Lagaleg skjöl
Persónuverndarstefna
Uppfært: 22. ágúst 2026
Glæra ([Glæra ehf., kt. FYLLTU INN], hér eftir „við") leitast við að vernda persónuupplýsingar þínar og hlíta íslenskum lögum um persónuvernd (lög nr. 90/2018) sem innleiða GDPR í íslenskan rétt. Þessi stefna lýsir hvaða gögn við söfnum, hvers vegna, hvernig við notum þau og hvaða réttindi þú hefur.
1. Hverjir við erum
Glæra er ábyrgðaraðili (e. data controller) í skilningi GDPR. Samband við okkur:
- Glæra — [FYLLTU INN heimilisfang], Reykjavík, Ísland
- Kennitala: [FYLLTU INN]
- Netfang: personuvernd@glaera.is
2. Hvaða gögn við söfnum
2.1 Gögn sem þú gefur upp
- Reikningsupplýsingar: Netfang, birtingarheiti og lykilorð (dulkóðað) við skráningu.
- Prófíllupplýsingar: Nafn og stofnanafn ef þú kýst að gefa það upp.
- Efni: Texti, myndir og glærur sem þú skapar í þjónustunni.
- Samskipti: Þegar þú hefur samband við okkur í þjónustumiðstöð eða tölvupósti.
2.2 Gögn sem söfnast sjálfkrafa
- Notkunargögn: IP-tala, vafralagagerð, stýrikerfi, þær síður sem þú heimsækir og tímasetning heimsókna.
- Vafrakökur: Sjá nánar í vafrakökustefnu.
- Annálfærslur: Villufærslur og frammistöðugögn til að viðhalda og bæta þjónustuna.
2.3 Gögn þátttakenda
Þegar þátttakendur (t.d. nemendur) taka þátt í kynningu söfnum við einungis svör þeirra tengd auðkennislausu lotuauðkenni. Ef þátttakandi gefur upp nafn eða annað auðkenni að eigin frumkvæði er það geymt sem hluti af svarakerfi þeirrar lotu. Þátttakendur þurfa ekki að skrá reikning.
3. Hvernig við notum gögnin
Við notum gögn þín til að:
- Veita þjónustuna og viðhalda reikningi þínum.
- Senda tilkynningar um mikilvægar breytingar á þjónustunni eða skilmálum.
- Bregðast við ábendingum og fyrirspurnum þínum.
- Koma í veg fyrir misnotkun og tryggja öryggi þjónustunnar.
- Uppfylla lagalegar skyldur.
- Bæta þjónustuna á grundvelli samanlögðra, nafnlausra notkunargagna (með samþykki þínu).
4. Lagalegur grundvöllur vinnslu (GDPR gr. 6)
- Samningur (gr. 6.1.b): Vinnsla sem nauðsynleg er til að veita þjónustuna sem þú hefur beðið um — reikningsstjórnun, geymsla kynningarinnar, afgreiðsla svara.
- Lögmætur hagsmunir (gr. 6.1.f): Greining árása og misnotkunar, framboð og öryggi þjónustunnar.
- Lagalegar skyldur (gr. 6.1.c): Reikningshald og skattskyldur gögn í samræmi við íslensk lög.
- Samþykki (gr. 6.1.a): Greiningar vafrakökur og markaðstengd notkun — einungis ef þú gefur samþykki þitt sérstaklega.
5. Varðveislutími gagna
- Reikningsgögn: Geymdar meðan á reikningi stendur og eytt 30 dögum eftir lok reiknings, nema lagalegar skyldur krefjist lengri varðveislu.
- Kynningargögn og svör þátttakenda: Geymd í 12 mánuði frá síðustu notkun kynningarinnar — kennari getur eytt þeim hvenær sem er.
- Reikningsfærslugögn: Geymdar í 7 ár í samræmi við íslenska löggjöf um bókhald.
- Annálfærslur: Geymdar í 90 daga vegna öryggis og villuleitar.
