Privatlivspolitik & GDPR

Denne privatlivspolitik forklarer, hvordan 360 Sprint indsamler, bruger og beskytter dine personlige data i overensstemmelse med GDPR (EU-forordning 2016/679).

For dataanmodninger (adgang, eksport, sletning), kontakt:

0. Hvem er dataansvarlig?

360 Sprint ApS, CVR 27700489, Akademigrunden 30C, 4180 Sorø, Danmark er dataansvarlig for behandlingen af dine personoplysninger. Databeskyttelseskontakt: Daniel Wegener, privacy@360sprint.dk.

1. Data vi indsamler

Vi indsamler oplysninger du giver os direkte og oplysninger, der genereres gennem din brug af platformen. Kategorierne af personoplysninger vi behandler er:

Identitetsdata: navn, e-mailadresse og profiloplysninger via Clerk-autentificering.

Strategiske virksomhedsdata: oplysninger du indtaster i boards, noder og strategiprojekter.

Brugsdata: sidevisninger, funktionsinteraktioner, tidsstempler og sessionsmetadata.

AI-interaktionsdata: hvilke AI-modeller der blev brugt, hvilke datafelter der blev sendt, og revisionslogfiler for hver AI-anmodning.

Tekniske data: hashede IP-adresser (SHA-256), browsertype og sprogpræference.

Stemmedata: lydoptagelser sendt til tale-til-tekst-transskription og tekst-til-tale-syntese via ElevenLabs (EU-endpoint). Lyd behandles i realtid og gemmes ikke efter behandling.

Push-notifikationsdata: enhedstokens (iOS/Android) og metadata om notifikationslevering. Tokens gemmes krypteret og bruges udelukkende til at levere app-notifikationer.

Mobilappdata: billeder du vælger fra dit fotobibliotek (bruges udelukkende som podcast-coverbilleder), og data gemt lokalt på din enhed: login-oplysninger i iOS Keychain og en lokal cache af dine samtaler. Lokale data fjernes, når du logger ud eller sletter appen.

2. Hvordan vi bruger dine data

Dine data bruges udelukkende til at levere og forbedre 360 Sprint-tjenesten. Vi sælger eller deler aldrig dine personlige data med tredjeparter til markedsføringsformål.

Nedenfor er en oversigt over vores behandlingsformål og deres retsgrundlag under GDPR:

Retsgrundlag

Levering af 360 Sprint-platformen og din konto

Art. 6(1)(b) — kontraktopfyldelse

AI-drevet strategisk analyse (AWS Bedrock EU)

Produktforbedring og intern analyse

Art. 6(1)(f) — legitim interesse (serviceforbedring)

Sikkerhedsovervågning og forebyggelse af misbrug

Art. 6(1)(f) — legitim interesse (sikkerhed)

Overholdelse af juridiske forpligtelser (f.eks. bogføring)

Art. 6(1)(c) — retlig forpligtelse

Servicerelateret kommunikation (transaktionsmails)

Stemmebehandling (tale-til-tekst og tekst-til-tale via ElevenLabs)

Art. 6(1)(a) — udtrykkeligt samtykke

Push-notifikationer (mobilapp-alarmer via Expo/APNs/FCM)

3. Datasikkerhed

Alle data er krypteret under overførsel (HTTPS/TLS) og beskyttet i hvile via infrastruktur-kryptering hos vores hostingudbyder. På hver strategianalyse anvender vi feltbaseret datamaskering via vores Data Guardian-system, før dataene når en AI-udbyder. Følsomme felter (som personnumre, finansielle detaljer og adgangskoder) opdages og blokeres automatisk.

4. Dine rettigheder (GDPR)

Under GDPR har du følgende rettigheder vedrørende dine personoplysninger. For at udøve dine rettigheder, kontakt privacy@360sprint.dk.

Ret til indsigt (art. 15) — få en kopi af alle personoplysninger vi behandler om dig.

Ret til berigtigelse (art. 16) — ret unøjagtige eller ufuldstændige personoplysninger.

Ret til sletning (art. 17) — anmod om sletning af dine personoplysninger.

Ret til begrænsning (art. 18) — begræns hvordan vi behandler dine data i visse situationer.

Ret til dataportabilitet (art. 20) — modtag dine data i et struktureret, maskinlæsbart format.

