Personvernerklæring
Gjelder fra: 2026-09-05
Attia AS ("Attia", "vi", "oss" eller "vår") leverer en programvaretjeneste for bedrifter (business-to-business) for søkerhåndtering, rekrutteringsarbeidsflyt og tilknyttet forretningsdrift ("Tjenestene").
Denne personvernerklæringen forklarer hvordan Attia behandler personopplysninger når vi leverer Tjenestene, drifter nettstedene våre, kommuniserer med kunder og brukere og gir støtte til produktet vårt. Den er skrevet for bedriftskunder og deres autoriserte brukere, men den kan også gjelde kandidater, søkere, referanser, ansatte, potensielle kunder eller andre personer som får personopplysningene sine sendt inn til Tjenestene av eller på vegne av en kunde.
Behandlingsansvarlig: Attia AS (org.nr 937788185), Solheimgata 1a, 0267 Oslo, Norge.
Kontakt: hello@attia.app
Personvernkontakt: Njål Wiik
1. Virkeområde og roller
Attia er etablert i Norge og leverer B2B-tjenester til kunder over hele verden, blant annet kunder og brukere i EU/EØS, Storbritannia, Sveits, USA og andre land.
Attia er behandlingsansvarlig når vi bestemmer hvorfor og hvordan personopplysninger behandles for våre egne forretningsformål. Dette omfatter kontoadministrasjon, kundeoppfølging, fakturaadministrasjon, produktsikkerhet, tjenesteanalyse, brukerstøtte, markedskommunikasjon, etterlevelse av regelverk og leverandøroppfølging.
Attia er databehandler når vi behandler personopplysninger som ligger i kundeinnhold eller kundestyrte arbeidsflyter på vegne av en bedriftskunde. Dette kan omfatte kandidatdata, rekrutteringsopplysninger, innhold i arbeidsområdet, filer, ledetekster, meldinger, notater, vurderinger, stillingsutlysninger, arbeidsflytstatus og andre opplysninger som sendes inn til Tjenestene av eller for kunden.
Når Attia er databehandler, er kunden vanligvis behandlingsansvarlig for de opplysningene. Henvendelser fra kandidater, ansatte, søkere eller andre kundestyrte registrerte bør normalt rettes til den aktuelle kunden først. Attia bistår kunder med henvendelser fra registrerte slik lov og avtale krever.
Attia har en egen databehandleravtale ("DPA") for kundestyrte personopplysninger på attia.app/dpa. Den dekker underleverandører, overføringer til tredjeland, sikkerhetstiltak, sletting og tilbakelevering, revisjonsrett og bistand ved henvendelser fra registrerte.
2. Hvilke personopplysninger vi behandler
Kategoriene nedenfor beskriver personopplysningene Attia kan behandle. Nøyaktig hvilke opplysninger det gjelder, avhenger av hvordan Tjenestene er satt opp og brukt.
| Kategori | Eksempler | Kilde | Rolle |
|---|---|---|---|
| Konto- og brukerdata | Navn, arbeidse-post, bruker-ID, rolle, medlemskap i arbeidsområde, administratorstatus, invitasjonsstatus | Kunde, bruker, identitetsleverandør | Behandlingsansvarlig for kontoadministrasjon; databehandler der kunden styrer brukerne i arbeidsområdet |
| Autentiserings- og tilgangsdata | Innloggingshendelser, øktidentifikatorer, metadata fra autentiseringsleverandør, tilgangstokener der det er aktuelt | Bruker, identitetsleverandør, tjenestelogger | Behandlingsansvarlig og databehandler avhengig av sammenhengen |
| Kundens selskapsdata | Selskapsnavn, navn på arbeidsområde, forretningskontaktopplysninger, abonnement, innkjøpsopplysninger | Kunde, kundeadministrator | Behandlingsansvarlig |
| Fakturerings- og betalingsdata | Fakturakontakt, fakturaopplysninger, betalingsstatus, avgiftsopplysninger, begrensede betalingsmetadata | Kunde, betalingsleverandør | Behandlingsansvarlig |
| Kundeinnhold og data i arbeidsområdet | Stillingsutlysninger, rekrutteringsopplysninger, kandidatprofiler, CV-er, søknader, notater, kommunikasjon, vedlegg, arbeidsflytstatus, kommentarer, filer, brukergenerert tekst | Kunde, brukere, integrasjoner, kandidater der kunden slår på kandidatrettede arbeidsflyter | Databehandler |
| Brukerstøtte og kommunikasjon | Støttee-poster, meldinger, tilbakemeldinger, feilsøkingsopplysninger, vedlegg som frivillig sendes til oss | Kunde, bruker | Behandlingsansvarlig, eller databehandler dersom støtteinnholdet inneholder kundestyrte opplysninger |
| Produktbruk og diagnostikk | Funksjonsbruk, hendelser, ytelsesdata, innstillinger, feilrapporter, driftsmetadata | Tjenestene, enhet, nettleser | Behandlingsansvarlig for tjenesteforbedring og sikkerhet; databehandler der det er knyttet til kundeinnhold |
| Logger og sikkerhetsdata | IP-adresse, forespørselsmetadata, nettleser- og enhetsinformasjon, tidsstempler, forespørsels-ID-er, sikkerhetshendelser, revisjonsspor | Tjenestene, driftsleverandør, nettleser/enhet | Behandlingsansvarlig og databehandler avhengig av sammenhengen |
