Tilbake

Personvernerklæring

Sist oppdatert: 23. juli 2026

1. Behandlingsansvarlig

Næringslivets Sikkerhetsråd er behandlingsansvarlig for personopplysninger som behandles i tjenesten. Spørsmål om personvern kan rettes til post@nsr-org.no.

2. Hvilke opplysninger samles inn

  • E-postadresse — brukes til innlogging og kontakt
  • Tidspunkt for samtykke — dokumentasjon av GDPR-samtykke
  • Virksomhetsbeskrivelser og genererte rapporter — innholdet du skriver inn og rapportene som genereres, lagres for å gi deg tilgang til historikken din
  • Øvelsesdata — når du gjennomfører en beredskapsøvelse, lagres notatene du skriver underveis og den ferdige øvelsesrapporten. I etterarbeidet (debrief) kan du valgfritt laste opp et referentnotat eller en transkripsjon av samtalen. Selve filen lagres ikke — vi trekker kun ut teksten, som lagres som grunnlag for rapporten. Innhold du laster opp eller skriver inn her kan inneholde personopplysninger; se punkt 4.
  • Tilbakemeldinger og henvendelser — tommel opp/ned og eventuelle fritekstkommentarer du gir på rapporter, svar du avgir på ukens dilemma, og feilrapporter eller henvendelser du sender inn (inkludert e-postadressen din og meldingsteksten). Fritekst du skriver her kan inneholde personopplysninger; se punkt 4.
  • Tekniske loggdata — tidspunkt for innlogging og en logg over sentrale handlinger i tjenesten, knyttet til din bruker-ID / e-postadresse
  • Anonyme besøksdata — vi registrerer sidevisninger i tjenesten (både på den offentlige landingssiden og på innloggede sider) og om den ukentlige trusselbriefen åpnes. Dataene er knyttet til en tilfeldig, midlertidig sesjons-ID og inneholder ingen IP-adresse. For innloggede brukere kan hendelsene kobles til bruker-ID for å gi bedre statistikk.

3. Formål og rettslig grunnlag

Opplysningene behandles for å levere tjenesten Heimdall, herunder autentisering, lagring av rapporthistorikk og videreutvikling av tjenesten. Det rettslige grunnlaget er ditt samtykke, jf. personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a.

4. Sensitiv informasjon — viktig

Ikke legg inn personopplysninger (navn, fødselsnummer, adresser e.l.), bedriftshemmeligheter, gradert informasjon eller andre sensitive opplysninger i virksomhetsbeskrivelsen. Beskriv virksomheten på et overordnet, ikke-personidentifiserbart nivå.

Det samme gjelder innhold du laster opp eller skriver inn i forbindelse med beredskapsøvelser. Et referentnotat eller en transkripsjon kan inneholde navn, roller og hvem som sa hva. Fjern eller anonymiser personidentifiserende og sensitive opplysninger før du laster opp.

5. Tredjeparter og databehandlere

  • Supabase — databaselagring og autentisering (EU-region)
  • Anthropic — generering av rapporter via Claude API
  • Voyage AI — tekstanalyse for søk i kunnskapsbasen
  • Tavily — nettsøk etter aktuelle hendelser
  • Resend — utsending av e-post (registreringsbekreftelse og den ukentlige e-posten med trusselbrief og hendelsesdigest)
  • Vercel — hosting og infrastruktur

6. Sikkerhet

Opplysningene overføres kryptert (HTTPS), og innhold du skriver inn — som virksomhetsbeskrivelser og øvelsesdata — lagres kryptert i databasen. Tilgang til data er begrenset gjennom autentisering og tilgangskontroll, slik at du kun har tilgang til ditt eget innhold.

7. Bruk av anonymiserte data

NSR utarbeider anonymisert og aggregert statistikk basert på bruken av Heimdall – for eksempel hvilke bransjer og virksomhetsstørrelser tjenesten benyttes av, hvilke trusselområder som er mest etterspurt, og hvordan tjenesten brukes over tid. Slik statistikk inneholder ingen opplysninger som kan knyttes til deg eller din virksomhet, verken direkte eller indirekte.

Den anonymiserte statistikken brukes til å forbedre og videreutvikle Heimdall, og kan også inngå i utviklingen av NSRs øvrige tjenester, analyser og kunnskapsarbeid.

