Personvern

Versjon: 1.1 Sist oppdatert: 24.09.2026 Gjelder for: Epost.no


1. Om denne personvernerklæringen

Epost.no er en reklamefri e-posttjeneste driftet av Communication Age AS («vi», «oss» eller «selskapet»). Communication Age AS er behandlingsansvarlig for personopplysninger som samles inn og behandles i forbindelse med bruk av tjenesten.

Denne erklæringen beskriver hvilke personopplysninger vi samler inn, hvorfor vi samler dem inn, hvordan vi bruker dem, og hvilke rettigheter du har som registrert. Den utgjør «Retningslinjer for personopplysninger» slik disse er omtalt i Epost.no sine brukervilkår.

Vi behandler personopplysninger i samsvar med:

  • Europaparlamentets og Rådets forordning (EU) 2016/679 (GDPR)

  • Lov om behandling av personopplysninger (personopplysningsloven) av 15. juni 2018

2. Behandlingsansvarlig

Tjeneste: Epost.no

Driftes av: Communication Age AS

Organisasjonsnummer: 825 601 732

Adresse: Elmholt Allé 1, 0275 Oslo

E-post: [email protected]

Telefon: 908 85 773

3. Hvilke personopplysninger vi samler inn

3.1 Opplysninger du gir oss direkte

Når du oppretter en konto eller kjøper et abonnement, samler vi inn:

  • Navn

  • E-postadresse, både den du oppretter hos oss og en alternativ adresse for kontakt

  • Telefonnummer (dersom oppgitt)

  • Faktureringsadresse

Når du kontakter kundestøtte, lagres innholdet i henvendelsen, tidspunktet, og e-postadressen knyttet til kontoen din.

3.2 E-postinnhold

Når du bruker e-posttjenesten, oppbevarer vi innholdet du sender, mottar og lagrer:

  • Meldinger og vedlegg i postkassen din

  • Kalenderoppføringer og kontakter du lagrer gjennom tjenesten

  • Metadata som avsender- og mottakeradresse, emnefelt og tidspunkt

Hvordan dette innholdet behandles, er beskrevet i punkt 4.1.

3.3 Opplysninger vi samler inn automatisk

Når du besøker epost.no eller logger inn i webmail, samles det automatisk inn teknisk informasjon, herunder:

  • IP-adresse

  • Nettlesertype og -versjon

  • Operativsystem

  • Sider du besøker og tidspunkt for besøket

  • Henvisende nettside

3.4 Betalingsinformasjon

Betalingstransaksjoner håndteres av vår betalingsformidler Stripe Payments Europe, Ltd. Vi lagrer ikke kortinformasjon eller fullstendige betalingsopplysninger på våre servere. Vi mottar kun en anonymisert betalingsreferanse og bekreftelse på gjennomført betaling fra Stripe.

For informasjon om hvordan Stripe behandler personopplysninger, se Stripes personvernerklæring på stripe.com/privacy.

4. Hvorfor vi behandler personopplysninger (formål og rettslig grunnlag)

  • Opprettelse og administrasjon av brukerkonto. Rettslig grunnlag: avtale (GDPR art. 6 nr. 1 b). Opplysninger: navn, e-post, telefon.

  • Levering av e-posttjenesten, det vil si postkasse, lagring, sending og mottak. Rettslig grunnlag: avtale (GDPR art. 6 nr. 1 b). Opplysninger: e-postinnhold, vedlegg, metadata, kalender og kontakter.

  • Filtrering av skadevare og uønsket masseutsendelse. Rettslig grunnlag: berettiget interesse (GDPR art. 6 nr. 1 f). Opplysninger: e-postinnhold og metadata.

  • Fakturering, fornyelse og regnskapsplikt. Rettslig grunnlag: avtale og rettslig forpliktelse (GDPR art. 6 nr. 1 b og c). Opplysninger: navn, adresse, betalingsreferanse.

  • Kundestøtte. Rettslig grunnlag: berettiget interesse (GDPR art. 6 nr. 1 f). Opplysninger: e-post, innhold i henvendelsen.

  • Gjenoppretting fra sikkerhetskopi når du ber om det. Rettslig grunnlag: avtale (GDPR art. 6 nr. 1 b). Opplysninger: e-postinnhold.

  • Forbedring av tjenesten. Rettslig grunnlag: berettiget interesse (GDPR art. 6 nr. 1 f). Opplysninger: tekniske data, anonymisert bruksdata.

  • Driftsmeldinger og varsler om abonnementet. Rettslig grunnlag: avtale (GDPR art. 6 nr. 1 b). Opplysninger: e-postadresse.

