Clarnix personvernerklæring

Gyldig fra: 19. april 2026. Sist oppdatert: 4. oktober 2026

Denne personvernerklæringen forklarer hvordan NEXTGENWEBS, S.L. («Clarnix», «vi», «vår» eller «oss») samler inn, bruker, deler og beskytter dine personopplysninger når du benytter Clarnix-tjenesten tilgjengelig på clarnix.app. Den er utarbeidet i henhold til artikkel 13 og 14 i EUs personvernforordning (GDPR) og gjeldende spansk personvernlovgivning (LOPDGDD). Les den nøye før du tar tjenesten i bruk.

1. Behandlingsansvarlig

Den behandlingsansvarlige for dine personopplysninger er:

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, nr. 1, kontor 17–19
46988 Paterna – Valencia, Spania
Personvernkontakt: legal@clarnix.app

Tilsynsmyndigheten for personvern i Spania er Agencia Española de Protección de Datos (AEPD), tilgjengelig på www.aepd.es.

2. Opplysninger vi samler inn

Vi samler inn det minimum av opplysninger som er nødvendig for å levere Clarnix-tjenesten.

2.1 Kontoopplysninger

Når du oppretter en konto, samler vi inn navn, e-postadresse og (der det er aktuelt) et hashet passord. Dersom du logger inn via OAuth (Google eller Microsoft), mottar vi ditt navn, din e-postadresse og en leverandørutstedt bruker-ID.

2.2 E-postdata tilgjengeliggjort via OAuth: Privacy by Design

Clarnix er bygget på et privacy-by-design-prinsipp: e-postinnhold lagres aldri i våre systemer. Vi behandler e-postinnhold midlertidig i minnet for å klassifisere meldinger og generere sammendrag, og sletter dem umiddelbart etterpå. Google OAuth-tillatelsene vi ber om er https://www.googleapis.com/auth/gmail.readonly (lese e-post), https://www.googleapis.com/auth/gmail.modify (bruke etiketter og arkivere), https://www.googleapis.com/auth/gmail.labels (opprette og administrere etikettene vi bruker) og https://www.googleapis.com/auth/calendar.readonly (lese kommende hendelser, se nedenfor). For Microsoft-kontoer ber vi om tilsvarende Microsoft Graph Mail.Read- og Mail.ReadWrite-tillatelser. Metadataene vi faktisk lagrer er begrenset til:

  • Avsenders navn og e-postadresse
  • Mottakernes e-postadresser (Til og Kopi)
  • Emnefeltet
  • Mottakstidspunkt (received_at)
  • Meldings-ID og tråd-ID (leverandørutstedte identifikatorer)
  • AI-genererte klassifiseringsetiketter og prioritetsskårer
  • AI-genererte sammendrag (aldri ordrett innhold fra e-postteksten)

Kalenderdata: når du gir kalendertillatelsen, leser vi dine kommende hendelser utelukkende for å legge til en kort agenda i sammendraget ditt. Agendaen lagres bare som en del av det sammendraget: for hver hendelse tittel, start- og sluttidspunkt og sted (eller «online» for en videosamtale). Den slettes sammen med sammendraget når lagringstiden for pakken din er ute: 7 dager på Starter, 30 dager på Pro, 90 dager på Team og Team Pro. Hendelsesbeskrivelser leses bare for å finne en møtelenke, og verken beskrivelser eller deltakerlister lagres. Kalenderdata brukes aldri til å trene noen modell og deles aldri med tredjeparter. Du kan når som helst slå av kalenderdelen for enhver tilkoblet konto.

2.3 Tilkoblingslegitimasjon for e-postkonto

For å koble til din e-postleverandør lagrer vi OAuth-tilgangstokener og oppdateringstokener (eller, for IMAP, krypterte legitimasjonsopplysninger). Disse lagres kryptert i hvile ved hjelp av en ENCRYPTION_MASTER_KEY og brukes utelukkende for å få tilgang til din postkasse på dine vegne.

2.4 Faktureringsopplysninger

Betalingskortopplysninger samles inn og behandles utelukkende av Stripe. Vi lagrer kun din Stripe-kunde-ID, abonnementsstatus, de 4 siste sifrene på kortet, faktureringsnavn, faktureringsadresse og MVA-nummer der dette er oppgitt. Vi ser eller lagrer aldri fullstendige kortnumre.

2.5 Bruksdata

Vi samler inn aggregerte og anonymiserte bruksdata, som hvilke funksjoner som er benyttet, antall regler opprettet, antall sammendrag og leveringshendelser. Vi samler også inn tekniske data som IP-adresse (for sikkerhetsbasert hastighetsbegrensning), nettlesertype og feillogger.

3. Hvordan vi bruker dine opplysninger

Vi bruker de innsamlede opplysningene til følgende formål:

  • Levering, drift og vedlikehold av Clarnix-tjenesten
  • Klassifisering av innkommende e-post ved hjelp av kunstig intelligens og anvendelse av reglene du konfigurerer
  • Generering av AI-syntetiserte sammendrag og levering av disse til din valgte kanal (e-post, WhatsApp, Telegram, Slack, Teams)
  • Betalingsbehandling og administrasjon av ditt abonnement via Stripe
  • Utsendelse av transaksjonsbaserte e-poster (kontobekreftelse, kvitteringer, sammendragslevering)
  • Aggregerte og anonymiserte produktanalyser for å forstå funksjonsbruk og forbedre tjenesten
  • Sikkerhetsovervåking, svindelforebygging og misbruksdeteksjon
  • Oppfyllelse av rettslige forpliktelser

Vi bruker ikke dine opplysninger til atferdsbasert annonsering, selger dem ikke til tredjeparter, og bruker ikke e-postinnhold til andre formål enn midlertidig behandling i minnet.

4. Google API-tjenester: Erklæring om begrenset bruk

Clarnix sin bruk og overføring av informasjon mottatt fra Google APIer til andre applikasjoner vil være i samsvar med Google API Services User Data Policy, herunder kravene om begrenset bruk.

  • Vi bruker ikke dine Google-brukerdata til å trene generaliserte modeller for kunstig intelligens eller maskinlæring.
  • Menneskelig tilgang til dine Google-brukerdata er begrenset til: (a) med ditt uttrykkelige samtykke; (b) av sikkerhetsmessige årsaker, som etterforskning av misbruk; (c) for å overholde gjeldende lovgivning; eller (d) til interne driftsformål der dataene er aggregert og anonymisert.
  • Vi selger eller overfører ikke dine Google-brukerdata til datameglere, annonsører eller andre tredjeparter for formål som ikke er knyttet til levering av Clarnix-tjenesten.

5. Rettslig grunnlag for behandling (GDPR art. 6)

Vi baserer oss på følgende rettslige grunnlag:

  • Oppfyllelse av avtale (art. 6(1)(b)): Behandling av dine e-postmetadata og kontoopplysninger er nødvendig for å levere triagering, klassifisering og sammendragsfunksjoner som du har abonnert på.
  • Berettiget interesse (art. 6(1)(f)): Vi behandler tekniske data og bruksdata for å opprettholde tjenestens sikkerhet, forebygge misbruk, oppdage feil og forbedre plattformens pålitelighet. Våre interesser er avveid mot dine rettigheter og overstyrer dem ikke.
  • Samtykke (art. 6(1)(a)): For ikke-nødvendige informasjonskapsler og markedsføringskommunikasjon baserer vi oss på ditt samtykke. Du kan trekke tilbake samtykket når som helst uten at dette påvirker lovligheten av behandling som har funnet sted forut for tilbaketrekkingen.
  • Rettslig forpliktelse (art. 6(1)(c)): Der det er påkrevd, behandler vi opplysninger for å overholde gjeldende lovgivning (f.eks. oppbevaring av fakturaregistre i henhold til spansk skattelovgivning).

6. Underdatabehandlere

Vi benytter følgende underdatabehandlere for å drifte tjenesten. Hver av dem behandler kun de opplysningene som er strengt nødvendige for deres rolle.

