Sist oppdatert 29. juli 2026

Personvernerklæring

Kommunikasjonshuset står bak K-Lab. Her står det hvilke opplysninger vi behandler, hvorfor, hvem vi deler dem med, og hva du kan kreve. Vi har skrevet den konkret — ikke som en mal — fordi tjenesten sender data til KI-leverandører utenfor EU, og det bør du vite presist hva som er.

Les vilkårene for bruk →

1Behandlingsansvarlig

Behandlingsansvarlig er Kommunikasjonshuset, organisasjonsnummer fylles inn, forretningsadresse fylles inn.

Kontakt i personvernsaker: nikolas@k-huset.no. Generelle henvendelser: klab@k-huset.no.

Vi har ikke personvernombud, og har heller ikke plikt til å ha det. Legger du personopplysninger om dine kunder eller ansatte inn i tjenesten, er du behandlingsansvarlig for de opplysningene og vi er databehandler. Da bør vi ha en egen databehandleravtale — ta kontakt.

2Hvilke opplysninger vi behandler

Om deg som bruker

Personopplysninger om brukeren
OpplysningHvor den kommer fra
NavnDu skriver det inn, eller det følger med Google-/Microsoft-innloggingen
E-postadresseInnlogging og varsler
InnloggingsdataPassord lagres bare som kryptografisk hash hos Supabase Auth. Vi ser det aldri. Bruker du engangslenke eller Google/Microsoft, finnes det ikke noe passord hos oss.
Tidspunkt for opprettelse og innloggingRegistreres automatisk av Supabase Auth
Rolle i arbeidsområdet (eier eller medlem)Settes når du oppretter arbeidsområdet, eller når en eier gir deg tilgang

Vi ber ikke om fødselsnummer, adresse, telefonnummer eller kortopplysninger. Vi behandler ingen særlige kategorier av personopplysninger (helse, politisk oppfatning og liknende), og tjenesten er ikke laget for det.

Om virksomheten du måler

Dette er hovedsakelig virksomhetsopplysninger, ikke personopplysninger — men de henger sammen med kontoen din, så du skal vite hva de er:

  • Firmanavn, domene, logo og merkefarge
  • Bransje, egen beskrivelse av virksomheten, produkter og tjenester
  • Målgrupper, kundetyper og beslutningstakerroller du velger
  • Konkurrenter du følger
  • Marked, geografi og språk
  • Innholdet på nettsiden din. Serveren vår henter forsiden og leser tittel, beskrivelse, overskrift og inntil 5 000 tegn brødtekst for å forstå hva dere leverer. Vi henter bare offentlig tilgjengelige sider, og vi identifiserer oss med et eget brukeragentnavn («K-Lab/1.0»). Vi gjør det samme med konkurrentenes offentlige forsider.

Måledata som tjenesten produserer

  • Spørsmålene vi sender til KI-modellene, og modellenes fulle svar
  • Om og hvordan du blir omtalt, sitert og anbefalt, og hvilke kilder som brukes
  • Beregnet synlighet, andel av samtalen, sentiment og historikk over tid
  • Rapporter du lager, og hvor mange ganger en delt rapport er åpnet

Fakturering

Vi lagrer Stripe-kundenummer, abonnementsnummer, status og neste fornyelsesdato. Kortopplysninger kommer aldri innom våre systemer — betaling skjer på Stripes egen betalingsside.

Search Console-data (bare hvis du kobler til)

Klikk, visninger, klikkrate og posisjon for ditt eget nettsted, samt søkeord og sider. Disse tallene hentes ferskt fra Google hver gang du åpner siden — vi lagrer dem ikke i vår egen database. Det vi lagrer, er tilgangsnøklene (kryptert) og hvilken Search Console-eiendom du har valgt.

3Hvorfor vi behandler dem, og med hvilket grunnlag

Formål og behandlingsgrunnlag
FormålGrunnlag (GDPR art. 6)
Gi deg tilgang til kontoen og levere målingene du har kjøptAvtale — art. 6(1)(b)
Sende spørsmål om virksomheten din til KI-modeller og lagre svareneAvtale — art. 6(1)(b). Dette ER tjenesten; den kan ikke leveres uten.
Hente Search Console-tallSamtykke — art. 6(1)(a). Du kobler til frivillig og kan koble fra når som helst.
Fakturere og oppfylle bokføringspliktenAvtale og rettslig forpliktelse — art. 6(1)(b) og (c)
Sende driftsmeldinger og varsler du må ha (passordbytte, innlogging, endringer i vilkår)Avtale — art. 6(1)(b)
Holde tjenesten trygg og feilfri, hindre misbrukBerettiget interesse — art. 6(1)(f)
Markedsføring per e-postSamtykke — art. 6(1)(a). Vi sender ikke markedsføring uten at du har sagt ja.

