Privatlivspolitik

Politik om beskyttelse af personoplysninger

Ikrafttrædelsesdato: 18. maj 2026 — Version 1.9 (opdateret 3. oktober 2026)

Denne politik gælder for PennaSystems og alle produkter under platformen (PennaPay, PennaSchedule, PennaConnect, PennaShare, PennaWelcome, PennaProfit, PennaVentory, PennaFolio, PennaClock). Den forklarer, hvilke oplysninger vi indsamler, hvorfor og hvilke rettigheder De har i henhold til GDPR. Det fulde omfang er beskrevet i §2 nedenfor.

Kort version: Vi indsamler det, der er nødvendigt for at drive PennaSystems (Deres kontooplysninger, Deres fakturaer, Deres kundedata på Deres vegne). Vi sælger ikke data. Vi laver ikke profiler af Dem til reklameformål. De kan til enhver tid eksportere eller slette Deres data. Vi er en dansk enkeltmandsvirksomhed, der opererer i henhold til EU's GDPR — denne politik er kort, specifik og bindende.

1. Hvem vi er, hvordan De kontakter os, og databeskyttelsesrådgiver

PennaSystems drives af en enkeltmandsvirksomhed (Personligt ejet Mindre Virksomhed / PMV) med hjemsted i Danmark, registreret hos Erhvervsstyrelsen under CVR-nummer 46522036. Henvisninger til "vi", "os" eller "PennaSystems" i denne politik henviser til den registrerede enkeltmandsvirksomhed, hvis lovmæssige operatøroplysninger (herunder operatørens navn) fremgår af vores Impressum.

Vi er dataansvarlig for de personoplysninger, vi indsamler direkte om Dem (Deres kontooplysninger, Deres brug af platformen, Deres interaktioner med vores markedsføringsside og e-mails) — og vi fungerer udelukkende som dataansvarlig for de oplysninger, der er nødvendige til fakturering, kontoadministration samt sikkerheds- og revisionslogning. Når De bruger platformen til at sende fakturaer, beskeder, filer eller bookinger til Deres egne kunder, er De den dataansvarlige for Deres kunders personoplysninger, og vi er Deres databehandler i henhold til GDPR, artikel 28. Databehandleraftalen, der regulerer dette forhold, er indarbejdet i vores Vilkår for brug, og dataflowene er beskrevet i §3 nedenfor.

Kontakt:

PennaSystems (CVR 46522036)
privacy@pennasystems.com

Vi besvarer almindelige henvendelser inden for 5 arbejdsdage og anmodninger fra registrerede i henhold til GDPR inden for en måned, som krævet i GDPR, artikel 12, stk. 3.

Databeskyttelsesrådgiver: PennaSystems har ikke udpeget en databeskyttelsesrådgiver. I henhold til GDPR artikel 37, stk. 1, er en databeskyttelsesrådgiver kun obligatorisk, hvis en organisations kerneaktiviteter består af regelmæssig og systematisk overvågning af registrerede i stor skala (art. 37, stk. 1, litra b)) eller behandling i stor skala af særlige kategorier af personoplysninger (art. 37, stk. 1, litra c)). Som mikrovirksomhed (PMV) gør vi ingen af delene — vi behandler ikke personoplysninger, hverken af særlige kategorier eller andre, i stort omfang — og opfylder derfor ikke tærskelværdierne i artikel 37, stk. 1. Alle henvendelser vedrørende privatlivets fred håndteres direkte af operatøren på privacy@pennasystems.com. Vi vil revurdere denne holdning i takt med, at platformen vokser.

2. Denne politiks anvendelsesområde

Denne privatlivspolitik dækker personoplysninger, som vi behandler på:

Denne privatlivspolitik omfatter ikke:

For de specifikke cookies og lignende teknologier, der er indstillet i Deres browser, se §9 nedenfor og vores separate cookiepolitik.

3. Personoplysninger, vi indsamler, og hvorfor

Kontooplysninger (Dem, den freelancer, der tilmelder sig):

Disse kategorier af personoplysninger: identitetsoplysninger (navn), kontaktoplysninger (e-mail, adresse, telefonnummer), virksomhedsidentifikatorer (CVR/momsnummer, firmanavn, logo), godkendelsesoplysninger (adgangskode-hash, 2FA-hemmeligheder, adgangsnøgleoplysninger, sessionstokener), tekniske oplysninger (IP-adresse ved sidste login, push-token).

