Behandlingsansvarlig
HMOOD DIGITAL
Organisasjonsnummer: 938373310
Almveien 201659 TORP
Norge
hei@hmood.no
Hvordan personopplysninger behandles
Henvendelser og gratis nettsidevurdering
Formål: Motta, vurdere og besvare henvendelser om HMOODs tjenester, gjennomføre forespurte nettsidevurderinger, avklare behov og følge opp mulig kunde- eller prosjektarbeid.
Opplysninger: navn, e-post, telefonnummer, virksomhet/stilling, kunde-/prosjektopplysninger, kommunikasjon, Valgt tjeneste eller nettsidepakke, nettsideadresse, interesse for drift og vedlikehold, ønske om samtale og opplysninger personen selv gir i prosjektbeskrivelse eller kommentar..
Registrerte: kundens ansatte/kontaktpersoner, potensielle kunder.
Kilde: direkte fra personen – Opplysningene sendes inn direkte av personen gjennom HMOODs kontaktskjema eller skjema for gratis nettsidevurdering..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å motta og besvare næringsrelaterte henvendelser, gjennomføre forespurte nettsidevurderinger, vurdere potensielle oppdrag og følge opp personer som selv tar kontakt om HMOODs tjenester.
Lagring: Henvendelsene lagres ikke i nettstedets PostgreSQL-database, men leveres til HMOODs e-postsystem. Henvendelser som ikke fører til et kundeforhold eller annet fortsatt behov, gjennomgås og slettes senest 12 måneder etter siste relevante kontakt. Opplysninger som blir del av et kundeforhold kan beholdes videre i den perioden som gjelder for det aktuelle kundeforholdet.
Pliktig å oppgi: Nei. Konsekvens: Uten nødvendige kontaktopplysninger og informasjon om behovet kan HMOOD normalt ikke behandle eller besvare henvendelsen eller gjennomføre nettsidevurderingen..
Kundekonto og kundeportal
Formål: Opprette og administrere inviterte kundekontoer, verifisere brukere og gi sikker tilgang til kundens egne opplysninger og tjenester i kundeportalen.
Opplysninger: e-post, virksomhet/stilling, konto-/brukeropplysninger, tekniske logger, Kontostatus, kontotype, organisasjonstilknytning og rolle, tidspunkt for e-postverifisering og passordendring samt sikkerhetsrelaterte autentiseringsopplysninger. Klartekstpassord lagres ikke..
Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere, HMOOD-administrator.
Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – E-post og organisasjonstilknytning registreres av HMOOD ved invitasjon eller på grunnlag av kundeforholdet. Brukeren velger selv passord, mens kontostatus, roller og enkelte sikkerhetsopplysninger genereres av systemet..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å administrere kundeforhold og gi kundens autoriserte kontaktpersoner sikker tilgang til kundeportalen og informasjon som gjelder deres virksomhet.
Lagring: Kontodata beholdes så lenge portaltilgang og kundeforholdet krever det. Når tilgang ikke lenger er nødvendig, deaktiveres kontoen. Opplysninger vurderes for sletting eller anonymisering når videre oppbevaring ikke lenger er nødvendig, normalt innen tre år etter avsluttet kundeforhold, med unntak av opplysninger som fortsatt må beholdes som del av avtale-, regnskaps- eller annen dokumentasjon. Brukte og utløpte invitasjons- og passordreset-tokens slettes automatisk etter en karensperiode på syv dager.
Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige konto- og autentiseringsopplysninger kan brukeren ikke få eller bruke sikker tilgang til kundeportalen..
Kunde-, prosjekt- og supportoppfølging
Formål: Administrere kundeforhold, planlegge og følge opp kundeprosjekter, vise prosjektstatus og neste steg samt motta og behandle supporthenvendelser.
Opplysninger: e-post, virksomhet/stilling, konto-/brukeropplysninger, kunde-/prosjektopplysninger, kommunikasjon, Juridisk virksomhetsnavn, organisasjonsnummer, organisasjonsstatus, medlemsrolle, prosjekttittel, prosjektbeskrivelse, prosjektstatus, kundereisesteg, neste steg, prosjektoppdateringer, supportemne, supportmelding og supportstatus..
Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere.
Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Kunde- og virksomhetsopplysninger mottas fra kunden eller kundens kontaktperson. Supportinnhold sendes inn av brukeren, mens prosjektstatus, kundereisesteg og prosjektoppdateringer registreres av HMOOD som ledd i leveransen..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å administrere kundeforholdet og kunne planlegge, levere, dokumentere og følge opp tjenester som kundens virksomhet har bestilt eller bedt om, samt behandle relevante supporthenvendelser.
Lagring: Opplysningene beholdes så lenge de er nødvendige for prosjektet, supporten eller kundeforholdet. Etter avslutning vurderes prosjekt- og supportdata for sletting eller anonymisering, normalt etter tre år fra fullført prosjekt eller siste relevante aktivitet. Opplysninger som fortsatt er nødvendige for avtale-, betalings-, regnskaps- eller annen dokumentasjon beholdes så lenge det aktuelle behovet gjelder.
Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige kunde- og prosjektopplysninger kan HMOOD ikke etablere riktig kundeforhold eller planlegge og følge opp leveransen. Uten nødvendig innhold i en supporthenvendelse kan HMOOD ikke behandle saken..
Kundeavtaler, databehandleravtaler og elektronisk aksept
Formål: Utarbeide, ferdigstille, levere, inngå og dokumentere kundeavtaler og databehandleravtaler samt dokumentere elektronisk aksept og fullmakt.
Opplysninger: navn, e-post, virksomhet/stilling, adresse, konto-/brukeropplysninger, kunde-/prosjektopplysninger, kommunikasjon, Avtaleinnhold, avtale- og versjonsnummer, mottaker, utsendingstidspunkt, leveringsmetadata, aksepttekst, fullmaktsbekreftelse og tidspunkt for elektronisk aksept..
Registrerte: kunder, kundens ansatte/kontaktpersoner, brukere.
Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Avtaleopplysninger registreres av HMOOD på grunnlag av kundeforholdet og informasjon fra kunden. Navn og fullmaktsbekreftelse oppgis av personen ved elektronisk aksept, mens versjons-, leverings- og aksepttidspunkter genereres av systemet..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å inngå og administrere avtaler med kundens virksomhet og kunne dokumentere hvilken avtaleversjon som ble sendt, hvem som aksepterte den på vegne av kunden og når aksepten fant sted.
Lagring: Ferdigstilte avtaleversjoner, leveringsbevis og akseptbevis beholdes så lenge det er nødvendig for å dokumentere avtalen, partenes rettigheter og plikter og eventuelle krav. Opplysningene beholdes videre så lenge relevant lovpålagt oppbevaring eller annet dokumentasjonsbehov gjelder. Historiske ferdigstilte versjoner og akseptbevis endres ikke i ettertid.
Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige identitetsopplysninger, fullmaktsbekreftelse og aksept kan HMOOD ikke registrere avtalen eller den elektroniske aksepten på en pålitelig måte..
Fakturering og betalingsoppfølging
Formål: Opprette, sende og følge opp fakturaer og betalingsanmodninger knyttet til kundeavtaler, prosjekter og leveranser.
Opplysninger: navn, e-post, virksomhet/stilling, adresse, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, Organisasjonsnummer, fakturanummer, fakturalinjer, beløp, avgiftsopplysninger der relevant, faktura- og forfallsdato, betalingsstatus, utsendingsmetadata, oppstartsbetalingsnummer og opplysninger om mottatt forskudd..
Registrerte: kunder, kundens ansatte/kontaktpersoner.
Kilde: direkte fra personen, fra personens arbeidsgiver/kunde, fra annen kilde – Kunde- og kontaktopplysninger mottas fra kunden eller kundens kontaktperson. Faktura-, betalings- og utsendingsopplysninger genereres og registreres av HMOOD som del av kundeforholdet og den økonomiske oppfølgingen..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å administrere betaling, fakturering og økonomisk oppfølging av tjenester levert til kundens virksomhet og kunne følge opp utestående betalinger.
Lagring: Opplysningene behandles så lenge det er nødvendig for fakturering, betalingsoppfølging og håndtering av kundeforholdet. Fakturaer, betalingsdokumentasjon og andre opplysninger som omfattes av bokføringsreglene beholdes videre i den lovpålagte oppbevaringsperioden.
