1. Hvem vi er og våre roller
Rapportly er en B2B SaaS-tjeneste for norske regnskapsbyråer, drevet av Larsen Digital Solutions ved Tor Andre Larsen (enkeltpersonforetak).
Rollefordeling etter GDPR: Rapportly (Larsen Digital Solutions) opptrer som databehandler på vegne av regnskapsbyrået, som er behandlingsansvarlig for sine klienters personopplysninger. Forholdet mellom partene reguleres av en egen databehandleravtale. De registrertes rettigheter (byråets klienter og ansatte) ivaretas primært av det respektive regnskapsbyrået, som igjen kan henvende seg til oss.
Larsen Digital Solutions er selv behandlingsansvarlig for opplysninger om byråets kontaktpersoner og fakturering (se punkt 3).
2. Hvilke opplysninger vi behandler
Vi behandler to kategorier opplysninger:
A. Brukerkontoer — ansatte i regnskapsbyrået
- Navn, e-postadresse og byrånavn (brukt til autentisering og kontoidentifikasjon)
- Krypterte tilgangsnøkler til regnskapssystemer (f.eks. Tripletex, PowerOffice Go)
- Tekniske logg- og sesjonsdata (innloggingstidspunkter, IP-adresse, nettlesertype)
- Fakturerings- og kontraktsinformasjon
B. Klientdata — byråets klienter
- Klientbedriftens navn og e-postadresse (for levering av rapport)
- Finansdata hentet read-only fra regnskapssystemet: resultatregnskap, balanse, kundefordringer, leverandørgjeld og MVA-data
- Genererte PDF-rapporter
Vi henter ikke mer data enn det som er nødvendig for å generere rapporten (dataminimeringsprinsippet, GDPR art. 5(1)(c)).
Om AI-genererte kommentarer: For å lage en kort oppsummerende tekst i rapporten overføres et begrenset sett aggregerte regnskapstall til vår AI-leverandør. Det overføres ikke firmanavn, org.nr., kontaktpersoner eller navngitte kunder/leverandører — disse pseudonymiseres eksplisitt i koden før overføring (kunde-/leverandørnavn erstattes med «Kunde 1 / Leverandør 1»). Kun pseudonymiserte nøkkeltall (omsetning, driftsresultat, årsresultat o.l.) oversendes. Se punkt 5 om tredjelandsoverføring og databehandleravtalen for full liste over underdatabehandlere.
3. Formål og rettslig grunnlag
| Formål | Rettslig grunnlag (GDPR) |
|---|---|
| Opprette og administrere brukerkonto for regnskapsbyråets ansatte | Berettiget interesse — art. 6(1)(f) |
| Koble til regnskapssystemer og hente finansdata | Avtale / berettiget interesse — art. 6(1)(b) og (f) |
| Generere og sende finansrapporter til klienter | Avtale med regnskapsbyrået — art. 6(1)(b) |
| Oppbevare fakturerings- og transaksjonsdata | Rettslig forpliktelse — bokføringsloven — art. 6(1)(c) |
| Teknisk drift, sikkerhet og feilsøking | Berettiget interesse — art. 6(1)(f) |
4. Oppbevaringstid
Vi lagrer personopplysninger kun så lenge det er nødvendig for formålet de ble innsamlet for.
| Datakategori | Lagringstid |
|---|---|
| Brukerkontodata (navn, e-post, sesjonsdata) | Så lenge kontoen er aktiv. Slettes innen 30 dager etter bekreftet avslutning av avtaleforholdet. |
| Finansdata-snapshot (innhentet fra regnskapssystem under rapportgenerering) | Mellomlagres under rapportgenereringen. Dataene slettes fra arbeidsminnet etter at rapporten er generert; de inngår deretter kun som grunnlag for den lagrede rapporten. |
| Genererte PDF-rapporter | Lagres i inntil 12 måneder for historikk og gjenbruk, med mindre kortere frist avtales i databehandleravtalen. |
| Fakturerings- og transaksjonsdata | 5 år i henhold til bokføringsloven § 13. |
| Tekniske logger (feillogg) | Inntil 90 dager, deretter automatisk sletting. |
5. Overføring til tredjeland
Vår primære datalagring skjer innenfor EØS. For generering av AI-kommentarer overføres pseudonymiserte aggregerte regnskapstall til en leverandør i USA:
For å generere en kort oppsummerende tekst i rapporten oversendes et begrenset sett pseudonymiserte finansielle nøkkeltall (med lav re-identifiseringsrisiko) til en underdatabehandler (AI-leverandør) lokalisert i USA. Det overføres ikke firmanavn, org.nr., kontaktpersoner eller navngitte kunder/leverandører. Dataene lagres ikke av leverandøren etter at svaret er returnert, og brukes ikke til modelltrening. Overføringen skjer på grunnlag av EUs standardavtalevilkår (SCCs, Module 3 — processor-to-processor) i henhold til GDPR art. 46(2)(c), og leverandøren har gjennomført en Transfer Impact Assessment (TIA). Se Databehandleravtalen for leverandørens fulle navn og kontaktinformasjon.
