-
Dokument
Personvernerklæring
Ved bruk av denne nettsiden og tilhørende tjenester godtar du vår personvernerklæring som er oppført i dokumentet på denne siden. Disse blir regelmessig oppdatert og det er ditt ansvar å holde deg selv oppdatert på endringer som kan forekomme.
Personvernerklæring for Preferium AS
Sist oppdatert: 13. november 2025 · Gjelder for: preferium.no og øvrige nettressurser vi omtaler her (samlet «Tjenestene»).
1. Om Preferium og omfang
- Behandlingsansvarlig
- Preferium AS («Preferium», «vi», «oss»)
- Org.nr.
- 999 323 286
- Besøksadresse
- Produksjonsveien 18, 2. etasje, 1618 Fredrikstad
- Postadresse
- Sponheimveien 19, 1613 Fredrikstad
- E-post (personvern)
- post@preferium.no
- Telefon
- +47 977 912 86
- Personvernkontakt
- Robert André Johansen (daglig leder) – E-post: post@preferium.no · Telefon: +47 977 912 86. Vi har ikke utpekt personvernombud (DPO).
Erklæringen dekker all behandling av personopplysninger når du bruker Tjenestene. Enkelte tjenester kan ha egne vilkår/policier; ved motstrid gjelder den mest spesifikke/oppdaterte teksten for den aktuelle tjenesten.
Bare næringskunder (B2B): Preferium leverer tjenester til virksomheter og organisasjoner. Når vi omtaler «kunder» i denne erklæringen, menes normalt næringskunder. Privatpersoner kan likevel besøke nettsiden vår og bruke kontaktkanaler, og denne erklæringen gjelder også for slik bruk.
Forholdet til øvrige avtaler: Denne personvernerklæringen er informativ og erstatter ikke våre vilkår for bruk og levering eller databehandleravtaler. Ved motstrid om ansvar, erstatning eller andre kontraktsmessige forhold, er det vilkår og avtaler som gjelder foran denne teksten.
Databehandler-roller: Når vi behandler personopplysninger på vegne av våre kunder som databehandler, reguleres dette primært av databehandleravtalen med den enkelte kunde og kundens egen personvernerklæring. Ved motstrid mellom denne erklæringen og en databehandleravtale går databehandleravtalen foran for slik behandling.
2. Definisjoner
- Personopplysninger: opplysning om en identifisert/identifiserbar fysisk person (f.eks. navn, e-post, IP-adresse).
- Behandling: enhver operasjon på personopplysninger (innsamling, lagring, bruk, utlevering, sletting m.m.).
- Behandlingsansvarlig: den som bestemmer formål og midler for behandlingen (ofte vår kunde på egne domener).
- Databehandler: ekstern aktør som behandler personopplysninger på vegne av en behandlingsansvarlig.
- Tredjeland: land utenfor EØS.
3. Hvilke personopplysninger vi behandler
3.1 Opplysninger du gir oss
- Kontakt og henvendelser: navn, e-post, telefon, virksomhet, tekst/vedlegg i skjema eller chat.
- Kundedata/ordre/fakturering: firmanavn, org.nr., faktura- og leveringsdata, referansepersoner.
- Samtykker/innstillinger: valg i samtykkebanner (CMP) og kommunikasjonspreferanser.
3.2 Opplysninger som samles inn automatisk
- Tekniske data: IP-adresse, dato/klokkeslett, enhet/OS, nettleser, språk, URL-henviser, lastetider, feillogger, sikkerhetssignaler (anti-misbruk, rate-limiting).
- Bruksdata (valgfrie): sidevisninger, klikk/hendelser, rulle-/navigasjonsmønstre, aggregert statistikk (kun hvis aktivert etter samtykke).
3.3 Særlige kategorier og barns data
Ikke oppgi særlige kategorier (helse, religion m.m.) via Tjenestene. Tjenestene er ikke rettet mot barn (se §17), og vi etterstreber å ikke behandle slike data.
Dersom det likevel mottas særlige kategorier personopplysninger eller opplysninger om barn på en måte vi ikke har bedt om, vil vi så langt praktisk mulig begrense bruken til det som er strengt nødvendig (f.eks. svare på en konkret henvendelse) og deretter slette eller anonymisere opplysningene.
4. Formål og rettslig grunnlag
Drift og sikkerhet Art. 6(1)(f)
Levere sider, oppetid, feilsøking, misbruksvern.
