MekanismerEnglish

Sist oppdatert: 5. oktober 2026

Personvernerklæring

Mekanismer lager og drifter nettsider og innholdssystem (CMS) for bedrifter. Her forklarer vi hvilke personopplysninger vi behandler, hvorfor, hvor lenge og hvem vi deler dem med, og hvilke rettigheter du har. Vi samler inn så lite som mulig, og vi selger aldri data.

01Behandlingsansvarlig

Behandlingsansvarlig er Jon Marius Nilsson (enkeltpersonforetak), org.nr. 991 578 307. Mekanismer er navnet på tjenesten.

  • Besøksadresse: Schweigaards gate 34, 0191 Oslo
  • Postadresse: Alunsjøveien 34D, 0957 Oslo
  • E-post: post@mekanismer.no

Spørsmål om personvern, og alle henvendelser om rettighetene dine, sendes til e-postadressen over.

02Hvem erklæringen gjelder

Vi skiller mellom tre situasjoner:

  1. Besøkende på mekanismer.no. Her er Mekanismer behandlingsansvarlig.
  2. Kunder og brukere av CMS-et og portalen (bedriftene vi leverer til og de ansatte de gir tilgang). Her er Mekanismer behandlingsansvarlig for konto, innlogging, fakturering og kundeforholdet.
  3. Kundenes egne nettsider (for eksempel en restaurant vi har laget nettside for). Der er kunden behandlingsansvarlig, og Mekanismer er databehandler etter en databehandleravtale. Hver kundeside har sin egen personvernerklæring, som forklarer hva den aktuelle siden samler inn. Spørsmål om en kundeside går i første omgang til bedriften som eier den.

03Besøkende på mekanismer.no

Kontaktskjemaet («Start et prosjekt»)

Når du sender skjemaet, lagrer vi navn, e-postadresse, telefonnummer hvis du oppgir det, og meldingen din. Vi sender også et e-postvarsel til oss selv med innholdet, slik at vi kan svare deg. Formålet er å svare på henvendelsen og eventuelt gi deg et tilbud. Rettslig grunnlag er vår berettigede interesse i å besvare henvendelser og tiltak du ber om før en eventuell avtale (personvernforordningen artikkel 6 nr. 1 bokstav f og b).

For å stoppe misbruk begrenser vi antall innsendinger per IP-adresse. IP-adressen holdes bare i minnet i noen minutter til dette formålet og lagres ikke sammen med henvendelsen.

Ingen analyse eller sporing på mekanismer.no

Vi bruker ingen analyseverktøy, annonsepiksler eller sporingscookies på mekanismer.no. Aktivitetsvisningen på forsiden viser samlet, anonym aktivitet fra plattformen og samler ikke inn noe om deg.

Informasjonskapsler (cookies)

Vi setter bare cookies som er strengt nødvendige for at tjenesten skal virke:

  • Innloggingssesjon (payload-token): settes når du logger inn, varer i 24 timer.
  • Passkey-utfordring (mek-passkey-challenge): kortvarig, under selve innloggingen.
  • Tilkoblingsstatus (verif_oauth): settes bare for innloggede kunder når de kobler til Google, varer i 10 minutter og beskytter mot forfalskede forespørsler.

Strengt nødvendige cookies krever ikke samtykke (ekomloven § 3-15).

Tekniske logger

Driftsleverandøren vår (Vercel) logger tekniske opplysninger som IP-adresse, tidspunkt og hvilken side som ble bedt om, for drift, feilsøking og sikkerhet. Loggene slettes automatisk etter kort tid. Rettslig grunnlag er berettiget interesse i en sikker og stabil tjeneste (artikkel 6 nr. 1 bokstav f).

