Personvernerklæring

Gjelder fra 13. august 2026 Versjon 2026-08-13

1. Hvem vi er

Styrbord er en styreportal levert og drevet av Blågrønn AS, org.nr. 937 674 813.

Adresse: Thormøhlens gate 51, 5006 Bergen E-post: hei@styrbord.io

Blågrønn AS er behandlingsansvarlig for personopplysninger vi behandler om egne kunder, brukere, kontaktpersoner og andre som er i kontakt med oss i forbindelse med Styrbord.

Styrbord er en selvbetjent styreportal for virksomheter, og er ikke rettet mot privatpersoner som oppretter konto for privat bruk.

2. Hva denne erklæringen gjelder

Denne erklæringen forklarer hvordan Blågrønn AS behandler personopplysninger i forbindelse med levering, drift og videreutvikling av Styrbord. Den gjelder særlig for:

Når en kunde bruker Styrbord til å registrere og behandle personopplysninger som ledd i sin egen virksomhet, er kunden normalt behandlingsansvarlig og Blågrønn AS databehandler. Da behandler vi personopplysninger på vegne av kunden og etter kundens instrukser, regulert i en databehandleravtale.

3. Vår rolle

Blågrønn AS er behandlingsansvarlig når vi bestemmer formålet med behandlingen og hvilke hjelpemidler som brukes, for eksempel ved:

Blågrønn AS er normalt databehandler når kunden bruker Styrbord til sitt eget styrearbeid: møter og protokoller, signering av dokumenter, føring av aksjeeierbok, gjennomføring av emisjoner, styreevaluering eller kommunikasjon med aksjonærer og investorer. Da er det kunden som har det overordnede ansvaret for behandlingen.

Personopplysninger som kunder registrerer i Styrbord som ledd i egen bruk av tjenesten, herunder styredokumenter, aksjeeierbok og øvrige kundedata, bruker vi ikke til Blågrønn AS sine egne formål. Slike opplysninger behandles kun på vegne av kunden, i samsvar med kundens instrukser, databehandleravtalen og gjeldende regelverk.

4. Hvilke personopplysninger vi behandler

Når Blågrønn AS er behandlingsansvarlig, kan vi behandle:

Når kunden bruker Styrbord i egen virksomhet, kan systemet i tillegg inneholde opplysninger kunden selv registrerer:

Fødselsnummer og selgers kontonummer lagres kryptert. Fødselsnummer behandles bare der det er saklig behov for sikker identifisering, jf. personopplysningsloven § 12, først og fremst i aksjeeierboken og aksjonærregisteroppgaven. Oppslag mot Brønnøysundregistrene bruker kun organisasjonsnummer, og innebærer ingen deling av personopplysninger.

Skatteetatens aksjonærregister. For å foreslå aksjeeierboken for kundens eget selskap oppbevarer Blågrønn AS det offentlige uttrekket fra Skatteetatens aksjonærregister, slik alle kan bestille det fra Skatteetaten: selskap, aksjeklasse, aksjonærens navn, fødselsår eller organisasjonsnummer, poststed og antall aksjer per 31. desember i siste inntektsår. Blågrønn AS er behandlingsansvarlig for denne oppbevaringen, med berettiget interesse som rettslig grunnlag (personvernforordningen artikkel 6 nr. 1 bokstav f): opplysningene er offentlig tilgjengelige, brukes bare til oppslag på kundens eget organisasjonsnummer, og vises aldri for andre selskaper enn det kunden selv administrerer. Vi oppbevarer bare siste årgang; forrige årgang slettes når en ny lastes inn. Opplysninger som legges inn i kundens aksjeeierbok, behandles deretter på kundens vegne som beskrevet over.

For å opprette konto trenger vi navn og e-postadresse; uten dem kan vi ikke levere tjenesten. Øvrige opplysninger er frivillige eller følger av kundens egen bruk av tjenesten.

Svar i styreevalueringer lagres uten kobling til hvem som har svart. Tjenesten er ikke ment for behandling av særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk av systemet.

