Personvern · GDPR · HR

Personvernerklæring for 1-CMS-plattformen

1-CMS er et HR- og driftssystem for vekterselskaper, sikkerhetsteknikk-firmaer og tjenesteytende virksomheter. Mye av databehandlingen er lovpålagt for arbeidsgivere etter Arbeidsmiljøloven, A-meldingsforskriften, Folketrygdloven, Bokføringsloven og Vaktvirksomhetsloven. Denne erklæringen beskriver hvilke opplysninger som behandles, på hvilket grunnlag, hvor lenge, hvem som har tilgang og hvilke rettigheter du har.

Sist oppdatert: 26. mai 2026 · Versjon 1.0

Innhold

  1. Roller og ansvar
  2. Hva erklæringen dekker
  3. Kategorier av personopplysninger
  4. Behandlingsgrunnlag
  5. Lovpålagt arbeidsgiverdata
  6. Oppbevaringstid og sletting
  7. Mottakere og underleverandører
  8. Overføring utenfor EØS
  9. Sikkerhetstiltak
  10. Rettighetene dine
  11. Mindreårige
  12. Endringer i erklæringen
  13. Kontakt og klagerett

1. Roller og ansvar

I plattformen er det to roller i personvernforordningen (GDPR):

Du som ansatt: dersom du er ansatt hos en av våre kunder, er det din arbeidsgiver som er behandlingsansvarlig. Henvendelser om dine personopplysninger skal i utgangspunktet rettes dit. Vi som leverandør bistår arbeidsgiveren med å effektuere dine rettigheter.

2. Hva erklæringen dekker

Denne erklæringen gjelder for hele plattformen:

3. Kategorier av personopplysninger

Følgende kategorier kan behandles, avhengig av hvilke moduler kunden bruker:

4. Behandlingsgrunnlag

For hver kategori har vi et eksplisitt grunnlag etter GDPR art. 6 — og art. 9 for særlige kategorier.

Formål Grunnlag Hjemmel
Inngåelse og oppfølging av ansettelsesforhold art. 6(1)(b) Arbeidsavtale · Arbeidsmiljøloven kap. 14
Vaktplanlegging, hviletid og makslengde art. 6(1)(c) Arbeidsmiljøloven §10-3 og §10-7
Lønnsutbetaling og lønnsbilag art. 6(1)(b) + 6(1)(c) Arbeidsmiljøloven · Bokføringsloven §13
A-melding til Skatteetaten / NAV art. 6(1)(c) A-opplysningsloven · Skatteforvaltningsloven
Sykefravær, refusjon og arbeidsgiverperiode art. 6(1)(c) + 9(2)(b) Folketrygdloven kap. 8 · Arbeidsmiljøloven §4-6
Internkontroll, HMS, risikovurdering, avvik art. 6(1)(c) Internkontrollforskriften · Arbeidsmiljøloven kap. 3
Vekterregister og kompetanse art. 6(1)(c) Vaktvirksomhetsloven · Vaktvirksomhetsforskriften
Kunde- og kontraktsdata art. 6(1)(b) Avtaleforhold · Bokføringsloven §10
Driftslogger og sikkerhetsovervåking art. 6(1)(f) Berettiget interesse — balansetest dokumentert
Frivillige tilleggsfunksjoner (f.eks. profilbilde) art. 6(1)(a) Samtykke — kan trekkes tilbake når som helst

5. Lovpålagt arbeidsgiverdata

En vesentlig del av databehandlingen i 1-CMS er ikke valgfri. Norsk lov pålegger arbeidsgivere å samle inn og oppbevare bestemte opplysninger uavhengig av hvilket verktøy de bruker:

Konsekvens: Du som ansatt kan ikke kreve sletting av data som arbeidsgiver er lovpålagt å oppbevare før den lovpålagte perioden er utløpt. Når perioden utløper, slettes opplysningene etter dokumentert rutine — med mindre et annet grunnlag fortsatt foreligger (f.eks. pågående tvist).

6. Oppbevaringstid og sletting

Personopplysninger oppbevares ikke lenger enn nødvendig for formålet. Når lovpålagt periode utløper og det ikke foreligger annet grunnlag, slettes data etter dokumentert prosedyre.

Datatype Oppbevaring Hjemmel
Lønnsbilag og A-meldinger5 årBokføringsloven §13
Arbeidsavtaler og personalsakerAnsettelse + 5 årForeldelsesloven · arbeidsrettslige krav
Vaktplaner og timeregistrering5 årArbeidsmiljøloven §10-7 · Bokføringsloven
Sykefravær og refusjonsdokumentasjon5 år etter avsluttet sakFolketrygdloven · NAV-praksis
Vaktrapporter og kontrollpunktbevis3–10 årBransje- og avtalekrav · FG-/NS-EN-spesifikt
Vekterkompetanse og bevisAnsettelse + 3 årVaktvirksomhetsloven
HMS-/internkontrolldokumentasjon5–10 årInternkontrollforskriften
Innloggings- og handlingslogger12 månederBerettiget interesse · sikkerhetsformål
Driftslogger uten personreferanse90 dagerDriftssikkerhet
Backup (kryptert)Inntil 35 dagerDriftssikkerhet · DPA

7. Mottakere og underleverandører

Personopplysninger deles ikke for markedsføring eller salg. Følgende mottakere kan behandle data på vegne av oss eller etter lovpålagt rapportering:

En oppdatert underleverandørliste er tilgjengelig i databehandleravtalen og varsles ved endring.

8. Overføring utenfor EØS

Primær lagring og behandling skjer innenfor EØS. Hvor utenlands overføring forekommer (eksempelvis ved bruk av enkelte modellleverandører), gjøres dette på grunnlag av EU-Kommisjonens standardkontrakter (SCC), supplerende tiltak og en dokumentert risikovurdering. Sensitive HR-data overføres ikke utenfor EØS uten eksplisitt grunnlag.

9. Sikkerhetstiltak

10. Rettighetene dine

Etter GDPR har du som registrert disse rettighetene:

Sletting er ikke en absolutt rett. Når data er lovpålagt oppbevart (lønn, A-melding, HMS), kan sletting først skje når den lovpålagte perioden er utløpt.

11. Mindreårige

Plattformen er ikke rettet mot barn under 15 år. For ansatte under 18 år behandles opplysninger kun innenfor de rammer arbeidsmiljøloven kap. 11 setter for arbeid og skoletid.

12. Endringer i erklæringen

Erklæringen kan oppdateres når plattformen, leverandørene eller regelverket endrer seg. Vesentlige endringer kommuniseres til kunder før de trer i kraft. Versjon og dato vises øverst i dokumentet.

13. Kontakt og klagerett

navn kommer · databehandler for 1-CMS

Personvernhenvendelser: personvern@firstsecurity.no
Generell kontakt: post@firstsecurity.no
Nettsted: firstsecurity.no

Hvis du mener vi behandler dine personopplysninger i strid med regelverket, kan du klage til Datatilsynet.