Vi bruker ikke opplysningene dine til å trene egne KI-modeller, og vi selger dem ikke videre.

4Det viktigste: hva vi sender til KI-leverandører

Dette er kjernen i tjenesten, og det er en overføring til tredjeland. Les det nøye.

For å måle hvordan KI-tjenester omtaler deg, må vi stille dem spørsmål om deg. Vi sender derfor firmanavnet ditt, domenet ditt og bransjen din til KI-modeller vi ikke selv drifter. Ofte står identiteten i spørsmålet selv — omtrent «X, et norsk selskap innen [bransje], …». I tillegg sender vi, avhengig av hva som skal beregnes:

  • Din egen beskrivelse av virksomheten, og teksten vi hentet fra forsiden din
  • Produkter og tjenester, målgrupper, kundetyper og beslutningstakerroller
  • Navn på konkurrenter du følger, og tekst fra deres offentlige forsider
  • Marked, geografi og språk
  • Søkeord og søkevolum for domenet ditt
  • Modellenes egne svar, når vi sender dem tilbake for kvalitetssjekk
  • Det du selv skriver i «Spør K-Lab» og i fritekstfelt for tiltak

Ett bevisst unntak: domenet ditt legges ikke inn i selve spørsmålsteksten som går ut som en måling — det ville forurenset målingen. Domenet går likevel til modellene i andre kall, som grunnlag for å identifisere selskapet riktig.

Hvilke leverandører

KI-leverandører og hva de mottar
LeverandørRolleHvor
OpenRouterRuter spørsmålene våre videre til modellene under. Ser innholdet i alle spørsmål og svar.USA
OpenAIModellene GPT-4o og GPT-4o-mini — både gjennom OpenRouter og direkte mot OpenAIs eget API (sentiment, oppsummeringer, «Spør K-Lab»).USA
GoogleModellen Gemini 2.5 Flash, via OpenRouter.USA
AnthropicModellen Claude Sonnet 4.5, via OpenRouter.USA
DataForSEOHenter Google AI Overview-svar, søkeord og konkurrentdomener. Mottar domenet ditt, firmanavnet ditt og inntil fire av de genererte spørsmålene — som kjøres som ekte Google-søk.USA / EU (leverandøren opererer globalt)

Når en måling skal være web-forankret, kjører OpenRouter i tillegg et live nettsøk på spørsmålet. Det betyr at spørsmålsteksten når enda en underleverandør — hvilken søkemotor OpenRouter bruker framgår ikke av vår kode, og må bekreftes mot OpenRouters egen dokumentasjon før den kan navngis her.

Overføring ut av EØS

Alle leverandørene over er amerikanske eller opererer globalt, så opplysningene overføres ut av EØS. Grunnlaget for overføringen er EU-kommisjonens standard personvernbestemmelser (SCC) og/eller EU–US Data Privacy Framework, slik det følger av den enkelte leverandørens databehandlervilkår. Hvilket grunnlag hver enkelt leverandør faktisk hviler på må bekreftes mot deres gjeldende vilkår, og databehandleravtale må være signert med hver av dem.

Trening på våre data

Vi ber ikke leverandørene om å bruke innholdet til modelltrening. Samtidig er vi ærlige om at koden vår i dag ikke sender et eget teknisk «ikke-tren-på-dette»-flagg med hvert kall. Om innhold kan brukes til trening styres derfor av leverandørens vilkår og av innstillingene på kontoen vår hos dem. Må bekreftes: at trening er slått av på OpenRouter-kontoen, og at OpenAIs vilkår for API-bruk (ingen trening på API-data som standard) er de vi faktisk er omfattet av.

Praktisk råd: legg ikke inn opplysninger i fritekstfeltene som du ikke ville sendt til en ekstern leverandør — særlig ikke navngitte personer, kundelister eller konfidensielle avtaler. Tjenesten trenger dem ikke.

5Google Search Console-koblingen

Kobler du til Google Search Console, ber vi om ett tilgangsområde:

https://www.googleapis.com/auth/webmasters.readonly

  • Hva vi bruker det til: hente klikk, visninger, klikkrate og posisjon for nettstedet ditt, samt topp søkeord og sider, slik at du kan se KI-synlighet og faktisk søketrafikk side om side.
  • Bare lesing. Vi kan ikke endre, legge til eller slette noe i Search Console, og vi ber ikke om tilgang til Gmail, Drive, kontakter eller andre Google-tjenester.
  • Hva vi lagrer: en kryptert oppdateringsnøkkel (refresh token) og hvilken eiendom du valgte. Selve tallene lagres ikke — de hentes på nytt hver gang.
  • Hvordan du trekker det tilbake: «Koble fra» i tjenesten sletter nøkkelen hos oss, og da kan vi ikke lese mer. Vil du i tillegg fjerne selve tillatelsen i Google-kontoen din, gjør du det på myaccount.google.com/permissions. De to stegene er uavhengige av hverandre.

