Personvernerklæring
telkit behandler personopplysninger på vegne av kundene våre, og for egen del når du kontakter oss eller leser telkit.no. Her står det hva vi gjør med dem.
Sist oppdatert
Dokumentet er skrevet ferdig bortsett fra verdiene som er markert i gult. De må fylles inn av telkit AS før dette kan gjelde som avtale.
1. Hvem vi er
telkit AS er et norsk aksjeselskap med organisasjonsnummer [fylles inn: organisasjonsnummer] og forretningsadresse [fylles inn: forretningsadresse]. Spørsmål om personvern sender du til personvern@telkit.no.
Personvernombud: [fylles inn: personvernombud, eller en bekreftelse på at vi ikke er pålagt å ha ett].
2. De to rollene våre
Hvilken rolle vi har, avhenger av hvilke data det gjelder. Skillet avgjør hvem du skal henvende deg til.
- Databehandler
- Lyd, opptak, transkripsjoner, meldingsinnhold og anropsdata som oppstår når en kunde bruker API-et. Kunden bestemmer formålet, og vi behandler dataene på kundens dokumenterte instrukser. En avtale etter GDPR artikkel 28 er på plass før produksjonsbruk.
- Behandlingsansvarlig
- Kontaktopplysningene til kundene våre, e-post du sender oss, og trafikken på telkit.no. Her bestemmer vi formålet selv.
Har du fått en SMS eller blitt ringt opp av en virksomhet som bruker telkit, er det virksomheten du skal kontakte. Vi kjenner ikke formålet deres og kan ikke svare på deres vegne, men vi videreformidler henvendelsen hvis du sender den til oss.
3. Hva vi behandler
- Kontodata
- Navn, e-post, telefonnummer, arbeidsgiver og faktureringsopplysninger. Grunnlaget er avtalen med kunden.
- Innholdsdata
- Lyd, opptak, transkripsjoner og teksten i SMS-meldinger. Dette behandler vi bare som databehandler.
- Trafikkdata
- Anropsdetaljer: hvem som ringte hvem, når, hvor lenge, og leveringsstatus for SMS. Deler av dette har vi lagringsplikt for etter ekomloven.
- Loggdata
- IP-adresse, tidsstempel, endepunkt og feilkoder for API-kall. Grunnlaget er berettiget interesse i drift, feilsøking og sikkerhet.
- KYC-dokumentasjon
- Firmaattest, legitimasjon og adressebevis for den som bestiller et norsk nummer. Kravet følger av regelverket for nummertildeling.
- Nettstedsdata
- Sidevisninger og hendelser på telkit.no, samlet i PostHog EU Cloud.
Vi selger ikke data videre. Innholdet kundene sender gjennom API-et brukes ikke til å trene modeller.
4. Hvor dataene ligger
Opptak, transkripsjoner og meldingsinnhold lagres hos Hetzner i Finland (Helsinki) og Tyskland (Falkenstein og Nürnberg). Medieplanen for taleanrop er kontraktsfestet låst til eu-central i Frankfurt, og tale-til-tekst kjører mot europeiske endepunkter.
Vi lagrer aldri URL-er til media i databasen, bare lagringsnøkkelen. URL-en signeres i det øyeblikket noen leser filen, og den utløper.
Hetzner har ingen region i Norge, så standarden vår er EØS og ikke norsk jord. Krever virksomheten din at dataene blir innenfor norske grenser, løser vi det på et dedikert oppsett. Les mer om dataresidens.
5. Underleverandører
Vi prosesserer ikke alt selv. Operatører, SMS-aggregatorer og medieinfrastruktur er underleverandører, og du har rett til å vite hvem de er.
| Underleverandør | Rolle |
|---|---|
| DIDWW | Tale / PSTN-operatør |
| Telnyx | Tale / SMS (sekundær) |
| Sveve | SMS (Norge) |
| LiveKit Cloud | Mediaplan, låst til eu-central (Frankfurt) |
| Deepgram | Tale-til-tekst (EU-endepunkt) |
| Hetzner | Lagring (EØS) |
| Mistral (La Plateforme) | Sammendrag (EU) |
Alle er bundet til databehandlervilkår som tilsvarer kundens egne. Listen er et vedlegg til databehandleravtalen, og den oppdateres her først. Du varsles før en ny underleverandør tas i bruk, slik at du rekker å reservere deg.
6. Hvor lenge vi lagrer
Opptak og transkripsjoner har lagringstid kunden setter selv, og de slettes på forespørsel. CDR og KYC-dokumentasjon kan vi ikke slette før den lovpålagte lagringstiden er ute. Databehandleravtalen avstemmer sletteretten i GDPR mot lagringsplikten i ekomloven.
[fylles inn: lagringstid per datakategori: opptak, transkripsjoner, meldingsinnhold, CDR og loggdata]
7. Overføring utenfor EØS
Hovedregelen er at dataene blir i EØS. Må en underleverandør unntaksvis behandle noe utenfor, skjer det på EUs standard personvernbestemmelser (SCC), med en egen vurdering av mottakerlandet i tillegg.
8. Dine rettigheter
Du har rett til å be om:
- innsyn i hvilke opplysninger vi har om deg
- retting av opplysninger som er feil
- sletting, når vi ikke har en lovpålagt grunn til å beholde dem
- begrensning av behandlingen mens en innsigelse behandles
- å få opplysningene utlevert i et maskinlesbart format
- å motsette deg behandling vi gjør på grunnlag av berettiget interesse
Krav sender du til personvern@telkit.no, og vi svarer innen 30 dager. Mener du at vi behandler opplysningene dine i strid med regelverket, kan du klage til Datatilsynet.
9. Analyse på telkit.no
Vi bruker PostHog EU Cloud til å telle sidevisninger og se hvilke sider som faktisk leses. Dataene ligger i EU. Vi kjører ingen annonsesporing og deler ikke trafikkdata med annonsenettverk.
10. Sikkerhet
- AES-256 på opptak, transkripsjoner og meldingsinnhold der de lagres
- TLS 1.3 på all API- og webhook-trafikk, og webhooks signeres i tillegg med Ed25519
- Rollebasert tilgangsstyring per kunde, og pålagt totrinnspålogging for konsollet
- Revisjonslogg med tidsstempel på tilgang og endringer
Ved brudd på personopplysningssikkerheten varsler vi kunden uten ugrunnet opphold, og gir loggene og sporet kunden trenger til sin egen 72-timersfrist til Datatilsynet.
11. Endringer i erklæringen
Vi oppdaterer erklæringen når behandlingen endrer seg. Datoen øverst viser siste endring. Er endringen vesentlig, varsler vi kundene på e-post før den trer i kraft.