Flowder

Sist oppdatert: 23. juli 2026

Personvernerklæring

Denne erklæringen forklarer hvordan Noblewolf AS (org.nr. 922 097 941) behandler personopplysninger som behandlingsansvarlig for Flowder-tjenesten. Vi er også databehandler på vegne av restaurantene som bruker tjenesten når det gjelder gjestenes bestillingsdata.

1. Hvilke opplysninger vi behandler

Om restaurant-brukere (kunder som betaler oss)

  • Navn og e-post ved registrering
  • Passord (lagret som PBKDF2-SHA256-hash)
  • Restaurantnavn, adresse, telefon (frivillig)
  • Innloggingslogg (IP-adresse, tidspunkt) for sikkerhet
  • Fakturerings-info via Stripe (kortnummer lagres ikke hos oss — kun Customer ID + Payment Method ID hos Stripe)

Om restaurantens gjester (som bestiller via QR/take-away/levering)

  • Bestillingsdetaljer (retter, priser, tidspunkt)
  • E-post og navn kun hvis gjesten oppgir det for bekreftelse/tracking
  • Telefonnummer kun ved take-away / levering
  • Leveringsadresse ved levering
  • Betalings-referanse fra Stripe (Payment Intent ID) — ikke kortnummer
  • Bord-token (anonym QR-signatur, ingen personopplysninger)

Vi lagrer ikke gjeste-bestillinger med personlig identifiserende data i mer enn 12 måneder (siden regnskapsloven krever transaksjonsdata bevart, men uten navn kobles ordre til restauranten alene).

2. Rettslig grunnlag

  • Avtale (GDPR art. 6(1)(b)): for å levere tjenesten til restaurant-kunder og gjester som bestiller
  • Rettslig forpliktelse (art. 6(1)(c)): bokføringsloven krever oppbevaring av transaksjonsdata i 5 år
  • Berettiget interesse (art. 6(1)(f)): sikkerhetslogg, misbruksbeskyttelse, produktforbedring

3. Cookies

Vi bruker kun strengt nødvendige cookies (ingen sporing eller markedsføring):

  • nwm_session — innloggings-token (30 dager, HttpOnly, Secure)
  • nwm_lang — språkvalg (1 år)
  • nwm_cart_* — kurv-token på gjestesiden (session, sessionStorage)

4. Databehandlere (underleverandører)

Vi bruker følgende databehandlere med databehandleravtaler:

LeverandørFormålRegion
Cloudflare (Pages, D1, Workers)Hosting, databaseEU (Frankfurt)
Bunny CDNBilder og mediaEU
Stripe Payments EuropeBetaling og abonnementEU (Irland)
ResendTransaksjons-e-postEU (Frankfurt)
OpenAIAI-oversettelse og bildegenereringUSA (SCC)
AnthropicAI-menyimport fra PDFUSA (SCC)

Overføring til USA (OpenAI, Anthropic) skjer under EUs Standard Contractual Clauses. Vi sender kun menyinnhold og prompt-tekst til disse tjenestene — aldri gjestenes personopplysninger.

5. Lagringstid

  • Restaurant-konto: så lenge abonnementet er aktivt + 12 måneder
  • Bestillingsdata (bokføringspliktig): 5 år etter regnskapsloven
  • Innloggingslogg: 90 dager
  • Audit-logg: 12 måneder

6. Dine rettigheter

Du har rett til:

  • Innsyn i egne data
  • Retting eller sletting
  • Begrensning eller innsigelse mot behandling
  • Dataportabilitet (eksport i JSON/CSV)
  • Klage til Datatilsynet — datatilsynet.no

Send henvendelser til kontakt@noblewolf.no.

7. Sikkerhet

  • All trafikk er HTTPS (TLS 1.3)
  • Passord hashet med PBKDF2 (100 000 iterasjoner)
  • Sesjons-cookies er HttpOnly + Secure + SameSite=Lax
  • Rate limiting på login og signup
  • Rolle-basert tilgangskontroll (owner/admin/editor/viewer) og org-isolering på applagsnivå

8. Kontakt

Noblewolf AS
E-post: kontakt@noblewolf.no
Databehandleravtale: tilgjengelig på forespørsel