Versjon: 2.0 – godkjent 24.07.2026
Sist oppdatert: 24.07.2026
Behandlingsansvarlig: LAKI AS, org.nr. 917 220 808
Merkenavn: Fagur (design og utvikling av nettsted) og Góður (drift, vedlikehold og hosting)
LAKI AS leverer nettsidetjenester under merkenavnene Fagur (design og utvikling) og Góður (drift, vedlikehold og hosting). Vi behandler personopplysninger for å:
Vi samler ikke bevisst inn flere opplysninger enn vi trenger. Vi selger ikke personopplysninger. Vi bruker ikke fullstendige kortopplysninger i våre egne systemer.
Du kan kontakte oss på [email protected] hvis du har spørsmål eller vil bruke rettighetene dine.
Ord vi bruker
LAKI AS er behandlingsansvarlig for personopplysninger som beskrives i denne erklæringen.
Kontaktinformasjon
Fagur og Góður er merkenavn og ikke egne rettssubjekter.
LAKI AS har ikke oppnevnt personvernombud. Vi vurderer behovet på nytt dersom behandlingen eller lovkravene endres.
Erklæringen gjelder LAKI AS’ egen behandling av personopplysninger om:
Når vi er databehandler. Når LAKI AS behandler personopplysninger i en kundes løsning utelukkende etter kundens instruks – for eksempel besøkendes data på et nettsted vi drifter under Góður, eller innhold i et Fagur-prosjekt – er kunden behandlingsansvarlig og LAKI AS databehandler. Da reguleres behandlingen av Databehandleravtalen, og den aktuelle kundens egen personvernerklæring gjelder overfor de registrerte.
Erklæringen gjelder ikke andre nettsteders eller tjenesteleverandørers selvstendige behandling. Slike aktører skal gi egen informasjon der de er behandlingsansvarlige.
Vi kan behandle:
Vi kan behandle:
Prosjekt- og driftsmateriale kan inneholde personopplysninger Kunden gjør tilgjengelig. Når vi behandler slikt materiale på Kundens vegne, gjelder Databehandleravtalen.
Vi kan behandle:
Vi skal ikke lagre passord i lesbar form.
Vi kan behandle:
Kortregistrering og kortbetaling skjer gjennom vår betalingsleverandør. LAKI AS skal ikke motta eller lagre fullstendig kortnummer eller sikkerhetskode.
Vi kan behandle:
Vi kan behandle:
Fagur og Góður er rettet mot næringsdrivende og ikke mot barn. Vi ber ikke om helseopplysninger eller andre særlige kategorier personopplysninger i vanlige henvendelser, Kundeportalen eller standardleveranser.
Ikke send slike opplysninger til oss med mindre vi uttrykkelig har avtalt en lovlig og sikker kanal. Hvis vi mottar dem uten at det er avtalt, vil vi begrense behandlingen og vurdere sletting eller annen nødvendig oppfølging.
Vi mottar vanligvis opplysninger:
Hvis vi får opplysninger fra andre enn deg, gir vi informasjon i samsvar med personvernregelverket med mindre et lovlig unntak gjelder.
| Formål | Opplysninger | Behandlingsgrunnlag | Nærmere forklaring |
|---|---|---|---|
| Besvare henvendelser og utarbeide tilbud | Kontakt-, virksomhets- og kommunikasjonsopplysninger | Art. 6 nr. 1 bokstav b når du selv er mulig avtalepart eller representerer et enkeltpersonforetak; art. 6 nr. 1 bokstav f for representanter hos andre virksomheter | Vi svarer på din anmodning eller ivaretar vår berettigede interesse i å følge opp en relevant forretningshenvendelse |
| Inngå og administrere kunde- og driftsforhold | Kontakt-, fullmakts-, avtale-, prosjekt- og driftsopplysninger | Art. 6 nr. 1 bokstav b når du selv er part eller driver enkeltpersonforetak; art. 6 nr. 1 bokstav f for kontaktpersoner og representanter hos foretakskunder | Vi må vite hvem som representerer partene og kunne dokumentere bestilling, leveranse, drift og kommunikasjon |
| Opprette og administrere Kundeportalen | Konto-, rolle-, virksomhets- og sikkerhetsopplysninger | Art. 6 nr. 1 bokstav b for brukere som selv er part; art. 6 nr. 1 bokstav f for representanter hos Kunden | Portalen brukes til sikker og sporbar prosjekt-, drifts- og avtaleadministrasjon |
