Gromis
Personvernerklæring
Gromis leveres av Gromis AS (org.nr. 937 804 377). Denne personvernerklæringen forklarer hvordan vi behandler personopplysninger når du bruker Gromis eller besøker våre nettsider.
- Versjon
- 2026-10-09
- Sist oppdatert
- 9.10.2026
Innhold
1.Hvem er vi?
Gromis leveres av Gromis AS (org.nr. 937 804 377). Denne personvernerklæringen forklarer hvordan vi behandler personopplysninger når du bruker Gromis eller besøker våre nettsider.
Har du spørsmål om personvern, kan du kontakte oss på support@gromis.no.
2.Hvem er behandlingsansvarlig?
For opplysninger knyttet til brukerkontoen din, abonnement, support og bruk av tjenesten er Gromis AS behandlingsansvarlig.
Når du bruker Gromis til å lagre eller behandle opplysninger om dine egne kunder, ansatte eller leverandører, er du behandlingsansvarlig og Gromis AS databehandler. Dette reguleres nærmere i vår databehandleravtale.
3.Hvilke opplysninger behandler vi?
- Kontoopplysninger: navn, e-postadresse, rolle og tilgangsnivå, språkvalg og innloggingsinformasjon.
- Virksomhetsopplysninger: firmanavn, organisasjonsnummer, adresse, MVA-status og fakturainnstillinger.
- Regnskaps- og fakturadata: bilag, kvitteringer, fakturaer, kunder, leverandører, kontoplan, transaksjoner og rapporter.
- Lønnsopplysninger: der lønnsfunksjonalitet brukes kan vi behandle navn, bankkonto, fødselsnummer, lønnsopplysninger og skattekortinformasjon.
- Tekniske opplysninger: IP-adresse, nettleserinformasjon, sikkerhetslogger, feilmeldinger og bruksmønstre som er nødvendige for drift og sikkerhet.
4.Hvorfor behandler vi opplysningene?
Vi behandler personopplysninger for å:
- levere Gromis
- opprette og administrere brukerkontoer
- levere regnskapstjenester
- sende fakturaer
- tilby support
- oppfylle lovpålagte krav
- ivareta sikkerhet
- forebygge misbruk
- forbedre tjenesten
5.AI-funksjoner
Gromis kan benytte kunstig intelligens for å analysere bilag, kvitteringer, dokumenter eller andre opplysninger som brukeren selv velger å behandle gjennom AI-funksjoner.
Slike funksjoner brukes utelukkende for å levere tjenesten og forbedre brukeropplevelsen. AI-leverandører benyttes som databehandlere eller underdatabehandlere og er underlagt avtaler som skal sikre personvernet.
6.Deling av opplysninger
Vi selger aldri personopplysninger. Opplysninger deles kun når det er nødvendig for å levere tjenesten eller når vi er rettslig forpliktet til det. Eksempler kan være:
- banker
- offentlige myndigheter
- betalingsleverandører
- tekniske tjenesteleverandører
- inkassoforetak ved manglende betaling
- annonsenettverk, kun på de åpne nettsidene og kun dersom du har samtykket
7.Inkasso ved manglende betaling
Blir en faktura ikke betalt ved forfall, kan virksomheten som utstedte den velge å sende kravet til inndriving. Det skjer enten ved at virksomheten sender kravet selv, eller automatisk etter et antall dager virksomheten har bestemt. Virksomheten varsles på forhånd og kan stoppe det enkelte kravet før noe utleveres.
Når et krav sendes til inndriving, utleverer vi skyldnerens navn, kontaktopplysninger og adresse, og opplysninger om kravet og fakturaen det gjelder, til Kravia AS (org.nr. 911 611 163). Bare de fakturaene virksomheten faktisk sender til inndriving, utleveres — resten av regnskapet blir værende hos oss.
