Personvernerklæring
Sist oppdatert: 22. september 2026
Denne erklæringen beskriver hvordan Spisr AS behandler personopplysninger gjennom nettsiden spisr.no og mobilappen Spisr.
1. Hvem er behandlingsansvarlig
Spisr AS, Oslo, Norge, er behandlingsansvarlig for personopplysningene som beskrives i denne erklæringen.
Henvendelser om personvern kan rettes til hei@spisr.no.
2. Hvilke opplysninger vi behandler
Ventelisten på spisr.no: e-postadressen du oppgir.
Partnersøknader for restauranter: kontaktnavn, restaurantnavn, by, telefonnummer og e-postadresse.
Mobilappen Spisr (iOS og Android): telefonnummer for innlogging via engangskode (OTP), maskert visning av telefonnummeret i appen, autentiseringstokens lagret kryptert på enheten, posisjonsdata når du aktivt bruker appen for å finne kuponger i nærheten, og en oversikt over kupongene du har løst inn.
Drift og sikkerhet: tekniske logger om forespørsler mot tjenesten (IP-adresse, tidspunkt, endepunkt og statuskode) og krasjrapporter fra appen via Sentry i produksjonsutgivelser. Krasjrapporter sendes uten brukernavn eller annen direkte identifikator (sendDefaultPii er slått av).
Besøksstatistikk på spisr.no (valgfritt): en pseudonym identifikator og tekniske opplysninger om besøket, som sideadresse, henvisende side, nettleser og enhet. Vi bruker ikke øktopptak eller automatisk sporing av klikk.
3. Hva vi bruker opplysningene til
Drive ventelisten og varsle deg om lansering, oppdateringer og tidlig tilgang når du har samtykket til det.
Behandle partnersøknader fra restauranter og kontakte deg om deltakelse i Restaurantdagene og andre kampanjer.
Autentisere deg i mobilappen, sikre at engangskoder leveres til riktig nummer, og koble innløste kuponger til brukerkontoen din.
Vise kuponger og restauranter i nærheten din når du aktivt bruker stedstjenester. Posisjonsdata behandles kun i forgrunnen og lagres ikke utover sesjonen.
Forhindre misbruk av tjenesten, etterforske sikkerhetshendelser og forbedre stabilitet gjennom analyse av krasjrapporter.
Forstå samlet trafikk til spisr.no, blant annet om besøk kommer fra lenker i e-post. Denne statistikken brukes bare når du har samtykket.
4. Rettslig grunnlag
Ventelistene og markedsføring per e-post: ditt samtykke, jf. GDPR artikkel 6 nr. 1 bokstav a. Du kan trekke samtykket når som helst.
Bruk av mobilappen og kuponginnløsning: avtalen mellom deg og oss, jf. GDPR artikkel 6 nr. 1 bokstav b.
Sikkerhetslogger, anti-misbruk og kvalitetsforbedring: vår berettigede interesse i å levere en stabil og trygg tjeneste, jf. GDPR artikkel 6 nr. 1 bokstav f.
Lovpålagt oppbevaring (for eksempel bokføringsloven der det er relevant): rettslig forpliktelse, jf. GDPR artikkel 6 nr. 1 bokstav c.
Valgfri besøksstatistikk på spisr.no: ditt samtykke, jf. GDPR artikkel 6 nr. 1 bokstav a. Du kan trekke samtykket tilbake når som helst gjennom «Cookievalg» nederst på siden.
5. Databehandlere og tredjeparter
Cloudflare, Inc. leverer hosting, DNS og brannmur for spisr.no. Cloudflare kan behandle IP-adresser og tekniske forespørselsdata. Databehandleravtale er inngått.
Twilio Inc. leverer SMS-utsending av engangskoder for innlogging i mobilappen. Twilio behandler telefonnummeret ditt og innholdet i engangskode-SMSen i det øyeblikket koden sendes.
Functional Software, Inc. (Sentry) i Tyskland behandler krasjrapporter fra produksjonsbygg av mobilappen.
PostHog, Inc. leverer besøksstatistikk for spisr.no. PostHog mottar bare de pseudonymiserte besøksopplysningene som er beskrevet over, og kun etter at du har samtykket.
Vår skytjenesteleverandør for baktjenesten lagrer kontoinformasjon, innløste kuponger og driftslogger.
Vi deler ikke personopplysninger med andre tredjeparter med mindre du har gitt samtykke, vi er rettslig forpliktet eller deling er nødvendig for å levere tjenesten du har bedt om.
6. Overføring utenfor EØS
Twilio og Cloudflare er amerikanske selskaper. Overføring av personopplysninger til USA skjer på grunnlag av EU-kommisjonens standardkontraktsklausuler (SCC) og tilleggsgarantier der dette er nødvendig.
Sentry behandler data i Tyskland (EU) for våre rapporter.
PostHog er konfigurert med EU-region, slik at besøksstatistikk behandles i EU.
7. Hvor lenge vi lagrer opplysningene
Ventelisteoppføringer: inntil du melder deg av eller tjenesten avvikles.
Partnersøknader: inntil saken er ferdigbehandlet, og deretter inntil ett år for oppfølging.
Telefonnummer og kontoopplysninger i mobilappen: så lenge kontoen er aktiv. Når du ber om sletting i appen, fjernes opplysningene fra de aktive systemene innen 30 dager.
Innløste kuponger og tilhørende kvitteringer: inntil tre år etter innløsning der bokføringsloven krever det, ellers så lenge kontoen din er aktiv.
Engangskode-utfordringer (OTP): slettes eller anonymiseres innen 24 timer.
Krasjrapporter og driftslogger: opptil 90 dager.
Besøksstatistikk: i henhold til datalagringsperioden som er konfigurert for Spisrs PostHog-prosjekt.
8. Dine rettigheter
Du har rett til innsyn i opplysningene vi behandler om deg, til å rette uriktige opplysninger og til å be om sletting. Du har også rett til å begrense behandlingen, å motsette deg behandling basert på berettiget interesse, og til dataportabilitet.
Du kan slette kontoen din direkte i Spisr-appen under Profil → Konto → Slett konto. Du kan også sende en henvendelse til hei@spisr.no.
Du kan klage til Datatilsynet dersom du mener vi behandler opplysninger i strid med personvernregelverket. Klage rettes til Datatilsynet, postboks 458 Sentrum, 0105 Oslo, eller via datatilsynet.no.
9. Sikkerhet
Vi bruker krypterte tilkoblinger (TLS), kryptert lagring av sensitive felter (som hash av telefonnummer) og prinsippet om dataminimering. Tilgang til personopplysninger er begrenset til personell som trenger det for å utføre arbeidsoppgavene sine.
10. Endringer i erklæringen
Vi kan oppdatere denne erklæringen ved endringer i tjenesten eller regelverket. Vesentlige endringer varsles ved e-post til registrerte brukere og via appen.
11. Kontakt
Spørsmål om personvern eller utøvelse av dine rettigheter kan sendes til hei@spisr.no.