1. Hvem vi er
Styrbord er en styreportal levert og drevet av Blågrønn AS, org.nr. 937 674 813.
Adresse: Thormøhlens gate 51, 5006 Bergen E-post: hei@styrbord.io
Blågrønn AS er behandlingsansvarlig for personopplysninger vi behandler om egne kunder, brukere, kontaktpersoner og andre som er i kontakt med oss i forbindelse med Styrbord.
Styrbord er en selvbetjent styreportal for virksomheter, og er ikke rettet mot privatpersoner som oppretter konto for privat bruk.
2. Hva denne erklæringen gjelder
Denne erklæringen forklarer hvordan Blågrønn AS behandler personopplysninger i forbindelse med levering, drift og videreutvikling av Styrbord. Den gjelder særlig for:
- brukere og administratorer i virksomheter som bruker Styrbord
- kontaktpersoner hos kunder, leverandører og samarbeidspartnere
- personer som kontakter oss om produktet, support eller kundeforhold
- personopplysninger som behandles i Styrbord når Blågrønn AS er behandlingsansvarlig
Når en kunde bruker Styrbord til å registrere og behandle personopplysninger som ledd i sin egen virksomhet, er kunden normalt behandlingsansvarlig og Blågrønn AS databehandler. Da behandler vi personopplysninger på vegne av kunden og etter kundens instrukser, regulert i en databehandleravtale.
3. Vår rolle
Blågrønn AS er behandlingsansvarlig når vi bestemmer formålet med behandlingen og hvilke hjelpemidler som brukes, for eksempel ved:
- opprettelse og administrasjon av kundeforhold
- brukeradministrasjon
- support og kundedialog
- fakturering og betalingsoppfølging
- drift, sikkerhet og feilhåndtering
- oppfyllelse av rettslige forpliktelser
Blågrønn AS er normalt databehandler når kunden bruker Styrbord til sitt eget styrearbeid: møter og protokoller, signering av dokumenter, føring av aksjeeierbok, gjennomføring av emisjoner, styreevaluering eller kommunikasjon med aksjonærer og investorer. Da er det kunden som har det overordnede ansvaret for behandlingen.
Personopplysninger som kunder registrerer i Styrbord som ledd i egen bruk av tjenesten, herunder styredokumenter, aksjeeierbok og øvrige kundedata, bruker vi ikke til Blågrønn AS sine egne formål. Slike opplysninger behandles kun på vegne av kunden, i samsvar med kundens instrukser, databehandleravtalen og gjeldende regelverk.
4. Hvilke personopplysninger vi behandler
Når Blågrønn AS er behandlingsansvarlig, kan vi behandle:
- navn, e-postadresse og telefonnummer
- virksomhet, rolle og tilknytning
- innloggings- og brukeropplysninger (magisk lenke og passnøkler)
- kunde- og avtaleopplysninger
- faktura- og betalingsopplysninger
- innhold i supporthenvendelser og annen kommunikasjon
- tekniske logger, som IP-adresse, tidspunkt, enhets- og nettleserinformasjon, når det er nødvendig for sikker drift og feilsøking
Når kunden bruker Styrbord i egen virksomhet, kan systemet i tillegg inneholde opplysninger kunden selv registrerer:
- Personer og selskaper i registeret: navn, fødselsnummer eller organisasjonsnummer, kontaktinformasjon og roller for styremedlemmer, aksjonærer, investorer og møtedeltakere.
- Møteinnhold: innkallinger, saker, sakspapirer, protokoller, kommentarer, avstemninger, oppmøte og fullmakter.
- Møteopptak: lyd, transkripsjon og KI-genererte referater fra møter der opptak er slått på og samtykke er innhentet.
- Signeringsbevis: navn, e-post, signaturbilde, tidspunkter, IP-adresse og nettleserinformasjon, samt samtykkeversjon, knyttet til hvert signerte dokument.
- Aksjebok og emisjon: eierandeler, transaksjoner, kontonummer og beløp.
