Personvernerklæring
Sist oppdatert 7. juli 2026 · Gjelder pilotperioden
1. Behandlingsansvarlig — og når vi er databehandler
AgerTechAI Consulting AS, org.nr 937 616 694, Flafjellet 34a, 1454 Fagerstrand, Norge (post@agertechai.no, kontaktperson Roger Agerup) er behandlingsansvarlig for personopplysninger knyttet til konto, kundeforhold og drift av tjenesten. Vi har ikke plikt til å ha personvernombud.
For lønnsdata og andre opplysninger virksomheten laster opp om sine ansatte, er virksomheten (din arbeidsgiver/kunden) behandlingsansvarlig, og AgerTechAI er databehandler. Da behandler vi opplysningene bare etter instruks fra virksomheten, regulert i en databehandleravtale som inngås ved onboarding. Brukes ARP-Kompis av et regnskapsbyrå på vegne av byråets klient, kan vi være underdatabehandler i byråets kjede — dette reguleres i samme avtaleverk.
2. Hvilke opplysninger vi behandler, og hvorfor
2.1 Konto og innlogging
E-postadresse og innloggingstidspunkter, for å levere sikker passordfri innlogging (engangslenke). Grunnlag: avtale (GDPR art. 6 nr. 1 b). Lagres til 30 dager etter at kontoen avsluttes.
2.2 Virksomhets- og kontaktopplysninger
Selskapsnavn, org.nr (kontrollsiffer-validert), antall ansatte, bransje, kontaktpersonens navn, e-post og rolle, samt valgfri selskapskontekst du skriver inn. Formål: levere tjenesten, utlede §26-pliktnivå og sende den årlige påminnelsen om redegjørelsesarbeidet til kontaktpersonen. Grunnlag: avtale (art. 6 nr. 1 b); for påminnelser og produktvarsler også berettiget interesse (art. 6 nr. 1 f — hjelpe kunden å overholde en årlig lovplikt). Utsendte påminnelser logges (mottakeradresse og år) for å hindre dobbeltvarsling.
2.3 Lønnsdata (virksomhetens egne data — vi er databehandler)
Virksomheten laster opp lønnsdata per ansatt for lønnskartleggingen: pseudonymisert ansatt-ID (ansattnummer — ikke navn eller fødselsnummer), stilling, stillingsgruppe, lønn, kjønn, ansiennitet, deltidsprosent, ufrivillig deltid og uttak av foreldrepermisjon. Formål: lovpålagt lønnskartlegging og lønnsgap-beregning etter likestillings- og diskrimineringsloven § 26, og generering av utkast til §26a-redegjørelse. Redegjørelsen bygger på aggregerte tall per stillingsgruppe — enkeltpersoners lønn skal ikke fremgå. Grunnlag er virksomhetens: normalt rettslig forpliktelse (art. 6 nr. 1 c, jf. § 26). Dataene slettes når virksomheten sletter dem, avslutter kundeforholdet eller instruerer oss om det.
2.4 Styresignering
Dersom redegjørelsen signeres elektronisk av styret, behandles styremedlemmenes navn, e-post, rolle, beslutning, eventuell kommentar, samt IP-adresse, nettleser- informasjon og tidspunkt ved signering — for å dokumentere signaturens ekthet. Grunnlag: virksomhetens berettigede interesse i etterprøvbar styrebehandling (art. 6 nr. 1 f). Signaturløsningens endelige utforming avklares juridisk før lansering.
2.5 Pilot-/interesseskjema
Melder du interesse via skjemaet på forsiden, behandler vi navn, e-post og virksomhet, samt IP-adresse og nettleserinformasjon (misbruksvern). Grunnlag: samtykke/tiltak før avtaleinngåelse (art. 6 nr. 1 a/b). Slettes senest når piloten avsluttes eller ved forespørsel.
2.6 KI-behandling (Claude)
AI-forslag og redegjørelses-utkast genereres med Claude-modeller fra Anthropic. Til det sendes vurderingssvarene, selskapskonteksten og aggregerte lønnstall til Anthropics API. Kundedata brukes ikke til å trene modeller — Anthropic lagrer inn- og utdata kortvarig kun for misbruksdeteksjon (typisk 30 dager). Grunnlag følger formålet behandlingen skjer for (pkt. 2.2/2.3). Se pkt. 5 om overføring til USA.
