Privatlivspolitik
Sidst opdateret: 25. september 2026
1. Hvem er ansvarlig
ShieldUp drives af Blisko v/Michal Lampe Sørensen, CVR 43438921, Bakkehegnet 55, 8500 Grenaa. Du kan skrive til os om alt, der handler om persondata, på hej@shieldup.dk.
Vi har to roller, afhængigt af hvem du er:
- Er du medarbejder i en virksomhed, der bruger ShieldUp, er din arbejdsgiver dataansvarlig for dine træningsdata. Vi behandler dem på arbejdsgiverens vegne som databehandler efter en databehandleraftale. Spørgsmål om din træning skal derfor som udgangspunkt stilles til din arbejdsgiver.
- Er du kunde, kontaktperson eller besøgende på shieldup.dk, er vi selv dataansvarlige for de oplysninger, vi får om dig.
2. Hvilke oplysninger vi behandler
| Hvem | Oplysninger |
|---|---|
| Medarbejdere | Navn, e-mail, rolle og organisation. Gennemførte moduler, quizsvar, point, badges, streak og tidspunkt for sidste aktivitet. Svar i phishing-simulatoren. |
| Modtagere af phishing-kampagner | E-mail og navn, og om testmailen blev sendt, åbnet, klikket eller rapporteret. På de falske loginsider registrerer vi kun, hvor langt du kom. Det, du skriver, bliver aldrig sendt til os eller gemt. |
| Kundens kontaktperson | Navn, e-mail, virksomhed og abonnement. Betalingskort håndteres af Stripe, og vi ser aldrig kortnummeret. |
| Tilmeldte til nyhedsbrev og NIS2-tjekliste | E-mail og tidspunkt for tilmelding og bekræftelse. |
| Alle besøgende | IP-adresse og browseroplysninger i serverlogs. Bruges kun til drift, fejlfinding og sikkerhed. |
De gratis skabeloner (beredskabsplan, GDPR-skabelon, NIS2-gapanalyse og hændelsesrapport) gemmer det, du skriver, i din egen browser. Det bliver ikke sendt til os.
3. Formål og retsgrundlag
| Formål | Retsgrundlag |
|---|---|
| Levere træningen, simulatoren, kampagnerne og rapporterne til kunden | Kundens instruks efter databehandleraftalen. Kundens eget grundlag er typisk legitim interesse og, for NIS2-omfattede virksomheder, en retlig forpligtelse (GDPR art. 6, stk. 1, litra f og c) |
| Oprette og drive kundens konto, fakturere | Opfyldelse af kontrakt (art. 6, stk. 1, litra b) og bogføringsloven (litra c) |
| Månedlig status til administratorer og driftsbeskeder | Legitim interesse (litra f). Den månedlige status kan afmeldes med ét klik |
| Nyhedsbrev og NIS2-tjekliste | Samtykke (litra a), som du kan trække tilbage når som helst |
| Sikkerhed, fejlfinding og misbrugsbeskyttelse | Legitim interesse (litra f) |
4. Hvad din arbejdsgiver kan se
Administratorer i din organisation kan se dit navn, din e-mail, hvilke moduler du har gennemført, dine resultater, hvornår du sidst var aktiv, og hvordan du reagerede på organisationens phishing-kampagner. Kolleger kan se dit navn og dine point på leaderboardet. Ingen kan se passwords, og intet af det, du skriver på en falsk loginside, gemmes.
