Juridisk

Personvernerklæring

Versjon 2.3, gjeldende fra 1. september 2026

1. Innledning

Denne personvernerklæringen forklarer hvordan Fjordbyte AS (org. nr. 933 773 477) («Fjordbyte», «vi», «oss») behandler personopplysninger når du eller institusjonen din bruker Lectora-plattformen — et KI-støttet verktøy for vurdering og tilbakemelding i høyere utdanning som integreres med læringsplattformen Canvas (LMS).

Erklæringen er skrevet for å etterleve EUs personvernforordning (GDPR), personopplysningsloven og Datatilsynets veiledning for utdanningssektoren.

Erklæringen beskriver:

  • hvilke personopplysninger vi samler inn, og fra hvem
  • hvorfor vi behandler dem, og på hvilket rettsgrunnlag
  • hvem vi deler dem med, og hvor de behandles geografisk
  • hvor lenge vi oppbevarer dem
  • rettighetene dine, og hvordan du bruker dem
  • hvordan du kontakter oss, personvernkontakten vår og tilsynsmyndigheten

Er noe i denne erklæringen uklart, skriv til lectora@fjordbyte.no.

2. Hvem er behandlingsansvarlig?

Lectora brukes på tre ulike måter, og rollene som behandlingsansvarlig og databehandler er forskjellige i hver av dem. Finn scenarioet som gjelder deg:

2.1 Du er en individuell underviser som bruker Lectora med et personlig Canvas-tilgangstoken

Du registrerte deg selv, genererte et personlig tilgangstoken (PAT) i Canvas-kontoen din og la det inn i Lectora. Institusjonen din har ikke inngått Master Service Agreement med oss.

  • For dine egne personopplysninger (navn, e-post, innloggingsaktivitet): Fjordbyte AS er behandlingsansvarlig.
  • For studentarbeidet du laster opp, vurderingskriteriene og karakterene du genererer: du opptrer som behandlingsansvarlig som underviser (eller på vegne av institusjonens behandlingsansvar, avhengig av institusjonens regler). Fjordbyte er databehandler og behandler disse dataene etter dine instrukser.

Du bekrefter i vilkårene våre at du har fullmakt fra institusjonen din til å bruke Lectora til å behandle studentarbeid. Er du usikker på om du har slik fullmakt, ikke last opp studentarbeid — kontakt institusjonens personvernombud først.

2.2 Institusjonen din har inngått Master Service Agreement med Fjordbyte

Institusjonen har installert Lectora som en LTI 1.3-applikasjon i Canvas. Du får tilgang via institusjonens pålogging.

  • For alle student- og underviserdata som flyter gjennom Lectora: institusjonen din er behandlingsansvarlig. Fjordbyte er databehandler, regulert av databehandleravtalen (DPA) mellom Fjordbyte og institusjonen.
  • For data Fjordbyte samler inn selvstendig for å drive tjenesten (kontometadata, fakturakontakter, sikkerhetslogger): Fjordbyte AS er behandlingsansvarlig.

2.3 Du startet i scenario 2.1, og institusjonen din inngikk senere Master Service Agreement

Dette er en overgang av behandlingsansvar. Se punkt 11.

3. Hvilke personopplysninger vi samler inn

Hvilke kategorier vi samler inn, avhenger av bruksmåten.

3.1 Konto- og autentiseringsdata

DataFormålKilde
NavnIdentifikasjon, tiltale i e-postDeg ved registrering, eller institusjonen via LTI/SSO
E-postadresseAutentisering, varslerDeg ved registrering, eller via SSO
Profilbilde (valgfritt)Personlig tilpasning av grensesnittetCanvas (der det finnes)
Passord-hash (kun PAT-modus)AutentiseringDeg ved registrering; hashes før lagring
Canvas bruker-IDKobling mellom Lectora-kontoen og Canvas-identiteten dinCanvas
Canvas-tilgangstoken (PAT eller OAuth)Autorisert API-tilgang til Canvas på dine vegneDeg (PAT) eller Canvas OAuth-flyt (LTI)

Canvas-tilgangstokener krypteres i hvile med AES-256-GCM med støtte for nøkkelrotasjon.

