Personvernerklæring for Vexter AS
Sist oppdatert: 15.08.2026
1. Innledning
Denne personvernerklæringen forklarer hvordan Vexter AS behandler personopplysninger i tilknytning til Vexters tjenester, nettsider og kommunikasjon.
Vexter er en B2B-plattform for prospektering, salgsarbeid og oppfølging av forretningskontakter. Tjenesten er utviklet for bruk mellom næringsdrivende og kan behandle bedriftsrelaterte personopplysninger om personer, typisk ansatte, brukere, kontaktpersoner og representanter for virksomheter.
Personvernerklæringen omfatter:
- behandling av personopplysninger vi samler inn direkte fra deg, for eksempel når du oppretter bruker, kontakter oss eller bruker tjenesten, og
- behandling av personopplysninger fra offentlige kilder, for eksempel offentlige registre, virksomheters nettsider og andre offentlig tilgjengelige kilder, når vi vedlikeholder kontakt- og selskapsdata i plattformen.
2. Hvem er behandlingsansvarlig
Vexter AS er behandlingsansvarlig for den behandlingen av personopplysninger som er beskrevet i denne erklæringen, med mindre noe annet fremgår uttrykkelig.
Vexter AS
Org.nr.: 932 038 870
Adresse: Møllergata 6, 0179 Oslo
E-post: post@vexter.io
Personvernhenvendelser: privacy@vexter.io
Telefon: +47 900 18 370
3. Når Vexter er behandlingsansvarlig og databehandler
Vexter har flere roller under personvernlovgivningen og kan ut ifra konteksten opptre som enten behandlingsansvarlig eller databehandler. Tredjeparter opptrer som selvstendig behandlingsansvarlige når de behandler personopplysninger som er tilgjengeliggjort gjennom Vexter til egne formål.
Behandlingsansvarlig
Vexter er behandlingsansvarlig for vår:
- drift og administrasjon av vår nettside og plattform,
- opprettelse og administrasjon av kundeforhold,
- håndtering av fakturering, sikkerhet, logging, support og misbruksforebygging,
- behandling, strukturering og oppdatering av offentlig tilgjengelige opplysninger om selskaper og forretningskontakter i databasen vår,
- behandling av opplysninger i forbindelse med egne markedsførings- og salgsaktiviteter,
- behandling for å følge opp etterlevelse av lovkrav.
Vexter vil som behandlingsansvarlig bestemme formålene og midlene for behandlingen av personopplysninger.
Databehandler
Når en bedrift bruker Vexter til å behandle personopplysninger i egne kampanjer, kundelister, integrasjoner eller oppfølging av leads, vil bedriften være behandlingsansvarlig og Vexter databehandler. Vexter vil da behandle personopplysninger på vegne av bedriften.
Dette gjelder når bedriften:
- legger inn egne kontakter eller kundedata i Vexter,
- bruker Vexter til utsendelse og oppfølging av kampanjer,
- kobler til e-postkonto, kalender eller andre systemer,
- bruker plattformen til å kommunisere med egne leads, kunder eller andre kontaktpersoner.
Slik behandling vil reguleres av en databehandleravtale mellom behandlingsansvarlig bedrift og Vexter som databehandler på vegne av bedriften.
4. Kategorier personopplysninger vi behandler
Hvilke opplysninger vi behandler, avhenger av hvordan du forholder deg til Vexter.
4.1 Opplysninger om kunder og brukere av plattformen
Opplysninger vi behandler om våre kunder og brukere kan være:
- navn,
- jobbrelatert e-postadresse,
- telefonnummer,
- arbeidsgiver, rolle og teamtilknytning,
- innloggings- og kontoinformasjon,
- brukerpreferanser og innstillinger,
- faktura- og betalingsopplysninger,
- support- og kommunikasjonshistorikk,
- tekniske data, som IP-adresse, enhet, nettleser og systemlogger.
4.2 Opplysninger om bedrifter og kontaktpersoner
Opplysninger vi behandler om offentlig tilgjengelig informasjon kan være:
- navn,
- stilling eller rolle,
- arbeidsgiver og tilknyttet virksomhet,
- jobbrelatert e-postadresse,
- jobbrelatert telefonnummer,
- offentlig tilgjengelig informasjon om selskapet personen arbeider i,
- offentlig tilgjengelig informasjon om personens profesjonelle rolle.
Personsøk er deaktivert i Vexter-plattformen. Systemet er bygget for selskaps- og rollebasert søk, ikke oppslag på privatpersoner.
