01 / UMFANG
Umfang og ábyrgðaraðili
Þessi persónuverndarstefna gildir um vefsvæðið dorrit.is, Android-forritið DORRIT:IS og samskipti sem hefjast í gegnum þessa miðla.
Halldór Hrafn, sem rekur DORRIT:IS, er ábyrgðaraðili að þeirri vinnslu persónuupplýsinga sem lýst er í stefnunni.
Stefnan tekur ekki til sjálfstæðrar vinnslu annarra aðila, svo sem Google Play, tölvupóstþjónustu notandans eða vefsvæða sem opnast með ytri tenglum. Um slíka vinnslu gilda persónuverndarreglur viðkomandi aðila.
02 / UPPLÝSINGAR
Upplýsingar sem við vinnum
Upplýsingar sem þú lætur okkur í té
Þegar þú hefur samband með tölvupósti getur þú látið okkur í té nafn, netfang, efni fyrirspurnar og aðrar upplýsingar sem þú kýst að senda. Ef þjónustusamband stofnast kann jafnframt að verða unnið með tilboð, samskiptasögu, verkbeiðnir, þjónustuskýrslur, reikninga og greiðslustöðu.
Þegar óskað er eftir aðstoð vegna netsvika eða öryggisatviks kunna upplýsingarnar að fela í sér tæknilegar upplýsingar, svo sem IP-tölur, innskráningarsögu, tækjaupplýsingar eða önnur gögn sem þú velur að afhenda til greiningar.
Mikilvæg öryggisregla: Ekki senda lykilorð, einnota auðkenningarkóða, endurheimtarlykla, einkalykla, full greiðslukortanúmer eða önnur leyndarmál í almennum tölvupósti. Ef verkefni krefst viðkvæmra upplýsinga ákveðum við öruggan samskiptamáta áður en þær eru sendar.
Tæknilegar upplýsingar frá vefnum og forritinu
Þegar þú opnar dorrit.is, þar á meðal örugga vefhlutann í Android-forritinu, geta DORRIT:IS og hýsingaraðilinn Squarespace unnið með tæknilegar upplýsingar sem verða til við venjulega notkun vefþjónustu. Þar geta verið IP-tala, gerð vafra, netkerfis- og tækjaupplýsingar, stýrikerfi, skoðaðar síður, tilvísunarsíða, dagsetning og tími heimsóknar, áætluð staðsetning sem leidd er af IP-tölu og mælingabreytur sem gefa til kynna að heimsókn hafi komið úr forritinu.
Val á tungumáli og útliti getur vistast staðbundið í vafra eða forritinu svo valið haldist milli heimsókna. Android-forritið vistar jafnframt svör úr innbyggða öryggismatinu í einkastillingum appsins á tækinu. Svörin eru ekki send til DORRIT:IS, Squarespace eða Google Play og þeim má eyða með núllstillingu matsins eða með því að hreinsa gögn appsins. Þessar staðbundnu upplýsingar eru ekki notaðar til auglýsinga.
Hvað Android-forritið biður ekki um
Android-forritið notar aðeins netheimild fyrir valfrjálsa, örugga vefhlutann. Innbyggt öryggismat og hraðviðbragðaleiðbeiningar virka án notandaaðgangs og halda áfram að vera tiltækar þegar vefurinn næst ekki. Forritið biður ekki um aðgang að stöðu netkerfis, nákvæmri staðsetningu, myndavél, hljóðnema, tengiliðum, myndum, skrám, SMS-skilaboðum eða símtalaskrá.
Þegar þú velur tölvupósttengil afhendir forritið aðgerðina til tölvupóstforrits tækisins. Hnappur fyrir 112 opnar símaforritið aðeins vegna bráðrar hættu. DORRIT:IS-forritið les hvorki tengiliði, tölvupóst né símtalaskrá. Upplýsingar berast DORRIT:IS aðeins ef þú ákveður að senda tölvupóst.
Engir notendareikningar eru stofnaðir í forritinu eða á vefnum og engar greiðslukortaupplýsingar eru teknar við þar.
