Skip to main content

Retningslinjer for personvern

Informasjon om databehandling hos PostMaestro.ai

Stativ: 23. september 2026 (versjon 3.2)

PostMaestro.ai tar beskyttelsen av dine personopplysninger svært alvorlig. Denne personvernerklæringen informerer deg om type, omfang og formål med behandlingen av personopplysninger på vår landingsside, i vår applikasjon og i vår nyhetsbrevtjeneste.

01 Ansvarlig person

Behandlingsansvarlig i henhold til personvernforordningen (GDPR) er

Nexaluna AI Solutions UG (begrenset ansvar)

Handler under: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Tyskland

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Kontaktperson for personvern

Vi er ikke lovpålagt å utnevne et personvernombud (art. 37 i GDPR, § 38 i BDSG). For alle henvendelser angående personvern, utøvelse av dine rettigheter samt AI-transparens og merking kan du kontakte oss på info@nexaluna.ai. Vi behandler henvendelser som regel innen 30 dager.

03 Anvendelsesområde

Denne personvernerklæringen gjelder for

Landingsside (postmaestro.ai): Nettsted med informasjon om tjenestene våre

Webapplikasjon: Komplett plattform for registrerte brukere

Nyhetsbrevtjeneste: markedsføring og varslinger via e-post

Databehandlingen varierer avhengig av område. Dette forklares i detalj nedenfor.

04 Databehandling på landingssiden

Følgende data behandles på landingssiden vår (postmaestro.ai):

4.1 Tekniske data (loggfiler)

  • Følgende informasjon samles automatisk inn når du besøker nettstedet vårt:
  • - IP-adresse (anonymisert etter 7 dager)
  • - Dato og klokkeslett for tilgang
  • - Sider og filer som er åpnet
  • - Overført datamengde
  • - Nettlesertype og -versjon
  • - Operativsystem
  • - Referrer URL (tidligere besøkt side)

Purpose: Disse dataene samles utelukkende inn for tekniske formål (sikkerhet, feilanalyse, systemstabilitet) og brukes ikke til å opprette brukerprofiler.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav f GDPR (berettiget interesse i systemsikkerhet)

Storage period: Lagringsperiode: 7 dager, deretter automatisk anonymisering

4.2 Hosting og levering av innhold

  • Nettstedet vårt er hostet på Amazon Web Services (AWS) og leveres via Amazon CloudFront (Content Delivery Network).
  • De primære opprinnelsesserverne og lagringsressursene befinner seg i en EU-region, for tiden hovedsakelig i Frankfurt (eu-central-1).
  • CloudFront er et globalt innholdsleveringsnettverk. Under leveringen kan tekniske tilkoblingsdata, særlig IP-adresse, forespurt URL, tidsstempel og HTTP-headere, behandles på edge-lokasjoner også utenfor EU eller EØS.
  • AWS behandler disse opplysningene på våre vegne og i henhold til våre instrukser, på grunnlag av AWS-tillegget om databehandling (AWS DPA). For overføringer til tredjeland gjelder EUs standardkontraktsklausuler, som er innlemmet i AWS’ vilkår for tjenesten.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav f GDPR (berettiget interesse), art. 28 GDPR (ordrebehandling)

4.3 Informasjonskapsler og lokal lagring

  • Landingssiden vår bruker informasjonskapsler og lokal lagring:
  • - Øktinformasjonskapsel: For å lagre språkinnstillingene dine
  • - Temainnstilling: Slik lagrer du innstillingene for mørk/lys modus
  • - Lokal lagring: Lagring av språk og land (ingen nøyaktig plassering)
  • Disse informasjonskapslene inneholder ingen personopplysninger og brukes utelukkende til funksjonalitet.

Notice: Cookie-banner: Det er aktivert et samtykkebanner for valgfrie analyse- og markedsføringscookies. Valgfrie cookies settes først etter at du har gitt ditt samtykke. Du kan når som helst gi, endre eller trekke tilbake dette samtykket via lenken i bunnteksten.

Legal basis: Rettslig grunnlag: For teknisk nødvendige informasjonskapsler og lokal lagring: § 25 nr. 2 TDDDG i forbindelse med art. 6 nr. 1 bokstav f i GDPR; for valgfrie analyse- og markedsføringscookies: § 25 nr. 1 i TDDDG i forbindelse med art. 6 nr. 1 bokstav a i GDPR (samtykke).

4.4 Påmelding til nyhetsbrev via «Coming Soon»-vinduet

  • Gjennom «Coming Soon»-vinduet kan du abonnere på nyhetsbrevet vårt. Det informerer deg blant annet om den offentlige lanseringen av PostMaestro.ai.
  • Registreringen trer først i kraft når du klikker på lenken i bekreftelses-e-posten vår (double opt-in).
  • I avsnitt 6 beskrives hvilke opplysninger vi behandler i denne sammenhengen, hvordan vi dokumenterer ditt samtykke, hvor lenge vi lagrer opplysningene og hvordan du kan melde deg av.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav a i GDPR (samtykke); nærmere opplysninger i avsnitt 6.

Storage period: Oppbevaringstid: som beskrevet i avsnitt 6.

05 Databehandling i applikasjonen

Mer omfattende data behandles i den fullstendige PostMaestro.ai-applikasjonen (etter registrering):

5.1 Registrering og kontodata

  • Ved registrering innhenter vi følgende opplysninger:
  • • E-postadresse (obligatorisk opplysning)
  • • Brukernavn (obligatorisk)
  • • Passord (kryptert med bcrypt, minst 8 tegn)
  • • Kontotype (privat eller bedrift)
  • • Registreringstidspunkt
  • • To-faktor-autentisering (2FA) – valgfritt, men anbefalt
  • Formål: Opprettelse og administrasjon av kontoen din, autentisering, sikkerhet
  • 2FA-dataene lagres kun lokalt på enheten din (skanning av QR-kode). Vi lagrer kun aktiveringsstatusen.
  • Merk: Du kan også registrere deg/logge inn via Google, Meta (Facebook), LinkedIn, TikTok eller X – se avsnitt 5.1a for informasjon om hvilke opplysninger og tillatelser som kreves i hvert enkelt tilfelle.
  • For å beskytte mot automatiserte registreringer (bots) bruker vi Cloudflare Turnstile (se avsnitt 10a.2).

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Storage period: Lagringsperiode: Inntil kontoen slettes

5.1a Registrering og pålogging via tredjepartsleverandører (sosial pålogging)

  • I tillegg til den vanlige registreringen med e-postadresse og passord kan du registrere deg eller logge inn på PostMaestro.ai via følgende tredjepartsleverandører. Disse koblingene brukes utelukkende til å opprette kontoer og logge inn, og er uavhengige av koblingene til sosiale medier for publisering av innlegg (se avsnitt 5.5) – det blir i hvert tilfelle bedt om egne OAuth-tillatelser (Scopes) med betydelig svakere rettigheter:
  • • Google (Scopes: openid, profile, email) – følgende opplysninger overføres: Google-ID, e-postadresse, fornavn/etternavn, profilbilde og språk
  • • Meta / Facebook-pålogging (omfang: public_profile, email) – følgende opplysninger overføres: Facebook-ID, e-postadresse, fornavn/etternavn, profilbilde og språk
  • • Instagram Business-pålogging (omfang: instagram_business_basic) – følgende opplysninger overføres: Instagram-ID, brukernavn, visningsnavn og profilbilde (ingen e-postadresse – denne blir bedt om separat under registreringen)
  • • LinkedIn (OpenID Connect, omfang: openid, profile, email) – følgende opplysninger overføres: LinkedIn-ID, e-postadresse, fornavn/etternavn, profilbilde og språk
  • • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) – følgende opplysninger overføres: TikTok Open-ID, brukernavn, visningsnavn og profilbilde (TikTok oppgir ingen e-postadresse – inntil denne oppgis under onboarding, brukes en midlertidig adresse internt)
  • • X / Twitter (OAuth 2.0 med PKCE, omfang: users.read, users.email, tweet.read) – følgende opplysninger overføres: X-ID, brukernavn, visningsnavn, profilbilde samt – dersom dette er godkjent på X – den bekreftede e-postadressen
  • Disse omfangene tillater utelukkende utlesing av grunnleggende profildata for opprettelse av konto. Det publiseres ingen innlegg, ingen meldinger leses, og det gis ingen tilgang til kontaktene dine.
  • Hvis en allerede registrert e-postadresse registreres på nytt via en annen leverandør, gjenkjenner vi den eksisterende kontoen ut fra e-postadressen (uavhengig av store og små bokstaver) og knytter den nye leverandør-ID-en til den i etterkant (kontokobling), i stedet for å opprette en dobbel konto.
  • Dersom dette er aktivert i sikkerhetsinnstillingene dine, sender vi ved hver pålogging (også via sosial pålogging) en e-postmelding med tidspunkt, enhet, nettleser og omtrentlig posisjon. Posisjonen fastslås ut fra IP-adressen din via tredjepartsleverandøren ipinfo.io (se avsnitt 10a.1).
  • Sletting av Meta-konto: For pålogging via Meta (Facebook/Instagram) stiller vi til rådighet de callback-endepunktene som Meta krever for tilbakekalling av autorisasjon og sletting av data. Hvis du fjerner appen i innstillingene for Facebook-kontoen din eller ber om sletting av data der, mottar vi automatisk en tilsvarende forespørsel og viser behandlingsstatusen via en status-URL som Meta oppgir.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtalen ved opprettelse av konto), art. 6 nr. 1 bokstav f i GDPR (berettiget interesse i å oppdage misbruk ved hjelp av IP-geolokalisering ved påloggingsvarsler)

Storage period: Oppbevaringstid: som beskrevet i avsnitt 5.1 (Registreringsdata) – inntil kontoen slettes

5.2 Merkevareprofiler og merkevaredata

  • Når vi oppretter en merkevareprofil, lagrer vi:
  • - Merkenavn og beskrivelse
  • - Nettstedets URL (for Brand Analyser)
  • - Lastet opp retningslinjer og dokumenter for merkevaren
  • - Analysert merkevaredata (farger, skrifttyper, tone of voice)
  • - Logo og visuelle ressurser
  • - Definisjoner av målgruppen
  • - Bransje og kategori
  • Formål: Opprettelse av markedskompatibelt innhold, forvaltning av merkevareidentitet

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Storage period: Lagringsperiode: Inntil merkevareprofilen slettes eller kontoen slettes

5.3 Innholdsdata (innlegg, medier, kampanjer)

  • Når du bruker funksjonen for innholdsproduksjon, lagrer vi:
  • • Utarbeidede og planlagte innlegg på sosiale medier (tekst, bildetekster, hashtags)
  • • Opplastede og genererte bilder, videoer og grafikk
  • • Kampanjedata og maler
  • • Validering av ideer (swipe-data i Idea Generator)
  • • Forskningsdokumenter
  • • Innholdsstatus (utkast, gjennomgang, planlagt, publisert)
  • • Publiseringsdatoer og -plattformer
  • • Merkings- og opprinnelsesdata for genererte medier (innholdsklasse, merkingsstatus, metadatastatus) samt din bekreftelse på den redaksjonelle gjennomgangen av genererte tekster
  • Formål: Innholdsadministrasjon, planlegging, automatisering, arkivering samt dokumentasjon av forpliktelser knyttet til AI-transparens
  • I den grad det er teknisk mulig, inneholder genererte mediefiler merkningsinformasjon, metadata eller tilsvarende tekniske indikatorer som viser at det dreier seg om AI-generert eller AI-støttet innhold (se avsnitt 8.2).

