Personvernerklæring for Kimaa AS
Versjon 1.0 — gjelder fra 12.08.2026
Denne personvernerklæringen forklarer hvordan Kimaa AS behandler personopplysninger når du bruker Kimaa, vår tjeneste for bærekraftsrapportering (ESG) («Tjenesten»). Erklæringen gjelder både for deg som har en brukerkonto hos oss, og for deg som er i kontakt med oss på andre måter.
1. Behandlingsansvarlig
Kimaa AS er behandlingsansvarlig for personopplysningene som er beskrevet i punkt 3.
| Selskap | Kimaa AS |
| Organisasjonsnummer | 931 985 019 |
| Adresse | Møllergata 6, 0179 Oslo |
| E-post | mail@kimaa.no |
Spørsmål om personvern, og henvendelser om rettighetene dine etter punkt 8, kan rettes til e-postadressen over.
2. Når er Kimaa behandlingsansvarlig, og når er vi databehandler?
Dette skillet avgjør hvilke regler som gjelder, og hvem du skal henvende deg til.
Kimaa er behandlingsansvarlig for opplysninger om deg som bruker av Tjenesten: kontaktopplysningene dine, brukerkontoen din, innloggingshistorikk og korrespondanse med oss. Denne erklæringen gjelder for disse opplysningene.
Kimaa er databehandler for personopplysninger som selskapet du er tilknyttet selv legger inn i Tjenesten — for eksempel opplysninger som inngår i ESG-data eller i dokumenter som lastes opp. Der er det selskapet som er behandlingsansvarlig, og behandlingen er regulert av databehandleravtalen i vedlegg 1 til abonnementsvilkårene. Henvendelser om slike opplysninger må rettes til selskapet.
3. Hvilke personopplysninger vi behandler
- Kontakt- og kontoopplysninger: navn, brukernavn, e-postadresse, telefonnummer, stilling — og det du eventuelt skriver som din egen stilling under «Annet» — språkvalg, hvilket selskap du er tilknyttet og hvilken rolle du har der.
- Endringshistorikk: tidligere versjoner av opplysningene over, og hvem som gjorde endringen. Dette er et revisjonsspor, og omfattes av slettefristene i punkt 7.
- Autentiseringsopplysninger: brukeridentifikator og innloggingsmetadata. Vi lagrer ikke passord i klartekst.
- Opplysninger fra elektronisk ID: logger du inn med BankID, mottar vi navn og e-postadresse fra eID-formidleren for å knytte innloggingen til brukerkontoen din. Vi mottar ikke fødselsnummer fra denne innloggingen, og vi lagrer det ikke.
- Opplysninger om den som skal godkjenne avtalen: blir du oppgitt som den som kan inngå avtale på et selskaps vegne, behandler vi navnet, e-postadressen og den rollen som ble oppgitt for deg, for å kunne sende deg forespørselen og dokumentere avtaleinngåelsen. Opplysningene er oppgitt av den som la inn bestillingen.
- Bruksdata: teknisk logg over bruk av Tjenesten, i hovedsak for drift, feilsøking og sikkerhet. Statistikk om bruk aggregeres og anonymiseres.
- Kundekorrespondanse: henvendelser til support og svarene våre.
- Abonnements- og faktureringsopplysninger: hvilket abonnement selskapet har, hvem som godkjente avtalen på selskapets vegne, hvilken rolle vedkommende oppga, tidspunkt for godkjenningen og hvilken versjon av vilkårene som ble godkjent. Dette lagres som dokumentasjon på avtaleinngåelsen.
Vi behandler ikke særlige kategorier av personopplysninger (sensitive personopplysninger) om deg som bruker.
4. Formål og behandlingsgrunnlag
| Formål | Behandlingsgrunnlag |
|---|---|
| Opprette og administrere brukerkonto, og gi tilgang til Tjenesten | Avtale, GDPR art. 6 nr. 1 bokstav b |
| Inngå og gjennomføre abonnementsavtalen, og dokumentere hvem som godkjente den | Avtale, GDPR art. 6 nr. 1 bokstav b, og rettslig forpliktelse, bokstav c |
| Fakturering og regnskapsføring | Rettslig forpliktelse, GDPR art. 6 nr. 1 bokstav c, jf. bokføringsloven |
| Kundeservice og support | Avtale, GDPR art. 6 nr. 1 bokstav b |
| Drift, sikkerhet, feilsøking og forebygging av misbruk | Berettiget interesse, GDPR art. 6 nr. 1 bokstav f |
| Forbedring av Tjenesten basert på aggregert og anonymisert statistikk | Berettiget interesse, GDPR art. 6 nr. 1 bokstav f |
| Markedsføring på e-post | Samtykke, GDPR art. 6 nr. 1 bokstav a, jf. markedsføringsloven § 15 |
Der behandlingen bygger på berettiget interesse, har vi vurdert at interessen vår i å drive og sikre Tjenesten ikke overstiges av personvernhensynene dine. Du kan protestere mot slik behandling etter punkt 8.
