Personvernerklæring
Sist oppdatert: 21. juli 2026
Om denne personvernerklæringen
Denne personvernerklæringen forklarer hvordan Nordspect AS behandler personopplysninger i tjenesten Nordspect, en research- og outreach-tjeneste for norske bedrifter. Vi skriver konkret og på klart språk, slik Datatilsynet forventer, slik at du faktisk forstår hva vi gjør med opplysningene dine og hvorfor.
Erklæringen gjelder to grupper, og delene er merket så du raskt finner det som angår deg:
- Del A gjelder brukere av tjenesten, det vil si personer som oppretter konto og bruker Nordspect til å nå ut til bedrifter.
- Del B gjelder personer som har mottatt en henvendelse via tjenesten, det vil si kontaktpersoner i bedrifter en bruker har rettet en henvendelse mot.
Behandlingen av de to gruppene skjer på ulikt grunnlag og med ulike formål. Der et avsnitt bare gjelder den ene gruppen, står det tydelig hvilken del det tilhører. Delen «Felles for begge grupper» nederst gjelder alle. Erklæringen dekker også påmelding til nyhetsbrevet på nordspect.no, som er beskrevet i eget avsnitt under.
Behandlingsansvarlig og kontakt
Behandlingsansvarlig for personopplysningene som beskrives her er Nordspect AS, organisasjonsnummer 937978510. Behandlingsansvarlig bestemmer formålet med behandlingen og hvilke midler som brukes, og har ansvaret for at behandlingen skjer i tråd med personvernregelverket.
Har du spørsmål om personvern, eller vil bruke rettighetene dine, kontakter du oss på post@nordspect.no. Vi svarer på henvendelser om personvern på denne adressen.
Nordspect har ikke personvernombud. Det er ikke lovpålagt for en virksomhet av vår type og vårt omfang, og vi har vurdert at det ikke er nødvendig. Henvendelser om personvern besvares i stedet direkte av selskapet, på adressen over.
Nordspect drives i en tidlig pilotfase. I denne fasen kan enkelte behandlinger skje med felles behandlingsansvar (personvernforordningen art. 26) mellom gründerne i selskapet, der det er inngått avtale om det. Et felles behandlingsansvar betyr at to eller flere sammen fastsetter formål og midler for en behandling, og har avtalt hvem som gjør hva. Uansett hvordan ansvaret er fordelt internt, kan du som registrert alltid henvende deg til post@nordspect.no, så sørger vi for at henvendelsen din blir håndtert.
Nyhetsbrev og varslingsliste (nordspect.no)
Melder du deg på nyhetsbrevet på nordspect.no, behandler vi e-postadressen din, et valgfritt bedriftsnavn eller nettadresse hvis du oppgir det, samt IP-adresse, nettleser (user-agent) og tidspunkt for påmeldingen. Det valgfrie bedriftsfeltet bruker vi til å forstå hvem som er interessert og prioritere pilotkandidater. Merk at bedriftsnavn kan være en personopplysning for enkeltpersonforetak.
Formålet er å sende deg nyheter og beskjed når vi lanserer og åpner piloten. Det rettslige grunnlaget er samtykke (personvernforordningen art. 6 nr. 1 bokstav a), som du gir ved å melde deg på og bekrefte e-postadressen din. Vi bekrefter påmeldingen med en egen bekreftelseslenke (dobbel opt-in), og du er ikke på listen før du har bekreftet. IP-adresse og user-agent behandles på grunnlag av berettiget interesse (art. 6 nr. 1 bokstav f) i å hindre spam og misbruk av påmeldingsskjemaet.
Hver e-post har en avmeldingslenke nederst, og du kan når som helst melde deg av eller be om sletting ved å kontakte post@nordspect.no. Vi bruker opplysningene kun til nyhetsbrev og lanseringsvarsel — ingen annen markedsføring — og deler dem ikke med andre enn databehandlerne som er listet under.
Del A: Hvis du er bruker av Nordspect
Denne delen gjelder deg som oppretter og bruker en konto i Nordspect. Informasjonen her gis etter personvernforordningen artikkel 13, fordi opplysningene i hovedsak samles inn direkte fra deg.
