Personvernerklæring

Gjelder fra 25. juli 2026 Versjon 2026-07-25

Dette dokumentet er et utkast til juridisk gjennomgang, og er ikke endelig.

1. Hvem vi er

Styrbord er en styreportal levert og drevet av Blågrønn AS, org.nr. 937 674 813.

Adresse: Thormøhlens gate 51, 5006 Bergen E-post: hei@styrbord.io

Blågrønn AS er behandlingsansvarlig for personopplysninger vi behandler om egne kunder, brukere, kontaktpersoner og andre som er i kontakt med oss i forbindelse med Styrbord.

Styrbord er en selvbetjent styreportal for virksomheter, og er ikke rettet mot privatpersoner som oppretter konto for privat bruk.

2. Hva denne erklæringen gjelder

Denne erklæringen forklarer hvordan Blågrønn AS behandler personopplysninger i forbindelse med levering, drift og videreutvikling av Styrbord. Den gjelder særlig for:

Når en kunde bruker Styrbord til å registrere og behandle personopplysninger som ledd i sin egen virksomhet, er kunden normalt behandlingsansvarlig og Blågrønn AS databehandler. Da behandler vi personopplysninger på vegne av kunden og etter kundens instrukser, regulert i en databehandleravtale.

3. Vår rolle

Blågrønn AS er behandlingsansvarlig når vi bestemmer formålet med behandlingen og hvilke hjelpemidler som brukes, for eksempel ved:

Blågrønn AS er normalt databehandler når kunden bruker Styrbord til sitt eget styrearbeid: møter og protokoller, signering av dokumenter, føring av aksjeeierbok, gjennomføring av emisjoner, styreevaluering eller kommunikasjon med aksjonærer og investorer. Da er det kunden som har det overordnede ansvaret for behandlingen.

Personopplysninger som kunder registrerer i Styrbord som ledd i egen bruk av tjenesten, herunder styredokumenter, aksjeeierbok og øvrige kundedata, bruker vi ikke til Blågrønn AS sine egne formål. Slike opplysninger behandles kun på vegne av kunden, i samsvar med kundens instrukser, databehandleravtalen og gjeldende regelverk.

4. Hvilke personopplysninger vi behandler

Når Blågrønn AS er behandlingsansvarlig, kan vi behandle:

Når kunden bruker Styrbord i egen virksomhet, kan systemet i tillegg inneholde opplysninger kunden selv registrerer:

Fødselsnummer og selgers kontonummer lagres kryptert. Oppslag mot Brønnøysundregistrene bruker kun organisasjonsnummer, og innebærer ingen deling av personopplysninger.

Svar i styreevalueringer lagres uten kobling til hvem som har svart. Tjenesten er ikke ment for behandling av særlige kategorier personopplysninger utover det som eventuelt følger av kundens egen lovlige bruk av systemet.

5. Hvor vi får personopplysningene fra

Vi mottar personopplysninger:

6. Formål og behandlingsgrunnlag

Levering av tjenesten

Vi behandler personopplysninger for å opprette brukere, administrere tilgang, levere funksjonalitet, håndtere support og følge opp kundeforhold. Behandlingsgrunnlaget er normalt personvernforordningen artikkel 6 nr. 1 bokstav b, når behandlingen er nødvendig for å oppfylle en avtale, og bokstav f, når den er nødvendig for våre berettigede interesser i å levere, drifte og forbedre tjenesten.

Rettslige forpliktelser

Deler av behandlingen følger av lov. Aksjeloven stiller krav til aksjeeierbok (§ 4-5) og til protokoll fra styrebehandling (§ 6-29), og bokføringsloven stiller krav til oppbevaring av regnskapsmateriale. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav c.

Fakturering og regnskap

Vi behandler personopplysninger for å fakturere, føre regnskap og dokumentere avtaleforhold. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav b og c.

Informasjonssikkerhet, drift og feilhåndtering

Vi behandler tekniske opplysninger og logger for å sikre stabil drift, forebygge misbruk, oppdage feil og håndtere sikkerhetshendelser. Behandlingsgrunnlaget er artikkel 6 nr. 1 bokstav f.