  • Markedsføring av egne tilsvarende tjenester til eksisterende kunder. Rettslig grunnlag: berettiget interesse (GDPR art. 6 nr. 1 f), jf. markedsføringsloven § 15. Opplysninger: e-postadresse.

  • Markedsføring til andre enn eksisterende kunder. Rettslig grunnlag: samtykke (GDPR art. 6 nr. 1 a). Opplysninger: e-postadresse.

Markedsføring til eksisterende kunder gjelder bare våre egne tjenester som tilsvarer dem kundeforholdet bygger på. Hver enkelt melding inneholder mulighet for å reservere seg mot videre markedsføring. Driftsmeldinger og varsler om fornyelse er ikke markedsføring, og kan ikke reserveres mot så lenge du har et aktivt abonnement.

4.1 Behandling av e-postinnhold

E-postinnhold, det vil si meldinger, vedlegg, kalenderoppføringer og kontakter, behandles utelukkende for å levere tjenesten til deg.

Automatisert filtrering. Innkommende og utgående e-post kontrolleres maskinelt for skadevare og uønsket masseutsendelse. Dette er nødvendig for å drive en e-posttjeneste, og resultatet brukes kun til å levere, merke eller avvise den enkelte meldingen.

Vi analyserer ikke innholdet for andre formål. Vi leser ikke e-posten din for markedsføring, profilering eller annonsering. Vi bygger ikke profiler basert på hva du skriver eller hvem du kommuniserer med, og vi selger ikke innhold eller metadata videre. Tjenesten er reklamefri.

Tilgang. Vi og våre databehandlere har ikke rutinemessig tilgang til innholdet i e-posten din. Tilgang skjer bare når du uttrykkelig ber om det, for eksempel ved gjenoppretting fra sikkerhetskopi, når det er strengt nødvendig for feilretting av tjenesten, eller når vi er rettslig forpliktet til det.

Kryptering. E-post krypteres under overføring med TLS der motpartens server støtter det. Lagret e-post er ikke ende-til-ende-kryptert. Det betyr at vi teknisk sett har mulighet til å gi tilgang til innhold dersom vi er rettslig forpliktet til det. Ønsker du at innholdet skal være utilgjengelig også for oss, må du kryptere meldingene selv, for eksempel med PGP eller S/MIME. Vi gjør også oppmerksom på at e-post som sendes til eller mottas fra tjenester utenfor vår kontroll behandles etter mottakerens vilkår, og at vi ikke kan garantere kryptert overføring til en mottaker som ikke støtter det.

5. Deling av personopplysninger med tredjeparter

Vi selger ikke personopplysninger til tredjeparter. Vi deler kun opplysninger i følgende tilfeller:

5.1 Databehandlere

Vi benytter følgende databehandlere som behandler personopplysninger på våre vegne:

  • Stripe Payments Europe, Ltd. Betalingsbehandling. Behandlingssted: EU/EØS (Irland), med overføring til USA.

  • DigitalOcean, LLC. Hosting av nettsted og applikasjon. Behandlingssted: servere i Frankfurt i Tyskland. Selskapet er amerikansk.

  • Cyberlabs, Inc., som leverer under merkenavnet Mailcheap. Drift av e-postinfrastruktur. Behandlingssted: servere i Frankrike. Selskapet er registrert i Delaware i USA og har administrativ tilgang globalt.

  • Brevo. Utsendelse av kundeinformasjon og nyhetsbrev. Behandlingssted: EU/EØS (Frankrike).

  • Google Ireland Limited. Analyse av nettstedsbruk gjennom Google Analytics. Behandlingssted: EU/EØS, med overføring til USA.

Alle databehandlere er bundet av databehandleravtaler i samsvar med GDPR artikkel 28.

5.2 Underdatabehandlere

Cyberlabs, Inc. benytter følgende underdatabehandlere for drift av e-postinfrastrukturen: OVH Groupe SA (Frankrike og Canada), Hetzner Online GmbH (Tyskland), DigitalOcean Holdings, Inc. (USA), MaxMind, Inc. (USA) og Stripe, Inc. (USA).

5.3 Lovpålagt utlevering

Vi kan utlevere personopplysninger til offentlige myndigheter dersom vi er rettslig forpliktet til det.

5.4 Overdragelse av virksomhet

Ved fusjon, oppkjøp eller salg av virksomheten kan personopplysninger overføres som en del av transaksjonen. Vi vil varsle berørte brukere i rimelig tid.