04Kunder og brukere av CMS-et

Konto og innlogging

For hver bruker lagrer vi navn, e-postadresse, rolle og hvilke nettsider brukeren har tilgang til. Innlogging skjer uten passord:

  • Passkey: vi lagrer bare den offentlige nøkkelen og tekniske opplysninger om den. Fingeravtrykk, ansikt eller PIN forlater aldri enheten din, og vi får aldri tilgang til dem.
  • Innloggingslenke på e-post (magic-link): lenken gjelder i 15 minutter og kan brukes én gang. Vi lagrer bare en hash av den.

Antall innloggingsforsøk begrenses per IP-adresse for å hindre misbruk. Rettslig grunnlag er avtalen med kunden (artikkel 6 nr. 1 bokstav b) og, for kundens ansatte, vår og kundens berettigede interesse i å gi dem sikker tilgang (bokstav f).

Innhold kunden legger inn

Tekst, bilder, filmer, menyer og annet innhold kunden publiserer, lagres for å vise det på kundens nettside. Inneholder innholdet personopplysninger, er kunden ansvarlig for at det er lovlig.

Fakturering

For å fakturere lagrer vi firmanavn, organisasjonsnummer, kontaktperson, e-post og fakturaadresse. Fakturaer lages i regnskapssystemet Fiken. Rettslig grunnlag er avtalen og vår plikt til å bokføre (artikkel 6 nr. 1 bokstav b og c, bokføringsloven).

E-post vi sender

Vi sender e-post som trengs for tjenesten: innloggingslenker, varsler om skjemaer som kommer inn på kundens nettside, driftsvarsler, kvitteringer og fakturaer. Vi sender ikke nyhetsbrev eller markedsføring uten at du har bedt om det. E-post sendes gjennom Resend.

Oversettelse og assistenter

Kunden kan få innholdet sitt oversatt automatisk. Da sendes teksten som skal oversettes til Anthropic (Claude). E-post til våre assistentadresser behandles på samme måte for å lage et svarutkast eller utføre oppgaven. Anthropic bruker ikke disse dataene til å trene modellene sine.

05Statistikk og sporing

På mekanismer.no er det ingen statistikk eller sporing (se over).

På kundenes nettsider leverer vi besøksstatistikk på vegne av kunden, som databehandler. Statistikken er laget uten cookies og uten å identifisere den besøkende:

  • Vi registrerer hvilken side som ble vist, henvisende side, kampanjemerker (UTM), land, enhetstype, språk og hendelser som «skjema sendt».
  • Unike besøk telles med en saltet hash av IP-adresse og nettleser som byttes hvert døgn. IP-adressen lagres aldri, og det er ikke mulig å følge en person fra dag til dag.
  • Dataene lagres hos Tinybird i EU.

Kunden kan i tillegg slå på annonsesporing (Meta Pixel, Google Analytics, Google Tag Manager og Metas Conversions API). Den lastes først når den besøkende har sagt ja i samtykkebanneret på kundens side, og er beskrevet i kundesidens egen personvernerklæring.

Med Conversions API melder plattformen en bestilling eller et kjøp til Meta direkte fra serveren, i tillegg til pikselen i nettleseren. Bare etter at den besøkende har sagt ja, sendes da IP-adressen, nettleseren (user-agent) og Metas egne cookie-ID-er (_fbp og _fbc) sammen med sidens adresse, tidspunktet, en tilfeldig hendelseskode og eventuelt beløpet for kjøpet. Vi lagrer ingenting av dette.

06Google og Meta

Annonsesporingen på kundens nettside settes opp ved at kunden selv limer inn sine ID-er i portalen (Meta Pixel-ID, målings-ID for Google Analytics, Google Tag Manager-ID og tokenet for Metas Conversions API). Det skjer uten tilkobling til kundens kontoer hos Google eller Meta. Vi henter ingen annonse- eller analysetall fra Meta, Google Analytics eller Google Ads; kunden ser dem i sine egne kontoer der. Conversions API-tokenet lagres på kundens oppsett og leses bare av serverne våre. Metas domeneverifiseringskode limer kunden også inn selv, og vi legger den på kundens nettside.

