Persónuverndarstefna
Corveria ehf. ("Corveria", "við", "okkur") rekur Önnu, gervigreindarspjallþjón sem er aðgengilegur á annasvarar.is. Við virðum friðhelgi þína og vinnum persónuupplýsingar í samræmi við almennu persónuverndarreglugerðina (reglugerð (ESB) 2016/679, "GDPR", sem gildir á Íslandi í gegnum EES-samninginn) og lög um persónuvernd og vinnslu persónuupplýsinga nr. 90/2018.
Þessi stefna útskýrir hvernig við meðhöndlum persónuupplýsingar sem ábyrgðaraðili: upplýsingar um viðskiptavini okkar og notendur þeirra, innheimtugögn, samskipti vegna þjónustu og gesti á vef okkar á annasvarar.is.
Tvö hlutverk okkar
Gagnlegt er að greina á milli tveggja tilvika:
- Sem ábyrgðaraðili. Fyrir reikninga, innheimtu, þjónustu og gögn um vefgesti ákveðum við hvers vegna og hvernig gögnin eru unnin. Það er það sem þessi stefna nær yfir.
- Sem vinnsluaðili. Þegar viðskiptavinir okkar nota Önnu til að svara eigin viðskiptavinum (endanotendum) eru skilaboðin og hvers kyns samskiptaupplýsingar í þeim samtölum unnin af okkur fyrir hönd viðskiptavinarins, sem er ábyrgðaraðili þeirra gagna. Sú vinnsla fellur undir vinnslusamning okkar við viðskiptavininn og persónuverndartilkynningu viðskiptavinarins sjálfs, ekki undir þessa stefnu. Sjá vinnslusamning og persónuverndartilkynningu fyrir endanotendur.
Hver ber ábyrgð
Ábyrgðaraðili er:
- Corveria ehf., kt. 590526-1260
- Hringbraut 58, 101 Reykjavík
- [email protected]
Við höfum ekki tilnefnt persónuverndarfulltrúa þar sem vinnsla okkar nær ekki þeim viðmiðum sem fram koma í 37. gr. GDPR. Fyrir hvers kyns fyrirspurn um persónuvernd geturðu haft samband við okkur á [email protected].
Hvað við söfnum, í hvaða tilgangi og á hvaða lagagrundvelli
| Gögn | Tilgangur | Lagagrundvöllur |
|---|---|---|
| Reiknings- og notendagögn (nafn, netfang, lykilorð (tætt), fyrirtæki, kennitala, hlutverk) | Stofna og reka reikning þinn, auðkenna þig, veita þjónustuna | Framkvæmd samnings (b-liður 1. mgr. 6. gr.) |
| Innheimtugögn (fyrirtæki, kennitala, VSK-númer, greiðslutengiliður, notkun og fjárhæðir) | Gefa út reikninga, taka við greiðslum, halda bókhald | Samningur (b-liður) og lagaskylda vegna bókhalds (c-liður) |
| Samskipti vegna þjónustu (skilaboð sem þú sendir okkur og svör okkar) | Svara fyrirspurnum og veita aðstoð | Lögmætir hagsmunir af því að styðja viðskiptavini (f-liður) |
| Gögn um vefgesti (netfang á biðlista og hvers kyns vefmælingar eða vafrakökur á annasvarar.is) | Svara skráningum, halda vefnum öruggum, skilja notkun | Samþykki fyrir ónauðsynlegum vafrakökum og markaðssetningu (a-liður); lögmætir hagsmunir vegna öryggis og grunnmælinga (f-liður) |
| Tækni- og öryggisskrár (IP-tala, lýsigögn beiðna, villugreining) | Halda þjónustunni öruggri og áreiðanlegri, greina og laga bilanir, hindra misnotkun | Lögmætir hagsmunir (f-liður) |
Þar sem við reiðum okkur á lögmæta hagsmuni höfum við vegið þá á móti réttindum þínum og frelsi. Þú getur andmælt hvenær sem er (sjá "Réttindi þín").
Vafrakökur
Auk nauðsynlegra lotukaka sem halda þér innskráðum man forritið fáein val sem þú gerir með eigin virknivafrakökum (tungumál, litaval og útlit stjórnborðs). Innfellanlega spjallviðmótið setur engar vafrakökur, og vefurinn annasvarar.is setur sem stendur engar vafrakökur og enga ónauðsynlega rekjara. Við notum engar vafrakökur fyrir vefmælingar, auglýsingar eða rakningu, svo enginn samþykkisborði er nauðsynlegur. Sjá vafrakökustefnu okkar fyrir nánari upplýsingar.
Vörn gegn vélmennum (Cloudflare Turnstile)
Til að verja spjallviðmótið gegn sjálfvirkri misnotkun notum við Cloudflare Turnstile, öryggisþjónustu frá Cloudflare, Inc. Turnstile keyrir ósýnilega athugun í vafranum (Invisible mode) á meðan spjallið er notað og biður þig ekki um að leysa neina þraut.
