Fortrolighedspolitik
Oplysninger om databehandling hos PostMaestro.ai
PostMaestro.ai tager beskyttelsen af dine personlige data meget alvorligt. Denne privatlivspolitik informerer dig om typen, omfanget og formålet med behandlingen af personoplysninger på vores landingsside, i vores applikation og i vores nyhedsbrevstjeneste.
Table of Contents
01 Ansvarlig person
Den dataansvarlige i henhold til den generelle forordning om databeskyttelse (GDPR) er
Nexaluna AI Solutions UG (begrænset ansvar)
Handler under: Nexaluna AI-løsninger
Renkenweg 23
83209 Prien
Tyskland
Email:info@nexaluna.ai
Phone: +49 155 63429119
Website:www.nexaluna.ai
02 Kontakt vedrørende databeskyttelse
Vi er ikke lovmæssigt forpligtet til at udpege en databeskyttelsesansvarlig (art. 37 i GDPR, § 38 i BDSG). Ved alle henvendelser vedrørende databeskyttelse, udøvelse af dine rettigheder samt AI-gennemsigtighed og mærkning kan du kontakte os på info@nexaluna.ai. Vi behandler henvendelser som regel inden for 30 dage.
03 Anvendelsesområde
Denne privatlivspolitik gælder for
Landingsside (postmaestro.ai): Informationswebsted om vores tjenester
Webapplikation: Komplet platform for registrerede brugere
Nyhedsbrevsservice: e-mailmarkedsføring og meddelelser
Databehandlingen er forskellig afhængigt af området. Dette forklares i detaljer nedenfor.
04 Databehandling på landingssiden
Følgende data behandles på vores landingsside (postmaestro.ai):
4.1 Tekniske data (logfiler)
- Følgende oplysninger indsamles automatisk, når du besøger vores hjemmeside:
- - IP-adresse (anonymiseret efter 7 dage)
- - Dato og tidspunkt for adgang
- - Besøgte sider og filer
- - Mængden af overførte data
- - Browsertype og -version
- - Operativsystem
- - Referrer URL (tidligere besøgt side)
Purpose: Disse data indsamles udelukkende til tekniske formål (sikkerhed, fejlanalyse, systemstabilitet) og bruges ikke til at oprette brugerprofiler.
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra f, i GDPR (legitim interesse i systemsikkerhed)
Storage period: Opbevaringsperiode: 7 dage, derefter automatisk anonymisering
4.2 Hosting og levering af indhold
- Vores hjemmeside er hostet på Amazon Web Services (AWS) og leveres via Amazon CloudFront (Content Delivery Network).
- Serverplacering: EU (Frankfurt/Irland)
- AWS behandler tekniske data på vores vegne og i overensstemmelse med vores instruktioner.
- Yderligere information: https://aws.amazon.com/de/privacy/
Legal basis: Retsgrundlag: Art. 6 stk. 1 lit. f GDPR (legitim interesse), Art. 28 GDPR (ordrebehandling)
4.3 Cookies og lokal lagring
- Vores landingsside bruger cookies og lokal lagring:
- - Sessionscookie: For at gemme dine sprogindstillinger
- - Temapræference: For at gemme din præference for mørk/lys tilstand
- - Lokal opbevaring: Opbevaring af sprog og land (ingen præcis placering)
- Disse cookies indeholder ingen personlige data og bruges udelukkende til funktionalitet.
Notice: Cookie-banner: Der vises et samtykkebanner for valgfri analyse- og marketing-cookies. Valgfri cookies placeres først, når du har givet dit samtykke. Du kan til enhver tid give, ændre eller tilbagekalde dette samtykke via linket i sidefoden.
Legal basis: Retsgrundlag: For teknisk nødvendige cookies og lokal lagring: § 25, stk. 2, nr. 2, i TDDDG i forbindelse med artikel 6, stk. 1, litra f, i GDPR; for valgfri analyse- og marketing-cookies: § 25, stk. 1, i TDDDG i forbindelse med artikel 6, stk. 1, litra a, i GDPR (samtykke).
4.4 Meddelelser før frigivelse
- Hvis du tilmelder dig notifikationer via pre-release-modalen, gemmer vi dine data:
- - E-mail-adresse
- - Tidsstempel for ansøgningen
- - Opt-in status
- Formål: Information om den offentlige lancering af PostMaestro.ai
- Når lanceringsmeddelelsen er sendt, slettes dataene, medmindre du abonnerer på nyhedsbrevet.
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. a GDPR (samtykke)
Storage period: Opbevaringsperiode: Indtil lanceringsmeddelelsen er sendt, højst 12 måneder
05 Databehandling i applikationen
Mere omfattende data behandles i den fulde PostMaestro.ai-applikation (efter registrering):
5.1 Registrering og kontodata
- Ved registreringen indsamler vi følgende oplysninger:
- • E-mail-adresse (skal udfyldes)
- • Brugernavn (skal udfyldes)
- • Adgangskode (krypteret med bcrypt, mindst 8 tegn)
- • Kontotype (privat eller virksomhed)
- • Registreringstidspunkt
- • To-faktor-godkendelse (2FA) – valgfri, men anbefales
- Formål: Oprettelse og administration af din konto, autentificering, sikkerhed
- 2FA-dataene gemmes udelukkende lokalt på din enhed (scanning af QR-kode). Vi gemmer kun aktiveringsstatus.
- Bemærk: Du kan også vælge at registrere dig/logge ind via Google, Meta (Facebook), LinkedIn, TikTok eller X – se afsnit 5.1a for de oplysninger og tilladelser, der kræves i hvert enkelt tilfælde.
- For at beskytte mod automatiserede registreringer (bots) anvender vi Cloudflare Turnstile (se afsnit 10a.2).
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Storage period: Opbevaringsperiode: Indtil kontoen slettes
5.1a Registrering og login via tredjepartsudbydere (social login)
- Ud over den klassiske registrering med e-mail og adgangskode kan du registrere dig eller logge ind på PostMaestro.ai via følgende tredjepartsudbydere. Disse forbindelser tjener udelukkende til oprettelse af konto og login og er uafhængige af de sociale medieforbindelser, der bruges til at offentliggøre indlæg (se afsnit 5.5) – der anmodes i hvert tilfælde om separate OAuth-tilladelser (scopes) med betydeligt mere begrænsede rettigheder:
- • Google (Scopes: openid, profile, email) – der overføres Google-ID, e-mail-adresse, fornavn/efternavn, profilbillede og sprog
- • Meta / Facebook-login (Scopes: public_profile, email) – følgende oplysninger overføres: Facebook-ID, e-mail-adresse, fornavn og efternavn, profilbillede og sprog
- • Instagram Business-login (omfang: instagram_business_basic) – der overføres Instagram-ID, brugernavn, visningsnavn og profilbillede (ingen e-mail-adresse – denne indhentes separat under onboarding)
- • LinkedIn (OpenID Connect, omfang: openid, profile, email) – der overføres LinkedIn-ID, e-mail-adresse, fornavn/efternavn, profilbillede og sprog
- • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) – følgende oplysninger overføres: TikTok Open-ID, brugernavn, visningsnavn og profilbillede (TikTok stiller ikke en e-mailadresse til rådighed – indtil den indtastes under onboarding, anvendes der internt en pladsholderadresse)
- • X / Twitter (OAuth 2.0 med PKCE, omfang: users.read, users.email, tweet.read) – der overføres X-ID, brugernavn, visningsnavn, profilbillede samt – hvis det er godkendt på X – den bekræftede e-mail-adresse
- Disse scopes giver udelukkende adgang til at hente de grundlæggende profildata til oprettelse af en konto. Der offentliggøres ingen indlæg, der læses ingen beskeder, og der gives ingen adgang til dine kontakter.
