Privatlivspolitik / Privacy Policy

Market: Denmark

Dansk

Indkaldt

Privatlivspolitik

Senest opdateret: 25. september 2026

Denne politik beskriver, hvilke personoplysninger Indkaldt behandler.

Dataansvarlig

Dataansvarlig er Flaksis ApS, CVR-nr. 38025422.

Registreret adresse: Stjerneborg Allé 14, 2870 Dyssegård.

Kontakt om personoplysninger og datarettigheder: privacy@indkaldt.dk.

Kontakt om kundeservice: kontakt@indkaldt.dk.

Personoplysninger vi behandler

Et CV kan indeholde mere end almindelige kontaktoplysninger. Det kan afsløre arbejdshistorik, uddannelse, faglige netværk, følsomme oplysninger og oplysninger, du ikke havde tænkt som datadeling. Indkaldt beder ikke om følsomme oplysninger; du vælger selv, hvad du inkluderer i dit CV.

  • Kontooplysninger: e-mailadresse, loginstatus, sessionscookies, tekniske auth-oplysninger og eventuelle tildelte testansøgninger.
  • CV- og profiloplysninger: rå CV-fil eller indsat CV-tekst, navn, kontaktoplysninger, ansættelseshistorik, uddannelse, kompetencer, sprog og andre oplysninger du selv har lagt i CV’et.
  • Job- og ansøgningsoplysninger: oplysninger du skriver ind i produktet om job, ansøgninger, historiebank og samtaleforberedelse, efterhånden som funktionerne bruges. Historiebanken omfatter også sproglige præferencer lært fra dine gemte rettelser og markeringer af formuleringer, du har afvist.
  • Betalingsoplysninger: Stripe-kunde-id, abonnements-id, pris-id, abonnementsstatus og periodedatoer. Kortnummer behandles hos Stripe.
  • Support og drift: beskeder du sender til os, fejlbeskeder, sikkerhedshændelser, IP-adresse og browseroplysninger.

Formål og retsgrundlag

  • At oprette og sikre din konto: nødvendig for at indgå og opfylde aftalen.
  • At levere ansøgningsværkstedet, herunder CV-læsning og profilopbygning: nødvendig for at opfylde aftalen.
  • At håndtere betaling, abonnement og bogføring: nødvendig for aftalen og for retlige forpligtelser.
  • At svare på support, klager, fortrydelse og rettighedsanmodninger: aftale, retlig forpligtelse og legitim interesse i at dokumentere forløbet.
  • At beskytte tjenesten mod misbrug, angreb og automatiseret signup: legitim interesse i sikker drift og, hvor relevant, retlig forpligtelse.

Opbevaring

Vi opbevarer konto-, CV-, profil- og ansøgningsoplysninger, så længe kontoen er aktiv, eller så længe oplysningerne er nødvendige for at levere tjenesten.

En konto opsagt uden udtrykkeligt dormant-samtykke slettes automatisk efter 90 dage, mens en konto med dormant-samtykke bevares, indtil brugeren vender tilbage eller trækker samtykket tilbage.

Et abonnement, der er sat på pause, er ikke en opsigelse: oplysningerne bevares i op til 2 år fra det tidspunkt, pausen træder i kraft, så brugeren kan genoptage uden at starte forfra.

Bogføringsmateriale, herunder betalings- og fakturaoplysninger, opbevares i 5 år fra udgangen af det regnskabsår, materialet vedrører, for at overholde danske bogføringsregler.