Hvilke personopplysninger vi behandler om deg som bruker
Vi behandler følgende kategorier personopplysninger om deg som bruker:
- Kontoinformasjon: fornavn, etternavn og e-postadresse. Passordet ditt lagres aldri i klartekst, men som en sikker, enveis kryptografisk hash hos vår autentiseringsleverandør. Registrerer du deg med Google eller Microsoft, oppretter vi kontoen via den innloggingen i stedet for et passord hos oss.
- Bedriftsinformasjon: firmanavn, organisasjonsnummer, nettadresse, bransje og eventuell LinkedIn-adresse til bedriften din. Noe av dette henter vi fra åpne kilder som Brønnøysundregistrene når du ber oss finne bedriften din, slik at du slipper å fylle inn alt manuelt.
- Abonnement og betaling: kjøper du abonnement, behandler vi opplysninger om abonnementet ditt: hvilken plan du har, betalingsstatus, fakturahistorikk og faktureringsopplysninger. Selve kortopplysningene dine oppgir du i betalingsvinduet til betalingsleverandøren Stripe, og de lagres aldri hos Nordspect. Vi mottar kun en referanse til betalingsmåten, de fire siste sifrene i kortnummeret og resultatet av betalingen.
- Tilkoblet e-postkonto: når du kobler til Gmail eller Microsoft, lagrer vi e-postadressen til den tilkoblede kontoen, hvilken leverandør det er, og tilgangsnøklene (OAuth-tokens) som lar oss sende og lese e-post på dine vegne. Vi lagrer også innholdet i svar som kommer inn i samtaler tjenesten har startet, slik at dialogen kan vises i appen og oppfølgingen stanses. Se de egne avsnittene under om nøyaktig hvilken tilgang vi ber om og hva den brukes til.
- Signatur og forretningsprofil: e-postsignaturen din, og profilfeltene du fyller inn eller lar oss foreslå, som beskrivelse av tilbudet ditt, hvilke signaler du ser etter hos kunder, hva som skiller deg fra andre, ønsket tonefall og meldingsstil, samt et skrivestil-minne som gradvis tilpasses ut fra hvordan du redigerer forslagene våre.
- Innhold du lager i tjenesten: kampanjene, meldingsutkastene, notatene og leadene du oppretter og redigerer.
- Tilbakemeldinger: sender du oss tilbakemelding i appen, lagrer vi selve teksten sammen med navn, e-post, hvilken side du var på, og teknisk informasjon om nettleseren din.
- Sikkerhets- og aktivitetslogg: vi fører en logg over sentrale handlinger på kontoen, som innlogging, tilkobling og frakobling av e-postkonto og sletting, med tidspunkt og teknisk informasjon, for å beskytte kontoen din.
Tilkobling av e-postkontoen din — hva vi ber om tilgang til
For at Nordspect skal kunne sende en personlig åpning fra din egen e-postadresse og følge opp på dine vegne, kobler du til Gmail eller Microsoft via sikker innlogging (OAuth). Vi ber da om to ting: tilgang til å sende e-post fra kontoen din, og tilgang til å lese innboksen din.
Vi vil være ærlige om leseadgangen: den lar oss oppdage når en mottaker svarer, slik at en pågående oppfølging stopper automatisk ved første svar og samtalen kan overleveres til deg. Vi bruker altså lesetilgangen til å kjenne igjen svar i de samtalene tjenesten har startet, ikke til å lese gjennom innboksen din for andre formål. Du kan når som helst koble fra e-postkontoen inne i profilen din — da slettes tilgangsnøklene umiddelbart — og du kan i tillegg trekke tilbake tilgangen direkte hos Google (myaccount.google.com/permissions) eller Microsoft (account.live.com/consent/Manage).
Nøyaktig hvilken tilgang vi ber om
Hos Google ber vi kun om disse tre tilgangene (OAuth-scopes):
- gmail.send — sende e-post fra kontoen din. Brukes utelukkende til å sende meldinger du selv har gjennomgått og godkjent i tjenesten.
