Personvern

Underdatabehandlere

Sist oppdatert 4. oktober 2026

Klapp leveres av Klikk Regnskap AS, org.nr. 812 589 792. Leverandørene under behandler personopplysninger for oss. For opplysningene foretaket ditt legger inn i Klapp er de underdatabehandlere etter databehandleravtalen, og for opplysningene om deg som bruker er de databehandlere etter personvernerklæringen.

Før vi tar i bruk eller bytter en underdatabehandler, varsler vi minst 30 dager i forveien, og du kan protestere. Spørsmål om lista sender du til jb@klapp.as.

Underdatabehandlere

Disse behandler personopplysninger for oss, på våre instrukser. Hver av dem er bundet av en databehandleravtale med de samme pliktene som vi har overfor deg.

Google (Firebase)

Google Ireland Limited og Google LLC

Hva de gjør
  • Cloud Firestore: databasen
  • Cloud Storage for Firebase: opplastede filer (bilag, vedlegg, dokumenter)
  • Firebase Authentication: innlogging
  • Firebase Cloud Messaging: varsler til telefon og nettleser
Formål
Lagre dataene i Klapp, logge inn brukerne og sende varsler.
Opplysninger
  • Alt som legges inn i Klapp: regnskap, bilag og bilagsbilder, fakturaer, kunder, leverandører, ansatte og lønn
  • Fødselsnummer, bare kryptert
  • Innlogging: e-postadresse, navn og passord (som hash)
  • Varsler: varslingsnøkkel for enheten, en kort tekst og navnet på foretaket
Hvor
Database og filer: EU (region eur3, Belgia og Nederland). Innlogging og varsler: USA.
Ut av EØS
EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)

Cloudflare

Cloudflare, Inc.

Hva de gjør
  • Workers: appen og serverfunksjonene (e-post, bilagslesing, bank, lønn, fakturering, innsending)
  • Workers KV: påloggingsnøkler for Claude-koblingen og for innsending til Skatteetaten
  • Workers Logs: driftslogger, lagret i 7 dager
  • R2: sikkerhetskopi av databasen og filene
  • Email Routing: mottak av bilag sendt på e-post
  • Browser Rendering: gjør kvitteringer som kommer som e-post, om til bilder
  • Pages og Web Analytics: nettstedet klapp.as, uten informasjonskapsler og uten personopplysninger
Formål
Kjøre Klapp, ta imot bilag på e-post, og ta sikkerhetskopi.
Opplysninger
  • Alt som går mellom nettleseren og Klapp mens tjenesten brukes
  • Sikkerhetskopi av hele databasen og alle opplastede filer
  • E-post sendt til foretakets bilagsadresse, med vedlegg
  • Driftslogger: adresse, tidspunkt, IP-adresse og feilmeldinger. Aldri fødselsnummer eller nøkler
Hvor
Cloudflares globale nettverk (en forespørsel behandles nær brukeren). Sikkerhetskopien lagres med plasseringsønske Vest-Europa, som ikke er en bindende EU-jurisdiksjon.
Ut av EØS
EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)

Anthropic

Anthropic, PBC

Hva de gjør
  • Claude (API): leser bilag og kontoutskrifter automatisk
  • Claude (API): svarer i Spør Klapp
Formål
Foreslå dato, beløp, leverandør og konto for et bilag, lese transaksjonene i en kontoutskrift, og svare på spørsmål om hvordan Klapp brukes.
Opplysninger
  • Bildet eller PDF-en av bilaget og kontoutskriften, med det som står der (navn, beløp, kontonummer)
  • Spørsmålet til Spør Klapp, samtalen og en kort beskrivelse av foretaket: type, bransje, moduler og neste frister. Ikke navn, organisasjonsnummer eller fødselsnummer
Hvor
USA.
Ut av EØS
EUs standard personvernbestemmelser (SCC). Anthropic er ikke med i EU–US Data Privacy Framework. Opplysningene brukes ikke til å trene modellene.

