Personvern i Øre
Sist oppdatert: 23. september 2026. Her står hvilke personopplysninger Øre Regnskap behandler, hvorfor, hvem som mottar dem, hvor lenge de lagres og hvilke rettigheter du har.
1. Hvem er ansvarlig?
Rødstrupe Hegge ENK, org.nr. 938 479 739, Andersmovegen 15, 7820 Spillum, e-post heggerob@gmail.com. Vi er behandlingsansvarlig for opplysninger om din brukerkonto, innlogging, sikkerhet, kundestøtte, fakturering av abonnementet og AI-hjelpen på forsiden.
Regnskapsopplysningene en virksomhet fører i Øre – om kunder, leverandører, ansatte og andre – behandler vi på virksomhetens vegne. Da er virksomheten behandlingsansvarlig og vi er databehandler etter databehandleravtalen. Spørsmål om slike opplysninger skal rettes til virksomheten.
2. Hvilke opplysninger, hvorfor og på hvilket grunnlag
| Opplysninger | Formål | Grunnlag og rolle |
|---|---|---|
| Navn, e-post, passordhash, bruker-ID, roller, invitasjoner og innloggingsøkter | Opprette konto, logge inn, gi riktig tilgang og beskytte kontoen. | Avtale (GDPR art. 6 nr. 1 bokstav b). Øre er behandlingsansvarlig. |
| Bedriftsnavn, organisasjonsnummer, adresser, kunder/leverandører, fakturaer, bilag, banklinjer, MVA-data, vedlegg og hendelseslogg | Levere regnskapsfunksjonene virksomheten bruker, og sikre sporbarhet. | Virksomheten er behandlingsansvarlig og fastsetter grunnlaget; Øre er databehandler. |
| IP-adresse, tidsstempler, tekniske feil og sikkerhetshendelser | Drift, feilsøking og vern mot misbruk. | Berettiget interesse i sikker drift (art. 6 nr. 1 bokstav f). IP-adressen brukes i minnet til å begrense gjentatte forsøk og lagres ikke i databasen. Driftsleverandørens tekniske logger slettes etter inntil 30 dager. |
| Filer valgt til AI-import (kvitteringer, fakturaer, regneark) | Lese ut innholdet til et forslag som brukeren kontrollerer før noe registreres. | Virksomhetens data; Øre er databehandler. Filen sendes fra Øre-serveren til Mistral AI (EU) bare når brukeren ber om analyse. PDF-er kan gå gjennom Mistrals OCR-tjeneste. Originalfil og forslag lagres i Øre til brukeren sletter importen. |
| Meldinger i KI-assistenten i dashboardet, og regnskapstall assistenten slår opp | Svare på spørsmål om bruk av Øre og om bedriftens egne tall. | Virksomhetens data; Øre er databehandler. Spørsmålet og lesende oppslag for valgt bedrift (nøkkeltall, resultat, balanse, månedsresultat, MVA-terminer, saldo per kunde/leverandør, hovedbok og søk) sendes til Mistral AI. Assistenten får ikke vedlegg og kan ikke endre, bokføre eller sende noe. |
| Meldinger i AI-hjelpen på forsiden | Svare på spørsmål om Øre. | Berettiget interesse i å svare på henvendelser (art. 6 nr. 1 bokstav f). Øre er behandlingsansvarlig. Teksten sendes til Mistral AI. Vanlige samtaler lagres ikke i Øre. |
| AI-rapport om en henvendelse der brukeren står fast eller er misfornøyd | La oss følge opp problemet. | Berettiget interesse i kundeoppfølging (art. 6 nr. 1 bokstav f). Siste brukermelding, en kort oppsummering og – hvis du er innlogget – e-post og bedriftsnavn lagres i en administratorbeskyttet innboks i 12 måneder. |
| AI-forbruk (antall tegn/tokens og tidspunkt, uten meldingstekst) | Kostnadskontroll og månedsgrenser. | Berettiget interesse (art. 6 nr. 1 bokstav f). Slettes etter 24 måneder. |
| Kontaktskjema: e-post, tittel og melding | Svare på henvendelsen. | Berettiget interesse i å svare (art. 6 nr. 1 bokstav f). Sendes via Resend til vår supportinnboks og lagres ikke i Øres database. Vi sletter e-posten når saken er avsluttet, senest etter 24 måneder. |
| Google-identifikator, navn og e-post ved Google-innlogging | Logge inn når du selv velger «Fortsett med Google». | Avtale (art. 6 nr. 1 bokstav b). Google er selvstendig behandlingsansvarlig for sin egen innloggingstjeneste. |
| Stripe-kunde- og abonnementsreferanse, plan/status samt faktura- og kreditnota-ID, dato, valuta, beløp uten MVA, kreditnotastatus og beløp belastet via Stripe | Administrere abonnementet, føre eget regnskap og beregne kostnad per bedrift. Opplysningene kommer fra signaturverifiserte Stripe-hendelser. Øre lagrer ikke kortnummer eller sikkerhetskode, kreditnotalinjer eller Stripe-PDF. | Avtale (art. 6 nr. 1 bokstav b) og bokføringsplikt (art. 6 nr. 1 bokstav c, bokføringsloven § 13). Øre er behandlingsansvarlig. Betaling er ikke åpnet ennå. |
| Samlet kundestøttetid per bedrift og måned (bare minutter, ikke innhold) | Kjenne kostnaden per kunde og sette riktige priser. | Berettiget interesse (art. 6 nr. 1 bokstav f). Slettes etter 24 måneder. |
Du må oppgi e-post og passord (eller bruke Google-innlogging) for å få konto. Andre opplysninger er frivillige, men uten dem virker ikke de aktuelle funksjonene. Regnskapsdokumenter kan inneholde opplysninger om personer som ikke selv bruker Øre. Ikke legg inn særlige kategorier som helseopplysninger, religion eller fagforeningsmedlemskap med mindre det er nødvendig og virksomheten har grunnlag for det.
