Personvernerklæring
Sist oppdatert: 7. juli 2026 · Versjon 1.4
1. Innledning
Denne personvernerklæringen beskriver hvordan M51 Marketing AS (heretter «vi», «oss» eller «Behandlingsansvarlig») samler inn, bruker, lagrer og beskytter personopplysninger i forbindelse med bruk av m51.ai-plattformen (heretter «Tjenesten»).
Personvernerklæringen er utarbeidet i samsvar med EUs personvernforordning (GDPR) og den norske personopplysningsloven.
Behandlingsansvarlig:
M51 Marketing AS
Org.nr.: 918 703 950
E-post: [email protected]
2. Hvilke personopplysninger vi behandler
2.1 Opplysninger vi samler inn direkte fra deg
| Kategori | Opplysninger | Formål | Rettslig grunnlag |
|---|---|---|---|
| Brukeropplysninger | Navn, e-postadresse, passord (kryptert med bcrypt) | Brukeradministrasjon og autentisering | Avtale (Art. 6(1)(b)) |
| Bedriftsopplysninger | Bedriftsnavn, org.nr., bransje, nettside, størrelse, omsetning | Tilpasse AI-agentenes anbefalinger til kundens virksomhet | Avtale (Art. 6(1)(b)) |
| Markedsføringsdata | Merkevareprofil, tone of voice, farger, nøkkelbudskap, strategidokumenter | Kontekst for AI-agenter | Avtale (Art. 6(1)(b)) |
| Kontaktpersoner | Navn, rolle, e-post, telefon til kundens kontaktpersoner | Kommunikasjon og rapportlevering | Berettiget interesse (Art. 6(1)(f)) |
| Nyhetsbrev-abonnenter | E-postadresse | Utsendelse av nyhetsbrev | Samtykke (Art. 6(1)(a)) |
2.2 Opplysninger vi genererer gjennom bruk
| Kategori | Opplysninger | Formål | Rettslig grunnlag |
|---|---|---|---|
| Samtalehistorikk | Brukerforespørsler (prompts) og AI-svar | Levere AI-assistanse og forbedre kontekst | Avtale (Art. 6(1)(b)) |
| Agentlogger | Oppgavebeskrivelser, AI-responser, tokenforbruk | Kvalitetssikring og feilsøking | Berettiget interesse (Art. 6(1)(f)) |
| Ytelsesdata | KPI-er, kampanjeresultater, konverteringsdata | Analyse og rapportering | Avtale (Art. 6(1)(b)) |
| Autentiseringslogger | Innloggingstidspunkt, mislykkede forsøk, IP-adresse | Sikkerhet og svindelforebygging | Berettiget interesse (Art. 6(1)(f)) |
2.3 Opplysninger fra tredjeparter (via integrasjoner)
Når du kobler til eksterne plattformer via OAuth, henter vi data fra:
- Google Analytics 4, Google Search Console og Google Ads — se den detaljerte beskrivelsen av Google-brukerdata i punkt 2.4
- Meta Ads (Facebook/Instagram) — annonsekampanjedata
- LinkedIn Ads — annonsekampanjedata
- Moz — domeneautoritet, backlinks, søkeordmetrikker
Disse dataene inneholder som hovedregel ikke personopplysninger, men kan i visse tilfeller inneholde aggregerte brukerdata fra plattformene.
2.4 Google-brukerdata (Google API Services)
Dette punktet beskriver spesifikt hvordan vi behandler data vi mottar fra Google-API-er når du kobler Google-kontoen din til Tjenesten via Google OAuth. Du velger selv hvilke Google-tjenester du kobler til, og gir samtykke per tilgang (scope) i Googles samtykkeskjerm.
