01Behandlingsansvarlig
Behandlingsansvarlig er Jon Marius Nilsson (enkeltpersonforetak), org.nr. 991 578 307. Mekanismer er navnet på tjenesten.
- Besøksadresse: Schweigaards gate 34, 0191 Oslo
- Postadresse: Alunsjøveien 34D, 0957 Oslo
- E-post: post@mekanismer.no
Spørsmål om personvern, og alle henvendelser om rettighetene dine, sendes til e-postadressen over.
02Hvem erklæringen gjelder
Vi skiller mellom tre situasjoner:
- Besøkende på mekanismer.no. Her er Mekanismer behandlingsansvarlig.
- Kunder og brukere av CMS-et og portalen (bedriftene vi leverer til og de ansatte de gir tilgang). Her er Mekanismer behandlingsansvarlig for konto, innlogging, fakturering og kundeforholdet.
- Kundenes egne nettsider (for eksempel en restaurant vi har laget nettside for). Der er kunden behandlingsansvarlig, og Mekanismer er databehandler etter en databehandleravtale. Hver kundeside har sin egen personvernerklæring, som forklarer hva den aktuelle siden samler inn. Spørsmål om en kundeside går i første omgang til bedriften som eier den.
03Besøkende på mekanismer.no
Kontaktskjemaet («Start et prosjekt»)
Når du sender skjemaet, lagrer vi navn, e-postadresse, telefonnummer hvis du oppgir det, og meldingen din. Vi sender også et e-postvarsel til oss selv med innholdet, slik at vi kan svare deg. Formålet er å svare på henvendelsen og eventuelt gi deg et tilbud. Rettslig grunnlag er vår berettigede interesse i å besvare henvendelser og tiltak du ber om før en eventuell avtale (personvernforordningen artikkel 6 nr. 1 bokstav f og b).
For å stoppe misbruk begrenser vi antall innsendinger per IP-adresse. IP-adressen holdes bare i minnet i noen minutter til dette formålet og lagres ikke sammen med henvendelsen.
Ingen analyse eller sporing på mekanismer.no
Vi bruker ingen analyseverktøy, annonsepiksler eller sporingscookies på mekanismer.no. Aktivitetsvisningen på forsiden viser samlet, anonym aktivitet fra plattformen og samler ikke inn noe om deg.
Informasjonskapsler (cookies)
Vi setter bare cookies som er strengt nødvendige for at tjenesten skal virke:
- Innloggingssesjon (
payload-token): settes når du logger inn, varer i 24 timer. - Passkey-utfordring (
mek-passkey-challenge): kortvarig, under selve innloggingen. - Tilkoblingsstatus (
verif_oauth): settes bare for innloggede kunder når de kobler til Google, varer i 10 minutter og beskytter mot forfalskede forespørsler.
Strengt nødvendige cookies krever ikke samtykke (ekomloven § 3-15).
Tekniske logger
Driftsleverandøren vår (Vercel) logger tekniske opplysninger som IP-adresse, tidspunkt og hvilken side som ble bedt om, for drift, feilsøking og sikkerhet. Loggene slettes automatisk etter kort tid. Rettslig grunnlag er berettiget interesse i en sikker og stabil tjeneste (artikkel 6 nr. 1 bokstav f).
04Kunder og brukere av CMS-et
Konto og innlogging
For hver bruker lagrer vi navn, e-postadresse, rolle og hvilke nettsider brukeren har tilgang til. Innlogging skjer uten passord:
- Passkey: vi lagrer bare den offentlige nøkkelen og tekniske opplysninger om den. Fingeravtrykk, ansikt eller PIN forlater aldri enheten din, og vi får aldri tilgang til dem.
- Innloggingslenke på e-post (magic-link): lenken gjelder i 15 minutter og kan brukes én gang. Vi lagrer bare en hash av den.
Antall innloggingsforsøk begrenses per IP-adresse for å hindre misbruk. Rettslig grunnlag er avtalen med kunden (artikkel 6 nr. 1 bokstav b) og, for kundens ansatte, vår og kundens berettigede interesse i å gi dem sikker tilgang (bokstav f).
Innhold kunden legger inn
Tekst, bilder, filmer, menyer og annet innhold kunden publiserer, lagres for å vise det på kundens nettside. Inneholder innholdet personopplysninger, er kunden ansvarlig for at det er lovlig.
Fakturering
For å fakturere lagrer vi firmanavn, organisasjonsnummer, kontaktperson, e-post og fakturaadresse. Fakturaer lages i regnskapssystemet Fiken. Rettslig grunnlag er avtalen og vår plikt til å bokføre (artikkel 6 nr. 1 bokstav b og c, bokføringsloven).
E-post vi sender
Vi sender e-post som trengs for tjenesten: innloggingslenker, varsler om skjemaer som kommer inn på kundens nettside, driftsvarsler, kvitteringer og fakturaer. Vi sender ikke nyhetsbrev eller markedsføring uten at du har bedt om det. E-post sendes gjennom Resend.