- Filarkiv: dokumentene kunden laster opp.
- Bruksdata: en aktivitetslogg over hva som gjøres i portalen.
Fødselsnummer og selgers kontonummer lagres kryptert. Oppslag mot Brønnøysundregistrene bruker kun organisasjonsnummer, og innebærer ingen deling av personopplysninger.
Svar i styreevalueringer lagres uten kobling til hvem som har svart. Tjenesten er ikke ment for behandling av særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk av systemet.
5. Hvor vi får personopplysningene fra
Vi mottar personopplysninger:
- direkte fra deg
- fra virksomheten du representerer
- fra andre brukere eller administratorer i samme kundeorganisasjon
- fra kommunikasjon med oss, for eksempel supporthenvendelser
- fra offentlige registre, for eksempel Brønnøysundregistrene, når kunden henter selskaps- eller regnskapsopplysninger inn i tjenesten
- automatisk gjennom bruk av Styrbord, for eksempel ved innlogging, feilhåndtering og sikkerhetslogging
6. Formål og behandlingsgrunnlag
Levering av tjenesten
Vi behandler personopplysninger for å opprette brukere, administrere tilgang, levere funksjonalitet, håndtere support og følge opp kundeforhold. Behandlingsgrunnlaget er normalt personvernforordningen artikkel 6 nr. 1 bokstav b, når behandlingen er nødvendig for å oppfylle en avtale, og bokstav f, når den er nødvendig for våre berettigede interesser i å levere, drifte og forbedre tjenesten.
Rettslige forpliktelser
Deler av behandlingen følger av lov. Aksjeloven stiller krav til aksjeeierbok (§ 4-5) og til protokoll fra styrebehandling (§ 6-29), og bokføringsloven stiller krav til oppbevaring av regnskapsmateriale. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav c.
Fakturering og regnskap
Vi behandler personopplysninger for å fakturere, føre regnskap og dokumentere avtaleforhold. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav b og c.
Informasjonssikkerhet, drift og feilhåndtering
Vi behandler tekniske opplysninger og logger for å sikre stabil drift, forebygge misbruk, oppdage feil og håndtere sikkerhetshendelser. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav f.
Møteopptak
Lyd, transkripsjon og genererte referater behandles på grunnlag av samtykke, artikkel 6 nr. 1 bokstav a. Samtykket kan trekkes tilbake når som helst, og opptak skjer ikke uten at det er slått på for det enkelte møtet.
Databehandleroppdrag på vegne av kunder
Når vi behandler personopplysninger på vegne av kunden, er det kunden som må ha behandlingsgrunnlag for sin bruk av opplysningene. Vår behandling skjer da innenfor rammene av databehandleravtalen og kundens dokumenterte instrukser.
7. Underleverandører (databehandlere)
Vi bruker nøye utvalgte underleverandører for å levere Styrbord. Der en leverandør behandler personopplysninger på våre vegne, inngår vi databehandleravtale.
| Leverandør | Rolle | Behandler |
|---|---|---|
| Cloudflare | Drift, fillagring (R2), kø, edge og utsending av e-post | Alt som passerer tjenesten; filer lagres i EU-jurisdiksjon. E-post: navn, e-postadresse og innhold i utsendingen |
| PlanetScale | Database (Postgres) | All lagret persondata; EU-region |
| Stripe | Betalingsformidling og abonnement | Navn, e-post og betalingsopplysninger |
| Idura | BankID-signering | Navn, fødselsnummer og signaturbevis fra BankID |
| Anthropic (via Vercel AI Gateway) | KI-forslag og møtereferater | Møtetranskripsjoner, saker, navn |
| ElevenLabs | Tale-til-tekst | Møtelyd og transkripsjon |
| Recall.ai | Møtebot for nettmøter | Møtelyd og deltakernavn. Behandles i EU-området (Frankfurt), og lyden slettes hos leverandøren innen ett døgn |
| Google / Microsoft | Meet og Teams via brukerens egen tilkobling | Møtetittel, tidspunkt, arrangør |
| Tidsstemplingstjenester (RFC 3161) | Forsegling av signerte dokumenter | Kun dokument-hash, ingen persondata |
Listen oppdateres når vi endrer leverandører, og kunder varsles ved endringer som gjelder databehandlere.
