Clarvia AS - Personvernerklæring
Sist oppdatert: 30. april 2026
Dette er en norsk oversettelse av den engelske personvernerklæringen. Ved motstrid gjelder den engelske versjonen.
1. Behandlingsansvarlig
Clarvia AS (org. nr. 936201520) («Clarvia», «vi», «oss», «vår») er behandlingsansvarlig for behandlingen av dine personopplysninger. Vi driver Clarvia-plattformen for AI-synlighetsscore på clarvia.io.
Kontaktopplysninger:
Clarvia AS
Org. nr. 936201520
Kråketorpveien 8A
1626 Manstad, Norge
E-post: [email protected]
Har du spørsmål, bekymringer eller forespørsler om denne personvernerklæringen eller behandlingen av dine personopplysninger, kontakt oss på e-postadressen ovenfor.
2. Opplysninger vi samler inn
Vi samler inn og behandler følgende kategorier av personopplysninger i forbindelse med din bruk av Clarvia-plattformen:
- Kontoinformasjon - navn, e-postadresse og selskapsnavn, slik du oppgir dem ved registrering eller onboarding.
- Side-URL-er sendt inn til analyse - nettadressene du sender inn til Clarvia for AI-drevet analyse. Ved å sende inn en URL bekrefter du at du har rett til å godkjenne analyse av innholdet på den adressen.
- AI-genererte analyseresultater - scorer, forslag, rapporter og andre resultater som produseres av vår AI-analyse av URL-ene du har sendt inn.
- Bruksdata - kredittforbruk, funksjonsbruk, handlinger utført i plattformen og øktmetadata som brukes til tjenestelevering og forebygging av misbruk.
- Tekniske metadata - IP-adresse, land utledet fra IP (geolokasjon), nettleserens user-agent-streng, henvisende side (referrer) og UTM-kampanjeparametere (utm_source, utm_medium, utm_campaign, utm_term, utm_content). Samles inn automatisk når du besøker eller bruker Clarvia. Brukes til sikkerhet og forebygging av misbruk, språk- og lokaldeteksjon, aggregert markedsføringsanalyse og feilsøking av mislykkede forespørsler. Oppbevares i 90 dager og slettes deretter automatisk.
- Betalingsinformasjon - all betalingsbehandling håndteres av Stripe. Clarvia lagrer, behandler eller har aldri tilgang til fullstendige kortopplysninger. Stripe opptrer som selvstendig behandlingsansvarlig for betalingsdata under sin egen personvernerklæring.
3. Behandlingsgrunnlag
Etter GDPR artikkel 6 og personopplysningsloven behandler vi personopplysningene dine på følgende rettslige grunnlag:
- Oppfyllelse av avtale (art. 6 nr. 1 bokstav b) - behandling av kontoinformasjon, innsendte URL-er og AI-analyseresultater er nødvendig for å oppfylle avtalen med deg (det vil si å levere Clarvia-tjenesten du har abonnert på).
- Berettiget interesse (art. 6 nr. 1 bokstav f) - behandling av bruksdata for forbedring av plattformen, sikkerhetsovervåking, forebygging av svindel og anonymisert analyse. Vår berettigede interesse i å forbedre og sikre tjenesten går ikke foran dine grunnleggende rettigheter og friheter.
- Samtykke (art. 6 nr. 1 bokstav a) - valgfrie analysekapsler aktiveres bare med ditt samtykke. Du kan når som helst trekke samtykket tilbake uten at det påvirker lovligheten av behandlingen før tilbaketrekkingen.
- Rettslig forpliktelse (art. 6 nr. 1 bokstav c) - oppbevaring av visse regnskaps- og transaksjonsopplysninger der bokføringsloven eller skatteregler krever det.
4. Hvordan vi bruker opplysningene dine
Vi bruker opplysningene vi samler inn utelukkende til følgende formål:
- Tjenestelevering - å hente, analysere og score nettsider du sender inn, og å generere rapporter og forslag.
