Personvernerklæring for Revly — v1.2
Gjeldende fra: 2026-08-30
Selskapsopplysninger oppdatert: 2026-07-23. Oppdateringen gjelder selskapsnavn og adresse og endrer ikke behandlingsformål eller rettigheter.
Opplysninger om behandlingsroller, revisjonslogger, AI-behandling, sikkerhet og kontaktkanal oppdatert: 2026-08-17.
Aktiv-brukergrunnlag for fakturering lagt til: 2026-08-22.
Passnøkler og beskrivelsen av tekniske sikkerhetslogger oppdatert: 2026-08-30.
Denne erklæringen forklarer hvordan Aitive AS behandler personopplysninger om deg når du bruker Revly-plattformen, besøker revly.no eller kommuniserer med oss. Revly er produktnavnet som brukes for tjenesten. Vi følger personvernforordningen (GDPR) og personopplysningsloven.
1. Behandlingsansvarlig
- Navn: Aitive AS, org.nr. 937 431 287
- Adresse: Bautaveien 11C, 6507 Kristiansund N
- E-post: support@revly.no
- Daglig leder: Arild Samuelsen Tømmervåg, statsautorisert revisor
For data du som revisor laster inn om dine klienter er Revly databehandler — da er det revisjonsfirmaet (kunden vår) som er behandlingsansvarlig. Forholdet reguleres i egen databehandleravtale (DPA). Denne erklæringen gjelder personopplysninger om deg som bruker eller besøkende.
2. Hvilke personopplysninger vi behandler
Konto- og profildata
- Navn, e-post, rolle (leser / medarbeider / revisor / partner)
- Firma-tilhørighet (organisasjonsnummer, firmanavn)
- Valg og innstillinger (AI-personvern, passnøkler og 2FA-faktorer)
- Tidspunkt for akseptert brukervilkår og signert DPA/lisens
Aktivitetsdata
- IP-adresse og enhetsopplysninger kan inngå i leverandør- eller tekniske logger for relevante autentiserings- og sikkerhetshendelser
- Revisjonslogg: handlinger du utfører i plattformen, knyttet til sikkerhet, avtalebevis og Kundens oppdragsdokumentasjon
- Feilmeldinger og tekniske hendelser (for feilsøking)
- Faktureringsgrunnlag for aktive brukere: firma, bruker-ID, autentisert aktivitetstidspunkt, kalendermåned, regelversjon og evidenshash. Vi lagrer ikke IP-adresse, enhetsdata eller hvilke produkthandlinger du utførte i dette grunnlaget
Besøk på revly.no
- Anonym bruksstatistikk via Vercel Analytics (sidevisninger, land, enhet — uten informasjonskapsler eller sporing på tvers av nettsteder)
- Eventuell påmeldingsdata hvis du melder pilot-interesse (navn, e-post, firma)
3. Formål og rettslig grunnlag
| Formål | Rettslig grunnlag (GDPR) |
|---|---|
| Levere Revly-tjenesten til autoriserte brukere | Avtale og berettiget interesse (art. 6 nr. 1 b/f, etter rollen) |
| Autentisering og kontosikkerhet (inkl. passnøkler og 2FA) | Berettiget interesse (art. 6 nr. 1 f) |
| Avtale-, sikkerhets- og revisjonslogg | Rettslig forpliktelse, avtale eller berettiget interesse etter loggens formål |
| Måle aktive brukere for avtalt fakturering | Avtale og berettiget interesse (art. 6 nr. 1 b/f, etter rollen) |
| Pilot-påmelding og kommersiell dialog | Samtykke (art. 6 nr. 1 a) |
| Feilsøking og sikkerhetsovervåking | Berettiget interesse |
| Anonym bruksstatistikk | Berettiget interesse |
4. Lagringstid
- Kontodata lagres så lenge brukerkontoen er aktiv, og slettes senest 90 dager etter deaktivering
- Oppdragsrelatert revisjonslogg inngår i Kundens dokumenterte oppdragsarkiv og oppbevares etter Kundens instruks og relevant oppbevaringsplikt. Revisorloven § 9-9 krever minst fem års oppbevaring av oppdragsdokumentasjon etter at revisjonsberetningen er avgitt, men innebærer ikke at enhver teknisk hendelse automatisk skal lagres like lenge
- Avtale-, fullmakts- og faktureringsbevis, inkludert godkjente aktive-brukergrunnlag, oppbevares så lenge det er nødvendig for å dokumentere avtaleforholdet, oppfylle bokføringskrav og håndtere mulige rettskrav
- Pilot-påmeldinger lagres inntil 24 måneder etter siste kontakt hvis ikke eksplisitt bedt slettet
- Tekniske sikkerhetslogger oppbevares etter formålet og den dokumenterte lagringstiden i systemet som faktisk registrerer hendelsen. Revly har per i dag ikke et eget, komplett 90-dagers register over innloggingsforsøk og IP-adresser
- Anonym bruksstatistikk aggregeres og lagres ubegrenset — men kan ikke knyttes tilbake til deg
5. Hvor data lagres — underleverandører
Revly lagrer tjenestedata innenfor EU/EØS der dette er angitt nedenfor. Enkelte leverandører kan behandle opplysninger utenfor EU/EØS når det er nødvendig for tjenesten og gyldig overføringsgrunnlag er på plass. Revly benytter følgende underdatabehandlere:
- Supabase Inc. — database og autentisering (Stockholm, Sverige — AWS
eu-north-1) - Vercel Inc. — hosting av applikasjonen (Stockholm, Sverige — AWS
arn1) - Vercel AI Gateway og godkjente AI-leverandører — AI-funksjoner som firmaet aktivt bruker. Behandlingsregion, leverandør og eventuell zero data retention (ZDR) følger den konkrete funksjonen og den publiserte underdatabehandlerlisten. Dersom en leverandør behandler opplysninger utenfor EU/EØS, skjer det med gyldig overføringsgrunnlag som beskrevet i databehandleravtalen.
