← Tilbake til innlogging
Personvern og tilgjengelighet

Personvern og tilgjengelighet

Ordo Kurs — levert av Ordo AS

Personvernerklæring

Foreløpig versjon – under kontroll

Dette er en foreløpig oppsummering av personvernerklæringen for ORDO AS og Ordo Kurs, ikke den endelige personvernerklæringen. Flere forhold er fortsatt under teknisk verifisering og juridisk kontroll. Erklæringen blir ikke endelig før dette er lukket eller kontrollert:

  • automatisk sletting av eksportfiler i objektlageret
  • logging og endelig innhold i den selvbetjente dataeksporten (my-data)
  • av/på-bryter, standardverdi og noindex for offentlig verifisering av kompetansebevis
  • verifisert aktivering og håndheving av to-faktorautentisering
  • verifisert produksjonsmiljø for tekst-til-tale
  • ferdig rettighets-, samtykke-, lagrings- og sletteflyt for egne stemmer (voice cloning)
  • 90 dagers lagringstid for feilrapporter i GlitchTip, faktisk satt og kontrollert (dagens verifiserte konfigurasjon er 30 dager)
  • full gjennomgang av informasjonskapsler og nettleserlagring
  • testet rutine for opphør og sletting av kundedata
  • endelig kontroll av vilkår og overføringsgrunnlag for Microsoft, Proton og Cloudflare

Sist oppdatert: 27. juli 2026 (dokumentversjon 2026-07-27).

ORDO AS er behandlingsansvarlig for opplysninger om kundeforhold, fakturering, support, sikkerhet og drift av tjenesten. For kurs-, deltaker- og opplæringsdata om deltakere som får kurs gjennom en arbeidsgiver, organisasjon eller annen kunde, er kunden normalt behandlingsansvarlig. ORDO behandler da opplysningene som databehandler etter kundens dokumenterte instruks og databehandleravtalen. Vi behandler kun opplysninger som er nødvendige for å levere tjenesten.

Hvilke opplysninger samler vi inn?

  • Kontoinformasjon: Navn, e-postadresse og organisasjonstilknytning (fra innlogging via Microsoft Entra ID eller Authentik).
  • Kursfremdrift: Hvilke kurs du er tildelt, din progresjon, quizresultater og kompetansebevis.
  • Bruks- og sikkerhetsdata: IP-adresse, innloggingstidspunkt og -resultat, sesjons- og tilgangsinformasjon, handlinger i tjenesten og sikkerhetskritiske audit-hendelser.
  • Tekniske data: Feilrapportering og ytelses-spor for å forbedre tjenesten (via selv-hostet GlitchTip). Søkestrenger som kan inneholde navn/e-post fjernes før de sendes.

Formål og rettslig grunnlag

Opplysningene brukes for å administrere kurstildelinger, spore fremdrift, utstede kompetansebevis, gi support og sikre tjenesten. Der ORDO er behandlingsansvarlig, bygger vi kundeforholdet på avtale (GDPR artikkel 6 nr. 1 bokstav b) når du selv er avtalepart, og ellers på ORDOs berettigede interesse i å administrere virksomhetskunden (bokstav f). Fakturering og regnskap bygger på avtale og rettslig forpliktelse (bokstav b og c). Support bygger på avtale eller berettiget interesse i å yte og dokumentere support (bokstav b eller f). Sikkerhet og drift bygger på berettiget interesse i å beskytte, drifte og forbedre tjenesten (bokstav f), og for sikkerhet også på eventuelle rettslige forpliktelser (bokstav c). Tjenestemeldinger, som invitasjoner, kursvarsler og sikkerhetsmeldinger, bygger på avtale eller berettiget interesse (bokstav b eller f). Håndtering av juridiske krav, som klager, tvister, revisjon og myndighetskontakt, bygger på rettslig forpliktelse og berettiget interesse i å fastsette, gjøre gjeldende eller forsvare rettskrav (bokstav c og f).

Når ORDO er databehandler, er kunden ansvarlig for å fastsette behandlingsgrunnlaget.

Oppbevaring og anonymisering

Kontoer uten innlogging på 365 dager deaktiveres automatisk, og anonymiseres 30 dager senere hvis du ikke logger inn i mellomtiden. Ved anonymisering fjernes navn og e-postadresse, mens aggregert kursstatistikk beholdes.

Leverandører og underdatabehandlere

ORDO deler personopplysninger bare når det er nødvendig for å levere og sikre Tjenesten, administrere kundeforholdet, oppfylle lovpålagte plikter eller håndtere krav.

Mottakere kan være:

  • drifts-, hosting- og objektlagerleverandører
  • identitets- og innloggingsleverandører
  • e-postleverandør
  • faktura- og regnskapsleverandør
  • DNS-leverandør
  • rådgivere som advokat, revisor eller teknisk konsulent når det er nødvendig
  • myndigheter når ORDO er rettslig forpliktet til å utlevere opplysninger

Når ORDO er databehandler, skal eksterne leverandører som behandler kundens personopplysninger, være regulert som underdatabehandlere. Når ORDO er behandlingsansvarlig, klassifiseres leverandøren ut fra den konkrete behandlingen.

