Privacy Policy
Last updated: [IKRAFTTRÆDELSESDATO]
Dette dokument er udarbejdet på dansk, som er det gældende sprog. Dokumentet er en teknisk og produktmæssig beskrivelse af, hvilke oplysninger Sagsværk behandler, baseret på systemets faktiske funktionalitet. Det udgør ikke juridisk rådgivning og er endnu ikke gennemgået af en advokat — se afsnit 21.
1. Hvem er vi
Sagsværk (»vi«, »os«) leverer en software-as-a-service-platform til danske håndværks- og servicevirksomheder til styring af kunder, ejendomme, sager, tilbud og fakturering.
Juridisk enhed: [JURIDISK VIRKSOMHEDSNAVN]
CVR-nummer: [CVR-NUMMER]
Registreret adresse: [REGISTRERET ADRESSE]
Kontakt om privatliv: [KONTAKT-E-MAIL, PRIVATLIV]
Om vi optræder som dataansvarlig eller databehandler afhænger af hvilke oplysninger der er tale om — se afsnit 5.
2. Hvilke oplysninger behandler vi
Konkret, baseret på systemets faktiske datamodel:
Din brugerkonto (Sagsværk-brugere): navn, e-mail, adgangskode (krypteret/hashet, aldrig i klartekst), om e-mailen er bekræftet, hvilke(n) organisation(er) du er medlem af, din rolle og tilladelser i hver organisation, tidspunkt for oprettelse/opdatering.
Session- og logindata: et sessions-id, IP-adresse og user-agent registreret ved login, tidspunkt for login/udløb. Ved gentagne mislykkede loginforsøg registreres desuden IP-adresse og den indtastede e-mailadresse midlertidigt til brug for beskyttelse mod automatiserede angreb (se afsnit 14).
Din organisations virksomhedsoplysninger:virksomhedsnavn, CVR-nummer, adresse, telefonnummer, logo, tidszone, valuta, bankoplysninger (reg.nr./kontonummer, bruges til betalingsoplysninger på fakturaer).
Dine kunders oplysninger (indtastet af din organisation): navn/virksomhedsnavn, CVR (for erhvervskunder), e-mail, telefon, faktureringsadresse, noter, samt kontaktpersoner (navn, e-mail, telefon, titel).
Ejendomsoplysninger: adresse, eventuelle GPS-koordinater, adgangsnoter (f.eks. »nøgle hos nabo«).
Sagsdata: titel, beskrivelse, status, planlagte og faktiske tidspunkter, hvilke medarbejdere der er tilknyttet, tidsregistreringer, materiale- og maskinforbrug, noter.
Tilbud og ekstraarbejde: tilbudsindhold, priser, et unikt og uforudsigeligt link (token) som gør det muligt for din kunde at se og acceptere/afvise uden login, samt — først når kunden rent faktisk accepterer eller afviser — kundens (selvindtastede) navn og IP-adresse på tidspunktet for svaret.
Fakturaer og betalinger: fakturadata, PDF-kopi af hver afsendt faktura, manuelt registrerede betalinger (beløb, metode, dato). Der behandles på nuværende tidspunkt ingen kortoplysninger eller lignende betalingsdata i systemet — betalinger registreres manuelt af din organisation.
Uploadede filer: billeder og dokumenter tilknyttet en sag (f.eks. før/efter-billeder, kvitteringer), samt organisationens logo.
Handlingslog (audit log): et internt register over sikkerheds- og forretningsrelevante hændelser (f.eks. oprettelse af en organisation, ændring af roller, afsendelse af fakturaer, sletning af data) — hvilken bruger der udførte handlingen, hvornår, og hvad handlingen vedrørte.
3. Hvordan indsamles oplysningerne
Oplysningerne indtastes enten direkte af dig som bruger, af din organisation om jeres kunder, eller registreres automatisk af systemet i forbindelse med brugen (f.eks. tidsstempler, IP-adresse ved login, handlingslog-poster). Sagsværk køber ikke oplysninger fra tredjepart og anvender ikke data til profilering eller markedsføring over for slutkunder.
4. Hvorfor bruger vi oplysningerne
Til at levere tjenesten: autentificering og kontoadgang, administration af din organisations kunder/ejendomme/sager, udarbejdelse og levering af tilbud og fakturaer, intern sikkerhed (herunder beskyttelse mod misbrug og uautoriseret adgang), samt overholdelse af bogføringsretlige krav for fakturaer udstedt gennem tjenesten.