5. Hvem behandler data for os
Vi bruger disse underdatabehandlere. De må kun behandle data efter vores instruks, og forholdet er reguleret af deres databehandleraftaler.
| Leverandør | Formål | Placering | Grundlag for overførsel |
|---|---|---|---|
| Supabase Inc. | Database, login og lagring af træningsdata | EU (Irland, AWS eu-west-1) | Data opbevares i EU. Supabase er amerikansk og kan tilgå data fra USA; overførsler dækkes af EU's standardkontraktbestemmelser (SCC) i Supabases databehandleraftale. |
| Netlify, Inc. | Hosting af hjemmeside og app, serverfunktioner | USA og globalt netværk (CDN) | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Resend (Plus Five Five, Inc.) | Afsendelse af mails: invitationer, månedlig status og phishing-kampagner | Afsendelse fra EU (Irland), lagring af logs i USA | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Stripe Payments Europe Ltd. | Betaling og fakturering (kun kontaktpersonen hos kunden) | EU (Irland), med adgang fra Stripe, Inc. i USA | EU-U.S. Data Privacy Framework og standardkontraktbestemmelser (SCC). |
| Functional Software, Inc. (Sentry) | Fejlovervågning, så fejl opdages, før de rammer kunderne | EU (Tyskland, AWS Frankfurt) | Data opbevares i EU. Driftsdata kan behandles i USA under EU-U.S. Data Privacy Framework. |
| ImprovMX | Videresendelse af mail til hej@shieldup.dk | EU (Frankrig, OVH-datacentre) | Behandles som ShieldUps egen leverandør, ikke som underdatabehandler for kunderne. |
6. Overførsel til USA
Databasen med træningsdata ligger i EU (Irland). Flere af vores leverandører er amerikanske, og data kan derfor blive behandlet i USA, fx når serverfunktioner kører hos Netlify, eller når Resend gemmer logs over afsendte mails. Overførslerne sker på grundlag af EU-Kommissionens afgørelse om EU-U.S. Data Privacy Framework og EU's standardkontraktbestemmelser. Vi sælger aldrig personoplysninger og deler dem ikke med annoncører.
7. Hvor længe vi gemmer data
| Oplysninger | Opbevaring |
|---|---|
| Medarbejderes træningsdata | Så længe organisationens konto er aktiv. Fjerner en administrator en medarbejder, lukkes adgangen med det samme, og træningshistorikken bevares, så organisationen kan dokumentere tidligere træning. Navn og e-mail anonymiseres automatisk 24 måneder efter fjernelsen. |
| Data fra phishing-kampagner | Så længe organisationens konto er aktiv |
| Kontodata ved sletning | Sletter du selv din konto under Indstillinger, slettes din profil og din træningshistorik med det samme. Er du den eneste i organisationen, slettes organisationen også, og et betalt abonnement opsiges. |
| Faktureringsdata | 5 år efter regnskabsårets udløb (bogføringsloven) |
| Fejlrapporter i Sentry | Højst 90 dage |
| Serverlogs hos Netlify og Supabase | Efter leverandørernes faste perioder. Bruges kun til drift og sikkerhed |
8. Dine rettigheder
Du har ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og til at gøre indsigelse. Er du medarbejder, er din arbejdsgiver dataansvarlig, og vi hjælper arbejdsgiveren med at svare dig. Skriv til hej@shieldup.dk, så svarer vi inden for en måned.
Du kan klage til Datatilsynet på datatilsynet.dk.
9. Cookies og lokal lagring
- Nødvendige cookies: login-cookies fra Supabase, som holder dig logget ind. Uden dem virker appen ikke, og de kræver derfor ikke samtykke.
- Lokal lagring i browseren: dit valg af lyst eller mørkt tema og det, du skriver i de gratis skabeloner.
- Vi bruger ingen analyse- eller marketingcookies og ingen tracking på tværs af sider.
10. Sikkerhed
- Al trafik er krypteret med TLS, og databasen er krypteret, når data ligger stille.
- Databasen bruger adgangsregler pr. række, så brugere kun kan se data fra egen organisation.
- Point, resultater og gennemførsler beregnes på serveren, så de ikke kan ændres fra browseren.
- Administratorer kan kun se data fra deres egen organisation.
11. Kontakt
Spørgsmål om persondata: hej@shieldup.dk. Er du kunde, finder du vores forpligtelser som databehandler i databehandleraftalen.