Personvernerklæring
Sist oppdatert: 16. august 2026
1. Hvem vi er
Tjenesten LunaCatch leveres av LunaCatch AS (org.nr 937 802 412). LunaCatch AS er behandlingsansvarlig for personopplysningene som behandles i tjenesten.
Spørsmål om personvern kan rettes til aleks@lunacatch.ai.
2. Hva slags data vi samler inn
- Konto-data: navn, e-postadresse, kryptert passord (hashing håndteres av Supabase), og bedriftsinformasjon (bedriftsnavn, bransje, språk).
- Tilkoblings-data: OAuth-tokens for e-post og kalender (kryptert med AES-256-GCM før lagring) og Telegram-chat-ID for varslinger.
- Mail-data: innholdet i e-poster fra dine kunder, og Lunas forslag til svar. Innkommende e-post når LunaCatch på én av to måter, avhengig av hvordan du selv har satt opp kontoen: (a) direkte tilkobling — du kobler e-postkontoen din til LunaCatch, og tjenesten leser innkommende e-post via leverandørens API (Google Gmail eller Microsoft Outlook), eller (b) videresending — du setter opp videresending fra din egen e-postkonto til en adresse LunaCatch mottar på. Punkt 6 beskriver nøyaktig hva vi gjør med data fra Google.
- Vedlegg: ber du Luna lese et vedlegg (PDF eller bilde), sendes innholdet til Anthropic for behandling. For PDF lagres et tekstsammendrag sammen med mail-historikken (se punkt 4). Bilde-lesing er av som standard og må aktiveres per bedrift.
- Tale-data: Når du bruker «Spør Luna» med stemme, sendes lydopptaket til OpenAI for teksting. Verken lydopptaket eller den transkriberte teksten lagres hos oss – lyden kastes straks etter teksting.
- Bruksdata: innlogginger, tidspunkt for handlinger, og hendelser knyttet til kontoen (se «Audit log» under).
3. Hvorfor vi samler det inn
Vi behandler data for å:
- Levere tjenesten du har bestilt: lese innkommende e-post, foreslå svar, sende svar du godkjenner fra din egen e-postadresse, merke og arkivere meldinger som er ferdig behandlet, og håndtere timeavtaler i din Google-kalender.
- Forbedre Luna for hver kunde — tonen og eksemplene du angir, brukes kun til å generere svar for din bedrift, aldri til å trene eksterne modeller.
- Oppfylle juridiske forpliktelser, inkludert bokføring og logging ved sikkerhetshendelser.
4. Hvor lenge vi lagrer data
- Mail-historikk: 12 måneder, deretter automatisk slettet. Det samme gjelder vedlegg, bookinger, avtaler og kopimottakere som hører til e-posten.
- Rå e-post: 30 dager. Dette er den ubehandlede kopien tjenesten tar imot før den leses inn, og den slettes uavhengig av resten.
- Vedlegg-sammendrag (PDF): 12 måneder, som en del av mail-historikken.
- Taleopptak: lagres ikke.
- Konto-data: så lenge du er kunde. Sletter du kontoen selv, fjernes alt umiddelbart — se vilkårene punkt 6.
- Når abonnementet opphører: tilgangen faller bort fra det tidspunktet abonnementet faktisk opphører — ikke idet du sier opp (se vilkårene punkt 5) — og det er ingen ekstra frist etter den datoen. 30 dager senere slettes alt innhold i kontoen automatisk: e-posthistorikk, bookinger, dokumenter, filer og koblingen til e-postkontoen din. Innloggingen og bedriftsnavnet beholdes, slik at du kan begynne på nytt hvis du kommer tilbake. Du varsles på e-post både når tilgangen faller bort og et stykke ut i 30-dagersperioden, og du kan når som helst laste ned dataene dine under Innstillinger.
- Audit log: 24 måneder. Denne loggen overlever en kontosletting fordi norsk lov krever sporbarhet ved sikkerhetshendelser.
5. Hvem som ser dataene dine — underleverandører
Vi bruker følgende databehandlere (subprocessors). Hver av dem har databehandleravtale med oss, og GDPR-grunnlaget er angitt under.
- Anthropic (USA) — leverer Claude-modellen som genererer Lunas svar. GDPR-grunnlag: Standard Contractual Clauses (SCC) for overføring utenfor EØS.
- OpenAI (USA) — taleteksting for «Spør Luna»: gjør talen din om til tekst. GDPR-grunnlag: Standard Contractual Clauses (SCC) for overføring utenfor EØS.
- Supabase (EU/Irland) — database, autentisering og tilkobling-tokens. Data lagres i EØS.
- Vercel (USA/EU) — hosting og kjøretid for portalen. GDPR-grunnlag: SCC for amerikansk infrastruktur, EØS hvor mulig.
- Google (USA/EU) — Gmail API for å lese innkommende e-post i den tilkoblede kontoen, sende svar du har godkjent, og merke eller arkivere meldinger Luna har behandlet. Google Calendar API for å lese ledig tid og opprette, endre eller slette avtaler i kalenderen din. Se punkt 6. GDPR-grunnlag: SCC.
- Microsoft (EU/USA) — Outlook- og Hotmail-kontoer koblet til LunaCatch: lesing av innkommende e-post og sending av svar du har godkjent. GDPR-grunnlag: SCC.
