Florals privatlivspolitik
Version 2026-09-24.2
Denne politik forklarer, hvordan Floral behandler personoplysninger, når du besøger vores website, kontakter os, bruger vores applikationer eller deltager i et møde, der behandles gennem Floral. Den dækker, hvad vi indsamler, hvorfor vi bruger det, hvem der modtager det, hvor det sendes hen, hvor længe det opbevares, og dine valg og rettigheder.
Privat kundeindhold behandles inden for EØS under databehandleraftalen. Tjenestens EU-lokationer er beskrevet nedenfor. Begrænsede konto-, autentificerings-, fakturerings- og driftsmæssige personoplysninger samt særskilt indhentede offentlige forretningsoplysninger kan behandles i USA.
1 Hvem vi er, og vores ansvar
Floral ApS, CVR 44598574, Vesterbrogade 29F, st., 1620 København V, Danmark, leverer Floral. Du kan kontakte os om denne politik, dine privatlivsrettigheder eller en sikkerhedsbekymring på [email protected].
Vi er dataansvarlig, når vi bestemmer, hvordan vi håndterer vores website, henvendelser, salgs- og kontraktkontakter, markedsføringspræferencer, fakturering, lovpligtige registre og de begrænsede registreringer, vi har brug for for at beskytte vores egne juridiske rettigheder. Denne politik forklarer den behandling.
For personoplysninger i en kundes workspace og behandling, der udføres på kundens vegne, er kunden normalt dataansvarlig, og Floral er databehandler under vores databehandleraftale (DPA). Det omfatter mødeindhold, CRM-data, tilsluttede kilder, AI-input og -output og tilhørende servicedata. Hvis vores kunde selv handler for en anden dataansvarlig, er Floral underdatabehandler. Den relevante dataansvarlige bestemmer formål, retsgrundlag, brugere og instrukser om opbevaring. Dennes privatlivsoplysninger gælder også.
Hvis din arbejdsgiver eller en anden organisation giver dig adgang, administrerer den dit workspace og kan styre brugere, rettigheder, deling, tilsluttede systemer, data og opbevaring inden for tjenestens kontroller. Data, der deles med et workspace, kan forblive tilgængelige for organisationen, efter du er stoppet. Kontakt dens administrator om dens praksis. Vi kan hjælpe med at finde den rette kontakt, hvor det er muligt uden at afsløre en anden kundes oplysninger.
2 Personoplysninger, og hvor vi får dem fra
Vi indsamler oplysninger, du giver via formularer, konto- og faktureringsflows, møder, uploads, beskeder og supporthenvendelser. Vi modtager også oplysninger fra kunden, dens godkendte brugere, valgte integrationer og offentlige forretningskilder. Vores systemer og tjenesteleverandører genererer nødvendige tekniske og servicemæssige registreringer, når websitet eller produktet bruges.
| Kategori | Eksempler og kilder |
|---|---|
| Identitet og forretningskontakter | Navn, arbejdsmail, arbejdsgiver, rolle, forretningskontaktoplysninger, organisationsmedlemskab, rettigheder og konto-id'er leveret af dig, en administrator eller en godkendt identitetsudbyder. |
| Henvendelser og kontraktdata | Dine beskeder, ønsket demo eller tjeneste, korrespondance, aftalte ordrer, accept af vilkår, privatlivsvalg samt identitet og bemyndigelse for organisationens repræsentant. |
| Fakturering | Faktureringskontakt og -adresse, virksomheds- og momsoplysninger, abonnementer, fakturaer, transaktionsreferencer og begrænset betalingsstatus. Vores betalingsudbyder håndterer betalingsoplysninger via sit sikre betalingsflow; skriv ikke betalingskortoplysninger i workspace-data eller supportbeskeder. |
| Workspace- og tilsluttede data | Forretnings- og CRM-data, opgaver, filer, noter og de data, der stilles til rådighed gennem kilder og integrationer, som kunden godkender. Kalenderforbindelser giver de rettigheder og begivenhedsdetaljer, der er nødvendige for de valgte kalender- og mødefunktioner. At tilslutte en kalender giver os ikke generel adgang til en postkasse. |
