Mangelrapport
Tilbage

Privatlivspolitik

Sidst opdateret: 5. oktober 2026 (rev. 13: historiske samtykkelogposter anonymiseret — browserfamilie erstatter fuldt UA-streng)

1. Introduktion

Mangelrapport respekterer dit privatliv og er forpligtet til at beskytte dine personoplysninger. Denne privatlivspolitik forklarer, hvordan vi indsamler, bruger og beskytter dine data i overensstemmelse med GDPR (General Data Protection Regulation).

2. Dataansvarlig

Mangelrapport (CVR 44 00 73 48) er dataansvarlig for behandlingen af dine personoplysninger.

Kontakt: kontakt@mangelrapport.dk

3. Hvilke data indsamler vi?

Vi indsamler følgende typer af data:

  • Kontooplysninger: Email, navn, telefonnummer (valgfrit), krypteret adgangskode
  • Projektdata: Projektnavne, adresser, uploade billeder
  • Mangeldata: Fotos, beskrivelser, plantegninger, kategorier
  • Tekniske data: IP-adresse, browser type, device type — til sikkerhed og som bevis for afgivne cookiesamtykker (art. 7(1))

Obligatoriske vs. frivillige oplysninger (art. 13(2)(e)): Din email-adresse og dit navn er nødvendige for at oprette og drive din konto — undlader du at oplyse dem, kan vi ikke levere tjenesten (navn bruges bl.a. på de rapporter du genererer). Telefonnummer er frivilligt og påvirker ikke adgangen. Projektdata, billeder og mangelregistreringer er frivillige, men udgør tjenestens kernefunktion — uden dem kan der ikke genereres rapporter. Tekniske data (IP-adresse m.v.) indsamles automatisk og kan ikke fravælges, da de er nødvendige for sikkerhed, korrekt drift og dokumentation af samtykke (art. 7(1)).

4. Hvordan bruger vi dine data — og på hvilket retsgrundlag?

Vi behandler dine personoplysninger på følgende grundlag (GDPR art. 6):

Formål Data Retsgrundlag
Levering af tjenesten (login, projekter, rapporter) Email, navn, projektdata, billeder Art. 6(1)(b) — kontraktopfyldelse
Sikkerhed og forebyggelse af misbrug IP-adresse, browser- og enheds­type, logdata Art. 6(1)(f) — legitim interesse
Trafikanalyse og annoncering (Google Analytics, Meta Pixel, SmartAgent) Anonymiserede besøgsdata, cookieidentifikation Art. 6(1)(a) — samtykke
Opbevaring af betalingshistorik Transaktionsdata Art. 6(1)(c) — retlig forpligtelse (bogføringsloven)
Udsendelse af tips og nyheder om tjenesten pr. email (markedsføring) Email Art. 6(1)(a) — samtykke (jf. markedsføringsloven § 6). Samtykke indhentes ved oprettelse af konto og kan til enhver tid trækkes tilbage via linket i emailen eller under Indstillinger.
Dokumentation af cookiesamtykke (samtykkelogging) Anonymiseret IP-adresse (undernetpræfiks — fx 192.168.1.0), browsertype, tidspunkt for samtykke, valgte kategorier Art. 6(1)(c) — retlig forpligtelse. GDPR art. 7(1) kræver, at den dataansvarlige kan påvise, at samtykke er givet. IP anonymiseres inden lagring (art. 5(1)(c) — dataminimering). Logges for alle besøgende — loggede brugere knyttes til konto, ikke-loggede logges anonymt.

Automatiseret beslutningstagning (art. 13(2)(f)): Vi anvender ikke automatiseret beslutningstagning, herunder profilering, der har retsvirkning for dig eller på tilsvarende vis væsentligt påvirker dig (jf. GDPR art. 22).