Kundeservice og dialog Art. 6(1)(b)/(f)
Svare på henvendelser, AI-chat, tilbud.
Kontrakt og leveranse Art. 6(1)(b)
Opprette kundeforhold, levere bestilte tjenester.
Fakturering og regnskap Art. 6(1)(c)
Faktura, betaling, lovpålagt oppbevaring.
Analyse og forbedring Art. 6(1)(a)
Webanalyse, innsikt, A/B-testing (kun etter samtykke).
Markedsføring Art. 6(1)(a)
Nyhetsbrev, segmentering, kampanjer. Samtykke kan trekkes når som helst. Utsendelser følger markedsføringsloven § 15.
AI-chat Art. 6(1)(b)/(f)
Kundedialog og veiledning. Ingen modelltrening uten særskilt samtykke.
SEO-optimaliseringsskript Art. 6(1)(a)/(f)
Klient-side SEO-justeringer. Se §8 om vilkår og samtykke-styring.
LIA (interesseavveiing) – kort
Drift/sikkerhet: nødvendig for å levere sikre og stabile tjenester; vi benytter dataminimering, tilgangsstyring og korte lagringstider.
SEO-skript: kun berettiget uten samtykke der skriptet er strengt nødvendig for en brukerforespurt kjernefunksjon og ikke leser/lagrer informasjon på brukerens enhet eller gjør unødvendige tredjepartskall. Ellers kreves samtykke.
5. Kilder til personopplysninger
- Direkte fra deg: skjema, e-post, chat, telefon, avtale.
- Automatisk: via nettleser/enhet ved bruk av Tjenestene.
- Leverandører: driftslogger, leveringsstatus, tekniske målinger.
- Offentlige registre (B2B): virksomhetsopplysninger ved avtaler.
6. Informasjonskapsler (cookies) og lokal lagring
Vi bruker et samtykkebanner (CMP) som blokkerer alle ikke-nødvendige cookies/skript inntil du gir aktivt samtykke. Du kan endre eller trekke tilbake samtykke når som helst via nettstedets samtykkebanner (CMP).
Nødvendige (alltid på)
Grunnleggende drift/sikkerhet (f.eks. lastbalansering) og teknologier som er strengt nødvendige for en brukerforespurt kjernefunksjon. SEO-skriptet kan ligge her kun dersom det ikke leser/lagrer informasjon på enheten og er påkrevd for kjernefunksjonen. Ellers er det «Valgfritt» og krever samtykke.
Statistikk/Analyse (valgfrie)
Aggregert innsikt, ytelse, A/B-testing. Lastes først etter samtykke. Den detaljerte oversikten administreres i CMP.
Markedsføring (valgfrie)
Målgrupper, måling, attribusjon, annonser. Lastes først etter samtykke. E-post/SMS-markedsføring følger markedsføringsloven § 15.
Vi etterstreber at CMP-løsningen fungerer korrekt, men kan ikke garantere at alle tredjepartsteknologier til enhver tid respekterer innstillinger i nettleser, på brukerens enhet eller hos tredjepartsleverandører. Slike forhold ligger delvis utenfor vår kontroll.
På kunders egne domener er det den enkelte kunden som er behandlingsansvarlig og som har ansvaret for korrekt oppsett av CMP, rettslig grunnlag og cookie-innstillinger. Vi kan bistå teknisk, men kunden tar endelig ansvar for konfigurasjonen.
7. AI-chat på preferium.no
- Formål: kundedialog, support og bedre brukeropplevelse.
- Grunnlag: Avtale (svare på henvendelser) og/eller berettiget interesse.
- Datatyper: IP-adresse, brukeragent, innholdet du skriver, tidspunkt, tekniske feillogger.
- Dataminimering: Unngå sensitive personopplysninger. Ikke del kontonumre eller helseopplysninger.
- Modelltrening: Samtaler brukes ikke til modelltrening uten særskilt samtykke.
- Lagring: Hos Preferium normalt inntil 6 mnd. (kortere ved behov). Eventuelle leverandørspesifikke tider fremgår av databehandleravtaler.
- Overføringer: Dersom leverandør er utenfor EØS benytter vi gyldig overføringsgrunnlag (se §10).
