Last reviewed: 2026-06-13
Last amended: 2026-09-28 (see change log)
Tracking item: AB#1986

1. Parties

This Data Processing Agreement ("DPA") is entered into between:

This DPA forms part of, and is governed by, the Subscription Agreement and Terms of Use accepted by the Club when signing up to Club Arena. In case of conflict between this DPA and other terms in respect of personal data processing, this DPA prevails.

2. Definitions

Terms used in this DPA carry the meanings given in the EU General Data Protection Regulation (Regulation (EU) 2016/679, "GDPR") and the Norwegian Personal Data Act (personopplysningsloven). Without limitation:

3. Subject matter and duration

Subject matter: Laudi processes personal data on behalf of the Club to deliver the Club Arena platform features that the Club uses, including reservation management, team and member administration, communication and payments.

Duration: This DPA applies for as long as the Club has an active subscription to Club Arena and Laudi continues to process personal data on its behalf, plus any post-termination period required to return or delete that personal data (see clause 13).

4. Nature and purpose of the processing

Laudi processes personal data on behalf of the Club for the purpose of operating the Club Arena platform and providing the features the Club uses. The processing is carried out by automated means and includes:

Laudi does not use personal data processed on behalf of the Club for its own purposes, except for anonymous aggregate analytics, security monitoring, operational metrics and fulfilment of Laudi's own legal obligations.

5. Categories of data subjects

The personal data processed under this DPA relates to the following categories of data subjects, as introduced or maintained by the Club:

6. Types of personal data

The personal data processed under this DPA includes, but is not limited to:

The Club is responsible for ensuring that it has a valid legal basis under GDPR article 6 (and where applicable article 9) for each category of personal data it provides to Laudi.

7. Obligations of Laudi as processor

Laudi shall:

  1. Process personal data only on documented instructions from the Club. The functions the Club enables through the platform's user interface constitute such instructions. Where Laudi is required to process personal data by Norwegian or EU law that does not allow it to follow the Club's instructions, Laudi shall inform the Club of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest.
  2. Ensure that persons authorised to process personal data are bound by confidentiality obligations or are under statutory confidentiality obligations. This obligation survives termination of the agreement.
  3. Implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk (see clause 8 and Annex A).
  4. Engage sub-processors only in accordance with clause 9.
  5. Taking into account the nature of the processing, assist the Club by appropriate technical and organisational measures, insofar as this is possible, in fulfilling the Club's obligation to respond to requests for the exercise of data subject rights under GDPR Chapter III.
  6. Assist the Club in ensuring compliance with GDPR articles 32-36 (security, breach notification, data protection impact assessment, prior consultation), taking into account the nature of the processing and the information available to Laudi.
  7. At the choice of the Club, delete or return all personal data after the end of the provision of services relating to processing, and delete existing copies, unless retention is required by Norwegian or EU law (see clause 13).
  8. Make available to the Club all information necessary to demonstrate compliance with the obligations laid down in GDPR article 28, and allow for and contribute to audits as set out in clause 11.

8. Security measures

Laudi shall implement and maintain appropriate technical and organisational measures to protect personal data against unauthorised or unlawful processing and against accidental loss, destruction or damage. Current measures include:

The current measures are described in more detail in Annex A. Laudi may update these measures over time provided the overall level of security is not lowered.

9. Sub-processors

The Club gives general authorisation to Laudi to engage sub-processors, subject to the following terms:

  1. Laudi shall impose data protection obligations equivalent to those set out in this DPA on each sub-processor by a written contract.
  2. The current list of sub-processors authorised under this DPA is in Annex B.
  3. Laudi shall inform the Club of any intended addition or replacement of sub-processors at least 30 days before the change takes effect, giving the Club the opportunity to object. If the Club objects on reasonable data-protection grounds, Laudi shall use commercially reasonable efforts to address the objection. If no resolution is possible, the Club may terminate the Subscription Agreement in respect of the affected processing.
  4. Laudi remains liable to the Club for the performance of each sub-processor's obligations.

10. International data transfers

Where Laudi or any sub-processor transfers personal data outside the European Economic Area, Laudi shall ensure that an appropriate transfer mechanism is in place, such as:

The current transfers and the mechanisms relied upon are listed in Annex B.

11. Audits

Laudi shall make available to the Club, upon reasonable written request and no more than once per twelve-month period (unless a serious incident justifies otherwise), reasonable information necessary to demonstrate compliance with this DPA. This may take the form of:

On-site audits by the Club or its appointed auditor are subject to advance written agreement, scope limitation to relevant aspects of the processing, confidentiality obligations, and reasonable cost reimbursement to Laudi.

12. Personal data breaches

Laudi shall notify the Club without undue delay after becoming aware of a personal data breach affecting personal data processed on behalf of the Club. The notification shall, to the extent known at the time, describe:

The Club is responsible for notifying the supervisory authority (Datatilsynet in Norway) and, where required, the affected data subjects under GDPR articles 33 and 34. Laudi shall provide reasonable assistance.

13. Return or deletion of personal data

On termination of the Subscription Agreement, Laudi shall, at the Club's choice and within a reasonable period not to exceed 90 days after the effective date of termination:

Laudi may retain personal data to the extent and for as long as required by Norwegian or EU law (for example, accounting records retained under bokføringsloven §13 for 5 years). Such retained personal data shall continue to be protected in accordance with this DPA.

14. Liability

Each party's liability under or in connection with this DPA is subject to the limitations set out in the Terms of Use and the Subscription Agreement, except that nothing in this DPA limits liability to data subjects under GDPR article 82, to supervisory authorities under GDPR Chapter VIII, or for matters that cannot be excluded or limited under applicable mandatory law.

