Personvernerklæring
WinCom driver bedrifter på vegne av kundene sine. Det betyr at vi behandler både opplysninger om deg som bruker og opplysninger din bedrift legger inn om sine egne kunder og ansatte. Denne erklæringen sier hva vi lagrer, hvor det ligger, hvem som får se det, og hva du kan kreve.
To roller — og hvorfor det betyr noe for deg
For din egen konto (navn, e-post, innlogging, betaling) er WinCom behandlingsansvarlig: vi bestemmer hva som lagres og hvorfor.
For dataene bedriften din legger inn — kundekontakter, samtaler, e-post, dokumenter, regnskap — er bedriften din behandlingsansvarlig, og WinCom er databehandler. Vi behandler dem kun etter bedriftens instruks, aldri til egne formål, og aldri for å trene AI-modeller.
1. Hvem er vi
WinCom Solutions (enkeltpersonforetak), organisasjonsnummer 938 186 839, Sørumsand, Norge. Kontakt for personvernspørsmål: personvern@wincom.ai.
2. Hva vi behandler
| Kategori | Hva det er | Hvorfor |
|---|---|---|
| Konto | Navn, e-postadresse, passord (lagret som kryptografisk hash — aldri i klartekst), språk- og visningsvalg | Gi deg tilgang, holde økten din trygg |
| Bedriften din | Organisasjonskart, roller, ansatte, oppgaver, prosjekter, dokumenter | Å faktisk drive bedriften du har satt opp |
| Kontakter og kunder (CRM) | Navn, telefonnummer, e-post, notater og historikk om personer din bedrift er i kontakt med | Salg, kundeservice og oppfølging på bedriftens vegne |
| Samtaler | Anropslogg (nummer, tidspunkt, varighet, utfall) og samtalesammendrag der telefoni er i bruk | Dokumentere hva som ble sagt og avtalt |
| E-post | Meldinger fra postkassene bedriften selv har koblet til | Å lese, svare og følge opp på bedriftens vegne |
| Regnskap og bilag | Bilag, fakturaer, hovedbok — inkludert selve bilagsfilen (bilde/PDF) | Bokføring, og lovpålagt oppbevaring |
| Tilkoblinger | Nøkler og passord til tjenester bedriften kobler til (telefoni, e-post, betaling, regnskap) | Å utføre arbeidet du har bedt om, i dine egne kontoer |
| Bruk og drift | AI-forbruk per bedrift, revisjonslogg over hvem som gjorde hva, tekniske logger | Kostnadskontroll, sikkerhet og feilsøking |
| Varsler | Enhets-token for push, hvis du slår på varsler i appen | Å nå deg på telefonen når noe faktisk har skjedd |
Vi samler ikke inn opplysninger for annonsering, vi selger ingenting videre, og vi sporer deg ikke på tvers av andre nettsteder.
3. Hvordan det er sikret
- Nøkler og passord til tredjepartstjenester krypteres (AES-256-GCM) før de lagres, og vises aldri i klartekst igjen — heller ikke for oss.
- Hver bedrift er isolert. Alle data er knyttet til én bedrift, og hver forespørsel avgjør tilhørighet ut fra den innloggede brukeren — aldri ut fra noe klienten selv kan oppgi.
- Passord lagres som hash (bcrypt), aldri som tekst.
- All trafikk går over HTTPS. Økten din bæres av en
httpOnly-informasjonskapsel som JavaScript i nettleseren ikke kan lese. - I appen ligger innloggingen i telefonens Keychain (iOS) / Keystore (Android).
4. Hvor dataene ligger
Driftsmiljøet står hos Hetzner Online GmbH i Nürnberg, Tyskland — altså innenfor EU/EØS. Enkelte underleverandører (se punkt 5) behandler data utenfor EØS; da skjer overføringen på EU-kommisjonens standard personvernbestemmelser (SCC).
