Versjon 0.9
Denne avtalen er ikke det samme som vilkårene. Vilkårene sier hva du kjøper. Denne sier hvordan vi behandler personopplysningene til dine kunder, og den er påkrevd etter personvernforordningen artikkel 28 nr. 3. Den skal inngås sammen med vilkårene og gjelder så lenge du er kunde.
Du, salongen, er behandlingsansvarlig for opplysningene om dine egne kunder. Du bestemmer hva som samles inn og hvorfor.
Enigmatic AS, organisasjonsnummer 931 141 163, Olaf Scheas vei 5, 1923 Sørum, er databehandler. Vi behandler opplysningene bare for å levere tjenesten, etter din instruks, og aldri for egne formål.
Varsler og instrukser etter denne avtalen sendes til post@enigmatic.no. Det er adressen fristene i punkt 7 og 9 løper fra, og den leses av samme to personer som support@minibooking.no, slik at et avvik meldt til feil av dem ikke blir liggende.
Er du usikker på hva det betyr i praksis: en kunde som vil vite hva du har lagret om henne, eller vil bli slettet, skal spørre deg. Ikke oss. Vår jobb er å gi deg det du trenger for å svare henne.
Formålet er å drive bookingsiden din, kalenderen din og meldingene som går ut i ditt navn. Ingenting annet.
De registrerte er dine kunder, og de av dine ansatte som har tilgang til systemet.
Opplysningene om kundene dine er navn, mobilnummer, e-postadresse, tidspunkt for timen, hvilken behandling den gjelder, en referanse, og fritekstfeltet «beskjed» som kunden selv fyller ut.
Fritekstfeltet er verdt en egen setning. Det er ment for praktiske ting, og bookingskjemaet ber uttrykkelig kunden om ikke å skrive helseopplysninger der. Skriver hun det likevel, behandler vi det på samme måte som resten og sletter det på samme tid, men feltet er ikke bygget for særlige kategorier og skal ikke brukes til det.
Opplysningene om deg og dine ansatte er navn, e-postadresse, språk, hvilken stol den enkelte eier, og loggen over hvem som gjorde hva.
Om den enkelte behandleren lagrer vi i tillegg tittel, som du skriver fritt og som vises på bookingsiden din, et bilde av henne dersom du laster opp et, og tidspunktet du bekreftet at hun har sagt ja til at bildet vises. Er hun lærling, lagrer vi at hun er det og hvilket avslag som gjelder, siden kunden ser prisen hos henne.
Bildet er verdt en egen setning. Det er en personopplysning om et menneske, publisert på en åpen side, og lastet opp av arbeidsgiveren hennes framfor av henne selv. Derfor spør vi deg uttrykkelig om hun har sagt ja, og skriver ned når du svarte. Ber hun om at det tas ned, tar du det ned, og det forsvinner av seg selv om stolen fjernes. Vi bruker det ikke til noe annet enn å vise det på siden din.
Fridager og avvik har ingen fritekst. Grunnen velges fra en fast liste: ferie, kurs, helligdag, oppussing eller annet. Feltet var fritekst, og det ble fjernet fordi grunnen til at noen er borte ikke har noen funksjon i tjenesten. Kalenderen trenger bare å vite at stolen er stengt. Et felt som ikke finnes kan ingen skrive en sykmeldingsgrunn i, og det er en sterkere garanti enn en oppfordring om å la være.
Varigheten er så lenge avtalen løper, pluss det som står i punkt 8.
Vi behandler personopplysninger bare slik denne avtalen, vilkårene og tjenestens funksjoner tilsier, og ellers bare når du ber om det skriftlig.
Blir vi pålagt noe av lov eller myndighet som går utover instruksen din, sier vi fra til deg før vi gjør det, med mindre loven forbyr oss å si det.
Mener vi at en instruks fra deg bryter personvernregelverket, sier vi fra i stedet for å utføre den stille.
