GDPR & Datasikkerhet
Vi bygger FlexBook med innebygd personvern (Privacy by Design). Som bedriftskunde kan du være trygg på at både dine egne og dine sluttkunders data behandles i full overensstemmelse med europeisk og norsk lovgivning.
Revisjonsdato: 10. september 2026
1Hvem er hvem? (Rollefordeling under GDPR)
Når du benytter FlexBook til å administrere bookinger for din bedrift, er rollene klart definert:
Din bedrift = Behandlingsansvarlig
Du bestemmer formålet med innsamlingen av personopplysninger fra dine sluttkunder og har det overordnede ansvaret overfor sluttkunden.
FlexBook / Ai Chat Norge AS = Databehandler
Vi behandler sluttkundenes data utelukkende på dine vegne og etter dine instrukser, for å levere det skybaserte bookingsystemet.
2Tekniske og organisatoriske sikkerhetstiltak
Vi benytter markedsledende sikkerhetsarkitektur for å beskytte integriteten og fortroligheten til dine opplysninger:
All datatrafikk beskyttes med moderne TLS 1.3 kryptering i transitt, og alle databaser er kryptert med industristandarden AES-256 i hvile.
Dine kundedata lagres utelukkende innenfor EU/EØS (Google Cloud i Frankfurt/Belgia) med ISO 27001, ISO 27017, ISO 27018 og SOC 2/3 sertifiseringer.
Det tas automatiserte, isolerte sikkerhetskopier daglig for å forhindre datatap ved uforutsette hendelser, med rask gjenopprettingsrutine.
Prinsippet om minste privilegium håndheves strengt. Kun autorisert personell har tilgang til systemdrift, beskyttet av tofaktorautentisering.
Databehandleravtale (DPA) for din bedrift
I henhold til GDPR artikkel 28 plikter alle virksomheter som benytter en tredjepartsleverandør å inngå en skriftlig databehandleravtale. FlexBook stiller en ferdigforhandlet, standard DPA til disposisjon for alle våre bedriftskunder.
3Avvikshåndtering og varsling ved sikkerhetsbrudd
Dersom det mot formodning skulle oppstå et sikkerhetsbrudd som medfører risiko for de registrertes rettigheter og friheter, har Ai Chat Norge AS etablerte rutiner i henhold til GDPR artikkel 33 og 34:
- Varsling til berørte bedriftskunder uten ugrunnet opphold.
- Rapportering til Datatilsynet senest innen 72 timer etter at avviket ble oppdaget.
- Umiddelbar iverksettelse av skadebegrensende og gjenopprettende tiltak.
Sikkerhetshenvendelser og revisjoner
Bedrifter som krever ytterligere sikkerhetsdokumentasjon eller revisjonsbistand kan kontakte vårt tekniske sikkerhetsteam: