Privatlivspolitik
1. Introduktion
Velkommen til GDPR Sikker (gdprsikker.dk). Vi tager dit privatliv alvorligt og forpligter os til at beskytte dine personoplysninger i overensstemmelse med EU's Databeskyttelsesforordning (GDPR) og dansk lovgivning. Denne privatlivspolitik forklarer detaljeret, hvordan vi indsamler, bruger og beskytter data, når du bruger vores tjeneste.
2. Dataansvarlig
Den dataansvarlige for gdprsikker.dk er:
Kodro
Website: https://kodro.dk
Email: info@kodro.dk
3. Hvilke Data Indsamler Vi?
3.1 Data Du Aktivt Giver Os
- URL til scanning: Den hjemmeside-URL du indtaster for at udføre en GDPR-scanning. Denne URL sendes til vores Node.js server på Hetzner Cloud i Tyskland, behandles i realtid af vores self-hosted Puppeteer browser-automatisering, og gemmes IKKE permanent.
3.2 Automatisk Indsamlede Data
- Google OAuth login data: Når du vælger at logge ind med Google, modtager og gemmer vi følgende oplysninger fra din Google-konto: navn, email-adresse, og profilbillede URL. Disse data gemmes i vores PostgreSQL database hostet på Hetzner Cloud (Tyskland, EU) og bruges udelukkende til at identificere dig på tværs af sessioner. Din Google OAuth ID gemmes også for at forhindre duplikerede konti.
- Login-sessioner: Når du logger ind, oprettes en session-token der gemmes i PostgreSQL database. Session-tokens er krypteret med PBKDF2 (100.000 iterationer, SHA-512) med individuel salt per token. Tokens udløber automatisk efter 7 dage. Du kan til enhver tid se alle dine aktive sessioner og slette dem individuelt via `/api/auth/sessions` endpoint. Session-data inkluderer: oprettelsestidspunkt, IP-adresse (kun til sikkerhed - verificeres ved hver anmodning), user agent, og udløbstidspunkt.
- Gemte scanninger (valgfrit): Når du er logget ind, tilbyder vi automatisk at gemme dine scanningsresultater i vores PostgreSQL database. Du kan til enhver tid slette dine gemte scanninger via `/api/user/scans/:id` endpoint. Gemte scanninger inkluderer: fuld scanningsdata (compliance resultater), scannet URL, og scanning-tidspunkt. Vi gemmer maksimalt 100 scanninger per bruger.
- Anonymiseret statistik: Vi tæller antallet af scans per dag, uge, måned og total via Vercel KV (Redis database). Denne data er fuldstændig anonymiseret og ikke koblet til IP-adresser, personer eller specifikke hjemmesider.
- Rate limiting hash: For at forhindre misbrug gemmer vi en SHA-256 hash baseret på din IP-adresse, user agent, accept-language og accept-encoding headers samt en 64-tegn hemmelig salt med minimum 128 bits entropi. Denne hash gemmes i Vercel KV i op til 1 time og bruges kun til at begrænse anmodninger til 5 scans per time. Administratorer kan manuelt whitelist specifikke identifiers for ubegrænset adgang eller blokere identifiers ved misbrug.
- Seneste scans log: Vi logger de seneste 1000 scans (URL, domæne og timestamp) i Vercel KV til intern overvågning og debugging. Ingen personligt identificerbare oplysninger gemmes.
- Delte scanninger: Når du vælger at dele en scanning, gemmes scanningsresultaterne i Vercel KV database med et unikt deling-ID. Du kan vælge at beskytte delingen med en adgangskode (lagret som bcrypt med 12 salt rounds). Delingen forbliver aktiv i op til 30 dage. Du er begrænset til at dele maksimalt 5 scanninger per dag (tracket via din rate limiting hash). Denne begrænsning nulstilles automatisk hver 24. time.
- Server error logs: Vores Hetzner server logger tekniske fejl (error logs) til debugging og system-vedligeholdelse. Disse logs kan indeholde URL'er der forårsagede fejl, men ikke personligt identificerbare oplysninger som IP-adresser eller bruger-detaljer. Logs roteres og slettes automatisk efter 30 dage.
- Admin audit logs: Administrative handlinger (ændringer af rate limits, blokering/whitelisting af identifiers) logges i Vercel KV med timestamp og handling-type til sikkerhedsovervågning og compliance. Audit logs gemmes i op til 10.000 entries og kan eksporteres. Ingen personligt identificerbare oplysninger gemmes - kun anonymiserede identifiers og handlinger.
