1. Behandlingsansvarlig
Organisasjonsnummer: 927 829 292
E-post: personvern@noracrm.no
On-Ramp AS er behandlingsansvarlig for behandlingen av personopplysninger som beskrives i denne erklæringen. Henvendelser om personvern rettes til adressen over.
2. To roller: brukere og datagrunnlag
Nora Signal behandler personopplysninger i to helt ulike sammenhenger. Om deg som bruker: kontoen din, innloggingene dine og samtykket ditt — det du selv oppgir for å bruke tjenesten. I datagrunnlaget: opplysninger om personer i norsk næringsliv i yrkesmessig sammenheng — daglige ledere, styremedlemmer, aksjonærer og kontaktpersoner — hentet fra offentlige registre og virksomhetenes egne offentlige kilder. Denne erklæringen dekker begge.
Når en kunde eksporterer opplysninger ut av tjenesten (Excel, eksport til NoraCRM, kontaktjakt-resultater) og bruker dem i eget salgs- eller markedsarbeid, er kunden selvstendig behandlingsansvarlig for den videre behandlingen — se brukervilkårene punkt 6.
3. Opplysninger om deg som bruker
3.1 Konto og levering av tjenesten
| Personopplysninger | Formål | Behandlingsgrunnlag |
|---|---|---|
| Navn, jobb-e-post, passord (kryptografisk hash) | Opprette og administrere brukerkonto, autentisering | Oppfyllelse av avtale (GDPR art. 6(1)(b)) |
| Firmanavn og org.nr | Kundeadministrasjon, godkjenning av konto, fakturering | Oppfyllelse av avtale (art. 6(1)(b)) |
| Aksept av vilkårene (tidspunkt, avtaleversjon, IP-adresse) | Dokumentere avtaleinngåelsen og samtykket | Oppfyllelse av avtale (art. 6(1)(b)) og berettiget interesse (art. 6(1)(f)) |
| IP-adresse, innloggings- og sikkerhetslogger | Sikkerhet, tilgangskontroll, feilsøking, rategrenser | Berettiget interesse (art. 6(1)(f)) |
| Bruksdata (lagrede søk, lister, innstillinger, kvoteforbruk) | Levere funksjonene, drift og feilretting | Oppfyllelse av avtale (art. 6(1)(b)) |
| Faktureringsinformasjon | Betaling og regnskapsføring | Rettslig forpliktelse (art. 6(1)(c), jf. bokføringsloven) |
3.2 Kundesupport
| Personopplysninger | Formål | Behandlingsgrunnlag |
|---|---|---|
| Navn, e-post, innholdet i henvendelsen | Besvare og løse supporthenvendelser | Oppfyllelse av avtale (art. 6(1)(b)) |
| Støttehistorikk | Kvalitetssikring og opplæring | Berettiget interesse (art. 6(1)(f)) |
3.3 Markedsføring og analyse
| Personopplysninger | Formål | Behandlingsgrunnlag |
|---|---|---|
| Navn, e-postadresse | Nyhetsbrev og produktinformasjon | Samtykke (art. 6(1)(a)) — kan trekkes tilbake når som helst |
| Navn, e-post, stillingstittel | Direkte markedsføring mot eksisterende kunder | Berettiget interesse (art. 6(1)(f)), jf. markedsføringsloven § 15 |
| Pseudonymisert bruksstatistikk (Google Analytics) | Forstå bruken og forbedre tjenesten | Samtykke (art. 6(1)(a)) — se punkt 11.3 |
4. Personopplysninger i datagrunnlaget
4.1 Hva datagrunnlaget er
Nora Signal er en tjeneste for salgs- og markedsinnsikt om norske virksomheter. Opplysninger om selskaper (organisasjonsnummer, regnskap, adresse, bransje) er ikke personopplysninger. Datagrunnlaget inneholder likevel personopplysninger om enkeltpersoner i yrkesmessig sammenheng:
- Rolleinnehavere — daglig leder, styremedlemmer og andre registrerte roller, fra Brønnøysundregistrenes offentlige rolleregister.
- Aksjonærer — eiere av aksjer i norske selskaper, fra Skatteetatens aksjonærregister slik det utleveres ved innsyn. Historiske årganger benyttes for å vise eierutvikling over tid.
- Kontaktpersoner — navn, tittel, e-post, telefon og profillenker som virksomheten selv har offentliggjort på egne nettsider, samt kontaktpersoner oppgitt i offentlige stillingsutlysninger og kunngjøringer.