Databehandlere og steder

  • Supabase Pte. Ltd (Singapore): database, autentifikation og lagring af dine konto-, CV- og profiloplysninger, samt afsendelse af mails om bekræftelse og nulstilling. Data ligger i AWS eu-central-1, Frankfurt, med Amazon Web Services som underdatabehandler. Supabase er registreret i Singapore, som ikke er omfattet af en tilstrækkelighedsafgørelse, og overførselsgrundlaget er derfor EU’s standardkontraktbestemmelser (SCC’er).
  • Vercel, Inc. (USA): hosting og web-compute. Alle funktioner, der behandler dine data, kører i Frankfurt (fra1). Vercels routing-middleware kører globalt og kan ikke låses til én region; den behandler oplysninger fra din session (bruger-id, e-mailadresse, rolle) undervejs, men gemmer dem ikke uden for EU. Overførselsgrundlag: EU-U.S. Data Privacy Framework og EU’s standardkontraktbestemmelser (SCC’er).
  • Railway Corporation (USA): drift af baggrundsjob. Workeren er låst til EU West Metal, Amsterdam, i vores konfiguration, og den afviser at starte, hvis den placeres i en region, vi kender som liggende uden for EU. Railway er et amerikansk selskab; overførselsgrundlag: EU-U.S. Data Privacy Framework og EU’s standardkontraktbestemmelser (SCC’er).
  • Mailgun (Sinch-koncernen): transaktionsmails. Afsenderdomænet er oprettet i Mailguns EU-region (smtp.eu.mailgun.org). Mailvejen er Supabase i EU til Mailgun EU for mails om bekræftelse og nulstilling, og Indkaldt til Mailgun EU for kvitteringer om fortrydelse; den omfatter din e-mailadresse, auth-links og indholdet af din fortrydelseserklæring. Den kontraherende enhed i Sinch-koncernen bekræftes ud fra fakturaen og offentliggøres her, så snart den er bekræftet. Overførselsgrundlag for eventuelle videreoverførsler til Sinchs amerikanske selskaber: EU-U.S. Data Privacy Framework og EU’s standardkontraktbestemmelser (SCC’er).
  • Stripe Payments Europe, Limited (Irland): betaling og abonnement. Du indtaster dine kortoplysninger direkte hos Stripe på Stripes egen betalingsside; Indkaldt modtager kun kunde-, abonnements- og pris-id’er samt periodedatoer og ser aldrig dit kortnummer. Stripes amerikanske selskaber medvirker som koncerninterne databehandlere under EU-U.S. Data Privacy Framework og EU’s standardkontraktbestemmelser (SCC’er).
  • Google Workspace: e-mailpostkasser for kontakt@indkaldt.dk og privacy@indkaldt.dk. Skriver du til os om support, en klage, fortrydelse eller en anmodning om indsigt eller sletning, opbevares din besked i denne postkasse, så længe postkassen gemmer mails. Postkasserne er ikke sat op med en bestemt EU-region, så din besked kan blive behandlet uden for EU/EØS. Den kontraherende Google-enhed bekræftes ud fra fakturaen og offentliggøres her sammen med det præcise overførselsgrundlag, så snart begge dele er bekræftet i aftaledokumenterne.
  • OpenAI Ireland Ltd (Irland): AI-funktioner under privat afprøvning for konti, som vi udtrykkeligt har givet adgang. CV-tekst, profiloplysninger, jobopslag, research, interviewsvar og ansøgningsudkast kan sendes til OpenAIs standard-API og behandles og opbevares uden for EU/EØS. Denne afprøvning har ikke en garanti om EU-datalokation. API-data bruges ikke til modeltræning, medmindre vi aktivt tilvælger datadeling. Logs til misbrugsovervågning opbevares som udgangspunkt i op til 30 dage, med mulighed for længere opbevaring af retlige eller sikkerhedsmæssige grunde. Overførselsgrundlag: EU’s standardkontraktbestemmelser (SCC’er) eller en tilstrækkelighedsafgørelse efter GDPR artikel 45.

Dine rettigheder

Du kan bede om indsigt, rettelse, sletning, begrænsning, dataportabilitet og indsigelse, og du kan trække et samtykke tilbage, hvor behandlingen bygger på samtykke. Skriv til privacy@indkaldt.dk.

Du har også ret til at klage til Datatilsynet, hvis du mener, at dine personoplysninger behandles i strid med databeskyttelsesreglerne.

English

Indkaldt

Privacy Policy

Last updated: 25 September 2026

This policy describes the personal data Indkaldt processes.

Controller

The controller is Flaksis ApS, Danish CVR no. 38025422.

Registered address: Stjerneborg Allé 14, 2870 Dyssegård.

Contact for personal data and data-rights requests: privacy@indkaldt.dk.

Contact for customer support: kontakt@indkaldt.dk.

Personal data we process

A CV can contain more than ordinary contact data. It may reveal work history, education, professional networks, sensitive information and information you did not think of as data sharing. Indkaldt does not ask for sensitive information; you choose what to include in your CV.

  • Account data: email address, login status, session cookies, technical authentication data and any granted test applications.
  • CV and profile data: raw CV file or pasted CV text, name, contact details, employment history, education, skills, languages and other information you chose to include in your CV.
  • Job and application data: information you enter about jobs, applications, story bank items and interview preparation as those features are used. The story bank also includes wording preferences learned from your saved edits and records of phrasings you have rejected.
  • Payment data: Stripe customer id, subscription id, price id, subscription status and period dates. Card numbers are processed by Stripe.
  • Support and operations: messages you send us, error information, security events, IP address and browser information.