Resend

Plus Five Five, Inc. (Resend)

Hva de gjør
  • Utsending av e-post
  • Leveringsstatus for sendt e-post
Formål
Sende fakturaer, purringer, varsler, fristpåminnelser og innloggingslenker på e-post, og se om e-posten kom fram.
Opplysninger
  • Mottakerens navn og e-postadresse
  • Innholdet i e-posten
  • Vedlagt faktura-PDF
Hvor
USA.
Ut av EØS
EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)

GitHub

GitHub, Inc. (Microsoft)

Hva de gjør
GitHub Actions: kjører den nattlige sikkerhetskopien
Formål
Kopiere databasen og filene til sikkerhetskopien hos Cloudflare hver natt.
Opplysninger
Hele databasen og alle opplastede filer passerer gjennom en midlertidig maskin under kopieringen. Ingenting lagres hos GitHub etterpå
Hvor
USA.
Ut av EØS
EU–US Data Privacy Framework og EUs standard personvernbestemmelser (SCC)

Tjenester du kobler til selv

Disse har du egen avtale med. Klapp henter fra dem eller leverer til dem fordi du ber om det, men de behandler ikke opplysninger for oss.

Folio

Hva de gjør
Bankkobling: transaksjoner, kvitteringer og betalingsutkast
Formål
Hente banktransaksjoner og kvitteringer inn i Klapp, og legge betalinger klar i Folio for signering.
Opplysninger
Banktransaksjoner, motparter, beløp, kontonummer og kvitteringsbilder
Hvor
Norge / EØS, etter foretakets avtale med Folio.
Hvorfor ikke underdatabehandler
Foretaket har egen avtale med Folio og lager selv nøkkelen Klapp bruker. Folio behandler ingenting for oss: Klapp henter opplysningene fra foretakets egen konto og legger betalinger klar der fordi foretaket ber om det. Folio er derfor foretakets egen avtalepart, ikke vår underdatabehandler. Det Klapp gjør med opplysningene etter at de er hentet, er dekket av databehandleravtalen.

Claude via Klapp-koblingen

Anthropic (etter brukerens egen avtale)

Hva de gjør
Lesetilgang for Claude til ett foretak, når brukeren kobler til selv
Formål
La brukeren spørre Claude om sitt eget regnskap.
Opplysninger
Det Claude leser på brukerens vegne: foretak, fakturaer, bilag, saldobalanse, frister
Hvor
Etter brukerens avtale med Anthropic.
Hvorfor ikke underdatabehandler
Koblingen settes opp av brukeren, i brukerens egen Claude-konto, og kan kobles fra under Min konto. Claude leser som brukeren og ser ikke mer enn brukeren selv har tilgang til. Klapp sender ingenting til Claude på eget initiativ. Anthropic står også som underdatabehandler over, for bilagslesing og Spør Klapp — det er en annen behandling.

Gmail

Google (etter brukerens egen avtale)

Hva de gjør
«Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv
Formål
Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
Opplysninger
  • Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
  • Til Google: tilgangsnøkkelen (refresh-token) Klapp har fått, når den brukes eller trekkes tilbake
Hvor
Etter brukerens avtale med Google.
Hvorfor ikke underdatabehandler
Brukeren kobler til sin egen postkasse og kan koble fra når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Google behandler ingenting for oss. Innloggingen går gjennom Googles vanlige påloggingsadresser (accounts.google.com, oauth2.googleapis.com), som står under Google over.