5. Hvor vi får personopplysningene fra

Vi mottar personopplysninger:

6. Formål og behandlingsgrunnlag

Levering av tjenesten

Vi behandler personopplysninger for å opprette brukere, administrere tilgang, levere funksjonalitet, håndtere support og følge opp kundeforhold. Behandlingsgrunnlaget er normalt personvernforordningen artikkel 6 nr. 1 bokstav b, når behandlingen er nødvendig for å oppfylle en avtale, og bokstav f, når den er nødvendig for våre berettigede interesser i å levere, drifte og forbedre tjenesten.

Rettslige forpliktelser

Deler av behandlingen følger av lov. Aksjeloven stiller krav til aksjeeierbok (§ 4-5) og til protokoll fra styrebehandling (§ 6-29), og bokføringsloven stiller krav til oppbevaring av regnskapsmateriale. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav c.

Fakturering og regnskap

Vi behandler personopplysninger for å fakturere, føre regnskap og dokumentere avtaleforhold. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav b og c.

Informasjonssikkerhet, drift og feilhåndtering

Vi behandler tekniske opplysninger og logger for å sikre stabil drift, forebygge misbruk, oppdage feil og håndtere sikkerhetshendelser. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav f.

Møteopptak

Møteopptak skjer i kundens eget styrearbeid, og kunden er behandlingsansvarlig for opptaket; vi behandler lyd, transkripsjon og genererte referater bare på kundens vegne, etter databehandleravtalen. Opptak skjer ikke uten at det er slått på for det enkelte møtet. Deltakerne informeres i innkallingen, møteassistenten er synlig i møtet, og opptaket stoppes om noen har innsigelser. Kundens behandlingsgrunnlag vil normalt være berettiget interesse i å dokumentere eget styrearbeid, artikkel 6 nr. 1 bokstav f; den vurderingen er det kunden som gjør.

Databehandleroppdrag på vegne av kunder

Når vi behandler personopplysninger på vegne av kunden, er det kunden som må ha behandlingsgrunnlag for sin bruk av opplysningene. Vår behandling skjer da innenfor rammene av databehandleravtalen og kundens dokumenterte instrukser.

7. Underleverandører (databehandlere)

Vi bruker nøye utvalgte underleverandører for å levere Styrbord. Der en leverandør behandler personopplysninger på våre vegne, inngår vi databehandleravtale.

Leverandør Rolle Behandler
Cloudflare Drift, fillagring (R2), kø, edge og e-postutsending når Cloudflare er valgt Alt som passerer tjenesten; filer lagres i EU-jurisdiksjon. E-post: navn, e-postadresse og innhold i utsendingen
Resend E-postutsending når leverandøren er konfigurert Navn, e-postadresse og innhold i utsendingen, samt tekniske leveringsopplysninger
PlanetScale Database (Postgres) All lagret persondata; EU-region
Stripe Betalingsformidling og abonnement Navn, e-post og betalingsopplysninger
Idura BankID-signering Navn, fødselsnummer og signaturbevis fra BankID
Google (Gemini) KI-forslag og KI-genererte møtereferater Sakstekster, deltakernavn og møtetranskripsjoner
Anthropic (Claude) KI-søkesvar og dokumentimport Innholdet det søkes i og dokumenter som importeres
OpenAI Dokumentimport, som reserveløsning Dokumenter som importeres
Cloudflare AI Gateway Ruting av KI-forespørsler Innholdet i KI-forespørselen i transitt
ElevenLabs Tale-til-tekst Møtelyd og transkripsjon
Recall.ai Møtebot for nettmøter Møtelyd og deltakernavn. Behandles i EU-området (Frankfurt), og lyden slettes hos leverandøren innen ett døgn
Google / Microsoft Meet og Teams via brukerens egen tilkobling Møtetittel, tidspunkt, arrangør
Tidsstemplingstjenester (RFC 3161) Forsegling av signerte dokumenter Kun dokument-hash, ingen persondata
PostHog Produktanalyse i styreportalen Bruksmønster knyttet til innlogget bruker; behandles i EU (Frankfurt)

Listen oppdateres når vi endrer leverandører, og kunder varsles ved endringer som gjelder databehandlere.

8. Bruk og deling av personopplysninger

Vi bruker personopplysninger for å levere, drifte, sikre og forbedre Styrbord, administrere kundeforhold, yte support, håndtere fakturering og oppfylle rettslige forpliktelser.

