Personvernerklæring for Himml
Sist oppdatert: 02.08.2026
1. Behandlingsansvarlig
Skvis AS Org.nr.: 937 801 815 Adresse: Fimreitevegen 1508, 6857 Sogndal Telefon: 983 00 400 E-post: post@himml.no
er behandlingsansvarlig for personopplysninger som behandles i forbindelse med Himml.
2. Hvilke opplysninger vi behandler
| Kategori | Eksempler | Kilde |
|---|---|---|
| Kontoopplysninger | E-postadresse, navn, passord (kryptert) | Registrert av bruker selv |
| Organisasjonsopplysninger | Virksomhetsnavn, organisasjonsnummer | Registrert av bruker/kunde |
| Bruksdata | Produkter, lagerbeholdning, transaksjoner registrert i Tjenesten | Registrert av bruker |
| Betalingsopplysninger | Faktureringshistorikk (selve kortnummer lagres ikke av oss) | Stripe |
| Innloggingslogg | Tidspunkt for siste innlogging, om e-post er bekreftet | Supabase Auth |
| Opplastede filer (valgfritt) | Excel-/CSV-filer ved bruk av smart-import | Lastet opp av bruker |
Vi samler ikke inn mer enn det som er nødvendig for å levere Tjenesten. Vi selger aldri personopplysninger videre.
3. Formål og rettslig grunnlag
Vi behandler opplysningene for å:
- Levere og administrere Tjenesten (kontraktsoppfyllelse, GDPR art. 6(1)(b))
- Fakturere abonnementet (kontraktsoppfyllelse/rettslig forpliktelse)
- Gi kundestøtte, herunder handlinger utført av Skvis AS på vegne av en kunde som ber om hjelp (f.eks. tilbakestilling av passord) — se punkt 7
- Overholde lovpålagte forpliktelser, f.eks. bokføringsloven (rettslig forpliktelse, art. 6(1)(c))
- Forbedre Tjenesten (berettiget interesse, art. 6(1)(f))
4. Underleverandører (databehandlere)
Himml er bygget på følgende tredjepartstjenester, som alle får tilgang til data i den grad det er nødvendig for deres respektive rolle:
| Leverandør | Rolle | Data | Lokasjon |
|---|---|---|---|
| Supabase | Database og innlogging | All kundedata, kontoopplysninger | EU (Frankfurt, Tyskland) |
| Vercel | Hosting av selve applikasjonen | Trafikkdata, ingen permanent lagring av kundedata | Applikasjonen kjører i EU (Frankfurt); Vercel Inc. sin egen kontoadministrasjon ligger i USA, dekket av databehandleravtale og overføringsgrunnlag (SCC/Data Privacy Framework) |
| Stripe | Betalingsbehandling | Faktureringsopplysninger, betalingskort (hos Stripe, ikke oss) | Irland (Stripe Payments Europe, Ltd.), med mulig overføring til Stripe Inc. (USA) dekket av databehandleravtale og overføringsgrunnlag (SCC/Data Privacy Framework) |
| Resend | Utsending av transaksjonelle e-poster (invitasjoner, kontovarsler) | E-postadresse, navn på organisasjon | USA (Resend), dekket av databehandleravtale og overføringsgrunnlag (SCC/Data Privacy Framework) |
| Anthropic | KI-tolkning av opplastede filer (kun ved bruk av smart-import) | Innholdet i den opplastede filen (produktnavn, mengder, datoer) | USA (Anthropic), dekket av databehandleravtale og overføringsgrunnlag (SCC) |
| Cloudflare | Uavhengig sikkerhetskopi (backup) av databasen | Kopi av all kundedata | Cloudflare sin globale infrastruktur, dekket av databehandleravtale og overføringsgrunnlag (SCC) |
Databehandleravtale (DPA) med hver av disse følger som del av leverandørens standardvilkår for tjenesten (Vercel, Stripe, Resend, Anthropic, Cloudflare og Supabase inkorporerer alle sin DPA automatisk ved bruk av tjenesten), i tråd med GDPR art. 28.
Skvis AS er selv databehandler for de opplysningene Kunden registrerer om sine ansatte/kunder/leverandører i Tjenesten (f.eks. i kommentarfelt) - se den separate databehandleravtalen mellom Skvis AS og hver kunde for dette forholdet.
Om KI-tolkning (Anthropic)
Smart-import-funksjonen er valgfri. Filen brukeren laster opp sendes til Anthropic sin API for tolkning, og lagres ikke av Anthropic utover det som er nødvendig for å behandle forespørselen. Data sendt via API brukes ikke til trening av Anthropics modeller med mindre kunden aktivt melder seg på det - noe Skvis AS ikke har gjort. Selve resultatet skrives aldri til databasen uten at kunden eksplisitt godkjenner det først.
5. Lagringstid
- Kontodata og organisasjonsdata lagres så lenge kundeforholdet varer.
- Ved sletting av organisasjon er data gjenopprettbart i inntil 30 dager gjennom Tjenestens "myk sletting"-funksjon, deretter fjernes det permanent fra produksjonsdatabasen.
- Sikkerhetskopier (backup) tas hver natt og beholdes uavhengig av dette for å kunne gjenopprette ved feil: daglige sikkerhetskopier i 30 dager, i tillegg til en månedlig sikkerhetskopi (tatt den 1. i hver måned) uten fast slettefrist.
- Regnskapsrelevant data kan være underlagt lovpålagt oppbevaringsplikt (bokføringsloven, normalt 5 år) — dette er Kundens eget ansvar å ivareta, jf. brukervilkårene punkt 3 og 9.
6. Informasjonskapsler (cookies)
Tjenesten bruker kun det som er strengt nødvendig for innlogging: en øktinformasjonskapsel (session cookie) fra Supabase Auth for å holde deg innlogget. Vi bruker ikke analyse- eller markedsføringscookies per i dag.
7. Kundestøtte og administrativ tilgang
Et lite antall personer hos Skvis AS (styrt av en e-post-allowliste, ikke en rolle kunder selv kan få) har mulighet til å bistå kunder med kontospørsmål — f.eks. å utløse en passord-tilbakestilling eller rette en feilstavet e-postadresse på forespørsel fra kunden. Denne tilgangen er ikke tilgjengelig for vanlige kundekontoer, og brukes kun til support, ikke til å lese eller endre kundenes forretningsdata (lagerdata, transaksjoner) utover det som kreves for slik kontohjelp.
8. Dine rettigheter
Som registrert har du (eller din virksomhet) rett til å:
- Få innsyn i hvilke opplysninger vi har om deg
- Få rettet uriktige opplysninger
- Be om sletting ("rett til å bli glemt"), med forbehold om lovpålagt oppbevaringsplikt
- Be om dataportabilitet (eksport av egne data i strukturert format)
- Motsette deg visse former for behandling
- Klage til Datatilsynet
Henvendelser rettes til post@himml.no.
9. Endringer
Vi kan oppdatere denne personvernerklæringen. Ved vesentlige endringer varsler vi aktive kunder i rimelig tid før endringen trer i kraft.