Personvernerklæring
Versjon 1.1 · sist oppdatert 2. september 2026. Et kortere sammendrag finnes i Trust & Security Center.
1. Behandlingsansvarlig og kontakt
Eigr AS (org.nr 937 872 623), Norge — selskapet bak tjenesten KaupIT (kaupit.com). Kontakt for personvern: personvern@kaupit.com eller kontaktskjemaet. Personvernombud: [fylles ut dersom oppnevnt].
KaupIT er behandlingsansvarlig for kontoinformasjon, fakturering og henvendelser til oss. KaupIT er databehandler for innholdet kunden legger inn i sin egen tenant; kunden er da behandlingsansvarlig, og behandlingen reguleres av databehandleravtalen.
2. Hvilke personopplysninger vi behandler
- Kontodata: e-postadresse, navn, profilinformasjon, tenant-medlemskap og rolle.
- Tenant-innhold: saker, behov, leverandører, kontrakter, klausuler, evalueringer, forhandlinger, dokumenter og rapportering — inkludert personopplysninger kunden selv legger inn.
- Samtykkelogg: aksept av vilkår og databehandleravtale med versjon og tidspunkt, og tenant-samtykke til AI-leverandør.
- Revisjonslogg: aktør, rolle, handling, objekt, tidspunkt og hashet IP-adresse for sikkerhetsrelevante hendelser.
- AI-genereringslogg: hvilken AI-funksjon som ble brukt, modell, tidspunkt og tokenforbruk.
- Henvendelser: navn, e-post, kategori og innhold i henvendelser sendt via Trust & Security Center, samt hele sakshistorikken.
- Abonnement og betaling: abonnementsstatus, moduler, tokenforbruk og faktureringsdata. Kortdata behandles av betalingsleverandøren, ikke av KaupIT.
Offentlige sider samler ikke inn personopplysninger utover det du selv sender inn.
3. Formål og behandlingsgrunnlag
- Levere tjenesten (konto, moduler, saksbehandling) — nødvendig for å oppfylle avtalen, GDPR art. 6 nr. 1 bokstav b.
- Sikkerhet, sporbarhet og misbruksforebygging (revisjonslogg, hashet IP, tilgangsstyring) — berettiget interesse, art. 6 nr. 1 bokstav f.
- Regnskap, fakturering og lovpålagt oppbevaring — rettslig forpliktelse, art. 6 nr. 1 bokstav c.
- Behandling av henvendelser og rettighetskrav — avtale og rettslig forpliktelse.
- AI-funksjoner og valg av AI-leverandør — samtykke fra tenant, art. 6 nr. 1 bokstav a. Samtykket kan trekkes tilbake, og AI-funksjonene kan slås av.
4. Bruk av kunstig intelligens (EU AI Act)
KaupIT bruker AI som beslutningsstøtte i blant annet inntak, behovsanalyse, business case, leverandørvurdering, kontrakts- og klausularbeid, evaluering, forhandling, statusrapportering og saksbehandling.
- Alt AI-generert innhold er tydelig merket i grensesnittet.
- Det fattes ingen automatiserte individuelle avgjørelser med rettsvirkning. Et menneske vurderer og godkjenner alltid før forslag blir gjeldende.
- AI-bruk logges med funksjon, modell og tidspunkt.
- Kjente begrensninger: modellene kan gi feilaktige eller ufullstendige forslag, og skal ikke brukes som eneste grunnlag for beslutninger.
- Tenant-administrator kan slå av AI-funksjoner for hele virksomheten.
5. Underdatabehandlere og lagringssted
Primærlagring skjer i EU (Frankfurt). Gjeldende liste over underdatabehandlere, formål og lagringssted finnes på siden om underdatabehandlere. Endringer varsles kundene før de tas i bruk. Ved overføring utenfor EØS benyttes EU-kommisjonens standardavtaler (SCC) med supplerende tiltak.
6. Lagringstid
- Revisjonslogg: 24 måneder.
- AI-genereringslogg: 12 måneder.
- Eksterne lenker (saksinnsyn, leverandørerklæringer, NDA-tilgang): utløper på fastsatt frist, senest 180 dager.
- Slettet brukerprofil: anonymiseres umiddelbart.
- Tenant-innhold: lagres så lenge kundeforholdet varer, og slettes eller returneres etter databehandleravtalen ved opphør.
- Regnskapsdata: oppbevares i henhold til bokføringsloven.
7. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse, og til å trekke tilbake samtykke.
- Innloggede brukere: bruk selvbetjeningen under Innstillinger → Personvern for eksport, sletting og oversikt over samtykker.
- Andre: send henvendelse i Trust & Security Center. Henvendelsen registreres som sak med lovpålagt frist, og du får en personlig lenke til sakshistorikken.
Vi svarer uten ugrunnet opphold og senest innen én måned (GDPR art. 12 nr. 3). Gjelder kravet innhold i en kundes tenant, videreformidles det til kunden som behandlingsansvarlig.
8. Sikkerhet
Tilgang styres av roller og modulaktivering, kundedata isoleres på radnivå i databasen, og sikkerhetsrelevante handlinger skrives til et append-only revisjonsspor med hash-kjede. Meldepliktige personvernbrudd varsles Datatilsynet innen 72 timer (GDPR art. 33) og berørte uten ugrunnet opphold. Detaljene står i sikkerhetsmodellen.
9. Roller og signaturrett fra offentlige registre
Når en virksomhet bruker fullmaktsmodulen, kan KaupIT hente opplysninger om roller og signaturrett fra offentlige foretaksregistre, for eksempel Enhetsregisteret. Formålet er å varsle virksomheten om avvik mellom dens egen fullmaktsmatrise og registrert representasjonsrett. Kilden er et offentlig register, ikke deg selv, og informasjonen her gis derfor etter personvernforordningen artikkel 14.
- Hvilke opplysninger: navn, rolletype (for eksempel styremedlem, daglig leder, signatur eller prokura) og registerets egen tekst om signaturregel. Fødselsdato og fødselsnummer lagres ikke.
- Behandlingsgrunnlag: berettiget interesse i å avdekke avvik i egne godkjenningsløp, med dokumentert interesseavveining.
- Hvem ser opplysningene: kun eier og administrator i den aktuelle virksomheten. Opplysningene brukes ikke til profilering, scoring eller som kontekst til AI-assistenten.
- Lagringstid: inntil tolv måneder etter siste verifisering, og slettes ved sletting av virksomheten.
Du kan når som helst be om innsyn, retting, sletting eller protestere mot behandlingen. Den fullstendige interesseavveiningen ligger i Trust Center.
10. Klageadgang
Du kan klage til Datatilsynet (Postboks 458 Sentrum, 0105 Oslo, datatilsynet.no) dersom du mener behandlingen er i strid med regelverket. Vi setter pris på at du tar kontakt med oss først, så vi kan rette opp raskt.
11. Endringer i erklæringen
Erklæringen versjoneres. Vesentlige endringer varsles innloggede brukere i løsningen og kunder per e-post før de trer i kraft. Gjeldende versjon er 1.1, sist oppdatert 2. september 2026.