Privatlivspolitik
Denne privatlivspolitik beskriver hvordan Claratio (drevet af Kristoffer Karlsen Rådgivning) behandler personoplysninger.
1. Dataansvarlig
For brugere af platformen er Claratio databehandler — din virksomhed (kunden) er dataansvarlig.
Når du som privatperson opretter en bruger, er Claratio dataansvarlig for dine kontaktoplysninger (email, navn) og loginadgang.
2. Hvilke oplysninger behandler vi om dig som bruger?
| Type | Formål | Lagring |
|---|---|---|
| Email + krypteret password | Login | Indtil sletning |
| Tilknytning til virksomhed | Adgangsstyring | Indtil sletning |
| Server-logs (IP, request-paths) | Drift og sikkerhed | 30 dage |
| Cookies / tracking | — | Vi bruger ingen cookies. Se cookies-siden |
3. Oplysninger vi behandler på vegne af kunden
Når du forbinder Claratio til e-conomic, henter vi følgende typer regnskabsdata:
- Bogføringsposter (dato, beløb, kontonummer, bilagstekst)
- Kontoplan (kontonumre + navne)
- Debitor- og kreditoroplysninger (typisk virksomhedsnavne)
- Saldi på bankkonti og likviditetskonti
- Fakturadata (åbne, betalte, forfaldne)
Disse data tilhører den dataansvarlige (kundens virksomhed) — vi behandler dem alene i henhold til databehandleraftalen.
4. Retsgrundlag
- Brugerdata: Aftaleopfyldelse (GDPR art. 6(1)(b))
- Regnskabsdata: Databehandleraftale med kunden (art. 28)
- Server-logs: Legitim interesse (art. 6(1)(f))
5. Hvor opbevares data?
- Database (Supabase): AWS eu-west-1, Irland
- Backend + Frontend (Railway): USA — overført på baggrund af EU Standard Contractual Clauses
- AI-rapportgenerering (Anthropic): USA — overført på baggrund af SCC, Zero Data Retention
Se den fulde liste under databehandling.
6. Hvor længe gemmer vi dine data?
- Brugerkonto + regnskabsdata: indtil opsigelse + 30 dage
- Server-logs: 30 dage
- Backup: 7 dage rullende
- Krypterede OAuth-tokens: indtil du frakobler e-conomic eller sletter kontoen
7. Dine rettigheder
Du har ret til:
- Indsigt: Se hvilke oplysninger vi har om dig
- Berigtigelse: Få forkerte oplysninger rettet
- Sletning: Få dine data slettet (typisk inden for 30 dage)
- Begrænsning: Begrænse behandlingen midlertidigt
- Dataportabilitet: Få dine data udleveret i et almindeligt format
- Indsigelse: Gøre indsigelse mod behandling baseret på legitim interesse
Kontakt: kk@hkrk.dk
Hvis du mener vi behandler dine oplysninger i strid med reglerne, kan du klage til Datatilsynet.
8. Sikkerhed
Vi har truffet en række tekniske og organisatoriske foranstaltninger — blandt andet:
- TLS-kryptering på al transport
- Row Level Security på databaseniveau — kunder kan ikke se hinandens data
- Krypterede OAuth-tokens (AES-256 / Fernet)
- Rate limiting på login og kritiske endpoints
- Server-side validering af alle indkommende requests
Detaljer fremgår af databehandleraftalen, afsnit 7.
9. Ændringer
Vi kan ændre denne politik. Ved væsentlige ændringer informerer vi registrerede brugere via email.