sja11y
Innskráning
← Til baka á forsíðu

Persónuverndarstefna

Gildistökudagur: 27. ágúst 2026 · Síðast uppfært: 27. ágúst 2026

1. Um þessa stefnu

Þessi stefna útskýrir hvernig Sjá ehf. ("Sjá", "við", "okkur") meðhöndlar persónuupplýsingar þegar þú notar sja11y.ai, aðgengisúttektarþjónustu okkar og vefsvæði ("Þjónustan"). Við erum með aðsetur á Íslandi, svo almenna persónuverndarreglugerðin (GDPR, eins og hún gildir á Íslandi) og íslensk persónuverndarlög eiga við.

Lestu þetta samhliða Vafrakökustefnu okkar og Skilmálum og skilyrðum.

Hver við erum (ábyrgðaraðili):

  • Sjá ehf., Laugavegur 13, 101 Reykjavík, Ísland
  • Kennitala: 550101-2890
  • Persónuverndartengiliður: privacy@sja11y.ai

2. Ábyrgðaraðili og vinnsluaðili — mikilvægur greinarmunur

Fyrir flest gögn — aðganginn þinn, innskráningu, teymi og greiðslur — erum við ábyrgðaraðili: við ákveðum hvernig og hvers vegna þau eru notuð.

En þegar þú segir Þjónustunni að skríða um og greina vefslóðir stýrir þú þeirri vinnslu. Efni síðnanna sem við sækjum ("Úttektarefni") kann að innihalda persónuupplýsingar sem við báðum aldrei um. Fyrir það Úttektarefni ert þú ábyrgðaraðili og við störfum aðallega sem vinnsluaðili þinn — við notum það aðeins til að framkvæma úttektina sem þú baðst um. Fyrirtækjaviðskiptavinir sem þurfa vinnslusamning (Data Processing Agreement) geta óskað eftir honum á privacy@sja11y.ai.

3. Hverju við söfnum og hvers vegna

GögnHvaðan þau komaHvers vegna við notum þauLagagrundvöllur (GDPR 6. gr.)
Netfang, nafn, prófílmynd, notandaauðkenniInnskráning með Google eða MicrosoftStofna og reka aðganginn þinn; skrá þig innSamningur — 6(1)(b)
Netföng liðsmannaÞú býður þeimUmsjón með aðgangi teymisSamningur — 6(1)(b); lögmætir hagsmunir — 6(1)(f)
Úttektarefni (innsendar vefslóðir og efni síðna sem við sækjum)Skriðbeiðnir þínarVeita úttektina og sýna niðurstöðurSamningur — 6(1)(b); unnið samkvæmt fyrirmælum þínum þar sem við störfum sem vinnsluaðili
Greiðslunetfang (kortagögn meðhöndluð af Paddle)Við greiðsluStofna og halda utan um áskriftina þínaSamningur — 6(1)(b)
Netþjónsskrár / tæknileg gögnSafnað sjálfkrafaHalda Þjónustunni öruggri og virkriLögmætir hagsmunir — 6(1)(f)
Aðgangs- og reikningsupplýsingarÞað sem að ofan greinirUppfylla bókhalds- og skattaskyldurLagaskylda — 6(1)(c)

Við setjum okkur ekki að safna viðkvæmum persónuupplýsingum (heilsu, uppruna, stjórnmálaskoðunum og því um líku). Slík gögn gætu birst fyrir tilviljun í Úttektarefni ef þau eru á síðunum sem þú biður okkur að skríða um — þú berð ábyrgð á þeim vefslóðum sem þú sendir inn. Við notum ekki greiningar- eða markaðsrakningartól (sjá Vafrakökustefnu).

Þar sem við reiðum okkur á lögmæta hagsmuni höfum við vegið þá gegn réttindum þínum; þú getur andmælt (sjá 6. kafla).

4. Hvernig Úttektarefni er meðhöndlað

Til að framkvæma úttekt skríður Þjónustan um síðurnar þínar, keyrir sjálfvirkar prófanir með opnu hugbúnaðarvélinni axe-core á okkar eigin netþjónum, og sendir efni síðna til Claude API frá Anthropic fyrir gervigreindarrýnina og samantektina. Við notum Úttektarefni eingöngu til að veita og birta niðurstöðurnar sem þú baðst um. Við seljum það ekki, og við notum það ekki til að þjálfa gervigreindarlíkön.

5. Með hverjum við deilum gögnum

  • Liðsmenn sem þú býður geta séð sameiginleg aðgangsgögn og niðurstöður.
  • Undirvinnsluaðilar (hér að neðan) vinna gögn fyrir okkar hönd.
  • Við kunnum að afhenda gögn þar sem lög krefjast þess, eða til að vernda réttindi okkar, notendur okkar eða Þjónustuna.

Við seljum eða leigjum aldrei persónuupplýsingar þínar.