Pliktig å oppgi: Nødvendig for å inngå eller oppfylle avtale. Konsekvens: Uten nødvendige kunde-, faktura- og betalingsopplysninger kan HMOOD ikke fakturere, dokumentere eller følge opp betaling på en korrekt måte..
Lovpålagt oppbevaring av regnskapsmateriale
Formål: Oppfylle HMOODs bokførings-, dokumentasjons- og kontrollplikter.
Opplysninger: navn, e-post, virksomhet/stilling, adresse, kunde-/prosjektopplysninger, kommunikasjon, faktura-/betalingsopplysninger, Organisasjonsnummer, fakturaer, bilag, betalingsopplysninger og annen dokumentasjon som er nødvendig for å dokumentere bokførte transaksjoner..
Registrerte: kunder, kundens ansatte/kontaktpersoner.
Kilde: fra personens arbeidsgiver/kunde, fra annen kilde – Opplysningene kommer fra kundeforholdet og genereres gjennom fakturering, betalingsoppfølging og annen nødvendig økonomisk dokumentasjon..
Behandlingsgrunnlag: Rettslig forpliktelse – GDPR art. 6 nr. 1 bokstav c.
Rettslig forpliktelse: Bokføringsloven § 13 og tilhørende bokføringsregler.
Lagring: Primærdokumentasjon, herunder utgående fakturaer, oppbevares som hovedregel i fem år etter regnskapsårets slutt. Sekundærdokumentasjon oppbevares normalt i tre år og seks måneder etter regnskapsårets slutt der denne kategorien gjelder. Dokumentasjon som er nødvendig for å forstå eller kontrollere bokførte opplysninger kan måtte beholdes som primærdokumentasjon.
Pliktig å oppgi: Rettslig krav. Konsekvens: HMOOD kan ikke oppfylle lovpålagte faktura-, bokførings- og dokumentasjonskrav uten nødvendige opplysninger..
Informasjonssikkerhet og misbruksforebygging
Formål: Beskytte nettstedet, kundeportalen, brukerkontoer og adminområdet mot spam, brute force, uautorisert tilgang og annet misbruk, samt dokumentere relevante sikkerhets- og adminhandlinger.
Opplysninger: e-post, konto-/brukeropplysninger, IP-adresse, tekniske logger, Hashede sikkerhetsidentifikatorer, rate-limit-data og tellere, admin-ID, handling, ressurstype og ressurs-ID, tidspunkt, MFA-opplysninger og hashede recovery-koder..
Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, HMOOD-administrator og andre besøkende som bruker nettstedets skjemaer eller AI-assistent..
Kilde: direkte fra personen, fra annen kilde – IP-adresse og andre nødvendige tekniske opplysninger mottas når nettstedet eller tjenestene brukes. Øvrige sikkerhetsopplysninger genereres av HMOODs autentiserings-, rate-limit-, MFA- og auditsystemer..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å beskytte nettstedet, brukerkontoer, kundeopplysninger og administrasjonsfunksjoner mot uautorisert tilgang, spam, misbruk og andre sikkerhetshendelser, og i å kunne ettergå sikkerhetsrelevante administrative handlinger.
Lagring: Kortvarige rate-limit-data slettes eller utløper etter de tekniske sikkerhetsvinduene. MFA-opplysninger beholdes så lenge MFA er aktivt og fjernes når MFA deaktiveres. Auditdata har en intern oppbevaringsregel på 24 måneder og skal deretter vurderes manuelt. De kan beholdes lenger dersom en konkret sikkerhetshendelse, tvist eller annet dokumentasjonsbehov gjør videre oppbevaring nødvendig. Auditdata slettes ikke automatisk av systemet.
Pliktig å oppgi: Nei. Konsekvens: Nødvendige tekniske sikkerhetsopplysninger behandles automatisk når tjenestene brukes. Dersom slik behandling ikke kan gjennomføres, kan enkelte forespørsler, innlogginger eller beskyttede funksjoner ikke gjennomføres på en sikker måte..
HMOOD AI-assistent
Formål: Generere svar på spørsmål om HMOOD, HMOODs tjenester og relevante digitale løsninger.
Opplysninger: kommunikasjon, tekniske logger, Spørsmål som brukeren sender til AI-assistenten, begrenset samtalehistorikk, AI-genererte svar, sidens språk og nødvendige API- og sikkerhetsmetadata..
Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, Andre besøkende på HMOODs nettsted som velger å bruke AI-assistenten..