| Registrere signeringer, godkjenninger og Endringsordrer | Fullmakt, bruker, foretak, tidspunkt, avtaleversjon og handling | Art. 6 nr. 1 bokstav b for personer som selv er part; art. 6 nr. 1 bokstav f for representanter hos Kunden | Vi og Kunden har behov for å dokumentere bindende beslutninger, fullmakt og hvilken versjon som ble godkjent |
| Gjennomføre kundeinitierte betalinger | Identitet, fullmakt, beløp, betalingsreferanse og status | Art. 6 nr. 1 bokstav b for personer som selv er part; art. 6 nr. 1 bokstav f for representanter hos Kunden | Betalingen følger brukerens aktive instruks. Betalingsleverandøren behandler selve kortdataene |
| Levere prosjekt, drift, support og vedlikehold | Kontakt-, prosjekt-, drifts-, tekniske og kommunikasjonsopplysninger | Art. 6 nr. 1 bokstav b når du selv er part; art. 6 nr. 1 bokstav f for representanter og andre profesjonelle kontaktpersoner | Opplysningene er nødvendige for å levere og følge opp avtalte tjenester |
| Fakturering, bokføring og avgiftsrapportering | Avtale-, faktura- og transaksjonsopplysninger | Art. 6 nr. 1 bokstav c | Vi må oppfylle bokførings-, skatte- og avgiftsregler |
| Informasjonssikkerhet, misbruksvern og feilretting | Konto-, enhets-, logg-, nettverks- og hendelsesopplysninger | Art. 6 nr. 1 bokstav f | Vi har en berettiget interesse i å beskytte brukere, systemer, betalinger og dokumentasjon |
| Dokumentere, fastsette eller forsvare rettskrav | Avtale-, prosjekt-, drifts-, kommunikasjons-, logg- og betalingsopplysninger | Art. 6 nr. 1 bokstav f | Vi har en berettiget interesse i å håndtere tvister og krav |
| Besvare lovlige myndighetspålegg | Opplysninger som omfattes av pålegget | Art. 6 nr. 1 bokstav c | Vi behandler det som er nødvendig for å oppfylle den konkrete rettslige plikten |
| Måle og forbedre nettstedene med ikke-nødvendig teknologi | Tekniske data og bruksmønster | Art. 6 nr. 1 bokstav a | Analyseverktøy og andre ikke-nødvendige informasjonskapsler aktiveres bare etter gyldig samtykke |
| Forbedre tjenestene basert på henvendelser og tilbakemeldinger | Tilbakemeldinger og aggregert tjenesteinformasjon | Art. 6 nr. 1 bokstav f | Vi har en berettiget interesse i å forbedre tjenestene uten unødvendig sporing |
| Sende nyhetsbrev og elektronisk markedsføring til fysiske personer | Kontaktdata, preferanser, samtykke og begrenset statistikk | Art. 6 nr. 1 bokstav a når markedsføringsloven § 15 krever samtykke | Du kan trekke samtykket og melde deg av når som helst |
| Lovlig B2B-markedsføring uten samtykkekrav | Generisk virksomhetsadresse eller kontaktdata innenfor et lovlig eksisterende kundeforhold | Art. 6 nr. 1 bokstav f | Brukes bare når markedsføringsloven tillater henvendelsen, og du kan alltid reservere deg |
| Administrere leverandører og samarbeidspartnere | Kontakt-, rolle-, avtale- og kommunikasjonsopplysninger | Art. 6 nr. 1 bokstav b når du selv er part; art. 6 nr. 1 bokstav f for representanter | Vi må følge opp forretningsforhold og leveranser |
Når vi bruker berettiget interesse, vurderer vi om:
Vi legger blant annet vekt på at behandlingen hovedsakelig gjelder profesjonelle kontaktpersoner, hva du med rimelighet kan forvente, opplysningenes art, dataminimering, tilgangsbegrensning og muligheten til å protestere.
Du kan be om mer informasjon om en konkret interesseavveining.
Status for Kundeportalen: under utvikling
Når status er «i drift», kan Kundeportalen brukes til å:
For å sikre sporbarhet registrerer vi normalt bruker, foretak, rolle, tidspunkt, avtaleversjon, aktuell handling og relevant betalingsreferanse.
Kundeportalen brukes ikke til bindende handlinger mens den er under utvikling eller planlagt. Da brukes elektronisk signering, e-post eller andre dokumenterte reservekanaler. En betalingsinstruks gis alltid gjennom betalingsleverandørens godkjente betalingsflyt.
