Erklæring om personvern.
Sist oppdatert: 19. juli 2026 · versjon 1.1
Denne oversettelsen er en ren serviceoversettelse. Ved avvik er det den franske versjonen som gjelder.
01Hvem er vi?
Tjenesten ROSTER (roster.ag og app.roster.ag) utgis av NYWAL, SAS med en aksjekapital på 100 €, RCS Nanterre 990 053 654, 6 Square de l’Hippodrome, 92210 Saint-Cloud, Frankrike. Har du spørsmål om personopplysninger, kan du kontakte oss på [email protected].
Denne erklæringen beskriver behandlingen av personopplysninger som skjer i forbindelse med markedsnettstedet og tjenesten, og hvilke rettigheter du har.
02To ulike roller: behandlingsansvarlig og databehandler
NYWAL er behandlingsansvarlig for opplysningene selskapet velger å behandle for egen regning: brukerkontoer, kundeforhold og fakturering, support, sikkerhet og tekniske logger for tjenesten.
NYWAL er databehandler (artikkel 28 i GDPR) for opplysningene som hver kundeorganisasjon (byrå eller uavhengig artist) importerer og forvalter i sitt eget arbeidsområde: artistkort, kontakter hos arrangører og produsenter, spilledatoer, kontrakter, fakturaer, økonomiske og logistiske opplysninger og dokumenter. For disse opplysningene er kunden behandlingsansvarlig, og de registrerte oppfordres til å utøve rettighetene sine først overfor den aktuelle organisasjonen. Vi videreformidler uten opphold enhver henvendelse vi mottar direkte.
03Opplysninger vi behandler som behandlingsansvarlig, formål og rettslig grunnlag
Ingen opplysninger selges. Det drives ingen målrettet annonsering og ingen profilering for annonseformål. Ingen avgjørelse med rettsvirkning treffes utelukkende automatisk.
- Konto og autentisering: identitet (etternavn, fornavn), e-postadresse, passord (hashet), preferanser (språk, tema), enheter og økter, innloggingslogger (IP-adresse, tidsstempel, nettleseragent). Formål: levering av tjenesten, sikring av kontoene og forebygging av svindel. Rettslig grunnlag: oppfyllelse av avtalen og berettiget interesse (sikkerhet).
- Fakturering og abonnement: faktureringsidentitet, abonnements- og betalingshistorikk (via Stripe, og vi lagrer ikke fullstendige kortnumre). Formål: fakturering, regnskap og lovpålagte plikter. Grunnlag: oppfyllelse av avtalen og rettslig forpliktelse.
- Kontakt og support: e-postadresse, språk og korrespondanse med support. Formål: å svare på henvendelser. Grunnlag: berettiget interesse eller tiltak før avtaleinngåelse.
- Tekniske logger: hendelser i applikasjonen og sikkerhetshendelser. Formål: kontinuitet og sikkerhet i tjenesten. Grunnlag: berettiget interesse.
04Lagringstider
- Kontoopplysninger: så lenge avtalen varer, deretter oppbevaring i 6 måneder etter at avtalen faktisk er avsluttet (med mulighet for å hente ut opplysningene eller gjenoppta bruken). Etter denne fristen planlegges sletting, og den varsles minst 15 dager i forveien (se Brukervilkårene), med forbehold for lovpålagte plikter.
- Regnskapsbilag og fakturaer: 10 år (den franske handelsloven).
- Innloggings- og sikkerhetslogger: maksimalt 12 måneder.
- Krypterte sikkerhetskopier: når en organisasjon slettes, ødelegges krypteringsnøkkelen dens innen 7 dager. De krypterte opplysningene blir da uleselige for alltid, også i sikkerhetskopier som allerede er tatt, uten at man må vente på at en nøkkelrotasjon fullføres.
05Underdatabehandlere og mottakere
Vi benytter leverandørene nedenfor, innenfor de formålene som er angitt. Listen holdes oppdatert på denne siden, og enhver utvidelse eller utskifting varsles kundene minst 30 dager i forveien.
06Plassering og overføringer ut av EU
Applikasjonsdata, dokumenter og sikkerhetskopier lagres i Frankrike (Den europeiske union). Enkelte leverandører (Cloudflare, Stripe, ScrapeCreators, Anthropic, OpenAI, Google) kan innebære overføringer til tredjeland, særlig USA. Slike overføringer er regulert av en beslutning om tilstrekkelig beskyttelsesnivå (EU-US Data Privacy Framework for sertifiserte virksomheter) og/eller av Europakommisjonens standard personvernbestemmelser, om nødvendig supplert med ytterligere tiltak.
07Sikkerhet
De viktigste tiltakene vi har innført: streng isolering av data per organisasjon, håndhevet i to uavhengige lag (applikasjonen og lagringsmotoren) og bevist av automatiske tester som stanser enhver produksjonssetting, TLS-kryptering av alle forbindelser, kryptering av sensitive opplysninger i hvile (bankopplysninger, faktureringsidentiteter, notater og kontraktutkast) ved hjelp av en nøkkel som er unik for hver organisasjon, oppbevart i en egen nøkkelforvaltningstjeneste og fornyet med jevne mellomrom, kryptografisk sletting ved fjerning (nøkkelen ødelegges, slik at de krypterte opplysningene blir uleselige, også i sikkerhetskopier som allerede er tatt), automatiske krypterte sikkerhetskopier som oppbevares i EU, og som produksjonsserverne verken kan lese eller slette, ingen driftshemmeligheter oppbevart på serverne eller i databasen, passnøkler (passkeys) og tofaktorautentisering, applikasjonslås med kode, økter som kan trekkes tilbake, og innloggingshistorikk, logging av sensitive handlinger som bare kan utvides og som er kryptografisk kjedet sammen, produksjonstilganger begrenset etter prinsippet om minste privilegium, med maktfordeling (nettjenesten kan verken ødelegge en krypteringsnøkkel eller lese en sikkerhetskopi), og oppfølging av sårbarheter i avhengigheter ved hver produksjonssetting.
Ethvert brudd på personopplysningssikkerheten som kan medføre en risiko, meldes til CNIL innen 72 timer og til de berørte kundene så raskt som mulig.
08Rettighetene dine
Du har rett til innsyn, retting, sletting, begrensning, dataportabilitet og til å protestere, og du kan også gi instrukser om hva som skal skje med opplysningene etter din død. For å utøve rettighetene kan du skrive til [email protected]. Vi svarer innen én måned (som kan forlenges med to måneder for komplekse henvendelser). Du kan klage til den franske tilsynsmyndigheten CNIL (cnil.fr).
Til påminnelse: for opplysninger som en kundeorganisasjon forvalter i sitt eget ROSTER-område (for eksempel kortet ditt i kontaktboken til et byrå), må du først henvende deg til denne organisasjonen, som er behandlingsansvarlig.
Kunder med et Abonnement har i tillegg selvbetjent tilgang i applikasjonen til en strukturert eksport av opplysningene sine og til sikkerhetskopier som kan gjenopprettes, også etter oppsigelse.
10Hvem tjenesten er for
Tjenesten retter seg utelukkende mot profesjonelle aktører. Den er ikke ment for mindreårige under 15 år, og vi samler ikke bevisst inn opplysninger om dem.
11Endringer i denne erklæringen
Denne erklæringen kan bli oppdatert, særlig hvis tjenesten eller regelverket endrer seg, og datoen øverst på siden er den som gjelder. Vesentlige endringer varsles til kundene. Ved avvik mellom språkversjonene er det den franske versjonen som gjelder.