03 / VINNSLA
Tilgangur og lagagrundvöllur
Vinnsla fer aðeins fram þegar lögmætur tilgangur og viðeigandi lagagrundvöllur eru fyrir hendi samkvæmt reglugerð (ESB) 2016/679, eins og hún hefur verið tekin upp í EES-samninginn, og lögum nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga.
| Tilgangur | Dæmi um upplýsingar | Lagagrundvöllur |
| Svara fyrirspurn og gera ráðstafanir áður en samningur er gerður | Samskiptaupplýsingar og efni fyrirspurnar | b-liður 1. mgr. 6. gr.; eftir atvikum lögmætir hagsmunir samkvæmt f-lið |
| Veita umbeðna þjónustu og halda utan um viðskiptasamband | Verkbeiðnir, samskipti og þjónustusaga | Efnd samnings, b-liður 1. mgr. 6. gr. |
| Reka og verja vefinn og forritið, greina bilanir og koma í veg fyrir misnotkun | Tæknilegar notkunar- og öryggisupplýsingar | Lögmætir hagsmunir, f-liður 1. mgr. 6. gr. |
| Nota valfrjálsar greiningar- og frammistöðukökur | Heimsóknir, síður og umferðargjafar | Samþykki, a-liður 1. mgr. 6. gr. |
| Uppfylla bókhalds-, skatta- og aðrar lagaskyldur | Reikningar og viðskiptagögn | Lagaskylda, c-liður 1. mgr. 6. gr. |
| Stofna, hafa uppi eða verja réttarkröfur | Nauðsynleg samskipta- og samningsgögn | Lögmætir hagsmunir, f-liður 1. mgr. 6. gr. |
Ef vinnsla viðkvæmra persónuupplýsinga reynist nauðsynleg verður lagagrundvöllur hennar samkvæmt 9. gr. reglugerðarinnar metinn sérstaklega og viðeigandi öryggisráðstafanir ákveðnar áður en vinnsla hefst.
Við tökum ekki ákvarðanir sem varða einstaklinga, byggjast eingöngu á sjálfvirkri vinnslu og hafa réttaráhrif eða sambærileg veruleg áhrif.
04 / VEFKÖKUR
Vefkökur og staðbundin vistun
Squarespace notar nauðsynlegar vefkökur og sambærilega tækni til að birta vefinn á öruggan hátt og tryggja grunnvirkni hans. Nauðsynlegar kökur byggjast á lögmætum hagsmunum af því að reka örugga og virka vefþjónustu.
Ef greiningar- eða frammistöðukökur sem ekki eru nauðsynlegar eru virkjaðar verða þær aðeins notaðar eftir að þú hefur veitt skýrt samþykki með virkri aðgerð í vefkökuborðanum. Þú getur hafnað þeim eða afturkallað samþykki síðar í persónuverndarstillingum vefsins.
Staðbundin vistun í vafra getur munað tungumál, útlit og hvort tilkynningu hafi verið lokað tímabundið. Þú getur eytt slíkum upplýsingum í stillingum vafrans. Vefkökur þriðju aðila eru óvirkar inni í Android-forritinu.
Nánari upplýsingar um tæknina sem Squarespace notar eru á síðunni The cookies Squarespace uses.
05 / VIÐTAKENDUR
Miðlun og þjónustuveitendur
Við seljum, leigjum eða skiptum ekki á persónuupplýsingum í markaðsskyni. Aðgangur er takmarkaður við þá sem þurfa upplýsingarnar vegna tiltekins verkefnis.
Upplýsingar kunna að vera unnar af eða afhentar:
- Squarespace, sem hýsir vefinn og veitir öryggis-, tæknilega og, ef virkjað er, greiningarþjónustu;
- tölvupóst-, upplýsingatækni- og öryggisþjónustuveitendum sem nauðsynlegir eru fyrir samskipti og rekstur;
- bókhalds- eða faglegum ráðgjöfum að því marki sem nauðsynlegt er;
- Google Play vegna dreifingar forritsins og tæknilegra skýrslna samkvæmt sjálfstæðum skilmálum Google; og
- stjórnvöldum eða öðrum aðilum þegar lög krefjast þess eða það er nauðsynlegt til að stofna, hafa uppi eða verja réttarkröfur.
Þjónustuveitendur fá aðeins þær upplýsingar sem nauðsynlegar eru og skulu gæta viðeigandi trúnaðar og öryggis. Squarespace vinnur jafnframt ákveðnar upplýsingar um endanotendur sem sjálfstæður ábyrgðaraðili í eigin öryggis- og rekstrartilgangi, eins og lýst er í persónuverndarstefnu Squarespace.
