Personvernerklæring for qsy
Sist oppdatert: 10. august 2026 · Versjon 1.0
qsy er en tjeneste for designede QR-koder og korte lenker med skann-statistikk. Denne erklæringen forklarer hvilke personopplysninger vi behandler, hvorfor, hvor lenge, og hvilke rettigheter du har. Vi har skrevet den for å bli lest, ikke for å gjemme noe.
Kort versjon: Vi samler inn lite. Skann-statistikken er bygget uten personopplysninger om de som skanner: ingen IP-adresser lagres i statistikken, og ingen informasjonskapsler settes mot de som skanner. Som innlogget kunde brukes kun kapsler og nettleserlagring som er strengt nødvendig for funksjoner du selv tar i bruk (punkt 10). Det du gir oss som kunde (e-post, lenker, design), bruker vi bare til å levere tjenesten.
1. Behandlingsansvarlig
Behandlingsansvarlig for personopplysninger i qsy er:
Jon Marius Nilsson (enkeltpersonforetak) Org.nr 991 578 307, registrert i Enhetsregisteret Schweigaards gate 34, 0191 Oslo, Norge
Merverdiavgift på abonnement beregnes og innkreves av Paddle, som er selger (Merchant of Record), se punkt 2.5.
Kontakt oss via skjemaet på /hjelp eller på support@qsy.no. Vi svarer så raskt vi kan.
For selve betalingen er Paddle selvstendig behandlingsansvarlig, se punkt 2.5 og punkt 4.
2. Hvilke opplysninger vi behandler, hvorfor og med hvilket grunnlag
2.1 Konto og innlogging
Når du oppretter konto, behandler vi:
| Opplysning | Formål | Rettsgrunnlag (GDPR art. 6) |
|---|---|---|
| E-postadresse | Innlogging (magic-link), varsler om kontoen, kvitteringer | Avtale, art. 6 (1) b |
| Innloggingsidentiteter: passkey (WebAuthn), Google, Apple, magic-link, eventuelt passord du selv velger å sette | Sikker innlogging | Avtale, art. 6 (1) b |
| Språkvalg (norsk/engelsk) | Vise tjenesten på ditt språk | Avtale, art. 6 (1) b |
| API-nøkler (Bedrift/API): kun navn, kryptografisk hash og sist-brukt-tidspunkt | Levere og sikre API-tilgang | Avtale, art. 6 (1) b |
Logger du inn med Google eller Apple, mottar vi e-postadressen din fra dem. Vi mottar ikke kontakter, kalender eller annet innhold fra kontoen din der. Passord er valgfritt og settes bare hvis du aktivt velger det i kontoinnstillingene.
2.2 Lenker, QR-design og logoer
| Opplysning | Formål | Rettsgrunnlag |
|---|---|---|
| Kortlenke (slug), destinasjonsadresse, tittel | Levere videresending og oversikt i studio | Avtale, art. 6 (1) b |
| QR-design (farger, former, innstillinger) | Lagre og gjengi designet ditt | Avtale, art. 6 (1) b |
| Logo du laster opp (maks 1 MB) | Vise logoen i QR-koden | Avtale, art. 6 (1) b |
Merk om logoer: Logoer lagres i et lager med offentlig lesetilgang, fordi de må kunne vises i QR-koder som deles åpent. Adressen er ikke gjettbar, men alle som har den, kan se logoen. Ikke last opp bilder du vil holde private. Fordi adressen er offentlig, kan kopier som er mellomlagret hos tredjeparter (for eksempel i nettlesere eller på kantnett) bestå en kort periode etter at du har slettet logoen hos oss, se punkt 6.
Merk om destinasjonsadresser: Adressen du lenker til, kan i noen tilfeller inneholde personopplysninger (for eksempel et navn i en URL). Du bestemmer selv hva du lenker til. Ved opprettelse sjekker vi adressen mot Google Safe Browsing for å stanse phishing og skadevare (rettsgrunnlag: berettiget interesse, art. 6 (1) f: beskytte de som skanner). Lenker kan også deaktiveres senere hvis vi får melding om misbruk. Se punkt 3 og 4 om overføringen til Google.
