Personvernerklæring
Hvordan vi håndterer personopplysninger på workaist.com og i WorkAist Cloud.
Gjeldende fra: 2026-07-10
Dette dokumentet er publisert på flere språk. Ved eventuelle avvik er den engelske versjonen bindende.
1. Behandlingsansvarlig
Behandlingsansvarlig for behandlingen som beskrives i denne erklæringen, er ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Kontakt: [email protected].
Vi har ikke utpekt et personvernombud, fordi vi ikke er pålagt å gjøre det etter art. 37 GDPR. Personvernhenvendelser og forespørsler fra registrerte når en ansvarlig person direkte på [email protected].
2. Virkeområde
Denne erklæringen omfatter workaist.com, alle underdomener driftet av WorkAist, og WorkAist Cloud, der vi opptrer som behandlingsansvarlig — det vil si for våre egne besøkende, potensielle kunder og kontoinnehavere.
Den omfatter ikke personopplysninger som en kunde laster opp i sitt eget WorkAist-arbeidsområde. For disse dataene er kunden behandlingsansvarlig, og vi er deres databehandler; vilkårene for denne behandlingen fremgår av vår Databehandleravtale. Dersom dine data befinner seg i en kundes arbeidsområde og du ønsker å utøve dine rettigheter, ta kontakt med denne kunden.
3. Hva vi behandler og hvorfor
| Datakategori | Formål | Rettslig grunnlag |
|---|---|---|
| Kontodata — navn, jobb-e-post, selskap, passord-hash | Opprette og administrere kontoen din, autentisering, support | Art. 6 nr. 1 bokstav b) GDPR — oppfyllelse av en avtale |
| Faktureringsdata — faktureringsadresse, MVA-nummer, betalingsstatus, fakturaer | Motta betaling, utstede fakturaer, oppfylle skatte- og regnskapsforpliktelser | Art. 6 nr. 1 bokstav b) GDPR og art. 6 nr. 1 bokstav c) GDPR — rettslig forpliktelse |
| Henvendelses- og registreringsskjemaer — navn, e-post, selskap, melding, ønsket underdomene | Besvare henvendelsen din og forberede en avtale på din anmodning | Art. 6 nr. 1 bokstav b) GDPR — tiltak forut for inngåelse av avtale |
| Bruk og telemetri — funksjonsbruk, agentkjøringer, tokenforbruk, feillogger | Drifte, sikre, måle og forbedre Tjenesten | Art. 6 nr. 1 bokstav f) GDPR — vår berettigede interesse i en fungerende, sikker og korrekt fakturert tjeneste |
| Sikkerhetslogger — IP-adresse, brukeragent, tidsstempler, autentiseringshendelser | Avdekke og forebygge misbruk, bedrageri og uautorisert tilgang | Art. 6 nr. 1 bokstav f) GDPR — vår berettigede interesse i sikkerhet |
| Supportkorrespondanse | Behandle supporthenvendelsen din og forbedre vår dokumentasjon | Art. 6 nr. 1 bokstav b) og art. 6 nr. 1 bokstav f) GDPR |
| Nettstedsanalyse — pseudonyme identifikatorer, besøkte sider, henvisningskilde, omtrentlig lokasjon | Forstå hvordan nettstedet brukes, slik at vi kan forbedre det | Art. 6 nr. 1 bokstav a) GDPR — ditt samtykke, gitt gjennom cookie-banneret |
Der vi baserer oss på berettiget interesse, har vi gjennomført en interesseavveining og konkludert med at behandlingen er nødvendig og forholdsmessig, og at den ikke går på bekostning av dine interesser eller grunnleggende rettigheter. Du kan protestere når som helst — se punkt 9.
Å oppgi konto- og faktureringsdata er nødvendig for å inngå avtalen. Uten disse kan vi ikke levere Tjenesten. Analyse er helt frivillig, og å avslå det har ingen betydning for din bruk av nettstedet.