3.2 Kurs- og oppgavedata

DataFormålKilde
Kurstittel, emnekode, semesterOrganisering i LectoraCanvas
Oppgavetekst, vurderingskriterier, poengverdierVurderingskontekst for KI-enCanvas
Løsningsforslag, referansefiler (lastet opp av deg)Vurderingskontekst for KI-enDeg

3.3 Studentinnleveringsdata

DataFormålKilde
Innleveringstekst, URL-er, vedleggVurdering og generering av tilbakemeldingCanvas
Ekstrahert tekst fra PDF-/DOCX-innleveringerKI-behandlingLectora ekstraherer på dine vegne
Innleveringsmetadata (forsøksnummer, tidsstempler, filtyper)Revisjonsspor og vurderingsflytCanvas
Studentens navn og e-postKobling av karakterer tilbake til Canvas-brukereCanvas

Viktig: I vurderingsflyten erstatter Lectora direkte studentidentifikatorer — navn, e-postadresse og student-ID — med interne identifikatorer før innhold sendes til en KI-leverandør. KI-resultater kobles tilbake til studentene i Lectoras egne systemer. En institusjon kan instruere oss skriftlig om noe annet; uten slik instruks sendes ikke direkte identifikatorer.

Kursmateriell som en underviser eller institusjon laster opp til en kunnskapsbase, kan selv inneholde personopplysninger. Slikt materiell behandles av OCR- og kunnskapsbaseleverandørene våre som listet i punkt 5.

3.4 Vurderings- og tilbakemeldingsdata

DataFormålKilde
KI-utkast til poengUndervisers gjennomgang og godkjenningLectora genererer
KI-utkast til skriftlig tilbakemelding (styrker, forslag, rettelser)Undervisers gjennomgang og godkjenningLectora genererer
Undervisers redigeringer, godkjenninger og publiseringshandlingerArbeidsflyt-tilstandDeg
Gjennomgåers identitet, tidsstemplerRevisjonssporLectora registrerer ved hver gjennomgang/publisering

3.5 Chat- og assistentdata

DataFormålKilde
Meldingene dine til Lectoras lærerassistent (oppbevares mens kontoen er aktiv; slettes eller anonymiseres irreversibelt innen 30 dager etter kontoavslutning, og automatisk når en sesjon har vært inaktiv i 12 måneder)Generering av KI-svar, samtalehistorikkDeg
Daglige tellere for tilbakemeldings-chat per studentHastighetsbegrensning (slettes etter 30 dager)Lectora registrerer

3.6 Tekniske og driftsdata

DataFormålKilde
IP-adresseSikkerhet, hastighetsbegrensning, misbruksforebyggingNettverk
Nettlesertype / user-agentKompatibilitet, feilsøkingNettverk
Sesjonscookies, autentiseringstokenerÅ holde deg innloggetLectora
Applikasjonslogger, feilrapporterDiagnostisering og feilrettingLectora
Anonymiserte brukshendelser (funksjonsinteraksjoner)Produktforbedring (kun aggregert)Lectora

3.7 Faktureringsdata (kun institusjoner)

DataFormålKilde
Institusjonsnavn, fakturakontaktFaktureringInstitusjonen din
Kjøpsdetaljer, fakturahistorikkKontoadministrasjonLectora og Stripe

Lectora lagrer ikke betalingskortdata. Kortdetaljer behandles utelukkende av Stripe (PCI DSS Level 1-sertifisert).

3.8 Prospektdata (salgsutadrettet kontakt)

Denne kategorien gjelder dersom du mottar e-poster fra Lectora før du har registrert deg — typisk fordi du er emneansvarlig, instituttleder eller vitenskapelig ansatt ved en institusjon vi mener Lectora er relevant for.

