Dokument-ID: O-03
Version og dato: 2026-08-21.1 - 21. august 2026
Dataansvarlig: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning, Danmark
Kontakt: privacy@flowdule.com
Er du klient hos en behandler? Din behandler eller klinik er normalt dataansvarlig for dine bookinger, journaler og andre klientoplysninger. Kontakt derfor behandleren om indsigt, rettelse, sletning eller andre rettigheder. FlowDule behandler disse oplysninger på behandlerens vegne og hjælper efter dennes instruks.
1. Hvem politikken gælder for
Politikken gælder, når FlowDule selv bestemmer formålet med behandlingen, navnlig for besøgende på flowdule.com, henvendere, potentielle og aktuelle erhvervskunder, kunders kontaktpersoner og brugere, testdeltagere samt personer i support-, sikkerheds- eller rettighedssager.
FlowDule er ikke dataansvarlig for kundens faglige ydelser eller klientjournal. At oplysninger teknisk findes i FlowDule ændrer ikke rollefordelingen. Den konkrete kunde skal give sine klienter egne privatlivsoplysninger.
2. Vores behandlinger som dataansvarlig
| Formål og personer | Oplysninger og kilder | Grundlag og legitim interesse | Frist/kriterium |
|---|---|---|---|
| Salg, demo, events og henvendelser | Navn, arbejdskontakt, virksomhed, rolle, besked og eventvalg fra dig, din organisation eller offentligt virksomhedsregister. | Art. 6(1)(b) før aftale; art. 6(1)(f) for relevante B2B-henvendelser. Interesse: besvare og dokumentere dialog. | 12 måneder efter seneste relevante kontakt, medmindre aftale eller konkret retskrav kræver længere. |
| Kunde, aftale og konto | Juridisk/kontaktnavn, adresse, land, CVR/registrering hvis det findes, rolle, e-mail, telefon, aftale, acceptbevis, abonnement, moduler og kontoaktivitet fra dig, kunden og platformen. | Art. 6(1)(b) for aftale/førkontraktlige skridt; art. 6(1)(f) for B2B-administration og bevis. Interesse: levere og dokumentere kundeforholdet. | Kundeforholdet plus normalt 5 år for aftale- og kravsdokumentation; adgang lukkes straks ved ophør. |
| Fakturering, betaling og bogføring | Kunde, faktura, beløb, betalingsstatus og transaktionsreference fra kunden, FlowDule, Stripe og bank. Vi modtager ikke fulde kortdata. | Art. 6(1)(b) og (c); art. 6(1)(f) for afstemning og retskrav. | Regnskabsmateriale 5 år fra udgangen af regnskabsåret; øvrige data slettes, når formål og kravsfrist udløber. |
| Support og service | Kontakt, sag, korrespondance og nødvendige konto-/tekniske oplysninger fra dig, kunden og systemet. Undlad unødvendige helbreds- og journaloplysninger. | Art. 6(1)(b) for aftalt support; art. 6(1)(f). Interesse: løse og dokumentere den konkrete sag. | Normalt 24 måneder efter lukning; journalindhold følger kundens instruks og ikke denne frist. |
| Drift, sikkerhed og misbrug | IP, enhed/browser, login, rolle, tidspunkt, request-/hændelses-ID, aktivitets- og sikkerhedslogs fra platform, cloud og autoriserede undersøgelser. | Art. 6(1)(f), og (c) hvor en pligt gælder. Interesse: beskytte personer, kunder, tjeneste og retskrav. | Sikkerheds-/driftslogs normalt 12 måneder; væsentlige hændelsessager normalt 5 år efter lukning. |
| Test, feedback og produktkvalitet | Testidentitet, rolle, kontoaktivitet, fejlrapport, redigeret skærmbillede og tekniske metadata fra deltageren og testmiljøet. | Art. 6(1)(b) for aftalt deltagelse; art. 6(1)(f). Interesse: fejlretning og kvalitet. Produktionsjournaldata må ikke genbruges. | Rå testmateriale senest 3 måneder efter forløbet; dataminimeret fejl-/forbedringshistorik normalt 24 måneder. |
| Nyheder og direkte markedsføring | Navn, arbejdsmail, præference, samtykke og afmeldingsbevis fra dig og vores udsendelsessystem. | Art. 6(1)(a), når samtykke kræves; ellers kun en dokumenteret lovlig B2B-regel og art. 6(1)(f). Funktionen er ikke aktiv ved denne version. | Indtil afmelding/tilbagetrækning eller normalt 24 måneders inaktivitet; minimalt afmeldingsbevis bevares. |
| Rettigheder, compliance og retskrav | Identitet, kontakt, sag, korrespondance, beslutning og nødvendige bevisreferencer fra dig, kunde, rådgiver, myndighed og interne registre. | Art. 6(1)(c), (f) og eventuelt (b). Interesse: dokumentere efterlevelse og fastlægge/forsvare krav. | Almindelige rettighedssager 3 år efter lukning; tvister efter konkret kravs- og dokumentationsbehov med årligt review. |
3. Hvilke oplysninger er nødvendige
Ved almindelig erhvervsoprettelse kræves typisk navn, arbejdsmail, telefon, virksomhed/praksis, land, adgangskode og erklæring om erhvervskøb. CVR- eller registreringsnummer kræves kun, hvis kunden har et; en lovlig selvstændig uden nummer kan dokumenteres med juridisk navn og virksomhedsadresse.
