Personvernerklæring
Sist oppdatert 8. august 2026.
Denne erklæringen forklarer hvilke opplysninger Hytteloggen lagrer om deg, hvorfor, hvor lenge, og hva du kan kreve. Den er skrevet for å bli lest, ikke for å bli klikket bort.
Hvem er ansvarlig
Vegard Fladby er behandlingsansvarlig for opplysningene som behandles i Hytteloggen. Tjenesten drives som et privat hobbyprosjekt uten kommersiell interesse. Henvendelser om personvern går til post@hytteloggen.no, og besvares normalt innen få dager — senest innen én måned, slik personvernforordningen krever.
Hvilke opplysninger vi lagrer
- Konto: navn, e-postadresse, eventuelt telefonnummer og profilbilde, samt tidspunktet kontoen ble opprettet og sist brukt. Passordet lagres kun som en enveis bcrypt-hash og kan ikke leses ut — heller ikke av oss.
- Innhold du legger inn: bookinger med eventuelle notater, avkrysninger på sjekklister, vedlikeholdsoppgaver, utgifter og hvem de skal deles på, handleliste, innlegg og kommentarer i hytteboka, samt bilder og dokumenter du laster opp.
- Tofaktor: hvis du slår det på, en hemmelig nøkkel for autentiseringsappen din og hashede gjenopprettingskoder.
- Enheter: for hver nettleser du har logget inn fra lagrer vi en hash av en tilfeldig verdi i en informasjonskapsel, sammen med en grov beskrivelse som «Chrome på Android». Vi lagrer ikke hele nettleserstrengen og ikke IP-adressen din i denne tabellen. Formålet er å kunne varsle deg på e-post når noen logger inn fra en enhet vi ikke har sett før.
- Tekniske logger: webserveren og brannmuren foran tjenesten logger IP-adresse, tidspunkt og hvilken adresse som ble hentet. Dette brukes utelukkende til feilsøking og til å stoppe angrep.
Hva vi ikke gjør
Vi bruker ingen analyse- eller statistikkverktøy, ingen annonsenettverk, og ingen sporingspiksler. Vi selger ikke opplysninger videre, og vi bruker dem ikke til å trene modeller eller til noe annet enn å få tjenesten til å virke. Det finnes ingen tredjepartsskript på sidene i det hele tatt.
Formål og rettslig grunnlag
- Å levere tjenesten — kontoen din, hytta di og innholdet i den. Grunnlag: avtale, personvernforordningen artikkel 6 nr. 1 bokstav b.
- Å sende nødvendig e-post — bekreftelse av adressen, invitasjoner, tilbakestilling av passord, varsel om ny innlogging og påminnelse før og etter en booket tur. Grunnlag: avtale, og berettiget interesse (artikkel 6 nr. 1 bokstav f) for sikkerhetsvarslene.
- Å beskytte tjenesten — logger, grenser for antall innloggingsforsøk og sperre mot misbruk. Grunnlag: berettiget interesse, artikkel 6 nr. 1 bokstav f.
Informasjonskapsler
Hytteloggen bruker bare informasjonskapsler som er strengt nødvendige for at innloggingen skal fungere og være trygg. Slike kapsler krever ikke samtykke etter ekomloven, og derfor møter du ingen samtykkebanner her. Vi setter ingen kapsler før du logger inn.
| Navn | Type | Formål | Varighet |
|---|---|---|---|
connect.sid | Informasjonskapsel | Holder deg innlogget | 30 dager |
hb_device | Informasjonskapsel | Kjenner igjen nettleseren din, så du bare varsles ved nye innlogginger | 400 dager |
theme | Lokal lagring i nettleseren | Husker om du vil ha lyst eller mørkt tema. Sendes aldri til serveren. | Til du sletter nettleserdata |
Hvor dataene ligger, og hvem som ser dem
- Databasen og alle opplastede filer ligger på en virtuell server hos Gigahost AS, i deres eget norske datasenter i Sandefjord.
- E-post sendes fra en egen e-postserver (Stalwart) hos Vultr, med maskinvare i Europa. Leverandøren behandler kun det som står i e-posten mens den er underveis.
- Når du velger et nytt passord, sjekker vi om det finnes i kjente passordlekkasjer via tjenesten Have I Been Pwned. Bare de fem første tegnene av en kryptografisk sjekksum av passordet sendes ut, aldri passordet selv, og tjenesten kan ikke utlede hvilket passord som ble sjekket.
- Ingen andre tredjeparter har tilgang. Det er ingen overføring av personopplysninger ut av EØS ut over det som følger av e-postleveranse til mottakerens egen e-postleverandør.
Hvem i tjenesten kan se hva
Medlemmer av samme hytte ser hverandres navn, e-postadresse, telefonnummer (hvis du har lagt det inn), profilbilde og alt innhold som hører til den hytta. Folk utenfor hytta ser ingenting.
Abonnerer du på hyttekalenderen fra telefonen din, får du en hemmelig lenke. Den som har lenken kan se hyttas bookinger med navn, uten å logge inn. Del den derfor ikke videre. Lenken slutter å virke i det du blir fjernet fra hytta.
Hvor lenge vi lagrer
- Kontoen din: til du sletter den. Kontoer som ikke har vært i bruk på 24 måneder blir varslet på e-post og deretter slettet.
- Innhold: til det slettes av deg eller av en administrator i hytta. Slettes hytta, slettes alt innholdet i den.
- Tekniske logger: 30 dager.
- Brukte og utløpte lenker for passord og e-postbekreftelse: 7 dager.
- Invitasjoner som aldri ble tatt imot: slettes 30 dager etter at de utløp.
- Kjente enheter: 12 måneder etter siste innlogging.
- Sikkerhetskopier: inntil 3 måneder. Sletter du noe, kan det ligge i en sikkerhetskopi til den rulleres ut.
Når du sletter kontoen
Kontoen, profilbildet, bookingene dine, det du har skrevet i hytteboka og ubesvarte invitasjoner til e-postadressen din slettes for godt. Utgifter, vedlikeholdshistorikk og avkrysninger beholdes uten navnet ditt, slik at regnskapet og historikken til hytta fortsatt henger sammen. Hytter der du var eneste medlem slettes i sin helhet.
Rettighetene dine
Du kan når som helst:
- Se og få utlevert alt vi har om deg — knappen «Last ned mine data» på profilsiden gir deg alt som én zip-fil, uten at du trenger å spørre noen.
- Rette opplysninger som er feil, direkte på profilsiden.
- Slette kontoen din selv, fra profilsiden.
- Protestere mot behandling og be om at den begrenses.
Er du uenig i hvordan opplysningene dine behandles, ta først kontakt på post@hytteloggen.no. Du har også rett til å klage til Datatilsynet.
Sikkerhet
Trafikken går alltid over HTTPS. Passord lagres som bcrypt-hasher, du kan slå på tofaktorautentisering, du blir logget ut på alle andre enheter når passordet endres, og du får e-post når noen logger inn fra en ny enhet. Antall innloggingsforsøk er begrenset, og tjenesten står bak en brannmur som blokkerer kjente angripere.
Aldersgrense
Du må være minst 13 år for å opprette konto. Er du under 16, bør du spørre en forelder først.
Endringer
Endres denne erklæringen på en måte som betyr noe for deg, blir du varslet i tjenesten eller på e-post før endringen trer i kraft.