- Hvis en allerede registreret e-mail-adresse oprettes på ny via en anden udbyder, genkender vi den eksisterende konto ud fra e-mail-adressen (uafhængigt af store og små bogstaver) og knytter den nye udbyder-ID til den efterfølgende (kontokobling) i stedet for at oprette en dobbelt konto.
- Hvis denne funktion er aktiveret i dine sikkerhedsindstillinger, sender vi ved hver login (også via social login) en e-mail-besked med tidspunkt, enhed, browser og omtrentlig placering. Placeringen fastslås på baggrund af din IP-adresse via tredjepartsudbyderen ipinfo.io (se afsnit 10a.1).
- Sletning af Meta-konto: Ved login via Meta (Facebook/Instagram) stiller vi de af Meta foreskrevne callback-endepunkter til rådighed til tilbagekaldelse af tilladelse og sletning af data. Hvis du fjerner appen i dine Facebook-kontoindstillinger eller anmoder om sletning af data der, modtager vi automatisk en tilsvarende anmodning og viser behandlingsstatus via en status-URL, der angives af Meta.
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale i forbindelse med oprettelse af en konto), art. 6, stk. 1, litra f, i GDPR (berettiget interesse i at opdage misbrug ved hjælp af IP-geolokalisering i forbindelse med login-beskeder)
Storage period: Opbevaringsperiode: jf. afsnit 5.1 (registreringsdata) – indtil kontoen slettes
5.2 Brandprofiler og branddata
- Når vi opretter en brandprofil, gemmer vi:
- - Mærkenavn og beskrivelse
- - Websteds-URL (for Brand Analyser)
- - Uploadede brand guidelines og dokumenter
- - Analyserede branddata (farver, skrifttyper, tone of voice)
- - Logo og visuelle aktiver
- - Definitioner af målgrupper
- - Branche og kategori
- Formål: Oprettelse af markedskonformt indhold, håndtering af brandidentitet
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Storage period: Opbevaringsperiode: Indtil sletning af brandprofilen eller sletning af kontoen
5.3 Indholdsdata (indlæg, medier, kampagner)
- Når du bruger funktionen til indholdsoprettelse, gemmer vi:
- • Udarbejdede og planlagte indlæg på sociale medier (tekst, billedtekster, hashtags)
- • Uploaded og genererede billeder, videoer og grafik
- • Kampagnedata og skabeloner
- • Validering af ideer (swipe-data i Idea Generator)
- • Forskningsdokumenter
- • Indholdsstatus (Udkast, Gennemgang, Planlagt, Offentliggjort)
- • Udgivelsestidspunkter og -platforme
- • Mærknings- og oprindelsesoplysninger om genererede medier (indholdsklasse, mærkningsstatus, metadatastatus) samt Deres bekræftelse af den redaktionelle gennemgang af genererede tekster
- Formål: Indholdsstyring, planlægning, automatisering, arkivering samt dokumentation af forpligtelserne vedrørende AI-gennemsigtighed
- I det omfang det er teknisk muligt, indeholder genererede mediefiler mærkningsoplysninger, metadata eller tilsvarende tekniske indikatorer, der angiver, at der er tale om AI-genereret eller AI-understøttet indhold (se afsnit 8.2).
Important: Brug til markedsføringsformål kun med samtykke: Vi bruger de indlæg, du har oprettet, til vores egne markedsføringsformål udelukkende, hvis du på forhånd aktivt har givet tilladelse hertil. Den relevante indstilling i kontoindstillingerne er som standard deaktiveret (opt-in). Retsgrundlaget er i dette tilfælde artikel 6, stk. 1, litra a, i GDPR. Du kan til enhver tid tilbagekalde dit samtykke med virkning for fremtiden; af tekniske årsager kan vi dog ikke altid tilbagekalde allerede produceret og offentliggjort markedsføringsmateriale. Uden dit samtykke finder der ingen markedsføringsbrug sted (se vilkår og betingelser, afsnit 7.2).
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Storage period: Opbevaringsperiode: Indtil manuel sletning eller sletning af konto. Offentliggjorte indlæg forbliver på sociale medieplatforme.
5.4 Brugsdata og analyser
- Vi gemmer data for at forbedre platformen:
- - Login-tider og sessionsvarighed
- - Anvendte egenskaber og funktioner
- - Token-forbrug og faktureringsdata
- - Fejlrapporter og præstationsdata
- - Feedback og supportanmodninger
- Formål: Forbedring af platformen, fejlanalyse, support, fakturering
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, f GDPR (opfyldelse af kontrakt, legitim interesse)
Storage period: Opbevaringsperiode: Indtil kontosletning (brugsdata), faktureringsdata i overensstemmelse med den lovbestemte opbevaringsforpligtelse (10 år)
5.5 Links til sociale medieplatforme (offentliggørelse)
- Når du forbinder sociale medie-konti med henblik på offentliggørelse (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, egen hjemmeside), anmoder hver platform via OAuth kun om de tilladelser (scopes), der er nødvendige til dette formål. Disse forbindelser er uafhængige af social login til kontoindlogning (se afsnit 5.1a). Vi gemmer i den forbindelse:
- • OAuth-adgangs- og opdateringstokener for hver platform, gemt i databasen med AES-256-GCM-kryptering (se afsnit 10)
- • Platformskonto-/side-/kanal-ID’er samt visningsnavn, profilbillede eller logo
- • På LinkedIn gælder desuden: virksomhedssider, som du administrerer (ID, navn, logo), til valg af offentliggørelsesmål
- • På Facebook/Instagram/WhatsApp: automatisk genkendte sammenkoblinger mellem Facebook-side, Instagram-forretningskonto og WhatsApp-forretningskonto (»overførsel« af sammenkoblede konti ved oprettelse af forbindelse)
- • Udløbstidspunkt for adgangstokenet med henblik på automatisk fornyelse (f.eks. hos X og Wix)
- • Ved WordPress og egen hjemmeside: de adgangsoplysninger, du har angivet (applikationsadgangskode eller endpoint-URL og secret) i stedet for OAuth-token
- Disse data bruges udelukkende til på dine vegne at offentliggøre indlæg på de tilknyttede konti og til at vise tilhørende statistikker (Analytics) i PostMaestro.ai. Adgang til private beskeder eller kontakter sker udelukkende inden for rammerne af den Community Manager-funktion, du har aktiveret (Facebook Messenger, Instagram Direct, WhatsApp).
- Du kan til enhver tid afbryde enhver forbindelse i indstillingerne. Vi anbefaler desuden, at du tilbagekalder appens tilladelse direkte på den pågældende platform (f.eks. i Meta-kontoindstillingerne).
| Platform | Permissions (Scopes) | Purpose |
|---|---|---|
| Facebook-sider | pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management | Vise sider, offentliggøre indlæg, læse statistikker over brugeraktivitet, Messenger-beskeder (Community Manager) |
| Instagram Business | instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-sidescopes) | Offentliggøre indlæg, administrere kommentarer, se statistikker, besvare direkte beskeder |
| Tråde | threads_basic, threads_content_publish, threads_manage_insights | Offentliggøre indlæg i tråde, se statistikker |
| WhatsApp Business | whatsapp_business_management, whatsapp_business_messaging, business_management | Tilknyt en WhatsApp Business-konto, send/modtag beskeder (Community Manager) |
| LinkedIn (Community Management API) | r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers | Offentliggørelse via personlig profil OG administrerede virksomhedssider, inkl. statistikker |
| X / Twitter | tweet.read, tweet.write, users.read, media.write, offline.access | Offentliggør indlæg inkl. medier; offline.access muliggør automatisk fornyelse af tokens |
| YouTube (Google) | youtube.upload, youtube.readonly, youtube.force-ssl | Uploade videoer, læse kanaloplysninger |
| TikTok | user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish | Offentliggøre videoer, læse profil- og statistikdata |
| Wix | App-tilladelser via Wix App Installer (ikke den klassiske scope-model) | Udgiv blogindlæg på din Wix-hjemmeside |
| WordPress | Den applikationsadgangskode, du har oprettet (ikke OAuth) | Udgiv blogindlæg på din egen WordPress-hjemmeside |
| Egen hjemmeside | Den webhook-URL og den hemmelige nøgle, du har konfigureret (ingen OAuth) | Overfør bidrag til dit eget system |
Legal basis: Retsgrundlag: Artikel 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale)
Storage period: Opbevaringsperiode: Indtil forbindelsen afbrydes eller kontoen slettes. Udløbne, ikke-fornyelige tokens annulleres automatisk.