- AI-analyse - å behandle sideinnhold gjennom vår AI-pipeline og produsere innsikter du kan handle på.
- Transaksjonell kommunikasjon - å sende deg e-post om kontoen din, analyser, abonnementsstatus og tjenesteoppdateringer.
- Forbedring av plattformen - å analysere anonymiserte, aggregerte bruksmønstre for å forbedre produktet, rette feil og utvikle nye funksjoner.
- Etterlevelse og sikkerhet - å oppdage og forhindre svindel, misbruk og uautorisert tilgang, og å oppfylle gjeldende rettslige forpliktelser.
Vi selger, leier ut eller bytter ikke personopplysningene dine til noen tredjepart. Vi bruker ikke opplysningene dine til annonsering eller profilering som ikke er knyttet til tjenestelevering.
5. AI-behandling og automatiserte avgjørelser
Når du sender inn en URL til analyse, henter vi det offentlig tilgjengelige innholdet på siden og overfører en bearbeidet versjon til en tredjeparts leverandør av AI-inferens for analyse. Denne behandlingen er nødvendig for å oppfylle avtalen med deg (GDPR art. 6 nr. 1 bokstav b). Følgende sikringstiltak gjelder:
- Våre leverandører av AI-inferens lagrer eller beholder ikke dataene dine etter at behandlingen er fullført. Innholdet behandles kun under overføring.
- Våre leverandører av AI-inferens bruker ikke API-input til å trene eller forbedre sine AI-modeller.
- Vi overfører bare sideinnhold som er relevant for analysen. Din personlige kontoinformasjon (navn, e-post, betalingsopplysninger) sendes aldri til AI-leverandøren.
Automatiserte avgjørelser (GDPR art. 22). Clarvia bruker AI til å generere synlighetsscorer, innholdsforslag og optimaliseringsanbefalinger for nettsider du sender inn. Disse scorene produseres gjennom automatisert behandling. De er imidlertid informative og rådgivende - de har ingen rettsvirkning og påvirker deg ikke i tilsvarende betydelig grad. Scorene er ment å støtte dine beslutninger om innholdsoptimalisering, ikke å erstatte menneskelig vurdering. Du står fritt til å godta, endre eller se bort fra ethvert AI-generert forslag.
Har du spørsmål om logikken bak scoringen, eller ønsker du å bestride et bestemt resultat, kan du kontakte oss på [email protected].
6. Tredjepartstjenester og underleverandører
Vi benytter et lite utvalg nøye vurderte tredjepartstjenester for å drive Clarvia. Vi har inngått databehandleravtaler med hver databehandler i samsvar med GDPR artikkel 28. De navngitte underleverandørene vi bruker er:
- Supabase (Supabase Inc., USA - EU-infrastrukturregion) - administrert Postgres-database og autentisering. Primær lagring av konto-, prosjekt- og analysedata. Datalagringssted: EU (Frankfurt, Tyskland). Overføringsgrunnlag: EUs standardkontrakter (Standard Contractual Clauses).
- Anthropic (Anthropic PBC, USA) - AI-inferens for innholdsscoring og omskrivingsforslag i Canvas. Under Anthropics kommersielle API-vilkår brukes innholdet vårt aldri til å trene modeller; leverandøren beholder API-data bare i en begrenset periode for tjenestelevering og forebygging av misbruk, slik det er fastsatt i deres databehandlertillegg. Overføringsgrunnlag: sertifisering under EU-US Data Privacy Framework + EUs standardkontrakter.
- OpenAI (OpenAI OpCo LLC, USA) - AI-inferens for Citation Simulation (ChatGPT-motoren), og reserveleverandør for alle andre AI-kall (scoring, omskrivinger, Ava) når Anthropic er utilgjengelig. Under OpenAIs API-vilkår brukes ikke innholdet vårt til å trene modeller; API-data beholdes av leverandøren bare i en begrenset periode for forebygging av misbruk, i henhold til deres databehandlervilkår. Overføringsgrunnlag: EU-US Data Privacy Framework + EUs standardkontrakter.