DataFormålKilde
Navn og jobb-e-postFørste profesjonelle kontaktOffentlig tilgjengelige profesjonelle oppføringer (universitetssider, LinkedIn, konferanseprogrammer)
Stillingstittel, institusjon, instituttRelevansvurderingSamme som over
Engasjementsmetadata (åpninger, klikk, svar)Justering av kontaktfrekvens; stans av videre kontakt ved manglende interesseLectoras verktøy for utadrettet kontakt (HubSpot Sales Hub)

Vi kjøper ikke lister, skraper ikke i stor skala og bygger ikke atferdsprofiler av prospekter. Dataene samles inn i den offentlige profesjonelle konteksten, behandles på grunnlag av berettiget interesse (se punkt 4), og du kan når som helst reservere deg via avmeldingslenken i enhver e-post fra oss eller ved å skrive til lectora@fjordbyte.no. Ved reservasjon stanser vi videre kontakt og sletter prospektoppføringen innen 30 dager, med mindre vi har et annet lovlig grunnlag for å beholde den (f.eks. en aktiv salgsdialog du selv har startet).

3.9 Data fra henvendelser på markedsnettstedet

Denne kategorien gjelder dersom du har bedt oss om noe gjennom et skjema på markedsnettstedet vårt lectora.io — for eksempel valideringsstudien — i stedet for å registrere deg i Lectora.

DataFormålKilde
Jobb-e-postadresseÅ sende deg dokumentet du ba om, og vesentlige rettelser til detDeg, i skjemaet på lectora.io
Foretrukket språkÅ sende dokumentet på språket du leste påUtledet fra siden du sendte inn fra
Engasjementsmetadata (om e-posten ble åpnet, om lenkene i den ble klikket)Å forstå om dokumentet faktisk blir lest. Samles kun inn dersom du krysser av separat for det — det er ikke nødvendig for å motta dokumentet, og avkryssingen er aldri forhåndsutfyltE-postverktøyet vårt (HubSpot)

Dette er et annet abonnement enn nyhetsbrevet og enn prospektkontakten i punkt 3.8: det omfatter det ene dokumentet du ba om og vesentlige rettelser til det, ikke noe annet. Du kan melde deg av i enhver e-post vi sender deg, eller ved å skrive til lectora@fjordbyte.no.

Merk at denne målingen skjer i e-postklienten din og ikke på lectora.io, og derfor ikke dekkes av nettstedets cookie-banner — det er grunnen til at den opplyses her og samtykkes til ved innsending.

4. Rettsgrunnlag for behandlingen

Etter GDPR art. 6 har hver behandlingsaktivitet et rettsgrunnlag:

AktivitetRettsgrunnlag
Drift av Lectora-kontoen dinOppfyllelse av avtale (art. 6(1)(b)) — avtalen vår med deg eller institusjonen din
Behandling av studentarbeid for vurderingI institusjonell modus: databehandleravtalen vår på vegne av institusjonen. I PAT-modus: dine instrukser som operativ behandlingsansvarlig, med din garanti om fullmakt
Sikkerhetsovervåking, svindel- og misbruksforebyggingBerettiget interesse (art. 6(1)(f)) — drift av en sikker tjeneste
Transaksjonelle e-poster (konto, sikkerhet, fakturering)Oppfyllelse av avtale (art. 6(1)(b))
Aggregert, anonymisert produktanalyseBerettiget interesse (art. 6(1)(f)) — forbedring av tjenesten
Å beholde irreversibelt anonymiserte data — etter at kundeinnhold er tilbakelevert, eller når retensjonsperiodene i punkt 7 utløper — for å forbedre LectoraUtenfor GDPRs virkeområde — anonymiserte data er ikke personopplysninger (art. 4 nr. 1, fortalepunkt 26). For institusjonelle kunder er dette i tillegg avtalt i databehandleravtalen og den institusjonelle avtalen. Kundeinnhold brukes aldri til å trene eller finjustere KI-modeller
Markedsførings-e-post til påmeldte abonnenter (nyhetsbrev, produktnytt, kundehistorier)Samtykke (art. 6(1)(a)) + markedsføringsloven § 15
Å sende et dokument en besøkende har bedt om på lectora.io (f.eks. valideringsstudien), og å holde vedkommende orientert om vesentlige rettelser til nettopp det dokumentetSamtykke (art. 6(1)(a)) + markedsføringsloven § 15. Et eget, snevert avgrenset abonnement — ikke nyhetsbrevet. Hver utsendelse har avmeldingslenke
Å måle om en slik dokument-e-post åpnes, eller om lenkene i den klikkesSamtykke (art. 6(1)(a)), innhentet separat fra selve utsendelsen. Målingen er ikke nødvendig for å levere dokumentet, så å gjøre leveringen betinget av den ville svekke samtykket (art. 7(4)). Å takke nei holder ikke dokumentet tilbake, og avkryssingen er aldri forhåndsutfylt
Salgshenvendelser til prospekter i deres profesjonelle rolle (1:1-e-post fra en i Lectora-teamet til en faglig relevant kontakt)Berettiget interesse (art. 6(1)(f)) — avveid mot prospektets profesjonelle kontekst. En skriftlig interesseavveining (LIA) foreligger. Hver henvendelse inneholder én-klikks avmelding og lenke til denne erklæringen
Etterlevelse av rettslige forpliktelser (f.eks. regnskapsmateriale)Rettslig forpliktelse (art. 6(1)(c))