Vexters plattform er skal presentere oppdaterte tilgjengeliggjorte opplysninger om næringsvirksomheter. Vi henter regelmessig informasjon fra Brønnøysundregistrene (hver 30. dag eller oftere) og offentlige tilgjengelige bedriftshjemmesider. Dette innebærer at dersom du fjerner informasjon relatert til deg fra slike kilder, så vil opplysningene også bli slettet i våre registre.
4.3 Opplysninger i forbindelse med kampanjer og kommunikasjon
Når Vexter brukes til kampanjer og oppfølging, kan brukeren som behandlingsansvarlig behandle opplysninger som:
- mottaker og avsender,
- arbeidsrelatert e-postadresse,
- selskapstilknytning og rolle,
- innhold i e-postkommunikasjon som behandles i Vexter,
- status for utsendelse,
- avmelding, blokkering eller reservasjon,
- aggregert analyse av kampanjeeffektivitet.
Vexter er bygget for B2B-kommunikasjon og 1-til-1 personlig tilpasset e-post, ikke for forbrukerrettede masseutsendelser. Hver melding skal være rettet mot én mottaker i et selskap, basert på offentlig forretningsinformasjon om akkurat det selskapet.
4.4 Opplysninger vi ikke behandler
Vexter er ikke ment for behandling av særlige kategorier (sensitive) personopplysninger. Vi krever at brukere av Vexter ikke legger inn sensitive opplysninger i plattformen. Dersom vi oppdager slike opplysninger, forbeholder vi oss retten til å slette eller begrense opplysningene, samt stoppe tilgangen til Vexter, for å kunne overholde lovbestemte plikter.
5. Hvor vi får opplysningene fra
Vi samler personopplysninger både direkte fra de registrerte og fra andre kilder.
5.1 Opplysninger vi samler inn direkte fra individer
Vi samler inn opplysninger direkte fra individer når de:
- oppretter konto eller bestiller tjenesten,
- fyller ut skjemaer på nettsiden vår,
- bestiller demo, kontakter oss på e-post, telefon eller på annen måte.
5.2 Opplysninger vi samler inn fra offentlig tilgjengelige kilder
For bedriftsinformasjon og forretningskontaktdata innhenter vi opplysninger fra:
- Brønnøysundregistrene,
- Bolagsverket og tilsvarende offentlige registre når relevant,
- virksomheters egne nettsider,
- andre offentlig tilgjengelige kilder med forretningsinformasjon,
- profesjonelle profiler og åpne kilder som beskriver rolle eller arbeidssted.
Siden Vexter samler inn og oppdaterer selskaps- og kontaktinformasjon fra offentlig tilgjengelige kilder og registre, inntrer det normalt en plikt til å informere hver enkelt person direkte innen én måned etter at opplysningene ble innhentet.
Vexter sender ikke individuelle varsler til hver enkelt kontaktperson fordi:
- Opplysningene er allerede offentlig tilgjengelige og begrenset til navn, stilling, arbeidsgiver, jobb-e-post og jobb-telefon. Vår behandling berører derfor i liten grad individers personvern eller privatliv.
- Antallet kontaktpersoner er svært høyt, variabelt og blir hyppig oppdatert. Å innhente, verifisere og sende individuell informasjon innen tidsfristen ville kreve store ressurser og innebære omfattende utsendelser av e-post, SMS eller telefonhenvendelser, som også vil kunne oppleves som spam av mottakerne.
Vexter benytter seg av unntaket fra den direkte individuelle varslingsplikten i medhold av GDPR artikkel 14 nr. 5 bokstav b, da direkte varsling til enhver forretningskontakt i databasen vil kreve en uforholdsmessig stor innsats. Unntaket begrunnes med det høye antallet løpende oppdateringer for kildesynkronisering, at opplysningene utelukkende er begrenset til offentlig tilgjengelige og yrkesrelaterte kontaktopplysninger, samt at opplysningene i liten grad angår personenes privatliv. Vexter lagrer heller ikke opplysninger som vi er kjent med at har blitt slettet eller endret fra de offentlige kildene.
For å ivareta de registrertes rettigheter gjør vi denne informasjonen tilgjengelig på våre nettsider, sikrer en enkel adgang til å protestere (opt-out), og oppdaterer eller sletter dataene regelmessig i tråd med kilderegistrene. Vi stiller også krav om at brukere av Vexter opplyser om hvor opplysningene kommer fra.
