Sist oppdatert 4. oktober 2026
Klapp leveres av Klikk Regnskap AS, org.nr. 812 589 792. Leverandørene under behandler personopplysninger for oss. For opplysningene foretaket ditt legger inn i Klapp er de underdatabehandlere etter databehandleravtalen, og for opplysningene om deg som bruker er de databehandlere etter personvernerklæringen.
Før vi tar i bruk eller bytter en underdatabehandler, varsler vi minst 30 dager i forveien, og du kan protestere. Spørsmål om lista sender du til jb@klapp.as.
Underdatabehandlere
Disse behandler personopplysninger for oss, på våre instrukser. Hver av dem er bundet av en databehandleravtale med de samme pliktene som vi har overfor deg.
Google (Firebase)
Google Ireland Limited og Google LLC
- Hva de gjør
- Cloud Firestore: databasen
- Cloud Storage for Firebase: opplastede filer (bilag, vedlegg, dokumenter)
- Firebase Authentication: innlogging
- Firebase Cloud Messaging: varsler til telefon og nettleser
- Formål
- Lagre dataene i Klapp, logge inn brukerne og sende varsler.
- Opplysninger
- Alt som legges inn i Klapp: regnskap, bilag og bilagsbilder, fakturaer, kunder, leverandører, ansatte og lønn
- Fødselsnummer, bare kryptert
- Innlogging: e-postadresse, navn og passord (som hash)
- Varsler: varslingsnøkkel for enheten, en kort tekst og navnet på foretaket
- Hvor
- Database og filer: EU (region eur3, Belgia og Nederland). Innlogging og varsler: USA.
- Ut av EØS
- EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)
Cloudflare
Cloudflare, Inc.
- Hva de gjør
- Workers: appen og serverfunksjonene (e-post, bilagslesing, bank, lønn, fakturering, innsending)
- Workers KV: påloggingsnøkler for Claude-koblingen og for innsending til Skatteetaten
- Workers Logs: driftslogger, lagret i 7 dager
- R2: sikkerhetskopi av databasen og filene
- Email Routing: mottak av bilag sendt på e-post
- Browser Rendering: gjør kvitteringer som kommer som e-post, om til bilder
- Pages og Web Analytics: nettstedet klapp.as, uten informasjonskapsler og uten personopplysninger
- Formål
- Kjøre Klapp, ta imot bilag på e-post, og ta sikkerhetskopi.
- Opplysninger
- Alt som går mellom nettleseren og Klapp mens tjenesten brukes
- Sikkerhetskopi av hele databasen og alle opplastede filer
- E-post sendt til foretakets bilagsadresse, med vedlegg
- Driftslogger: adresse, tidspunkt, IP-adresse og feilmeldinger. Aldri fødselsnummer eller nøkler
- Hvor
- Cloudflares globale nettverk (en forespørsel behandles nær brukeren). Sikkerhetskopien lagres med plasseringsønske Vest-Europa, som ikke er en bindende EU-jurisdiksjon.
- Ut av EØS
- EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)
Anthropic
Anthropic, PBC
- Hva de gjør
- Claude (API): leser bilag og kontoutskrifter automatisk
- Claude (API): svarer i Spør Klapp
- Formål
- Foreslå dato, beløp, leverandør og konto for et bilag, lese transaksjonene i en kontoutskrift, og svare på spørsmål om hvordan Klapp brukes.
- Opplysninger
- Bildet eller PDF-en av bilaget og kontoutskriften, med det som står der (navn, beløp, kontonummer)
- Spørsmålet til Spør Klapp, samtalen og en kort beskrivelse av foretaket: type, bransje, moduler og neste frister. Ikke navn, organisasjonsnummer eller fødselsnummer
- Hvor
- USA.
- Ut av EØS
- EUs standard personvernbestemmelser (SCC). Anthropic er ikke med i EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modellene.
Resend
Plus Five Five, Inc. (Resend)
- Hva de gjør
- Utsending av e-post
- Leveringsstatus for sendt e-post
- Formål
- Sende fakturaer, purringer, varsler, fristpåminnelser og innloggingslenker på e-post, og se om e-posten kom fram.
- Opplysninger
- Mottakerens navn og e-postadresse
- Innholdet i e-posten
- Vedlagt faktura-PDF
- Hvor
- USA.
- Ut av EØS
- EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)
GitHub
GitHub, Inc. (Microsoft)
- Hva de gjør
- GitHub Actions: kjører den nattlige sikkerhetskopien
- Formål
- Kopiere databasen og filene til sikkerhetskopien hos Cloudflare hver natt.
- Opplysninger
- Hele databasen og alle opplastede filer passerer gjennom en midlertidig maskin under kopieringen. Ingenting lagres hos GitHub etterpå
- Hvor
- USA.
- Ut av EØS
- EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)
Tjenester du kobler til selv
Disse har du egen avtale med. Klapp henter fra dem eller leverer til dem fordi du ber om det, men de behandler ikke opplysninger for oss.