| AI-inndata og AI-utdata | Ledetekster, markert tekst, redigeringsinnhold, dokumentkontekst, tittel, sammendrag, beskrivelse, modellmetadata, genererte utdata og agentøktoppføringer (stegene, verktøykallene og innholdet i en flerstegs agentoppgave) | Kunde eller bruker som bruker AI-funksjoner | Vanligvis databehandler for kundestyrt innhold; behandlingsansvarlig for sikkerhets- og driftslogger |
| Integrasjonsdata | Data som utveksles med tredjepartstjenester kunden har slått på, som stillingsportaler, e-post, kalender, HRIS, identitet, tester, bakgrunnssjekk eller AI-verktøy | Kunde, bruker, integrasjonsleverandør | Vanligvis databehandler |
| Markedsføringsdata | Forretningskontaktopplysninger, preferanser, kampanjeengasjement, avmeldingsopplysninger | Bruker, kunde, offentlige forretningskilder, markedsføringsverktøy | Behandlingsansvarlig |
Vi krever ikke bevisst at brukere sender inn særlige kategorier av personopplysninger for å bruke Tjenestene. Fordi Tjenestene kan la kunder og brukere laste opp, generere eller behandle fritekstinnhold og filer, kan Tjenestene likevel rent teknisk behandle sensitive eller regulerte opplysninger dersom en kunde sender dem inn.
3. Sensitive og regulerte opplysninger
Kunder og brukere er ansvarlige for å sikre at de har de nødvendige rettighetene, informasjonspliktene, samtykkene og rettslige grunnlagene for opplysningene de sender inn til Tjenestene.
Med mindre noe annet er uttrykkelig avtalt skriftlig, er Tjenestene ikke ment for behandling av særlige kategorier av personopplysninger etter GDPR artikkel 9 eller tilsvarende sensitive opplysninger, herunder helseopplysninger, biometriske opplysninger, opplysninger om barn, nøyaktige lokasjonsdata, opplysninger fra offentlig legitimasjon, opplysninger fra bakgrunnssjekk, innvandringsopplysninger, opplysninger om straffbare forhold eller andre regulerte opplysninger.
Rekrutteringsarbeidsflyter kan omfatte arbeidsrelaterte opplysninger, CV-er, intervjunotater, søknadsmateriale, lønnsforventninger, opplysninger om kvalifikasjoner og andre kandidatdata. Kunden er ansvarlig for sin egen rekrutterings- og ansettelsespraksis, herunder informasjonsplikter, lagringstider, etterlevelse av diskrimineringsforbudet, tilrettelegging, menneskelig gjennomgang og svar på henvendelser fra kandidater.
Dersom en kunde har behov for å behandle sensitive eller regulerte opplysninger gjennom Tjenestene, bør kunden bekrefte skriftlig med Attia at Tjenestene, DPA-en, underleverandørene, sikkerhetstiltakene og AI-oppsettet er egnet for slike opplysninger før de sendes inn.
4. Formål og rettslig grunnlag
Vi behandler bare personopplysninger når vi har et rettslig grunnlag.
| Formål | Eksempler | Rettslig grunnlag | Rolle |
|---|---|---|---|
| Levere og administrere Tjenestene | Opprette kontoer, administrere arbeidsområder, autentisere brukere, behandle kundeinnhold, levere produktfunksjoner | Nødvendig for å oppfylle avtalen for konto- og brukerdata; kundens instrukser der Attia er databehandler | Behandlingsansvarlig og databehandler |
| Gi støtte og kommunisere | Svare på støttehenvendelser, sende tjenestemeldinger, gi innføring, håndtere produkttilbakemeldinger | Nødvendig for å oppfylle avtalen; berettiget interesse; rettslig forpliktelse der det er aktuelt | Behandlingsansvarlig |
| Sikre og beskytte Tjenestene | Hindre misbruk, undersøke hendelser, føre logger, håndheve tilgangskontroll, oppdage feil | Berettiget interesse; rettslig forpliktelse; kundens instrukser | Behandlingsansvarlig og databehandler |
| Fakturering og kommersiell administrasjon | Fakturering, betalingsstatus, regnskapsdokumentasjon, innkjøp, fornyelser | Nødvendig for å oppfylle avtalen; rettslig forpliktelse; berettiget interesse | Behandlingsansvarlig |
| Forbedre og videreutvikle Tjenestene | Feilsøking, analyse, bruksmåling, produktundersøkelser, kvalitetsforbedring | Berettiget interesse der det er tillatt; samtykke der det kreves for sporing som ikke er nødvendig | Behandlingsansvarlig |
| Markedsføring | Sende produktoppdateringer, arrangementer, nyhetsbrev og lignende forretningskommunikasjon | Samtykke der det kreves; berettiget interesse for B2B-markedsføring der det er tillatt | Behandlingsansvarlig |
| AI-funksjonalitet | Generere, oppsummere, redigere, klassifisere eller bistå med innhold når en person bruker en AI-funksjon eller en kundekonfigurert automatisering starter den | Kundens instrukser der Attia er databehandler; nødvendig for å oppfylle avtalen eller berettiget interesse for driftsmetadata | Vanligvis databehandler |
| Etterlevelse av regelverk | Svare på lovlige henvendelser, oppbevare pålagt dokumentasjon, håndheve avtaler, håndtere tvister | Rettslig forpliktelse; berettiget interesse | Behandlingsansvarlig |
Der vi bygger på berettiget interesse, veier vi disse interessene mot rettighetene og frihetene til de berørte personene. Der vi bygger på samtykke, kan samtykket trekkes tilbake når som helst, uten at det påvirker behandling som skjedde før tilbaketrekkingen.