- gmail.readonly — lese innboksen din. Brukes utelukkende til å oppdage og hente inn svar i samtaler tjenesten har startet. Tilgangen er ren lesetilgang: vi endrer, flytter, merker eller sletter aldri noe i postboksen din.
- userinfo.email — vite hvilken e-postadresse som er koblet til, slik at vi kan vise deg hvilken konto som sender.
Hos Microsoft ber vi om tilgang til å sende e-post (Mail.Send), lese e-post (Mail.Read) og skrive i din egen postboks (Mail.ReadWrite), i tillegg til grunnleggende kontoinformasjon og fornybar tilgang (User.Read, openid, email, offline_access). Skrivetilgangen trengs på grunn av måten Microsoft-sending teknisk fungerer: meldingen opprettes først som et utkast i din egen postboks og sendes derfra, og en oppfølging opprettes som et svar i riktig e-posttråd. Vi bruker aldri skrivetilgangen til å endre eller slette annen e-post i postboksen din.
Bruk av Google-brukerdata («Limited Use»)
Nordspects bruk av informasjon mottatt fra Google-API-er følger Google API Services User Data Policy, inkludert kravene til begrenset bruk («Limited Use»). På engelsk, slik Google krever at det bekreftes: Nordspect's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
I praksis betyr det følgende for data vi mottar fra din tilkoblede e-postkonto:
- Dataene brukes kun til å levere de brukerrettede funksjonene beskrevet her: sende dine godkjente meldinger, oppdage svar, stanse oppfølging og vise deg dialogen.
- Vi bruker dem aldri til annonsering, og vi selger eller leier dem aldri ut.
- Vi bruker dem aldri til å trene generelle AI- eller maskinlæringsmodeller. Innholdet i et mottatt svar kan sendes til vår AI-leverandør Anthropic for å vurdere svaret på dine vegne (en brukerrettet funksjon — se listen over databehandlere under), og Anthropic bruker etter våre avtalevilkår ikke dataene til å trene sine modeller.
- Ingen mennesker hos oss leser e-postdataene dine, med mindre du eksplisitt ber oss om det (for eksempel i en supportsak), det er nødvendig av sikkerhetshensyn (som ved undersøkelse av misbruk), eller vi er rettslig forpliktet til det.
- Kobler du fra e-postkontoen, slettes tilgangsnøklene umiddelbart. Sletter du brukerkontoen din, slettes både tilgangsnøklene og det lagrede e-postinnholdet permanent.
Formålene med behandlingen (bruker)
- Å opprette og administrere brukerkontoen din, og å levere og drifte selve tjenesten (opprette kampanjer, bygge forretningsprofilen din, finne og vurdere leads).
- Å sende en personlig åpningsmelding og kort oppfølging fra din tilkoblede e-postkonto, og å oppdage svar slik at oppfølgingen stanser og samtalen overleveres til deg.
- Å behandle tilbakemeldingene dine slik at vi kan forbedre tjenesten.
- Å ivareta sikkerhet, forhindre misbruk og feilsøke, blant annet gjennom aktivitetsloggen.
Rettslig grunnlag (bruker)
Det rettslige grunnlaget for å behandle kontoinformasjonen din, bedriftsinformasjonen, den tilkoblede e-postkontoen, forretningsprofilen og innholdet du lager, er å oppfylle avtalen vi har med deg om å levere tjenesten (personvernforordningen artikkel 6 nr. 1 bokstav b). Uten disse opplysningene kan vi ikke gi deg tilgang til Nordspect eller utføre det du ber tjenesten om.
Behandling av abonnements- og betalingsopplysninger skjer for å oppfylle avtalen om et betalt abonnement (personvernforordningen artikkel 6 nr. 1 bokstav b). Faktura- og regnskapsopplysninger behandler vi i tillegg fordi vi er rettslig forpliktet til det etter bokføringsloven (personvernforordningen artikkel 6 nr. 1 bokstav c).
