Personvernerklæring
Sist oppdatert: 2026-05-13 Status: utkast med åpne felter (markert som TBD). Må fylles ut og kvalitetssikres juridisk før publisering.
profesjonell.ai (heretter "tjenesten") behandler personopplysninger når du bruker nettsiden og bestiller en KI-modenhetsanalyse for et yrke. Denne erklæringen forklarer hva vi samler inn, hvorfor, hvem vi deler med, og hvilke rettigheter du har.
1. Behandlingsansvarlig
TBD: [Selskapsnavn] AS, org.nr. xxx xxx xxx, [postadresse], post@profesjonell.ai.
Inntil selskapsregistreringen er ferdig, drives tjenesten på testbasis uten kommersiell bestilling. Personvernerklæringen oppdateres med endelige selskapsopplysninger før første betalende kunde tas inn.
2. Hva vi behandler
For å levere tjenesten samler vi inn:
- Yrket du oppgir. Det du skriver inn i veiviseren, for eksempel "sykepleier" eller "rørlegger".
- Svar på orient-spørsmål. 2 til 4 flervalgssvar som forteller oss om dine konkrete arbeidsoppgaver, sektor og verktøy.
- E-postadresse. Brukes til å levere rapporten og sende kvittering.
- Betalingsdata. Når du betaler via Stripe Checkout, oppgir du kortnummer eller annen betalingsmetode direkte til Stripe. Vi mottar ikke kortdataene selv, kun bekreftelse på at betalingen er gjennomført og en intern referanse fra Stripe.
- Tekniske data. Nettlesertype, IP-adresse og besøkstidspunkt registreres i serverlogger for å oppdage misbruk og rette feil.
Vi spør ikke om navn, fødselsnummer eller andre personidentifikatorer.
3. Formål og rettslig grunnlag
| Formål | Rettslig grunnlag |
|---|---|
| Levere bestilt rapport | Avtaleoppfyllelse, GDPR artikkel 6 nr. 1 bokstav b |
| Sende rapport på e-post og kvittering | Avtaleoppfyllelse, GDPR artikkel 6 nr. 1 bokstav b |
| Oppbevare bokføringsmateriale | Rettslig forpliktelse, GDPR artikkel 6 nr. 1 bokstav c, bokføringsloven § 13 |
| Avdekke misbruk i logger | Berettiget interesse, GDPR artikkel 6 nr. 1 bokstav f |
Vi bruker ikke opplysningene til markedsføring uten samtykke, til profilering, eller til salg til tredjepart.
4. Automatisert beslutningstaking
Tjenesten bruker KI til å generere rapporten. Dette er ikke en automatisert beslutning som har rettsvirkning eller på liknende vis vesentlig påvirker deg, jf. GDPR artikkel 22. Rapporten er en informasjons- og veiledningstjeneste, ikke et vedtak.
5. Hvem vi deler med (databehandlere)
For å drifte tjenesten benytter vi følgende databehandlere:
- Anthropic PBC (USA). Mottar yrket du oppgir og dine svar på orient-spørsmålene for å generere rapportinnholdet. Anthropic er bundet av sine kommersielle vilkår som forbyr bruk av API-data til modelltrening.
- Stripe Inc. (USA, europeisk avdeling i Irland). Behandler kortbetalingen.
- Resend Inc. (USA). Leverer rapporten til deg på e-post. E-postadressen og PDF-vedlegget passerer Resends servere.
- TBD: hostingleverandør. Nettsiden og databasen kjøres hos [TBD: Vercel, Hetzner, annet]. Per i dag drives tjenesten lokalt uten ekstern hosting.
Vi inngår databehandleravtale (DPA) med hver av disse før vi tar inn ekte betalende kunder.
6. Overføring til tredjeland
Anthropic, Stripe og Resend ligger i USA. USA er ikke ansett som et land med samme nivå av personvern som EU eller EØS. Overføringen skjer på grunnlag av:
- EU-US Data Privacy Framework (DPF) der leverandøren er sertifisert
- Standard kontraktsklausuler (SCC) i kombinasjon med supplerende tiltak som kryptering og tilgangskontroll
Du har rett til å få utlevert kopier av overføringsmekanismene. Send forespørsel til TBD: kontakt-e-post.