Important: Bruk til markedsføringsformål: Leverandøren har rett til å bruke innlegg og medier som du har lastet opp, eller som er opprettet eller publisert via plattformen, til egen reklame, presentasjoner, case-studier og PR-materiale. Samtykket til dette er som standard aktivert når du oppretter en konto eller et firma. Du kan når som helst deaktivere samtykket i personverninnstillingene med virkning for fremtiden. Etter deaktivering vil videre bruk opphøre innen 30 dager; allerede produsert eller publisert markedsføringsmateriale kan av tekniske og organisatoriske årsaker ikke i alle tilfeller trekkes tilbake i etterkant. Navn, kontaktopplysninger eller andre personopplysninger vil ikke bli brukt i markedsføringsmateriell uten et særskilt rettslig grunnlag eller uttrykkelig samtykke (se vilkårene for bruk, punkt 7.2).

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Storage period: Lagringsperiode: Inntil manuell sletting eller sletting av konto. Publiserte innlegg forblir på sosiale medieplattformer.

5.4 Bruksdata og analyse

  • Vi lagrer data for å forbedre plattformen:
  • - Innloggingstider og øktvarighet
  • - Funksjoner og egenskaper som brukes
  • - Tokenforbruk og faktureringsdata
  • - Feilrapporter og ytelsesdata
  • - Tilbakemeldinger og supportforespørsler
  • Formål: Forbedring av plattformen, feilanalyse, support, fakturering

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b, f GDPR (oppfyllelse av avtale, berettiget interesse)

Storage period: Lagringsperiode: Inntil kontoen slettes (bruksdata), faktureringsdata i samsvar med lovbestemt oppbevaringsplikt (10 år)

5.5 Lenker til sosiale medier (publisering)

  • Når du kobler til sosiale mediekontoer for publisering (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, egen nettside), ber hver plattform via OAuth kun om de nødvendige tillatelsene (scopes) for dette. Disse tilkoblingene er uavhengige av sosial pålogging for å logge inn på kontoen (se avsnitt 5.1a).
  • OAuth-tilgangs- og oppdateringstokener lagres i databasen med AES-256-GCM-kryptering for hver plattform (se avsnitt 10). Utløpte tokener som ikke kan fornyes, blir automatisk ugyldiggjort.
  • I de følgende avsnittene beskrives det for hver plattform hvilke opplysninger som behandles, hva de brukes til og når de slettes. Plattformopplysningene brukes utelukkende til å administrere den tilknyttede profilen til den aktuelle kunden.
  • Du kan når som helst avbryte enhver tilkobling i innstillingene. Vi anbefaler dessuten at du trekker tilbake appens tilgang direkte på den aktuelle plattformen (f.eks. i innstillingene for LinkedIn- eller Meta-kontoen).

5.5.1 LinkedIn (profil og bedriftssider)

Behandlede data

  • • Autorisasjonstoken (OAuth-tilgangstoken og oppdateringstoken), lagret med AES-256-GCM-kryptering
  • • Profil-ID-er og organisasjons-ID-er, samt visningsnavn, profilbilde og/eller logo
  • • Bedriftssider du administrerer (ID, navn, logo) for valg av publiseringsmål
  • • Kun i den grad det er nødvendig for funksjonene du aktivt bruker, og i den grad de aktuelle LinkedIn-endepunktene leverer disse dataene: LinkedIn-innlegg, kommentarer, reaksjoner og aggregerte analysedata

Rettigheter (Scopes): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Formålsbinding: LinkedIn-data brukes utelukkende til å administrere den tilknyttede LinkedIn-profilen til den aktuelle kunden. Dette omfatter utarbeidelse, planlegging og publisering av innlegg, visning og besvarelse av kommentarer, samt analyse av den tilknyttede profilen eller bedriftssiden.

Ikke brukt til: Vi selger ikke LinkedIn-data, bruker dem ikke til markedsføring, salg, profilering eller databerikelse, og videreformidler ikke en kundes LinkedIn-data til andre kunder.

Sletting og tilbakekalling: LinkedIn-påloggingsopplysninger og hentede LinkedIn-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når LinkedIn ber oss om det, med forbehold om ufravikelige lovbestemte oppbevaringskrav. Vi overholder LinkedIns krav til personvern, sikkerhet, tillit og lagring.

5.5.2 Facebook sider

Behandlede data

  • • Autorisasjonstoken, side-ID-er, visningsnavn og logo
  • • Automatisk gjenkjennelse av koblinger mellom Facebook-siden, Instagram-bedriftskontoen og WhatsApp-bedriftskontoen («overføring» av tilknyttede kontoer når forbindelsen opprettes)
  • • Kun i den grad det er nødvendig for de aktivt brukte funksjonene: innlegg, kommentarer, engasjementsstatistikk
  • • Private meldinger kun innenfor rammen av den Community Manager-funksjonen du har aktivert (Facebook Messenger)

Rettigheter (Scopes): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Formålsbinding: Facebook-data brukes utelukkende til å administrere den tilknyttede Facebook-siden til den enkelte kunden, særlig til å lage oversikter over sider, opprette, planlegge og publisere innlegg, lese statistikk over engasjement og – dersom denne funksjonen er aktivert – svare på Messenger-meldinger.

Ikke brukt til: Vi selger ikke Facebook-data, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler ikke en kundes Facebook-data til andre kunder.

Sletting og tilbakekalling: Facebook-påloggingsopplysninger og hentede Facebook-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når Meta ber oss om det, med forbehold om lovbestemte oppbevaringsplikter.

5.5.3 Instagram Business

Behandlede data

  • • Autorisasjonstoken, Instagram-bedriftskonto-ID, visningsnavn og profilbilde
  • • Kun i den grad det er nødvendig for de aktivt brukte funksjonene: innlegg, kommentarer, innsikt
  • • Direkte meldinger kun innenfor rammen av den Community Manager-funksjonen du har aktivert (Instagram Direct)

Rettigheter (Scopes): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-sidescoper)

Formålsbinding: Instagram-data brukes utelukkende til å administrere den enkelte kundens tilknyttede Instagram-bedriftskonto, særlig til å opprette, planlegge og publisere innlegg, administrere kommentarer, hente innsikt og – dersom denne funksjonen er aktivert – svare på direktemeldinger.

Ikke brukt til: Vi selger ikke Instagram-data, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler ikke en kundes Instagram-data til andre kunder.

Sletting og tilbakekalling: Instagram-påloggingsopplysninger og hentede Instagram-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når Meta ber oss om det, med forbehold om lovpålagte oppbevaringsplikter.

5.5.4 Threads

Behandlede data

  • • Autorisasjonstoken, Threads-konto-ID, visningsnavn og profilbilde
  • • Kun i den grad det er nødvendig for de aktivt brukte funksjonene: innlegg i tråder og samlede statistikker

Rettigheter (Scopes): threads_basic, threads_content_publish, threads_manage_insights

Formålsbinding: Threads-data brukes utelukkende til å administrere den enkelte kundens tilknyttede Threads-profil, særlig til å opprette, planlegge og publisere innlegg samt til å hente inn statistikk.

Ikke brukt til: Vi selger ikke Threads-data, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler ikke en kundes Threads-data til andre kunder.

Sletting og tilbakekalling: Påloggingsopplysninger for Threads og hentede Threads-data slettes når du logger av, sletter kontoen din eller når Meta ber oss om det, med forbehold om lovpålagte oppbevaringsplikter.

5.5.5 WhatsApp Business

Behandlede data

  • • Autorisasjonstoken, WhatsApp Business-konto-ID og visningsnavn
  • • Meldingsinnhold kun innenfor rammen av den Community Manager-funksjonen du har aktivert (sending og mottak av WhatsApp-meldinger)

Rettigheter (Scopes): whatsapp_business_management, whatsapp_business_messaging, business_management

Formålsbinding: WhatsApp-data brukes utelukkende til å koble til den tilknyttede WhatsApp Business-kontoen og – dersom denne funksjonen er aktivert – til å administrere kundesamtaler i Community Manager.

Ikke brukt til: Vi selger ikke WhatsApp-data, bruker dem ikke til markedsføring, salg, profilering eller databerikelse, og videreformidler ikke en kundes WhatsApp-data til andre kunder.

Sletting og tilbakekalling: WhatsApp-påloggingsopplysninger og hentede WhatsApp-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når Meta ber oss om det, med forbehold om ufravikelige lovbestemte oppbevaringsplikter.

5.5.6 X / Twitter

Behandlede data

  • • Autorisasjonstoken inkl. utløpsdato for automatisk fornyelse (offline.access)
  • • Konto-ID, visningsnavn og profilbilde
  • • Kun i den utstrekning det er nødvendig for de aktivt brukte funksjonene: Innlegg inkl. medier

Rettigheter (Scopes): tweet.read, tweet.write, users.read, media.write, offline.access

Formålsbinding: X-data brukes utelukkende til å administrere den aktuelle kundens tilknyttede X-profil, særlig til å opprette, planlegge og publisere innlegg, inkludert medier.

Ikke brukt til: Vi selger ikke X-data, bruker dem ikke til markedsføring, salg, profilering eller databerikelse, og videreformidler ikke en kundes X-data til andre kunder.

Sletting og tilbakekalling: X-påloggingsopplysninger og hentede X-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når X ber oss om det, med forbehold for lovpålagte oppbevaringsplikter.

5.5.7 YouTube (Google)

Behandlede data

  • • Autorisasjonstoken, kanal-ID, visningsnavn og kanalbild
  • • Kun i den grad det er nødvendig for de aktivt brukte funksjonene: opplastede videoer og tilhørende kanaldata

Rettigheter (Scopes): youtube.upload, youtube.readonly, youtube.force-ssl

Formålsbinding: YouTube-data brukes utelukkende til å administrere den aktuelle kundens tilknyttede YouTube-kanal, særlig til å laste opp videoer og til å hente inn de kanaldataene som er nødvendige for dette.

Ikke brukt til: Vi selger ikke YouTube-data, bruker dem ikke til markedsføring, salg, profilering eller databerikelse, og videreformidler ikke en kundes YouTube-data til andre kunder.

Sletting og tilbakekalling: Påloggingsopplysninger for YouTube og hentede YouTube-data slettes når du avslutter tilkoblingen, sletter kontoen din eller når Google ber oss om det, med forbehold om lovpålagte oppbevaringsplikter.

5.5.8 TikTok

Behandlede data

  • • Autorisasjonstoken, TikTok-konto-ID, visningsnavn og profilbilde
  • • Kun i den grad det er nødvendig for de aktivt brukte funksjonene: Videoer samt profil- og statistikkdata

Rettigheter (Scopes): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Formålsbinding: TikTok-data brukes utelukkende til å administrere den aktuelle kundens tilknyttede TikTok-konto, særlig til å publisere videoer samt til å lese profil- og statistikkdata.

Ikke brukt til: Vi selger ikke TikTok-data, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler ikke en kundes TikTok-data til andre kunder.