5. AI-funksjoner
AI-funksjoner er tilgjengelige som standard og sender innhold til AI-leverandører hos tredjeparter, som OpenAI, Google eller Anthropic, når de brukes. At en AI-funksjon er synlig eller tilgjengelig, kaller ikke i seg selv en modell og sender ikke kundeinnhold til en AI-leverandør. Behandlingen starter først når en person tar i bruk en AI-funksjon, eller når en kundekonfigurert tidsplan, en utløser på en oppføring eller en delegering starter den. Hver modellforespørsel Attia sender, går gjennom Vercel AI Gateway, og Attia velger modellen på tjenersiden. Dokumentasjonssøk på attia.app bruker en embedding-modell fra OpenAI til å indeksere Attias egne publiserte hjelpeartikler; teksten en leser skriver i søkefeltet, matches i leserens egen nettleser og sendes ikke til noen leverandør.
Hvilke data som sendes, avhenger av hvilken funksjon som brukes eller hvilken automatisering som er satt opp, og kan omfatte ledetekster, markert tekst, innhold i arbeidsområdet, redigeringsinnhold, dokumentkontekst, titler, sammendrag, beskrivelser, instrukser, modellmetadata og AI-genererte utdata. Dersom filer eller filreferanser inngår i innholdet i arbeidsområdet eller i ledetekstkonteksten, kan også de bli sendt. AI-funksjoner virker innenfor rettighetene til den gjeldende brukeren eller den konfigurerte automatiseringen; de får ikke tilgang bare fordi Agent er tilgjengelig.
Attia bruker AI-leverandører til å levere den etterspurte AI-funksjonaliteten og setter dem opp i tråd med avtalene våre og de personverninnstillingene som er tilgjengelige.
Hver AI-forespørsel Attia sender, er satt opp med null datalagring, som også forbyr bruk av innholdet til å trene modeller. Dette gjelder også embedding-forespørslene som indekserer Attias hjelpeartikler. Forespørsler rutes bare til leverandører som tilbyr null datalagring for den aktuelle modellen; finnes ingen slik leverandør, feiler forespørselen i stedet for å gå videre uten den beskyttelsen. Attia kontrollerer ikke at AI-leverandører behandler opplysninger bare i EU, og AI-behandling kan skje utenfor EU/EØS.
AI-funksjoner kandidater kan bruke direkte
Én AI-funksjon tilbys kandidater i stedet for kunder: autoutfylling fra CV på et offentlig søknadsskjema. En kandidat kan velge å laste opp en CV slik at kontaktfelt og utkast til svar fylles ut for dem.
Dette kjører bare når kandidaten ber om det. Det er et eget, valgfritt steg med sin egen knapp, merket og forklart før det brukes, og det er ikke det samme som å legge ved en CV i en søknad — en CV som legges ved en søknad, blir ikke sendt til en AI-leverandør av denne funksjonen. En kandidat som ikke bruker autoutfylling, får ingen CV behandlet av AI.
Når funksjonen brukes, sendes CV-filen og spørsmålsetikettene i stillingen gjennom Vercel AI Gateway til en AI-leverandør, med null datalagring håndhevet som beskrevet ovenfor. Modellen Attia bruker til dette i dag, er Anthropics Claude Haiku 4.5; Attia kan bytte modell, og en modell som ikke støtter null datalagring, kan ikke velges, fordi forespørselen da feiler i stedet. De uthentede verdiene sendes tilbake til kandidatens eget skjema, slik at kandidaten kan gå gjennom og endre dem.
Attias tjenere beholder ikke den opplastede CV-en eller verdiene som er hentet ut av den: de holdes bare så lenge forespørselen varer. De uthentede verdiene legges inn i kandidatens eget skjema i nettleseren, der de blir liggende — slik ethvert innskrevet svar ville gjort — til kandidaten sender inn eller forlater siden. Bare det kandidaten så velger å sende inn, blir lagret og behandlet som en del av søknaden. Som ved enhver forespørsel til Tjenestene kan opplysninger om misbruksforebygging og feilovervåking som beskrevet i punkt 2 og 4 — som tellere for hastighetsbegrensning og feilrapporter — likevel bli opprettet. Kandidaten er den som ber om denne behandlingen, og Attia handler på den forespørselen.
