Personvern

Personvernerklæring for HMOOD

Her finner du informasjon om hvordan HMOOD behandler personopplysninger.

Versjon 3 · Publisert 27. september 2026

Behandlingsansvarlig

HMOOD DIGITAL

Organisasjonsnummer: 938373310

Almveien 20
1659 TORP
Norge
hei@hmood.no

Hvordan personopplysninger behandles

Henvendelser og gratis nettsidevurdering

Formål: Motta, vurdere og besvare henvendelser om HMOODs tjenester, gjennomføre forespurte nettsidevurderinger, avklare behov og følge opp mulig kunde- eller prosjektarbeid.

Opplysninger: navn, e-post, telefonnummer, virksomhet/stilling, kunde-/prosjektopplysninger, kommunikasjon, Valgt tjeneste eller nettsidepakke, nettsideadresse, interesse for drift og vedlikehold, ønske om samtale og opplysninger personen selv gir i prosjektbeskrivelse eller kommentar..

Registrerte: kundens ansatte/kontaktpersoner, potensielle kunder.

Kilde: direkte fra personen – Opplysningene sendes inn direkte av personen gjennom HMOODs kontaktskjema eller skjema for gratis nettsidevurdering..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å motta og besvare næringsrelaterte henvendelser, gjennomføre forespurte nettsidevurderinger, vurdere potensielle oppdrag og følge opp personer som selv tar kontakt om HMOODs tjenester.

Lagring: Henvendelsene lagres ikke i nettstedets PostgreSQL-database, men leveres til HMOODs e-postsystem. Henvendelser som ikke fører til et kundeforhold eller annet fortsatt behov, gjennomgås og slettes senest 12 måneder etter siste relevante kontakt. Opplysninger som blir del av et kundeforhold kan beholdes videre i den perioden som gjelder for det aktuelle kundeforholdet.

Pliktig å oppgi: Nei. Konsekvens: Uten nødvendige kontaktopplysninger og informasjon om behovet kan HMOOD normalt ikke behandle eller besvare henvendelsen eller gjennomføre nettsidevurderingen..

Kundekonto og kundeportal

Formål: Opprette og administrere inviterte kundekontoer, verifisere brukere og sikre tilgang til kundens egne opplysninger og tjenester i HMOOD-portalen. Vi dokumenterer også at den enkelte brukeren har akseptert gjeldende portalvilkår. Denne aksepten gjelder personlig portalbruk og innebærer ikke at brukeren personlig inngår virksomhetens kjøps- eller abonnementsavtale.

Opplysninger: e-post, virksomhet/stilling, konto-/brukeropplysninger, tekniske logger, Kontostatus, kontotype, organisasjonstilknytning og rolle, tidspunkt for e-postverifisering og passordendring samt sikkerhetsrelaterte autentiseringsopplysninger. Klartekstpassord lagres ikke. Ved aksept av portalvilkår registreres bruker-ID, eventuell organisasjonstilknytning, tidspunkt, språk, dokumenttype, vilkårsversjon, dokumentkopi og teksten brukeren bekreftet. Aksept av portalvilkår er ikke samtykke til markedsføring..

Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere, HMOOD-administrator.

Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – E-post og organisasjonstilknytning registreres av HMOOD ved invitasjon eller på grunnlag av kundeforholdet. Brukeren velger selv passord, mens kontostatus, roller og enkelte sikkerhetsopplysninger genereres av systemet. Aksept av portalvilkår gis aktivt av brukeren ved kontoaktivering eller relevant innlogging. Dokumentversjon og tidspunkt registreres automatisk av HMOOD..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å administrere kundeforholdet, gi virksomhetens autoriserte kontaktpersoner sikker tilgang til kundeportalen og dokumentere hvilke bruksvilkår den enkelte har akseptert. Dokumentasjonen er nødvendig for å håndtere spørsmål om tilgang, avtalevilkår og relevante rettskrav. Opplysningene begrenses til det som er nødvendig for disse formålene.