2.3 Anonym gjest og demo-lenker
Du kan designe QR-koder og lage en midlertidig lenke uten konto. Da behandler vi:
| Opplysning | Formål | Rettsgrunnlag |
|---|---|---|
| Anonym gjestebruker (teknisk ID, ingen e-post) | La deg jobbe videre i studio i inntil 24 timer | Avtale, art. 6 (1) b |
| Saltet hash av IP-adressen din (SHA-256 med hemmelig salt) | Begrense misbruk: maks antall demo-lenker per time | Berettiget interesse, art. 6 (1) f: beskytte tjenesten mot spam og misbruk |
Vi lagrer aldri IP-adressen din i klartekst i demo-flyten. Hashen er likevel en pseudonymisert personopplysning så lenge saltet finnes hos oss, og vi behandler den som det. Den saltede hashen lagres to steder, begge kortlevde: (1) som en teller i misbruksvernet, som lever i inntil én time i et glidende timesvindu og deretter utløper automatisk; og (2) på selve demo-lenke-raden, som utløper etter 20 minutter og ryddes fortløpende (minst hver time) sammen med resten av raden. Gjestearbeid slettes etter 24 timer. Se punkt 5 og 6.
2.4 Support-henvendelser
Sender du oss en melding via /hjelp, behandler vi e-postadressen din, emnet og meldingsteksten, samt svaret vi gir deg.
| Formål | Rettsgrunnlag |
|---|---|
| Svare på henvendelsen din | For kunder og henvendelser før et mulig kjøp: avtale, art. 6 (1) b. For alle andre henvendelser: berettiget interesse, art. 6 (1) f: besvare henvendelser og forbedre tjenesten |
Vi bruker en KI-modell (Claude fra Anthropic) til å skrive utkast til svar. Et menneske leser og godkjenner alltid svaret før det sendes: ingen svar går ut automatisk. Vi sender ikke e-postadressen din til Anthropic, kun emnet og meldingsteksten. Dette innholdet behandles hos Anthropic i USA, med EUs standardkontrakter (SCC) i Anthropics databehandleravtale som overføringsgrunnlag, se punkt 3 og 4.
Support-henvendelser slettes senest 24 måneder etter siste svar, eller når du sletter kontoen din, se punkt 5.
2.5 Abonnement og betaling
Betalingen håndteres av Paddle, som er selger (Merchant of Record) for abonnementet. Ansvaret er delt slik: Paddle er selvstendig behandlingsansvarlig for alt som skjer i betalingsvinduet og for betalingsopplysningene dine (kort, faktura, MVA, refusjon) etter sin egen personvernerklæring: <https://www.paddle.com/legal/privacy>. Vi er behandlingsansvarlige for det som skjer i qsy etter at kjøpet er gjennomført.
Ved kjøp mottar vi e-postadressen din og abonnementsstatusen fra Paddle for å opprette eller knytte kontoen din og gi den riktig tilgang. Rettsgrunnlaget er avtalen med deg (art. 6 (1) b), og denne erklæringen er informasjonen du får om den behandlingen (GDPR art. 14). Kjøper du abonnement uten å ha konto fra før, oppretter vi kontoen automatisk med e-postadressen fra kjøpet, og du får en velkomst-e-post med lenke til denne erklæringen.
Hos oss lagres bare det vi trenger for å vite hva kontoen din har tilgang til:
| Opplysning | Formål | Rettsgrunnlag |
|---|---|---|
| Paddle-kunde-ID og abonnements-ID, status, nivå (Pro/Bedrift), periodeslutt | Gi kontoen riktig tilgang | Avtale, art. 6 (1) b |
| Avregninger og bilag fra Paddle | Regnskap | Rettslig forpliktelse, art. 6 (1) c (bokføringsloven) |
Vi ser aldri og lagrer aldri kortnummeret ditt.
2.6 Skann-statistikk: bygget uten personopplysninger
Dette er kjernen i qsy, og her har vi tatt et bevisst valg: statistikken er designet slik at den ikke inneholder personopplysninger om de som skanner.
Hvis du skanner en qsy-kode (du er «sluttbruker»):
- Du sendes videre til destinasjonen. Det er alt.
- Vi setter ingen informasjonskapsler og ingen annen lagring i nettleseren din.