Kunder bør ikke sende sensitive opplysninger, særlige kategorier, opplysninger om barn, helseopplysninger, biometriske opplysninger, opplysninger fra offentlig legitimasjon, opplysninger fra bakgrunnssjekk, innvandringsopplysninger eller andre regulerte opplysninger til AI-funksjoner uten å ha bekreftet at funksjonen, leverandøroppsettet, DPA-en og deres eget rettslige grunnlag er egnet for slike opplysninger.
Noen AI-funksjoner er agenter. Agent er tilgjengelig som standard i alle arbeidsområder, og en administrator eller eier av arbeidsområdet kan slå den av for hele arbeidsområdet i innstillingene for arbeidsområdet. Etter instruks fra en kunde, og når den startes av en person, en tidsplan, en utløser på en oppføring eller en delegering, kan en agent kjøre en flerstegs oppgave og utføre handlinger inne i kundens arbeidsområde, som å lese en søknad, skrive et sammendrag, oppdatere en oppføring eller tildele arbeid til et medlem. Rutinehandlinger kan kjøre automatisk innenfor de gjeldende rettighetene og det omfanget kunden har satt opp. Kunden kan kreve ytterligere godkjenninger. Et kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Dette omfatter anbefalinger om utsiling, rangering eller poengsetting; å føre en søknad videre, sette den på vent, avslå den eller diskvalifisere den; utvelgelse til intervju eller test; tilbud, lønn eller kvalifikasjonsvurdering; og AI-generert kommunikasjon til kandidater. Administrative påminnelser, intern oppgavetildeling, formatering av oppføringer og logistikk som allerede er bestemt av et menneske, kan kjøre automatisk når de ikke vurderer eller avgjør kandidaturet. Utkast og sammendrag krever gjennomgang før en høyrisikobeslutning bygger på dem; tvilstilfeller krever gjennomgang.
For å kjøre en flerstegs oppgave pålitelig lagres en agentøkt mens den kjører og en periode etterpå, slik at den kan gjenopptas etter et avbrudd og slik at kunden kan se hva agenten gjorde. Den lagrede oppføringen kan inneholde innholdet i arbeidsområdet som agenten leste og produserte, og det kan omfatte kandidatdata. Når du bruker Attias AI-agent, vises meldingene du sender den og svarene den gir deg, også som tekst i driftsleverandørens verktøy for agentobservabilitet, der teamet i Attia leser dem for å drifte og støtte tjenesten. Det er en visning av den samme lagrede øktoppføringen, ikke en egen leverandør. Lagringstiden er beskrevet i punkt 9, og leverandøren som lagrer den, er oppført i punkt 7.
AI-genererte utdata kan være unøyaktige, ufullstendige, skjeve eller uegnet for kundens tiltenkte bruk. Kunder og brukere bør gå gjennom AI-utdata før de bygger på dem. For beslutninger om rekruttering, ansettelse og kvalifikasjoner kreves gjennomgang av et kvalifisert menneske før det handles på AI-utdata. Dersom høyrisiko-AI-utdata presenteres for eller legges til grunn overfor en kandidat eller en annen berørt person, må kunden tydelig opplyse om at AI er brukt.
Kontrollen for å slå av som Attia tilbyr i dag, gjelder hele arbeidsområdet. En administrator eller eier av arbeidsområdet kan slå Agent av for hele arbeidsområdet. Det finnes ingen bryter per funksjon, per rolle eller per bruker.
6. Informasjonskapsler, lokal lagring, analyse og sporing
Attias nettsteder lagrer et lite antall informasjonskapsler og oppføringer i nettleserlagring. Den fullstendige listen, med navn, formål, hvem som setter den og hvor lenge den varer, ligger på informasjonskapselsiden vår på attia.app/cookies. En automatisk kontroll holder den siden i takt med koden.
Nødvendig lagring holder deg innlogget, frakter en innloggingskode mellom to steg og husker grensesnittvalg som tema, språk og sidefeltets tilstand. Den kjører uten samtykke fordi nettstedet ikke virker uten den, eller fordi du satte den selv ved en uttrykkelig handling og den bare registrerer det valget.
Når du besøker oss første gang, spør et banner om to valgfrie kategorier, statistikk og markedsføring. Svaret ditt lagres i en førsteparts informasjonskapsel med navnet attia_consent, som inneholder kategoriene du godtok, versjonen av varselet du svarte på og tidspunktet for svaret. Den varer i 365 dager. Du kan endre svaret ditt når som helst fra informasjonskapselsiden. Å slå av en kategori laster siden på nytt, slik at alt i den kategorien stopper.
