Personvern

Personvernerklæring for Inxo

Hva vi behandler, hvor det ligger, og hvorfor. Skrevet slik at den kan etterprøves mot systemet — ikke slik at den dekker alt tenkelig.

Versjon 1.0 · gjeldende fra 9. september 2026 · gjelder tjenesten på inxo.app og virksomhetenes egne adresser under samme domene

1 · Hvem er ansvarlig

1.1 CIRON AS, organisasjonsnummer 922 148 759, Norge, er behandlingsansvarlig for personopplysninger om brukere av Inxo («Tjenesten») — det vil si opplysningene som trengs for å ha en konto og logge inn.

1.2 Innholdet virksomheten selv fører i Tjenesten — planverk, øvelser, hendelseslogg, varslinger, kontakter og beredskapsorganisasjon — er virksomheten behandlingsansvarlig for. CIRON AS er databehandler for dette innholdet, regulert av databehandleravtalen som godtas ved opprettelse.

1.3 Kontakt i personvernspørsmål: support@inxo.app.

2 · Fra første besøk

2.1 Når du åpner Tjenesten lastes alt fra vår egen tjener. Skriftene ligger hos oss, så det gjøres ingen kall til Google Fonts eller andre innholdsnettverk. Det finnes ingen analyse-, spor- eller reklameverktøy, og ingen tredjeparts skript overhodet.

2.2 Ingen personopplysning sendes til en tredjepart bare ved å åpne siden. En informasjonskapsel settes først når du logger inn, og den er kun til pålogging.

3 · Hvilke opplysninger vi behandler

3.1 Om deg som bruker: navn og e-postadresse, den offentlige delen av passkeyen din, og et navn på enheten du registrerte den fra. Vi lagrer ingen passord, fordi det ikke finnes noen.

3.2 Som oppstår ved bruk: tidspunkt for pålogginger, sesjonsnøkkel lagret kun som hash, hvilken rolle du har, hvilken versjon av databehandleravtalen virksomheten godtok og når, og tekniske logger for drift og sikkerhet. IP-adresse behandles i transitt og lagres ikke i innholdet.

3.3 Innhold virksomheten fører: beredskapsorganisasjon med navn på personer og funksjoner, planverk og playbooks, øvelser og observasjoner, hendelseslogg med tidslinje og beslutninger, varslingsplaner og kontaktlister. Dette kan inneholde personopplysninger om ansatte og tredjepersoner. Virksomheten bestemmer hva som føres, og er ansvarlig for grunnlaget.

3.4 Varsling på enheten (valgfritt). Slår du på varsling, lagrer vi et teknisk endepunkt hos nettleserens pushtjeneste og enhetens krypteringsnøkler, samt en merkelapp som «Mobil» eller «Datamaskin». Se punkt 7.

3.5 Vakt. Når noen erklærer at de har vakt, lagres hvem, for hvilken funksjon, fra og til hvilket tidspunkt, og en eventuell merknad. Erklæringene er kun tilføying og kan ikke endres i etterkant — det er hele poenget: «hvem hadde vakt klokken 03:14» må kunne besvares i ettertid.

3.6 SSO (valgfritt). Aktiverer virksomheten enkel pålogging mot sin egen Google Workspace eller Microsoft Entra, mottar vi kun minimerte identitetsfelter: unik bruker-id, e-postadresse, om den er bekreftet, navn og virksomhets-id. Vi henter aldri inn i katalogen deres.

3.7 Vi bruker ikke Tjenesten til profilering eller automatiserte avgjørelser med rettsvirkning. Vi selger ikke opplysninger, og vi deler dem ikke for markedsføring.

4 · Hvor dataene ligger

4.1 Tjenesten kjører hos Cloudflare. Hver virksomhet har sitt eget datalager, og hver aktive sak har sitt eget. Lagrene åpnes med EU-jurisdiksjon satt i koden ved hvert oppslag, ikke som en innstilling noen kan glemme.

4.2 Hver virksomhet har sin egen krypteringsnøkkel. Alt innhold krypteres med den, bundet til virksomhetens identitet. To virksomheter kan derfor ikke lese hverandres innhold, heller ikke ved en feil i koden.

4.3 Kontrollplanet — registeret over virksomheter, lisens, kapabiliteter og revisjonsindeks — ligger i en database med EU-jurisdiksjon. Det inneholder aldri planverk, saker eller logginnhold.

4.4 Eventuelle vedlegg ligger i objektlager med EU-jurisdiksjon. Vedlegg er avslått som standard og kan bare slås på per virksomhet.

5 · Formål og behandlingsgrunnlag

5.1 Levere Tjenesten, herunder pålogging og innholdet virksomheten fører: avtale, personvernforordningen artikkel 6 nr. 1 bokstav b.

5.2 Sikkerhet, feilretting, drift og revisjonsspor: berettiget interesse, artikkel 6 nr. 1 bokstav f. Revisjonssporet er også nødvendig for at virksomheten skal kunne dokumentere egen etterlevelse.

5.3 Dokumentere hvilken avtaleversjon som ble godtatt og når: rettslig forpliktelse og avtale.

5.4 Varsling på enheten er en valgfri del av Tjenesten du selv slår på: avtale, artikkel 6 nr. 1 bokstav b. Den kan skrus av når som helst.

6 · Mottakere og databehandlere

6.1 Vår eneste databehandler er Cloudflare, som leverer drift, database og fillager. Avtale er inngått.

6.2 Tjenesten sender ingen e-post. Det er ikke en innstilling, men en egenskap ved systemet: det finnes ingen e-postleverandør, og ingen kode som kan sende. Invitasjoner og aktiveringskoder gis av administrator over en kanal virksomheten allerede har.