Lagring: Kontodata beholdes så lenge portaltilgang og kundeforholdet krever det. Når tilgang ikke lenger er nødvendig, deaktiveres kontoen. Opplysninger vurderes for sletting eller anonymisering når videre oppbevaring ikke lenger er nødvendig, normalt innen tre år etter avsluttet kundeforhold, med unntak av opplysninger som fortsatt må beholdes som del av avtale-, regnskaps- eller annen dokumentasjon. Brukte og utløpte invitasjons- og passordreset-tokens slettes automatisk etter en karensperiode på syv dager. Dokumentasjon av portalaksept oppbevares mens portalforholdet består og dokumentasjonen er nødvendig. Ved aksept av en ny vilkårsversjon eller avslutning av portalforholdet vurderes behovet for fortsatt oppbevaring av tidligere akseptbevis. Opplysninger slettes når det nødvendige dokumentasjonsbehovet og eventuelle relevante kravfrister er utløpt, med mindre en konkret og dokumentert tvist begrunner videre oppbevaring. Behovet for videre oppbevaring gjennomgås månedlig og ved relevante avslutnings- eller sletteforespørsler.

Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige konto- og autentiseringsopplysninger kan brukeren ikke få eller bruke sikker tilgang til kundeportalen..

Kunde-, prosjekt- og supportoppfølging

Formål: Administrere kundeforhold, planlegge og følge opp kundeprosjekter, vise prosjektstatus og neste steg samt motta og behandle supporthenvendelser.

Opplysninger: e-post, virksomhet/stilling, konto-/brukeropplysninger, kunde-/prosjektopplysninger, kommunikasjon, Juridisk virksomhetsnavn, organisasjonsnummer, organisasjonsstatus, medlemsrolle, prosjekttittel, prosjektbeskrivelse, prosjektstatus, kundereisesteg, neste steg, prosjektoppdateringer, supportemne, supportmelding og supportstatus..

Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere.

Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Kunde- og virksomhetsopplysninger mottas fra kunden eller kundens kontaktperson. Supportinnhold sendes inn av brukeren, mens prosjektstatus, kundereisesteg og prosjektoppdateringer registreres av HMOOD som ledd i leveransen..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å administrere kundeforholdet og kunne planlegge, levere, dokumentere og følge opp tjenester som kundens virksomhet har bestilt eller bedt om, samt behandle relevante supporthenvendelser.

Lagring: Opplysningene beholdes så lenge de er nødvendige for prosjektet, supporten eller kundeforholdet. Etter avslutning vurderes prosjekt- og supportdata for sletting eller anonymisering, normalt etter tre år fra fullført prosjekt eller siste relevante aktivitet. Opplysninger som fortsatt er nødvendige for avtale-, betalings-, regnskaps- eller annen dokumentasjon beholdes så lenge det aktuelle behovet gjelder.

Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige kunde- og prosjektopplysninger kan HMOOD ikke etablere riktig kundeforhold eller planlegge og følge opp leveransen. Uten nødvendig innhold i en supporthenvendelse kan HMOOD ikke behandle saken..

Kundeavtaler, databehandleravtaler og elektronisk aksept

Formål: Utarbeide, ferdigstille, levere, inngå og dokumentere kundeavtaler og databehandleravtaler samt dokumentere elektronisk aksept og fullmakt. Dette omfatter også inngåelse og administrasjon av HMOOD Insights-abonnementer, dokumentasjon av virksomhetens aksept av produktvilkår og avstemming av tilhørende betalingsforløp hos Stripe.

Opplysninger: navn, e-post, virksomhet/stilling, adresse, konto-/brukeropplysninger, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, Avtaleinnhold og -versjon, mottaker, utsendings- og leveringsmetadata, aksepttekst, fullmakt og tidspunkt. For Insights: bruker-/organisasjons-ID, språk, dokumentkopi og Checkout-/Stripe-referanser.

Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere.

Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Avtaleopplysninger registreres av HMOOD på grunnlag av kundeforholdet og informasjon fra kunden. Navn og fullmaktsbekreftelse oppgis av personen ved elektronisk aksept, mens versjons-, leverings- og aksepttidspunkter genereres av systemet. Ved bestilling av HMOOD Insights registreres virksomhetens aksept av produktvilkårene fra den autoriserte organisasjonseieren. Dokumentversjon og aksepttidspunkt registreres automatisk av HMOOD. Relevante betalings- og sessionopplysninger mottas fra Stripe..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å inngå og administrere avtaler med kundens virksomhet og dokumentere hvilken avtaleversjon som ble akseptert, hvem som representerte virksomheten og når aksepten fant sted. Dette omfatter også HMOOD Insights-abonnementer, betalingsavstemming, kundehenvendelser og håndtering av relevante rettskrav. Opplysningene begrenses til det som er nødvendig for disse formålene. Aksept av produktvilkår er ikke samtykke til markedsføring.

Lagring: Ferdigstilte avtaleversjoner og akseptbevis oppbevares så lenge de er nødvendige for å dokumentere avtaleforholdet, partenes rettigheter og plikter og eventuelle relevante rettskrav. Akseptbevis for aktive Insights-abonnementer oppbevares gjennom avtaleforholdet. Etter avslutning vurderes videre oppbevaring ut fra sluttoppgjør, relevante kravfrister og eventuelle dokumenterte tvister. For Checkout-forsøk som ikke førte til avtale, slettes tilhørende akseptbevis når betalingsforløpet er endelig avklart, sessionen ikke lenger kan fullføres og det ikke foreligger et konkret videre dokumentasjonsbehov. Oppbevaringsbehov gjennomgås månedlig og ved relevante avslutnings- eller sletteforespørsler. Historiske akseptbevis beskyttes mot endringer i vanlig drift, men berettiget sletting kan gjennomføres med en særskilt kontrollert og dokumentert prosedyre.

Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige identitetsopplysninger, fullmaktsbekreftelse og aksept kan HMOOD ikke registrere avtalen eller den elektroniske aksepten på en pålitelig måte..

Fakturering og betalingsoppfølging

Formål: Opprette, sende og følge opp fakturaer og betalingsanmodninger knyttet til kundeavtaler, prosjekter og leveranser.

Opplysninger: navn, e-post, virksomhet/stilling, adresse, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, Organisasjonsnummer, fakturanummer, fakturalinjer, beløp, avgiftsopplysninger der relevant, faktura- og forfallsdato, betalingsstatus, utsendingsmetadata, oppstartsbetalingsnummer og opplysninger om mottatt forskudd..

Registrerte: kunder, kundens ansatte/kontaktpersoner.

Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Kunde- og kontaktopplysninger mottas fra kunden eller kundens kontaktperson. Faktura-, betalings- og utsendingsopplysninger genereres og registreres av HMOOD som del av kundeforholdet og den økonomiske oppfølgingen..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å administrere betaling, fakturering og økonomisk oppfølging av tjenester levert til kundens virksomhet og kunne følge opp utestående betalinger.

Lagring: Opplysningene behandles så lenge det er nødvendig for fakturering, betalingsoppfølging og håndtering av kundeforholdet. Fakturaer, betalingsdokumentasjon og andre opplysninger som omfattes av bokføringsreglene beholdes videre i den lovpålagte oppbevaringsperioden.

Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige kunde-, faktura- og betalingsopplysninger kan HMOOD ikke fakturere, dokumentere eller følge opp betaling på en korrekt måte..

Lovpålagt oppbevaring av regnskapsmateriale

Formål: Oppfylle HMOODs bokførings-, dokumentasjons- og kontrollplikter.

Opplysninger: navn, e-post, virksomhet/stilling, adresse, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, Organisasjonsnummer, fakturaer, bilag, betalingsopplysninger og annen dokumentasjon som er nødvendig for å dokumentere bokførte transaksjoner..

Registrerte: kunder, kundens ansatte/kontaktpersoner.

Kilde: fra personens arbeidsgiver/kunde, fra annen kilde – Opplysningene kommer fra kundeforholdet og genereres gjennom fakturering, betalingsoppfølging og annen nødvendig økonomisk dokumentasjon..