06 / ALÞJÓÐLEG VINNSLA
Flutningur utan EES
Sumir þjónustuveitendur, einkum Squarespace og Google, kunna að vinna upplýsingar í löndum utan Evrópska efnahagssvæðisins, þar á meðal Bandaríkjunum.
Þegar DORRIT:IS ber ábyrgð á slíkum flutningi skal hann byggjast á viðurkenndum verndarráðstöfunum, svo sem ákvörðun um fullnægjandi vernd, stöðluðum samningsskilmálum framkvæmdastjórnar Evrópusambandsins eða annarri heimild samkvæmt V. kafla almennu persónuverndarreglugerðarinnar. Þú getur óskað eftir frekari upplýsingum um helstu verndarráðstafanir með því að hafa samband.
07 / VARÐVEISLA
Varðveislutími
Við varðveitum persónuupplýsingar ekki lengur en nauðsynlegt er miðað við tilgang vinnslunnar:
- Almennar fyrirspurnir sem leiða ekki til viðskipta eru að jafnaði varðveittar í allt að 24 mánuði frá síðustu samskiptum.
- Gögn um veitta þjónustu og venjuleg viðskiptasamskipti eru varðveitt meðan á viðskiptasambandi stendur og að jafnaði í allt að fjögur ár eftir lok þess, nema lengri varðveisla sé nauðsynleg vegna ágreinings eða réttarkröfu.
- Bókhaldsgögn, þar á meðal reikningar, eru varðveitt í sjö ár frá lokum viðkomandi reikningsárs samkvæmt íslenskum bókhaldslögum.
- Tæknileg öryggis- og atvikagögn eru varðveitt eins stutt og unnt er og aðeins meðan þau eru nauðsynleg til að reka og verja þjónustuna eða rannsaka tiltekið atvik.
- Tungumáls- og útlitsstillingar eru geymdar á tækinu þar til þú hreinsar vafragögn eða breytir stillingum.
Upplýsingum kann að vera eytt fyrr að beiðni ef engin lagaskylda, samningsþörf eða önnur lögmæt ástæða stendur í vegi fyrir því.
08 / ÖRYGGI
Öryggi upplýsinganna
Við beitum viðeigandi tæknilegum og skipulagslegum ráðstöfunum miðað við eðli upplýsinganna og áhættu vinnslunnar. Þær fela meðal annars í sér HTTPS fyrir gögn í flutningi, aðgangsstýringu, fjölþátta auðkenningu þar sem hún er tiltæk, lágmörkun gagna og takmörkun aðgangs við það sem nauðsynlegt er.
Engin rafræn miðlun eða geymsla er fullkomlega áhættulaus. Ef þú telur að öryggisbrestur hafi átt sér stað skaltu hafa samband við hh@dorrit.is án þess að senda lykilorð eða önnur leyndarmál í fyrstu tilkynningu.
09 / RÉTTINDI
Réttindi þín
Að uppfylltum skilyrðum persónuverndarlaga getur þú átt rétt á:
- staðfestingu á því hvort unnið sé með persónuupplýsingar um þig og aðgangi að þeim;
- leiðréttingu rangra eða ófullkominna upplýsinga;
- eyðingu upplýsinga;
- takmörkun vinnslu;
- að andmæla vinnslu sem byggist á lögmætum hagsmunum;
- að flytja eigin gögn þegar vinnslan byggist á samþykki eða samningi og fer fram með sjálfvirkum hætti; og
- að afturkalla samþykki hvenær sem er, án þess að það hafi áhrif á lögmæti vinnslu fram að afturköllun.
Þar sem engir notendareikningar eru stofnaðir er ekki til sérstakur reikningur sem þarf að loka. Þú getur engu að síður óskað eftir eyðingu persónuupplýsinga sem þú hefur sent okkur.
Beiðnir má senda á hh@dorrit.is. Við kunnum að óska eftir nauðsynlegum upplýsingum til að staðfesta auðkenni þitt. Beiðnum er svarað án ótilhlýðilegrar tafar og að jafnaði innan eins mánaðar.
Þú átt jafnframt rétt á að leggja fram kvörtun hjá Persónuvernd ef þú telur að vinnsla persónuupplýsinga brjóti gegn gildandi reglum.
