Sentivaro sekretess- och cookiespolicy
Version: 1.1
Publiceringsdatum: 30 juli 2026
Gäller från: 30 juli 2026
1. Administratör och kontakt
Administratör av personuppgifter relaterade till den offentliga delen av webbplatsen, användarkonton, korrespondens och säkerhet för Tjänsten är Dawid Balcer, som driver Sentivaro-projektet som en fysisk person som inte driver ett företag, korrespondensadress: ul. Jana Brzechwy 8, 60-195 Poznań, Polen, e-post: contact@sentivaro.com.
Policyn gäller för domänerna sentivaro.com, sentivaro.pl, sentivaro.eu och applikationen som verkar på dessa domäner och deras underdomäner.
I frågor som rör kampanjdeltagarnas uppgifter är den primära kontakten den organisation som beställt kampanjen. I detta avseende är organisationen registeransvarig och Sentivaro agerar som registerförare.
2. De viktigaste reglerna
– Sentivaro är endast till för auktoriserade aktiviteter för medvetenhet om cybersäkerhet.
– Vi säljer inte data och använder den inte för beteendebaserad reklam.
– Vi använder inte reklamcookies eller marknadsföringsanalyser.
– Vi sparar inte deltagarnas lösenord, MFA-koder eller innehåll inmatat i simulerade former.
– Vi behandlar kampanjdata endast på dokumenterad begäran från organisationen, med förbehåll för juridiska skyldigheter.
– Vi använder dataminimering, lagringsbegränsning och åtkomstkontroll.
3. Roller i bearbetning
3.1. Sentivaro som administratör
Sentivaro är personuppgiftsansvarig för:
- besökare på en offentlig webbplats;
- kontoanvändare;
- personer som representerar organisationer.
- personer som kontaktar projektet;
- finns i säkerhetsloggarna för din egen tjänst;
- relaterade till godkännande av handlingar och drivande av anspråk.
3.2. Sentivaro som processor
När det gäller uppgifter om kampanjdeltagare:
- administratören är den organisation som beställer kampanjen;
- Sentivaro behandlar uppgifter på uppdrag av organisationen på grundval av ett uppdragsavtal;
- Datakällan är organisationen, inte deltagaren;
- Den rättsliga grunden för kampanjen bestäms av organisationen;
- organisationen ansvarar för informationsskyldighet, arbetsrätt, balansprov och DPIA, om så krävs.
Sentivaro hjälper organisationen att inse människors rättigheter och skyldigheter relaterade till säkerhet, men använder inte kampanjdata för sina egna marknadsföringsändamål eller för att skapa oberoende deltagarprofiler.
4. Data behandlas av Sentivaro som administratör
| Process | Datakategorier | Syfte | Bas | Retention |
|---|---|---|---|---|
| Offentlig sida | IP-adress eller dess förkortade form, begärantid och adress, svarskod, User-Agent, säkerhetshändelser | webbplats leverans, säkerhet och diagnostik | konst. 6 avsnitt 1 bokstav f GDPR - säkerhet och korrekt drift av Tjänsten | vanligtvis upp till 90 dagar, kortare om uppgifterna inte behövs |
| Registrering och konto | namn och efternamn, arbetsmail, Organisation, roll, konto-ID, lösenordshash, inställningar | skapande och underhåll av ett konto, genomförande av kontraktet | konst. 6 avsnitt 1 bokstav b GDPR | under användningstiden, vanligtvis upp till 30 dagar efter stängning; kopior i enlighet med säkerhetskopieringscykeln, inte längre än 90 dagar |
| Organisationsverifiering | Organisationens data, representantens data, domän, uttalanden, godkännandehistorik | förhindra missbruk och otillåtna kampanjer | konst. 6 avsnitt 1 bokstav b och bokstav f GDPR | avtalets varaktighet och sedan tills preskriptionstiden för anspråk löper ut eller kortare om ingen ytterligare lagring är nödvändig |
| Inloggning och revision | tid, konto-ID, händelse, resultat, enhetsdata i den utsträckning som behövs | kontoskydd, bedrägeriupptäckt, ansvarighet | konst. 6 avsnitt 1 bokstav f GDPR | vanligtvis upp till 180 dagar; längre bara för en specifik incident |
| Godkännande av dokument | användare, organisation, dokumentversion, tidpunkt, källa för godkännande | demonstration av avtalsvillkor och ansvarsskyldighet | konst. 6 avsnitt 1 bokstav b och f GDPR | avtalets varaktighet och den tid som krävs för att försvara sig mot anspråk |
| Kontakt och support | namn, e-post, innehåll i korrespondens, ärendedetaljer | svara på och hantera rapporten | konst. 6 § 1 bokstav f GDPR eller bokstav b, när kontakten avser ett avtal | i allmänhet upp till 12 månader från det att ärendet avslutades; längre för anspråk eller incident |
| Rättsliga skyldigheter | uppgifter som begärs av den behöriga myndigheten eller krävs enligt lag | fullgörande av rättslig skyldighet | konst. 6 avsnitt 1 bokstav c GDPR | i enlighet med relevant tull |
Att tillhandahålla kontodata är frivilligt, men nödvändigt för att skapa det. Du kan se offentligt innehåll utan att ange ditt namn eller din e-postadress.