8. SEO-optimaliseringsskript
Vi kan bruke et skript som lastes i <head> og kjører klient-side for å identifisere/justere SEO-elementer (metadata, strukturert data, interne lenker). Skriptet endrer ikke server-/CMS-kode eller database.
Dataløp (forenklet)
- Nettleseren kan kontakte infrastruktur for leveranse og drift (behandling av IP/brukeragent ved innlasting kan forekomme).
- Skriptet skanner DOM lokalt og justerer SEO-elementer klient-side.
- Drifts-/feillogger kan oppstå hos involverte aktører (kvalitet/ytelse/sikkerhet) med korte lagringstider.
Omfangsbegrensning: Vi minimerer hvilke sider som instrumenteres og hvilke DOM-elementer som evalueres. Skriptet er ikke ment å konsumere personopplysninger fra innloggede eller sensitive sider.
9. Mottakere og underbehandlere
Vi deler personopplysninger kun når nødvendig og i tråd med denne erklæringen. Vi publiserer ikke leverandørnavn offentlig. Navngitte underbehandlere oppgis i relevante avtaler (f.eks. databehandleravtaler) eller når vi er rettslig forpliktet (f.eks. ved innsyn etter art. 15).
Drift/hosting/CDN/sikkerhet
Oppetid, ytelse, anti-DDoS, logger. Region: primært EØS, enkelte komponenter kan være utenfor EØS.
Kommunikasjon og kundestøtte
E-post, skjema, chat. Region: EØS/utenfor EØS.
Betaling/faktura/regnskap
Fakturering, bokføring. Region: EØS.
Analyse/innsikt (valgfrie)
Statistikk og A/B-testing (pseudonymiserte/agg. data). Region: EØS/utenfor EØS.
SEO-optimaliseringsskript
Klient-side SEO-justeringer. Kan være i USA eller andre tredjeland. Krever samtykke med mindre strengt nødvendig (se §8).
AI-chat og språkmodell-tjenester
Kundedialog/moderering. Region: EØS/utenfor EØS.
Profesjonelle rådgivere
Juridiske/finansielle rådgivere. Region: EØS.
Vi selger ikke personopplysninger.
Der enkelte leverandører opptrer som selvstendige behandlingsansvarlige (for eksempel enkelte betalings- eller kommunikasjonsleverandører), gjelder deres egne personvernerklæringer og vilkår for deres behandling. Preferium er ikke ansvarlig for slike aktørers egne plikter, praksis eller brudd på regelverket.
10. Overføring til tredjeland (USA m.fl.)
Dersom enkelte behandlinger innebærer overføring utenfor EØS (f.eks. USA), sikrer vi gyldig overføringsgrunnlag, eksempelvis:
- EU-US Data Privacy Framework (DPF) for sertifiserte mottakere; og/eller
- EU Standard Contractual Clauses (SCC) med supplerende tekniske/organisatoriske tiltak (kryptering, tilgangsstyring, logging m.m.).
Vi overfører ikke flere opplysninger enn nødvendig for å oppnå formålet, og vi forventer at mottakere holder et sikkerhetsnivå som står i forhold til risikoen. Vi kan likevel ikke gi garantier for fremtidige endringer hos slike mottakere eller i regelverket, og må kunne avslutte eller endre integrasjoner ved behov uten ansvar utover det som følger av inngåtte avtaler og gjeldende rett.
TIA (Transfer Impact Assessment) – essens
For relevante overføringer vurderer vi dataenes art, formål, mottakerens jurisdiksjon og rettshåndhevelse-tilgang, samt tekniske og organisatoriske tiltak. Konklusjon og tiltak dokumenteres og oppdateres ved endringer. Sammendrag kan gis på forespørsel der loven krever det.
11. Lagringstider (sletting og anonymisering)
Nødvendige driftslogger
Inntil 12 mnd. (feilsøking, misbruksvern, sikkerhet).
Statistikk/analytics (valgfrie)
Inntil 24 mnd. (eller kortere iht. verktøy).
Henvendelser/support
Inntil 12 mnd. etter avsluttet sak.
Leads/forespørsler
Inntil 24 mnd. (salgsoppfølging).
AI-chat
Normalt inntil 6 mnd. (kortere ved behov).
SEO-skript – tekniske logger
Så kort som mulig, normalt < 12 mnd.
Kontrakter/kundedata
Så lenge kundeforholdet varer + nødvendig tid (avtaleforpliktelser).