5. Datalagring, opbevaringsperioder og sikkerhed

Alle dine data opbevares sikkert i EU:

  • Database: PostgreSQL på EU-servere
  • Fillagring: Objektlager i EU-region
  • Kryptering: Adgangskoder krypteres med bcrypt
  • Transmission: Al datatransmission sker via HTTPS

Opbevaringsperioder:

  • Ubekræftede konti (oprettelse uden email-verifikation): Personoplysninger (email, navn, hashed adgangskode) slettes automatisk 30 dage efter oprettelse, hvis kontoen ikke er blevet bekræftet via verifikationslinket i velkomstmailen. Verifikationslinket udløber efter 24 timer, men vi giver 30 dages respitperiode i tilfælde af tabte emails (art. 5(1)(e) — opbevaringsbegrænsning).
  • Kontooplysninger (navn, e-mail): Opbevares, så længe din konto er aktiv. Ved sletningsanmodning slettes data inden for 1 måned (jf. GDPR art. 12(3)).
  • Projekter og mangelregistreringer: Opbevares, så længe din konto er aktiv og slettes ved kontosletning.
  • Tekniske logdata (IP, browser, fejllogfiler, webhook-kald): Slettes automatisk efter 90 dage.
  • Aktivitetslogge — generelle brugerhandlinger (login-hændelser, profilændringer og lignende): Slettes automatisk efter 90 dage (art. 5(1)(e) — opbevaringsbegrænsning). Profilændringslogposter indeholder kun tidspunkt og feltnavn (ikke det ændrede indhold) og anonymiseres straks ved kontosletning.
  • Aktivitetslogge — samtykke- og GDPR-hændelser (cookievalg, dataeksport, sletningsanmodninger): Bevares i op til 3 år. Retsgrundlag: art. 6(1)(c) — retlig forpligtelse; art. 7(1) kræver, at den dataansvarlige kan påvise, at samtykke er givet. Disse poster er nødvendige for at forsvare os mod eventuelle klager til Datatilsynet.
  • E-maillogfiler (e-mailadresse, emailtype, afsendelsestidspunkt): Slettes automatisk efter 90 dage (art. 5(1)(e) — opbevaringsbegrænsning).
  • Projektrevisionslog (hvem ændrede hvad i et projekt — aktør-email og aktørnavn): Personfelterne (e-mailadresse og navn) anonymiseres automatisk efter 2 år (art. 5(1)(e) — opbevaringsbegrænsning). Revisionssporet (handling, tidspunkt, måltype) bevares i projektets levetid af hensyn til revisionssikkerheden (art. 6(1)(b) — kontraktopfyldelse). Ved sletningsanmodning anonymiseres personfelterne straks som del af kontosletningen.
  • Support-emails (indhold af henvendelser til/fra support@mangelrapport.dk): Slettes automatisk efter 90 dage (art. 5(1)(e) — opbevaringsbegrænsning). Ved kontosletning (art. 17) anonymiseres indhold og afsenderoplysninger straks — uanset 90-dages fristen. Retsgrundlag for behandling: art. 6(1)(b) — nødvendig for at opfylde kontrakten med dig.
  • Betalingshistorik: Opbevares i 5 år i henhold til bogføringsloven.
  • Projektbyg AI Q&A-historik (spørgsmål og svar fra "Spørg dine data"-funktionen): Bevares, så længe projektet er aktivt — slettes automatisk, når projektet slettes. Du kan til enhver tid slette individuelle spørgsmål direkte i grænsefladen (art. 17). Retsgrundlag: art. 6(1)(b) — nødvendig for at levere tjenestens Q&A-funktion.

Databrud og notifikation (art. 33–34): Opdager vi et sikkerhedsbrud, der udgør en risiko for dine rettigheder og frihedsrettigheder, anmelder vi bruddet til Datatilsynet inden for 72 timer (art. 33). Hvis bruddet sandsynligvis medfører høj risiko for dig, underretter vi dig direkte uden unødig forsinkelse via den e-mailadresse, der er tilknyttet din konto (art. 34).

