1. Hvem er ansvarlig?
Dokflow AS, org.nr. 938 271 577, er ansvarlig for behandlingen som beskrives i denne erklæringen.
Forretningsadresse: Eidsvågveien 150, 5105 Eidsvåg I Åsane.
Postadresse: Eidsvågveien 150, 5105 Eidsvåg I Åsane.
E-post for personvern: personvern@dokflow.no.
2. Hvilke opplysninger behandler vi?
Kunder, administratorer og brukere
- navn, e-postadresse, telefonnummer, virksomhet og organisasjonsnummer
- konto-, rolle-, medlemskaps- og innloggingsopplysninger
- avtale-, tilbuds-, faktura- og abonnementsopplysninger
- supporthenvendelser og kommunikasjon
- tekniske logger, IP-adresse, nettleserinformasjon og sikkerhetshendelser
- aksept av vilkår, personvernerklæring og databehandleravtale
Innhold som kunden behandler gjennom Dokflow
Dette kan omfatte navn, kontaktinformasjon, svar i skjema, dokumenter, bilder, video, signaturer, tidsstempler, betalingsstatus, revisjonsdata og andre opplysninger kunden selv velger å samle inn. Kunden bestemmer formål, felter, mottakere, tilgang og lagringstid innenfor tjenestens funksjoner og avtalen.
Nettsted og cookies
Dokflow behandler nødvendig teknisk informasjon for å levere nettstedet. Etter samtykke til kategorien Statistikk brukes Google Analytics 4 til å måle sidevisninger og bruk av offentlige sider. Google Analytics lastes ikke før samtykke er gitt. Cookiebot brukes til å innhente og dokumentere cookievalg.
3. Formål og behandlingsgrunnlag
- Levere og administrere Dokflow: nødvendig for å inngå eller oppfylle avtale.
- Tilbud, faktura, betaling og regnskap: avtale og rettslige forpliktelser.
- Support og kundedialog: avtale og berettiget interesse i å drifte og forbedre tjenesten.
- Sikkerhet, misbruksforebygging og feilsøking: berettiget interesse og plikt til forsvarlig informasjonssikkerhet.
- Markedsføring til eksisterende eller potensielle bedriftskunder: samtykke eller berettiget interesse der loven tillater det, med reservasjonsmulighet.
- Statistikkcookies: samtykke.
Når Dokflow behandler innhold på kundens vegne, bygger behandlingen på kundens dokumenterte instruks og databehandleravtalen. Kunden er ansvarlig for eget behandlingsgrunnlag overfor de registrerte.
4. Hvem deles opplysningene med?
Opplysninger deles bare når det er nødvendig for å levere tjenesten, følge kundens instruks, oppfylle rettslige krav eller beskytte tjenesten. Aktuelle kategorier er driftsleverandør, Microsoft 365 for e-post, KeySMS for SMS, Stripe for betaling, Cookiebot for cookiesamtykke og Google Analytics 4 for samtykkebasert statistikk på offentlige sider.
En oppdatert oversikt finnes på underleverandørsiden.
5. Behandling utenfor EØS
Noen leverandører kan benytte konsernselskaper eller underleverandører utenfor EØS. Slike overføringer skal være regulert gjennom gyldig overføringsgrunnlag, for eksempel EU-kommisjonens standard personvernbestemmelser, eventuelt supplert med risikovurderinger og tekniske tiltak. Den konkrete leverandørens gjeldende avtaleverk gjelder i tillegg.
6. Lagring og sletting
- Kundedata i aktive kontoer lagres så lenge avtalen gjelder og kunden har behov for dataene.
- Etter opphør planlegges organisasjonsdata slettet eller returnert senest innen 90 dager, med mindre annet er avtalt eller lov krever videre lagring.
- Sikkerhets- og revisjonslogger oppbevares normalt i opptil 365 dager, med lengre oppbevaring ved dokumenterte hendelser eller rettskrav.
- Avtale-, tilbuds-, faktura- og regnskapsdata beholdes så lenge det er nødvendig for dokumentasjon, bokføring og rettskrav.
- Slettede data kan finnes i krypterte sikkerhetskopier frem til backupens normale rotasjon er fullført. Backup brukes ikke til ordinær gjenoppretting av enkeltposter.
Kunden er ansvarlig for å sette og følge en egnet lagringspolicy for opplysninger som samles inn gjennom egne forespørsler.
7. Informasjonssikkerhet
Dokflow bruker tekniske og organisatoriske tiltak tilpasset risikoen, blant annet tilgangsstyring per organisasjon, roller, sikre sesjonscookies, CSRF-beskyttelse, HTTPS, logging av sikkerhetsrelevante handlinger, kontrollert filtilgang, sikkerhetskopiering og rutiner for hendelseshåndtering. Se sikkerhetssiden for en oppdatert og etterprøvbar oversikt.
8. Dine rettigheter
Avhengig av behandlingen kan du ha rett til informasjon, innsyn, retting, sletting, begrensning, dataportabilitet og å protestere. Henvendelser besvares normalt innen én måned.
Gjelder forespørselen opplysninger en kunde har samlet inn gjennom Dokflow, bør du først kontakte den aktuelle kunden. Dokflow bistår kunden i samsvar med databehandleravtalen.
Organisasjonsadministrator kan starte eksport eller sletteforespørsel fra siden Mine data og personvern etter innlogging.
9. Klage
Du kan kontakte oss på personvern@dokflow.no. Du kan også klage til Datatilsynet dersom du mener behandlingen er i strid med personvernregelverket.
10. Endringer
Vesentlige endringer varsles i tjenesten eller på e-post. Gjeldende versjon og dato vises øverst på siden. Akseptert dokumenttype, versjon, tidspunkt og teknisk kontrollverdi dokumenteres i systemets avtalelogg.