Við athugunina vinnur Cloudflare takmörkuð merki úr vafranum þínum: IP-tölu, TLS-fingrafar, User-Agent haus, Turnstile-lykil síðunnar (sitekey) og uppruna hennar. Merkin eru eingöngu notuð til að greina og stöðva vélmenni (bots), ekki til að bera kennsl á þig, gera um þig persónusnið eða beina að þér markaðsefni. Í útfærslu okkar setur Turnstile engar vafrakökur.
Cloudflare vinnur merkin sem vinnsluaðili fyrir okkur þegar þjónustan er veitt, en sem sjálfstæður ábyrgðaraðili þegar það bætir greiningu sína á vélmennum. Nánar er fjallað um þetta í persónuverndarviðauka Cloudflare fyrir Turnstile: https://www.cloudflare.com/turnstile-privacy-policy/
Lagagrundvöllur vinnslunnar er lögmætir hagsmunir okkar af því að halda þjónustunni öruggri og hindra misnotkun (f-liður 1. mgr. 6. gr.). Um flutning úr landi, sjá kaflann "Flutningur úr landi" hér að neðan.
Tengd Google þjónusta (Google dagatal)
Ef þú tengir Google reikning við Önnu (til dæmis Google dagatal) veitir þú Önnu aðgang að tilteknum Google gögnum í gegnum OAuth samþykkisskjá Google. Við biðjum aðeins um þær heimildir sem þarf til að veita þá tengingu sem þú virkjar:
- Skoða og sækja viðburði í dagatölunum þínum (heimildin
calendar.readonly): svo Anna geti athugað laus tímabil og svarað fyrirspurnum viðskiptavina þinna um lausa bókunartíma. - Búa til og breyta viðburðum í dagatölunum þínum (heimildin
calendar.events): svo Anna geti bætt bókun við dagatalið þitt þegar viðskiptavinur bókar tíma í gegnum spjallið.
Við geymum Google OAuth lyklana dulkóðaða í geymslu með AES-256-GCM og útgáfustýrðum lyklahring, og við sækjum aðeins í dagatalið þitt til að veita þá virkni sem lýst er að ofan. Við seljum ekki Google notendagögn, notum þau ekki í auglýsingar og notum þau ekki til að þjálfa almenn gervigreindarlíkön eða vélnámslíkön. Við deilum þeim aðeins með þeim undirvinnsluaðilum sem þarf til að reka virknina, eins og fram kemur í lista okkar yfir undirvinnsluaðila.
Þú getur aftengt Google dagatal hvenær sem er á Tengingar síðunni í stjórnborðinu þínu, eða í gegnum heimildir Google reikningsins á https://myaccount.google.com/permissions. Aftenging afturkallar aðgang Önnu.
Notkun og miðlun Önnu á upplýsingum sem berast frá Google API til annarra forrita fer að Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), þ.m.t. kröfum um takmarkaða notkun (Limited Use).
Tengd Meta þjónusta (Messenger og Instagram)
Ef þú tengir Facebook-síðu eða Instagram-reikning sendir og tekur Anna á móti skilaboðum á þeirri rás í gegnum Messenger-vettvang Meta. Til þess fær Anna skilaboðin sem fólk sendir á síðuna þína eða reikninginn og birtingarnafn sendanda, svo hún geti myndað og afhent svör fyrir þína hönd. Þegar viðskiptavinir þínir senda þér skilaboð á þessum rásum vinnum við þau sem vinnsluaðili þinn samkvæmt vinnslusamningi okkar; þessi kafli útskýrir Meta-tenginguna til glöggvunar. Við geymum Meta-aðgangslyklana dulkóðaða í geymslu (AES-256-GCM, útgáfustýrður lyklahringur) og notum þennan aðgang aðeins til að reka rásina. Við notum ekki Meta-gögn í auglýsingar eða til að þjálfa almenn gervigreindar- eða vélnámslíkön, og við deilum þeim aðeins með þeim undirvinnsluaðilum sem þarf til að reka eiginleikann, eins og fram kemur í lista okkar yfir undirvinnsluaðila. Þú getur aftengt Facebook-síðu eða Instagram-reikning hvenær sem er á Tengingar síðunni í stjórnborðinu þínu; aftenging afturkallar aðgang Önnu.
Hverjum við deilum gögnum með
Við nýtum fáeina trausta þjónustuaðila (undirvinnsluaðila) til að reka þjónustuna, til dæmis hýsingu, gagnagrunn, tölvupóst og gervigreindarlíkönin sem mynda svör. Hver þeirra er bundinn vinnslusamningi. Núverandi listi, þar á meðal hvað hver fær og hvar vinnslan fer fram, er í lista okkar yfir undirvinnsluaðila. Viðbótarundirvinnsluaðilar eiga aðeins við um valfrjálsa eiginleika sem þú virkjar (til dæmis Google dagatal, Messenger eða vefskönnun); þeir eru einnig á þeim lista.
