Hvor ligger jeres data, og hvad gemmer vi?
Opdateret 10. september 2026
Kort version: data ligger i EU, vi gemmer så lidt som muligt, og databehandleraftalen gælder automatisk.
Hvor data ligger
| Leverandør | Formål | Placering |
|---|---|---|
| Supabase | Database, login og filer (logoer) | AWS, Stockholm (eu-north-1) |
| Railway | Drift af applikation og scanner | Amsterdam (EU West) |
| Resend | Login-links, alerts og invitationer | EU-region (Irland) |
| Stripe | Betaling og fakturering (selvstændig dataansvarlig) | Irland |
| Anthropic | AI-forslag til alt-tekster — kun når I beder om det, og kun billedet sendes | USA (EU-U.S. Data Privacy Framework eller standardkontraktbestemmelser) |
Hvad vi gemmer
- E-mailadresser på brugere (login via engangslink, alerts og invitationer).
- Organisationsnavn, faktureringsoplysninger og evt. CVR-/momsnummer.
- URL'er på jeres sites og scanresultater: fundne fejl og HTML-udsnit af de berørte elementer.
- Det, I selv skriver i erklæringen og den manuelle gennemgang (fx kontaktperson og noter).
- Serverlogs med IP-adresse i kort tid til drift og beskyttelse mod misbrug.
Vi sætter kun de cookies, der holder jer logget ind og husker, hvilken organisation I arbejder i. Ingen sporing, ingen markedsføringscookies, ingen tredjepartsanalyse.
Roller og databehandleraftale
For de sites, I lader os scanne, er I dataansvarlig, og Faro ApS (Nordally) er databehandler. Databehandleraftalen er en del af handelsbetingelserne og gælder automatisk, fra I opretter en organisation; et underskrevet eksemplar sendes på forespørgsel. Vi underretter organisationens ejere senest 48 timer efter et brud på persondatasikkerheden, så I kan overholde jeres 72-timers frist over for Datatilsynet. Nye underdatabehandlere varsles med mindst 30 dage.
Sletning og rettigheder
- Ved ophør kan I i 90 dage hente rapporter, erklæringer og scanresultater; derefter slettes alt, også hos underdatabehandlere. Fakturaer gemmes i 5 år efter bogføringsloven.
- I kan få indsigt i, rettet, slettet og udleveret jeres data ved at skrive til kontakt@nordally.dk, og I kan klage til Datatilsynet.
- Ejere kan fjerne brugere og tilbagekalde kundelinks med det samme.
Sikkerhed
Al trafik er krypteret, data i hvile krypteres hos leverandørerne, og hver forespørgsel er afgrænset til jeres egen organisation i databasen (row level security). Scanneren henter kun offentlige sider under det sitemap, I har angivet, og afviser interne netværksadresser. Login sker uden adgangskoder via engangslink med udløb. Hele listen står i bilag C til databehandleraftalen og i privatlivspolitikken.
Lad ikke sider bag login scanne, og læg ikke følsomme oplysninger i noter. Tjenesten er ikke beregnet til følsomme personoplysninger.
Spørgsmål og svar
Sender I noget til USA?
Kun når en bruger aktivt beder om et AI-forslag til en alt-tekst; da sendes det ene billede til Anthropic. Ingen URL'er, fund eller kontooplysninger følger med, og funktionen kan undlades. Se AI-forslag til alt-tekster og kvoter.
Kan vi få en databehandleraftale med underskrift?
Ja. Skriv til kontakt@nordally.dk, så sender vi et eksemplar til underskrift. Aftalen er udformet efter Datatilsynets standardskabelon og opfylder databeskyttelsesforordningens artikel 28.
Nordally hjælper med compliance og giver ikke juridisk rådgivning. Om jeres virksomhed er omfattet, og om jeres løsning er dækkende, er en vurdering, I selv eller en rådgiver må tage.