Kundedata (data om Deres kunder og andre slutmodtagere, indtastet af Dem eller indsendt til Dem via platformen):

Disse kategorier af personoplysninger om Deres kunder: identitetsoplysninger (navn), kontaktoplysninger (e-mail, adresse, telefonnummer), transaktionsoplysninger (fakturaer, betalingsstatus), indholdsdata (beskeder, filer, korte svar), bevisdata (IP-adresser, der registreres til revisionsspor for elektroniske underskrifter og adgang til portalen) og — kun hvis De vælger at indsamle dem via brugerdefinerede reservationsfelter — data i særlige kategorier i henhold til GDPR, artikel 9.

Brugsdata (indsamles automatisk, når De bruger tjenesten):

Disse kategorier af personoplysninger: tekniske data (IP, browser, tidsstempler, sessionstokens), revisionsdata (optegnelser over tidligere brug af AI-funktioner, indtægtsregistreringer).

Marketingliste (kun hvis De tilmelder Dem):

4. Hvorfor vi behandler Deres data (retsgrundlag i henhold til GDPR artikel 6)

5. Hvem vi deler Deres data med (underdatabehandlere)

Vi sælger ikke Deres data. Vi deler dem kun med følgende underdatabehandlere, som hver især er bundet af en databehandleraftale, der indeholder EU’s standardkontraktbestemmelser (eller, hvor det er relevant, EU-USA-rammeaftalen om databeskyttelse) og begrænser behandlingen til de formål, der er angivet nedenfor. For alle detaljer — præcise datakategorier, opbevaringspraksis, overførselsmekanisme og link til hver leverandørs privatlivspolitik — se vores side om underdatabehandlere, som er den autoritative og altid opdaterede liste.

Vi vil underrette Dem via e-mail mindst 30 dage før tilføjelsen af en ny underdatabehandler, der vil behandle Deres personoplysninger, hvilket giver Dem mulighed for at gøre indsigelse og opsige Deres konto, inden ændringen træder i kraft.

Valgfri integrationer. Hvis De forbinder en tredjepartskonto (f.eks. en Meta-/ Facebook Messenger- eller Instagram-konto) til PennaConnect, behandler vi de deraf følgende beskeder udelukkende på Deres vegne, som Deres databehandler, for at drive den integration, De har aktiveret — underlagt den pågældende tredjeparts egne privatlivsbetingelser, hvorunder tredjeparten fungerer som en uafhængig (eller fælles, sammen med Dem) dataansvarlig snarere end som en PennaPay-underdatabehandler. Disse integrationer er som standard deaktiveret og er angivet – sammen med deres forhold til den dataansvarlige og grundlaget for overførslen – på vores side om underdatabehandlere.

Bogføringsintegrationer. Hvis De forbinder Deres egen Billy-, Dinero- eller e-conomic-konto, sender vi de faktura- og kundeoplysninger, De vælger, til den konto efter Deres instruks: når De sender en faktura dertil, eller automatisk, når en faktura sendes, hvis De slår det til. De vælger selv disse bogføringsudbydere og indgår aftale direkte med dem. De behandler oplysningerne for Dem i henhold til Deres egen aftale med dem, ikke som underdatabehandlere for PennaSystems. Oplysninger, der er nået frem til Deres bogføringskonto, er omfattet af den aftale og forbliver dér, hvis De afbryder integrationen eller sletter Deres PennaSystems-konto. Integrationerne er slået fra, indtil De forbinder en, og er angivet på vores side om underdatabehandlere. Hvad vi modtager tilbage fra bogføringssystemet, fremgår af §3.

5.1 Ingen AI-funktioner; hvordan vi bruger AI-værktøjer (Anthropic)

PennaSystems har ingen AI-funktioner. De AI-assisterede funktioner, vi tidligere tilbød (udkast, forslag og scanning af kvitteringer via Anthropics Claude API), blev slået fra den 2. oktober 2026. Ingen funktion i tjenesten sender Deres data eller Deres kunders data til en AI-udbyder.