3. Kilder og mottakere
Opplysningene kommer fra deg, fra andre brukere i virksomheten, fra filer du laster opp og fra offentlige registre du selv slår opp i (Brønnøysundregistrene). Vi selger ikke personopplysninger og bruker dem ikke til reklame.
Vi bruker disse leverandørene: Railway (drift, EU West – Amsterdam), Google Cloud (sikkerhetskopi, Finland), Mistral AI (AI-funksjonene, EU), Resend (e-post, USA) og Stripe (betaling, Irland). Når du selv sender MVA-meldingen, går opplysningene via ID-porten og Altinn til Skatteetaten. Hele listen med roller, steder og overføringsgrunnlag står på underleverandørsiden.
Railway og Resend er amerikanske selskaper. Overføring eller tilgang fra USA skjer med grunnlag i EUs standardkontraktsklausuler (GDPR art. 46) og, der leverandøren er sertifisert, EU–US Data Privacy Framework. Du kan be om kopi av garantiene ved å skrive til oss.
4. Lagringstid
- Innloggingsøkter varer i inntil 30 dager. Utløpte økter og lenker for tilbakestilling av passord slettes daglig. Invitasjoner utløper etter 7 dager.
- Konto- og regnskapsdata lagres så lenge kundeforholdet varer. Etter oppsigelse kan virksomheten eksportere i 90 dager; deretter slettes dataene fra de aktive systemene innen 30 dager.
- Sikkerhetskopier ligger i et arkiv med låst oppbevaring i 6 år, slik at regnskapsmateriale ikke kan gå tapt eller endres i perioden bokføringsloven krever. Kopiene brukes bare til gjenoppretting og slettes når låsen utløper.
- AI-rapporter slettes etter 12 måneder, AI-forbruk og kundestøttetid etter 24 måneder. Mistral AI kan beholde forespørsler i inntil 30 dager for misbrukskontroll og bruker dem ikke til å trene modeller.
- Øres egne fakturaer og betalingsopplysninger oppbevares i 5 år etter regnskapsårets slutt (bokføringsloven § 13).
Mer om plikten virksomheten har til å oppbevare regnskap står på oppbevaring og sikkerhetskopi.
5. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og til å protestere mot behandling som bygger på berettiget interesse. Skriv til heggerob@gmail.com; vi svarer innen én måned. Gjelder forespørselen regnskapsdata som virksomheten din er ansvarlig for, videresender vi den til virksomheten. Sletting kan være begrenset når opplysningene må oppbevares etter bokføringsloven. Du kan klage til Datatilsynet.
6. Sikkerhet
Passord lagres som scrypt-hash. Økten ligger på serveren, og nettleseren får bare en tilfeldig nøkkel i en HttpOnly-, SameSite- og Secure-cookie. Trafikken går over HTTPS. Tilgang kontrolleres per virksomhet og rolle, og gjentatte mislykkede innlogginger begrenses. Databasen replikeres fortløpende og kopieres daglig til et separat, kryptert arkiv i Finland. Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet innen 72 timer når det kreves (GDPR art. 33), og kunden uten ugrunnet opphold når det gjelder kundens data.
7. AI og automatiserte avgjørelser
AI-funksjonene lager bare forslag og svar. Ingenting bokføres, endres eller sendes uten at en bruker gjør det. Vi bruker ikke automatiserte avgjørelser eller profilering med rettsvirkning for deg. Øre har ingen analyseverktøy, annonsepiksler eller sporing; se lokal lagring og cookies. Vi sender ikke markedsføring på e-post uten samtykke (markedsføringsloven § 15).
8. Endringer
Vi oppdaterer denne siden når behandlingen eller leverandørene endres, og varsler kunder på e-post før vesentlige endringer trer i kraft.
Kilder: GDPR artikkel 6, artikkel 13, artikkel 28, artikkel 32, artikkel 33, artikkel 46 og Datatilsynets veiledning om roller.