6. Dine rettigheder

Under GDPR har du følgende rettigheder:

  • Ret til indsigt og dataportabilitet (art. 15 og 20): Du kan få alle dine personoplysninger i et struktureret, maskinlæsbart JSON-format — inkl. profil, projekter, mangler, betalinger, PDF-generationer, aktivitetslog (loginhistorik, profilændringer, samtykkeændringer, GDPR-handlinger) og supporthenvendelser sendt til os. Brug "Download Mine Data" under Indstillinger → Privatliv i appen, eller kontakt os via email
  • Ret til berigtigelse (art. 16): Du kan rette navn og telefonnummer direkte under Indstillinger → Profil i appen. For rettelse af emailadresse skal du kontakte os på kontakt@mangelrapport.dk
  • Ret til sletning (art. 17): Du kan anmode om sletning af din konto og alle data via "Slet Min Konto" under Indstillinger → Privatliv i appen — data slettes inden for 1 måned. Visse data bevares dog af retlige årsager (art. 17(3)(b)): betalingshistorik opbevares i 5 år i henhold til bogføringsloven; samtykke- og GDPR-hændelseslogposter opbevares i op til 3 år til dokumentation af givet samtykke, jf. GDPR art. 7(1). Du vil blive oplyst herom i den bekræftelsesmail, du modtager ved kontosletning.
  • Ret til begrænsning af behandling (art. 18): Du kan anmode om, at vi begrænser behandlingen af dine data i visse situationer
  • Ret til at trække samtykke tilbage (art. 7(3)): Hvis behandlingen er baseret på dit samtykke, kan du til enhver tid trække det tilbage uden at det berører lovligheden af behandlingen inden tilbagetrækningen. Brug knappen nederst på siden — eller under Indstillinger → Privatliv i appen
  • Ret til indsigelse (art. 21): Du kan gøre indsigelse mod behandling baseret på legitim interesse (art. 6(1)(f)), herunder sikkerhedslogning, samt mod behandling til direkte markedsføring — sidstnævnte er ubetinget og kan til enhver tid udøves
  • Ret til at klage: Du kan indgive klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk, dt@datatilsynet.dk

⚠️ Ret til indsigelse mod behandling baseret på legitim interesse (art. 21(1) og art. 21(4) GDPR)

Mangelrapport behandler visse personoplysninger (IP-adresse, browser- og enheds­type, logdata) på grundlag af legitim interesse (art. 6(1)(f)) med det formål at beskytte tjenestens integritet, forhindre svindel og misbrug samt sikre systemstabilitet. Du har til enhver tid ret til at gøre indsigelse mod denne behandling. Fremsættes indsigelsen, ophører vi med behandlingen, medmindre vi kan påvise vægtige legitime grunde, der tilsidesætter dine interesser, rettigheder og frihedsrettigheder, eller behandlingen sker med henblik på, at retskrav kan fastlægges, gøres gældende eller forsvares. Kontakt os på kontakt@mangelrapport.dk for at udøve denne ret.

Anmodninger via appen behandles automatisk og bekræftes pr. email. For øvrige rettigheder (indsigt, berigtigelse, begrænsning, indsigelse): kontakt kontakt@mangelrapport.dk — vi svarer inden for 1 måned (art. 12(3)).

7. Datadeling og underdatabehandlere

Vi anvender følgende underdatabehandlere til drift af tjenesten (jf. GDPR art. 13(1)(e)):

  • Vercel Inc. — USA*: Frontend-hosting. Data er placeret i EU-region; overførsler til USA sker under SCC.
  • Railway Inc. — USA*: Backend-hosting og PostgreSQL-database (kontooplysninger, projekter, mangelregistreringer). Data er placeret i EU-region; overførsler til USA sker under SCC.
  • Cloudflare Inc. — USA*: Fillagring (Cloudflare R2 — uploadede billeder og plantegninger) samt levering af JavaScript-biblioteker via Cloudflare CDN (cdnjs.cloudflare.com — jsPDF, PDF.js, CropperJS), der anvendes til kernetjenesteydelsen. Ved indlæsning af disse biblioteker sendes brugerens IP-adresse til Cloudflare. Overførsler til USA sker under SCC.
  • Resend Inc. — USA*: E-mail-levering (kontobekræftelse, adgangskodeskift, projektinvitationer). Behandler e-mailadresser og e-mailindhold. Overførsler til USA sker under SCC.
  • Stripe Inc. — USA*: Betalingsbehandling (abonnementer og kortoplysninger). Stripe er PCI-DSS-certificeret og er selvstændig dataansvarlig for betalingsdata. Overførsler til USA sker under EU-US Data Privacy Framework (DPF) og SCC.
  • OpenRouter, Inc. — USA*: AI-gateway til Projektbyg-funktionen "Spørg dine data". Videresender projektdata (mangelbeskrivelser, kategorier m.v.) til den valgte AI-model. Behandler ikke data til egne formål og lagrer ikke brugerdata. Overførsler til USA sker under SCC.
  • Mistral AI SAS — Frankrig (EU): AI-sprogmodel (Mistral Large) til Projektbyg "Spørg dine data" — EU-modellen. Data behandles på servere i Frankrig og forlader ikke EU. Retsgrundlag: art. 6(1)(b) — levering af tjenesten.
  • Anthropic, PBC — USA*: AI-sprogmodel (Claude Opus) til Projektbyg "Spørg dine data" — vælges kun, hvis du aktivt vælger "Amerikansk AI". Behandler projektdata midlertidigt til besvarelse af dit spørgsmål; data lagres ikke til træning. Overførsler til USA sker under SCC.

