Udkast - bør gennemgås af advokat inden publicering.
1. Dataansvarlig
Forberedt v/ Kasper Smed Hansen er dataansvarlig for behandlingen af de personoplysninger, vi modtager om dig. CVR: 44249251. Kontakt os
2. Hvilke oplysninger indsamler vi?
Kontooplysninger: Navn, e-mail, adgangskode (krypteret), organisationsnavn.
Beredskabsplansdata: Organisationsoplysninger, adresser, kontaktpersoner, nøglepersoner, sårbare borgere, telefonnumre og hændelsesplaner. Disse data kan indeholde helbredsoplysninger (sårbare borgere) og behandles med særlig omhu.
Betalingsoplysninger: Håndteres udelukkende af Stripe (PCI DSS-certificeret). Vi gemmer ikke kortnumre.
Tekniske data: IP-adresse, browsertype og enhedstype - udelukkende til drift og sikkerhed.
3. Behandlingsgrundlag
Kontraktopfyldelse (art. 6, stk. 1, litra b): Nødvendigt for at levere vores ydelser til dig.
Samtykke (art. 6, stk. 1, litra a / art. 9, stk. 2, litra a): For behandling af helbredsoplysninger (sårbare borgere). Du kan til enhver tid trække dit samtykke tilbage via det link du modtog da du gav samtykke, eller ved at kontakte din organisation. Du kan også kontakte Forberedt direkte via vores kontaktformular - vi behandler borgerhenvendelser med høj prioritet.
Legitim interesse (art. 6, stk. 1, litra f): Til drift, sikkerhed og forbedring af tjenesten.
Retlig forpligtelse (art. 6, stk. 1, litra c): Til opbevaring af regnskabsdata (bogføringsloven).
4. Opbevaring og sletning
Vi opbevarer kun personoplysninger så længe det er nødvendigt for formålet, jf. GDPR art. 5(1)(e). Nedenstående tabel viser vores konkrete frister. Sletning sker kun når alle betingelser er opfyldt - aftalestatus og samtykke indgår i vurderingen.
| Datatype |
Slettes |
Betingelse |
Helbredsoplysninger Sårbare borgere | Straks + fuld sletning inden 30 dage | Ved tilbagetrækning af samtykke eller opsigelse af aftale |
Plandata - Basis Engangskøb Uden løbende aftale | 30 dage efter oprettelse | Påmindelse sendes 7 dage før udløb |
Kontakthenvendelser Beskeder via kontaktformularen og beredskabsguiden | 12 måneder | Automatisk fra oprettelsesdato |
Kriseberegner - kontaktoplysninger Navn og e-mail ved PDF-hentning fra kriseberegneren. Kun hvis du aktivt udfylder formularen. | 12 måneder | Automatisk fra oprettelsesdato. Du kan til enhver tid bede om sletning via kontaktformularen. |
Sikkerhedsalerts Logdata fra sikkerhedstjek: mistænkelige logins, brute force-forsøg, IP-anomalier. Indeholder IP-adresser og login-mønstre. | 12 måneder | Automatisk. Kortere levetid da data er følsomme og mister operationel relevans. |
Plandata - Basis Månedlig Løbende aftale, 1 plan | 12 måneder efter opsigelse | Samme vilkår som Udvidet og Komplet |
Plandata - aktiv aftale Planer, kontakter, handlingsplaner, politik | 12 måneder efter opsigelse | Advarsel sendes 30 dage før sletning |
Kontodata Navn, e-mail, adgangskode | 12 måneder efter sletning | Når brugeren sletter sin konto |
Audit-trail og historik Hvem gjorde hvad hvornår: planredigering, brugerinvitation, samtykke. Anonymiseres ved kontosletning (navne og persondata fjernes, sporbarhed bevares). | 24 måneder | Automatisk. Anonymiseres ved kontosletning, slettes helt efter 24 mdr. |
Faktureringsdata Ordrehistorik og bogføringsdata | 5 år | Jf. bogføringsloven. Kortoplysninger opbevares aldrig - håndteres af Stripe |
Kriseberegner - anonym statistik Anonym brugsmønsterdata (ingen navn, e-mail eller IP). Fx: antal beregnede døgn, organisationstype, om hentning gennemførtes. Indeholder ingen persondata jf. GDPR Recital 26. | Ubegrænset | Indeholder ingen persondata jf. GDPR Recital 26. Kan aldrig henføres til enkeltpersoner og falder dermed uden for opbevaringsbegrænsninger. |
Anonyme platformstatistikker Aggregerede tal for produktudvikling (antal organisationer, planer, hændelsestyper). Indeholder ingen persondata. | Ubegrænset | Månedlige snapshots. Kan ikke henføres til enkeltpersoner (jf. GDPR Recital 26). |
Al automatisk sletning udføres af planlagte jobs der kører dagligt. Du kan til enhver tid bede om sletning før de automatiske frister via vores kontaktformular.