10 / BÖRN
Börn
Vefurinn og forritið eru ekki sérstaklega ætluð börnum yngri en 13 ára og við söfnum ekki vísvitandi persónuupplýsingum um þau án viðeigandi samþykkis eða heimildar forsjáraðila. Verði okkur kunnugt um slíka vinnslu verða upplýsingarnar teknar til skoðunar og þeim eytt nema lögmæt ástæða sé til áframhaldandi varðveislu.
11 / UPPFÆRSLUR
Breytingar á stefnunni
Stefnan kann að breytast ef þjónustan, tæknin eða lagakröfur breytast. Ný útgáfa verður birt á þessari síðu með uppfærðri gildisdagsetningu. Verulegar breytingar verða kynntar með skýrum hætti þegar það á við.
12 / SAMBAND
Spurningar um persónuvernd
Ef þú hefur spurningu, vilt nýta réttindi þín eða tilkynna mögulegan öryggisbrest skaltu senda tölvupóst á hh@dorrit.is.
01 / SCOPE
Scope and controller
This privacy policy applies to dorrit.is, the DORRIT:IS Android app and communications initiated through those channels.
Halldór Hrafn, who operates DORRIT:IS, is the controller of the personal-data processing described in this policy.
This policy does not cover independent processing by other parties, such as Google Play, the user's email provider or websites opened through external links. Their own privacy terms apply to that processing.
02 / DATA
Data we process
Information you provide
When you contact us by email, you may provide your name, email address, the content of your enquiry and any other information you choose to send. If a service relationship is established, we may also process quotations, communication history, work requests, service reports, invoices and payment status.
When you request help with online fraud or a security incident, the information may include technical details such as IP addresses, sign-in history, device information or other material you choose to provide for analysis.
Important security rule: Do not send passwords, one-time authentication codes, recovery keys, private keys, full payment-card numbers or other secrets by ordinary email. If a task requires sensitive information, we will agree on a secure communication method before it is sent.
Technical information from the website and app
When you open dorrit.is, including the secure website section inside the Android app, DORRIT:IS and the hosting provider Squarespace may process technical information generated through ordinary use of a web service. This may include your IP address, browser type, network and device information, operating system, pages viewed, referring page, date and time of visit, approximate location derived from the IP address and campaign parameters indicating that a visit came from the app.
Your language and appearance preferences may be stored locally in the browser or app so that the selection persists between visits. The Android app also stores answers from its native security check in the app's private preferences on your device. Those answers are not sent to DORRIT:IS, Squarespace or Google Play and can be removed by resetting the check or clearing the app's data. This local information is not used for advertising.
What the Android app does not request
The Android app uses only Internet permission for its optional secure website section. Its native security check and incident first-aid guide work without a user account and remain available when the website cannot be reached. The app does not request access to network state, precise location, camera, microphone, contacts, photos, files, SMS messages or call history.
When you select an email link, the app hands the action to your device's email app. A 112 button opens the dialler only for immediate danger. The DORRIT:IS app does not read contacts, emails or call history. Information reaches DORRIT:IS only if you choose to send an email.
No user accounts are created in the app or on the website, and no payment-card information is accepted through them.
03 / PROCESSING
Purposes and legal bases
We process personal data only for legitimate purposes and where an appropriate legal basis exists under Regulation (EU) 2016/679, as incorporated into the EEA Agreement, and Icelandic Act No. 90/2018 on Data Protection and the Processing of Personal Data.
| Purpose | Examples of data | Legal basis |
| Responding to an enquiry and taking steps before entering into a contract | Contact details and enquiry content | Article 6(1)(b); where applicable, legitimate interests under Article 6(1)(f) |
| Providing requested services and managing the customer relationship | Work requests, communications and service history | Performance of a contract, Article 6(1)(b) |
| Operating and protecting the website and app, diagnosing faults and preventing misuse | Technical usage and security information | Legitimate interests, Article 6(1)(f) |
| Using optional analytics and performance cookies | Visits, pages and traffic sources | Consent, Article 6(1)(a) |
| Meeting accounting, tax and other legal obligations | Invoices and transaction records | Legal obligation, Article 6(1)(c) |
| Establishing, exercising or defending legal claims | Necessary communications and contract records | Legitimate interests, Article 6(1)(f) |
If processing special-category personal data becomes necessary, the applicable basis under Article 9 of the GDPR will be assessed separately and appropriate safeguards determined before processing begins.
