Sist oppdatert 4. september 2026
Kort fortalt: vi kan ikke lese innholdet i vaulten din. Det krypteres på din enhet før det sendes til oss, og vi har ingen nøkkel. Under står det likevel presist hvilke opplysninger vi faktisk behandler — for det er ikke null.
1. Behandlingsansvarlig
Me & Max AS, org.nr 987 607 882 MVA, Stigerbakken 7, 1348 Rykkinn, Norge. Kontakt: kontakt@kodovault.no.
2. Hva vi behandler
- Konto: fornavn, etternavn, e-postadresse, valgt subdomene og språkvalg.
- Vault-innhold: lagres kun som kryptert blob. Vi kan ikke lese passord, kort, ID-er eller notater.
- Betaling: håndteres av Stripe. Vi lagrer kunde-ID og fakturahistorikk, aldri kortnummer.
- Hendelseslogg: tidspunkt for pålogginger, mislykkede forsøk og endringer i vaulten. Loggen viser at noe skjedde, aldri hva som ligger i vaulten.
- Drift og sikkerhet: tekniske logger, inkludert IP-adresse. Bot-beskyttelse via Cloudflare Turnstile, som også behandler IP-adresse.
- Bruksstatistikk: Vercel Analytics på kodovault.no — aggregert sidevisningsstatistikk uten informasjonskapsler og uten profilering av enkeltpersoner.
- Venteliste: e-postadressen din, hvis du melder deg på.
3. Lagret på din egen enhet
Noe lagres bare lokalt i nettleseren din og sendes aldri til oss:
- Språkvalget ditt.
- Passkey (WebAuthn): aktiverer du Touch ID eller Face ID, lagres credential-ID, et salt og en kryptert kopi av master-passordet i nettleserens lokale lagring. Kopien er kryptert med AES-256-GCM, med en nøkkel bare passkeyen din kan utlede — vi bruker WebAuthn-utvidelsen PRF, som gir en hemmelighet bundet til passkeyen i enhetens sikkerhetsbrikke (Secure Enclave / TPM). Nøkkelen lagres ingen steder; den utledes på nytt ved hver opplåsing, og bare etter at Touch ID eller Face ID har bekreftet at det er deg. Credential-ID og salt er ikke hemmeligheter og gir alene ingen tilgang. Støtter ikke nettleseren din PRF, tilbyr vi ikke Touch ID eller Face ID i det hele tatt — vi faller ikke tilbake på en svakere løsning. Den private nøkkelen forlater aldri enheten, og vi registrerer ingen passkey på serveren. Selve opplåsingen logges som en hendelse (se punkt 2), men nøkkelen gjør det ikke.
Denne lagringen er strengt nødvendig for at tjenesten skal fungere slik du har bedt om, og krever derfor ikke samtykke etter ekomloven § 3-15. Vi bruker ingen informasjonskapsler til sporing eller markedsføring.
4. Formål og rettslig grunnlag
- Levere tjenesten og håndtere abonnementet — avtale, GDPR art. 6 (1) b.
- Sikkerhet, drift, hendelseslogg og misbruksbeskyttelse — berettiget interesse, art. 6 (1) f.
- Bruksstatistikk på kodovault.no — berettiget interesse, art. 6 (1) f.
- Regnskap og bokføring — rettslig forpliktelse, art. 6 (1) c.
- Venteliste-e-post — samtykke, art. 6 (1) a. Du kan trekke det når som helst.
5. Databehandlere
- Upstash — database. Vault-data lagres i Frankfurt, med en alternativ lesevei via Dublin.
- Vercel — hosting og drift (Frankfurt og Stockholm). Behandler IP-adresser i serverlogger.
- Stripe — betaling og fakturering.
- Resend — utsending av e-post. Behandler e-postadressen din og innholdet i transaksjonelle e-poster (varsler og kvitteringer).
- Cloudflare — bot-beskyttelse ved registrering. Behandler IP-adresse.
6. Overføring til USA — helt ærlig
Alle fem leverandørene over er amerikanske selskaper. At Upstash lagrer data i Frankfurt, endrer ikke at selskapet er underlagt amerikansk lovgivning — det er nettopp det Schrems II-diskusjonen handler om. Vi skriver det rett ut i stedet for å si «alt ligger i EU».
Det som beskytter deg er ikke jurisdiksjonen, men matematikken: vault-innholdet er kryptert på din enhet og er ikke lesbart for noen av dem. Det de kan behandle er metadata — e-postadresse, navn, IP-adresse og betalingsopplysninger — og dette kan behandles i USA.
Overføringene skjer på grunnlag av EUs standard personvernbestemmelser (SCC). Per september 2026 er alle fem leverandørene i tillegg sertifisert under EU–US Data Privacy Framework. Sertifiseringer kan endres eller bortfalle, og SCC er derfor det bærende grunnlaget vi støtter oss på. Kopi av standardbestemmelsene kan fås ved henvendelse til oss.
7. Hvor lenge vi lagrer
- Konto og vault: til du sletter kontoen selv, eller til 28 dager etter at vaulten ble låst — det som inntreffer først. Vaulten låses når prøveperioden utløper eller en betaling ikke går gjennom, og slettes automatisk 28 dager senere. Du varsles på e-post 7 dager før sletting, og du kan eksportere dataene dine i hele perioden (se punkt 10 i vilkårene).
- Stripe kunde-ID: til kontoen slettes.
- Fakturaer og regnskapsdata: fem år, jf. bokføringsloven.
- Hendelseslogg og tekniske logger: normalt inntil 30 dager.
- Venteliste: til du melder deg av.
8. Sletting
Du kan slette vaulten og kontoen din permanent selv, fra innstillingene. Slettingen er endelig. Regnskapsdata beholdes som beskrevet over, fordi vi er lovpålagt å gjøre det.
9. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og til å protestere mot behandlingen. Dataportabilitet kan du utøve selv: eksporter hele vaulten som kryptert backup eller som CSV, når som helst.
Mener du at vi behandler opplysninger i strid med regelverket, kan du klage til Datatilsynet.
10. Endringer
Vi kan oppdatere denne erklæringen. Vesentlige endringer varsles på e-post.