6. Derfor behandler vi personopplysninger
Vi benytter opplysninger for å tilby, administrere og promotere vår plattform. Vi behandler personopplysninger kun når vi har identifisert et gyldig behandlingsgrunnlag for våre formål. Til tider kan vi også behandle personopplysninger for andre formål dersom de ikke er uforenlige med de opprinnelige formålene, f.eks. for bokføringsformål, produktutvikling og innovasjon.
6.1 Drift, levering og administrasjon av tjenesten
Vi behandler personopplysninger for å:
- opprette og administrere kontoer,
- levere funksjonalitet i plattformen,
- gi tilgang til brukerprofiler og teamfunksjoner,
- håndtere betaling, abonnement og kundeforhold,
- yte kundesupport og følge opp henvendelser.
Behandlingsgrunnlag: Her støtter Vexter seg på en interesseavveining som rettslig grunnlag, hvor avveiningen er basert på vår berettigede interesse i å drifte og gi tilgang til tjenesten til de riktige brukerne.
6.2 Sikkerhet og forebygging av misbruk
Vi behandler personopplysninger for å:
- beskytte tjenesten, brukerne og infrastrukturen,
- oppdage og håndtere misbruk, sikkerhetsbrudd og uautorisert bruk,
- dokumentere etterlevelse av avtaleforpliktelser og lovkrav,
- feilsøke, teste og forbedre stabilitet og sikkerhet.
Behandlingsgrunnlag: For mindre sikkerhetsaktiviteter nevnt her støtter Vexter seg på en interesseavveining som rettslig grunnlag, hvor avveiningen er basert på vår berettigede interesse i å sikre stabil, trygg og lovlig drift av tjenesten, beskytte Vexter, kundene og registrerte mot misbruk og sikkerhetshendelser, herunder forebygge ulovlig bruk av plattformen.
Behandlingsgrunnlag: Der behandlingen er nødvendig for å oppfylle en rettslig forpliktelse, for eksempel dokumentasjon av sikkerhetshendelser eller plikter etter lov, bygger behandlingen på rettslig forpliktelse.
6.3 Skape oversikt over selskaper og forretningskontakter
Vi behandler opplysninger for å:
- samle inn, strukturere og oppdatere offentlig tilgjengelige opplysninger om selskaper og kontaktpersoner,
- gjøre det mulig for kunder å identifisere relevante forretningsinformasjon i B2B-markedet,
- vedlikeholde oppdaterte opplysninger over selskaper, roller og jobbrelatert kontaktinformasjon,
- fjerne eller oppdatere opplysninger som ikke lenger er korrekte eller tilgjengelige.
Behandlingsgrunnlag: For aktivitetene nevnt her støtter Vexter seg på en interesseavveining som rettslig grunnlag, hvor avveiningen er basert på vår berettigede interesse i å tilby en B2B-tjeneste for prospektering, kontaktetablering og salgsarbeid basert på offentlig tilgjengelig forretningsinformasjon, samtidig som behandlingen begrenses til yrkesrelaterte opplysninger og bruk i næringsmessig sammenheng.
7. Hva Vexter ikke gjør
Vexter stiller strenge krav til våre kunder og brukere for bruk av plattformen.
Vexter behandler ikke særlige kategorier (sensitive) personopplysninger, som opplysninger om helse, politisk oppfatning, religion, fagforeningsmedlemskap, seksuell orientering eller lignende. Vi tillater ikke våre brukere å legge inn særlige kategorier personopplysninger i fritekstfelt, kampanjer, svar, notater eller andre deler av plattformen.
Vexter tillater ikke individrettet markedsføring eller B2C-kampanjer.
Vexter tillater ikke personsøk i plattformen, systemet er bygget for selskaps- og rollebasert søk, ikke oppslag på privatpersoner.
Vexter selger ikke personopplysninger til tredjeparter for forbrukerrettet annonsering.
8. Hvem er mottakere av personopplysninger
Informasjonen fra Vexter som tjeneste tilgjengeliggjøres for våre brukere av plattformen som er underlagt våre vilkår for bruk.
Vexter deler personopplysninger med våre databehandlere i EU/EØS som er nødvendige for å levere tjenesten. Dette omfatter leverandører av hosting, database, sikkerhet, kryptering, e-postintegrasjon, kalenderintegrasjon, betaling, analyse, feilovervåking og AI-basert innholdsgenerering.
