Personvernerklæring
Versjon 2026-10 · Sist oppdatert 29. september 2026
Kordinert er et verktøy for korene og sangerne som bruker det. Denne erklæringen forklarer hvilke personopplysninger som behandles, hvorfor og med hvilket rettslig grunnlag, hvor lenge de lagres, hvem de deles med, og hvilke rettigheter du har. Den er skrevet for å leses — ikke for å dekke oss.
Hvem vi er
Kordinert leveres av Birget AS, org.nr 933 189 775, Voksenhagen 17, 0770 Oslo, Norge. Du når oss på support@kordinert.no.
Vi har ikke personvernombud. Henvendelser om personvern går til den samme adressen og besvares av oss.
Hvem som er ansvarlig for hva
Ansvaret er delt i to, og det avgjør hvem du skal henvende deg til.
Koret ditt er behandlingsansvarlig for opplysningene koret registrerer om medlemmene sine: medlemsliste og medlemshistorikk, oppmøte og svar på aktiviteter, permisjoner, notater, kontingent, innlegg og meldinger. Birget AS er databehandler for disse og behandler dem bare etter korets instruks, etter databehandleravtalen koret godtok da det ble opprettet.
Birget AS er selv behandlingsansvarlig for plattformkontoen din (innlogging og profil), for faktureringen av korets abonnement og for teknisk feillogging.
Gjelder henvendelsen din opplysninger koret er ansvarlig for, kan vi videresende den til korets eier og si fra til deg at vi har gjort det. Vi sletter aldri et kors opplysninger på eget initiativ.
Hvilke opplysninger som behandles
Avhengig av hvordan koret ditt bruker Kordinert behandler vi:
- Kontoopplysninger: navn, e-postadresse, innloggingsinformasjon og hvilket språk du har valgt.
- Profilopplysninger du eller koret legger inn: telefonnummer, fødselsdato, adresse, pronomen, profilbilde og eventuelt en pårørendekontakt.
- Medlemskapshistorikk: stemmegruppe, status, opptak, prøvetid, permisjoner, komiteer og roller i koret.
- Aktivitet: svar på øvelser og konserter, og registrert oppmøte.
- Innhold: innlegg, kommentarer, meldinger og filer du deler i koret.
- Kontingent: krav, fakturaer og registrerte betalinger ført av korets styre.
- Teknisk: push-varsel-tokens for mobilappen, kalenderabonnementets adresse, nødvendige informasjonskapsler og driftslogger.
Hva vi bruker opplysningene til, og med hvilket grunnlag
Korets medlemsopplysninger behandles på grunnlag av korets berettigede interesse i å drive kortilbudet sitt — å holde medlemslisten, planlegge øvelser og produksjoner, registrere oppmøte, sende beskjeder og føre kontingent (personvernforordningen artikkel 6 nr. 1 bokstav f).
At kontaktopplysningene dine er synlige for de andre medlemmene, skjer bare hvis du har samtykket til det (artikkel 6 nr. 1 bokstav a). Du kan trekke samtykket tilbake når som helst, og det påvirker ikke lovligheten av behandlingen før du trakk det.
Plattformkontoen din behandles for å oppfylle avtalen med deg (artikkel 6 nr. 1 bokstav b). Fakturering og regnskap behandles for å oppfylle en rettslig forpliktelse (artikkel 6 nr. 1 bokstav c, bokføringsloven). Feillogging og sikkerhetslogger behandles på grunnlag av vår berettigede interesse i at tjenesten er stabil og trygg.
Vi bruker ikke opplysningene til markedsføring, vi selger dem aldri videre, og ingen avgjørelser om deg tas automatisk eller ved profilering.
Særlige kategorier av opplysninger
Medlemskap i et kirkekor kan røpe religiøs overbevisning. Behandlingen skjer da etter artikkel 9 nr. 2 bokstav d, som tillater at en ideell organisasjon med religiøst formål behandler opplysninger om sine egne medlemmer, og opplysningene deles ikke utenfor koret uten samtykke.
Skriver du en helseopplysning inn i en permisjonssøknad — sykdom, graviditet, forhold i familien — behandles den på grunnlag av ditt uttrykkelige samtykke (artikkel 9 nr. 2 bokstav a). Begrunnelsesteksten slettes automatisk seks måneder etter at permisjonen er over, og den følger aldri med i varsler.
Alder
Du må være minst 13 år for å ha en egen konto i Kordinert. Er du under 18, registrerer koret en foresatt som pårørendekontakt. Barn under 13 får ingen konto: koret registrerer dem med en foresatt som kontaktperson.
Hvor lenge vi lagrer
Hovedregelen er at opplysninger lagres så lenge du har konto og koret ditt bruker tjenesten. I tillegg sletter vi automatisk:
- Konto som ikke har vært brukt: vi varsler på e-post etter 24 måneder uten innlogging, og sletter kontoen tre måneder senere. Logger du inn i mellomtiden, stopper slettingen av seg selv.
- Pårørendekontakten: fjernes når ditt siste aktive medlemskap i et kor tar slutt.
- Notater korets ledelse har skrevet om deg: slettes 12 måneder etter at medlemskapet er avsluttet.
- Begrunnelsen i en permisjon: slettes seks måneder etter at permisjonen er over.
- Lesekvitteringer på innlegg: slettes etter 90 dager.
- Varsler: arkiveres 90 dager etter at de er lest, og slettes 90 dager etter arkivering. Utsendingskø og sammendrag slettes 30 dager etter utsending.
- Importfiler med medlemslister: slettes 30 dager etter at importen er fullført eller sist rørt.
- Push-tokens fra enheter som ikke har vært i bruk på 90 dager: slettes.
- Avslåtte og trukne søknader om å bli med i et kor: slettes seks måneder etter avgjørelsen.
- Regnskapsmateriale — fakturaer, betalinger og kontingentkrav: oppbevares i fem år etter regnskapsårets slutt, som bokføringsloven § 13 krever.
- Forespørsler om tilbud du sender oss fra prissiden: slettes fra support-innboksen 12 måneder etter at de kom inn.
- Innhold du rapporterer til oss fra Veggen: e-posten med begrunnelsen din og e-postadressen din slettes fra support-innboksen 12 måneder etter at den kom inn. Selve innlegget eller kommentaren kopieres ikke inn i e-posten — support følger lenken og leser det i appen.
- Driftslogger: 30 dager. Innloggingsloggen — hvem som logget inn når, fra hvilken IP-adresse: 90 dager, fordi det er den loggen et spørsmål om en kapret konto besvares fra. Revisjonsspor over hvem som gjorde hva: fem år, med den som utførte handlingen pseudonymisert hvis kontoen slettes.
Korets egen historikk
Meldinger har ingen automatisk slettefrist i denne versjonen, og korets historikk — hvem som sang, når, i hvilken stemmegruppe, med hvilket oppmøte — er korets eget arkiv og beholdes så lenge koret finnes. Sletter du kontoen din, blir denne historikken stående under betegnelsen «Tidligere medlem», uten navn og kontaktopplysninger. Det er begrunnelsen for at vi pseudonymiserer i stedet for å slette: opplysningene er korets like mye som dine.
Sletting av konto
Du sletter Kordinert-kontoen din selv, enten du er med i et kor eller ikke. Logg inn på kordinert.no/konto og velg «Slett kontoen min» under Personvern og konto. I mobilappen Kordinert ligger det under Mer → Personvern og konto, eller, er du ikke med i noe kor, bak «Slett konto» på skjermen appen viser deg. Er du med i et kor, finner du det også under Personvern i Min profil på nett. Vi sender en bekreftelse på e-post, og først når du har åpnet lenken i den, starter fristen: kontoen slettes 14 dager senere. Angrer du, avbryter du slettingen samme sted når som helst innenfor de 14 dagene. Er du eneste eier av et kor, må du først gi eierskapet videre — ellers står koret uten noen som kan administrere det.
Når slettingen kjører, fjernes innloggingen din, navn og kontaktopplysninger overskrives, profilbildet slettes, notater om deg slettes og begrunnelser i permisjoner tømmes. Du meldes ut av korene du er medlem av, rollene dine avsluttes, og navnet ditt fjernes også fra varsler som ligger hos andre. Innlegg og vedlegg du har laget blir stående uten navnet ditt, fordi de er en del av korets og de andre deltakernes egen samtale. Vil du ha et bestemt innlegg bort, kan du slette det selv når som helst. En melding du selv har fjernet, er ikke lenger en del av samtalen — teksten i den slettes helt.
Noe består: regnskapsmateriale i fem år fordi bokføringsloven krever det, revisjonsspor med deg pseudonymisert, og korets pseudonymiserte historikk. Det står i svaret du får.
Dine rettigheter
Du har rett til innsyn i opplysningene vi har om deg, til å få dem rettet, til å få dem slettet, til å få behandlingen begrenset mens en uenighet avklares, til å protestere mot behandling som bygger på berettiget interesse, og til å få opplysningene utlevert i et maskinlesbart format.
Du henter en fullstendig kopi av opplysningene dine selv på kordinert.no/konto eller under Min profil — den går på tvers av alle korene du er med i og tar med plattformopplysningene. Profilen din retter du selv, og korets ledelse kan rette medlemsopplysninger og historikk.
Ber du om begrensning, setter korets ledelse en markering som skjuler deg fra medlemsoversiktene og stanser varsler til og om deg inntil saken er avklart.
Henvendelser sendes til support@kordinert.no og besvares innen én måned. Er saken sammensatt, kan vi forlenge med inntil to måneder, og da sier vi fra innen den første måneden. Du kan når som helst klage til Datatilsynet (https://www.datatilsynet.no/).
Hvor dataene lagres og hvordan de sikres
Databasen, filene og innloggingen driftes av Supabase i Stockholm i Sverige. Personopplysningene lagres i EØS; Supabase er et amerikansk selskap, så avtalen med dem bygger på EUs standard personvernbestemmelser. Hvert kor er isolert med radnivå-sikkerhet i databasen: en spørring fra ett kor kan ikke nå et annet kors opplysninger, uavhengig av hva klienten ber om.
All trafikk går kryptert. Tilgang internt er begrenset til dem som trenger den, og alle administrative handlinger logges. Det tas sikkerhetskopi daglig, og kopiene oppbevares kryptert i høyst 30 dager — også sikkerhetskopiene ligger i Stockholm.
Sikkerhetskopier skrives ikke om. Sletter vi noe, forsvinner det fra den levende databasen med én gang og faller ut av sikkerhetskopiene når de roterer innen 30 dager. Må vi noen gang gjenopprette fra en kopi, kjøres slettingene på nytt etterpå.
Profilbildet ditt er et unntak vi vil være tydelige på: det ligger på en offentlig adresse. Adressen er ikke mulig å gjette og bildene kan ikke listes opp, men den som har lenken kan åpne bildet uten å logge inn. Vil du ikke ha det slik, la være å laste opp et profilbilde, eller fjern det du har lastet opp.
Hvem vi deler med
Vi bruker et lite antall leverandører til avgrensede oppgaver. Alle har databehandleravtale med oss, og overføringer utenfor EØS skjer på EUs standard personvernbestemmelser (SCC).
- Supabase (Stockholm, Sverige; leverandøren er amerikansk) — databasen, filene og innloggingen, og lagringen av sikkerhetskopiene. Supabase bruker datasenteret til Amazon Web Services (AWS) i Stockholm. Alt lagres i EØS, og avtalen bygger på EUs standard personvernbestemmelser.