Kortbetaling tilbys først når betalingsfeltene hostes eller tokeniseres av betalingsleverandøren slik at fullstendig kortnummer og sikkerhetskode ikke går gjennom eller lagres i LAKI AS’ systemer. Når en bruker velger «Godkjenn og betal», sendes betalingsinstruksen til betalingsleverandøren. LAKI AS mottar bare betalingsreferanse, beløp, status, tidspunkt, kortmerke og siste fire sifre.
Betalingsleverandør: Stripe, Inc. (personvern: stripe.com/privacy).
Stripe er selvstendig behandlingsansvarlig for selve kortbetalingen (svindelforebygging, lovpålagt kontroll og håndtering av betalingsnettverk) og databehandler for de tjenestene der Stripes databehandleravtale gjelder. Stripe er PCI DSS Level 1-sertifisert. LAKI AS bruker Stripes hostede/tokeniserte betalingsfelt, slik at fullstendig kortnummer og sikkerhetskode ikke går gjennom eller lagres i LAKI AS’ systemer (SAQ-A-omfang).
Portalbetaling innebærer ikke en helautomatisert individuell avgjørelse. Betalingen skjer etter en uttrykkelig handling fra en bruker med registrert fullmakt.
Vi kan bruke informasjonskapsler, lokal lagring, piksler og lignende teknologier på både fagur.no og godur.no.
Strengt nødvendige teknologier kan brukes for at nettstedene og Kundeportalen skal fungere, for eksempel til:
Analyse, personalisering og markedsføring aktiveres først etter gyldig samtykke når dette kreves. Samtykket skal være frivillig, spesifikt, informert, utvetydig, dokumenterbart og like enkelt å trekke tilbake som å gi.
Du kan når som helst endre valgene dine via «Cookie-innstillinger» nederst på nettstedet. Der kan du både gi og trekke tilbake samtykke, og tilbaketrekking er like enkel som å gi samtykke.
Oversikten fylles ut per nettsted etter en faktisk skanning, og kontrolleres på nytt etter vesentlige tekniske endringer. godur.no er skannet 24.07.2026.
| Navn | Nettsted | Leverandør | Formål | Kategori | Lagringstid | Mottaker/land | Grunnlag |
|---|---|---|---|---|---|---|---|
godur_session |
godur.no | LAKI AS (Laravel) | Innlogging og sesjon | Strengt nødvendig | Slettes når nettleseren lukkes | LAKI AS, Tyskland (EØS) | Nødvendig |
XSRF-TOKEN |
godur.no | LAKI AS (Laravel) | Beskyttelse mot forfalskede forespørsler | Strengt nødvendig | Slettes når nettleseren lukkes | LAKI AS, Tyskland (EØS) | Nødvendig |
laki_cmp_consent |
godur.no | LAKI AS | Lagre og dokumentere personvernvalget ditt | Strengt nødvendig | Inntil 6 måneder | LAKI AS, Tyskland (EØS) | Nødvendig |
__cf_bm |
godur.no | Cloudflare, Inc. | Bot- og sikkerhetsbeskyttelse | Strengt nødvendig | Inntil 30 minutter | Cloudflare, USA/globalt (DPF + SCC) | Nødvendig |
_ga, _ga_G-1P9H7WYSFX |
godur.no | Google LLC (Analytics 4) | Besøksstatistikk | Analyse | Inntil 13 måneder | Google, USA (DPF + SCC) | Samtykke |
| fagur.no | fagur.no | — | — | — | — | — | — |
fagur.no er under utvikling og ikke offentlig tilgjengelig. Oversikten for fagur.no fylles ut etter en faktisk skanning før nettstedet publiseres.
Vi kan dele personopplysninger med:
Leverandører som behandler opplysninger på våre vegne, skal være bundet av databehandleravtale. Noen mottakere, blant annet banker, betalingsnettverk, regnskapsaktører eller myndigheter, kan være selvstendige behandlingsansvarlige for sin behandling.
