Sentivaro retningslinjer for personvern og informasjonskapsler
Versjon: 1.1
Publiseringsdato: 30. juli 2026
Gyldig fra: 30. juli 2026
1. Administrator og kontakt
Administrator for personopplysninger knyttet til den offentlige delen av nettstedet, brukerkontoer, korrespondanse og sikkerhet for tjenesten er Dawid Balcer, som driver Sentivaro-prosjektet som en fysisk person som ikke driver en virksomhet, korrespondanseadresse: ul. Jana Brzechwy 8, 60-195 Poznań, Polen, e-post: contact@sentivaro.com.
Retningslinjene gjelder for domenene sentivaro.com, sentivaro.pl, sentivaro.eu og applikasjonen som opererer i disse domenene og deres underdomener.
I saker knyttet til data til kampanjedeltakere er primærkontakt organisasjonen som har bestilt kampanjen. I denne forbindelse er organisasjonen behandlingsansvarlig og Sentivaro fungerer som behandler.
2. De viktigste reglene
– Sentivaro er kun for autoriserte aktiviteter for bevisstgjøring av nettsikkerhet.
– Vi selger ikke data og bruker dem ikke til adferdsreklame.
- Vi bruker ikke informasjonskapsler for annonsering eller markedsføringsanalyse.
– Vi lagrer ikke deltakernes passord, MFA-koder eller innhold lagt inn i simulerte former.
– Vi behandler kampanjedata kun på dokumentert forespørsel fra organisasjonen, underlagt juridiske forpliktelser.
– Vi bruker dataminimering, oppbevaringsbegrensning og tilgangskontroll.
3. Roller i behandling
3.1. Sentivaro som administrator
Sentivaro er behandlingsansvarlig for:
- besøkende på et offentlig nettsted;
- kontobrukere;
- personer som representerer organisasjoner;
- personer som kontakter prosjektet;
- inneholdt i sikkerhetsloggene til din egen tjeneste;
- knyttet til aksept av dokumenter og forfølge krav.
3.2. Sentivaro som prosessor
Med hensyn til kampanjedeltakerdata:
- administratoren er organisasjonen som bestiller kampanjen;
- Sentivaro behandler data på vegne av organisasjonen på grunnlag av en overdragelsesavtale;
- datakilden er organisasjonen, ikke deltakeren;
- det juridiske grunnlaget for kampanjen bestemmes av organisasjonen;
- organisasjonen er ansvarlig for informasjonsplikt, arbeidsrett, balansetest og DPIA, hvis nødvendig.
Sentivaro hjelper organisasjonen med å realisere folks rettigheter og plikter knyttet til sikkerhet, men bruker ikke kampanjedata til egne markedsføringsformål eller til å lage uavhengige deltakerprofiler.
4. Data behandlet av Sentivaro som administrator
| Prosess | Datakategorier | Formål | Base | Oppbevaring |
|---|---|---|---|---|
| Offentlig side | IP-adresse eller dens forkortede form, forespørselstid og adresse, svarkode, brukeragent, sikkerhetshendelser | levering av nettsider, sikkerhet og diagnostikk | kunst. 6 avsnitt 1 bokstav f GDPR - sikkerhet og forsvarlig drift av tjenesten | vanligvis opptil 90 dager, kortere hvis dataene ikke er nødvendige |
| Registrering og konto | navn og etternavn, jobb-e-post, organisasjon, rolle, konto-ID, passordhash, innstillinger | opprettelse og vedlikehold av en konto, utførelse av kontrakten | kunst. 6 avsnitt 1 bokstav b GDPR | for varigheten av bruken, vanligvis opptil 30 dager etter lukking; kopier i samsvar med sikkerhetskopieringssyklusen, ikke lenger enn 90 dager |
| Organisasjonsverifisering | Organisasjonens data, representantens data, domene, uttalelser, godkjenningshistorikk | forhindre misbruk og uautoriserte kampanjer | kunst. 6 avsnitt 1 bokstav b og bokstav f GDPR | kontraktens varighet, og deretter til foreldelsesfristen for krav utløper eller kortere dersom ytterligere lagring ikke er nødvendig |
| Innlogging og revisjon | tid, konto-ID, hendelse, resultat, enhetsdata i den grad det er nødvendig | kontobeskyttelse, svindeloppdagelse, ansvarlighet | kunst. 6 avsnitt 1 bokstav f GDPR | vanligvis opptil 180 dager; lenger bare for en spesifikk hendelse |
| Aksept av dokumenter | bruker, organisasjon, dokumentversjon, tidspunkt, kilde for godkjenning | demonstrasjon av kontraktsvilkår og ansvarlighet | kunst. 6 avsnitt 1 bokstav b og f GDPR | kontraktens varighet og perioden som er nødvendig for å forsvare seg mot krav |
| Kontakt og støtte | navn, e-post, innhold i korrespondanse, saksdetaljer | besvare og håndtere rapporten | kunst. 6 § 1 bokstav f GDPR eller bokstav b, når kontakten gjelder en kontrakt | vanligvis inntil 12 måneder fra avslutningen av saken; lenger for krav eller hendelser |
| Juridiske forpliktelser | data forespurt av vedkommende myndighet eller lovpålagt | oppfyllelse av juridisk forpliktelse | kunst. 6 avsnitt 1 bokstav c GDPR | i samsvar med den aktuelle plikten |
Det er frivillig å oppgi kontodata, men nødvendig for å opprette det. Du kan se offentlig innhold uten å oppgi navn eller e-postadresse.