Leverandører med formål, behandlingssted og merknad
Leverandør eller komponentFormål og aktuelle opplysningerBehandlingsstedMerknad
UpCloud Ltd.Applikasjonsservere, PostgreSQL, Redis og serverdriftStavanger, Norge (no-svg1)Behandler kunde- og deltakerdata som del av driften
UpCloud Ltd.S3-kompatibelt objektlager for opplastede filer, lyd, eksportartefakter og persondata-backupHelsinki, Finland (FI-HEL2 / europe-1)Innenfor EU/EØS
Microsoft Ireland Operations Ltd. - Entra IDInnlogging for kunder som bruker Microsoft 365; identitets- og autentiseringsopplysningerMicrosofts europeiske geografi etter kundens og ORDOs konfigurasjonEntra ID er en global tjeneste; kontrakts- og overføringsvilkår må kontrolleres
Microsoft Ireland Operations Ltd. - Azure Key VaultHemmeligheter, nøkler og sertifikat-/signeringsmaterialenortheurope, IrlandRegionen er verifisert
Microsoft Azure Container RegistryApplikasjons-imagesRegion ikke bekreftetImages skal ikke inneholde kundedata eller personopplysninger; region må bekreftes
Proton AGTransaksjonell e-post, for eksempel mottakernavn, e-postadresse, kursstatus og meldingsinnholdSveitsSveits har adekvat beskyttelsesnivå etter EU-kommisjonens beslutning
Fiken ASFakturering, regnskap og kundekontakt knyttet til fakturaNorgeDeltakerdata skal ikke overføres
Cloudflare Inc.Autoritativ DNS og ACME DNS-01 for sertifikatutstedelseGlobal DNS-infrastruktur, herunder USADNS-only; mottar ikke HTTP-innhold gjennom proxy/CDN i dagens oppsett, men kan behandle DNS-metadata

Authentik og GlitchTip driftes av ORDO på UpCloud-infrastruktur i Stavanger og er ikke separate eksterne underdatabehandlere.

Dintero er ikke aktiv betalingsleverandør. Proton Drive brukes til sikkerhetskopi av kildekode, konfigurasjon og wiki, men skal ikke inneholde personopplysninger, databasedumper, S3-filer eller hemmeligheter. Anthropic brukes ikke som underdatabehandler i ordinær drift, fordi kundedata og personopplysninger fra Tjenesten ikke skal sendes dit.

Lagringssted og overføring utenfor EU/EØS

Applikasjonsservere og primærdatabase ligger i Stavanger. Objektlager og persondata-backup ligger i Helsinki. ORDOs selvhostede Authentik- og GlitchTip-komponenter ligger i Stavanger. ORDO kan derfor beskrive løsningen som norsk hosting med persondatalagring i Norge og Finland, men ikke som 100 prosent norsk datalagring.

Følgende behandling kan berøre land utenfor EU/EØS:

  • Proton behandler transaksjonell e-post i Sveits. Sveits er omfattet av en adekvansbeslutning fra EU-kommisjonen.
  • Cloudflare kan behandle DNS-metadata i global infrastruktur, herunder USA. Cloudflare brukes ikke som trafikkproxy, CDN eller WAF i dagens oppsett.
  • Microsoft-tjenester leveres av Microsoft Ireland, men Microsoft er del av et amerikansk konsern. Konsern-, support- eller andre overføringer må reguleres av gyldig overføringsgrunnlag og relevante leverandørvilkår.

ORDO skal før endelig publisering kontrollere og dokumentere den konkrete overføringsmekanismen for Microsoft og Cloudflare, herunder om behandlingen er omfattet av en adekvansordning, EUs standard personvernbestemmelser eller andre gyldige garantier. Informasjon om hvordan en kopi av garantiene kan fås, skal gis på forespørsel.

Dine rettigheter

Avhengig av situasjonen kan du ha rett til:

  • informasjon om behandlingen
  • innsyn i personopplysninger om deg
  • retting av uriktige eller ufullstendige opplysninger
  • sletting
  • begrensning av behandling
  • dataportabilitet når vilkårene er oppfylt
  • å protestere mot behandling basert på berettiget interesse
  • å trekke tilbake samtykke når behandlingen bygger på samtykke
  • å klage til Datatilsynet

Dersom du deltar i kurs gjennom en arbeidsgiver, organisasjon eller annen kunde, bør forespørsler om kurs-, deltaker- og kompetansedata normalt sendes til kunden. ORDO skal bistå kunden etter databehandleravtalen.

Forespørsler om ORDOs egne kunde-, faktura-, support-, sikkerhets- eller driftsopplysninger kan sendes til support@ordoit.no.

ORDO kan be om nødvendige opplysninger for å bekrefte identiteten og forstå forespørselen. Vi svarer normalt innen én måned. Fristen kan forlenges når GDPR tillater det, og du vil da få informasjon om forlengelsen og grunnen.

Kontakt

Personvernspørsmål og forespørsler kan sendes til ORDO AS (org.nr. 937 503 962), Gartnerveien 33, 3478 Nærsnes, på support@ordoit.no. ORDO har ikke utpekt personvernombud.

Du kan klage til Datatilsynet dersom du mener behandlingen er i strid med personvernregelverket: datatilsynet.no.

Tilgjengelighetserklæring

Vi jobber for at Ordo Kurs skal være tilgjengelig for alle brukere, uavhengig av funksjonsevne, i tråd med WCAG 2.1 nivå AA.

Tiltak vi har gjennomført

  • Tastaturnavigasjon med synlig fokusindikator
  • Hopp-til-innhold-lenke for skjermleserbrukere
  • Semantisk HTML med korrekt overskriftshierarki
  • Fargekontrast som møter WCAG AA-krav
  • Responsivt design som fungerer på alle skjermstørrelser
  • Alternativtekst på bilder
  • Automatisk opplesning (tekst-til-tale) av kursinnhold

Kjente begrensninger

  • Tilgjengeligheten er verifisert med automatiserte tester på sentrale sider og flyter. Automatiserte tester dekker ikke alle krav til full WCAG 2.1 AA-konformitet, og vi gir derfor ingen uforbeholden garanti for full konformitet uten manuell revisjon.

Tilbakemelding

Opplever du problemer med tilgjengeligheten? Kontakt oss på post@ordoit.no, så retter vi det så raskt som mulig.