Kimaa logo

Personvernerklæring for Kimaa AS

Versjon 1.0 — gjelder fra 12.08.2026

Denne personvernerklæringen forklarer hvordan Kimaa AS behandler personopplysninger når du bruker Kimaa, vår tjeneste for bærekraftsrapportering (ESG) («Tjenesten»). Erklæringen gjelder både for deg som har en brukerkonto hos oss, og for deg som er i kontakt med oss på andre måter.

1. Behandlingsansvarlig

Kimaa AS er behandlingsansvarlig for personopplysningene som er beskrevet i punkt 3.

SelskapKimaa AS
Organisasjonsnummer931 985 019
AdresseMøllergata 6, 0179 Oslo
E-postmail@kimaa.no

Spørsmål om personvern, og henvendelser om rettighetene dine etter punkt 8, kan rettes til e-postadressen over.

2. Når er Kimaa behandlingsansvarlig, og når er vi databehandler?

Dette skillet avgjør hvilke regler som gjelder, og hvem du skal henvende deg til.

Kimaa er behandlingsansvarlig for opplysninger om deg som bruker av Tjenesten: kontaktopplysningene dine, brukerkontoen din, innloggingshistorikk og korrespondanse med oss. Denne erklæringen gjelder for disse opplysningene.

Kimaa er databehandler for personopplysninger som selskapet du er tilknyttet selv legger inn i Tjenesten — for eksempel opplysninger som inngår i ESG-data eller i dokumenter som lastes opp. Der er det selskapet som er behandlingsansvarlig, og behandlingen er regulert av databehandleravtalen i vedlegg 1 til abonnementsvilkårene. Henvendelser om slike opplysninger må rettes til selskapet.

3. Hvilke personopplysninger vi behandler

  • Kontakt- og kontoopplysninger: navn, brukernavn, e-postadresse, telefonnummer, stilling — og det du eventuelt skriver som din egen stilling under «Annet» — språkvalg, hvilket selskap du er tilknyttet og hvilken rolle du har der.
  • Endringshistorikk: tidligere versjoner av opplysningene over, og hvem som gjorde endringen. Dette er et revisjonsspor, og omfattes av slettefristene i punkt 7.
  • Autentiseringsopplysninger: brukeridentifikator og innloggingsmetadata. Vi lagrer ikke passord i klartekst.
  • Opplysninger fra elektronisk ID: logger du inn med BankID, mottar vi navn og e-postadresse fra eID-formidleren for å knytte innloggingen til brukerkontoen din. Vi mottar ikke fødselsnummer fra denne innloggingen, og vi lagrer det ikke.
  • Opplysninger om den som skal godkjenne avtalen: blir du oppgitt som den som kan inngå avtale på et selskaps vegne, behandler vi navnet, e-postadressen og den rollen som ble oppgitt for deg, for å kunne sende deg forespørselen og dokumentere avtaleinngåelsen. Opplysningene er oppgitt av den som la inn bestillingen.
  • Bruksdata: teknisk logg over bruk av Tjenesten, i hovedsak for drift, feilsøking og sikkerhet. Statistikk om bruk aggregeres og anonymiseres.
  • Kundekorrespondanse: henvendelser til support og svarene våre.
  • Abonnements- og faktureringsopplysninger: hvilket abonnement selskapet har, hvem som godkjente avtalen på selskapets vegne, hvilken rolle vedkommende oppga, tidspunkt for godkjenningen og hvilken versjon av vilkårene som ble godkjent. Dette lagres som dokumentasjon på avtaleinngåelsen.

Vi behandler ikke særlige kategorier av personopplysninger (sensitive personopplysninger) om deg som bruker.

4. Formål og behandlingsgrunnlag

FormålBehandlingsgrunnlag
Opprette og administrere brukerkonto, og gi tilgang til TjenestenAvtale, GDPR art. 6 nr. 1 bokstav b
Inngå og gjennomføre abonnementsavtalen, og dokumentere hvem som godkjente denAvtale, GDPR art. 6 nr. 1 bokstav b, og rettslig forpliktelse, bokstav c
Fakturering og regnskapsføringRettslig forpliktelse, GDPR art. 6 nr. 1 bokstav c, jf. bokføringsloven
Kundeservice og supportAvtale, GDPR art. 6 nr. 1 bokstav b
Drift, sikkerhet, feilsøking og forebygging av misbrukBerettiget interesse, GDPR art. 6 nr. 1 bokstav f
Forbedring av Tjenesten basert på aggregert og anonymisert statistikkBerettiget interesse, GDPR art. 6 nr. 1 bokstav f
Markedsføring på e-postSamtykke, GDPR art. 6 nr. 1 bokstav a, jf. markedsføringsloven § 15

Der behandlingen bygger på berettiget interesse, har vi vurdert at interessen vår i å drive og sikre Tjenesten ikke overstiges av personvernhensynene dine. Du kan protestere mot slik behandling etter punkt 8.