Undirvinnsluaðilar okkar:

UndirvinnsluaðiliHlutverkGögn sem hann meðhöndlar
Google (Firebase / Google Cloud)Hýsing, innskráning, gagnagrunnur, reiknivinnslaAðgangs-, innskráningar-, teymis- og úttektargögn; skrár
Anthropic (Claude API)Gervigreindargreining á síðum sem skriðið er umEfni síðna sem skriðið er um
PaddleSöluaðili (Merchant of Record) — greiðslurGreiðslunetfang, greiðslugögn

Paddle er söluaðili okkar (Merchant of Record): það gefur út reikning til þín, tekur við greiðslu og sér um VSK. Paddle safnar og stýrir greiðslu- og kortagögnum þínum samkvæmt sinni eigin persónuverndartilkynningu — Sjá geymir aldrei kortagögn. (axe-core prófanir okkar keyra á okkar eigin netþjónum og senda gögnin þín ekki til neins, svo axe-core er ekki undirvinnsluaðili.)

6. Réttindi þín

Samkvæmt GDPR getur þú beðið okkur um að: veita þér aðgang að gögnum þínum; leiðrétta þau; eyða þeim; takmarka vinnslu þeirra eða andmæla henni; flytja þau til annars þjónustuveitanda; og draga samþykki til baka þar sem við reiddum okkur á það (það afturkallar ekki vinnslu sem þegar hefur farið fram). Til að nýta eitthvað af þessu, sendu tölvupóst á privacy@sja11y.ai — við svörum innan tímamarka GDPR. Ef beiðni þín varðar Úttektarefni sem önnur stofnun stýrir kunnum við að vísa þér til hennar.

Þú getur einnig lagt fram kvörtun hjá Persónuvernd á https://island.is/kvortun-til-personuverndar. Við myndum þó gjarnan vilja fá tækifæri til að aðstoða þig fyrst.

7. Flutningur gagna milli landa

Sumir undirvinnsluaðilar eru utan Evrópska efnahagssvæðisins — Anthropic er í Bandaríkjunum, og Google rekur gagnaver á nokkrum svæðum. Þegar gögn fara út fyrir EES reiðum við okkur á fyrirmyndarsamningsákvæði (Standard Contractual Clauses) framkvæmdastjórnar Evrópusambandsins með þessum aðilum, og á EU–US Data Privacy Framework þar sem aðili er vottaður samkvæmt því.

8. Hversu lengi við geymum gögn

  • Úttektarniðurstöður og gögn síðna sem skriðið var um: meðan aðgangur þinn er virkur, að viðbættum 12 mánuðum, og síðan eytt.
  • Aðgangs- og reikningsupplýsingar: 7 ár, eins og íslensk skatta- og bókhaldslög krefjast.

Þegar þú lokar aðganginum þínum eyðum við gögnum á þessum grundvelli, með fyrirvara um þessar lögbundnu geymsluskyldur.

9. Öryggi, börn og breytingar

Við beitum hóflegum tæknilegum og skipulagslegum ráðstöfunum til að vernda persónuupplýsingar: Þjónustan keyrir á Google Cloud, og aðgangur að persónuupplýsingum er takmarkaður með auðkenningu og aðgangsstýringum. Ekkert kerfi er fullkomlega öruggt, en við vinnum að því að koma í veg fyrir óheimilan aðgang, tap eða misnotkun. Ef öryggisbrot er líklegt til að stofna réttindum þínum í hættu tilkynnum við það til Persónuverndar — og til þín, þar sem þess er krafist — innan tímamarka GDPR.

Þjónustan er atvinnutæki og er ekki ætluð börnum; við söfnum ekki vísvitandi gögnum þeirra. Ef þú telur að barn hafi gefið okkur gögn, hafðu samband á privacy@sja11y.ai.

Við kunnum að uppfæra þessa stefnu. Fyrir verulegar breytingar uppfærum við "Síðast uppfært" dagsetninguna að ofan og, þar sem við á, látum þig vita í gegnum Þjónustuna. Nýjasta útgáfan er alltaf aðgengileg í Þjónustunni.

10. Hafðu samband

Spurningar um þessa stefnu eða gögnin þín? Hafðu samband:

  • Netfang: privacy@sja11y.ai
  • Póstfang: Sjá ehf., Laugavegur 13, 101 Reykjavík, Ísland

Sjá einnig: Vafrakökustefna og Skilmálar og skilyrði.

← Back to home

Privacy Policy

Effective date: 27 August 2026 · Last updated: 27 August 2026

1. About this policy

This policy explains how Sjá ehf. ("Sjá", "we", "us") handles personal data when you use sja11y.ai, our accessibility-auditing service and websites (the "Service"). We're based in Iceland, so the GDPR (as applied in Iceland) and Icelandic data-protection law apply.

Read this together with our Cookie Policy and Terms and Conditions.