5. Kampanjedata
Avhengig av konfigurasjonen, kan organisasjonen anbefale behandling:
- navn og etternavn;
- bedriftens e-postadresse;
- avdeling, lag eller treningskategori;
- deltaker-ID opprettet av organisasjonen;
- det tekniske faktum ved levering av meldingen;
- åpning, hvis organisasjonen bevisst aktiverer denne funksjonen;
- klikker på en kontrollert lenke;
- nyhetsrapporter;
- se eller fullføre undervisningsmateriell;
- merking av tekniske feil og rettelser;
- begrensede tekniske data om nødvendig for sikkerheten eller påliteligheten til resultatet.
Sentivaro skal ikke motta spesielle kategoridata, domsdata, private e-postadresser, identifikasjonsnummer, økonomiske data eller helseinformasjon.
Standard oppbevaringsperiode for detaljerte kampanjedata er 90 dager, men organisasjonen kan velge en kortere periode. Etter denne perioden blir dataene slettet eller irreversibelt aggregert. Data som midlertidig gjenstår i roterende sikkerhetskopier er ekskludert fra ordinær bruk og forsvinner når den aktuelle sikkerhetskopien overskrives i den tekniske sikkerhetskopieringen.
6. Legitime interesser
Dersom grunnlaget er art. 6 seksjon 1 bokstav f GDPR, forfølger vi følgende interesser:
- opprettholde en sikker og effektiv tjeneste;
- beskyttelse av kontoer og data mot uautorisert tilgang;
- oppdage misbruk og uautoriserte kampanjer;
- sikre ansvarlighet for administrative aktiviteter;
- håndtering av korrespondanse;
- fastsettelse, undersøkelse og forsvar mot krav.
En organisasjons legitime interesse i en kampanje identifiseres og dokumenteres av den organisasjonen. Dette kan omfatte å sikre informasjonssikkerhet og vurdere effektiviteten av bevisstgjøringsprogrammet, forutsatt at kravene til nødvendighet, proporsjonalitet og respekt for deltakernes rettigheter er oppfylt.
7. Statistikk, evaluering og beslutninger
Sentivaro beregner statistikk og kan tilordne hendelser til tekniske kategorier. Vi tar ikke automatiske avgjørelser på egne vegne som gir rettsvirkninger eller på lignende måte påvirker en person i vesentlig grad.
Organisasjonen bør:
- foretrekker aggregerte resultater;
- ta hensyn til muligheten for drift av postfiltre og skannere;
- aktivere verifisering eller korrigering av resultatet;
- bruke resultatene pedagogisk;
- ikke baser personellbeslutninger utelukkende på det automatiske Sentivaro-resultatet.
8. Mottakere og ytterligere underbehandlere
Data kan mottas av:
- personer autorisert av operatøren, kun i den grad det er nødvendig for vedlikehold og sikkerhet;
- hosting-, e-post-, DNS/CDN-, backup- og sikkerhetsleverandører oppført i gjeldende liste på `/subprocessors`;
- rådgivere forpliktet til konfidensialitet;
- offentlige myndigheter, dersom grunnlaget for utlevering er lov.
Den gjeldende listen over leverandører sammen med deres plassering og funksjon er en del av behandlingsinformasjonen. Sentivaro selger ikke data.