Hvilke data vi henter, per tjeneste og OAuth-scope:
| Google-tjeneste | OAuth-scope | Data vi henter | Tilgangstype |
|---|---|---|---|
| Google Analytics 4 | analytics.readonly | Aggregerte rapportdata: økter, brukere, engasjement, trafikk-kanaler, landingssider, konverteringer/nøkkelhendelser og e-handelsomsetning. Vi henter ikke opplysninger som identifiserer enkeltbesøkende. | Kun lesing |
| Google Search Console | webmasters.readonly | Søkeanalyse: søkeord, klikk, visninger, klikkrate og gjennomsnittsposisjon per side, land og enhet, samt indekseringsstatus. | Kun lesing |
| Google Ads | adwords | Kampanjestruktur og -ytelse: kampanjer, annonsegrupper, annonser, søkeord, søketermer, budsjetter, bud, kvalitetsmetrikker, konverteringer og anbefalinger. | Lesing; endringer kun når du eksplisitt har aktivert skrivetilgang (se under) |
| Google-konto (basisprofil) | openid, email, profile | Navn, e-postadresse og profilbilde for Google-kontoen som kobles til. | Kun lesing |
Hvordan vi bruker Google-brukerdata:
- Utelukkende for å levere brukersynlige funksjoner i Tjenesten som du selv ber om: dashboards, KPI-visninger, analyser (audits), rapporter og AI-genererte anbefalinger for dine egne kontoer.
- Basisprofilen (navn/e-post) brukes kun til å vise hvilken Google-konto som er tilkoblet og administrere tilkoblingen.
- Endringer i Google Ads (f.eks. pause av kampanje eller budsjettjustering) skjer kun dersom du eksplisitt har aktivert skrivetilgang i Tjenesten. Endringsforslag krever som hovedregel menneskelig godkjenning, og alle utførte endringer logges i en revisjonslogg.
- Når du ber om en analyse eller rapport, kan relevante Google-data inngå som kontekst i AI-behandlingen beskrevet i punkt 3.2. Våre AI-underleverandører er kontraktsforpliktet til ikke å bruke dataene til modelltrening.
Hva vi ALDRI bruker Google-brukerdata til:
- Vi selger aldri Google-brukerdata.
- Vi bruker dem ikke til annonsering, målretting eller retargeting, og deler dem ikke med annonseplattformer eller datameglere.
- Vi bruker dem ikke til å utvikle, forbedre eller trene generaliserte AI-/ML-modeller.
- Mennesker hos oss leser ikke dataene, med mindre (a) du har gitt eksplisitt samtykke, (b) det er nødvendig av sikkerhetshensyn (f.eks. undersøkelse av misbruk), (c) det kreves for å overholde gjeldende lov, eller (d) dataene er aggregert og anonymisert for intern drift.
Hvordan Google-brukerdata lagres:
- OAuth-tokens (tilgangsnøkler) lagres feltnivå-kryptert (autentisert AES-kryptering med nøkler avledet fra en separat krypteringsnøkkel) i vår database hos Supabase i EU (Frankfurt), og slettes umiddelbart når du kobler fra integrasjonen.
- Innhentede metrikker lagres som aggregerte tall knyttet til din kundekonto, og følger oppbevaringsfristene for kundedata i punkt 6.
- All overføring skjer kryptert med TLS 1.3.
Hvordan Google-brukerdata deles:
Google-brukerdata deles kun med databehandlerne i punkt 4.1, og kun i den grad det er nødvendig for å levere Tjenestens funksjoner (f.eks. datalagring hos Supabase og AI-behandling hos Anthropic/OpenAI). Vi overfører aldri Google-brukerdata til tredjeparter for deres egne formål.
Limited Use-erklæring:
M51s bruk og overføring av informasjon mottatt fra Google-API-er til enhver annen app vil overholde Google API Services User Data Policy, inkludert kravene til begrenset bruk (Limited Use).
English (verbatim, as required by Google): M51's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Slik trekker du tilbake tilgangen:
- I Tjenesten: Tilkoblinger → Koble fra — OAuth-tokens slettes umiddelbart.
- Hos Google: myaccount.google.com/permissions — fjern Tjenestens tilgang til Google-kontoen din.
- Sletting av allerede innhentede data kan du be om når som helst via [email protected] eller Innstillinger → Mine data (se punkt 7).
2.5 Hashed enhanced conversion data (Meta CAPI)
Når du samtykker til markedsføring-cookies (Consent Mode v2: ad_user_data=granted) og fyller ut kontaktskjemaet eller logger inn, sendes følgende felter til Meta via GTM Server Container (t.m51.ai) og Meta Conversions API:
- E-postadresse — SHA-256-hashet, lowercase, trimmet
- Telefonnummer — normalisert til E.164 (f.eks.
