Personvernerklæring
Slik behandler Velma personopplysninger: hva vi samler inn, hvorfor, hvem som hjelper oss, og hvilke rettigheter du har. Her finner du også databehandleravtalen vår med bedriftene som bruker Velma.
Kort fortalt
- Bedriftens data tilhører bedriften. Vi bruker dem bare til å drive Velma for dere.
- Vi selger aldri dataene deres, deler dem aldri for reklame, og bruker dem aldri til å trene KI.
- Velma lagrer alt i EU.
- Det Velma finner i noens private e-post, forblir privat for den personen.
- Dere kan når som helst be om en kopi av dataene, eller be om at de slettes.
Hvem vi er
Velma er et produkt fra Highgate AS, et norsk selskap (org.nr. 930 718 424 MVA). I denne erklæringen betyr «vi» og «oss» Highgate AS. Du når oss om alt i denne erklæringen på hello@velmaknows.com.
Deres data eller våre
Personvernloven skiller mellom to roller, og vi har begge:
- Bedriftens innhold er alt bedriften legger inn i Velma eller lar Velma lese: samtaler, det Velma lærer, og dokumenter, e-post og opplysninger fra verktøyene dere kobler til. For dette er bedriften behandlingsansvarlig og vi databehandler: vi behandler det bare på bedriftens vegne og etter bedriftens instrukser. Databehandleravtalen nedenfor beskriver hvordan.
- Kontoer, fakturering og drift av tjenesten: hvem som logger inn, betalingsopplysninger, e-post til kundestøtte og sikkerhetslogger. For dette er Highgate AS behandlingsansvarlig.
Hva vi samler inn
Når du bruker Velma
- Kontoen din: navnet og e-postadressen din, og en identifikator fra Google når du logger inn med Google. Vi ser aldri Google-passordet ditt.
- Bedriftens innhold: det du og de ansatte forteller Velma, det Velma lærer og dere godkjenner, historikken over hvem som endret hva og når, og det Velma leser fra verktøyene bedriften kobler til. Dine egne samtaler med Velma lagres privat for deg.
- Tilgang til tilkoblede verktøy: nøklene som lar Velma lese et verktøy dere har koblet til. De lagres kryptert.
- Bedriftens KI-nøkkel: legger bedriften inn sin egen KI-nøkkel slik at rutiner kan kjøre når ingen har datamaskinen på, lagrer vi den kryptert og viser den aldri igjen.
- Tekniske logger: feil, svartider og IP-adresser. Endringshistorikken noterer også IP-adressen en endring kom fra.
- Betaling: bedriftens navn, organisasjonsnummer, MVA-nummer og hvem som får kvitteringene. Kortopplysninger går rett til betalingspartneren vår, Creem; dem ser vi aldri.
- Kundestøtte: det du skriver når du sender oss en e-post.
- Ventelisten: hvis du setter deg på den, e-posten din, bedriftens navn, språk og hva slags datamaskin du bruker, slik at vi kan slippe deg inn når det er din tur.
Hva vi ikke samler inn
Når du bruker ditt eget Claude- eller ChatGPT-abonnement med Velma, logger du inn på din egen datamaskin. Vi ser, lagrer eller videreformidler aldri den innloggingen.
Hvorfor, og på hvilket grunnlag
| Hva vi gjør | Behandlingsgrunnlag (GDPR) |
|---|---|
| Opprette kontoen din, drive Velma og gi deg kundestøtte | Avtalen vår med deg eller bedriften din (art. 6 nr. 1 bokstav b) |
| Behandle bedriftens innhold | Etter bedriftens instrukser, som bedriftens databehandler (art. 28) |
| Holde Velma sikker, hindre misbruk og rette feil | Vår berettigede interesse i en trygg tjeneste som virker (art. 6 nr. 1 bokstav f) |
| Føre ventelisten og si fra når det er din tur | Tiltak du ber om før en avtale inngås (art. 6 nr. 1 bokstav b) |
| Ta imot betaling og oppbevare regnskapsmateriale | Rettslig forpliktelse etter bokføringsloven (art. 6 nr. 1 bokstav c) |
| Telle hvordan Velma brukes, i anonyme totaler | Vår berettigede interesse i å forbedre Velma og planlegge prisene våre (art. 6 nr. 1 bokstav f) |
| Fortelle deg om viktige endringer i Velma | Avtalen vår med deg (art. 6 nr. 1 bokstav b) |
Vi sender ikke markedsføring på e-post med mindre du har bedt om det, og du kan når som helst si nei takk.
