Vipps MobilePay
Identifisering, innlogging, betaling og abonnement. Vipps behandler også data etter egne vilkår som betalings- og identitetsleverandør.
Åpenhet om personopplysninger
Her forklarer vi konkret hvilke opplysninger ARX Secure behandler, hvorfor vi trenger dem, hvem som mottar dem og hvor lenge de beholdes.
Ikrafttredelse: 23. juli 2026 Sist oppdatert: 23. juli 2026
Her får du hovedpoengene. Les videre for fullstendige detaljer.
For QR- og filbasert oppsett på Android, iOS og andre enheter genererer serveren WireGuard-privatnøkkelen. Den komplette konfigurasjonen krypteres midlertidig og leveres gjennom en tidsbegrenset engangslenke. Innholdet fjernes ved bruk, og utløpte konfigurasjoner ryddes senest ett døgn etter utløp. Dette er annerledes enn Windows-appen, som genererer privatnøkkelen lokalt.
Oppsett- og reparasjonsflyten kan registrere plattform, enhetsnavn, observerbar offentlig IP, tunnelstatus, feilstatus, handshake og trafikkmengder for å kontrollere at forbindelsen virker. Utløpte oppsettøkter og tilhørende hendelser slettes etter 30 dager.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Arx Digitalis AS har ansvaret. Dette gjelder alle som besøker nettstedet, bruker ARX Secure eller kontakter oss.
Arx Digitalis AS, organisasjonsnummer 937 394 632, er behandlingsansvarlig for ARX Secure.
Kontaktperson: Terje DahlErklæringen gjelder besøkende på arxdev.eu, prøvebrukere, kunder, personer som administrerer en bedriftskonto, brukere av Windows-appen og andre som kontakter oss. En kunde som administrerer familiemedlemmer eller ansatte, må ha rett til å registrere opplysningene deres og informere dem om tjenesten.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Tabellen viser hva vi bruker opplysninger til, hvilke opplysninger det gjelder, hvem som får dem og hvor lenge de lagres.
«Avtale» nedenfor betyr GDPR artikkel 6 nr. 1 bokstav b, «rettslig plikt» bokstav c, «berettiget interesse» bokstav f og «samtykke» bokstav a.
| Aktivitet og formål | Opplysninger og kilde | Grunnlag | Mottakere | Lagring |
|---|---|---|---|---|
| Konto, profil og innlogging | Kunde-ID, navn, e-post, telefon, adresse, Vipps-ID, kontostatus og tidspunkter fra deg og Vipps. Du kan frivillig legge til visningsnavn, en kort presentasjon og profilbilde. For lokal konto: passordhash, passkeyens offentlige legitimasjon og hashede recovery-koder. | Avtale. Frivillige profilopplysninger lagres fordi du ber oss vise dem i kontoen. Sikker innlogging: berettiget interesse i å hindre kontomisbruk. | Vipps ved Vipps-innlogging; driftspersonell ved nødvendig støtte. | Mens kontoen er aktiv. Profilbilde og frivillige profilopplysninger slettes ved godkjent kontosletting. Andre kontoopplysninger slettes samtidig, bortsett fra opplysninger vi må beholde av lov- eller sikkerhetsgrunner. Brukte recovery-koder registreres med tidspunkt. |
| Prøveperiode, abonnement og betaling | Plan, status, pris, valuta, prøve- og periodedatoer, betalingsreferanse, Vipps-avtale-ID og betalingsstatus fra deg, Vipps og regnskapssystemet. | Avtale; rettslig plikt for bokføring. | Vipps MobilePay og Fiken; autorisert regnskaps- og driftspersonell. | Abonnementsdata mens kontoen finnes. Regnskapsbilag og grunnlaget for dem normalt 5 år etter regnskapsårets slutt; sekundærdokumentasjon 3,5 år. |
| Enheter og levering av VPN | Enhetsnavn, offentlig WireGuard-nøkkel, VPN-IP, exit-node, status, siste handshake og sendte/mottatte byte fra appen og VPN-systemet. | Avtale. | ARX Secure sin VPN-, DNS- og driftsinfrastruktur. | Mens enheten er registrert. Måleprøver slettes etter 30 dager. Tilbakekalling markerer enheten blokkert og fjerner VPN-tilgang; databaseraden slettes ved sletting av kontoen. |