6.3 Tjenesten sender ingen varsler til myndigheter eller andre på virksomhetens vegne. Den lager utkastet og holder styr på fristen; oversendelsen gjør virksomheten selv, og registrerer den i loggen.

6.4 Aktiverer virksomheten SSO, er dens egen identitetsleverandør virksomhetens databehandler — ikke vår underdatabehandler. Våre applikasjoner hos Google og Microsoft kan innebære en overføring; grunnlaget er EU-US Data Privacy Framework, med EU-kommisjonens standardvilkår som reserve, og dataminimering som det avgjørende tiltaket.

6.5 Vi utleverer opplysninger til offentlig myndighet kun der vi er rettslig forpliktet til det.

7 · Varsling på enheten

7.1 Varsling er avslått som standard og slås på per enhet. Slår du den på, lagres et teknisk endepunkt hos nettleserens pushtjeneste — Apple, Google eller Mozilla — sammen med enhetens krypteringsnøkler.

7.2 Innholdet krypteres for din enhet før det forlater oss, etter RFC 8291. Pushtjenesten videresender en blokk den ikke kan lese. Den ser at det kommer et varsel til en enhet, og når — aldri hva det gjelder.

7.3 Varselet er dessuten skrevet for å tåle en låseskjerm: det oppgir mottaker, tid til frist og saksnummer, aldri sakens tittel.

7.4 Overføringen til pushtjenesten kan gå utenfor EØS. Fordi innholdet er kryptert for enheten og bare kryptert innhold forlater oss, er eksponeringen begrenset til teknisk ruteinformasjon.

7.5 Du kan skru av varsling i appen eller i nettleseren; da fjernes abonnementet. Melder pushtjenesten at enheten er borte, slettes det av seg selv. På iPhone og iPad må appen ligge på Hjem-skjermen for at varsling skal virke.

8 · Det som ligger på enheten din

8.1 Planpakken. Godkjent planverk kan gjøres tilgjengelig uten nett. Da ligger en signert kopi i nettleserens mellomlager på enheten, og enheten kontrollerer signaturen før den tas i bruk.

8.2 Loggkøen. Fører du en loggpost uten nett, lagres den lokalt i nettleseren til den kan sendes. Køen kan inneholde hendelsesinnhold, og den krypteres på enheten. Nøkkelen lages i nettleseren din, kan ikke trekkes ut, og ligger et annet sted enn selve innholdet — den slettes i det øyeblikket køen er tom. Krypteringen beskytter mot at innholdet leses uten nøkkelen; den beskytter ikke mot noen som har full tilgang til en ulåst enhet med appen åpen. Køen vises i appen, og tømmes av seg selv når nettet er tilbake.

8.3 I tillegg lagres temavalg og en nøkkel til å kontrollere planpakkens signatur.

8.4 Alt dette forsvinner når du tømmer nettleserdata for nettstedet. Ligger det poster i køen, går de tapt da — og det er derfor køen vises tydelig i stedet for å ligge skjult.

9 · Hvor lenge vi lagrer

9.1 Sesjoner utløper etter tolv timer, eller etter én times inaktivitet. Ryddes av seg selv.

9.2 Innloggingsutfordringer lever i ti minutter og ryddes av seg selv.

9.3 Innhold virksomheten fører lagres så lenge virksomheten ønsker. Virksomheten bestemmer selv.

9.4 Push-abonnement lagres så lenge enheten er påmeldt.

9.5 Ved sletting av en virksomhet slettes krypteringsnøkkelen først. Etter det er alt innhold ulesbart, uansett hva resten av slettingen rekker — også i sikkerhetskopier. Deretter slettes radene og hele datalageret.

9.6 Revisjonssporet bevares. Det inneholder kun interne identifikatorer og er dokumentasjon på hva som er gjort — også på selve slettingen.

10 · Dine rettigheter

10.1 Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og innsigelse.

10.2 Gjelder henvendelsen innhold virksomheten din fører, skal den rettes til virksomheten — den er behandlingsansvarlig for det innholdet. Vi bistår virksomheten som databehandler.

10.3 Gjelder den kontoen din hos oss, kontakt support@inxo.app. Vi svarer normalt innen 30 dager.

10.4 Du kan klage til Datatilsynet.

11 · Sikkerhet og informasjonskapsler

11.1 Pålogging skjer med passkey. Det finnes ingen passord å lekke. Sesjonsnøkkelen lagres kun som hash, så en lekket database gir ingen gyldige sesjoner.

11.2 Alt innhold krypteres med virksomhetens egen nøkkel. Nøkkelen pakkes med en hovednøkkel som ikke ligger i databasen.

11.3 Revisjonssporet er hashlenket, slik at et forsøk på å fjerne en oppføring kan oppdages.

11.4 Vi bruker kun nødvendige informasjonskapsler for pålogging. Ingen til markedsføring, sporing eller analyse — og derfor heller ingen samtykkeboks å klikke bort.

11.5 Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet og berørte etter artikkel 33 og 34, og virksomheten uten ugrunnet opphold.

11.6 Tjenesten er ikke godkjent for skjermingsverdig eller gradert informasjon.

12 · Endringer

12.1 Endres denne erklæringen på en måte som betyr noe for deg, får virksomheten beskjed i appen, og versjonsnummeret over økes.

12.2 Tidligere versjoner oppbevares, slik at det i ettertid går an å se hva som gjaldt når.

Er det noe her som ikke stemmer med det du ser i systemet, vil vi gjerne vite det. En erklæring som ikke kan etterprøves, er ikke verdt mye.