Personvernerklæring
Sist oppdatert: 30. juli 2026
Her forklarer vi hvilke personopplysninger Gadder behandler, hvorfor vi gjør det, hvem opplysningene kan deles med og hvilke rettigheter du har. Erklæringen gjelder gadder.no samt tjenestene Privat og Proff, med mindre en egen kundeavtale sier noe mer spesifikt.
Vi bruker bare opplysninger til tydelige, oppgitte formål.
Du styrer selv om en plan deles med leverandører eller banker.
Du kan be om innsyn, retting, sletting eller begrensning.
1. Hvem er behandlingsansvarlig?
Gadder AS er behandlingsansvarlig for behandlingen som beskrives her. Det betyr at vi bestemmer formålet med og hjelpemidlene for behandlingen. Kontaktopplysninger finner du nederst på siden.
Dersom en bedriftskunde bruker Proff under en egen avtale, kan rollefordelingen mellom kunden og Gadder være regulert i avtalen og en eventuell databehandleravtale.
2. Opplysninger vi kan behandle
Hvilke opplysninger vi behandler avhenger av hvordan du bruker Gadder. Ved vanlig registrering i Privat er fornavn, etternavn, e-post, telefonnummer, passord og aksept av bruksvilkårene obligatorisk. Uten disse opplysningene kan vi ikke opprette en vanlig konto. Innlogging med Vipps eller Google er frivillige alternativer. I kontaktskjemaet er navn, e-post og melding nødvendig for at vi skal kunne svare; selskap og telefon er frivillig. Markedsføringsvalg er frivillige der de vises.
Adresse og de bygningsopplysningene som er merket som nødvendige i analyseflyten må oppgis for at vi skal kunne beregne en energiplan. Elhub-tilkobling, opplasting av dokumenter, AI-chat, deling av en plan og valg av leverandør eller bank er frivillige funksjoner. Lar du være å bruke dem, mister du bare den aktuelle tilleggsfunksjonen.
Ikke skriv helseopplysninger, politiske eller religiøse forhold, fagforeningsmedlemskap, biometriske eller genetiske opplysninger, opplysninger om seksuelle forhold eller andre særlige kategorier personopplysninger i fritekst, AI-chat, tegninger eller dokumenter. Gadder trenger ikke slike opplysninger for å levere tjenestene.
- Konto- og kontaktdata, som navn, e-post, telefonnummer, selskap og innloggingsinformasjon.
- Bolig- og bygningsdata, som adresse, byggeår, areal, konstruksjon, oppvarming, energibruk, koordinater og valgte tiltak.
- Prosjekt- og tilbudsdata, som budsjett, ønskede tiltak, meldinger og hvilke samarbeidspartnere du ber om tilbud fra.
- Betalings- og avtaleopplysninger. Kortopplysninger behandles normalt av betalingsleverandøren og lagres ikke av Gadder.
- Tekniske data, som IP-adresse, nettleser, enhet, sikkerhetslogger og brukshendelser.
- Innhold du sender oss gjennom kontaktskjema, support, demoforespørsel eller annen kommunikasjon.
3. Hvor opplysningene kommer fra
De fleste opplysningene får vi direkte fra deg. Når du ber oss bygge en energi- eller bygningsmodell, kan vi også hente data fra offentlige registre og eksterne datakilder, for eksempel Kartverket/Geonorge, Norkart, Elhub, Hjemla eller Google Solar, avhengig av funksjonen du velger.
Adressesøket på Privat-siden sendes direkte fra nettleseren din til Kartverkets adressetjeneste. Adresse- og 3D-demoen for Proff går via Gadders servere til tjenestene som leverer adressedata og bygningsgeometri. Disse leverandørene kan motta IP-adresse og tekniske forespørselsdata.
4. Formål og behandlingsgrunnlag
Vi knytter hver behandling til et konkret formål og et gyldig behandlingsgrunnlag etter personvernforordningen.
- Opprette konto, levere energiberegninger, modeller, planer og avtalte funksjoner: nødvendig for å inngå eller oppfylle avtalen med deg (artikkel 6 nr. 1 bokstav b).
- Besvare kontaktskjema, support og demoforespørsler: avtale eller vår berettigede interesse i å følge opp henvendelser (bokstav b eller f).
- Dele en plan med leverandører, energirådgivere eller banker: ditt frivillige samtykke (bokstav a). Samtykket kan trekkes tilbake.
- Betaling, regnskap og dokumentasjon: avtale og rettslige forpliktelser (bokstav b og c).
- Sikkerhet, feilretting og forebygging av misbruk: vår berettigede interesse i sikker og stabil drift (bokstav f).
- Nyhetsbrev eller annen elektronisk markedsføring: samtykke der dette kreves (bokstav a).
- Telle besøk på gadder.no uten å lagre noe på enheten din: vår berettigede interesse i å vite hvor mange som bruker nettstedet (bokstav f). Kjennetegnet regnes ut hos PostHog som en irreversibel hash av et salt for dagen, IP-adressen din, nettleserstrengen og vertsnavnet. Saltet slettes ved døgnskiftet, og tallene kan da ikke knyttes tilbake til deg, heller ikke av oss.