Outlook (Microsoft 365)

Microsoft (etter brukerens egen avtale)

Hva de gjør
«Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv, via Microsoft Graph
Formål
Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
Opplysninger
  • Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
  • Til Microsoft: tilgangsnøkkelen (refresh-token) Klapp har fått, når den brukes
Hvor
Etter brukerens avtale med Microsoft.
Hvorfor ikke underdatabehandler
Brukeren kobler til sin egen postkasse og kan koble fra når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Microsoft behandler ingenting for oss.

iCloud Mail

Apple (etter brukerens egen avtale)

Hva de gjør
«Hent kvitteringer fra e-posten»: lesing av postkassen brukeren kobler til selv, via IMAP
Formål
Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
Opplysninger
  • Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
  • Til Apple: adressen og det appspesifikke passordet brukeren har laget, når det brukes
Hvor
Etter brukerens avtale med Apple.
Hvorfor ikke underdatabehandler
Brukeren lager selv et appspesifikt passord og kan slette det hos Apple når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Apple behandler ingenting for oss. Forbindelsen går til imap.mail.me.com (IMAP over TLS), og mappene åpnes skrivebeskyttet.

Fastmail

Fastmail (etter brukerens egen avtale)

Hva de gjør
«Hent kvitteringer fra e-posten»: lesetilgang til postkassen brukeren kobler til selv, via JMAP
Formål
Finne e-poster som ser ut som kvitteringer eller fakturaer, og hente dem inn som bilag.
Opplysninger
  • Fra postkassen: avsender, emne, tidspunkt og vedleggsliste for treffene, og vedlegget eller teksten for e-poster som blir bilag. Andre e-poster leses ikke
  • Til Fastmail: API-tokenet brukeren har laget, når det brukes
Hvor
Etter brukerens avtale med Fastmail.
Hvorfor ikke underdatabehandler
Brukeren lager selv et token med bare lesetilgang og kan slette det hos Fastmail når som helst. Klapp leser fra brukerens konto fordi brukeren ber om det, og Fastmail behandler ingenting for oss. Vedleggene lastes ned fra Fastmails egen nedlastingsvert, som sesjonen oppgir.

Kalenderen din (Google Kalender, Outlook, Apple Kalender)

Leverandøren av kalenderen brukeren velger

Hva de gjør
  • Fristkalenderen: kalenderen henter fristene fra en hemmelig lenke brukeren har laget
  • Timelista: Klapp henter hendelsene fra en kalenderadresse brukeren har lagt inn, og viser dem som forslag
Formål
Vise fristene i brukerens egen kalender, og foreslå timer fra den.
Opplysninger
  • Til kalenderen: frister og navnet på foretaket. Ingen beløp og ingen opplysninger om personer
  • Fra kalenderen: tittel og tidspunkt for hendelsene i et datovindu. De lagres ikke
Hvor
Etter brukerens avtale med kalenderleverandøren.
Hvorfor ikke underdatabehandler
Brukeren velger kalenderen og legger inn adressen selv, og kan fjerne den når som helst. Leverandøren av kalenderen behandler ingenting for oss.

Varslingstjenesten på telefonen eller i nettleseren

Apple, Google, Microsoft eller Mozilla, etter enheten og nettleseren

Hva de gjør
Leverer varselet fra Firebase Cloud Messaging til enheten
Formål
Vise et varsel på enheten der brukeren har slått på varsler.
Opplysninger
Varslingsnøkkelen for enheten, en kort tekst og navnet på foretaket
Hvor
Etter leverandøren av enheten eller nettleseren.
Hvorfor ikke underdatabehandler
Hvilken tjeneste som leverer, bestemmes av telefonen eller nettleseren brukeren har valgt, og varsler sendes bare når brukeren har slått dem på. Klapp sender til Google (over), som sender videre.

Offentlige mottakere

Myndighetene mottar opplysninger når foretaket eller regnskapsføreren sender inn. De behandler dem for egne, lovbestemte formål og er ikke databehandlere.

Skatteetaten

Hva de gjør
  • a-melding og tilbakemelding
  • mva-melding
  • skattemelding og næringsspesifikasjon
  • skattekort
  • aksjonærregisteroppgaven
Formål
Levere det foretaket er pålagt å levere, når foretaket eller regnskapsføreren sender inn.
Opplysninger
Det meldingen krever, også fødselsnummer og lønn for ansatte i a-meldingen
Hvor
Norge.
Hvorfor ikke underdatabehandler
Skatteetaten mottar fordi loven pålegger foretaket å levere. Etaten behandler opplysningene for egne, lovbestemte formål og er selvstendig behandlingsansvarlig.

