Personvernerklæring
Slik behandler vi opplysninger om deg og om kundene du legger inn i Altiv.
Versjon 2026-09-01
1. Hvem vi er
Stave Software AS, org.nr. 938 341 788, Holtegata 12A, 0259 Oslo («vi») leverer Altiv. Vi er behandlingsansvarlig for opplysninger om brukerne av Tjenesten (kontoopplysninger). For opplysninger Kunden legger inn om sine egne kunder og kontakter er Kunden behandlingsansvarlig og vi databehandler; slik behandling er regulert i Vilkårenes punkt 7. Kontakt: post@altiv.no.
2. Hvilke opplysninger vi behandler
Kontoopplysninger: navn, e-postadresse, telefonnummer, rolle, bedriftstilknytning, avdeling, passord (lagres kun som irreversibel hash), tidspunkt for aksept av vilkår, og innloggingstidspunkt.
Kundedata (på vegne av Kunden): selskapsnavn, kontaktpersoners navn, rolle, e-post og telefon, notater, verdier, steg i salgsprosessen, tags og aktivitetslogg — det Kunden selv velger å legge inn.
Betalingsopplysninger behandles av Stripe. Vi mottar kun kunde-ID, abonnementsstatus og fakturagrunnlag (firmanavn, adresse, evt. mva-nummer) — aldri kortnummer.
Tekniske data: IP-adresse, nettlesertype og tidspunkt i serverlogger, for drift, feilsøking og sikkerhet. Slettes automatisk etter maksimalt 90 dager.
Anbud: når Kunden søker etter offentlige konkurranser, sendes søketeksten til Anthropic for å oversettes til fagord og kategorier, og selve søket gjøres mot Doffin. Kunngjøringene gjelder offentlige oppdragsgivere — kommuner, fylker, statlige virksomheter og offentlige selskaper — og opplysningene vi lagrer om dem er virksomhetsopplysninger: navn, organisasjonsnummer, tittel på konkurransen, frist, estimert verdi og lenke til kunngjøringen. Følger Kunden et anbud, lagrer vi i tillegg Kundens egne notater, status og eventuell tilbudssum. Der Doffin har kunngjort hvem som vant, viser vi leverandørens foretaksnavn slik det står i den offentlige kunngjøringen.
Kundesøk: når Kunden bruker kundesøket, sendes søketeksten til Anthropic for å tolkes til et registersøk. Bedriftsopplysningene som vises og lagres — foretaksnavn, organisasjonsnummer, bransje, ansatte, adresse, stiftelsesdato, MVA-status og regnskapstall — hentes fra Enhetsregisteret og Regnskapsregisteret hos Brønnøysundregistrene, som er åpne offentlige registre. Kontaktopplysninger hentes fra foretakets egen offentlige nettside, og kun fellesadresser som post@ og firmapost@. Vi henter og lagrer aldri navn, e-post eller telefonnummer til navngitte enkeltpersoner fra disse kildene.
3. Formål og rettslig grunnlag
Levere og drifte Tjenesten, herunder innlogging, brukeradministrasjon og support — grunnlag: avtale (GDPR art. 6 nr. 1 b).
Fakturering, regnskap og bokføring — grunnlag: rettslig forpliktelse (art. 6 nr. 1 c).
Sikkerhet, misbruksforebygging, feilsøking og forbedring av Tjenesten — grunnlag: berettiget interesse (art. 6 nr. 1 f); vår interesse i en sikker og stabil tjeneste veier tungt, og behandlingen er begrenset til det nødvendige.
Kundesøk mot offentlige registre, for at Kunden skal finne relevante bedrifter å kontakte — grunnlag: berettiget interesse (art. 6 nr. 1 f). Behandlingen gjelder foretaksopplysninger fra åpne registre og er avgrenset til aksjeselskaper og offentlige virksomheter, slik at enkeltpersonforetak — der foretaksnavnet er et personnavn — holdes utenfor.
Anbudssøk mot Doffin, for at Kunden skal finne offentlige konkurranser å delta i — grunnlag: berettiget interesse (art. 6 nr. 1 f). Kunngjøringene gjelder virksomheter, ikke privatpersoner.
Vi bruker ikke opplysningene til markedsføring uten samtykke, deler dem ikke med tredjeparter for deres formål, og selger dem aldri.