As controller, the Club is responsible for the lawfulness of the processing it determines, including for having a valid legal basis, meeting its information obligations towards data subjects, and giving lawful instructions. Laudi is not liable for processing that results from the Club's instructions or from personal data the Club makes available without a valid legal basis.

15. Term, modification and termination

This DPA enters into force when the Club accepts it during signup, or in the case of existing Clubs, when the Club accepts it on next admin sign-in following its publication. Acceptance is recorded electronically with the timestamp, IP address, the identity of the accepting administrator, and the version of the DPA accepted. Such electronic acceptance satisfies the requirement in GDPR article 28(9) that the agreement be in writing, including in electronic form.

Laudi may amend this DPA by giving the Club at least 30 days written notice of any material change. Continued use of Club Arena after the notice period constitutes acceptance. On a material change the Club may be asked to accept the updated version again.

This DPA terminates automatically on termination of the Subscription Agreement, subject to clause 13.

16. Governing law and jurisdiction

This DPA is governed by Norwegian law. Disputes shall be subject to the exclusive jurisdiction of the Norwegian ordinary courts, with Oslo tingrett as the agreed venue. Mandatory data-protection law and consumer rights apply in addition.

17. Entire agreement; precedence

This DPA, together with its Annexes, the Subscription Agreement, the Terms of Use and the Privacy Policy, constitutes the entire agreement between the parties in respect of the processing of personal data. In case of conflict between documents, the order of precedence is:

  1. mandatory provisions of Norwegian or EU law;
  2. this DPA;
  3. the Subscription Agreement;
  4. the Terms of Use;
  5. the Privacy Policy.

Annex A — Technical and organisational measures

The current technical and organisational measures implemented by Laudi include the following. Specific implementations may change over time provided the overall security level is not lowered.

Encryption

Access control

Network and infrastructure security

Application security

Logging and monitoring

Personnel

Incident response

Business continuity

Annex B — Authorised sub-processors

Sub-processor Service Location of processing Transfer mechanism (if outside EEA)
Microsoft Azure Hosting, database, storage, authentication, search, operational and error telemetry (Application Insights); transactional email via Azure Communication Services (data stored in Norway) once the cutover is completed in the production environment (AB#2610) Norway East (EEA); Azure Communication Services with data stored in Norway n/a
Twilio Inc. (SendGrid) Transactional email delivery from the production environment (account confirmations, reminders, notifications) until the cutover to Azure Communication Services is completed in production (AB#2610). This entry also constitutes the notice under clause 9(3) of the intended replacement; the replacement takes effect no earlier than 30 days after the Club has been informed, and the entry is removed by a dated amendment to Annex B once the cutover is completed and verified. United States EU-US Data Privacy Framework; EU Standard Contractual Clauses (SCCs) where the DPF does not apply
Vipps MobilePay AS Payment processing (Norwegian users) Norway (EEA) n/a
Stripe Payments Europe Ltd. and affiliates Payment processing (international users) Ireland (EEA) with support functions in the United States EU-US DPF + EU SCCs where applicable
Norwegian Olympic and Paralympic Committee and Confederation of Sports (NIF) Sports identity data, Min Idrett sign-in Norway (EEA) n/a
Google (Google Analytics 4 and Google Ads conversion measurement) Aggregated usage analytics; tags load with Google Consent Mode v2 default-denied United States (via Google Ireland) EU-US DPF + EU SCCs
Google (Firebase: Cloud Messaging, Crashlytics, Analytics) Push notifications to the mobile apps and browsers (notification content may include names and booking details), crash diagnostics and aggregated usage analytics in the mobile apps United States (via Google Ireland) EU-US DPF + EU SCCs

This list is current as of 2026-09-28. Updates are notified to the Club in accordance with clause 9.

Recipients that are not sub-processors. Some services receive data (IP address and technical browser data) directly from the user's device and process it as independent controllers under their own terms: Google Fonts (on page load), Google Maps (when a map page is opened), YouTube (when a help video is opened), Meta (Facebook sign-in), Apple ("Sign in with Apple") and the Vipps/Stripe payment pages (when the user chooses the feature). Laudi does not instruct these services and has no data processing agreement with them; they are disclosed in the privacy policy.

Change log

Version Date Change
1.0-draft 2026-06-13 First complete English translation of the Norwegian master (AB#1986). Pending legal review.
1.0-draft 2026-07-21 Annex B: Twilio SendGrid (United States) removed as sub-processor — transactional email is now sent via Microsoft Azure Communication Services with data location Norway (AB#2040). No third-country transfer for email.
1.0-draft 2026-08-16 Correction of Annex B (AB#3495): the entry dated 2026-07-21 was incorrect — it described the code change, not the live service. The production environment still sends transactional email through Twilio SendGrid; only the test2 and staging environments, which process no Club personal data, send via Azure Communication Services. Twilio Inc. (SendGrid) is therefore reinstated in Annex B with its transfer mechanism, and the intended replacement by Azure Communication Services is notified through the Annex in accordance with clause 9(3). The entry is removed by a dated amendment once the cutover is completed in production (AB#2610).
1.0-draft 2026-09-28 Legal review (AB#1991/AB#3003): clause 1 business address completed; clause 14 refers to the Terms of Use where the liability cap actually sits; Annex A corrected to measures that can be evidenced (platform-level DDoS instead of WAF, CI scanning instead of static/dynamic testing, clarified use of production copies); Annex B extended with Application Insights and Google Firebase, plus a paragraph on recipients that are not sub-processors (AB#3496). Still a draft: the version moves to 1.0 and the enforcement toggle is switched on in one separate change when Laudi decides to put the agreement into use.

End of DPA translation.