Kravia AS behandler opplysningene i to roller. Så lenge det handler om saksbehandling og rapportering i deres system, skjer det på vegne av virksomheten og oss. Selve inndrivingen — å kontakte skyldneren, kreve inn og eventuelt gå rettens vei — gjør Kravia AS på eget rettslig grunnlag etter inkassoloven, med bevilling fra Finanstilsynet, og er da selvstendig behandlingsansvarlig. For den delen er det Kravias egen personvernerklæring som gjelder, og henvendelser om rettighetene dine i inkassosaken rettes dit.
8.Tilkobling til Google Kalender
Bruker du bookingkalenderen i Gromis, kan du koble til Google-kalenderen din. Koblingen er frivillig og settes bare opp når du selv godkjenner den hos Google. Dette avsnittet gjelder opplysningene vi får fra Google-kontoen din gjennom Googles API-er (Google-brukerdata).
Hva vi henter. E-postadressen til Google-kontoen du kobler til, og når du er opptatt i hovedkalenderen din. For opptatt-tidene får vi bare start- og sluttidspunkt, aldri tittel, sted, deltakere eller annet innhold i avtalene dine. Vi leser, lister eller endrer aldri andre hendelser enn dem Gromis selv har lagt inn.
Hva vi bruker det til. Opptatt-tidene brukes til å skjule tidspunkter du ikke er ledig, slik at kundene dine ikke kan booke dem. E-postadressen vises i Gromis så du ser hvilken konto som er koblet til. Når du eller en kunde booker, flytter eller avlyser en time i Gromis, oppretter, endrer eller sletter vi den tilsvarende hendelsen i hovedkalenderen din. Hendelsen inneholder timetype, kundens navn, tidspunkt og eventuelt notat til timen.
Deling. Google-brukerdata selges aldri og deles ikke med andre, utover driftsleverandørene som lagrer data for oss (se Underdatabehandlere) og der loven krever det. Google-brukerdata brukes ikke til annonsering, kredittvurdering eller til å utvikle, forbedre eller trene AI- eller maskinlæringsmodeller, og sendes ikke til AI-funksjonene i Gromis.
Beskyttelse. Tilgangsnøklene fra Google krypteres med AES-256-GCM før de lagres, sendes aldri til nettleseren, og all trafikk går over kryptert forbindelse (HTTPS). Koblingen er knyttet til din bruker i Gromis.
Lagring og sletting. Opptatt-tidene hentes når de trengs og lagres ikke. Tilgangsnøklene og e-postadressen lagres bare så lenge kalenderen er koblet til. Kobler du fra på kalendersiden i Gromis, trekker vi tilbake tilgangen hos Google og sletter nøklene med en gang. Du kan også fjerne tilgangen selv på myaccount.google.com/permissions. Hendelser Gromis allerede har lagt inn i kalenderen din, blir liggende der som dine egne. Slettede opplysninger kan ligge i sikkerhetskopier i inntil 120 dager, som beskrevet under.
Gromis' bruk og overføring til andre apper av informasjon mottatt fra Google API-er følger Google API Services User Data Policy, inkludert kravene om begrenset bruk (Limited Use requirements).
9.Underdatabehandlere
Vi benytter eksterne leverandører for drift og levering av tjenesten. Eksempler på slike leverandører er Vercel (hosting og drift), Anthropic og OpenAI (AI-funksjonalitet og OCR), Google (e-post og støttetjenester), Resend (utsending av e-post), Sentry (feilsøking), PostHog (produktanalyse, kun ved samtykke), Turso (database), Neonomics (bankintegrasjoner), Digitaliseringsdirektoratet (Maskinporten og ID-porten) og Slack (support og intern håndtering av henvendelser).
Oppdatert oversikt over underdatabehandlere finner du på siden Underleverandører.
10.Overføring utenfor EØS
Dersom personopplysninger behandles utenfor EØS, skjer dette i samsvar med GDPR. Der det er nødvendig benyttes EUs standard kontraktsbestemmelser (SCC) og andre lovlige overføringsgrunnlag.
11.Hvor lenge lagrer vi opplysningene?
Vi lagrer personopplysninger så lenge det er nødvendig for å levere tjenesten eller oppfylle lovpålagte krav. Regnskapsdata kan være underlagt oppbevaringskrav etter bokføringsloven.