Anonymisert og aggregert statistikk kan deles med samarbeidspartnere dersom NSR vurderer det som nødvendig, for eksempel i forbindelse med felles analyser, forskning eller videreutvikling av tjenester. Fordi opplysningene er anonymisert, regnes de ikke lenger som personopplysninger etter personvernforordningen (GDPR), og deling kan derfor skje uten ytterligere samtykke.

8. Informasjonskapsler (cookies) og lokal lagring

Heimdall bruker ingen sporings-, analyse- eller markedsføringscookies, og det settes ingen tredjeparts informasjonskapsler. Vi bruker noen få teknisk nødvendige cookies og begrenset lokal lagring i nettleseren som beskrevet nedenfor.

Informasjonskapsler (cookies)

  • Innloggingssesjon — én eller flere HttpOnly-cookies satt av Supabase (vår autentiseringstjeneste) som holder deg innlogget. De inneholder en kryptert sesjonsidentifikator og slettes automatisk når du logger ut eller sesjonen utløper. Uten disse fungerer ikke innlogging.
  • Tilbakemelding på trusselbriefen — når du gir en tommel opp eller ned på den offentlige trusselbriefen, settes en teknisk cookie som husker at du allerede har stemt, slik at samme stemme ikke telles flere ganger. Cookien inneholder kun et ja/nei-flagg, ingen personopplysninger og ingen IP-adresse, og utløper automatisk etter noen måneder.

Midlertidig sesjonslagring (sessionStorage)

Vi bruker nettleserens sessionStorage — en midlertidig lagringsplass som slettes automatisk når du lukker fanen — til to formål:

  • Anonym sesjons-ID — en tilfeldig generert ID (UUID) som brukes til å telle unike sidevisninger og åpninger av trusselbriefen. IDen er ikke knyttet til deg som person, inneholder ingen personopplysninger, og slettes når du lukker fanen. Ingen IP-adresse lagres. Dersom du er innlogget, kobles hendelsen også til din bruker-ID slik at vi kan skille interne brukere fra besøkende.
  • Dedupliseringsflagger — husker at en sidevisning eller briefing-åpning allerede er registrert denne sesjonen, slik at samme hendelse ikke telles flere ganger.

Lokal lagring (localStorage)

  • UI-preferanser — husker valg som gjør grensesnittet enklere å bruke: lyst eller mørkt fargetema, om du har avvist velkomstveiledningen eller informasjonsbannere, om du har utsatt varselet om sterkere innlogging, og om enkelte paneler er utvidet eller sammenslått. Lagres kun lokalt og sendes aldri til våre servere.
  • Stemt på trusselbriefen — husker at du allerede har gitt tommel opp/ned på en bestemt trusselbrief, slik at knappene skjules. Lagres kun lokalt og inneholder ingen personopplysninger.
  • Rapportutkast — lagrer virksomhetsbeskrivelsen midlertidig mens du skriver, slik at du ikke mister teksten ved en feil. Slettes når rapporten genereres.

Du kan slette informasjonskapsler og lokal lagring i nettleserens innstillinger. Dette vil logge deg ut og tilbakestille preferanser.

9. Lagringstid

Opplysningene lagres så lenge du har en aktiv konto. Du kan når som helst slette din konto og tilhørende data, eller be om sletting ved å kontakte oss.

Automatisk sletting ved inaktivitet: Kontoer som ikke har vært i bruk på over ett år regnes som inaktive. Inaktive kontoer og alt innhold knyttet til dem — herunder rapporter, øvelsesdata, tilbakemeldinger og profildata — slettes automatisk. Du vil motta en varsling på e-post i forkant av planlagt sletting, slik at du har mulighet til å logge inn og beholde kontoen.

10. Dine rettigheter

Under GDPR har du rett til:

  • Innsyn i opplysningene vi har om deg
  • Retting av uriktige opplysninger
  • Sletting («retten til å bli glemt»)
  • Dataportabilitet
  • Å trekke tilbake samtykket når som helst, uten at dette påvirker lovligheten av behandlingen som er gjort på grunnlag av samtykket

For å utøve dine rettigheter, kontakt post@nsr-org.no. Du har også rett til å klage til Datatilsynet.