Ret til indsigelse (art. 21) — gør indsigelse mod behandling baseret på legitim interesse.

Ret til ikke at være genstand for automatiserede afgørelser (art. 22) — se afsnit 7 for detaljer om AI-behandling.

Du har også ret til at indgive en klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, dt@datatilsynet.dk, hvis du mener, at dine data behandles i strid med GDPR.

5. Dataopbevaring

Vi opbevarer personoplysninger kun så længe det er nødvendigt for de formål, der er beskrevet i denne politik. Specifikke opbevaringsperioder er:

Opbevaringsperiode

Konto- og profildata

Indtil kontosletning + 30 dage

Strategiske board-data

Indtil kontosletning

AI-revisionslogfiler

90 dage (automatisk sletning)

Server-adgangslogfiler

Fejlsporing (Sentry)

Transaktionsmails

Bogføringsdata (fakturaer)

5 år (bogføringsloven)

Stemmelyddata

Gemmes ikke (realtidsbehandling)

Push-notifikationslogfiler

6. Kontakt os

7. AI-databehandling

360 Sprint bruger AI til at drive strategiske analysefunktioner. Dette afsnit forklarer præcis, hvilke data der behandles, hvordan de beskyttes, og dine rettigheder vedrørende AI-behandling.

Vi bruger AWS Bedrock (Anthropic Claude-modeller) som vores primære AI-udbyder. Al data behandles inden for AWS-infrastruktur i EU (Irland, eu-west-1). Hverken AWS eller Anthropic bruger dine data til modeltræning. En komplet liste over underdatabehandlere er tilgængelig på vores DPA-side.

Hvilke data sendes til AI

Kun data klassificeret som PUBLIC eller INTERNAL sendes til AI-udbydere. Vores Data Guardian-system scanner automatisk alle udgående strategianalyse-data og blokerer RESTRICTED-felter (personnumre, adgangskoder, kreditkortnumre, lønoplysninger, API-nøgler). CONFIDENTIAL-felter (som præcise omsætningstal og personnavne) anonymiseres før behandling.

Hvad der aldrig sendes

Følgende data sendes aldrig til en AI-udbyder fra dine strategianalyser: CPR-numre, personnumre, kreditkortnumre, bankkontooplysninger, adgangskoder eller API-nøgler, løn- eller kompensationsoplysninger og SSH-nøgler. Disse felter opdages og blokeres automatisk af vores Data Guardian-system, uanset hvor de optræder i dine strategidata.

Revisionsspor

Hver AI-interaktion logges i et omfattende revisionsspor. Loggen registrerer: hvilke felter der blev sendt, hvilke felter der blev udeladt, hvilken AI-udbyder og model der blev brugt, og tidsstemplet. Du kan til enhver tid anmode om en kopi af dine AI-revisionslogfiler.

Modeltræning

Dine data bruges ikke til at træne AI-modeller. Hverken AWS eller Anthropic bruger kundedata til modeltræning. Dine strategiske data forbliver dine.

AI-databehandling er baseret på GDPR artikel 6(1)(b) — kontraktopfyldelse. AI-drevet analyse er en kernefunktion i 360 Sprint-platformen og nødvendig for at levere den tjeneste, du har tilmeldt dig.

Automatiserede afgørelser

360 Sprint bruger AI til at generere strategiske analyser, anbefalinger og resuméer. Disse resultater er rådgivende og præsenteres altid til menneskelig gennemgang. Der træffes ingen automatiserede afgørelser med retlige eller tilsvarende væsentlige virkninger udelukkende af AI. Du beholder altid fuld kontrol over handlinger baseret på AI-resultater.

Stemmebehandling

Når du bruger stemmefunktioner, sendes lyd til ElevenLabs til tale-til-tekst-transskription eller tekst-til-tale-syntese. Vi bruger ElevenLabs’ EU-endpoint (Tyskland), så dine lyddata forlader ikke EU. Lyd behandles i realtid og gemmes ikke af ElevenLabs efter behandling. Stemmebehandling kræver udtrykkeligt samtykke (GDPR art. 6(1)(a)) og kan deaktiveres når som helst i dine indstillinger.

