telkittelkit
Personvern

Personvernerklæring

telkit behandler personopplysninger på vegne av kundene våre, og for egen del når du kontakter oss eller leser telkit.no. Her står det hva vi gjør med dem.

Sist oppdatert

Utkast, ikke i kraft ennå

Dokumentet er skrevet ferdig bortsett fra verdiene som er markert i gult. De må fylles inn av telkit AS før dette kan gjelde som avtale.

1. Hvem vi er

telkit AS er et norsk aksjeselskap med organisasjonsnummer [fylles inn: organisasjonsnummer] og forretningsadresse [fylles inn: forretningsadresse]. Spørsmål om personvern sender du til personvern@telkit.no.

Personvernombud: [fylles inn: personvernombud, eller en bekreftelse på at vi ikke er pålagt å ha ett].

2. De to rollene våre

Hvilken rolle vi har, avhenger av hvilke data det gjelder. Skillet avgjør hvem du skal henvende deg til.

Databehandler
Lyd, opptak, transkripsjoner, meldingsinnhold og anropsdata som oppstår når en kunde bruker API-et. Kunden bestemmer formålet, og vi behandler dataene på kundens dokumenterte instrukser. En avtale etter GDPR artikkel 28 er på plass før produksjonsbruk.
Behandlingsansvarlig
Kontaktopplysningene til kundene våre, e-post du sender oss, og trafikken på telkit.no. Her bestemmer vi formålet selv.

Har du fått en SMS eller blitt ringt opp av en virksomhet som bruker telkit, er det virksomheten du skal kontakte. Vi kjenner ikke formålet deres og kan ikke svare på deres vegne, men vi videreformidler henvendelsen hvis du sender den til oss.

3. Hva vi behandler

Kontodata
Navn, e-post, telefonnummer, arbeidsgiver og faktureringsopplysninger. Grunnlaget er avtalen med kunden.
Innholdsdata
Lyd, opptak, transkripsjoner og teksten i SMS-meldinger. Dette behandler vi bare som databehandler.
Trafikkdata
Anropsdetaljer: hvem som ringte hvem, når, hvor lenge, og leveringsstatus for SMS. Deler av dette har vi lagringsplikt for etter ekomloven.
Loggdata
IP-adresse, tidsstempel, endepunkt og feilkoder for API-kall. Grunnlaget er berettiget interesse i drift, feilsøking og sikkerhet.
KYC-dokumentasjon
Firmaattest, legitimasjon og adressebevis for den som bestiller et norsk nummer. Kravet følger av regelverket for nummertildeling.
Nettstedsdata
Sidevisninger og hendelser på telkit.no, samlet i PostHog EU Cloud.

Vi selger ikke data videre. Innholdet kundene sender gjennom API-et brukes ikke til å trene modeller.

4. Hvor dataene ligger

Opptak, transkripsjoner og meldingsinnhold lagres hos Hetzner i Finland (Helsinki) og Tyskland (Falkenstein og Nürnberg). Medieplanen for taleanrop er kontraktsfestet låst til eu-central i Frankfurt, og tale-til-tekst kjører mot europeiske endepunkter.

Vi lagrer aldri URL-er til media i databasen, bare lagringsnøkkelen. URL-en signeres i det øyeblikket noen leser filen, og den utløper.

Hetzner har ingen region i Norge, så standarden vår er EØS og ikke norsk jord. Krever virksomheten din at dataene blir innenfor norske grenser, løser vi det på et dedikert oppsett. Les mer om dataresidens.

5. Underleverandører

Vi prosesserer ikke alt selv. Operatører, SMS-aggregatorer og medieinfrastruktur er underleverandører, og du har rett til å vite hvem de er.

UnderleverandørRolle
DIDWWTale / PSTN-operatør
TelnyxTale / SMS (sekundær)
SveveSMS (Norge)
LiveKit CloudMediaplan, låst til eu-central (Frankfurt)
DeepgramTale-til-tekst (EU-endepunkt)
HetznerLagring (EØS)
Mistral (La Plateforme)Sammendrag (EU)

Alle er bundet til databehandlervilkår som tilsvarer kundens egne. Listen er et vedlegg til databehandleravtalen, og den oppdateres her først. Du varsles før en ny underleverandør tas i bruk, slik at du rekker å reservere deg.

6. Hvor lenge vi lagrer

Opptak og transkripsjoner har lagringstid kunden setter selv, og de slettes på forespørsel. CDR og KYC-dokumentasjon kan vi ikke slette før den lovpålagte lagringstiden er ute. Databehandleravtalen avstemmer sletteretten i GDPR mot lagringsplikten i ekomloven.

Denne bestemmelsen mangler

[fylles inn: lagringstid per datakategori: opptak, transkripsjoner, meldingsinnhold, CDR og loggdata]

7. Overføring utenfor EØS

Hovedregelen er at dataene blir i EØS. Må en underleverandør unntaksvis behandle noe utenfor, skjer det på EUs standard personvernbestemmelser (SCC), med en egen vurdering av mottakerlandet i tillegg.

8. Dine rettigheter

Du har rett til å be om:

  • innsyn i hvilke opplysninger vi har om deg
  • retting av opplysninger som er feil
  • sletting, når vi ikke har en lovpålagt grunn til å beholde dem
  • begrensning av behandlingen mens en innsigelse behandles
  • å få opplysningene utlevert i et maskinlesbart format
  • å motsette deg behandling vi gjør på grunnlag av berettiget interesse

Krav sender du til personvern@telkit.no, og vi svarer innen 30 dager. Mener du at vi behandler opplysningene dine i strid med regelverket, kan du klage til Datatilsynet.

9. Analyse på telkit.no

Vi bruker PostHog EU Cloud til å telle sidevisninger og se hvilke sider som faktisk leses. Dataene ligger i EU. Vi kjører ingen annonsesporing og deler ikke trafikkdata med annonsenettverk.

10. Sikkerhet

  • AES-256 på opptak, transkripsjoner og meldingsinnhold der de lagres
  • TLS 1.3 på all API- og webhook-trafikk, og webhooks signeres i tillegg med Ed25519
  • Rollebasert tilgangsstyring per kunde, og pålagt totrinnspålogging for konsollet
  • Revisjonslogg med tidsstempel på tilgang og endringer

Ved brudd på personopplysningssikkerheten varsler vi kunden uten ugrunnet opphold, og gir loggene og sporet kunden trenger til sin egen 72-timersfrist til Datatilsynet.

11. Endringer i erklæringen

Vi oppdaterer erklæringen når behandlingen endrer seg. Datoen øverst viser siste endring. Er endringen vesentlig, varsler vi kundene på e-post før den trer i kraft.