Behandlingsgrunnlag: Rettslig forpliktelse – GDPR art. 6 nr. 1 bokstav c.

Rettslig forpliktelse: Bokføringsloven § 13 og tilhørende bokføringsregler.

Lagring: Primærdokumentasjon, herunder utgående fakturaer, oppbevares som hovedregel i fem år etter regnskapsårets slutt. Sekundærdokumentasjon oppbevares normalt i tre år og seks måneder etter regnskapsårets slutt der denne kategorien gjelder. Dokumentasjon som er nødvendig for å forstå eller kontrollere bokførte opplysninger kan måtte beholdes som primærdokumentasjon.

Pliktig å oppgi: Rettslig krav. Konsekvens: HMOOD kan ikke oppfylle lovpålagte faktura-, bokførings- og dokumentasjonskrav uten nødvendige opplysninger..

Informasjonssikkerhet og misbruksforebygging

Formål: Beskytte nettstedet, kundeportalen, brukerkontoer og adminområdet mot spam, brute force, uautorisert tilgang og annet misbruk, samt dokumentere relevante sikkerhets- og adminhandlinger.

Opplysninger: e-post, konto-/brukeropplysninger, IP-adresse, tekniske logger, Hashede sikkerhetsidentifikatorer, rate-limit-data og tellere, admin-ID, handling, ressurstype og ressurs-ID, tidspunkt, MFA-opplysninger og hashede recovery-koder..

Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, HMOOD-administrator og andre besøkende som bruker nettstedets skjemaer eller AI-assistent..

Kilde: direkte fra personen, fra annen kilde – IP-adresse og andre nødvendige tekniske opplysninger mottas når nettstedet eller tjenestene brukes. Øvrige sikkerhetsopplysninger genereres av HMOODs autentiserings-, rate-limit-, MFA- og auditsystemer..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å beskytte nettstedet, brukerkontoer, kundeopplysninger og administrasjonsfunksjoner mot uautorisert tilgang, spam, misbruk og andre sikkerhetshendelser, og i å kunne ettergå sikkerhetsrelevante administrative handlinger.

Lagring: Kortvarige rate-limit-data slettes eller utløper etter de tekniske sikkerhetsvinduene. MFA-opplysninger beholdes så lenge MFA er aktivt og fjernes når MFA deaktiveres. Auditdata har en intern oppbevaringsregel på 24 måneder og skal deretter vurderes manuelt. De kan beholdes lenger dersom en konkret sikkerhetshendelse, tvist eller annet dokumentasjonsbehov gjør videre oppbevaring nødvendig. Auditdata slettes ikke automatisk av systemet.

Pliktig å oppgi: Nei. Konsekvens: Nødvendige tekniske sikkerhetsopplysninger behandles automatisk når tjenestene brukes. Dersom slik behandling ikke kan gjennomføres, kan enkelte forespørsler, innlogginger eller beskyttede funksjoner ikke gjennomføres på en sikker måte..

HMOOD AI-assistent

Formål: Generere svar på spørsmål om HMOOD, HMOODs tjenester og relevante digitale løsninger.

Opplysninger: kommunikasjon, tekniske logger, Spørsmål som brukeren sender til AI-assistenten, begrenset samtalehistorikk, AI-genererte svar, sidens språk og nødvendige API- og sikkerhetsmetadata..

Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, Andre besøkende på HMOODs nettsted som velger å bruke AI-assistenten..

Kilde: direkte fra personen, fra annen kilde – Spørsmål og meldinger oppgis direkte av personen som bruker AI-assistenten. Språk, begrenset samtalekontekst og enkelte tekniske metadata genereres av nettstedet og tjenestene som brukes for å levere funksjonen..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å tilby besøkende relevant og effektiv veiledning om HMOOD og digitale løsninger gjennom en valgfri AI-assistent, uten å lagre en permanent samtalehistorikk i HMOODs egne systemer.

