Personvernerklæring

1. Hvem som er ansvarlig

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) driver Abundera Sign og er behandlings­ansvarlig for avsenderkontoer. For signerer­interaksjoner opptrer Abundera, Inc. som databehandler på vegne av avsenderen som initierte konvolutten.

2. Hva vi behandler

2.1 Avsenderkonto­data

Hvis du oppretter en avsenderkonto for å sende konvolutter gjennom Abundera Sign, behandler vi: navn, e-postadresse, organisasjon (valgfritt), autentiseringsdetaljer (passkey eller passordhash), API-nøkler du genererer, faktureringsdetaljer (håndtert av vår betalings­leverandør, se §6) og produktbruks­hendelser (opprettede konvolutter, API-kall, innloggings­tider) for sikkerhet og håndheving av hastighetsgrenser.

2.2 Signerers identitetsdata

Når en avsender legger deg til som signerer på en konvolutt, behandler vi: navn og e-post (kreves for å levere signeringslenken og knytte signaturen til deg), et valgfritt telefonnummer hvis SMS-verifisering er aktivert av avsenderen, IP-adressen din, user-agent-strengen, tidsstempler for hver hendelse i signeringsflyten og ditt håndskrevne eller skrevne signaturbilde.

2.3 Dokumentinnhold

PDF-dokumenter som avsendere laster opp, og all tekst, alle felt eller annotasjoner som signerere legger til, lagres kryptert i ro. Vi leser ikke dokumentinnhold for andre formål enn å levere dem tilbake til autoriserte parter, generere AI-dokument­sammendraget hvis avsenderen aktiverer det, og produsere den kryptografiske bevispakken.

2.4 Kryptografiske bevisartefakter

For hver signerte konvolutt genererer og beholder vi: PAdES Part 4 (LTV) digitale signaturblokker innebygd i PDF-en, RFC 3161 betrodde tidsstempler fra uavhengige tidsstemplings­myndigheter, en hash-lenket revisjonslogg for hver signeringshendelse, et personlig dokumentsegl per signerer (TOTP-kompatibel verifiseringskode) og et nedlastbart fullføringsbevis som oppsummerer ovenstående.

3. AI-dokumentsammendrag

Hvis en avsender aktiverer funksjonen for dokumentsammendrag på klart språk, sendes dokumentteksten til vår AI-inferens­leverandør (for tiden Cloudflare Workers AI; omfattet av underleverandør­forpliktelsene i §6) for oppsummering. Sammendraget lagres sammen med konvolutten. Dokumenttekst beholdes ikke av inferens­leverandøren utover forespørselens livssyklus og brukes aldri til å trene modeller.

4. Verifiserings­analyse

Når noen besøker en offentlig verifiserings-URL (eller skriver inn en personlig dokumentsegl­kode), registrerer vi verifiseringshendelsen aggregert (antall, geografi på landsnivå, dag), slik at den opprinnelige avsenderen kan se verifiseringsaktiviteten. Vi registrerer ikke IP-adresser eller per-bruker-identifikatorer for verifiseringsbesøk, med mindre den besøkende er en autentisert avsender eller signerer for den konvolutten.

5. Informasjonskapsler og sporing

Abundera Sign bruker strengt nødvendige førstepartsinformasjonskapsler for autentisering og CSRF-beskyttelse. Vi bruker ikke tredjeparts sporingspiksler, reklame­informasjonskapsler eller analyse-SDK-er som fingeravtrykker besøkende. Portalen bruker lokal lagring for å huske UI-preferanser (tema, språk). Ingen data forlater nettleseren din med mindre du gjør en handling som krever det.