Oversettelse og assistenter
Kunden kan få innholdet sitt oversatt automatisk. Da sendes teksten som skal oversettes til Anthropic (Claude). E-post til våre assistentadresser behandles på samme måte for å lage et svarutkast eller utføre oppgaven. Anthropic bruker ikke disse dataene til å trene modellene sine.
05Statistikk og sporing
På mekanismer.no er det ingen statistikk eller sporing (se over).
På kundenes nettsider leverer vi besøksstatistikk på vegne av kunden, som databehandler. Statistikken er laget uten cookies og uten å identifisere den besøkende:
- Vi registrerer hvilken side som ble vist, henvisende side, kampanjemerker (UTM), land, enhetstype, språk og hendelser som «skjema sendt».
- Unike besøk telles med en saltet hash av IP-adresse og nettleser som byttes hvert døgn. IP-adressen lagres aldri, og det er ikke mulig å følge en person fra dag til dag.
- Dataene lagres hos Tinybird i EU.
Kunden kan i tillegg slå på annonsesporing (Meta Pixel, Google Analytics, Google Tag Manager og Metas Conversions API). Den lastes først når den besøkende har sagt ja i samtykkebanneret på kundens side, og er beskrevet i kundesidens egen personvernerklæring.
Med Conversions API melder plattformen en bestilling eller et kjøp til Meta direkte fra serveren, i tillegg til pikselen i nettleseren. Bare etter at den besøkende har sagt ja, sendes da IP-adressen, nettleseren (user-agent) og Metas egne cookie-ID-er (_fbp og _fbc) sammen med sidens adresse, tidspunktet, en tilfeldig hendelseskode og eventuelt beløpet for kjøpet. Vi lagrer ingenting av dette.
06Google og Meta
Annonsesporingen på kundens nettside settes opp ved at kunden selv limer inn sine ID-er i portalen (Meta Pixel-ID, målings-ID for Google Analytics, Google Tag Manager-ID og tokenet for Metas Conversions API). Det skjer uten tilkobling til kundens kontoer hos Google eller Meta. Vi henter ingen annonse- eller analysetall fra Meta, Google Analytics eller Google Ads; kunden ser dem i sine egne kontoer der. Conversions API-tokenet lagres på kundens oppsett og leses bare av serverne våre. Metas domeneverifiseringskode limer kunden også inn selv, og vi legger den på kundens nettside.
For å verifisere nettstedet kan kunden koble sin egen Google-konto til plattformen i portalen. Det gjøres med OAuth: kunden logger inn hos Google, ser hvilke tilganger vi ber om og godkjenner dem der. Vi får aldri passordet. Mekanismer kan også gjøre det samme med sin egen Google-konto, som da står som eier av nettstedet i Search Console.
Hva vi mottar og lagrer
- Tilgangsnøkler (OAuth-tokens). De lagres kryptert med AES-256-GCM, forlater aldri serverne våre og vises aldri for noen.
- Hvem som koblet til: konto-ID, navn og e-postadresse på Google-kontoen, og hvilke tilganger som ble gitt. Det trengs for å vite hvem tilkoblingen tilhører.
Hva vi bruker tilgangen til
- Verifisering av nettstedet: med Googles Site Verification API henter vi en verifiseringskode, legger den på kundens nettside og bekrefter eierskapet. Med Search Console API legger vi nettstedet til i Search Console og sender inn sitemap.
- Søkestatistikk: hver natt henter vi samlet søkestatistikk fra Search Console (klikk, visninger og plassering per dag, søkeord, side, enhet og land, første gang 90 dager tilbake) og viser den i kundens statistikk. Tallene er samlede, uten opplysninger om enkeltpersoner.
Rettslig grunnlag er avtalen med kunden (artikkel 6 nr. 1 bokstav b): tilkoblingen er en funksjon kunden selv slår på.
Hva vi ikke gjør
- Vi selger ikke data og deler dem ikke med annonsører eller datameglere.
- Vi bruker ikke dataene til vår egen annonsering eller markedsføring.
- Vi bruker ikke dataene til å trene KI-modeller.
- Vi bruker ikke data fra én kunde til fordel for en annen kunde.
Koble fra
Google-tilkoblingen for nettstedsverifiseringen kobles fra i portalen, under Annonsesporing. Da sletter vi tilgangsnøkkelen med en gang og trekker tilgangen tilbake hos Google (revoke). Er den samme Google-kontoen koblet til en annen av kundens nettsider, sletter vi bare nøkkelen for denne nettsiden, slik at den andre tilkoblingen fortsatt virker. Du kan også selv trekke tilgangen tilbake i Google-kontoen din.
Når kundeforholdet avsluttes og kontoen slettes, slettes eventuelle gjenværende nøkler automatisk sammen med den.
Steg for steg, og hvordan du ber om full sletting: se sletting av data.
07Google API: Limited Use
Mekanismer's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Det betyr i praksis at data vi får fra Google:
- bare brukes til å levere og forbedre funksjonene kunden har slått på, og som er beskrevet over;
- ikke overføres til andre, unntatt der det trengs for å levere disse funksjonene (våre underleverandører for drift og lagring), for å overholde lov, eller ved en sammenslåing eller et salg av virksomheten;
- ikke brukes til annonsering, ikke selges og ikke brukes til å vurdere kredittverdighet;
- ikke leses av mennesker, unntatt når kunden har gitt samtykke til det for en bestemt sak (for eksempel ved feilsøking), når det trengs av sikkerhetsgrunner (for eksempel for å undersøke misbruk), eller når loven krever det.
