Personvern
Hvem behandler dataene, og hvor
Denne siden er skrevet for innkjøperen som må svare på spørsmålene før dere signerer. Der noe ikke er bestemt ennå, står det at det ikke er bestemt — framfor et svar som høres bedre ut.
Rollene
Dere eier dataene. Vi behandler dem på oppdrag.
Butikkjeden som bruker FriendsOf er behandlingsansvarlig for opplysningene om sine egne kunder. FriendsOf er databehandler og behandler dem bare for å levere tjenesten — for å bygge medlemsprofilene, holde orden på samtykke, sende det dere har godkjent, og føre poengene.
Vi bruker ikke kundedataene deres til å trene modeller, til å bygge et bransjeregister, eller til noe som helst på tvers av kunder. Hver kunde er isolert i databasen på radnivå, håndhevet av databasen selv og ikke bare av applikasjonskoden.
Databehandleravtalen er under utarbeidelse
Det skal foreligge en databehandleravtale før den første kunden tas inn, og den skal ligge her til gjennomlesing før dere signerer noe. Vi gjengir ikke innholdet i den her ennå, fordi den ikke er skrevet — en oppsummering av vilkår som ikke finnes, er verre enn ingen oppsummering. Trenger dere å se utkastet tidlig, ta kontakt på sales@flowretail.no.
Underleverandører
Alle som kan se data, og i hvilket land
To av dem er amerikanske. Det står her, i klartekst, fordi det er en opplysning en kunde skal få før avtalen — ikke oppdage etterpå.
Dra tabellen sidelengs for å se alle kolonnene →
| Leverandør | Hva de gjør | Hvor | Hvilke personopplysninger |
|---|---|---|---|
| Postmark | Utsending av e-post, og mottak av leverings-, avvisnings- og klagehendelser tilbake. Hver kunde får sin egen avsenderserver, slik at én kundes utsendingsrykte ikke påvirker en annens. | USAUtenfor EØS — overføring | Mottakerens e-postadresse og navn, innholdet i e-posten som sendes, og hendelsene som følger av utsendingen (levert, åpnet, avvist, meldt av). |
| Anthropic (Claude) | Skriver utkastet til kampanjeteksten. Modellen foreslår; et menneske godkjenner før noe sendes. | USAUtenfor EØS — overføring | Ingen om medlemmene. Modellen får segmentets FORM — antall, toppmerker, typiske kjøpsintervaller — produktene marketeren har valgt, og den korte føringen marketeren selv skrev. Den får aldri medlemslista, navn, e-postadresser eller profil-ID-er. Dette er en egenskap ved hvordan grensesnittet mot modellen er bygget, ikke en instruksjon til den. |
| TypeSafe (Jev) | Vurderer egenskaper ved varene som kildesystemet ikke har — for eksempel fiber eller sesong — når butikken selv har definert dem. Hvis butikken slår på «Kundeegenskaper», vurderer den også kundene ut fra kjøpsmønsteret. Svar modellen er usikker på, lagres ikke. | USAUtenfor EØS — overføring | For varene: navn, merke, varegruppe og pris — katalogdata. Om kundene: ingenting, så lenge «Kundeegenskaper» er av, som den er med mindre butikken selv slår den på. Er den på, får modellen et sammendrag av kjøpene til hver kunde med minst tre kjøp: antall kjøp i grupper, måneder siden første og siste kjøp, snittkjøp, de største merkene, varegruppene og produktegenskapene som andeler, andel på nett og i butikk, og andel returnert. Aldri navn, e-post, mobil, adresse, sted, fødselsdato eller kunde-ID. Et slikt sammendrag er likevel personopplysninger, og butikken slår det bare på når databehandleravtalen deres nevner TypeSafe. |
| UpCloud | Kjører applikasjonen og databasen der profiler, samtykke, ordrehistorikk og poeng lagres, i datasenteret på Rennesøy utenfor Stavanger. | Norge | All data FriendsOf behandler på vegne av kunden: profiler med kontaktopplysninger, samtykkelogg, ordrehistorikk, poengsaldo og kampanjehistorikk. |
Dataene ligger i Norge
Applikasjonen og databasen kjører hos UpCloud, i datasenteret på Rennesøy utenfor Stavanger. Skulle det endre seg, oppdateres denne siden før flyttingen, ikke etter.
Om overføringen til USA
E-post kan i praksis ikke sendes uten at en utsendingsleverandør ser mottakerens adresse og innholdet i meldingen, og vår ligger i USA. Det er en overføring ut av EØS, og den skal være dekket av et gyldig overføringsgrunnlag i databehandleravtalen. Akkurat hvilket grunnlag og hvilke tilleggstiltak som gjelder, er en juridisk vurdering som skal gjøres av en jurist og skrives ned i avtalen — ikke formuleres på en markedsside. Det som er verdt å merke seg allerede nå, er at AI-leverandøren vår er den ene av de to som ikke mottar personopplysninger i det hele tatt.