Folio
- Hva de gjør
- Bankkobling: transaksjoner, kvitteringer og betalingsutkast
- Formål
- Hente banktransaksjoner og kvitteringer inn i Klapp, og legge betalinger klar i Folio for signering.
- Opplysninger
- Banktransaksjoner, motparter, beløp, kontonummer og kvitteringsbilder
- Hvor
- Norge / EØS, etter foretakets avtale med Folio.
- Hvorfor ikke underdatabehandler
- Foretaket har egen avtale med Folio og lager selv nøkkelen Klapp bruker. Folio behandler ingenting for oss: Klapp henter opplysningene fra foretakets egen konto og legger betalinger klar der fordi foretaket ber om det. Folio er derfor foretakets egen avtalepart, ikke vår underdatabehandler. Det Klapp gjør med opplysningene etter at de er hentet, er dekket av databehandleravtalen.
Claude via Klapp-koblingen
Anthropic (etter brukerens egen avtale)
- Hva de gjør
- Lesetilgang for Claude til ett foretak, når brukeren kobler til selv
- Formål
- La brukeren spørre Claude om sitt eget regnskap.
- Opplysninger
- Det Claude leser på brukerens vegne: foretak, fakturaer, bilag, saldobalanse, frister
- Hvor
- Etter brukerens avtale med Anthropic.
- Hvorfor ikke underdatabehandler
- Koblingen settes opp av brukeren, i brukerens egen Claude-konto, og kan kobles fra under Min konto. Claude leser som brukeren og ser ikke mer enn brukeren selv har tilgang til. Klapp sender ingenting til Claude på eget initiativ. Anthropic står også som underdatabehandler over, for bilagslesing og Spør Klapp — det er en annen behandling.
Gmail
Google (etter brukerens egen avtale)
- Hva de gjør
- «Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv
- Formål
- Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
- Opplysninger
- Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
- Til Google: tilgangsnøkkelen (refresh-token) Klapp har fått, når den brukes eller trekkes tilbake
- Hvor
- Etter brukerens avtale med Google.
- Hvorfor ikke underdatabehandler
- Brukeren kobler til sin egen postkasse og kan koble fra når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Google behandler ingenting for oss. Innloggingen går gjennom Googles vanlige påloggingsadresser (accounts.google.com, oauth2.googleapis.com), som står under Google over.
Outlook (Microsoft 365)
Microsoft (etter brukerens egen avtale)
- Hva de gjør
- «Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv, via Microsoft Graph
- Formål
- Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
- Opplysninger
- Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
- Til Microsoft: tilgangsnøkkelen (refresh-token) Klapp har fått, når den brukes
- Hvor
- Etter brukerens avtale med Microsoft.
- Hvorfor ikke underdatabehandler
- Brukeren kobler til sin egen postkasse og kan koble fra når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Microsoft behandler ingenting for oss.
iCloud Mail
Apple (etter brukerens egen avtale)
- Hva de gjør
- «Hent kvitteringer fra e-posten»: lesing av postkassen brukeren kobler til selv, via IMAP
- Formål
- Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
- Opplysninger
- Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
- Til Apple: adressen og det appspesifikke passordet brukeren har laget, når det brukes
- Hvor
- Etter brukerens avtale med Apple.
- Hvorfor ikke underdatabehandler
- Brukeren lager selv et appspesifikt passord og kan slette det hos Apple når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Apple behandler ingenting for oss. Forbindelsen går til imap.mail.me.com (IMAP over TLS), og mappene åpnes skrivebeskyttet.
Fastmail
Fastmail (etter brukerens egen avtale)
- Hva de gjør
- «Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv, via JMAP
- Formål
- Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
- Opplysninger
- Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
- Til Fastmail: API-tokenet brukeren har laget, når det brukes
- Hvor
- Etter brukerens avtale med Fastmail.
- Hvorfor ikke underdatabehandler
- Brukeren lager selv et token med bare lesetilgang og kan slette det hos Fastmail når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Fastmail behandler ingenting for oss. Vedleggene lastes ned fra Fastmails egen nedlastingsvert, som sesjonen oppgir.
Kalenderen din (Google Kalender, Outlook, Apple Kalender)
Leverandøren av kalenderen brukeren velger
- Hva de gjør
- Fristkalenderen: kalenderen henter fristene fra en hemmelig lenke brukeren har laget
- Timelista: Klapp henter hendelsene fra en kalenderadresse brukeren har lagt inn, og viser dem som forslag
- Formål
- Vise fristene i brukerens egen kalender, og foreslå timer fra den.
- Opplysninger
- Til kalenderen: frister og navnet på foretaket. Ingen beløp og ingen opplysninger om personer
- Fra kalenderen: tittel og tidspunkt for hendelsene i et datovindu. De lagres ikke
- Hvor
- Etter brukerens avtale med kalenderleverandøren.
- Hvorfor ikke underdatabehandler
- Brukeren velger kalenderen og legger inn adressen selv, og kan fjerne den når som helst. Leverandøren av kalenderen behandler ingenting for oss.
