Personvernerklæring

Sist oppdatert: 2026-05-05  ·  Versjon 2.0

Denne personvernerklæringen forklarer hvordan Stafflo behandler personopplysninger i tråd med EUs personvernforordning (GDPR) og den norske personopplysningsloven (2018).

1. Behandlingsansvarlig

Stafflo
E-post: support@stafflo.no
Postadresse: Dukkelunden 6, 5518 Haugesund, Norge
Organisasjonsnummer: 937 626 738

For spørsmål om personvern: support@stafflo.no

Stafflo har ikke utnevnt personvernombud (DPO) — virksomheten oppfyller ikke kriteriene i GDPR artikkel 37(1).

2. Vår rolle og din rolle

Stafflo opererer i to roller:

RolleNårHvem er den registrerte
BehandlingsansvarligFor din egen kontoinformasjon (navn, e-post, OAuth-identitet)Du som bruker
DatabehandlerFor ansattdata du selv legger inn (navn, kontaktinfo, fravær, vakter)De ansatte du planlegger for

Når Stafflo opptrer som databehandler er du arbeidsgiveren / virksomheten behandlingsansvarlig for dine ansattes opplysninger. Du inngår Databehandleravtale (DPA) med Stafflo ved registrering.

3. Hvilke personopplysninger behandler vi?

3.1 Om deg som bruker

KategoriEksemplerKilde
IdentifikatorBruker-ID, e-post, navn, profilbildeGoogle / Microsoft OAuth
Tekniske dataEnhets-ID, enhetsnavn, IP-adresse, brukeragentStafflo-appen
BruksdataAntall AI-genereringer, datoServer-logger
SamtykkeloggTidspunkt for GDPR-samtykkeDu, ved første pålogging

3.2 Om dine ansatte (behandlingsansvarlig: deg, databehandler: Stafflo)

KategoriEksempler
IdentitetNavn, rolle, tilgjengelige dager
KontaktTelefon, e-post (valgfritt)
ArbeidsforholdStillingsprosent, vakttyper, fødselsdag (KUN dag og måned)
FraværDatoer, fraværstype, valgfritt notat
NotaterFritekstfelt i ansatt- eller periodevisning
Sykefravær og egenmelding kan utgjøre særlige kategorier av personopplysninger (GDPR art. 9). Stafflo lagrer fraværstypen, men maskerer den til «utilgjengelig» før data sendes til AI-leverandøren. Notatfelter sendes som de er — appen advarer mot å skrive helseopplysninger der.

3.3 Nyhetsbrev på stafflo.no

KategoriBehandlingsgrunnlag
E-postadresse + samtykketidspunktSamtykke (GDPR art. 6(1)(a))

4. Behandlingsgrunnlag

BehandlingRettslig grunnlag
Levering av tjenesten (kontoinfo, ansattregister, planer)Avtale (art. 6(1)(b))
Sykefravær og egenmeldingRettslig forpliktelse / arbeidsrettslige plikter (art. 6(1)(c) + art. 9(2)(b))
AI-generering av planBerettiget interesse (art. 6(1)(f)) — helsedata strippes
Kontoadministrasjon, sikkerhet, audit-loggBerettiget interesse (art. 6(1)(f))
NyhetsbrevSamtykke (art. 6(1)(a))
Lagring av betalingsdataRettslig forpliktelse (bokføringsloven §13) — 5 år

5. Lagringstid

DatatypeOppbevaringBegrunnelse
KontoinformasjonTil konto slettesTjenesteavtale
Ansattdata og fraværTil virksomheten sletterDu styrer dette som behandlingsansvarlig
Sikkerhetskopi (backup)Ingen automatisk backup på nåværende planData gjenopprettes fra siste deployment ved feil (Railway Hobby)
Genererte arbeidsplaner24 måneder, deretter automatisk slettetLagringsbegrensning (art. 5(1)(e))
Audit-logg / sikkerhetslogg12 månederSikkerhet og ansvarlighet
AI-bruksstatistikk12 månederFakturering og misbrukshindring
Refresh-tokens30 dager (eller til utlogging)Autentisering
Stripe-betalingsdata5 år (anonymisert ved kontosletting)Bokføringsloven §13
Newsletter-abonnementTil avmeldingSamtykke-basert

6. Mottakere og databehandlere

Stafflo overfører personopplysninger til følgende underleverandører:

LeverandørTjenesteLandOverføringsmekanisme
Anthropic, PBCAI (Claude) for planleggingUSASCC (art. 46(2)(c)) + Anthropic DPA
Railway Corp.Hosting av backend og databaseEUEU-hosting, ingen overføring utenfor EØS
Vercel Inc.Hosting av stafflo.noUSASCC + Vercel DPA
Stripe Payments Europe Ltd.BetalingIrland (EU) + USASCC + Stripe DPA
Resend, Inc.Transaksjons-e-postUSASCC + Resend DPA
Google LLCOAuth-påloggingUSASCC
Microsoft CorporationOAuth-påloggingUSASCC + EU Data Boundary
GitHub, Inc.Distribusjon av appoppdateringerUSASCC

Vi inngår databehandleravtale (DPA) med samtlige underleverandører i tråd med GDPR artikkel 28.