Behandling knyttet til sikkerhet og misbruksvern, som aktivitetsloggen, bygger på vår berettigede interesse i å beskytte kontoene og tjenesten mot uautorisert bruk (personvernforordningen artikkel 6 nr. 1 bokstav f). Vi har vurdert at denne interessen ikke overstyres av personvernet ditt, siden loggingen er begrenset til det som trengs for å holde kontoen trygg.
Hvordan vi samler inn opplysningene (bruker)
De fleste opplysningene får vi direkte fra deg, ved at du registrerer deg, fyller inn profilen og bedriftsinformasjonen, og bruker tjenesten. Enkelte bedriftsopplysninger henter vi på dine vegne fra åpne kilder som Brønnøysundregistrene når du ber oss finne bedriften din. Når du kobler til e-postkontoen din, mottar vi opplysninger fra Google eller Microsoft, blant annet e-postadressen til den tilkoblede kontoen og tilgangen som lar oss sende og lese e-post på dine vegne.
Del B: Hvis du har mottatt en henvendelse fra oss
Denne delen gjelder deg som har fått en e-post fra en bedrift som bruker Nordspect, og som selv aldri har gitt oss opplysningene dine. Da har vi hentet dem fra andre kilder, og personvernforordningen (art. 14) gir deg rett til å vite nøyaktig hvilke opplysninger vi behandler, hvor de kommer fra, hvorfor vi kan gjøre det, og hva du kan gjøre med det. Har du spørsmål, når du oss på post@nordspect.no.
Kort fortalt: En bedrift bruker Nordspect til å finne fram til relevante bedrifter å ta kontakt med, og sender deretter en personlig, individuell henvendelse fra sin egen e-postkonto. Vi behandler kun yrkesrelaterte opplysninger om deg som ansatt eller kontaktperson i bedriften din, aldri opplysninger om deg som privatperson.
Hvilke opplysninger vi behandler om deg som mottaker
Vi behandler et begrenset sett med yrkesrelaterte opplysninger som er nødvendige for å kunne rette en relevant henvendelse til rett person i rett bedrift:
- Navn
- Jobb-e-postadresse
- Antatt rolle eller tittel i bedriften
- Telefonnummer, men kun mobilnummer som er publisert på bedriftens egne nettsider. Vi henter aldri sentralbord eller fasttelefon, og aldri nummer fra offentlige registre
- Lenke til en offentlig LinkedIn-profil, der en slik er tilgjengelig
- Bedriftens navn og offentlig firmainformasjon, som organisasjonsnummer, bransje og adresse
Ingen sensitive opplysninger. Vi behandler aldri særlige kategorier av personopplysninger (art. 9), som helse, etnisitet, religion, politisk oppfatning eller fagforeningsmedlemskap. Vi behandler heller ikke opplysninger om deg som privatperson. Alt vi bruker, er knyttet til yrkesrollen din.
Hvor vi fant opplysningene
Art. 14 nr. 2 bokstav f gir deg rett til å vite hvilke kilder opplysningene stammer fra. For en henvendelse fra oss vil opplysningene komme fra én eller flere av disse kildene:
- Offentlige registre: Brønnøysundregistrene (BRREG), der vi henter bedriftens registrerte firmaopplysninger og navnet på registrert daglig leder eller styreleder.
- Bedriftens egne nettsider: kontaktinformasjon som bedriften selv har publisert, for eksempel på en «Om oss»- eller «Kontakt»-side.
- Offentlige søk: informasjon som er offentlig publisert og gjort tilgjengelig via søk på nett. Dette omfatter også lenken til en offentlig LinkedIn-profil: den kan foreslås ut fra offentlige søkeresultater, men lagres først etter at avsenderen manuelt har bekreftet at den gjelder riktig person. Vi henter aldri innhold fra selve profilen.
- Utledet e-postadresse med verifisering: i noen tilfeller utleder vi en sannsynlig jobb-e-postadresse fra navnet ditt og bedriftens eget domene, og sender kun dersom en teknisk kontroll bekrefter at adressen er gyldig og kan motta post. Vi gjetter aldri på en adresse uten slik bekreftelse.