Digitaliseringsdirektoratet (Altinn, Maskinporten, ID-porten)

Digitaliseringsdirektoratet

Hva de gjør
  • Altinn: innsending og meldinger
  • Maskinporten og ID-porten: pålogging mot myndighetene
  • Driftsstatus
Formål
Sende inn til myndighetene og logge inn på vegne av foretaket.
Opplysninger
Det innsendingen krever, og hvem som logger inn
Hvor
Norge.
Hvorfor ikke underdatabehandler
Den offentlige fellesløsningen innsendingen går gjennom. Selvstendig behandlingsansvarlig.

Brønnøysundregistrene

Hva de gjør
  • Oppslag i Enhetsregisteret
  • Innsending av årsregnskap
  • Nattlig sjekk av roller og status for byråets oppdragskunder (hvitvaskingsloven § 24)
Formål
Hente navn og adresse på foretak, og levere årsregnskapet.
Opplysninger
  • Organisasjonsnummer ved oppslag
  • Årsregnskapet ved innsending
Hvor
Norge.
Hvorfor ikke underdatabehandler
Et offentlig register. Selvstendig behandlingsansvarlig.

Finanstilsynet

Hva de gjør
Oppslag i virksomhetsregisteret (åpent API)
Formål
Kontrollere at byråets statsautoriserte regnskapsførere fortsatt har godkjenningen.
Opplysninger
Finanstilsynets ID for byråets egne regnskapsførere. Ingen opplysninger om kundene sendes
Hvor
Norge.
Hvorfor ikke underdatabehandler
Et offentlig register uten innlogging. Oppslaget gjelder byråets ansatte, ikke kundenes data. Selvstendig behandlingsansvarlig.

Kartverket

Hva de gjør
Adresse- og stedsforslag i kjøreboka (åpne API-er på ws.geonorge.no)
Formål
Foreslå adresser og steder mens brukeren skriver hvor turen gikk.
Opplysninger
Søketeksten i feltet (et stedsnavn eller en adresse). Nettleseren spør Kartverket direkte, så Kartverket ser også IP-adressen
Hvor
Norge.
Hvorfor ikke underdatabehandler
Et åpent, offentlig oppslag uten innlogging. Klapp sender ikke hvem brukeren er eller noe fra regnskapet, bare det som står i søkefeltet. Kartverket er selvstendig behandlingsansvarlig for egne logger og er ikke databehandler for oss.

Oppslag uten personopplysninger

Klapp slår opp her, men sender ingen personopplysninger.

Norges Bank

Hva de gjør
Valutakurser
Formål
Regne om beløp i utenlandsk valuta.
Opplysninger
Ingen. Bare valuta og dato
Hvor
Norge.
Hvorfor ikke underdatabehandler
Oppslaget inneholder ingen personopplysninger.

FNs sikkerhetsråd (konsolidert sanksjonsliste)

De forente nasjoner

Hva de gjør
Nedlasting av sanksjonslista til screening av byråets oppdragskunder
Formål
Sjekke ledelse, styre og reelle rettighetshavere mot FNs sanksjonsliste.
Opplysninger
Ingen. Klapp laster ned hele den offentlige lista og sammenligner selv; ingen navn sendes til FN
Hvor
Globalt.
Hvorfor ikke underdatabehandler
Nedlasting av en offentlig liste. Ingenting om kundene forlater Klapp.

Have I Been Pwned (Pwned Passwords)

Have I Been Pwned

Hva de gjør
Sjekk av om et nytt passord finnes i kjente lekkasjer
Formål
Advare mot et passord som er lekket.
Opplysninger
Ingen. Nettleseren sender de fem første tegnene i en hash av passordet, og sammenligner svaret selv. Passordet og e-postadressen sendes aldri
Hvor
Globalt.
Hvorfor ikke underdatabehandler
Ingen personopplysning forlater nettleseren.