Privacy Policy | GDPR by Construction

What Dweve B.V. collects, under which Article 6 basis, for how long, where it lives, and how you exercise your data-subject rights. A controller notice.

Autoriteit Persoonsgegevens. Web: autoriteitpersoonsgegevens.nl. Privacylijn: +31 88 1805 250 (man-tor, 10:00-12:00). Generaal: +31 70 888 8500 (hverdage, 09:00-13:00). Post: Postbus 93374, 2509 AJ Den Haag.

Kontakt os først på [email protected]. Dweve bekræfter modtagelsen inden for 48 timer. Undersøgelse afsluttet inden for 30 dage. Skriftligt svar med løsning. Klageprocedure er tilgængelig, hvis du er utilfreds.

Privatlivsrettigheder: [email protected]. Databrud: [email protected] (24/7). GDPR-overholdelse: [email protected]. Juridiske forhold: [email protected]. Generel support: [email protected].

Dweve B.V., DPO. E-mail: [email protected]. Telefon: +31 (0)85 0041 022. Post: Dweve B.V., Meander 251, 6825 MC Arnhem, Holland. KVK: 98215043.

Skriv til Dweves databeskyttelsesrådgiver. Du har også den ubetingede ret til at indgive en klage til den hollandske tilsynsmyndighed uden først at kontakte os.

Spørgsmål, anmodninger om rettigheder og klager.

Gennemgå ændringer før ikrafttrædelsesdatoen. Gør indsigelse mod specifikke ændringer ved at kontakte [email protected]. Eksportér dine data. Luk din konto uden straf, før ændringen træder i kraft. Eksisterende aftaler kan være grandfathered for deres nuværende periode.

Mindre ændringer: meddelelse på dashboard. Væsentlige ændringer: e-mail 30 dage før ikrafttrædelsesdatoen. Kritiske ændringer (dem, der væsentligt reducerer dine rettigheder eller beskyttelse): eksplicit samtykke kræves, før ændringen træder i kraft.

Denne politik opdateres, når juridiske eller regulatoriske krav ændres, når nye funktioner eller tjenester tilføjes, når sikkerhedsforbedringer kræver reviderede oplysninger, og ved en årlig gennemgang som minimum. Versionshistorik er altid tilgængelig online.

Hvordan og hvornår denne politik ændres.

Dweve indsamler ikke bevidst data fra eller retter markedsføring mod personer under 18 år.

Hvor en godkendt uddannelsesinstitution administrerer studiekonti: institutionen bærer GDPR-ansvar som dataansvarlig for studerendes data, dataindsamling er begrænset til, hvad institutionen godkender, ingen adfærdsprofilering finder sted, og forbedrede privatlivskontroller er aktive.

Kontoen suspenderes straks. En forælder eller værge underrettes. Data slettes inden for 48 timer. Ingen data opbevares eller bruges til noget behandlingsformål.

Hvis Dweve opdager en mindre’s data.

Dweve-tjenester er designet til professionel brug af voksne. Minimumsalderen er 18 år. Virksomhedskonti kræver juridisk handleevne til at indgå aftaler. Uddannelsesinstitutionskonti administreres af institutionen under et separat tillæg, med forældresamtykke håndteret på institutionsniveau.

Dedikeret support i perioden efter meddelelse. Regelmæssige opdateringer om undersøgelse og afhjælpning. Transparent rapportering om forbedringer. Kompensation i henhold til gældende lov.

Bruddets karakter og de berørte datakategorier. De sandsynlige konsekvenser og risici for dine rettigheder. De foranstaltninger, der er truffet eller foreslået for at håndtere bruddet. Anbefalinger til beskyttelsesforanstaltninger, du kan tage. Kontaktoplysninger til spørgsmål.

Tilsynsmyndighed (AP): inden for 72 timer efter opdagelse, hvor risikotærsklen er opfyldt (GDPR art. 33). Berørte registrerede: uden unødig forsinkelse, hvor høj risiko for rettigheder og friheder er fastslået (GDPR art. 34). Partnere: i henhold til kontraktlige forpligtelser.

24/7 automatiseret sikkerhedsovervågning. Øjeblikkelig aktivering af incident response-team ved opdagelse. Inddæmning målrettet inden for 4 timer. Forensisk analyse og fastlæggelse af omfang. Samarbejde med retshåndhævende myndigheder, hvor det kræves.

I tilfælde af et personoplysningsbrud følger Dweve dokumenterede procedurer for at inddæmme hændelsen, underrette den relevante myndighed og, hvor det kræves, informere berørte registrerede. GDPR artikel 33 kræver underretning til Autoriteit Persoonsgegevens inden for 72 timer efter at være blevet opmærksom på et brud, der sandsynligvis vil medføre en risiko for individers rettigheder og friheder.

Transparens i AI-beslutningsprocesser. Krav om menneskeligt tilsyn for højrisiko-AI-applikationer er dokumenteret og videregivet til implementerende kunder. Bias-overvågning, fairness-vurderinger og regelmæssige AI-konsekvensvurderinger er en del af udgivelsesprocessen. Dokumentation af AI-systemers kapaciteter og begrænsninger offentliggøres med hver Loom-udgivelse.

Al behandling sker inden for europæiske grænser. Lokale behandlingsmuligheder med post-kvante-sikkerhed er tilgængelige for suveræne implementeringer.

Dine data behandles kun af AI, når du eksplicit lægger dem i prompts, træning eller finjustering. Automatiserede systemer fjerner personoplysninger, når brugen af tjenesten ophører.