6. Overføring av personopplysninger utenfor EU/EØS

Lagring av e-post og drift av tjenesten skjer på servere innenfor EU/EØS, i Tyskland og Frankrike. Enkelte av våre databehandlere er likevel etablert utenfor EØS, eller har tilgang til opplysninger fra land utenfor EØS. Slike overføringer skjer på grunnlag av EUs standardkontraktsbestemmelser, jf. GDPR artikkel 46 nr. 2 bokstav c.

Drift av e-postinfrastruktur. Cyberlabs, Inc., som leverer tjenesten under merkenavnet Mailcheap, er registrert i Delaware i USA og oppbevarer e-post på servere i Frankrike. Selskapet opplyser at det kan få tilgang til og behandle personopplysninger globalt der dette er nødvendig for å levere tjenesten, herunder for IT-sikkerhet, vedlikehold, teknisk support og endringshåndtering. Slik administrativ tilgang fra land utenfor EØS utgjør en overføring, og skjer på grunnlag av standardkontraktsbestemmelser.

Reservemottak av e-post. Ved driftsavbrudd på våre primære mottaksservere kan innkommende e-post mellomlagres kortvarig hos OVH Hosting Inc. i Canada før den leveres videre. Canada er omfattet av Europakommisjonens adekvansbeslutning for kommersielle virksomheter underlagt PIPEDA, jf. GDPR artikkel 45.

Hosting. DigitalOcean, LLC er et amerikansk selskap. Data lagres på selskapets servere i Frankfurt i Tyskland. Overføring skjer på grunnlag av standardkontraktsbestemmelser.

Betaling. Stripe Payments Europe, Ltd. er etablert i Irland og opererer primært innenfor EU/EØS. Stripe kan i enkelte tilfeller overføre data til USA, på grunnlag av standardkontraktsbestemmelser.

Analyse. Bruk av Google Analytics innebefatter overføring av tekniske data, herunder IP-adresse, til USA. Overføringen skjer på grunnlag av standardkontraktsbestemmelser. Du kan reservere deg mot denne behandlingen ved å avslå analytiske informasjonskapsler, se punkt 9.

Utsendelse. Brevo er etablert i Frankrike og behandler opplysninger innenfor EU/EØS.

7. Lagring, sletting og sikkerhet

7.1 Lagringstider

Vi lagrer personopplysninger ikke lenger enn det som er nødvendig for formålet de ble samlet inn for:

  • Brukerkontodata, aktiv konto: så lenge kontoen er aktiv

  • Brukerkontodata, etter oppsigelse: 30 dager, deretter slettes

  • E-postinnhold, aktiv konto: så lenge kontoen er aktiv, eller til du selv sletter det

  • E-postinnhold, etter oppsigelse: 30 dager, deretter slettes

  • Sikkerhetskopi av e-post: inntil 30 dager

  • Henvendelser til kundestøtte: 12 måneder fra siste kontakt

  • Regnskapsopplysninger, fakturaer: 5 år, jf. bokføringsloven § 13

  • Tekniske logger, IP-adresser med mer: 365 dager

E-post du selv sletter, fjernes fra postkassen umiddelbart, men kan finnes i sikkerhetskopi i inntil 30 dager før endelig sletting. Innenfor dette vinduet kan du be om gjenoppretting. Etter 30 dager er innholdet borte, også for oss.

7.2 Sikkerhet

Vi har gjennomført tekniske og organisatoriske tiltak for å beskytte personopplysninger, jf. GDPR artikkel 32. Dette omfatter kryptert overføring med TLS og tilgangsstyring med tofaktorautentisering.

7.3 Håndtering av avvik

Ved brudd på personopplysningssikkerheten varsler vi Datatilsynet uten ugrunnet opphold og senest innen 72 timer etter at vi ble kjent med bruddet, jf. GDPR artikkel 33. Medfører bruddet sannsynligvis høy risiko for dine rettigheter og friheter, varsler vi deg direkte, jf. GDPR artikkel 34.

8. Dine rettigheter

Som registrert har du følgende rettigheter etter GDPR:

Rett til innsyn (art. 15). Du kan be om innsyn i hvilke personopplysninger vi har lagret om deg.

Rett til retting (art. 16). Du kan be oss rette feilaktige eller ufullstendige opplysninger om deg.

Rett til sletting, «retten til å bli glemt» (art. 17). Du kan be oss slette personopplysninger om deg, med mindre vi har rettslig plikt til å beholde dem.

Rett til begrensning av behandling (art. 18). Du kan be oss begrense behandlingen av dine personopplysninger i visse situasjoner.

