CVR 42290203
Krbg Ladegårds Vej 74A, 3000 Helsingør
kontakt@sodalis.dk
Privatlivsinformation for Sodalis på fælles hosting
Version: 22. september 2026. Gældende for nye abonnementer på fælles hosting fra denne dato.
Dataansvarlig for Sodalis' egne behandlinger nedenfor er Kronesti & Sodalis, CVR 42290203, Krbg Ladegårds Vej 74A, 3000 Helsingør. Henvendelser om personoplysninger sendes til kontakt@sodalis.dk.
Hvem oplysningerne vedrører
Denne information gælder for besøgende på Sodalis' egne sider, personer der kontakter Sodalis, kunders kontaktpersoner og brugere af Sodalis' egne salgs-/driftskonti. Foreningens medlemsindhold følger foreningens information og instruks. Sodalis administrerer desuden brugerens fælles login og de deltagerrelationer, som brugeren opretter hos de enkelte foreninger. Adgang til én forening giver ikke adgang til andre foreningers oplysninger.
Når en forening bruger sin særskilte konto på fælles hosting til medlemsregister, portal, indmeldelse, betaling, aktiviteter, booking, beskeder, dokumenter og hjemmeside, er foreningen normalt dataansvarlig for disse oplysninger, mens Sodalis kun behandler dem i den periode og det omfang, som abonnements- og databehandleraftalen og foreningens dokumenterede instruks fastlægger. Medlemmer skal derfor først rette rettighedsanmodninger om medlemsregisteret til deres forening. Sodalis hjælper foreningen efter databehandleraftalen.
Oplysninger, formål og behandlingsgrundlag
Sodalis anvender følgende formål-for-formål-mapping for de behandlinger, hvor Sodalis selv er dataansvarlig. Det konkrete grundlag og den konkrete opbevaringsregel registreres i behandlingsfortegnelsen; et grundlag bruges ikke automatisk til et andet formål.
| Formål | Oplysninger | Behandlingsgrundlag |
|---|---|---|
| Besvare en udtrykkelig henvendelse og forberede et muligt abonnement | Navn, arbejds-/foreningsrolle, kontaktoplysninger, korrespondance og den afsenderoplyste organisationskontekst | GDPR artikel 6, stk. 1, litra f: legitim interesse i at besvare den konkrete B2B-/foreningshenvendelse. Artikel 6, stk. 1, litra b anvendes kun, når den registrerede selv er potentiel aftalepart, og behandlingen er nødvendig på vedkommendes anmodning før aftale |
| Administrere en indgået kundeaftale og levere support | Kundens kontaktpersoner, roller, aftale-/ordre-/supportreferencer og nødvendig korrespondance | GDPR artikel 6, stk. 1, litra f: legitim interesse i at opfylde og dokumentere organisationsaftalen. Artikel 6, stk. 1, litra b anvendes kun, når den registrerede selv er part |
| Oprette, sikre og administrere brugeradgang | Navn, e-mail, organisation, rolle, login-, mailverificerings- og sikkerhedsmetadata | GDPR artikel 6, stk. 1, litra f: legitim interesse i at levere og sikre den aftalte organisationsadgang; eventuelt artikel 6, stk. 1, litra b for en bruger, der selv er aftalepart |
| Fakturere, bogføre og dokumentere betaling | Aftale-, ordre-, faktura- og betalingsreferencer samt lovpligtige parts- og transaktionsoplysninger | GDPR artikel 6, stk. 1, litra c for bogførings-, moms- og afgiftspligter; artikel 6, stk. 1, litra b for nødvendige aftale-/betalingsskridt, når den registrerede selv er part |
| Beskytte tjenesten, opdage fejl og håndtere sikkerhedshændelser | IP-adresse, opaque request-/eventreference, tidspunkt, release-reference og begrænsede tekniske signaler | GDPR artikel 6, stk. 1, litra f: legitim interesse i fortrolighed, integritet, tilgængelighed, misbrugsforebyggelse og dokumentation |
| Besvare en rettighedshenvendelse og overholde databeskyttelseskrav | Identitets-/kompetenceoplysninger, henvendelse, sagsreference og nødvendige svar-/handlingsdata | GDPR artikel 6, stk. 1, litra c, hvor behandling er nødvendig for en retlig forpligtelse; ellers artikel 6, stk. 1, litra f for at dokumentere og håndtere henvendelsen |
| Sende særskilt frivillig kommunikation, hvis den senere åbnes | De kontaktoplysninger og præferencer, som samtykket udtrykkeligt omfatter | GDPR artikel 6, stk. 1, litra a. Samtykket kan trækkes tilbage fremadrettet og anvendes ikke som skjult grundlag for drift, kontrakt eller sikkerhed |
Den registrerede kan gøre indsigelse mod behandling baseret på legitim interesse. Sodalis dokumenterer den konkrete interesseafvejning uden at bruge en organisations kontaktpersons rolle som automatisk aftalegrundlag.
