Personvernerklæring
Hvilke personopplysninger Katla samler inn, hvorfor vi har dem, hvem andre som noen gang ser dem, og hvordan du får dem utlevert eller slettet.
Denne oversettelsen er ment som en hjelp. Bare den engelske versjonen er juridisk bindende.
Hvem vi er
Katla Privacy AB («Katla», «vi», «oss», «vår»), organisasjonsnummer 559603-7134, med registrert adresse Tulpanvägen 3a, 125 53 Älvsjö, Sverige, er den juridiske enheten bak denne tjenesten. Selskapet driver nettstedet katla.app, Katla-konsollen og API-et, SDK-et, widgeten, CLI-en og MCP-serveren som hører til. Denne erklæringen forklarer hvilke personopplysninger vi samler inn, hvorfor vi samler dem inn, hvem vi deler dem med, og hva du kan be oss om å gjøre med dem.
For din egen konto og dataene du gir oss om nettstedene dine, er vi behandlingsansvarlig. For samtykkeregistreringene de besøkende legger igjen via Katla på nettstedene dine, er du behandlingsansvarlig og vi din databehandler: Vi behandler disse dataene etter dine instrukser, i henhold til vilkårene for bruk, og ikke for noe eget formål.
Data vi samler inn
Vi samler inn følgende kategorier av personopplysninger:
- Kontodata: navnet ditt, e-postadressen din og URL-en til profilbildet ditt, som vi mottar fra identitetsleverandøren vår når du logger inn. Logger du inn med en Google-konto, kommer navnet, e-postadressen og profilbildet fra Google.
- Teamdata: teamene du tilhører, rollen din i dem og invitasjoner du sender eller godtar.
- Nettsteds- og skanningsdata: domenene du legger til, postene du legger inn for å verifisere eierskap, og alt en skanning finner på dem (informasjonskapsler, sporere, tagger og sidemetadata).
- Samtykkeregistreringer: valgene de besøkende på nettstedene dine tar, sammen med et tidsstempel og dataene som trengs for å dokumentere valget. Samles inn på dine vegne, som din databehandler.
- Faktureringsdata: prisplanen din, abonnementsstatus og fakturaer. Kortopplysninger legges inn hos betalingsleverandøren vår og når aldri serverne våre.
- Support- og kontaktdata: det du skriver til oss via kontaktskjemaet eller på e-post, slik at vi kan svare.
- Tekniske logger: IP-adresse, brukeragent og metadata om forespørsler, som oppbevares i 30 dager for å holde tjenesten i gang og for å undersøke misbruk og feil.
- Integrasjonsdata: det en tilkoblet tredjepartskonto gir oss tilgang til, beskrevet for Google i avsnitt 05 til 08 nedenfor.
Hvordan vi bruker dataene dine
Vi bruker personopplysninger bare til å:
- Levere tjenesten: kjøre skanninger, klassifisere det de finner, generere erklæringer, registrere samtykke og vise alt dette tilbake til deg.
- Autentisere deg og holde kontoen og teammedlemskapene dine sikre.
- Fakturere deg hvis du har en betalt plan, og sende kvitteringene og purringene som hører med.
- Sende tjenesterelatert e-post som du ikke med rimelighet kan reservere deg mot, for eksempel sikkerhetsvarsler, og introduksjons-e-post som du kan melde deg av når som helst.
- Besvare supporthenvendelser og svare på det du sender oss.
- Holde tjenesten tilgjengelig og trygg: begrensning av antall forespørsler, forebygging av misbruk og svindel, feilsøking og kapasitetsplanlegging.
- Oppfylle rettslige forpliktelser og forpliktelser knyttet til regnskap og revisjon.
Rettslig grunnlag for behandlingen
Vi bygger på oppfyllelse av en avtale (artikkel 6 nr. 1 bokstav b i GDPR) for å drive kontoen din og levere tjenesten, på våre berettigede interesser (artikkel 6 nr. 1 bokstav f i GDPR) for å holde tjenesten sikker og forbedre den, på ditt samtykke (artikkel 6 nr. 1 bokstav a i GDPR) for informasjonskapsler som ikke er nødvendige, og for tilkobling av en tredjepartskonto som Google Tag Manager, og på rettslig forpliktelse (artikkel 6 nr. 1 bokstav c i GDPR) der loven krever at vi oppbevarer opplysninger.
Der vi opptrer som din databehandler for samtykkeregistreringer fra besøkende, er det du som behandlingsansvarlig som fastsetter det rettslige grunnlaget for den behandlingen.
