GDPR-politik
Sidst opdateret: 31. juli 2026 · Træder i kraft med det samme
Indhold
- Om GDPR og vores forpligtelse
- Oplysninger om den dataansvarlige
- Behandlingsgrundlag
- Kategorier af personoplysninger
- Den registreredes rettigheder
- Vores behandlingsaktiviteter
- Overførsel af data til tredjelande
- Foranstaltninger til databeskyttelse
- Underretning ved brud på persondatasikkerheden
- Databeskyttelsesrådgiver
- Tilsynsmyndighed og klager
1. Om GDPR og vores forpligtelse
Databeskyttelsesforordningen (GDPR) er en samlet databeskyttelseslovgivning, der bestemmer, hvordan personoplysninger om personer i Det Europæiske Økonomiske Samarbejdsområde (EØS) må indsamles, behandles og opbevares.
PrintedIn går fuldt og helt ind for at overholde GDPR. Vi behandler personoplysninger lovligt, rimeligt og gennemsigtigt. Vi indsamler kun oplysninger til udtrykkeligt angivne og legitime formål og sikrer, at de er tilstrækkelige, relevante og begrænset til det nødvendige.
Vores GDPR-principper: Vi følger alle syv principper i GDPR — lovlighed, rimelighed, gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning, integritet, fortrolighed og ansvarlighed.
2. Oplysninger om den dataansvarlige
Efter GDPR er PrintedIn dataansvarlig for vores brugeres personoplysninger. Det betyder, at vi afgør, til hvilke formål og med hvilke hjælpemidler personoplysningerne behandles.
| Selskabsnavn | Optimal Trading LLC LTD (driver virksomhed som PrintedIn) |
| Registreret adresse | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England |
| Registreringsnummer | 14228479 |
| Kontakt om databeskyttelse | privacy@printedin.com |
3. Behandlingsgrundlag
Efter GDPR's artikel 6 behandler vi personoplysninger på følgende grundlag:
| Behandlingsgrundlag | Behandling |
|---|---|
| Opfyldelse af aftale (art. 6, stk. 1, litra b) | Oprettelse af konto, behandling af ordrer, tryk og levering af bøger, kundeservice |
| Samtykke (art. 6, stk. 1, litra a) | Markedsføring, tilmelding til nyhedsbrev, analysecookies |
| Legitim interesse (art. 6, stk. 1, litra f) | Forebyggelse af svindel, sikkerhedsovervågning, forbedring af tjenesten, nødvendig analyse |
| Retlig forpligtelse (art. 6, stk. 1, litra c) | Regnskabsmateriale, finansiel rapportering, overholdelse af lovgivning, anmodninger fra myndigheder |
Hvor vi behandler oplysninger på grundlag af samtykke, har du ret til at trække dit samtykke tilbage når som helst. Tilbagekaldelsen berører ikke lovligheden af den behandling, der er sket forinden.
4. Kategorier af personoplysninger
Vi behandler følgende kategorier af personoplysninger:
| Kategori | Typer af data | Formål | Opbevaring |
|---|---|---|---|
| Identitetsoplysninger | Navn, e-mail, telefon | Administration af kontoen | Indtil kontoen slettes |
| Adresseoplysninger | Fakturerings- og leveringsadresse | Levering af ordrer | 7 år (skattelovgivning) |
| Betalingsoplysninger | Oplysninger om betalingsmiddel | Gennemførelse af betalinger | Efter betalingsudbyderens politik |
| Indholdsdata | Uploadede fotos, tekst | Produktion af bøger | 90 dage efter levering |
| Tekniske data | IP-adresse, browseroplysninger | Sikkerhed og analyse | 26 måneder |
| Brugsdata | Besøgte sider, handlinger | Forbedring af tjenesten | 26 måneder |
| Designdata (oprettede brugere) | Lærred som JSON, uploadede billeder | Fremstilling af produktet og gennemførelse af ordren | 30 dages inaktivitet (automatisk oprydning) |
| Uploads fra gæster | Uploadede billeder (anonyme) | Adgang til designværktøjet som gæst | 7 dage (oprydning i data, ingen har gjort krav på) |
Automatisk oprydning i designdata (art. 5, stk. 1, litra e — opbevaringsbegrænsning): I overensstemmelse med GDPR's princip om opbevaringsbegrænsning gemmes designdata ikke i det uendelige. For oprettede brugere markeres designs, der har været inaktive i 30 dage, som "Forladt", og de tilhørende uploadede filer slettes permanent. For gæster (anonyme brugere), der ikke opretter en konto, slettes uploadede billeder automatisk efter 7 dage. Sådan sikrer vi, at personoplysninger (herunder uploadede fotos) ikke opbevares længere, end formålet med behandlingen kræver. Designs, der er blevet til ordrer, er undtaget fra denne regel. Behandlingsgrundlaget er legitim interesse (art. 6, stk. 1, litra f) — at holde omkostningerne til vores systemer bæredygtige. Se handelsbetingelserne §5.4.