Innleveringstekst kan unntaksvis inneholde særlige kategorier av personopplysninger (GDPR art. 9) — for eksempel en helserelatert case-oppgave, eller innhold som røper en students overbevisning. Lectora behandler slikt innhold bare som en utilsiktet følge av den pedagogiske oppgaven og ber aldri om det. Rettsgrunnlaget er art. 9(2)(j) (arkiv-/utdanningsformål) kombinert med sikkerhetstiltakene i punkt 8.

5. Hvem vi deler dataene dine med (underdatabehandlere)

Vi bruker tredjepartsleverandørene under for å drive Lectora. Hver av dem er bundet av en skriftlig databehandleravtale med kontraktsfestede personverngarantier. Fullstendige detaljer og kontaktinformasjon per leverandør ligger i databehandleravtalens Bilag B; en offentlig oversikt ligger på /subprocessors.

LeverandørRolleData som behandlesRegion
Vercel Inc.Applikasjonshosting (Next.js, serverless, edge), Vercel Analytics, Speed Insights og brannmurAll applikasjonstrafikk i transittEU (Frankfurt, fra1) — tilgang fra USA ved drift og support, under EU SCCs
Vercel AI Gateway (driftet av Vercel Inc.)Rutinglag for deler av KI-funksjonalitetenPrompt, kontekst og modellsvar; forbruksmetadataEU/USA under EU SCCs — videreformidler til modellleverandørens region under
Supabase Pte. Ltd. / Supabase, Inc.PostgreSQL-database og objektlagringAlle applikasjonsdata, kursfiler, innleveringer, kunnskapsbasemateriell, kontoer og sesjonerEU (Frankfurt, AWS eu-central-1) — supporttilgang fra USA og Singapore, under EU SCCs
OpenAI Ireland Ltd.KI-prosessering (vurdering, tilbakemelding, assistent)Pseudonymisert tekst, innleveringsinnhold (ingen direkte studentidentifikatorer). Filer opplastet for vurdering og spørsmålsuttrekk er transiente og slettes etter behandling; kunnskapsbasesøk skjer i Fjordbytes egen vektorindeks i Supabase (EU), ikke hos OpenAIEU (region Europe) — ingen trening på kundedata. Globalt endepunkt under EU SCCs for utvikling og funksjoner som ennå ikke finnes i EU-oppsettet
Google Cloud EMEA Ltd. (Gemini)KI-prosessering (alternative modeller, via Vercel AI Gateway)Pseudonymisert tekst (ingen direkte studentidentifikatorer)EU/EØS — ingen trening på kundedata
Anthropic Ireland, Ltd. (Claude)KI-prosessering — godkjent og planlagt; ikke aktivert i produksjonPseudonymisert tekst (ingen direkte studentidentifikatorer)EU/EØS — ingen trening på kundedata; API-inn- og utdata slettes innen 30 dager
Mistral AI SASOCR og bildeforståelse for kunnskapsbasedokumenterOpplastet kursmateriell, som kan inneholde personopplysninger dersom institusjonen inkluderer detEU (Frankrike) — ingen tredjelandsoverføring; zero data retention på produksjonskontoen
Inngest, Inc.Orkestrering av bakgrunnsjobberKun interne jobb-ID-er og jobbmetadata — aldri innleveringer eller vurderingsmaterialeUSA — se overføringsnoten i punkt 6
Plus Five Five, Inc. (Resend)Transaksjonell e-postutsendelseMottakeradresse, meldingsmetadataUSA — dekket av SCCs
Functional Software, Inc. (Sentry)Feilovervåking og ytelsessporingFeilmeldinger, stack traces, URL-er, nettleser- og enhetsdata, pseudonym bruker-IDEU (Frankfurt, Tyskland) — region låst i koden
PostHog, Inc. / PostHog GmbHProduktanalyse, feature flags, eksperimentering, session replay og feilsporingHendelsesdata, sidevisninger, pseudonym bruker-IDEU (Tyskland, AWS) — region låst i koden
Stripe Payments Europe Ltd.Fakturering (kun institusjoner)Fakturakontakter, fakturadataEU/globalt — dekket av Stripe DPA + SCCs

