Be om tidlig tilgang

Skriv inn fornavnet ditt og en e-postadresse eller et telefonnummer. Vi kontakter deg med informasjon om tilgang til Tajo.

På denne siden

Databeskyttelse og personvern

Dette dokumentet beskriver hvordan Tajo behandler personopplysninger om selgernes kunder, potensielle kunder og besøkende på selgernes nettsteder. Vår forpliktelse til databeskyttelse sikrer etterlevelse av GDPR, CCPA og andre globale personvernregler.

Formål og dataminimering

Behandler dere det minimum av personopplysninger som kreves for å gi verdi til selgerne?

Ja. Tajo behandler bare de personopplysningene som er nødvendige for å:

  • Synkronisere kundeinformasjon med Brevo for markedsautomatisering
  • Muliggjøre funksjonalitet for lojalitetsprogram
  • Følge kundenes ordrer og engasjement
  • Tilby kommunikasjon på tvers av flere kanaler

Personopplysninger omfatter informasjon som kan identifisere en enkeltperson (navn, e-postadresse) eller kobles tilbake til en enkeltperson (ordresum, kunde-ID).

Forteller dere selgerne hvilke personopplysninger dere behandler og formålene med behandlingen?

Ja. Vi gir full åpenhet gjennom:

  • Databehandleravtalen vår (DPA), som tydelig definerer alle datakategorier som behandles
  • Dokumentasjon som spesifiserer nøyaktig hvilke data som synkroniseres til Brevo
  • Tydelig API-dokumentasjon som viser alle datafelt som overføres
  • Innsyn i sanntid i synkroniseringsaktivitetene

Begrenser dere bruken av personopplysninger til dette formålet?

Ja. Tajo bruker utelukkende personopplysninger til å:

  • Levere de sentrale plattformtjenestene slik de er beskrevet i vilkårene våre
  • Synkronisere kundedata med Brevo for markedsautomatisering
  • Drifte lojalitetsprogrammer og funksjoner for kundeengasjement
  • Generere analyser og innsikt for selgerne

Vi bruker ikke kundedata til formål utover dem som er uttrykkelig oppgitt og avtalt.

Samtykke og behandlingsgrunnlag

Har dere avtaler om personvern og databeskyttelse med selgerne?

Ja. Hver selger må godta:

  • Vilkår for bruk - Regulerer bruken av Tajo-plattformen
  • Databehandleravtale (DPA) - Definerer vår rolle som databehandler
  • Personvernerklæring - Beskriver hvordan vi håndterer data

Disse avtalene fastslår at:

  • Tajo opptrer som databehandler for selgerens kundedata
  • Selgerne opptrer som behandlingsansvarlige og er ansvarlige for å innhente riktig samtykke
  • Begge parter har tydelige plikter når det gjelder databeskyttelse

Respekterer og etterlever dere kundenes samtykkevalg?

Ja. Tajo respekterer kundenes samtykke gjennom:

  • Automatisk behandling av avmeldinger fra Brevo
  • Synkronisering av samtykkepreferanser i sanntid
  • Blokkering av kommunikasjon til kunder som har reservert seg
  • Etterlevelse av kundenes preferanser i alle kanaler (e-post, SMS, WhatsApp)

Når en kunde melder seg av eller trekker tilbake samtykket, gjør Tajo umiddelbart følgende:

  1. Synkroniserer preferansen til Brevo
  2. Hindrer fremtidig markedskommunikasjon
  3. Fører revisjonslogg over samtykkeendringer

Respekterer og etterlever dere kundenes valg om å reservere seg mot at data selges?

Ja. Tajo selger ikke kundedata under noen omstendighet. Vi:

  • Deler aldri personopplysninger med tredjeparter for kommersielle formål
  • Overfører kun data til Brevo som en del av plattformens kjernefunksjonalitet
  • Etterlever CCPA-kravene om «Do Not Sell My Personal Information»
  • Opplyser tydelig om at ingen datasalg forekommer

Hvis dere bruker personopplysninger til automatiserte avgjørelser som kan ha rettslige eller vesentlige følger, kan kundene reservere seg?