For å verifisere nettstedet kan kunden koble sin egen Google-konto til plattformen i portalen. Det gjøres med OAuth: kunden logger inn hos Google, ser hvilke tilganger vi ber om og godkjenner dem der. Vi får aldri passordet. Mekanismer kan også gjøre det samme med sin egen Google-konto, som da står som eier av nettstedet i Search Console.

Hva vi mottar og lagrer

  • Tilgangsnøkler (OAuth-tokens). De lagres kryptert med AES-256-GCM, forlater aldri serverne våre og vises aldri for noen.
  • Hvem som koblet til: konto-ID, navn og e-postadresse på Google-kontoen, og hvilke tilganger som ble gitt. Det trengs for å vite hvem tilkoblingen tilhører.

Hva vi bruker tilgangen til

  • Verifisering av nettstedet: med Googles Site Verification API henter vi en verifiseringskode, legger den på kundens nettside og bekrefter eierskapet. Med Search Console API legger vi nettstedet til i Search Console og sender inn sitemap.
  • Søkestatistikk: hver natt henter vi samlet søkestatistikk fra Search Console (klikk, visninger og plassering per dag, søkeord, side, enhet og land, første gang 90 dager tilbake) og viser den i kundens statistikk. Tallene er samlede, uten opplysninger om enkeltpersoner.

Rettslig grunnlag er avtalen med kunden (artikkel 6 nr. 1 bokstav b): tilkoblingen er en funksjon kunden selv slår på.

Hva vi ikke gjør

  • Vi selger ikke data og deler dem ikke med annonsører eller datameglere.
  • Vi bruker ikke dataene til vår egen annonsering eller markedsføring.
  • Vi bruker ikke dataene til å trene KI-modeller.
  • Vi bruker ikke data fra én kunde til fordel for en annen kunde.

Koble fra

Google-tilkoblingen for nettstedsverifiseringen kobles fra i portalen, under Annonsesporing. Da sletter vi tilgangsnøkkelen med en gang og trekker tilgangen tilbake hos Google (revoke). Er den samme Google-kontoen koblet til en annen av kundens nettsider, sletter vi bare nøkkelen for denne nettsiden, slik at den andre tilkoblingen fortsatt virker. Du kan også selv trekke tilgangen tilbake i Google-kontoen din.

Når kundeforholdet avsluttes og kontoen slettes, slettes eventuelle gjenværende nøkler automatisk sammen med den.

Steg for steg, og hvordan du ber om full sletting: se sletting av data.

07Google API: Limited Use

Mekanismer's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Det betyr i praksis at data vi får fra Google:

  • bare brukes til å levere og forbedre funksjonene kunden har slått på, og som er beskrevet over;
  • ikke overføres til andre, unntatt der det trengs for å levere disse funksjonene (våre underleverandører for drift og lagring), for å overholde lov, eller ved en sammenslåing eller et salg av virksomheten;
  • ikke brukes til annonsering, ikke selges og ikke brukes til å vurdere kredittverdighet;
  • ikke leses av mennesker, unntatt når kunden har gitt samtykke til det for en bestemt sak (for eksempel ved feilsøking), når det trengs av sikkerhetsgrunner (for eksempel for å undersøke misbruk), eller når loven krever det.

08Underleverandører

Vi bruker disse leverandørene til å drive tjenesten. De behandler opplysninger på våre vegne etter databehandleravtaler, og får bare det de trenger for oppgaven.

LeverandørFormålSted
VercelDrift av mekanismer.no, CMS-et og kundenes nettsiderEU (Frankfurt), selskap i USA
SupabaseDatabase for innhold, brukere, skjemaer og tilkoblingerEU
Cloudflare (R2, Stream)Lagring og levering av bilder og film, bildebehandlingGlobalt nettverk, selskap i USA
ResendUtsending og mottak av e-postUSA
AnthropicOversettelse av innhold og e-postassistenterUSA
TinybirdCookieless besøksstatistikk for kundenes nettsiderEU
FikenRegnskap og faktureringNorge

Noen kundesider bruker i tillegg tjenester kunden har valgt, for eksempel Vipps og Mollie (betaling), Bring (frakt) og PowerOffice (regnskap) for en nettbutikk, eller Google og Tripadvisor for å vise offentlige anmeldelser. Disse står i kundesidens egen erklæring. Den til enhver tid gjeldende lista over underdatabehandlere for kundesidene finner du på mekanismer.no/underdatabehandlere.