5.6 Team- og firmakontodata
- For virksomhedskonti med flere brugere gemmer vi også data:
- - Teammedlemmer og deres roller
- - Autorisationer og adgangskontrol
- - Godkendelsesworkflows og kommentarer
- - Aktivitetslogs (revisionslog)
- Formål: Teamsamarbejde, adgangskontrol, overholdelse af regler
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, f GDPR (opfyldelse af kontrakt, legitim interesse)
Storage period: Opbevaringsperiode: Indtil sletning af virksomhedskontoen
5.7 Push-beskeder (mobilapp)
- Når du bruger vores mobilapp og aktiverer push-beskeder, behandler vi:
- • Enhedstoken (Device Token) til afsendelse af notifikationer
- • Indstillinger for notifikationer
- Til udsendelse af push-beskeder bruger vi Firebase Cloud Messaging (Google).
- Du kan til enhver tid deaktivere push-beskeder i indstillingerne på din enhed.
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra a, i GDPR (samtykke). Overførslen af enhedstokener til Firebase Cloud Messaging (Google) sker på grundlag af art. 28 i GDPR (databehandling på vegne af en anden); ved overførsler til USA baserer vi os på afgørelsen om tilstrækkelighed vedrørende EU-US Data Privacy Framework (Google LLC er certificeret) og supplerende på EU's standardkontraktbestemmelser i henhold til artikel 46, stk. 2, litra c, i GDPR.
Storage period: Opbevaringsperiode: Indtil notifikationerne deaktiveres eller kontoen slettes
5.8 Nyheder, forskning og RSS-feeds
- Platformen tilbyder en nyhedsfunktion, der som standard bruger AI-støttet forskning (via Perplexity AI) til at levere relevante branchenyheder. Du kan også tilføje dine egne RSS-feeds. På den måde behandler vi:
- - Søgeforespørgsler og emnepræferencer for AI-understøttede nyhedssøgninger
- - URL'erne til de RSS-feeds, du har tilføjet
- - Dine præferencer og kategoriseringer for disse feeds
- - Læs eller gem artikler
- Platformen henter indholdet af tredjepartsfeeds via vores servere, så din IP-adresse ikke overføres til operatørerne af RSS-feeds. Når du bruger den AI-understøttede nyhedssøgning, overføres dine søgeforespørgsler til Perplexity AI (se afsnit 7.3).
- Formål: At levere personaliserede branchenyheder, forskning og inspiration til indhold.
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Storage period: Opbevaringsperiode: Indtil feedet/præferencerne fjernes af dig, eller indtil kontoen slettes.
5.9 Data vedrørende persona-, avatar- og stemmekloning
- Hvis De benytter funktioner til oprettelse af virtuelle personaer, syntetiske stemmer, avatarer eller lignende AI-baserede identitetsfunktioner, behandler vi de data, der er nødvendige hertil:
- • uploadede fotografier, portrætter og billedfiler
- • Lydoptagelser, taleprøver og andre sprogdata
- • tekniske egenskaber, der er udledt af disse optagelser, til stemmesyntese eller fremstilling af avatarer
- • de deraf genererede persona-, avatar- eller syntetiske stemmemodeller
- • tilhørende projekt-, brugs- og statusdata samt dokumentation for samtykke (tidspunkt, version af samtykketeksten, brugerkonto)
- Formål: Tilvejebringelse, generering, administration og brug af de persona- eller stemmefunktioner, du har anmodet om, inden for platformen.
- Inden vi uploader fotos eller taleprøver, indhenter vi et udtrykkeligt samtykke og viser dig formålsbeskrivelsen. Uden dette samtykke kan funktionerne ikke benyttes.
- De må udelukkende anvende materiale, hvor De besidder alle nødvendige rettigheder og – hvor det er påkrævet – et gyldigt samtykke fra den person, der vises eller høres. Det er forbudt at kopiere tredjemands stemme eller billede uden dennes forudgående udtrykkelige samtykke (se de generelle forretningsbetingelser, afsnit 6.6).
- Resultaterne af disse funktioner markeres som syntetisk indhold og fremhæves tydeligt. Markeringen kan ikke deaktiveres for disse indholdsklasser (se afsnit 8.2 og 8.3).
- Du kan til enhver tid få slettet referencebilleder, sprogdata og de modeller, der er genereret ud fra disse. Sletningen omfatter udgangsmateriale, afledte egenskaber og modeller.
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale) samt art. 6, stk. 1, litra a, i GDPR (samtykke) for de foto-, lyd- og personoplysninger, som du har uploadet. Hvis der er tale om biometriske data til entydig identifikation, er behandlingen desuden baseret på artikel 9, stk. 2, litra a, i GDPR (udtrykkeligt samtykke).
Storage period: Opbevaringsperiode: Kun så længe det er nødvendigt for brugen af den pågældende funktion – indtil du sletter oplysningerne, indtil du tilbagekalder dit samtykke eller indtil din konto slettes, forudsat at der ikke er lovmæssige opbevaringsforpligtelser, der står i vejen herfor.
Withdrawal: Tilbagekaldelse: I det omfang behandlingen er baseret på dit samtykke, kan du til enhver tid tilbagekalde dette med virkning for fremtiden. Efter tilbagekaldelsen vil de pågældende persona- og stemmefunktioner helt eller delvist ikke længere være tilgængelige.
07 AI-understøttet databehandling og AI-udbydere
PostMaestro.ai benytter forskellige AI-udbydere til at generere indhold. Når du bruger den pågældende funktion, overføres dine indtastninger og det deraf genererede indhold til disse udbydere. I afsnit 8 forklares det, hvilke krav til gennemsigtighed og mærkning der gælder for det genererede indhold.
7.1 OpenAI (tekstgenerering)
- Udbyder: OpenAI Ireland Limited, 1. sal, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; Behandlingen foretages delvist af OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
- Anvendelse: Generering af tekster, billedtekster, beskrivelser og idéer ved hjælp af GPT-modeller
- Overførte data: Dine indtastede tekster, prompter og branddata (til generering af kontekst)
- Databeskyttelse: Brugen foregår via API’et. OpenAI anvender ikke API-data til træning af sine modeller.
- Placering: USA. OpenAI er ikke certificeret i henhold til EU-US Data Privacy Framework; overførslen sker på grundlag af EU’s standardkontraktbestemmelser (art. 46, stk. 2, litra c, i GDPR).
- Yderligere oplysninger: https://openai.com/policies/privacy-policy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.2 Google Gemini (billedgenerering)
- Udbyder: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Anvendelse: Generering af billeder med Google Gemini 2.5 Flash
- Indsendte data: Dine billedprompter, mærkedata, stilskabeloner
- Databeskyttelse: Google behandler data i overensstemmelse med Google Clouds privatlivspolitik
- Placering: USA/EU (afhængigt af serverregion)
- Yderligere oplysninger: https://policies.google.com/privacy
- Teknisk bemærkning: Afhængigt af tilgængeligheden behandles din forespørgsel via en af to kanaler – Google AI Studio eller Google Cloud Vertex AI (begge drevet af Google). Hvis indstillingen for websøgning er aktiveret, kan Google desuden benytte en live-websøgning til at understøtte billedgenereringen.