Kilde: direkte fra personen, fra annen kilde – Spørsmål og meldinger oppgis direkte av personen som bruker AI-assistenten. Språk, begrenset samtalekontekst og enkelte tekniske metadata genereres av nettstedet og tjenestene som brukes for å levere funksjonen..
Behandlingsgrunnlag: Berettiget interesse – GDPR art. 6 nr. 1 bokstav f.
Berettiget interesse: HMOOD har en berettiget interesse i å tilby besøkende relevant og effektiv veiledning om HMOOD og digitale løsninger gjennom en valgfri AI-assistent, uten å lagre en permanent samtalehistorikk i HMOODs egne systemer.
Lagring: HMOOD lagrer ikke chatbot-samtaler permanent i PostgreSQL eller nettleserens localStorage. Samtalehistorikken finnes midlertidig i nettleseren mens chatten brukes. Begrenset samtaleinnhold sendes til OpenAI for å generere svar, med lagring deaktivert i API-kallet (store: false). Under OpenAIs standard API-oppsett kan innhold likevel beholdes i sikkerhets- og misbrukslogger i opptil 30 dager.
Pliktig å oppgi: Nei. Konsekvens: AI-assistenten er valgfri. Uten at brukeren sender inn et spørsmål kan den ikke generere et svar, men personen kan i stedet kontakte HMOOD direkte..
Personvern- og sletteforespørsler
Formål: Motta, administrere, behandle og dokumentere forespørsler om innsyn, retting, sletting, begrensning og andre personvernrettigheter.
Opplysninger: navn, e-post, virksomhet/stilling, konto-/brukeropplysninger, kommunikasjon, Organisasjonstilknytning, type personvernforespørsel, forespørselsstatus, tidspunkt for mottak og ferdigbehandling samt opplysninger som er nødvendige for å vurdere og dokumentere hvordan forespørselen ble håndtert..
Registrerte: kunder, kundens ansatte/kontaktpersoner, potensielle kunder, brukere, Andre personer som utøver sine personvernrettigheter overfor HMOOD..
Kilde: direkte fra personen, fra annen kilde – Opplysningene mottas hovedsakelig direkte fra personen som sender inn forespørselen. Saksstatus, tidspunkt og dokumentasjon av behandlingen registreres av HMOOD som del av håndteringen av forespørselen..
Behandlingsgrunnlag: Rettslig forpliktelse – GDPR art. 6 nr. 1 bokstav c.
Rettslig forpliktelse: Personvernforordningen (GDPR) artikkel 12–23, herunder plikten til å legge til rette for og håndtere registrertes rettigheter og kunne dokumentere behandlingen av slike forespørsler.
Lagring: Dokumentasjon på ferdigbehandlede personvernforespørsler beholdes normalt i tre år etter ferdigbehandling for å kunne dokumentere hvordan forespørselen ble håndtert, med mindre lengre oppbevaring er nødvendig i et konkret tilfelle.
Pliktig å oppgi: Nei. Konsekvens: Dersom HMOOD ikke mottar tilstrekkelige opplysninger til å identifisere personen, forstå forespørselen eller finne de relevante personopplysningene, kan det være nødvendig å be om ytterligere informasjon før forespørselen kan behandles..
Mottakere og leverandører
- Render Services, Inc. – Hosting og drift av HMOODs nettsted, applikasjon og PostgreSQL-database, inkludert nødvendig infrastruktur, sikkerhet, sikkerhetskopiering og tekniske driftslogger. (Databehandler, Frankfurt, Tyskland for HMOODs applikasjon og database, med behandling og overføring av enkelte opplysninger til USA som del av leverandørens tjeneste.). Leverandørens personverninformasjon. Overføring utenfor EØS: EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå – Render Services, Inc. er sertifisert under EU–U.S. Data Privacy Framework. Renders databehandleravtale inneholder også EUs standard personvernbestemmelser (SCC) for overføringer der dette er nødvendig.. Render har en databehandleravtale (DPA) som regulerer behandling av personopplysninger og internasjonale overføringer. Render opplyser at selskapet er sertifisert under EU–U.S. Data Privacy Framework, og DPA-en inneholder EUs standard personvernbestemmelser (SCC) for relevante overføringer. Render opplyser også om tekniske og organisatoriske sikkerhetstiltak og har blant annet ISO 27001- og SOC 2 Type 2-relatert compliance.