- En tredjeparts e-post-tjeneste (Prospeo): i noen tilfeller bruker vi tjenesten Prospeo til å finne en allerede verifisert jobb-e-postadresse ut fra navn og bedriftens domene. Prospeo opptrer som databehandler for oss og er ført opp i listen over våre underleverandører.
Din konkrete kilde: Hver e-post vi sender inneholder en egen lenke merket «Hvorfor får jeg denne?». Den viser den konkrete kilden for nettopp din adresse, sammen med hvilken bedrift som står bak henvendelsen. Slik trenger du ikke gjette hvor opplysningene dine kom fra. Navnet vi eventuelt bruker i hilsenen i e-posten, er hentet fra de samme kildene.
Hvorfor vi kan gjøre dette (rettslig grunnlag for mottaker)
Vi behandler opplysningene på grunnlag av berettiget interesse (art. 6 nr. 1 bokstav f). Den berettigede interessen er å kunne ta kontakt med bedrifter der tjenesten eller produktet avsenderen tilbyr er relevant, og å rette henvendelsen til riktig person i bedriften i stedet for en tilfeldig fellesadresse. Vi har vurdert dette opp mot ditt personvern, og mener behandlingen er forholdsmessig fordi vi kun bruker yrkesrelaterte opplysninger, holder volumet lavt og personlig, og gjør det enkelt for deg å reservere deg.
Du kan protestere. Du har rett til når som helst å protestere mot behandling som bygger på berettiget interesse (art. 21). Protesterer du, stanser vi behandlingen med mindre vi kan påvise tvingende berettigede grunner som går foran dine interesser. I praksis stopper vi da all videre kontakt.
Sending av elektronisk markedsføring skjer i tråd med markedsføringslovens regler.
Avmelding (mottaker)
Hver e-post vi sender har en avmeldingslenke. Melder du deg av, stanser vi umiddelbart all videre kontakt, og adressen din sperres varig slik at du ikke får nye henvendelser via Nordspect. Du kan også når som helst be oss om innsyn, retting eller sletting ved å skrive til post@nordspect.no, og du kan klage til Datatilsynet. Se «Dine rettigheter» under for detaljer.
Felles for begge grupper
Avsnittene under gjelder både brukere (Del A) og mottakere (Del B), og nyhetsbrev-påmeldte der det er relevant.
Hvem vi deler opplysninger med
Vi selger aldri personopplysninger, og vi bytter dem ikke bort. For å levere tjenesten bruker vi et lite utvalg databehandlere som behandler opplysninger på våre vegne, etter vår instruks og under databehandleravtale (personvernforordningen art. 28). Hver leverandør mottar kun de opplysningene som er nødvendige for sin konkrete oppgave. Under er en ærlig oversikt over hvem de er, hva de gjør, og hvilke opplysninger de faktisk mottar.
- Supabase — database, innlogging og lagring. Lagrer i praksis alle opplysningene i tjenesten: brukerkontoer, bedrifts- og kontaktopplysninger om leads (navn, e-post, telefon), kampanjer, e-postinnhold og aktivitetslogg, og påmeldinger til nyhetsbrevet. Serverne ligger i EU (Frankfurt).
- Anthropic (Claude) — kunstig intelligens som genererer utkast til e-post og analyser. Mottar innholdet i henvendelsene som skal skrives eller vurderes, og dette inkluderer navn: både avsenderens navn og e-post og navnet på mottakeren. Når et svar kommer inn i en samtale tjenesten har startet, kan også innholdet i svaret sendes til Anthropic for å vurdere hva slags svar det er (for eksempel interesse, avslag eller fraværsmelding), slik at oppfølgingen stanses riktig og du får et forslag til status — aldri en automatisk beslutning. Vi er åpne om at navn og svarinnhold behandles her. Anthropic behandler opplysningene for å produsere resultatet, og bruker dem etter våre avtalevilkår ikke til å trene sine modeller.