We do not make decisions about individuals based solely on automated processing that produces legal or similarly significant effects.
04 / COOKIES
Cookies and local storage
Squarespace uses necessary cookies and similar technologies to serve the website securely and provide its basic functions. Necessary cookies are based on the legitimate interest in operating a secure and functional web service.
If non-essential analytics or performance cookies are enabled, they will be used only after you provide unambiguous consent through the cookie banner. You can refuse them or later withdraw consent in the site's privacy settings.
Local browser storage may remember language, appearance and the temporary dismissal of notices. You can remove this information through your browser settings. Third-party cookies are disabled inside the Android app.
For more information about the platform technology, see The cookies Squarespace uses.
05 / RECIPIENTS
Sharing and service providers
We do not sell, rent or trade personal data for marketing purposes. Access is limited to those who need the information for a defined task.
Information may be processed by or disclosed to:
- Squarespace, which hosts the website and provides security, technical and, if enabled, analytics services;
- email, IT and security service providers required for communications and operations;
- accounting or professional advisers where necessary;
- Google Play for app distribution and technical reports under Google's independent terms; and
- public authorities or other parties where required by law or necessary to establish, exercise or defend legal claims.
Service providers receive only the information they need and must maintain appropriate confidentiality and security. Squarespace also processes certain end-user information as an independent controller for its own security and operational purposes, as described in the Squarespace Privacy Policy.
06 / INTERNATIONAL PROCESSING
Transfers outside the EEA
Some service providers, particularly Squarespace and Google, may process information in countries outside the European Economic Area, including the United States.
Where DORRIT:IS is responsible for such a transfer, it will rely on recognised safeguards, such as an adequacy decision, European Commission Standard Contractual Clauses or another mechanism permitted under Chapter V of the GDPR. You may request further information about the principal safeguards by contacting us.
07 / RETENTION
Retention
We do not retain personal data longer than necessary for the purpose of processing:
- General enquiries that do not lead to a customer relationship are normally retained for up to 24 months after the last communication.
- Service records and ordinary customer correspondence are retained for the duration of the customer relationship and normally for up to four years after it ends, unless longer retention is necessary because of a dispute or legal claim.
- Accounting records, including invoices, are retained for seven years after the end of the relevant financial year under Icelandic accounting law.
- Technical security and incident data is kept for the shortest practical period and only while needed to operate and protect the service or investigate a specific incident.
- Language and appearance preferences remain on your device until you clear browser data or change the settings.
Information may be deleted sooner on request if no legal obligation, contractual need or other lawful reason prevents deletion.
08 / SECURITY
Information security
We apply technical and organisational measures appropriate to the nature of the information and the risk of processing. These include HTTPS for data in transit, access controls, multi-factor authentication where available, data minimisation and limiting access to what is necessary.
No electronic transmission or storage is entirely risk-free. If you believe a security breach has occurred, contact hh@dorrit.is without including passwords or other secrets in the initial report.
09 / RIGHTS
Your rights
Subject to the conditions of applicable data-protection law, you may have the right to:
- confirmation of whether we process personal data about you and access to that data;
- rectification of inaccurate or incomplete data;
- erasure of data;
- restriction of processing;
- object to processing based on legitimate interests;
- data portability where processing is based on consent or a contract and carried out by automated means; and
- withdraw consent at any time, without affecting the lawfulness of processing before withdrawal.
As no user accounts are created, there is no separate app account to close. You may nevertheless request deletion of personal data you have sent to us.
Requests can be sent to hh@dorrit.is. We may ask for information necessary to verify your identity. Requests are answered without undue delay and normally within one month.
You also have the right to complain to the Icelandic supervisory authority, Persónuvernd, if you believe that personal-data processing infringes applicable law.
10 / CHILDREN
Children
The website and app are not specifically directed at children under 13, and we do not knowingly collect their personal data without appropriate parental or guardian authorisation. If we become aware of such processing, the information will be reviewed and deleted unless a lawful reason requires continued retention.
11 / UPDATES
Changes to this policy
This policy may change when the service, technology or legal requirements change. A new version will be posted on this page with an updated effective date. Material changes will be communicated clearly where appropriate.