Lagring: HMOOD lagrer ikke chatbot-samtaler permanent i PostgreSQL eller nettleserens localStorage. Samtalehistorikken finnes midlertidig i nettleseren mens chatten brukes. Begrenset samtaleinnhold sendes til OpenAI for å generere svar, med lagring deaktivert i API-kallet (store: false). Under OpenAIs standard API-oppsett kan innhold likevel beholdes i sikkerhets- og misbrukslogger i opptil 30 dager.

Pliktig å oppgi: Nei. Konsekvens: AI-assistenten er valgfri. Uten at brukeren sender inn et spørsmål kan den ikke generere et svar, men personen kan i stedet kontakte HMOOD direkte..

Personvern- og sletteforespørsler

Formål: Motta, administrere, behandle og dokumentere forespørsler om innsyn, retting, sletting, begrensning og andre personvernrettigheter.

Opplysninger: navn, e-post, virksomhet/stilling, konto-/brukeropplysninger, kommunikasjon, Organisasjonstilknytning, type personvernforespørsel, forespørselsstatus, tidspunkt for mottak og ferdigbehandling samt opplysninger som er nødvendige for å vurdere og dokumentere hvordan forespørselen ble håndtert..

Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, Andre personer som utøver sine personvernrettigheter overfor HMOOD..

Kilde: direkte fra personen, fra annen kilde – Opplysningene mottas hovedsakelig direkte fra personen som sender inn forespørselen. Saksstatus, tidspunkt og dokumentasjon av behandlingen registreres av HMOOD som del av håndteringen av forespørselen..

Behandlingsgrunnlag: Rettslig forpliktelse – GDPR art. 6 nr. 1 bokstav c.

Rettslig forpliktelse: Personvernforordningen (GDPR) artikkel 12–23, herunder plikten til å legge til rette for og håndtere registrertes rettigheter og kunne dokumentere behandlingen av slike forespørsler.

Lagring: Dokumentasjon på ferdigbehandlede personvernforespørsler beholdes normalt i tre år etter ferdigbehandling for å kunne dokumentere hvordan forespørselen ble håndtert, med mindre lengre oppbevaring er nødvendig i et konkret tilfelle.

Pliktig å oppgi: Nei. Konsekvens: Dersom HMOOD ikke mottar tilstrekkelige opplysninger til å identifisere personen, forstå forespørselen eller finne de relevante personopplysningene, kan det være nødvendig å be om ytterligere informasjon før forespørselen kan behandles..

HMOOD Reviews – QR/NFC-interaksjoner

Formål: Registrere interaksjoner med HMOOD Reviews-skilt for å vise virksomheten statistikk over bruk av QR- og NFC-lenker. Statistikken viser antall interaksjoner over tid, ikke antall unike personer eller fullførte Google-anmeldelser.

Opplysninger: Tilfeldig hendelses-ID, tidspunkt, skilt-/virksomhetsreferanse og interaksjonstype (QR eller NFC). Ingen besøksidentifikator, IP-adresse eller user-agent lagres i interaksjonsdatabasen.

Registrerte: Besøkende som bruker QR- eller NFC-lenken på et HMOOD Reviews-skilt. HMOOD registrerer ikke den besøkendes identitet i interaksjonsdatabasen.

Kilde: direkte fra personen, fra annen kilde – Interaksjonen oppstår når en besøkende bruker QR- eller NFC-lenken. Hendelses-ID og tidspunkt genereres automatisk av HMOOD, mens skiltreferanse og interaksjonstype bestemmes av lenken som benyttes.

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å måle bruken av Reviews-skilt og gi bedriftskundene enkel statistikk over QR- og NFC-interaksjoner. Registreringen begrenses til hendelsestidspunkt, tilfeldig hendelses-ID, skiltreferanse og kanal. HMOOD lagrer ikke IP-adresse, user-agent eller besøksidentifikator i interaksjonsdatabasen og forsøker ikke å identifisere besøkende.

Lagring: Interaksjonsdata oppbevares for å levere statistikk om bruken av HMOOD Reviews-skilt. Registreringer som er eldre enn 12 måneder, slettes ved månedlig gjennomgang. Ved avslutning av kundeforholdet eller permanent deaktivering av skiltet vurderes om opplysningene skal slettes tidligere.

