Gå til hovedindhold

Juridisk

Privatlivspolitik

Denne politik forklarer, hvordan Humalyzer ApS indsamler, bruger og beskytter personlige data, og hvilke rettigheder du har i henhold til den generelle databeskyttelsesforordning (GDPR).

1. Dataansvarlig

Dataansvarlig for denne platform er Humalyzer ApS, CVR-nr. 46379721. Generelle forespørgsler og anmodninger om registreredes rettigheder kan rettes til support@humalyzer.dk.

Hvor Humalyzer handler som databehandler på vegne af en klientvirksomhed (se afsnit 2), er klientvirksomheden dataansvarlig for den pågældende behandlingsaktivitet. I sådanne tilfælde bør anmodninger om registreredes rettigheder i første instans rettes til den relevante klientvirksomhed. Humalyzer vil støtte klientvirksomheden i opfyldelsen af sådanne anmodninger som krævet af Art. 28 GDPR.

2. Vores rolle under GDPR

Humalyzer ApS opererer i to forskellige egenskaber afhængigt af behandlingsaktiviteten.

2.1 Som dataansvarlig (Art. 4(7) GDPR). Humalyzer ApS fastlægger formålene og midlerne til behandling for følgende aktiviteter: dashboard-adminbrugerkonti (registrering, godkendelse og profilhåndtering); besøg på webstedet og indsendelse af kontaktformularer; sikkerhedslogfiler og adgangsforsøgsregistreringer; anmodninger om nulstilling af adgangskode; og virksomhedsonboarding, dvs. forretningsforholdet med klientvirksomheder.

2.2 Som databehandler (Art. 4(8) GDPR). Humalyzer ApS handler på dokumenterede instrukser fra sine klientvirksomheder, som er de dataansvarlige, for følgende aktiviteter: personlighedsvurderingsdata fra deltagere inviteret af klientvirksomheden; testsessionssvar, panelsvar og alle afledte psykometriske scorer; og samtykkeregistreringer oprettet under deltageronboarding. En juridisk bindende databehandleraftale (DPA) under Art. 28 GDPR regulerer dette forhold. Enhver klientvirksomhed skal acceptere DPA, inden platformen bruges til at invitere deltagere.

3. Kategorier af personoplysninger vi behandler

Følgende kategorier af personoplysninger behandles via platformen.

Når Humalyzer fungerer som dataansvarlig: Data fra administratorkontoen (navn, arbejds-e-mailadresse, krypteret adgangskode, rolle, tilknytning til virksomhed, tidsstempel for sidste login); data fra kontaktformularen (fornavn, efternavn, e-mailadresse, firmanavn, fritekstbesked); samt sikkerheds- og adgangslogfiler (IP-adresse, brugernavn, tidsstempel).

Når Humalyzer fungerer som databehandler på vegne af kundevirksomheden: Deltageridentitetsoplysninger (fornavn, efternavn, e-mailadresse); psykometriske vurderingsdata i henhold til artikel 9 (alle svar; MBTI-typescorer; Big Five (OCEAN)-procenter; Self-Determination Theory (SDT)-scores; styrkescores; konfliktstilsscores; stressrisikoindikatorer; motivationsprofil; teamrolleprofil); samtykkeregistreringer (bekræftet politikversion, tidsstempel, IP-adresse, user-agent-streng); og sessionsdata, som er en serverside-sessionsregistrering knyttet til en sessionscookie, der udløber efter 8 timer — dette deles mellem den dataansvarlige og databehandleren afhængigt af konteksten.

Bemærkning vedrørende artikel 9: Data fra psykometriske personlighedstests udgør en særlig kategori af personoplysninger i henhold til artikel 9 i GDPR, da de afslører psykologiske egenskaber. Disse data behandles udelukkende i vores egenskab af databehandler efter instrukser fra kundevirksomheden, der er dataansvarlig.

