←Tilbake til oversikten

Personvernerklæring

Hvordan vi behandler personopplysninger — GDPR art. 13 og 14.

Sist oppdatert: 12. juni 2026

1. Behandlingsansvarlig

Behandlingsansvarlig er Gevity AS, org.nr. 937 274 122, Svanholmen 2, 4033 Stavanger. Spørsmål om personvern kan rettes til personvern@gevity.no eller per post til adressen over.

2. Oversikt over behandlingen

Denne erklæringen beskriver hvilke personopplysninger vi samler inn, hvorfor vi gjør det, hvilket rettslig grunnlag som gjelder, hvor lenge vi lagrer opplysningene og hvilke rettigheter du har. Erklæringen er utarbeidet i tråd med personvernforordningen (GDPR) art. 13 og 14.

3. Hvilke opplysninger behandler vi?

3.1 Konto- og kontaktinformasjon

  • Navn, e-postadresse, telefonnummer
  • Fødselsdato — samles inn ved registrering for å bekrefte at brukeren er minst 18 år (aldersgrensen for tjenesten). Lagres på kontoen og brukes ikke til andre formål.
  • Passord (lagret kryptografisk hashet)
  • Preferanser for språk og kommunikasjon

3.2 Helseopplysninger (særlige kategorier — GDPR art. 9)

  • Selvrapporterte helseopplysninger i helseerklæring (eks. gravid, hjertesykdom, klaustrofobi, relevante diagnoser)
  • Visbody-målinger (kropps- og muskelverdier): manuelt tastet inn av operatør fra Visbody-stasjon. Data lagres kun i Gevitys egen database. Vi benytter ingen 3.-parts sky og har ingen DPA med leverandøren SpiroFit.
  • Gjennomførte behandlinger (type, varighet, tidspunkt, utstyr)

3.3 Booking- og transaksjonsdata

  • Booking-historikk, tilgangskoder, bruk av dørlås
  • Betalingsreferanser fra Vipps / Stripe (vi ser aldri selve kortnummeret)

3.4 Teknisk data

  • IP-adresse, nettlesertype, enhetstype
  • Hendelseslogger for feilsøking og driftsovervåkning (se § 7)

4. Formål og rettslig grunnlag

FormålRettslig grunnlag
Oppfylle avtale om behandling og levere booking-tjenestenGDPR art. 6(1)(b) — avtale
Behandle helseopplysninger for å vurdere egnethetGDPR art. 9(2)(a) — uttrykkelig samtykke, og art. 9(2)(h) — helsetjenester
Sende tjenstlig informasjon (booking, endringer)GDPR art. 6(1)(b) — avtale
Regnskap og bokføringGDPR art. 6(1)(c) — rettslig forpliktelse
Forebygge svindel og misbrukGDPR art. 6(1)(f) — berettiget interesse
Markedsføring til eksisterende kunderGDPR art. 6(1)(f) — berettiget interesse, med rett til avmelding
Drift og sikkerhet (observabilitet)GDPR art. 6(1)(f) — berettiget interesse

5. Samtykke

Behandling av helseopplysninger skjer basert på ditt uttrykkelige samtykke som innhentes skriftlig ved utfylling av helseerklæring før første behandling. Samtykket kan når som helst trekkes tilbake ved å kontakte personvern@gevity.no. Tilbaketrekking påvirker ikke lovligheten av behandling som allerede er skjedd, men vil medføre at vi ikke kan tilby ytterligere behandlinger som forutsetter slik informasjon.

6. Lagringstid

  • Helseopplysninger: 5 år etter siste behandling, i tråd med journalforskriften og helsefaglige anbefalinger.
  • Regnskapsdata: 5 år etter utløpet av regnskapsåret, jf. bokføringsloven § 13.
  • Inaktiv konto: vi sender varsel etter 22 måneder uten aktivitet. Kontoen slettes automatisk etter 24 måneder uten aktivitet, med mindre lovpålagt oppbevaring tilsier noe annet.
  • Teknisk drifts- og sikkerhetslogg: normalt 90 dager, se § 7.

7. Observabilitet (drifts- og sikkerhetsovervåkning)

For å levere en stabil og sikker tjeneste logger vi tekniske hendelser (feil, ytelse, tilgangsforsøk) i Azure Application Insights / Log Analytics. Formålet er utelukkende feilsøking, kapasitetsplanlegging og varsling ved sikkerhetshendelser. Opplysningene kan inkludere IP-adresse, brukeragent, og hvilke endepunkter som er kalt.

Disse loggene brukes aldri til markedsføring eller profilering, og slettes normalt etter 90 dager. Tilgang til loggene er begrenset til autorisert driftspersonell og er adgangskontrollert via Azure RBAC med audit-trail.

8. Sikkerhet

Data lagres i Azure PostgreSQL (Norway East) med transparent kryptering (TDE) i hvile og TLS 1.2+ under overføring. Tilgang er begrenset til autorisert personell, beskyttet med multifaktor-autentisering (MFA) og logges. Sikkerhetskopiering er aktivert med punkt-i-tid-gjenoppretting.

9. Deling med andre

Vi deler kun personopplysninger der det er nødvendig og etter databehandleravtale:

  • Vipps Mobilepay / Stripe — betalingsbehandler
  • Twilio — utsending av SMS (OTP / bookingbekreftelse)
  • Microsoft Azure — databehandler for hosting, lagring og logging (EU-regionen Norway East)
  • Nuki Home Solutions / TTLock — leverandør av dørlåser; mottar kun anonym tilgangskode og tidspunkt
  • E-postleverandør (f.eks. Azure Communication Services) for transaksjonsepost

Vi selger aldri personopplysninger. Helseopplysninger overføres aldri til tredjepart uten ditt uttrykkelige samtykke eller uten hjemmel i lov.

10. Overføring ut av EØS

Primær datalagring skjer i Norge. Noen underdatabehandlere (f.eks. Twilio) kan prosessere data i USA eller andre tredjeland. I slike tilfeller benyttes EUs standard personvernbestemmelser (SCC) og øvrige sikkerhetstiltak anbefalt av EDPB.

11. Dine rettigheter

Du har rett til:

  • innsyn i opplysningene vi har om deg (art. 15)
  • retting av uriktige opplysninger (art. 16)
  • sletting («retten til å bli glemt») der vilkårene er oppfylt (art. 17)
  • begrensning av behandling (art. 18)
  • dataportabilitet (art. 20)
  • å protestere mot behandling basert på berettiget interesse (art. 21)
  • å trekke tilbake samtykke når som helst
  • å klage til Datatilsynet, datatilsynet.no

Henvendelser rettes til personvern@gevity.no. Vi svarer innen 30 dager.

12. Automatiserte avgjørelser og profilering

Gevity tar ikke avgjørelser som utelukkende er basert på automatisert behandling (herunder profilering) med rettslig eller tilsvarende vesentlig virkning for deg, jf. GDPR art. 22.

13. Informasjonskapsler

Bruk av informasjonskapsler er beskrevet i cookies-erklæringen.

14. Endringer

Erklæringen kan oppdateres. Ved vesentlige endringer varsler vi per e-post og oppdaterer «sist oppdatert»-datoen øverst.