- Gigahost (Norge) — serveren som leverer Kordinert i nettleseren. Gigahost lagrer ingen personopplysninger, men forespørsler og svar passerer serveren mens de er underveis.
- Fiken — faktura og regnskapsføring av korets abonnement. Vipps MobilePay — fast betaling av abonnementet når dette velges. Fakturakontakt og nødvendige ordreopplysninger deles; medlemmenes kontingent inngår ikke.
- Sentry (EU-regionen, Frankfurt) — feillogging. Personopplysninger vaskes bort før hendelsen sendes, IP-adresser lagres ikke, sesjonsopptak er slått av, og hendelsene slettes etter 90 dager. Leverandøren er amerikansk, så avtalen bygger på EUs standard personvernbestemmelser.
- Resend (USA) — utsending av e-post: invitasjoner, sammendrag, kontingentfakturaer.
- Expo (USA) — levering av push-varsler til mobilappen.
- Anthropic (USA) — AI-assistert import av produksjonsplaner. Funksjonen er slått av for alle kor fra starten: teksten en leder limer inn, sendes først når koret selv har slått den på under Innstillinger → AI-assistanse. Hvert kall føres i korets egen logg, og trafikken kjøres uten lagring og uten trening på innholdet.
- Anthropic (USA) — Kordinerts MCP-kobling. Den slår ikke koret på: det gjør det enkelte medlemmet ved å koble sitt eget AI-verktøy til Kordinert, og koblingen ser bare det medlemmet selv har tilgang til. Også her kjøres trafikken uten lagring og uten trening på innholdet.
Kart fra OpenStreetMap
Når en leder velger sted for aktiviteter, vises et lite kart over stedet. Kartet hentes rett fra OpenStreetMap Foundation i Storbritannia, så nettleseren din sender IP-adressen sin og vanlige nettleseropplysninger dit mens kartet vises. OpenStreetMap Foundation er ikke vår databehandler, men selv ansvarlig for det den mottar, og Storbritannia har en tilstrekkelighetsbeslutning fra EU. Kartet vises bare der en leder velger sted for aktiviteter (aktivitetsskjemaet og veiviseren for ny sesong), og bare når stedet har en kartposisjon.
Adressesøket på de samme stedene går via vår server til søketjenesten Photon hos komoot GmbH i Tyskland, som søker i de samme OpenStreetMap-dataene. Da sendes søketeksten slik den er skrevet (den kan være en adresse), landet koret ligger i og språket siden vises på — ingenting som identifiserer deg.
Tjenester du selv kobler på
Abonnerer du på kalenderen din i Google Kalender, Apple Kalender eller et annet program, henter det programmet aktivitetene og lagrer dem i din egen konto der. Det er utenfor vår kontroll, og du styrer det ved å fjerne abonnementet eller bytte kalenderadresse under Min profil.
Kobler du Kordinert til Claude, ligger svarene på spørringene dine også i din egen Anthropic-konto. Du styrer dem der.
Laster du ned appen, har Apple eller Google kundeforholdet for nedlastingen. Vi får ingen personopplysninger fra dem ut over det du selv oppgir i appen.
Informasjonskapsler
Kordinert setter bare informasjonskapsler som er strengt nødvendige for å levere tjenesten du har bedt om: innlogging, sikkerhet og språkvalg. Slike kapsler krever ikke samtykke etter ekomloven, og derfor har nettstedet ingen samtykkebanner.
Vi bruker ingen markedsførings- eller sporingskapsler, ingen tredjeparts analyseverktøy og ingen sporingspiksler. Hele listen står i informasjonskapselerklæringen.
Endringer i denne erklæringen
Ved vesentlige endringer varsler vi i tjenesten og oppdaterer versjonsnummeret og datoen øverst. Endrer vi noe som påvirker det du har godtatt, ber vi deg godta på nytt.