| DNS-filtrering og sikkerhetsoversikt | Forespurt domenenavn, svar, blokkering, tidspunkt og klient/VPN-IP fra enheten via DNS-tjenesten. Kundeaggregater om blokkeringer og kategorier. | Avtale for filtreringen; berettiget interesse i å oppdage trusler, dokumentere effekt og feilsøke. | AdGuard Home i vår drift og Quad9 som oppstrøms DNS-tjeneste. Begrensede toppdomene-aggregater inngår i sikkerhetsanalyse hos OpenAI. | Rå DNS-logg: 30 dager. Kunde- og historikkaggregater: 30 dager. Løpende totalmålere kan beholdes mens kontoen finnes. |
| Nettverks- og angrepssikkerhet | Kilde- og mål-IP, porter, protokoll, tidspunkt, signatur/alvorlighet og trafikkmengde fra VPN-gateway, IDS, WAF, CrowdSec og Fail2ban. Ikke meldings- eller dokumentinnhold. | Berettiget interesse i å beskytte kunder, tjenesten og andre mot angrep og misbruk. | ARX Secure sitt begrensede driftspersonell og sikkerhetsverktøy. | Kundeaggregater og enhetsprøver: 30 dager. Webtilgangslogger: 10 dager. IDS-logger roteres i 14 arkiver; faktisk tidsrom avhenger av loggmengde og rotasjon. Fail2ban-logg roteres ukentlig i fire arkiver. |
| Windows-innlogging og tilgang | Hashet device-code, brukerkode, PKCE-challenge, kontokobling, status, tokenhash, enhetsnavn og siste bruk fra appen. | Avtale; berettiget interesse i sikker autentisering. | Kun ARX Secure sin backend. | Device-code utløper etter 10 minutter. Tilgangstoken utløper etter 30 dager eller tilbakekalles. Det rå tilgangstokenet lagres ikke i backend. |
| Support | Emne, melding, appversjon, status og tidspunkt fra deg. Teknisk informasjon kan inneholde personopplysninger dersom du velger å sende eller skrive den. | Avtale når vi hjelper med tjenesten; ellers berettiget interesse i å besvare og dokumentere saken. Du velger selv om du vil legge ved tekniske tilleggsopplysninger. | ARX Secure sin database og supportmottak hos Arx Digitalis AS; e-postleverandør når e-post brukes. | 24 måneder fra henvendelsen, med mindre saken må beholdes lenger på grunn av et konkret rettskrav. |
| Nettside og innlogging | IP-adresse, tidspunkt, URL, statuskode, referanseadresse og nettleseridentifikasjon i webserverlogg. Sesjons-ID i nødvendig cookie og CSRF-verdi i sesjonen. | Berettiget interesse i drift, sikkerhet og feilsøking; avtale når du logger inn. | Webhosting/drift og sikkerhetsverktøy. | Tilgangslogg: 10 dager. Sesjonen utløper etter serverens øktinnstillinger eller når den avsluttes. Ingen valgfrie analyse- eller annonsecookies er funnet. |
| Kontakt- og bedriftsinteresse | Navn, e-post, virksomhet, antall brukere og fritekst fra deg. | Berettiget interesse i å svare; avtale dersom henvendelsen gjelder et tilbud. | Arx Digitalis AS og e-postleverandør ved svar. | Bedriftsinteresse slettes etter 12 måneder dersom den ikke fører til et kundeforhold. Korrespondanse kan beholdes lenger ved et konkret dokumentasjonsbehov. |
| Backup, webhooks og revisjonsspor | Databasen over, betalingsvarsler, samt hendelse, aktør, mål, IP og tekniske detaljer i revisjonslogg. | Berettiget interesse i gjenoppretting, sporbarhet og misbruksforebygging; rettslig plikt der materialet er regnskapspliktig. | Begrenset driftspersonell og backupmiljø. | Daglige databasekopier slettes etter 14 dager. Webhook-hendelser slettes etter 90 dager. Revisjonsspor slettes etter 12 måneder, med unntak ved en konkret sikkerhetssak eller et rettskrav. |
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vipps gir oss navn og kontaktinformasjon når du bruker Vipps. Passord og recovery-koder lagres som sikre hasher. Vipps håndterer betaling, og Fiken brukes til regnskap.
Ved Vipps-innlogging ber ARX Secure om tilgang til openid, navn, e-post, telefonnummer og adresse. Vi lagrer Vipps sin brukeridentifikator og profilopplysningene som returneres. Innloggingstokenet fra brukeren lagres ikke i databasen. Vipps brukes til identifisering og innlogging, og brukes også separat til betaling og abonnement.
Hvis du oppretter lokal konto, lagres passordet bare som en sikker, enveis hash. Passkeys lagrer offentlig legitimasjonsnøkkel, tekniske identifikatorer, teller og sist brukt – ikke fingeravtrykk, ansiktsdata eller en privat nøkkel. Recovery-koder lagres som hasher.