I dag kjører ingenting i noen av de valgfrie kategoriene. Attia laster ikke Google Analytics, Meta Pixel, TikTok Pixel, Hotjar, PostHog, Segment, Customer.io, reklameinformasjonskapsler, varmekart eller øktopptak. Vercel Speed Insights måler sideytelse på Attias egne sider, ikke på karrieresider eller i kandidatportalen; den skriver ingenting til nettleseren din, og Vercel dokumenterer at den er laget for ikke å identifisere en enkelt besøkende eller IP-adresse. Dersom Attia tar i bruk et verktøy i kategorien statistikk eller markedsføring, blir informasjonskapselsiden oppdatert først, og verktøyet lastes bare for besøkende som har godtatt den kategorien.
Du kan også styre informasjonskapsler gjennom innstillingene i nettleseren din. Fordi alt Attia lagrer i dag er nødvendig, stopper blokkering av informasjonskapsler ingen sporing; det stopper deg fra å logge inn.
7. Deling og underleverandører
Vi deler bare personopplysninger der det er nødvendig for å levere, sikre, støtte og forbedre Tjenestene; for å etterleve regelverk; for å gjennomføre forretningstransaksjoner; eller for å følge kundens instrukser.
Vi kan dele personopplysninger med:
- leverandører av drift, infrastruktur, CDN, logging, sikkerhet og overvåking;
- AI-leverandører og leverandører av AI-gateway når AI-funksjoner brukes;
- leverandører av autentisering, e-post, brukerstøtte, fakturering, betaling, analyse og kommunikasjon der det er satt opp;
- integrasjoner og tredjepartstjenester kunden har slått på;
- profesjonelle rådgivere, revisorer, forsikringsselskaper og offentlige myndigheter der det er nødvendig;
- en annen virksomhet i forbindelse med en fusjon, et oppkjøp, en finansiering, en omorganisering eller et salg av eiendeler, med egnede garantier.
Offentlig liste over underleverandører basert på dette arbeidsområdet:
| Leverandør | Tjeneste | Personopplysninger | Status |
|---|---|---|---|
| Vercel | Drift og utrulling, Speed Insights, AI Gateway når den brukes, og varig agentøkttilstand med tilhørende observabilitetsvisning når Agent eller Loops kjører | Forespørselsmetadata, ytelsesdata, logger, AI-metadata og rutingdata for AI-forespørsler, og — for agentfunksjoner — den lagrede agentøktoppføringen, som kan inneholde innholdet i arbeidsområdet og kandidatinnholdet en agent leste eller produserte. Øktinnholdet, inkludert meldingen som starter en økt og agentens svar, kan leses som tekst i Vercels observabilitetsdashbord for agenter av de medlemmene av Attia-teamet som har tilgang til det prosjektet | Bekreftet i arbeidsområdet. Agentøkttilstand oppbevares i en avgrenset periode etter at en kjøring er ferdig og slettes så automatisk av plattformen; Attia beholder ingen egen kopi av kjøringssporet. Funksjoner kjører i EU (AWS eu-west-1, Dublin), låst i Attias utrullingsoppsett; plattformen driftes fra USA, og regionen for den lagrede agentøktoppføringen er ikke låst |
| Trigger.dev | Planlagte bakgrunnsjobber og vedlikeholdsoppryddinger | Jobbidentifikatorer og driftsmetadata. Attias utviklingsregler forbyr kandidatinnhold i jobbnyttelast, logger, etiketter, utdata og feil | Bekreftet i arbeidsområdet. Data lagres i et flerleiermiljø hos AWS i USA; det er ikke inngått noen databehandleravtale |
| OpenAI | Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway. Leverer også embeddingene bak dokumentasjonssøk | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon; og, for dokumentasjonssøk, Attias egne publiserte hjelpeartikler, som ikke inneholder personopplysninger | Modellforespørsler sendes med null datalagring håndhevet, noe som også forbyr bruk av innholdet til modelltrening. Forespørsler rutes bare til leverandører som tilbyr null datalagring; finnes ingen slik leverandør for en modell, feiler forespørselen i stedet for å gå videre |
| Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon | Samme håndheving av null datalagring og forbud mot trening som ovenfor | |
| Anthropic | Valgfri leverandør av AI-modeller, nådd gjennom Vercel AI Gateway | Ledetekster, kontekst, inndata, utdata og metadata avhengig av funksjon | Samme håndheving av null datalagring og forbud mot trening som ovenfor |
| Supabase | Primærdatabase, fillagring og kandidatautentisering | Alle data i arbeidsområdet og alle kandidatdata, inkludert navn, kontaktopplysninger, CV-filer og søknadsinnhold | Bekreftet i arbeidsområdet. Dataene dine lagres i Den europeiske union (AWS eu-west-1, Irland). Flere regioner senere |