KI og dataene dine
- Vi trener aldri KI på dataene deres, og vi bruker bare KI-leverandører som i avtale har forpliktet seg til ikke å gjøre det heller.
- Deres egen KI: når noen bruker sitt eget Claude- eller ChatGPT-abonnement, eller Velma kjører en rutine med bedriftens egen KI-nøkkel, går det som trengs for jobben, til den KI-leverandøren, under deres avtale med dem.
- KI-en som følger med Velma: når dere bruker den, sender vi spørsmålet og det som trengs for å svare, til KI-leverandøren som står under underdatabehandlere, bare for å svare på det.
- Privat e-post: når noen kobler til sin egen e-post, ser Velma etter det som er nyttig for bedriften. Når en e-post er brukt eller hoppet over, slettes teksten, og e-post som ikke er relevant, slettes helt. Velma tar ikke vare på en kopi av innboksen. Det Velma finner, forblir privat for den personen til hen velger å dele det.
- Et menneske bestemmer: det Velma lærer, blir foreslått først. Ingenting blir en del av det Velma vet før noen i bedriften har godkjent det.
Hvor dataene lagres
Velmas servere og database står i Frankrike, og sikkerhetskopiene i et annet datasenter i EU, alt hos Scaleway, et fransk selskap. Vi lagrer ikke bedriftens innhold utenfor EU/EØS.
KI-leverandører, og Google når du logger inn med Google, kan behandle data utenfor EU/EØS. Når det skjer, er overføringen beskyttet av EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå for USA (EU-US Data Privacy Framework) eller av EUs standard personvernbestemmelser (SCC).
Underdatabehandlere
Disse selskapene hjelper oss å drive Velma og kan behandle personopplysninger for oss. Hver av dem er bundet av en databehandleravtale med oss.
| Selskap | Hva de gjør for oss | Hvor |
|---|---|---|
| Scaleway SAS | Servere, database, sikkerhetskopier og fillagring | Frankrike (EU) |
| Anthropic (Anthropic Ireland, Limited) | KI-en som følger med Velma: svarer på spørsmål og kjører rutiner når dere bruker den | USA |
Når du logger inn med Google, bekrefter Google hvem du er under sin egen personvernerklæring. Google er ikke vår underdatabehandler.
Betalingen håndteres av Creem (Armitage Labs OÜ, Estland), som selger Velma-abonnementer som vår merchant of record. Creem behandler betalingsopplysningene dere gir, under sin egen personvernerklæring som selvstendig behandlingsansvarlig, og forteller oss det vi trenger for å gi dere tilgang: planen, om det er betalt, og hvem kvitteringene går til.
Verktøyene bedriften kobler til Velma, som Google Drive, Gmail eller regnskapssystemet, er ikke våre underdatabehandlere. Bedriften bruker dem under sine egne avtaler med dem, og Velma leser fra dem på bedriftens vegne.
Hvor lenge vi tar vare på dem
- Bedriftens innhold: så lenge bedriften har Velma. Når et abonnement avsluttes, sletter vi det innen 30 dager. Etter en gratis prøveperiode som ikke blir til et abonnement, tar vi vare på det i 30 dager i tilfelle dere ombestemmer dere, og sletter det så. Kopier i sikkerhetskopier forsvinner innen ytterligere 30 dager.
- Privat e-post: teksten i en e-post slettes når Velma har brukt den eller hoppet over den. Emnet og lenken beholdes, slik at et nytt svar kan fanges opp, til personen kobler fra e-posten sin eller slutter i bedriften.
- Kontoen din: til du fjernes fra bedriftens Velma, eller bedriften slutter å bruke Velma.
- Tekniske logger: inntil 90 dager.
- Brukstall: vi tar vare på totaler, som hvor mange spørsmål som stilles i en måned, uten at det går an å se hvilken person eller bedrift de kommer fra. De hjelper oss å forbedre Velma og planlegge prisene våre.
- Kvitteringer, fakturaer og regnskapsmateriale: 5 år etter regnskapsårets slutt, slik bokføringsloven krever.
- E-post til kundestøtte: inntil 2 år etter at vi sist hørte fra deg.
- Ventelisten: til du begynner å bruke Velma eller ber om å bli tatt av, og ikke lenger enn 12 måneder etter at Velma åpner.
Slik beskytter vi dem
- Dataene til hver bedrift er skjermet fra alle andre bedrifters i selve databasen, ikke bare i koden vår.
- Data krypteres på vei til og fra Velma. Databasen og sikkerhetskopiene er kryptert, og nøklene til tilkoblede verktøy og KI krypteres i tillegg hver for seg.
