Versjon 2 ·
gjeldende fra 10.08.2026
Denne erklæringen forklarer hvordan QR-Live behandler personopplysninger, i samsvar med
personopplysningsloven og personvernforordningen (GDPR).
1. To ulike roller
QR-Live har to forskjellige roller, og det er viktig å skille mellom dem:
| Opplysninger om |
Vår rolle |
Reguleres av |
| Deg som kunde — konto, betaling, bruk av tjenesten |
Behandlingsansvarlig |
Denne erklæringen |
| Dine kunder og andre tredjeparter du registrerer |
Databehandler på dine vegne |
Databehandleravtalen |
Registrerer du opplysninger om dine egne kunder — navn, adresse, kontaktopplysninger,
målernummer, matrikkel — er du behandlingsansvarlig for disse, og vi behandler dem kun
etter dine instrukser.
Behandlingsansvarlig: Glenn Høye, org.nr. Org nummer kommer når selskap stiftes, Odinsvei 26D.
Kontakt: glenn.roar.hoye@gmail.com.
2. Hvilke opplysninger behandler vi om deg?
Ved registrering og bestilling
- Navn, e-postadresse, firmanavn
- Telefonnummer
- Firmaopplysninger du selv legger inn: organisasjonsnummer, adresse, elvirksomhets-ID, logo
- IP-adresse (sikkerhet og svindelforebygging)
- Tidspunkt for aksept av vilkår, personvernerklæring og databehandleravtale, med versjonsnummer
Ved bruk av tjenesten
- Innhold du registrerer i kursfortegnelser, sjekklister og dokumentflyter
- Opplastede dokumenter og bilder
- IP-adresse og nettlesertype ved visning av en tavle (visningslogg)
- IP-adresse og nettlesertype ved redigering, sammen med navn og firma oppgitt av den som redigerer (endringslogg)
- Aktivitetslogg over skrivende operasjoner og forespørsler som utløser sikkerhetsfilteret
Ved signering og godkjenning av dokumenter
- Navn på den som signerer eller godkjenner
- Signaturbilde tegnet på skjerm, lagret som bilde
- Tidspunkt for signering og IP-adresse
- E-postadresse til mottaker av signeringslenken
Ved bruk av sjekklister
- Bilder du laster opp som dokumentasjon på et sjekklistepunkt
- Måleverdier, kommentarer og hvem som utførte kontrollen
Ved bruk av OCR (Skann foto)
- Bilder du laster opp for automatisk tolkning, lagret for kvalitetssikring og feilsøking
- Bildene sendes til Anthropic for tekstgjenkjenning og strukturering
- En nedskalert miniatyr lagres i databasen
- Metadata om hvert forsøk: tidspunkt, resultat, modell, filstørrelse
Ved innlogging
- Tidspunkt, IP-adresse og nettlesertype for innlogginger, både vellykkede og mislykkede
- E-postadressen som ble forsøkt ved mislykket innlogging. Passord logges aldri.
Dette brukes til å oppdage angrep som gjentatte innloggingsforsøk mot én konto eller mot
mange kontoer fra samme sted.
Ved e-post fra oss
- Om en invitasjons- eller markedsføringse-post er åpnet, og IP-adressen som åpnet den. Dette skjer ved en usynlig bildepiksel
Ved bruk av kontaktskjemaet
- Navn, e-postadresse, emne og melding
- IP-adresse og nettlesertype
3. Hvorfor behandler vi opplysningene?
- Oppfyllelse av avtale: Levere tjenesten, gi tilgang og sende nødvendig informasjon
- Kommunikasjon: Bekreftelser, varsler om frister og driftsmeldinger
- Sikkerhet: Oppdage og hindre misbruk, innbrudd og svindel
- Dokumentasjon og sporbarhet: Vise hvem som endret hva og når, som er en kjernefunksjon
- Produktutvikling: Forbedre funksjoner og rette feil
- Lovpålagte forpliktelser: Bokføring og eventuelle rettslige krav
4. Rettslig grunnlag
- Avtale (art. 6(1)b): Levering av tjenesten du har bestilt
- Berettiget interesse (art. 6(1)f): Sikkerhet, svindelforebygging, sporbarhet i endringslogg, produktutvikling og måling av om e-post når frem
- Rettslig forpliktelse (art. 6(1)c): Bokføringsloven
Der grunnlaget er berettiget interesse, har vi vurdert at behandlingen er nødvendig og at
den ikke går ut over dine interesser. Du kan protestere mot slik behandling, se punkt 8.
5. Hvem deler vi opplysninger med?
| Mottaker |
Formål |
Behandlingssted |
| Railway Corporation |
Drift av applikasjon og database |
USA (infrastruktur på Google Cloud Platform) |
| Resend |
Utsending av e-post |
USA |
| Cloudflare, Inc. |
Robotkontroll (Turnstile) og trafikksikring |
Globalt distribuert nettverk |
| Anthropic PBC |
Automatisk tolkning av opplastede bilder (OCR) |
USA |
Alle mottakere er databehandlere for oss og er bundet av avtale. Fullstendig oversikt med
overføringsgrunnlag finnes på qrlive.no/underdatabehandlere.