- Rate limit violations tracker: Gentagne rate limit overtrædelser tælles per identifier i Vercel KV. Efter 8+ overtrædelser blokeres identifieren automatisk i 1 time. Violation counters slettes når identifieren ikke længere er aktiv..
- Admin panel actions: Administrative handlinger (whitelist/blocklist af identifiers, rate limit konfiguration) logges i Vercel KV med timestamp og handling-type. Ingen personligt identificerbare oplysninger gemmes - kun anonymiserede identifiers.
Vigtig teknisk detalje: Rate limiting hashen beregnes som SHA-256(IP-adresse:user-agent:accept-language:SECRET_SALT). Dette sikrer, at selvom hashen gemmes, kan den ikke bruges til at identificere dig, og den samme bruger får samme hash konsistent i rate limiting-vinduet.
3.3 Data Vi IKKE Indsamler
- Rå IP-adresser (kun brugt til hash-beregning, ikke gemt)
- Personligt identificerbare oplysninger (navn, email, telefonnummer)
- Browser fingerprints eller permanent device ID
- Cookies til tracking eller analyse (vi bruger INGEN cookies)
- Lokationsdata eller præcis geografisk information
- Historik over dine specifikke scannede hjemmesider (kun anonymiseret aggregeret data)
- Scanningsresultater (vises kun i din browser, gemmes ikke på serveren)
3.4 Data Vi Gemmer Når Du Logger Ind (Valgfrit)
Login er helt valgfrit - du kan bruge GDPR Sikker uden at logge ind. Hvis du vælger at logge ind med Google, gemmer vi:
- Google OAuth profil: Navn, email, profilbillede URL, Google bruger-ID (unik identifier fra Google)
- Konto-metadata: Oprettelsestidspunkt, sidste login-tidspunkt
- Aktive sessioner: Session tokens (krypteret), oprettelsestidspunkt, IP-adresse (verificeret ved hver anmodning), user agent, udløbstidspunkt
- Scanningshistorik (valgfrit): Hvis du vælger at gemme en scanning, gemmes: fuld scanningsdata, scannet URL, scanning-tidspunkt. Maksimalt 100 scanninger per bruger.
Vigtigt: Vi gemmer ALDRIG din Google adgangskode. OAuth betyder at Google håndterer autentificering - vi modtager kun et sikret token der bekræfter din identitet.
Database lokation: Alt login-data gemmes i PostgreSQL database hostet på Hetzner Cloud servere i Tyskland (EU). Data forlader ALDRIG EU.
4. Retsgrundlag for Behandling
Vi behandler dine data baseret på følgende retsgrundlag i henhold til GDPR artikel 6:
- Legitim interesse (artikel 6(1)(f)): Vi har en legitim interesse i at levere vores gratis GDPR-scanning service, forhindre misbrug via rate limiting, og forbedre servicen baseret på anonymiseret brugsstatistik.
- Samtykke (artikel 6(1)(a)): Ved at bruge vores service giver du samtykke til behandling af den URL, du indtaster til scanning, samt beregning af en anonymiseret rate limiting hash.
5. Hvordan Bruger Vi Dine Data?
Vi bruger de indsamlede data udelukkende til følgende formål:
- At udføre den GDPR-scanning du har anmodet om via vores self-hosted Puppeteer på Hetzner Cloud
- At vise scanningsresultater direkte i din browser (ingen server-side lagring af resultater)
- At vise aggregeret, anonymiseret statistik på hjemmesiden (antal scans i dag)
- At forhindre misbrug gennem rate limiting (max 5 scans per time per bruger, konfigurerbart af administrator)
- At administrere rate limits og adgangskontrol via sikker CLI-baseret admin panel (kun tilgængeligt via SSH)
- At overvåge system-sundhed, rate limit violations og sikkerhedshændelser
- At overvåge system-sundhed og debugging via anonymiseret log af seneste 1000 scans og server error logs
- At forbedre vores service baseret på anonymiseret brugsstatistik
- At gemme og dele scanningsresultater når du aktivt vælger "Del scanning" funktionen (op til 5 delinger per dag, gemmes i 30 dage)
- PostgreSQL Database (Hetzner Cloud): Vores bruger-data, login-sessioner, og gemte scanninger lagres i en PostgreSQL database hostet på samme Hetzner Cloud server som vores Node.js applikation (Tyskland, EU). Database-adgang er beskyttet med stærke passwords og firewalls. Data krypteres under transit (TLS 1.3) og session-tokens krypteres i databasen med PBKDF2. PostgreSQL er open-source software uden telemetri til tredjeparter.