Til AI-basert innholdsgenerering bruker Vexter Google Gemini som databehandler (primærleverandør, på Googles betalte API-nivå — prompter og svar brukes ikke til å trene AI-modeller) og OpenAI (automatisk reserveløsning). Disse leverandørene behandler innhold fra kampanjesvar utelukkende for formålene beskrevet i denne erklæringen: analyse av innkommende kampanjesvar (intensjon, sentiment og temaer — resultatene lagres i kundens eget arbeidsområde), utarbeidelse av svarforslag (med en valgfri, teamaktivert autonom sendemodus), møteforberedende notater og den valgfrie analysen av skrivestil basert på brukerens egne sendte e-poster.
Når en kunde kobler til sitt eget CRM-system (for eksempel HubSpot) og aktiverer inngående synkronisering, kopieres kampanjesvar til dette CRM-systemet etter kundens instruks.
Vi vil også kunne dele opplysninger når det er nødvendig for å oppfylle lovpålagte plikter, beskytte rettigheter, forebygge misbruk eller svare på lovlige forespørsler fra offentlige myndigheter.
8.1 Google API tjenester
Vexters bruk og overføring til andre apper av informasjon mottatt fra Google API-er skal overholde Google API Services User Data Policy, inkludert kravene til Limited Use.
8.1.1 Slik bruker vi Google Gmail-data
Når du kobler til Gmail-kontoen din, bruker vi Gmail-API-et til å:
- Sende e-post: sende salgs-e-poster på dine vegne fra din Gmail-konto
- Lese e-postmetadata: sjekke om det har kommet svar på kampanjene dine
- Endre e-poststatus: markere behandlede svar som lest for å unngå dobbeltbehandling
8.1.2 Slik bruker vi Google Kalender-data
Når du kobler til Google Kalender-kontoen din, bruker vi Google Calendar-API-et til å:
- Sjekke tilgjengelighet: slå opp ledig/opptatt-tider i kalenderen din for å vise ledige møtetider til prospekter og unngå dobbeltbookinger.
- Opprette hendelser: opprette kalenderhendelser når prospekter booker møter med deg gjennom Vexters bookingfunksjon.
- Oppdatere hendelser: endre kalenderhendelser når møter flyttes eller detaljer endres.
- Avlyse hendelser: fjerne kalenderhendelser når møter avlyses.
Vi har kun tilgang til kalenderhendelser og ledig/opptatt-data knyttet til Vexters møtebookingfunksjon. Vi leser, endrer eller sletter ikke hendelser som er opprettet utenfor Vexter. Kalenderdata behandles i sanntid, og hendelsesmetadata (tittel, tidspunkt, deltakere) lagres for å vise kommende møter i Vexter-grensesnittet.
8.1.3 Datasikkerhet for Google-tjenester
- Alle OAuth-tokens krypteres med AWS KMS (produksjon) eller AES-256-kryptering (utvikling)
- Tokens lagres aldri i klartekst
- Tilgangstokens fornyes automatisk for å ivareta sikkerheten
- Vi bruker Gmail Push Notifications via Google Pub/Sub for sanntidsoppdateringer
8.1.4 Google API-tjenester — Limited Use-forpliktelse
Dette innebærer konkret at vi forplikter oss til følgende:
- Vi bruker kun Google-brukerdata til funksjonene som er uttrykkelig beskrevet i denne personvernerklæringen og som er synlige i Vexter-applikasjonens grensesnitt.
- Vi selger, leier ut eller deler ikke Google-brukerdata med tredjeparter for annonsering, markedsføring eller andre formål som ikke er knyttet til levering av Vexters tjenester.
- Vi bruker ikke Google-brukerdata til å vise annonser eller til annonsemålretting av noe slag.
- Vi tillater ikke at mennesker å lese Google-brukerdata, med mindre:
- vi har brukerens uttrykkelige og aktive samtykke,
- det er nødvendig av sikkerhetshensyn, for eksempel ved undersøkelse av misbruk eller sikkerhetshendelser,
- det er nødvendig for å overholde gjeldende lovgivning, eller
- dataene er aggregert og anonymisert for interne driftsformål.
- Vi bruker ikke Google-brukerdata til å trene kunstig intelligens- eller maskinlæringsmodeller som brukes utenfor leveringen av Vexters kjernefunksjoner til den konkrete brukeren.
- Alle Google OAuth-tokens krypteres ved lagring med AWS KMS envelope encryption i produksjonsmiljø, eller AES-256 symmetrisk kryptering i utviklingsmiljø. Tokens lagres aldri i klartekst og fornyes automatisk.
9. Overføring av personopplysninger
Vexter har satt all lagring av personopplysninger til EU/EØS. Vår klare hovedregel er at alle personopplysninger skal behandles innenfor EU/EØS der det er mulig.
