Personvernerklæring
Sist oppdatert 15. september 2026
Denne erklæringen forklarer hvilke personopplysninger Invoyo behandler, hvorfor, hvem vi deler dem med, og hvilke rettigheter du har. Den gjelder nettsidene, butikkportalen, kundeportalen, betalingssidene og kommunikasjon fra oss.
Hvem er ansvarlig
Invoyo AS (org.nr. [organisasjonsnummer]), [forretningsadresse], er ansvarlig for behandlingen av personopplysninger som beskrevet i denne erklæringen. Spørsmål om personvern kan sendes til privacy@invoyo.ai.
Invoyo har to roller, avhengig av hvem du er:
- Butikker og andre bedriftskunder som bruker Invoyo: Invoyo er behandlingsansvarlig for opplysninger om kontoen, brukerne og avtaleforholdet.
- Kjøpere som får faktura fra en butikk gjennom Invoyo: Butikken er som hovedregel behandlingsansvarlig for kjøpet, og Invoyo behandler opplysningene på vegne av butikken (databehandler). Invoyo er selv behandlingsansvarlig når vi vurderer kreditt, gir deg en Invoyo-konto, forebygger svindel, driver inkasso eller oppfyller egne lovkrav.
Hvilke opplysninger vi behandler
- Identitet og kontakt: navn, e-post, telefonnummer, adresse, og fødselsnummer når du logger inn med BankID.
- Kjøp og betaling: fakturaer, beløp, forfall, betalinger, betalingsmåte, betalingsplaner og avtalegiro. Vi lagrer ikke fullstendige kortnumre; det gjør betalingsleverandøren.
- Kreditt: betalingshistorikk hos Invoyo, kredittnivå og kredittgrense, opplysninger fra kredittopplysningsbyråer, og dokumentasjon du selv laster opp, som inntekt eller adresse.
- Kommunikasjon: e-post, SMS, brev og meldinger mellom deg, butikken og Invoyo, saker om reklamasjon og betalingsutsettelse, og opptak av telefonsamtaler der du er informert om opptaket.
- Bank: når en butikk kobler til banken sin, kontoinformasjon og transaksjoner som brukes til å avstemme innbetalinger.
- Innlogging og sikkerhet: passord (lagret som hash), engangskoder, innloggingsforsøk, IP-adresse, enhet og nettleser.
- Bruk av nettsidene: hvilke sider som er besøkt og hvor besøket kom fra, bare hvis du har samtykket til statistikk (se cookies).
Hva vi bruker opplysningene til, og hvorfor vi har lov
| Formål | Rettslig grunnlag (GDPR art. 6) |
|---|---|
| Levere tjenesten: faktura, betaling, betalingsplaner og kundeportal | Avtale (b), eller butikkens grunnlag når vi er databehandler |
| Kredittvurdering før faktura eller delbetaling | Avtale (b) og berettiget interesse (f) i å unngå tap; samtykke (a) for ekstern kredittsjekk der det kreves |
| Purring og inkasso etter inkassoloven | Rettslig forpliktelse (c) og berettiget interesse (f) |
| Bokføring og oppbevaring av regnskapsmateriale | Rettslig forpliktelse (c), bokføringsloven |
| Kundekontroll og forebygging av hvitvasking og svindel | Rettslig forpliktelse (c) og berettiget interesse (f) |
| Sikkerhet, feilsøking og misbruksforebygging | Berettiget interesse (f) |
| Statistikk om bruk av nettsidene | Samtykke (a) |
| Nyhetsbrev og markedsføring | Samtykke (a), eller berettiget interesse (f) overfor eksisterende kunder, jf. markedsføringsloven |
Automatiserte avgjørelser og kredittvurdering
Når du velger faktura eller delbetaling i en nettbutikk, vurderer Invoyo automatisk om kjøpet kan godkjennes og hvor høy kredittgrensen skal være. Vurderingen bygger på betalingshistorikken din hos Invoyo, verifiseringer du har gjennomført og, der det er aktuelt, opplysninger fra kredittopplysningsbyrå.