Vi bruger ALDRIG dine data til: Markedsføring, reklamer, profilering, adfærdssporing, salg til tredjeparter, eller opbygning af brugerprofiler.
6. Deling af Data med Tredjeparter
Vi deler ALDRIG dine personlige data med tredjeparter til kommercielle formål. De eneste eksterne tjenester vi bruger er:
- Hetzner Cloud (hosting): Vores website og Node.js applikation hostes på Hetzner Cloud servere i Tyskland (EU). Hetzner kan teknisk set se netværkstrafik på infrastruktur-niveau, men modtager kun anonymiserede hasher og ingen personhenførbare data fra os. Hetzner er GDPR-compliant og opererer under streng tysk og EU databeskyttelseslovgivning. Hetzners privatlivspolitik
- Vercel KV (Redis database): Bruges udelukkende til at gemme anonymiseret statistik, rate limiting hasher, seneste scans log, og delte scanninger (når du vælger at dele). Alle adgangskoder til delte scanninger gemmes som bcrypt hasher med 12 salt rounds. Data krypteres under transit og i hvile. Vercel KV kan være hostet uden for EU, men vi bruger Standard Contractual Clauses (SCCs) og sender kun anonymiserede data. Vercels privatlivspolitik
Dataflow: Din URL → Hetzner Node.js server (Tyskland) → Self-hosted Puppeteer browser → Scanning i isoleret container → Resultater til Hetzner server → Resultater til din browser. Scanningsresultater gemmes IKKE på nogen server. Kun anonymiseret statistik og rate limiting gemmes i Vercel KV database.
7. Datasikkerhed
Vi implementerer omfattende sikkerhedsforanstaltninger for at beskytte dine data:
- HTTPS/TLS 1.3 kryptering: Al kommunikation mellem din browser og vores servere er end-to-end krypteret via Let's Encrypt SSL-certifikater
- Sikre HTTP headers: Content Security Policy (CSP), HTTP Strict Transport Security (HSTS), X-Frame-Options: DENY, X-Content-Type-Options: nosniff, X-XSS-Protection
- CORS (Cross-Origin Resource Sharing): Kun specificerede domæner kan tilgå vores API
- Input validering & sanitering: Alle URL'er valideres omfattende før scanning. Private IP-ranges, localhost, og interne netværk blokeres automatisk
- Rate limiting: Automatisk beskyttelse mod misbrug (max 5 scans/time, konfigurerbart) via kryptografisk hash med administrator-kontrolleret whitelist/blacklist system
- Timeout protection: Alle API-kald har strenge timeout-grænser (30 sekunder for scanning, 5 sekunder for statistik)
- Minimal dataopbevaring: Vi gemmer kun absolut nødvendige, anonymiserede data i begrænset tid
- Ingen server-side logning af persondata: Vi logger ikke IP-adresser, user agents eller personligt identificerbare oplysninger i vores logs (kun tekniske fejl til debugging)
- Isoleret browser-miljø: Puppeteer kører i isolerede containere på vores Hetzner server for at forhindre cross-contamination mellem scanninger
- Firewall og DDoS-beskyttelse: Hetzner Cloud Firewall beskytter mod uautoriseret adgang og DDoS-angreb
- Automatisk log rotation: Server error logs slettes automatisk efter 30 dage
- Session token kryptering: Session tokens krypteres med PBKDF2 (100.000 iterationer, SHA-512) med individuel salt per token før lagring i database
- IP-verificering: Hver session er bundet til din IP-adresse. Hvis IP ændrer sig, ugyldiggøres sessionen automatisk for at forhindre session hijacking
- Token rotation: Session tokens roteres automatisk efter 24 timer for øget sikkerhed
- Secure cookies: Session cookies sættes med httpOnly, secure, sameSite=lax attributter og domæne-begrænsning til .gdprsikker.dk
- OAuth state verification: CSRF-beskyttelse via OAuth state parameter forhindrer OAuth authentication attacks
8. Dataopbevaring
Vi opbevarer data efter følgende principper:
- Scannede URL'er: Behandles i realtid via vores self-hosted Puppeteer på Hetzner og slettes øjeblikkeligt efter scanning (opbevares IKKE permanent)
- Scanningsresultater: Vises kun i din browser og gemmes ALDRIG på vores servere
- Rate limiting hasher: Gemmes i Vercel KV i maksimalt 1 time, derefter automatisk slettet
- Anonymiseret daglig statistik: Opbevares i Vercel KV i 7 dage
- Anonymiseret ugentlig statistik: Opbevares i Vercel KV i 60 dage
- Anonymiseret månedlig statistik: Opbevares i Vercel KV i 1 år
- Total scans statistik: Opbevares permanent i Vercel KV (ingen persondata)
- Seneste scans log: De seneste 1000 scans opbevares i Vercel KV (URL, domæne, timestamp - ingen persondata)
- Delte scanninger: Gemmes i Vercel KV i op til 30 dage fra oprettelsesdato, derefter automatisk slettet. Adgangskoder gemmes som bcrypt hasher (12 rounds) og kan aldrig genskabes i klartekst.
