Denne politik beskriver, hvordan vi behandler personoplysninger efter GDPR og den danske databeskyttelseslov. Den er ikke juridisk rådgivning. Når selskabet er stiftet, opdateres CVR og kontakt.
VouchedPost (under stiftelse som ApS / personligt ejet virksomhed) er dataansvarlig for den behandling, der beskrives her — medmindre andet fremgår (se §3 om roller).
Vi har ikke udpeget en ekstern DPO i MVP-fasen. Når pligt eller behov opstår, opdateres denne politik.
Virksomhedskunder (afsendere) har særskilt aftale og databehandleraftale — se docs/B2B_AFTALE.md / leveret kontrakt.
| Behandling | Rolle |
|---|---|
| Din konto (e-mail, navn, MitID-PID, tilmeldinger) | VouchedPost er dataansvarlig |
| Beskedindhold sendt via Business API fra en virksomhed | Virksomheden er typisk dataansvarlig; VouchedPost er databehandler efter instruks |
| CVR-opslag på virksomheder | Offentlige registeroplysninger; VouchedPost behandler til verifikation |
| Kategori | Eksempler | Kilde |
|---|---|---|
| Identitet & konto | Navn, e-mail, intern bruger-id, MitID-PID (pseudonym) | Dig / MitID-broker |
| Tilmeldinger | Hvilke afsendere du har tilmeldt; marketing opt-in/out | Dig |
| Beskeder | Emne, brødtekst, læsestatus, kanal (transaktion/marketing) | Godkendt afsender / dig |
| Teknik & sikkerhed | IP ved login, enheds-id, push-token, audit-logs | Automatisk |
| Support | Feedback, kontaktbesked, evt. e-mail | Dig |
Vi indsamler ikke CPR-nummer. MitID-login sker via godkendt broker; vi får typisk kun en pseudonym identifikator (PID) og navn — ikke dit CPR.
| Formål | Retsgrundlag |
|---|---|
| Oprette og drive din konto; levere indbakke og sync | Art. 6(1)(b) — kontrakt |
| MitID-login / stærk autentifikation | Art. 6(1)(b) og/eller (f) — kontrakt / legitim interesse i sikkerhed |
| Tilmelding til afsendere; levere beskeder du har bedt om | Art. 6(1)(b) |
| Marketing-kanal (tilbud med billeder) per afsender | Art. 6(1)(a) — samtykke (kan trækkes tilbage når som helst) |
| Push-notifikationer | Art. 6(1)(a) — samtykke (OS-tilladelse) |
| Verificere afsendere via CVR; misbrugsbekæmpelse; sikkerhedslogs | Art. 6(1)(f) — legitim interesse |
| Lovpligtig bogføring/skat når relevant | Art. 6(1)(c) — retlig forpligtelse |
| Produktforbedring (aggregeret/anonymiseret statistik) | Art. 6(1)(f) — legitim interesse |
Verificerede beskeder fra virksomheder leveres i appen/web (og evt. push). Vi sender ikke selve beskedindholdet som SMS eller e-mail. E-mail (og evt. SMS) bruges kun til kontorelaterede formål, f.eks. bekræftelse — ikke som erstatning for indbakken.
Vi sælger ikke dine personoplysninger. Vi deler kun, når det er nødvendigt:
Aktuel liste over underdatabehandlere findes i vores databehandlingsdokumentation og opdateres ved væsentlige ændringer.
Vi tilstræber EU/EØS-hosting. Hvis en leverandør behandler data uden for EU/EØS (f.eks. enkelte push-tjenester), sker det kun med gyldigt overførselsgrundlag (EU-Kommissionens standardkontraktbestemmelser / SCC, eller tilstrækkelighedsafgørelse).
Efter GDPR har du bl.a. ret til:
Kontakt dpo@vouchedpost.com. Du kan også klage til Datatilsynet.
Vi anvender passende tekniske og organisatoriske foranstaltninger (GDPR art. 32), herunder TLS, adgangskontrol, hashed API-nøgler, rate limiting og adskillelse af miljøer. Se også vores sikkerhedsdokumentation i produktet.
Web-appen bruger nødvendige cookies/local storage til login-session. Vi bruger ikke tredjeparts reklame-cookies i MVP. Hvis vi senere tilføjer statistik-cookies, vil vi indhente samtykke efter ePrivacy-reglerne / cookiebekendtgørelsen, hvor det kræves.
Tjenesten er ikke rettet mod børn under 13 år. I Danmark gælder særlige regler om samtykke for informationssamfundstjenester til børn (databeskyttelsesloven / GDPR art. 8). Opret ikke konto for børn under den gældende aldersgrænse uden forældresamtykke.
Vi kan opdatere denne politik. Væsentlige ændringer varsles i appen eller på websitet med ny “sidst opdateret”-dato.