1. To ulike roller — viktig å forstå
[FIRMANAVN] («Kjør 50», «vi») har to ulike roller etter personvernregelverket (GDPR), avhengig av hvilke opplysninger det gjelder:
- For opplysninger om bedriften som kjøper Tjenesten (kontaktperson, e-postadresse, betalingsinformasjon) er Kjør 50 selv behandlingsansvarlig.
- For opplysninger om den enkelte ansatte som deltar i utfordringen (navn og registrerte armhevinger), er Kjør 50 databehandler — det er Kundebedriften som er behandlingsansvarlig, siden det er bedriften som inviterer sine ansatte til å delta. Vilkårene for denne behandlingen er regulert i en egen databehandleravtale mellom Kjør 50 og Kundebedriften.
2. Hvilke opplysninger samler vi inn
| Opplysning | Fra hvem | Formål |
|---|---|---|
| Bedriftsnavn, kontakt-e-post | Kundens representant | Levere og fakturere Tjenesten, sende innloggingslenke |
| Betalingsopplysninger | Kundens representant (via Stripe) | Betaling — behandles av Stripe, ikke lagret hos oss |
| Fornavn og etternavn | Den ansatte selv, ved påmelding | Gjenkjenne deltakeren og vise resultatliste |
| Registrerte armhevinger og datoer | Den ansatte selv, ved innsjekk | Vise fremgang og resultatliste |
Vi ber aldri om e-post, passord eller andre identifiserbare opplysninger fra den enkelte ansatte — kun et navn den ansatte selv velger å oppgi.
3. Rettslig grunnlag
Behandlingen av bedriftens egne opplysninger skjer for å oppfylle avtalen om kjøp av Tjenesten (GDPR art. 6.1.b). Behandlingen av de ansattes navn og innsjekk-data skjer på oppdrag fra og etter instruks fra Kundebedriften, som selv må ha et rettslig grunnlag for å invitere sine ansatte til aktiviteten (typisk berettiget interesse i trivselstiltak, GDPR art. 6.1.f).
4. Hvem har tilgang til opplysningene
Vi bruker følgende underleverandører for å levere Tjenesten:
- Supabase — database, innlogging og fillagring. Data lagres i EU (Stockholm).
- Vercel — drift av selve nettsiden.
- Stripe — betalingsbehandling. Stripe mottar betalingsopplysninger direkte og deler kun bekreftelse på gjennomført betaling med oss.
Vi selger aldri personopplysninger videre, og deler dem ikke med andre enn det som er nødvendig for å levere Tjenesten.
5. Hvor lenge lagres opplysningene
Data om deltakere og innsjekk lagres så lenge utfordringen pågår og en rimelig periode etterpå for gjennomsyn av resultater, og slettes senest 12 måneder etter avsluttet utfordring med mindre Kundebedriften ber om tidligere sletting. Bedriftens egne kontaktopplysninger lagres så lenge kundeforholdet varer, av bokføringshensyn i tråd med bokføringsloven der det er aktuelt.
6. Dine rettigheter
Du har rett til innsyn i, retting og sletting av opplysninger om deg, samt rett til å få utlevert opplysningene i et strukturert format (dataportabilitet). Er du ansatt hos en Kundebedrift, rett du henvendelsen til bedriften din, som er behandlingsansvarlig — de kan videreformidle til oss ved behov. Du kan også klage til Datatilsynet.
7. Sikkerhet
All trafikk til Tjenesten er kryptert (HTTPS). Tilgang til databasen er begrenset til det som er nødvendig for å drifte Tjenesten, og beskyttet med tilgangskontroll på radnivå (Row Level Security).
8. Informasjonskapsler og lokal lagring
Vi bruker nødvendig lokal lagring i nettleseren (localStorage) for å huske hvilken deltaker du er mellom besøk, og nødvendige innloggingskapsler når en bedrifts kontaktperson logger inn for å sette opp Tjenesten. Vi bruker ingen analyse- eller markedsføringskapsler.
9. Kontakt
Spørsmål om personvern rettes til magnuskrog@gmail.com.