- Server error logs: Gemmes på Hetzner serveren i maksimalt 30 dage, derefter automatisk slettet via log rotation
- Admin audit logs: Op til 10.000 entries gemmes i Vercel KV uden udløbsdato for compliance. Kan eksporteres og arkiveres manuelt af administrator
- Rate limit violation counters: Gemmes i Vercel KV indtil identifieren ikke længere er aktiv eller manuelt ryddet af administrator
- Administrator whitelist/blocklist: Gemmes permanent i Vercel KV indtil manuelt fjernet. Whitelist har ingen udløbsdato, blocklist har 30-dages udløbsdato som standard
- Google OAuth profil-data: Gemmes indtil du sletter din konto eller anmoder om sletning (se sektion 9)
- Login-sessioner: Udløber automatisk efter 7 dage. Du kan manuelt slette individuelle sessioner eller logge ud fra alle enheder
- Gemte scanninger: Gemmes indtil du manuelt sletter dem via `/api/user/scans/:id` endpoint. Maksimalt 100 scanninger per bruger - ældste slettes automatisk
- Udløbne sessioner: Slettes automatisk fra database hver time via automated cleanup job
9. Dine Rettigheder Under GDPR
Under GDPR har du følgende rettigheder:
9.1 For Anonyme Brugere (Uden Login)
- Ret til indsigt (artikel 15): Du kan anmode om at se hvilke persondata vi har om dig. Da vi kun gemmer anonymiserede hasher og aggregeret statistik, kan vi ikke levere personspecifikke data.
- Ret til sletning (artikel 17): Rate limiting hasher slettes automatisk efter 1 time. Anonymiseret statistik kan ikke tilskrives specifikke personer.
9.2 For Loggede Ind Brugere (Ekstra Rettigheder)
- Ret til indsigt (artikel 15): Du kan til enhver tid se dine data via:
- `/api/auth/me` - Se din profil (navn, email, profilbillede)
- `/api/auth/sessions` - Se alle dine aktive login-sessioner
- `/api/user/scans` - Se alle dine gemte scanninger
- Ret til sletning (artikel 17): Du kan:
- Slette individuelle sessioner via `/api/auth/sessions/:id`
- Logge ud fra alle enheder via `/api/auth/logout-all`
- Slette individuelle scanninger via `/api/user/scans/:id`
- Anmode om fuld konto-sletning (kontakt os via kodro.dk - vi svarer inden for 30 dage)
- Ret til dataportabilitet (artikel 20): Du kan eksportere alle dine gemte scanninger i maskinlæsbart format (JSON) via API-endpoints. Fuld data-export funktion kommer i dashboard.
- Ret til berigtigelse (artikel 16): Du kan opdatere dine profiloplysninger ved at logge ud og ind igen (opdaterer navn og profilbillede fra Google). Email kan ikke ændres da den er knyttet til din Google-konto.
Konto-sletning (kommer snart i dashboard): Fuld selvbetjent konto-sletning kommer i det kommende dashboard. Indtil da kan du anmode om sletning ved at kontakte os via kodro.dk. Vi svarer inden for 30 dage og sletter: din bruger-profil, alle login-sessioner, alle gemte scanninger, og al relateret data fra vores database.
For at udøve dine rettigheder manuelt (før dashboard lanceres), kontakt os via kodro.dk. Vi svarer inden for 30 dage i overensstemmelse med GDPR artikel 12(3).
10. Cookies og Lokal Storage
GDPR Sikker bruger INGEN cookies overhovedet. Vi gemmer ingen data i din browser via cookies, localStorage eller sessionStorage.
Al rate limiting håndteres server-side via Vercel KV baseret på kryptografiske hasher. Din browser gemmer ingen persistente data relateret til GDPR Sikker.