Pliktig å oppgi: Nei. Konsekvens: Besøkende trenger ikke oppgi navn, kontaktopplysninger eller annen identifiserende informasjon..

Nyhetsbrev og produktoppdateringer

Formål: Administrere frivillig påmelding til fremtidige nyhetsbrev, produktoppdateringer og relevante tilbud fra HMOOD. Registrere og dokumentere den enkeltes samtykke og eventuell tilbaketrekking. Påmelding er frivillig og er ikke et krav for å opprette eller bruke HMOOD-portalen. Selve nyhetsbrevutsendingen er foreløpig ikke implementert.

Opplysninger: e-post, konto-/brukeropplysninger, Bruker-ID, samtykkevalg, samtykketekst og -versjon, språk, samtykkekilde samt tidspunkt for samtykke og eventuell tilbaketrekking.

Registrerte: kundens ansatte/kontaktpersoner, brukere.

Kilde: direkte fra personen, fra annen kilde – Brukeren velger frivillig om vedkommende ønsker nyhetsbrev ved kontoaktivering eller under Konto → E-postpreferanser. Samtykket gis aktivt gjennom en separat avkrysningsboks som ikke er forhåndsvalgt. Valget dokumenteres med tidspunkt, samtykketekst, versjon og språk. Samtykket kan når som helst trekkes tilbake under Konto → E-postpreferanser, uten at det påvirker tilgangen til kundeportalen..

Behandlingsgrunnlag: Samtykke – GDPR art. 6 nr. 1 bokstav a.

Lagring: Samtykke og nødvendige opplysninger oppbevares så lenge brukeren ønsker å motta nyhetsbrev. Ved tilbaketrekking opphører bruken til markedsføring. Overflødig samtykkehistorikk gjennomgås månedlig og slettes når den ikke lenger er nødvendig. Begrenset dokumentasjon kan beholdes ved et konkret og begrunnet behov, eksempelvis en pågående klage, og vurderes da særskilt for videre oppbevaring.

Pliktig å oppgi: Nei. Konsekvens: Nyhetsbrev er frivillig. Dersom brukeren ikke gir samtykke, mottar vedkommende ikke nyhetsbrev eller markedsføringshenvendelser basert på dette samtykket. Valget påvirker ikke tilgang til HMOOD-portalen eller nødvendige konto-, sikkerhets- og tjenestemeldinger..

HMOOD Reviews Stand – forespørsler og bestillinger

Formål: Behandle forespørsler og direkte nettbestillinger av HMOOD Reviews Stand, registrere virksomhets- og leveringsopplysninger, dokumentere aksept av produktvilkår, behandle og verifisere betalinger gjennom Stripe, muliggjøre sikker kontoaktivering etter betaling og administrere bestillinger, produksjon, utsendelse, avbestillinger og refusjoner.

Opplysninger: e-post, virksomhet/stilling, adresse, konto-/brukeropplysninger, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, IP-adresse, tekniske logger, Organisasjonsnummer, postnummer, sted, land, språk, eventuell fritekst, ordre-ID, bestillingsopplysninger, estimert utsendelses- og leveringstid, vilkårsversjon, dokumentkopi og dokumenthash, aksepttidspunkt, ordre-, produksjons- og utsendelsesstatus samt Stripe-referanser, betalings- og refusjonsstatus. Ved kontoaktivering registreres nødvendig tilknytning mellom bestilling, organisasjon og brukerkonto. HMOOD lagrer ikke fullstendige betalingskortopplysninger eller CVC..

Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere.

Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Opplysningene mottas gjennom forespørsels- og bestillingsskjemaene på hmoodreviews.no, fra kundens virksomhet og fra brukere som aktiverer konto i HMOOD-portalen. Betalings- og refusjonsbekreftelser mottas fra Stripe. Ordrestatus, organisasjonstilknytning, produksjons- og utsendelsesopplysninger samt administrative handlinger registreres av HMOOD..

Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.

