1Behandlingsansvarlig
Behandlingsansvarlig for opplysningene som er beskrevet i punkt 3 og 4 er:
Steel Ventures AS
Organisasjonsnummer 935 845 823
Bergen, Norge
personvern@steel-consultancy.com
Tjenestene leveres under forretningsnavnet Steel Consulting Partners. Vi er ikke pålagt å ha personvernombud etter personvernforordningen artikkel 37, og har ikke oppnevnt det. Henvendelser om personvern går til adressen over.
2To ulike roller
Vi behandler personopplysninger i to forskjellige roller, og reglene er ikke de samme:
| Rolle | Hva den gjelder |
|---|---|
| BehandlingsansvarligVi bestemmer formålet | Henvendelser via kontaktskjemaet, e-post og alminnelig korrespondanse, samt drift av nettstedet. Se punkt 3 og 4. |
| DatabehandlerKunden bestemmer formålet | Vaktplaner og arbeidstidsdata som en kunde sender oss for kontroll i Vaktplansjekk. Kunden er behandlingsansvarlig; vi følger kundens instruks og en databehandleravtale. Se punkt 5. |
3Når du kontakter oss
Hva vi samler inn
Virksomhet, navn, e-postadresse, antall steder og eventuell melding — feltene i bestillingsskjemaet. Skjemaet driftes av Netlify, som også registrerer IP-adresse og tidspunkt for innsendingen som ledd i spamfiltrering.
Hvorfor
For å svare på henvendelsen, gi et tilbud og følge opp dialogen.
Behandlingsgrunnlag
Personvernforordningen artikkel 6 nr. 1 bokstav b — tiltak før inngåelse av avtale — når henvendelsen gjelder tjenestene våre. Ellers artikkel 6 nr. 1 bokstav f, vår berettigede interesse i å besvare henvendelser vi mottar.
Hvor lenge
Inntil 12 måneder etter siste kontakt. Blir du kunde, inngår korrespondansen i kundeforholdet og følger lagringstidene i punkt 8.
4Nettstedet
Nettstedet bruker ingen informasjonskapsler til analyse, sporing eller markedsføring, og har ingen annonsenettverk, sporingspiksler eller innebygde tredjepartstjenester som profilerer deg. Skriftsnittene lastes fra Google Fonts, som ved lasting mottar IP-adressen din.
Netlify, som drifter nettstedet, fører alminnelige tjenerlogger med IP-adresse, tidspunkt, forespurt side og nettlesertype. Loggene brukes til drift, feilsøking og sikkerhet. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav f — vår berettigede interesse i sikker og stabil drift.
Vi tar ingen automatiserte avgjørelser og driver ingen profilering.
5Vaktplansjekk — når vi er databehandler
Når en kunde bestiller Vaktplansjekk, mottar vi vaktplaner og arbeidstidsdata for å kontrollere dem mot arbeidsmiljøloven kapittel 10 og eventuelle allmenngjorte tariffbestemmelser. I dette arbeidet er kunden behandlingsansvarlig og vi databehandler. Behandlingen reguleres av en skriftlig databehandleravtale etter personvernforordningen artikkel 28.
Dataene skal være pseudonymiserte før de sendes — ansattkode, ikke navn. Nøkkelen beholder kunden selv.
Ikke fødselsnummer, kontaktopplysninger, lønn på individnivå, fraværsårsak eller andre særlige kategorier av personopplysninger.
Egen mappe per kunde og per oppdrag — aldri i felleskataloger. Tofaktor på alle kontoer med tilgang.
Alt slettes senest 30 kalenderdager etter at rapporten er levert. Slettingen føres i logg, og kunden kan få skriftlig bekreftelse.
Ingen scoring av enkeltansatte, ingen løpende overvåking. Funn rapporteres på plan- og avdelingsnivå. Dataene trenes det ikke på.
Vaktplaner sendes kryptert eller via delt mappe — aldri gjennom skjemaet på denne siden.