Blir du avvist, kan du be om at et menneske vurderer saken på nytt, uttale deg og bestride avgjørelsen, jf. GDPR art. 22. Kontakt support@invoyo.ai.
Hvem vi deler opplysninger med
Vi selger ikke personopplysninger. Vi deler dem bare når det trengs for formålene over:
- Butikken du har handlet hos, om kjøpet, fakturaen og betalingen.
- Inkassopartnere eller kjøpere av fordringer, dersom en ubetalt faktura overdras. Du får varsel om overdragelsen.
- Offentlige myndigheter når loven krever det, for eksempel politi, Skatteetaten eller Finanstilsynet.
- Leverandører som behandler data på våre vegne, under databehandleravtale:
| Leverandør | Brukes til | Lokasjon |
|---|---|---|
| Render | Drift av applikasjoner og database | EU/EØS [region bekreftes] |
| Stripe | Kortbetaling og utbetalinger | EU og USA |
| Vipps MobilePay | Betaling med Vipps | Norge/EU |
| GoCardless (Nordigen) | Bankkobling og kontoinformasjon (Open Banking) | EU |
| Twilio | SMS, engangskoder og telefonsamtaler | USA |
| Resend | Utsending av e-post | USA |
| OpenAI | AI-funksjoner: tekstforslag, dokumenttolking og samtaleassistent | USA |
| ElevenLabs | Tale i automatiserte telefonsamtaler | USA/EU |
| Creditsafe og Bisnode (Dun & Bradstreet) | Kredittopplysninger | Norge/EU |
| Innlogging med Google-konto (valgfritt) | USA | |
| Fiken og Tripletex | Regnskapsintegrasjon, når butikken slår den på | Norge |
Overføring utenfor EØS
Enkelte leverandører behandler data i USA. Overføringen skjer på grunnlag av EU–US Data Privacy Framework der leverandøren er sertifisert, eller EU-kommisjonens standardkontrakter med nødvendige tilleggstiltak. Du kan be om en kopi av grunnlaget.
Hvor lenge vi lagrer opplysningene
- Regnskapsmateriale som fakturaer og betalinger: 5 år etter regnskapsårets slutt, jf. bokføringsloven § 13.
- Kundekontroll etter hvitvaskingsloven: 5 år etter at kundeforholdet er avsluttet.
- Kredittopplysninger og betalingshistorikk: så lenge kontoen er aktiv, og deretter ikke lenger enn nødvendig for å håndtere krav.
- Inkassosaker: til kravet er oppgjort eller foreldet, og deretter etter bokføringsreglene.
- Samtaleopptak: [lagringstid fylles inn], deretter slettes de.
- Sikkerhetslogger: [lagringstid fylles inn].
Dine rettigheter
Du har rett til å:
- få innsyn i opplysningene vi har om deg, og en kopi av dem
- få rettet feil
- få opplysninger slettet når vi ikke lenger har grunnlag for å beholde dem
- be om at behandlingen begrenses
- protestere mot behandling som bygger på berettiget interesse
- få utlevert opplysninger du selv har gitt oss, i et maskinlesbart format
- trekke tilbake et samtykke, uten at det påvirker behandlingen før du trakk det
I kundeportalen kan du laste ned opplysningene dine og be om å få kontoen slettet. Ellers kan du kontakte privacy@invoyo.ai. Vi svarer innen én måned. Noen opplysninger må vi beholde selv om du ber om sletting, for eksempel regnskapsmateriale.
Mener du at vi behandler opplysninger i strid med regelverket, kan du klage til Datatilsynet (datatilsynet.no).
Sikkerhet
Opplysningene overføres kryptert. Passord og engangskoder lagres som hash, tilgang er begrenset til dem som trenger det, og innlogging kan sikres med tofaktor, passkey eller BankID. Vi logger tilgang og følger med på uvanlig aktivitet.
Endringer
Vi oppdaterer erklæringen når tjenesten eller regelverket endrer seg. Datoen øverst viser siste endring. Ved vesentlige endringer varsler vi deg på e-post eller i tjenesten.