Personvernerklæring
Gyldig fra: 19. april 2026 — Sist oppdatert: 15. juli 2026
Denne personvernerklæringen forklarer hvordan NEXTGENWEBS, S.L. («Clarnix», «vi», «vår» eller «oss») samler inn, bruker, deler og beskytter dine personopplysninger når du benytter Clarnix-tjenesten tilgjengelig på clarnix.app. Den er utarbeidet i henhold til artikkel 13 og 14 i EUs personvernforordning (GDPR) og gjeldende spansk personvernlovgivning (LOPDGDD). Les den nøye før du tar tjenesten i bruk.
1. Behandlingsansvarlig
Den behandlingsansvarlige for dine personopplysninger er:
NEXTGENWEBS, S.L.CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, nr. 1, kontor 17–19
46988 Paterna – Valencia, Spania
Personvernkontakt: legal@clarnix.app
Tilsynsmyndigheten for personvern i Spania er Agencia Española de Protección de Datos (AEPD), tilgjengelig på www.aepd.es.
2. Opplysninger vi samler inn
Vi samler inn det minimum av opplysninger som er nødvendig for å levere Clarnix-tjenesten.
2.1 Kontoopplysninger
Når du oppretter en konto, samler vi inn navn, e-postadresse og (der det er aktuelt) et hashet passord. Dersom du logger inn via OAuth (Google eller Microsoft), mottar vi ditt navn, din e-postadresse og en leverandørutstedt bruker-ID.
2.2 E-postdata tilgjengeliggjort via OAuth — Privacy by Design
Clarnix er bygget på et privacy-by-design-prinsipp: e-postinnhold lagres aldri i våre systemer. Vi behandler e-postinnhold midlertidig i minnet for å klassifisere meldinger og generere sammendrag, og sletter dem umiddelbart etterpå. Google OAuth-tillatelsene vi ber om er https://www.googleapis.com/auth/gmail.readonly (lese e-post), https://www.googleapis.com/auth/gmail.modify (bruke etiketter og arkivere), https://www.googleapis.com/auth/gmail.labels (opprette og administrere etikettene vi bruker) og https://www.googleapis.com/auth/calendar.readonly (lese kommende hendelser — se nedenfor). For Microsoft-kontoer ber vi om tilsvarende Microsoft Graph Mail.Read- og Mail.ReadWrite-tillatelser. Metadataene vi faktisk lagrer er begrenset til:
- Avsenders navn og e-postadresse
- Emnefeltet
- Mottakstidspunkt (received_at)
- Meldings-ID og tråd-ID (leverandørutstedte identifikatorer)
- AI-genererte klassifiseringsetiketter og prioritetsskårer
- AI-genererte sammendrag (aldri ordrett innhold fra e-postteksten)
Kalenderdata: når du gir kalendertillatelsen, leser vi dine kommende hendelser — tittel, tidspunkt og deltakere — utelukkende for å legge til en kort agenda i sammendraget ditt. Kalenderinnhold behandles i minnet når sammendraget genereres, og lagres aldri i våre systemer, brukes aldri til å trene noen modell og deles aldri med tredjeparter. Du kan når som helst slå av kalenderdelen for enhver tilkoblet konto.
2.3 Tilkoblingslegitimasjon for e-postkonto
For å koble til din e-postleverandør lagrer vi OAuth-tilgangstokener og oppdateringstokener (eller, for IMAP, krypterte legitimasjonsopplysninger). Disse lagres kryptert i hvile ved hjelp av en ENCRYPTION_MASTER_KEY og brukes utelukkende for å få tilgang til din postkasse på dine vegne.
2.4 Faktureringsopplysninger
Betalingskortopplysninger samles inn og behandles utelukkende av Stripe. Vi lagrer kun din Stripe-kunde-ID, abonnementsstatus, de 4 siste sifrene på kortet, faktureringsnavn, faktureringsadresse og MVA-nummer der dette er oppgitt. Vi ser eller lagrer aldri fullstendige kortnumre.
2.5 Bruksdata
Vi samler inn aggregerte og anonymiserte bruksdata, som hvilke funksjoner som er benyttet, antall regler opprettet, antall sammendrag og leveringshendelser. Vi samler også inn tekniske data som IP-adresse (for sikkerhetsbasert hastighetsbegrensning), nettlesertype og feillogger.