Dersom enkelttjenester krever at personopplysninger overføres til eller kan aksesseres fra et selskap utenfor EU/EØS, skal dette bare skje når det finnes gyldig overføringsgrunnlag etter GDPR kapittel V, for eksempel:
- EU-kommisjonens beslutning om tilstrekkelig beskyttelsesnivå,
- EUs standard personvernbestemmelser (SCC), eller
- EU-U.S. Data Privacy Framework der dette er relevant.
Du kan be oss om nærmere informasjon om hvilke overføringsgrunnlag som benyttes for våre ulike underleverandører.
10. Hvor lenge vi lagrer personopplysninger
Vi lagrer ikke personopplysninger lenger enn nødvendig for formålet de ble samlet inn for, med mindre vi er rettslig forpliktet til å lagre dem lenger.
Vi lagrer:
- Kontoopplysninger lagres så lenge din konto er aktiv.
- Kampanjekødata (mottakerlister og planlagte utsendelser) slettes innen 30 dager etter at en kampanje er fullført.
- Sendelogger slettes innen 90 dager.
- Samtaleinnhold (kampanjesvar og tilhørende AI-genererte analyser) lagres så lenge kontoen er aktiv, og fjernes ved sletting av kontoen eller ved krav om sletting etter GDPR.
- Aggregerte analysedata på kampanjeeffektivitet slettes etter 24 måneder. Disse dataene fjerner vi identifiserende opplysninger og er i all hovedsak ikke personopplysninger.
- Data hentet fra offentlige kilder slettes løpende i vår database dersom de slettes fra den offentlige kilden (så fort vi er kjent med endringen og senest hver 30. dag).
11. Sikkerhet
Vi beskytter opplysninger med rollestyrt tilgang, kryptering ved overføring og lagring, og sikker lagring innenfor EU/EØS. Vi gjennomfører tekniske og organisatoriske tiltak for å hindre uautorisert tilgang.
Tiltakene omfatter blant annet:
- rollestyrt tilgang,
- kryptering ved overføring og lagring,
- sikker lagring innenfor EU/EØS,
- logging og overvåking av tekniske hendelser,
- rutiner for håndtering av sikkerhetshendelser,
- begrensning av tilgang til personopplysninger etter tjenstlig behov.
Vexter benytter også tekniske og organisatoriske tiltak for å sikre at personopplysninger bare behandles for autoriserte formål og av personer eller leverandører som har behov for tilgang.
12. Dine rettigheter
Når vi er behandlingsansvarlig, har du som registrert rettigheter etter personvernregelverket. Dette inkluderer, så langt vilkårene er oppfylt:
- rett til innsyn i hvilke personopplysninger vi behandler om deg,
- rett til retting av uriktige eller ufullstendige opplysninger,
- rett til sletting,
- rett til begrensning av behandling,
- rett til dataportabilitet,
- rett til å protestere mot behandling som er basert på berettiget interesse, og
- rett til å trekke tilbake et samtykke dersom behandlingen bygger på samtykke,
Dine opplysninger er ikke gjenstand for automatiserte individuelle avgjørelser i henhold til GDPR artikkel 22.
Dersom opplysningene dine brukes til direkte markedsføring, kan du når som helst protestere mot slik behandling, jf. GDPR artikkel 21 nr. 2 og 3. Hvis du gjør dette, vil vi ikke lenger behandle personopplysningene dine for slike formål.
Dersom du ønsker å utøve rettighetene dine, kan du kontakte oss på privacy@vexter.io. Vi håndterer alle henvendelser om innsyn, sletting og andre personvernrettigheter uten ugrunnet opphold og senest innen 30 dager. Kontakt oss på privacy@vexter.io for å utøve dine rettigheter.
13. Klage til Datatilsynet
Dersom du mener at Vexter behandler personopplysninger i strid med personvernregelverket oppfordrer vi deg til å ta kontakt med oss først, så vi vil vi gjøre vårt beste på å svare på dine spørsmål eller rette opp eventuelle feil.
Du har også rett til å klage til Datatilsynet dersom du skulle mene at vi behandler dine personopplysninger i strid med personvernlovgivningen.
Datatilsynet kan kontaktes via www.datatilsynet.no.
14. Endringer i personvernerklæringen
Vi kan oppdatere denne personvernerklæringen fra tid til annen, for eksempel dersom vi endrer tjenesten, behandlingsaktiviteter, leverandører eller rutiner.
Den til enhver tid gjeldende versjonen vil være tilgjengelig på Vexter sin hjemmeside. Ved vesentlige endringer kan vi også informere brukere eller kunder på annen måte.