Vi deler ikke personopplysninger med andre med mindre det er nødvendig og lovlig. Opplysninger kan deles med underleverandørene over, og med revisorer, rådgivere og andre profesjonelle tjenesteytere når det er nødvendig for virksomhetsdriften eller for å ivareta våre rettslige interesser.

Vi kan utlevere personopplysninger til offentlige myndigheter, herunder politi, domstoler og tilsynsmyndigheter, når vi er rettslig forpliktet til det eller mottar et gyldig pålegg. Vi begrenser da utleveringen til det som er nødvendig og rettslig påkrevd.

Ber kunden om det, sender vi aksjonærregisteroppgaven til Skatteetaten via Altinn. Oppgaven bygges fra kundens aksjebok og inneholder aksjonæropplysninger, inkludert fødselsnummer. Innsendingen skjer på kundens instruks, og kunden godkjenner innholdet først.

Publiserer kunden et investorrom, blir innholdet, inkludert eventuelle opplysninger om team og styre, tilgjengelig for alle som har lenken. Kunden bestemmer selv hva som publiseres der.

Ved omorganisering, investering, fusjon, virksomhetsoverdragelse eller salg av hele eller deler av virksomheten kan personopplysninger deles med relevante motparter og deres rådgivere, i den grad det er nødvendig, forholdsmessig og lovlig. Vi søker da å begrense delingen mest mulig, blant annet ved konfidensialitetsavtaler, tilgangsbegrensninger og dataminimering.

Når Blågrønn AS opptrer som databehandler på vegne av en kunde, bruker eller deler vi ikke kundens data til egne formål.

Opplysninger fra Google-API-er

Kobler du Google-kontoen din til Styrbord for å lage Google Meet-lenker, ber vi bare om tilgang til å opprette hendelser i kalendere du selv eier (scopet calendar.events.owned). Tilgangen brukes til én ting: å opprette kalenderhendelsen med Meet-lenke når du velger Meet som møteformat. Vi leser, endrer eller sletter ikke andre kalenderhendelser, og vi lagrer bare møtelenken.

Vår bruk av opplysninger fra Google-API-er følger Google API Services User Data Policy, inkludert Limited Use-kravene. Vi bruker ikke opplysninger mottatt fra Google-API-er til å utvikle, forbedre eller trene generaliserte KI- eller maskinlæringsmodeller. In English: Styrbord's use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements, and raw or derived user data received from Google APIs is not used to develop, improve or train generalized AI/ML models.

9. Markedsføring

Vi kan bruke kontaktopplysninger om eksisterende eller potensielle kunder til å sende informasjon om Styrbord, produktoppdateringer, tjenestemeldinger og annen relevant kommunikasjon når det er tillatt etter gjeldende regelverk.

Anses en henvendelse som markedsføring, sender vi den bare når vi har nødvendig rettslig grunnlag, for eksempel samtykke eller et eksisterende kundeforhold. Mottakere kan alltid reservere seg mot videre markedsføring.

Vi bruker ikke personopplysninger som kunder behandler i Styrbord på vegne av egen virksomhet, herunder styredokumenter og aksjeeierbok, til våre egne markedsføringsformål.

10. Lagring og overføring utenfor EØS

Databasen og fillagringen er satt opp i EØS, og hovedtyngden av behandlingen skjer der. Det gjelder også møteopptak: møteboten kjører i leverandørens EU-område i Frankfurt, og lyden lagres der til vi har hentet den inn i vårt eget EU-lager.

Enkelte av underleverandørene i punkt 7 er amerikanske selskaper, blant andre Cloudflare, Google, OpenAI, Anthropic, ElevenLabs, Stripe og Resend. Overføring av personopplysninger til disse skjer på grunnlag av EU-USA-rammeverket Data Privacy Framework der leverandøren er sertifisert, og ellers EU-kommisjonens standard personvernbestemmelser (SCC) med de supplerende tiltakene som er nødvendige. Det gjelder blant annet tale-til-tekst, KI-funksjonene og e-postutsending når Resend er konfigurert. Resend opplyser at kontodata, inkludert e-postmetadata, logger og API-poster, lagres i USA også når e-post sendes fra en EU-region. Velger kunden ikke å bruke møteopptak, KI-funksjoner eller funksjoner som sender e-post, skjer ingen slik leverandørbehandling. Kontakt oss om du ønsker en kopi av overføringsgrunnlaget.