- Gjenkjenne deg mellom besøk på gadder.no, slik at vi ser hvor mange som kommer tilbake: ditt frivillige samtykke (bokstav a). Dette settes bare hvis du velger «Godta analyse», og kan trekkes tilbake fra «Personvernvalg» i sidefoten.
5. AI-funksjoner og opplastede dokumenter
Når du bruker AI-chat, dokumentanalyse, plantegningsanalyse eller bildegenerering, sendes innholdet du velger å bruke, sammen med nødvendig bolig- eller bygningskontekst, til den konfigurerte AI- og arbeidsflyttjenesten. Privat bruker blant annet n8n for AI-chat. Privat og Proff kan bruke Microsoft Azure OpenAI/Azure AI Foundry, og Proff kan etter konfigurasjon bruke en Anthropic-modell gjennom Azure AI Foundry eller Google Gemini.
Formålet er å levere analysen eller svaret du ber om. Grunnlaget er avtale, jf. artikkel 6 nr. 1 bokstav b, eller Gadders berettigede interesse i å levere en funksjon til en bedriftskunde, bokstav f. AI-resultater er forslag og beslutningsstøtte; de brukes ikke alene til avgjørelser med rettsvirkning eller tilsvarende vesentlig betydning for deg.
Vi tillater ikke at Gadders egne data brukes til å trene leverandørenes generelle modeller uten en særskilt vurdering og informasjon til de registrerte. Du skal bare laste opp dokumenter du har rett til å bruke, og bør fjerne navn, kontaktinformasjon og andre personopplysninger som ikke er nødvendige for analysen.
6. Deling med andre
Vi selger ikke personopplysninger. Vi kan gi begrenset tilgang til leverandører som hjelper oss med drift, e-post, kundestøtte, betaling, datalagring, analyse og sikkerhet. De skal bare behandle opplysningene etter våre instrukser og i tråd med databehandleravtale når dette kreves.
Aktuelle mottakere omfatter Microsoft Azure (hosting, lagring og AI), Twilio SendGrid og Resend (e-post og kontaktskjema), n8n (AI-chat og arbeidsflyt), PostHog (samtykkebasert nettsteds- og produktanalyse), Vipps MobilePay (betaling og valgfri innlogging) og Google (valgfri innlogging, Solar-data og eventuelt Gemini der funksjonen er konfigurert). Adresse- og bygningsfunksjoner kan bruke Kartverket/Geonorge, Norkart, Hjemla/Boligmappa, Elhub, Metria og Gadders Proff-tjeneste. Bare de leverandørene som den valgte funksjonen faktisk trenger, mottar data.
Opplysninger om deg og boligen din deles med energirådgivere, leverandører eller banker bare når du aktivt ber om dette, eller dersom deling er nødvendig for å oppfylle en avtale du har inngått. Vi kan også utlevere opplysninger når lov eller gyldig myndighetspålegg krever det.
7. Overføring utenfor EU/EØS
Noen teknologileverandører kan behandle opplysninger utenfor EU/EØS. Ved slike overføringer bruker vi et gyldig overføringsgrunnlag, for eksempel EUs standard personvernbestemmelser, en beslutning om tilstrekkelig beskyttelsesnivå eller EU–US Data Privacy Framework der mottakeren er sertifisert. Du kan kontakte oss for mer informasjon om aktuelle garantier.
8. Hvor lenge vi lagrer opplysninger
Vi lagrer opplysninger så lenge de er nødvendige for formålet, og sletter eller anonymiserer dem deretter. En forespørsel om sletting i Privat behandles automatisk dersom den ikke håndteres manuelt. Identifiserende bolig- og kontodata anonymiseres eller slettes, mens enkelte ikke-identifiserende statistikkdata kan beholdes. Sikkerhetskopier overskrives etter den ordinære rotasjonen og brukes ikke til andre formål i mellomtiden.
Lovkrav, tvister, sikkerhet og dokumentasjon av avtaler og samtykker kan gjøre at enkelte opplysninger må lagres lenger. Periodene nedenfor gjelder produksjonsdata; leverandørers sikkerhetskopier kan ha en kort, separat overskrivingsperiode.
- Konto- og prosjektopplysninger: mens kontoen eller kundeavtalen er aktiv. I Privat slettes eller anonymiseres identifiserende produksjonsdata når en slettingsforespørsel gjennomføres. Proff-prosjekter slettes etter kundens instruks eller den avtalte avslutningsrutinen.
- AI- og misbrukslogger i Privat: token-/brukslogger 90 dager og misbrukslogger 180 dager. Menneske-til-menneske-chat og meldingsforespørsler i Privat slettes etter 365 dager. Selve AI-chatten behandles også i n8n; den konkrete lagringstiden der følger Gadders aktive n8n-konfigurasjon.