- Vi lagrer ikke IP-adressen din og ikke nettleser-identifikatoren (user-agent) din i skann-statistikken. Kortlivede tekniske drifts- og sikkerhetslogger hos våre leverandører kan inneholde IP-adresser; disse brukes aldri i statistikken, er regulert av databehandleravtalene våre og slettes automatisk etter kort tid (se punkt 5).
- IP-adressen din behandles flyktig i selve videresendingsøyeblikket: vår infrastrukturleverandør (Cloudflare) bruker den til å finne land og by og til å levere svaret til deg. Vi lagrer den aldri. Cloudflare kan som databehandler behandle den kortvarig i sine egne drifts- og sikkerhetslogger, regulert av databehandleravtalen vår. Rettsgrunnlaget for denne flyktige behandlingen er berettiget interesse (art. 6 (1) f): å levere videresendingen og gi kunden aggregert statistikk uten å spore deg.
- Skann-statistikken kan ikke brukes til å finne ut hvem som har skannet en kode. Det er med vilje.
Det som lagres per skann, er kun avledede verdier: blant annet hvilken lenke, tidspunkt, land, by, grov enhetsklasse (mobil/nettbrett/datamaskin), om skannet kom fra QR-kode eller kortlenke, samt kundens egen bruker-ID (eieren av lenka) og et teknisk vekttall brukt til sampling. Ingen av disse identifiserer den som skanner. By vises bare når minst fem skann kommer fra samme by, slik at enkeltpersoner ikke kan pekes ut. Terskelen gjelder alle uttak av statistikken: dashbordet, CSV-eksport og mappestatistikk.
Hvis du er kunde, ser du altså tall: antall skann over tid, land, byer (med terskelen over), enhetsklasse og kilde. Aldri enkeltpersoner.
En viktig forutsetning: Statistikken er anonym fordi en lenke normalt deles med flere. Lager du som kunde én lenke eller kode per mottaker for å følge med på en enkeltperson, blir skann-dataene i praksis opplysninger om denne personen. Da er du selv behandlingsansvarlig for den bruken og må ha eget rettsgrunnlag og informere vedkommende. Bruksvilkårene forbyr å bruke qsy til å identifisere eller spore enkeltpersoner, og vi kan deaktivere lenker som brukes slik.
3. Hvem vi deler opplysninger med (databehandlere og mottakere)
Vi selger aldri personopplysninger. Vi bruker disse leverandørene for å levere tjenesten. Rettsgrunnlagene (GDPR art. 6) står i punkt 2; kolonnen «Overføringsgrunnlag» angir garantien etter GDPR kapittel V der data kan behandles utenfor EU/EØS:
| Leverandør | Rolle | Hva de behandler | Region | Overføringsgrunnlag |
|---|---|---|---|---|
| Supabase | Database, innlogging, fillagring (databehandler) | Kontodata, lenker, design, logoer, support-henvendelser | EU | Databehandleravtale (art. 28); EU-lagring, med EUs standardkontrakter (SCC) som reserve ved eventuell fjerntilgang fra USA |
| Cloudflare | Videresending av lenker på globalt kantnett, kø og mellomlagring (databehandler) | Lenkedata (slug, destinasjon, eier-ID) replikert globalt; flyktig IP/geo ved skann (lagres ikke i statistikken, kan inngå kortvarig i drifts- og sikkerhetslogger) | Globalt kantnett | EU-US Data Privacy Framework (DPF), med EUs standardkontrakter (SCC) som reserve |
| Tinybird | Skann-analyse (databehandler) | Kun avledet skann-statistikk uten personopplysninger om skannere (se punkt 2.6), knyttet til kundens bruker-ID | EU (eu-central-1, Frankfurt) | EU-lagring; EUs standardkontrakter (SCC) som reserve ved eventuell fjerntilgang fra det amerikanske morselskapet |
| Vercel | Drift av appen app.qsy.no (databehandler) | Trafikk til appen, kontosesjoner i transitt, kortlivede forespørselslogger | Globalt/USA-selskap | EU-US Data Privacy Framework (DPF) |
| Paddle | Selger og betalingsansvarlig (selvstendig behandlingsansvarlig) | E-post, betalings- og fakturaopplysninger, kobling til din bruker-ID (se punkt 2.5) | Storbritannia/EU | Egen behandlingsansvarlig; Paddles personvernerklæring gjelder |
| Resend | E-postutsending fra mail.qsy.no, med support@qsy.no som svaradresse (databehandler) | Mottakeradresse og innhold i e-poster vi sender deg (kvitteringer, support-svar) | USA-selskap | Databehandleravtale med EUs standardkontrakter (SCC) |