- Google og Microsoft — sender og leser e-post via din egen tilkoblede konto (Gmail eller Microsoft 365 / Outlook). De behandler e-postinnholdet, mottakeradressen og tilgangen som trengs for å sende på dine vegne og oppdage svar i innboksen.
- Serper — websøk som brukes for å finne en bedrifts nettside og andre publiserte opplysninger. Mottar søkestrengen, som normalt er firmanavn og søkeord, og som indirekte kan inneholde et navn når søket gjelder en navngitt person.
- Bright Data — henter selskaps- og firmografisignaler fra LinkedIn om bedriften som vurderes, og utfører offentlige websøk på våre vegne. Mottar bedriftens LinkedIn- eller nettadresse, og ved websøk søkestrengen — som kan inneholde en kontaktpersons navn og firmanavn når søket skal foreslå lenken til vedkommendes offentlige LinkedIn-profil. Vi leser bevisst kun opplysninger om selskapet fra LinkedIn-kilden og lagrer ikke rå personopplysninger om enkeltpersoner derfra; fra profilsøket lagrer vi kun selve lenken, og først etter at avsenderen har bekreftet at den gjelder riktig person.
- Prospeo — finner en verifisert jobb-e-postadresse ut fra navn og firmadomene. Mottar fornavn, etternavn og firmadomene, og returnerer en verifisert e-postadresse.
- MillionVerifier og BounceBan — kontrollerer at en e-postadresse er gyldig og leverbar før vi bruker den. Mottar selve e-postadressen, som er en personopplysning når den er personlig (for eksempel «ola@firma.no»).
- Stripe — betalingsløsning for abonnementet. Betalingen skjer i Stripes eget betalingsvindu (Stripe Checkout). Stripe mottar navn, e-postadresse, faktureringsopplysninger og kortopplysningene du oppgir der. Nordspect mottar aldri fullstendig kortnummer. Stripe opptrer dels som databehandler for oss, dels som selvstendig behandlingsansvarlig for de betalingsopplysningene de er lovpålagt å behandle etter regler om svindelforebygging og hvitvasking.
- Resend — sender system-e-post fra oss til deg som bruker, som velkomst, passordtilbakestilling, varsler og nyhetsbrev. Mottar din e-postadresse og navn samt innholdet i slik system-e-post. Outreach-e-post til mottakere går ikke via Resend, men via din egen tilkoblede Gmail- eller Microsoft-konto.
Vi kan også utlevere opplysninger når vi er rettslig forpliktet til det, for eksempel til offentlig myndighet etter gjeldende lov.
Overføring til land utenfor EØS
Noen av leverandørene over har servere eller drift utenfor EØS, i hovedsak i USA. Når personopplysninger overføres dit, skjer det på grunnlag av et gyldig overføringsgrunnlag etter personvernforordningen kapittel V (art. 44 til 49), vanligvis EU-kommisjonens standardkontraktsvilkår (SCC) og der det er relevant supplerende tiltak, eller en gyldig tilstrekkelighetsmekanisme som EU-US Data Privacy Framework. Formålet er at opplysningene skal ha et vern som i praksis tilsvarer vernet innenfor EØS.
Vil du vite mer om hvilket overføringsgrunnlag som gjelder for en bestemt leverandør, eller få innsyn i de aktuelle garantiene, kan du kontakte oss på post@nordspect.no.
Hvor lenge vi lagrer opplysningene
Vi lagrer personopplysninger kun så lenge det er nødvendig for formålet de ble samlet inn for (personvernforordningen art. 5 nr. 1 bokstav e). Konkret gjelder følgende oppbevaringstider per type opplysning:
- Brukerdata (din konto): lagres så lenge kontoen din finnes. Du kan når som helst slette kontoen selv under «Innstillinger». Ved sletting fjernes all bruker- og lead-data permanent, og handlingen kan ikke angres. Unntaket er faktura- og regnskapsopplysninger, som vi er lovpålagt å oppbevare — se egen post under.
