Personvernerklæring

Sist oppdatert: 18. mai 2026

1. Hvem vi er

Done HRM er en personalsystem-tjeneste levert av Done.ai Norway AS, organisasjonsnummer 915 006 620, med adresse i Oslo, Norge.

Kontakt for personvernspørsmål: sas@done.ai

2. Hva slags data vi behandler

For å levere HR-tjenestene lagrer vi:

  • Konto: navn, e-postadresse (via Done ID)
  • Ansatt-data: navn, e-post, telefon, stilling, avdeling, ansettelsesform, start/sluttdato, lønn (kryptert)
  • Bedrifts-data: bedriftsnavn, org.nr, adresse
  • Operasjonelle: tidsføringer, fravær, dokumenter (kontrakter, attester), mål, samtaler, utstyr-tildelinger
  • Sikkerhetsspor: audit-log over sensitive handlinger (hvem, hva, når)
  • Teknisk: IP-adresse og brukeragent ved innlogging (slettes etter 30 dager)

3. Hvorfor vi behandler dataene (rettslig grunnlag)

  • Avtale (GDPR art. 6.1.b): for å levere HR-funksjonene din arbeidsgiver har bestilt
  • Rettslig forpliktelse (art. 6.1.c): bokføringsloven og arbeidsmiljøloven krever oppbevaring av kontrakter, lønnsbilag og tidsbruk i flere år
  • Legitime interesser (art. 6.1.f): sikkerhetslogger og kontodriftsformål
  • Særlige kategorier — helseopplysninger (art. 9.2.b): fraværsregistreringer som sykmelding behandles på grunnlag av arbeidsrettslige forpliktelser (arbeidsmiljøloven og folketrygdloven). Slike data registreres med minst mulig detalj — fri-tekst-felt skal ikke inneholde diagnose.

4. Hvor lenge vi lagrer

  • Aktive ansatt-data: så lenge ansettelsen varer
  • Etter avsluttet ansettelse: inntil 5 år (etter krav i bokføringsloven), deretter anonymiseres data
  • Sikkerhetslogger: 12 måneder
  • Slettede selskaper: alle data slettes innen 30 dager etter avsluttet abonnement (med mindre lovpålagt oppbevaring)

5. Dine rettigheter

Du har rett til å:

  • Få innsyn i alle data om deg — last ned via Min profil
  • Få rettet uriktige opplysninger — kontakt din HR-administrator
  • Bli slettet ("retten til å bli glemt", art. 17) — kontakt admin som kan anonymisere kontoen din
  • Begrense behandlingen (art. 18) av dine opplysninger mens en innsigelse eller retting behandles
  • Dataportabilitet (art. 20) — last ned dine egne data i et strukturert, maskinlesbart format via Min profil
  • Innsigelse (art. 21) mot behandling som er basert på legitime interesser (f.eks. sikkerhetslogger)
  • Trekke samtykke tilbake der vi behandler opplysninger basert på samtykke
  • Klage til Datatilsynet (datatilsynet.no) hvis du mener vi behandler dataene dine i strid med GDPR

6. Hvem vi deler med

Vi bruker disse underleverandørene (databehandlere):

Full liste over databehandlere →

Vi selger aldri dine data, og deler dem ikke med andre formål enn å levere tjenesten.

7. Hvor data lagres

Alle dine data lagres i Frankfurt, Tyskland (EU). Vi bruker ikke tjenester som overfører data utenfor EU/EØS uten gyldig overføringsmekanisme.

8. Sikkerhet

  • All trafikk krypteres med TLS 1.2+ over HTTPS
  • Lønnsdata er kryptert med AES-256-GCM på applikasjons-nivå
  • Dokumenter lagres som private blobs med signerte nedlastinger
  • Workspace-scoping i kode — ingen kunde kan se en annen kundes data
  • Audit-log på alle sensitive operasjoner (oppretting, sletting, lønnsendring)
  • Single sign-on via Done ID (Keycloak) med MFA-støtte

9. Endringer

Vi varsler om vesentlige endringer i denne erklæringen via e-post til admin-brukere senest 30 dager før de trer i kraft.