1. Behandlingsansvarlig
Næringslivets Sikkerhetsråd er behandlingsansvarlig for personopplysninger som behandles i tjenesten. Spørsmål om personvern kan rettes til post@nsr-org.no.
2. Hvilke opplysninger samles inn
- E-postadresse — brukes til innlogging og kontakt
- Tidspunkt for samtykke — dokumentasjon av GDPR-samtykke
- Virksomhetsbeskrivelser og genererte rapporter — innholdet du skriver inn og rapportene som genereres, lagres for å gi deg tilgang til historikken din
- Øvelsesdata — når du gjennomfører en beredskapsøvelse, lagres notatene du skriver underveis og den ferdige øvelsesrapporten. I etterarbeidet (debrief) kan du valgfritt laste opp et referentnotat eller en transkripsjon av samtalen. Selve filen lagres ikke — vi trekker kun ut teksten, som lagres som grunnlag for rapporten. Innhold du laster opp eller skriver inn her kan inneholde personopplysninger; se punkt 4.
- Tilbakemeldinger og henvendelser — tommel opp/ned og eventuelle fritekstkommentarer du gir på rapporter, og feilrapporter eller henvendelser du sender inn (inkludert e-postadressen din og meldingsteksten). Fritekst du skriver her kan inneholde personopplysninger; se punkt 4.
- Tekniske loggdata — tidspunkt for innlogging og en logg over sentrale handlinger i tjenesten, knyttet til din bruker-ID / e-postadresse
- Anonyme besøksdata — vi registrerer sidevisninger i tjenesten (både på den offentlige landingssiden og på innloggede sider) om ukesbriefen åpnes, og hvilke luker i Sikkerhetskalenderen som åpnes. Dataene er knyttet til en tilfeldig, midlertidig sesjons-ID og inneholder ingen IP-adresse. For innloggede brukere kan hendelsene kobles til bruker-ID for å gi bedre statistikk. Sikkerhetskalenderen er åpen også uten innlogging: åpner du en luke uten å være logget inn, telles det kun som ett tall per luke per time, uten IP-adresse og uten noe som kan knyttes til deg.
3. Formål og rettslig grunnlag
Opplysningene behandles for å levere tjenesten Heimdall, herunder autentisering, lagring av rapporthistorikk og videreutvikling av tjenesten. Det rettslige grunnlaget er ditt samtykke, jf. personvernforordningen (GDPR) artikkel 6 nr. 1 bokstav a.
4. Sensitiv informasjon — viktig
Ikke legg inn personopplysninger (navn, fødselsnummer, adresser e.l.), bedriftshemmeligheter, gradert informasjon eller andre sensitive opplysninger i virksomhetsbeskrivelsen. Beskriv virksomheten på et overordnet, ikke-personidentifiserbart nivå.
Det samme gjelder innhold du laster opp eller skriver inn i forbindelse med beredskapsøvelser. Et referentnotat eller en transkripsjon kan inneholde navn, roller og hvem som sa hva. Fjern eller anonymiser personidentifiserende og sensitive opplysninger før du laster opp.
5. Tredjeparter og databehandlere
- Supabase — databaselagring og autentisering (EU-region)
- Anthropic — generering av rapporter via Claude API
- Voyage AI — tekstanalyse for søk i kunnskapsbasen
- Tavily — nettsøk etter aktuelle hendelser
- Resend — utsending av e-post (registreringsbekreftelse og den ukentlige e-posten med ukesbrief og hendelsesdigest)
- Vercel — hosting og infrastruktur
6. Sikkerhet
Opplysningene overføres kryptert (HTTPS), og innhold du skriver inn — som virksomhetsbeskrivelser og øvelsesdata — lagres kryptert i databasen. Tilgang er begrenset gjennom autentisering og tilgangskontroll: andre brukere av tjenesten får aldri tilgang til ditt innhold.
Tilgang for NSR: et begrenset antall autoriserte personer hos NSR kan åpne innholdet ditt når det er nødvendig for drift, feilsøking og brukerstøtte, eller for å oppfylle rettslige plikter. Slik tilgang krever totrinnsbekreftelse ved innlogging, og åpning av rapporter i administrasjonsgrensesnittet blir loggført.
7. Bruk av anonymiserte data
NSR utarbeider anonymisert og aggregert statistikk basert på bruken av Heimdall – for eksempel hvilke bransjer og virksomhetsstørrelser tjenesten benyttes av, hvilke trusselområder som er mest etterspurt, og hvordan tjenesten brukes over tid. Slik statistikk inneholder ingen opplysninger som kan knyttes til deg eller din virksomhet, verken direkte eller indirekte.
Den anonymiserte statistikken brukes til å forbedre og videreutvikle Heimdall, og kan også inngå i utviklingen av NSRs øvrige tjenester, analyser og kunnskapsarbeid.
