Juridisk

Vilkår, personvern og sikkerhet

Terrain er en salgs- og markedsintelligens-plattform for nordisk B2B, levert av Seven Peaks Norway AS. Her samler vi bruksvilkår, personvernerklæring, vårt GDPR-rammeverk og hvordan vi sikrer data.

Behandlingsansvarlig: Seven Peaks Norway AS Org.nr: 914 085 837 Sist oppdatert: 29. mai 2026
Vilkår Personvern GDPR Sikkerhet

Vilkår for bruk

Disse vilkårene regulerer bruken av Terrain ("plattformen", "tjenesten"). Ved å opprette konto eller bruke tjenesten aksepterer du vilkårene.

1. Om tjenesten

Terrain leveres av Seven Peaks Norway AS (org.nr 914 085 837), heretter "Seven Peaks". Terrain er en B2B-plattform for salgs- og kundeoppfølging som hjelper bedrifter å administrere leads, kontakter og salgsmuligheter, sende outreach fra egen e-postkonto, og berike og prioritere kontakter ved hjelp av AI-assistert beslutningsstøtte.

2. Konto og tilgang

3. Akseptabel bruk

Plattformen skal brukes i tråd med gjeldende lovverk, herunder personvern- og markedsføringsregler. Det er ikke tillatt å:

4. Roller og ansvar for data

Når en kunde (tenant) legger inn data om sine egne leads og kontakter, er kunden behandlingsansvarlig for disse dataene, og Seven Peaks er databehandler. Forholdet reguleres av en databehandleravtale (DPA) som inngås ved oppstart. Se GDPR-seksjonen for detaljer.

5. Immaterielle rettigheter

Seven Peaks beholder alle rettigheter til plattformen, programvaren og merkevaren Terrain. Kunden beholder alle rettigheter til egne data.

6. Ansvarsbegrensning

Terrain leverer beslutningsstøtte; alle salgs- og kundebeslutninger treffes av mennesket. Tjenesten leveres "som den er" innenfor rammene av abonnementsavtalen. Nærmere bestemmelser om oppetid, ansvar og erstatning følger av den kommersielle avtalen mellom partene.

7. Endringer og oppsigelse

Vesentlige endringer i vilkårene varsles tenants på e-post i god tid før de trer i kraft. Abonnement og oppsigelse følger den kommersielle avtalen.

8. Lovvalg

Vilkårene er underlagt norsk rett. Tvister søkes løst i minnelighet; verneting er Seven Peaks Norway AS' forretningssted.

📄 Kontrakt går foran. Disse vilkårene erstatter ikke den signerte abonnements- og databehandleravtalen mellom Seven Peaks og den enkelte kunde. Ved motstrid gjelder den signerte avtalen.

Personvernerklæring

Hvordan Terrain samler inn, bruker, oppbevarer og beskytter personopplysninger — og hvilke rettigheter du har.

Hvem er ansvarlig?

RolleHvemNår
BehandlingsansvarligSeven Peaks Norway ASFor data om egne ansatte, søkere, partnere og tenant-administratorer som logger på Terrain
DatabehandlerSeven Peaks Norway ASFor data tenant lagrer om sine egne leads, kontakter og kunder (B2B-data)
BehandlingsansvarligHver kunde (tenant)For leads, kontakter og kundedata kunden selv legger inn i sin tenant

Hvilke personopplysninger behandler vi?

KategoriTypiske felter
Tenant-brukere (admin)E-post, navn, rolle, SSO-claim, sist innlogget
KontaktinformasjonNavn, stilling, arbeids-e-post, telefon, LinkedIn-URL
Kontakt-aktivitetStatus, sist kontaktet, samtaler, notater, oppgaver, lead-stage
E-post-utvekslingInnhold og metadata fra utgående/innkomne meldinger (Gmail-/Outlook-sync)
AI-anrikingEmbeddings, AI-genererte oppsummeringer og scoring-resultater
Firmadata (B2B-fakta)Org.nr, navn, adresse, NACE, omsetning fra Brønnøysund/proff.no
Audit-sporTidspunkt, bruker-ID, handling og metadata (uten rå PII)

Terrain behandler ikke særlige kategorier av personopplysninger (helsedata, politisk oppfatning, biometri m.m.) som del av formålet, og retter seg ikke mot barn under 16 år.

Hvorfor behandler vi dem (formål)?

Rettsgrunnlag (GDPR Art. 6)

BehandlingRettsgrunnlag
Innlogging og levering av plattformenArt. 6(1)(b) — avtale
Lagring av tenants kontakter, leads og e-postArt. 6(1)(b) — avtale med tenant (Seven Peaks som databehandler)
Outreach til B2B-kontakterArt. 6(1)(f) — berettiget interesse (balansert mot mottakers rett til å reservere seg)
AI-scoring og AI-oppsummeringArt. 6(1)(f) — berettiget interesse (ingen automatisert beslutning med rettsvirkning)
Firmadata fra BrønnøysundregistreneArt. 6(1)(c) / offentlig register
Audit-loggArt. 6(1)(c) + (f) — rettslig forpliktelse og berettiget interesse

Nyhetsbrev og produktoppdateringer fra Seven Peaks krever separat, aktivt samtykke (opt-in).

Hvor lenge lagrer vi data (oppbevaring)?