Hva vi lagrer
Opplysningene som faktisk ligger hos oss
FriendsOf henter data fra systemene dere allerede bruker. Vi samler ikke inn noe på egen hånd som dere ikke har i butikkdriften fra før.
Om medlemmene
Navn, e-postadresse, mobilnummer, by og hvilken butikk de ble med i. Ordrehistorikk fra butikk og nettbutikk. Poengsaldo og nivå. Tagger dere selv har satt.
Om samtykke
Hvert samtykke med sin egen dato, sin egen kilde og hva det gjelder. Tilbaketrekkinger lagres som nye hendelser, ikke som sletting av de gamle — ellers kan ingen dokumentere hva som gjaldt da en e-post ble sendt.
Om utsendinger
Hvem som mottok hvilken kampanje, og hva som skjedde med den: levert, åpnet, avvist eller meldt av. Avvisninger og klager fører automatisk til at adressen undertrykkes.
Om besøk på nett
Sporingsskriptet sender ingenting før den besøkende har sagt ja til sporing i nettbutikkens eget samtykkevalg. En anonym enhet er ikke en person, og knyttes først til en profil når personen selv identifiserer seg. Sidevisninger og produktvisninger lagres i 90 dager og slettes deretter automatisk hver natt.
Flow Retail og Shopware er ikke underleverandører av oss. Det er deres egne systemer, som dere har avtale med fra før, og FriendsOf leser fra dem på oppdrag fra dere. Vi skriver aldri noe tilbake til dem.
Rettigheter
Hva en registrert kan be om, og hva som faktisk skjer da
Rettighetene følger av loven. Det som står her, er hvordan de er løst teknisk hos oss — det er den delen dere må kunne svare på.
Innsyn
ByggetEn registrert kan be om å få vite hva som er lagret om vedkommende. Alt som ligger på en profil — ordrer, samtykkeendringer, tagger, mottatte kampanjer og poengbevegelser — vises på én tidslinje med kilden synlig på hver linje, og kan hentes ut gjennom API-et.
Retting
DelvisOpplysninger om et medlem stammer fra kassa eller nettbutikken. Rettes de der, følger rettelsen med inn til oss ved neste synkronisering, og den gamle verdien blir ikke stående. Å rette et felt direkte hos oss, uten å gå veien om kildesystemet, er ikke bygget ennå — og for felter som eies av kassa er det uansett kilden som bør rettes, ellers skrives rettelsen over ved neste oppdatering.
Å bli glemt
ByggetVi anonymiserer framfor å slette. Kontaktopplysningene fjernes og profilen kan ikke lenger knyttes til en person, mens ordrelinjene blir liggende — regnskapet til en butikk kan ikke slettes fordi en kunde ber om det, og en anonymisert ordre inneholder ingen personopplysninger. Det skrives en egen sperre som hindrer at personen gjenopprettes ved neste synkronisering.
Å trekke tilbake samtykke
ByggetHver e-post har én avmeldingslenke som virker med ett klikk og uten innlogging. Trekkes samtykket tilbake i kassa i stedet, fanges det opp av en egen jobb og profilen faller ut av neste utsending. Et tilbaketrukket samtykke sletter ikke historikken om at det en gang ble gitt — samtykkeloggen er tilføyende, fordi et samtykke uten sin egen historikk ikke kan dokumenteres.
Dataportabilitet
ByggetProfiler, samtykke, ordrehistorikk og poengsaldo kan hentes ut gjennom det samme API-et som grensesnittet selv bruker. Det finnes ingen data i FriendsOf som bare vi kommer til.
En henvendelse fra en registrert rettes til butikkjeden som er behandlingsansvarlig. Er dere kjeden og trenger hjelp til å svare, tar vi den jobben — kontakt sales@flowretail.no.
Åpent og uavklart
Det vi ikke har svar på ennå
- Databehandleravtalen som dokument. Under utarbeidelse, og skal foreligge før den første kunden.
- Hvor lenge data oppbevares. Vi har mekanikken for å anonymisere og for å la poeng utløpe, men selve fristene er ikke satt. De hører hjemme i databehandleravtalen, og settes sammen med den.
- Om e-postleverandøren blir stående. Valget av utsendingsleverandør er ikke endelig. Skulle vi bytte, oppdateres denne siden før byttet, ikke etter.
Siden oppdateres når noe av dette avklares. Den er skrevet av teamet som bygger produktet og er ikke juridisk rådgivning — de bindende formuleringene kommer i databehandleravtalen.