5. Kampanjdata
Beroende på konfigurationen kan organisationen rekommendera bearbetning:
- namn och efternamn;
- företags e-postadress;
- avdelning, lag eller utbildningskategori;
- deltagar-ID skapat av organisationen;
- Det tekniska faktumet för leverans av meddelandet;
- öppnande, om organisationen medvetet möjliggör denna funktion;
- klickar på en kontrollerad länk;
- nyhetsrapporter;
- se eller komplettera utbildningsmaterial;
- Markering av tekniska fel och korrigeringar;
- begränsade tekniska data om det är nödvändigt för resultatets säkerhet eller tillförlitlighet.
Sentivaro bör inte ta emot särskilda kategoridata, bedömningsdata, privata e-postadresser, identifikationsnummer, ekonomisk data eller hälsoinformation.
Standardlagringsperioden för detaljerad kampanjdata är 90 dagar, men organisationen kan välja en kortare period. Efter den perioden raderas uppgifterna eller aggregeras oåterkalleligt. Data som tillfälligt finns kvar i roterande säkerhetskopior utesluts från normal användning och försvinner när relevant säkerhetskopia skrivs över i den tekniska säkerhetskopieringen.
6. Berättigade intressen
Om grunden är art. 6 avsnitt 1 bokstav f GDPR, eftersträvar vi följande intressen:
- upprätthålla en säker och effektiv tjänst;
- Skydd av konton och data mot obehörig åtkomst;
- upptäcka missbruk och otillåtna kampanjer;
- Säkerställa ansvarighet för administrativ verksamhet.
- hantera korrespondens;
- fastställa, utreda och försvara sig mot anspråk.
En organisations legitima intresse av en kampanj identifieras och dokumenteras av den organisationen. Detta kan innefatta att säkerställa informationssäkerhet och bedöma effektiviteten av medvetenhetsprogrammet, förutsatt att kraven på nödvändighet, proportionalitet och respekt för deltagarnas rättigheter uppfylls.
7. Statistik, utvärdering och beslut
Sentivaro beräknar statistik och kan tilldela händelser till tekniska kategorier. Vi fattar inte automatiska beslut för egen räkning som ger rättsverkningar eller på liknande sätt väsentligt påverkar en person.
Organisationen bör:
- föredrar aggregerade resultat;
- ta hänsyn till möjligheten att använda e-postfilter och skannrar;
- möjliggöra verifiering eller korrigering av resultatet;
- använda resultaten pedagogiskt;
- basera inte personalbeslut enbart på det automatiska Sentivaro-resultatet.
8. Mottagare och ytterligare underbehandlare
Data kan tas emot av:
- personer som auktoriserats av operatören, endast i den utsträckning som är nödvändig för underhåll och säkerhet;
- Hosting-, e-post-, DNS/CDN-, backup- och säkerhetsleverantörer listade i den aktuella listan på `/subprocessors`;
- Rådgivare skyldiga till sekretess.
- offentliga myndigheter, om grunden för utlämnandet är lag.
Den aktuella listan över leverantörer tillsammans med deras plats och funktion är en del av bearbetningsinformationen. Sentivaro säljer inte data.
