GONORAÚtgáfa 2026-06-17

Persónuverndarstefna

Íslensk útgáfa — sjá ensku útgáfuna neðar í skjalinu.

1. Inngangur

Þessi persónuverndarstefna lýsir því hvernig Gonora ehf., kt. 490626-0260, Kvíslartungu 108, 270 Mosfellsbær (hér eftir „Gonora“, „við“ eða „okkur“) safnar og vinnur persónuupplýsingar í tengslum við vefsvæðið gonora.is og þjónustu okkar: gervigreindardrifna gerð og hýsingu vefsíðna, vefumsjónarkerfi (CMS), netverslun, hýsingu tölvupósts og tengda þjónustu, ásamt sölu- og markaðsstarfi okkar.

Vinnsla persónuupplýsinga er í samræmi við lög nr. 90/2018 um persónuvernd og vinnslu persónuupplýsinga og reglugerð (ESB) 2016/679 (GDPR). Eftirlitsaðili er Persónuvernd (www.personuvernd.is).

2. Tvö hlutverk Gonora

Gonora kemur fram í tveimur aðskildum hlutverkum eftir samhengi:

Ábyrgðaraðili (controller). Þegar við vinnum upplýsingar í eigin þágu — um gesti vefsvæðisins, viðskiptavini, tengiliði og mögulega viðskiptavini (köld sala/leit) — ákveðum við sjálf tilgang og aðferðir vinnslunnar. Þessi stefna gildir um þá vinnslu.

Vinnsluaðili (processor). Þegar viðskiptavinir okkar safna persónuupplýsingum um sína eigin endanlega notendur (t.d. gesti vefsíðna, viðtakendur tölvupósts, kaupendur í netverslun, sendendur samskiptaforma) erum við vinnsluaðili sem vinnur fyrir þeirra hönd. Um þá vinnslu gildir sérstakur vinnslusamningur (DPA), ekki þessi stefna.

3. Hvaða upplýsingum við söfnum (sem ábyrgðaraðili)

Aðgangs- og tengiliðaupplýsingar viðskiptavina: nafn, netfang, símanúmer, fyrirtæki, kennitala og innskráningarupplýsingar.

Greiðsluupplýsingar: reikningsupplýsingar og staðfestingar greiðslna (greiðslukortagögn eru unnin af greiðslumiðlun, ekki vistuð hjá okkur).

Notkunar- og tæknigögn: IP-tala, vafragerð, atvikaskrár (log), dagsetningar og upplýsingar um notkun þjónustunnar.

Samskipti: tölvupóstur og fyrirspurnir vegna þjónustuvers og stuðnings.

Upplýsingar um mögulega viðskiptavini (prospects): nafn fyrirtækis, almennt netfang, símanúmer, vefslóð og opinberlega aðgengilegar starfstengdar upplýsingar — sjá kafla 5.

Vafrakökur og innfellt efni: sjá kafla 9.

4. Tilgangur og lagagrundvöllur vinnslu

Við vinnum persónuupplýsingar á eftirfarandi grundvelli skv. 6. gr. GDPR:

Efndir samnings: til að veita þjónustuna, stofna og halda utan um aðgang og innheimta gjöld.

Lögmætir hagsmunir: til að tryggja öryggi kerfa, koma í veg fyrir misnotkun og svik, þróa þjónustuna og stunda beina markaðssetningu til fyrirtækja (B2B), sbr. kafla 5.

Lagaskylda: til að uppfylla bókhalds-, skatta- og aðrar lögbundnar skyldur.

Samþykki: vegna ákveðinna vafrakaka og rafrænna markaðssamskipta þar sem samþykkis er krafist; samþykki má afturkalla hvenær sem er.

5. Möguleg viðskiptavinir og köld sölusamskipti

Sem hluti af sölustarfi okkar söfnum við starfstengdum tengiliðaupplýsingum fyrirtækja úr opinberlega aðgengilegum heimildum og þjónustu þriðju aðila (t.d. fyrirtækjaskrám, vefkortum, leitarvélum, opinberum vefsíðum og netfangaleitarþjónustu) og getum sent fyrirtækjum óumbeðin viðskiptaboð (kaldan póst) í atvinnuskyni.