Google-brukerdata vi får tilgang til
Katla får tilgang til Google-brukerdata bare ett sted: den valgfrie installasjonen av Google Tag Manager, som du starter selv fra Install-siden for et nettsted, og som ikke gjør noe før du har fullført Googles samtykkeskjerm. Kobler du aldri til Google Tag Manager, får Katla ikke tilgang til noen Google-brukerdata i det hele tatt.
Når du kobler den til, ber vi om disse OAuth-tilgangsområdene (scopes) og får tilgang til nøyaktig de dataene hvert av dem dekker:
| Tilgangsområde vi ber om | Google-brukerdata dette gir oss tilgang til |
|---|---|
| tagmanager.readonly | Navnene og ID-ene til Tag Manager-kontoene dine, webcontainerne i kontoen du velger (navn, container-ID, offentlig GTM-XXXXXX-ID og konfigurerte domener) og arbeidsområdene i containeren du velger. |
| tagmanager.edit.containers | Tillatelse til å opprette, oppdatere og slette den ene Custom HTML-taggen Katla installerer i arbeidsområdet du velger, og til å lese ID-en dens tilbake. |
| tagmanager.edit.containerversions | Tillatelse til å opprette en containerversjon fra det arbeidsområdet, og til å lese versjons-ID-en tilbake. |
| tagmanager.publish | Tillatelse til å publisere den versjonen, noe vi bare gjør hvis du krysser av for publisering i siste trinn i veiviseren. |
| openid, email | E-postadressen til Google-kontoen som godkjente tilkoblingen, lest fra ID-tokenet Google returnerer. |
Hvordan vi bruker Google-brukerdata
Google-brukerdata brukes utelukkende til å utføre installasjonen du ba om, og til ingenting annet. Konkret:
- Listene over kontoer, containere og arbeidsområder brukes til å vise velgeren i installasjonsveiviseren, slik at du kan velge hvor taggen skal plasseres.
- ID-ene til den valgte kontoen, containeren og arbeidsområdet brukes til å skrive én Custom HTML-tagg kalt «Katla consent», som utløses av Tag Managers innebygde utløser Consent Initialization - All Pages, slik at standardverdiene for samtykke er satt før noen analyse- eller reklametagg kjører. Ingenting annet i containeren din blir lest, endret eller fjernet.
- Tagg-, utløser- og versjons-ID-ene Google returnerer, lagres slik at en senere oppdatering eller frakobling endrer nøyaktig det Katla opprettet og lar resten av containeren din være urørt.
- En containerversjon opprettes, og publiseres, bare når du velger å publisere fra veiviseren.
- E-postadressen til Google-kontoen lagres og vises i konsollen som en etikett, slik at du kan se hvilken Google-konto en tilkobling tilhører. Den brukes aldri til å autentisere deg eller til å autorisere noe.
- Oppdateringstokenet (refresh token) Google utsteder, lagres kryptert med AES-256-GCM og brukes bare til å lage et kortlivet tilgangstoken når en av handlingene ovenfor trenger det. Selve tilgangstokenet lagres aldri.
Hvem vi deler Google-brukerdata med
Vi selger ikke Google-brukerdata, vi deler eller overfører dem ikke til noen tredjepart for formål knyttet til reklame, analyse, profilering, kredittvurdering eller utlån, og vi bruker dem ikke til å trene, videretrene eller forbedre noen modell for kunstig intelligens eller maskinlæring, verken vår egen eller noen andres.
Google-brukerdata sendes tilbake til Googles eget Tag Manager-API for å utføre handlingene du ba om, og utleveres ellers bare til:
- Leverandøren vår av hosting og database, som lagrer den krypterte tilkoblingsposten på våre vegne som underdatabehandler og ikke bruker den til noe annet.
- Katlas personell, og bare der det er nødvendig for å drive tjenesten, undersøke et sikkerhetsproblem eller håndtere en supporthenvendelse du har sendt, og bare så lenge oppgaven krever det.
- En kompetent myndighet, der utlevering er lovpålagt og forespørselen er gyldig; vi gir deg beskjed med mindre loven forbyr oss å gjøre det.
Katlas bruk av og overføring til andre apper av informasjon mottatt fra Google-API-er overholder Google API Services User Data Policy, inkludert kravene til Limited Use.