| Anthropic | KI-utkast til support-svar (databehandler) | Emne og meldingstekst i support-henvendelser, ikke e-postadressen din (se punkt 2.4) | USA | EUs standardkontrakter (SCC) i Anthropics databehandleravtale. Anthropic er ikke DPF-sertifisert |
| Google (Safe Browsing) | Sikkerhetssjekk av destinasjonsadresser (Google LLC) | Selve URL-strengen du vil lenke til, ingen kontodata | USA/globalt | EU-US Data Privacy Framework (DPF). Google LLC er DPF-sertifisert |
| Vercel KV (drevet av Upstash) | Hastighetsbegrensning i demo-flyten (databehandler, Redis) | Saltet IP-hash som teller for demo-opprettelser (inntil 1 time, se punkt 2.3) | EU | Databehandleravtale med EUs standardkontrakter (SCC) |
Utover dette utleverer vi opplysninger bare hvis vi er rettslig forpliktet til det, for eksempel ved pålegg fra domstol eller myndighet.
4. Overføring til land utenfor EU/EØS
Vi har som mål at data lagres i EU/EØS. Kontodata og skann-statistikken ligger i EU. Noen leverandører er likevel amerikanske eller globale:
- Cloudflare, Vercel og Google LLC er sertifisert under EU-US Data Privacy Framework (DPF), som EU-kommisjonen har godkjent som overføringsgrunnlag.
- Anthropic (USA) er ikke DPF-sertifisert. Overføringen av emne og meldingstekst i support-henvendelser bygger på EUs standardkontrakter (SCC) i Anthropics databehandleravtale.
- Resend og Upstash (som drifter Vercel KV) er amerikanske selskaper; behandlingen er regulert av databehandleravtaler med EUs standardkontrakter (SCC).
- Cloudflares kantnett er globalt: når noen skanner en kode, behandles forespørselen på nærmeste datasenter, som kan ligge utenfor EU/EØS. Behandlingen der er flyktig: ingen personopplysninger om skannere lagres i statistikken, verken i eller utenfor EU. Kortlivede drifts- og sikkerhetslogger kan finnes hos leverandøren og er dekket av garantiene over.
Du kan be oss om kopi av eller mer informasjon om garantiene via /hjelp.
5. Hvor lenge vi lagrer opplysninger
Vi lagrer opplysninger så lenge de trengs for formålet, og har bygget automatisk sletting inn i tjenesten:
| Data | Lagringstid | Mekanisme |
|---|---|---|
| Demo-lenker (inkl. saltet IP-hash på raden) | 20 minutter | Utløper automatisk; utløpte rader slettes fortløpende (minst hver time) |
| Saltet IP-hash i misbruksvernet (rate-limit-teller) | Inntil 1 time (glidende vindu) | Utløper automatisk i Vercel KV (drevet av Upstash) |
| Anonymt gjestearbeid (lenke, mappe, design) | 24 timer (+ 1 time teknisk margin) | Daglig automatisk sletting |
| Konto, lenker, design, logoer | Til du sletter dem eller kontoen | Selvbetjent sletting, se punkt 6 |
| Support-henvendelser | 24 måneder etter siste svar, eller til konto-sletting | Automatisk sletting; slettes også med kontoen |
| Rå skann-hendelser (avledede verdier, se punkt 2.6) | 2 år | Automatisk utløp i analysebasen |
| Aggregert statistikk (kun tall per lenke/land/by) | Til lenka eller kontoen slettes (se punkt 6) | Slettes sammen med lenka/kontoen; helt anonyme totaltall for tjenesten uten kobling til deg eller lenkene dine kan bestå (de inneholder ingen personopplysninger) |
| Tekniske drifts- og sikkerhetslogger hos leverandørene våre (kan inneholde IP-adresser) | Kortvarig, som hovedregel under 30 dager | Leverandørens automatiske rotasjon, regulert av databehandleravtale |
| Regnskapsbilag (Paddle-avregninger) | 5 år etter regnskapsårets slutt | Bokføringsloven § 13 |
6. Sletting
Du kan slette kontoen din selv på /konto. Da slettes:
- kontoen og innloggingsidentitetene dine
- alle lenker, mapper, QR-design og opplastede logoer
- support-henvendelsene dine
- skann-statistikken knyttet til lenkene dine, i alle datasett (slettingen i analysebasen fullføres senest innen 30 dager)
- kopier i mellomlagre (kantnettet)
Det eneste vi beholder etter konto-sletting, er regnskapsbilag vi er lovpålagt å oppbevare (punkt 5, siste rad). De brukes ikke til noe annet enn regnskap.