9. Överföringar utanför EES
Den centrala infrastrukturen för kampanjdata bör finnas i Europeiska ekonomiska samarbetsområdet.
Om leverantören gör att data överförs utanför EES kommer vi att använda lämpliga rättsliga mekanismer, särskilt ett adekvat beslut eller standardavtalsklausuler tillsammans med en överföringsbedömning, om så krävs.
Vänligen bekräfta de faktiska platserna för alla leverantörer innan publicering. Aktuell information finns på sidan /subprocessors.
10. Cookies och webbläsarminne
Vi använder endast teknik som är nödvändig för:
- upprätthålla sessionen;
- logga in;
- formskydd;
- komma ihåg säkerhets- och sekretessinställningar;
- lastbalansering, om tillämpligt.
Vi använder inte cookies för reklam, remarketing eller marknadsföringsanalys. Att inaktivera viktiga mekanismer kan förhindra att inloggning eller säkerhet fungerar korrekt.
Mekanismtabell:
| Namn | Leverantör | Syfte | Tid |
|---|---|---|---|
| applikationssession cookie | Sentivaro | session, inloggning och CSRF-skydd | tills webbläsarsessionen stängs |
sentivaro_cookie_notice_v1 i localStorage | Sentivaro | komma ihåg att cookiemeddelandet avvisades | tills webbplatsdata tas bort i webbläsaren |
11. Externt material och webbplatser
Vanliga länkar till YouTube, BuyCoffee eller andra webbplatser överför inte data till dem innan de klickar, utöver standardnedladdningen av länkelementet från Sentivaro-servern.
Om externt material är inbäddat ska det låsas tills användaren medvetet aktiverar det. När den väl har lanserats gäller tredjepartsoperatörens policyer.
12. Personers rättigheter
Beroende på grund och omständigheter kan en person ha rätt att:
- tillgång till data och ta emot en kopia av dessa;
- korrigeringar;
- radering;
- Bearbetningsrestriktioner.
- dataöverföring när villkoren i art. 20 GDPR;
- invända mot behandling på grundval av berättigat intresse;
- återkalla samtycke om en specifik process baserades på det, utan att påverka tidigare efterlevnad;
- lämna in ett klagomål till ordföranden för kontoret för skydd av personuppgifter: https://uodo.gov.pl/.
Begäran om uppgifter som Sentivaro är personuppgiftsansvarig för kan riktas till contact@sentivaro.com.
När det gäller kampanjdata är den primära kontakten den organisation som driver kampanjen. Om deltagaren kontaktar Sentivaro kommer vi att vidarebefordra begäran till lämplig organisation och hjälpa den att fullgöra sin skyldighet.
13. Informationsskyldighet angående kampanjen
Vi tar emot deltagardata från organisationen. Organisationen ansvarar för att förse deltagaren med den information som krävs enligt art. 13 eller 14 i GDPR, beroende på metoden för att få fram uppgifterna.
Informationen kan beskriva ett program med periodiska aktiviteter för medvetenhet om cybersäkerhet utan att avslöja datumet för den specifika kampanjen, om en sådan lösning är laglig, transparent och inte motverkar syftet med testet.
14. Säkerhet
Vi använder risklämpliga åtgärder, inklusive:
- HTTPS;
- säker lösenordshasning;
- rollkontroll och separation av organisationen;
- bekräfta din företags e-postadress och begränsa dina kampanjer till associerade domäner;
- slumpmässiga, tidsbegränsade tokens;
- administrativa aktivitetsloggar;
- Begränsning av kvarhållande;
- Mekanismer för hantering av incidenter.
Inget system garanterar absolut säkerhet. Vid eventuella överträdelser agerar vi i enlighet med GDPR och avtal med organisationer.
15. Barn
Tjänsten är inte avsedd för barn eller för att genomföra kampanjer mot dem utan föregående individuella juridiska och organisatoriska överenskommelse. Endast vuxna kan skapa konton.
16. Policyändringar
Policyn kan komma att uppdateras i takt med att lag, funktioner, leverantörer eller verksamhetsmodell ändras. Betydande förändringar kommer att kommuniceras till användarna. Den aktuella versionen publiceras med nummer och ikraftträdandedatum.
17. Kontakt
Sekretessfrågor: contact@sentivaro.com.