Sletting og tilbakekalling: TikTok-påloggingsopplysninger og hentede TikTok-data slettes når du logger ut, sletter kontoen din eller når TikTok ber oss om det, med forbehold om lovpålagte oppbevaringsplikter.

5.5.9 Wix

Behandlede data

  • • Autorisasjonsdata via Wix-appinstallatøren, inkludert utløpsdato for automatisk fornyelse
  • • Nettside-/blogg-ID-er, i den grad dette er nødvendig for publisering

Rettigheter (Scopes): App-tillatelser via Wix App Installer (ikke et klassisk scope-modell)

Formålsbinding: Wix-data brukes utelukkende til publisering av blogginnlegg på den enkelte kundens tilknyttede Wix-nettside.

Ikke brukt til: Vi selger ikke Wix-data, bruker dem ikke til markedsføring, salg, profilering eller databerikelse, og videreformidler ikke en kundes Wix-data til andre kunder.

Sletting og tilbakekalling: Wix-påloggingsopplysninger og hentede Wix-data slettes når du avslutter tilkoblingen eller sletter kontoen din, med forbehold om lovfestede oppbevaringskrav.

5.5.10 WordPress

Behandlede data

  • • Et applikasjonspassord du har angitt, i stedet for et OAuth-token
  • • Nettadressen til nettstedet og, om nødvendig, brukernavn for publisering

Rettigheter (Scopes): Applikasjonspassord opprettet av deg (ikke OAuth)

Formålsbinding: WordPress-påloggingsopplysningene brukes utelukkende til å publisere blogginnlegg på ditt egenhostede WordPress-nettsted.

Ikke brukt til: Vi selger ikke WordPress-data, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler ikke en kundes WordPress-data til andre kunder.

Sletting og tilbakekalling: WordPress-påloggingsopplysningene slettes når du logger av eller sletter kontoen din, med forbehold om lovpålagte oppbevaringsplikter.

5.5.11 Egen nettside

Behandlede data

  • • Webhook-URL og hemmelig nøkkel som du har konfigurert, i stedet for OAuth-token

Rettigheter (Scopes): Webhook-URL og hemmelig nøkkel som du har konfigurert (ikke OAuth)

Formålsbinding: De lagrede endepunktdataene brukes utelukkende til å overføre innlegg til ditt eget system på dine vegne.

Ikke brukt til: Vi selger ikke disse endepunktdataene, bruker dem ikke til reklame, salg, profilering eller databerikelse, og videreformidler dem ikke til andre kunder.

Sletting og tilbakekalling: Webhook-URL og hemmelig nøkkel slettes når du avslutter tilkoblingen eller sletter kontoen din, med forbehold om lovpålagte oppbevaringsplikter.

Legal basis: Rettsgrunnlag: Art. 6, stk. 1, bokstav b i GDPR (oppfyllelse av avtale)

Storage period: Oppbevaringstid: Inntil tilkoblingen brytes eller kontoen slettes. Utløpte, ikke-fornybare tokens blir automatisk ugyldiggjort. Plattformdata blir dessuten slettet dersom den aktuelle plattformen ber oss om det, med forbehold om ufravikelige lovbestemte oppbevaringsplikter.

5.6 Team- og firmakontodata

  • For bedriftskontoer med flere brukere lagrer vi også data:
  • - Teammedlemmer og deres roller
  • - Autorisasjoner og tilgangskontroll
  • - Arbeidsflyt for godkjenning og kommentarer
  • - Aktivitetslogger (revisjonslogg)
  • Formål: Teamsamarbeid, tilgangskontroll, samsvar

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b, f GDPR (oppfyllelse av avtale, berettiget interesse)

Storage period: Lagringsperiode: Inntil bedriftskontoen slettes

5.7 Varsler (i appen, push-varsler og e-post)

  • PostMaestro.ai holder deg oppdatert om hendelser på kontoen din, for eksempel kommentarer og omtaler, fullførte genereringer, publiseringer, invitasjoner til teamet, fakturering, sikkerhet og vedlikehold. I den forbindelse behandler vi:
  • • Varsler i innboksen din (klokke), inkludert status for lest og skjult
  • • Dine varslingsinnstillinger for hver kanal, kategori, område og teamgruppe
  • • For push-varsler (mobilapp og nettleser): enhetstoken, en tilfeldig enhets-ID, enhetsnavn, plattform, appversjon samt tidspunktet for siste bruk
  • • Om appen er åpen på en enhet akkurat nå (synlighetssignal, gyldig i 90 sekunder), slik at du ikke mottar et ekstra push-varsel på enheten du bruker akkurat nå
  • Vi sender push-varsler via Firebase Cloud Messaging (Google) og e-postvarsler via SendGrid (se avsnitt 6.3).
  • Du kan slå valgfrie varsler på og av for hver kanal under Innstillinger → Varsler; push-varsler kan du i tillegg slå på eller av i innstillingene på enheten eller i nettleseren din.
  • Vi sender ut meldinger som er nødvendige for bruken av kontoen din (f.eks. betalingsproblemer, krav om tofaktorautentisering, vedlikehold, endringer i vilkårene) uavhengig av disse innstillingene, både i appen og via e-post. Påloggingsvarsler er unntatt fra dette og er valgfrie (se avsnitt 12.1). I unntakstilfeller – for eksempel ved vedlikeholdsarbeid eller sikkerhetsrelevante meldinger – kan vi også vise varsler uavhengig av dine kategoriinnstillinger i appen og via push-varsler; slike meldinger er merket som «Viktig».
  • Du mottar kun markedsførings-e-poster (f.eks. om nye funksjoner) hvis du har abonnert på nyhetsbrevet (punkt 6).

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale) for varsler knyttet til din konto; § 25 nr. 2 punkt 2 i TDDDG i forbindelse med artikkel 6 nr. 1 bokstav f i GDPR for enhets-ID og synlighetssignalet; Art. 6, stk. 1, bokstav a i GDPR (samtykke gjennom push-godkjenning på enheten eller nettleseren din) for push-varsler. Overføring av enhetstokener til Firebase Cloud Messaging (Google) skjer på grunnlag av art. 28 i GDPR; for overføringer til USA støtter vi oss på beslutningen om tilstrekkelig beskyttelsesnivå i henhold til EU-US Data Privacy Framework (Google LLC er sertifisert) og i tillegg på EUs standardkontraktsklausuler i henhold til artikkel 46 nr. 2 bokstav c i GDPR.

Storage period: Oppbevaringstid: Leste varsler 30 dager, uleste 90 dager, med mindre du sletter dem før det; innstillinger inntil kontoen slettes; Enhetstokener deaktiveres etter 60 dager uten bruk og slettes 30 dager senere, umiddelbart når du logger ut av enheten.

5.8 Nyheter, forskning og RSS-feeds

  • Plattformen tilbyr en nyhetsfunksjon som bruker AI-støttet research (via Perplexity AI) som standard for å levere relevante bransjenyheter. Du kan også legge til dine egne RSS-feeder. Ved å gjøre dette behandler vi:
  • - Søkeord og emnepreferanser for AI-støttede nyhetssøk
  • - URL-adressene til RSS-feedene du har lagt til
  • - Dine preferanser og kategoriseringer for disse strømmene
  • - Leste eller lagrede artikler
  • Plattformen henter innholdet i tredjepartsstrømmene via våre servere, slik at IP-adressen din ikke overføres til operatørene av RSS-feedene. Når du bruker det AI-støttede nyhetssøket, overføres søkene dine til Perplexity AI (se avsnitt 7.3).
  • Formål: Å tilby personlig tilpassede bransjenyheter, forskning og inspirasjon til innhold

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Storage period: Lagringsperiode: Inntil feeden/innstillingene fjernes av deg eller til kontoen slettes

5.9 Data om personaer, avatarer og stemmekloning

  • Hvis du bruker funksjoner for å opprette virtuelle personaer, syntetiske stemmer, avatarer eller lignende AI-baserte identitetsfunksjoner, behandler vi de opplysningene som er nødvendige for dette:
  • • opplastede fotografier, portretter og bildefiler
  • • Lydopptak, taleprøver og andre språkdata
  • • tekniske egenskaper utledet fra disse opptakene, til bruk ved stemmesyntese eller avatarproduksjon
  • • de derav genererte persona-, avatar- eller syntetiske stemmemodellene
  • • tilhørende prosjekt-, bruks- og statusdata samt dokumentasjon på samtykke (tidspunkt, versjon av samtykketeksten, brukerkonto)
  • Formål: Tilgjengeliggjøring, generering, administrasjon og bruk av de persona- eller stemmefunksjonene du ønsker, innenfor plattformen.
  • Før vi laster opp bilder eller taleprøver, innhenter vi et uttrykkelig samtykke og viser deg formålsbeskrivelsen. Uten dette samtykket kan funksjonene ikke brukes.
  • Du må utelukkende bruke materiale som du har alle nødvendige rettigheter til og – i den grad det er nødvendig – et gyldig samtykke fra personen som vises eller høres. Det er forbudt å kopiere stemmen eller bildet til tredjeparter uten deres forhåndsgodkjenning (se vilkårene, punkt 6.6).
  • Utgaver av disse funksjonene merkes som syntetisk innhold og markeres tydelig. Merkingen kan ikke deaktiveres for disse innholdsklassene (se avsnitt 8.2 og 8.3).
  • Du kan når som helst be om å få slettet referansebilder, språkdata og modellene som er generert på grunnlag av disse. Slettingen omfatter utgangsmateriale, avledede egenskaper og modeller.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale) samt art. 6 nr. 1 bokstav a i GDPR (samtykke) for foto-, lyd- og personopplysninger som du har lastet opp. Dersom det dreier seg om biometriske opplysninger som brukes til entydig identifisering, er behandlingen i tillegg basert på artikkel 9 nr. 2 bokstav a i GDPR (uttrykkelig samtykke).

Storage period: Oppbevaringstid: Kun så lenge det er nødvendig for bruken av den aktuelle funksjonen – inntil du sletter opplysningene, inntil du trekker tilbake samtykket ditt eller inntil kontoen din slettes, forutsatt at det ikke foreligger lovbestemte oppbevaringsplikter som står i veien for dette.

Withdrawal: Tilbakekalling: Dersom behandlingen er basert på ditt samtykke, kan du når som helst trekke dette tilbake med virkning for fremtiden. Etter tilbakekallingen vil de aktuelle person- og stemmefunksjonene ikke lenger være tilgjengelige, enten helt eller delvis.

06 Nyhetsbrevtjeneste

  • Når du abonnerer på nyhetsbrevet vårt – via et skjema på dette nettstedet (i bunnteksten eller i «Coming Soon»-vinduet) eller ved registrering i appen – behandler vi:
  • • E-postadresse og språk
  • • Opprinnelse for registreringen (f.eks. nettskjema, registrering)
  • • Tidspunkt for registrering og bekreftelse
  • • IP-adresse og nettleseridentifikator (User-Agent) på tidspunktet for påmelding og bekreftelse
  • • Versjon av den viste samtykketeksten og denne personvernerklæringen
  • • For registrerte brukere: koblingen til kontoen din samt – for målrettet markedsføring – språk, land og valgt abonnement
  • Formål: Utsendelse av oppdateringer, tips, nyheter og markedsføringsinformasjon om PostMaestro.ai, inkludert meldingen om den offentlige lanseringen. Dette omfatter også e-poster om nye innlegg i bloggen og nyhetsseksjonen vår, samt e-poster om nye funksjoner.
  • Vi oversetter nyhetsbrevstekster automatisk med DeepL (avsnitt 7.9); ved dette overføres ingen mottakeropplysninger.