- Resend Inc. — e-post-levering for transaksjonelle e-poster (bekreftelser, varsler). Resend har hovedbehandling i USA. Overføring til USA skjer på grunnlag av Standard Contractual Clauses (SCC)
Endringer i underleverandører varsles minimum 30 dager i forveien, med rett til å motsette seg.
6. Dine rettigheter (GDPR)
Du har rett til å:
- Innsyn (art. 15): få vite hvilke opplysninger vi har om deg
- Retting (art. 16): be oss korrigere feil data
- Sletting (art. 17): be oss slette data — med unntak av data som må beholdes etter lov (Revisorloven)
- Begrenset behandling (art. 18): be oss pause behandling mens innsyn eller retting vurderes
- Dataportabilitet (art. 20): få ut dine data i strukturert, maskinlesbart format
- Protest (art. 21): motsette deg behandling basert på berettiget interesse
- Klage til Datatilsynet: datatilsynet.no
Send forespørsel til support@revly.no — vi svarer uten ugrunnet opphold og normalt innen én måned.
7. AI-prosessering og automatiserte beslutninger
AI-funksjoner som bruker oppdragsdata behandles via Vercel AI Gateway og leverandøren som er angitt for den konkrete funksjonen. EU-ruting og ZDR brukes der dette er konfigurert og dokumentert i underdatabehandlerlisten; ZDR betyr at leverandøren ikke beholder forespørsel og svar etter behandlingen etter den aktuelle leverandøravtalen. Som standard reduseres direkte kundeidentifikatorer i relevante funksjoner før utgående AI-kall. Firmaet kan styre når identitet kan sendes i /innstillinger → AI-personvern. Revly kan fortsatt lagre oppdragsdata, valgte AI-resultater og nødvendige logger i tjenesten etter gjeldende avtaler.
Ingen automatiserte beslutninger (GDPR art. 22): Revly tar ingen automatiske beslutninger som har rettslig eller tilsvarende betydelig virkning for deg. AI-forslag er utkast som alltid vurderes, aksepteres, justeres eller avvises av en menneskelig revisor før de blir en del av revisjonsdokumentasjonen. Du har dermed ikke behov for å utøve rett til å ikke være gjenstand for automatisert beslutningstaking, fordi slik behandling ikke forekommer.
8. Cookies og sporing
Revly-plattformen bruker kun nødvendige informasjonskapsler for innlogging og økt (sb-* fra Supabase, HttpOnly). Vi bruker ikke markedsføringskapsler, tredjepartskapsler eller sporing på tvers av nettsteder. Landingssiden (revly.no) bruker anonym Vercel Analytics — ingen informasjonskapsler eller enhetsgjenkjenning.
9. Sikkerhet
- HTTPS overalt (TLS 1.2+)
- Row Level Security i databasen
- Kryptert lagring (AES-256 at rest)
- Passnøkler og to-faktor-autentisering er tilgjengelig for alle brukere
- Risikobasert sikkerhetstesting, sårbarhetsoppfølging og kontroll av privilegerte tilganger
- Når Aitive AS er databehandler, varsles Kunden uten ugrunnet opphold om brudd som berører Kundens data. Når Aitive AS er behandlingsansvarlig, vurderer vi melding til Datatilsynet innen 72 timer etter GDPR artikkel 33
10. Endringer
Vi kan oppdatere denne erklæringen for å reflektere endringer i tjenesten eller lovkrav. Vesentlige endringer varsles via e-post og i plattformen minimum 30 dager i forveien.
11. Kontakt
- E-post: support@revly.no
- Post: Aitive AS, Bautaveien 11C, 6507 Kristiansund N
- Datatilsynet: datatilsynet.no (postmottak@datatilsynet.no)