Fakturering/bokføring
I henhold til bokføringsloven (per i dag 5 år).
Opplysningene kan lagres noe lenger i sikkerhetskopier før de overskrives gjennom ordinære backuprutiner. Der det er forenlig med formål og regelverk, kan vi anonymisere data slik at de ikke lenger utgjør personopplysninger.
Lagringstider kan justeres over tid dersom vi endrer systemer, lovpålagte plikter eller behov. Oppdaterte tider vil da fremgå av denne erklæringen eller av særskilt avtale med den enkelte kunde.
12. Sikkerhetstiltak
- TLS-kryptering, brannmurer, nettverkssegmentering.
- Minste privilegium, rolle-/tilgangsstyring, tofaktor der relevant.
- Sikret administrativ tilgang, logging og revisjon.
- Sikker utviklingspraksis og sårbarhets-patching.
- Databehandleravtaler med leverandører.
Til tross for omfattende sikkerhetstiltak kan vi ikke garantere fullstendig sikkerhet eller fravær av hendelser. Bruk av Tjenestene skjer innenfor de ansvar- og ansvarsbegrensninger som følger av våre vilkår og eventuelle avtaler med deg som kunde.
13. Automatiserte avgjørelser og profilering
Vi foretar ikke helautomatiserte avgjørelser med rettsvirkning eller tilsvarende betydelig påvirkning. Profilering kan forekomme for markedsføring/segmentering dersom du har gitt samtykke; du kan alltid trekke samtykke tilbake.
14. Personvern «by design & by default»
Vi arbeider etter prinsippene om innebygd personvern og dataminimering. Nye løsninger underlegges behovs- og risikovurdering (ROS/DPIA ved behov). Tilganger gis etter «need-to-know».
15. Dine rettigheter og hvordan du bruker dem
Rettigheter
- Innsyn i hvilke opplysninger vi behandler om deg.
- Rettelse av uriktige/ufullstendige opplysninger.
- Sletting («retten til å bli glemt») når vilkårene er oppfylt.
- Begrensning av behandling i visse tilfeller.
- Protest mot behandling basert på berettiget interesse/markedsføring.
- Dataportabilitet når grunnlaget er samtykke/avtale og behandlingen er automatisert.
- Trekk samtykke for valgfrie formål når som helst (gjelder ikke behandling som allerede er utført).
Slik bruker du rettighetene
Kontakt oss på e-post: post@preferium.no, eller telefon: +47 977 912 86. Vi svarer normalt innen 30 dager og kan be om identitetsbekreftelse.
Vi kan avslå helt eller delvis dersom vilkårene i personvernregelverket ikke er oppfylt, eller begrense svar når det er nødvendig for å ivareta andres rettigheter og friheter, forretningshemmeligheter eller lovpålagte taushetsplikter.
Klage: Du kan klage til Datatilsynet dersom du mener vår behandling bryter regelverket. Se deres veiledning og kontaktkanaler.
16. Myndigheter og rettslige krav
Vi kan utlevere personopplysninger der lov krever eller tillater det, f.eks. til offentlige myndigheter ved gyldig rettslig grunnlag. Vi vil så langt det er tillatt varsle berørte kunder/registrerte før utlevering, og vi vil begrense utleveringen til det som er nødvendig.
17. Barn
Tjenestene er ikke rettet mot barn. Den digitale samtykkealderen i Norge er 13 år. Dersom vi tilbyr tjenester direkte til barn basert på samtykke, vil vi innhente foresattes samtykke for barn under 13 år. Opplysninger som uriktig er samlet inn om barn, slettes uten ugrunnet opphold.
18. Bruddhåndtering (avvik)
Ved brudd på personopplysningssikkerheten vurderer vi raskt risiko, iverksetter tiltak og varsler Datatilsynet og/eller berørte registrerte når vilkårene er oppfylt (GDPR art. 33–34).
Der vi er databehandler for våre kunder, håndteres bruddvarsling, rollefordeling og kommunikasjonsløp i tråd med den aktuelle databehandleravtalen. Ingenting i denne erklæringen utvider vår erstatnings- eller ansvarsforpliktelse utover det som følger av inngåtte avtaler og gjeldende rett.
19. Kunders plikter ved bruk på egne domener
- Hvis du som kunde implementerer våre løsninger (inkl. SEO-skript) på eget domene, er du behandlingsansvarlig for dine besøkende.