4. Formål og retsgrundlag

4.1 Administrator-konti. Retsgrundlag: Art. 6, stk. 1, litra b), i GDPR — behandling, der er nødvendig for opfyldelsen af aftalen mellem Humalyzer ApS og kundevirksomheden, hvor administratorbrugeren er udpeget som repræsentant. Vi behandler data om administratorbrugere for at give sikker adgang til kontrolpanelet, administrere brugerprofiler og muliggøre gendannelse af konti.

4.2 Personlighedsvurderinger af deltagere. Retsgrundlag for almindelige personoplysninger: Art. 6, stk. 1, litra b), i GDPR — behandling, der er nødvendig for opfyldelsen af ansættelseskontrakten eller kontrakten forud for ansættelsen mellem deltageren og kundevirksomheden. Retsgrundlag for artikel 9, særlige kategorier af oplysninger (psykologisk profilering): Artikel 9, stk. 2, litra b), i GDPR — behandling, der er nødvendig for opfyldelse af forpligtelser og udøvelse af specifikke rettigheder inden for arbejdsretten, i det omfang det er tilladt i henhold til dansk arbejdsret (databeskyttelsesloven § 12). Hvor artikel 9, stk. 2, litra b), ikke finder anvendelse i en specifik sammenhæng, baserer kundevirksomheden sig på artikel 9, stk. 2, litra a) — den registreredes udtrykkelige, frivilligt afgivne samtykke — som adgang til artikel 9. Humalyzer behandler disse oplysninger udelukkende som databehandler, der handler efter kundevirksomhedens dokumenterede instrukser. Kundevirksomheden er ansvarlig for at indhente og dokumentere det relevante retsgrundlag.

4.3 Kontaktformular. Retsgrundlag: Art. 6, stk. 1, litra f), i GDPR – berettiget interesse. Humalyzer har en berettiget interesse i at modtage og besvare forretningshenvendelser. Denne interesse tilsidesættes ikke af de registreredes interesser i betragtning af kommunikationens karakter, idet der er tale om en forretningskontakt, der er indledt af den registrerede. Oplysningerne anvendes ikke til andre formål og opbevares i højst 12 måneder.

4.4 Sikkerhedslogfiler og adgangsforsøg. Retsgrundlag: Art. 6, stk. 1, litra f), i GDPR – berettiget interesse. Humalyzer har en berettiget interesse i at beskytte sine systemers integritet, opdage og forhindre uautoriseret adgang samt opretholde revisionsspor, der er tilstrækkelige til håndtering af hændelser. Logfiler opbevares i 90 dage. Adgangskoder og andre følsomme felter registreres aldrig i logfilerne.

4.5 Onboarding af virksomheder. Retsgrundlag: Art. 6, stk. 1, litra b), i GDPR — behandling, der er nødvendig for opfyldelsen af aftalen mellem Humalyzer ApS og kundevirksomheden, herunder godkendelse af databehandleraftalen.

5. Modtagere og underdatabehandlere

Vi benytter følgende underdatabehandlere til at drive platformen. Alle er beliggende i Den Europæiske Union. Der overføres ingen personoplysninger til underdatabehandlere uden for EU/EØS.

Google Cloud Platform tilbyder applikationshosting (Cloud Run), opgavekø (Cloud Tasks) og administration af hemmelige oplysninger (Secret Manager). Deres servere er placeret i EU – europe-west1 (Belgien). Den gældende beskyttelsesforanstaltning er Google Cloud Data Processing Addendum.

Google Cloud SQL (PostgreSQL) fungerer som vores primære relationsdatabase, der er placeret i EU – europe-west4 (Nederlandene). Den gældende beskyttelsesforanstaltning er Google Cloud Data Processing Addendum.

Microsoft Azure varetager levering af transaktions-e-mails, herunder invitationer til deltagere, e-mails til nulstilling af adgangskoder og e-mails til administratorers onboarding. Serverne er placeret i EU, og den gældende beskyttelsesforanstaltning er tillægget om databeskyttelse for Microsofts produkter og tjenester (DPA).