- Hver endring logges med hvem som gjorde den og når.
- Bare noen få personer i Highgate AS har tilgang til produksjonssystemene, og bare når det trengs for å drive Velma eller hjelpe dere.
Rettighetene dine
Du har rett til å se personopplysningene vi har om deg, få dem rettet eller slettet, begrense eller protestere mot hvordan vi bruker dem, og få en kopi i et format du kan ta med deg et annet sted. Send en e-post til hello@velmaknows.com, så svarer vi innen 30 dager.
Gjelder forespørselen bedriftens innhold, der vi er databehandler, sender vi den videre til bedriften og hjelper den å svare.
Mener du at vi behandler opplysningene dine feil, kan du klage til Datatilsynet, eller til personvernmyndigheten der du bor. Vi setter pris på å få sjansen til å rette det opp først.
Dette nettstedet
Dette nettstedet bruker ingen informasjonskapsler, ingen analyseverktøy og ingen sporing. Bytter du mellom lys og mørk modus, lagres valget i din egen nettleser og sendes aldri til oss. Alt på nettstedet, også skrifttypene, leveres fra vår egen drift i EU.
Databehandleravtale
Denne delen er databehandleravtalen mellom Highgate AS (databehandler) og hver bedrift som bruker Velma (behandlingsansvarlig), slik personvernforordningen (GDPR) artikkel 28 krever. Den gjelder automatisk som en del av brukervilkårene våre. Bedrifter som trenger en signert kopi, kan be om det.
1. Hva vi behandler
Personopplysningene i bedriftens innhold (se Hva vi samler inn), for eksempel navn, kontaktopplysninger, roller, hva folk har skrevet, og opplysninger om kunder og avtaler. Opplysningene gjelder bedriftens ansatte, kunder, leverandører og andre kontakter. Vi behandler dem for å levere Velma, så lenge bedriften bruker Velma. Velma er ikke laget for sensitive opplysninger, som helseopplysninger, så ikke legg dem inn med mindre dere må.
2. Bare etter deres instrukser
Vi behandler bedriftens innhold bare for å levere Velma slik det står i vilkårene våre, og etter deres dokumenterte instrukser, blant annet hvordan dere setter opp og bruker Velma. Mener vi at en instruks bryter personvernlovgivningen, sier vi fra.
3. Taushetsplikt
Alle i Highgate AS som har tilgang til bedriftens innhold, har taushetsplikt.
4. Sikkerhet
Vi har egnede tekniske og organisatoriske sikkerhetstiltak, blant annet de som står under Slik beskytter vi dem, og vi gjennomgår dem jevnlig.
5. Underdatabehandlere
Dere gir oss tillatelse til å bruke underdatabehandlerne listet ovenfor. Vi gir beskjed minst 30 dager før vi legger til eller bytter ut en, ved å oppdatere denne siden og sende e-post til bedriftens kontoeier. Protesterer dere av rimelige personverngrunner og vi ikke finner en løsning, kan dere avslutte abonnementet og få tilbake det dere har betalt for tid dere ikke har brukt. Vi pålegger hver underdatabehandler de samme forpliktelsene som i denne avtalen, og vi står ansvarlig for arbeidet deres.
6. Hjelp til dere
Vi hjelper dere å svare på henvendelser fra personer som bruker personvernrettighetene sine, og hjelper til med sikkerhet, vurderinger av personvernkonsekvenser og forhåndsdrøftinger med myndighetene, når det gjelder Velma.
7. Brudd
Rammer et sikkerhetsbrudd bedriftens innhold, gir vi dere beskjed uten ugrunnet opphold, og senest 48 timer etter at vi ble kjent med det, med det vi vet og hva vi gjør med det.
8. Når dere avslutter
Når bedriften slutter å bruke Velma, kan vi på forespørsel gi dere en kopi av innholdet, og deretter slette det slik det står under Hvor lenge vi tar vare på dem, med mindre loven krever at vi tar vare på det.
9. Kontroll
Vi gir dere informasjonen dere trenger for å se at vi overholder denne avtalen, og tillater rimelige revisjoner, med rimelig varsel, for deres regning og høyst én gang i året, med mindre det har vært et brudd eller en myndighet krever det.
Endringer og kontakt
Endrer vi denne erklæringen, oppdaterer vi datoen øverst. Har en endring betydning for dere, sender vi også en e-post til bedriftens kontoeier før den trer i kraft.
Spørsmål? Skriv til hello@velmaknows.com.