Signeringsklar avtale etter artikkel 28, med behandlingens omfang, sikkerhetstiltak og underdatabehandlere i vedlegg. PDF, 8 sider.
Er du ansatt hos en av kundene våre?
Da er det arbeidsgiveren din som er behandlingsansvarlig for vaktplandataene, og som skal svare på spørsmål om innsyn og sletting. Kontakter du oss direkte, videreformidler vi henvendelsen til arbeidsgiveren innen fem virkedager, slik databehandleravtalen krever.
6Hvem vi deler opplysninger med
Vi bruker disse databehandlerne. Begge er bundet av databehandleravtale.
| Leverandør | Tjeneste | Hvilke opplysninger |
|---|---|---|
| Google Ireland LimitedIrland / EØS | Google Workspace — e-post (Gmail) og fillagring (Drive) | Korrespondanse og filer, herunder vaktplanfiler mottatt i oppdrag |
| Netlify, Inc.USA | Drift av nettstedet og mottak av skjemainnsendinger | Skjemadata og tjenerlogger. Ikke vaktplandata. |
Vi selger ikke personopplysninger, og deler dem ikke med andre for markedsførings- eller analyseformål. Opplysninger utleveres til offentlig myndighet bare når vi er rettslig forpliktet til det.
7Overføring ut av EØS
- Google: primær lagring skjer i EU/EØS. Support, drift og sikkerhetskopiering kan innebære behandling utenfor EØS. Grunnlaget er Googles Cloud Data Processing Addendum med EUs standard personvernbestemmelser (SCC).
- Netlify: behandling skjer i USA, på grunnlag av EU-US Data Privacy Framework, subsidiært EUs standard personvernbestemmelser (SCC).
Faller et overføringsgrunnlag bort, etablerer vi et alternativt grunnlag eller avslutter overføringen.
8Hvor lenge vi lagrer
| Opplysning | Lagringstid |
|---|---|
| Henvendelser via skjema og e-post | Inntil 12 måneder etter siste kontakt |
| Vaktplanfiler mottatt i oppdrag | Senest 30 kalenderdager etter levert rapport |
| Ferdig rapport | Inntil 24 måneder etter levering, som dokumentasjon for utført oppdrag |
| Regnskapsbilag og fakturagrunnlag | Lovpålagt oppbevaring etter bokføringsloven § 13 |
| Tjenerlogger | Etter Netlifys egne slettefrister |
9Dine rettigheter
Du har rett til å be om innsyn i opplysningene vi har om deg (artikkel 15), få dem rettet (16) eller slettet (17), kreve begrensning av behandlingen (18), få opplysningene utlevert i et maskinlesbart format (20), og protestere mot behandling som bygger på berettiget interesse (21).
Skriv til personvern@steel-consultancy.com. Vi svarer normalt innen én måned, og det koster ingenting. Vi kan be om opplysninger for å bekrefte hvem du er før vi utleverer noe.
10Klage til Datatilsynet
Mener du at vi behandler personopplysninger i strid med regelverket, kan du klage til Datatilsynet. Vi setter pris på om du tar kontakt med oss først, slik at vi får rettet opp.
Datatilsynet
Postboks 458 Sentrum, 0105 Oslo
postkasse@datatilsynet.no · +47 22 39 69 00
datatilsynet.no
11Sikkerhet
Vi bruker tofaktorautentisering på alle kontoer med tilgang til personopplysninger, diskkryptering på lokale enheter, og tilgangsstyrte mapper per kunde og oppdrag. Tilgang gis bare der det er nødvendig for å levere tjenesten, og fjernes når oppdraget er levert. De tekniske og organisatoriske tiltakene er beskrevet i vedlegg B til databehandleravtalen.
12Endringer
Vi oppdaterer denne erklæringen når tjenestene eller regelverket endrer seg. Datoen øverst viser når den sist ble endret. Ved vesentlige endringer varsler vi kunder med løpende avtale direkte.