Ikke aktuelt. Tajo tar ingen automatiserte avgjørelser som har rettslige eller tilsvarende vesentlige følger for enkeltpersoner. Plattformen tilbyr:

  • Markedsautomatisering (som kundene kan reservere seg helt mot)
  • Administrasjon av lojalitetsprogram (som selgerne styrer)
  • Kundesegmentering (kun til selgerens bruk)

Ingen av disse aktivitetene utgjør automatiserte avgjørelser med rettslige eller vesentlige følger slik det er definert i GDPR artikkel 22.

Lagring og sikkerhet

Har dere lagringstider som sikrer at personopplysninger ikke oppbevares lenger enn nødvendig?

Ja. Tajo har tydelige retningslinjer for lagringstid:

Aktive kundedata:

  • Oppbevares så lenge selgerkontoen er aktiv
  • Brukes til løpende synkronisering og plattformfunksjonalitet
  • Selgerne kan slette kundedata når som helst gjennom Tajo-grensesnittet

Avslutning av konto:

  • Alle kundedata slettes innen 90 dager etter at kontoen avsluttes
  • Selgerne kan be om umiddelbar sletting av data ved avslutning
  • Sikkerhetskopierte data slettes i tråd med planen vår for oppbevaring av sikkerhetskopier (30 dager)

Lovpålagt oppbevaring:

  • Transaksjonsopplysninger kan oppbevares lenger der loven krever det (for eksempel regnskapsdokumentasjon)
  • Kun et minimum av data oppbevares, og bare av hensyn til rettslige krav

Selgerne er ansvarlige for å:

  • Styre lagringstidene for sin egen behandling av personopplysninger
  • Slette kundedata når de ikke lenger er nødvendige
  • Etterleve gjeldende personvernlovgivning i sin jurisdiksjon

Krypterer dere data i hvile og under overføring?

Ja. Tajo bruker kryptering etter bransjestandard:

Under overføring:

  • TLS 1.3 for all dataoverføring
  • HTTPS påkrevd for all webtrafikk
  • Krypterte API-tilkoblinger til Brevo
  • Sertifikatfesting for mobilapper

I hvile:

  • AES-256-kryptering for databaselagring
  • Krypterte sikkerhetskopier
  • Kryptert fillagring for alle opplastede dokumenter
  • Kryptering på databasenivå for sensitive felt (for eksempel API-nøkler)

Krypterer dere sikkerhetskopiene deres?

Ja. Alle sikkerhetskopierte data er kryptert:

  • Automatiske daglige sikkerhetskopier kryptert med AES-256
  • Sikkerhetskopifiler lagres med kryptering i hvile
  • Sikker nøkkelhåndtering for krypteringsnøklene til sikkerhetskopiene
  • Jevnlige gjenopprettingstester for å bekrefte integriteten

Skiller dere test- og produksjonsdata?

Ja. Tajo holder et strengt skille:

  • Helt adskilte miljøer for produksjon og utvikling/test
  • Ingen produksjonsdata brukes i testmiljøer
  • Testdata er anonymiserte og syntetiske
  • Separate databaser, servere og tilgangskontroller
  • Ulike API-nøkler og legitimasjon for hvert miljø

Har dere en strategi for å hindre tap av data?

Ja. Tajo har omfattende tiltak mot tap av data:

Forebyggende tiltak:

  • Automatiske sikkerhetskopier hver 24. time
  • Databasereplikering i sanntid
  • Redundant lagring på tvers av flere tilgjengelighetssoner
  • Versjonskontroll og endringssporing

Deteksjon:

  • Automatisk overvåking av dataintegritet
  • Avviksdeteksjon for uvanlige mønstre i datatilgang
  • Jevnlige sikkerhetsrevisjoner og penetrasjonstesting
  • Automatiske varsler ved mulige datainnbrudd

Gjenoppretting:

  • Mulighet for gjenoppretting til et gitt tidspunkt
  • Dokumenterte rutiner for katastrofegjenoppretting
  • Jevnlige øvelser i katastrofegjenoppretting
  • RTO (Recovery Time Objective): 4 timer
  • RPO (Recovery Point Objective): 24 timer

Tilgangskontroll

Begrenser dere de ansattes tilgang til kundenes personopplysninger?