3. Hvordan vi bruker dine opplysninger
Vi bruker de innsamlede opplysningene til følgende formål:
- Levering, drift og vedlikehold av Clarnix-tjenesten
- Klassifisering av innkommende e-post ved hjelp av kunstig intelligens og anvendelse av reglene du konfigurerer
- Generering av AI-syntetiserte sammendrag og levering av disse til din valgte kanal (e-post, WhatsApp, Telegram, Slack, Teams)
- Betalingsbehandling og administrasjon av ditt abonnement via Stripe
- Utsendelse av transaksjonsbaserte e-poster (kontobekreftelse, kvitteringer, sammendragslevering)
- Aggregerte og anonymiserte produktanalyser for å forstå funksjonsbruk og forbedre tjenesten
- Sikkerhetsovervåking, svindelforebygging og misbruksdeteksjon
- Oppfyllelse av rettslige forpliktelser
- marketing.privacy.s3.items.8
Vi bruker ikke dine opplysninger til atferdsbasert annonsering, selger dem ikke til tredjeparter, og bruker ikke e-postinnhold til andre formål enn midlertidig behandling i minnet.
4. Google API-tjenester — Erklæring om begrenset bruk
Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- Vi bruker ikke dine Google-brukerdata til å trene generaliserte modeller for kunstig intelligens eller maskinlæring.
- Menneskelig tilgang til dine Google-brukerdata er begrenset til: (a) med ditt uttrykkelige samtykke; (b) av sikkerhetsmessige årsaker, som etterforskning av misbruk; (c) for å overholde gjeldende lovgivning; eller (d) til interne driftsformål der dataene er aggregert og anonymisert.
- Vi selger eller overfører ikke dine Google-brukerdata til datameglere, annonsører eller andre tredjeparter for formål som ikke er knyttet til levering av Clarnix-tjenesten.
5. Rettslig grunnlag for behandling (GDPR art. 6)
Vi baserer oss på følgende rettslige grunnlag:
- Oppfyllelse av avtale (art. 6(1)(b)): Behandling av dine e-postmetadata og kontoopplysninger er nødvendig for å levere triagering, klassifisering og sammendragsfunksjoner som du har abonnert på.
- Berettiget interesse (art. 6(1)(f)): Vi behandler tekniske data og bruksdata for å opprettholde tjenestens sikkerhet, forebygge misbruk, oppdage feil og forbedre plattformens pålitelighet. Våre interesser er avveid mot dine rettigheter og overstyrer dem ikke.
- Samtykke (art. 6(1)(a)): For ikke-nødvendige informasjonskapsler og markedsføringskommunikasjon baserer vi oss på ditt samtykke. Du kan trekke tilbake samtykket når som helst uten at dette påvirker lovligheten av behandling som har funnet sted forut for tilbaketrekkingen.
- Rettslig forpliktelse (art. 6(1)(c)): Der det er påkrevd, behandler vi opplysninger for å overholde gjeldende lovgivning (f.eks. oppbevaring av fakturaregistre i henhold til spansk skattelovgivning).
6. Underdatabehandlere
Vi benytter følgende underdatabehandlere for å drifte tjenesten. Hver av dem behandler kun de opplysningene som er strengt nødvendige for deres rolle.
| Behandler | Formål og delte opplysninger | Lokasjon |
|---|---|---|
| Supabase | Databasehosting, autentisering og fillagring — kontoopplysninger, e-postmetadata, regler, sammendrag | EU (Frankfurt, Tyskland) |
| Vercel | Hosting av webapplikasjon og edge-levering — forespørselslogger | EU/USA (SCCs) |
| Railway | Infrastruktur for bakgrunnsarbeidere (e-postpolling, triageringskø) — midlertidig e-postinnhold i minnet | EU/USA (SCCs) |
| Resend | Levering av transaksjonsbaserte e-poster — mottakeradresse, sammendrag | USA (SCCs) |
| OpenRouter — AI-modellleverandører | AI/LLM-ruting og inferens for e-postklassifisering og sammendragsgenerering. OpenRouter videresender hver forespørsel til et utvalgt sett av AI-modellleverandører og inferensverter — for tiden inkludert Anthropic, Google (Vertex AI) og OpenAI, i tillegg til kontrollerte USA-baserte inferensverter for modeller med åpne vekter. Det aktive settet kan endres etter hvert som vi optimerer kvalitet og pålitelighet, men hvert endepunkt må oppfylle de samme kravene, teknisk håndhevet ved hver forespørsel: lokalisert i EU eller USA under standard kontraktsbestemmelser, null dataoppbevaring og ingen bruk av dine data til å trene modeller. E-postinnhold behandles midlertidig kun i minnet og lagres eller logges aldri. | USA/EU (SCCs) |