Lagagrundvöllur er lögmætir hagsmunir okkar af því að kynna þjónustuna fyrir viðeigandi fyrirtækjum (B2B), að teknu tilliti til hagsmuna og réttinda viðkomandi. Við sendum slík boð á almenn fyrirtækjanetföng en ekki á persónugreinanleg netföng einstaklinga án heimildar, og virðum reglur um rafræn viðskiptaboð skv. lögum nr. 70/2022 og markaðssetningarlögum. Sérhver móttakandi getur andmælt og afskráð sig hvenær sem er, og við hættum þá samstundis frekari samskiptum.

6. Viðtakendur og þjónustuaðilar

Við seljum ekki persónuupplýsingar. Sem ábyrgðaraðili notum við þjónustuaðila (vinnsluaðila) í eftirfarandi flokkum. Sumir kunna að vera staðsettir utan EES, sbr. kafla 7:

Hýsing og innviðir (app, gagnagrunnur og tölvupóstur), hýst innan EES.

Efnisdreifing, vefvörn, DNS og skráageymsla (CDN).

Greiðslumiðlun.

Tölvupóstsending (kerfis- og sölupóstur).

Gervigreindarþjónusta vegna efnis-, mynd- og textavinnslu.

Sölu-, leitar- og bókunarþjónusta (fyrirtækjaskrár, vefkort, leitarvélar, netfangaleit og bókunarkerfi).

Opinberir aðilar þegar lög skylda okkur til þess, og mögulegir kaupendur eða fjárfestar í tengslum við samruna eða sölu félagsins, með viðeigandi trúnaði.

Þjónustuaðilar eru bundnir samningi sem tryggir vernd upplýsinga skv. 28. gr. GDPR. Nafngreindur og uppfærður listi yfir undirvinnsluaðila — þar á meðal þá sem snerta gögn viðskiptavina þar sem Gonora er vinnsluaðili — er afhentur viðskiptavinum í vinnslusamningi (DPA) og er aðgengilegur öðrum eftir beiðni.

Engin þriðju-aðila rakning. Gonora notar ekki þriðju-aðila greiningar-, rakningar- eða auglýsingakerfi (svo sem Google Analytics, Meta Pixel eða sambærilegt) á eigin vefsvæði.

7. Flutningur út fyrir EES

Kjarnahýsing okkar — app, gagnagrunnur og tölvupóstur — fer fram í Amsterdam, innan Evrópska efnahagssvæðisins (EES), og við stefnum að áframhaldandi hýsingu innan EES. Tilteknir þjónustuaðilar (t.d. efnisdreifing, greiðslumiðlun, tölvupóstsending og gervigreind) eru þó staðsettir í Bandaríkjunum, og hýsingaraðili okkar er bandarískt félag þótt gögnin séu vistuð í EES, sem getur falið í sér fjaraðgang frá Bandaríkjunum. Að því marki sem persónuupplýsingar eru fluttar út fyrir EES eða aðgengilegar þaðan byggir það á viðeigandi verndarráðstöfunum skv. V. kafla GDPR, þ.e. stöðluðum samningsákvæðum (SCC) framkvæmdastjórnar ESB og/eða EU-US Data Privacy Framework þar sem það á við.

8. Varðveislutími

Persónuupplýsingar eru varðveittar svo lengi sem nauðsynlegt er vegna tilgangs vinnslunnar, samningssambands og lögbundinna skyldna (t.d. geymsla bókhaldsgagna í sjö ár skv. lögum nr. 145/1994 um bókhald). Upplýsingar um mögulega viðskiptavini sem ekki verða að viðskiptavinum eru varðveittar í hæfilegan tíma og þeim eytt þegar þær eiga ekki lengur við. Að loknum varðveislutíma er upplýsingum eytt eða þær gerðar ópersónugreinanlegar.

9. Vafrakökur og innfellt efni

Vefsvæðið og vefsíður sem við hýsum nota vafrakökur (cookies) til að tryggja virkni, muna stillingar og, eftir atvikum, greina notkun. Nauðsynlegar vafrakökur eru notaðar á grundvelli lögmætra hagsmuna en aðrar eru aðeins notaðar með samþykki.