Vi selger ikke personopplysninger.
| Leverandør | Tjeneste og formål | Rolle | Behandlingssted | Overføringsgrunnlag |
|---|---|---|---|---|
| Hetzner Online GmbH | Server, hosting og backup | Databehandler | Tyskland (EØS) | Ikke relevant (EØS) |
| Cloudflare, Inc. | DNS, CDN og WAF | Databehandler | USA/globalt, primært EØS | Data Privacy Framework + SCC (2021) som fallback |
| Brevo | E-postleveranse | Databehandler | Frankrike (EØS) | Ikke relevant (EØS) |
| Google LLC (Analytics 4) | Besøksstatistikk, kun etter samtykke | Databehandler | USA | Data Privacy Framework + SCC (2021) som fallback |
| Stripe, Inc. | Kortregistrering og betaling | Selvstendig behandlingsansvarlig for kortbetalingen; databehandler der Stripes DPA gjelder | USA | Data Privacy Framework + SCC (2021) som fallback |
| UniMicro / DNB Regnskap | Fakturering og regnskap | Selvstendig behandlingsansvarlig | Norge | Ikke relevant (Norge) |
Oversikten skal bekreftes og oppdateres før publisering. Data Privacy Framework var gyldig per juni 2026 (Latombe-saken T-553/23 forkastet av Underretten 03.09.2025, anket til EU-domstolen); SCC (2021) er lagt inn som fallback for de amerikanske leverandørene. Bekreft status på nytt ved publisering.
Vi foretrekker behandling i Norge eller EØS når dette er praktisk og egnet. Enkelte leverandører eller deres underleverandører kan behandle personopplysninger utenfor EØS.
Ved overføring utenfor EØS bruker vi et gyldig overføringsgrunnlag, for eksempel:
Når det er nødvendig, vurderer vi mottakerlandet og supplerende tekniske, organisatoriske eller kontraktsmessige tiltak.
Konkrete leverandører, behandlingssteder og overføringsgrunnlag fremgår av leverandøroversikten i punkt 8. Du kan kontakte oss for mer informasjon og, der det er relevant, kopi av garantiene.
Vi lagrer personopplysninger så lenge de er nødvendige for formålet, og deretter bare når lov, dokumentasjonsbehov eller rettskrav gir grunnlag for det.
Følgende plan er utgangspunktet og skal kontrolleres mot faktisk systemoppsett før publisering:
| Opplysninger | Normal lagringstid | Begrunnelse |
|---|---|---|
| Henvendelser som ikke fører til avtale | Inntil 24 måneder etter siste kontakt | Oppfølging, historikk og mulig senere dialog |
| Kunde-, prosjekt- og driftskommunikasjon | Kundeforholdets varighet og normalt 3 år etter avslutning | Leveranse- og driftshistorikk, dokumentasjon og mulige rettskrav |
| Avtaler, fullmakter, milepæl- og godkjenningslogger | Kundeforholdets varighet og normalt 3 år etter avslutning; lenger ved pågående eller forventet krav | Dokumentere avtale, myndighet og oppfyllelse |
| Portalbrukerkonto | Så lenge brukeren trenger tilgang og normalt inntil 3 måneder etter at tilgangen avsluttes | Administrasjon, sikker avvikling og eventuell gjenåpning |
| Sikkerhets- og tilgangslogger | Normalt 12 måneder; lenger når nødvendig for en konkret hendelse | Oppdage og dokumentere misbruk og sikkerhetshendelser |
| Fakturaer, betalingsdokumentasjon og annet oppbevaringspliktig regnskapsmateriale | Normalt 5 år etter regnskapsårets slutt, eller lenger når særregler krever det | Bokførings-, skatte- og avgiftskrav |
| Markedsføringssamtykke og reservasjon | Så lenge markedsføringen pågår, og nødvendig dokumentasjon normalt inntil 3 år etter siste utsendelse eller tilbaketrekking | Dokumentere samtykke og respektere reservasjon |
| Teknisk samtykkelogg for informasjonskapsler | Inntil 6 måneder | Dokumentere samtykkevalget og unngå unødvendig gjentakelse (samme frist som samtykke-cookien) |
| Sikkerhetskopier | Godur.no inntil 30 dager, fagur.no inntil 14 dager; deretter overskrevet | Gjenoppretting og kontinuitet; kopiene lagres kryptert |
Personopplysninger som slettes fra aktive systemer, fjernes fra sikkerhetskopiene ved neste rotasjon og gjenopprettes ikke ved en eventuell tilbakerulling.
Vi kan lagre opplysninger lenger når det er nødvendig for å:
Tilgang skal da begrenses, og opplysningene skal ikke brukes til uforenlige formål.