7. Overføring utenfor EØS

Flere av våre underleverandører er etablert i USA. Overføringer skjer i henhold til EU-kommisjonens standardkontraktsklausuler (2021/914) — GDPR art. 46(2)(c) — samt eventuelle tilleggsgarantier (kryptering i transit og hvile, tilgangsbegrensning).

Du kan be om kopi av relevante SCC-klausuler ved henvendelse til support@stafflo.no.

8. Dine rettigheter (GDPR art. 12–22)

RettighetHvordan utøve
Innsyn (art. 15)Trykk på «Last ned mine data» under Innstillinger → Personvern
Korrigering (art. 16)Endre direkte i appen, eller kontakt support
Sletting (art. 17)Trykk på «Slett konto» under Innstillinger → Personvern
Begrensning (art. 18)Send forespørsel til support@stafflo.no
Dataportabilitet (art. 20)Bruk eksportfunksjonen — utdata er JSON
Innsigelse (art. 21)Send forespørsel til support@stafflo.no
Trekke samtykke (art. 7(3))Avmeldingslenke i hver e-post; konto-sletting tilbakekaller alle samtykker

Vi besvarer henvendelser innen 30 dager (GDPR art. 12(3)).

Klage

Hvis du mener vi behandler personopplysninger i strid med regelverket har du rett til å klage til:

Datatilsynet
Postboks 458 Sentrum, 0105 Oslo
Telefon: 22 39 69 00
datatilsynet.no

9. Sikkerhet (art. 32)

Stafflo varsler brudd på personopplysningssikkerheten til Datatilsynet innen 72 timer (art. 33), og berørte registrerte uten ugrunnet opphold (art. 34).

10. Informasjonskapsler (cookies) og analyse

stafflo.no: Bare tekniske cookies som er strengt nødvendige for nettsidefunksjon. Ingen sporings- eller markedsførings-cookies. Personvernsiden (denne siden) bruker ingen analyseskript.

Andre stafflo.no-sider: Vi bruker Vercel Web Analytics (anonym, cookie-løs sidevisnings-statistikk uten persistent identifikator) og Vercel Speed Insights (ytelsesmåling som benytter localStorage for sampling). Ingen av disse setter sporings-cookies eller deler data med tredjepart for markedsføring. Behandlingsgrunnlag: berettiget interesse (GDPR art. 6(1)(f)) — drift og ytelse av nettsiden.

Stafflo-appen: localStorage benyttes for å lagre påloggingstokens og innstillinger lokalt. Ingen tredjepartssporing.

11. Automatisert behandling (art. 22)

Stafflo bruker en AI-modell (Anthropic Claude) til å foreslå en arbeidsplan basert på dine ansattes stillingsprosent, tilgjengelighet, fravær og åpningstider. AI-en lager forslag — managers signerer dem. Den genererte planen er fullt ut redigerbar før den tas i bruk, og det er managers som beslutter hvilken plan som faktisk gjelder.

Fordi det er et menneske som vurderer og godkjenner hver plan, regnes ikke dette som «automatisert individuell avgjørelse» i GDPR art. 22(1) sin forstand. Likevel vil vi være tydelige om logikken:

12. Mindreårige

Brukere (de som oppretter Stafflo-konto) må være 18 år eller eldre. Ansatte under 18 år kan registreres av arbeidsgiver i henhold til arbeidsmiljølovens regler for unge arbeidstakere (§11-1 ff.). Arbeidsgiver er behandlingsansvarlig for ansatte-data og må sørge for nødvendig samtykke fra foreldre der det kreves.

13. Vedlegg — databehandleravtale (DPA)

Den fullstendige databehandleravtalen brukere godtar i appen tilsvarer artikkel 28 i GDPR og dekker:

Du kan be om en signert PDF-utgave ved å sende e-post til support@stafflo.no.

14. Endringer

Vi oppdaterer denne erklæringen når praksis eller lovgivning endres. Vesentlige endringer varsles på stafflo.no minst 14 dager før de trer i kraft. Versjonsnummer vises øverst.

15. Kontakt

E-post: support@stafflo.no
Generelle spørsmål kan rettes til samme adresse.