Hvis en nødvendig oplysning mangler, kan vi ikke oprette eller sikre kontoen, indgå aftalen eller opfylde en konkret lovpligt. Fødselsdato, køn og nationalitet indsamles ikke som standard til FlowDules egne kontoformål.
4. Hvor oplysningerne kommer fra
Vi får normalt oplysninger direkte fra dig. Vi kan også modtage arbejdskontakt og rolle fra din arbejdsgiver/kunde, betalingsstatus fra Stripe eller bank, tekniske oplysninger fra din brug af tjenesten og virksomhedsoplysninger fra et offentligt virksomhedsregister.
Når oplysninger kommer fra andre end dig, giver vi de krævede oplysninger senest inden for fristerne i GDPR artikel 14, medmindre en lovlig undtagelse gælder. Vi anvender ikke offentlige personregistre til generel profilering eller markedsføring.
5. Indsamlingsflader
De planlagte aktive indsamlingsflader er hjemmeside/kontaktformular, events, signup og invitationer, checkout/betaling, support og klientportal. Hver flade skal før indsendelse vise eller linke til den relevante tekst om rolle, formål, obligatoriske felter, modtagere og eventuelt samtykke.
I klientportalen er kunden normalt dataansvarlig. Her skal kundens egen privatlivstekst vises, og denne politik må ikke få det til at se ud som om FlowDule bestemmer kundens klientformål. Nyhedsbrev, ikke-nødvendig produktanalyse og tilsvarende sporing er ikke aktiveret ved denne version.
6. Modtagere og leverandører
Oplysninger kan gives til relevante, autoriserede FlowDule-medlemmer og til leverandører, som hjælper med hosting, identitet/adgang, e-mail og kommunikation, betaling, support, sikkerhed og godkendte webfunktioner. AWS anvendes til central infrastruktur, og Stripe anvendes til relevante betalingsfunktioner.
Den aktuelle offentlige leverandør- og underdatabehandlerliste angiver juridisk enhed, rolle, formål, behandlingssted og overførselsgrundlag. En tjeneste nævnes først som aktiv, når den faktiske konto, kontrakt, region, supportadgang og datakæde er verificeret. Rådgivere, banker, revisorer, forsikring, myndigheder eller domstole modtager kun oplysninger ved konkret behov og gyldigt grundlag.
7. Overførsler uden for EU/EØS
En leverandør kan indebære overførsel eller fjernadgang uden for EU/EØS, selv om den primære lagring er i EU. For hver sådan overførsel dokumenterer vi modtager, lande, formål og gyldigt grundlag efter GDPR kapitel V.
Grundlaget kan være en tilstrækkelighedsafgørelse, EU-US Data Privacy Framework for en gyldigt certificeret amerikansk modtager eller EU-Kommissionens standardkontraktbestemmelser med transfer impact assessment og nødvendige supplerende foranstaltninger. Kopi eller beskrivelse af garantier kan anmodes via privacy@flowdule.com; fortrolige sikkerhedsoplysninger kan redigeres.