Betalingsreferanser, beløp, valuta og status behandles av Vipps og overføres til Fiken for bokføring. Vipps-varsler om betaling lagres også for å sikre at samme hendelse ikke bokføres eller aktiveres flere ganger.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Privatnøkkelen og tilgangstokenet beskyttes på PC-en din. Appen sender bare det ARX trenger for innlogging, enhetsoppsett, status og support.
Windows-appen kobler seg til https://arxdev.eu/api/windows/v1/. Innlogging bruker device-code med PKCE. Backend returnerer kontoopplysninger, abonnementsstatus, enhetsstatus og aggregerte sikkerhetsmålinger som appen viser.
download.wireguard.com. Nedlastingsstedet vil da motta vanlige forbindelsesdata som offentlig IP.Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vi må se tekniske tilkoblingsdata for at VPN og beskyttelse skal virke. DNS-oppslag kan knyttes til enheten din og lagres i opptil 30 dager.
For å rute forbindelsen må systemet kjenne offentlig WireGuard-nøkkel, tildelt VPN-IP, valgt exit-node, siste handshake og antall byte inn og ut. VPN-IP brukes til å koble drifts- og sikkerhetshendelser til riktig enhet og kunde. Offentlig kilde-IP kan forekomme i VPN-, web- og sikkerhetslogger. Vi bruker ikke disse opplysningene til reklame.
Når trygg DNS brukes, kan råloggen inneholde domenet du spurte etter, tidspunkt, resultat, blokkering og klientens VPN-IP. Hver VPN-IP er registrert som en navngitt klient, slik at oppslaget kan knyttes til konto og enhet. Råloggen er konfigurert til 30 dager og klient-IP anonymiseres ikke i denne loggen. Kundeportalen bruker hovedsakelig 30-dagers aggregater. Domenenavn kan indirekte avsløre interesser eller sensitive forhold; de brukes ikke til reklame eller til å bygge markedsføringsprofiler.
IDS og brannmur behandler trafikkmetadata og sikkerhetssignaturer for å oppdage angrep. Et ukentlig rådgivningsverktøy sender et begrenset, pseudonymisert driftsbilde til OpenAI: blant annet tellere og de vanligste forespurte og blokkerte domenene. Kundeidentitet, klient-IP og enkelte rå logglinjer er utelatt. Forslagene gjennomgås av mennesker; de utføres ikke automatisk.
Regelbasert DNS-filtrering og brannmur kan automatisk blokkere kjente skadelige domener eller angrep. Det foretas ikke automatiserte avgjørelser som har rettsvirkning eller tilsvarende vesentlig virkning for deg, og vi driver ikke personprofilering for markedsføring.
Beskyttelsesvalg, forespørsler om midlertidig tillatelse av domener, nettverkspolicyer og enhetstillatelser lagres for å levere valgene dine og dokumentere sikkerhetsendringer. Avsluttede tillatelsesforespørsler slettes etter 90 dager. Policy- og sikkerhetshendelser slettes normalt etter 12 måneder. Interne AI-rapporter og anbefalinger slettes etter 12 måneder og kan ikke gjøre endringer uten menneskelig godkjenning.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vi bruker en nødvendig cookie for sikker innlogging. Vi fant ingen cookies for reklame eller besøksanalyse.
arxdev.eu starter en sikker sesjon og kan sette cookien arxsecure_session. Den er merket Secure, HttpOnly og SameSite=Lax og er nødvendig for innlogging, CSRF-beskyttelse og sikker navigasjon. Vi fant ingen Google Analytics, Meta Pixel, annonse-SDK, CDN-skript eller andre valgfrie sporingsverktøy i den publiserte siden. Derfor vises det ikke et samtykkebanner for markedsføringscookies.
Cookien settes av Arx Digitalis AS som førstepart og inneholder en tilfeldig sesjonsidentifikator, ikke profilopplysninger. Den varer i nettleserøkten; inaktive serverøkter ryddes normalt etter fire timer. Uten cookien virker ikke innlogging og skjemaer som krever sikker identitetskontroll.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vi bruker blant annet Vipps, Fiken, Quad9 og OpenAI til bestemte oppgaver. Noen leverandører kan behandle data utenfor EØS med lovpålagte sikkerhetstiltak.
Identifisering, innlogging, betaling og abonnement. Vipps behandler også data etter egne vilkår som betalings- og identitetsleverandør.
Regnskapsføring av betalingsreferanse, dato, beløp og valuta.
Oppstrøms DNS-oppslag. Quad9 mottar forespurte domener fra vår DNS-tjener, ikke kundens direkte offentlige IP.
Begrenset ukentlig sikkerhetsanalyse av pseudonymiserte aggregater, inkludert toppdomener, uten kundeidentitet og klient-IP.
Brevo og Twilio er teknisk konfigurert for e-post-/meldingslevering og leveringsstatus når slike funksjoner brukes. Vanlig Windows-support sendes også til Arx Digitalis sitt supportmottak.
