Privacy Policy
This policy explains what personal data kohu (“we”, “us”) collects through kohu.no, why we collect it, and what your rights are under the EU General Data Protection Regulation (GDPR) and the Norwegian Personal Data Act (personopplysningsloven).
1. Data controller
Ivan Dave Ilao, operating as kohu
[[BUSINESS_ADDRESS]]
Trondheim, Norway
Contact: info@kohu.no
2. What data we collect and why
| Data | Purpose | Legal basis (GDPR Art. 6) |
|---|---|---|
| First name, last name, email address | Identify you, send booking confirmation and calendar invite, contact you about your call | Performance of a contract / pre-contractual steps (Art. 6(1)(b)) |
| Phone number (optional) | Reach you if we cannot connect over Google Meet | Performance of a contract / pre-contractual steps (Art. 6(1)(b)) — optional backup contact for the call you booked |
| Business name | Identify the company we are meeting with and prepare for the call | Legitimate interest (Art. 6(1)(f)) — core context for a B2B strategy call |
| Website (optional) | Review your current online presence so we can prepare a relevant strategy discussion | Legitimate interest (Art. 6(1)(f)) — preparing effectively for the call, with minimal privacy impact |
| Monthly revenue range (optional) | Tailor our proposal and recommendations to your company size | Legitimate interest (Art. 6(1)(f)) — preparing a proportionate proposal |
| Prior agency experience (optional) | Understand your context so we don’t repeat what didn’t work | Legitimate interest (Art. 6(1)(f)) — preparing a relevant discussion |
| Marketing consent flag, consent text shown, policy version, timestamp | Send you occasional tips, offers and updates by email — only if you opt in | Consent (Art. 6(1)(a)) — you can withdraw at any time |
| IP address, timestamp of booking attempts | Prevent spam and abuse (rate limiting) | Legitimate interest (Art. 6(1)(f)) — securing our service |
For business name, website, revenue range and prior-agency experience we rely on our legitimate interest in preparing for and tailoring the strategy call you requested (Art. 6(1)(f)). This context helps us make the call relevant to your business. You can object to this processing at any time under Art. 21 by emailing us.
3. Automated decision-making
We do not use automated decision-making or profiling. Any assessment of your business is done by a human before or during the strategy call.
4. Recipients and processors
We use the following third-party processors, each bound by a signed data processing agreement (DPA):
- Supabase Inc. (US-incorporated) — database hosting. Booking records are stored in the EU region (AWS eu-central-1, Frankfurt).
- Vercel Inc. (US) — website hosting and serverless API functions.
- Resend Inc. (US) — sending booking confirmation and internal notification emails.
- Google LLC (US) — Workspace, Calendar, Meet, and Sheets: creating the calendar event, generating the Meet link, and internal record-keeping.
We do not sell, rent, or trade your personal data.
5. International transfers
The processors listed above are US-incorporated. Even where the storage region is in the EU (as with Supabase), the parent company can in principle be subject to US disclosure requests. We rely on the following safeguards:
- EU–US Data Privacy Framework (DPF) — an EU Commission adequacy decision adopted in July 2023, under which each of the above processors is (or, in the case of Google, has been verified to be) self-certified.
- Standard Contractual Clauses (SCCs) — EU-approved contract clauses that provide a lawful transfer mechanism independent of the DPF, incorporated into each processor’s DPA as a supplementary safeguard.
You may request a copy of the applicable SCCs by emailing info@kohu.no.
6. Retention
- Booking records (name, email, phone, business name) — 12 months after our last contact with you, then deleted or anonymised.
- Optional prep context (website, revenue range, prior-agency experience) — deleted 6 months after the booking if no engagement follows. This ties retention to the purpose (call preparation) and supports the legitimate-interest basis.
- Marketing consent records — retained until you unsubscribe or withdraw consent, plus a reasonable period to demonstrate that consent was validly obtained.
- Rate-limit logs — 30 days.
- Bookkeeping records (invoices, if we have done paid work together) — 5 years, as required by Norwegian bokføringsloven.
7. Your rights
Under the GDPR you have the right to:
- Access the personal data we hold about you (Art. 15)
- Rectify data that is inaccurate or incomplete (Art. 16)
- Erase your data (“right to be forgotten”) (Art. 17)
- Restrict processing in certain circumstances (Art. 18)
- Object to processing based on legitimate interest (Art. 21)
- Data portability — receive your data in a structured, commonly used, machine-readable format (Art. 20)
- Withdraw consent at any time for marketing emails, without affecting the lawfulness of processing before withdrawal (Art. 7(3))
To exercise any of these rights, email info@kohu.no. We will respond within 30 days.