6. Internationale dataoverførsler

De fleste af vores underdatabehandlere er baseret i USA. Personoplysninger overføres i henhold til en af følgende GDPR-anerkendte mekanismer:

Cloudflare R2-lagringsregion: leverbare filer (PennaShare) og kvitteringsbilleder (PennaProfit), der er gemt i vores Cloudflare R2-buckets, er fastgjort til Cloudflares jurisdiktion i Den Europæiske Union, så objekterne opbevares i hvile på infrastruktur beliggende inden for EU (verificeret af ejeren 4. juli 2026). Cloudflare, Inc. er fortsat en udbyder registreret i USA, hvis personale i princippet kan få adgang til dataene til support- og driftsformål; denne resterende overførsel er sikret ved de standardkontraktbestemmelser, der er nævnt ovenfor i henhold til GDPR, artikel 46. Vi vil opdatere denne oplysning, hvis lagringsregionen ændres.

Overførsler til USA er sikret gennem mekanismer såsom EU-US Data Privacy Framework eller standardkontraktbestemmelser, der er indarbejdet i vores leverandøraftaler, og vi vurderer løbende risiciene ved overførslerne.

Vi overvåger ændringer i afgørelser om tilstrækkelighed og overførselsmekanismer (f.eks. hvis en underdatabehandler opnår DPF-certificering, mister den, eller hvis rammen erklæres ugyldig af EU-Domstolen) og vil opdatere denne meddelelse inden for en rimelig frist i tilfælde af væsentlige ændringer. Registrerede brugere vil blive underrettet via e-mail, hvis en ændring væsentligt påvirker, hvordan deres data overføres.

Hvis De har specifikke bekymringer vedrørende en bestemt overførsel eller ønsker at modtage en kopi af de relevante standardkontraktbestemmelser, kan De kontakte os på privacy@pennasystems.com.

7. Opbevaring af data

8. Deres rettigheder i henhold til GDPR

Som registreret i EU/EØS har De følgende rettigheder vedrørende de personoplysninger, vi opbevarer om Dem:

For at udøve nogen af disse rettigheder skal De sende en e-mail til privacy@pennasystems.com med ordene »GDPR-anmodning« i emnefeltet. Vi vil svare uden unødig forsinkelse og under alle omstændigheder inden for en måned efter modtagelsen af Deres anmodning, som krævet i GDPR, artikel 12, stk. 3; hvis Deres anmodning er kompleks, kan vi forlænge denne frist med yderligere to måneder og vil skriftligt begrunde dette over for Dem. Der opkræves ikke gebyr for almindelige anmodninger; kun åbenbart grundløse eller urimeligt gentagne anmodninger kan pålægges et rimeligt gebyr eller afvises i overensstemmelse med artikel 12, stk. 5.

9. Cookies og lignende teknologier

PennaSystems anvender et minimalt sæt strengt nødvendige cookies (Deres token for den autentificerede session og Deres sprogindstilling) samt én analytisk identifikator, der kræver samtykke (PostHog-besøgs-ID’et, der gemmes i browserens localStorage i stedet for som en cookie). Vi sætter ikke retargeting-cookies eller cookies til sporing på tværs af websteder af nogen art, og de eneste reklamecookies, der kan forekomme, er de Google Ads-konverteringscookies, der kræver samtykke, og som er beskrevet nedenfor.

For den komplette oversigt – alle cookies og lignende identifikatorer, der indstilles af pennasystems.com og app.pennasystems.com (pennapay.com viderestiller kun til pennasystems.com), med navn, domæne, formål, levetid og hvilken part der indstiller dem – se vores separate cookiepolitik.

Samtykke: Ikke-væsentlige analyseidentifikatorer (i øjeblikket kun PostHog-besøgs-ID’et) indlæses først, når De har givet samtykke til analyse via det cookie-banner, der vises ved Deres første besøg. Banneret indeholder knapperne »Accepter alle« og den lige så fremtrædende »Afvis alle« samt en kategoriindstilling under »Administrer præferencer«; der gives ikke samtykke til noget valgfrit, før De vælger det, og intet er forudvalgt. De kan til enhver tid trække Deres samtykke tilbage fra den pågældende indstillingsdialog ved at rydde Deres browsers localStorage for vores domæner, ved at bruge Deres browsers cookieindstillinger eller ved at sende en e-mail til privacy@pennasystems.com. Tilbagetrækning af samtykke påvirker ikke lovligheden af den databehandling, der fandt sted før tilbagetrækningen.