7. Hvor lenge vi beholder data
| Datatype | Lagringstid |
|---|---|
| Ordreinformasjon (yrke, e-post, betalingsreferanse) | 5 år etter kjøp, jf. bokføringsloven § 13 |
| Rapportinnhold (orient-svar, generert PDF) | Foreslår 90 dager etter levering, deretter sletting |
| Tekniske logger | Foreslår 30 dager |
Du kan be om sletting tidligere. Vi sletter da alt som ikke er lovpålagt å beholde.
8. Sikkerhet
Vi har tekniske og organisatoriske tiltak for å beskytte opplysningene:
- All trafikk til nettsiden går over HTTPS.
- Databasen er ikke offentlig tilgjengelig.
- Tilgang til administrasjonsverktøy er begrenset til TBD: navngitte personer.
- Vi har ikke tilgang til betalingsdetaljene dine, kun til en intern referanse hos Stripe.
Ved alvorlige sikkerhetsbrudd som berører dine opplysninger, varsler vi deg og Datatilsynet innen 72 timer slik personvernforordningen krever.
9. Cookies
profesjonell.ai setter én cookie, tilgang. Den er en HMAC-hash av tilgangskoden som beskytter testversjonen, og inneholder ikke selve koden. Cookien er HttpOnly (kan ikke leses av JavaScript på siden), SameSite=Lax (sendes ikke ved kryss-domene-forespørsler) og slettes etter 30 dager.
Cookien er nødvendig for at nettsiden skal fungere, og krever ikke samtykke etter ePrivacy-direktivet eller GDPR. Vi setter ingen cookies for sporing, statistikk eller markedsføring, og bruker hverken Google Analytics, Meta Pixel eller andre tredjeparts-sporingsverktøy.
Ved kortbetaling sendes du videre til Stripes betalingsside (checkout.stripe.com), som setter egne cookies. Det er Stripes ansvar, og er beskrevet i deres personvernerklæring på stripe.com/privacy.
10. Dine rettigheter
Du har rett til å:
- Få innsyn i hvilke opplysninger vi har om deg
- Få rettet feil
- Få slettet opplysninger (med forbehold om at bokføringspliktig informasjon må beholdes i 5 år)
- Få utlevert opplysningene i et maskinlesbart format (dataportabilitet)
- Trekke tilbake samtykke der behandlingen er basert på samtykke
- Klage til Datatilsynet (datatilsynet.no) hvis du mener vi behandler opplysningene dine i strid med regelverket
Send forespørsel til TBD: kontakt-e-post. Vi svarer innen 30 dager.
11. Endringer
Vi kan oppdatere denne erklæringen. Versjonsdato står øverst. Vesentlige endringer kommuniseres på e-post til kunder som har en aktiv ordre.
12. Kontakt
TBD: Selskapsnavn, postadresse, kontaktperson, e-post.
Klager rettes til Datatilsynet, postboks 458 Sentrum, 0105 Oslo, www.datatilsynet.no.
Åpne punkter før publisering
Disse må fylles ut eller avgjøres før erklæringen kan publiseres:
- Endelige selskapsopplysninger (navn, org.nr., adresse).
- Kontakt-e-post for personvernsforespørsler (typisk personvern@profesjonell.ai eller post@).
- Hostingleverandør, både navn og land.
- Endelig lagringstid for rapportinnhold og logger. Forslagene i tabellen er rimelige defaults, men kan justeres.
- Navngitte personer med tilgang til administrasjonsverktøy.
- Bekrefte at databehandleravtaler (DPA) med Anthropic, Stripe og Resend er signert. Stripes og Anthropics ligger som standard-DPA på leverandørens nettsider og signeres ved registrering.
- Avgjøre om vi trenger personvernombud. Sannsynligvis nei med dagens omfang, men bør dokumenteres.
- Juridisk gjennomgang av Datatilsynets sjekkliste for personvernerklæring før produksjonssetting.