Vi videregiver ikke personoplysninger til andre tredjeparter til markedsførings-, analyse- eller reklameformål. Denne liste opdateres, når der sker ændringer i underdatabehandlere; væsentlige ændringer vil blive meddelt vores kundevirksomheder i overensstemmelse med vores databehandleraftale.

6. Internationale dataoverførsler

Alle personoplysninger opbevares og behandles inden for Den Europæiske Union. Applikationsniveauet kører på Google Cloud Run i europe-west1 (Belgien). Den primære database (Cloud SQL PostgreSQL) er placeret i europe-west4 (Nederlandene). Transaktionel e-mail leveres via Microsoft Azure EU servers.

Ingen personoplysninger overføres til lande uden for EU/EØS. Der kræves derfor ingen standardkontraktklausuler (SCC'er) eller andre kapitel V overførselsmekanismer for nogen af vores nuværende underdatabehandlere. Skulle dette ændre sig, vil denne politik blive opdateret og passende sikkerhedsforanstaltninger implementeret, inden nogen overførsel finder sted.

7. Dataopbevaring

Vi opbevarer personoplysninger kun så længe, det er nødvendigt for at opfylde det formål, hvortil de blev indsamlet, eller som krævet i henhold til gældende lovgivning. Nedenfor følger vores standardopbevaringsperioder samt de foranstaltninger, der træffes, når disse udløber.

  • Afsluttede testsessioner, resultater og panelrespons – opbevares i 24 måneder fra afslutningen. Ved udløbet anonymiseres deltagernes personoplysninger (e-mailadresser hashes, navne slettes); samlede resultater slettes, medmindre andet er aftalt kontraktmæssigt.
  • Afbrudte eller ufuldstændige testsessioner – opbevares i 90 dage fra oprettelsen og slettes derefter permanent.
  • Invitationer (deltager- og virksomhedsinvitationer) – opbevares i 30 dage efter udløb eller accept, hvorefter de slettes permanent.
  • Adgangskode-nulstillingstokens – opbevares i 7 dage efter brug eller udløb, hvorefter de slettes permanent.
  • Sikkerhedslogfiler (adgangsforsøg) – opbevares i 90 dage og slettes derefter permanent.
  • Websessioner (session-id-cookie) – opbevares i 8 timer fra sidste aktivitet. Sessionsoplysningerne på serversiden slettes ved hjælp af en daglig opgave til sletning af sessioner.
  • Indsendte kontaktformularer – opbevares i 12 måneder og slettes derefter permanent.
  • Administratorbrugerkonti – opbevares i hele den periode, hvor kundevirksomhedens kontrakt med Humalyzer løber, plus 30 dage. Slettes efter anmodning eller ved kontraktens ophør.

Opbevaringsperioderne for deltagerdata håndhæves automatisk via en planlagt oprydningsproces. Kundevirksomheder kan anmode om tidligere sletning i overensstemmelse med retten til sletning i henhold til artikel 17, som beskrevet i afsnit 8.

8. Dine rettigheder under GDPR (Art. 15–22)

Med forbehold for gældende betingelser og undtagelser har du følgende rettigheder i relation til personoplysninger, som Humalyzer har om dig som dataansvarlig.

Retten til indsigt (art. 15). Du kan anmode om en kopi af de personoplysninger, vi har om dig, samt oplysninger om, hvordan vi bruger dem.

Retten til berigtigelse (art. 16). Du kan anmode os om at rette urigtige eller ufuldstændige oplysninger, som vi har om dig.

Retten til sletning (art. 17). Du kan anmode os om at slette dine personoplysninger, hvis der ikke er nogen tvingende grund til fortsat behandling af disse. Vi vil svare inden for 30 dage.

Retten til begrænsning (art. 18). Du kan under visse omstændigheder anmode os om at begrænse behandlingen af dine oplysninger, f.eks. mens vi undersøger en tvist om oplysningernes rigtighed.