- Google (Google Cloud / Generative AI APIs, Google Ireland Ltd.) - Gemini-inferens for Citation Simulation. Overføringsgrunnlag: EU-US Data Privacy Framework + EUs standardkontrakter.
- Perplexity (Perplexity AI Inc., USA) - AI-inferens for Citation Simulation (Perplexity-motoren). Mottar merkenavnet og analysespørringene for nettstedet som sjekkes; ingen kontodata sendes. API-input brukes ikke til modelltrening. Overføringsgrunnlag: EUs standardkontrakter.
- Stripe (Stripe Inc., USA - Stripe Payments Europe Ltd. for EU-kunder) - abonnementshåndtering og betalingsbehandling. Stripe opptrer som selvstendig behandlingsansvarlig for betalingsdata under sin egen personvernerklæring. Overføringsgrunnlag: EU-US Data Privacy Framework.
- Resend (Resend Inc., USA) - utsending av transaksjonell e-post (konto, innlogging med magisk lenke, e-postsekvenser, scoringsvarsler). Overføringsgrunnlag: EUs standardkontrakter.
- PostHog (PostHog EU Cloud, Frankfurt, Tyskland) - anonymisert produktanalyse. Aktiv bare etter uttrykkelig samtykke i banneret for informasjonskapsler. Datalagringssted: EU.
- Sentry (Functional Software Inc. dba Sentry, USA) - feilovervåking og krasjdiagnostikk. Skjemainndata maskeres; passord og betalingsdata fanges aldri opp. Overføringsgrunnlag: EUs standardkontrakter.
- Cloudflare (Cloudflare Inc., USA - globalt edge-nettverk) - CDN, DDoS-beskyttelse og sikker tunnel til backend. Overføringsgrunnlag: EU-US Data Privacy Framework.
- ipinfo (IPinfo.io, USA) - slår opp land og tidssone for IP-adressen en registrering kom fra, slik at onboarding-e-poster sendes på et fornuftig lokalt tidspunkt. Mottar bare IP-adressen. Overføringsgrunnlag: EUs standardkontrakter.
- Fiken (Fiken AS, Norge) - regnskap. Mottar fakturaopplysningene bokføringsloven krever at vi oppbevarer (selskapsnavn, adresse, beløp). Datalagringssted: Norge.
- Discord (Discord Inc., USA) - vår interne driftskanal. Mottar driftsvarsler som kan inneholde URL-en til et nettsted som analyseres og, i supportsaker, en kontos e-postadresse. Ikke sideinnhold, ikke passord. Overføringsgrunnlag: EU-US Data Privacy Framework.
For å abonnere på varsler om endringer i dette registeret over underleverandører, send e-post til [email protected] med emnet «Sub-processor updates».
7. Overføring av data til utlandet
Dine primære kontodata lagres innenfor Den europeiske union (Frankfurt, Tyskland). Enkelte behandlingsaktiviteter krever imidlertid overføring av data til tjenesteleverandører utenfor EU/EØS, hovedsakelig i USA.
For alle overføringer av personopplysninger ut av EU/EØS sørger vi for at nødvendige garantier er på plass i samsvar med GDPR kapittel V, inkludert:
- EU-US Data Privacy Framework - der mottakerorganisasjonen er sertifisert under EU-US Data Privacy Framework (Europakommisjonens beslutning om tilstrekkelig beskyttelsesnivå, juli 2023).
- EUs standardkontrakter (Standard Contractual Clauses, SCC) - der Data Privacy Framework ikke gjelder, bruker vi Europakommisjonens standardkontrakter som rettslig grunnlag for overføringen.
Du kan be om en kopi av de relevante overføringsgarantiene ved å kontakte oss på [email protected].
8. Oppbevaring av data
Vi oppbevarer dataene dine etter følgende plan:
- Aktive kontoer - dataene dine oppbevares så lenge abonnementet er aktivt og kontoen er i orden.
- Oppsagte kontoer - personopplysninger oppbevares i 30 dager etter oppsigelse for å muliggjøre reaktivering, og slettes deretter permanent og ugjenkallelig.