8. Opbevaring og sletning
Vi anvender fristerne i tabellen og sletter eller anonymiserer, når formålet og eventuelle lov- eller kravsbehov er udløbet. En konkret tvist, sikkerhedshændelse eller lovlig legal hold kan midlertidigt forlænge opbevaring for præcist afgrænsede data. Behov og adgang revurderes mindst årligt.
Data kan i en begrænset periode ligge i isolerede, rullende backups, indtil de overskrives efter dokumenteret rotation. De må ikke bruges til andre formål og genindføres ikke i normal drift; efter en restore genanvendes registrerede sletninger og legal holds.
Kundens klient- og journaldata følger kundens dokumenterede retentionprofil og DPA. FlowDule fastsætter ikke en generel journalfrist for psykoterapeuter, og FlowDules egen bogføringspligt er ikke grundlag for at bevare kundens journaldata.
9. Sikkerhed
Vi anvender risikobaserede tekniske og organisatoriske foranstaltninger, blandt andet personlig adgang, rolle- og behovsstyring, MFA for privilegerede roller, kryptering under transport og hvor relevant i hvile, logning, backup, hændelseshåndtering og leverandørkontrol.
En kontrol beskrives kun som verificeret, når den er testet i det faktiske miljø. Yderligere sikkerhedsoplysninger kan gives under passende fortrolighed, når det er nødvendigt og ikke skaber risiko for andre kunder eller tjenesten.
10. AI og automatiske afgørelser
Vi træffer ikke afgørelser om dig, der alene bygger på automatisk behandling og har retsvirkning eller tilsvarende væsentlig virkning. FlowDules AI-funktioner er dokumentationshjælp med aktiv menneskelig kontrol og må ikke selvstændigt diagnosticere, triagere eller beslutte behandling eller adgang til ydelser.
Kundens brug af AI på klientindhold sker som udgangspunkt efter kundens instruks og beskrives af kunden over for klienten. Klient- og journaldata bruges ikke til FlowDules egen modeltræning.
11. Dine rettigheder
-
indsigt i de oplysninger, vi behandler om dig, og en kopi
-
berigtigelse af urigtige oplysninger
-
sletning eller begrænsning, når betingelserne er opfyldt
-
indsigelse mod behandling baseret på legitim interesse og altid mod direkte markedsføring
-
dataportabilitet for oplysninger, du har givet os, når behandlingen bygger på samtykke eller aftale og sker automatisk
-
tilbagetrækning af samtykke uden virkning for lovlig behandling før tilbagetrækningen
Skriv til privacy@flowdule.com. Vi kan bede om nødvendige oplysninger til sikker identifikation. Vi svarer uden unødig forsinkelse og normalt senest én måned efter modtagelsen. Fristen kan forlænges med op til to måneder ved komplekse eller mange anmodninger; i så fald orienterer vi inden den første måned med begrundelse.
Rettighederne er ikke absolutte. Hvis vi afslår eller begrænser en anmodning, forklarer vi grundlaget og klagemuligheden. Hvis din henvendelse vedrører en behandlers klient- eller journaldata, sender vi den sikkert videre til kunden eller oplyser, hvem du skal kontakte.
12. Klage
Du kan klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Du kan også kontakte tilsynsmyndigheden i det EU/EØS-land, hvor du normalt bor eller arbejder, eller hvor du mener, at en overtrædelse er sket.
13. DPO og privacy-kontakt
FlowDule har pr. 21. august 2026 ikke udpeget en formel databeskyttelsesrådgiver (DPO). Kristoffer er ledelsesansvarlig for privacy-funktionen, men er ikke betegnet som uafhængig DPO. DPO-pligten genvurderes ved vækst, nye kundetyper, større skala eller ændrede overvågnings- og AI-formål. Alle henvendelser kan sendes til privacy@flowdule.com.
14. Cookies og lignende teknologier
Nødvendige teknologier bruges kun til den funktion og sikkerhed, de kræves for. Ikke-nødvendige cookies, måling eller markedsføring aktiveres først efter gyldigt samtykke. Den aktuelle cookiepolitik beskriver teknologier, udbydere, formål og varighed og skal stemme med den faktiske scanning og samtykkekonfiguration.
15. Ændringer
Vi opdaterer politikken ved væsentlige ændringer i formål, data, modtagere, overførsler eller rettigheder. Dato og version fremgår øverst. Hvis en ændring kræver samtykke eller ny information direkte til berørte personer, gennemfører vi dette før den nye behandling.