| Clerk | Autentisering og organisasjonsidentitet for medlemmer av arbeidsområdet | Identitet, e-postadresse og organisasjonsmedlemskap for medlemmer av arbeidsområdet | Bekreftet i arbeidsområdet. Kandidater autentiserer seg ikke med Clerk; de logger inn gjennom Supabase. Attia har ikke satt opp noen løsning for EU-datalagring for denne Clerk-instansen, så identitetsdata om medlemmer kan bli lagret utenfor EØS etter Clerks publiserte vilkår for databehandling |
| Stripe | Abonnementsfakturering og betalinger | E-postadressen til administratoren av arbeidsområdet, en identifikator for arbeidsområdet og et antall seter, i tillegg til det betaleren selv fyller inn i kassen | Bekreftet i arbeidsområdet. Ingen kandidatdata sendes |
| Sentry | Feilovervåking | Feilrapporter og forespørselsmetadata, som inneholder sidestier med identifikatorer for arbeidsområder og oppføringer | Bekreftet i arbeidsområdet. Satt opp uten personopplysninger som standard, uten øktopptak og uten brukeridentifikasjon. Invitasjonstokener, legitimasjon, autorisasjonshoder og informasjonskapsler fjernes før sending |
| Resend | Levering av transaksjonell e-post, brukt som e-postrelé for autentisering | Kandidatenes e-postadresser og innloggingskoder | Bekreftet i arbeidsområdet. E-post sendes fra Resends EU-region (eu-west-1). Resend lagrer konto- og leveringsopplysninger i USA etter sine publiserte vilkår for databehandling |
| Integrasjoner kunden har slått på | Tredjepartstjenester en kunde kobler til sitt eget arbeidsområde | Det kunden velger å sende | Slått på og styrt av kunden; ikke en underleverandør hos Attia |
Denne tabellen er Attias offentlige liste over underleverandører. Attia varsler kunder 30 dager før en ny underleverandør behandler dataene deres, slik DPA-en krever.
8. Overføringer til tredjeland
Attia er etablert i Norge. Dataene dine lagres i Den europeiske union (AWS eu-west-1, Irland). Flere regioner senere. Attia kontrollerer ikke hvor brukerstøtte får tilgang fra, eller alle stedene AI-leverandører behandler opplysninger.
Enkelte leverandører, støttepersonell, valgfrie integrasjoner, AI-leverandører, betalingsleverandører, e-postleverandører eller analyseleverandører kan behandle eller få tilgang til begrensede personopplysninger fra utenfor EU/EØS. Der det skjer, bruker Attia de egnede garantiene som gjeldende rett krever, som beslutninger om tilstrekkelig beskyttelsesnivå, standard personvernbestemmelser, databehandleravtaler og tekniske og organisatoriske tiltak.
Vi sier ikke at alle personopplysninger blir værende i EU/EØS, fordi verken brukerstøtte, logging, AI eller bakgrunnsjobber ligger utelukkende i EU.
9. Lagringstid
Vi oppbevarer bare personopplysninger så lenge det er nødvendig for formålene beskrevet i denne erklæringen, for å levere Tjenestene, følge kundens instrukser, etterleve regelverk, løse tvister, håndheve avtaler og opprettholde sikkerheten.
| Data | Lagringstid eller sletteutløser |
|---|---|
| Aktive konto- og administrasjonsdata for arbeidsområdet | Så lenge kontoen eller kundeforholdet varer |
| Data om slettet brukerkonto | Et medlem av et arbeidsområde kan slette sin egen Attia-konto fra profilinnstillingene. Navnet, brukernavnet, e-postadressen og profilbildet på kontoen slettes i samme transaksjon, alle medlemskap i arbeidsområder oppheves, og innloggingsidentiteten slettes, noe som avslutter alle økter. Det finnes ingen frist og ingen vei tilbake. Arbeidet personen gjorde inne i et arbeidsområde, blir værende i arbeidsområdet, og det samme gjør revisjonsloggen: begge tilhører kunden, som er behandlingsansvarlig for det innholdet. Den som eier et aktivt arbeidsområde, må overføre eierskapet før kontoen kan slettes |
| Kundeinnhold og data i arbeidsområdet | Oppbevares gjennom abonnementet. Etter oppsigelse eller sletting av arbeidsområdet står arbeidsområdet åpent i 30 dager slik at kunden kan kopiere ut dataene sine. Produktet har ingen masseeksport i dag; en kunde som trenger en, kan be om det på hello@attia.app, og Attia lager den for hånd. En nattlig opprydding sletter deretter arbeidsområdet permanent, med unntak av sikkerhetskopier og opplysninger holdt tilbake av rettslige grunner |
| Kandidat- og rekrutteringsdata | Styres av kunden; Attia behandler etter kundens instrukser og DPA-en |