BehandlerFormål og delte opplysningerLokasjon
SupabaseDatabasehosting, autentisering og fillagring: kontoopplysninger, e-postmetadata, regler, sammendragEU (Frankfurt, Tyskland)
VercelHosting av webapplikasjon og edge-levering: forespørselsloggerEU/USA (SCCs)
RailwayInfrastruktur for bakgrunnsarbeidere (e-postpolling, triageringskø): midlertidig e-postinnhold i minnetEU/USA (SCCs)
ResendLevering av transaksjonsbaserte e-poster: mottakeradresse, sammendragUSA (SCCs)
OpenRouter, AI-modellleverandørerAI/LLM-ruting og inferens for e-postklassifisering og sammendragsgenerering. OpenRouter videresender hver forespørsel til et utvalgt sett av AI-modellleverandører og inferensverter, for tiden inkludert Anthropic, Google (Vertex AI) og OpenAI, i tillegg til kontrollerte USA-baserte inferensverter for modeller med åpne vekter. For å fastslå prioriteten til en innkommende e-post videresender OpenRouter også avsenderen, emnet og et utdrag av innholdet til en beslutningsmodell: Perplexity Decider-modellen fra Perplexity AI, Inc. (USA) og, bare når den modellen er utilgjengelig, Jev-modellen fra TypeSafe. Ingen av disse to leverandørene offentliggjør hvor de behandler data. Det aktive settet kan endres etter hvert som vi optimerer kvalitet og pålitelighet, men hvert endepunkt må oppfylle de samme kravene, teknisk håndhevet ved hver forespørsel: null dataoppbevaring og ingen bruk av dine data til å trene modeller. Overføringer utenfor EØS er dekket av standard kontraktsbestemmelser. E-postinnhold behandles midlertidig kun i minnet og lagres eller logges aldri.USA/EU (SCCs); Perplexity og TypeSafe: ikke offentliggjort
StripeFakturering og abonnementsadministrasjon: faktureringsnavn, adresse, kortopplysningerUSA/EU (SCCs)
Google / MicrosoftOAuth-autentisering og e-postdatakilde: OAuth-tokener, e-postmetadata tilgjengeliggjort i henhold til din autorisasjonUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackSammendragslevering til dine konfigurerte meldingskanaler: innhold i sammendragUSA (SCCs)
PostHogProduktanalyse og feilsporing: anonyme brukshendelser (sidevisninger, funksjonsinteraksjoner), aggregerte ytelsesmålinger for web samt rapporter om applikasjonsfeil. Konfigurert uten personprofiler og uten øktopptak; e-postinnhold, emnefelt og e-postadresser sendes aldri til PostHog. Analysecookies settes kun med ditt samtykke. Uten det kjøres målingen uten cookies.EU (Frankfurt, Tyskland)
AidbaseStøttechat og saksbehandling i appen: kontoidentifikator, fornavn og e-postadresse til den innloggede brukeren, sammen med meldingene som sendes i en støttesamtale, og emnet, beskrivelsen og enhver fil som legges ved en sak. Komponentene deres kjører i nettleseren, slik at forespørselen som laster dem, også oppgir IP-adresse og nettleserens brukeragent til Aidbase. Postkasser er ikke koblet til denne tjenesten: e-postinnhold, emnelinjer og e-postmetadata sendes aldri til Aidbase. Aidbase drives av Highware Solutions (Highware GmbH), Baar, Sveits, og lagrer data hos Amazon Web Services i USA, Irland og Storbritannia. Overføringer utenfor EØS er dekket av EUs standard personvernbestemmelser som inngår i Aidbases databehandleravtale.Sveits/EU/USA/Storbritannia (SCCs)

«SCCs» viser til EUs standard kontraktsbestemmelser vedtatt i henhold til Kommisjonens gjennomføringsbeslutning (EU) 2021/914, som sikrer et tilstrekkelig beskyttelsesnivå for overføring av personopplysninger til tredjeland.

7. Internasjonale overføringer av personopplysninger

Noen av våre underdatabehandlere opererer utenfor Det europeiske økonomiske samarbeidsområdet (EEA). Der dette er tilfellet, sikrer vi at det foreligger et egnet overføringsgrunnlag (i alle gjeldende tilfeller EUs standard kontraktsbestemmelser), slik at dine opplysninger gis et beskyttelsesnivå tilsvarende det som garanteres innenfor EEA.