5. Retsgrundlag og roller — kræver juridisk bekræftelse
Den sandsynlige, men endnu ikke juridisk bekræftede rollefordeling er:
For oplysninger om din organisations egne kunder (indtastet af jer i systemet) er din organisation sandsynligvis dataansvarlig, og Sagsværk sandsynligvis databehandler, der behandler oplysningerne efter jeres instruks. For oplysninger om din egen Sagsværk-brugerkonto (login, sessions, hvilken organisation du tilhører) er Sagsværk sandsynligvis selv dataansvarlig, da vi selv fastlægger formål og midler for denne behandling.
Retsgrundlaget herfor er sandsynligvis databehandleraftale (Art. 28) for kundedata og kontraktopfyldelse/legitim interesse (Art. 6(1)(b)/(f)) for kontodata — men dette skal bekræftes af en advokat, herunder om der skal indgås en formel databehandleraftale mellem Sagsværk og hver organisation. [KRÆVER JURIDISK GENNEMGANG]
6. Organisations- og virksomhedsoplysninger
Se afsnit 2. Bankoplysninger (reg.nr./kontonummer) bruges udelukkende til at vise betalingsoplysninger på jeres udgående fakturaer og deles aldrig med andre organisationer.
7. Slutkundedata
Når din organisation opretter en kunde, en ejendom, et tilbud eller en faktura i systemet, behandler Sagsværk disse oplysninger på din organisations vegne. Sagsværk har ingen selvstændig kontakt til jeres slutkunder, bortset fra teknisk levering af tilbuds-/fakturamails og den offentlige, token-baserede accept-side (se afsnit 9).
8. Autentificering og kontooplysninger
Login sker via e-mail og adgangskode. Adgangskoder opbevares aldrig i klartekst. Sessioner udløber automatisk og fornyes ved aktiv brug. Se afsnit 2 for hvilke logindata der registreres, og afsnit 14 for sikkerhedsforanstaltninger omkring login.
9. Sager, tilbud og fakturaer
Tilbud og ekstraarbejde kan sendes til jeres kunde via et unikt link, som ikke kræver login for kunden. Når kunden accepterer eller afviser via linket, registreres tidspunktet, det selvindtastede navn kunden angiver, og kundens IP-adresse — som dokumentation for at accepten/afvisningen faktisk fandt sted, hvis der senere opstår tvist om dette. Fakturaer sendes som PDF-vedhæftning via e-mail til den e-mailadresse, din organisation har registreret for kunden.
10. Handlingslog (audit log)
Sagsværk fører en intern log over sikkerheds- og forretningskritiske hændelser (se afsnit 2) af hensyn til sikkerhed, sporbarhed og — for finansielle hændelser som fakturaer — bogføringsretlige formål. Loggen er skrivebeskyttet (kan ikke ændres eller slettes af brugere) og er kun tilgængelig for administratorer/ejere i din egen organisation samt Sagsværks eget driftspersonale. Opbevaringsperiode: se afsnit 15.
11. Uploadede filer
Billeder og dokumenter, I uploader til en sag, samt jeres organisations logo, opbevares hos vores storage-leverandør (se afsnit 16). Filer er ikke offentligt tilgængelige — adgang sker udelukkende via midlertidige, tidsbegrænsede links, som kun genereres efter at systemet har bekræftet, at du har adgang til den pågældende sag/organisation.
12. E-mailkommunikation
Vi sender e-mail i forbindelse med: kontobekræftelse og nulstilling af adgangskode (til dig som bruger), invitationer til nye medarbejdere i din organisation, samt tilbud og fakturaer til jeres kunder (via jeres organisation). E-mailafsendelse varetages af en ekstern leverandør (se afsnit 16). Vi bruger ikke e-mail til markedsføring over for jeres slutkunder.
13. Cookies og sessionsteknologi
Sagsværk anvender udelukkende teknisk nødvendige cookies — konkret én cookie, der identificerer din login-session. Denne cookie er nødvendig for at kunne logge ind og bruge tjenesten og kræver derfor ikke samtykke efter cookiebekendtgørelsen. Sagsværk anvender ingen tredjeparts-analyse-, markedsførings- eller trackingcookies på nuværende tidspunkt.
14. Sikkerhed
Følgende tekniske foranstaltninger er implementeret og verificeret i systemet: adgangskontrol baseret på roller og tilladelser, som håndhæves på serversiden ved hver handling; streng adskillelse af data mellem organisationer, håndhævet på flere uafhængige niveauer inklusive database-niveau (row-level security); kryptering af data under overførsel; begrænsning af antal login-forsøg (rate limiting) for at modvirke automatiserede angreb; en Content-Security-Policy og øvrige sikkerhedsheadere i browseren; validering af filtype/-størrelse ved upload; samt den handlingslog, der er beskrevet i afsnit 10.