Tilgang har bare autorisert personell hos oss: personer vi uttrykkelig har gitt operatørrolle, som er navngitt i punkt 11, og som har taushetsplikt som varer etter at tilgangen opphører. Hver av dem er identifisert med navn i loggen du leser, og hver av dem må skrive sin egen begrunnelse.
Per i dag er det én person. Blir vi flere, endrer det ikke løftet i punktene under, bare listen i punkt 11, og den oppdaterer vi uten at du må godta en ny avtale.
Kontoen støttesiden vår bruker har ikke rett til å lese kundenes navn, telefonnummer, e-postadresse, beskjeder eller det du skrev da du avlyste en time. Det er ikke en regel vi følger, det er en rettighet databasen ikke har gitt. Prøver den likevel, blir den avvist av databasen, og det er skrevet en test som beviser nettopp det.
Det den kan lese om bookinger er nøyaktig dette: tidspunkt, hvilken stol og behandling, status, referanse, pris og når den ble opprettet eller avlyst. Ikke navn, ikke telefon, ikke e-post, ikke beskjeden. Kontoen leser gjennom et utsnitt av tabellen der de feltene ikke finnes, så det er ikke noe å maskere — de er ikke der.
Vi trenger det for å vite hvor stor tjenesten er og for å hjelpe deg når en time ikke lar seg bestille.
Med oppsettet mener vi stolene dine, behandlingene dine og åpningstidene dine. Ikke timeboken, og ikke kundene.
Ber du om hjelp, ligger svaret nesten alltid der, og å be deg beskrive det koster deg en dag mens vi venter. Derfor kan vi se det uten å spørre først. Prisen vi betaler for det, er at du får vite om det hver gang:
Å se på noe og å endre det er to forskjellige ting, og det andre har du siste ord om.
Fordi alle vet at en leverandør «sikkert kan se alt», og et løfte om det motsatte er lett å skrive og vanskelig å tro på. Punktene over er formulert slik at de kan etterprøves: du kan se listen selv, du kan slå tilgangen av og se at vi ikke får lagret, og du kan spørre oss om å vise fram testene som beviser at databasen avviser resten.
Vi har tiltakene etter artikkel 32, og her er de som faktisk finnes framfor en liste over gode intensjoner.
Salonger kan ikke se hverandre. Isolasjonen ligger i databasen og ikke i spørringene. Hver tabell med kundedata har et sikkerhetsfilter knyttet til hvem som er logget inn, og applikasjonskontoen er uttrykkelig nektet retten til å slå det av. En feil i en spørring kan derfor ikke lekke en salong inn i en annen.
Applikasjonen har minst mulig rett. Den er nektet direkte tilgang til tabellen med salongopplysninger, og hver skriving går gjennom en egen prosedyre som gjør nøyaktig én ting. Vedlikeholdskontoen som kan mer er ikke tilgjengelig fra noen nettforespørsel.
Plattformsiden er en egen dør med egen nøkkel. Den ene siden som ser alle salonger har sin egen databasepålogging uten skriverett, en egen informasjonskapsel som ikke kan byttes mot en salongs, og en liste over hvem som slipper inn som ingen forespørsel til appen kan endre. Den viser aldri en av dine kunder; se 4.1 for hva den kan se.
Alt logges. Innlogging, oppslag, endringer og eksport, med tidspunkt, IP-adresse og hvem som gjorde det. Loggen kan ikke endres eller slettes av applikasjonen.
Trafikk er kryptert mellom kunde og tjeneste og mellom tjeneste og database.
Sikkerhetskopier tas av databasen, og gjenoppretting testes. Det siste er et løfte i en avtale og ikke en intensjon, så det står som en gjentakende oppgave i driftsrunbooken med dato for siste gjennomførte test.
Tiltakene kan endres, men ikke svekkes. Endrer vi noe vesentlig, oppdaterer vi denne listen.
Du gir generell tillatelse til at vi bruker underdatabehandlere. De som brukes i dag står i punkt 11.
Tar vi inn en ny, eller bytter en ut, sier vi fra minst 30 dager før. Vil du ikke godta den, kan du si opp avtalen med virkning fra endringen, uten kostnad, og med eksporten din i hånd.