8. Lagringstid

  • E-postinnhold: Lagres aldri. Behandles i minnet og slettes umiddelbart.
  • Kontometadata: Oppbevares inntil kontoen slettes, og fjernes deretter fra aktive systemer innen 30 dager.
  • E-postmetadata og sammendrag: Oppbevares i abonnementets lagringstid, som angitt under «Lagringstid» nedenfor. Slettes innen 30 dager etter kontoavslutning dersom dette inntreffer først.
  • Faktureringsregistre: Oppbevares i 6 år i henhold til spansk skattelovgivning (Ley General Tributaria).
  • Lagringstid: Aktivitetshistorikken din og briefingene dine oppbevares i abonnementets lagringstid: 7 dager med Starter, 30 dager med Pro, 90 dager med Team og Team Pro. Serversidelogger oppbevares i inntil 90 dager av sikkerhetsmessige årsaker. De registrerer kun kontoidentifikatorer og systemhendelser, aldri innholdet i e-postene dine, og disse identifikatorene viser ikke lenger til noen når kontoen din er slettet.

I løpet av din 14-dagers gratis prøveperiode behandles alle opplysninger på identisk måte som for betalende abonnenter. Dersom du ikke konverterer til et betalt abonnement, slettes dine opplysninger innen 30 dager etter prøveperiodens utløp.

9. Sletting av konto

  • Du kan slette kontoen din når som helst via Innstillinger → Slett konto (selvbetjening). Kontoavslutning er permanent og kan ikke reverseres.
  • Hva som slettes innen 30 dager: din profil, alle tilkoblede e-postkontoer og OAuth-tokener (tilgangen til Google tilbakekalles hos leverandøren umiddelbart ved sletting; Microsoft gir ikke Clarnix mulighet til å tilbakekalle sin tilgang, så fjern Clarnix selv fra apptillatelsene på Microsoft-kontoen din; for IMAP-postbokser slettes det lagrede passordet, men et appspesifikt passord forblir gyldig hos leverandøren din til du tilbakekaller det der), alle klassifiseringsdata, sammendrag, regler og teammedlemskap. Dersom du er eneste eier av et team, slettes teamet eller eierskapet overføres.
  • Hva som beholdes: faktureringsregistre, i 6 år i henhold til spansk skattelovgivning; og en oppføring om at slettingen din fant sted (e-postadressen din, datoen og betalingsreferansen din), som beholdes i 3 år som dokumentasjon på at vi etterkom forespørselen din, og deretter slettes automatisk. Aktivitetsloggen din slettes sammen med kontoen din i stedet for å beholdes.
  • Fjerning fra aktive systemer fullføres innen 30 dager, i samsvar med avsnitt 8. Denne tidsrammen tar høyde for sikkerhetskopier, replikert lagring og batchslettingsprosesser, og er i tråd med «rimelig tidsramme for effektiv sletting» som anerkjennes i henhold til artikkel 17 GDPR.

10. Dine rettigheter etter GDPR

Som registrert etter GDPR har du følgende rettigheter:

  • Rett til innsyn (art. 15): En stor del kan du se selv i appen: skjermbildet E-postaktivitet i Clarnix viser hver handling vi har utført på e-posten din, sammen med avsender, emne, postkasse, dato og regelen som utløste den. Hvor langt tilbake dette skjermbildet rekker, avhenger av abonnementet ditt, i samsvar med avsnitt 8. Vil du ha en kopi av det skjermbildet ikke viser, skriv til legal@clarnix.app, så setter vi det sammen og sender det til deg.
  • Rett til retting (art. 16): Du kan be oss om å rette unøyaktige eller ufullstendige opplysninger.
  • Rett til sletting (art. 17): Du kan be om sletting av dine personopplysninger, med forbehold for rettslige oppbevaringsforpliktelser (f.eks. faktureringsregistre).
  • Rett til dataportabilitet (art. 20): Du kan be oss om personopplysningene du har gitt oss, i et strukturert, alminnelig anvendt og maskinlesbart format. Clarnix har ingen knapp for selvbetjent eksport eller nedlasting, så vi setter denne kopien sammen manuelt når du ber om den, innen svarfristen som er angitt nedenfor.
  • Rett til begrensning av behandling (art. 18): Du kan be oss om å begrense behandlingen av dine opplysninger i visse situasjoner.
  • Rett til å protestere (art. 21): Du kan protestere mot behandling basert på berettiget interesse. Vi vil etterkomme dette med mindre vi kan påvise tvingende berettigede grunner som overstyrer dine interesser.
  • Rett til å trekke tilbake samtykke: Der behandlingen er basert på samtykke, kan du trekke det tilbake når som helst uten at dette påvirker lovligheten av behandling som har funnet sted forut for tilbaketrekkingen.