Vi bruker tekniske og organisatoriske tiltak som er tilpasset risikoen, blant annet:
De nærmere tiltakene for drift og databehandling på Kundens vegne følger av Sikkerhetsbilaget og Databehandleravtalen.
Ingen løsning er helt risikofri. Hvis et brudd sannsynligvis medfører høy risiko for deg, vil vi informere deg i samsvar med personvernregelverket.
Fagur og Góður leveres av et AI-basert byrå, og vi kan bruke generativ KI som en integrert arbeidsstøtte ved idéutvikling, tekst, design, kode, analyse, drift og intern effektivisering.
I dag bruker vi generativ KI utelukkende som intern arbeidsstøtte, og vi legger ikke identifiserbare kundepersonopplysninger inn i slike verktøy. Ingen KI-tjeneste behandler personopplysninger på vegne av våre kunder, og ingen KI-tjeneste er derfor ført som databehandler eller underdatabehandler. Vilkårene under gjelder dersom denne praksisen endres.
Når LAKI AS er behandlingsansvarlig, skal personopplysninger bare brukes i KI-verktøy når:
Vi legger ikke bevisst helseopplysninger, autentiseringshemmeligheter eller andre særlig beskyttelsesverdige opplysninger i generelle KI-tjenester.
Hvis en KI-leverandør ikke kontraktsmessig og teknisk kan sikre at opplysningene ikke brukes til modelltrening, bruker vi ikke personopplysninger eller konfidensielt kundemateriale i tjenesten.
Hvis et KI-verktøy mottar personopplysninger, skal leverandøren, formålet, rollen, behandlingsstedet og overføringsgrunnlaget føres opp i leverandøroversikten. Når behandlingen skjer på vegne av en kunde, skal KI-tjenesten i tillegg føres opp som underdatabehandler i Databehandleravtalen.
Vi treffer ikke avgjørelser som utelukkende er basert på automatisert behandling og som har rettsvirkning eller på tilsvarende måte i betydelig grad påvirker deg.
Vi bruker ikke profilering til å vurdere, score eller forutsi personlige forhold. Besøksstatistikken fra Google Analytics 4 brukes bare aggregert, til å forstå hvordan nettstedene brukes, og ikke til å bygge profiler om enkeltpersoner eller til å treffe avgjørelser om deg.
Hvis dette endres, vil vi gi nødvendig informasjon og etablere aktuelle rettigheter og tiltak før behandlingen starter.
Avhengig av behandlingen og behandlingsgrunnlaget kan du ha rett til å:
Rettighetene gjelder ikke uten unntak. For eksempel kan lovpålagt oppbevaring eller behovet for å fastsette, gjøre gjeldende eller forsvare rettskrav begrense sletting.
Hvis forespørselen gjelder opplysninger LAKI AS bare behandler på vegne av en kunde, sender vi forespørselen til eller ber deg kontakte kunden som behandlingsansvarlig. Vi bistår kunden i samsvar med Databehandleravtalen.
Du kan sende en forespørsel til [email protected]. Vi kan be om opplysninger som er nødvendige for å bekrefte identiteten din, men skal ikke samle inn mer enn det som er nødvendig. Forespørsler besvares uten ugrunnet opphold og normalt innen én måned. Ved komplekse eller mange samtidige forespørsler kan fristen forlenges med inntil to måneder. I så fall informerer vi om forlengelsen og begrunnelsen innen den første måneden.
Du kan klage til:
Datatilsynet
Vi setter pris på muligheten til å undersøke saken først, men du har rett til å kontakte Datatilsynet direkte.
Det er frivillig å:
Enkelte opplysninger er nødvendige for å opprette en portalbruker, kontrollere fullmakt, inngå eller oppfylle en avtale, gjennomføre betaling eller oppfylle lovkrav. Hvis opplysningene ikke gis, kan vi være ute av stand til å opprette tilgang, godta en bindende handling, gjennomføre betaling eller levere tjenesten.
Vi oppdaterer erklæringen når behandlingen eller regelverket endres.
Den nyeste versjonen skal alltid være tilgjengelig på https://godur.no/personvern og https://fagur.no/personvern. Ved vesentlige endringer som påvirker deg, vil vi informere på en egnet måte, for eksempel i Kundeportalen eller på e-post, og fremheve hva som er endret før den nye behandlingen starter.
Vi vil ikke legge ansvaret på deg for selv å oppdage vesentlige endringer.
Spørsmål, innsynskrav eller andre henvendelser om personvern kan sendes til:
LAKI AS (Fagur og Góður)