Sletter du en enkeltlenke, slettes også statistikken for den, med samme frist som over.
For logoer gjelder i tillegg: fordi logo-adressen er offentlig, kan kopier som allerede er mellomlagret hos tredjeparter (nettlesere, kantnett) bestå en kort periode etter sletting, til mellomlagrene utløper.
7. Dine rettigheter
Du har rett til:
- Innsyn: å få vite hvilke opplysninger vi har om deg, og få kopi.
- Retting: å få rettet uriktige opplysninger. E-post og innloggingsmetoder endrer du selv på /konto.
- Sletting: se punkt 6. Selvbetjent, uten å måtte spørre oss.
- Dataportabilitet: å få ut dine data i et maskinlesbart format. Lenker kan du eksportere som CSV fra studio; be om resten via /hjelp.
- Begrensning: å kreve at behandlingen begrenses i visse situasjoner.
- Protest: å protestere mot behandling som bygger på berettiget interesse (for eksempel IP-hashen i demo-flyten, punkt 2.3).
Bygger en behandling på samtykke, kan du når som helst trekke det tilbake, uten at det påvirker lovligheten av behandlingen frem til da. I dag bygger ingen av våre behandlinger på samtykke. Vi ber deg derfor heller ikke om noen samtykkebokser for personvern.
Vil du bruke en rettighet som ikke er selvbetjent, kontakt oss via /hjelp. Vi svarer senest innen én måned. I særlig komplekse saker eller ved mange henvendelser kan fristen forlenges med inntil to måneder til, slik GDPR artikkel 12 (3) åpner for. Da får du beskjed om forlengelsen og grunnen innen den første måneden. Vi kan be deg bekrefte identiteten din (for eksempel ved innlogging) før vi utleverer noe.
Har du skannet en qsy-kode: Fordi skann-statistikken er bygget uten personopplysninger, kan vi ikke identifisere deg i den (GDPR artikkel 11). Rettighetene til innsyn, retting, sletting, begrensning og portabilitet får da ikke anvendelse på skann-dataene, med mindre du selv gir oss opplysninger som gjør identifisering mulig, noe statistikken vår ikke er innrettet for.
Du trenger ikke oppgi mer enn en e-postadresse for å bruke qsy. Uten den kan vi ikke levere konto og abonnement: det er den eneste opplysningen som er et avtalekrav.
Vi tar ingen avgjørelser med rettsvirkning for deg basert på automatisert behandling eller profilering.
8. Sikkerhet
Vi bygger sikkerhet inn i tjenesten fremfor å love ord:
- All trafikk går kryptert (HTTPS).
- Innlogging er passordløs som standard: passkey, magic-link, Google eller Apple. Passord finnes bare hvis du aktivt velger det.
- API-nøkler lagres bare som kryptografisk hash: vi kan ikke lese dem selv.
- IP-adresser i demo-flyten lagres bare som saltet hash.
- Tilgangen til databasen er begrenset med radnivå-sikkerhet: kontoen din ser bare sine egne data.
- Den mest effektive sikkerheten er dataminimering: opplysninger vi ikke har, kan ikke lekke. Derfor er skann-statistikken bygget uten personopplysninger.