2.7 Sikkerhet, drift og revisjonsspor
Vi logger sikkerhetsrelevante hendelser (innlogging, import, generering, signering, utsendte varsler) med tidspunkt, bruker-e-post og i noen tilfeller IP-adresse og nettleserinformasjon, i et revisjonsspor som ikke kan endres i etterkant. Formål: sikkerhet, feilsøking, dokumentasjon av lovpålagt arbeid. Grunnlag: berettiget interesse (art. 6 nr. 1 f). Feilhendelser i applikasjonen sendes til vårt feilsporingsverktøy (Sentry, EU-datasenter) og slettes automatisk etter kort tid.
2.8 Fakturering
Fakturaopplysninger (kontaktperson, e-post, organisasjonsdata) behandles for fakturering av pilotavtalen og oppbevares i fem år etter regnskapsårets slutt. Grunnlag: rettslig forpliktelse (art. 6 nr. 1 c, jf. bokføringsloven).
3. Hva vi ikke samler inn
Ingen sporingspiksler, annonse-cookies eller tredjeparts analyseverktøy. Vi ber aldri om ansattes navn eller fødselsnummer i lønnsdata — malen bruker pseudonymisert ansatt-ID. Vi selger aldri personopplysninger.
4. Hvem vi deler opplysninger med
Vi bruker disse underleverandørene for å levere tjenesten:
- Supabase Inc. — database, autentisering og lagring — Stockholm (EU).
- Vercel Inc. — hosting og drift — EU-infrastruktur (Frankfurt).
- Anthropic, PBC — KI-generering (Claude) — USA (se pkt. 5).
- Resend, Inc. — transaksjonell e-post (innlogging, påminnelser) — USA (se pkt. 5).
- Functional Software, Inc. (Sentry) — feilsporing — EU-datasenter (Tyskland).
Alle er bundet av databehandleravtaler. Utover dette deler vi bare opplysninger når lov eller myndighetspålegg krever det.
5. Overføring til land utenfor EØS
Kundedata lagres i EU (Supabase Stockholm). KI-prosessering hos Anthropic og e-postutsending via Resend innebærer overføring til USA. Overføringene sikres gjennom EU–US Data Privacy Framework der leverandøren er sertifisert, eller EU-kommisjonens standardpersonvernbestemmelser (SCC) med supplerende tiltak etter Schrems II. Anthropic bruker ikke API-data til modelltrening. Detaljer om KI-prosesseringen står på sikkerhetssiden.
6. Sikkerhet
Kryptering under overføring (TLS 1.2+) og i hvile (AES-256), radnivå-sikkerhet i databasen (hver virksomhet ser bare egne data), minste-privilegium-tilgang, uforanderlig revisjonsspor, og varsling av eventuelle brudd i tråd med GDPR (til Datatilsynet innen 72 timer der det kreves).
7. Sletting
Ved sletting av kundeforholdet hard-slettes alle ansatt-nivå-data (lønnsrader, vurderinger, påminnelseslogg), virksomhetsprofilen anonymiseres, og revisjonssporet renses for personopplysninger (hendelsestype og tidspunkt beholdes uten personinnhold). Signerte/publiserte redegjørelser er beskyttet mot ordinær endring, men omfattes av samme slettemekanisme ved krav om sletting.
8. Dine rettigheter
Du har rett til innsyn (art. 15), retting (16), sletting (17 — med unntak for det vi er lovpålagt å oppbevare, typisk fakturadata), begrensning (18), dataportabilitet (20), innsigelse (21) og å trekke samtykke (art. 7 nr. 3). Gjelder henvendelsen lønnsdata arbeidsgiveren din har lastet opp, retter du den til arbeidsgiveren (behandlingsansvarlig) — vi bistår dem. Ellers: post@agertechai.no; vi svarer normalt innen 30 dager.
9. Klageadgang
Du kan klage til Datatilsynet (postkasse@datatilsynet.no, 22 39 69 00), men vi setter pris på om du kontakter oss først, så vi kan løse saken direkte.
10. Automatiserte avgjørelser og profilering
ARP-Kompis treffer ingen automatiserte avgjørelser med rettsvirkning for enkeltpersoner (GDPR art. 22). KI-innholdet er beslutningsstøtte som virksomheten gjennomgår og godkjenner manuelt.
11. Barn og endringer
Tjenesten er for virksomheter og retter seg ikke mot barn. Vesentlige endringer i erklæringen varsles registrerte kunder per e-post og datostemples her.
12. Kontakt
AgerTechAI Consulting AS · org.nr 937 616 694 · Flafjellet 34a, 1454 Fagerstrand · post@agertechai.no · kontaktperson Roger Agerup.