08Underleverandører
Vi bruker disse leverandørene til å drive tjenesten. De behandler opplysninger på våre vegne etter databehandleravtaler, og får bare det de trenger for oppgaven.
| Leverandør | Formål | Sted |
|---|---|---|
| Vercel | Drift av mekanismer.no, CMS-et og kundenes nettsider | EU (Frankfurt), selskap i USA |
| Supabase | Database for innhold, brukere, skjemaer og tilkoblinger | EU |
| Cloudflare (R2, Stream) | Lagring og levering av bilder og film, bildebehandling | Globalt nettverk, selskap i USA |
| Resend | Utsending og mottak av e-post | USA |
| Anthropic | Oversettelse av innhold og e-postassistenter | USA |
| Tinybird | Cookieless besøksstatistikk for kundenes nettsider | EU |
| Fiken | Regnskap og fakturering | Norge |
Noen kundesider bruker i tillegg tjenester kunden har valgt, for eksempel Vipps og Mollie (betaling), Bring (frakt) og PowerOffice (regnskap) for en nettbutikk, eller Google og Tripadvisor for å vise offentlige anmeldelser. Disse står i kundesidens egen erklæring. Den til enhver tid gjeldende lista over underdatabehandlere for kundesidene finner du på mekanismer.no/underdatabehandlere.
Overføring utenfor EØS
Vi lagrer data i EU så langt det er mulig. Der en leverandør er etablert i USA eller kan få tilgang derfra, skjer overføringen på grunnlag av rammeverket for personvern mellom EU og USA (Data Privacy Framework) når leverandøren er sertifisert, og ellers EUs standardkontraktsklausuler, med tilleggstiltak som kryptering.
Google og Meta er ikke våre underleverandører. Når en kunde kobler til Google, henter vi data fra kundens egen konto der, og Googles og Metas behandling følger deres egne vilkår og personvernerklæringer.
09Lagringstid
Vi lagrer ikke opplysninger lenger enn vi trenger dem:
| Opplysning | Hvor lenge |
|---|---|
| Henvendelser via kontaktskjemaet | Så lenge vi følger opp henvendelsen. Blir det ikke et kundeforhold, sletter vi den senest 12 måneder etter siste kontakt. |
| Brukerkonto og passkeys | Til brukeren eller kunden sletter kontoen, eller kundeforholdet avsluttes. |
| Innloggingslenke | 15 minutter, og ugyldig straks den er brukt. |
| Innloggingssesjon | 24 timer. |
| Tilgangsnøkler for Google | Til kunden kobler fra, eller kundeforholdet avsluttes. |
| Søkestatistikk fra Search Console | Så lenge kundeforholdet varer. Slettes når kontoen slettes, eller tidligere hvis kunden ber om det. |
| Besøksstatistikk for kundesidene | Så lenge kundeforholdet varer. Inneholder ingen personopplysninger. |
| Regnskap og fakturaer | Fem år etter regnskapsårets slutt, som bokføringsloven krever. |
| Tekniske logger | Kort tid, etter driftsleverandørens faste loggperiode. |
Når et kundeforhold avsluttes, kan kunden få utlevert innholdet sitt. Deretter sletter vi kundens data, med unntak av det vi må oppbevare etter loven.
10Sikkerhet
- All trafikk går kryptert over HTTPS.
- Innlogging skjer uten passord, med passkey eller en engangslenke.
- Tilgangsnøkler for Google krypteres med AES-256-GCM, og nøkkelen er knyttet til den enkelte kunden og tjenesten.
- Tilgang styres etter rolle, og hver kunde ser bare sine egne data.
- Skjemaer og innlogging er beskyttet mot misbruk med begrensning av antall forsøk.
11Dine rettigheter
Etter personvernforordningen (GDPR) har du rett til å:
- få innsyn i hvilke opplysninger vi har om deg, og få en kopi;
- få rettet opplysninger som er feil eller ufullstendige;
- få opplysninger slettet når vi ikke lenger har grunn til å ha dem;
- protestere mot behandling som bygger på berettiget interesse;
- få begrenset behandlingen i visse tilfeller;
- få utlevert opplysninger du har gitt oss, i et maskinlesbart format (dataportabilitet).
Send en e-post til post@mekanismer.no. Vi svarer innen 30 dager. Gjelder det en kundes nettside, videresender vi henvendelsen til kunden, som er behandlingsansvarlig der.
Mener du at vi behandler opplysninger i strid med regelverket, kan du klage til Datatilsynet. Vi setter pris på om du tar kontakt med oss først, så vi kan rette opp feilen.
12Endringer og kontakt
Vi oppdaterer erklæringen når tjenesten endrer seg. Datoen øverst viser når den sist ble endret. Ved vesentlige endringer varsler vi kundene på e-post.
Se også brukervilkårene og sletting av data. This policy is also available in English.