Versjon 1.0 · Sist oppdatert 29. mai 2026

Personvernerklæring

1. Hvem vi er

Anvist tilbyr lead-generering og salgsverktøy for norske markedsføringsbyråer. Vi er behandlingsansvarlig for personopplysningene som beskrives nedenfor (med unntak som beskrevet i seksjon 3a).

Kontakt for personvern-henvendelser: personvern@anvist.no. Generell kontakt: hei@anvist.no. Organisasjonsnummer publiseres her så snart Anvist er registrert i Foretaksregisteret.

2. Hva vi samler inn og rettslig grunnlag

Anvist behandler personopplysninger om norske næringsdrivende (typisk daglig leder, innehaver, styreleder) fra offentlige registre, samt om dine ansatte som brukere av tjenesten. Ingen særlige kategorier (helse, etnisk opprinnelse, politiske oppfatninger, biometri osv.) i henhold til GDPR art. 9.

Rettslig grunnlag for behandling av Brreg-data til B2B-prospektering: berettiget interesse (GDPR art. 6(1)(f)). Vi har gjennomført balansetest — næringsdrivendes interesse i å motta relevante B2B-tilbud veier opp mot deres rettigheter, forutsatt at de når som helst kan reservere seg (GDPR art. 21). For konto- og bruks-data er grunnlaget oppfyllelse av avtale (art. 6(1)(b)). For sikkerhets-logger er grunnlaget rettslig forpliktelse + berettiget interesse (art. 6(1)(c) og (f)).

  • Bedriftsdata fra Brønnøysund­registrene — bedriftsnavn, org.nr, bransjekode, adresse, daglig leder/innehaver/styreleder, evt. telefon og e-post som de selv har registrert offentlig.
  • Telefonnumre fra 1881/Gule Sider/180.no (når integrasjonene er live) — utelukkende bedrifts-numre eller numre næringsdrivende har valgt å publisere.
  • Konto-informasjon — fullt navn, bedrifts-e-post, organisasjonsnummer, valgt pakke, hashet passord (PBKDF2-SHA-256, 200 000 iterasjoner).
  • Bruksdata — leads du henter, tagger du setter, notater og oppfølgings-datoer.
  • Teknisk logg — IP-adresse, tidspunkt, user-agent, hvilken side. Brukes til sikkerhet (brute-force-deteksjon, honeypot-alarm, audit-spor) og feilsøking.
  • Strengt nødvendige cookiesanvist-session (innlogging, httpOnly, Secure, SameSite=Lax), anvist-test-plan (kun for eiere av Anvist). Vi bruker ingen tracking-cookies, analytics, eller tredjeparts-pixels uten ditt samtykke.

3. Hvor dataene ligger og databehandlere

Alle kundedata lagres i Frankfurt, Tyskland (Turso EU-region). Backup-er, audit-logger og sesjons-data ligger samme sted.

Vi bruker følgende databehandlere (alle dekket av databehandler­avtale):

LeverandørFormålLokasjonGrunnlag for overføring
Turso Labs Inc.Database (libSQL/SQLite)EU (Frankfurt)Innenfor EØS
Vercel Inc.Hosting + edge-nettverkUSA, EU edgeEU-US Data Privacy Framework + SCC
Anthropic PBCAI-modell (chat-assistent)USAEU-US Data Privacy Framework + SCC. Ingen treningsdata.
Stripe Payments Europe Ltd.Betaling og faktureringIrland (EU)Innenfor EØS
ResendTransaksjonell e-postUSAEU-US Data Privacy Framework + SCC
BrønnøysundregistreneOffentlig bedriftsdataNorgeOffentlig kilde

For overføringer til USA har vi gjennomført Transfer Impact Assessment (TIA) i tråd med Schrems II. Innhold som sendes til Anthropic for AI-svar brukes ikke til trening (kontraktfestet).

3a. Rollene under GDPR

For Brreg-data og lead-discovery er Anvist behandlingsansvarlig — vi velger hvilke registre vi henter fra. For dine tagger, notater og kundebase er Anvist databehandler — du bestemmer, vi utfører. Databehandleravtale signeres separat per byrå før første lead lagres (se Databehandleravtale).