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
7.3 OpenRouter (AI-modelbaseret routing til billedgenerering)
- Udbyder: OpenRouter, Inc., USA
- Anvendelse: OpenRouter bruges som et alternativt routing-lag til billedgenerering og videresender din forespørgsel til den pågældende konfigurerede AI-model (i øjeblikket Google Gemini-billedmodeller). OpenRouter er dermed en yderligere adgangsvej til de samme modeller, som også er tilgængelige direkte via Google (se afsnit 7.2)
- Overførte data: Dine billedprompter, referencebilleder ved redigering af eksisterende billeder (som billeddata), ønsket billedformat og opløsning
- Databeskyttelse: OpenRouter behandler forespørgslen og videresender den til den underliggende modeludbyder; derudover gælder denne udbyders databeskyttelsesbestemmelser
- Placering: USA
- Yderligere oplysninger: https://openrouter.ai/privacy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.4 Mistral AI (OCR og tekstgenkendelse)
- Udbyder: Mistral AI, 15 Rue des Halles, 75001 Paris, Frankrig
- Brug: OCR (Optical Character Recognition) til at læse tekst fra billeder og dokumenter
- Overførte data: Uploadede billeder, scanninger, skærmbilleder til tekstgenkendelse
- Databeskyttelse: Mistral AI er EU-baseret og GDPR-kompatibel
- Sted: EU (Frankrig)
- Yderligere information: https://mistral.ai/terms/
Legal basis: Retsgrundlag: Artikel 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale), artikel 28 i GDPR (databehandling på vegne af en anden); databehandling inden for EU
Mistral AI's politik for beskyttelse af personlige oplysninger
7.5 Perplexity AI (forskning, nyheder og tekstgenerering)
- Udbyder: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
- Anvendelse: Internetsøgning med websøgning i realtid, faktatjek, formidling af branchenyheder og tekstgenerering
- Modeller: Forskellige Perplexity-modeller til kontekstbaseret tekstgenerering og søgning
- Overførte data: Søgeforespørgsler, emner, kontekst, tekstprompter
- Databeskyttelse: Perplexity behandler forespørgslerne med henblik på at levere søgeresultater og indhold
- Placering: USA. Perplexity AI er ikke certificeret i henhold til EU-US Data Privacy Framework; overførslen sker på grundlag af EU’s standardkontraktbestemmelser (art. 46, stk. 2, litra c, i GDPR).
- Yderligere oplysninger: https://www.perplexity.ai/hub/legal/privacy-notice
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.6 Anthropic (tekstgenerering)
- Udbyder: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
- Anvendelse: Generering af tekster, analyser og ideer til indhold ved hjælp af Claude-modeller
- Overførte data: Dine indtastede tekster, prompter og branddata (til generering af kontekst)
- Databeskyttelse: Brugen foregår via API’et. Anthropic anvender ikke API-data til at træne sine modeller.
- Placering: USA. Anthropic er ikke certificeret i henhold til EU-US Data Privacy Framework; overførslen sker på grundlag af EU’s standardkontraktbestemmelser (art. 46, stk. 2, litra c, i GDPR).
- Yderligere oplysninger: https://www.anthropic.com/legal/privacy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.7 Fal.ai (modeller til billedgenerering)
- Udbyder: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
- Anvendelse: Avanceret billedgenerering med forskellige AI-modeller (bl.a. FLUX)
- Overførte data: billedprompter, stilparametre, referencebilleder
- Databeskyttelse: fal.ai behandler dataene med henblik på billedgenerering
- Placering: USA. fal.ai er ikke certificeret i henhold til EU-US Data Privacy Framework; overførslen sker på grundlag af EU’s standardkontraktbestemmelser (art. 46, stk. 2, litra c, i GDPR).
- Bemærkning vedrørende mærkning: Så vidt vi ved, leverer fal.ai ikke nogen vandmærker fra udbyderens side. Vi sætter derfor selv alle mærkninger på resultaterne fra disse modeller (metadata og Content Credentials, se afsnit 8.2).
- Ud over billedgenerering anvendes fal.ai også til automatisk baggrundsudsparing (modellerne »BiRefNet v2« og »Pixelcut«, begge hostet på fal.ai-platformen), f.eks. ved automatisk generering af forhåndsvisningsbilleder af produkter og 3D-modeller.
- Yderligere oplysninger: https://fal.ai/legal/privacy-policy
Legal basis: Retsgrundlag: artikel 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.8 Creatomate (oprettelse af videoer og miniaturer)
- Udbyder: Creatomate BV, Holland
- Anvendelse: Automatisk oprettelse af videominiaturebilleder, grafik til sociale medier, slideshows
- Overførte data: Dine billeder, tekster, designskabeloner
- Databeskyttelse: Creatomate er EU-baseret og GDPR-kompatibel
- Sted: EU (Holland)
- Yderligere information: https://creatomate.com/privacy-policy
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Creatomates politik for beskyttelse af personlige oplysninger
7.9 DeepL (oversættelse af indhold)
- Udbyder: DeepL SE, Maarweg 165, 50825 Köln, Tyskland
- Anvendelse: Automatisk oversættelse af indlægstekster til andre sprog samt af nyhedsbrevs- og system-e-mail-tekster
- Overførte data: De tekster, der skal oversættes (f.eks. indholdet af indlæg), samt kilde- og målsproget
- Databeskyttelse: DeepL er en tysk/europæisk virksomhed, og databehandlingen finder sted inden for EU
- Placering: EU (Tyskland)
- Yderligere oplysninger: https://www.deepl.com/de/privacy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, i GDPR (opfyldelse af en aftale), art. 28 i GDPR (databehandling på vegne af en anden)
7.10 LangSmith / LangChain (kvalitetssikring og sporing ved hjælp af kunstig intelligens)
- Udbyder: LangChain, Inc., USA
- Anvendelse: Hvis funktionen er aktiveret på serversiden, logger LangSmith vores AI-agenters processer (f.eks. flertrins-workflows til generering af indhold) med henblik på kvalitetssikring, fejlanalyse og overvågning af ydeevnen
- Overførte data: Prompts, mellemtrin og svar fra de pågældende AI-workflows – disse kan indeholde indholds- og branddata
- Databeskyttelse: Adgangen til LangSmith-projektet er begrænset til autoriserede medarbejdere
- Placering: USA (eller EU-endpoint, hvis dette er konfigureret)
- Yderligere oplysninger: https://www.langchain.com/privacy-policy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b og f i GDPR (opfyldelse af aftalen vedrørende AI-funktionerne, berettiget interesse i kvalitetssikring); Overførsel til tredjelande på grundlag af artikel 28 i GDPR (aftale om databehandling) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU's standardkontraktbestemmelser)
7.11 Tesseract.js (OCR til billeder og scanninger)
- Brug: Open source OCR-motor til tekstgenkendelse i uploadede billeder, skærmbilleder og scanninger
- Behandling: Finder sted lokalt i browseren eller på vores EU-servere
- Overførte data: Billedfiler til tekstgenkendelse
- Databeskyttelse: Tesseract er open source, ingen dataoverførsel til tredjeparter
- Placering: Lokal behandling / EU-server
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
7.12 Dokumentbehandling (Office-filer, PDF-filer osv.)
- Vi bruger forskellige værktøjer til at behandle uploadede dokumenter:
- - Officeparser: Læsning af Word (.docx), Excel (.xlsx), PowerPoint (.pptx) filer
- - Mammut: Konvertering af Word-dokumenter
- - PDF-Parse: Udtræk af tekst fra PDF-dokumenter
- - XLSX: Behandling af Excel-filer
- - CSV-Parse: Læsning af CSV-data
- - Cheerio: Webscraping til analyse af hjemmesider (Brand Analyser)
- Formål: At analysere dine brandretningslinjer, dokumenter og websites til Brand Analyzer
- Behandling: Finder sted på vores EU-servere (AWS)
- Databeskyttelse: Alle værktøjer er open source eller kører på vores egne servere
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
7.13 Google-API'er (YouTube- og Gmail-integration)
- Anvendelse: Integration med Google-tjenester (YouTube til videoopslag, Gmail til e-mailnotifikationer)
- Overførte data: OAuth-tokens til autorisation, postdata til YouTube
- Databeskyttelse: Google behandler data i overensstemmelse med Googles privatlivspolitik.