Samtykke til markedsføring kan trekkes tilbake når som helst, og hver markedsførings-e-post inneholder en lenke for avmelding.
5. Databehandlere og underleverandører
Vi bruker følgende leverandører som behandler personopplysninger på våre vegne. Med alle er det inngått databehandleravtale.
| Leverandør | Formål | Behandlingssted | Overføringsgrunnlag |
|---|---|---|---|
| UpCloud Ltd | Drift av Tjenesten, og lagring av databaser og filer | Finland (innenfor EØS) | Innenfor EØS |
| HubSpot Ireland Ltd | Kunderegister (CRM), utsending av e-post fra Tjenesten og kundedialog | Innenfor EØS, med støtte fra USA | EUs standardavtaleklausuler (SCC) |
| Idura (eID-formidler for innlogging med BankID) | Autentisering ved pålogging | Innenfor EØS | Innenfor EØS |
| Anthropic PBC | KI-assistenten i Tjenesten: veiledning, tekstgenerering og analyse av opplastede dokumenter | USA | EUs standardavtaleklausuler (SCC) |
Om KI-assistenten. Når du bruker KI-assistenten i Kimaa, eller laster opp et dokument som analyseres automatisk, sendes innholdet i spørsmålet eller dokumentet til Anthropic PBC for behandling. Det kan omfatte tekst du selv har skrevet inn i Tjenesten. Innhold som sendes til Anthropic brukes ikke til å trene modeller. Selskaper som ikke ønsker denne behandlingen, kan be om at KI-assistenten deaktiveres for sin konto.
En oppdatert oversikt over underleverandører gjøres tilgjengelig for kunder, og vi varsler minst 30 dager før en underleverandør legges til eller byttes ut.
Andre mottakere og kilder. Disse er ikke databehandlere for oss — de er selvstendig behandlingsansvarlige — men opplysninger utveksles med dem:
| Part | Hva som utveksles |
|---|---|
| Brønnøysundregistrene (Enhetsregisteret) | Vi henter opplysninger om selskaper, herunder navn på personer registrert som daglig leder, styreleder, signatur- eller prokuraberettiget. Dette er offentlig tilgjengelige opplysninger, og vi bruker dem for å vise hvem som kan inngå avtale på et selskaps vegne |
| Statens vegvesen | Skal et kjøretøy registreres i Tjenesten, sender vi registreringsnummeret og mottar opplysninger om kjøretøyet. Forespørselen sendes fra våre servere, ikke fra nettleseren din |
| Google Ireland Ltd (Google Maps) | Skal en lokasjon stedfestes, sender nettleseren din adressen til Googles geokodingstjeneste for å finne koordinater. Google mottar da også IP-adressen din. Vil du unngå dette, kan du oppgi koordinatene manuelt i stedet |
Skrifttypene i Tjenesten leveres fra vårt eget domene. Det sendes ingen forespørsel til Google for å laste dem, og Google mottar ingen opplysninger om deg ved dette.
6. Overføring av personopplysninger utenfor EØS
Hoveddelen av behandlingen skjer innenfor EØS: Tjenesten driftes og opplysningene lagres hos UpCloud i Finland, og innlogging skjer gjennom en eID-formidler innenfor EØS.
Opplysninger kan overføres ut av EØS i to tilfeller: til Anthropic PBC i USA når KI-assistenten benyttes, og til HubSpot i den grad selskapets støttefunksjoner i USA får tilgang til kunderegisteret. Begge overføringene skjer på grunnlag av EU-kommisjonens standardavtaleklausuler, supplert med tekniske og organisatoriske tiltak. Du kan be om innsyn i overføringsgrunnlaget ved å kontakte oss.
Bruker du kartfunksjonen til å stedfeste en adresse, mottar Google også IP-adressen din, jf. punkt 5.