Push-notifikationer

Hvis du aktiverer push-notifikationer i mobilappen, gemmes din enhedstoken krypteret på vores servere og sendes til Expo (notifikationsrelæ), som videresender til Apple APNs (iOS) eller Google FCM (Android) til levering. Notifikationsindhold er forbigående og gemmes ikke af relætjenester efter levering. Push-notifikationer kræver udtrykkeligt samtykke og kan deaktiveres når som helst i dine enheds- eller appindstillinger. Notifikationsleveringslogfiler opbevares i 90 dage.

8. Underdatabehandlere

En komplet og opdateret liste over vores underdatabehandlere, herunder AI-udbydere, hosting og autentificeringstjenester, er tilgængelig på vores databehandleraftale-side.

9. Cookies og tracking

Hos 360 Sprint tror vi på radikal gennemsigtighed. Her er præcis hvilke cookies vi bruger og hvorfor.

Session Cookie (strengt nødvendig)

Vi bruger en enkelt session cookie (connect.sid) til at holde dig logget ind. Denne cookie er httpOnly, secure og udløber efter 7 dage. Den indeholder kun et tilfældigt session-ID, ingen personlige oplysninger.

Denne cookie er strengt nødvendig for at appen kan fungere og kræver ikke samtykke under EU's ePrivacy-direktiv.

Hvad vi ikke bruger

Vi bruger ikke Google Analytics, Facebook Pixel eller andre tredjeparts tracking-cookies. Vi sælger eller deler ikke dine data med annoncører. Vi tracker dig ikke på tværs af andre hjemmesider.

Privacy-first analytics

Vi indsamler grundlæggende brugsdata (sidevisninger, funktionsbrug) til produktforbedring. Al analytics behandles internt på vores servere. IP-adresser hashes (SHA-256) før lagring. Ingen data deles med tredjeparter.

Browser storage (ikke cookies)

Vi gemmer din temapræference (lys/mørk) og sprogvalg (dansk/engelsk) i din browsers localStorage. Disse data forlader aldrig din enhed og er ikke en cookie.

10. Internationale overførsler

Dine applikationsdata hostes i EU. AI-behandling kører på AWS Bedrock i Irland — ingen data forlader EU. Til autentificering behandler Clerk data i USA under EU-US Data Privacy Framework og Standard Contractual Clauses. En komplet oversigt over underdatabehandlere er tilgængelig på vores DPA-side.

11. Dataflows

Dette afsnit beskriver de specifikke dataflows i 360 Sprint-platformen, herunder hvilke data der indsamles, hvordan de behandles, retsgrundlaget og gældende opbevaringsperioder.

11.1 Kalenderintegration

Når du forbinder din kalender (Google Calendar eller Microsoft Outlook), synkroniserer vi begivenhedsmetadata for at aktivere mødeplanlægning og forberedelsesfunktioner i 360 Sprint.

Data der behandles: begivenhedstitler, deltager-e-mailadresser og mødebeskrivelser. Kalenderindhold er skrivebeskyttet — 360 Sprint ændrer ikke dine kalenderbegivenheder.

Retsgrundlag: Art. 6(1)(b) — kontraktopfyldelse.

Underdatabehandlere: Google Workspace og Microsoft 365. Databehandleraftaler er underskrevet med begge udbydere. EU-dataopbevaring er tilgængelig og aktiveret som standard.

Opbevaring: Kalenderdata synkroniseres i realtid og caches i op til 30 dage. Frakobling af integrationen sletter alle cachede kalenderdata inden for 24 timer.

11.2 Kanaler og beskeder

Interne teamkanaler og agent-direktebeskeder (DM) muliggør samarbejde og AI-assisteret kommunikation inden for din organisation.

Data der behandles: beskedindhold, tidsstempler og medlemslister. Beskeder kan behandles af AI-agenter, når de eksplicit aktiveres af en bruger.

Opbevaring: Teamkanalbeskeder opbevares i 12 måneder. Agent-DM-samtaler opbevares i 90 dage. Alle beskeddata lagres i EU (Scaleway, Paris).

11.3 Board Room Governance

Board Room-modulet understøtter corporate governance ved at administrere møder, beslutninger, dokumenter og fremmøde for bestyrelser og rådgivende grupper.

