Samsvar og Sikkerhet

GDPR & Databeskyttelse

Sist oppdatert: 15. september 2026

1. Roller: Behandlingsansvarlig vs. Databehandler

Under EUs personvernforordning (GDPR) har partene i Vaktur følgende roller:

Kunden (Bedriften)

Behandlingsansvarlig

Kunden bestemmer formålet med timeregistreringen for sine ansatte, fastsetter arbeidstider og har det overordnede ansvaret for behandlingsgrunnlaget ovenfor egne ansatte.

AIChat Norge AS

Databehandler

Vi leverer programvaren, drifter infrastrukturen og behandler data utelukkende i tråd med Kundens instruksjoner og inngått Databehandleravtale (DPA).

2. Databehandleravtale (DPA)

I henhold til GDPR artikkel 28 plikter alle bedriftskunder å ha en gyldig databehandleravtale med sine leverandører. Vaktur tilbyr en standardisert, forhåndsutfylt databehandleravtale som følger Datatilsynets og EU-kommisjonens standardklausuler.

For å motta signert DPA, send en henvendelse til hei@vikingnet.no med bedriftens navn og organisasjonsnummer.

3. Tekniske og organisatoriske sikkerhetstiltak

Vaktur er bygget med prinsippet om innebygd personvern («Privacy by Design»):

  • Streng Multi-Tenant Isolasjon: Hvert enkelt datadokument i Firestore er tagget med organisasjonens unike ID (orgId). Sikkerhetsregler på databasenivå forhindrer at brukere eller administratorer i én bedrift kan se data fra en annen.
  • Bcrypt-hashing av PIN-koder: Ansattes 4-sifrede PIN-koder hashes med bcrypt (12 salt-runder). Ingen kan lese rå PIN-koder fra klienten.
  • Kryptering i transit og i ro: All nettverkstrafikk er kryptert med moderne TLS 1.3 / HTTPS. All data i Firestore krypteres automatisk med AES-256 i hvile.
  • Ingen unødvendig sporing: Ved mobil-stempling lagres posisjon kun som et øyeblikksbilde ved stemplingshandlingen. Kontinuerlig GPS-sporing i bakgrunnen utføres ikke.

4. De registrertes rettigheter

Ansatte som har sine timer registrert i Vaktur har følgende lovfestede rettigheter:

Innsynsrett: Rett til å få vite hvilke opplysninger som er lagret.

Retting: Rett til å få korrigert feilaktige eller ufullstendige stemplinger.

Sletting: Rett til å be om sletting når formålet for behandlingen er opphørt, med mindre annen lovgivning (regnskapsloven) krever fortsatt oppbevaring.

Dataportabilitet: Rett til å motta egne registrerte timer i et strukturert, maskinlesbart format (f.eks. CSV).

Henvendelser om rettigheter kan rettes til arbeidsgiver eller vår personvernkontakt på hei@vikingnet.no.

5. Varsling ved sikkerhetsbrudd

Dersom det skulle oppstå et sikkerhetsbrudd som medfører risiko for personvernet til registrerte, varsler Leverandøren den berørte Kunden uten ugrunnet opphold og senest innen 48 timer etter at bruddet ble oppdaget, i tråd med GDPR artikkel 33.