Anonymisert og aggregert statistikk kan deles med samarbeidspartnere dersom NSR vurderer det som nødvendig, for eksempel i forbindelse med felles analyser, forskning eller videreutvikling av tjenester. Fordi opplysningene er anonymisert, regnes de ikke lenger som personopplysninger etter personvernforordningen (GDPR), og deling kan derfor skje uten ytterligere samtykke.
8. Informasjonskapsler (cookies) og lokal lagring
Heimdall bruker ingen sporings-, analyse- eller markedsføringscookies, og det settes ingen tredjeparts informasjonskapsler. Vi bruker noen få teknisk nødvendige cookies og begrenset lokal lagring i nettleseren som beskrevet nedenfor.
Informasjonskapsler (cookies)
- Innloggingssesjon — én eller flere cookies satt av Supabase (vår autentiseringstjeneste) som holder deg innlogget. De inneholder innloggingsnøkkelen din og noen få opplysninger om kontoen — blant annet e-postadressen din og tidspunktet du sist logget inn. Innholdet er kodet, men ikke kryptert, og kan leses av deg selv eller av programvare som har tilgang til nettleseren din. Det overføres alltid over kryptert forbindelse (HTTPS) og deles ikke med andre. Cookien kan av tekniske grunner ikke skjermes mot skript i nettleseren (såkalt HttpOnly), fordi innlogging, tofaktor og utlogging skjer i nettleseren; vi begrenser i stedet hvilke skript som i det hele tatt får kjøre på sidene våre. Innloggingen din slutter å virke etter 30 dager uten bruk, og senest 90 dager etter at du logget inn — uavhengig av hvilken utløpsdato nettleseren viser på selve cookien. Cookiene slettes når du logger ut. Uten disse fungerer ikke innlogging.
- Tilbakemelding på ukesbriefen — når du gir en tommel opp eller ned på den offentlige ukesbriefen, settes en teknisk cookie som husker at du allerede har stemt, slik at samme stemme ikke telles flere ganger. Cookien inneholder kun et ja/nei-flagg, ingen personopplysninger og ingen IP-adresse, og utløper automatisk etter noen måneder.
Midlertidig sesjonslagring (sessionStorage)
Vi bruker nettleserens sessionStorage — en midlertidig lagringsplass som slettes automatisk når du lukker fanen — til to formål:
- Anonym sesjons-ID — en tilfeldig generert ID (UUID) som brukes til å telle unike sidevisninger og åpninger av ukesbriefen. IDen er ikke knyttet til deg som person, inneholder ingen personopplysninger, og slettes når du lukker fanen. Ingen IP-adresse lagres. Dersom du er innlogget, kobles hendelsen også til din bruker-ID slik at vi kan skille interne brukere fra besøkende.
- Dedupliseringsflagger — husker at en sidevisning eller ukesbrief-åpning allerede er registrert denne sesjonen, slik at samme hendelse ikke telles flere ganger.
Lokal lagring (localStorage)
- UI-preferanser — husker valg som gjør grensesnittet enklere å bruke: lyst eller mørkt fargetema, om du har avvist velkomstveiledningen eller informasjonsbannere, om du har utsatt varselet om sterkere innlogging, og om enkelte paneler er utvidet eller sammenslått. Lagres kun lokalt og sendes aldri til våre servere.
- Stemt på ukesbriefen — husker at du allerede har gitt tommel opp/ned på en bestemt ukesbrief, slik at knappene skjules. Lagres kun lokalt og inneholder ingen personopplysninger.
- Rapportutkast — lagrer virksomhetsbeskrivelsen midlertidig mens du skriver, slik at du ikke mister teksten ved en feil. Slettes når rapporten genereres.
Du kan slette informasjonskapsler og lokal lagring i nettleserens innstillinger. Dette vil logge deg ut og tilbakestille preferanser.
9. Lagringstid
Opplysningene lagres så lenge du har en aktiv konto. Du kan når som helst slette din konto og tilhørende data, eller be om sletting ved å kontakte oss.
Automatisk sletting ved inaktivitet: Kontoer som ikke har vært i bruk på over ett år regnes som inaktive. Inaktive kontoer og alt innhold knyttet til dem — herunder rapporter, øvelsesdata, tilbakemeldinger og profildata — slettes automatisk. Du vil motta en varsling på e-post i forkant av planlagt sletting, slik at du har mulighet til å logge inn og beholde kontoen.
10. Dine rettigheter
Under GDPR har du rett til:
- Innsyn i opplysningene vi har om deg
- Retting av uriktige opplysninger
- Sletting («retten til å bli glemt»)
- Dataportabilitet
- Å trekke tilbake samtykket når som helst, uten at dette påvirker lovligheten av behandlingen som er gjort på grunnlag av samtykket
For å utøve dine rettigheter, kontakt post@nsr-org.no. Du har også rett til å klage til Datatilsynet.