Vi inngår samme forpliktelser med dem som vi har med deg, og vi svarer for dem som for oss selv.
Og ingen andre. Kundedataene dine deles aldri med investorer, långivere eller kjøpere av selskapet, heller ikke i en due diligence, ut over anonymiserte aggregater. Skifter Enigmatic AS eier, fortsetter denne avtalen uendret. Overdras tjenesten til en annen leverandør, varsles du 30 dager før, og du kan si opp med eksporten din i hånd.
Dette står fordi det ikke er selvsagt. Bransjens vanlige klausul går motsatt vei og gir leverandøren rett til å dele kundedata med potensielle investorer og kjøpere. Vi har lest den hos konkurrenter, og dette er den snudd.
Får du en henvendelse fra en kunde, er det du som svarer. Vi gir deg verktøyet.
Innsyn og dataportabilitet. Eksporten under Innstillinger gir deg alt du har hos oss, i regneark og i maskinlesbart format. Den virker hver dag, ikke bare når noe skal avsluttes.
Sletting. På bookingkortet ligger «Slett kundens opplysninger». Den anonymiserer kunden i alle hennes timer hos deg, navn, mobil, e-post og beskjed, og fjerner e-postene som er sendt om timene. Tidspunkt og behandling blir stående, slik at kalenderen og regnskapet ditt ikke får hull. Den nekter mens kunden har en time som ikke er avviklet, og da avlyser du først.
Retting. Du retter i kalenderen selv.
Trenger du bistand utover knappene, altså en konkret operasjon på en enkelt kundes opplysninger som verktøyet ikke dekker, gjør vi den for deg uten ekstra kostnad, innen fem virkedager etter at vi har mottatt en tilstrekkelig presis henvendelse. Fristene overfor kunden din løper hos deg, så send henvendelsen når du får den, ikke når fristen nærmer seg. Gjelder det noe større eller gjentakende, bygger vi heller knappen, og vi avtaler omfang før vi begynner.
Mens avtalen løper sletter vi automatisk:
Beskjeden har kortere levetid enn raden den står i, og det er med vilje. Den trengs fram til timen er gjennomført og aldri etterpå, mens bookingen selv lever tre år. Tre år er standardinstruksen fra deg som behandlingsansvarlig, ikke et krav i loven: en booking uten betaling er ikke et regnskapsdokument. Vil du ha kortere, sier du fra. Det er feltet som i praksis samler helseopplysninger, og en kort levetid rammer nettopp det uten å ta fra kunden muligheten til å si fra om noe praktisk før besøket. Tidspunkt, behandling, pris og referanse står uendret. Ryddejobben skriver ned hvor mange beskjeder den tømte og aldri hva som sto i dem.
Med ett unntak, og det er det samme som i vilkårene punkt 8. Krever en offentlig myndighet med lovhjemmel at et bestemt tidsrom bevares, holdes de radene tilbake så lenge kravet varer, og bare de. Et slikt hold registreres med saksnummer og hvilket organ som ba om det. Uten dette unntaket ville denne avtalen og vilkårene sagt hver sin ting om nøyaktig det punktet en tilsynssak leser først.
Når avtalen avsluttes velger du om vi skal slette eller tilbakelevere. Gjør du ingenting, sletter vi.
Du har 30 dager fra avslutning til å laste ned eksporten. Deretter slettes alt om deg og dine kunder, også e-postkøen og sikkerhetskopiene etter deres egen syklus.
Sier vi opp tjenesten helt, gjelder varselet i vilkårene punkt 9.4 i stedet, og det er lenger.
Oppdager vi et brudd på personopplysningssikkerheten, varsler vi deg uten ugrunnet opphold og senest innen 48 timer.
Det er «uten ugrunnet opphold» som gjelder; 48 timer er taket, ikke målet. Taket er satt lavere enn loven krever av oss fordi det er du som har 72 timer på deg til Datatilsynet, og minst et døgn av dem skal være ditt.