+4791234567), deretter SHA-256-hashet - Fornavn — SHA-256-hashet, lowercase, trimmet
- Etternavn — SHA-256-hashet, lowercase, trimmet
_fbc-cookie — Meta click ID frafbclid-URL-parameter (gyldig i 90 dager)_fbp-cookie — Meta browser ID (satt av Meta Pixel)
Formålet er å forbedre attribusjon og bud-optimalisering av våre Meta-annonser («Enhanced Conversions» / Advantage+). Meta kan ikke reversere SHA-256-hashene, men matcher mot tilsvarende hashede brukerprofiler i Metas plattform. Rettslig grunnlag er samtykke (GDPR art. 6(1)(a)). Du kan trekke tilbake samtykket når som helst via cookie-banneret — da stopper overføringen umiddelbart.
3. Hvordan vi bruker personopplysninger
3.1 Hovedformål
- Levere AI-assistanse: Dine forespørsler og kundedata brukes som kontekst for våre AI-agenter til å generere relevante analyser, anbefalinger og innhold.
- Brukeradministrasjon: Autentisering, tilgangskontroll og brukerroller.
- Rapportering: Generering og levering av markedsføringsrapporter.
- Nyhetsbrev: Utsendelse av nyhetsbrev til abonnenter (kun med samtykke).
- Forbedring av tjenesten: Kvalitetssikring, feilretting og ytelsesforbedring.
- Sikkerhet: Beskyttelse mot uautorisert tilgang, svindel og misbruk.
3.2 AI-behandling
Viktig informasjon om AI-behandling:
Tjenesten bruker kunstig intelligens (AI) fra tredjepartsleverandører for å levere sine kjernefunksjoner. Når du bruker en AI-agent, sendes følgende data til våre AI-underleverandører:
- Din forespørsel (prompt)
- Relevant kundekontekst fra Mastermappen (merkevareprofil, strategidokumenter)
- Samtalehistorikk fra den aktive sesjonen
- Relevante ytelsesdata
AI-leverandører:
| Leverandør | Modell | Bruksområde | Land |
|---|---|---|---|
| Anthropic | Claude Opus 5, Claude Haiku 4.5 | Primær AI-agent | USA |
| OpenAI | GPT-5.2, DALL-E 3 | Fallback AI, bildegenerering, embeddings | USA |
| Google (Gemini/VEO) | Gemini, VEO 3.1 | Bildegenerering, videogenerering | USA |
| Black Forest Labs | Flux 2 | Bildegenerering | EU (Tyskland) |
| Ideogram | Ideogram 3.0 | Bildegenerering | USA |
Overføring til USA skjer på grunnlag av EU-US Data Privacy Framework (DPF) og/eller EU-standardkontrakter (SCC) med tilleggstiltak.
Automatiserte beslutninger (Art. 22 GDPR):
Tjenesten bruker AI til å generere anbefalinger og forslag (proposals), men alle vesentlige beslutninger krever menneskelig godkjenning gjennom vårt godkjenningssystem. Ingen beslutninger med rettsvirkning eller vesentlig påvirkning tas automatisk uten mulighet for menneskelig overstyring.
4. Deling av personopplysninger
4.1 Databehandlere (underleverandører)
| Leverandør | Formål | Lokasjon |
|---|---|---|
| Anthropic | AI-behandling (LLM) | USA |
| OpenAI | AI-behandling, embeddings, bildegenerering | USA |
| Supabase | Database, autentisering, fillagring | EU (Frankfurt) |
| Railway | Applikasjonshosting | USA/EU |
| Resend | E-postlevering | USA |
| Google Cloud | OAuth, Analytics (GA4 server-side via GTM), Ads, Tag Manager | USA |
| Meta | Ads API, Conversions API (server-side via GTM) | USA |
| Ads API, annonsemåling og retargeting (Insight Tag) | USA | |
| Apify | Web scraping (konkurranseanalyse) | EU (Tsjekkia) |
| Moz | SEO-data | USA |
| HubSpot | CRM/skjemainnsamling | USA |
4.2 Tredjeparter vi IKKE deler data med
- Vi selger aldri personopplysninger til tredjeparter.
- Vi deler ikke data med annonsører for målretting.
- Vi bruker ikke personopplysninger til AI-modelltrening (vi har opt-out hos OpenAI og Anthropic for API-bruk).
5. Overføring til land utenfor EØS
Personopplysninger overføres til USA gjennom bruk av følgende leverandører: Anthropic, OpenAI, Railway, Resend, Google, Meta, HubSpot og LinkedIn.
Overføringsgrunnlag:
- EU-US Data Privacy Framework (DPF): For leverandører som er sertifisert under DPF.