Datagrunnlaget inneholder ikke særlige kategorier personopplysninger (GDPR art. 9), ikke opplysninger om straffedommer, og ikke opplysninger om privatpersoner utenfor nærings- og yrkessammenheng. Fødselsnummer og andre identifikatorer fra kilderegistrene brukes utelukkende internt til å koble sammen data og vises aldri i tjenesten.
4.2 Kilder
Opplysningene hentes fra åpne og autoritative kilder: Brønnøysundregistrene, Regnskapsregisteret, Skatteetatens aksjonærregister, NAV (stillingsutlysninger), Doffin og TED (offentlige kunngjøringer), eInnsyn, Statistisk sentralbyrå, Kartverket — og virksomhetenes egne offentlige nettsider. Innsamlingen fra nettsider respekterer robots.txt og holder lav hastighet mot hvert domene.
4.3 Formål og behandlingsgrunnlag
Formålet er å gi virksomheter innsikt i det norske næringslivet for salg, markedsanalyse og forretningsutvikling — å vise hvem som representerer og eier virksomheter, og hvordan virksomheter kan kontaktes. Behandlingsgrunnlaget er berettiget interesse (GDPR art. 6(1)(f)): opplysningene er offentlig tilgjengelige, gjelder utelukkende personers yrkesrolle, og vises i den sammenhengen de ble offentliggjort i. Vår vurdering er at behandlingen har begrenset inngripen i privatlivet, og at den registrertes interesser ikke går foran — særlig fordi rolle- og eierdata allerede er offentlige ved lov, og kontaktdata er publisert av virksomheten selv.
4.4 Informasjon til de registrerte (GDPR art. 14)
Opplysningene samles inn fra andre kilder enn den registrerte selv. Fordi datagrunnlaget omfatter personer med roller i norske virksomheter i stort omfang, ville individuell underretning kreve en uforholdsmessig innsats (GDPR art. 14(5)(b)). Denne erklæringen er offentlig tilgjengelig og utgjør informasjonen til de registrerte. Er du registrert i datagrunnlaget og har spørsmål, kontakt oss på personvern@noracrm.no.
4.5 Dine valg som registrert i datagrunnlaget
- Innsyn: du kan be om å få vite hvilke opplysninger vi har om deg (art. 15).
- Retting: uriktige opplysninger rettes; opplysninger fra offentlige registre rettes mest effektivt hos kilden (Brønnøysundregistrene, Skatteetaten), og endringen speiles hos oss ved neste synkronisering.
- Protest (art. 21): du kan protestere mot behandlingen. Ved protest mot bruk i direkte markedsføring skjermer vi kontaktopplysningene dine i tjenesten. For lovpålagt offentlige opplysninger (roller, eierskap) vurderes protesten konkret opp mot allmennhetens rett til innsyn i næringslivet.
- Sletting (art. 17): kontaktopplysninger som ikke lenger er offentliggjort av virksomheten, fjernes ved neste innsamlingsrunde — eller på forespørsel.
5. AI-behandling av personopplysninger
Deler av tjenesten benytter språkmodeller, blant annet til møtebriefer, selskapsprofiler, klassifisering av nyheter og stillingsannonser, og AI-assistert innhenting av offentliggjort kontaktinformasjon (Kontaktjakt). Personopplysninger som inngår i tekstene som behandles — typisk navn og titler i yrkessammenheng — kan da bli behandlet av AI-leverandøren:
| AI-leverandør | Modeller | Lokasjon |
|---|---|---|
| Anthropic PBC | Claude | USA |
| On-Ramps egen infrastruktur | Modeller med åpen kildekode (bl.a. tekstvektorer) | EU/EØS |
- Anthropic opptrer som databehandler og behandler data utelukkende etter On-Ramps instrukser i henhold til databehandleravtale. On-Ramp benytter kun kommersielle API-er der vilkårene forbyr bruk av data til modelltrening.
- Forespørsler kan lagres kortvarig hos leverandøren for sikkerhets- og misbruksovervåking (typisk inntil 30 dager) og slettes deretter automatisk.
- Modeller som kjøres på On-Ramps egen infrastruktur, sender ingen data ut av On-Ramps systemer i EU/EØS.
- AI-generert innhold kan inneholde feil, også om personer. Kundene er etter brukervilkårene punkt 3.5 forpliktet til å kontrollere AI-generert innhold før det brukes, og AI-funksjonene brukes ikke til automatiserte enkeltbeslutninger med rettsvirkning (GDPR art. 22).