- Oppdater din egen personvernerklæring med tydelig omtale av skriptet, datatyper, formål og internasjonale overføringer (USA m.fl.).
- Sørg for gyldig rettsgrunnlag (samtykke/berettiget interesse) etter egen vurdering og konfigurer løsningene i tråd med gjeldende regelverk.
- Ved behandling utenfor EØS: sikre egnet overføringsgrunnlag (DPF/SCC) og dokumentert TIA.
Preferium kan gi generell veiledning, men det er alltid kunden som har det endelige ansvaret for at egen bruk av våre løsninger på egne domener skjer i samsvar med personvernregelverket og lokale krav.
20. Endringer i denne erklæringen
Vi oppdaterer erklæringen ved behov. Ny versjon publiseres med oppdatert dato øverst. Vesentlige endringer varsles i Tjenestene der det er relevant.
Endringer i denne erklæringen innebærer ikke i seg selv nye erstatnings- eller kompensasjonsordninger. Slike forhold følger av lov og avtalene vi har inngått med deg som kunde.
21. Kontaktinformasjon
Preferium AS
post@preferium.no · +47 977 912 86
Produksjonsveien 18, 2. etasje, 1618 Fredrikstad
Vedlegg A – Cookie-kategorier og visning i CMP
Vi viser kategorier i denne erklæringen. Den detaljerte oversikten administreres i CMP og presenteres per formål/teknologikategori. Navngitte leverandører publiseres ikke offentlig; opplysninger kan gis der loven krever det.
Nødvendige (alltid på)
Grunnleggende drift/sikkerhet, lastbalansering, skriptleveranse. Kun teknologier som er strengt nødvendige for kjernefunksjonen settes her.
Statistikk/Analyse (valgfrie)
Aggregert innsikt, ytelse, A/B-testing. Krever samtykke og styres i CMP.
Markedsføring (valgfrie)
Målgruppe, måling, attribusjon/annonsering. Krever samtykke og styres i CMP.
Vedlegg B – Underbehandlere (kategorier)
Vi bruker kategorier av mottakere slik angitt i §9. Leverandørnavn publiseres ikke offentlig. Navngitte underbehandlere oppgis i kontrakter eller når vi er rettslig forpliktet, for eksempel ved innsyn etter art. 15.
Oversikt etter type (forenklet)
- Drift/hosting/CDN/sikkerhet: oppetid, ytelse, anti-DDoS, logger (primært EØS; enkelte utenfor EØS).
- Kommunikasjon/kundestøtte: e-post, skjema, chat (EØS/utenfor EØS).
- Betaling/faktura/regnskap: fakturering, bokføring (EØS).
- Analyse/innsikt (valgfrie): statistikk, A/B-testing (EØS/utenfor EØS).
- SEO-optimaliseringsskript: klient-side SEO-justeringer (kan være i USA eller andre tredjeland).
- AI-chat og språkmodeller: kundedialog/moderering (EØS/utenfor EØS).
- Profesjonelle rådgivere: juridisk/finansielt (EØS).
Vedlegg C – LIA-sammendrag (interesseavveiing)
C.1 Drift og sikkerhet
Formål: levere Tjenestene pålitelig og sikkert. Nødvendighet: uten drift/sikkerhet kan Tjenestene ikke fungere. Forventning: brukere forventer sikker og stabil drift. Tiltak: dataminimering, tilgangsstyring, kort lagring, logging/revisjon. Konklusjon: forholdsmessig.
C.2 SEO-optimaliseringsskript
Formål: muliggjøre visning/optimalisering. Nødvendighet: kun der funksjonen ikke kan leveres uten skriptet og uten lagring/lesing på enheten. Forventning: teknologiside kan optimaliseres, men brukers personvern skal respekteres. Tiltak: minimering av instrumenterte sider/DOM-lesing, korte logger, ingen sensitive felt. Konklusjon: berettiget kun i snevre tilfeller; ellers kreves samtykke.
Vedlegg D – Ord- og begrepsliste
- DPIA/ROS: personvernkonsekvens-/risikovurdering.
- DPF: EU-US Data Privacy Framework.
- SCC: EU Standard Contractual Clauses.
- DOM: Document Object Model (nettleserens representasjon av siden).
AI SEO og AI tech