Retten til dataportabilitet (artikel 20). Du kan anmode om en struktureret, maskinlæsbar eksport af de data, du har leveret til os, når behandlingen er baseret på samtykke eller en aftale.

Retten til at gøre indsigelse (art. 21). Du kan gøre indsigelse mod behandling, der er baseret på en berettiget interesse (art. 6, stk. 1, litra f)). Vi vil indstille behandlingen, medmindre vi kan påvise tvingende berettigede grunde.

Rettigheder i forbindelse med automatiske afgørelser (art. 22). Du har ret til ikke at blive genstand for en afgørelse, der udelukkende er baseret på automatisk databehandling, og som har retsvirkninger eller tilsvarende betydelige konsekvenser. Se afsnit 9 for yderligere oplysninger om, hvordan vi håndterer automatisk profilering.

Sådan udøver du dine rettigheder. Administratorer og personer, der henvender sig via kontaktformularen (hvor Humalyzer er den dataansvarlige), kan indsende en anmodning om indsigt (DSAR) ved at sende en e-mail til support@humalyzer.dk. Angiv venligst dit fulde navn, e-mailadresse og en beskrivelse af din anmodning. Vi bekræfter modtagelsen inden for 3 arbejdsdage og svarer fuldt ud inden for en kalendermåned, hvilket kan forlænges med yderligere to måneder for komplekse anmodninger med meddelelse herom. Deltagere i vurderinger (hvor Humalyzer er databehandler) bør kontakte det firma, der har inviteret dem til at gennemføre vurderingen. Humalyzer vil støtte dette firma i at imødekomme anmodningen i henhold til artikel 28, stk. 3, litra e), i GDPR.

9. Automatiseret behandling og profilering (Art. 22)

Humalyzer-platformen udfører automatiseret profilering af vurderingsdeltagere i henhold til Art. 4(4) GDPR. Dette afsnit giver den oplysning, der kræves af Art. 13(2)(f) og Art. 22 GDPR.

9.1 Hvad foregår automatisk. Når en deltager har gennemført personlighedstesten, beregner platformen automatisk en række psykometriske resultater ud fra deltagerens svar. Disse omfatter MBTI-personlighedstype, procentvise resultater for Big Five (OCEAN)-træk, motivationsresultater baseret på selvbestemmelsesteorien (SDT), rangeringer af styrker i Gallup-stil, profiler for konflikthåndtering, indikatorer for stressrisiko, motivationsprofiler samt resultater for egnethed til teamroller. Ingen mennesker gennemgår de rå svar, før scorerne genereres.

9.2 Logik og betydning. Resultaterne beregnes ved at sammenfatte deltagernes svar ved hjælp af foruddefinerede træk-delta-vægte for hvert svarmulighed. Procentdelene normaliseres inden for det observerede scoreinterval for vurderingsinstrumentet. Resultatet er en struktureret personlighedsprofilrapport, der anvendes ensartet og deterministisk på alle deltagere. Den resulterende rapport deles med kundevirksomhedens HR-team og kan danne grundlag for ansættelsesrelaterede beslutninger, såsom ansættelse, teamsammensætning eller planlægning af faglig udvikling.

9.3 Menneskelig kontrol. Platformen træffer ikke selvstændige ansættelsesbeslutninger. Der træffes ingen rent automatiserede beslutninger i henhold til artikel 22, stk. 1, i GDPR. Alle endelige ansættelsesrelaterede beslutninger træffes af menneskelige HR-medarbejdere hos kundevirksomheden, som har ansvaret for at fortolke profilrapporten i den rette sammenhæng. Humalyzer kræver, at alle kundevirksomheder tydeligt informerer deltagerne herom.

9.4 Dine rettigheder. Selv i de tilfælde, hvor artikel 22, stk. 1, teknisk set ikke finder anvendelse, fordi en person træffer den endelige beslutning, bevarer deltagerne retten til at anmode om en menneskelig gennemgang, give udtryk for deres synspunkter og gøre indsigelse mod enhver beslutning, som kundevirksomheden træffer på baggrund af deres profil. Kontakt venligst klientvirksomhedens HR-afdeling for at udøve disse rettigheder. Du kan også kontakte support@humalyzer.dk, hvis du har bekymringer om, hvordan profileringslogikken fungerer.