9. Hvis noe går galt (brudd på personopplysningssikkerheten)
Skjer det et brudd på personopplysningssikkerheten, varsler vi Datatilsynet uten ugrunnet opphold og senest innen 72 timer, slik GDPR artikkel 33 krever, med mindre bruddet trolig ikke medfører risiko for deg. Er det sannsynlig at bruddet gir høy risiko for dine rettigheter, varsler vi deg direkte uten ugrunnet opphold (artikkel 34). Ingenting i våre vilkår begrenser rettighetene du har direkte etter GDPR.
10. Informasjonskapsler (cookies) og lagring i nettleseren
qsy bruker ingen informasjonskapsler til analyse, reklame eller sporing, verken mot deg som kunde eller mot de som skanner kodene dine. Alt vi lagrer i nettleseren din, er strengt nødvendig for funksjoner du selv tar i bruk: innloggingen du ber om, språket du velger, og designet du bærer med deg gjennom innloggingen. Derfor viser vi ikke noe samtykkebanner: ekomloven § 3-15 krever ikke samtykke for lagring som er strengt nødvendig for å levere en tjeneste du uttrykkelig har bedt om. Skulle vi noen gang ønske å bruke analyse- eller sporingskapsler, innfører vi banner først, men det står ikke på planen.
| Navn | Type | Formål (derfor er den nødvendig) | Levetid |
|---|---|---|---|
| sb-* (flere) | Informasjonskapsel, førsteparts | Holder deg innlogget (Supabase-økt): uten den virker ikke innloggingen du har bedt om | Rullerende: fornyes ved bruk, utløper etter lengre inaktivitet |
| NEXT_LOCALE | Informasjonskapsel, førsteparts | Husker språkvalget du selv har gjort | 1 år |
| qsy:studio-open | localStorage | Husker hvilke studio-paneler du har åpnet, så arbeidsflaten din ser lik ut neste gang | Til du sletter nettleserdata |
| qsy_passkey | localStorage | Husker at du har satt opp passkey, så innloggingen du har valgt går raskere | Til du sletter nettleserdata |
| qsy:builder-carry | sessionStorage | Bærer designet ditt gjennom innloggingen du starter, slettes straks etter | Slettes automatisk etter bruk / ved lukket fane |
Unntak: Når du åpner betalingsvinduet, laster vi Paddles betalingsløsning. Paddle setter egne informasjonskapsler i betalingsvinduet, som selvstendig behandlingsansvarlig for betalingen. Dette skjer først når du aktivt starter et kjøp, aldri ved vanlig bruk av qsy, og aldri mot de som skanner koder.
11. Barn
qsy er en tjeneste for å lage og administrere lenker og QR-koder, og retter seg ikke mot barn. For å bruke qsy med konto (også gratis gjestebruk som konverteres til konto) må du være minst 13 år, aldersgrensen for informasjonssamfunnstjenester etter personopplysningsloven § 5. For å tegne abonnement må du være myndig (18 år), fordi det er en betalingsavtale; ved kjøp bekrefter du at du er over 18 år. Å skanne en qsy-kode krever ingen alder og samler ingen personopplysninger, se punkt 2.6.
12. Klage til Datatilsynet
Er du uenig i hvordan vi behandler personopplysninger, vil vi gjerne høre fra deg først via /hjelp, så vi kan rydde opp. Du har uansett rett til å klage til Datatilsynet:
Datatilsynet, Postboks 458 Sentrum, 0105 Oslo, <https://www.datatilsynet.no>
Bor du i et annet EU/EØS-land, kan du også klage til tilsynsmyndigheten der du bor.
13. Endringer i denne erklæringen
Vi oppdaterer erklæringen når tjenesten eller regelverket endrer seg. Dato og versjonsnummer øverst viser alltid gjeldende versjon, og tidligere versjoner arkiveres, slik at du kan se hva som gjaldt når. Be om kopi via /hjelp.
Ved endringer som er til din ugunst (for eksempel at vi begynner å behandle flere opplysninger, deler med flere mottakere eller forlenger lagringstider) varsler vi deg per e-post minst 30 dager før endringen trer i kraft, og du kan si opp kostnadsfritt før den trer i kraft. Endringer som ikke er til din ugunst (for eksempel klarere språk, kortere lagringstider eller færre leverandører) kan tre i kraft ved publisering.
Spørsmål? Kontakt oss