Utkast, til juridisk gjennomgang. Ikke rettslig bindende foreløpig.
Personvernerklæring
Sist oppdatert 24. juli 2026. Slik behandles personopplysninger i og rundt tjenesten sentralbox, et internkontrollsystem for drosjesentraler.
1. Behandlingsansvarlig og databehandler
Personvernregelverket skiller mellom den som bestemmer formålet med behandlingen (behandlingsansvarlig) og den som behandler opplysninger på oppdrag (databehandler).
- Behandlingsansvarlig for opplysningene om sjåfører, løyvehavere og attestasjonssignatarer er drosjesentralen som bruker sentralbox.
- Databehandler er sentralbox (Sole Innovations), som behandler opplysningene på vegne av og etter instruks fra sentralen, regulert av en databehandleravtale.
- For sentralbox' egne kunder og innloggede brukere (for eksempel fakturering) er sentralbox selv behandlingsansvarlig.
Er du sjåfør, løyvehaver-kontakt eller signatar, er det som hovedregel sentralen din som er behandlingsansvarlig. Henvend deg til sentralen din for å utøve rettighetene dine, eller til kontaktpunktet i punkt 10.
2. Hvilke opplysninger behandles
- Identifikasjons- og kontaktopplysninger: navn, e-postadresse, telefonnummer, rolle og tilknytning.
- Brukeropplysninger for innloggede brukere: brukeridentitet og innloggingsdata.
- Innhold i egenerklæringer: bekreftet navn (signatur), eventuelle fritekstkommentarer, navn på regnskapsfører og dato.
- Registerdata om kjøretøy, taksametre, garantier og sjåførlister som kan knyttes til personer.
- Posisjons-/GPS-data der slike samles inn for løyvehaverne (yrkestransportlova § 9d), i den grad de kan knyttes til en person.
- Logg- og bruksdata: hendelseslogg over hvem som gjorde hva og når, samt IP-adresse og tidsstempel.
Systemet er ikke ment å behandle særlige kategorier av personopplysninger. Slike opplysninger skal ikke legges inn i fritekstfelt.
3. Formål
Opplysningene behandles for å oppfylle drosjesentralens lovpålagte plikter etter forskrift om internkontroll i drosjenæringen (FOR-2026-05-04-715) og yrkestransportlova: føre register, gjennomføre og dokumentere opplæring, avvik, medvirkning og gjennomgang, innhente årlige egenerklæringer, generere tilsynspakke, og drifte og sikre tjenesten.
4. Behandlingsgrunnlag
- Rettslig forpliktelse (GDPR art. 6 nr. 1 bokstav c): behandling som er nødvendig for å oppfylle internkontroll- og registerplikter.
- Berettiget interesse (art. 6 nr. 1 bokstav f): sikker drift, loggføring og administrasjon av tjenesten.
- Avtale (art. 6 nr. 1 bokstav b): administrasjon av kundeforholdet og fakturering.
5. Lagringstid
Opplysningene lagres så lenge det er nødvendig for formålene over og for å oppfylle lovpålagte lagringskrav (for eksempel bokføringsdata og 60-dagers lagring av posisjonsdata etter § 9d). Når lagringstiden er ute, slettes eller anonymiseres opplysningene. Ved opphør av kundeforholdet slettes eller tilbakeleveres opplysningene etter databehandleravtalen, med mindre lov krever fortsatt lagring.
6. Underdatabehandlere
sentralbox bruker underdatabehandlere for å levere tjenesten: Clerk (autentisering, USA), Stripe (betaling, USA), Vercel (hosting/kjøring), Neon (database, EØS) og Sentry (feilovervåking, EØS). Hver behandler bare de opplysningene som er nødvendige for sin rolle, og er bundet av avtaler med samme personvernforpliktelser.
Feilovervåkingen er innrettet for å samle minst mulig: den lagrer ikke brukeridentitet, informasjonskapsler, innholdet i skjemaer og forespørsler eller databaseparametere, og lenker med engangstoken fjernes før hendelsen sendes. Ved en feil lagres et maskert opptak av skjermbildet, der all tekst er skjult.
7. Overføring til tredjeland
Enkelte underdatabehandlere er etablert utenfor EØS (blant annet Clerk og Stripe i USA). Overføring skjer bare når det foreligger et gyldig overføringsgrunnlag etter GDPR kapittel V: en gyldig adekvansbeslutning (herunder EU-US Data Privacy Framework for sertifiserte mottakere) eller EU-kommisjonens standardkontraktsvilkår (SCC) med nødvendige tilleggstiltak. Compliance- og registerdata tilstrebes lagret innenfor EØS.
8. Dine rettigheter
Du har rett til innsyn, retting, sletting, begrensning, protest og dataportabilitet etter personvernforordningen. For opplysninger der sentralen din er behandlingsansvarlig, retter du henvendelsen til sentralen din, og sentralbox bistår sentralen. Du kan også klage til Datatilsynet (datatilsynet.no) hvis du mener behandlingen er i strid med regelverket.
9. Sikkerhet
Det er iverksatt tekniske og organisatoriske tiltak for å beskytte opplysningene: kryptering under overføring, tilgangsstyring, logisk adskillelse mellom sentraler (tenantisolasjon), hendelseslogg og lagring innenfor EØS.
10. Kontakt
Spørsmål om personvern i sentralbox kan rettes til sentralbox (Sole Innovations), sebastian@soleinnovations.com. Er sentralen din behandlingsansvarlig, oppgir sentralen egen kontaktinformasjon.
11. Endringer
Denne personvernerklæringen kan bli oppdatert. Versjon og dato står øverst. Vesentlige endringer varsles på egnet måte.