Sodalis anvender ikke medlemsoplysninger til egne markedsføringsformål. Den første produktionsleverance må ikke indeholde følsomme oplysninger efter GDPR artikel 9, oplysninger om strafbare forhold eller fritekst, der afslører sådanne forhold.
Kilder
Oplysninger kommer fra den registrerede, den forening personen repræsenterer, tekniske sikkerheds-/driftssignaler samt aftalte betalings- og bogføringsudbydere, når en betaling eller regnskabsintegration bruges. Der købes ikke kontaktlister.
Modtagere og leverandører
Sodalis benytter fælles hosting, privat dokumentlager, mail og overvågning under den daterede leverandørliste til databehandleraftalen. Foreningens egne betalings- og eventuelle regnskabsaftaler beskrives i dens oplysningstekst. Udbyderens rolle afgøres for den konkrete behandling.
Stripe bruges også til Sodalis' eget abonnement: kundens navn, e-mail, faktureringsoplysninger, abonnement, beløb og betalingsreferencer behandles for at gennemføre betaling, udstede fakturaer og give betalingsselvbetjening. Betalingskortet indtastes hos Stripe. Sodalis opbevarer ikke fulde kortnumre eller CVC i medlemsregisteret. Dette betalingsforhold er adskilt fra foreningens egne opkrævninger til medlemmer og deltagere.
Sodalis' danske Stripe-konto følger aftalen med Stripe Payments Europe, Limited. Stripe Technology Europe, Limited er yderligere aftalepart for regulerede betalingstjenester. Se Stripes danske aftale og vilkårene for finansielle tjenester.
Stripe er databehandler ved de behandlinger, der udføres på Sodalis' vegne, og selvstændigt dataansvarlig for blandt andet lovpligtige kontroller, forebyggelse af svindel og egne driftsformål. Rollefordelingen og behandlingen er beskrevet i Stripes databehandleraftale, som indgår i tjenesteaftalen.
Stripe kan behandle oplysninger globalt, herunder i USA. Stripe oplyser, at dækkede overførsler til Stripe, LLC sker under EU-US Data Privacy Framework, og at øvrige relevante overførsler sikres efter overførselsbilaget, herunder standardkontraktbestemmelser hvor de finder anvendelse. Se også Stripes Privacy Center. Der gives ikke et løfte om udelukkende europæisk behandling.
Kun personer og leverandører med et sagligt behov får adgang. Platformens leverandører er beskrevet i den daterede leverandørliste. Det kendte grundlag er:
- Laravel Holdings Inc. (Laravel Cloud) til app, database, backup, logs og netværksdrift;
- Simply.com A/S til domæne og DNS, men ikke mailbox eller SMTP;
- Google Workspace til mailbox og transaktionsmail;
- Better Stack, Inc. til ekstern oppetids-/scheduler-overvågning og PII-minimerede operationelle hændelser;
- Anthropic Ireland, Limited (Claude API) til Spørg Sodalis og AI-hjemmesidebyggeren, kun for de foreninger, hvis ejer har slået AI til.
Revisor, bogføringsleverandør, rådgivere, bank og myndigheder kan modtage de oplysninger, som deres opgave eller loven kræver. Den versionsstyrede underdatabehandlerliste beskriver formål, lokationer og providerkæder nærmere.