Við seljum ekki persónuupplýsingar. Við afhendum opinberum yfirvöldum gögn aðeins þar sem okkur er það lagalega skylt.
Flutningur úr landi
Sumir undirvinnsluaðilar okkar vinna gögn utan Evrópska efnahagssvæðisins (EES). Þar sem svo er, er flutningurinn varinn með viðeigandi ráðstöfun:
- OpenAI og Anthropic (Bandaríkin): stöðluð samningsákvæði ESB (SCC), ásamt viðbótarráðstöfunum.
- Cloudflare og Resend (Bandaríkin): EU-US Data Privacy Framework.
- Amazon Web Services (vigrun (embeddings) og endurröðun), Hetzner, Supabase og Sentry: unnin innan EES.
Þú getur óskað eftir afriti af viðeigandi ráðstöfun með því að senda tölvupóst á [email protected].
Hversu lengi við geymum gögn
| Gögn | Varðveisla |
|---|---|
| Reiknings- og notendagögn | Á meðan reikningur þinn er virkur, síðan eytt eða gerð nafnlaus innan 90 daga frá lokun |
| Bókhalds- og innheimtugögn | 7 ár, eins og lög um bókhald nr. 145/1994 krefjast |
| Samskipti vegna þjónustu | 12 mánuðir |
| Biðlisti á vef | 24 mánuðir, eða þar til þú gerist viðskiptavinur |
| Aðgangsskrá skjala | 2 ár |
| Tækni- og öryggisskrár | Takmarkaðan tíma í samræmi við tilganginn, um 90 daga |
Samtalsgögn endanotenda sem unnin eru fyrir hönd viðskiptavina eru varðveitt samkvæmt fyrirmælum viðskiptavinarins og vinnslusamningi okkar, ekki samkvæmt töflunni að ofan.
Réttindi þín
Samkvæmt GDPR átt þú rétt á: aðgangi að gögnum þínum, að fá þau leiðrétt, að fá þeim eytt, að takmarka eða andmæla vinnslu, að fá þau á færanlegu sniði, og, þar sem við reiðum okkur á samþykki, að draga það samþykki til baka hvenær sem er. Til að nýta einhvern þessara réttinda, sendu tölvupóst á [email protected]. Við svörum án ótilhlýðilegrar tafar og í öllu falli innan eins mánaðar, eins og 3. mgr. 12. gr. krefst.
Kvartanir
Ef þú telur að við höfum unnið gögn þín með ólögmætum hætti, hafðu fyrst samband við okkur svo við getum lagað það. Þú átt einnig rétt á að leggja fram kvörtun hjá Persónuvernd:
- Persónuvernd, Laugavegur 166, 105 Reykjavík, [email protected], personuvernd.is
Ef þú býrð eða starfar í öðru EES-ríki geturðu í staðinn kvartað til eftirlitsyfirvalds þar.
Er skylt að veita upplýsingar
Að veita reiknings- og innheimtugögn er nauðsynlegt til að gera og efna samning okkar við þig. Ef þú veitir þau ekki getum við ekki veitt þér aðgang að þjónustunni.
Sjálfvirk ákvarðanataka
Við tökum ekki ákvarðanir um okkar eigin notendur sem hafa réttaráhrif eða álíka veruleg áhrif með eingöngu sjálfvirkum hætti í skilningi 22. gr. GDPR.
Börn
Þjónustan er ætluð fyrirtækjum og fullorðnum og beinist ekki að börnum. Anna er ekki ætluð börnum yngri en 13 ára, en það er sá aldur sem á Íslandi gildir um samþykki barns fyrir þjónustu upplýsingasamfélagsins samkvæmt lögum nr. 90/2018 (sjálfgefinn aldur samkvæmt GDPR er 16 ár). Sem ábyrgðaraðili söfnum við ekki vísvitandi persónuupplýsingum barna. Ef við verðum þess áskynja að við höfum, sem ábyrgðaraðili, óvart unnið persónuupplýsingar barns undir þessum aldri, eyðum við þeim án ótilhlýðilegrar tafar. Foreldri eða forsjáraðili getur haft samband við okkur á [email protected].
Þegar viðskiptavinur okkar notar Önnu til að svara sínum eigin endanotendum er viðskiptavinurinn ábyrgðaraðili þeirra gagna, eins og lýst er í kaflanum "Tvö hlutverk okkar". Viðskiptavinur sem beinir þjónustu að börnum ber því sjálfur ábyrgð á að afla viðeigandi samþykkis forsjáraðila og uppfylla þær kröfur sem gilda um persónuvernd barna gagnvart sínum endanotendum.
Breytingar
Við kunnum að uppfæra þessa stefnu. Þegar við gerum verulega breytingu uppfærum við útgáfu og dagsetningu hér að neðan og, þar sem við á, tilkynnum reikningshöfum.
Útgáfa 1.1.2. Síðast uppfært 2026-08-02.