- Placering: USA/EU
- Yderligere information: https://policies.google.com/privacy
- Status: Under udvikling til YouTube-integration
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
7.14 Vigtig bemærkning vedrørende AI-behandling
Dine data overføres kun til de pågældende udbydere, når du aktivt bruger den respektive AI-funktion.
AI-udbyderne behandler dine data udelukkende med henblik på at levere den ønskede ydelse (indholdsgenerering, oversættelse, tekstgenkendelse, research).
Der er indgået databehandleraftaler i henhold til artikel 28 i GDPR med alle AI-udbydere; for udbydere fra tredjelande gælder der desuden EU’s standardkontraktbestemmelser i henhold til artikel 46, stk. 2, litra c, i GDPR (se afsnit 16).
Vi begrænser overførslen af personoplysninger til AI-udbydere til det, der er nødvendigt for den pågældende funktion, og videregiver ingen kontaktoplysninger, betalingsoplysninger eller adgangsoplysninger fra din konto. Det er dog ikke muligt helt at udelukke overførsel af personoplysninger: Prompts, brandprofiler, referencetekster samt uploadede billeder og dokumenter kan indeholde personoplysninger, hvis du indtaster eller uploader sådanne.
Indtast derfor ikke personoplysninger om tredjeparter, særlige kategorier af personoplysninger i henhold til artikel 9 i GDPR eller fortrolige oplysninger i prompter eller uploads, medmindre dette er nødvendigt for den ønskede funktion, eller du har de nødvendige rettigheder og samtykker.
For det medieindhold, vi producerer, anvender vi tekniske mekanismer til offentliggørelse og mærkning, såsom metadata, indholdslegitimationsoplysninger, vandmærker og synlige henvisninger. Nærmere oplysninger og fordelingen af forpligtelser i henhold til artikel 50 i EU’s AI-lov findes i afsnit 8.
De anvendte modeller og udbydere kan ændre sig i takt med den videre udvikling. Væsentlige ændringer vil blive beskrevet i denne privatlivspolitik (se afsnit 20).
08 Gennemsigtighed og mærkning i forbindelse med kunstig intelligens (artikel 50 i EU’s lov om kunstig intelligens)
PostMaestro.ai er et AI-system, der genererer syntetisk indhold: tekster, billeder, videoer, grafik og – hvor det tilbydes – syntetiske stemmer. For sådanne systemer gælder gennemsigtighedsforpligtelserne i artikel 50 i forordning (EU) 2024/1689 om kunstig intelligens („EU AI Act“). Dette afsnit forklarer, hvilke forpligtelser vi som udbyder opfylder, og hvilke forpligtelser der påhviler dig som operatør, når du offentliggør det genererede indhold.
8.1 Offentliggørelse af interaktion med et AI-system
- I PostMaestro.ai interagerer du direkte med AI-systemer. Alle funktioner, der genererer, vurderer, opsummerer, oversætter eller omskriver indhold, er AI-baserede og markeret som sådan i brugergrænsefladen.
- Meddelelsen skal vises inden den første interaktion og skal være klar, forståelig og tydeligt adskilt fra de øvrige betjeningselementer (artikel 50, stk. 1, i EU’s AI-lov).
- Vi stiller disse oplysninger til rådighed på en tilgængelig måde og tilpasser dem til de anerkendte krav til tilgængelighed (artikel 50, stk. 5, i EU’s lov om kunstig intelligens).
- AI’s svar og forslag kan være ufuldstændige, forældede eller faktuelt forkerte. De udgør ikke juridisk, skattemæssig, medicinsk eller finansiel rådgivning.
8.2 Maskinlæsbar mærkning af genereret indhold
- I henhold til artikel 50, stk. 2, i EU’s AI-lov skal indhold genereret af AI-systemer, der frembringer syntetiske billed-, lyd-, video- eller tekstindhold, mærkes som kunstigt genereret eller manipuleret i et maskinlæsbart format. Mærkningen skal være effektiv, interoperabel, robust og pålidelig.
- Vi opfylder dette krav ved hjælp af flere, indbyrdes supplerende metoder, da ingen enkelt metode i sig selv – ud fra den nuværende tekniske stand – kan opnå den krævede robusthed:
- • Metadata om oprindelse i filen: Ved eksporten indsætter vi XMP- og IPTC-metadata i de genererede mediefiler, især IPTC-feltet „Digital Source Type“ med værdien „trainedAlgorithmicMedia“ samt oplysninger om det anvendte AI-system, modelversion og genereringstidspunkt.
- • Content Credentials (C2PA): For genererede billed- og videofiler integrerer vi en kryptografisk signeret oprindelsesangivelse i henhold til C2PA-standarden i udgivelsespipeline.
- • Vandmærker fra udbyderen: I det omfang den pågældende modeludbyder leverer usynlige vandmærker, bevares disse og fjernes ikke. For billedmodellerne fra Google Gemini er der tale om vandmærkemetoden SynthID.
- • Validering: Efter skrivningen læser vi markeringen ind igen og registrerer en status for hver fil (udestående, gyldig, mangler, fjernet). Hvis indlejringen mislykkes, pålægger vi en synlig markering for følsomme indholdsklasser.
- Mærkningen indstilles på serversiden, inden en fil gemmes eller leveres, så den overlever rendering, upload og download. Teknisk set kan det ikke udelukkes, at tredjeparter eller målplatforme fjerner metadata ved genupload, komprimering eller beskæring. I dette tilfælde er den synlige markering din sikkerhedsforanstaltning (se 8.3).
- Gennemførelsesstatus og frist: Gennemsigtighedskravene i artikel 50 i EU’s AI-lov træder i kraft den 2. august 2026. For AI-systemer, der – ligesom PostMaestro.ai – allerede var på markedet før dette tidspunkt, gælder en overgangsperiode frem til den 2. december 2026. Vi gennemfører de ovenfor beskrevne procedurer fuldt ud inden for denne frist og dokumenterer implementeringsstatus internt.
- En henvisning i denne privatlivspolitik alene opfylder ikke artikel 50, stk. 2, i EU’s AI-lov. Det afgørende er den maskinlæsbare markering på selve filen.
8.3 Dine forpligtelser som udbyder i forbindelse med deepfakes
- Når du offentliggør indhold, der er genereret med PostMaestro.ai, er du »operatør« i henhold til EU’s AI-lov. I dette tilfælde påhviler oplysningspligten i henhold til artikel 50, stk. 4, i EU’s AI-lov dig og ikke os.
- Hvis du skaber eller redigerer billed-, lyd- eller videoindhold, der ligner virkelige personer, genstande, steder, institutioner eller begivenheder på en måde, der kan forveksles med virkeligheden („deepfakes“), skal du ved offentliggørelsen oplyse, at indholdet er kunstigt fremstillet eller manipuleret.
- Ifølge Europa-Kommissionens retningslinjer gælder denne forpligtelse uafhængigt af, om der foreligger en hensigt om vildledning, og også selvom der ikke er afbildet en konkret, virkelig person. Den finder derfor regelmæssigt anvendelse på indlæg på sociale medier.