| AI-ledetekster og AI-utdata | Oppbevares som en del av innholdet i arbeidsområdet dersom brukeren eller kunden lagrer dem. Midlertidige data i AI-forespørsler oppbevares ikke: hver forespørsel sendes med null datalagring håndhevet, og AI-gatewayen sletter ledetekster og svar når forespørselen er ferdig (se punkt 5). Agentkjøringsoppføringer er et eget tilfelle og følger raden nedenfor |
| Agentøkttilstand | Gjelder når en person eller en konfigurert automatisering kjører Agent. Alt agenten skulle beholde, skrives til innholdet i arbeidsområdet, som følger raden om kundeinnhold ovenfor. Den lagrede kjøringsoppføringen oppbevares av driftsleverandøren vår i en begrenset periode regnet fra når oppgaven avsluttes — slik at en avbrutt oppgave kan gjenopptas, og slik at en kunde kan se hva agenten gjorde — og slettes deretter automatisk. Enkeltoppføringer kan ikke slettes på forespørsel. Der en sletteforespørsel omfatter agentaktivitet, sletter Attia sine egne opplysninger og avslutter enhver oppgave som fortsatt kjører eller venter, slik at oppføringen hos leverandøren begynner å utløpe. Attia avslutter ikke en ventende agentoppgave automatisk, så det å avslutte en pågående oppgave som svar på en slik forespørsel er et manuelt steg hos Attia. Arbeid som er blokkert av kreditt eller grenser, venter eller gjenopptas ikke automatisk. |
| Støttemeldinger | Oppbevares så lenge det er nødvendig for brukerstøtte, kundeforhold, kvalitet og rettslige formål, normalt 2 til 5 år avhengig av innhold og forpliktelser |
| Fakturerings-, faktura-, avgifts- og regnskapsdokumentasjon | Oppbevares slik norsk bokføringsrett krever: fem år etter regnskapsårets slutt for primærdokumentasjon, og tre år og seks måneder for sekundærdokumentasjon (bokføringsloven § 13). Denne plikten går foran en sletteforespørsel for den dokumentasjonen den omfatter |
| Data om produktbruk og analyse | Oppbevares i den korteste perioden som trengs for produktforbedring og rapportering |
| Applikasjons-, forespørsels- og feillogger | Normalt 30 til 180 dager, med mindre de trengs av sikkerhets-, feilsøkings- eller rettslige grunner |
| Sikkerhets- og revisjonslogger | 2 år fra hendelsesdatoen, deretter slettet automatisk. Klientens IP-adresse som registreres når et tilgangsforsøk avvises, fjernes etter 90 dager, før resten av oppføringen. Å slette et arbeidsområde fjerner revisjonsloggen tidligere, som en del av den slettingen |
| Sikkerhetskopier | Krypterte sikkerhetskopier tas daglig og oppbevares i en rullerende syklus på 7 dager; data som slettes fra den aktive databasen, faller ut av den siste sikkerhetskopien innen 7 dager |
| Markedsføringspreferanser og avmeldingsopplysninger | Til personen melder seg av, i tillegg til så lenge det er nødvendig for å respektere avmeldingen |
| Prøve- eller inaktive arbeidsområder | Oppbevares til kunden sletter arbeidsområdet. Attia sletter eller avidentifiserer ikke et arbeidsområde på grunn av inaktivitet alene |
Opplastede filer settes i kø for fjerning når et arbeidsområde slettes, og ryddes av en opprydding som kjører daglig, slik at filslettingen fullføres innen et døgn etter slettingen i stedet for umiddelbart. Sletting fra sikkerhetskopier tar lengre tid enn sletting fra aktive systemer. Sikkerhetskopier er skilt fra alminnelig behandling og faller ut på syklusen på 7 dager beskrevet ovenfor.
10. Sikkerhet
Vi bruker egnede tekniske og organisatoriske tiltak som er utformet for å beskytte personopplysninger mot uautorisert tilgang, tap, misbruk, endring og utlevering. Data er kryptert under overføring og i ro. Andre tiltak vi bruker, omfatter tilgangskontroll, minste nødvendige rettigheter, sikker konfigurasjon, logging, overvåking, sikkerhetskopiering, leverandørgjennomgang og håndtering av hemmeligheter.
AI-ruter feiler lukket: en forespørsel avvises med mindre gateway-legitimasjonen og ruting med null datalagring er på plass, og hver AI-rute er hastighetsbegrenset. Attia er et lite selskap og har ingen sikkerhetssertifisering fra tredjepart. Kontrollene vi drifter, er beskrevet på attia.app/security.
Ingen overførings- eller lagringsmetode er fullstendig sikker. Dersom vi blir kjent med en sikkerhetshendelse som berører personopplysninger, iverksetter vi egnede tiltak og varsler berørte kunder, personer og myndigheter der lov eller avtale krever det.
11. Rettighetene dine
Avhengig av hvor du bor og hvordan personopplysningene dine behandles, kan du ha rett til å be om innsyn, retting, sletting, begrensning, dataportabilitet, å protestere, å trekke tilbake samtykke eller å få informasjon om hvordan personopplysningene dine behandles.