Herudover deler vi, kun med dit samtykke, anonymiserede besøgsdata med Google LLC (Google Analytics) og Meta Platforms Ireland Ltd. (Meta Pixel) til trafikanalyse og annonceoptimering, samt chat-sessionsdata med SmartAgent ApS (DK) til support — se afsnit 8.

Deling med andre brugere (projektsamarbejde — art. 13(1)(e)): Mangelrapport giver dig mulighed for at invitere andre brugere til at samarbejde om dine projekter. Accepterer en inviteret bruger, får vedkommende adgang til de projektoplysninger, du deler — herunder projektets navn, adresse, mangelregistreringer, fotos og plantegninger. Denne deling sker udelukkende på dit eget initiativ og på grundlag af dit samtykke (art. 6(1)(a)) til den konkrete invitation. Du kan til enhver tid fjerne en samarbejdspartner fra dit projekt under projektindstillingerne.

* Overførsler til USA sker under EU's standardkontraktbestemmelser (SCC), jf. GDPR art. 46(2)(c). En opdateret oversigt over underdatabehandlere udleveres på forespørgsel.

8. Cookies og sporingstjenester

Vi bruger følgende cookies og sporingstjenester. Tabellen angiver navn, formål, udbyder og opbevaringsperiode — som krævet af GDPR og ePrivacy-direktivet.

Nødvendige (kræver ikke samtykke)

Navn Formål Udbyder Opbevaring
authToken Holder dig logget ind (JWT-adgangstoken) — lagres i browserens localStorage Mangelrapport 7 dage
cookie_consent Gemmer dit cookievalg (accepteret/afvist) — lagres i browserens localStorage (web-lagring), ikke som en browsercookie Mangelrapport 12 måneder
liveWalkthroughProgress Gemmer upload-fremskridt midlertidigt under billedupload, så du ikke mister data ved utilsigtet browserlukning — lagres i browserens localStorage Mangelrapport Op til 1 time
upgradeIntent Husker at du ønskede at opgradere dit abonnement, så du sendes videre til betalingssiden efter login — lagres i browserens sessionStorage og slettes umiddelbart efter brug Mangelrapport Session
ai_ask_consent_v1 Registrerer at du har accepteret at dine projektdata sendes til en ekstern AI-tjeneste via Projektbyg-funktionen "Spørg dine data" — lagres i browserens localStorage. Ingen personoplysninger gemmes i denne nøgle, kun et flag og et tidsstempel. Du kan til enhver tid tilbagekalde samtykket via knappen "Tilbagekald samtykke" på siden /projektbyg-ask (art. 7(3)). Mangelrapport Op til 1 år eller indtil tilbagekaldt (art. 5(1)(e))
adminToken, impersonating Bruges kun når en Mangelrapport-administrator midlertidigt ser tjenesten som en bestemt bruger i forbindelse med support (fx fejlsøgning af en henvendelse). Gemmer administratorens eget adgangstoken samt ID, e-mail og navn på den bruger, der ydes support til — lagres i administratorens sessionStorage og slettes, når supportsessionen afsluttes eller browserfanen lukkes. Sættes aldrig i almindelige brugeres browser. Mangelrapport Session

Statistik, markedsføring og support (kun med dit samtykke)