6. Miðlun gagna til þriðja aðila
Við selum eða leigum aldrei persónuupplýsingar þínar til þriðja aðila í markaðssettingarskyni. Við deilum gögnum einungis við:
- Supabase Inc. — Gagnagrunnur og auðkenningarþjónusta. Gögn eru geymd á gagnaverum í Evrópusambandinu (EU-West). Supabase hlítur GDPR og er vinnsluaðili samkvæmt gildandi samningi (e. DPA).
- Vercel Inc. — Hýsingarþjónusta fyrir vefinn. Edge Functions keyra á EU-gagnaverum þar sem það er mögulegt.
- Anthropic, PBC — Gervigreindarlíkön eru notuð til að búa til glærusett (AI Wizard). Eingöngu efni sem þú sendir inn í þessa aðgerð er deilt. Anthropic er bundið trúnaðarsamningi.
- Löggjöf: Við munum deila gögnum ef okkur ber lagaleg skylda til þess.
7. Réttindi þín samkvæmt GDPR
Sem skráður aðili (e. data subject) hefur þú eftirfarandi réttindi:
- Aðgangsréttur (gr. 15): Fá staðfestingu á því hvort og hvaða gögn um þig eru unnin.
- Réttur til leiðréttingar (gr. 16): Biðja um leiðréttingu á röngum eða ófullnægjandi gögnum.
- Réttur til eyðingar (gr. 17): Biðja um að gögnum þínum verði eytt þar sem það á við.
- Réttur til takmarkunar (gr. 18): Biðja um takmörkun á vinnslu í tilteknum tilvikum.
- Réttur til flutnings (gr. 20): Fá gögn þín á tölvulægu, venjulegu sniði.
- Mótmælaréttur (gr. 21): Mótmæla vinnslu sem byggir á lögmætum hagsmunum.
- Réttur til að afturkalla samþykki: Samþykki má draga til baka hvenær sem er án þess að það hafi áhrif á lögmæti vinnslu áður en afturköllun átti sér stað.
Til að nýta þér réttindi þín, hafðu samband á personuvernd@glaera.is. Við svörum innan 30 daga í samræmi við GDPR gr. 12.
Ef þú ert ósáttur við meðferð þína getur þú kvartað til Persónuverndar — eftirlitsyfirvalds á Íslandi:
www.personuvernd.is — postur@personuvernd.is
8. Vafrakökur
Sjá nánar í vafrakökustefnu Glæra um hvaða vafrakökur eru notaðar, í hvaða tilgangi og hvernig þú stýrir þeim.
9. Öryggi
Við beitum viðeigandi tæknilegum og skipulagslegum öryggisráðstöfunum til að vernda gögn þín, þ.m.t.:
- TLS dulkóðun á öllum samskiptum milli vafra og þjóns.
- Lykilorð geymd sem bcrypt kjötkáss — við erum aldrei með ljóst lykilorð þitt.
- Aðgangsstýring þannig að einungis þú og umboðsmenn þínir nái í gögn þín.
- Reglulegar öryggisuppfærslur og endurskoðun á þekktum veikleikum.
Engin kerfi eru fullkomlega örugg. Við munum tilkynna þér og Persónuvernd um öryggisbrot í samræmi við GDPR gr. 33–34 — innan 72 klukkustunda að mestu leyti.
10. Millifærslur gagna til þriðju landa
Gögn sem við vinnum eru að stærstum hluta geymd á gagnaverum innan Evrópska efnahagssvæðisins (EES). Ef gögn eru send utan EES (t.d. vegna tæknilegrar þjónustu sem starfar í Bandaríkjunum) tryggjum við að viðeigandi verndarráðstafanir séu til staðar, eins og EU-samþykktar staðlaðar samningsskilmálar (SCCs — gr. 46 GDPR).
11. Breytingar á stefnunni
Við getum uppfært þessa stefnu hvenær sem er. Verulegar breytingar verða tilkynntar með tölvupósti eða tilkynningu í þjónustunni. Dagsetningin á síðustu uppfærslu birtist efst á þessari síðu.
12. Samband
Spurningar um persónuvernd má senda á:
Glæra — Persónuvernd
[FYLLTU INN — heimilisfang]
Reykjavík, Ísland
personuvernd@glaera.is