Møteopptak

Lyd, transkripsjon og genererte referater behandles på grunnlag av samtykke, artikkel 6 nr. 1 bokstav a. Samtykket kan trekkes tilbake når som helst, og opptak skjer ikke uten at det er slått på for det enkelte møtet.

Databehandleroppdrag på vegne av kunder

Når vi behandler personopplysninger på vegne av kunden, er det kunden som må ha behandlingsgrunnlag for sin bruk av opplysningene. Vår behandling skjer da innenfor rammene av databehandleravtalen og kundens dokumenterte instrukser.

7. Underleverandører (databehandlere)

Vi bruker nøye utvalgte underleverandører for å levere Styrbord. Der en leverandør behandler personopplysninger på våre vegne, inngår vi databehandleravtale.

Leverandør Rolle Behandler
Cloudflare Drift, fillagring (R2), kø, edge og utsending av e-post Alt som passerer tjenesten; filer lagres i EU-jurisdiksjon. E-post: navn, e-postadresse og innhold i utsendingen
PlanetScale Database (Postgres) All lagret persondata; EU-region
Stripe Betalingsformidling og abonnement Navn, e-post og betalingsopplysninger
Idura BankID-signering Navn, fødselsnummer og signaturbevis fra BankID
Anthropic (via Vercel AI Gateway) KI-forslag og møtereferater Møtetranskripsjoner, saker, navn
ElevenLabs Tale-til-tekst Møtelyd og transkripsjon
Recall.ai Møtebot for nettmøter Møtelyd og deltakernavn. Behandles i EU-området (Frankfurt), og lyden slettes hos leverandøren innen ett døgn
Google / Microsoft Meet og Teams via brukerens egen tilkobling Møtetittel, tidspunkt, arrangør
Tidsstemplingstjenester (RFC 3161) Forsegling av signerte dokumenter Kun dokument-hash, ingen persondata

Listen oppdateres når vi endrer leverandører, og kunder varsles ved endringer som gjelder databehandlere.

8. Bruk og deling av personopplysninger

Vi bruker personopplysninger for å levere, drifte, sikre og forbedre Styrbord, administrere kundeforhold, yte support, håndtere fakturering og oppfylle rettslige forpliktelser.

Vi deler ikke personopplysninger med andre med mindre det er nødvendig og lovlig. Opplysninger kan deles med underleverandørene over, og med revisorer, rådgivere og andre profesjonelle tjenesteytere når det er nødvendig for virksomhetsdriften eller for å ivareta våre rettslige interesser.

Vi kan utlevere personopplysninger til offentlige myndigheter, herunder politi, domstoler og tilsynsmyndigheter, når vi er rettslig forpliktet til det eller mottar et gyldig pålegg. Vi begrenser da utleveringen til det som er nødvendig og rettslig påkrevd.

Ved omorganisering, investering, fusjon, virksomhetsoverdragelse eller salg av hele eller deler av virksomheten kan personopplysninger deles med relevante motparter og deres rådgivere, i den grad det er nødvendig, forholdsmessig og lovlig. Vi søker da å begrense delingen mest mulig, blant annet ved konfidensialitetsavtaler, tilgangsbegrensninger og dataminimering.

Når Blågrønn AS opptrer som databehandler på vegne av en kunde, bruker eller deler vi ikke kundens data til egne formål.

9. Markedsføring

Vi kan bruke kontaktopplysninger om eksisterende eller potensielle kunder til å sende informasjon om Styrbord, produktoppdateringer, tjenestemeldinger og annen relevant kommunikasjon når det er tillatt etter gjeldende regelverk.

Anses en henvendelse som markedsføring, sender vi den bare når vi har nødvendig rettslig grunnlag, for eksempel samtykke eller et eksisterende kundeforhold. Mottakere kan alltid reservere seg mot videre markedsføring.

Vi bruker ikke personopplysninger som kunder behandler i Styrbord på vegne av egen virksomhet, herunder styredokumenter og aksjeeierbok, til våre egne markedsføringsformål.

10. Lagring og overføring utenfor EØS

Databasen og fillagringen er satt opp i EØS, og hovedtyngden av behandlingen skjer der. Det gjelder også møteopptak: møteboten kjører i leverandørens EU-område i Frankfurt, og lyden lagres der til vi har hentet den inn i vårt eget EU-lager.