6.1 Double-opt-in-prosedyre

Etter at du har registrert deg via nettstedet, mottar du en e-post med en bekreftelseslenke. Først når du har klikket på denne, blir du lagt til i adresselisten. Ubekreftede registreringer slettes etter 30 dager; vi sender ikke ut noen påminnelse.

Når du registrerer deg i appen, bekrefter du abonnementet ved å klikke på lenken i bekreftelses-e-posten til kontoen din, der vi gjør deg oppmerksom på dette separat.

Dette hindrer at fremmede e-postadresser registreres.

6.2 Bevis på ditt samtykke

For å kunne dokumentere at du har gitt ditt samtykke (art. 7 nr. 1 i GDPR), loggfører vi påmelding, bekreftelse og avmelding med tidspunkt, opprinnelse, IP-adresse, nettleser-ID og versjonen av den viste samtykketeksten.

Vi oppbevarer denne loggen i 3 år etter at du har meldt deg av, og sletter den deretter automatisk.

6.3 SendGrid (e-postutsendelse)

For utsendelse av nyhetsbrev samt service- og varslings-e-poster bruker vi SendGrid (Twilio Inc., USA).

SendGrid behandler e-postadressen din og innholdet i e-posten på våre vegne og rapporterer tekniske leveringshendelser til oss (levert, ikke leverbar, rapportert som spam, avmeldt). Vi bruker disse hendelsene til å holde adresselisten oppdatert: Adresser som ikke kan leveres til og spam-meldinger fører til at adressen blir sperret.

Vi har inngått en databehandleravtale (DBA) med SendGrid i henhold til art. 28 i GDPR. SendGrid er sertifisert i henhold til EU-US Data Privacy Framework.

Mer informasjon: https://www.twilio.com/legal/privacy

Personvernerklæring fra Twilio (SendGrid)

6.4 Sporing av nyhetsbrev

Vi måler for øyeblikket verken åpninger eller klikk.

Før vi innfører slike statistikker, vil vi informere deg på forhånd og – om nødvendig – innhente ditt samtykke.

6.5 Avmelding

Du kan når som helst melde deg av nyhetsbrevet:

• via avmeldingslenken i hver e-post eller avmeldingsfunksjonen i e-postprogrammet ditt

• via skjemaet nederst i denne seksjonen: Skriv inn e-postadressen din, så sender vi deg en lenke for å bekrefte avmeldingen

• i PostMaestro-kontoen din under Innstillinger → Varsler

• via e-post til support@postmaestro.ai

Etter at du har meldt deg av, vil du ikke lenger motta nyhetsbrev. Adressen din vil da ikke lenger være på adresselisten; kun dokumentasjonen i henhold til avsnitt 6.2 vil bli oppbevart.

Avmeld nyhetsbrev

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav a i GDPR (samtykke); for dokumentasjon av samtykke: art. 6 nr. 1 bokstav c og f i GDPR i forbindelse med art. 7 nr. 1 i GDPR; for behandling av leveringshendelser: art. 6 nr. 1 bokstav f i GDPR (berettiget interesse i en velfungerende, misbruksfri utsendelse).

Storage period: Oppbevaringstid: Inntil du melder deg av; ubekreftede påmeldinger 30 dager; samtykkebeviset 3 år etter avmelding. Blokkerte adresser (kan ikke leveres, spam-melding, sletting på forespørsel) lagrer vi kun som en irreversibel hashverdi, slik at de ikke blir kontaktet på nytt.

07 AI-støttet databehandling og AI-leverandører

PostMaestro.ai bruker ulike AI-leverandører til å generere innhold. Når du bruker den aktuelle funksjonen, blir dine opplysninger og innholdet som genereres på bakgrunn av disse, overført til disse leverandørene. I avsnitt 8 forklares hvilke krav til åpenhet og merking som gjelder for det genererte innholdet.

7.1 OpenAI (tekstgenerering)

  • Leverandør: OpenAI Ireland Limited, 1. etasje, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; Behandlingen utføres delvis av OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
  • Bruk: Generering av tekster, bildetekster, beskrivelser og ideer med GPT-modeller
  • Overførte data: Teksten du har lagt inn, instruksjoner og merkevaredata (for å generere kontekst)
  • Personvern: Bruken skjer via API-et. OpenAI bruker ikke API-data til å trene modellene sine.
  • Lokalisering: USA. OpenAI er ikke sertifisert i henhold til EU-US Data Privacy Framework; overføringen skjer på grunnlag av EUs standardkontraktsklausuler (art. 46, nr. 2, bokstav c i GDPR).
  • Mer informasjon: https://openai.com/policies/privacy-policy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (avtale om databehandling) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler)

Personvernerklæring fra OpenAI

7.2 Google Gemini (bildegenerering)

  • Leverandør: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Bruk: Generering av bilder med Google Gemini 2.5 Flash
  • Innsendte data: Bildene du har lagt inn, merkevaredata, stilmaler
  • Personvern: Google behandler data i henhold til Googles personvernregler for Google Cloud
  • Plassering: USA/EU (avhengig av serverregion)
  • Mer informasjon: https://policies.google.com/privacy
  • Teknisk merknad: Avhengig av tilgjengelighet vil forespørselen din bli behandlet via en av to kanaler – Google AI Studio eller Google Cloud Vertex AI (begge driftet av Google). Hvis alternativet for nettsøk er aktivert, kan Google i tillegg benytte et live-nettsøk for å støtte bildegenereringen.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Googles retningslinjer for personvern

7.3 OpenRouter (AI-modellbasert ruting for bildegenerering)

  • Leverandør: OpenRouter, Inc., USA
  • Bruk: OpenRouter brukes som et alternativt rutingslag for bildegenerering og videresender forespørselen din til den aktuelle konfigurerte AI-modellen (for øyeblikket Google Gemini-bildemodeller). OpenRouter er dermed en ytterligere tilgangsvei til de samme modellene som også er tilkoblet direkte via Google (se avsnitt 7.2)
  • Overførte data: Dine bildeprompter, referansebilder ved redigering av eksisterende bilder (som bildedata), ønsket sideforhold og oppløsning
  • Personvern: OpenRouter behandler forespørselen og videresender den til den underliggende modellleverandøren; i tillegg gjelder denne leverandørens personvernbestemmelser
  • Lokalisering: USA
  • Mer informasjon: https://openrouter.ai/privacy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (behandleravtale) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardavtaleklausuler)

Personvernerklæring fra OpenRouter

7.4 Mistral AI (OCR og tekstgjenkjenning)

  • Leverandør: Mistral AI, 15 Rue des Halles, 75001 Paris, Frankrike
  • Bruk: OCR (Optical Character Recognition) for å lese tekst fra bilder og dokumenter
  • Overførte data: Opplastede bilder, skanninger, skjermbilder for tekstgjenkjenning
  • Personvern: Mistral AI er EU-basert og GDPR-kompatibel
  • Sted: EU (Frankrike)
  • Mer informasjon: https://mistral.ai/terms/

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale), art. 28 i GDPR (databehandling på oppdrag); behandling innenfor EU

Mistral AIs retningslinjer for personvern

7.5 Perplexity AI (forskning, nyheter og tekstgenerering)

  • Leverandør: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • Bruk: Internett-undersøkelser med nettsøk i sanntid, faktasjekk, formidling av bransjenyheter og tekstgenerering
  • Modeller: Ulike Perplexity-modeller for kontekstbasert tekstgenerering og søk
  • Overførte data: Søk, emner, kontekst, tekstprompter
  • Personvern: Perplexity behandler forespørslene for å levere søkeresultater og innhold
  • Lokalisering: USA. Perplexity AI er ikke sertifisert i henhold til EU-US Data Privacy Framework; overføringen skjer på grunnlag av EUs standardavtaleklausuler (art. 46 nr. 2 bokstav c i GDPR).
  • Mer informasjon: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (behandleravtale) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler)

Personvernerklæring fra Perplexity

7.6 Anthropic (tekstgenerering)

  • Leverandør: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • Bruk: Generering av tekster, analyser og innholdsidéer med Claude-modeller
  • Overførte data: Teksten du har skrevet inn, instruksjoner og merkevaredata (for å generere kontekst)
  • Personvern: Bruken skjer via API-et. Anthropic bruker ikke API-data til å trene modellene sine.
  • Lokalisering: USA. Anthropic er ikke sertifisert i henhold til EU-US Data Privacy Framework; overføringen skjer på grunnlag av EUs standardavtaleklausuler (art. 46 nr. 2 bokstav c i GDPR).
  • Mer informasjon: https://www.anthropic.com/legal/privacy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (avtale om databehandling) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler)

Personvernerklæring fra Anthropic

7.7 Fal.ai (modeller for bildegenerering)

  • Leverandør: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • Bruk: Avansert bildegenerering med ulike AI-modeller (bl.a. FLUX)
  • Overførte data: Bildeprompter, stilparametere, referansebilder
  • Personvern: fal.ai behandler dataene for å generere bilder
  • Lokalisering: USA. fal.ai er ikke sertifisert i henhold til EU-US Data Privacy Framework; overføringen skjer på grunnlag av EUs standardavtaleklausuler (art. 46, nr. 2, bokstav c i GDPR).
  • Merknad om merking: Så vidt vi vet, leverer fal.ai ingen leverandørspesifikke vannmerker. For utdata fra disse modellene setter vi derfor merkingen helt selv (metadata og Content Credentials, se avsnitt 8.2).
  • I tillegg til bildegenerering brukes fal.ai også til automatisk bakgrunnsfjerning (modellene «BiRefNet v2» og «Pixelcut», som begge er tilgjengelige på fal.ai-plattformen), for eksempel ved automatisk generering av produktforhåndsvisningsbilder.
  • Mer informasjon: https://fal.ai/legal/privacy-policy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (avtale om databehandling) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler)

Personvernerklæring fra Fal.ai

7.8 Creatomate (oppretting av videoer og miniatyrbilder)

  • Leverandør: Creatomate BV, Nederland
  • Bruk: Automatisk oppretting av videominiatyrbilder, grafikk for sosiale medier, lysbildefremvisninger
  • Overførte data: Dine bilder, tekster og designmaler
  • Personvern: Creatomate er EU-basert og GDPR-kompatibel
  • Sted: EU (Nederland)
  • Mer informasjon: https://creatomate.com/privacy-policy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Creatomates retningslinjer for personvern

7.9 DeepL (oversettelse av innhold)

  • Leverandør: DeepL SE, Maarweg 165, 50825 Köln, Tyskland
  • Bruk: Automatisk oversettelse av artikler, blogginnlegg, nyhetsbrev, varsler og system-e-poster til andre språk
  • Innsendte data: Tekstene som skal oversettes (f.eks. innlegg), samt kilde- og målspråk
  • Personvern: DeepL er et tysk/europeisk selskap, og behandlingen skjer innenfor EU
  • Lokalisering: EU (Tyskland)
  • Mer informasjon: https://www.deepl.com/de/privacy