Ja. Tilgangen til kundedata er strengt kontrollert:

Tilgangsprinsipper:

  • Prinsippet om minste privilegium
  • Rollebasert tilgangskontroll (RBAC)
  • Kun ved tjenstlig behov
  • Jevnlige tilgangsgjennomganger (kvartalsvis)

Tilgangsnivåer:

  • Ingen tilgang: De fleste ansatte har ingen tilgang til kundedata i produksjon
  • Kun lesing: Supportmedarbeidere har begrenset og logget lesetilgang for feilsøking
  • Administrativ: Databaseadministratorer har utvidet tilgang, med omfattende logging
  • Nødtilgang: Brannglassrutiner kun ved kritiske hendelser

Kontroller:

  • Tofaktorautentisering (MFA) påkrevd for alle ansatte
  • VPN påkrevd for fjerntilgang
  • IP-tillatelsesliste for administrativ tilgang
  • Tidsavbrudd for økter og automatisk utlogging

Har dere strenge krav til de ansattes passord?

Ja. Tajo håndhever passordregler på bedriftsnivå:

Krav:

  • Minst 16 tegn
  • Må inneholde store og små bokstaver, tall og spesialtegn
  • Kan ikke gjenbruke de siste 12 passordene
  • Passordet utløper hver 90. dag
  • Kontoen låses etter 5 mislykkede forsøk

Forsterket sikkerhet:

  • Tofaktorautentisering (MFA) er obligatorisk for alle ansatte
  • Integrasjon med Single Sign-On (SSO) mot bedriftens identitetsleverandør
  • Biometrisk autentisering støttes
  • Passordbehandler er påkrevd for alle ansatte
  • Jevnlig opplæring i sikkerhetsbevissthet

Logger dere tilgang til personopplysninger?

Ja. Vi fører omfattende revisjonslogg:

Aktiviteter som logges:

  • Alle databasespørringer som henter kundedata
  • API-kall til Brevo med kundeinformasjon
  • Administrativ tilgang til produksjonssystemer
  • Dataeksport og masseoperasjoner
  • Konfigurasjonsendringer
  • Mislykkede autentiseringsforsøk

Loggdetaljer omfatter:

  • Tidspunkt for tilgangen
  • Brukeridentitet
  • IP-adresse og lokasjon
  • Handlingen som ble utført
  • Data som ble hentet (post-ID-er)
  • Om handlingen lyktes eller mislyktes

Logghåndtering:

  • Logger oppbevares i minst 1 år
  • Kryptert lagring av logger
  • Loggsystem som ikke kan manipuleres
  • Jevnlige gjennomganger av logger
  • SIEM-integrasjon for overvåking i sanntid
  • Automatiske varsler ved mistenkelig aktivitet

Har dere retningslinjer for håndtering av sikkerhetshendelser?

Ja. Tajo har en omfattende beredskapsplan for sikkerhetshendelser:

Deteksjon og vurdering:

  • Sikkerhetsovervåking døgnet rundt
  • Automatisk trusseldeteksjon
  • Klassifisering av hendelsens alvorlighetsgrad
  • Første vurdering innen 1 time

Beredskapsteam:

  • Eget team for håndtering av sikkerhetshendelser
  • Tydelige eskaleringsrutiner
  • Definerte roller og ansvar
  • Eksterne sikkerhetseksperter på avtale

Beredskapsrutiner:

  1. Begrensning: Umiddelbar isolering av berørte systemer
  2. Undersøkelse: Etterforskning for å avdekke omfang og årsak
  3. Utbedring: Fjerne trusselen og tette sårbarheter
  4. Gjenoppretting: Gjenopprette systemer og bekrefte sikkerheten
  5. Varsling: Varsle berørte parter slik loven krever
  6. Evaluering etter hendelsen: Dokumentere lærdom og forbedre rutinene