You also have the right to lodge a complaint with the Norwegian Data Protection Authority:
Datatilsynet — www.datatilsynet.no
8. Cookies and third-party resources
This website does not use analytics, advertising cookies, tracking pixels, or third-party trackers. All fonts and scripts are self-hosted; no requests are made to external servers when you browse the site.
The only cookie the site sets is:
| Cookie | Purpose | Type | Duration |
|---|---|---|---|
kohu_sess |
Admin session authentication (not set for regular visitors) | Strictly necessary / functional | 8 hours |
Because the site uses no non-essential cookies and makes no third-party requests, no cookie consent banner is required under the Norwegian Electronic Communications Act (ekomloven).
9. Security
The site is served exclusively over HTTPS with HSTS enabled. Booking data is stored in a database accessible only via authenticated server-side code — the browser never communicates with the database directly. Admin access is protected by password authentication with rate-limited login attempts and HttpOnly session cookies.
10. Changes to this policy
If we make material changes we will update the date and version number at the top of this page. The version identifier is logged alongside any consent you give, so we can demonstrate which version of the policy you saw.
Personvernerklæring
Denne erklæringen beskriver hvilke personopplysninger kohu («vi», «oss») samler inn via kohu.no, hvorfor vi samler dem inn, og hvilke rettigheter du har etter EUs personvernforordning (GDPR) og den norske personopplysningsloven.
1. Behandlingsansvarlig
Ivan Dave Ilao, som driver kohu
[[BUSINESS_ADDRESS]]
Trondheim, Norge
Kontakt: info@kohu.no
2. Hvilke opplysninger vi samler inn og hvorfor
| Opplysning | Formål | Behandlingsgrunnlag (GDPR art. 6) |
|---|---|---|
| Fornavn, etternavn, e-postadresse | Identifisere deg, sende bekreftelse og kalenderinvitasjon, kontakte deg om samtalen | Oppfyllelse av avtale / tiltak før avtaleinngåelse (art. 6(1)(b)) |
| Telefonnummer (valgfritt) | Nå deg dersom vi ikke får kontakt via Google Meet | Oppfyllelse av avtale / tiltak før avtaleinngåelse (art. 6(1)(b)) — valgfri reservekanal for samtalen du har booket |
| Bedriftsnavn | Identifisere bedriften vi skal møte og forberede samtalen | Berettiget interesse (art. 6(1)(f)) — nødvendig kontekst for en B2B-strategisamtale |
| Nettside (valgfritt) | Gjennomgå din nåværende tilstedeværelse på nett for å forberede en relevant strategisamtale | Berettiget interesse (art. 6(1)(f)) — forberede samtalen godt, med minimal personvernpåvirkning |
| Månedlig omsetningsområde (valgfritt) | Tilpasse forslag og anbefalinger til størrelsen på bedriften din | Berettiget interesse (art. 6(1)(f)) — utarbeide et forholdsmessig forslag |
| Tidligere erfaring med byrå (valgfritt) | Forstå konteksten din, så vi ikke gjentar det som ikke fungerte | Berettiget interesse (art. 6(1)(f)) — forberede en relevant samtale |
| Samtykke til markedsføring, tekst som ble vist, versjon av erklæringen, tidspunkt | Sende deg tips, tilbud og oppdateringer på e-post — kun hvis du samtykker | Samtykke (art. 6(1)(a)) — du kan trekke det tilbake når som helst |
| IP-adresse, tidspunkt for booking-forsøk | Forhindre misbruk og spam (rate limiting) | Berettiget interesse (art. 6(1)(f)) — sikre tjenesten vår |
For bedriftsnavn, nettside, omsetningsområde og tidligere byråerfaring bruker vi berettiget interesse som grunnlag, med formålet å forberede og tilpasse strategisamtalen du har bedt om (art. 6(1)(f)). Denne konteksten hjelper oss å gjøre samtalen relevant for bedriften din. Du kan når som helst protestere mot denne behandlingen etter art. 21 ved å sende oss en e-post.
3. Automatiserte avgjørelser
Vi bruker ikke automatiserte avgjørelser eller profilering. Alle vurderinger av bedriften din gjøres av en person før eller under strategisamtalen.