4. Informasjonskapsler og lignende teknologier
Vi setter strengt nødvendig lagring uten å spørre, fordi det er nødvendig for å levere en tjeneste du har bedt om. Alt annet aktiveres først etter at du har gitt samtykke gjennom vårt cookie-banner.
| Kategori | Hva den gjør | Eksempler og lagringstid | Samtykke kreves |
|---|---|---|---|
| Strengt nødvendig | Øktstyring, CSRF-beskyttelse, lastbalansering, huske språkvalget ditt | Øktinformasjonskapsler; slettes når du lukker nettleseren eller kort tid etter | Nei — art. 6 nr. 1 bokstav f) GDPR |
| Samtykkeregistrering | Husker valget du gjorde i cookie-banneret, slik at vi ikke spør på nytt | workaist-consent-v1, lagret i nettleserens lokale lagring | Nei — nødvendig for å respektere valget ditt |
| Analyse | Google Analytics 4, lastet inn via Google Tag Manager, måler sidevisninger og navigasjon ved hjelp av pseudonyme identifikatorer | _ga, _ga_<container-id>; opptil 24 måneder | Ja |
| Annonsering | Remarketing- og konverteringsmålingstagger, når vi aktiverer dem | Angitt av den aktuelle annonseplattformen | Ja |
Før du samtykker, er Google Consent Mode initialisert i avvist tilstand, slik at ingen analyse- eller annonselagring skrives og ingen målingsdata sendes.
Du kan trekke tilbake eller endre samtykket ditt når som helst, og det er like enkelt å trekke det tilbake som å gi det: åpne «Cookie-innstillinger» i bunnteksten på en hvilken som helst side, endre valget ditt, og lagre. Tilbaketrekking påvirker ikke lovligheten av behandling som er utført før du trakk samtykket tilbake.
5. Mottakere og underdatabehandlere
Vi selger ikke personopplysninger, og vi deler dem ikke for andres egen markedsføring. Vi benytter et lite antall tjenesteleverandører som behandler personopplysninger etter våre dokumenterte instrukser, i henhold til avtaler etter art. 28 GDPR.
| Leverandør | Formål | Sted for behandling | Overføringsgaranti |
|---|---|---|---|
| Hetzner Online GmbH | Hosting av applikasjonsservere og database | Tyskland (EU) | Ikke aktuelt — behandlingen forblir innenfor EU |
| Cloudflare, Inc. | DNS, reverse proxy, TLS-terminering, beskyttelse mot tjenestenektangrep | Globalt edge-nettverk, inkludert EU | EUs standard personvernbestemmelser; EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Betalingsbehandling, abonnementshåndtering, fakturering | Irland (EU), med konsernstøtte fra USA | EUs standard personvernbestemmelser; EU-US Data Privacy Framework |
| Anthropic PBC | Inferens fra store språkmodeller som driver Tjenestens AI-funksjoner | USA | EUs standard personvernbestemmelser |
| Resend, Inc. | Transaksjonelle e-poster — kontoverifisering, varsler, supportsvar | USA | EUs standard personvernbestemmelser |
| Google Ireland Limited | Google Tag Manager og Google Analytics 4, kun etter at du har samtykket | Irland (EU), med videre overføring til USA | EU-US Data Privacy Framework; EUs standard personvernbestemmelser |
Denne listen holdes oppdatert. Vi utleverer også personopplysninger til profesjonelle rådgivere, samt til offentlige myndigheter eller domstoler der vi er rettslig forpliktet til det, eller der det er nødvendig for å fastsette, gjøre gjeldende eller forsvare rettskrav.
6. Internasjonale overføringer
Våre applikasjonsservere og database befinner seg i Tyskland. Noen av leverandørene oppført ovenfor behandler personopplysninger utenfor Det europeiske økonomiske samarbeidsområdet, hovedsakelig i USA.
Enhver slik overføring er dekket av et sikkerhetstiltak etter art. 46 GDPR: Europakommisjonens standard personvernbestemmelser, supplert der det er hensiktsmessig med ytterligere tekniske og organisatoriske tiltak, og — der mottakeren er sertifisert — av Europakommisjonens beslutning om tilstrekkelig beskyttelsesnivå for EU-US Data Privacy Framework. Du kan be om en kopi av de relevante sikkerhetstiltakene ved å kontakte [email protected].
7. Lagringstid
| Data | Lagringsperiode |
|---|---|
| Kontodata | Så lenge kontoen eksisterer, deretter 6 måneder etter avslutning |
| Fakturaer og regnskapsdokumenter | 10 år, som påkrevd av portugisisk skattelovgivning |
| Kundedata i arbeidsområdet ditt | Slettes etter at avtalen opphører — se Tjenestevilkårene og Databehandleravtalen |
| Sikkerhetslogger | 12 måneder |
| Aggregerte, ikke-identifiserende analysedata | 24 måneder |
| Innsendinger via henvendelsesskjema som ikke fører til en avtale | 24 måneder, deretter slettet |
| Registrering av ditt cookie-valg | Inntil du sletter eller endrer det |
8. Automatisert beslutningstaking og AI
WorkAist er en plattform for å bygge AI-agenter. Når en agent kjører, sendes innholdet den håndterer, til en leverandør av store språkmodeller for å generere et svar. Kundene velger denne leverandøren selv: de kan koble til sin egen API-nøkkel fra en hvilken som helst leverandør, i så fall opptrer denne leverandøren etter kundens instrukser og ikke våre, eller de kan bruke vår administrerte tokenfakturering, i så fall videresender vi forespørsler til leverandørene oppført i vår tabell over underdatabehandlere ovenfor. Hvilket innhold som sendes, avhenger utelukkende av hvordan kunden konfigurerer sine agenter.