| Møde- og AI-data | Deltager- og taleroplysninger, mødedetaljer, midlertidig lyd, transskriptioner, referater, udsagn, prompts, svar, udtrukne oplysninger, embeddings og godkendte handlinger. Disse kan indeholde oplysninger om personer, der nævnes i et møde, men ikke bruger Floral. Udledninger og referater kan også være personoplysninger. |
| Tekniske og servicemæssige registreringer | IP-adresse, browser- eller enhedstype, styresystem, tidsstempler, konto- og organisations-id'er, autentificerings- og sikkerhedshændelser, hændelser om funktionsbrug, fejl og leveringsregistreringer. Disse registreringer kan identificere en person, selv når de ikke indeholder mødetekst. |
| Offentlige forretningsoplysninger | Nødvendige virksomhedsnavne, offentlige virksomhedswebsites, adresser, registeroplysninger og offentligt oplyste forretningskontakter indhentet gennem godkendte website-importer, research og virksomhedsregistre. Offentlig tilgængelighed gør ikke personoplysninger anonyme. |
Du vælger selv, om du vil give valgfrie oplysninger. Vi angiver de oplysninger, der er nødvendige for en bestemt konto, henvendelse eller transaktion, i det pågældende flow. Uden de nødvendige oplysninger kan vi muligvis ikke levere den ønskede funktion. Enhedstilladelser som mikrofon- eller kalenderadgang kan trækkes tilbage i de relevante enheds- eller udbyderindstillinger, hvilket kan forhindre den tilknyttede funktion i at virke.
3 Hvorfor vi behandler data, og vores retsgrundlag
Tabellen nedenfor vedrører behandling, hvor Floral er dataansvarlig. Retsgrundlag efter GDPR artikel 6 erstatter ikke kundens ansvar for at fastlægge et retsgrundlag for behandling i dens workspace.
| Formål | Retsgrundlag og begrænsninger |
|---|---|
| Drive og beskytte vores website og forretningsrelation | Vores legitime interesser efter artikel 6, stk. 1, litra f, i at levere et fungerende website, kommunikere med virksomhedsrepræsentanter, administrere relationen og forebygge misbrug. Vi bruger de oplysninger, der er nødvendige til disse formål, og tager hensyn til konsekvenserne for den enkelte. |
| Besvare henvendelser og arrangere en demo eller et køb | Vores legitime interesser i at besvare henvendelsen og kommunikere med organisationen. Artikel 6, stk. 1, litra b, gælder, hvor det er nødvendigt for at tage ønskede skridt eller opfylde en kontrakt med dig personligt, f.eks. som enkeltmandsvirksomhed. At en medarbejders organisation har en kontrakt, er ikke i sig selv en kontrakt med den medarbejder. |
| Fakturering og lovpligtig bogføring | Artikel 6, stk. 1, litra c, for danske bogførings- og skatteforpligtelser. Nødvendig administration af forretningskontakter bygger også på legitime interesser, eller på kontrakt, hvor du personligt er aftalepart. |
| Valgfri website-analyse og elektronisk markedsføring | Dit samtykke efter artikel 6, stk. 1, litra a, hvor vi beder om det. Ikke-nødvendig lagring på eller adgang til din enhed kræver desuden det gældende cookiesamtykke. Vi gør ikke valgfrit samtykke til markedsføring eller analyse til en betingelse for at købe tjenesten. |
| Håndtere privatlivsanmodninger og myndighedskrav | Artikel 6, stk. 1, litra c, for at opfylde gældende databeskyttelsesretlige og andre juridiske forpligtelser. |
| Fastlægge eller forsvare et konkret retskrav og opbevare nødvendig dokumentation | Vores legitime interesser i at beskytte juridiske rettigheder, eller en retlig forpligtelse, hvor en sådan gælder. Det giver os ikke en generel ret til at opbevare eller genbruge kundens mødeindhold, efter at databehandleraftalen kræver sletning. |
Du kan gøre indsigelse mod behandling, der bygger på legitime interesser. Vi vurderer derefter anmodningen efter GDPR. Du kan til enhver tid trække samtykke tilbage, uden at det påvirker lovligheden af tidligere behandling. Markedsføringsbeskeder indeholder en afmeldingsmulighed, og du kan også kontakte [email protected]. Nødvendige sikkerheds-, fakturerings- og kontraktbeskeder fortsætter, hvor tjenesten eller loven kræver det.