11. Tredjeparts Tjenester - Detaljeret Oversigt
11.1 Hetzner Cloud (Server Hosting)
- Formål: Hosting af Node.js applikation og self-hosted Puppeteer browser-automatisering
- Data delt: URL'er under scanning (midlertidigt), anonymiserede hasher til Vercel KV
- Lokation: Tyskland (EU) - Fuldstændig GDPR-compliant
- Sikkerhed: ISO 27001 certificeret, GDPR-compliant, underlagt tysk databeskyttelseslovgivning (BDSG)
- Privatlivspolitik: hetzner.com/legal/privacy-policy
11.2 Self-Hosted Puppeteer (Browser Automation)
- Formål: Kører headless Chrome browsere til at udføre GDPR-scans
- Data behandlet: URL'er der skal scannes (midlertidigt under scanning i isolerede containere)
- Lokation: Tyskland (Hetzner Cloud datacenter) - Data forlader ALDRIG EU
- Sikkerhed: Isolerede browser-sessions, ingen data-persistens, automatisk cleanup efter hver scanning
- Open source: Puppeteer er udviklet af Google Chrome team og er fuldt open source
11.3 Vercel KV (Redis Database)
- Formål: Lagring af anonymiseret statistik, rate limiting data og delte scanninger
- Data gemt: Anonymiserede hasher (maks 1 time), aggregeret statistik, seneste 1000 scans log, delte scanninger med resultater (maks 30 dage), bcrypt hasher (12 rounds) af adgangskoder til beskyttede delinger, admin audit logs (op til 10.000 entries), whitelist/blocklist identifiers
- Lokation: Global (afhængig af Vercel's edge network) - kan inkludere USA
- Sikkerhed: Krypteret i transit og i hvile, automatisk TTL (time-to-live) på tidsbegrænsede nøgler, SOC 2 Type II certificeret
- Databeskyttelse: Standard Contractual Clauses (SCCs) for internationale overførsler
- Privatlivspolitik: vercel.com/legal/privacy-policy
11.4 PostgreSQL Database (Self-Hosted på Hetzner)
- Formål: Lagring af bruger-konti, login-sessioner, og gemte scanninger
- Data gemt: Google OAuth profil (navn, email, profilbillede, Google ID), session tokens (PBKDF2 krypteret), IP-adresser (kun til session-verificering), gemte scanninger (fuld data), timestamps
- Lokation: Tyskland (Hetzner Cloud datacenter) - Data forlader ALDRIG EU
- Sikkerhed: TLS 1.3 kryptering, PBKDF2 token kryptering, firewall-beskyttelse, stærke passwords, automated backup
- Open source: PostgreSQL er fuldt open-source database software uden telemetri til tredjeparter
- Compliance: GDPR-compliant, underlagt tysk databeskyttelseslovgivning (BDSG)
11.5 Google OAuth 2.0 (Authentication)
- Formål: Sikker login via Google-konto uden at vi håndterer passwords
- Data modtaget: Navn, email, profilbillede URL, Google bruger-ID (unik identifier)
- Data proces: Google håndterer autentificering → sender sikret token til os → vi opretter/opdaterer din konto
- Sikkerhed: OAuth 2.0 standard, state parameter CSRF-beskyttelse, HTTPS/TLS 1.3 kryptering
- Privatlivspolitik: Google Privacy Policy
- Hvad Google logger: Google logger dit login til vores service i din Google-konto under "Connected apps". Du kan til enhver tid fjerne adgangen via Google Account Permissions
Vigtigt: Vi gemmer ALDRIG din Google adgangskode. Når du logger ind med Google, håndterer Google al autentificering - vi modtager kun dit navn, email og profilbillede.
Vi bruger IKKE:
- Google Analytics eller andre analyseværktøjer
- Social media tracking pixels (Facebook Pixel, TikTok Pixel, etc.)
- Marketingværktøjer eller advertising networks
- CRM-systemer eller email marketing platforms
- Heatmap eller session recording tools (Hotjar, FullStory, etc.)
- A/B testing eller personalisering platforms
- Eksterne browser automation services (alt kører self-hosted)
12. Internationale Dataoverførsler
Vores tjeneste prioriterer databehandling inden for EU:
- Primær databehandling (EU): Al scanning og hovedfunktionalitet kører på Hetzner Cloud i Tyskland. Data behandles og gemmes primært inden for EU.
- Database (mulig USA-overførsel): Vercel KV database kan være hostet uden for EU (inklusiv USA). Vi overfører kun anonymiserede hasher og aggregeret statistik til Vercel KV - ingen personhenførbare data.