5. Databehandlere og overførsel
Vi anvender følgende databehandlere til at levere vores tjenester. Alle behandlere er underlagt skriftlige databehandleraftaler (DPA) i henhold til GDPR art. 28.
| Databehandler | Formål | Data der behandles | Placering |
| Supabase Inc. | Database, autentificering og serverløs backend | Kontodata, beredskabsplaner, kontaktpersoner, sårbare borgere, samtykkedata | EU (Frankfurt) |
| Stripe Payments Europe Ltd. | Betalingsbehandling (kort, MobilePay) | Navn, e-mail, betalingskortoplysninger, faktureringsadresse | EU (Irland) |
| Cloudflare Inc. | Hosting, CDN og DDoS-beskyttelse | IP-adresser, trafikdata, cachet sideindhold | EU edge-servere |
| Resend Inc. | Transaktionelle e-mails (godkendelse, samtykke, notifikationer) | Modtagers e-mailadresse, e-mailindhold | EU/USA (SCCs) |
Stripe er PCI DSS Level 1-certificeret - vi gemmer aldrig kortnumre. Supabase krypterer data at rest (AES-256) og in transit (TLS). Resend anvendes udelukkende til transaktionelle e-mails (ikke markedsføring).
Alle databehandlere anvender EU Standard Contractual Clauses (SCCs) ved eventuel overførsel til tredjelande. DPA-dokumentation kan rekvireres ved henvendelse til os.
6. Dine rettigheder
Du har ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse mod behandling af dine personoplysninger. Kontakt os.
Du har ret til at klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Dette berører ikke din ret til at søge retsmidler ved domstolene.
7. Cookies
Vi anvender kun teknisk nødvendige cookies til autentificering og sessionstyring. Vi anvender ikke tracking-cookies, markedsføringscookies eller tredjepartscookies. Afvisning af cookies påvirker ikke basisfunktionaliteten.
8. Hvad vi ikke gør
Vi vil gerne være tydelige om, hvad vi ikke gør med dine data:
✘ Vi sælger aldrig dine data til tredjepart.
✘ Vi laver ikke adfærdsprofiler eller tracking på tværs af sider.
✘ Vi sender ikke markedsføringsmails medmindre du aktivt tilmelder dig.
✘ Vi deler ikke sårbare borgeres oplysninger med nogen udover de kontaktpersoner, du selv angiver i planen.
✘ Vi sender aldrig persondata til AI-tjenester.
9. Offentlige datakilder
For at generere en skræddersyet risikoprofil henter vi data fra offentlige registre og tjenester. Ingen persondata sendes til disse tjenester - vi slår kun op på adresse, CVR-nummer eller koordinater som du selv angiver.
- Dataforsyningen / DAWA (Klimadatastyrelsen): Adresseopslag og geokodning
- BBR (Bygnings- og Boligregistret via Datafordeler): Bygningstype, opførelsesår, areal
- CVR (Det Centrale Virksomhedsregister via cvrapi.dk): Branchekode, virksomhedsnavn, adresse
- DMI / Klimaatlas: Klimaprojektioner for den angivne lokation
- Klimadatastyrelsens oversvømmelseskort: Oversvømmelsesrisiko baseret på WMS-data
Disse tjenester er offentligt tilgængelige og behandler ikke persondata på vores vegne. De er derfor ikke databehandlere i GDPR-forstand.