- Som hjælp stiller vi følgende til rådighed: en synlig markering som standardindstilling for følsomme indholdskategorier, et forslag til en advarselstekst ved eksport og en bemærkning i publiceringsforløbet.
- Standardindstillingen er altid »markeret«. Deaktivering skal dokumenteres: Vi gemmer tidspunktet, brugerkontoen, arbejdsområdet og versionen af bekræftelsesteksten. For fotorealistiske personafbildninger og syntetiske stemmer er deaktivering ikke mulig.
- Du må ikke fjerne, deaktivere, omgå eller forringe funktionen af de mærknings- og oplysningsmekanismer, som vi stiller til rådighed (se afsnit 6.4 i de generelle forretningsbetingelser).
- Denne forpligtelse gælder ud over de mærkningskrav, der gælder på den pågældende sociale medieplatform. Det er op til dig selv at vurdere, om der i det enkelte tilfælde foreligger en oplysningspligt.
8.4 AI-genererede tekster og redaktionelt ansvar
- Hvad angår tekster, er artikel 50 i EU AI Act formuleret betydeligt snævrere end for billeder, lyd og video. Der foreligger kun en oplysningspligt, hvis alle tre følgende betingelser er opfyldt:
- 1. Teksten er genereret eller manipuleret ved hjælp af kunstig intelligens.
- 2. Teksten offentliggøres.
- 3. Formålet med offentliggørelsen er at informere offentligheden om forhold af almen interesse – f.eks. nyheder, politiske eller samfundsmæssige udtalelser og bidrag til offentlige debatter.
- Mærkningspligten bortfalder, hvis indholdet er blevet underkastet en manuel gennemgang eller redaktionel kontrol, og en fysisk eller juridisk person bærer det redaktionelle ansvar for offentliggørelsen.
- Der findes ikke et generelt krav om mærkning af alle AI-genererede tekster. Den, der bruger AI som et hjælpeværktøj, redaktionelt gennemgår teksterne og selv påtager sig ansvaret for dem, er som regel ikke underlagt noget yderligere mærkningskrav.
- PostMaestro.ai er netop udviklet med dette formål for øje: De genererede tekster er forslag. Inden planlægning eller offentliggørelse kræver vi en udtrykkelig bekræftelse på, at du har gennemgået teksten og påtager dig det redaktionelle ansvar. Vi registrerer denne bekræftelse med tidspunkt, brugerkonto og tekstversion, så undtagelsen forbliver dokumenterbar.
- I vejledningen står der: »Denne tekst er et forslag. Kontroller den venligst inden offentliggørelsen. Ved at kontrollere den påtager du dig det redaktionelle ansvar.«
- Uden denne kontrol må De ikke offentliggøre genererede tekster som redaktionelt ansvarligt indhold; i så fald kan oplysningspligten i henhold til artikel 50, stk. 4, i EU’s AI-lov finde anvendelse.
8.5 Ingen følelsesgenkendelse og ingen biometrisk kategorisering
- PostMaestro.ai anvender ikke systemer til følelsesgenkendelse og udleder ikke følelser, følelsestilstande eller intentioner ud fra biometriske data.
- Vi foretager ingen biometrisk kategorisering, ingen ansigtsgenkendelse, ingen biometrisk identifikation og ingen registrering af beskyttede karakteristika såsom etnisk oprindelse, politisk overbevisning, religion, fagforeningsmedlemskab, helbred eller seksuel orientering.
- Evalueringsfunktioner som Idea Validation, Brand Analyser eller præstationsanalyser vedrører udelukkende indhold, mærke- og rækkeviddeoplysninger – ikke personer og ikke biometriske kendetegn.
- Oplysningsforpligtelserne i henhold til artikel 50, stk. 3, i EU’s AI-lovgivning vedrørende systemer til genkendelse af følelser og biometrisk kategorisering finder derfor ikke anvendelse hos os.
8.6 Forbudt brug: intime billeder uden samtykke og billeder af overgreb mod børn
- Artikel 5 i EU’s AI-lov forbyder AI-systemer, hvis rimeligt forudsigelige resultat er ikke-samtykkende intime fremstillinger (NCII) eller fremstillinger af seksuelt misbrug af børn (CSAM). Som udbyder af et generelt værktøj til generering af billeder og videoer vurderer vi allerede denne risiko for misbrug i udkastfasen og sørger for tekniske beskyttelsesforanstaltninger.
- Gennemførte beskyttelsesforanstaltninger:
- • Indtastningsfiltre, der blokerer relevante prompter, allerede inden billed- og videomodellerne aktiveres
- • Udskriftsfiltre samt sikkerhedsindstillingerne hos de anvendte modeludbydere
- • Blokering af indlæg, der er rettet mod mindreårige i en seksuel sammenhæng eller mod intime afbildninger af identificerbare personer
- • Spærring af Persona- og Voice-funktionerne uden den berørte persons dokumenterede samtykke (se afsnit 5.9)
- • Logning af blokerede forespørgsler med henblik på at opdage misbrug samt muligheden for at spærre de berørte konti
- Enhver brug af platformen til disse formål er strengt forbudt og medfører øjeblikkelig spærring af kontoen samt, hvis der er tegn på strafbare handlinger, inddragelse af de kompetente myndigheder.
- Anmeld misbrug: Du og tredjeparter kan til enhver tid anmelde overtrædelser på info@nexaluna.ai med emnet »Anmeld misbrug af AI«. Vi behandler indkomne anmeldelser med høj prioritet og bekræfter modtagelsen.
- Vi dokumenterer vores risikovurdering fra projekteringsfasen, de anvendte filtre og behandlingen af indberetninger internt og fremlægger disse på anmodning fra de kompetente myndigheder.
8.7 Rollfordeling: udbyder og operatør
- Udbyderen i henhold til EU’s AI-lov er Nexaluna AI Solutions UG (med begrænset ansvar) for AI-systemet PostMaestro.ai. Vi er underlagt udbyderforpligtelserne, herunder især den maskinlæsbare mærkning af udgivelser i henhold til artikel 50, stk. 2, og offentliggørelsen af AI-interaktionen i henhold til artikel 50, stk. 1.
- Du betragtes som operatør, så snart du bruger platformen på eget ansvar og offentliggør indhold, du selv har skabt. Du er underlagt operatørforpligtelserne, især oplysningspligten i henhold til artikel 50, stk. 4, vedrørende deepfakes og tekster af offentlig interesse.
- De anvendte basismodeller stammer fra tredjeparter (se afsnit 7). Deres udbydere er udbydere af de respektive AI-modeller; vi er udbydere af det AI-system, der bygger på disse.
- Vi fører internt et register over alle anvendte modeller med den respektive rollefordeling og opdaterer det, når der sker ændringer.
- Med henblik på AI-kompetence i henhold til artikel 4 i EU’s AI-lov uddanner vi vores medarbejdere i brugen af de anvendte AI-systemer og dokumenterer uddannelserne.
8.8 Tilsyn og klager
- Den kompetente markedstilsynsmyndighed, centrale kontaktpunkt og klageinstans for EU’s AI-lov i Tyskland er siden den 29. juli 2026 Bundesnetzagentur.
- Bundesnetzagentur, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
- Du kan til enhver tid indgive klager vedrørende AI-gennemsigtighed her. Vi beder dig om at kontakte os på forhånd via info@nexaluna.ai, så vi straks kan afklare din henvendelse.
09 Behandling af betalinger (Stripe)
Vi bruger Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA) til betalingsbehandling.
Følgende data overføres til Stripe i forbindelse med betalinger:
- Navn og e-mailadresse
- Betalingsdata (kreditkortnummer, udløbsdato, CVV)
- Faktureringsadresse (hvis angivet)
- Beløb og transaktionsdata
Vi gemmer ikke selv nogen komplette betalingsdata (kreditkortnumre, CVV). Disse gemmes udelukkende af Stripe.