- Standard Contract Clauses (SCCs): Vercel anvender EU's standard kontrakt klausuler for internationale dataoverførsler
- Kryptering: Al data krypteres under transit med TLS 1.3 og i hvile
- Dataminimering: Kun absolut nødvendige, anonymiserede data gemmes i Vercel KV
- EU-first tilgang: Hovedfunktionalitet og scanning sker 100% inden for EU (Tyskland)
Geografisk dataflow: Din URL → Hetzner Tyskland (EU) → Puppeteer scanning i Tyskland → Resultater til din browser. Kun anonymiseret statistik og rate limiting sendes til Vercel KV (muligvis uden for EU).
13. Børn og Mindreårige
Vores service er ikke specifikt rettet mod børn under 16 år. Vi indsamler ikke bevidst personoplysninger fra mindreårige uden forældrenes samtykke. Hvis du er forælder og opdager, at dit barn har brugt vores service, er du velkommen til at kontakte os. Da vi ikke gemmer personhenførbare data, er der ingen specifik information at slette.
14. Ændringer til Denne Privatlivspolitik
Vi kan opdatere denne privatlivspolitik fra tid til anden for at afspejle ændringer i vores praksis, teknologi eller lovgivning. Væsentlige ændringer vil blive markeret tydeligt på denne side med en opdateret dato øverst.
Vi anbefaler, at du regelmæssigt gennemgår denne privatlivspolitik for at holde dig informeret om, hvordan vi beskytter dine data.
Sidste væsentlige opdatering: 5. november 2025 (Tilføjet information om Google OAuth login og bruger-konti)
15. Kontakt og Spørgsmål
Hvis du har spørgsmål til denne privatlivspolitik, ønsker at udøve dine GDPR-rettigheder, eller har bekymringer om databeskyttelse, er du velkommen til at kontakte os:
Kodro
Website: https://kodro.dk
Vi bestræber os på at besvare alle henvendelser inden for 30 dage i overensstemmelse med GDPR artikel 12(3).
16. Vilkår for Brug
16.1 Acceptering af Vilkår
Ved at få adgang til og bruge gdprsikker.dk ("Tjenesten") accepterer du at være bundet af disse vilkår for brug ("Vilkår"). Hvis du ikke accepterer disse vilkår, bedes du ikke bruge Tjenesten.
16.2 Beskrivelse af Tjeneste
GDPR Sikker er en gratis online tjeneste, der scanner hjemmesider for potentielle GDPR-compliance problemer ved hjælp af automatiseret browser-teknologi (self-hosted Puppeteer på Hetzner Cloud). Tjenesten leveres "som den er" og "som tilgængelig" uden nogen form for garanti.
16.3 Tilladt Brug
Du må bruge Tjenesten til:
- At scanne hjemmesider, du ejer eller har tilladelse til at scanne
- At få vejledende information om GDPR-compliance
- Personlige eller kommercielle formål i overensstemmelse med disse vilkår
16.4 Forbudt Brug
Du må IKKE:
- Misbruge Tjenesten til ulovlige formål
- Forsøge at omgå rate limiting (max 5 scans/time) eller andre sikkerhedsforanstaltninger
- Scanne private IP-adresser, localhost eller interne netværk (disse er automatisk blokeret)
- Scanne hjemmesider uden tilladelse eller på en måde, der overtræder andres rettigheder
- Bruge Tjenesten til at udføre DDoS-angreb eller andre former for cyberangreb
- Forsøge at reverse-engineere, dekompilere eller på anden måde udtrække kildekode fra Tjenesten
- Videresælge eller kommercielt udnytte Tjenesten uden skriftlig tilladelse
- Indsamle data fra Tjenesten via automatiserede midler (bots, scraping, etc.) ud over normal brug
- Sende ondsindet input, SQL injection, XSS eller andre angrebstyper
- Forsøge at få uautoriseret adgang til vores Hetzner server eller Vercel KV database
16.5 Ansvarsfraskrivelse - Vigtig Information
LÆS DETTE OMHYGGELIGT - JURIDISK VIGTIG INFORMATION:
- Ingen juridisk rådgivning: Scanningsresultaterne udgør IKKE juridisk rådgivning. GDPR Sikker er ikke en juridisk tjeneste, og vi er ikke advokater.
- Begrænsninger i nøjagtighed: Vi garanterer IKKE 100% nøjagtige scanningsresultater. Automatiseret GDPR-scanning er kompleks og kan indeholde falske positiver eller negativer.