Når du sletter kontoen din, fjernes regnskapsdataene dine, men Gromis beholder sine egne salgs- og betalingsbilag som identifiserer deg som kunde (navn, kontaktopplysninger og betalingshistorikk) så lenge bokføringsloven krever det, normalt fem år.
Når du sletter opplysninger eller hele kontoen, kan de ligge igjen i sikkerhetskopiene våre i inntil 120 dager før de slettes automatisk. Sikkerhetskopiene brukes bare til å gjenopprette tjenesten etter feil eller tap av data.
Sikkerhetslogger kan lagres i inntil tre år for å ivareta sikkerhet og avdekke misbruk. Når opplysninger ikke lenger er nødvendige, slettes eller anonymiseres de.
12.Support og tilgang til data
Ansatte hos Gromis AS kan få tilgang til kundedata når det er nødvendig for support, feilsøking, sikkerhet, drift og videreutvikling av tjenesten. Tilgangen begrenses til det som er nødvendig for formålet.
13.Informasjonskapsler
Vi bruker nødvendige informasjonskapsler for innlogging, sikkerhet, språkvalg og drift av tjenesten. Disse kan ikke slås av.
I tillegg bruker vi informasjonskapsler til to formål du samtykker til hver for seg: analyse og markedsføring. Du kan si ja til det ene og nei til det andre, og endre valget når som helst.
Analyse: vi bruker PostHog til produktanalyse, slik at vi kan se hvordan tjenesten faktisk brukes og rette feil. Vi registrerer sidevisninger og klikk på knapper og lenker; tall i det som registreres — beløp, kontonummer, personnummer og lignende — fjernes i nettleseren din før noe sendes. Vi tar ikke opp skjermbildet ditt. Før du har samtykket lastes ikke PostHog-koden i det hele tatt, ingen informasjonskapsler settes, og ingen data sendes. Trekker du samtykket tilbake, stopper vi all innsamling umiddelbart og nullstiller det PostHog har lagret i nettleseren din.
Markedsføring: vi bruker Google Ads-taggen til å måle hvilken annonse en registrering kom fra, slik at vi ikke betaler for annonsering som ikke virker. Denne taggen kjører kun på de åpne nettsidene våre — forsiden, kampanjesidene og de juridiske dokumentene — og aldri på registreringssiden eller inne i regnskapet ditt. Google mottar altså ingen opplysninger om hva du gjør som innlogget kunde. Før du har samtykket lastes ikke Google-koden i det hele tatt, ingen informasjonskapsler settes, og ingen data sendes. Trekker du samtykket tilbake, stanser vi taggen og sletter informasjonskapslene den har satt (_gcl_*) fra nettleseren din. Google er egen behandlingsansvarlig for disse opplysningene, og opplysningene kan bli overført til USA.
Analyse og markedsføring er helt avslått på sider som åpnes med engangslenke for signering, betaling, godkjenning eller invitasjon, og i våre interne administrasjonsverktøy.
Du kan når som helst endre eller trekke tilbake valget ditt under Juridisk og personvern på profilsiden, eller via lenken Informasjonskapsler nederst på forsiden. Valget lagres i informasjonskapselen gromis_analytics_consent i inntil tolv måneder.
14.Dine rettigheter
Du kan be om innsyn, retting, sletting, begrensning av behandling, dataportabilitet og protest mot behandling. Rettighetene følger av personvernregelverket.
15.Klager
Dersom du mener at vi behandler personopplysninger i strid med regelverket, kan du kontakte oss på support@gromis.no. Du har også rett til å klage til Datatilsynet.
16.Endringer
Vi kan oppdatere denne personvernerklæringen ved behov. Vesentlige endringer varsles på e-post eller i tjenesten.
Kontakt
Har du spørsmål om personvern, eller ønsker du å utøve rettighetene dine, kontakt oss på support@gromis.no
Klagerett
Hvis du mener at vi behandler personopplysningene dine i strid med regelverket, kan du klage til Datatilsynet.