Data der behandles: mødeoptegnelser (dagsorden, referater, beslutninger), afstemningsresultater, governance-dokumenter og fremmøderegistrering. Alle Board Room-data klassificeres som RESTRICTED som standard.

Retsgrundlag: Art. 6(1)(b) — kontraktopfyldelse, kombineret med Art. 6(1)(f) — legitim interesse i at opretholde korrekte corporate governance-optegnelser.

AI-behandling: Blokeret som standard for alle Board Room-data. AI-behandling kræver eksplicit tilvalg per dokument af en bestyrelsesadministrator. RESTRICTED-klassificering sikrer, at ingen Board Room-data når AI-udbydere uden bevidst handling.

Opbevaring: Governance-optegnelser opbevares i organisationens kontoperiode plus 5 år i overensstemmelse med corporate governance-krav.

11.4 Board Room gæsteadgang

Eksterne gæster kan inviteres til specifikke Board Room-møder med afgrænset, tidsbegrænset adgang.

Data der behandles: gæstens navn, e-mailadresse, fremmødeoptegnelser og adgangsomfang (hvilke rum og dokumenter gæsten kan se).

Retsgrundlag: Art. 6(1)(f) — legitim interesse i at muliggøre eksterne deltagere i governance-processer.

Privatlivsbeskyttelse: Gæsteadgang udløber automatisk efter mødet eller en konfigureret tidsperiode. Al gæsteaktivitet logges i revisionssporet. En privatlivsmeddelelse gives til gæsten på invitationstidspunktet med forklaring af, hvilke data der indsamles og hvordan de behandles.

Opbevaring: Gæsteadgangsoptegnelser opbevares i 24 måneder. Gæstens personoplysninger slettes 30 dage efter adgangens udløb, medmindre de opbevares til revisionsformål.

11.5 E-signaturbehandling

Board Room-dokumenter kan sendes til elektronisk signering via DocuSign, hvilket muliggør juridisk bindende godkendelse af governance-dokumenter.

Data der behandles: underskrivernes navne, e-mailadresser, signerede PDF-dokumenter og IP-adresser på underskrivere (indsamlet af DocuSign for juridisk gyldighed).

Underdatabehandler: DocuSign (DPA underskrevet 14. april 2026). DocuSign EU-endpoint er tilgængeligt og bruges som standard for EU-baserede organisationer.

Opbevaring: Signerede dokumenter og signaturmetadata opbevares i 24 måneder (konfigurerbart per organisation). Efter udløb kan signerede dokumenter eksporteres før sletning.

11.6 Board Room dokumentstyring

Governance-dokumenter kan uploades, versioneres og fryses i Board Room-modulet for at understøtte mødeforberedelse og beslutningstagning.

Data der behandles: dokumentindhold, versionshistorik og frosne snapshots. Funktionen "datafrysning" opretter uændrelige øjebliksbilleder af dokumenter til mødeforberedelse, så bestyrelsesmedlemmer gennemgår identiske versioner.

Lagring: Dokumenter lagres på Cloudflare R2 (EU-region). Alle dokumenter arver RESTRICTED-klassificeringen fra Board Room-modulet.

Opbevaring: Dokumenter og deres versionshistorik opbevares i organisationens kontoperiode. Frosne snapshots opbevares i 5 år af hensyn til governance-compliance.

11.7 Agent-kørselsresultater

Når AI-agenter udfører strategiske analyseopgaver, registrerer systemet input, output og behandlingsmetadata for revisions- og kvalitetssikringsformål.

Data der behandles: input-datasnapshots (hvad der blev sendt til AI), outputindhold (den genererede analyse), token-forbrugsmålinger og modelvalgsregistreringer. Alle agentdata er underlagt AI-samtykkeporten — agenter kan ikke behandle data uden brugerautorisation.

Sikkerhed: RESTRICTED-felter fjernes automatisk fra inputdata før behandling i overensstemmelse med Data Guardian-systemet beskrevet i afsnit 7. Outputindhold scannes af Output Guard for at blokere utilsigtet inklusion af følsomme data.

Opbevaring: Agent-kørselsresultater opbevares i 90 dage (i overensstemmelse med AI-revisionslog-opbevaring). Input-snapshots slettes efter 30 dage. Token-forbrugsmetadata opbevares i 12 måneder til fakturering og kapacitetsplanlægning.