6. Mottakere og underdatabehandlere
| Mottaker | Formål | Lokasjon | Overføringsgrunnlag |
|---|---|---|---|
| Driftsleverandør (hosting) | Servere og infrastruktur for tjenesten | EU/EØS | Behandling innenfor EU/EØS |
| Anthropic PBC | AI-behandling (Claude) | USA | SCC + EU-US Data Privacy Framework |
| Google Ireland Ltd. | Besøksstatistikk (Google Analytics) — kun etter samtykke, se punkt 11.3 | EU / USA | SCC + EU-US Data Privacy Framework |
| E-postleverandør | Transaksjonelle e-poster (bl.a. team-invitasjoner) | EU/EØS | Behandling innenfor EU/EØS |
| Regnskapsfører/revisor | Lovpålagt regnskapsføring | Norge | Underlagt taushetsplikt |
Velger en kunde å eksportere selskaper til NoraCRM, overføres kun organisasjonsnumre til kundens egen NoraCRM-konto (også levert av On-Ramp AS) — på kundens uttrykkelige initiativ. Utover dette deler ikke On-Ramp personopplysninger med tredjeparter for deres egne formål, og aldri for markedsføringsformål uten uttrykkelig samtykke. Underdatabehandlere er bundet av skriftlige databehandleravtaler med tilsvarende forpliktelser som On-Ramp selv har. Vesentlige endringer i underdatabehandlere varsles i tjenesten eller per e-post.
7. Overføring til tredjeland
Tjenesten og datagrunnlaget driftes på servere innenfor EU/EØS. Overføring til land utenfor EU/EØS skjer kun til leverandørene i punkt 5 og 6, og sikres gjennom EUs standardkontraktsklausuler (SCC), EU-US Data Privacy Framework der leverandøren er sertifisert, samt supplerende tekniske tiltak, herunder kryptering i transitt (TLS 1.2+). Ingen andre overføringer til tredjeland finner sted uten gyldig overføringsgrunnlag etter GDPR kapittel V.
8. Lagring og sletting
| Kategori | Lagringstid | Begrunnelse |
|---|---|---|
| Kontoinformasjon og kundedata (lister, søk) | Så lenge kundeforholdet varer + 30 dagers eksportperiode | Kontraktsoppfyllelse, jf. vilkårene punkt 9.4 |
| Prøvekonto uten abonnement | Kan slettes tidligst 90 dager etter prøveperiodens utløp | Avtalt frist, jf. vilkårene punkt 7.4 |
| Aksept av vilkår (samtykkelogg) | Så lenge kontoen består + foreldelsesfrist | Dokumentasjon av avtaleinngåelse |
| Innloggings- og sikkerhetslogger | 12 måneder | Sikkerhet og berettiget interesse |
| Faktureringsinformasjon | 5 år etter regnskapsårets slutt | Bokføringsloven § 13 |
| Støttehenvendelser | 12 måneder etter løsning | Kvalitetssikring |
| Personopplysninger i datagrunnlaget | Oppdateres løpende mot kildene; historiske register-årganger beholdes for tidslinjer og eieranalyse | Berettiget interesse — innsikt i næringslivets utvikling |
| AI-forespørsler hos ekstern leverandør | Inntil 30 dager (automatisk sletting) | Leverandørens sikkerhetsovervåking |
9. Dine rettigheter
Enten du er bruker av tjenesten eller registrert i datagrunnlaget, har du etter GDPR rett til:
- Innsyn (art. 15): å få vite om vi behandler personopplysninger om deg, og i så fall få tilgang til opplysningene.
- Retting (art. 16): å få uriktige opplysninger rettet uten ugrunnet opphold.
- Sletting (art. 17): å kreve sletting når opplysningene ikke lenger er nødvendige, du trekker et samtykke tilbake, eller behandlingen er ulovlig.
- Begrensning (art. 18): å kreve at behandlingen begrenses i visse tilfeller, for eksempel mens vi vurderer en innsigelse.
- Dataportabilitet (art. 20): å motta opplysninger du selv har gitt oss i et strukturert, maskinlesbart format.
- Protest (art. 21): å protestere mot behandling basert på berettiget interesse, inkludert direkte markedsføring — se også punkt 4.5.
- Å trekke samtykke: når som helst, uten at det påvirker lovligheten av behandling som allerede har funnet sted.
Henvendelser rettes til personvern@noracrm.no og besvares innen tretti (30) dager. Er henvendelsen kompleks, kan fristen forlenges med ytterligere seksti (60) dager — du informeres i så fall innen den opprinnelige fristen.