Samtykke til markedsføring kan trekkes tilbake når som helst, og hver markedsførings-e-post inneholder en lenke for avmelding.

5. Databehandlere og underleverandører

Vi bruker følgende leverandører som behandler personopplysninger på våre vegne. Med alle er det inngått databehandleravtale.

LeverandørFormålBehandlingsstedOverføringsgrunnlag
UpCloud LtdDrift av Tjenesten, og lagring av databaser og filerFinland (innenfor EØS)Innenfor EØS
HubSpot Ireland LtdKunderegister (CRM), utsending av e-post fra Tjenesten og kundedialogInnenfor EØS, med støtte fra USAEUs standardavtaleklausuler (SCC)
Idura (eID-formidler for innlogging med BankID)Autentisering ved påloggingInnenfor EØSInnenfor EØS
Anthropic PBCKI-assistenten i Tjenesten: veiledning, tekstgenerering og analyse av opplastede dokumenterUSAEUs standardavtaleklausuler (SCC)

Om KI-assistenten. Når du bruker KI-assistenten i Kimaa, eller laster opp et dokument som analyseres automatisk, sendes innholdet i spørsmålet eller dokumentet til Anthropic PBC for behandling. Det kan omfatte tekst du selv har skrevet inn i Tjenesten. Innhold som sendes til Anthropic brukes ikke til å trene modeller. Selskaper som ikke ønsker denne behandlingen, kan be om at KI-assistenten deaktiveres for sin konto.

En oppdatert oversikt over underleverandører gjøres tilgjengelig for kunder, og vi varsler minst 30 dager før en underleverandør legges til eller byttes ut.

Andre mottakere og kilder. Disse er ikke databehandlere for oss — de er selvstendig behandlingsansvarlige — men opplysninger utveksles med dem:

PartHva som utveksles
Brønnøysundregistrene (Enhetsregisteret)Vi henter opplysninger om selskaper, herunder navn på personer registrert som daglig leder, styreleder, signatur- eller prokuraberettiget. Dette er offentlig tilgjengelige opplysninger, og vi bruker dem for å vise hvem som kan inngå avtale på et selskaps vegne
Statens vegvesenSkal et kjøretøy registreres i Tjenesten, sender vi registreringsnummeret og mottar opplysninger om kjøretøyet. Forespørselen sendes fra våre servere, ikke fra nettleseren din
Google Ireland Ltd (Google Maps)Skal en lokasjon stedfestes, sender nettleseren din adressen til Googles geokodingstjeneste for å finne koordinater. Google mottar da også IP-adressen din. Vil du unngå dette, kan du oppgi koordinatene manuelt i stedet

Skrifttypene i Tjenesten leveres fra vårt eget domene. Det sendes ingen forespørsel til Google for å laste dem, og Google mottar ingen opplysninger om deg ved dette.

6. Overføring av personopplysninger utenfor EØS

Hoveddelen av behandlingen skjer innenfor EØS: Tjenesten driftes og opplysningene lagres hos UpCloud i Finland, og innlogging skjer gjennom en eID-formidler innenfor EØS.

Opplysninger kan overføres ut av EØS i to tilfeller: til Anthropic PBC i USA når KI-assistenten benyttes, og til HubSpot i den grad selskapets støttefunksjoner i USA får tilgang til kunderegisteret. Begge overføringene skjer på grunnlag av EU-kommisjonens standardavtaleklausuler, supplert med tekniske og organisatoriske tiltak. Du kan be om innsyn i overføringsgrunnlaget ved å kontakte oss.

Bruker du kartfunksjonen til å stedfeste en adresse, mottar Google også IP-adressen din, jf. punkt 5.

7. Hvor lenge vi lagrer opplysningene

Sletting du ber om. Ber du oss slette personopplysninger om deg, gjennomfører vi slettingen uten ugrunnet opphold og senest innen tretti (30) dager. Slettingen omfatter brukerkontoen din, endringshistorikken for den, innloggingsopplysninger og innhold du har sendt til KI-assistenten — også der opplysningene ligger i flere av systemene våre.