- Kontaktopplysninger om mottakere (leads): navn, e-post, telefon og annen research om en mottaker slettes automatisk senest 90 dager etter at henvendelsen til vedkommende er avsluttet. Selve samtalehistorikken (hva som ble sendt og eventuelle svar) og offentlig registerinformasjon om selskapet, som firmanavn og organisasjonsnummer, kan beholdes lenger.
- Innhold i mottatte svar: svar som kommer inn i samtaler tjenesten har startet, lagres som del av samtalehistorikken så lenge brukerkontoen som startet dialogen finnes, og slettes permanent når den kontoen slettes.
- Nyhetsbrev-påmelding: lagres til du melder deg av eller ber om sletting.
- Sikkerhets- og revisjonslogg: tekniske hendelseslogger som brukes til sikkerhet og feilsøking slettes automatisk etter 180 dager.
- Avmeldingsliste (sperreliste): lagres varig. Når noen har reservert seg mot henvendelser, må vi huske det på ubestemt tid, ellers risikerer vedkommende å bli kontaktet på nytt. Vi lagrer da kun det minimum som trengs for å hindre ny kontakt.
- Faktura- og regnskapsopplysninger: oppbevares i fem år etter regnskapsårets slutt, slik bokføringsloven krever. Disse slettes derfor ikke når du sletter kontoen din. Plikten går foran retten til sletting (personvernforordningen art. 17 nr. 3 bokstav b), og vi oppbevarer da kun det bokføringsregelverket krever.
- Tilgang til e-postkonto (OAuth): tilgangsnøklene til din tilkoblede e-postkonto lagres til du selv kobler den fra eller sletter kontoen din. Frakobling sletter nøklene umiddelbart.
Dine rettigheter
Så lenge vi behandler personopplysninger om deg, har du en rekke rettigheter etter personvernforordningen. Du kan be om å bruke dem ved å kontakte oss på post@nordspect.no:
- Innsyn (art. 15): du kan få vite om vi behandler opplysninger om deg, og få en kopi av dem.
- Retting (art. 16): du kan få rettet opplysninger som er uriktige eller ufullstendige.
- Sletting (art. 17): du kan i mange tilfeller kreve at vi sletter opplysninger om deg.
- Begrensning (art. 18): du kan i visse tilfeller kreve at vi begrenser behandlingen, slik at opplysningene bare lagres.
- Dataportabilitet (art. 20): der det er aktuelt, kan du få utlevert opplysninger du har gitt oss i et maskinlesbart format, eller få dem overført til en annen aktør.
- Innsigelse (art. 21): du kan protestere mot behandling som bygger på berettiget interesse, og har en absolutt rett til å motsette deg direktemarkedsføring.
For å bruke rettighetene dine, ta kontakt på post@nordspect.no. Er du bruker av tjenesten, kan du i tillegg slette kontoen din selv under «Innstillinger». Er du mottaker av en henvendelse, kan du når som helst melde deg av via avmeldingslenken nederst i e-posten.
Innsigelse og avmelding
Ved direktemarkedsføring er retten til å motsette seg behandlingen absolutt (art. 21 nr. 2 og 3): du trenger ikke oppgi noen grunn, og vi må stanse. Når noen melder seg av, opphører all videre kontakt fra oss, og adressen sperres varig på avmeldingslisten vår slik at vedkommende ikke kontaktes på nytt.
Automatiserte avgjørelser
Vi tar ingen fullautomatiserte avgjørelser som har rettsvirkning for deg eller på tilsvarende måte i betydelig grad påvirker deg (art. 22). Vi bruker kunstig intelligens som et hjelpemiddel til å lage utkast til tekst og til å foreslå prioriteringer, men et menneske styrer, vurderer og godkjenner alltid før noe sendes.
Informasjonssikkerhet
Vi behandler personopplysninger på en måte som skal ivareta tilstrekkelig sikkerhet, konfidensialitet og integritet (personvernforordningen art. 32). Under er de faktiske tekniske og organisatoriske tiltakene vi bruker i dag, beskrevet ærlig og uten løfter vi ikke innfrir.