Begrenset bruk av Google-data

K-Lab sin bruk av og overføring av opplysninger mottatt fra Google-API-er følger Google API Services User Data Policy, inkludert kravene om begrenset bruk (Limited Use). Konkret betyr det at Search Console-data:

  • bare brukes til å vise deg dine egne tall i tjenesten,
  • ikke brukes til annonsering eller annonseprofilering,
  • ikke selges eller overføres til andre,
  • ikke sendes til KI-modellene i punkt 4 og ikke brukes til å trene noen KI-modell,
  • ikke leses av mennesker hos oss, med unntak av når du selv ber om støtte, når det er nødvendig av sikkerhetsgrunner, eller når loven krever det.

6Koblinger som finnes i koden, men ikke er i bruk

K-Lab inneholder også kode for å koble til Google Calendar, Microsoft 365, LinkedIn, Facebook og Webflow. Disse hører til modulene Content og Strategi, som er låst ved lansering. Ingen kunde kan koble dem til i dag, og vi behandler ingen data fra dem.

Vi nevner dem likevel, fordi det er ærligere enn å late som koden ikke finnes. Skulle en av dem bli åpnet, oppdaterer vi denne erklæringen først og ber om samtykke fra deg før noe kobles til.

7Hvem andre behandler opplysningene

Databehandlere
LeverandørHva de gjør for ossHvor dataene ligger
SupabaseDatabase, autentisering og fillagring. Her ligger kontoen din og alle måledata.EU — AWS eu-central-1 (Frankfurt, Tyskland). Målt på prosjektet vårt, ikke antatt. Supabase er selv et amerikansk selskap, så support og drift kan innebære tilgang fra USA.
VercelHosting og levering av selve nettapplikasjonen. Behandler forespørsler og driftslogger (blant annet IP-adresse).Globalt fordelt nett; hvilken region prosjektet kjører i må bekreftes i Vercel-prosjektinnstillingene. Amerikansk selskap.
StripeBetaling og abonnementshåndtering. Mottar e-postadressen din og betalingsopplysningene du taster inn hos dem.USA / EU (Stripe Payments Europe)
GoogleSearch Console (frivillig kobling) og innlogging med Google-konto.USA / globalt
MicrosoftInnlogging med Microsoft-konto, hvis du velger det. Vi ber bare om e-postadressen.USA / globalt
KI-leverandørene i punkt 4OpenRouter, OpenAI, Google, Anthropic, DataForSEO.USA / globalt

Utover dette utleverer vi opplysninger bare når vi er rettslig forpliktet til det. Ved en eventuell virksomhetsoverdragelse vil vi varsle deg før opplysningene overføres.

8Sporing vi ikke driver

Det er lettere å love enn å dokumentere, så her er det vi har kontrollert i koden vår:

  • Ingen analyse- eller sporingsverktøy. Ingen Google Analytics, ingen Meta-piksel, ingen PostHog, Plausible eller Vercel Analytics. Derfor har vi heller ikke noe cookie-banner — det er ingenting å samtykke til.
  • Ingen feilsporingstjeneste. Sentry eller tilsvarende er ikke koblet til. Feil havner i driftsloggene hos Vercel og Supabase.
  • Ingen tredjeparts e-postutsender. E-post fra tjenesten (engangslenker, passordtilbakestilling) sendes gjennom Supabase Auth. Vi har ingen markedsføringsutsender koblet til.
  • Ingen profilering eller automatiserte avgjørelser med rettsvirkning for deg.

Informasjonskapsler

Vi bruker bare det som er nødvendig for at innlogging og innstillinger skal virke. Ingen av dem brukes til markedsføring eller sporing på tvers av nettsteder:

Informasjonskapsler
KapselHva den gjørVarighet
sb-…-auth-tokenSelve innloggingen. Settes av Supabase, ikke av vår egen kode. Deles i flere deler når verdien er stor.Inntil 400 dager, fornyes ved bruk
sb-…-auth-token-code-verifierMidlertidig sikkerhetsverdi under innlogging med Google eller Microsoft.Kun under innloggingen
klabs_wsHusker hvilket arbeidsområde du sist så på.365 dager
klab_report_presetHusker hvilken rapporttype og periode du sist valgte.365 dager
rpw_…Bare på en passordbeskyttet delt rapport: husker at riktig passord er tastet. Selve passordet lagres ikke i kapselen.8 timer

Vi lagrer i tillegg noe lokalt i nettleseren din (localStorage) for at utkast du skriver i arbeidsflaten ikke skal forsvinne. Det blir liggende på din egen maskin og sendes ikke til oss.