4. Lagringstid (retention)

Vi beholder data så lenge det er nødvendig for formålet og lovkravene tilsier. Tabellen under viser konkrete frister:

Data-typeLagringstidBegrunnelse
Konto + bruks-data (leads, tagger, notater)Så lenge du er kunde + 30 dagerOppfyllelse av avtale + opprydningsperiode
Faktura, kvitteringer, regnskapsbilag5 år etter regnskapsårets sluttBokføringsloven § 13
Audit-log (handlinger i appen)5 årSikkerhet + dokumentasjon
Sikkerhets-events (login-fail, honeypot)12 månederTrussel-deteksjon
Teknisk logg (IP, user-agent)30 dagerFeilsøking + brute-force-vern
Chat-meldinger (AI-assistent)12 måneder eller til slettingFunksjon (historikk i appen)
Sesjons-cookies7 dager (rullerende ved aktivitet)Innlogging

5. Dine rettigheter

Du har full rett til innsyn (art. 15), retting (art. 16), sletting (art. 17), begrensning (art. 18), data-portabilitet (art. 20) og innsigelse (art. 21) etter GDPR. Vi besvarer alle forespørsler innen 30 dager — som regel innen én virkedag.

  • Eksporter dine data som ZIP (CSV per tabell) når som helst fra dashbordet → Eksport
  • Be om sletting eller innsyn via personvern@anvist.no
  • Reserver deg mot at din virksomhet vises som lead i Anvist — send oss org.nr og forretningsadresse på samme e-post, så fjerner vi den fra lead-utvalget
  • Klage til Datatilsynet hvis du mener vi ikke oppfyller pliktene våre:
    Datatilsynet · Postboks 458 Sentrum · 0105 Oslo · datatilsynet.no

6. Sikkerhet

Tekniske og organisatoriske tiltak vi har på plass:

  • Multi-tenant-isolering på type-nivå — det er fysisk umulig at byrå A ser byrå B sine data (kompile-tids-sjekk i kode)
  • Passord lagret som PBKDF2-SHA-256 med 200 000 iterasjoner — klartekst-passord eksisterer aldri på våre servere
  • HTTPS-tvang (HSTS preload), strict Content-Security-Policy, X-Frame-Options DENY
  • Audit-log er kun-INSERT (immutable) — historikken kan ikke endres i ettertid
  • Brute-force-vern: 10 feilede login-forsøk = 30 min lockout
  • Honeypot-deteksjon mot automatiske skannere
  • SSRF-vern på alle eksterne URL-fetcher
  • Avhengighets-skanning (npm audit, gitleaks) før hver deploy

Rapporter sikkerhets-funn til security@anvist.no (svar innen 48 timer). Se security.txt (RFC 9116).

7. Hva skjer ved sikkerhetsbrudd

Hvis vi oppdager et brudd som påvirker personopplysninger:

  1. Berørt funksjonalitet midlertidig deaktivert om nødvendig (innen 2 timer)
  2. Patch utviklet og deployet (innen 24 timer)
  3. Berørte kunder varslet per e-post (innen 24–72 timer)
  4. Datatilsynet varslet innen 72 timer hvis kravet i GDPR art. 33 er utløst
  5. Post-mortem publisert offentlig innen 7 dager når situasjonen tillater det

8. Konkurs / avvikling

Skulle Anvist gå konkurs eller avvikle, leverer vi alle byrå-data som komplett eksport innen 14 dager. Vi kan ikke overdra eller beholde dem — de tilhører byrået ditt.

9. Endringer

Vi varsler om vesentlige endringer per e-post 30 dager før de trer i kraft. Mindre presiseringer logges nederst på denne siden med dato.

Endrings-logg: v1.0 (29. mai 2026) — første endelige versjon med komplett databehandler-liste, retention-tabell, klage-rettighet (Datatilsynet) og sikkerhets-tiltak.