En fullstendig liste over alle underdatabehandlere, inkludert region og overføringsgrunnlag, finnes i Databehandleravtalen, som inngås med hver kunde (regnskapsbyrå) og gjøres tilgjengelig ved avtaleinngåelse eller på forespørsel.
Analyse: Nettstedet bruker Vercels innebygde besøksstatistikk (Vercel Web Analytics), som ikke setter informasjonskapsler og ikke lagrer vedvarende identifikatorer. I tillegg bruker vi Google Analytics til besøksstatistikk. Google Analytics lastes kun hvis du samtykker via cookie-banneret, setter da informasjonskapsler og innebærer overføring av data til Google i USA (på grunnlag av EUs standardavtalevilkår og/eller EU-U.S. Data Privacy Framework). Behandlingsgrunnlaget er samtykke (personvernforordningen art. 6 nr. 1 bokstav a). Du kan avslå, og trekke tilbake samtykket når som helst via lenken «Informasjonskapsler» nederst på siden.
6. Dine rettigheter
Som registrert har du etter GDPR følgende rettigheter:
- Innsyn (art. 15) — du kan be om kopi av opplysninger vi har om deg
- Retting (art. 16) — du kan kreve at uriktige opplysninger korrigeres
- Sletting (art. 17) — «retten til å bli glemt», der vilkårene er oppfylt
- Begrensning (art. 18) — du kan kreve at behandlingen begrenses i visse tilfeller
- Dataportabilitet (art. 20) — du kan motta egne data i et maskinlesbart format
- Innsigelse (art. 21) — du kan protestere mot behandling basert på berettiget interesse
Brukerkontoen din — inkludert tilhørende data — kan eksporteres eller slettes på forespørsel. Send e-post til tor.andre.larsen@larsendigitalsolutions.no, så behandler vi henvendelsen innen 30 dager.
Merk: Dersom du er klient hos et regnskapsbyrå som bruker Rapportly, er byrået behandlingsansvarlig for dine opplysninger, og du bør primært henvende deg til dem.
Automatisert beslutningstaking: Rapportly benytter ikke automatisert beslutningstaking eller profilering som har rettslig virkning eller på tilsvarende måte i betydelig grad påvirker deg, jf. GDPR art. 22.
7. Sikkerhetsbrudd
Ved et sikkerhetsbrudd som kan innebære risiko for de registrerte, vil Larsen Digital Solutions varsle berørte regnskapsbyråer (behandlingsansvarlige) uten ugrunnet opphold, og normalt innen 48 timer etter at vi er blitt kjent med bruddet, jf. GDPR art. 33(2) og Databehandleravtalen pkt. 8. Dersom ikke all nødvendig informasjon er tilgjengelig innen denne fristen, gis et foreløpig varsel og supplerende informasjon oversendes uten ugrunnet opphold. Byråene er selv ansvarlige — som behandlingsansvarlige — for å vurdere og gjennomføre videre varsling til Datatilsynet innen 72 timer (art. 33) og til sine klienter der det er nødvendig (art. 34).
8. Klagerett
Dersom du mener vi behandler personopplysninger i strid med GDPR, kan du klage til Datatilsynet (datatilsynet.no). Vi oppfordrer deg likevel til å ta kontakt med oss først, slik at vi kan løse eventuelle misforståelser direkte.
9. Kontakt
Spørsmål om personvern og utøvelse av rettigheter rettes til:
Vi svarer normalt innen to virkedager.