- HTML-innhold fra analyser - rå HTML arkiveres etter 6 måneder for å håndtere lagringsplass. Scorer, forslag og rapportdata oppbevares så lenge kontoen din eksisterer.
- Forespørselslogger - de tekniske metadataene ovenfor (IP-adresse, forespørselssti, tidspunkt) slettes automatisk etter 90 dager av en planlagt jobb.
- Selvbetjening - du kan når som helst laste ned alt vi har lagret om deg, eller slette kontoen din og dataene dine, fra Personvern-delen på kontosiden din. Slettingen skjer umiddelbart og omfatter analyser, sider og rapporter.
- Regnskapsopplysninger - transaksjons- og faktureringsopplysninger kan oppbevares i inntil 5 år etter utgangen av regnskapsåret transaksjonen fant sted i, slik bokføringsloven § 13 krever.
- Forespørsler om sletting - du kan når som helst be om full sletting av dataene dine ved å kontakte [email protected]. Vi behandler forespørselen innen 30 dager, med mindre loven krever at opplysningene oppbevares.
Anonymiserte og aggregerte data som ikke kan brukes til å identifisere deg, kan oppbevares på ubestemt tid til statistikk og produktforbedring.
9. Dine rettigheter (GDPR)
Etter personvernforordningen (GDPR) og personopplysningsloven har du følgende rettigheter knyttet til personopplysningene dine:
- Rett til innsyn (art. 15) - be om en kopi av personopplysningene vi har om deg, sammen med informasjon om hvordan de behandles.
- Rett til retting (art. 16) - be om retting av uriktige eller ufullstendige personopplysninger.
- Rett til sletting (art. 17) - be om sletting av personopplysningene dine, med forbehold om lovpålagt oppbevaring.
- Rett til begrensning av behandling (art. 18) - be om at vi begrenser behandlingen av opplysningene dine i visse tilfeller, for eksempel når du bestrider riktigheten av opplysningene eller protesterer mot behandlingen.
- Rett til dataportabilitet (art. 20) - motta opplysningene dine i et strukturert, alminnelig anvendt og maskinlesbart format, og få dem overført til en annen behandlingsansvarlig.
- Rett til å protestere (art. 21) - protestere mot vår behandling av personopplysningene dine der vi bygger på berettiget interesse, inkludert til direkte markedsføring.
- Rett til å trekke samtykke (art. 7 nr. 3) - der behandlingen bygger på samtykke (for eksempel analysekapsler), kan du trekke det tilbake når som helst uten at det påvirker lovligheten av behandlingen før tilbaketrekkingen.
- Rett til ikke å være gjenstand for automatiserte avgjørelser (art. 22) - du har rett til ikke å være gjenstand for avgjørelser som utelukkende bygger på automatisert behandling og som har rettsvirkning for deg eller påvirker deg i tilsvarende betydelig grad. Se punkt 5 for hvordan Clarvia bruker automatisert behandling.
For å utøve noen av disse rettighetene, send e-post til [email protected]. Vi svarer innen 30 dager i samsvar med GDPR artikkel 12. Vi kan be om bekreftelse av identiteten din før vi behandler forespørselen. Det koster ingenting å utøve rettighetene dine, med mindre forespørslene er åpenbart grunnløse eller overdrevne.
10. Rett til å klage
Mener du at vår behandling av personopplysningene dine krenker rettighetene dine etter GDPR eller norsk personvernlovgivning, har du rett til å klage til tilsynsmyndigheten. I Norge er rett myndighet:
Datatilsynet
Postboks 458 Sentrum
0105 Oslo, Norge
Telefon: +47 22 39 69 00
Nettsted: datatilsynet.no
Du kan også klage til tilsynsmyndigheten i det EU/EØS-landet der du vanligvis bor eller arbeider.
11. Datasikkerhet
Vi gjennomfører egnede tekniske og organisatoriske tiltak for å beskytte dataene dine, inkludert, men ikke begrenset til:
- Kryptering under overføring - alle data overføres over HTTPS/TLS.