Bildene som sendes til Anthropic overføres over kryptert forbindelse. Anthropics
kommersielle vilkår fastsetter at innhold fra tjenesten ikke brukes til å trene modeller.
Overføring ut av EØS: Opplysninger overføres til land utenfor EØS, jf. tabellen over.
Overføring skjer på grunnlag av en overføringsmekanisme som er tillatt etter
personvernforordningen kapittel V — adekvansbeslutning eller standard personvernbestemmelser
(SCC) — avhengig av hva som gjelder for den enkelte mottakeren. Vi vurderer
overføringsgrunnlaget og behovet for supplerende tiltak, herunder kryptering, for hver av dem.
Vi selger aldri personopplysninger.
6. Hvor lenge lagrer vi opplysningene?
| Opplysning |
Lagringstid |
| Kontoopplysninger og innhold |
Så lenge du har konto. Slettes innen 30 dager etter avslutning |
| Konto som aldri fullførte e-postbekreftelse |
Slettes automatisk etter 7 dager |
| Bestillings- og regnskapsinformasjon |
5 år (bokføringsloven) |
| Visningslogg |
Slettes automatisk etter 90 dager |
| Aktivitetslogg |
90 dager. Flagget som mulig angrep: 180 dager |
| Feillogg |
90 dager |
| Leste varslinger |
90 dager |
| Endringslogg (revisjoner) |
Så lenge tavlen finnes. Loggen er en del av dokumentasjonen |
| Signaturer og signerte dokumenter |
Så lenge det tilhørende dokumentet finnes |
| Bilder til OCR og sjekklister |
Så lenge tilhørende tavle eller sjekkliste finnes |
| Kontaktmeldinger |
Til henvendelsen er løst, deretter inntil 12 måneder |
7. Informasjonssikkerhet
- Kryptert overføring (HTTPS/TLS)
- Tilgangsstyring med roller, og egne visnings- og redigeringskoder per tavle
- Utsperring etter gjentatte mislykkede forsøk på å låse opp en tavle
- Overvåking av innloggingsmønstre med varsling ved mistanke om angrep
- Rate-limiting på innlogging, registrering og øvrige sensitive endepunkter
- Filtrering og logging av kjente angrepsmønstre
- Sikkerhetskopiering hos driftsleverandør
Om tilgangskoder på fysiske skap
Visnings- og redigeringskoder lagres i klartekst fordi de skal kunne trykkes på
klistremerker som festes på sikringsskap. Det er et bevisst valg for at koden skal kunne
leses av den som står foran skapet. Enhver med tilgang til koden får tilsvarende tilgang i
tjenesten.
8. Dine rettigheter
- Innsyn: Få kopi av opplysningene vi har om deg
- Retting: Få rettet feilaktige opplysninger
- Sletting: Få slettet opplysninger, med forbehold om lovpålagte oppbevaringsplikter
- Begrensning: Kreve at behandlingen begrenses
- Dataportabilitet: Motta dine data i maskinlesbart format. Dette kan du også gjøre selv via eksportfunksjonen
- Protest: Protestere mot behandling basert på berettiget interesse
Kontakt glenn.roar.hoye@gmail.com for å utøve rettighetene dine. Vi svarer uten ugrunnet opphold og
senest innen 30 dager.
Gjelder henvendelsen opplysninger en av våre kunder har registrert om deg — for eksempel som
kunde av et elektroforetak — må du henvende deg til dem. De er behandlingsansvarlige for
slike opplysninger. Vi videreformidler henvendelsen dersom du kontakter oss.
9. Informasjonskapsler og lokal lagring
Vi bruker kun teknisk nødvendige informasjonskapsler:
- Sesjonskapsel: Husker at du er innlogget eller har låst opp en tavle
- Husk meg: Valgfri, settes bare hvis du krysser av ved innlogging
- CSRF-token: Beskytter mot forfalskede forespørsler
Vi bruker localStorage i nettleseren for å huske at du har lukket informasjonsbanneret.
Dette sendes ikke til våre servere.
Vi bruker ikke informasjonskapsler til sporing eller markedsføring. Vi måler derimot om
invitasjons- og markedsføringse-post blir åpnet, se punkt 2.
10. Klagerett
Mener du at vi behandler personopplysninger i strid med regelverket, kan du klage til
Datatilsynet. Vi setter pris på om du tar kontakt med oss først, så vi får rettet opp.
11. Endringer
Ved vesentlige endringer varsler vi i tjenesten, og du må godkjenne den nye versjonen ved
neste innlogging.