Vi sælger ikke personoplysninger og bruger ikke privat kundeindhold til annoncering. Vi træffer ikke udelukkende automatiserede afgørelser om dig med retsvirkning eller tilsvarende betydelig virkning som led i vores egen behandling som dataansvarlig.
4 Møder, transskriptioner, referater og AI
Kunden vælger, hvilke møder og kilder den er berettiget til at behandle, inden for rettigheder og understøttede indstillinger. Den skal give deltagerne passende information og indhente samtykke, hvor gældende lov kræver samtykke. At en bruger accepterer Florals vilkår eller inviterer en bot, er ikke samtykke fra alle i mødet.
Transskriptioner, referater og tilhørende registreringer understøtter kundens godkendte funktioner, herunder søgning og AI-chat. Kunden styrer opbevaringen efter databehandleraftalen. Lyd er midlertidigt materiale til transskription.
AI-leverandører behandler kun indhold til de ønskede funktioner under databehandleraftalen. Hverken Floral eller leverandørerne bruger kundeindhold, herunder afidentificerede eller aggregerede afledninger, til at træne eller finjustere modeller. Output og transskriptioner kan være unøjagtige. Brugere skal kontrollere relevante kilder og foretage menneskelig gennemgang før brug med væsentlige konsekvenser.
Standardtjenesten er til almindelige forretningsoplysninger. Forsætlig behandling af begrænsede kategorier, såsom helbredsoplysninger, oplysninger om strafbare forhold, CPR-numre eller HR-personalesager, kræver en passende skriftlig aftale efter vilkårene og databehandleraftalen. Oplysninger indsendt ved en fejl er fortsat beskyttet og bør indberettes via en sikker kanal, så de kan håndteres lovligt.
5 Hvem der modtager personoplysninger
Adgang er begrænset til godkendte Floral-medarbejdere, kundens godkendte brugere og modtagere samt de leverandører, der er nødvendige for den pågældende tjeneste. Vores medarbejdere arbejder i Danmark og er underlagt tavshedspligt. Adgang til og deling i et workspace afhænger af kundens rettigheder og instrukser.
Vores produktleverandører leverer hosting og lagring, identitet, AI- og mødebehandling, dokumentudtræk, e-maillevering, serviceanalyse, support, fejldiagnostik, fakturering og tilladt research i offentlige oplysninger. Leverandøroversigten i Trust Portal beskriver deres roller og lokationer. Bilag C til den accepterede databehandleraftale fastlægger den tilladte behandling. En leverandør modtager kun data, når det er nødvendigt for en godkendt funktion.
Til vores egen forretningsadministration bruger vi leverandører af hosting, kommunikation, dokument- og kontrakthåndtering, betaling, bogføring og professionel rådgivning. De modtager kun de oplysninger, der er nødvendige for deres rolle. De relevante leverandører handler under databehandlerforpligtelser eller, for deres egne regulerede eller professionelle funktioner, som selvstændige dataansvarlige.
En godkendt kundeforbindelse, ekstern AI-klient, API, eksport eller delingshandling kan videregive data til en destination, kunden vælger. Destinationens vilkår og privatlivspraksis gælder for dens egen håndtering. Vi er fortsat ansvarlige for Florals implementering og de leverandører, vi udpeger.
Vi kan videregive nødvendige oplysninger til tilsynsmyndigheder, domstole eller andre lovlige modtagere, hvor loven kræver det, eller til rådgivere i en konkret juridisk sag. Vi vurderer anmodninger, begrænser videregivelsen og giver besked, hvor det er tilladt.
6 Behandlingssteder og internationale overførsler
Privat kundeindhold behandles inden for EØS af Floral og selskabets udpegede leverandører under databehandleraftalen. Bilag C angiver deres roller, lokationer og begrænsninger, herunder behandling i EU til AI, lagring og Mailgun. Florals medarbejdere tilgår kundedata fra Danmark.