Noen leverandører er amerikanskeide selv om de lagrer og behandler opplysningene i EØS. Amerikanske myndigheter kan i prinsippet kreve utlevering fra slike selskaper. Vi bruker Data Privacy Framework eller standard personvernbestemmelser og supplerende tiltak også for disse leverandørene.

11. Hvor lenge vi lagrer personopplysninger

Vi lagrer ikke personopplysninger lenger enn det som er nødvendig for formålet de ble samlet inn for, med mindre vi er forpliktet eller berettiget til å lagre dem lenger.

Når en organisasjon slettes, låses den umiddelbart, og alt innhold slettes permanent etter 30 dager. I mellomtiden kan slettingen angres.

Når Styrbord brukes til kundens eget styrearbeid, er det kunden som har ansvaret for å oppbevare dokumentasjon i tråd med aksjeloven og annet regelverk. Aksjeloven krever blant annet at styreprotokoller og protokoller fra generalforsamling oppbevares i hele selskapets levetid, og at aksjeeierboken føres og oppbevares på betryggende vis.

Ved avslutning av kundeforholdet er kunden selv ansvarlig for å eksportere egne opplysninger og dokumenter, herunder protokoller, signerte dokumenter og aksjeeierbok, før tilgangen opphører. Styrbord er ikke ment som en arkivtjeneste etter at kundeforholdet er avsluttet.

12. Informasjonssikkerhet

Vi arbeider løpende med å beskytte personopplysninger gjennom tekniske og organisatoriske tiltak tilpasset risikoen ved behandlingen. Det omfatter passordløs innlogging, rollestyrt tilgang per organisasjon, kryptert lagring av fødselsnummer og kontonummer, aktivitetslogg og tiltak for å sikre stabil drift, forebygge misbruk og håndtere sikkerhetshendelser.

13. Dine rettigheter

Når Blågrønn AS er behandlingsansvarlig, kan du etter omstendighetene ha rett til:

Du kan slette din egen konto fra kontoinnstillingene. Aksjeboken kan eksporteres som CSV, og protokoller og andre dokumenter kan lastes ned som PDF. Trenger du opplysninger utlevert på annen måte, kontakt oss.

Behandles personopplysningene i Styrbord på vegne av en kunde, bør du kontakte den virksomheten først, siden den som regel er behandlingsansvarlig for den konkrete behandlingen. Vi bistår da som databehandler.

14. Automatiserte avgjørelser og profilering

Vi bruker ikke automatiserte individuelle avgjørelser eller profilering som har rettsvirkning eller tilsvarende vesentlig betydning for deg. KI-funksjonene i Styrbord lager forslag og utkast; beslutningene tas av styret.

15. Informasjonskapsler og besøksstatistikk

Vi bruker i dag kun nødvendige informasjonskapsler, til innlogging, sikkerhet og for å huske grensesnittvalg. Vi bruker ingen informasjonskapsler til sporing eller markedsføring, og viser derfor ikke noe samtykkebanner.

For å se hvor mange som besøker styrbord.io bruker vi Cloudflare Web Analytics. Verktøyet setter ingen informasjonskapsler, bruker ingen digitale fingeravtrykk og følger deg ikke mellom nettsteder. Det gir oss tall på sidevisninger og hvor besøkende kommer fra, ikke opplysninger som identifiserer enkeltpersoner. Cloudflare er allerede databehandler for oss, se punkt 7.

Tar vi senere i bruk verktøy som lagrer eller leser informasjon på enheten din til statistikk eller markedsføring, ber vi om samtykke først. Se retningslinjene for informasjonskapsler for detaljene.

16. Endringer i erklæringen

Vi kan oppdatere denne erklæringen dersom tjenesten, behandlingen eller regelverket endrer seg. Ved vesentlige endringer varsler vi før de trer i kraft. Gjeldende versjon og ikrafttredelsesdato står øverst.

17. Kontakt

Har du spørsmål om denne erklæringen eller vår behandling av personopplysninger, kontakt oss på hei@styrbord.io.