Varselet beskriver hva som skjedde, hvilke opplysninger og omtrent hvor mange som er berørt, hva de sannsynlige følgene er, og hva vi gjør med det. Vi hjelper deg med meldingen til Datatilsynet og eventuelt til kundene dine.
Trenger du en vurdering av personvernkonsekvenser der behandlingen hos oss inngår, gir vi deg informasjonen vi har om den. Det samme gjelder en forhåndsdrøfting med Datatilsynet.
Vi gir deg det du trenger for å vise at vi holder denne avtalen.
Dokumentbasert revisjon er standarden, og den er gratis én gang i året. Du får denne avtalen, punkt 5 slik det står, utdrag fra loggen som gjelder deg, og attestene til underdatabehandlerne våre. Det er nok til å vise at avtalen holdes, og det er formen som faktisk svarer på spørsmålet.
Stedlig revisjon kan du kreve, mot kostnadsdekning. Retten består, det er formen og regningen som er avtalt. Én gratis stedlig revisjon i året per kunde er hundre revisjoner i året ved hundre kunder, og en tjeneste til 99 kroner måneden bærer ikke det.
Etter et avvik bærer vi den selv. Har noe gått galt hos oss, er det ikke din regning å få det undersøkt.
Underdatabehandlere per 11. september 2026
| Hvem | Hva de gjør | Hvor |
|---|---|---|
| Microsoft Ireland Operations Ltd (Azure) | Drift, database og fillagring | EØS (Sverige) |
| Microsoft Ireland Operations Ltd (Azure Communication Services) | Sender e-posten som går ut i ditt navn | Norge |
| Microsoft Ireland Operations Ltd (Entra External ID) | Innloggingen for deg og dine ansatte: bekrefter e-postadressen med engangskode | EØS (Europa, flere land) |
Fiken står med vilje ikke på lista. Fiken får vår faktura til deg, altså opplysninger om salongen din som kunde hos oss. Fiken får aldri opplysninger om dine kunder.
Autorisert personell hos oss
| Navn | Rolle | Tilgang |
|---|---|---|
| Thomas Blix | CTO | Plattformsiden og støttetilgang etter punkt 4 |
Listen holdes oppdatert. Kommer det flere til, gjelder de samme begrensningene i punkt 4 for hver av dem, og hver av dem står med eget navn i listen du leser i adminen din.
Personopplysninger behandles primært innenfor EØS. Databasen og fillagringen ligger i Sverige, og e-posttjenesten i Norge.
Overføring ut av EØS skjer bare til land Europakommisjonen har truffet beslutning om tilstrekkelig beskyttelsesnivå for, eller på et annet gyldig overføringsgrunnlag etter personvernforordningen kapittel V.
Den setningen står der fordi den er sann, ikke fordi vi har tenkt å bruke den.
Forrige utgave sa at vi ikke overfører ut av EØS, uten forbehold. Det var et løfte vi ikke kunne holde, og det kunne blitt brutt av vår egen e-posttjeneste uten at noen hadde gjort noe galt: Microsofts egen dokumentasjon åpner for at driftsdata kan behandles i land som har adekvansbeslutning uten å være i EØS. Å bryte sin egen kontrakt uten å bryte loven er en dummere måte å havne i trøbbel på enn å si det som det er.
Driften vår ligger hos Microsoft, og de tar forbehold i sine egne vilkår: geografiske begrensninger gjelder ikke ved teknisk support, og systemlogger kan i begrenset omfang leses utenfra. Dette skjer innenfor Microsofts EU Data Boundary-vilkår. Det gjelder enhver stor skyleverandør, uansett hvilken region man velger, og vi vil heller si det enn å love noe absolutt vi ikke har kontroll over.
Endres dette vesentlig, sier vi fra på forhånd etter punkt 6.
Avtalen gjelder så lenge vi behandler personopplysninger for deg.
Endrer vi den vesentlig, varsler vi som i vilkårene punkt 12.
Er denne avtalen og vilkårene i motstrid om behandling av personopplysninger, går denne avtalen foran.