Begrænsede konto-, autentificerings-, fakturerings-, leverings- og driftsdata kan behandles i USA. Det kan omfatte arbejdsnavne og -mails, konto-id'er, IP-adresser, login-hændelser og abonnementsregistreringer.
Invitationsmails, der sendes eller videresendes til Floral, herunder vedhæftede filer, går gennem Mailguns EU-region. Mailgun opbevarer beskeder og tilhørende leveringsregistreringer i højst tre dage.
Indsamling fra offentlige websites og virksomhedsresearch kan behandle offentlige virksomhedsoplysninger i USA gennem leverandørerne i databehandleraftalens bilag C. De modtager ikke privat kundeindhold.
Overførsler ud af EØS skal have et gyldigt grundlag efter GDPR kapitel V. Det kan være en gældende tilstrækkelighedsafgørelse, herunder EU-US Data Privacy Framework, hvor den konkrete modtager har en aktiv, relevant certificering, eller Europa-Kommissionens standardkontraktbestemmelser med den nødvendige vurdering og supplerende foranstaltninger. Vi betragter ikke en bekræftelse af en politik som erstatning for disse garantier. Du kan anmode om oplysninger om den gældende ordning og en kopi af de relevante garantier på [email protected], med lovlige overstregninger for at beskytte andres oplysninger og sikkerheden.
7 Opbevaring og sletning
Vi opbevarer kun personoplysninger, så længe det er nødvendigt for det pågældende formål og gældende juridiske forpligtelser. Vi tager hensyn til oplysningernes følsomhed, den aktive relation eller anmodning, lovlige instrukser, og om formålet kan opfyldes med færre oplysninger.
| Registreringer | Periode eller kriterier for opbevaring |
|---|---|
| Workspace-data, herunder transskriptioner og referater | Til kundens aktive, lovlige formål indtil sletning eller en kortere understøttet instruks. Kunden bør løbende vurdere sit behov. Databehandleraftalens tidsplan ved ophør gælder, når tjenesten ophører. |
| Midlertidig behandling og fejldiagnostik | Lyd og kopier hos leverandører: op til syv dage. Almindelig fejldiagnostik: op til 30 dage. Sikkerhedsregistreringer: op til 90 dage. Se hele tidsplanen i databehandleraftalens bilag D. |
| Supportbeskeder med kundeindhold | Så længe sagen er aktiv og højst 30 dage efter lukning. |
| Egne henvendelser og forretningskontakter | Mens vi håndterer henvendelsen og opretholder en relevant forretningsrelation. Vi fjerner eller minimerer oplysninger, når opfølgningen ophører, eller en kontakt bliver forældet, bortset fra nødvendig dokumentation for kontrakt, bogføring eller et konkret krav. |
| Regnskabsmateriale | Fem år fra udgangen af det regnskabsår, det vedrører, eller en anden periode, som gældende lov specifikt kræver. Det omfatter ikke et generelt arkiv over kunders workspace-indhold. |
| Markedsførings- og privatlivsvalg | Så længe den pågældende præference er gældende. Vi kan opbevare en minimal registrering af afmelding eller samtykke, hvor det er nødvendigt for at respektere dit valg eller dokumentere overholdelse. |
| Konkrete retskrav | Kun de registreringer, der er nødvendige for det identificerede krav og dets gældende forældelses-, sags- eller lovpligtige opbevaringsperiode, med begrænset adgang. |
Ved tjenestens ophør kan kunden anmode om tilbagelevering, sletning eller begge dele. Databehandleraftalen fastsætter 30 dage til eksport, 30 dage til at hente data og op til 90 dage til begrænsede backups efter aktiv sletning. Ved instruks om kun sletning sker aktiv sletning inden for 30 dage.
Fjernelse af dit medlemskab sletter ikke nødvendigvis organisationens data. Kopier, der lovligt er eksporteret til modtagere eller opbevares i en kundes separate systemer, hører under de modtageres ansvar. Kontakt den relevante dataansvarlige om dem.