Platformen lærer matematiske mønstre (binære begrænsninger), ikke personlige oplysninger. Disse begrænsninger indeholder nul personoplysninger; de er rene matematiske opdagelser, der forbedrer AI-effektiviteten.

Dweve bruger aldrig dine data til at træne sine AI-modeller. Dine data behandles kun, når du eksplicit instruerer systemet.

Dweve’s AI-arkitektur er designet, så privatliv er strukturelt, ikke procedurelt. Platformen lærer af matematiske begrænsninger, der opdages under behandlingen, ikke fra dine personlige data.

24/7 sikkerhedsovervågning og håndtering af hændelser. Regelmæssig penetrationstest og vurdering af sårbarheder. Sikkerhedstræning for medarbejdere. EU-overholdelsesrammer (GDPR, NIS2, DORA, CRA). Sikker udviklingslivscyklus.

Automatiserede systemer til fjernelse af personoplysninger, multi-faktor-godkendelse, adskillelse af begrænsninger og løbende automatiserede adgangsgennemgange.

Post-kvante-kryptografiske algoritmer til fremtidssikret sikkerhed. TLS 1.3 med kvantesikre cifre for data under transmission. Hardware-sikkerhedsmoduler (HSM) med PQC-support. Alle lagrede data bruger post-kvante-kryptografisk beskyttelse.

Kryptering under transmission med TLS 1.3 og forward secrecy. Kryptering i hvile med AES-256 og post-kvante-klare nøglehierarkier. Rollebaseret adgangskontrol, servicekonti med mindst mulig rettighed, hardware-understøttet opbevaring af hemmeligheder og løbende revisionslogning. Kvartalsvis penetrationstest, løbende scanning af afhængigheder og automatiseret sårbarhedshåndtering. For den fulde kontrolmatrix, SSDLC, håndtering af sikkerhedshændelser og politik for ansvarlig offentliggørelse af sårbarheder, se den dedikerede sikkerhedsside.

Tekniske og organisatoriske foranstaltninger.

Administrer præferencer i kontoindstillinger. Browserkontroller respekteres altid. Detaljeret cookieliste fås på forespørgsel.

Valg af persona, sprog og visningstilstand, så siden ikke spørger igen ved hvert besøg. Ryddes, når du logger ud eller nulstiller præferencer.

Der sættes ingen analysecookie. Aggregeret trafik- og sikkerhedsstatistik kommer fra Cloudflares edge-tjeneste og bruges ikke til annoncering eller profilering på tværs af websteder.

Session-godkendelse, CSRF-tokens, belastningsfordeling, sprog- og tilgængelighedspræferencer. Ikke underlagt samtykke i henhold til ePrivacy art. 5(3).

Dweve bruger kun den lagring, der er nødvendig for at holde sessioner sikre og huske de valg, du træffer på siden. Ingen analysecookies. Ingen tredjeparts annonceringssporere. Ingen fingeraftryk på tværs af websteder. Ingen Google Analytics eller Plausible. Ingen pixels fra sociale medier. Ingen supercookies.

E-mail: [email protected]. Svartid: 30 dage, kan forlænges med 60 ved komplekse sager. Identitetsverifikation: proportional, minimale data. Omkostning: gratis for rimelige anmodninger. Træk samtykke tilbage: Konto → Privatliv → Samtykke. Appel: AP (Autoriteit Persoonsgegevens).

Gør indsigelse mod behandling baseret på legitim interesse. Ubetinget fravalg af direkte markedsføring, efterkommet ved første anmodning.

Eksport af dine personoplysninger i et struktureret, almindeligt anvendt, maskinlæsbart format. Direkte overførsel fra dataansvarlig til dataansvarlig, hvor det er teknisk muligt.

Hvor du bestrider rigtigheden, begrænses behandlingen, indtil verifikation er foretaget, uden at adgangen til kontoen ophører.

“Retten til at blive glemt.” Kryptografisk sletning fra primære systemer; sikkerhedskopier fjernes inden for 90 dage. Registreringer, der opbevares efter lovkrav (f.eks. fakturaer), opbevares under juridisk forpligtelse.

Berigtigelse af ukorrekte data og fuldstændiggørelse af ufuldstændige data. I de fleste tilfælde selvbetjening via kontoens dashboard.

En kopi af de personoplysninger, Dweve har om dig, plus formål, kategorier, modtagere, opbevaringsperiode og kilden, hvis oplysningerne ikke blev indsamlet fra dig.

Som registreret i EU/EØS har du de rettigheder, der er fastsat i GDPR artikel 15 til 22. Dweve svarer inden for en kalendermåned fra det tidspunkt, hvor identiteten er verificeret. Selve anmodningen er gratis; åbenbart ubegrundede eller overdrevne gentagne anmodninger kan afvises eller pålægges et gebyr.

Standard: al behandling foregår i EU/EØS, ingen videreoverførsel til tredjelande uden nedenstående garantier. Tilstrækkelighed: overførsel kun til lande med en aktuel tilstrækkelighedsafgørelse fra EU-Kommissionen, underlagt en Transfer Impact Assessment, der er arkiveret. SCC: hvor tilstrækkelighed ikke finder anvendelse, EU-Kommissionens SCC'er fra 2021 plus tekniske og organisatoriske supplerende foranstaltninger. Forbudt: ingen overførsel til enheder, der er underlagt CLOUD Act, FISA 702 eller tilsvarende ekstraterritorial overvågningsrækkevidde uden yderligere foranstaltninger, der ophæver denne rækkevidde. Ingen overførsel til lande uden tilstrækkelighedsafgørelser. Ingen deling med enheder, der er underlagt udenlandske overvågningslove. Ingen behandling af ikke-EU-underdatabehandlere uden garantier.