6. Underleverandører vi bruker

UnderleverandørFormålDelte data
CloudflareHosting, edge-databehandling, R2-objektlagring, D1-databaseAlle avsender- + signerer- + dokumentdata (kryptert i ro)
StripeAbonnementsfaktureringAvsenderens navn, e-post, fakturerings­adresse, kortets siste 4 sifre
Resend / ZeptoMailTransaksjons-e-post (signeringslenker, fullføringsvarsler)Mottakerens e-post, konvolutt-ID, signerings-URL
RFC 3161 Timestamp AuthorityUavhengige betrodde tidsstempler for signatur-LTVKun dokumenthash (ingen PII)
Cloudflare Workers AIDokumentsammendrag på klart språk (når avsenderen aktiverer)Dokumenttekst (forespørsels­avgrenset, ingen oppbevaring, ingen trening)

Den aktuelle kanoniske listen ligger på abundera.ai/legal/subprocessors med 30 dagers varsel ved endringer. Tilpassede Enterprise-kontrakter kan spesifisere ytterligere underleverandør­begrensninger.

7. Hvor lenge vi beholder dataene dine

8. Rettslig grunnlag for behandling (GDPR / EØS-signerere)

9. Dine rettigheter

Enten du er avsender eller signerer, kan du be om: tilgang til personopplysningene vi har om deg, retting av unøyaktige data, sletting (med forbehold om dokumentoppbevarings­forpliktelsene i §7), dataeksport i et maskinlesbart format og å klage til en tilsynsmyndighet.

Sletting har ett unntak: så lenge et signert dokument befinner seg innenfor oppbevaringsperioden, er bevisoppføringen unntatt fra sletting etter GDPR artikkel 17(3)(e) (fastsettelse, gjøring gjeldende eller forsvar av rettskrav). Personopplysninger utenfor bevisoppføringen slettes fortsatt på forespørsel, og selve bevisoppføringen slettes når oppbevaringsperioden utløper.

For forespørsler fra signerere kan vi måtte involvere avsenderen (behandlings­ansvarlig for konvolutten du signerte). Send e-post til dpo@abundera.ai med emnefeltet "Data subject request", så svarer vi innen 30 dager.

10. "Ikke selg eller del personopplysningene mine"

Vi selger ikke personopplysninger. Vi deler ikke personopplysninger for atferdsbasert reklame på tvers av kontekster. Innbyggere i California, Virginia, Colorado, Connecticut og Utah kan utøve fravalgsrettigheter (som i denne tjenesten i praksis er no-ops, fordi vi ikke selger eller deler) ved å sende e-post til dpo@abundera.ai.

11. Barn

Abundera Sign er ikke ment for noen under 18 år. Vi samler ikke bevisst inn personopplysninger fra mindreårige. Hvis du tror en signerer var mindreårig, kontakt dpo@abundera.ai.

12. Internasjonale overføringer

Cloudflares globale edge-nettverk kan lagre og levere data fra hvilken som helst av sine datasenterregioner. EUs standard­kontraktsklausuler er på plass med våre underleverandører. Avsendere i EØS/Storbritannia kan be om en databehandleravtale på abundera.ai/legal/dpa.

13. Sikkerhet

TLS 1.2+ i transport, AES-256 i ro, signerte PAdES-PDF-er som kan verifiseres offline uten våre servere, hash-lenkede revisjonslogger som oppdager manipulasjon kryptografisk, omfangs­begrensede API-nøkler, valgfri passkey-basert autentisering for avsendere, hastighetsgrenser på hvert autentisert og offentlig endepunkt, automatisert avhengighets­sårbarhetsskanning og en publisert security.txt for sårbarhets­varsling.

14. Brudd­varsel

Der et brudd på personopplysnings­sikkerheten sannsynligvis vil medføre risiko for fysiske personers rettigheter og friheter, vil vi varsle relevant tilsynsmyndighet innen 72 timer etter at vi ble klar over det, og varsle berørte personer uten unødig opphold der risikoen er høy.

15. Endringer av denne erklæringen

Vesentlige endringer kunngjøres via e-post til alle aktive avsendere minst 30 dager før de trer i kraft. Datoen "Sist gjennomgått" øverst på siden gjenspeiler den siste vesentlige oppdateringen.

16. Kontakt

Personvernspørsmål: dpo@abundera.ai
Sikkerhets­varsler: security.txt eller security@abundera.ai
Juridisk: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States