10. Brug af kunstig intelligens
Forberedt anvender kunstig intelligens (AI) til at generere udkast til beredskabsplaner og handlingstrin. Vi bruger Anthropic Claude til tekstproduktion og Voyage AI til semantisk søgning i myndighedskilder.
Ingen persondata sendes til AI-tjenester. AI-tjenesterne modtager udelukkende anonymiserede kategoridata (organisationstype, størrelse, bygningstype, geografisk zone og hændelsestyper) samt offentligt tilgængelige myndighedstekster. Navne, adresser, telefonnumre, e-mailadresser, CPR-numre, helbredsoplysninger og oplysninger om sårbare borgere sendes aldrig til AI-tjenester og forlader aldrig vores EU-baserede database.
AI-genereret indhold er altid markeret som udkast og skal gennemlæses, kvalificeres og godkendes af dig før ibrugtagning. AI-tjenesterne gemmer ikke data mellem forespørgsler.
Da ingen persondata behandles af AI-tjenesterne, er de ikke databehandlere i GDPR-forstand (art. 28). De nævnes her for fuld transparens om den teknologi, vi anvender.
Tre lag af databeskyttelse sikrer at persondata aldrig kan nå AI-tjenester:
1) Datafilter: Kun forhåndsgodkendte, anonyme datafelter kan sendes fra vores database. Alle persondata-felter er fysisk blokeret.
2) AI-instruktion: AI-tjenesten er instrueret i aldrig at generere, opfinde eller inkludere personnavne, adresser, telefonnumre, CPR-numre, helbredsoplysninger eller andre personhenførbare oplysninger.
3) Output-validering: Inden et planudkast gemmes, scanner systemet automatisk for mønstre der ligner persondata (CPR-numre, telefonnumre, e-mailadresser, diagnoser, medicin). Eventuelle fund erstattes med pladsholdere.
11. Anonymiseret data til forbedring af planer
Vi anvender anonymiserede metadata fra beredskabsplaner på platformen til at forbedre den automatiske planproduktion for alle brugere. Dette fungerer ved, at vi aggregerer data på kategoriniveau - fx "boligforeninger med 1-50 personer i kystzone" - for at identificere hvilke handlingstrin der er mest udbredte blandt lignende organisationer. Resultatet er fuldt anonymiseret og kan aldrig henføres til din organisation.
Sådan beskyttes dine data:
- Data aggregeres KUN på kategoriniveau (organisationstype, størrelse, bygningstype, geografisk zone). Aldrig på organisations- eller individniveau.
- En kategori-kombination skal indeholde mindst 5 organisationers data, før den medtages. Færre end 5 = data undertrykkes helt.
- Navne, adresser, kontaktpersoner og oplysninger om sårbare borgere indgår aldrig i aggregeringen.
- Det aggregerede resultat (fx "75% har inkluderet vandpumpe") indeholder ingen persondata og falder uden for GDPR jf. Recital 26.
Behandlingsgrundlag: Selve aggregeringsprocessen, der kortvarigt tilgår plandata for at tælle kategoriforekomster, sker på grundlag af legitim interesse (art. 6, stk. 1, litra f). Vores interesse er at forbedre produktet for alle brugere. Indgrebet i dit privatliv er minimalt, da kun anonymiserede kategorital produceres - ingen persondata udtrækkes, kopieres eller videresendes. Du kan gøre indsigelse mod denne behandling ved at kontakte os.
11. Sikkerhed
Alle data transmitteres via HTTPS/TLS. Adgangskoder gemmes med bcrypt-hashing. Database krypteres at rest (AES-256). Vi anvender Row Level Security, så brugere kun kan tilgå egne data.
12. Ændringer
Vi forbeholder os ret til at opdatere denne politik. Væsentlige ændringer meddeles pr. e-mail.
Sidst opdateret: April 2026