| Stripe | Fakturering og abonnementsadministrasjon — faktureringsnavn, adresse, kortopplysninger | USA/EU (SCCs) |
| Google / Microsoft | OAuth-autentisering og e-postdatakilde — OAuth-tokener, e-postmetadata tilgjengeliggjort i henhold til din autorisasjon | USA (SCCs) |
| Meta (WhatsApp) / Telegram / Slack | Sammendragslevering til dine konfigurerte meldingskanaler — innhold i sammendrag | USA (SCCs) |
| PostHog | Produktanalyse og feilsporing — anonyme brukshendelser (sidevisninger, funksjonsinteraksjoner), aggregerte ytelsesmålinger for web samt rapporter om applikasjonsfeil. Konfigurert uten personprofiler og uten øktopptak; e-postinnhold, emnefelt og e-postadresser sendes aldri til PostHog. Analysecookies settes kun med ditt samtykke — uten det kjøres målingen uten cookies. | EU (Frankfurt, Tyskland) |
«SCCs» viser til EUs standard kontraktsbestemmelser vedtatt i henhold til Kommisjonens gjennomføringsbeslutning (EU) 2021/914, som sikrer et tilstrekkelig beskyttelsesnivå for overføring av personopplysninger til tredjeland.
7. Internasjonale overføringer av personopplysninger
Noen av våre underdatabehandlere opererer utenfor Det europeiske økonomiske samarbeidsområdet (EEA). Der dette er tilfellet, sikrer vi at det foreligger et egnet overføringsgrunnlag — i alle gjeldende tilfeller EUs standard kontraktsbestemmelser — slik at dine opplysninger gis et beskyttelsesnivå tilsvarende det som garanteres innenfor EEA.
8. Lagringstid
- E-postinnhold: Lagres aldri. Behandles i minnet og slettes umiddelbart.
- Kontometadata: Oppbevares inntil kontoen slettes, og fjernes deretter fra aktive systemer innen 30 dager.
- E-postmetadata og sammendrag: Oppbevares så lenge kontoen er aktiv og slettes innen 30 dager etter kontoavslutning.
- Faktureringsregistre: Oppbevares i 6 år i henhold til spansk skattelovgivning (Ley General Tributaria).
- Revisjonslogger: Oppbevares i henhold til abonnementets audit_log_visibility_days. Serversidelogger oppbevares i inntil 90 dager av sikkerhetsmessige årsaker, og brukeridentitet anonymiseres ved sletting.
I løpet av din 14-dagers gratis prøveperiode behandles alle opplysninger på identisk måte som for betalende abonnenter. Dersom du ikke konverterer til et betalt abonnement, slettes dine opplysninger innen 30 dager etter prøveperiodens utløp.
9. Sletting av konto
- Du kan slette kontoen din når som helst via Innstillinger → Slett konto (selvbetjening). Kontoavslutning er permanent og kan ikke reverseres.
- Hva som slettes innen 30 dager: din profil, alle tilkoblede e-postkontoer og OAuth-tokener (tilbakekalles hos leverandøren umiddelbart ved sletting), alle klassifiseringsdata, sammendrag, regler og teammedlemskap. Dersom du er eneste eier av et team, slettes teamet eller eierskapet overføres.
- Hva som beholdes: faktureringsregistre (spansk skattelovgivning, 6 år) og revisjonslogger med din identitet anonymisert.
- Fjerning fra aktive systemer fullføres innen 30 dager, i samsvar med avsnitt 8. Denne tidsrammen tar høyde for sikkerhetskopier, replikert lagring og batchslettingsprosesser, og er i tråd med «rimelig tidsramme for effektiv sletting» som anerkjennes i henhold til artikkel 17 GDPR.
10. Dine rettigheter etter GDPR
Som registrert etter GDPR har du følgende rettigheter:
- Rett til innsyn (art. 15): Du kan be om en kopi av de personopplysningene vi har om deg.
- Rett til retting (art. 16): Du kan be oss om å rette unøyaktige eller ufullstendige opplysninger.
- Rett til sletting (art. 17): Du kan be om sletting av dine personopplysninger, med forbehold for rettslige oppbevaringsforpliktelser (f.eks. faktureringsregistre).
- Rett til dataportabilitet (art. 20): Du kan be om å motta dine opplysninger i et strukturert, maskinlesbart format.
- Rett til begrensning av behandling (art. 18): Du kan be oss om å begrense behandlingen av dine opplysninger i visse situasjoner.
- Rett til å protestere (art. 21): Du kan protestere mot behandling basert på berettiget interesse. Vi vil etterkomme dette med mindre vi kan påvise tvingende berettigede grunner som overstyrer dine interesser.
- Rett til å trekke tilbake samtykke: Der behandlingen er basert på samtykke, kan du trekke det tilbake når som helst uten at dette påvirker lovligheten av behandling som har funnet sted forut for tilbaketrekkingen.
For å utøve noen av disse rettighetene, kontakt oss på legal@clarnix.app. I samsvar med artikkel 12(3) GDPR vil vi besvare din henvendelse innen én måned fra mottak. Der en henvendelse er særlig kompleks eller der vi mottar et høyt antall henvendelser, kan denne fristen forlenges med inntil to ytterligere måneder; vi vil informere deg innen én måned fra mottak av henvendelsen om en slik forlengelse og begrunnelsen for den. Dersom du ikke er fornøyd med vårt svar, har du rett til å klage til den spanske datatilsynsmyndigheten (AEPD — Agencia Española de Protección de Datos) eller tilsynsmyndigheten i din EU-medlemsstat der du har fast bosted.
11. Sikkerhet
Vi iverksetter hensiktsmessige tekniske og organisatoriske tiltak for å beskytte dine personopplysninger, herunder: TLS 1.3-kryptering under overføring, kryptering i hvile administrert av Supabase, OAuth-tokener kryptert med en ENCRYPTION_MASTER_KEY, radnivåsikkerhet (Row Level Security) håndhevet på databaselaget, og tilgangskontroller som begrenser hvem som kan få tilgang til produksjonssystemer. Ved et personopplysningsbrudd som utgjør en risiko for dine rettigheter og friheter, vil vi varsle AEPD innen 72 timer.
12. Informasjonskapsler
Clarnix bruker strengt nødvendige informasjonskapsler for å administrere autentiseringsøkter. Vi tilbyr også valgfrie analyseinformasjonskapsler basert på ditt samtykke. For fullstendige detaljer, se vår informasjonskapselspolicy. Cookie Policy.
13. Barn
Clarnix-tjenesten er ikke rettet mot brukere under 16 år. Vi samler ikke bevisst inn personopplysninger fra barn. Dersom vi blir kjent med at vi har samlet inn opplysninger fra et barn under 16 år, vil vi slette kontoen umiddelbart.
14. Endringer i denne erklæringen
Vi kan oppdatere denne personvernerklæringen fra tid til annen. Når vi gjør vesentlige endringer, vil vi varsle deg via et banner i applikasjonen og per e-post minst 30 dager før endringene trer i kraft. Datoen «Sist oppdatert» øverst på denne siden gjenspeiler den seneste revisjonen.
15. Kontakt
For spørsmål, henvendelser eller bekymringer vedrørende denne personvernerklæringen eller behandlingen av dine personopplysninger, vennligst benytt adressene nedenfor. To spesialiserte innbokser driftes av NEXTGENWEBS, S.L.: legal@clarnix.app, overvåket av juridisk- og personvernteamet, som håndterer GDPR-henvendelser fra registrerte, kontraktsspørsmål og andre juridiske anliggender; og hello@clarnix.app, overvåket av kundestøtteteamet, som håndterer daglige spørsmål om produktet, kontoen og fakturering. Vi tilstreber å bekrefte mottak av innkommende henvendelser innen to virkedager. Materielle svar på henvendelser fra registrerte gis innen de lovbestemte fristene angitt i avsnitt 10 ovenfor. Personopplysninger du deler med oss gjennom disse innboksene (ditt navn, din e-postadresse og innholdet i din henvendelse) behandles på grunnlag av artikkel 6(1)(c) GDPR (oppfyllelse av en rettslig forpliktelse, der vi besvarer en henvendelse fra en registrert) eller artikkel 6(1)(f) GDPR (vår berettigede interesse i å besvare korrespondanse). Registre over slik kommunikasjon oppbevares så lenge det er nødvendig for å dokumentere vårt svar, og under enhver omstendighet ikke lenger enn 6 år der dette er påkrevd etter spansk lovgivning.
NEXTGENWEBS, S.L.Juridisk og personvern: legal@clarnix.app
Produkt og support: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Offices 17–19
46988 Paterna – Valencia, Spania
Spansk datatilsynsmyndighet: www.aepd.es