Rett til dataportabilitet (art. 20). Du kan be om å få utlevert personopplysninger du har gitt oss i et strukturert, alminnelig brukt og maskinlesbart format. E-posten din kan du når som helst laste ned selv gjennom IMAP.

Rett til å protestere (art. 21). Du kan protestere mot behandling av dine personopplysninger som er basert på berettiget interesse, herunder markedsføring.

Rett til å trekke samtykke (art. 7 nr. 3). Der behandlingen er basert på samtykke, kan du når som helst trekke dette tilbake uten at det påvirker lovligheten av behandlingen som skjedde før tilbaketrekkingen.

Vi treffer ikke avgjørelser utelukkende basert på automatisert behandling som har rettsvirkning for deg eller på tilsvarende måte påvirker deg i betydelig grad, jf. GDPR artikkel 22.

For å utøve dine rettigheter, kontakt oss på: [email protected]

Vi vil besvare henvendelser innen 30 dager fra mottak.

9. Informasjonskapsler (cookies)

9.1 Hva er informasjonskapsler?

Informasjonskapsler (cookies) er små tekstfiler som lagres i nettleseren din når du besøker en nettside. De brukes til å huske informasjon om deg og ditt besøk, slik at nettsiden fungerer korrekt og gir deg en god brukeropplevelse.

9.2 Hvilke informasjonskapsler vi bruker

Nødvendige informasjonskapsler. Disse er nødvendige for at nettstedet og tjenesten skal fungere. De kan ikke slås av.

  • session_id: holder deg innlogget. Varighet: til nettleseren lukkes.

  • csrf_token: beskytter mot uautoriserte forespørsler. Varighet: til nettleseren lukkes.

  • stripe_*: nødvendig for betalingsbehandling via Stripe. Varighet: varierer.

Funksjonelle informasjonskapsler. Disse husker valg du gjør, som språkvalg og innloggingsstatus mellom besøk.

  • user_prefs: husker dine innstillinger. Varighet: 12 måneder.

  • auth_token: holder deg innlogget mellom besøk. Varighet: 30 dager.

Analytiske informasjonskapsler. Disse hjelper oss å forstå hvordan besøkende bruker nettstedet, slik at vi kan forbedre tjenesten. Bruk av disse innebefatter overføring av tekniske data til USA, se punkt 6.

  • _ga, fra Google Analytics: skiller mellom brukere. Varighet: 2 år.

  • _ga*, fra Google Analytics: lagrer øktinformasjon. Varighet: 2 år.

Tredjeparts informasjonskapsler fra Stripe. Stripe Payments Europe, Ltd. setter egne informasjonskapsler i forbindelse med betalingsbehandling. Disse er nødvendige for at betalingsprosessen skal fungere, og er underlagt Stripes egne vilkår og personvernerklæring. Se stripe.com/privacy for mer informasjon.

9.3 Rettslig grunnlag

  • Nødvendige informasjonskapsler: berettiget interesse (GDPR art. 6 nr. 1 f), uten disse fungerer ikke tjenesten

  • Funksjonelle informasjonskapsler: berettiget interesse (GDPR art. 6 nr. 1 f)

  • Analytiske informasjonskapsler: samtykke (GDPR art. 6 nr. 1 a)

9.4 Slik administrerer du informasjonskapsler

Du kan når som helst trekke tilbake samtykket ditt til ikke-nødvendige informasjonskapsler ved å justere innstillingene i nettleseren din. Merk at dette kan påvirke funksjonaliteten på nettstedet.

Slik sletter eller blokkerer du cookies i vanlige nettlesere:

  • Google Chrome: Innstillinger, Personvern og sikkerhet, Informasjonskapsler

  • Mozilla Firefox: Innstillinger, Personvern og sikkerhet, Informasjonskapsler og nettstedsdata

  • Safari: Innstillinger, Personvern, Administrer nettsteddata

  • Microsoft Edge: Innstillinger, Personvern, søk og tjenester, Informasjonskapsler

Du kan også lese mer om informasjonskapsler og hvordan du administrerer dem på aboutcookies.org.

10. Klagerett

Dersom du mener vi behandler personopplysninger i strid med gjeldende regelverk, har du rett til å klage til tilsynsmyndigheten:

Datatilsynet, Postboks 458 Sentrum, 0105 Oslo

E-post: [email protected]

Nettside: datatilsynet.no

11. Endringer i personvernerklæringen

Vi kan oppdatere denne erklæringen ved behov. Ved vesentlige endringer vil vi varsle deg via e-post eller et tydelig varsel på nettstedet vårt. Datoen øverst i dokumentet viser når erklæringen sist ble oppdatert.