Tidsfrister for varsling:

  • Selgerne varsles innen 72 timer etter et bekreftet datainnbrudd
  • Tilsynsmyndigheter varsles slik gjeldende lov krever (for eksempel GDPR-kravet på 72 timer)
  • Berørte enkeltpersoner varsles når rettighetene deres er utsatt for høy risiko

Dokumentasjon:

  • Alle hendelser dokumenteres i detalj
  • Årlige rapporter om sikkerhetshendelser
  • Jevnlig opplæring og skrivebordsøvelser
  • Kontinuerlig forbedring av beredskapsrutinene

Databehandleravtale (DPA)

Tajo opererer under en omfattende databehandleravtale som oppfyller kravene i GDPR artikkel 28. Sentrale elementer er blant annet:

Roller og ansvar

  • Tajo opptrer som databehandler for selgerens kundedata
  • Selgerne opptrer som behandlingsansvarlige og er ansvarlige for å:
    • Innhente riktig samtykke fra kundene
    • Gi personvernerklæringer
    • Håndtere forespørsler om de registrertes rettigheter
    • Fastsette formål og midler for behandlingen

Behandlingsdetaljer

Formål: Levering av tjenestene i Tajo-plattformen, blant annet:

  • Synkronisering av kundedata med Brevo
  • Administrasjon av lojalitetsprogram
  • Markedsautomatisering på tvers av kanaler
  • Analyse og rapportering

Datakategorier:

  • Kontaktinformasjon (navn, e-post, telefon)
  • Ordrehistorikk og transaksjonsdata
  • Kundenes preferanser og samtykkestatus
  • Atferdsdata (klikk, åpninger, engasjement)
  • Data fra lojalitetsprogrammet (poeng, nivåer, belønninger)

Registrerte:

  • Selgerens kunder
  • Besøkende på nettstedet
  • Mottakere av nyhetsbrev
  • Medlemmer i lojalitetsprogrammet

Underleverandører

Tajo benytter følgende underleverandører:

UnderleverandørTjenesteLokasjonGarantier
BrevoPlattform for e-post, SMS og WhatsAppFrankrike (EU)GDPR-samsvar, standard kontraktsklausuler
AWSSkyinfrastrukturEU-regionerGDPR-samsvar, EU-US Data Privacy Framework
CloudflareCDN og sikkerhetGlobaltStandard kontraktsklausuler, datalokalisering

Varsel om endringer:

  • Selgerne varsles 30 dager før nye underleverandører tas i bruk
  • Rett til å motsette seg nye underleverandører
  • Alternative løsninger eller rett til å si opp dersom innsigelsen er berettiget

De registrertes rettigheter

Tajo bistår selgerne med å oppfylle de registrertes rettigheter:

Rettigheter som støttes:

  • Rett til innsyn
  • Rett til retting
  • Rett til sletting («retten til å bli glemt»)
  • Rett til dataportabilitet
  • Rett til å protestere
  • Rett til begrensning av behandlingen

Håndtering av forespørsler:

  • Selgerne kan eksportere kundedata når som helst
  • Sletting av kundedata er tilgjengelig gjennom Tajo-grensesnittet
  • API-endepunkter for automatisert datahåndtering
  • Svar på forespørsler fra registrerte innen 5 virkedager

Sikkerhetstiltak

Se de fullstendige sikkerhetstiltakene i vedlegg 4 til databehandleravtalen vår, blant annet:

  • Fysiske og logiske tilgangskontroller
  • Kryptering i hvile og under overføring
  • Sikkerhetsovervåking og hendelseshåndtering
  • Jevnlige sikkerhetsrevisjoner og penetrasjonstesting
  • Opplæring av ansatte og bakgrunnssjekker

Internasjonal overføring av data

Databeskyttelse i EU:

  • Primær datalagring i EU (Belgia, Frankrike)
  • Standard kontraktsklausuler for enhver overføring ut av EU
  • Supplerende tiltak, blant annet kryptering og tilgangskontroll
  • Sertifisering under EU-US Data Privacy Framework der det er relevant