Den detaljerte Subprocessors-siden inneholder DPA-lenker, leverandørenes egne underleverandørlister og varsling om endringer.

Listen speiler databehandleravtalens Bilag B per 24. august 2026. Endres leverandørlisten, oppdateres både databehandleravtalen og denne erklæringen, og institusjoner varsles etter avtalens varslingsbestemmelse (Bilag B punkt B.1).

6. Internasjonale dataoverføringer

Kundeinnhold — innleveringer, karakterer, tilbakemeldinger, chat og kunnskapsbasemateriell — behandles i EU/EØS:

  • Applikasjonshosting: EU (Frankfurt)
  • Database: EU (Frankfurt)
  • Fillagring: EU (Frankfurt)
  • KI-prosessering: EU (region Europe for OpenAI; EU/EØS for Google, Anthropic og Mistral)
  • Feilovervåking og produktanalyse: EU (Frankfurt for Sentry; Tyskland for PostHog) — region låst i koden

Et lite antall driftstjenester er lokalisert utenfor EØS:

  • E-post (Resend): USA, under EU SCCs
  • Orkestrering av bakgrunnsjobber (Inngest): USA — mottar kun interne identifikatorer og jobbmetadata, aldri innleveringer eller vurderingsmateriale

Der en overføring ut av EU/EØS skjer, er den regulert av EU-kommisjonens standardkontrakter (SCC, beslutning 2021/914) og, der leverandøren er sertifisert, EU–US Data Privacy Framework. Supplerende tiltak er på plass: kryptering i transitt (TLS 1.2+), kryptering i hvile (AES-256) og kontraktsfestede bruksbegrensninger.

For Inngest spesielt er gjeldende grunnlag Inngests standard databehandlingsvilkår kombinert med streng dataminimering — Inngest mottar kun interne identifikatorer og jobbmetadata, aldri personopplysninger eller innhold — og ende-til-ende-kryptering av event payloads. En signert databehandleravtale med EU SCCs vil bli inngått, og dette punktet oppdateres da.

7. Hvor lenge vi oppbevarer dataene dine

DatakategoriOppbevaring
Kontodata (navn, e-post, profil)Mens kontoen er aktiv; slettes innen 30 dager etter kontoavslutning
Canvas OAuth-tokenerFornyes proaktivt før utløp; tilbakekalles og slettes 7 dager etter at de blir inaktive (institusjonell modus)
Personlige Canvas-tilgangstokenerTil du erstatter eller sletter tokenet, eller avslutter kontoen
Kurs- og oppgavedataMens kurset finnes i Lectora; kan slettes på forespørsel
Studentinnleveringer, KI-genererte karakterer og tilbakemeldinger — institusjonelle kunderOppbevares i avtaleperioden. Ved opphør tilbakeleveres alle personopplysninger i et strukturert, maskinlesbart format, og slettes deretter innen 30 kalenderdager — også hos underdatabehandlere. Dette speiler databehandleravtalens Bilag C punkt C.6.
Studentinnleveringer, KI-genererte karakterer og tilbakemeldinger — individuelle brukere (PAT)Oppbevares mens kurset finnes i Lectora. 90 dager etter at du sletter eller arkiverer kurset — og uansett innen 30 dager etter kontoavslutning — anonymiseres innleveringer, karakterer og tilbakemeldinger irreversibelt: alle identifikatorer som knytter dataene til en person fjernes, og innhold som ikke kan avidentifiseres pålitelig, slettes. Det anonymiserte restmaterialet beholdes i aggregert form for å forbedre Lectora (punkt 4). Du kan når som helst be om full sletting i stedet (punkt 9).
Daglige tellere for tilbakemeldings-chat per student30 dager (automatisk sletting)
Applikasjonslogger og sikkerhetstelemetriInntil 90 dager: kjøretidslogger hos Vercel er kortlivede (planavhengig, dager opptil 30); feil og traces hos Sentry EU oppbevares i 90 dager; sesjonsopptak, der aktivert, 30–90 dager hos PostHog EU per plan
RegnskapsmaterialeSom påkrevd etter norsk regnskapslovgivning (5 år)
Revisjonsspor (sikkerhetshendelser, styringsoverganger)5 år (i tråd med bokføringsloven)

Du kan når som helst be om sletting av data Fjordbyte har om deg (punkt 9). Der Fjordbyte er databehandler og institusjonen er behandlingsansvarlig, bør sletteforespørsler rettes til institusjonen først; Fjordbyte følger institusjonens instrukser etter databehandleravtalen.

8. Sikkerhet

Vi beskytter dataene dine med anerkjente tekniske og organisatoriske tiltak, herunder:

  • Kryptering i transitt: TLS 1.2+ for alle tilkoblinger til Lectora og til leverandører
  • Kryptering i hvile: AES-256 for databaselagring; AES-256-GCM med nøkkelrotasjon for lagrede Canvas-tokener
  • Tilgangsstyring: rollebasert tilgang i Lectora; minste privilegium for utviklertilgang; flerfaktorautentisering for administrative kontoer
  • Nettverkssikkerhet: Vercel Firewall (WAF) og hastighetsbegrensning beskytter mot misbruk
  • Leverandørkontroll: hver underdatabehandler vurderes for sikkerhetsnivå; SOC 2 / ISO 27001 foretrekkes
  • Revisjonslogging: sikkerhetsrelevante handlinger logges med tidsstempel og aktør
  • KI-leverandørisolasjon: kundeinnhold som sendes til KI-leverandører inneholder ingen direkte personidentifikatorer; resultater kobles tilbake internt
  • Backup: automatisk daglig databasebackup hos Supabase, oppbevart i 7 dager, med tilgangskontroll. Merk at databasebackupene ikke omfatter filer i objektlagringen; et eget vernetiltak for lagrede filer er under etablering

Fullstendige tekniske og organisatoriske tiltak (TOMs) er dokumentert i databehandleravtalens sikkerhetsbilag for institusjonelle kunder.

9. Rettighetene dine

Etter GDPR art. 13–22 har du følgende rettigheter:

  • Rett til innsyn (art. 15) — få kopi av personopplysningene vi har om deg
  • Rett til retting (art. 16) — korrigere uriktige opplysninger
  • Rett til sletting (art. 17) — be om sletting («retten til å bli glemt»)
  • Rett til begrensning (art. 18) — begrense behandlingen
  • Rett til dataportabilitet (art. 20) — motta dataene dine i maskinlesbart format
  • Rett til å protestere (art. 21) — mot behandling basert på berettiget interesse
  • Rett til å trekke samtykke (art. 7(3)) — for behandling basert på samtykke
  • Rett til å klage til tilsynsmyndigheten (punkt 14)

Er institusjonen din behandlingsansvarlig (LTI-modus), bør du rette forespørsler til institusjonen først. Fjordbyte bistår institusjonen etter databehandleravtalen.

For å bruke rettighetene overfor Fjordbyte, skriv til lectora@fjordbyte.no. Vi svarer innen 30 dager (kan forlenges med 60 dager for komplekse forespørsler, med varsel).

