Premiss

Kommer snart

Abonnement
Tilbake
Utkast. Dette dokumentet er til gjennomgang og er ikke endelig godkjent. Teksten utgjør ikke juridisk rådgivning.

Personvernerklæring

Versjon 2026-08-15 · Hvordan vi behandler personopplysninger

Kort oppsummert

Dette er den korte versjonen. Resten av dokumentet er mer formelt, men sier det samme mer presist.

  • Innholdet dere legger inn i prosjektene, er deres. Der er vi bare databehandler – vi lagrer og behandler det på deres instruks, etter databehandleravtalen.
  • Opplysninger om dere som kunde – navn, e-post, innlogginger, fakturering – er vi selv ansvarlige for. Det er de denne erklæringen først og fremst handler om.
  • Data lagres og driftes i EU – databasen i Irland, serverne i Nederland. Bare e-post- og AI-funksjonene sender data til USA, på godkjent overføringsgrunnlag.
  • Vi bruker ikke innholdet deres til å trene AI-modeller, og vi selger ikke personopplysninger.
  • Vi bruker ingen sporings- eller markedsføringskapsler. Bare de informasjonskapslene som må til for at innlogging skal virke.
  • Du kan alltid be om innsyn, retting eller sletting – og klage til Datatilsynet.

1. Behandlingsansvarlig

Behandlingsansvarlig for behandlingen beskrevet i denne erklæringen er:

Henvendelser om personvern rettes til admin@premiss.engineer. Vi har ikke personvernombud, da virksomheten ikke oppfyller vilkårene for å måtte ha det.

2. Når vi er behandlingsansvarlig, og når vi er databehandler

Premiss har to roller, og det er viktig å skille dem:

  • Databehandler: For personopplysninger kunden selv legger inn i tjenesten – i prosjekter, brannkonsept, befaringer, notater, bilder og lydnotater – er kunden behandlingsansvarlig. Vi behandler opplysningene på kundens instruks etter databehandleravtalen. Er du registrert i slike data, må du kontakte den virksomheten som bruker Premiss. Tar du kontakt med oss, hjelper vi deg videre til rett virksomhet.
  • Behandlingsansvarlig: For opplysninger vi behandler til egne formål – kundeforholdet, brukerkontoer, fakturering, sikkerhet, drift og kommunikasjon – er Premiss behandlingsansvarlig. Det er denne behandlingen punkt 3 til 12 beskriver.

3. Hvilke personopplysninger vi behandler, og hvorfor

3.1 Brukerkonto og tilgang

For å opprette og drifte kontoer behandler vi navn, e-postadresse, kryptert passord, organisasjonstilhørighet, rolle (Admin, Member, Reader), hvilke prosjekter brukeren er gitt tilgang til, samt tidspunkt og versjon for aksept av vilkårene.

Grunnlaget er at behandlingen er nødvendig for å oppfylle avtalen med kunden, jf. personvernforordningen artikkel 6 nr. 1 bokstav b, og vår berettigede interesse i å administrere tilganger for virksomhetskunder, jf. bokstav f.

3.2 Bruk av tjenesten, logger og sikkerhet

Vi behandler tekniske opplysninger som IP-adresse, innloggingshistorikk, tidsstempler, feilmeldinger og hvilke handlinger som er utført på et prosjekt (for eksempel hvem som sist endret det, og hvem som opprettet en revisjon eller et befaringspunkt). Dette brukes til drift, feilretting, sporbarhet og sikkerhet.

Grunnlaget er vår berettigede interesse i å drifte og sikre tjenesten, jf. artikkel 6 nr. 1 bokstav f, og vår plikt til å sikre personopplysninger etter artikkel 32, jf. artikkel 6 nr. 1 bokstav c.

3.3 Fakturering og kundeadministrasjon

Vi behandler fakturaadresse, referanse (org.nr. eller innkjøpsordre), abonnementstype, pris, prøveperiode og betalingshistorikk. Grunnlaget er oppfyllelse av avtalen (artikkel 6 nr. 1 bokstav b) og rettslig forpliktelse etter bokføringslovgivningen (bokstav c).