CCPA-samsvar:

  • Rollen som tjenesteleverandør er tydelig definert
  • Ingen salg eller deling av personopplysninger
  • Etterlevelse av personvernrettigheter i California
  • Signert databehandleravtale

Revisjonsrett

Selgerne har rett til å:

  • Be om dokumentasjon på at Tajo etterlever kravene
  • Gjennomgå sikkerhetssertifiseringer og revisjonsrapporter
  • Gjennomføre revisjoner (med rimelig varsel, maks én gang i året)
  • Motta sikkerhetsdokumentasjon, blant annet SOC 2-rapporter

Regulatorisk etterlevelse

GDPR (personvernforordningen)

Status: Fullt ut i samsvar

Sentrale punkter:

  • Gyldig behandlingsgrunnlag for all behandling
  • Databehandleravtale med alle selgere
  • Personvernkonsekvensvurderinger (DPIA) gjennomført
  • Personvernombud oppnevnt: [email protected]
  • Rutiner for varsling om brudd (72 timer)
  • Protokoll over behandlingsaktiviteter føres
  • Prinsippene om innebygd personvern og personvern som standard

CCPA (California Consumer Privacy Act)

Status: Fullt ut i samsvar

Sentrale punkter:

  • Rolle som tjenesteleverandør (vi selger ikke data)
  • Forbrukerrettigheter støttes (innsyn, sletting, reservasjon)
  • Opplysninger i personvernerklæringen
  • «Do Not Sell My Personal Information» respekteres
  • Årlig opplæring i databeskyttelse for ansatte
  • Kontraktsfestede plikter overfor selgerne

NIS 2-direktivet

Anvendelse: I samsvar der det er relevant

Cybersikkerhetstiltak:

  • Rammeverk for risikostyring er innført
  • Rapportering av sikkerhetshendelser til CSIRT-er
  • Sikkerhetskrav i leverandørkjeden
  • Jevnlige sikkerhetsvurderinger
  • Planer for driftskontinuitet og katastrofegjenoppretting

DORA (Digital Operational Resilience Act)

Anvendelse: Klar for finansinstitusjoner som bruker Tajo

Punkter for etterlevelse:

  • Rammeverk for IKT-risikostyring
  • Rutiner for hendelsesrapportering
  • Testing av digital operasjonell motstandsdyktighet
  • Risikostyring for tredjeparter
  • Regulatorisk tilgang og revisjonsrett

Merk: Bestemmelsene i DORA gjelder kun regulerte finansinstitusjoner. Er du en finansinstitusjon som omfattes av DORA, kan du kontakte enterprise-teamet vårt for spesifikk samsvarsdokumentasjon.

Kontakt og støtte

Personvernombud

E-post: [email protected] Rolle: Har tilsyn med all etterlevelse av databeskyttelse

Sikkerhetsteam

E-post: [email protected] Rolle: Håndterer sikkerhetshendelser og henvendelser

Selgerstøtte

E-post: [email protected] Nettsted: https://tajo.io/support Rolle: Generell støtte og hjelp med plattformen

Meld fra om en sikkerhetssårbarhet

E-post: [email protected] PGP-nøkkel: Tilgjengelig på https://tajo.io/security.txt

Vi ønsker ansvarlig varsling om sikkerhetssårbarheter velkommen, og vi har et bug bounty-program for rapporter som kvalifiserer.

Flere ressurser

Dokumentversjon

Versjon: 1.0 Sist oppdatert: Januar 2025 Neste gjennomgang: Juli 2025

Dette dokumentet gjennomgås og oppdateres jevnlig for å sikre fortsatt etterlevelse av personvernregler i utvikling og av beste praksis i bransjen.

Be om tidlig tilgang

Skriv inn fornavnet ditt og en e-postadresse eller et telefonnummer. Vi kontakter deg med informasjon om tilgang til Tajo.

automatisk gjenkjenning
AI-assistent

Hei! Spør meg om dokumentasjonen.