Vi bruker ikke dine personopplysninger, eller våre kunders Kundedata, til å trene store språkmodeller. Der vi velger modellleverandøren, er denne kontraktsmessig forhindret fra å trene på dataene vi sender den. Der en kunde tar med sin egen leverandør, gjelder denne leverandørens vilkår, og vi har ingen kontroll over dem.
Vi utfører ikke automatisert beslutningstaking, herunder profilering, som har rettsvirkning for deg eller på tilsvarende måte i vesentlig grad påvirker deg i henhold til art. 22 GDPR. Agenter du bygger, kan gjøre dette — i så fall er du behandlingsansvarlig for denne behandlingen, og det er din forpliktelse å sørge for de sikkerhetstiltakene art. 22 krever, herunder en meningsfull menneskelig gjennomgang.
9. Dine rettigheter
I henhold til GDPR har du rett til å:
- få innsyn i personopplysningene vi har om deg, og motta en kopi (art. 15);
- få rettet uriktige opplysninger og fullført ufullstendige opplysninger (art. 16);
- få opplysningene dine slettet (art. 17);
- begrense vår behandling av dem (art. 18);
- motta opplysningene du ga oss i et strukturert, alminnelig anvendt, maskinlesbart format, og få dem overført til en annen behandlingsansvarlig (art. 20);
- når som helst protestere mot behandling basert på vår berettigede interesse, på grunnlag knyttet til din særlige situasjon, og til når som helst og uten å oppgi grunn å protestere mot direkte markedsføring (art. 21);
- trekke tilbake ethvert samtykke du har gitt, når som helst, uten at det påvirker lovligheten av behandling utført før tilbaketrekkingen (art. 7 nr. 3).
Send enhver forespørsel til [email protected]. Vi svarer innen én måned etter mottak. Dersom en forespørsel er særlig kompleks, kan vi forlenge denne fristen med inntil ytterligere to måneder og vil informere deg om årsaken innen den første måneden. Det er kostnadsfritt å utøve rettighetene dine, med mindre en forespørsel er åpenbart grunnløs eller overdreven.
Du har også rett til å klage til en tilsynsmyndighet — særlig i den medlemsstaten der du har din vanlige bopel, arbeidssted, eller der det påståtte bruddet fant sted. Vår ledende tilsynsmyndighet er den portugisiske Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Sikkerhet
Vi beskytter personopplysninger med tekniske og organisatoriske tiltak som er tilpasset risikoen, herunder kryptering under overføring (TLS), kryptering av lagrede påloggingsopplysninger og hemmeligheter med AES-256-GCM, streng isolasjon per kunde og per agent, rollebasert tilgangskontroll, tilgang etter prinsippet om minste privilegium for ansatte, revisjonslogging av administrative handlinger, og regelmessige sikkerhetskopier. Tiltakene vi anvender på Kundedata, er beskrevet i Vedlegg II til Databehandleravtalen.
Ingen systemer er fullstendig sikre. Dersom et brudd på personopplysningssikkerheten sannsynligvis vil medføre høy risiko for dine rettigheter og friheter, vil vi varsle deg uten unødig opphold, slik art. 34 GDPR krever.
11. Barn
Tjenesten er beregnet på virksomheter og er ikke rettet mot barn. Vi samler ikke bevisst inn personopplysninger fra noen under 16 år. Dersom du mener at et barn har gitt oss personopplysninger, kontakt oss, så vil vi slette dem.
12. Endringer i denne erklæringen
Vi kan oppdatere denne erklæringen. Den til enhver tid gjeldende versjonen, med tilhørende ikrafttredelsesdato, er alltid den som finnes på denne siden. Dersom en endring vesentlig påvirker hvordan vi behandler personopplysningene dine, vil vi varsle kontoinnehavere per e-post før den trer i kraft.
13. Kontakt
For ethvert personvernspørsmål eller enhver forespørsel fra en registrert: [email protected], eller ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.