Legal basis: Rettsgrunnlag: Art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av avtale), art. 28 i GDPR (databehandling på oppdrag)

DeepLs personvernerklæring

7.10 LangSmith / LangChain (kvalitetssikring og sporing ved hjelp av kunstig intelligens)

  • Leverandør: LangChain, Inc., USA
  • Bruk: Dersom dette er aktivert på serversiden, loggfører LangSmith prosessene til våre AI-agenter (f.eks. flertrinns arbeidsflyter for innholdsgenerering) for kvalitetssikring, feilanalyse og ytelsesovervåking
  • Overførte data: Prompt, mellomtrinn og svar fra de aktuelle AI-arbeidsflytene – disse kan inneholde innholds- og merkevaredata
  • Personvern: Tilgang til LangSmith-prosjektet er begrenset til autoriserte ansatte
  • Plassering: USA (eller EU-endepunkt, dersom dette er konfigurert)
  • Mer informasjon: https://www.langchain.com/privacy-policy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b og f i GDPR (oppfyllelse av avtalen om AI-funksjonene, berettiget interesse i kvalitetssikring); Overføring til tredjeland på grunnlag av artikkel 28 i GDPR (behandlingsavtale) i forbindelse med artikkel 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler)

LangChains personvernerklæring

7.11 Tesseract.js (OCR for bilder og skanninger)

  • Bruk: OCR-motor med åpen kildekode for tekstgjenkjenning i opplastede bilder, skjermbilder og skanninger
  • Behandling: Skjer lokalt i nettleseren eller på våre servere i EU
  • Overførte data: Bildefiler for tekstgjenkjenning
  • Databeskyttelse: Tesseract er åpen kildekode, ingen dataoverføring til tredjeparter
  • Plassering: Lokal behandling / EU-server

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

7.12 Dokumentbehandling (Office-filer, PDF-filer osv.)

  • Vi bruker ulike verktøy for å behandle opplastede dokumenter:
  • - Officeparser: Leser Word (.docx), Excel (.xlsx) og PowerPoint (.pptx)-filer
  • - Mammut: Konvertering av Word-dokumenter
  • - PDF-Parse: Utvinning av tekst fra PDF-dokumenter
  • - XLSX: Behandling av Excel-filer
  • - CSV-Parse: Lesing av CSV-data
  • - Cheerio: Webscraping for analyse av nettsteder (Brand Analyser)
  • Formål: Analysere merkevarens retningslinjer, dokumenter og nettsteder for Brand Analyzer
  • Behandling: Skjer på våre servere i EU (AWS)
  • Databeskyttelse: Alle verktøy er åpen kildekode eller kjører på våre egne servere

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

7.13 Google-API-er (YouTube- og Gmail-integrasjon)

  • Bruk: Integrering med Google-tjenester (YouTube for videoinnlegg, Gmail for e-postvarsler)
  • Overførte data: OAuth-tokens for autorisasjon, postdata for YouTube
  • Personvern: Google behandler data i samsvar med Googles personvernerklæring
  • Sted: USA/EU
  • Mer informasjon: https://policies.google.com/privacy
  • Status: Under utvikling for YouTube-integrering

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

7.14 Viktig merknad om AI-behandling

Opplysningene dine overføres kun til de aktuelle leverandørene når du aktivt bruker den aktuelle AI-funksjonen.

AI-leverandørene behandler opplysningene dine utelukkende for å levere den forespurte tjenesten (innholdsgenerering, oversettelse, tekstgjenkjenning, research).

Det foreligger avtaler om databehandling i henhold til artikkel 28 i GDPR med alle AI-leverandører; for leverandører fra tredjeland gjelder i tillegg EUs standardavtaleklausuler i henhold til artikkel 46 nr. 2 bokstav c i GDPR (se avsnitt 16).

Vi begrenser overføringen av personopplysninger til AI-leverandører til det som er nødvendig for den aktuelle funksjonen, og overfører ikke kontaktopplysninger, betalingsopplysninger eller påloggingsopplysninger fra kontoen din. Det er imidlertid ikke mulig å helt utelukke overføring av personopplysninger: Prompt-meldinger, merkevareprofiler, referansetekster samt opplastede bilder og dokumenter kan inneholde personopplysninger dersom du oppgir eller laster opp slike opplysninger.

Vennligst oppgi derfor ikke personopplysninger om tredjeparter, ingen spesielle kategorier av personopplysninger i henhold til artikkel 9 i GDPR og ingen konfidensiell informasjon i kommandoer eller opplastinger, med mindre dette er nødvendig for den ønskede funksjonen eller du har de nødvendige rettighetene og samtykkene.

For produsert medieinnhold benytter vi tekniske mekanismer for offentliggjøring og merking, som metadata, innholdslegitimasjon, vannmerker og synlige merknader. Du finner nærmere opplysninger og fordelingen av forpliktelser i henhold til artikkel 50 i EUs AI-lov i avsnitt 8.

Modellene og leverandørene som brukes, kan endres i takt med videreutviklingen. Vesentlige endringer vil bli gjengitt i denne personvernerklæringen (se punkt 20).

08 Transparens og merking knyttet til kunstig intelligens (art. 50 i EUs lov om kunstig intelligens)

PostMaestro.ai er et AI-system som genererer syntetisk innhold: tekster, bilder, videoer, grafikk og – der dette tilbys – syntetiske stemmer. For slike systemer gjelder åpenhetskravene i artikkel 50 i forordning (EU) 2024/1689 om kunstig intelligens («EU AI Act»). Dette avsnittet forklarer hvilke forpliktelser vi som leverandør oppfyller, og hvilke forpliktelser du som operatør har når du publiserer generert innhold.

8.1 Offentliggjøring av samhandlingen med et AI-system

  • I PostMaestro.ai kommuniserer du direkte med AI-systemer. Alle funksjoner som genererer, vurderer, oppsummerer, oversetter eller omskriver innhold, er AI-støttet og merket som sådan i brukergrensesnittet.
  • Informasjonen skal gis før den første interaksjonen, og den skal være klar, forståelig og tydelig skilt fra de øvrige betjeningselementene (art. 50 nr. 1 i EUs AI-lov).
  • Vi gjør disse retningslinjene tilgjengelige for alle og tilpasser dem til de anerkjente kravene til tilgjengelighet (art. 50, stk. 5, i EUs lov om kunstig intelligens).
  • Svar og forslag fra AI kan være ufullstendige, utdaterte eller faktuelt feilaktige. De utgjør ikke juridisk, skattemessig, medisinsk eller finansiell rådgivning.

8.2 Maskinlesbar merking av generert innhold

  • I henhold til artikkel 50 nr. 2 i EUs AI-lov må innhold generert av AI-systemer som produserer syntetisk bilde-, lyd-, video- eller tekstinnhold, merkes som kunstig generert eller manipulert i et maskinlesbart format. Merkingen må være effektiv, interoperabel, robust og pålitelig.
  • Vi oppfyller dette kravet gjennom flere, gjensidig utfyllende prosedyrer, ettersom ingen enkeltprosedyre i seg selv oppnår den nødvendige robustheten med dagens tekniske nivå:
  • • Metadata om opprinnelse i filen: Ved eksport legger vi inn XMP- og IPTC-metadata i de genererte mediefilene, særlig IPTC-feltet «Digital Source Type» med verdien «trainedAlgorithmicMedia», samt opplysninger om hvilket AI-system som er brukt, modellversjon og tidspunkt for generering.
  • • Content Credentials (C2PA): For genererte bilde- og videofiler integrerer vi en kryptografisk signert opprinnelsesangivelse i henhold til C2PA-standarden i utdatapipelineen.
  • • Vannmerker fra leverandøren: Dersom den aktuelle modellleverandøren leverer usynlige vannmerker, beholdes disse og fjernes ikke. For bildemodellene fra Google Gemini er dette vannmerkemetoden SynthID.
  • • Validering: Etter at teksten er skrevet, leser vi inn merkingen på nytt og registrerer en status for hver fil (ventende, gyldig, mangler, fjernet). Hvis innbyggingen mislykkes, pålegger vi en synlig merking for sensitive innholdsklasser.
  • Merkingen settes på serversiden før en fil lagres eller sendes ut, slik at den overlever rendering, opplasting og nedlasting. Teknisk sett kan det ikke utelukkes at tredjeparter eller målplattformer fjerner metadata ved ny opplasting, komprimering eller beskjæring. I dette tilfellet er den synlige merkingen din sikkerhet (se 8.3).
  • Gjennomføringsstatus og frist: Åpenhetskravene i artikkel 50 i EUs AI-lov trer i kraft 2. august 2026. For AI-systemer som – i likhet med PostMaestro.ai – allerede var på markedet før dette tidspunktet, gjelder overgangsfristen frem til 2. desember 2026. Vi vil fullt ut gjennomføre de ovenfor beskrevne prosedyrene innen denne fristen og dokumentere gjennomføringsstatusen internt.
  • En henvisning i denne personvernerklæringen alene oppfyller ikke artikkel 50 nr. 2 i EUs AI-lov. Det avgjørende er den maskinlesbare merkingen på selve filen.

8.3 Dine forpliktelser som operatør når det gjelder deepfakes

  • Når du publiserer innhold som er generert med PostMaestro.ai, regnes du som «operatør» i henhold til EUs AI-lov. Opplysningsplikten i henhold til artikkel 50, paragraf 4 i EUs AI-lov gjelder i dette tilfellet deg og ikke oss.
  • Hvis du lager eller redigerer bilde-, lyd- eller videoinnhold som ligner virkelige personer, gjenstander, steder, institusjoner eller hendelser på en måte som gjør det vanskelig å skille dem fra virkeligheten («deepfakes»), må du ved publisering opplyse om at innholdet er kunstig laget eller manipulert.
  • I henhold til retningslinjene fra EU-kommisjonen gjelder denne plikten uavhengig av om det foreligger en hensikt om å villede, og også selv om det ikke er avbildet noen konkret, virkelig person. For publiseringer på sosiale medier er den derfor som regel relevant.
  • For å hjelpe deg tilbyr vi følgende: en synlig merking som standardinnstilling for sensitive innholdsklasser, et forslag til en informasjonstekst ved eksport og en påminnelse i publiseringsprosessen.
  • Standardinnstillingen er alltid «merket». Deaktivering må dokumenteres: Vi lagrer tidspunkt, brukerkonto, arbeidsområde og versjonen av bekreftelsesteksten. For fotorealistiske personfremstillinger og syntetiske stemmer er deaktivering ikke mulig.
  • Du må ikke fjerne, deaktivere, omgå eller forstyrre funksjonen til de merke- og opplysningsmekanismene vi stiller til rådighet (se vilkårene for bruk, punkt 6.4).
  • Denne plikten gjelder i tillegg til merkingskravene til den aktuelle sosiale medieplattformen. Du må selv vurdere om det foreligger en opplysningsplikt i det enkelte tilfellet.