Purposes and legal bases

  • Creating and securing your account: necessary to enter into and perform the agreement.
  • Providing the application workspace, including CV reading and profile building: necessary to perform the agreement.
  • Handling payment, subscriptions and accounting: necessary for the agreement and for legal obligations.
  • Responding to support, complaints, withdrawal notices and rights requests: agreement, legal obligation and legitimate interest in documenting the matter.
  • Protecting the service against abuse, attacks and automated signup: legitimate interest in secure operation and, where relevant, legal obligation.

Retention

We keep account, CV, profile and application data while the account is active or while the data is needed to provide the service.

An account cancelled without express dormant consent is automatically purged after 90 days, while an account with dormant consent is retained until the user returns or withdraws that consent.

A paused subscription is not a cancellation: its data is kept for up to 2 years from when the pause takes effect, so the user can resume without starting over.

Bookkeeping material, including payment and invoice data, is retained for 5 years from the end of the financial year to which the material relates, to comply with Danish bookkeeping rules.

Processors and locations

  • Supabase Pte. Ltd (Singapore): database, authentication and storage of your account, CV and profile data, and the sending of confirmation and reset email. The data is held in AWS eu-central-1, Frankfurt, with Amazon Web Services as sub-processor. Supabase is registered in Singapore, which is not covered by an adequacy decision, so the transfer basis is the EU standard contractual clauses (SCCs).
  • Vercel, Inc. (USA): hosting and web compute. Every function that handles your data runs in Frankfurt (fra1). Vercel’s routing middleware runs globally and cannot be pinned to one region; it handles your session details (user id, email address, role) in transit but stores nothing outside the EU. Transfer basis: EU-U.S. Data Privacy Framework and the EU standard contractual clauses (SCCs).
  • Railway Corporation (USA): background job execution. The worker is pinned to EU West Metal, Amsterdam, in our configuration, and refuses to start if it is placed in a region we know to be outside the EU. Railway is a US company; transfer basis: EU-U.S. Data Privacy Framework and the EU standard contractual clauses (SCCs).
  • Mailgun (Sinch group): transactional email. The sending domain is provisioned in Mailgun’s EU region (smtp.eu.mailgun.org). The mail path is Supabase in the EU to Mailgun EU for confirmation and reset messages, and Indkaldt to Mailgun EU for withdrawal acknowledgements; it includes your email address, auth links and the content of your withdrawal statement. The contracting entity within the Sinch group is being confirmed from the invoice and will be published here as soon as it is confirmed. Transfer basis for any onward transfer to Sinch’s US companies: the EU-U.S. Data Privacy Framework and the EU standard contractual clauses (SCCs).
  • Stripe Payments Europe, Limited (Ireland): payment and subscription. You enter your card details directly with Stripe on Stripe’s own payment page; Indkaldt receives only customer, subscription and price identifiers and period dates, and never sees your card number. Stripe’s US companies act as intra-group processors under the EU-U.S. Data Privacy Framework and the EU standard contractual clauses (SCCs).
  • Google Workspace: the email mailboxes behind kontakt@indkaldt.dk and privacy@indkaldt.dk. If you write to us about support, a complaint, withdrawal, or a request for access or deletion, your message is stored in that mailbox for as long as the mailbox retains mail. The mailboxes are not configured to a specific EU data region, so your message may be processed outside the EU/EEA. The contracting Google entity is being confirmed from the invoice and will be published here together with the precise transfer basis as soon as both are confirmed in the agreement documents.
  • OpenAI Ireland Ltd (Ireland): AI features during private testing for accounts we explicitly allow. CV text, profile information, job advertisements, research, interview answers and cover-letter drafts may be sent to the standard OpenAI API and processed and stored outside the EU/EEA. This testing does not carry an EU data-residency guarantee. API data is not used for model training unless we opt in to data sharing. Abuse-monitoring logs are normally retained for up to 30 days, with longer retention possible for legal or safety reasons. Transfer basis: the EU standard contractual clauses (SCCs) or an adequacy decision under GDPR Article 45.

Your rights

You can ask for access, correction, deletion, restriction, portability and objection, and you can withdraw consent where processing is based on consent. Write to privacy@indkaldt.dk.

You also have the right to complain to the Danish Data Protection Agency if you believe your personal data is processed contrary to data protection rules.