Når vi er behandlingsansvarlig
Vi er behandlingsansvarlig for opplysninger om besøkende, kontoinnehavere, kundekontakter og potensielle kunder når vi bestemmer behandlingsformålet.
Sikkerhets- og tillitssenter
Vi kombinerer tekniske kontroller, avtalefestede sikkerhetstiltak og kundestyrte integrasjoner for å beskytte bedriftskunnskapen og innholdet som tjenesten bruker.
Kilder sist gjennomgått 10. august 2026
Våre offentlige dokumenter forplikter selskapet til TLS 1.2 eller høyere under overføring, kryptering ved lagring der det er teknisk relevant, minste privilegium, rollebasert tilgang, MFA for ansatte med produksjonstilgang, logging, sikkerhetsgjennomganger og hendelseshåndtering. Kundedata brukes ikke til å trene AI-modeller, og persondata lagres primært i EU/EØS.
Denne siden oppsummerer våre gjeldende avtale- og personvernforpliktelser. DPA-en er styrende kilde for behandlingsvilkår der dokumentene avviker. Siden sier ikke at vi har SOC 2 eller ISO 27001.
Rollen avhenger av data og formål. Personvernerklæringen og databehandleravtalen skiller mellom våre egne forretningsdata og innhold kunden behandler gjennom tjenesten.
Vi er behandlingsansvarlig for opplysninger om besøkende, kontoinnehavere, kundekontakter og potensielle kunder når vi bestemmer behandlingsformålet.
For kundeinnhold, data fra tilkoblede kanaler og annen persondata behandlet på din instruks er du behandlingsansvarlig, mens vi er databehandler under DPA-en.
Vi bruker underdatabehandlere til drift, AI-inferens, publisering, analyse, støtte og integrasjoner. Andre leverandører kan ha en annen juridisk rolle; DPA-en identifiserer for eksempel Stripe som selvstendig behandlingsansvarlig for betalingsdata.
Tabellen oppsummerer dagens personvernerklæring og vilkår. «Forpliktet» betyr at kontrollen står i dokumentene, ikke at en ekstern revisor har sertifisert den.
| Kontrollområde | Publisert forpliktelse | Bevisstatus | Kilde |
|---|---|---|---|
| Data under overføring | TLS 1.2 eller høyere for data som sendes til og fra tjenesten. | Forpliktet i policy og DPA-kontroller | Personvern §10; Vilkår §18.2 |
| Data ved lagring | AES-256 eller tilsvarende kryptering der det er teknisk relevant. | Forpliktet i policy og DPA-kontroller | Personvern §10; Vilkår §18.2 |
| Tilgang | Minste privilegium, rollebasert tilgang og MFA for ansatte med tilgang til produksjonsdata. | Forpliktet i policy og DPA-kontroller | Personvern §10; Vilkår §18.1 |
| Overvåking | Logging og overvåking av tilgang, hendelser og sikkerhetshendelser. | Forpliktet i policy og DPA-kontroller | Personvern §10; Vilkår §18.3 |
| Sikker utvikling | Miljøseparasjon, oppdateringer, sårbarhetshåndtering og regelmessige sikkerhetsgjennomganger. | Forpliktet i policy og DPA-kontroller | Personvern §10; Vilkår §18.3 og §18.5 |
| Sikkerhetskopi og kontinuitet | Daglige automatiske krypterte sikkerhetskopier og dokumentert hendelses- og kontinuitetsprosess. | Forpliktet; DPA setter styrende maksimal lagringstid | Vilkår §18.4; DPA §16.10 |
| DPA og revisjonsstøtte | Bindende DPA i vilkårene, separat kopi på forespørsel og revisjonsinformasjon på definerte vilkår. | Avtalefestet forpliktelse | Vilkår §16 og §16.9 |
Vi bruker AI-leverandører til å lage tekst og bilder som del av tjenesten du ber om. Personvernerklæringen sier at vi ikke bruker kundedata, brukerdata eller innhold til å trene eller finjustere AI-modeller, og at leverandørene er avtalefestet mot å bruke tjenestens inn- og utdata til trening.
Vår DPA sier at persondata primært lagres i EU/EØS, hovedsakelig i Google Cloud-regioner i Irland. Listen over underdatabehandlere inkluderer også AWS til skylagring og drift.
DPA-en sier at sletting normalt skjer innen 30 dager etter opphør og senest innen 90 dager. Sikkerhetskopier slettes etter standardrutiner og senest innen 180 dager. Lovpålagt lagring, som regnskapsdata, er unntatt. Token for tilkoblede tjenester slettes etter frakobling eller lukking av konto under personvernerklæringen.
Avtalekilde: DPA §16.10 er styrende tidsplan for kundens persondata der et kortere sammendrag et annet sted avviker.
Vår DPA og våre personvernforpliktelser beskriver en definert prosess for å identifisere, klassifisere, eskalere og håndtere sikkerhetshendelser. Varslingsansvaret avhenger av vår rolle og gjeldende lov.
Vi hevder ikke på denne siden å ha SOC 2, ISO 27001 eller en annen uavhengig sikkerhetssertifisering. Vilkårene identifiserer infrastruktursertifiseringer som tilhører Google Cloud, ikke oss. Du kan be oss om gjeldende sikkerhetsdokumentasjon og tilgjengelig revisjonsbevis.
Be om gjeldende databehandleravtale, informasjon om underdatabehandlere eller svar på et sikkerhetsskjema. Oppgi organisasjon, frist og temaene gjennomgangen skal dekke.
Be om sikkerhetsinformasjonNei. Personvernerklæringen sier at kundedata, brukerdata og innhold ikke brukes til å trene eller finjustere AI-modeller, og at AI-leverandører er avtalefestet mot å bruke tjenestens inn- og utdata til trening.
Våre offentlige dokumenter sier at persondata primært lagres i EU/EØS. Noen underdatabehandlere kan behandle data andre steder under et relevant overføringsgrunnlag som DPF eller standard personvernbestemmelser.
Ja. Avsnitt 16 til 18 i vilkårene utgjør en bindende DPA, og en separat signerbar versjon kan fås på forespørsel.
Vi gir ikke en slik sertifiseringspåstand på denne siden. Sertifiseringer hos en skyleverandør er ikke det samme som en sertifisering eid av oss.
DPA-en sier at sletting normalt skjer innen 30 dager og senest innen 90 dager, med unntak for lovpålagt lagring. Sikkerhetskopier slettes etter standardrutiner og senest innen 180 dager.