8.4 AI-genererte tekster og redaksjonelt ansvar

  • Når det gjelder tekster, er artikkel 50 i EUs AI-lov betydelig snevrere formulert enn for bilder, lyd og video. Det foreligger kun en opplysningsplikt dersom alle de tre følgende vilkårene er oppfylt:
  • 1. Teksten er generert eller manipulert av kunstig intelligens.
  • 2. Teksten blir publisert.
  • 3. Formålet med publiseringen er å informere allmennheten om saker av allmenn interesse – for eksempel nyheter, politiske eller samfunnsmessige uttalelser og bidrag til offentlige debatter.
  • Merkingsplikten bortfaller dersom innholdet har vært gjenstand for en menneskelig gjennomgang eller redaksjonell kontroll, og en fysisk eller juridisk person bærer det redaksjonelle ansvaret for publiseringen.
  • Det finnes ingen generell merkningsplikt for tekst generert av kunstig intelligens. Den som bruker kunstig intelligens som et hjelpeverktøy, redigerer tekstene og selv tar ansvar for dem, er som regel ikke underlagt noen ytterligere merkningsplikt.
  • PostMaestro.ai er nettopp utviklet med dette for øye: Genererte tekster er forslag. Før planlegging eller publisering krever vi en uttrykkelig bekreftelse på at du har gjennomgått teksten og påtar deg det redaksjonelle ansvaret. Vi registrerer denne bekreftelsen med klokkeslett, brukerkonto og tekstversjon, slik at unntaket forblir dokumenterbart.
  • Merknaden i applikasjonen lyder: «Denne teksten er et forslag. Vennligst sjekk den før publisering. Ved å sjekke den påtar du deg det redaksjonelle ansvaret.»
  • Uten denne kontrollen har du ikke lov til å publisere genererte tekster som redaksjonelt ansvarlig innhold; da kan opplysningsplikten i henhold til artikkel 50 nr. 4 i EUs AI-lov tre i kraft.

8.5 Ingen følelsesgjenkjenning og ingen biometrisk kategorisering

  • PostMaestro.ai bruker ikke systemer for følelsesgjenkjenning og utleder ikke følelser, følelsestilstander eller intensjoner fra biometriske data.
  • Vi benytter oss ikke av biometrisk kategorisering, ansiktsgjenkjenning, biometrisk identifikasjon eller registrering av beskyttede kjennetegn som etnisk opprinnelse, politisk overbevisning, religion, fagforeningsmedlemskap, helse eller seksuell orientering.
  • Evalueringsfunksjoner som «Idea Validation», «Brand Analyser» eller ytelsesanalyser gjelder utelukkende innhold, merkevare- og rekkeviddedata – ikke personer og ikke biometriske kjennetegn.
  • Informasjonspliktene i henhold til artikkel 50 nr. 3 i EUs AI-lov for systemer for følelsesgjenkjenning og biometrisk kategorisering gjelder derfor ikke for oss.

8.6 Forbudt bruk: intime fremstillinger uten samtykke og fremstillinger av overgrep mot barn

  • Art. 5 i EUs AI-lov forbyr AI-systemer hvis rimelig forutsigbare resultat er ikke-samtykkende intime fremstillinger (NCII) eller fremstillinger av seksuelt misbruk av barn (CSAM). Som leverandør av et generelt verktøy for generering av bilder og videoer vurderer vi denne risikoen for misbruk allerede i utkastfasen og sørger for tekniske sikkerhetstiltak.
  • Gjennomførte beskyttelsestiltak:
  • • Inndatafiltre som blokkerer relevante spørsmål allerede før bilde- og videomodellene aktiveres
  • • Utdatafiltre samt sikkerhetsinnstillingene til de anvendte modellleverandørene
  • • Blokkering av innlegg som er rettet mot mindreårige i en seksuell sammenheng eller som inneholder intime fremstillinger av identifiserbare personer
  • • Sperring av Persona- og Voice-funksjonene uten dokumentert samtykke fra den berørte personen (se avsnitt 5.9)
  • • Loggføring av blokkerte forespørsler for å oppdage misbruk, samt muligheten til å sperre berørte kontoer
  • All bruk av plattformen til slike formål er strengt forbudt og vil føre til umiddelbar sperring av kontoen, samt – dersom det foreligger holdepunkter for straffbare handlinger – til at de kompetente myndighetene blir involvert.
  • Rapporter misbruk: Du og andre kan når som helst rapportere brudd på info@nexaluna.ai med emnet «Rapporter misbruk av AI». Vi behandler innkomne meldinger med høy prioritet og bekrefter mottakelsen.
  • Vi dokumenterer vår risikovurdering fra prosjekteringsfasen, de anvendte filtrene og behandlingen av meldinger internt, og legger dem frem på forespørsel fra de kompetente myndighetene.

8.7 Rollefordeling: leverandører og operatører

  • Leverandøren i henhold til EUs AI-lov er Nexaluna AI Solutions UG (med begrenset ansvar) for AI-systemet PostMaestro.ai. Vi er underlagt leverandørforpliktelsene, særlig kravet om maskinlesbar merking av utgivelser i henhold til artikkel 50 nr. 2 og kravet om offentliggjøring av AI-interaksjon i henhold til artikkel 50 nr. 1.
  • Du regnes som operatør så snart du bruker plattformen på eget ansvar og publiserer innhold du har laget. Du er underlagt operatørforpliktelsene, særlig opplysningsplikten i henhold til artikkel 50, paragraf 4, når det gjelder deepfakes og tekster av allmenn interesse.
  • Basismodellene som brukes, stammer fra tredjeparter (se avsnitt 7). Leverandørene av disse er leverandørene av de respektive AI-modellene; vi er leverandøren av AI-systemet som bygger på disse.
  • Vi fører internt et register over alle modeller som er tatt i bruk, med tilhørende rollefordeling, og oppdaterer det ved endringer.
  • Når det gjelder AI-kompetanse i henhold til artikkel 4 i EUs AI-lov, gir vi våre ansatte opplæring i bruk av de AI-systemene vi benytter, og dokumenterer opplæringen.

8.8 Tilsyn og klager

  • Siden 29. juli 2026 er Bundesnetzagentur den ansvarlige markedstilsynsmyndigheten, det sentrale kontaktpunktet og klageinstansen for EUs AI-lov i Tyskland.
  • Bundesnetzagentur, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Du kan når som helst sende inn klager vedrørende AI-åpenhet der. Vi ber deg om å kontakte oss på forhånd via info@nexaluna.ai, slik at vi kan avklare saken din umiddelbart.

09 Betalingsbehandling (Stripe)

Vi bruker Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA) til betalingsbehandling.

Følgende data overføres til Stripe for betalinger:

- Navn og e-postadresse

- Betalingsdata (kredittkortnummer, utløpsdato, CVV)

- Faktureringsadresse (hvis spesifisert)

- Beløp og transaksjonsdata

Vi lagrer ikke komplette betalingsdata (kredittkortnummer, CVV) selv. Disse lagres utelukkende av Stripe.

Vi mottar kun fra Stripe:

- Transaksjons-ID

- Betalingsstatus (vellykket/mislykket)

- De fire siste sifrene i betalingsmåten (for oversiktens skyld)

- Stripe Customer ID (for gjentatte betalinger)

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

Third country: Stripe er EU-US Data Privacy Framework-sertifisert og tilbyr servere i EU.

Storage period: Lagringsperiode: transaksjonsdata 10 år (lovbestemt oppbevaringsplikt), betalingsmåter inntil du sier opp avtalen

Mer informasjon: https://stripe.com/de/privacy

10 Datalagring og database

10.1 Strapi-backend-systemet

  • Alle kontodata, alt innhold og alle innstillinger lagres i backend-systemet vårt:
  • - Rammeverk for backend: Strapi CMS (åpen kildekode)
  • - Database: PostgreSQL
  • - Hosting: AWS (EU-regionen)
  • - Kryptering: SSL/TLS for dataoverføring, bcrypt for passord
  • Bare autoriserte medarbeidere og systemer har tilgang.

10.2 AWS-hosting og innholdslevering

  • Våre regionale AWS-ressurser drives i EU-regioner:
  • • Primær server- og lagringsplassering: Frankfurt (eu-central-1); andre EU-regioner kun i den grad dette er konfigurert for enkelte tjenester
  • • S3-bøtter: For statiske ressurser og mediefiler
  • • RDS PostgreSQL: For databasehosting
  • • CloudFront: Globalt innholdsleveringsnettverk; ved levering kan innhold og tekniske tilkoblingsdata behandles via Edge-lokasjoner utenfor EU eller EØS
  • AWS behandler kundedata som databehandler i henhold til artikkel 28 i GDPR, på grunnlag av AWS-tillegget om databehandling (AWS DPA).
  • Ved eventuelle overføringer til tredjeland gjelder EUs standardkontraktsklausuler, som er innlemmet i AWS-vilkårene, automatisk. Valg og sikker konfigurering av regioner og tjenester er vårt ansvar i henhold til modellen for delt ansvar.

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b, f GDPR (oppfyllelse av avtale, berettiget interesse)

Storage period: Lagringsperiode: Se respektive datatyper (kontodata til de slettes, faktureringsdata i 10 år osv.)

11 Datasikkerhet

Vi bruker omfattende tekniske og organisatoriske tiltak for å beskytte opplysningene dine:

  • • SSL/TLS-kryptering for all dataoverføring (HTTPS)
  • • Bcrypt-kryptering av passord (med salt)
  • • To-faktor-autentisering (2FA) er tilgjengelig som tilleggsfunksjon
  • • Regelmessige sikkerhetsrevisjoner og penetrasjonstester
  • • Tilgangskontroll og autentisering for alle systemer
  • • Automatiske sikkerhetskopier (kryptert)
  • • Brannmur og systemer for inntrengingsdeteksjon
  • • Regelmessige programvareoppdateringer og sikkerhetsoppdateringer
  • • Rollebasert tilgangskontroll (RBAC) for teamkontoer
  • • Revisjonslogger for sikkerhetsrelevante handlinger
  • • AES-256-GCM-kryptering for lagrede tilgangstokener til sosiale medier (tilgangs- og oppdateringstokener)
  • • Signerte OAuth-state-parametere med tidsbegrensning (HMAC-SHA256) samt PKCE (S256) på X/Twitter for å beskytte mot CSRF- og kodeavlyttingsangrep
  • • Beskyttelse mot boter og spam ved registrering/innlogging via Cloudflare Turnstile

Til tross for alle sikkerhetstiltak kan absolutt sikkerhet ikke garanteres for dataoverføring via Internett. Vennligst beskytt også tilgangsdataene dine selv.