- Vejledende resultater: Resultaterne er udelukkende vejledende og bør verificeres af en kvalificeret GDPR-ekspert eller advokat.
- Ikke omfattende: Vores scanner kan ikke detektere alle GDPR-problemer, især ikke problemer relateret til backend-systemer, databaser, interne processer, databehandleraftaler eller organisatoriske foranstaltninger.
- Dynamisk web: Hjemmesider ændrer sig konstant. En scanning afspejler kun tilstanden på det specifikke tidspunkt og kan være forældet øjeblikkeligt.
- Tekniske begrænsninger: Vores scanner kan ikke detektere server-side tracking, cookie-samtykke implementeret via JavaScript der ikke kører ved page load, eller sofistikerede tracking-metoder der skjuler sig.
16.6 Begrænsning af Ansvar
I det maksimale omfang tilladt af gældende lovgivning:
- GDPR Sikker, Kodro.dk, Hetzner Cloud og Vercel er IKKE ansvarlige for tab, skader eller juridiske konsekvenser som følge af brug af Tjenesten
- Vi er ikke ansvarlige for fejlagtige scanningsresultater eller manglende detektering af GDPR-problemer
- Vi er ikke ansvarlige for beslutninger truffet baseret på vores scanningsresultater
- Vi er ikke ansvarlige for bøder, sanktioner eller juridiske omkostninger relateret til GDPR-overtrædelser
- Vi er ikke ansvarlige for nedetid, tekniske problemer, timeout errors eller datatab
- Vi er ikke ansvarlige for tredjeparters tjenester (Hetzner Cloud, Vercel KV) og deres eventuelle fejl eller nedetid
- Vi er ikke ansvarlige for indirekte skader, følgeskader, tab af profit, omdømme eller goodwill
DET SAMLEDE ANSVAR er begrænset til 0 DKK, da Tjenesten leveres 100% gratis uden nogen form for betaling.
16.7 Ingen Garantier
Tjenesten leveres UDEN GARANTIER af nogen art, hverken udtrykkelige eller underforståede, herunder men ikke begrænset til:
- Garantier for salgbarhed eller egnethed til et bestemt formål
- Garantier for nøjagtighed, pålidelighed eller fuldstændighed
- Garantier for uafbrudt, fejlfri eller sikker drift
- Garantier for at scanningsresultater er juridisk korrekte eller ajourførte
- Garantier for at Tjenesten vil opfylde dine specifikke behov
16.8 Anbefalinger
Vi anbefaler kraftigt at:
- Konsultere en certificeret GDPR-rådgiver eller advokat for juridisk rådgivning
- Udføre omfattende GDPR-compliance audits med professionelle værktøjer og menneskelig ekspertise
- Implementere en komplet GDPR-strategi der går ud over automatiseret scanning
- Opdatere og vedligeholde GDPR-compliance løbende (ikke kun én gang)
- Dokumentere alle databehandlingsaktiviteter i henhold til GDPR artikel 30
- Implementere privacy by design og privacy by default principper
16.9 Rate Limiting og Adgangsbegrænsninger
Vi forbeholder os retten til at:
- Begrænse antallet af scans per bruger (aktuelt max 5 per time via SHA-256 hash) og antallet af delte scanninger (aktuelt max 5 per dag)
- Blokere eller suspendere adgang ved misbrug eller mistænkelig aktivitet
- Ændre rate limits uden forudgående varsel
- Afvise specifikke anmodninger, hvis de belaster vores systemer unødvendigt
- Blokere scanning af private IP-ranges, localhost og interne netværk
- Implementere yderligere sikkerhedsforanstaltninger efter behov
16.10 Login og Konto-Håndtering
Når du logger ind med Google OAuth accepterer du at:
- Google deler dit navn, email og profilbillede med GDPR Sikker
- Dine login-data gemmes i vores PostgreSQL database på Hetzner Cloud (Tyskland, EU)
- Login-sessioner udløber automatisk efter 7 dage
- Du er ansvarlig for at logge ud fra offentlige computere
- Du kan til enhver tid se og slette dine aktive sessioner
- Du kan anmode om fuld konto-sletning (vi svarer inden for 30 dage)
- Vi kan suspendere eller slette din konto ved overtrædelse af disse vilkår
16.11 Ændringer af Tjeneste og Vilkår
Vi forbeholder os retten til når som helst at:
- Ændre, suspendere eller nedlægge Tjenesten helt eller delvist
- Ændre disse Vilkår uden forudgående varsel
- Opdatere scanningsmetoder, -kriterier eller teknisk implementering
- Skifte eller tilføje tredjepartstjenester (f.eks. skifte hosting-udbyder eller database)
- Implementere eller fjerne features efter behov
Fortsættelse af brug efter ændringer betyder accept af de opdaterede vilkår.