Innfellt efni þriðju aðila. Vefsíður geta innihaldið innfellt efni á borð við Google Maps-kort og Google Fonts-letur. Slíkt efni getur sent IP-tölu og tæknigögn gesta til viðkomandi þriðju aðila (Google) þegar síðan er heimsótt. Mælt er með samþykkisborða fyrir slíkt efni og að letur sé hýst staðbundið (self-hosted) þar sem unnt er, til að lágmarka gagnamiðlun.

10. Réttindi skráðra einstaklinga

Þú átt eftirfarandi rétt, með þeim takmörkunum sem lög kveða á um:

Rétt til aðgangs að upplýsingum um þig.

Rétt til leiðréttingar á röngum eða ófullkomnum upplýsingum.

Rétt til eyðingar („réttur til að gleymast“).

Rétt til að takmarka eða andmæla vinnslu, þ.m.t. beinni markaðssetningu.

Rétt til að flytja eigin gögn (gagnaflutningsréttur).

Rétt til að afturkalla samþykki hvenær sem er.

Til að nýta réttindi þín hafðu samband við [email protected]. Við kunnum að óska eftir staðfestingu á auðkenni. Teljir þú vinnslu okkar ekki í samræmi við lög getur þú beint kvörtun til Persónuverndar (www.personuvernd.is). Sé Gonora vinnsluaðili (t.d. um gögn á vefsíðu viðskiptavinar) skal beina beiðni til viðkomandi viðskiptavinar sem er ábyrgðaraðili.

11. Öryggi

Við beitum viðeigandi tæknilegum og skipulagslegum ráðstöfunum til að vernda persónuupplýsingar gegn tapi, misnotkun og óheimilum aðgangi, þ.m.t. dulkóðun, aðgangsstýringu og reglubundnu eftirliti. Engin aðferð við sendingu eða geymslu gagna er þó fullkomlega örugg.

12. Breytingar

Við kunnum að uppfæra þessa stefnu. Nýjasta útgáfa er ávallt birt á vefsvæðinu með uppfærðri dagsetningu.

13. Tengiliður

Gonora ehf., kt. 490626-0260, Kvíslartungu 108, 270 Mosfellsbær. Netfang vegna persónuverndar: [email protected].

Síðast uppfært: 17.06.2026.


Privacy Policy

English version — the Icelandic version above prevails in case of conflict.

1. Introduction

This privacy policy describes how Gonora ehf., reg. no. 490626-0260, Kvíslartungu 108, 270 Mosfellsbær, Iceland (the „Company“, „we“ or „us“) collects and processes personal data in connection with gonora.is and our services: AI-driven website creation and hosting, a content management system (CMS), online store, email hosting and related services, as well as our sales and marketing activities.

Processing is carried out in accordance with Act No. 90/2018 on Data Protection and the Processing of Personal Data and Regulation (EU) 2016/679 (GDPR). The supervisory authority is the Icelandic Data Protection Authority (Persónuvernd, www.personuvernd.is).

2. Gonora two roles

Gonora acts in two distinct roles depending on the context:

Controller. When we process data for our own purposes — about website visitors, customers, contacts and prospects (cold outreach) — we determine the purposes and means of processing. This policy governs that processing.

Processor. When our customers collect personal data about their own end users (e.g. website visitors, email recipients, online-store buyers, contact-form senders), we are a processor acting on their behalf. That processing is governed by a separate data processing agreement (DPA), not by this policy.

3. Information we collect (as controller)

Customer account and contact data: name, email, phone, company, registration number and login details.

Payment data: billing details and payment confirmations (card data is processed by the payment provider, not stored by us).

Usage and technical data: IP address, browser type, logs, timestamps and information about use of the services.

Communications: email and support enquiries.

Prospect data: company name, general email, phone, website and publicly available business-related information — see section 5.

Cookies and embedded content: see section 9.

4. Purposes and legal bases

We process personal data on the following bases under Article 6 GDPR:

Performance of a contract: to provide the services, create and manage accounts and collect fees.

Legitimate interests: to secure our systems, prevent abuse and fraud, develop the services and carry out business-to-business (B2B) direct marketing, see section 5.

Legal obligation: to comply with accounting, tax and other statutory duties.

Consent: for certain cookies and electronic marketing where consent is required; consent may be withdrawn at any time.

5. Prospects and cold outreach

As part of our sales activity we collect business contact details of companies from publicly available sources and third-party services (e.g. business registries, web maps, search engines, public websites and email-lookup services) and may send companies unsolicited commercial communications (cold email) for business purposes.

The legal basis is our legitimate interest in promoting the services to relevant companies (B2B), balanced against the interests and rights of the individuals concerned. We send such messages to general company email addresses, comply with the rules on electronic commercial communications under Act No. 70/2022 and marketing law, and every recipient can object and unsubscribe at any time, after which we cease further contact immediately.

6. Recipients and service providers

We do not sell personal data. As controller we use service providers (processors) in the following categories. Some may be located outside the EEA, see section 7:

Hosting and infrastructure (application, database and email), hosted within the EEA.

Content delivery, web security, DNS and file storage (CDN).

Payment processing.

Email delivery (system and sales email).

Artificial intelligence services for content, image and text processing.

Sales, lookup and booking services (business registries, web maps, search engines, email lookup and booking systems).

Public authorities where required by law, and potential buyers or investors in connection with a merger or sale, under appropriate confidentiality.

Service providers are bound by contracts ensuring protection of data under Article 28 GDPR. A named, up-to-date list of sub-processors — including those that touch customer data where Gonora is a processor — is provided to customers in the data processing agreement (DPA) and is available to others on request.

No third-party tracking. Gonora does not use third-party analytics, tracking or advertising tools (such as Google Analytics, Meta Pixel or similar) on its own website.

7. Transfers outside the EEA

Our core hosting — application, database and email — takes place in Amsterdam, within the European Economic Area (EEA), and we intend to keep hosting within the EEA. However, certain service providers (e.g. content delivery, payment processing, email delivery and AI) are located in the United States, and our hosting provider is a US company even though the data is stored in the EEA, which may involve remote access from the US. Where personal data is transferred outside the EEA or accessible from there, this relies on appropriate safeguards under Chapter V GDPR, namely the European Commission Standard Contractual Clauses (SCCs) and/or the EU-US Data Privacy Framework where applicable.

8. Retention

Personal data is retained as long as necessary for the purpose, the contractual relationship and statutory obligations (e.g. seven years for accounting records under Act No. 145/1994). Prospect data that does not lead to a customer relationship is kept for a reasonable period and deleted when no longer relevant. After the retention period data is deleted or anonymised.

9. Cookies and embedded content

Our website and the websites we host use cookies to ensure functionality, remember settings and, where applicable, analyse usage. Necessary cookies are used on the basis of legitimate interests; others only with consent.

Third-party embedded content. Websites may contain embedded content such as Google Maps and Google Fonts. Such content may send visitors IP addresses and technical data to the relevant third party (Google) when the page is visited. A consent banner for such content and self-hosting of fonts where possible are recommended to minimise data sharing.

10. Your rights

Subject to statutory limitations, you have the right to:

access your personal data;

have inaccurate or incomplete data corrected;

erasure (the „right to be forgotten“);

restrict or object to processing, including direct marketing;

data portability;

withdraw consent at any time.

To exercise your rights contact [email protected]. We may ask you to verify your identity. If you consider our processing unlawful you may lodge a complaint with the Icelandic Data Protection Authority. Where Gonora is a processor (e.g. for data on a customer website), requests should be directed to the relevant customer, who is the controller.

11. Security

We apply appropriate technical and organisational measures to protect personal data against loss, misuse and unauthorised access, including encryption, access controls and regular monitoring. No method of transmission or storage is, however, completely secure.

12. Changes

We may update this policy. The latest version is always published on the website with an updated date.

13. Contact

Gonora ehf., reg. no. 490626-0260, Kvíslartungu 108, 270 Mosfellsbær, Iceland. Privacy email: [email protected].

Last updated: 17.06.2026.

Persónuverndarstefna — Gonora