9. Overføringer utenfor EØS
Kjerneinfrastrukturen for kampanjedata bør være lokalisert i Det europeiske økonomiske samarbeidsområdet.
Hvis leverandøren forårsaker at data overføres utenfor EØS, vil vi bruke den passende juridiske mekanismen, spesielt en tilstrekkelighetsbeslutning eller standard kontraktuelle klausuler sammen med en overføringsvurdering, hvis nødvendig.
Vennligst bekreft de faktiske plasseringene til alle leverandører før publisering. Aktuell informasjon kan finnes på /subprocessors-siden.
10. Informasjonskapsler og nettleserminne
Vi bruker kun teknologier som er nødvendige for:
- opprettholde økten;
- pålogging;
- skjemabeskyttelse;
- huske sikkerhets- og personverninnstillinger;
- lastbalansering, hvis aktuelt.
Vi bruker ikke informasjonskapsler for annonsering, remarketing eller markedsføringsanalyse. Deaktivering av viktige mekanismer kan hindre pålogging eller sikkerhet i å fungere som den skal.
Mekanismetabell:
| Navn | Leverandør | Formål | Tid |
|---|---|---|---|
| applikasjonsøkt-informasjonskapsel | Sentivaro | økt, pålogging og CSRF-beskyttelse | til nettleserøkten er stengt |
sentivaro_cookie_notice_v1 i localStorage | Sentivaro | huske at informasjonskapselvarselet ble avvist | til nettsidedata er fjernet i nettleseren |
11. Eksternt materiale og nettsteder
Vanlige lenker til YouTube, BuyCoffee eller andre nettsteder overfører ikke data til dem før du klikker, utover standard nedlasting av koblingselementet fra Sentivaro-serveren.
Hvis eksternt materiale er innebygd, bør det låses til brukeren bevisst aktiverer det. Når den er lansert, gjelder tredjepartsoperatørens retningslinjer.
12. Rettigheter til personer
Avhengig av grunnlaget og omstendighetene kan en person ha rett til:
- tilgang til data og mottak av en kopi av disse;
- rettelser;
- sletting;
- behandlingsrestriksjoner;
- dataoverføring når vilkårene i art. 20 GDPR;
- protestere mot behandling basert på legitim interesse;
- trekke tilbake samtykket hvis en spesifikk prosess var basert på det, uten å påvirke tidligere overholdelse;
- send inn en klage til presidenten for personvernkontoret: https://uodo.gov.pl/.
Forespørsler om data som Sentivaro er behandlingsansvarlig for kan rettes til contact@sentivaro.com.
Når det gjelder kampanjedata, er den primære kontakten organisasjonen som kjører kampanjen. Hvis deltakeren kontakter Sentivaro, vil vi videresende forespørselen til den aktuelle organisasjonen og bistå den med å oppfylle sin forpliktelse.
13. Informasjonsplikt vedrørende kampanjen
Vi mottar deltakerdata fra organisasjonen. Organisasjonen er ansvarlig for å gi deltakeren den informasjonen som kreves av Art. 13 eller 14 i GDPR, avhengig av metoden for å innhente dataene.
Informasjonen kan beskrive et program med periodiske cybersikkerhetsbevissthetsaktiviteter uten å avsløre datoen for den spesifikke kampanjen, hvis en slik løsning er lovlig, gjennomsiktig og ikke motvirker formålet med testen.
14. Sikkerhet
Vi bruker risikotiltak, inkludert:
- HTTPS;
- sikker hashing av passord;
- rollekontroll og separasjon av organisasjonen;
- bekrefte bedriftens e-postadresse og begrense kampanjene dine til tilknyttede domener;
- tilfeldige, tidsbegrensede tokens;
- administrative aktivitetslogger;
- begrensning av oppbevaring;
- hendelseshåndteringsmekanismer;
Ingen system garanterer absolutt sikkerhet. Ved brudd handler vi i henhold til GDPR og avtaler med organisasjoner.
15. Barn
Tjenesten er ikke ment for barn eller for å gjennomføre kampanjer mot dem uten forutgående individuell juridisk og organisatorisk avtale. Bare voksne kan opprette kontoer.
16. Policyendringer
Retningslinjene kan oppdateres etter hvert som loven, funksjoner, leverandører eller driftsmodell endres. Vesentlige endringer vil bli kommunisert til brukerne. Gjeldende versjon publiseres med nummer og ikrafttredelsesdato.
17. Kontakt
Personvernspørsmål: contact@sentivaro.com.