- EU-standardkontrakter (SCC): For leverandører som ikke er DPF-sertifisert, med supplerende tekniske og organisatoriske tiltak.
- Tilleggstiltak: Kryptering av data under overføring (TLS 1.3), minimering av persondata i prompts der mulig, kontraktsfestede forpliktelser om å varsle ved myndighetstilgang.
6. Lagring og oppbevaringsfrister
| Datatype | Oppbevaringstid | Sletteprosedyre |
|---|---|---|
| Brukerkontoer | Så lenge kontoen er aktiv + 30 dager | Automatisk sletting etter oppsigelse |
| Samtalehistorikk | 90 dager | Automatisk sletting, manuell sletting tilgjengelig |
| Agentlogger | 180 dager | Automatisk sletting |
| Kundedata/Mastermappe | Så lenge kundeforholdet varer + 90 dager | Slettes ved opphør av kundeforhold |
| Innhentet plattformdata (Google, Meta, LinkedIn — aggregerte metrikker) | Så lenge kundeforholdet varer + 90 dager | Slettes ved opphør av kundeforhold; kan også slettes på forespørsel (punkt 2.4 og 7) |
| Nyhetsbrev-abonnenter | Til avmelding + 30 dager | Sletting etter avmelding |
| OAuth-tokens | Til frakobling + umiddelbar sletting | Slettes ved frakobling |
| Rapporter og dokumenter | 12 måneder etter generering | Automatisk arkivering/sletting |
| Autentiseringslogger | 12 måneder | Automatisk sletting |
| Sikkerhetshendelser | 24 måneder | Automatisk sletting |
7. Dine rettigheter
Som registrert har du følgende rettigheter under GDPR:
7.1 Rett til innsyn (Art. 15)
Du har rett til å få vite hvilke personopplysninger vi behandler om deg, og å motta en kopi av disse.
7.2 Rett til retting (Art. 16)
Du har rett til å få uriktige personopplysninger rettet og ufullstendige opplysninger supplert.
7.3 Rett til sletting (Art. 17)
Du har rett til å få personopplysningene dine slettet når:
- Opplysningene ikke lenger er nødvendige for formålet
- Du trekker tilbake samtykket (der samtykke er grunnlaget)
- Du protesterer mot behandlingen og det ikke foreligger tungtveiende berettigede grunner
- Opplysningene er behandlet ulovlig
7.4 Rett til begrensning av behandling (Art. 18)
Du kan be om at behandlingen begrenses i visse situasjoner, for eksempel mens en tvist om opplysningenes riktighet pågår.
7.5 Rett til dataportabilitet (Art. 20)
Du har rett til å motta personopplysningene dine i et strukturert, alminnelig brukt og maskinleselig format (JSON/CSV).
7.6 Rett til å protestere (Art. 21)
Du kan protestere mot behandling basert på berettiget interesse. Vi vil da vurdere om våre interesser veier tyngre enn dine rettigheter.
7.7 Automatiserte beslutninger (Art. 22)
Du har rett til å ikke bli underlagt beslutninger som utelukkende er basert på automatisert behandling. Alle AI-genererte forslag i Tjenesten krever menneskelig godkjenning.
7.8 Rett til å trekke samtykke tilbake
Der behandlingen er basert på samtykke, kan du når som helst trekke samtykket tilbake. Tilbaketrekkingen påvirker ikke lovligheten av behandling som er foretatt før tilbaketrekkingen.
Slik utøver du rettighetene dine
Kontakt oss på [email protected] med:
- Fullt navn og e-postadresse knyttet til kontoen
- Beskrivelse av hvilken rettighet du ønsker å utøve
- Eventuell tilleggsinformasjon for å identifisere deg
Vi svarer innen 30 dager. Dersom forespørselen er kompleks, kan fristen forlenges med ytterligere 60 dager.