Enkelte av underleverandørene i punkt 7 er amerikanske selskaper. Overføring av personopplysninger til disse skjer på grunnlag av EU-kommisjonens standard personvernbestemmelser (SCC), med de supplerende tiltakene som er nødvendige. Det gjelder tale-til-tekst og KI-genererte referater. Velger kunden ikke å bruke møteopptak og KI-forslag, skjer ingen slik overføring.

Noen leverandører er amerikanskeide selv om de lagrer og behandler opplysningene i EØS. Amerikanske myndigheter kan i prinsippet kreve utlevering fra slike selskaper. Vi bruker standard personvernbestemmelser og supplerende tiltak også for disse leverandørene.

11. Hvor lenge vi lagrer personopplysninger

Vi lagrer ikke personopplysninger lenger enn det som er nødvendig for formålet de ble samlet inn for, med mindre vi er forpliktet eller berettiget til å lagre dem lenger.

Når en organisasjon slettes, låses den umiddelbart, og alt innhold slettes permanent etter 30 dager. I mellomtiden kan slettingen angres.

Når Styrbord brukes til kundens eget styrearbeid, er det kunden som har ansvaret for å oppbevare dokumentasjon i tråd med aksjeloven og annet regelverk. Aksjeloven krever blant annet at styreprotokoller og protokoller fra generalforsamling oppbevares i hele selskapets levetid, og at aksjeeierboken føres og oppbevares på betryggende vis.

Ved avslutning av kundeforholdet er kunden selv ansvarlig for å eksportere egne opplysninger og dokumenter, herunder protokoller, signerte dokumenter og aksjeeierbok, før tilgangen opphører. Styrbord er ikke ment som en arkivtjeneste etter at kundeforholdet er avsluttet.

12. Informasjonssikkerhet

Vi arbeider løpende med å beskytte personopplysninger gjennom tekniske og organisatoriske tiltak tilpasset risikoen ved behandlingen. Det omfatter passordløs innlogging, rollestyrt tilgang per organisasjon, kryptert lagring av fødselsnummer og kontonummer, aktivitetslogg og tiltak for å sikre stabil drift, forebygge misbruk og håndtere sikkerhetshendelser.

13. Dine rettigheter

Når Blågrønn AS er behandlingsansvarlig, kan du etter omstendighetene ha rett til:

Du kan slette din egen konto fra kontoinnstillingene.

Behandles personopplysningene i Styrbord på vegne av en kunde, bør du kontakte den virksomheten først, siden den som regel er behandlingsansvarlig for den konkrete behandlingen. Vi bistår da som databehandler.

14. Automatiserte avgjørelser og profilering

Vi bruker ikke automatiserte individuelle avgjørelser eller profilering som har rettsvirkning eller tilsvarende vesentlig betydning for deg. KI-funksjonene i Styrbord lager forslag og utkast; beslutningene tas av styret.

15. Informasjonskapsler og besøksstatistikk

Vi bruker i dag kun nødvendige informasjonskapsler, til innlogging, sikkerhet og for å huske grensesnittvalg. Vi bruker ingen informasjonskapsler til sporing eller markedsføring, og viser derfor ikke noe samtykkebanner.

For å se hvor mange som besøker styrbord.io bruker vi Cloudflare Web Analytics. Verktøyet setter ingen informasjonskapsler, bruker ingen digitale fingeravtrykk og følger deg ikke mellom nettsteder. Det gir oss tall på sidevisninger og hvor besøkende kommer fra, ikke opplysninger som identifiserer enkeltpersoner. Cloudflare er allerede databehandler for oss, se punkt 7.

Tar vi senere i bruk verktøy som lagrer eller leser informasjon på enheten din til statistikk eller markedsføring, ber vi om samtykke først. Se retningslinjene for informasjonskapsler for detaljene.

16. Endringer i erklæringen

Vi kan oppdatere denne erklæringen dersom tjenesten, behandlingen eller regelverket endrer seg. Ved vesentlige endringer varsler vi før de trer i kraft. Gjeldende versjon og ikrafttredelsesdato står øverst.

17. Kontakt

Har du spørsmål om denne erklæringen eller vår behandling av personopplysninger, kontakt oss på hei@styrbord.io.