Sagsværk har ikke på nuværende tidspunkt gennemgået ekstern sikkerhedsaudit, penetrationstest eller opnået certificering (f.eks. ISO 27001 eller SOC 2). Ingen sådan certificering hævdes.
15. Opbevaringsperiode
Der er på nuværende tidspunkt ikke fastlagt bindende opbevaringsperioder for de fleste datatyper i systemet — dette er en produkt-/juridisk beslutning, der udestår. Konkret:
Kundedata, sagsdata, tilbud og fakturaer opbevares, så længe din organisations konto er aktiv, og herefter i en periode der endnu ikke er fastlagt (bogføringsloven stiller krav om opbevaring af regnskabsmateriale i en årrække — dette er endnu ikke bekræftet mod den konkrete implementering). Handlingslog: en opbevaringsperiode på 2 år er foreslået internt, men er hverken juridisk bekræftet eller teknisk håndhævet endnu. Data brugt til beskyttelse mod gentagne loginforsøg opbevares kortvarigt (minutter til timer) og ryddes ikke automatisk endnu. [KRÆVER PRODUKT-/JURIDISK BESLUTNING]
16. Databehandlere og underleverandører
Sagsværk anvender følgende eksterne leverandører til at levere tjenesten (baseret på systemets faktiske, verificerede konfiguration — ikke planlagte, men endnu ikke tilkoblede services):
Neon (database/hosting af Postgres-database) — al forretningsdata. Cloudflare (R2 objekt-storage) — uploadede filer og logo. Vercel (applikations-hosting/drift). Resend (afsendelse af transaktions-e-mail — kontobekræftelse, adgangskodenulstilling, invitationer, tilbud, fakturaer). Expo (levering af push-notifikationer til den tilhørende mobilapp for medarbejdere, hvis aktiveret). Stripe (betaling for Sagsværk-abonnementet, hvis betaling er aktiveret) — modtager organisationens id og e-mailadressen på den person, der opretter abonnementet; aldrig data om jeres kunder, sager eller fakturaer.
Geografisk placering af databehandling, og hvorvidt der er indgået formelle databehandleraftaler med hver leverandør, er [KRÆVER BEKRÆFTELSE].
17. Overførsel til tredjelande
Om nogen af ovenstående leverandører behandler data uden for EU/EØS, og i givet fald på hvilket overførselsgrundlag (f.eks. EU-Kommissionens standardkontraktbestemmelser), er [KRÆVER BEKRÆFTELSE — AFHÆNGER AF LEVERANDØRERNES FAKTISKE DRIFTSREGIONER].
18. Dine rettigheder
Du har efter databeskyttelsesforordningen (GDPR) ret til bl.a. indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse, i det omfang betingelserne herfor er opfyldt.
Nuværende praktiske status: systemet har på nuværende tidspunkt ingen selvbetjeningsfunktion til dataeksport eller -sletning. Anmodninger om indsigt, berigtigelse eller sletning håndteres manuelt ved henvendelse til [KONTAKT-E-MAIL, PRIVATLIV]. Er du slutkunde hos en af vores organisationer (dvs. ikke selv Sagsværk-bruger), bør du i første omgang henvende dig direkte til den pågældende virksomhed, da de typisk er dataansvarlige for dine oplysninger (se afsnit 5).
19. Klageadgang
Du kan klage til Datatilsynet, hvis du mener, at dine oplysninger behandles i strid med databeskyttelsesreglerne. Datatilsynet kan kontaktes via datatilsynet.dk.
20. Kontakt
Spørgsmål om denne privatlivspolitik kan rettes til [KONTAKT-E-MAIL, PRIVATLIV]. Hvorvidt der er udpeget en databeskyttelsesrådgiver (DPO), og i givet fald kontaktoplysninger herfor: [DPO-STATUS].
21. Ændringer af denne politik
Dette dokument er udarbejdet teknisk ud fra systemets faktiske funktionalitet på udarbejdelsestidspunktet og er endnu ikke gennemgået af en advokat. Det må ikke offentliggøres eller gøres gældende over for kunder, før det er juridisk godkendt og de markerede felter er udfyldt. Vi kan opdatere denne politik løbende; væsentlige ændringer vil blive meddelt.
22. Ikrafttrædelsesdato
[IKRAFTTRÆDELSESDATO]