- Tilgangsstyring og radnivå-sikkerhet (RLS) i databasen. Hver kunde er skilt fra de andre på databasenivå, slik at én kunde ikke kan lese en annen kundes data. Reglene håndheves av databasen selv, ikke bare av appen.
- Backend kommuniserer med databasen med en begrenset tilgang, slik at et eventuelt avvik i appen har et minst mulig handlingsrom.
- Tilgangsnøkler til tilkoblede e-postkontoer er kun tilgjengelige for vår backend — aldri for nettleseren eller andre kunder — og lagres i en database som er kryptert i hvile hos databaseleverandøren. De slettes umiddelbart når kontoen kobles fra.
- All overføring av data mellom nettleseren din, våre tjenester og databasen er kryptert med HTTPS.
- Vi lagrer kun de opplysningene som er nødvendige for at tjenesten skal fungere, og gir kun tilgang til det som trengs for det aktuelle formålet (dataminimering, art. 5).
- Feillogging skjer på vår egen infrastruktur. Når noe feiler i appen, sender vi en teknisk feilmelding til vår egen backend for feilsøking. Vi bruker ingen tredjeparts feilsporingstjeneste som for eksempel Sentry.
- Vi bruker ingen tredjeparts sporing eller analyse i selve appen.
Ingen løsning gir hundre prosent sikkerhet. Vi jobber kontinuerlig med å forbedre tiltakene våre etter hvert som tjenesten utvikler seg. Oppdager du et sikkerhetsproblem, setter vi pris på at du melder fra til post@nordspect.no.
Informasjonskapsler og lokal lagring
På nordspect.no (denne siden): Vi bruker Google Analytics 4 for å forstå hvordan landingssiden brukes (for eksempel hvilke sider som besøkes og hvor trafikken kommer fra), slik at vi kan forbedre den. Analyseverktøyet lastes kun etter at du aktivt har gitt samtykke via samtykkebanneret («Godta»); før det sendes ingen forespørsel til Google (Consent Mode v2, standard = avslått). Behandlingsgrunnlaget er samtykke (personvernforordningen art. 6 nr. 1 bokstav a). Google LLC behandler analysedataene som databehandler på våre vegne, og data kan overføres til USA under EU-US Data Privacy Framework. Det settes da informasjonskapslene _ga og _ga_<ID> med levetid inntil 13 måneder; GA4 anonymiserer IP-adresser som standard, slik at full IP-adresse ikke lagres. Selve samtykkevalget lagres lokalt i nettleseren din, ikke som en informasjonskapsel. Du kan når som helst endre eller trekke tilbake samtykket via «Administrer informasjonskapsler» nederst på siden.
I appen (app.nordspect.no): Her bruker vi ikke sporingskapsler, tredjeparts analyseverktøy eller markedsføringssporing. Vi setter ingen informasjonskapsler for å følge deg på tvers av nettsteder. Det vi lagrer, lagres lokalt i din egen nettleser, og kun fordi appen trenger det for å fungere: innloggings- sesjonen (så du forblir innlogget), temavalg (lyst/mørkt/systemstyrt), enkelte visnings- og sorteringsvalg, og mellomlagrede kampanjeforslag av ytelseshensyn (som ryddes bort etter en tid). Denne informasjonen deles ikke med tredjeparter, og du kan når som helst tømme den ved å slette nettleserdata for tjenesten.
Klage til Datatilsynet
Mener du at vår behandling av personopplysninger er i strid med regelverket, kan du klage til Datatilsynet. Du finner kontaktinformasjon og veiledning på datatilsynet.no. Vi setter likevel pris på at du tar kontakt med oss på post@nordspect.no først, slik at vi får mulighet til å rette opp.
Endringer i denne erklæringen
Vi kan komme til å oppdatere denne personvernerklæringen, for eksempel når tjenesten endrer seg eller ved endringer i regelverket. Den til enhver tid gjeldende versjonen ligger alltid her, med oppdateringsdato øverst på siden. Ved vesentlige endringer varsler vi der det er naturlig, for eksempel i appen eller på e-post.
For øvrige vilkår som gjelder bruken av tjenesten, se våre vilkår for bruk.