Overføring utenfor EØS

Vi lagrer data i EU så langt det er mulig. Der en leverandør er etablert i USA eller kan få tilgang derfra, skjer overføringen på grunnlag av rammeverket for personvern mellom EU og USA (Data Privacy Framework) når leverandøren er sertifisert, og ellers EUs standardkontraktsklausuler, med tilleggstiltak som kryptering.

Google og Meta er ikke våre underleverandører. Når en kunde kobler til Google, henter vi data fra kundens egen konto der, og Googles og Metas behandling følger deres egne vilkår og personvernerklæringer.

09Lagringstid

Vi lagrer ikke opplysninger lenger enn vi trenger dem:

OpplysningHvor lenge
Henvendelser via kontaktskjemaetSå lenge vi følger opp henvendelsen. Blir det ikke et kundeforhold, sletter vi den senest 12 måneder etter siste kontakt.
Brukerkonto og passkeysTil brukeren eller kunden sletter kontoen, eller kundeforholdet avsluttes.
Innloggingslenke15 minutter, og ugyldig straks den er brukt.
Innloggingssesjon24 timer.
Tilgangsnøkler for GoogleTil kunden kobler fra, eller kundeforholdet avsluttes.
Søkestatistikk fra Search ConsoleSå lenge kundeforholdet varer. Slettes når kontoen slettes, eller tidligere hvis kunden ber om det.
Besøksstatistikk for kundesideneSå lenge kundeforholdet varer. Inneholder ingen personopplysninger.
Regnskap og fakturaerFem år etter regnskapsårets slutt, som bokføringsloven krever.
Tekniske loggerKort tid, etter driftsleverandørens faste loggperiode.

Når et kundeforhold avsluttes, kan kunden få utlevert innholdet sitt. Deretter sletter vi kundens data, med unntak av det vi må oppbevare etter loven.

10Sikkerhet

  • All trafikk går kryptert over HTTPS.
  • Innlogging skjer uten passord, med passkey eller en engangslenke.
  • Tilgangsnøkler for Google krypteres med AES-256-GCM, og nøkkelen er knyttet til den enkelte kunden og tjenesten.
  • Tilgang styres etter rolle, og hver kunde ser bare sine egne data.
  • Skjemaer og innlogging er beskyttet mot misbruk med begrensning av antall forsøk.

11Dine rettigheter

Etter personvernforordningen (GDPR) har du rett til å:

  • få innsyn i hvilke opplysninger vi har om deg, og få en kopi;
  • få rettet opplysninger som er feil eller ufullstendige;
  • få opplysninger slettet når vi ikke lenger har grunn til å ha dem;
  • protestere mot behandling som bygger på berettiget interesse;
  • få begrenset behandlingen i visse tilfeller;
  • få utlevert opplysninger du har gitt oss, i et maskinlesbart format (dataportabilitet).

Send en e-post til post@mekanismer.no. Vi svarer innen 30 dager. Gjelder det en kundes nettside, videresender vi henvendelsen til kunden, som er behandlingsansvarlig der.

Mener du at vi behandler opplysninger i strid med regelverket, kan du klage til Datatilsynet. Vi setter pris på om du tar kontakt med oss først, så vi kan rette opp feilen.

12Endringer og kontakt

Vi oppdaterer erklæringen når tjenesten endrer seg. Datoen øverst viser når den sist ble endret. Ved vesentlige endringer varsler vi kundene på e-post.

Se også brukervilkårene og sletting av data. This policy is also available in English.