Varslingstjenesten på telefonen eller i nettleseren
Apple, Google, Microsoft eller Mozilla, etter enheten og nettleseren
- Hva de gjør
- Leverer varselet fra Firebase Cloud Messaging til enheten
- Formål
- Vise et varsel på enheten der brukeren har slått på varsler.
- Opplysninger
- Varslingsnøkkelen for enheten, en kort tekst og navnet på foretaket
- Hvor
- Etter leverandøren av enheten eller nettleseren.
- Hvorfor ikke underdatabehandler
- Hvilken tjeneste som leverer, bestemmes av telefonen eller nettleseren brukeren har valgt, og varsler sendes bare når brukeren har slått dem på. Klapp sender til Google (over), som sender videre.
Offentlige mottakere
Myndighetene mottar opplysninger når foretaket eller regnskapsføreren sender inn. De behandler dem for egne, lovbestemte formål og er ikke databehandlere.
Skatteetaten
- Hva de gjør
- a-melding og tilbakemelding
- mva-melding
- skattemelding og næringsspesifikasjon
- skattekort
- aksjonærregisteroppgaven
- Formål
- Levere det foretaket er pålagt å levere, når foretaket eller regnskapsføreren sender inn.
- Opplysninger
- Det meldingen krever, også fødselsnummer og lønn for ansatte i a-meldingen
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Skatteetaten mottar fordi loven pålegger foretaket å levere. Etaten behandler opplysningene for egne, lovbestemte formål og er selvstendig behandlingsansvarlig.
Digitaliseringsdirektoratet (Altinn, Maskinporten, ID-porten)
Digitaliseringsdirektoratet
- Hva de gjør
- Altinn: innsending og meldinger
- Maskinporten og ID-porten: pålogging mot myndighetene
- Driftsstatus
- Formål
- Sende inn til myndighetene og logge inn på vegne av foretaket.
- Opplysninger
- Det innsendingen krever, og hvem som logger inn
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Den offentlige fellesløsningen innsendingen går gjennom. Selvstendig behandlingsansvarlig.
Brønnøysundregistrene
- Hva de gjør
- Oppslag i Enhetsregisteret
- Innsending av årsregnskap
- Nattlig sjekk av roller og status for byråets oppdragskunder (hvitvaskingsloven § 24)
- Formål
- Hente navn og adresse på foretak, og levere årsregnskapet.
- Opplysninger
- Organisasjonsnummer ved oppslag
- Årsregnskapet ved innsending
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Et offentlig register. Selvstendig behandlingsansvarlig.
Finanstilsynet
- Hva de gjør
- Oppslag i virksomhetsregisteret (åpent API)
- Formål
- Kontrollere at byråets statsautoriserte regnskapsførere fortsatt har godkjenningen.
- Opplysninger
- Finanstilsynets ID for byråets egne regnskapsførere. Ingen opplysninger om kundene sendes
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Et offentlig register uten innlogging. Oppslaget gjelder byråets ansatte, ikke kundenes data. Selvstendig behandlingsansvarlig.
Kartverket
- Hva de gjør
- Adresse- og stedsforslag i kjøreboka (åpne API-er på ws.geonorge.no)
- Formål
- Foreslå adresser og steder mens brukeren skriver hvor turen gikk.
- Opplysninger
- Søketeksten i feltet (et stedsnavn eller en adresse). Nettleseren spør Kartverket direkte, så Kartverket ser også IP-adressen
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Et åpent, offentlig oppslag uten innlogging. Klapp sender ikke hvem brukeren er eller noe fra regnskapet, bare det som står i søkefeltet. Kartverket er selvstendig behandlingsansvarlig for egne logger og er ikke databehandler for oss.
Oppslag uten personopplysninger
Klapp slår opp her, men sender ingen personopplysninger.
Norges Bank
- Hva de gjør
- Valutakurser
- Formål
- Regne om beløp i utenlandsk valuta.
- Opplysninger
- Ingen. Bare valuta og dato
- Hvor
- Norge.
- Hvorfor ikke underdatabehandler
- Oppslaget inneholder ingen personopplysninger.
FNs sikkerhetsråd (konsolidert sanksjonsliste)
De forente nasjoner
- Hva de gjør
- Nedlasting av sanksjonslista til screening av byråets oppdragskunder
- Formål
- Sjekke ledelse, styre og reelle rettighetshavere mot FNs sanksjonsliste.
- Opplysninger
- Ingen. Klapp laster ned hele den offentlige lista og sammenligner selv; ingen navn sendes til FN
- Hvor
- Globalt.
- Hvorfor ikke underdatabehandler
- Nedlasting av en offentlig liste. Ingenting om kundene forlater Klapp.
Have I Been Pwned (Pwned Passwords)
Have I Been Pwned
- Hva de gjør
- Sjekk av om et nytt passord finnes i kjente lekkasjer
- Formål
- Advare mot et passord som er lekket.
- Opplysninger
- Ingen. Nettleseren sender de fem første tegnene i en hash av passordet, og sammenligner svaret selv. Passordet og e-postadressen sendes aldri
- Hvor
- Globalt.
- Hvorfor ikke underdatabehandler
- Ingen personopplysning forlater nettleseren.