3.4 Kommunikasjon og varsler

Vi sender e-post i forbindelse med registrering, bekreftelse av e-postadresse, invitasjoner til prosjekter, tilbakestilling av passord og varsler om at et prosjekt er sendt til kontroll. Vi behandler da navn, e-postadresse, prosjektnavn og innholdet i henvendelsen, samt om varselet er sendt og lest.

Slike e-poster er driftsmeldinger, ikke markedsføring, og sendes fordi de er nødvendige for å levere tjenesten (artikkel 6 nr. 1 bokstav b). Ren markedsføring sender vi bare med samtykke (bokstav a), og samtykket kan trekkes tilbake når som helst.

3.5 Support og henvendelser

Henvendelser på e-post lagres med navn, kontaktopplysninger og innholdet i henvendelsen, slik at vi kan svare og dokumentere saken. Grunnlaget er berettiget interesse (artikkel 6 nr. 1 bokstav f).

3.6 Innhold i prosjekter og befaringer

Prosjektdata kan inneholde personopplysninger – for eksempel navn på prosjektdeltakere, navn på den som har utført en befaring, notater, bilder fra befaring og lydnotater med tilhørende transkripsjon. Her er vi databehandler, og behandlingen skjer på kundens instruks etter databehandleravtalen. Kunden bestemmer selv hva som legges inn, og hvor lenge det beholdes.

Bilder fra befaring kan fange personer utilsiktet. Kunden er ansvarlig for å ha grunnlag for slike opptak og for å begrense dem til det som er nødvendig.

4. AI-funksjoner

  • Når en AI-funksjon brukes, sendes relevant innhold til AI-leverandøren for å produsere svaret: tekst fra prosjektet (sammendrag, tiltaksbeskrivelser, stoffklassifisering, bærekraftforslag), opplastede befaringstegninger, og lydnotater fra feltbefaring for transkribering.
  • Leverandørene opptrer som våre underdatabehandlere og behandler innholdet kun for å levere svaret. Etter leverandørenes gjeldende API-vilkår brukes innhold sendt via API ikke til å trene modeller. Innhold kan lagres kortvarig hos leverandøren for misbruksovervåking.
  • AI-funksjonene tar ingen automatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig innvirkning på enkeltpersoner, jf. artikkel 22. All output er utkast som en fagperson kontrollerer.
  • Legg ikke inn personopplysninger i AI-funksjonene ut over det som er nødvendig for oppgaven.

5. Underleverandører (databehandlere)

Vi bruker underleverandører til lagring, drift, e-post og AI-funksjoner. Alle er bundet av databehandleravtale og taushetsplikt, og kan bare behandle opplysninger etter vår instruks. Den oppdaterte oversikten – med formål, lokasjon og overføringsgrunnlag – finnes på siden om underleverandører.

Vi deler ellers ikke personopplysninger med andre, med mindre det følger av lov, myndighetspålegg eller er nødvendig for å fastsette, gjøre gjeldende eller forsvare et rettskrav. Ved fusjon, oppkjøp eller virksomhetsoverdragelse kan opplysninger overføres til erververen, som da trer inn i de samme forpliktelsene.

6. Overføring utenfor EØS

Kundens prosjektdata, filer og brukerkontoer lagres innenfor EU (Irland), og applikasjonen driftes på servere innenfor EU (Nederland). Enkelte underleverandører – for e-post og AI-funksjoner – er etablert i USA og behandler data der. Slik overføring skjer på gyldig grunnlag etter personvernforordningen kapittel V: EU-kommisjonens standard personvernbestemmelser (SCC), supplert med tekniske og organisatoriske tiltak, og/eller sertifisering under EU–US Data Privacy Framework der leverandøren er sertifisert. Kopi av overføringsgrunnlaget kan fås ved henvendelse til admin@premiss.engineer.