- Databasesikkerhet - Row Level Security (RLS) sørger for at brukere bare får tilgang til sine egne data.
- Kryptering av legitimasjon - CMS-API-nøkler og sensitive integrasjonsnøkler krypteres ved lagring med symmetrisk Fernet-kryptering.
- EU-basert infrastruktur - primær datalagring skjer i EU (Frankfurt, Tyskland).
- Tilgangskontroll - rollebasert tilgangskontroll for administrative funksjoner.
Selv om vi tar kommersielt rimelige skritt for å beskytte dataene dine, er ingen metode for elektronisk overføring eller lagring 100 % sikker. Clarvia kan ikke garantere absolutt sikkerhet og holdes ikke ansvarlig for uautorisert tilgang som skyldes forhold utenfor vår rimelige kontroll, inkludert, men ikke begrenset til, brukerens uaktsomhet, kompromittert legitimasjon eller force majeure-hendelser.
12. Varsling ved brudd på personopplysningssikkerheten
Ved et brudd på personopplysningssikkerheten som sannsynligvis medfører en risiko for dine rettigheter og friheter, varsler vi tilsynsmyndigheten (Datatilsynet) uten ugrunnet opphold og, der det er mulig, innen 72 timer etter at vi ble kjent med bruddet, i samsvar med GDPR artikkel 33.
Der et brudd sannsynligvis medfører høy risiko for dine rettigheter og friheter, varsler vi også deg direkte uten ugrunnet opphold, i samsvar med GDPR artikkel 34, med en beskrivelse av bruddets art, sannsynlige konsekvenser og tiltak som er iverksatt eller foreslått for å håndtere det.
13. Informasjonskapsler
Vi bruker følgende kategorier av informasjonskapsler:
- Nødvendige kapsler - kreves for innloggingsøkter og språkvalg. Disse kan ikke slås av, siden de er nødvendige for at plattformen skal fungere. Det kreves ikke samtykke for nødvendige kapsler.
- Analysekapsler (valgfrie) - anonymiserte analysekapsler brukes for å forstå bruksmønstre og forbedre produktet. Disse kapslene settes bare med ditt forhåndssamtykke. Du kan når som helst trekke samtykket tilbake eller reservere deg via samtykkebanneret eller nettleserens personverninnstillinger.
En fullstendig liste over informasjonskapslene vi bruker finner du i vår policy for informasjonskapsler.
14. Barn
Clarvia er ikke beregnet på personer under 16 år. Vi samler ikke bevisst inn, ber om eller behandler personopplysninger fra barn under 16 år. Blir vi kjent med at vi har samlet inn opplysninger fra et barn under 16 år, sletter vi dem raskt. Tror du et barn har gitt oss personopplysninger, kontakt oss umiddelbart på [email protected].
15. Endringer i denne erklæringen
Vi forbeholder oss retten til å oppdatere denne personvernerklæringen når som helst. Gjør vi vesentlige endringer som påvirker hvordan vi samler inn, bruker eller deler personopplysningene dine, varsler vi deg på e-post til adressen som er knyttet til kontoen din minst 14 dager før endringene trer i kraft. Fortsatt bruk av Clarvia etter at den oppdaterte erklæringen har trådt i kraft, innebærer at du aksepterer endringene. Er du ikke enig i den oppdaterte erklæringen, må du slutte å bruke plattformen, og du kan be om sletting av dataene dine.
16. Kontakt
Har du spørsmål, bekymringer eller forespørsler knyttet til denne personvernerklæringen eller vår datapraksis, kontakt oss på:
Clarvia AS
Org. nr. 936201520
Kråketorpveien 8A
1626 Manstad, Norge
[email protected]
Denne personvernerklæringen ble sist gjennomgått for etterlevelse 8. april 2026. Dokumentet utgjør ikke juridisk rådgivning. Clarvia AS anbefaler å rådføre seg med en kvalifisert jurist for en formell vurdering av etterlevelse.