4. Underleverandører og overføring
Vi bruker Supabase (database og autentisering), Vercel (hosting og drift), Stripe (betaling), Resend (e-post inn og ut, herunder e-postlogging) og Anthropic (språkmodellen som tolker fritekstsøk i kundesøket). Alle er bundet av skriftlige databehandleravtaler. Endring eller tillegg av underdatabehandlere varsles kundene minst 30 dager i forveien.
Doffin (Direktoratet for forvaltning og økonomistyring) er ikke en underdatabehandler, men en offentlig kilde vi henter kunngjøringer fra. Det samme gjelder Enhetsregisteret og Regnskapsregisteret hos Brønnøysundregistrene. Vi sender ingen kundedata dit; vi leser offentlig tilgjengelige opplysninger derfra.
Der data behandles utenfor EØS, sikres overføringen med EU-kommisjonens standardpersonvernbestemmelser (SCC) eller annet gyldig overføringsgrunnlag. Dokumentasjon på overføringsgrunnlag gjøres tilgjengelig på forespørsel.
5. Lagringstid
Konto- og kundedata lagres så lenge Kunden har en aktiv bedriftskonto. Når Kunden selv sletter bedriftskontoen fra Innstillinger, slettes alle tilhørende data permanent med en gang. Ved oppsigelse eller opphør slettes data etter 30 dager. Kontoer som har stått passive i lesemodus i over 12 måneder kan slettes; Kunden varsles da skriftlig minst 90 dager i forveien og tilbys eksport. Fakturagrunnlag oppbevares i 5 år etter bokføringsloven. Serverlogger slettes etter maksimalt 90 dager.
6. Sikkerhet
Data overføres kryptert (TLS) og lagres kryptert i hvile hos vår databaseleverandør. Hver bedrifts data er isolert med tilgangskontroll på databasenivå (Row Level Security), slik at ingen bedrift kan se en annens data. Passord lagres kun som irreversibel hash. Tilgang til produksjonssystemer er begrenset til autorisert personell. Vi beskriver her de tiltakene som faktisk er på plass, og oppdaterer erklæringen etter hvert som tiltak legges til.
Ved brudd på personopplysningssikkerheten som berører kundedata varsler vi berørte kunder uten ugrunnet opphold og senest innen 48 timer etter at vi ble kjent med bruddet, med den informasjon vi har på varslingstidspunktet, slik at kunden kan overholde sin 72-timersfrist overfor Datatilsynet. Der vi selv er behandlingsansvarlig, varsler vi Datatilsynet innen 72 timer der loven krever det.
7. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og til å protestere mot behandling basert på berettiget interesse. Egne kontoopplysninger endrer du under Innstillinger → Min profil. Kundedata kan eksporteres til CSV under Kunder. Andre henvendelser sendes til post@altiv.no; vi svarer innen 30 dager. Du har også rett til å klage til Datatilsynet (datatilsynet.no).
Er du kontaktperson registrert av en av våre kunder, er det kunden (den behandlingsansvarlige) du bør henvende deg til; vi bistår kunden med å ivareta dine rettigheter.
8. Informasjonskapsler
Tjenesten bruker kun strengt nødvendige informasjonskapsler for innlogging, sesjon og sikkerhet. Vi bruker ingen sporings-, analyse- eller markedsføringskapsler fra tredjeparter, og trenger derfor ikke samtykke til informasjonskapsler.
9. Kunstig intelligens
Altiv bruker språkmodeller fra Anthropic to steder: til å tolke det du skriver med egne ord i kundesøket og i anbudssøket, og til å vurdere hvor godt treffene passer det du beskrev. Det er merket i Tjenesten der det skjer.
Det som sendes til modellen er søketeksten din, og — i kundesøket — foretaksopplysninger fra de offentlige registrene som grunnlag for relevansvurderingen. Vi sender ikke kunderegisteret, pipelinen, notatene eller kontaktopplysningene dine til språkmodellen. Søketekst og kundedata brukes ikke til å trene språkmodeller.
Språkmodeller kan ta feil. De kan utelate relevante treff, foreslå noe som ikke passer, og svare ulikt på samme spørsmål. Resultatene er forslag du selv må vurdere. Tjenesten treffer ingen automatiserte avgjørelser med rettsvirkning eller tilsvarende vesentlig betydning for deg, jf. personvernforordningen artikkel 22.
Bytter vi modell eller modellleverandør, varsler vi som ved andre underdatabehandlere: minst 30 dager i forveien.
10. Endringer
Vi kan oppdatere denne erklæringen. Gjeldende versjon ligger alltid på altiv.no/personvern. Ved vesentlige endringer varsler vi i Tjenesten.