Dersom Attia behandler personopplysningene dine som behandlingsansvarlig, skriv til hello@attia.app, fra e-postadressen på kontoen eller søknaden henvendelsen gjelder der du kan. Vi kan be om mer informasjon for å bekrefte identiteten din før vi handler. Vi svarer innen én måned etter at vi mottok henvendelsen. Der en henvendelse er kompleks eller vi mottar mange samtidig, kan vi forlenge fristen med inntil to måneder til, og vi gir deg beskjed i løpet av den første måneden dersom vi gjør det. Henvendelser om innsyn og dataportabilitet håndteres manuelt: vi sender deg en kopi av opplysningene vi har om deg i et vanlig maskinlesbart format. En kandidat med en Attia-konto kan også slette den selv fra profilen sin, og et medlem av et arbeidsområde kan slette sin egen konto fra profilinnstillingene.
Dersom henvendelsen din gjelder kundestyrte opplysninger, som kandidatdata, rekrutteringsopplysninger, innhold i arbeidsområdet eller opplysninger sendt inn av en Attia-kunde, ta kontakt med den aktuelle kunden først. Attia bistår kunden slik lov og avtale krever.
Er du i EU/EØS, har du også rett til å klage til din lokale personvernmyndighet. I Norge er tilsynsmyndigheten Datatilsynet. Personer i Storbritannia og Sveits kan ha tilsvarende rettigheter etter UK GDPR og den sveitsiske personvernloven (FADP).
For personer bosatt i USA kontrollerer Attia i dag ikke om selskapet oppfyller tersklene i Californias eller andre amerikanske delstaters generelle personvernlover. Vi selger ikke personopplysninger og deler dem ikke for atferdsbasert annonsering på tvers av tjenester, ut fra dagens fakta om arbeidsområdet. Dersom dette endrer seg, eller dersom Attia blir omfattet av flere delstatlige personvernlover, oppdaterer vi denne erklæringen.
12. Markedskommunikasjon
Vi kan sende forretningskommunikasjon om Attia, produktoppdateringer, arrangementer eller lignende temaer der loven tillater det. Attia sender ingen markedsførings-e-post i dag. Dersom vi begynner, vil hver slik e-post ha en avmeldingslenke, og du kan alltid melde deg av ved å skrive til hello@attia.app.
Vi kan fortsatt sende meldinger om tjenesten, sikkerhet, fakturering, juridiske forhold eller administrasjon som er nødvendige for Tjenestene eller for forholdet vårt til en kunde.
13. Barn
Tjenestene er ment for forretningsbruk og er ikke rettet mot barn. Brukere må rettslig kunne bruke forretningstjenester og må bare bruke Tjenestene slik organisasjonen deres har gitt dem adgang til.
Attia samler ikke bevisst inn personopplysninger direkte fra barn. Dersom vi får vite at opplysninger om barn er gitt uten riktig grunnlag, iverksetter vi egnede tiltak for å slette eller begrense opplysningene, med mindre vi er pålagt eller har adgang til å beholde dem etter lov eller kundens instrukser.
14. Automatiserte avgjørelser
Attia treffer ikke selv avgjørelser om enkeltpersoner. Der Tjenestene handler automatisk, handler de etter den konfigurerte instruksen fra kunden, som er behandlingsansvarlig for de opplysningene.
Tjenestene har automatiserte og AI-støttede funksjoner som hjelper kunder med å skrive utkast, oppsummere, klassifisere, tolke, gjennomgå og handle på innhold, inkludert agenter som kan kjøre flerstegs oppgaver og utføre konfigurerte handlinger inne i et arbeidsområde. Rutinehandlinger kan kjøre automatisk innenfor gjeldende rettigheter og det omfanget kunden har satt opp, og kunder kan kreve ytterligere godkjenninger.
Kunden er ansvarlig for å avgjøre om og hvordan disse funksjonene brukes i rekrutterings- eller ansettelsesprosesser, herunder informasjonsplikter, vurderinger av skjevhet, personvernkonsekvensvurderinger, klagerett, tilgjengelighetstiltak og dokumentasjon. Et kvalifisert menneske må gå gjennom og godkjenne AI-utdata før det handles på en ansettelses- eller kvalifikasjonsbeslutning, et råd, en anbefaling eller lignende høyrisikoutdata. Dersom høyrisiko-AI-utdata presenteres for eller legges til grunn overfor en kandidat eller en annen berørt person, må kunden tydelig opplyse om at AI er brukt. GDPR artikkel 22 og tilsvarende regelverk kan sette ytterligere begrensninger, og det er fortsatt kundens ansvar å sette opp Tjenestene og arbeidsflyten slik at gjeldende krav oppfylles.
15. Endringer
Vi kan oppdatere denne personvernerklæringen fra tid til annen. Ved vesentlige endringer varsler vi på en rimelig måte, for eksempel ved å publisere den oppdaterte erklæringen på nettstedet vårt, varsle kundenes administratorer eller sende en e-post der det passer.
Den oppdaterte erklæringen gjelder fra datoen som er oppgitt øverst i erklæringen.
16. Kontakt
Spørsmål om denne personvernerklæringen eller Attias personvernpraksis kan sendes til:
Attia AS
Org.nr 937788185
Solheimgata 1a
0267 Oslo
Norge
E-post: hello@attia.app
Personvernkontakt: Njål Wiik