Hovedtjenesten behandles på serverinfrastruktur i Tyskland, med VPN-utgang i Norge. Hosting- og sikkerhetsleverandører får bare tilgang når det er nødvendig for drift og support.
Noen leverandører kan behandle opplysninger utenfor EØS eller ha støttefunksjoner der. Når Arx Digitalis er ansvarlig for overføringen, skal den bygge på gyldig overføringsgrunnlag, som EU-kommisjonens standard personvernbestemmelser og nødvendige tilleggstiltak. Brukere kan be oss om nærmere informasjon om aktuell overføring og grunnlag.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vi sikrer data med blant annet kryptering, tilgangskontroll og backup. Kontakt oss for å slette kontoen; slettede data kan ligge i backup i opptil 14 dager.
Vi bruker kryptert transport, tilgangsstyring, sikre sesjonscookies, PKCE, hashede tokens og passord, nettverksisolasjon, brannmur, inntrengningsdeteksjon, revisjonsspor og begrensede sikkerhetskopier. Tilgang gis etter tjenstlig behov. Vi beskriver ikke operative detaljer som kan gjøre sikkerheten svakere.
Hvis du fjerner en enhet, blokkeres tilgangen og WireGuard-peer fjernes, men enhetsraden beholdes til kontoen slettes. Fra «Mine personopplysninger» i kontoen kan du sende en autentisert sletteforespørsel og følge den med referansen du får. Vi kontrollerer om regnskaps-, sikkerhets- eller rettskrav krever begrenset videre lagring før sletting gjennomføres. Slike opplysninger sperres for andre formål og slettes når kravet utløper. Slettede data kan finnes i daglige sikkerhetskopier i inntil 14 dager før de overskrives.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Barn skal ikke opprette og betale for konto alene. En voksen kan administrere familieprofiler og bør unngå å bruke barnets navn når det ikke er nødvendig.
ARX Secure er ikke utformet for at barn skal opprette og betale for en konto på egen hånd. En voksen kontoeier kan registrere navn, e-post, rolle og status for et familiemedlem og bruke familieprofiler og foreldrekontroll. Opplysningene kommer da fra kontoeieren. Ventende invitasjoner slettes etter 90 dager dersom de ikke tas i bruk. Kontoeieren må gi familiemedlemmet denne informasjonen; for barn må foresatt vurdere alder, medvirkning og om registreringen er nødvendig. Ikke registrer barns navn eller e-post hvis et beskrivende enhetsnavn er tilstrekkelig.
Når en virksomhet bestemmer hvorfor og hvordan ansattopplysninger skal brukes, er virksomheten behandlingsansvarlig og Arx Digitalis AS behandler opplysningene etter kundens dokumenterte instrukser. Det skal inngås databehandleravtale før en slik bedriftsadministrert løsning tas i bruk. Arx Digitalis AS er selvstendig behandlingsansvarlig for egen konto-, fakturerings-, sikkerhets- og lovpålagt behandling.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Du kan spørre hva vi har lagret, be oss rette eller slette data og protestere mot visse behandlinger. Send e-post til oss – du kan også klage til Datatilsynet.
Avhengig av behandlingen kan du be om innsyn, retting, sletting, begrensning og dataportabilitet, eller protestere mot behandling som bygger på berettiget interesse. Du kan laste ned en strukturert JSON-kopi fra «Mine personopplysninger» og sende en sporbar forespørsel der. Rettighetene er ikke absolutte; vi forklarer konkret dersom lovpålagt lagring, andres rettigheter eller et rettskrav begrenser svaret. Der behandlingen bygger på samtykke, kan du trekke samtykket tilbake når som helst uten at tidligere lovlig behandling påvirkes.
Send forespørselen til hei@arxdigitalis.no og skriv «Personvernforespørsel» i emnet. Oppgi hva forespørselen gjelder. Vi kan be om nødvendig identitetsbekreftelse, men ikke om flere opplysninger enn nødvendig. Forespørsler besvares normalt gratis og innen én måned.
Hvis du mener behandlingen er ulovlig, kan du klage til Datatilsynet. Vi anbefaler at du kontakter oss først, slik at vi får forsøke å løse saken.
Dette er det viktigste · Les videre for fullstendige detaljerKort sagt: Vi oppdaterer denne siden når behandlingen endres og varsler deg direkte dersom endringen er viktig.
Vi oppdaterer erklæringen når tjenesten eller behandlingen endres. Datoen øverst viser siste versjon. Vesentlige endringer varsles på kundesiden og, når endringen har betydning for avtalen eller rettighetene dine, med e-post eller annen direkte melding før endringen trer i kraft.