16.12 Immaterielle Rettigheder
Alt indhold på gdprsikker.dk, herunder tekst, grafik, logoer, ikoner, kode og software, er ejet af Optime.dk og Kodro.dk og beskyttet af ophavsret og andre immaterielle rettigheder. Du må ikke:
- Kopiere, reproducere eller distribuere indhold uden tilladelse
- Bruge vores logoer, branding eller design uden skriftlig tilladelse
- Udgive dig for at være tilknyttet GDPR Sikker, Kodro.dk eller Optime.dk
- Fjerne eller ændre copyright notices eller attributioner
16.13 Links til Tredjeparter
Vores website kan indeholde links til tredjepartswebsites (f.eks. kodro.dk, Optime.dk, Hetzner, Vercel). Vi er ikke ansvarlige for indholdet, privatlivspraksis eller tilgængelighed på disse websites. Brug af tredjepartswebsites sker på eget ansvar.
16.14 Opsigelse af Adgang
Vi kan til enhver tid opsige eller suspendere din adgang til Tjenesten uden varsel eller ansvar, hvis:
- Du overtræder disse Vilkår
- Du misbruger Tjenesten eller forsøger at omgå sikkerhedsforanstaltninger
- Din brug belaster vores systemer unødvendigt eller forårsager tekniske problemer
- Vi af tekniske, juridiske eller sikkerhedsmæssige grunde er nødt til det
- Vi modtager påbud fra offentlige myndigheder
16.15 Gældende Lov og Værneting
Disse Vilkår er underlagt og skal fortolkes i overensstemmelse med dansk lovgivning. Eventuelle tvister, der opstår i forbindelse med disse Vilkår eller brug af Tjenesten, skal afgøres ved de danske domstole med Aarhus som værneting.
16.16 Gyldighed og Adskillelse
Hvis nogen bestemmelse i disse Vilkår findes ugyldig eller ikke-håndhævbar, skal de resterende bestemmelser forblive i fuld kraft og virkning. Den ugyldige bestemmelse skal erstattes med en gyldig bestemmelse, der kommer så tæt som muligt på den oprindelige hensigt.
16.17 Hel Aftale
Disse Vilkår og Privatlivspolitikken udgør den fulde aftale mellem dig og GDPR Sikker/Kodro.dk/Optime.dk vedrørende brug af Tjenesten og erstatter alle tidligere aftaler, forståelser og repræsentationer.
16.18 Force Majeure
Vi er ikke ansvarlige for forsinkelser eller manglende opfyldelse af forpligtelser som følge af omstændigheder uden for vores kontrol, herunder men ikke begrænset til: naturkatastrofer, krig, terrorisme, internetforstyrrelser, strømafbrydelser, nedetid hos tredjepartstjenester (Hetzner Cloud, Vercel KV), eller lovgivningsmæssige ændringer.
17. Administrator Adgang og Systemsikkerhed
17.1 Dataminimering i Admin Panel
Admin panelet viser ALDRIG:
- Rå IP-adresser (kun anonymiserede identifiers)
- Personligt identificerbare oplysninger
- User agents, browser fingerprints eller device information i klartekst
- Fulde scanningsresultater (kun nødvendige metadata)
17.2 Audit Logging
Følgende administrative handlinger logges automatisk:
- Ændringer af sikkerhedskonfiguration
- Tilføjelse/fjernelse af whitelisted identifiers
- Manuel blokering/afblokering af identifiers
- Håndtering af brugerdata
- Eksport af audit logs
Hver log-entry indeholder timestamp, handling-type og relevante detaljer. Logs opbevares i overensstemmelse med GDPR-krav.
17.3 Adgangsrettigheder
Vi forbeholder os retten til at suspendere, begrænse eller permanent fratage din adgang til systemet, midlertidigt eller permanent, af enhver grund, uden forudgående varsel.
- Suspension af adgang: Adgang kan midlertidigt eller permanent fjernes efter vores skøn, uanset årsag
- Begrænset adgang: Vi kan begrænse funktioner eller områder i systemet for enkelte brugere
- Sikkerhedsfokus: Tiltag træffes for at beskytte systemets integritet og andre brugere
Har du spørgsmål?
Kontakt os via kodro.dk hvis du har spørgsmål til denne privatlivspolitik eller vilkår for brug.