7. Hvor lenge vi lagrer opplysningene
Sletting du ber om. Ber du oss slette personopplysninger om deg, gjennomfører vi slettingen uten ugrunnet opphold og senest innen tretti (30) dager. Slettingen omfatter brukerkontoen din, endringshistorikken for den, innloggingsopplysninger og innhold du har sendt til KI-assistenten — også der opplysningene ligger i flere av systemene våre.
Vi beholder bare det vi er rettslig forpliktet til å oppbevare, eller det som er nødvendig for å fastsette, gjøre gjeldende eller forsvare et rettskrav. I praksis er det regnskapsmateriale og dokumentasjon på hvem som inngikk avtalen på et selskaps vegne. Vi opplyser deg om hva som eventuelt blir stående og hvorfor, og sletter det når grunnlaget faller bort.
Ber du ikke om sletting, gjelder disse fristene:
- Aktiv brukerkonto: så lenge kontoen er aktiv.
- Avsluttet konto: brukerkontoen og endringshistorikken for den slettes eller anonymiseres innen nitti (90) dager etter at kontoen er avsluttet.
- Inaktiv konto: har en konto ikke vært i bruk på fem år, slettes eller anonymiseres opplysningene.
- Regnskapsmateriale, herunder fakturagrunnlag: oppbevares i fem år etter regnskapsårets slutt, slik bokføringsloven krever.
- Dokumentasjon på avtaleinngåelse (hvem som godkjente hvilken versjon av vilkårene, og når): oppbevares så lenge avtaleforholdet varer og i tre år etter at det er avsluttet, for å kunne dokumentere avtalen ved en eventuell tvist.
8. Rettighetene dine
Du har rett til å:
- få innsyn i hvilke personopplysninger vi behandler om deg, og få en kopi
- få rettet opplysninger som er uriktige eller ufullstendige
- få slettet opplysninger, med de begrensningene som følger av lovpålagt oppbevaring eller rettsavgjørelse
- kreve at behandlingen begrenses
- få opplysningene du har gitt oss utlevert i et maskinlesbart format (dataportabilitet)
- protestere mot behandling som bygger på berettiget interesse
- trekke tilbake et samtykke du har gitt
Henvendelser sendes til mail@kimaa.no. Vi svarer innen én måned. Er henvendelsen kompleks eller omfattende, kan vi forlenge fristen med inntil to måneder; vi varsler deg om det innen den første måneden. Vi kan be om at du bekrefter identiteten din før vi utleverer eller sletter opplysninger.
Gjelder henvendelsen opplysninger vi behandler på vegne av et kundeselskap — se punkt 2 — vil vi henvise deg til selskapet, som er behandlingsansvarlig for disse opplysningene.
9. Informasjonskapsler
Kimaa bruker informasjonskapsler som er nødvendige for at Tjenesten skal fungere: innlogging og økt, språkvalg, og sikkerhet. I tillegg bruker vi anonymisert bruksstatistikk for å forbedre Tjenesten.
Vi bruker ikke informasjonskapsler til annonsering eller profilering, og deler ikke data med annonsenettverk.
10. Sikkerhet
Vi har iverksatt tekniske og organisatoriske tiltak for å beskytte personopplysninger, blant annet kryptering under overføring og lagring, tilgangsstyring basert på rolle, logging og rutiner for gjenoppretting. Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet innen 72 timer der regelverket krever det, og berørte personer der bruddet medfører høy risiko.
11. Barn
Tjenesten er beregnet på selskaper og er ikke rettet mot personer under 18 år. Vi samler ikke bevisst inn personopplysninger om barn. Blir vi kjent med at vi har mottatt slike opplysninger, sletter vi dem.
12. Endringer i personvernerklæringen
Vi kan oppdatere denne erklæringen. Hver versjon har et versjonsnummer og en dato for når den gjelder fra, og tidligere versjoner arkiveres. Ved vesentlige endringer varsler vi brukerne i Tjenesten eller på e-post.
13. Språk
Denne erklæringen foreligger på norsk og engelsk. Ved motstrid eller tvil om tolkning er den norske versjonen den gjeldende.
14. Klage til Datatilsynet
Mener du at vi behandler personopplysninger i strid med regelverket, oppfordrer vi deg til å ta kontakt med oss først. Du har også rett til å klage til Datatilsynet.
Datatilsynet, Postboks 458 Sentrum, 0105 Oslo — www.datatilsynet.no