4. Mottakere og databehandlere
Vi bruker følgende databehandlere, hver bundet av en signert databehandleravtale (DPA):
- Supabase Inc. (registrert i USA) — database-hosting. Booking-data lagres i EU-region (AWS eu-central-1, Frankfurt).
- Vercel Inc. (USA) — hosting av nettsted og serverless API-funksjoner.
- Resend Inc. (USA) — utsending av bekreftelser og interne varsler på e-post.
- Google LLC (USA) — Workspace, Calendar, Meet og Sheets: oppretting av kalenderarrangement, generering av Meet-lenke og intern registrering.
Vi selger, leier ut eller bytter aldri personopplysningene dine.
5. Overføring til tredjeland
Databehandlerne over er registrert i USA. Selv der data lagres i EU (som hos Supabase), kan morselskapet i prinsippet være underlagt amerikanske utleveringskrav. Vi baserer oss på følgende garantier:
- EU–US Data Privacy Framework (DPF) — en tilstrekkelighetsbeslutning fra EU-kommisjonen vedtatt i juli 2023, som hver av databehandlerne over er (eller for Googles vedkommende er verifisert å være) sertifisert under.
- Standard Contractual Clauses (SCC) — EU-godkjente kontraktsklausuler som gir et lovlig overføringsgrunnlag uavhengig av DPF, innarbeidet i hver databehandleravtale som en supplerende garanti.
Du kan be om en kopi av gjeldende SCC ved å sende e-post til info@kohu.no.
6. Lagringstid
- Booking-oppføringer (navn, e-post, telefon, bedriftsnavn) — 12 måneder etter siste kontakt med deg, deretter slettet eller anonymisert.
- Valgfri forberedelseskontekst (nettside, omsetningsområde, tidligere byråerfaring) — slettes 6 måneder etter bookingen dersom ingen videre engasjement følger. Dette knytter lagringstiden til formålet (forberedelse av samtalen) og støtter grunnlaget berettiget interesse.
- Samtykke til markedsføring — oppbevares til du melder deg av eller trekker samtykket, samt en rimelig periode for å kunne dokumentere at samtykket var gyldig gitt.
- Rate-limit-logger — 30 dager.
- Regnskapsdata (fakturaer, dersom vi har utført betalt arbeid sammen) — 5 år, som pålagt av bokføringsloven.
7. Dine rettigheter
Etter GDPR har du rett til:
- Innsyn i personopplysningene vi har om deg (art. 15)
- Retting av opplysninger som er uriktige eller ufullstendige (art. 16)
- Sletting av opplysninger («retten til å bli glemt») (art. 17)
- Begrensning av behandlingen under visse omstendigheter (art. 18)
- Innsigelse mot behandling basert på berettiget interesse (art. 21)
- Dataportabilitet — motta opplysningene i et strukturert, alminnelig anvendt og maskinlesbart format (art. 20)
- Trekke samtykke til markedsføring når som helst, uten at det påvirker lovligheten av behandlingen før tilbaketrekningen (art. 7(3))
For å utøve rettighetene dine, send e-post til info@kohu.no. Vi svarer innen 30 dager.
Du har også rett til å klage til Datatilsynet — www.datatilsynet.no
8. Informasjonskapsler (cookies) og tredjepartsressurser
Denne nettsiden bruker ikke analyseverktøy, reklame-cookies, sporingspiksler eller tredjepartssporing. Alle fonter og skript hostes lokalt; ingen forespørsler sendes til eksterne servere når du besøker siden.
Den eneste informasjonskapselen nettsiden setter er:
| Cookie | Formål | Type | Varighet |
|---|---|---|---|
kohu_sess |
Innloggingssesjon for administrator (settes ikke for vanlige besøkende) | Strengt nødvendig / funksjonell | 8 timer |
Fordi siden ikke bruker uvesentlige cookies og ikke gjør noen tredjepartsforespørsler, kreves ingen samtykkebanner etter ekomloven.
9. Sikkerhet
Siden serveres kun over HTTPS med HSTS aktivert. Booking-data lagres i en database som kun er tilgjengelig via autentisert server-kode — nettleseren kommuniserer aldri direkte med databasen. Administratortilgang er beskyttet med passord og rate-limiting av innloggingsforsøk, samt HttpOnly-sesjonscookies.
10. Endringer i denne erklæringen
Ved vesentlige endringer oppdaterer vi datoen og versjonsnummeret øverst på siden. Versjonsnummeret logges sammen med ethvert samtykke du gir, slik at vi kan dokumentere hvilken versjon av erklæringen du så.