12 Støtte-, sikkerhets- og automatiseringstjenester

For kontosikkerhet, beskyttelse mot misbruk, kundestøtte og intern automatisering benytter vi i tillegg følgende tredjepartsleverandører:

12.1 ipinfo.io (IP-geolokalisering for sikkerhetsveiledning ved innlogging)

  • Leverandør: ipinfo.io / IPinfo LLC, USA
  • Bruk: Når påloggingsvarsler er aktivert, fastslår vi ved hver pålogging den omtrentlige plasseringen (land, kontinent, nettoperatør) basert på IP-adressen. Ut fra dette og nettleser-ID-en danner vi et «enhetsavtrykk» for å gjenkjenne pålogginger fra nye enheter eller fra nye land. I så fall informerer vi deg i appen, via push-varsel og via e-post om enheten og den omtrentlige plasseringen der påloggingen fant sted.
  • Overførte data: Din IP-adresse på tidspunktet for påmeldingen. Private/lokale IP-adresser blir filtrert bort på forhånd og overføres ikke.
  • Vi lagrer ikke IP-adressen, men en irreversibel hashverdi for de 20 sist brukte enhetene, basert på nettleser, operativsystem, enhetstype og land, samt tidspunktet for siste pålogging.
  • Ved første pålogging etter oppstart sender vi ingen melding
  • Merk: Innloggingsvarsler er deaktivert som standard. Du kan slå dem på og av i sikkerhetsinnstillingene dine. For bedriftskontoer kan kontoinnehaveren slå dem på for alle medlemmer; uten aktive innloggingsvarsler vil det ikke bli sendt ut noen forespørsel.
  • Sted: USA
  • Mer informasjon: https://ipinfo.io/privacy-policy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav f i GDPR (berettiget interesse i kontosikkerhet) og art. 32 i GDPR (sikkerhet ved behandling). For overføring til USA gjelder EUs standardkontraktsklausuler i henhold til art. 46 nr. 2 bokstav c i GDPR.

Personvernerklæring fra ipinfo.io

12.2 Cloudflare Turnstile (beskyttelse mot boter og spam)

  • Leverandør: Cloudflare, Inc., USA
  • Bruk: Beskyttelse av registrering og pålogging i appen, samt nyhetsbrev- og avmeldingsskjemaene på dette nettstedet, mot automatiserte forespørsler (boter) ved hjelp av en ikke-påtrengende CAPTCHA-metode
  • Overførte data: Interaksjons- og nettlesersignaler for å oppdage boter, samt din IP-adresse
  • Personvern: Cloudflare er sertifisert i henhold til EU-US Data Privacy Framework
  • Lokalisering: USA/EU
  • Mer informasjon: https://www.cloudflare.com/privacypolicy/

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 lit. f i GDPR (berettiget interesse i IT-sikkerhet og forebygging av misbruk)

Cloudflares personvernerklæring

12.3 Linear (system for tilbakemeldinger og support)

  • Leverandør: Linear Orbit, Inc., USA
  • Bruk: Intern behandling av tilbakemeldinger, feilmeldinger («Rapporter problem») og supportforespørsler som saker
  • Innsendte opplysninger: Din e-postadresse, tilbakemeldingen eller problembeskrivelsen du har skrevet, den berørte siden eller funksjonen, samt eventuelle skjermbilder du har lagt ved
  • Merk: Kommentarer og statusoppdateringer fra Linear vil bli sendt til deg via e-post for din informasjon
  • Lokalisering: USA
  • Mer informasjon: https://linear.app/privacy

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav b og f i GDPR (oppfyllelse av avtale/kundestøtte, berettiget interesse i produktforbedring)

Personvernerklæring fra Linear

12.4 GitHub (automatisering av arbeidsflyt)

  • Leverandør: GitHub, Inc. (Microsoft), USA
  • Bruk: Rent teknisk automatisering – når et blogginnlegg publiseres, utløses en GitHub Actions-arbeidsflyt som blant annet setter i gang utsendelsen av den tilhørende nyhetsbrevmeldingen
  • Overførte data: Metadata for innlegg (slug, språk, intern dokument-ID) – ingen personopplysninger om brukere
  • Lokalisering: USA
  • Mer informasjon: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Rettslig grunnlag: Art. 6 nr. 1 bokstav f i GDPR (berettiget interesse i teknisk automatisering)

GitHubs personvernerklæring

13 Dine rettigheter som registrert

Du har følgende rettigheter når det gjelder personopplysningene dine:

11.1 Rett til informasjon (art. 15 GDPR)

Du kan når som helst be om informasjon om personopplysningene som er lagret hos oss.

11.2 Rett til retting (art. 16 GDPR)

Du kan be om korrigering av feilaktige opplysninger eller utfylling av ufullstendige opplysninger.

11.3 Rett til sletting (art. 17 GDPR)

Du kan be om at personopplysningene dine slettes, forutsatt at det ikke foreligger noen lovbestemt oppbevaringsplikt.

11.4 Rett til begrensning (art. 18 GDPR)

Du kan be om at behandlingen av opplysningene dine begrenses.

11.5 Rett til dataportabilitet (art. 20 GDPR)

Du kan motta dataene dine i et strukturert, vanlig og maskinlesbart format og få dem overført til en annen leverandør.

11.6 Rett til å protestere (art. 21 GDPR)

Du kan protestere mot behandlingen av opplysningene dine hvis den er basert på berettiget interesse (art. 6, nr. 1, bokstav f i GDPR).

11.7 Tilbaketrekking av samtykke (art. 7 nr. 3 GDPR)

Hvis behandlingen er basert på ditt samtykke, kan du når som helst tilbakekalle det. Dette påvirker ikke lovligheten av behandlingen som er utført frem til tilbakekallingen.

11.8 Rett til å inngi en klage (art. 77 GDPR)

Du har rett til å klage til en tilsynsmyndighet for databeskyttelse, særlig i den medlemsstaten der du har ditt vanlige bosted, arbeidssted eller der den påståtte overtredelsen har funnet sted.

Utøve dine rettigheter

For å utøve dine rettigheter, vennligst kontakt oss på info@nexaluna.ai. Vi vil behandle forespørselen din innen 30 dager.

14 Automatiserte beslutninger og profilering

Vi treffer ingen avgjørelser som utelukkende er basert på automatisert behandling, og som har rettsvirkning for deg eller på lignende måte påvirker deg i vesentlig grad (art. 22 nr. 1 i GDPR).

Evaluerende AI-funksjoner som Idea Validation, Brand Analyser, Content-Scoring eller ytelsesprognoser genererer utelukkende uforpliktende forslag og vurderinger av innhold og merkevarer. De vurderer ikke personer og utløser ikke beslutninger som angår personer.

Automatiserte prosesser som har umiddelbar innvirkning på kontoen din, gjelder utelukkende gjennomføring av avtalen og sikkerhet: blokkering av kostnadsbelagte handlinger når token-saldoen er oppbrukt, automatisk påfylling av token etter at du har aktivert denne funksjonen, bot-beskyttelse ved registrering og pålogging, samt blokkering av inndata gjennom våre misbruksfiltre (se avsnitt 8.6).

Hvis en automatisert sikkerhets- eller misbrukskontroll fører til at kontoen din blir begrenset, kan du når som helst be om en manuell gjennomgang, redegjøre for ditt synspunkt og bestride avgjørelsen. Ta kontakt med info@nexaluna.ai for dette.

Det foretas ingen kredittvurdering. Betalingsbehandlingen, inkludert forebygging av svindel, utføres av Stripe (se punkt 9) i henhold til deres egne prosedyrer.

15 Oversikt: Alle tredjepartsleverandører som brukes (underdatabehandlere)

Tabellen nedenfor gir en oversikt over alle tredjepartsleverandører som behandler personopplysninger på våre vegne:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Hosting, serverinfrastruktur, database (PostgreSQL) EU (primær lagring, særlig i Frankfurt); globalt ved CloudFront-levering Art. 28 i GDPR (AVV)
Stripe Betalingsbehandling USA/EU Art. 28 i GDPR (AVV), EU-USA DPF
SendGrid (Twilio) Utsendelse av e-post (nyhetsbrev, service- og varslings-e-poster) USA Art. 28 i GDPR (AVV), EU-USA DPF
OpenAI Tekstgenerering (GPT-modeller) USA Art. 28 i GDPR (AVV) i forbindelse med art. 46 nr. 2 bokstav c i GDPR (SCC)
Perplexity AI Forskning, nettsøk, tekstgenerering USA Art. 28 i GDPR (AVV) i forbindelse med art. 46 nr. 2 bokstav c i GDPR (SCC)
Google Gemini Bildegenerering USA/EU Art. 28 i GDPR (AVV), EU-USA DPF
Mistral AI OCR (tekstgjenkjenning fra bilder) EU (Frankrike) Art. 28 i GDPR (AVV)
Fal.ai Bildegenerering, bakgrunnsfjerning USA Art. 28 i GDPR (AVV) i forbindelse med art. 46 nr. 2 bokstav c i GDPR (SCC)
Creatomate Videominiatyrbilder, visuell redigering EU (Nederlandene) Art. 28 i GDPR (AVV)
Anthropic Tekstgenerering (Claude) USA Art. 28 i GDPR (AVV) i forbindelse med art. 46 nr. 2 bokstav c i GDPR (SCC)
Firebase (Google) Push-varsler (mobilapp og nettleser) USA/EU Art. 28 i GDPR (AVV), EU-USA DPF
Tesseract.js OCR for bilder/skanninger (åpen kildekode) Lokal produksjon / EU Art. 6 nr. 1 bokstav b i GDPR
Google-API-er Integrasjon med YouTube og Gmail USA/EU Art. 28 i GDPR (AVV), EU-USA DPF
OpenRouter Ruting av AI-modeller (bildegenerering) USA Art. 28 i GDPR (AVV) i forbindelse med art. 46 nr. 2 bokstav c i GDPR (SCC)
DeepL Oversettelse av innhold EU (Tyskland) Art. 28 i GDPR (AVV)
LangChain / LangSmith Kvalitetssikring og sporing ved hjelp av AI USA Art. 6 nr. 1 bokstav f i GDPR, art. 28 i GDPR (AVV) sammenholdt med art. 46 nr. 2 bokstav c i GDPR (SCC)
ipinfo.io IP-geolokalisering for sikkerhetsveiledning ved innlogging USA Art. 6 nr. 1 bokstav f i GDPR, art. 46 nr. 2 bokstav c i GDPR (SCC)
Lineær System for tilbakemeldinger og support-saker USA Art. 28 i GDPR (AVV) i sammenheng med art. 46 nr. 2 bokstav c i GDPR (SCC)
Cloudflare (Turnstile) Beskyttelse mot robotter og spam (CAPTCHA) USA/EU Art. 28 i GDPR (AVV), EU-USA DPF
GitHub (Microsoft) Automatisering av arbeidsflyt (bloggpublisering) USA Art. 6 nr. 1 bokstav f i GDPR, EU–USA-databehandlingsavtalen (Microsoft)

Det foreligger avtaler i henhold til artikkel 28 i GDPR med alle databehandlere. For leverandører i tredjeland uten beslutning om tilstrekkelig beskyttelsesnivå har vi i tillegg inngått EUs standardavtaleklausuler i henhold til artikkel 46 nr. 2 bokstav c i GDPR og dokumentert en konsekvensanalyse for overføring (se avsnitt 16). De fullstendige firmanavnene og adressene til AI-leverandørene finner du i avsnitt 7. Vi holder denne listen oppdatert; gjeldende status fremgår av datoen øverst i denne erklæringen.

16 Internasjonale dataoverføringer

En del av våre tjenesteleverandører har sitt hovedkontor eller sine serverlokasjoner i USA eller andre tredjeland utenfor EU/EØS. Dette gjelder særlig OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear og GitHub.