Navn Formål Udbyder Opbevaring
_ga Trafikanalyse (Google Analytics — skelner unikke besøgstællere) Google LLC (USA)* 2 år
_gid Trafikanalyse (Google Analytics — daglig sessionsidentifikation) Google LLC (USA)* 24 timer
_ga_[Mållings-ID] Trafikanalyse (Google Analytics 4 — hændelsestæller og sessionstilstand pr. målingsejendom) Google LLC (USA)* 2 år
_fbp Markedsføring — Meta Pixel (annonce­optimering på Facebook/Instagram) Meta Platforms Ireland Ltd.† 3 måneder
_fbc Markedsføring — Meta Pixel (klik­sporings­ID fra Facebook-annoncer) Meta Platforms Ireland Ltd.† 3 måneder
entry_page Trafikanalyse — registrerer hvilken landingsside du kom fra (f.eks. forsiden eller mangelgennemgang-siden) og sendes som GA4-hændelsesparameter samt som metadata ved oprettelse af projekter og rapporter. Sættes kun ved analytics-samtykke. Lagres i browserens sessionStorage. Mangelrapport Session
SmartAgent-session, sa_* Chat-support — SmartAgent (genkender brugeren på tværs af chatsessioner og gemmer chat-tilstand). Kan sætte yderligere cookies med præfiks sa_ til sessionshåndtering. SmartAgent ApS (DK) Session / op til 12 måneder

* Data overføres til USA under EU's standardkontraktbestemmelser (SCC).
† Meta Platforms Ireland Ltd. kan overføre data til Meta Inc. (USA) under EU-US Data Privacy Framework (DPF) og standardkontraktbestemmelser (SCC).

Du kan til enhver tid ændre eller trække dit samtykke tilbage via . Ved afvisning indlæses hverken Google Analytics, Meta Pixel eller SmartAgent.

Global Privacy Control (GPC): Vi respekterer navigator.globalPrivacyControl-signalet. Har du aktiveret GPC i din browser, og har du ikke tidligere afgivet et eksplicit samtykkevalg, afvises ikke-nødvendige cookies automatisk — uden at vise banneret. Allerede truffet eksplicit valg (accept, tilpas eller afvis) tilsidesætter GPC-signalet. GPC anerkendes som legitim opt-out under GDPR art. 7(3) og art. 21 af bl.a. den franske DPA (CNIL). Vores GPC-understøttelse er maskinlæsbart annonceret via /.well-known/gpc.json i overensstemmelse med GPC-specifikationen.

Samtykkelogging (art. 7(1)): Hver gang du giver, ændrer eller trækker dit cookiesamtykke, logges handlingen (tidspunkt, valgte kategorier, anonymiseret IP-adresse og browsertype) server-side — uanset om du er logget ind eller ej. For loggede brugere knyttes logposten til din konto. For ikke-loggede besøgende logges samtykket anonymt (uden bruger-ID); den anonymiserede IP-adresse og browsertype udgør i dette tilfælde det eneste tekniske bevis for, at samtykket er givet. IP-adressen anonymiseres inden lagring (art. 5(1)(c) — dataminimering): kun undernetpræfikset gemmes (sidste oktet nulstilles for IPv4; de 32 laveste bit nulstilles for IPv6). Formålet er at opfylde GDPR art. 7(1) — kravet om at den dataansvarlige kan påvise samtykke. Anonymiseret IP og browsertype gemmes alene som samtykkebevis og behandles på retsgrundlag art. 6(1)(c) — retlig forpligtelse. Samtykkelogposter bevares i op til 3 år (se afsnit 5).

Profilændringslogging (art. 5(1)(f) og art. 32): Når du ændrer dine profiloplysninger (navn, telefonnummer eller e-mail) logges det i aktivitetsloggen: tidspunkt samt hvilke felter der er ændret. Selve det nye og gamle indhold logges ikke — kun feltnavn. Formålet er integritetssikring: du kan opdage uautoriserede ændringer af din profil via aktivitetsloggen i dataudtrækket. Retsgrundlag: art. 6(1)(f) legitim interesse (kontosikkerhed) samt art. 5(1)(f) integritet og fortrolighed. Logposter slettes automatisk efter 90 dage (art. 5(1)(e)).

9. Børns privatliv

Vores tjeneste er beregnet til voksne (18+). Vi indsamler ikke bevidst data fra børn under 18 år.