Du kan også utøve rettigheter direkte i Tjenesten:
- Innsyn: Innstillinger → Mine data → Last ned mine data
- Sletting: Innstillinger → Mine data → Slett min konto
- Avmelding nyhetsbrev: Via avmeldingslenke i e-post
- Frakobling integrasjoner: Tilkoblinger → Koble fra
8. Informasjonssikkerhet
8.1 Tekniske tiltak
- Kryptering i transitt: TLS 1.3 (HTTPS) for all kommunikasjon
- Kryptering i hvile: AES-256 via Supabase (database)
- Passordsikkerhet: bcrypt-hashing med 12 runder
- Autentisering: JWT-tokens med 60 minutters levetid, refresh-tokens med 7 dagers levetid
- Beskyttelse mot brute force: Kontolåsing etter 5 mislykkede forsøk (15 min)
- Tilgangskontroll: Rollebasert (RBAC) med 5 nivåer, Row Level Security (RLS) i databasen
- Sikkerhetsheadere: CSP, X-Frame-Options: DENY, HSTS, X-Content-Type-Options: nosniff
- Rate limiting: 60 forespørsler per minutt per IP
- Circuit breaker: Automatisk beskyttelse ved databasefeil
8.2 Organisatoriske tiltak
- Begrenset antall ansatte med tilgang til produksjonsdata
- Hemmeligheter lagres som miljøvariabler, aldri i kildekode
- Regelmessig gjennomgang av tilganger
- Hendelseshåndteringsprosedyre for sikkerhetsbrudd
9. Databrudd
Ved brudd på personopplysningssikkerheten vil vi:
- Varsle Datatilsynet innen 72 timer etter at bruddet er oppdaget (Art. 33)
- Varsle berørte personer uten ugrunnet opphold dersom bruddet sannsynligvis medfører høy risiko (Art. 34)
- Dokumentere bruddet med beskrivelse, konsekvenser og tiltak
10. Informasjonskapsler og lokal lagring
10.1 Nødvendige informasjonskapsler/lagring
| Navn | Type | Formål | Levetid |
|---|---|---|---|
agency_os_token | localStorage | Autentisering (JWT) | 60 minutter |
agency_os_refresh_token | localStorage | Fornyelse av autentisering | 7 dager |
current_customer_id | localStorage | Huske valgt kunde | Sesjon |
m51-ai-os-storage | localStorage | Brukerpreferanser (tema, sidebar) | Persistent |
10.2 Valgfrie informasjonskapsler
| Navn | Type | Formål | Samtykke |
|---|---|---|---|
| Google Tag Manager | Ekstern | Tag-administrasjon og distribusjon av analyse- og markedsføringsskript | Krever samtykke |
| Google Analytics 4 (server-side) | Ekstern | Nettstedsanalyse via GTM Server Container for bedre datakvalitet | Krever samtykke (analytics_storage) |
| Meta Conversions API (server-side) | Ekstern | Konverteringssporing for Meta-annonser via GTM Server Container | Krever samtykke (ad_storage) |
| LinkedIn Insight Tag | Ekstern | Annonsemåling og retargeting for LinkedIn-annonser — lastes kun på offentlige markedsføringssider | Krever samtykke (ad_storage) |
| Microsoft Clarity | Ekstern | Brukeratferdsanalyse og heatmaps | Krever samtykke (analytics_storage) |
| HubSpot-skript | Ekstern | Skjemainnsamling på landingsside | Krever samtykke |
10.3 Samtykkebannerens funksjonalitet
Ved første besøk vises en samtykkebanner nederst på siden. Du kan velge «Kun nødvendige» (avslår all analyse og markedsføring) eller «Godta alle» (godtar analyse- og markedsføringscookies). Ditt valg lagres i nettleserens localStorage (m51-cookie-consent) og huskes ved senere besøk.
Vi bruker Google Consent Mode v2 som sikrer at ingen data sendes til analyse- eller annonseringsverktøy før du har gitt samtykke. Ved avslag sendes kun anonymiserte pings uten personidentifiserbar informasjon.
11. Endringer i personvernerklæringen
Vi forbeholder oss retten til å oppdatere denne personvernerklæringen. Ved vesentlige endringer vil vi varsle deg via e-post og/eller i Tjenesten. Fortsatt bruk etter varsel utgjør aksept av de oppdaterte vilkårene.
12. Klage til tilsynsmyndighet
Dersom du mener at vi behandler personopplysningene dine i strid med personvernregelverket, har du rett til å klage til:
Datatilsynet
Postboks 458 Sentrum, 0105 Oslo
Telefon: 22 39 69 00
E-post: [email protected]
Nettside: www.datatilsynet.no
13. Kontakt oss
For spørsmål om personvern, kontakt:
M51 Marketing AS
Org.nr.: 918 703 950
E-post: [email protected]
Vi svarer normalt innen 5 virkedager.