Berettiget interesse: HMOOD har en berettiget interesse i å behandle henvendelser fra potensielle bedriftskunder, administrere bestillinger, dokumentere avtaleinngåelse, gjennomføre leveranser og håndtere betalinger, avbestillinger, refusjoner og relevante rettskrav. Behandlingen begrenses til opplysninger som er nødvendige for disse formålene. Kontaktpersonene kan med rimelighet forvente slik behandling når de henvender seg til HMOOD eller representerer en kundevirksomhet. Interessen må veies mot de registrertes rettigheter og personvern.

Lagring: Forespørsler som ikke fører til bestilling, slettes senest 12 måneder etter siste relevante kontakt, med mindre et konkret videre behov foreligger. Gjennomførte bestillinger og avtaledokumentasjon oppbevares så lenge det er nødvendig for levering, avtaleoppfølging og relevante rettskrav. Regnskapspliktig dokumentasjon oppbevares normalt i fem år etter regnskapsårets slutt. Refusjonsdokumentasjon beholdes etter gjeldende dokumentasjonskrav. Oppbevaringsbehovet gjennomgås manuelt. Automatisk sletting av Stand-ordredata er ikke implementert.

Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Det er frivillig å sende en forespørsel. Dersom nødvendige bedrifts-, kontakt- eller leveringsopplysninger ikke oppgis, kan HMOOD ikke behandle forespørselen eller gjennomføre bestillingen..

Mottakere og leverandører

  • Render Services, Inc. – Hosting og drift av HMOODs nettsted, applikasjon og PostgreSQL-database, inkludert nødvendig infrastruktur, sikkerhet, sikkerhetskopiering og tekniske driftslogger. (Databehandler, Frankfurt, Tyskland for HMOODs applikasjon og database, med behandling og overføring av enkelte opplysninger til USA som del av leverandørens tjeneste.). Leverandørens personverninformasjon. Overføring utenfor EØS: EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå – Render Services, Inc. er sertifisert under EU–U.S. Data Privacy Framework. Renders databehandleravtale inneholder også EUs standard personvernbestemmelser (SCC) for overføringer der dette er nødvendig.. Render har en databehandleravtale (DPA) som regulerer behandling av personopplysninger og internasjonale overføringer. Render opplyser at selskapet er sertifisert under EU–U.S. Data Privacy Framework, og DPA-en inneholder EUs standard personvernbestemmelser (SCC) for relevante overføringer. Render opplyser også om tekniske og organisatoriske sikkerhetstiltak og har blant annet ISO 27001- og SOC 2 Type 2-relatert compliance.
  • Resend (Plus Five Five, Inc.) – Levering og utsending av e-post på vegne av HMOOD, herunder kontakthenvendelser, konto- og sikkerhetsmeldinger, kundeavtaler, fakturaer, betalingsanmodninger og annen nødvendig kundekommunikasjon. (Databehandler, USA. Kundedata lagres i USA. Valgt region for e-postutsending påvirker hvor e-post sendes fra, men ikke hvor kundedata lagres.). Leverandørens personverninformasjon. Overføring utenfor EØS: Standard Contractual Clauses (SCC) – Resends databehandleravtale inkorporerer EUs standard personvernbestemmelser (SCC). Resend er i tillegg sertifisert under EU–U.S. Data Privacy Framework.. Resend har en databehandleravtale etter GDPR artikkel 28 som gjelder for alle Resend-kontoer. Avtalen regulerer behandling av personopplysninger, bruk av underdatabehandlere, sikkerhet og internasjonale overføringer. EUs standard personvernbestemmelser (SCC) er innarbeidet i avtalen, og Resend er også sertifisert under EU–U.S. Data Privacy Framework. Resend opplyser at det benyttes tekniske og organisatoriske sikkerhetstiltak for å beskytte personopplysningene.
  • OpenAI Ireland Ltd. – Levering av HMOODs AI-assistent gjennom OpenAI API. OpenAI behandler spørsmål, begrenset samtalehistorikk og genererte svar som er nødvendige for å produsere AI-svar til brukeren. (Databehandler, Irland / EØS, med mulig behandling og overføring til USA og andre land gjennom OpenAI og underdatabehandlere.). Leverandørens personverninformasjon. Overføring utenfor EØS: Standard Contractual Clauses (SCC) – OpenAIs databehandleravtale fastsetter at overføring av personopplysninger fra EØS til land utenfor EØS skjer på grunnlag av EUs standard personvernbestemmelser (SCC) eller en gyldig beslutning om tilstrekkelig beskyttelsesnivå der dette gjelder.. OpenAI har en databehandleravtale som regulerer behandling av kundedata, bruk av underdatabehandlere, sikkerhet, sletting og internasjonale overføringer. For relevante overføringer utenfor EØS benyttes EUs standard personvernbestemmelser (SCC) eller annet gyldig overføringsgrunnlag. OpenAI opplyser også at det benyttes tekniske, administrative og organisatoriske sikkerhetstiltak for å beskytte personopplysninger.
  • Domeneshop AS – Levering av domene-, DNS- og e-posttjenester for HMOOD, herunder mottak, lagring og overføring av e-post samt teknisk drift av domenet og tilhørende DNS-tjenester. (Databehandler, Norge / EU/EØS). Leverandørens personverninformasjon.
  • Stripe Payments Europe, Limited (Stripe) – Stripe benyttes til betalingsbehandling og administrasjon av HMOOD Insights-abonnementer, samt engangsbetaling og refusjoner for HMOOD Reviews Stand når bestillingsløsningen åpnes. Stripe håndterer Checkout, betalingsmetoder, betalingsbekreftelser, abonnementsadministrasjon og refusjoner. HMOOD lagrer nødvendige betalingsreferanser og statuser, men ikke fullstendige kortopplysninger eller CVC. Stripe kan også være selvstendig behandlingsansvarlig for enkelte egne formål, jf. Stripes personvernerklæring. (Databehandler, Irland (EØS). Stripe kan benytte tilknyttede selskaper og underleverandører i andre land.). Leverandørens personverninformasjon. Overføring utenfor EØS: EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå. Stripe LLC er sertifisert under EU–US Data Privacy Framework (DPF). For relevante overføringer til USA benyttes EU-kommisjonens tilstrekkelighetsbeslutning. Stripe har også innarbeidet EUs standard personvernbestemmelser (SCC) i sitt Data Transfers Addendum for overføringer der dette er nødvendig. Se https://stripe.com/legal/dta