Grænser for brug (art. 5, stk. 1, litra c — dataminimering): Hver brugerkonto er begrænset til 20 designs og 100 MB lagerplads i alt. Enkelte billeduploads er begrænset til 50 MB pr. fil, og PDF-import er begrænset til 200 MB pr. fil. Grænserne tjener princippet om dataminimering ved at forhindre, at der hober sig unødvendigt mange personoplysninger op (uploadede fotos, designindhold). Behandlingsgrundlaget er legitim interesse (art. 6, stk. 1, litra f). Grænserne kan justeres; se handelsbetingelserne §4.1.
5. Den registreredes rettigheder
Efter GDPR har du følgende rettigheder over dine personoplysninger. Vi besvarer alle gyldige anmodninger inden for 30 dage (fristen kan forlænges med 60 dage ved komplicerede anmodninger):
5.1 Ret til indsigt (art. 15)
Du har ret til at få bekræftet, om vi behandler dine personoplysninger, og til at bede om en kopi af dine oplysninger i et almindeligt anvendt elektronisk format.
5.2 Ret til berigtigelse (art. 16)
Du har ret til at bede om at få urigtige personoplysninger rettet eller ufuldstændige oplysninger fuldstændiggjort. De fleste oplysninger kan du selv rette i indstillingerne på din profil.
5.3 Ret til sletning (art. 17)
Du har ret til at bede om at få dine personoplysninger slettet ("retten til at blive glemt"), med forbehold for de retlige forpligtelser, der gælder (f.eks. regnskabsmateriale, som skal gemmes).
5.4 Ret til begrænsning (art. 18)
Du kan bede om, at behandlingen af dine oplysninger begrænses, mens vi kontrollerer, om de er rigtige, mens vi vurderer vores legitime interesser, eller når behandlingen er ulovlig, men du ikke ønsker oplysningerne slettet.
5.5 Ret til dataportabilitet (art. 20)
Du har ret til at modtage dine personoplysninger i et struktureret, almindeligt anvendt og maskinlæsbart format (JSON eller CSV) og til at overføre dem til en anden dataansvarlig.
5.6 Ret til indsigelse (art. 21)
Du har ret til at gøre indsigelse mod behandling, der bygger på legitime interesser, og mod direkte markedsføring. Vi indstiller behandlingen, medmindre vi kan påvise vægtige legitime grunde, der går forud for dine interesser.
5.7 Rettigheder ved automatiske afgørelser (art. 22)
Vi bruger ikke automatiske afgørelser eller profilering, der har retsvirkning eller tilsvarende betydelig virkning for dig.
Sådan gør du brug af dine rettigheder: Send en e-mail til privacy@printedin.com med din anmodning. Vi kan blive nødt til at bekræfte din identitet, før vi behandler den.
6. Vores behandlingsaktiviteter
Vi fører en fortegnelse over behandlingsaktiviteter, som GDPR's artikel 30 kræver. Vores vigtigste behandlinger er:
- Oprettelse af brugere: Behandling af navn, e-mail og adgangskode for at oprette kontoen.
- Design af produkter: Behandling af uploadede billeder og tekst for at vise designet.
- Gennemførelse af ordrer: Behandling af adresser og betalingsoplysninger for at trykke og sende.
- Kundeservice: Behandling af korrespondance og kontooplysninger for at besvare henvendelser.
- Markedsføring: Behandling af e-mailadresser for at udsende nyhedsbrev (på grundlag af samtykke).
- Analyse: Behandling af brugsdata for at forbedre vores tjenester (på grundlag af samtykke).
- Annoncering: Behandling af sidebesøg og køb for at måle annoncering og opbygge målgrupper (på grundlag af samtykke).
6.1 Underdatabehandlere
Vi bruger følgende kategorier af underdatabehandlere, alle med de nødvendige databehandleraftaler:
| Kategori | Formål | Placering |
|---|---|---|
| Cloud-hosting | Infrastruktur og datalagring | EU |
| Betalingsudbyder | Håndtering af betalinger | EU (Irland) |
| Trykkeri | Fremstilling af bøger | EU (Tyskland / Tyrkiet) |
| E-mailtjeneste | Transaktions- og markedsføringsmails | EU (Tyskland) |
| Analyse | Analyse af webstedet og gengivelse af sessioner | EU/USA (EU-U.S. Data Privacy Framework) |
| Annoncering | Måling af annoncering og opbygning af målgrupper | EU/USA (EU-U.S. Data Privacy Framework) |
7. Overførsel af data til tredjelande
Vi opbevarer og behandler først og fremmest personoplysninger inden for Det Europæiske Økonomiske Samarbejdsområde (EØS). Er det nødvendigt at overføre data uden for EØS, sikrer vi et tilstrækkeligt beskyttelsesniveau gennem:
- Tilstrækkelighedsafgørelser: Overførsel til lande, som EU har truffet en tilstrækkelighedsafgørelse om.