8 Cookies og lignende teknologier
Websitet og webapplikationen bruger cookies eller lignende lagring til funktioner som autentificering, sikkerhed og præferencer. Websitet husker også dit valg om analyse. Den loginbeskyttede app bruger PostHog-lagring til feature flags og brugsanalyse som beskrevet i vores cookiepolitik.
På floral.so starter valgfri analyse kun, hvis du tillader det i cookieindstillingerne. Du kan afvise eller trække valget tilbage der. Valget på websitet styrer ikke brugsanalysen i den loginbeskyttede app. Tjenesteregistreringer knyttet til et workspace behandles efter kundens instrukser og databehandleraftalen.
Serviceanalyse udelukker mødetekst, kundens tekst og private formularværdier. Vores cookiepolitik angiver teknologier, leverandører, formål og levetider.
9 Sikkerhed
Vi anvender tekniske og organisatoriske foranstaltninger, der passer til behandlingens risiko, herunder adgangsbegrænsninger, fortrolighed, kryptering under overførsel og ved opbevaring, autorisation pr. kunde, kontrollerede ændringer og procedurer for hændelser, gendannelse og sletning. Databehandleraftalen beskriver vores kontraktlige sikkerhedsforanstaltninger.
Brug din tildelte konto, beskyt din enhed og dine loginoplysninger, gennemgå deling, og rapportér straks mistanke om misbrug. Bed os om en sikker overførselsmåde, hvis en supportsag kræver følsomt materiale.
10 Dine rettigheder, og hvordan du bruger dem
Afhængigt af omstændighederne kan du anmode om indsigt i dine personoplysninger og oplysninger om deres brug, berigtigelse, sletning, begrænsning og en kopi i et portabelt format, hvor GDPR's betingelser er opfyldt. Du kan gøre indsigelse mod behandling, der bygger på legitime interesser, og mod direkte markedsføring, og trække samtykke tilbage, hvor samtykke bruges. Disse rettigheder er underlagt GDPR's betingelser og lovlige undtagelser.
Kontakt [email protected] vedrørende den behandling, Floral er dataansvarlig for. Vi svarer normalt inden for en måned efter modtagelsen af en anmodning. Hvor GDPR tillader en nødvendig forlængelse på op til yderligere to måneder, giver vi dig besked inden for den første måned og forklarer hvorfor. Vi kan bede om forholdsmæssige oplysninger for at bekræfte identitet eller afklare anmodningen. Vi kræver ikke unødvendige identitetsdokumenter. Anmodninger er normalt gratis, med forbehold for GDPR's regler om åbenbart grundløse eller overdrevne anmodninger.
For kundekontrollerede workspace-data skal du kontakte den organisation, der er ansvarlig for mødet eller workspacet. Hvis du kontakter Floral, hjælper vi med at videresende anmodningen og bistår den dataansvarlige under databehandleraftalen. Vi videregiver ikke kundedata og træffer ikke kundens materielle afgørelse uden bemyndigelse eller et lovkrav.
Du kan klage til Datatilsynet via datatilsynet.dk eller til en kompetent tilsynsmyndighed i det land, hvor du bor eller arbejder, eller hvor den påståede overtrædelse fandt sted. Du behøver ikke kontakte os, før du bruger den ret.
11 Børn og ændringer af denne politik
Floral er en erhvervstjeneste for voksne brugere og er ikke rettet mod børn. Kunder må ikke forsætligt bruge standardtjenesten til børnesager eller ikke-understøttede følsomme formål. Hvis du mener, at et barn har afgivet oplysninger på ukorrekt vis, kan du kontakte den ansvarlige organisation eller [email protected], så situationen kan vurderes, og oplysningerne håndteres lovligt.
Vi opdaterer denne politik, når vores praksis eller lovkrav ændrer sig, og angiver versionen. Vi giver passende information i forvejen om væsentlige ændringer, f.eks. via e-mail eller en besked i produktet. En revideret politik ændrer ikke i sig selv en accepteret databehandleraftale, godkender ikke nye formål og erstatter ikke et samtykke eller en kontraktlig accept, der kræves for en ændring.