Du kan kontakte HMOOD på hei@hmood.no dersom du ønsker mer informasjon om eller kopi av garantiene som benyttes ved overføring av personopplysninger utenfor EØS.

Nødvendige informasjonskapsler

HMOOD bruker strengt nødvendige informasjonskapsler for sikkerhet, sesjonshåndtering og innlogging. I produksjon brukes sesjonskapselen __Host-hmood.sid. Den er HttpOnly, Secure og SameSite=Lax. Sesjonen har normalt en varighet på opptil 8 timer og kan fornyes ved aktiv bruk. HMOOD bruker ikke informasjonskapsler til analyse, profilering eller markedsføring.

Særlige kategorier og sensitive opplysninger

HMOOD ber ikke om særlige kategorier av personopplysninger gjennom skjemaer, support eller AI-assistenten. Ikke oppgi sensitive eller andre unødvendige personopplysninger. Dersom slike opplysninger likevel mottas, begrenses behandlingen og opplysningene slettes når de ikke er nødvendige, med mindre et særskilt lovlig grunnlag foreligger.

Dine rettigheter

Du kan etter vilkårene i personvernregelverket be om innsyn, retting, sletting, begrensning og dataportabilitet, eller protestere mot behandlingen.

Når behandlingen bygger på samtykke, kan samtykket trekkes tilbake når som helst uten at det påvirker lovligheten av behandlingen før tilbaketrekkingen.

Henvendelser sendes til hei@hmood.no. Du kan også klage til Datatilsynet.

Endringer

Personvernerklæringen oppdateres når behandlingen endres. Gjeldende versjon og publiseringsdato vises på denne siden.