Vi modtager kun fra Stripe:
- Transaktions-ID
- Betalingsstatus (vellykket/fejlslagen)
- De sidste 4 cifre i betalingsmetoden (til din oversigt)
- Stripe Customer ID (til tilbagevendende betalinger)
Legal basis: Retsgrundlag: Art. 6 para. 1 lit. b GDPR (opfyldelse af kontrakt)
Third country: Stripe er EU-US Data Privacy Framework-certificeret og tilbyder servere i EU.
Storage period: Opbevaringsperiode: transaktionsdata 10 år (lovbestemt opbevaringspligt), betalingsmetoder indtil annullering af dig
10 Datalagring og database
10.1 Strapi-backend-systemet
- Alle dine kontodata, dit indhold og dine indstillinger gemmes i vores backend-system:
- - Backend-framework: Strapi CMS (open source)
- - Database: PostgreSQL
- - Hosting: AWS (EU-regionen)
- - Kryptering: SSL/TLS til dataoverførsel, bcrypt til adgangskoder
- Kun autoriserede medarbejdere og systemer har adgang.
10.2 AWS-hosting (EU)
- Vores servere er hostet på Amazon Web Services (AWS) i EU:
- - Serverplacering: Frankfurt og/eller Irland (eu-central-1, eu-west-1)
- - S3 buckets: Til statiske aktiver og mediefiler
- - CloudFront: Netværk til levering af indhold til hurtig levering
- - RDS PostgreSQL: Til databasehosting
- AWS behandler data på vegne af Art. 28 GDPR.
- Yderligere information: https://aws.amazon.com/de/privacy/
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b, f GDPR (opfyldelse af kontrakt, legitim interesse)
Storage period: Opbevaringsperiode: Se de respektive datatyper (kontodata indtil sletning, faktureringsdata i 10 år osv.)
11 Datasikkerhed
Vi bruger omfattende tekniske og organisatoriske foranstaltninger til at beskytte dine data:
- • SSL/TLS-kryptering af al dataoverførsel (HTTPS)
- • Bcrypt-kryptering af adgangskoder (med salt)
- • To-faktor-autentificering (2FA) er tilgængelig som tilvalg
- • Regelmæssige sikkerhedsrevisioner og penetrationstests
- • Adgangskontrol og autentificering for alle systemer
- • Automatiske sikkerhedskopier (krypteret)
- • Firewall og systemer til detektering af indtrængen
- • Regelmæssige softwareopdateringer og sikkerhedsrettelser
- • Rollebaseret adgangskontrol (RBAC) for teamkonti
- • Revisionslogfiler for sikkerhedsrelevante handlinger
- • AES-256-GCM-kryptering af gemte adgangstokener til sociale medier (adgangs-/opdateringstokener)
- • Signerede OAuth-state-parametre med tidsbegrænsning (HMAC-SHA256) samt PKCE (S256) på X/Twitter til beskyttelse mod CSRF- og kodeaflytningsangreb
- • Beskyttelse mod bots og spam ved registrering/login via Cloudflare Turnstile
På trods af alle sikkerhedsforanstaltninger kan der ikke garanteres absolut sikkerhed for dataoverførsel via internettet. Du bedes også selv beskytte dine adgangsdata.
12 Support-, sikkerheds- og automatiseringstjenester
Med henblik på kontosikkerhed, beskyttelse mod misbrug, support og intern automatisering benytter vi desuden følgende tredjepartsudbydere:
12.1 ipinfo.io (IP-geolokalisering til sikkerhedsvejledning ved login)
- Udbyder: ipinfo.io / IPinfo LLC, USA
- Anvendelse: Bestemmelse af den omtrentlige placering (land, kontinent, internetudbyder) ud fra IP-adressen for at informere dig i sikkerhedsmeddelelser ved login om, hvor der er logget ind
- Overførte data: Din IP-adresse på tidspunktet for tilmeldingen. Private/lokale IP-adresser filtreres fra på forhånd og overføres ikke
- Bemærk: Spørgsmålet vises kun, hvis du har aktiveret login-beskeder i dine sikkerhedsindstillinger
- Placering: USA
- Yderligere oplysninger: https://ipinfo.io/privacy-policy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra f, i GDPR (berettiget interesse i kontosikkerhed)
12.2 Cloudflare Turnstile (beskyttelse mod bots og spam)
- Udbyder: Cloudflare, Inc., USA
- Anvendelse: Beskyttelse af registrering og login mod automatiseret adgang (bots) ved hjælp af en ikke-påtrængende CAPTCHA-metode
- Overførte data: Interaktions- og browsersignaler til bot-genkendelse samt din IP-adresse
- Databeskyttelse: Cloudflare er certificeret i henhold til EU-US Data Privacy Framework
- Placering: USA/EU
- Yderligere oplysninger: https://www.cloudflare.com/privacypolicy/
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra f, i GDPR (berettiget interesse i it-sikkerhed og forebyggelse af misbrug)
12.3 Linear (feedback- og support-ticketsystem)
- Udbyder: Linear Orbit, Inc., USA
- Anvendelse: Intern behandling af feedback, fejlmeldinger ("Rapporter problem") og supportforespørgsler som tickets
- Overførte data: Din e-mail-adresse, den feedback/det problem, du har beskrevet, den berørte side/funktion samt eventuelle skærmbilleder, du har vedhæftet
- Bemærk: Kommentarer og statusopdateringer fra Linear sendes til dig pr. e-mail til orientering
- Placering: USA
- Yderligere oplysninger: https://linear.app/privacy
Legal basis: Retsgrundlag: Art. 6, stk. 1, litra b og f i GDPR (opfyldelse af aftalen/support, berettiget interesse i produktforbedring)
12.4 GitHub (automatisering af arbejdsgange)
- Udbyder: GitHub, Inc. (Microsoft), USA
- Anvendelse: Rent teknisk automatisering – når et blogindlæg offentliggøres, udløses en GitHub Actions-workflow, der blandt andet sætter gang i udsendelsen af den tilhørende nyhedsbrevsmeddelelse
- Overførte data: Metadata om indlæg (slug, sprog, internt dokument-ID) – ingen personlige brugerdata
- Placering: USA
- Yderligere oplysninger: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement
Legal basis: Retsgrundlag: Artikel 6, stk. 1, litra f, i GDPR (berettiget interesse i teknisk automatisering)
13 Dine rettigheder som registreret
Du har følgende rettigheder i forhold til dine personlige data:
11.1 Ret til information (art. 15 GDPR)
Du kan til enhver tid anmode om oplysninger om de personoplysninger, vi opbevarer.
11.2 Ret til berigtigelse (art. 16 GDPR)
Du kan anmode om rettelse af ukorrekte data eller udfyldning af ufuldstændige data.
11.3 Ret til sletning (art. 17 GDPR)
Du kan anmode om sletning af dine personlige data, forudsat at der ikke er nogen lovbestemte opbevaringsforpligtelser.
11.4 Ret til begrænsning (art. 18 GDPR)
Du kan anmode om begrænsning af behandlingen af dine data.
11.5 Ret til dataportabilitet (art. 20 GDPR)
Du kan modtage dine data i et struktureret, almindeligt anvendt og maskinlæsbart format og få dem overført til en anden udbyder.
11.6 Ret til at gøre indsigelse (art. 21 GDPR)
Du kan gøre indsigelse mod behandlingen af dine data, hvis dette er baseret på legitim interesse (art. 6, stk. 1, litra f i GDPR).
11.7 Tilbagekaldelse af samtykke (art. 7, stk. 3, i GDPR)
Hvis behandlingen er baseret på dit samtykke, kan du til enhver tid tilbagekalde det. Dette påvirker ikke lovligheden af den behandling, der er udført indtil tilbagekaldelsen.
