Hvilke data vi behandler, til hvilket formål, hvor lenge, og hvordan du utøver rettighetene dine etter GDPR / personopplysningsloven.
Behandlingsansvarlig etter art. 4 nr. 7 GDPR er Parcela [fullt selskapsnavn, organisasjonsnummer, registrert adresse — fylles inn].
Kontakt: privacy@parcela.site. Personvernombud utnevnes når behandlingsomfanget krever det etter art. 37 GDPR.
Kontodata: e-postadresse, anonym identifikator (cookie), hash av API-nøkkel.
Tekniske data: IP-adresse, user-agent, tidsstempel for API-kall, responskoder, svartid — nødvendige for å håndheve rate-limits og fakturere forbruk.
Planleggingsdata: matrikkelnummer som er lagt inn i plattformen, analyseresultater, DD-PDF-er. Matrikkelnummer alene er ikke personopplysninger, men kombinert med konto-e-post blir de indirekte identifiserbare.
Vi behandler IKKE: bankkontonumre, betalingsdata (går direkte til betalingsleverandør), grunnboksopplysninger (kunden laster opp utskrift selv, kontrollerer lagringstid).
Levering av tjenesten (art. 6 nr. 1 bokstav b GDPR — kontraktoppfyllelse): behandling av API-kall, generering av DD-rapporter, kontoadministrasjon.
Fakturering og volumkontroll (art. 6 nr. 1 bokstav b og c GDPR): registrering av api_usage med minuttvindu for rate-limiter, månedlig vindu for fakturering.
Tjenestrelatert kommunikasjon (art. 6 nr. 1 bokstav b GDPR): endringsvarsler for MPZP / B-Plan / Plandata på fulgte eiendommer (cron-rørledning).
Markedsføringskommunikasjon: KUN etter samtykke (art. 6 nr. 1 bokstav a GDPR). Samtykke kan trekkes tilbake når som helst.
Berettiget interesse (art. 6 nr. 1 bokstav f GDPR): plattformsikkerhet, deteksjon av misbruk, aggregert teknisk statistikk.
Kontodata og API-nøkler: til kontoen slettes + 30 dager grace-periode for gjenoppretting.
api_usage-poster: 30 dager for operativ rate-limiter, 13 måneder for faktureringsdokumentasjon (skattemessige oppbevaringskrav).
DD-rapporter: uforanderlig SHA-256-stempel, lagres så lenge kontoen er aktiv; enkeltrapporter kan slettes av kunden når som helst.
Serverlogger (Vercel, Supabase): 14 dager standard, lengre kun ved sikkerhetshendelse.
Data lastet opp av kunden (bilder, grunnboksutskrifter): kunden kontrollerer retention; sletting av konto fjerner alle tilknyttede objekter.
Infrastrukturleverandører (databehandlere etter art. 28 GDPR): Supabase (PostgreSQL + Storage, region EU-Central), Vercel (hosting, region eu-west), Resend (transaksjonell e-post), DeepSeek / Anthropic / OpenAI (generativ AI for narrativ — anonymiserte input, ingen personopplysninger i prompt).
Vi inngår databehandleravtale (DPA) med hver leverandør før produksjonssetting.
Vi selger ikke personopplysninger. Vi deler ikke data med data-meglere. Kundedata brukes ikke til trening av AI-modeller uten uttrykkelig samtykke.
Standardinfrastrukturen er innenfor EØS (Frankfurt / Dublin). Unntak er eksterne generative API-er (DeepSeek, OpenAI, Anthropic), som kan behandle prompts i USA — under EUs standard kontraktsbestemmelser (vedtak 2021/914).
Enterprise-kunder kan kreve valgfri "data residency"-gjennomgang før idriftsettelse — visse funksjoner (f.eks. AI-narrativ) kan deaktiveres hvis kunden ikke aksepterer USA-overføring.
Du har rett til innsyn (art. 15 GDPR), retting (art. 16), sletting (art. 17), begrensning (art. 18), dataportabilitet (art. 20) og innsigelse (art. 21).
Vi behandler forespørsler innen 30 dager fra mottak på privacy@parcela.site. Ved komplekse forespørsler kan fristen utvides med 60 dager — du blir informert.
Du har også rett til å klage til Datatilsynet (datatilsynet.no).
Endringer varsles 30 dager i forveien per e-post til konto-adressen. Arkiverte versjoner er tilgjengelige på forespørsel via privacy@parcela.site.
Forespørsler om innsyn, retting, sletting, begrensning, dataportabilitet eller innsigelse sendes til adressen nedenfor. Vi svarer innen 30 dager.
privacy@parcela.site