7. Lagringstid og sletting

  • Kontoopplysninger behandles så lenge brukeren har en aktiv konto. En bruker kan slette egen konto fra innstillingene i tjenesten; da fjernes konto, profil, organisasjonsmedlemskap og prosjekttilganger.
  • Prosjektdata beholdes til de slettes av noen med tilgang, eller til abonnementet avsluttes. Etter avslutning har kunden et eksportvindu på 30 dager, deretter slettes prosjekter, brannkonsept, revisjoner, befaringer og opplastede filer automatisk og permanent.
  • Sikkerhetskopier kan inneholde slettede data i inntil 30 dager, før de overskrives.
  • Drifts- og sikkerhetslogger beholdes normalt i inntil 12 måneder.
  • Fakturagrunnlag og regnskapsmateriale beholdes i fem år etter regnskapsårets slutt, som følge av bokføringsloven.
  • Henvendelser og korrespondanse slettes når saken er avsluttet og det ikke lenger er behov for dokumentasjon, normalt innen to år.
  • Dokumentasjon på aksept av vilkårene beholdes så lenge avtaleforholdet løper og i den perioden krav kan gjøres gjeldende.

8. Sikkerhet

  • All trafikk til og fra tjenesten går kryptert over HTTPS, og data krypteres i hvile hos databaseleverandøren.
  • Tilgang til data styres på databasenivå (row-level security) i tillegg til i applikasjonen, slik at en bruker bare får se data vedkommende har tilgang til.
  • Rollestyrt tilgang per prosjekt (Admin, Member, Reader), og eksplisitt deling.
  • Administrativ tilgang er begrenset til det som er nødvendig for drift og support, og er underlagt taushetsplikt.
  • Nøkler og hemmeligheter oppbevares som miljøvariabler i driftsmiljøet, aldri i kildekoden.
  • Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet uten ugrunnet opphold og senest innen 72 timer der bruddet medfører risiko, og varsler berørte der risikoen er høy. Er vi databehandler, varsler vi kunden uten ugrunnet opphold.

9. Informasjonskapsler (cookies)

Premiss bruker kun nødvendige informasjonskapsler. De settes av innloggingsløsningen for å holde brukeren innlogget og for å beskytte økten. Vi bruker ingen informasjonskapsler til analyse, statistikk, profilering eller markedsføring, og har ingen sporingspiksler eller tredjeparts annonseverktøy i tjenesten.

Nødvendige informasjonskapsler krever ikke samtykke etter ekomloven, og det finnes derfor ingen samtykkeboks i tjenesten. Kapslene kan slettes i nettleserens innstillinger, men da fungerer ikke innlogging.

10. Dine rettigheter

Der vi er behandlingsansvarlig, har du følgende rettigheter. Ta kontakt på admin@premiss.engineer for å bruke dem. Vi svarer så raskt som mulig og senest innen én måned, og kan be deg bekrefte identiteten din først, slik at vi ikke utleverer opplysninger til feil person.

  • Innsyn i hvilke opplysninger vi behandler om deg, og kopi av dem.
  • Retting av uriktige eller ufullstendige opplysninger.
  • Sletting av opplysninger vi ikke lenger har grunnlag for å beholde.
  • Begrensning av behandlingen i de tilfellene regelverket åpner for det.
  • Protest mot behandling som bygger på berettiget interesse. Da stanser vi behandlingen, med mindre det foreligger tvingende berettigede grunner.
  • Dataportabilitet – å få utlevert opplysninger du har gitt oss, i et strukturert, alminnelig anvendt og maskinlesbart format.
  • Å trekke tilbake samtykke der behandlingen bygger på samtykke. Dette påvirker ikke lovligheten av behandlingen før tilbaketrekkingen.

Er vi databehandler – altså der opplysningene ligger i en kundes prosjekt – må du henvende deg til den virksomheten som er behandlingsansvarlig. Vi hjelper deg videre dersom du kontakter oss.

11. Klage

Mener du at vi behandler personopplysninger i strid med regelverket, kan du klage til Datatilsynet. Vi setter pris på om du tar kontakt med oss først, slik at vi får mulighet til å rette opp. Informasjon om klageadgang finnes på datatilsynet.no.

12. Endringer

Endres tjenesten, underleverandørene eller regelverket, kan denne erklæringen bli oppdatert. Gjeldende versjon ligger alltid her, merket med versjonsdato. Ved endringer av betydning varsler vi kundene direkte.

Premiss AS

Spørsmål: admin@premiss.engineer