10. Ændringer til denne politik

Vi kan opdatere denne privatlivspolitik fra tid til anden. Væsentlige ændringer vil blive kommunikeret via email eller via et banner i appen.

11. Kontakt og udøvelse af rettigheder

Du kan udøve mange af dine rettigheder direkte i appen under Indstillinger → Privatliv:

  • Download Mine Data — dataudtræk (indsigt og portabilitet)
  • Slet Min Konto — sletning af konto og alle data
  • Cookieindstillinger — tilbagetrække eller ændre samtykke

For øvrige spørgsmål eller rettigheder (berigtigelse, begrænsning, indsigelse) kan du kontakte os:

Email: kontakt@mangelrapport.dk

Vi bekræfter modtagelsen af din anmodning og besvarer den inden for 1 måned fra modtagelsesdatoen, jf. GDPR art. 12(3). Ved komplekse anmodninger kan fristen forlænges med yderligere 2 måneder — vi giver besked herom.

12. Ændringslog

Vi notificerer brugere om væsentlige ændringer via cookie-banneret. Nedenstående oversigt viser, hvad der er ændret i hver revision, jf. GDPR art. 5(1)(a) om åbenhed (transparens).

Revision Dato Ændring
Rev. 13 5. okt 2026 Historiske samtykke- og AI-samtykkelogposter anonymiseret: fulde browser-UA-strenge erstattet med browser-familie (Chrome, Firefox, Safari etc.) — afsnit 8. Koden anonymiserede allerede nye poster (rev. 12), men eksisterende poster er nu ligeledes opdateret (art. 5(1)(c) — dataminimering).
Rev. 12 5. okt 2026 AI-samtykke (afsnit 8): tilføjet "Tilbagekald samtykke"-knap på Projektbyg-siden så AI-samtykket kan tilbagekaldes direkte i grænsefladen (art. 7(3) — tilbagekald skal være ligeså nemt som at give samtykke). Opbevaringsperiode opdateret fra "Indtil du rydder browserdata" til "Indtil tilbagekaldt eller browserdata ryddes".
Rev. 11 3. okt 2026 Opbevaringsperioder (afsnit 5): profilændringer nu nævnt eksplicit under aktivitetslogge (90 dage) frem for det vage "og lignende". Anonymisering ved kontosletning præciseret (art. 5(1)(a) — transparens).
Rev. 10 3. okt 2026 Profilændringer logges nu i aktivitetsloggen (ændrede felter og tidspunkt — ikke indhold) til integritetssikring (art. 5(1)(f) og art. 32). Tilføjet under afsnit 8 og i datakategorierne i dataudtrækket (art. 5(1)(a) — transparens).
Rev. 9 29. sep 2026 Support-emails anonymiseres nu straks ved kontosletning (art. 17 — ret til sletning) frem for først ved 90-dages automatikken — afsnit 5. Gælder både selvbetjening og admin-sletning.
Rev. 8 29. sep 2026 IP-adresser i samtykkeloggen anonymiseres nu til subnetniveau (IPv4: sidste oktet nulstilles, IPv6: de to sidste grupper nulstilles, 32 bit, /96-præfiks bevares) — afsnit 8. Gælder også historiske poster (art. 5(1)(c) dataminimering).
Rev. 7 Sep 2026 Global Privacy Control (GPC)-signal respekteres automatisk: besøgende med GPC aktiveret får cookiesamtykke afvist uden banner. Manifestfil tilføjet på /.well-known/gpc.json (art. 7(3) + art. 21).
Rev. 6 Sep 2026 Underdatabehandlerliste udvidet med OpenRouter og Anthropic til AI-funktionen "Spørg dine data" — afsnit 7. Behandlingsgrundlag præciseret for AI-sprogmodeller.
Rev. 1–5 2024–2026 Tidligere revisioner: etablering af politik, tilføjelse af betalings­behandling, projektsamarbejde, e-mailmarkedsføring og SmartAgent-chat. Ældre revisioner er tilgængelige på forespørgsel via kontakt@mangelrapport.dk.
Mangelrapport
Privatlivspolitik Vilkår & Betingelser Cookieindstillinger Kontakt

© 2026 Mangelrapport. Alle rettigheder forbeholdes.