10. Cookies og sporing

Lectora bruker et minimum av cookies for å drive tjenesten:

  • Strengt nødvendige cookies: autentisering, sesjonshåndtering, sikkerhet
  • Funksjonelle cookies: lagring av preferansene dine (f.eks. språk)
  • Analyse-cookies og lagring (PostHog): PostHog samler pseudonym bruksanalyse, evaluerer feature flags, tar opp session replay og mottar feilhendelser parallelt med Sentry. Disse er ikke strengt nødvendige. Denne erklæringen beskriver dem, og samtykket ditt innhentes gjennom aksept-skjermen for juridiske dokumenter som vises når du oppretter konto, og på nytt når dokumentene endres vesentlig. Du kan når som helst trekke samtykket ved å skrive til lectora@fjordbyte.no (punkt 9).
  • Feilovervåking (Sentry): krasj- og feilrapporter som trengs for å holde tjenesten sikker og fungerende. Dette behandler vi som strengt nødvendig for driften; ingen annonsering eller sporing på tvers av nettsteder.

Session replay kjører kun på innloggings- og offentlige sider, med all tekst og alle inndatafelt maskert, og aldri på vurderings- eller studentinnholdssider.

Vi bruker ikke annonse-cookies. Vi tillater ikke tredjeparts sporing for markedsføringsformål.

11. Overgang fra individuell til institusjonell bruk

Registrerte du deg individuelt med et personlig tilgangstoken, og institusjonen din senere inngår Master Service Agreement, gjelder følgende:

  1. Vi varsler deg i appen og per e-post om at institusjonen har inngått databehandleravtale med Fjordbyte.
  2. Fra det tidspunktet reguleres bruken din av institusjonens avtale og databehandleravtalen, ikke av dine individuelle vilkår. Kontoen din flyttes under institusjonell styring.
  3. Data du har behandlet under individuell bruk, beholdes hos Fjordbyte og videreføres under institusjonens databehandleravtale. Vi varsler institusjonen om overgangen og om hvilke data avtalen nå omfatter.
  4. Du oppfordres til å logge inn på nytt via institusjonens pålogging. Ditt personlige tilgangstoken kan tilbakekalles og fjernes fra Lectora på forespørsel.
  5. Overgangen logges som en reviderbar hendelse.

Motsetter du deg at dataene dine legges under institusjonens kontroll etter en slik overgang, kan du be om sletting av kontoen og dataene dine (punkt 9).

12. Barn

Lectora er laget for studenter og undervisere i høyere utdanning. Vi behandler ikke bevisst personopplysninger om barn under 16 år. Mener du at et barns opplysninger er behandlet, kontakt oss på lectora@fjordbyte.no, så sletter vi dem.

13. Endringer i denne erklæringen

Vi kan oppdatere denne erklæringen fra tid til annen. Vesentlige endringer varsles:

  • aktive institusjonelle kunder per e-post til registrert kontakt (krav etter GDPR art. 13(2)(a) for endringer som påvirker behandlingen)
  • individuelle brukere ved varsel i appen ved neste innlogging

Ikke-vesentlige endringer (skrivefeil, formatering) kan gjøres uten varsel. «Sist oppdatert»-datoen øverst gjenspeiler alltid siste revisjon.

14. Kontakt

Behandlingsansvarlig (for data vi kontrollerer): Fjordbyte AS Org. nr. 933 773 477 Adresse: Solheimsgaten 7 C, 5058 Bergen, Norge E-post: lectora@fjordbyte.no

Personvernkontakt: Christian B. (cb@lectora.io). Vi har ikke formelt utpekt et personvernombud; det er ikke påkrevd for Fjordbyte etter GDPR art. 37 i dagens omfang, og vi vurderer dette på nytt etter hvert som tjenesten vokser.

EU-representant: Ikke påkrevd — Fjordbyte AS er etablert i Norge, innenfor EØS (GDPR art. 27 gjelder bare behandlingsansvarlige og databehandlere utenfor EU/EØS).

Tilsynsmyndighet: Datatilsynet Postboks 458 Sentrum, 0105 Oslo Telefon: +47 22 39 69 00 Nett: https://www.datatilsynet.no

Du har rett til å klage til Datatilsynet, eller til tilsynsmyndigheten i landet du bor i, dersom du mener vår behandling av personopplysningene dine bryter GDPR.