- Standardkontraktbestemmelser (SCC'er): Kontraktvilkår godkendt af EU, som sikrer et tilsvarende beskyttelsesniveau.
- Supplerende foranstaltninger: Yderligere tekniske og organisatoriske foranstaltninger, hvor det er nødvendigt (kryptering, pseudonymisering).
Overførsel til Tyrkiet: For ordrer, der sendes fra vores trykkeri i Tyrkiet, overføres et minimum af oplysninger (navn, adresse) efter standardkontraktbestemmelser og med kryptering som ekstra sikring.
8. Foranstaltninger til databeskyttelse
I overensstemmelse med GDPR's artikel 32 træffer vi passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen:
8.1 Tekniske foranstaltninger
- TLS 1.3-kryptering hele vejen for alle data under overførsel
- AES-256-kryptering af personoplysninger, der ligger gemt
- Bcrypt-hashing af adgangskoder med tilpasset omkostningsfaktor
- Regelmæssig automatisk sikkerhedsscanning og -test
- Segmentering af netværket og beskyttelse med firewall
- Logning og overvågning af adgang til databasen
8.2 Organisatoriske foranstaltninger
- Uddannelse af medarbejdere i databeskyttelse og opmærksomhedsprogrammer
- Adgangsstyring efter princippet om færrest mulige rettigheder
- Fortrolighedsaftaler med alle medarbejdere og eksterne konsulenter
- Konsekvensanalyser vedrørende databeskyttelse ved behandling med høj risiko
- Regelmæssig gennemgang og revision af vores behandlingsaktiviteter
- Procedurer for håndtering af hændelser og for eskalering
9. Underretning ved brud på persondatasikkerheden
I overensstemmelse med GDPR's artikel 33 og 34 har vi fastlagt procedurer for brud på persondatasikkerheden:
- Tilsynsmyndigheder: Vi underretter den kompetente tilsynsmyndighed inden for 72 timer efter, at vi er blevet opmærksomme på et brud på persondatasikkerheden, der sandsynligvis vil indebære en risiko for fysiske personers rettigheder og frihedsrettigheder. For registrerede i Storbritannien er det Information Commissioner’s Office (ICO). For registrerede i EØS er det den kompetente myndighed i den pågældende medlemsstat — vi er ikke etableret i EU, så underretningen sker ikke gennem én ledende tilsynsmyndighed.
- Berørte personer: Vi underretter de berørte registrerede uden unødig forsinkelse, når et brud sandsynligvis vil indebære en høj risiko for deres rettigheder og frihedsrettigheder.
- Dokumentation: Alle brud på persondatasikkerheden føres ind i vores fortegnelse, uanset hvor alvorlige de er, med de faktiske omstændigheder, virkningerne og de trufne foranstaltninger.
10. Databeskyttelsesrådgiver
Vi har udpeget en databeskyttelsesrådgiver (DPO), som fører tilsyn med, at GDPR overholdes i hele vores organisation. Du kan kontakte vores DPO med spørgsmål eller bekymringer om databeskyttelse:
Databeskyttelsesrådgiver
E-mail: privacy@printedin.com
Adresse: Optimal Trading LLC LTD, Data Protection Officer, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England
Svartid: Inden for 30 dage (kan forlænges med 60 dage ved komplicerede anmodninger)
11. Tilsynsmyndighed og klager
Mener du, at vores behandling af dine personoplysninger er i strid med databeskyttelsesreglerne, har du ret til at klage til en tilsynsmyndighed (artikel 77). Hvilken myndighed det er, afhænger af, hvor du er — ikke af, hvor vi er:
11.1 Hvis du er i Det Europæiske Økonomiske Samarbejdsområde
Du kan klage til tilsynsmyndigheden i den medlemsstat, hvor du bor, hvor du arbejder, eller hvor den påståede overtrædelse fandt sted. Da vi er etableret i Storbritannien og ikke i Unionen, er der ingen enkelt myndighed, der er ledende tilsynsmyndighed for os — din egen nationale myndighed er kompetent. Bor du i Danmark, er det Datatilsynet. Det Europæiske Databeskyttelsesråd offentliggør de aktuelle kontaktoplysninger på alle nationale myndigheder:
Find din nationale myndighed
Websted: edpb.europa.eu — medlemmer
11.2 Hvis du er i Storbritannien
Information Commissioner’s Office er tilsynsmyndighed i Storbritannien. Oplysningerne nedenfor er ICO's egne — det er ikke vores kontaktoplysninger; vil du have fat i os, så se afsnittet om databeskyttelsesrådgiveren ovenfor.
Information Commissioner’s Office (ICO)
Websted: ico.org.uk
Adresse: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Storbritannien
ICO's hjælpelinje: +44 303 123 1113
Det koster dig intet at gøre brug af denne ret, og du behøver ikke at kontakte os først — men vi vil hellere rette op på et problem, end at du får brug for det. Skriver du til privacy@printedin.com, svarer vi inden for 30 dage.