Personvernerklæring
Driftr behandler personopplysninger for å levere en driftsplattform for utleie og forvaltning. Denne erklæringen forklarer hva vi samler inn, hvorfor, og hvilke rettigheter du har som registrert.
1 · Hvem vi er
Behandlingsansvarlig er Driftr AS, Bergen, Norge. Du kan kontakte oss på hei@driftr.no. Vi har ingen oppnevnt personvernombud (DPO), men håndterer personvernshenvendelser direkte gjennom samme kontaktadresse.
2 · Data vi behandler
Som kontoeier hos Driftr behandler vi navn, e-postadresse, telefonnummer (valgfritt) og innloggingslogger. Når du bruker plattformen for leietakere, mottar vi også informasjon du selv legger inn — som eiendomsdetaljer, kontrakter, regnskapsføringer og kommunikasjon med dine egne motparter.
For leietakere som kontakter en utleier gjennom vår marketplace (/annonser) lagrer vi navn, e-postadresse, telefonnummer (valgfritt), meldingsinnhold og samtykke. Denne informasjonen sendes til utleieren som mottar henvendelsen, og lagres hos oss for revisjons- og support-formål.
Fakturering og plattformavgifter. Vi behandler fakturahistorikk og hendelser knyttet til plattformavgifter (f.eks. bookingprovisjon, kontrakts- og andelsavgifter). For en lagret betalingsmetode («kort på fil») lagrer vi kun et referansehåndtak fra betalingsleverandøren — maskert kortmerke, siste fire siffer og utløpsdato — aldri fullstendig kortnummer eller Vipps-legitimasjon. De faktiske hemmelighetene (API-nøkler til betalings- og regnskapsleverandører) lagres isolert i en egen «payment-secrets»-tjeneste atskilt fra resten av plattformen, og ligger aldri i applikasjonsdatabasen.
Kart og posisjonsdata. Enkelte sider (eiendoms- og annonsekart) viser karttiler hentet direkte fra OpenStreetMap og Kartverket. Disse forespørslene går direkte fra din nettleser til OpenStreetMap og Kartverkets egne servere — IP-adressen din blir dermed synlig for disse tjenestene, på samme måte som ved besøk på hvilken som helst nettside som viser innebygde kart. Driftr mottar ingen tilleggsinformasjon fra dette utover det som allerede fremgår av våre egne serverlogger for selve sidevisningen.
3 · Hvorfor vi behandler den
Behandlingsgrunnlaget vårt varierer etter type data. For kontodata og fakturering er grunnlaget oppfyllelse av avtalen vi har med deg (GDPR art. 6(1)(b)). For sikkerhetslogger og bedrageriforebygging er grunnlaget vår berettigede interesse (art. 6(1)(f)). For leietakerhenvendelser via marketplace er grunnlaget samtykke (art. 6(1)(a)) sammen med berettiget interesse på utleiersiden.
4 · Hvor lenge vi lagrer den
Kontodata lagres så lenge kontoen er aktiv, og slettes innen 90 dager etter at kontoen er avsluttet — bortsett fra bokførings- og skattepliktig informasjon som lagres så lenge norsk regnskapslov krever (vanligvis fem år).
Leietakerhenvendelser via marketplace lagres i tolv måneder etter siste aktivitet, slik at utleier kan følge opp og bevare revisjonsspor. Etter dette anonymiseres henvendelsen automatisk — meldingsinnholdet beholdes som statistikk uten identifiserende informasjon.
Tabellen under viser de faktiske lagringsreglene som i dag er implementert i plattformen — automatisk sletting eller anonymisering kjøres daglig:
| Datatype | Lagringstid | Hva skjer |
|---|---|---|
| Deaktivert brukerkonto | 90 dager uten aktivitet | Anonymiseres automatisk |
| Leietaker-/markedsplasshenvendelser | 12 måneder uten aktivitet | Anonymiseres automatisk |
| Innloggings- og sikkerhetslogg | 395 dager (≈ 13 måneder) | Slettes |
| Kjente enheter (innloggingsvarsel) | 180 dager siden sist sett | Slettes |
| Avsluttet arbeidsområde | 90 dager etter oppsigelse | Slettes permanent, inkl. opplastede filer |
| Nedlastbare dataeksporter | 14 dager etter ferdigstillelse | Slettes |
| Avsluttede ventelisteoppføringer | 24 måneder uten aktivitet | Slettes |
| Utløpte offentlige tilgangslenker | 90 dager etter utløp/tilbakekall | Slettes |
| QR-arbeidsøkter (stedsarbeidere) | 90 dager etter utløp/tilbakekall | Slettes |
| IP-/enhetsinfo ved kontraktsignering | 2 år etter signering | Fjernes (selve signaturen beholdes som kontraktsbevis) |
5 · Deling og underleverandører
Vi deler ikke personopplysninger med tredjepart for markedsføringsformål. For å levere tjenesten bruker vi enkelte underleverandører (databehandlere): hosting, e-postlevering og betalingsbehandling. Alle underleverandører er bundet av databehandleravtaler i tråd med GDPR.
Personopplysninger lagres primært i Norge eller EU/EØS. Om vi bruker underleverandører utenfor EU/EØS, gjøres dette kun under standardkontrakter (SCCs) eller tilsvarende mekanisme godkjent av Datatilsynet.
Se full, navngitt oversikt over hvem vi bruker, hvilke data de behandler, hvor de holder til og hvilket overføringsgrunnlag som gjelder på vår side for underleverandører.
6 · Dine rettigheter
Du har rett til å be om innsyn i, retting av, eller sletting av personopplysninger vi behandler om deg. Du kan også be om at behandlingen begrenses, eller at dataene overføres i et maskinlesbart format (dataportabilitet). Henvendelser besvares normalt innen 30 dager.
Hvis behandlingsgrunnlaget er samtykke, kan du trekke samtykket tilbake når som helst. Tilbaketrekking påvirker ikke lovligheten av behandling som er gjort før tilbaketrekking.
7 · Klage og kontakt
Spørsmål, krav eller klager rettes til hei@driftr.no. Du kan også klage til Datatilsynet (datatilsynet.no) om du mener vi behandler dine personopplysninger i strid med personvern lovgivningen.
8 · Informasjonskapsler (cookies)
Driftr bruker kun egne (førsteparts) informasjonskapsler. Ingen av dem brukes til reklame, sporing på tvers av nettsteder eller analyse — alle fem er strengt nødvendige eller funksjonelle for å levere tjenesten du selv har bedt om:
| Navn | Formål | Varighet |
|---|---|---|
hova_session | Innloggingssesjon (autentisering) | Til utlogging / sesjonens utløp |
hova_workspace | Husker hvilket arbeidsområde du sist brukte | 1 år |
dr_theme | Husker valgt fargetema (lyst/mørkt) | 1 år |
dr_accent | Husker valgt aksentfarge | 1 år |
qr_session | Innlogging for stedsarbeidere via QR-kode (stemplingsøkt) | 1 år |
Fordi alle informasjonskapslene er strengt nødvendige eller funksjonelle for tjenesten du selv har bedt om, krever de ikke samtykke etter ekomloven § 3-15 — vi viser derfor ikke noe samtykke-banner. Vår beskyttelse mot forfalskede forespørsler (CSRF) er for øvrig ikke informasjonskapsel-basert: den validerer Origin/Sec-Fetch-Site-header per forespørsel og setter ingen egen informasjonskapsel.