- Proff-logger etter konfigurert opprydding: bruks- og revisjonslogger 90 dager, AI-brukslogger 365 dager, misbrukslogger 180 dager og innloggingsøkter 90 dager. Disse periodene forutsetter at oppryddingsjobben kjøres som planlagt.
- Kontaktskjema og salgsdialog: så lenge henvendelsen følges opp, og normalt ikke lenger enn 24 måneder etter siste kontakt.
- Misbruksvern for kontaktskjemaet: en prosesslokal, nøkkelbasert hashverdi av nettverksadressen brukes bare til kortvarig frekvensbegrensning. Telleren utløper normalt etter ti minutter, og den rå nettverksadressen logges ikke av denne løsningen.
- Sikkerhets- og driftslogger i Privat: aktivitetslogger 90 dager og revisjonslogger 365 dager. Rå logger hos hostingplattformen følger den operative loggkonfigurasjonen og kan bevares lenger ved en konkret sikkerhetshendelse.
- Regnskaps-, transaksjons- og dokumentasjonsdata: så lenge bokførings-, foreldelses- og annen lovgivning krever. Betalingshistorikk anonymiseres fra kontoen ved sletting der den må beholdes.
9. Analyse, informasjonskapsler og automatisering
Markedsnettstedet gadder.no, standard uten samtykke: Besøket ditt telles, også hvis du velger «Kun nødvendige». Tellingen lagrer ingenting i nettleseren din: verken informasjonskapsler, lokal lagring eller sesjonslagring. PostHog regner i stedet ut et kjennetegn på sin egen server som en irreversibel hash av et salt for dagen, IP-adressen din, nettleserstrengen og vertsnavnet. Saltet slettes ved døgnskiftet, og fra da av kan tallene ikke knyttes tilbake til deg. Prisen for anonymiteten er at den samme besøkende telles på nytt neste dag. En sidevisning begrenses før sending til nettstedsadresse uten søkeparametere eller fragment, sidesti, vert og henvisende domene. GeoIP-berikelse, personprofiler, øktopptak, automatiske klikkhendelser og egne hendelser for skjemaer, adressevalg eller demoer er deaktivert. IP-adressen brukes bare i hash-beregningen og lagres ikke som en egenskap ved hendelsen.
Markedsnettstedet gadder.no, hvis du velger «Godta analyse»: Da settes i tillegg en informasjonskapsel fra PostHog som gjenkjenner nettleseren din mellom besøk, slik at vi kan se hvor mange som kommer tilbake og ikke bare hvor mange som var innom hver dag. Du kan når som helst gå tilbake til den lagringsfrie tellingen ved å velge «Kun nødvendige» under «Personvernvalg» i sidefoten. Informasjonskapselen fjernes da.
Produktapplikasjonene (Privat og Proff) er et eget oppsett, atskilt fra markedsnettstedet. Produktapplikasjonene kan bruke nødvendig lagring for innlogging og sikkerhet. Der analyseverktøy brukes med informasjonskapsler eller lignende teknologi, skal dette først aktiveres etter et gyldig samtykke. Se den separate oversikten over informasjonskapsler.
Energiberegninger og anbefalinger lages automatisk fra tilgjengelige data og tekniske modeller. De er beslutningsstøtte og innebærer ikke en helautomatisk avgjørelse som har rettsvirkning eller tilsvarende vesentlig betydning for deg. Banker, leverandører og rådgivere foretar sine egne vurderinger.
10. Dine rettigheter
Du kan kontakte oss for å bruke rettighetene dine. Vi kan be om informasjon som er nødvendig for å bekrefte identiteten din. Rettighetene kan ha lovbestemte unntak.
- Innsyn i hvilke opplysninger vi har om deg og hvordan de brukes.
- Retting av uriktige eller ufullstendige opplysninger.
- Sletting eller begrensning av behandlingen når vilkårene er oppfylt.
- Dataportabilitet for opplysninger behandlet automatisk på grunnlag av samtykke eller avtale.
- Protest mot behandling som bygger på berettiget interesse.
- Tilbaketrekking av samtykke, uten at det påvirker lovligheten før tilbaketrekkingen.
- Klage til Datatilsynet dersom du mener behandlingen bryter personvernreglene.
11. Sikkerhet og barn
Vi bruker tekniske og organisatoriske tiltak for å beskytte opplysningene mot uautorisert tilgang, endring, tap og misbruk. Tilgang begrenses til personer og leverandører som trenger den.
Tjenestene er ikke rettet mot barn under 16 år. Kontakt oss hvis du mener at et barn har gitt oss personopplysninger uten gyldig grunnlag.
12. Endringer
Vi oppdaterer erklæringen når behandlingen eller regelverket endres. Datoen øverst viser siste oppdatering. Ved vesentlige endringer som påvirker deg, varsler vi på en egnet måte før endringen trer i kraft.
Spørsmål eller personvernforespørsel?
Skriv til oss hvis du vil bruke rettighetene dine eller har spørsmål om behandlingen. Vi svarer uten ugrunnet opphold og normalt innen én måned.