Logoer og favikoner

For å vise logoen til din virksomhet og til konkurrentene laster nettleseren din bilder fra offentlige favikon-tjenester (blant andre unavatar.io, icon.horse, icons.duckduckgo.com og Googles favikon-tjeneste). Da ser de tjenestene domenet det gjelder og IP-adressen til nettleseren din. Ingen kontoopplysninger sendes dit.

9Hvor lenge vi lagrer

Lagringstid
OpplysningLagringstid
Konto (navn, e-post)Så lenge kontoen er aktiv, og deretter til du ber om sletting
Arbeidsområde, grunnlag og måledataSå lenge arbeidsområdet finnes. Sletter du et arbeidsområde i tjenesten, slettes måledataene med det.
Spørsmål og modellsvarBeholdes for å kunne vise utvikling over tid. Ved ny kartlegging erstattes utdaterte spørsmål; historikk beholdes.
Search Console-nøklerTil du kobler fra. Tallene lagres ikke i det hele tatt.
FaktureringsopplysningerBokføringsloven krever oppbevaring i 5 år etter regnskapsårets slutt.
Driftslogger hos Vercel og SupabaseEtter leverandørenes egne frister — må bekreftes per leverandør

Vi har i dag ingen automatisk sletterutine som fjerner gamle måledata etter et fast antall måneder. Vi sier det rett ut framfor å oppgi en frist vi ikke overholder. Ber du om sletting, gjør vi det manuelt innen fristen i punkt 10.

Sletter du et arbeidsområde i tjenesten, fjernes alle underliggende data automatisk og umiddelbart — medlemskap, spørsmål, svar, kilder, historikk, rapporter og tilkoblinger. Det kan ikke angres.

10Dine rettigheter

Etter personvernforordningen kan du kreve:

  • Innsyn — å få vite hva vi har om deg, og en kopi av det (art. 15).
  • Retting — å få feil rettet og mangler utfylt (art. 16).
  • Sletting — å få opplysningene slettet når vi ikke lenger har grunnlag for å ha dem (art. 17). Faktureringsopplysninger må vi likevel beholde så lenge bokføringsloven krever.
  • Begrensning — å få behandlingen satt på pause mens en uenighet avklares (art. 18).
  • Dataportabilitet — å få opplysningene du har gitt oss i et maskinlesbart format, eller overført til en annen leverandør (art. 20). Tjenesten har ingen selvbetjent eksportknapp i dag; ber du om det, sender vi deg en maskinlesbar fil (JSON eller CSV).
  • Innsigelse — mot behandling vi bygger på berettiget interesse (art. 21).
  • Å trekke samtykke — for eksempel Search Console-koblingen eller markedsføring, uten at det påvirker lovligheten av det som skjedde før (art. 7).

Send henvendelsen til nikolas@k-huset.no. Vi svarer innen 30 dager. Vi kan be om at du bekrefter hvem du er, slik at vi ikke gir opplysninger til feil person.

Å være tydelig om hvordan dette faktisk skjer: tjenesten har i dag ingen knapp for å slette hele kontoen din selv, og ingen knapp for å laste ned alt vi har om deg. Du kan slette et arbeidsområde med alle måledata på egen hånd, men innsyn, full sletting og dataportabilitet gjør vi manuelt når du ber om det på e-postadressen over. Rettigheten er den samme — det er utførelsen som er manuell, og vi holder fristen.

Mener du at vi behandler opplysningene dine i strid med regelverket, kan du klage til Datatilsynet. Vi vil helst at du sier det til oss først, så vi får rettet det.

11Sikkerhet

  • All trafikk går kryptert over HTTPS.
  • Databasen bruker radnivåsikkerhet (row level security), slik at spørringer bare treffer arbeidsområder du er medlem av.
  • Tilgangsnøkler for eksterne koblinger lagres kryptert med en nøkkel som ikke ligger i databasen.
  • Passord lagres aldri i klartekst — Supabase Auth lagrer dem som hash. Vi kan ikke lese passordet ditt.
  • Delte rapporter ligger bak en tilfeldig, ikke-gjettbar URL som vi ber søkemotorer om ikke å indeksere, og kan i tillegg passordbeskyttes.

Ved et brudd på personopplysningssikkerheten som medfører risiko for deg, varsler vi Datatilsynet innen 72 timer og deg uten ugrunnet opphold.

12Endringer i erklæringen

Vi oppdaterer denne erklæringen når tjenesten endrer seg — for eksempel når vi tar i bruk en ny KI-leverandør. Datoen øverst viser når den sist ble endret. Ved vesentlige endringer varsler vi deg på e-post før de trer i kraft.

Spørsmål om noe her: nikolas@k-huset.no.