Vi beholder bare det vi er rettslig forpliktet til å oppbevare, eller det som er nødvendig for å fastsette, gjøre gjeldende eller forsvare et rettskrav. I praksis er det regnskapsmateriale og dokumentasjon på hvem som inngikk avtalen på et selskaps vegne. Vi opplyser deg om hva som eventuelt blir stående og hvorfor, og sletter det når grunnlaget faller bort.

Ber du ikke om sletting, gjelder disse fristene:

  • Aktiv brukerkonto: så lenge kontoen er aktiv.
  • Avsluttet konto: brukerkontoen og endringshistorikken for den slettes eller anonymiseres innen nitti (90) dager etter at kontoen er avsluttet.
  • Inaktiv konto: har en konto ikke vært i bruk på fem år, slettes eller anonymiseres opplysningene.
  • Regnskapsmateriale, herunder fakturagrunnlag: oppbevares i fem år etter regnskapsårets slutt, slik bokføringsloven krever.
  • Dokumentasjon på avtaleinngåelse (hvem som godkjente hvilken versjon av vilkårene, og når): oppbevares så lenge avtaleforholdet varer og i tre år etter at det er avsluttet, for å kunne dokumentere avtalen ved en eventuell tvist.

8. Rettighetene dine

Du har rett til å:

  • få innsyn i hvilke personopplysninger vi behandler om deg, og få en kopi
  • få rettet opplysninger som er uriktige eller ufullstendige
  • få slettet opplysninger, med de begrensningene som følger av lovpålagt oppbevaring eller rettsavgjørelse
  • kreve at behandlingen begrenses
  • få opplysningene du har gitt oss utlevert i et maskinlesbart format (dataportabilitet)
  • protestere mot behandling som bygger på berettiget interesse
  • trekke tilbake et samtykke du har gitt

Henvendelser sendes til mail@kimaa.no. Vi svarer innen én måned. Er henvendelsen kompleks eller omfattende, kan vi forlenge fristen med inntil to måneder; vi varsler deg om det innen den første måneden. Vi kan be om at du bekrefter identiteten din før vi utleverer eller sletter opplysninger.

Gjelder henvendelsen opplysninger vi behandler på vegne av et kundeselskap — se punkt 2 — vil vi henvise deg til selskapet, som er behandlingsansvarlig for disse opplysningene.

9. Informasjonskapsler

Kimaa bruker informasjonskapsler som er nødvendige for at Tjenesten skal fungere: innlogging og økt, språkvalg, og sikkerhet. I tillegg bruker vi anonymisert bruksstatistikk for å forbedre Tjenesten.

Vi bruker ikke informasjonskapsler til annonsering eller profilering, og deler ikke data med annonsenettverk.

10. Sikkerhet

Vi har iverksatt tekniske og organisatoriske tiltak for å beskytte personopplysninger, blant annet kryptering under overføring og lagring, tilgangsstyring basert på rolle, logging og rutiner for gjenoppretting. Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet innen 72 timer der regelverket krever det, og berørte personer der bruddet medfører høy risiko.

11. Barn

Tjenesten er beregnet på selskaper og er ikke rettet mot personer under 18 år. Vi samler ikke bevisst inn personopplysninger om barn. Blir vi kjent med at vi har mottatt slike opplysninger, sletter vi dem.

12. Endringer i personvernerklæringen

Vi kan oppdatere denne erklæringen. Hver versjon har et versjonsnummer og en dato for når den gjelder fra, og tidligere versjoner arkiveres. Ved vesentlige endringer varsler vi brukerne i Tjenesten eller på e-post.

13. Språk

Denne erklæringen foreligger på norsk og engelsk. Ved motstrid eller tvil om tolkning er den norske versjonen den gjeldende.

14. Klage til Datatilsynet

Mener du at vi behandler personopplysninger i strid med regelverket, oppfordrer vi deg til å ta kontakt med oss først. Du har også rett til å klage til Datatilsynet.

Datatilsynet, Postboks 458 Sentrum, 0105 Oslo — www.datatilsynet.no

Kimaa AS
Møllergata 6
0179 Oslo
Norge

Om Kimaa

Kontakt

Personvernerklæring

Kimaa logo

Enkel VSME-rapportering