- Mailgun (Sinch, USA/EU) — mottar innkommende e-post for kunder som bruker videresending, og leverer den til tjenesten for behandling. GDPR-grunnlag: SCC.
- Stripe (USA/EU) — betalingsbehandling for abonnementet. Vi lagrer aldri kortnummeret ditt; det håndteres av Stripe. GDPR-grunnlag: SCC.
- Telegram (UK) — varsling via bot. GDPR-grunnlag: UK GDPR med tilsvarende beskyttelsesnivå (adequacy decision).
Listen oppdateres dersom vi bytter eller legger til underleverandører. Eksisterende kunder varsles på e-post minst 30 dager før endringen trer i kraft.
6. Bruk av Google-brukerdata (Google API Services)
LunaCatch bruker Googles API-er på to atskilte tilkoblinger som du godkjenner hver for seg, og som kan brukes uavhengig av hverandre: e-post (Gmail) og kalender (Google Calendar). Under står nøyaktig hvilke tilganger (scopes) vi ber om, og hva vi bruker dem til.
6.1 E-post-tilkoblingen (Gmail)
Når du kobler til Gmail, ber LunaCatch om disse tre tilgangene — og ingen andre:
- Lese og organisere e-post (gmail.modify): leser innkommende e-post i den tilkoblede innboksen, slik at Luna kan forstå hva kunden spør om og lage et svarforslag til deg. Den samme tilgangen brukes til å merke meldinger som lest og arkivere meldinger som er ferdig behandlet. Vi sletter aldri e-post permanent: LunaCatch ber ikke om tilgangen som kreves for å tømme papirkurven i Gmail.
- Sende e-post (gmail.send): sender svar du har godkjent, fra din egen tilkoblede Google-konto. Som standard sendes ingenting før du har godkjent det. Du kan selv slå på automatisk sending for utvalgte svartyper, og slå det av igjen når du vil.
- E-postadresse (userinfo.email): identifiserer hvilken Google-konto som er tilkoblet.
6.2 Kalender-tilkoblingen (Google Calendar)
Kalenderen er en egen tilkobling med eget samtykke. Kobler du bare til e-post, ber vi ikke om disse tilgangene i det hele tatt:
- Lese kalender (calendar.readonly): leser ledig/opptatt-tid for å foreslå ledige timer.
- Administrere kalenderhendelser (calendar.events): oppretter, oppdaterer og sletter avtaler når en booking lages, endres eller kanselleres.
6.3 Hvordan vi behandler dataene
Innholdet i e-postene brukes til å lage et svarforslag til deg og til å bygge din egen kundeoversikt og mail-historikk i din konto. For å generere svaret sendes teksten til Anthropic (se punkt 5). Data fra Google lagres kryptert (AES-256-GCM for tokens), er isolert per bedrift i databasen, og slettes etter fristene i punkt 4.
Data fra Google selges aldri, brukes aldri til annonser, deles aldri med andre kunder, og brukes aldri til å trene generelle AI-modeller — verken våre egne eller underleverandørenes. Ingen mennesker hos LunaCatch leser e-postene dine, med unntak av tilfeller der du selv ber om teknisk hjelp med en konkret sak, eller der det er strengt nødvendig for sikkerhet eller for å oppfylle et lovkrav.
Du kan når som helst koble fra Google i LunaCatch (Innstillinger → Tilkoblinger) eller trekke tilgangen via Google-kontoen din; da slettes de lagrede tokenene, og LunaCatch mister umiddelbart all tilgang til Google-kontoen din.
LunaCatch's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
7. Dine rettigheter under GDPR
- Rett til innsyn: du kan når som helst laste ned alle dataene vi har lagret om deg via «Eksporter mine data» under Innstillinger.
- Rett til retting: bedriftsinformasjon og konto-data kan endres under Innstillinger.
- Rett til sletting: du kan slette kontoen og all tilknyttet data under Innstillinger → Faresone. Audit-loggen overlever sletting i 24 måneder (se punkt 4).
- Rett til dataportabilitet: eksportverktøyet gir deg en maskinlesbar JSON-fil med alle dine data.
- Rett til å trekke samtykke: du kan koble fra e-post, kalender og Telegram, eller pause Luna helt, når som helst.
- Rett til å klage: du kan klage til Datatilsynet.
8. Sikkerhet
Vi tar sikkerhet på alvor og bruker bransjestandard tiltak:
- OAuth-tokens (e-post og kalender) krypteres med AES-256-GCM før lagring. Krypteringsnøklene oppbevares som miljøvariabler og er ikke tilgjengelige fra databasen.
- All trafikk skjer over HTTPS (TLS).
- Databasen bruker Row Level Security (RLS), slik at hver kunde kun ser sine egne data.
- Passord hashes av Supabase i tråd med deres tekniske standarder.
10. Endringer i denne erklæringen
Ved vesentlige endringer i denne erklæringen vil eksisterende kunder få beskjed på e-post minst 14 dager før endringen trer i kraft. Mindre språklige justeringer kan gjøres uten varsling.
11. Kontakt
Spørsmål om personvern, datatilgang, sletting eller andre rettigheter etter GDPR kan sendes til aleks@lunacatch.ai. Vi svarer normalt innen 5 virkedager.