8. Bruk og deling av personopplysninger
Vi bruker personopplysninger for å levere, drifte, sikre og forbedre Styrbord, administrere kundeforhold, yte support, håndtere fakturering og oppfylle rettslige forpliktelser.
Vi deler ikke personopplysninger med andre med mindre det er nødvendig og lovlig. Opplysninger kan deles med underleverandørene over, og med revisorer, rådgivere og andre profesjonelle tjenesteytere når det er nødvendig for virksomhetsdriften eller for å ivareta våre rettslige interesser.
Vi kan utlevere personopplysninger til offentlige myndigheter, herunder politi, domstoler og tilsynsmyndigheter, når vi er rettslig forpliktet til det eller mottar et gyldig pålegg. Vi begrenser da utleveringen til det som er nødvendig og rettslig påkrevd.
Ved omorganisering, investering, fusjon, virksomhetsoverdragelse eller salg av hele eller deler av virksomheten kan personopplysninger deles med relevante motparter og deres rådgivere, i den grad det er nødvendig, forholdsmessig og lovlig. Vi søker da å begrense delingen mest mulig, blant annet ved konfidensialitetsavtaler, tilgangsbegrensninger og dataminimering.
Når Blågrønn AS opptrer som databehandler på vegne av en kunde, bruker eller deler vi ikke kundens data til egne formål.
9. Markedsføring
Vi kan bruke kontaktopplysninger om eksisterende eller potensielle kunder til å sende informasjon om Styrbord, produktoppdateringer, tjenestemeldinger og annen relevant kommunikasjon når det er tillatt etter gjeldende regelverk.
Anses en henvendelse som markedsføring, sender vi den bare når vi har nødvendig rettslig grunnlag, for eksempel samtykke eller et eksisterende kundeforhold. Mottakere kan alltid reservere seg mot videre markedsføring.
Vi bruker ikke personopplysninger som kunder behandler i Styrbord på vegne av egen virksomhet, herunder styredokumenter og aksjeeierbok, til våre egne markedsføringsformål.
10. Lagring og overføring utenfor EØS
Databasen og fillagringen er satt opp i EØS, og hovedtyngden av behandlingen skjer der. Det gjelder også møteopptak: møteboten kjører i leverandørens EU-område i Frankfurt, og lyden lagres der til vi har hentet den inn i vårt eget EU-lager.
Enkelte av underleverandørene i punkt 7 er amerikanske selskaper. Overføring av personopplysninger til disse skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (SCC), med de supplerende tiltakene som er nødvendige. Det gjelder tale-til-tekst og KI-genererte referater. Velger kunden ikke å bruke møteopptak og KI-forslag, skjer ingen slik overføring.
Noen leverandører er amerikanskeide selv om de lagrer og behandler opplysningene i EØS. Amerikanske myndigheter kan i prinsippet kreve utlevering fra slike selskaper. Vi bruker standard personvernbestemmelser og supplerende tiltak også for disse leverandørene.
11. Hvor lenge vi lagrer personopplysninger
Vi lagrer ikke personopplysninger lenger enn det som er nødvendig for formålet de ble samlet inn for, med mindre vi er forpliktet eller berettiget til å lagre dem lenger.
- Kunde- og brukeropplysninger lagres så lenge kundeforholdet består, og deretter så lenge det er nødvendig for administrasjon, dokumentasjon, sikkerhet og håndtering av eventuelle krav.
- Faktura- og regnskapsopplysninger lagres så lenge bokføringsloven krever.
- Aktivitetsloggen slettes automatisk etter to år.