- Resend (Plus Five Five, Inc.) – Levering og utsending av e-post på vegne av HMOOD, herunder kontakthenvendelser, konto- og sikkerhetsmeldinger, kundeavtaler, fakturaer, betalingsanmodninger og annen nødvendig kundekommunikasjon. (Databehandler, USA. Kundedata lagres i USA. Valgt region for e-postutsending påvirker hvor e-post sendes fra, men ikke hvor kundedata lagres.). Leverandørens personverninformasjon. Overføring utenfor EØS: Standard Contractual Clauses (SCC) – Resends databehandleravtale inkorporerer EUs standard personvernbestemmelser (SCC). Resend er i tillegg sertifisert under EU–U.S. Data Privacy Framework.. Resend har en databehandleravtale etter GDPR artikkel 28 som gjelder for alle Resend-kontoer. Avtalen regulerer behandling av personopplysninger, bruk av underdatabehandlere, sikkerhet og internasjonale overføringer. EUs standard personvernbestemmelser (SCC) er innarbeidet i avtalen, og Resend er også sertifisert under EU–U.S. Data Privacy Framework. Resend opplyser at det benyttes tekniske og organisatoriske sikkerhetstiltak for å beskytte personopplysningene.
- OpenAI Ireland Ltd. – Levering av HMOODs AI-assistent gjennom OpenAI API. OpenAI behandler spørsmål, begrenset samtalehistorikk og genererte svar som er nødvendige for å produsere AI-svar til brukeren. (Databehandler, Irland / EØS, med mulig behandling og overføring til USA og andre land gjennom OpenAI og underdatabehandlere.). Leverandørens personverninformasjon. Overføring utenfor EØS: Standard Contractual Clauses (SCC) – OpenAIs databehandleravtale fastsetter at overføring av personopplysninger fra EØS til land utenfor EØS skjer på grunnlag av EUs standard personvernbestemmelser (SCC) eller en gyldig beslutning om tilstrekkelig beskyttelsesnivå der dette gjelder.. OpenAI har en databehandleravtale som regulerer behandling av kundedata, bruk av underdatabehandlere, sikkerhet, sletting og internasjonale overføringer. For relevante overføringer utenfor EØS benyttes EUs standard personvernbestemmelser (SCC) eller annet gyldig overføringsgrunnlag. OpenAI opplyser også at det benyttes tekniske, administrative og organisatoriske sikkerhetstiltak for å beskytte personopplysninger.
- Domeneshop AS – Levering av domene-, DNS- og e-posttjenester for HMOOD, herunder mottak, lagring og overføring av e-post samt teknisk drift av domenet og tilhørende DNS-tjenester. (Databehandler, Norge / EU/EØS). Leverandørens personverninformasjon.
Du kan kontakte HMOOD på hei@hmood.no dersom du ønsker mer informasjon om eller kopi av garantiene som benyttes ved overføring av personopplysninger utenfor EØS.
Nødvendige informasjonskapsler
HMOOD bruker strengt nødvendige informasjonskapsler for sikkerhet, sesjonshåndtering og innlogging. I produksjon brukes sesjonskapselen __Host-hmood.sid. Den er HttpOnly, Secure og SameSite=Lax. Sesjonen har normalt en varighet på opptil 8 timer og kan fornyes ved aktiv bruk. HMOOD bruker ikke informasjonskapsler til analyse, profilering eller markedsføring.
Særlige kategorier og sensitive opplysninger
HMOOD ber ikke om særlige kategorier av personopplysninger gjennom skjemaer, support eller AI-assistenten. Ikke oppgi sensitive eller andre unødvendige personopplysninger. Dersom slike opplysninger likevel mottas, begrenses behandlingen og opplysningene slettes når de ikke er nødvendige, med mindre et særskilt lovlig grunnlag foreligger.
Dine rettigheter
Du kan etter vilkårene i personvernregelverket be om innsyn, retting, sletting, begrensning og dataportabilitet, eller protestere mot behandlingen.
Henvendelser sendes til hei@hmood.no. Du kan også klage til Datatilsynet.
Endringer
Personvernerklæringen oppdateres når behandlingen endres. Gjeldende versjon og publiseringsdato vises på denne siden.