10. Sikkerhedsforanstaltninger

Humalyzer implementerer passende tekniske og organisatoriske foranstaltninger (TOM'er) som krævet af Art. 32 GDPR. Vigtige foranstaltninger omfatter:

  • Al trafik krypteret under transport via TLS 1.2+; HTTPS håndhævet med HTTP Strict Transport Security (HSTS).
  • Invitations- og adgangskodeopretningstokens gemt som HMAC-SHA256-hasher; rå værdier gemmes aldrig.
  • Tokens roteret ved tilstandsovergange; engangsbrug håndhævet.
  • Adgangskoder hashet ved hjælp af Djangos standard PBKDF2-SHA256-algoritme.
  • Godkendelse hastighedsbegrænset; automatisk kontolåsning efter gentagne fejl (django-axes).
  • Streng indholdssikkerhedspolitik; ingen tredjepartsscripts eller CDN-skrifttyper.
  • Databaselegitimationsoplysninger og krypteringsnøgler gemt i Google Secret Manager; ikke i kildekode eller miljøfiler.
  • Applikationslogfiler registrerer ikke anmodningsindhold eller e-mailadresser.
  • Admin-opsætnings-e-mails bruger engangsopsætningslinks, ikke adgangskoder i klartekst.
  • Sessionscookies: HttpOnly, Secure, SameSite=Lax.
  • Lejerisolering håndhævet på databaseforespørgselsniveau; hver klientvirksomhed kan kun få adgang til deres egne deltageres data.

I tilfælde af et personoplysningsbrud vil Humalyzer underrette Datatilsynet inden for 72 timer, hvor det kræves af Art. 33 GDPR, og berørte registrerede hvor det kræves af Art. 34 GDPR. Klientvirksomheder vil blive underrettet inden for 24 timer i overensstemmelse med DPA.

11. Børn

Humalyzer-platformen er en professionel B2B-tjeneste, der er beregnet til brug af voksne i forbindelse med ansættelse eller rekruttering. Vi behandler ikke bevidst personoplysninger om personer under 16 år. Hvis du mener, at en mindreårigs oplysninger ved en fejl er blevet indsendt til platformen, bedes du straks kontakte support@humalyzer.dk, så sørger vi for, at oplysningerne slettes.

12. Ændringer til denne politik

Vi kan opdatere denne privatlivspolitik fra tid til anden for at afspejle ændringer i vores praksis, juridiske krav eller de tjenester, vi leverer. Vi vil offentliggøre den opdaterede version på denne side med en ny "Sidst opdateret"-dato. For væsentlige ændringer — særligt dem, der påvirker retsgrundlagene eller kategorier af behandlede data — vil vi underrette berørte brugere og klientvirksomheder direkte, inden ændringerne træder i kraft.

Versionsnummeret i overskriften på denne politik svarer til den version, der er registreret i hver deltagers samtykkeregistrering.

Versionshistorik: 1.0 — 15. april 2026, første udgivelse.

13. Ret til at indgive en klage

Du har ret til at indgive en klage til den kompetente tilsynsmyndighed, hvis du mener, at behandlingen af dine personoplysninger overtræder GDPR eller anden gældende databeskyttelseslovgivning.

Da Humalyzer ApS er etableret i Danmark, er den ledende tilsynsmyndighed Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, Danmark. Hjemmeside: www.datatilsynet.dk. E-mail: dt@datatilsynet.dk. Telefon: +45 33 19 32 00.

Vi vil dog gerne have mulighed for at tage hånd om eventuelle bekymringer, du måtte have, inden du henvender dig til tilsynsmyndigheden. Kontakt os venligst først på support@humalyzer.dk.