Overførsler uden for EU/EØS
AI-indhold sendes direkte til Anthropic og kan behandles uden for EU/EØS. Anthropics kommercielle vilkår indarbejder deres DPA med relevante standardkontraktbestemmelser. API-indhold slettes normalt inden 30 dage, med undtagelser for misbrugskontrol og lovkrav; vi lover ikke zero data retention. Se den daterede leverandørliste for oplysninger og kilder.
Produktionsdata placeres i Laravel Clouds valgte EU-region. Laravel Holdings Inc., Google Workspace og Better Stack, Inc. kan som led i drift eller support behandle oplysninger uden for EU/EØS. Google Workspace Business Starter har ingen valgbar dataregion; Business Standard kan begrænse dækkede Gmail-data i hvile til Europe, men dokumenterer ikke EU-only-behandling. Overførsler skal være dækket af leverandørens gældende databehandleraftale og et gyldigt overførselsgrundlag, herunder EU-US Data Privacy Framework, hvor det kan anvendes, og ellers EU-Kommissionens standardkontraktbestemmelser samt den nødvendige vurdering af supplerende foranstaltninger.
Sodalis sender kun offentlige URL'er, driftsstatus, opaque hændelsesreferencer og release-SHA til Better Stack; medlemsfelter, rå request-/mailindhold og session-/bearer-tokens må ikke indgå i denne telemetry.
Opbevaring og sletning
- Tabte salgshenvendelser slettes efter 90 dage uden aktivitet. Andre ikke-vundne salgshenvendelser slettes efter 365 dage uden aktivitet.
- Operationelle hændelser i Sodalis slettes efter 30 dage. Den valgte eksterne telemetryretention må højst være 30 dage og sættes kortere, når leverandørplanen tillader det.
- Slettede medlemsrækker har en 30-dages sikkerhedsperiode før permanent purge kan godkendes af foreningens owner. Kundens instruks og den særskilte retentionprocedure gælder for øvrige medlemsdata.
- Daglige databasebackups opbevares i 7 dage. En slettet reference kan derfor findes i en lukket backup, indtil den udløber; ved restore genanvendes den eksterne slettejournal før miljøet må sættes i drift.
- Abonnementets fakturaer, kreditnotaer og nødvendigt bogføringsgrundlag opbevares normalt i fem år efter det relevante regnskabsårs udløb. Denne periode gælder ikke automatisk for alle medlemsoplysninger.
- Konto-, support- og aftaleoplysninger slettes eller anonymiseres, når de ikke længere er nødvendige for formålet. Et dokumenteret retskrav kan kræve afgrænset yderligere opbevaring med begrænset adgang.
- En mislykket abonnementsbetaling sletter ikke foreningens oplysninger. Eksport og afvikling følger databehandleraftalen. Et fælles login kan have andre aktive foreningsrelationer; ophør hos én forening giver ikke adgang til eller medfører sletning af de øvrige foreningers oplysninger.
Den kontrollerede slette- og retentionprocedure er den detaljerede driftskontrakt. En legal hold kan midlertidigt standse sletning af præcist afgrænsede oplysninger, hvis der er et dokumenteret retskrav.
Rettigheder
Afhængigt af behandlingen kan den registrerede bede om indsigt, berigtigelse, sletning, begrænsning og dataportabilitet eller gøre indsigelse. Samtykke kan trækkes tilbage uden at ændre lovligheden af tidligere behandling. Sodalis kan have behov for at kontrollere identitet og kompetence, før en anmodning gennemføres.
En klage kan indgives til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, datatilsynet.dk.
Sikkerhed og ændringer
Sodalis anvender blandt andet tenantafgrænsning, rolle- og policykontrol, adgangsverificering, krypteret transport, begrænsede logs, backup, restore-safe mode og hændelsesprocedurer. Ingen internetbaseret tjeneste kan garantere fuldstændig sikkerhed.
Væsentlige ændringer versionsstyres og meddeles gennem den aftalte kanal, før de får virkning, når loven eller aftalen kræver det.