Annoncemåling (Google). En anden, separat samtykkekategori regulerer et Google Ads-konverteringstag, som fortæller os, om en person, der har klikket på en af vores annoncer, efterfølgende har oprettet en konto. Det er som standard afvist; så længe det er afvist, anmodes der ikke om noget Google-script, og der indstilles ingen Google-cookie. Det er desuden underlagt en serverindstilling, så samtykke alene er ikke nok til at indlæse det. Hvis De giver samtykke, giver De Google lov til at indstille de _gcl_*- / _gac_*-cookies, der er beskrevet i vores cookiepolitik. I forbindelse med denne måling fungerer Google som en uafhængig dataansvarlig i henhold til sine egne vilkår snarere end som en underdatabehandler for PennaSystems — det samme forhold, der er beskrevet for valgfri integrationer i §5 — så Googles behandling er underlagt Googles privatlivsbetingelser. Vi bruger ikke »Enhanced Conversions« og sender ingen e-mail-adresser til Google, hverken hashede eller på anden måde; annoncetilpasning og remarketing forbliver deaktiveret, selv efter samtykke. Tilbagekaldelse af samtykket sletter disse cookies. Alle detaljer, herunder hvad der sker i hver tilstand, findes i §6 i cookiepolitikken.

Cloudflare Web Analytics sætter ingen cookies og opretter ingen identifikatorer på klientsiden og fungerer uden samtykke i henhold til ePrivacy-undtagelsen for strengt nødvendige formål.

Anonyme brugsstatistikker i den gratis fakturagenerator. Når De downloader en faktura som PDF eller skifter skabelon i den gratis generator uden en konto, registrerer vores egen server et tal for denne handling sammen med skabelonnavnet, sidens sprog og — hvis det fremgår af sideadressen — navnet på den skabelonside, De kom fra (for eksempel src=faktura-freelancer). Denne optælling indeholder ingen IP-adresse, browseroplysninger, cookies, værdier fra lokal lagring eller andre identifikatorer, så den kan ikke knyttes til Dem; det er blot et tal pr. skabelon, der fortæller os, hvilke skabelonsider der er nyttige. Det gemmes i vores database, der er hostet i EU, deles aldrig med PostHog, Google eller andre, og kræver ikke samtykke, da det hverken gemmer eller læser noget på Deres enhed.

10. Sikkerhed og underretning om brud på persondatasikkerheden

Vi implementerer passende tekniske og organisatoriske foranstaltninger for at beskytte Deres personoplysninger, herunder kryptering under overførsel (TLS; nuværende browsere forbinder med TLS 1.3) og i hvile, begrænset administrativ adgang sikret med tofaktorautentificering, adskilte produktionsadgangskoder og løbende logning. Vi stoler på branchestandardpraksis fra vores underdatabehandlere (Railway, Cloudflare, Stripe) med hensyn til sikkerheden i den underliggende infrastruktur.

Hvis der opstår et brud på persondatasikkerheden, som sandsynligvis vil medføre en risiko for Deres rettigheder og friheder, vil vi underrette Datatilsynet uden unødig forsinkelse og, hvor det er muligt, inden for 72 timer efter, at vi er blevet opmærksomme på bruddet (GDPR art. 33). Hvis bruddet sandsynligvis vil medføre en høj risiko, vil vi også underrette Dem direkte uden unødig forsinkelse (GDPR, artikel 34).

11. Ændringer af denne privatlivspolitik

Vi kan fra tid til anden opdatere denne privatlivspolitik for at afspejle ændringer i vores behandlingsaktiviteter, de underdatabehandlere, vi anvender, eller gældende lovgivning. Væsentlige ændringer vil blive meddelt registrerede brugere via e-mail eller en meddelelse i appen mindst 30 dage, før de træder i kraft, medmindre der kræves kortere varsel for at løse et sikkerheds- eller juridisk problem. Den aktuelle version er altid tilgængelig på pennasystems.com/da/privacy.html.

12. Klager til tilsynsmyndigheden

Hvis De mener, at vi ikke har behandlet Deres anmodning på tilfredsstillende vis, eller at vores behandling af Deres personoplysninger er i strid med GDPR, har De ret til at indgive en klage til en tilsynsmyndighed for databeskyttelse. Den kompetente tilsynsmyndighed for PennaSystems er:

Datatilsynet
Carl Jacobsens Vej 35
2500 Valby, Danmark
datatilsynet.dk · dt@datatilsynet.dk

De kan også indgive en klage til tilsynsmyndigheden i det EU-/EØS-land, hvor De er bosiddende eller arbejder, eller i det land, hvor den påståede overtrædelse fandt sted (GDPR, artikel 77, stk. 1).