DatakategoriOppbevaringstid
Tenant-brukerSå lenge kontoen er aktiv; slettet 90 dager etter terminering
KontaktdataTenant-styrt; slettes ved DSAR-forespørsel (PII anonymiseres)
E-post / kampanjer3 år som standard, konfigurerbart per tenant
Audit-spor7 år (bokførings- og lovkrav)
Telemetri (drift)90 dager
Database-backup30 dager (rullerende)

Dine rettigheter

Du har rett til innsyn (Art. 15), retting (Art. 16), sletting (Art. 17), begrensning (Art. 18), dataportabilitet (Art. 20) og å protestere mot behandling (Art. 21). Du kan også når som helst reservere deg mot markedsføring via avmeldingslenken i hver e-post.

Forespørsler besvares innen 30 dager (kan forlenges til 90 dager ved kompleksitet — du varsles i så fall innen 30 dager). Kontakt privacy@sevenpeaks.no.

🔒 Informasjonskapsler. Terrain bruker kun funksjonelle informasjonskapsler for innlogging og sesjon. Vi bruker ingen tredjeparts sporings- eller annonse-cookies.

GDPR-rammeverk

Terrain er bygget for GDPR-etterlevelse fra grunnen av. Her er hvordan vi behandler data på tvers av leverandører, land og dokumentasjon.

Underdatabehandlere (sub-processors)

Vi bruker følgende underleverandører for å levere tjenesten. Ny underleverandør varsles til alle tenants 30 dager før aktivering, og tenants kan motsette seg den.

UnderleverandørFormålLokasjonGrunnlag
Microsoft AzureHosting, database og lagringEU (North/West Europe)Microsoft Online DPA
Azure OpenAI ServiceLLM-inferens og embeddingsEU (Sweden Central / West Europe)Microsoft Online DPA
Microsoft (Entra ID, Graph)SSO og Outlook-synkroniseringEUMicrosoft Online DPA
Google (Gmail/Calendar API)E-post-sync på tenants vegneBrukers Workspace-regionGoogle Workspace DPA
TavilyWeb-søk for researchUSA (med SCC)Tavily DPA + SCC
LinkedIn (via Scout-extension)Profilberikelse fra brukers egen LinkedIn-øktBrukers maskin (lokal)Bruker er selv "subject"
proff.noNorsk firmadataEU/NorgeStandard API-vilkår
BrønnøysundregistreneOffentlige firmadataNorgeOffentlig data
StripeFakturering og abonnementEU + USA (med SCC)Stripe DPA + SCC
SendGridTransaksjonelle system-e-posterEU (SCC for USA-fallback)Twilio SendGrid DPA
Application InsightsTelemetri og feilloggingEU (West Europe)Microsoft Online DPA

I tillegg hentes offentlig tilgjengelig data uten personopplysninger fra blant annet Doffin, Lovdata, Stortinget og Yahoo Finance.

Internasjonal overføring

MottakerlandMekanisme
EU/EØSAll hoveddrift skjer i Microsoft Azure i EU. Ingen særskilte tiltak nødvendig.
USAStandard Contractual Clauses (SCC) + Transfer Impact Assessment (TIA), brukt for Tavily, Stripe og SendGrid-fallback.
NorgeAdekvansvurdert (Art. 45) — Brønnøysundregistrene, proff.no.

Azure OpenAI er bundet til EU-regioner; prompt-data forlater ikke EU.

Automatiserte avgjørelser (Art. 22)

Terrain treffer ingen automatiserte avgjørelser med rettsvirkning. AI-scoring og -forslag er beslutningsstøtte — et menneske beslutter alltid handlingen.

Personvernkonsekvensvurderinger (DPIA, Art. 35)

Vi har gjennomført DPIA for behandlingsaktiviteter som vurderes som høyere risiko:

Databehandleravtale (DPA)

En databehandleravtale signeres ved oppstart for hver kunde, og inkluderer EU Standard Contractual Clauses der det er relevant. Ferdig utfylt DPA er tilgjengelig for tenants via GDPR-senteret i plattformen.

Avvikshåndtering (Art. 33–34)

Ved et personvernbrudd eskalerer vi internt innen 1 time, varsler berørte tenants innen 24 timer, og varsler Datatilsynet innen 72 timer dersom bruddet sannsynligvis utgjør en risiko. Registrerte varsles uten ugrunnet opphold ved høy risiko. Kontakt security@sevenpeaks.no.

Sikkerhet

Tekniske og organisatoriske tiltak for å beskytte data (GDPR Art. 32).

Tekniske tiltak

TiltakBeskrivelse
Multi-tenant-isolasjonPostgreSQL Row-Level Security (RLS) på alle tabeller med tenant-data, med ekstra forsvar i tjenestelaget. Hver tenant ser kun sin egen data.
Kryptering i transitTLS 1.2+ på alle endepunkter, HSTS preload og CORS-allowlist per origin.
Kryptering i hvileAES-256 for database og lagring, hemmeligheter i Azure Key Vault.
AutentiseringGoogle/Microsoft SSO — ingen passord lagres. Sesjons-cookies er HttpOnly, Secure og SameSite=Lax.
AutorisasjonCapability-basert tilgangsstyring per rolle, med felt-redaksjon som sikker standard for eksterne roller.
Avmeldingslenker256-bit HMAC-signerte tokens med konstant-tid-sammenligning; manipulasjon lekker ingen informasjon.
Rate-limitingPer-IP grenser på offentlige endepunkter og eget token-budsjett per tenant for AI.
SårbarhetshåndteringÅrlig ekstern penetrasjonstest, Dependabot og GitHub security advisories.
Uforanderlig audit-loggHver endring på kontakter og GDPR-flyter skrives som append-only rad uten rå PII.

Organisatoriske tiltak

Kontakt

Sikkerhetshendelser

security@sevenpeaks.no

DPA / kontrakt

legal@sevenpeaks.no

Tilsynsmyndighet

Datatilsynet (Norge)