- Møteopptak og transkripsjoner ligger i portalen til styret sletter dem, eller til organisasjonen slettes. Hos møtebot-leverandøren slettes lyden innen ett døgn.
- Signeringsbevis beholdes så lenge det signerte dokumentet er relevant, som bevis for hvem som signerte og når.
- Supporthenvendelser og tekniske logger lagres så lenge det er nødvendig for oppfølging, sikkerhet og dokumentasjon.
Når en organisasjon slettes, låses den umiddelbart, og alt innhold slettes permanent etter 30 dager. I mellomtiden kan slettingen angres.
Når Styrbord brukes til kundens eget styrearbeid, er det kunden som har ansvaret for å oppbevare dokumentasjon i tråd med aksjeloven og annet regelverk. Aksjeloven krever blant annet at styreprotokoller og protokoller fra generalforsamling oppbevares i hele selskapets levetid, og at aksjeeierboken føres og oppbevares på betryggende vis.
Ved avslutning av kundeforholdet er kunden selv ansvarlig for å eksportere egne opplysninger og dokumenter, herunder protokoller, signerte dokumenter og aksjeeierbok, før tilgangen opphører. Styrbord er ikke ment som en arkivtjeneste etter at kundeforholdet er avsluttet.
12. Informasjonssikkerhet
Vi arbeider løpende med å beskytte personopplysninger gjennom tekniske og organisatoriske tiltak tilpasset risikoen ved behandlingen. Det omfatter passordløs innlogging, rollestyrt tilgang per organisasjon, kryptert lagring av fødselsnummer og kontonummer, aktivitetslogg og tiltak for å sikre stabil drift, forebygge misbruk og håndtere sikkerhetshendelser.
13. Dine rettigheter
Når Blågrønn AS er behandlingsansvarlig, kan du etter omstendighetene ha rett til:
- innsyn
- retting
- sletting
- begrensning av behandling
- dataportabilitet
- å protestere mot behandling som bygger på berettiget interesse
- å trekke tilbake samtykke der behandlingen bygger på samtykke
- å klage til Datatilsynet
Du kan slette din egen konto fra kontoinnstillingene.
Behandles personopplysningene i Styrbord på vegne av en kunde, bør du kontakte den virksomheten først, siden den som regel er behandlingsansvarlig for den konkrete behandlingen. Vi bistår da som databehandler.
14. Automatiserte avgjørelser og profilering
Vi bruker ikke automatiserte individuelle avgjørelser eller profilering som har rettsvirkning eller tilsvarende vesentlig betydning for deg. KI-funksjonene i Styrbord lager forslag og utkast; beslutningene tas av styret.
15. Informasjonskapsler og besøksstatistikk
Vi bruker i dag kun nødvendige informasjonskapsler, til innlogging, sikkerhet og for å huske grensesnittvalg. Vi bruker ingen informasjonskapsler til sporing eller markedsføring, og viser derfor ikke noe samtykkebanner.
For å se hvor mange som besøker styrbord.io bruker vi Cloudflare Web Analytics. Verktøyet setter ingen informasjonskapsler, bruker ingen digitale fingeravtrykk og følger deg ikke mellom nettsteder. Det gir oss tall på sidevisninger og hvor besøkende kommer fra, ikke opplysninger som identifiserer enkeltpersoner. Cloudflare er allerede databehandler for oss, se punkt 7.
Tar vi senere i bruk verktøy som lagrer eller leser informasjon på enheten din til statistikk eller markedsføring, ber vi om samtykke først. Se retningslinjene for informasjonskapsler for detaljene.
16. Endringer i erklæringen
Vi kan oppdatere denne erklæringen dersom tjenesten, behandlingen eller regelverket endrer seg. Ved vesentlige endringer varsler vi før de trer i kraft. Gjeldende versjon og ikrafttredelsesdato står øverst.
17. Kontakt
Har du spørsmål om denne erklæringen eller vår behandling av personopplysninger, kontakt oss på hei@styrbord.io.