Who we are (the data controller):

  • Sjá ehf., Laugavegur 13, 101 Reykjavík, Iceland
  • Company registration (kennitala): 550101-2890
  • Privacy contact: privacy@sja11y.ai

2. Controller and processor — an important distinction

For most data — your account, sign-in, team, and billing — we are the controller: we decide how and why it's used.

But when you tell the Service to crawl and analyse URLs, you direct that processing. The page content we retrieve ("Audit Content") may happen to contain personal data we never asked for. For that Audit Content, you are the controller and we act mainly as your processor — we only use it to run the audit you asked for. Business customers who need a Data Processing Agreement can request one at privacy@sja11y.ai.

3. What we collect and why

DataWhere it comes fromWhy we use itLegal basis (GDPR Art. 6)
Email, name, profile photo, user IDGoogle or Microsoft sign-inCreate and run your account; sign you inContract — 6(1)(b)
Team members' email addressesYou invite themManage team accessContract — 6(1)(b); legitimate interests — 6(1)(f)
Audit Content (submitted URLs and the page content we retrieve)Your crawl requestsProvide the audit and show resultsContract — 6(1)(b); processed on your instructions where we act as processor
Billing email (card data handled by Paddle)CheckoutSet up and manage your subscriptionContract — 6(1)(b)
Server logs / technical dataCollected automaticallyKeep the Service secure and workingLegitimate interests — 6(1)(f)
Account and billing recordsThe aboveMeet accounting and tax dutiesLegal obligation — 6(1)(c)

We don't set out to collect special-category data (health, ethnicity, political views, and the like). Such data could appear incidentally in Audit Content if it's on the pages you ask us to crawl — you're responsible for the URLs you submit. We don't use analytics or marketing trackers (see the Cookie Policy).

Where we rely on legitimate interests, we've weighed them against your rights; you can object (see section 6).

4. How Audit Content is handled

To run an audit, the Service crawls your pages, runs automated checks with the open-source axe-core engine on our own servers, and sends page content to Anthropic's Claude API for the AI review and summary. We use Audit Content only to provide and display the results you asked for. We do not sell it, and we do not use it to train AI models.

5. Who we share data with

  • Team members you invite can see shared account data and results.
  • Sub-processors (below) process data on our behalf.
  • We may disclose data where the law requires it, or to protect our rights, our users, or the Service.

We never sell or rent your personal data.

Our sub-processors:

Sub-processorRoleData it handles
Google (Firebase / Google Cloud)Hosting, sign-in, database, computeAccount, sign-in, team, and audit data; logs
Anthropic (Claude API)AI analysis of crawled pagesCrawled page content
PaddleMerchant of Record — billingBilling email, payment data

Paddle is our Merchant of Record: it invoices you, takes payment, and handles VAT. Paddle collects and controls your payment and card data under its own privacy notice — Sjá never stores card data. (Our axe-core checks run on our own servers and send data to no one, so axe-core is not a sub-processor.)

6. Your rights

Under the GDPR you can ask us to: give you access to your data; correct it; delete it; restrict or object to its use; port it to another provider; and withdraw consent where we relied on it (this doesn't undo earlier processing). To use any of these, email privacy@sja11y.ai — we'll respond within GDPR time limits. If your request is about Audit Content another organisation controls, we may point you to them.

You can also complain to the Icelandic Data Protection Authority, Persónuvernd, at https://island.is/kvortun-til-personuverndar. We'd appreciate the chance to help first.

7. International transfers

Some sub-processors are outside the European Economic Area — Anthropic is in the United States, and Google runs data centres in several regions. When data leaves the EEA, we rely on the European Commission's Standard Contractual Clauses with these providers, and on the EU–US Data Privacy Framework where a provider is certified under it.

8. How long we keep data

  • Audit results and crawled-page data: while your account is active, plus 12 months, then deleted.
  • Account and billing records: 7 years, as Icelandic tax and accounting law requires.

When you close your account, we delete data on this basis, subject to those legal retention duties.

9. Security, children, and changes

We use reasonable technical and organisational measures to protect personal data: the Service runs on Google Cloud, and access is limited by authentication and access controls. No system is perfectly secure, but we work to prevent unauthorised access, loss, or misuse. If a data breach is likely to put your rights at risk, we'll notify Persónuvernd — and you, where required — within GDPR timeframes.

The Service is a business tool and isn't aimed at children; we don't knowingly collect their data. If you think a child has given us data, contact privacy@sja11y.ai.

We may update this policy. For material changes we'll update the "Last updated" date above and, where appropriate, tell you through the Service. The current version is always available in the Service.

10. Contact us

Questions about this policy or your data? Contact us:

  • Email: privacy@sja11y.ai
  • Post: Sjá ehf., Laugavegur 13, 101 Reykjavík, Iceland

See also: Cookie Policy and Terms and Conditions.

Skilmálar Persónuvernd Vafrakökur
© 2026 Sjá ehf.
Byggt eftir staðlinum sem við prófum fyrir WCAG 2.2 AA