Disse overføringene skjer regelmessig og systematisk som en del av den løpende driften. Vi baserer dem derfor ikke på unntak for enkelttilfeller, men på egnede garantier:

• Avtale om databehandling i henhold til artikkel 28 i GDPR med den aktuelle leverandøren

• EUs standardkontraktsklausuler fra Europakommisjonen i henhold til artikkel 46, nr. 2, bokstav c i GDPR, supplert med ytterligere tekniske og organisatoriske beskyttelsestiltak (kryptering, tilgangskontroll, dataminimering)

• Avgjørelse om hensiktsmessighet i henhold til artikkel 45 i GDPR, forutsatt at leverandøren er sertifisert under EU-US Data Privacy Framework. Dette gjelder for øyeblikket Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase og Microsoft/GitHub.

Så vidt vi vet, er OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter og LangChain ikke sertifisert i henhold til EU-US Data Privacy Framework. Overføringer til disse leverandørene skjer derfor på grunnlag av EUs standardavtaleklausuler i henhold til artikkel 46 nr. 2 bokstav c i GDPR.

For hver overføring til et tredjeland uten beslutning om tilstrekkelig beskyttelse gjennomfører vi en konsekvensvurdering av overføringen (Transfer Impact Assessment) og dokumenterer denne. Vi kan på forespørsel sende deg en oppdatering av avtalene og vurderingene til info@nexaluna.ai.

Vi støtter oss utelukkende på artikkel 49, stk. 1, bokstav b i GDPR i reelle enkelttilfeller der en overføring er nødvendig for å oppfylle en avtale du konkret har bedt om, og der overføringen ikke er av gjentakende karakter.

Til tross for disse garantiene kan det ikke utelukkes fullstendig at myndigheter i tredjeland, i henhold til lokal lovgivning, kan kreve tilgang til overførte data. Du bør derfor ikke overføre personopplysninger om tredjeparter eller særlig sensitiv informasjon i kommandoer eller ved opplastinger (se avsnitt 7.14).

Ved global distribusjon via Amazon CloudFront kan AWS behandle tekniske tilkoblingsdata på edge-lokasjoner utenfor EØS. I denne sammenheng gjelder AWS-tillegget om databehandling; standardkontraktsklausulene vedtatt av EU-kommisjonen er innlemmet i AWS-tjenestevilkårene for slike overføringer til tredjeland og gjelder automatisk.

17 Perioder for lagring og sletting av data

Vi lagrer bare opplysningene dine så lenge det er nødvendig for de respektive formålene:

  • • Kontoopplysninger: Inntil kontoen slettes
  • • Innholdsdata: Inntil manuell sletting eller sletting av kontoen
  • • Nyhetsbrevdata: Inntil avmelding; ubekreftede påmeldinger 30 dager; bevis på samtykke 3 år etter avmelding (se avsnitt 6.2)
  • • Varsler i innboksen: lest i 30 dager, ulest i 90 dager, med mindre de slettes før det (se avsnitt 5.7)
  • • Enhetstoken for push-varsler: Deaktiveres etter 60 dager uten bruk, slettes 30 dager etter det
  • • Faktureringsdata: 10 år (lovpålagt oppbevaringsplikt i henhold til § 147 AO)
  • • Supportforespørsler: 3 år etter avslutning
  • • Serverloggfiler: 7 dager, deretter automatisk anonymisering (se avsnitt 4.1)
  • • Person- og stemmedata: Inntil du sletter dem eller trekker tilbake samtykket (se avsnitt 5.9)
  • • Dokumentasjon knyttet til AI-merking (merkingsstatus, testbekreftelser, dokumenterte avvik): 3 år fra opprettelse, for å oppfylle dokumentasjonspliktene i henhold til EUs AI-lov

Sletting av konto

Du kan når som helst slette kontoen din i innstillingene.

Etter at kontoen er slettet, blir alle personopplysninger slettet innen 30 dager.

Unntak: Faktureringsdata oppbevares i 10 år i henhold til lovbestemt oppbevaringsplikt.

Publiserte innlegg på sosiale medier forblir på de respektive plattformene og må slettes der hver for seg.

For Meta-tilkoblinger (Facebook/Instagram) støtter vi i tillegg Metas automatiserte tilbakemelding ved datasletting: Hvis du kobler fra appen i innstillingene for Facebook-kontoen din, mottar vi automatisk en slettingsforespørsel og viser behandlingsstatusen via en status-URL som Meta stiller til rådighet.

18 Informasjonskapsler og sporing

18.1 Teknisk nødvendige informasjonskapsler

  • Vi bruker teknisk nødvendige informasjonskapsler og, med ditt samtykke, valgfrie informasjonskapsler:
  • - Øktinformasjonskapsel (språkinnstilling)
  • - Temapreferanser (mørk/lys-modus)
  • - Innloggingsøkt (etter innlogging i appen)
  • - Lokal lagring (språk/land, ingen lokasjon)
  • Disse teknisk nødvendige opplysningene er nødvendige for at nettstedet skal fungere.

18.2 Valgfrie informasjonskapsler (analyse og markedsføring)

Vi bruker Google Analytics og andre verktøy for å analysere brukeratferd og til markedsføringsformål:

- Informasjonskapsler for analyse (f.eks. Google Analytics): For analyse av brukeratferd

- Informasjonskapsler for markedsføring: For å vise personlig tilpasset reklame

- Informasjonskapsler for sosiale medier: For funksjoner i sosiale medier

Du kan gi eller nekte ditt samtykke via informasjonskapselbanneret.

Ingen valgfrie informasjonskapsler vil bli satt uten ditt samtykke.

18.3 Administrasjon av informasjonskapsler

Du kan administrere og slette informasjonskapsler i innstillingene i nettleseren din.

Vær oppmerksom på at deaktivering av teknisk nødvendige informasjonskapsler kan begrense funksjonaliteten på nettstedet.

Du kan når som helst justere innstillingene for informasjonskapsler via en lenke i bunnteksten eller via informasjonskapselbanneret.

Legal basis: Rettslig grunnlag: For teknisk nødvendige informasjonskapsler § 25 nr. 2 TDDDG i forbindelse med art. 6 nr. 1 bokstav f i GDPR; for valgfrie analyse- og markedsføringscookies: § 25 nr. 1 i TDDDG i forbindelse med art. 6 nr. 1 bokstav a i GDPR (samtykke). Uten ditt samtykke blir det ikke satt noen valgfrie cookies.

19 Barn og unge

PostMaestro.ai er ikke beregnet for personer under 16 år.

Personer under 16 år kan ikke bruke plattformen.

Hvis vi blir oppmerksomme på at en person under 16 år har opprettet en konto, vil vi slette den umiddelbart.

Hvis du mistenker at en mindreårig har opprettet en konto uten foreldrenes samtykke, kan du kontakte oss på info@nexaluna.ai.

20 Endringer i denne personvernerklæringen

Vi forbeholder oss retten til å endre denne personvernerklæringen ved behov for å tilpasse den til endringer i lovgivningen eller endringer i tjenestene våre.

Vi vil informere deg om vesentlige endringer via e-post eller gjennom en tydelig melding på nettstedet.

Denne erklæringen er versjon 3.2, datert 23. september 2026. Den gjeldende versjonen finner du alltid på postmaestro.ai/privacy.

Denne personvernerklæringen er tilgjengelig på flere språk. Oversettelsene er kun ment som informasjon; ved avvik er den tyske versjonen gjeldende.

20.1 Endringshistorikk

  • Versjon 3.2 (23.09.2026): Avsnitt 12.1 presisert (tilleggsinformasjon i appen og via push-varsel, kun ved nytt enhet eller land, enhetsfingeravtrykk, obligatorisk aktivering av selskapseieren). Avsnitt 4.4: Via «Coming Soon»-vinduet kan du abonnere på nyhetsbrevet, som også informerer om lanseringen. Avsnitt 5.7 om «Varsler (i appen, push og e-post)» utvidet (push i nettleser, enhets-ID, synlighetssignal, innboks, tjenestevarsler, meldinger merket som «Viktig»). Avsnitt 6 omformulert: Påmeldingsmåter, dobbel opt-in ved bruk av nettstedet og registrering, samtykkebevis (nytt avsnitt 6.2), behandling av leveringshendelser via SendGrid, avmelding via skjema og e-postprogram, lagringstid uten inaktivitetsregel. Avsnitt 12.2 utvidet med skjemaene på dette nettstedet. Oversikt over DeepL og tredjepartsleverandører samt lagringstider lagt til.
  • Versjon 3.1 (14.09.2026): Reglene for markedsføringsbruk av opplastet og opprettet innhold er tilpasset den standardaktiverte delingsfunksjonen, som kan deaktiveres når som helst, og samordnet med punkt 7.2 i vilkårene for bruk. Opplysningene om AWS-hosting er presisert med hensyn til primær datalagring i EU, global CloudFront-distribusjon samt AWS DPA og EUs standardkontraktsklausuler.
  • Versjon 3.0 (10.08.2026): Nytt avsnitt 8 om AI-transparens og merking i henhold til art. 50 i EUs AI-lov – offentliggjøring av AI-interaksjon, maskinlesbar merking av generert innhold, operatørers forpliktelser knyttet til deepfakes, AI-tekster og redaksjonelt ansvar, ingen følelsesgjenkjenning, forbudt bruk i henhold til artikkel 5 i EUs AI-lov, rollefordeling mellom leverandør og operatør, ansvarlig tilsynsmyndighet. Nytt avsnitt 5.9 om data knyttet til persona-, avatar- og stemmekloning. Nytt avsnitt 14 om automatiserte beslutninger i henhold til artikkel 22 i GDPR.
  • Versjon 3.0 (fortsettelse): Rettslig grunnlag for overføring til tredjeland endret fra art. 49 nr. 1 bokstav b i GDPR til art. 28 i GDPR i forbindelse med art. 46 nr. 2 bokstav c i GDPR (EU-standardkontraktsklausuler) endret, og opplysningen om OpenAI-sertifisering under EU-US Data Privacy Framework er korrigert. Henvisningen til samtykke gjennom ren bruk er fjernet. Markedsføringsbruk av kundeinnhold er endret til å kreve uttrykkelig samtykke (opt-in). Rettsgrunnlaget for informasjonskapsler er utvidet med § 25 i TDDDG. Adressene til fal.ai og Perplexity AI er lagt til. Motstridende opplysninger om loggfiler og informasjonsbanneret om informasjonskapsler er ryddet opp i, avsnittet «Databeskyttelsesansvarlig» er omdøpt til «Kontakt for personvern», og innholdsfortegnelsen og avsnittsnummereringen er fullstendig revidert.
  • Versjon 2.0 (09.07.2026): Tillegg av sosial pålogging, plattformspesifikke OAuth-tillatelser, OpenRouter, DeepL og LangSmith, samt støtte-, sikkerhets- og automatiseringstjenester (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versjon 1.0 (15.03.2026): Første utgivelse.

21 Kontakt og spørsmål om personvern

Hvis du har spørsmål om personvern, utøvelse av dine rettigheter eller klager, kan du kontakte oss:

E-post: info@nexaluna.ai

Telefon: +49 151 28858234

Postadresse Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Tyskland

Vi behandler henvendelsen din innen 30 dager.

Kompetent tilsynsmyndighet

Bayerns delstatlige datatilsyn (BayLDA)

Promenade 18, 91522 Ansbach

Telefon: +49 (0)981 180093-0

E-post: poststelle@lda.bayern.de

Nettsted: https://www.lda.bayern.de/