Personvern
Slik behandler vi dine personopplysninger
Sist oppdatert: 2. august 2026
Hvem er behandlingsansvarlig
Sjenken drives av Wilhelm Hatlen. Kontakt: wilhelm.hatlen@gmail.com.
Juridisk gjennomgang gjenstår: Ved kommersialisering: erstatt med registrert firma, org.nr, adresse og personvernombud (hvis relevant).
Hvilke opplysninger vi samler inn
- Kontodata: e-postadresse, navn, telefonnummer (valgfritt), tittel
- Bruksdata: hvilken bedrift du tilhører, rolle, siste innlogging
- Aktivitet: arrangementer du oppretter, produkter og terskler, forbruksregistreringer du gjør
- Meldinger: intern meldingsutveksling mellom brukere i samme bedrift
- Teknisk: sesjonstokens (cookies), IP-adresse ved innlogging
Hvorfor og på hvilket grunnlag
- Levere tjenesten: nødvendig for å oppfylle avtalen med bedriften din (GDPR art. 6(1)(b)).
- Autentisering og sikkerhet: berettiget interesse i å hindre uautorisert tilgang (GDPR art. 6(1)(f)).
- Aktivitetslogg: berettiget interesse i sporbarhet for administratorer.
Hvor lenge vi lagrer data
- Kontodata: så lenge kontoen er aktiv
- Arrangementshistorikk: beholdes for bedriftens statistikk selv etter at brukere slettes (anonymisert — navn kobles fra)
- Audit-logg: 24 måneder
- Ubesvarte invitasjoner: 14 dager (kan tilbakekalles av superadmin når som helst)
Juridisk gjennomgang gjenstår: Bekreft konkret retention-policy med regnskapsfører før publisering — særlig rundt hvor lenge fakturagrunnlag (MOMAS-eksport) må beholdes.
Tredjeparter vi bruker
- Supabase (databehandler) — lagring av data og autentisering. Serverregion: EU-West-2 (London). Databehandleravtale inngås ved kommersialisering.
- Vercel (databehandler) — hosting av webapplikasjonen. Kant-noder kan være i og utenfor EØS for statiske ressurser; alle sesjonsavhengige forespørsler går gjennom EØS.
- Resend (databehandler) — utsendelse av e-post (invitasjoner, terskelvarsler, faktureringsgrunnlag).
- Slack (valgfritt, mottaker) — kun hvis SLACK_WEBHOOK_URL er konfigurert av superadmin. Da sendes hendelser (invitasjoner, aksepterte konti) til intern kanal.
Juridisk gjennomgang gjenstår: Signer databehandleravtaler med Supabase, Vercel og Resend før tjenesten selges til andre bedrifter.
Overføring utenfor EØS
Data lagres i Supabase sin EU-region. Vercel kan bruke globale kant-noder for statiske ressurser. Ingen personopplysninger overføres bevisst utenfor EØS.
Sikkerhet
- All trafikk er kryptert (HTTPS/TLS)
- Passord er hashet av Supabase Auth (bcrypt)
- Data isoleres per bedrift via Row Level Security i databasen
- PIN-koder lagres kun kryptert (AES-GCM, avledet fra PIN via PBKDF2) i din enhets lokale lager
- Sesjonstokens forfaller automatisk og fornyes ved bruk
Dine rettigheter
- Innsyn: be om kopi av dataene vi har om deg
- Retting: oppdater profil-informasjon selv, eller be om hjelp
- Sletting: under «Profil» finner du «Slett kontoen min». Kontoen fjernes umiddelbart, og historiske data anonymiseres (bedriftens statistikk beholdes uten ditt navn).
- Dataportabilitet: be oss om eksport av dine data
- Klage: til Datatilsynet (datatilsynet.no)
Endringer i denne teksten
Vi kan oppdatere denne siden ved endringer i tjenesten eller regelverk. Vesentlige endringer varsles på e-post til registrerte brukere.