For å utøve noen av disse rettighetene, kontakt oss på legal@clarnix.app. I samsvar med artikkel 12(3) GDPR vil vi besvare din henvendelse innen én måned fra mottak. Der en henvendelse er særlig kompleks eller der vi mottar et høyt antall henvendelser, kan denne fristen forlenges med inntil to ytterligere måneder; vi vil informere deg innen én måned fra mottak av henvendelsen om en slik forlengelse og begrunnelsen for den. Dersom du ikke er fornøyd med vårt svar, har du rett til å klage til den spanske datatilsynsmyndigheten (AEPD, Agencia Española de Protección de Datos) eller tilsynsmyndigheten i din EU-medlemsstat der du har fast bosted.

11. Sikkerhet

Vi iverksetter hensiktsmessige tekniske og organisatoriske tiltak for å beskytte dine personopplysninger, herunder: TLS 1.3-kryptering under overføring, kryptering i hvile administrert av Supabase, OAuth-tokener kryptert med en ENCRYPTION_MASTER_KEY, radnivåsikkerhet (Row Level Security) håndhevet på databaselaget, og tilgangskontroller som begrenser hvem som kan få tilgang til produksjonssystemer. Ved et personopplysningsbrudd som utgjør en risiko for dine rettigheter og friheter, vil vi varsle AEPD innen 72 timer.

12. Informasjonskapsler

Clarnix bruker strengt nødvendige informasjonskapsler for å administrere autentiseringsøkter. Vi tilbyr også valgfrie analyseinformasjonskapsler basert på ditt samtykke. For fullstendige detaljer, se vår informasjonskapselspolicy. Cookie Policy.

13. Barn

Clarnix-tjenesten er ikke rettet mot brukere under 16 år. Vi samler ikke bevisst inn personopplysninger fra barn. Dersom vi blir kjent med at vi har samlet inn opplysninger fra et barn under 16 år, vil vi slette kontoen umiddelbart.

14. Endringer i denne erklæringen

Vi kan oppdatere denne personvernerklæringen fra tid til annen. Når vi gjør vesentlige endringer, vil vi varsle deg via et banner i applikasjonen og per e-post minst 30 dager før endringene trer i kraft. Datoen «Sist oppdatert» øverst på denne siden gjenspeiler den seneste revisjonen.

15. Kontakt

For spørsmål, henvendelser eller bekymringer vedrørende denne personvernerklæringen eller behandlingen av dine personopplysninger, vennligst benytt adressene nedenfor. To spesialiserte innbokser driftes av NEXTGENWEBS, S.L.: legal@clarnix.app, overvåket av juridisk- og personvernteamet, som håndterer GDPR-henvendelser fra registrerte, kontraktsspørsmål og andre juridiske anliggender; og hello@clarnix.app, overvåket av kundestøtteteamet, som håndterer daglige spørsmål om produktet, kontoen og fakturering. Vi tilstreber å bekrefte mottak av innkommende henvendelser innen to virkedager. Materielle svar på henvendelser fra registrerte gis innen de lovbestemte fristene angitt i avsnitt 10 ovenfor. Personopplysninger du deler med oss gjennom disse innboksene (ditt navn, din e-postadresse og innholdet i din henvendelse) behandles på grunnlag av artikkel 6(1)(c) GDPR (oppfyllelse av en rettslig forpliktelse, der vi besvarer en henvendelse fra en registrert) eller artikkel 6(1)(f) GDPR (vår berettigede interesse i å besvare korrespondanse). Registre over slik kommunikasjon oppbevares så lenge det er nødvendig for å dokumentere vårt svar, og under enhver omstendighet ikke lenger enn 6 år der dette er påkrevd etter spansk lovgivning.

NEXTGENWEBS, S.L.
Juridisk og personvern: legal@clarnix.app
Produkt og support: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, nr. 1, kontor 17–19
46988 Paterna – Valencia, Spania
Spansk datatilsynsmyndighet: www.aepd.es