Juridisk
GDPR-politik
1. Roller og ansvar
Copenhagen WebDesigners (CVR 40526153), Industriholmen 82, 2650 Hvidovre, er dataansvarlig for personoplysninger på cph-webdesigners.dk og i den tilhørende administrationsløsning.
Daglig adgang til henvendelser og admin er begrænset til autoriserede personer. Databehandlere (hosting og database) behandler data efter instruks.
2. Privacy by design og by default
Vi indsamler kun felter, der er relevante for henvendelser og sikker drift. Valgfrie tracking-scripts (fx Google Analytics 4) indlæses først, når de er konfigureret i miljøet, og der foreligger gyldigt samtykke.
Offentlige sider eksponerer ikke admin-data. Administration kræver autentificering.
3. Dataminimering
Formularer og databasen er designet til nødvendige oplysninger. Vi undgår at gemme unødvendige fritekstfelter eller tredjepartssporing uden behov.
4. Adgangskontrol
Adminadgang kræver e-mail og adgangskode. Sessioner er tidsbegrænsede og kan tilbagekaldes. Fejlslagne loginforsøg registreres for at begrænse misbrug.
5. Password- og sessionssikkerhed
Adgangskoder gemmes som Argon2id-hashes. Sessioner udstedes som httpOnly-cookies (`cph_admin_session`) med begrænset levetid. Login er password-only (uden ekstra andenfaktor-trin).
6. Leverandør- og databehandlerstyring
Vi vurderer leverandører ud fra sikkerhed, placering og aftalegrundlag. Centrale leverandører er Vercel (applikationshosting) og Supabase (PostgreSQL i EU).
Når e-mailafsendelse aktiveres i produktion, indgås/afstemmes databehandleraftale med den valgte mailudbyder, før personoplysninger sendes den vej.
7. Sletning og opbevaring
Henvendelser og logs slettes eller anonymiseres, når formålet er opfyldt, medmindre lov kræver længere opbevaring. Sessioner udløber eller tilbagekaldes.
Præcise slettefrister dokumenteres internt af dataansvarlig.
8. Registreredes anmodninger
Anmodninger om indsigt, berigtigelse, sletning m.m. sendes til kontakt@cph-webdesigners.dk. Vi identificerer dig sikkert, før vi udleverer eller sletter data, og svarer inden for GDPR’s frister.
9. Sikkerhedsbrud
Ved konstateret eller mistænkt brud vurderer vi risikoen for de registrerede, dokumenterer hændelsen og anmelder til Datatilsynet og underretter berørte, når reglerne kræver det.
10. Risikovurdering
Vi vurderer løbende risici ved hosting, databaseadgang, adminlogin og formularindtastning. Ændringer i leverandører eller nye tracking-værktøjer kræver fornyet vurdering.
11. Backup og gendannelse
Managed database hos Supabase indebærer leverandørens backup-/gendannelsesfunktioner. Applikationskode og konfiguration versionsstyres. Gendannelse testes efter behov ved større ændringer.
12. Dokumentation
Vi vedligeholder privatlivspolitik, cookiepolitik, denne GDPR-politik og teknisk dokumentation om behandling. Ændringer dateres på de offentlige sider.
13. Medarbejder- og ejeradgang
Kun personer med et sagligt behov får adminadgang. Adgang fjernes, når behovet ophører. Deling af adgangskoder er ikke tilladt.
14. Regelmæssig gennemgang
Politikker og teknisk opsætning gennemgås mindst ved væsentlige ændringer (ny hosting, ny database, ny mailudbyder, aktivering af analytics) og ellers periodisk.
15. Kontakt ved GDPR-spørgsmål
Skriv til kontakt@cph-webdesigners.dk eller ring +45 61 44 41 88. Se også privatlivspolitikken for detaljer om rettigheder og klageadgang.
Relateret: Privatlivspolitik · Cookiepolitik. Kontakt: kontakt@cph-webdesigners.dk