5. Hvem andre er involvert (underleverandører)
Vi bruker et lite, bevisst utvalg. Flere av dem er valgfrie — de brukes bare hvis bedriften din selv kobler dem på:
| Leverandør | Rolle | Når |
|---|---|---|
| Hetzner Online (DE) | Servere og lagring | Alltid |
| Anthropic (US) | AI-modellen agentene tenker med | Alltid. Innhold sendt til modellen brukes ikke til å trene den |
| Twilio (US/EU) | Telefoni | Kun med bedriftens egen Twilio-konto |
| ElevenLabs / Deepgram (US) | Tale ut og tale til tekst | Kun ved bruk av stemme-funksjoner |
| Google (Workspace/Gmail) eller egen e-posttjener | E-post | Kun med tilkoblet postkasse |
| Stripe / Revolut | Betaling og fakturering | Kun ved bruk av betalingsfunksjoner |
| Tavily (US) | Nett-research for agentene | Kun når research brukes |
| Expo / Apple (APNs) / Google (FCM) | Levering av push-varsler | Kun hvis du slår på varsler |
| Fiken / Tripletex | Regnskapsintegrasjon | Kun hvis bedriften kobler dem på |
6. Hvor lenge vi lagrer
- Så lenge kontoen er aktiv. Data slettes når bedriften sletter dem, eller når kontoen avsluttes.
- Regnskapsbilag i 5 år etter regnskapsårets slutt — dette er lovpålagt (bokføringsloven), og går foran en slettebegjæring for akkurat disse dokumentene.
- Tekniske logger og revisjonsspor beholdes i en begrenset periode for sikkerhet og feilsøking.
7. Rettighetene dine
Du kan kreve innsyn, retting, sletting, begrensning, dataportabilitet og å protestere mot behandlingen. Kontakt oss på personvern@wincom.ai — vi svarer innen 30 dager.
Er du kunde eller kontakt hos en bedrift som bruker WinCom, er det den bedriften som er behandlingsansvarlig for opplysningene om deg. Ta kontakt med dem; vi bistår dem med å oppfylle kravet ditt. WinCom har en innebygd sletteflyt for nettopp dette («retten til å bli glemt»), slik at bedriften kan gjennomføre det uten omveier.
Du kan klage til Datatilsynet (datatilsynet.no) hvis du mener vi behandler opplysninger feil.
8. Telefonsalg og reservasjon
Utgående salgsanrop til norske numre kontrolleres mot Reservasjonsregisteret før de settes. Er nummeret reservert, blir salgsanropet blokkert — med mindre det finnes et eksisterende kundeforhold eller et uttrykkelig samtykke. Sperren står også når registeret ikke kan nås: da stopper vi anropet heller enn å ta sjansen.
9. Google-brukerdata — begrenset bruk
Kobler du en Google-konto (for eksempel Gmail eller Google Kontakter), behandles dataene derfra etter Google API Services User Data Policy, inkludert kravene om Limited Use kravene. Konkret betyr det:
- Vi bruker dataene bare til å levere og forbedre de funksjonene du selv har bedt om og som er synlige i tjenesten — å lese innboksen din i WinCom, og å sende eller svare på e-post på dine vegne.
- Vi selger dem aldri, og overfører dem ikke videre — bortsett fra der det er nødvendig for å levere eller forbedre nettopp disse funksjonene, der loven krever det, eller ved en fusjon eller et virksomhetssalg der du varsles på forhånd.
- Vi bruker dem aldri til annonser — hverken til å vise, målrette eller tilpasse dem.
- Ingen mennesker leser dem — heller ikke hos oss. Unntakene er de Google tillater: at du uttrykkelig ber oss se på en konkret melding, at det er nødvendig av sikkerhetshensyn eller for å etterleve loven, eller at dataene er aggregerte og anonymiserte for intern drift.
Du kan trekke tilbake tilgangen når som helst — i WinCom under Min innboks, eller direkte i Google-kontoen din under «Tredjepartsapper med kontotilgang». Da slettes tokenet vårt, og vi mister tilgangen umiddelbart.
10. Snakker du med et menneske eller en AI?
Agentene våre er AI. Blir du spurt direkte, skal de svare ærlig på at de er det — å påstå noe annet er i strid med både reglene våre og loven.
11. Informasjonskapsler
Vi bruker ingen informasjonskapsler til sporing, analyse eller annonsering. Den eneste som settes, er en teknisk innloggingskapsel som holder deg innlogget.
12. Endringer
Endrer vi denne erklæringen på en måte som betyr noe for deg, varsler vi deg i tjenesten før endringen trer i kraft. Datoen øverst viser når den sist ble oppdatert.