Oppbevaring og sletting av Google-brukerdata
Google-brukerdata oppbevares bare så lenge tilkoblingen finnes. Når du kobler fra Google Tag Manager på Install-siden, fjernes taggen og utløseren Katla opprettet, oppdateringstokenet trekkes tilbake hos Google, og tilkoblingsposten (konto-, container-, arbeidsområde-, tagg- og versjons-ID-ene og den lagrede Google-e-postadressen) slettes fra databasen vår. Å slette nettstedet eller kontoen din gjør det samme.
Du kan også når som helst trekke tilbake Katlas tilgang fra siden for tillatelser i Google-kontoen din, på myaccount.google.com/permissions. Da stopper all videre tilgang umiddelbart; skriv til oss på privacy@katla.app hvis du også vil at tilkoblingsposten skal fjernes hos oss.
Overføring av data til andre land
Personopplysningene dine kan overføres til og behandles i land utenfor Det europeiske økonomiske samarbeidsområdet. Når det skjer, bygger vi på en beslutning om tilstrekkelig beskyttelsesnivå eller på standard personvernbestemmelser (Standard Contractual Clauses) sammen med de ytterligere garantiene disse bestemmelsene krever.
Du kan få en kopi av garantiene vi bygger på for en bestemt overføring ved å skrive til privacy@katla.app, så sender vi den til deg. Der en overføring i stedet bygger på en beslutning om tilstrekkelig beskyttelsesnivå, forteller vi deg hvilken beslutning som gjelder.
Oppbevaring av data
Vi oppbevarer personopplysninger bare så lenge de trengs til formålet de ble samlet inn for. Konto-, team- og nettstedsdata oppbevares mens kontoen din er åpen. Samtykkeregistreringer oppbevares så lenge du beholder dem, siden hele poenget med å ha dem er å dokumentere samtykke, og de slettes når du sletter dem eller avslutter kontoen din. Faktureringsopplysninger oppbevares så lenge skatte- og regnskapslovgivningen krever. Tekniske logger, som inneholder IP-adresser, oppbevares i 30 dager og slettes deretter. Google-tilkoblingsdata følger avsnitt 08.
Etter at du har avsluttet kontoen din, beholder vi dataene dine en kort periode slik at du kan eksportere dem, og deretter sletter eller anonymiserer vi dem.
Datasikkerhet
Vi bruker egnede tekniske og organisatoriske tiltak: kryptering under overføring, kryptering av lagrede påloggingsopplysninger og tredjepartstokener, avgrensede tilgangskontroller, minst mulig tilgang for personell og revisjonslogging av administrative handlinger. Ingen systemer er fullstendig sikre, men vi varsler deg og den relevante tilsynsmyndigheten om brudd på personopplysningssikkerheten der loven krever det.
Dine rettigheter
Etter GDPR og tilsvarende lover har du rett til innsyn i personopplysningene dine, til å få dem rettet eller slettet, til å begrense eller protestere mot behandlingen av dem, til å motta dem i et portabelt format og til når som helst å trekke tilbake samtykke uten at det påvirker behandling som allerede er utført. Etter CCPA/CPRA har du i tillegg rett til å vite hva vi samler inn, til å slette det, til å rette det og til å reservere deg mot salg eller deling; vi selger eller deler ikke personopplysninger slik disse begrepene er definert.
Skriv til privacy@katla.app for å utøve noen av disse rettighetene. Vi svarer innen én måned. Hvis du ikke er fornøyd med svaret vårt, kan du klage til din lokale datatilsynsmyndighet.
Barns personvern
Katla er et forretningsverktøy og er ikke beregnet på barn under 16 år. Vi samler ikke bevisst inn personopplysninger fra barn. Hvis du mener at et barn har gitt oss opplysninger, kan du kontakte oss, så sletter vi dem.
Endringer i denne erklæringen
Vi kan oppdatere denne erklæringen for å gjenspeile endringer i tjenesten eller i loven. Vesentlige endringer kunngjøres i konsollen eller på e-post, og ikrafttredelsesdatoen øverst på denne siden viser alltid hvilken versjon du leser. Tidligere versjoner er tilgjengelige på forespørsel.
Kontakt
Spørsmål om denne erklæringen, eller om personopplysningene vi har om deg: privacy@katla.app. Personvernombudet vårt kan nås på dpo@katla.app. Behandlingsansvarlig er Katla Privacy AB, organisasjonsnummer 559603-7134, Tulpanvägen 3a, 125 53 Älvsjö, Sverige. Du har også rett til å klage til din lokale tilsynsmyndighet; i Sverige er det Integritetsskyddsmyndigheten (IMY).