Datatilsynet · Postboks 458 Sentrum, 0105 Oslo · Telefon 22 39 69 00 · postkasse@datatilsynet.no · www.datatilsynet.no
10. Sikkerhetstiltak
On-Ramp har implementert tekniske og organisatoriske tiltak i samsvar med GDPR artikkel 32, blant annet:
- Kryptering av data i transitt (TLS 1.2 eller høyere).
- Sikker passordlagring med moderne, saltede hashalgoritmer — passord lagres aldri i klartekst.
- Kryptering (AES-256) av integrasjonsnøkler og tilgangstokens i hvile.
- Sesjonssikring (HttpOnly, SameSite), CSRF-vern og rategrenser mot brute force og masseuttrekk.
- Tilgangsstyring etter minste privilegium, logisk skille mellom kundenes data, og logging av sikkerhetshendelser.
- Automatisk sikkerhetskopiering, sårbarhetsoppdateringer og rutiner for håndtering av sikkerhetsbrudd — brudd som skal meldes, meldes Datatilsynet innen 72 timer (art. 33), og berørte varsles uten ugrunnet opphold når loven krever det.
- Konfidensialitetsavtaler og personvernopplæring for alle med tilgang.
11. Informasjonskapsler og lokal lagring
Denne delen oppfyller kravene i ekomloven § 3-15, GDPR artikkel 6 og 7 og Datatilsynets veileder om informasjonskapsler og sporingsteknologier.
11.1 Strengt nødvendige (krever ikke samtykke)
| Navn | Formål | Type | Varighet |
|---|---|---|---|
| PHPSESSID | Opprettholder innlogging og brukerøkt | Førsteparts øktkapsel (HttpOnly, SameSite) | Ved lukking av nettleseren |
11.2 Funksjonell lokal lagring (localStorage, førstepart)
Innstillinger som kun lagres i din egen nettleser og aldri sendes til tredjeparter:
| Nøkkel | Formål |
|---|---|
| nora_cookie_samtykke | Husker svaret ditt på samtykkespørsmålet («ja»/«nei») |
| nora_signal_theme / nora_signal_fontsize | Valgt fargetema og skriftstørrelse |
| nora_firma_kortvis / nora_eksport_felter | Visningsvalg og feltvalg du har gjort i appen |
11.3 Besøksstatistikk — kun etter samtykke
Vi bruker Google Analytics 4 til å forstå hvordan forsiden og appen brukes. Ingen analyseskript lastes, og ingen analysekapsler settes, før du aktivt velger «Godta» i samtykkebanneret — velger du «Nei takk», huskes valget og Google Analytics lastes aldri. Med samtykke behandles pseudonymisert bruksstatistikk (sidevisninger, hendelser, en tilfeldig klient-id og for innloggede brukere en intern konto-id — aldri navn eller e-post). Avvisning krever ikke flere klikk enn aksept.
Denne siden og vilkårssiden laster ingen analyse i det hele tatt. Skrifttypene på de offentlige sidene hentes fra Google Fonts; nettleseren din sender da IP-adressen sin til Google for å laste skriftfilene. Selve appen bruker de samme skriftene.
11.4 Ingen tredjeparts sporing
Vi bruker ingen annonsepiksler, ingen markedsføringskapsler og ingen sporing på tvers av nettsteder. Eventuelle nye kategorier vil kreve eget samtykke og varsles i denne erklæringen.
12. Krav til gyldig samtykke
Samtykker On-Ramp innhenter, oppfyller kravene i GDPR artikkel 4 nr. 11 og artikkel 7:
- Frivillig: samtykke er aldri en forutsetning for tjenestens kjernefunksjonalitet.
- Spesifikt: samtykke innhentes separat for hvert formål — aksept av vilkårene og cookie-samtykket er to uavhengige valg.
- Informert: forespørselen angir formål og hva som behandles.
- Utvetydig: samtykke gis gjennom en klar, bekreftende handling — vi bruker aldri forhåndsavkryssede bokser eller samtykkemurer.
- Dokumenterbart: vi logger samtykker med tidsstempel, versjon og metode.
- Enkelt å trekke tilbake: like enkelt som å gi det, uten negative konsekvenser.
13. Endringer i erklæringen
Vi kan oppdatere denne erklæringen for å gjenspeile endringer i vår praksis, lovgivning eller tilsynspraksis. Ved vesentlige endringer varsles brukerne aktivt i tjenesten og bes om fornyet aksept ved neste innlogging. Oppdatert versjon og dato angis øverst i dokumentet.
14. Kontakt
Generelle henvendelser: On-Ramp AS · support@noracrm.no