11.8 Ret til at indgive en klage (art. 77 GDPR)
Du har ret til at indgive en klage til en databeskyttelsestilsynsmyndighed, især i den medlemsstat, hvor du har din sædvanlige bopæl, dit arbejdssted eller stedet for den påståede overtrædelse.
Udnyt dine rettigheder
Hvis du vil gøre brug af dine rettigheder, skal du kontakte os på info@nexaluna.ai. Vi vil behandle din anmodning inden for 30 dage.
14 Automatiserede beslutninger og profilering
Vi træffer ingen beslutninger, der udelukkende bygger på automatiseret databehandling, og som har retsvirkning for dig eller på lignende måde påvirker dig væsentligt (art. 22, stk. 1, i GDPR).
Vurderende AI-funktioner som Idea Validation, Brand Analyser, Content-Scoring eller præstationsprognoser genererer udelukkende uforpligtende forslag og vurderinger af indhold og mærker. De vurderer ikke personer og udløser ikke beslutninger vedrørende personer.
Automatiserede processer, der har umiddelbar indvirkning på din konto, vedrører udelukkende kontraktopfyldelse og sikkerhed: spærring af betalingskrævende handlinger, når din token-saldo er opbrugt, automatisk genopfyldning af tokens efter din forudgående aktivering, bot-beskyttelse ved registrering og login samt blokering af indtastninger via vores misbrugsfiltre (se afsnit 8.6).
Hvis en automatiseret sikkerheds- eller misbrugskontrol fører til en begrænsning af din konto, kan du til enhver tid anmode om en manuel gennemgang, redegøre for dit synspunkt og gøre indsigelse mod afgørelsen. Kontakt i så fald info@nexaluna.ai.
Der foretages ikke en kreditvurdering i form af en kreditværdighedskontrol. Betalingsafviklingen, herunder forebyggelse af svindel, varetages af Stripe (se afsnit 9) i henhold til deres egne procedurer.
15 Oversigt: Alle anvendte tredjepartsleverandører (subprocessorer)
Følgende tabel giver et overblik over alle tredjepartsudbydere, der behandler personoplysninger på vores vegne:
| Provider | Purpose | Location | Legal Basis |
|---|---|---|---|
| Amazon Web Services (AWS) | Hosting, serverinfrastruktur, database (PostgreSQL) | EU (Frankfurt/Irland) | Art. 28 i GDPR (AVV) |
| Stripe | Betalingsafvikling | USA/EU | Art. 28 i GDPR (AVV), EU-USA DPF |
| SendGrid (Twilio) | Udsendelse af e-mails (nyhedsbrev) | USA | Art. 28 i GDPR (AVV), EU-USA DPF |
| OpenAI | Tekstgenerering (GPT-modeller) | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| Perplexity AI | Forskning, websøgning, tekstgenerering | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| Google Gemini | Billedgenerering | USA/EU | Art. 28 i GDPR (AVV), EU-USA DPF |
| Mistral AI | OCR (tekstgenkendelse fra billeder) | EU (Frankrig) | Art. 28 i GDPR (AVV) |
| Fal.ai | Billedgenerering, baggrundsfjernelse | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| Creatomate | Videominiaturer, visuel redigering | EU (Nederlandene) | Art. 28 i GDPR (AVV) |
| Anthropic | Tekstgenerering (Claude) | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| Firebase (Google) | Push-beskeder (mobilapp) | USA/EU | Art. 28 i GDPR (AVV), EU-USA DPF |
| Tesseract.js | OCR til billeder/scanninger (open source) | Lokal forarbejdning / EU | Artikel 6, stk. 1, litra b, i GDPR |
| Google-API'er | Integration med YouTube og Gmail | USA/EU | Art. 28 i GDPR (AVV), EU-USA DPF |
| OpenRouter | AI-modelbaseret routing (billedgenerering) | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| DeepL | Oversættelse af indhold | EU (Tyskland) | Art. 28 i GDPR (AVV) |
| LangChain / LangSmith | Kvalitetssikring og sporing af AI | USA | Artikel 6, stk. 1, litra f, i GDPR, artikel 28 i GDPR (AVV) i forbindelse med artikel 46, stk. 2, litra c, i GDPR (SCC) |
| ipinfo.io | IP-geolokalisering til sikkerhedsvejledning ved login | USA | Artikel 6, stk. 1, litra f, i GDPR, artikel 46, stk. 2, litra c, i GDPR (SCC) |
| Lineær | Feedback- og support-ticketsystem | USA | Art. 28 i GDPR (AVV) i forbindelse med art. 46, stk. 2, litra c, i GDPR (SCC) |
| Cloudflare (Turnstile) | Beskyttelse mod bots og spam (CAPTCHA) | USA/EU | Art. 28 i GDPR (AVV), EU-USA DPF |
| GitHub (Microsoft) | Automatisering af arbejdsgange (blogindlæg) | USA | Artikel 6, stk. 1, litra f, i GDPR, EU-USA DPF (Microsoft) |
Der er indgået aftaler i henhold til artikel 28 i GDPR med alle databehandlere. For udbydere i tredjelande, hvor der ikke foreligger en afgørelse om tilstrækkelighed, har vi desuden indgået EU’s standardkontraktbestemmelser i henhold til artikel 46, stk. 2, litra c, i GDPR og dokumenteret en konsekvensanalyse vedrørende overførslen (se afsnit 16). De fulde firmanavne og adresser på AI-udbyderne findes i afsnit 7. Vi holder denne liste opdateret; den aktuelle status fremgår af datoen i begyndelsen af denne erklæring.
16 Internationale dataoverførsler
En del af vores tjenesteudbydere har hjemsted eller serverlokationer i USA eller andre tredjelande uden for EU/EØS. Dette gælder især OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear og GitHub.
Disse overførsler finder sted regelmæssigt og systematisk som led i den løbende drift. Vi baserer dem derfor ikke på undtagelser for enkelttilfælde, men på passende garantier:
• Aftale om databehandling i henhold til artikel 28 i GDPR med den pågældende udbyder
• EU-standardkontraktbestemmelser fra Europa-Kommissionen i henhold til artikel 46, stk. 2, litra c, i GDPR, suppleret med yderligere tekniske og organisatoriske beskyttelsesforanstaltninger (kryptering, adgangskontrol, dataminimering)
• Afgørelse om passende beskyttelsesniveau i henhold til artikel 45 i GDPR, forudsat at udbyderen er certificeret i henhold til EU-US Data Privacy Framework. Dette er i øjeblikket tilfældet for Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase og Microsoft/GitHub.
Så vidt vi ved, er OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter og LangChain ikke certificeret i henhold til EU-US Data Privacy Framework. Overførsler til disse udbydere sker derfor på grundlag af EU's standardkontraktbestemmelser i henhold til artikel 46, stk. 2, litra c, i GDPR.
For hver overførsel til et tredjeland uden en afgørelse om tilstrækkelighed gennemfører vi en konsekvensanalyse af overførslen (Transfer Impact Assessment) og dokumenterer den. Vi stiller den aktuelle status for aftalerne og vurderingerne til rådighed for Dem på anmodning via info@nexaluna.ai.
Vi henviser udelukkende til artikel 49, stk. 1, litra b, i GDPR i konkrete enkeltstående tilfælde, hvor en overførsel er nødvendig for at opfylde en kontrakt, som De specifikt har anmodet om, og hvor overførslen ikke er af tilbagevendende karakter.
På trods af disse garantier kan det ikke helt udelukkes, at myndigheder i tredjelande i henhold til den lokale lovgivning kræver adgang til de overførte data. Overfør derfor ikke personoplysninger om tredjeparter eller særligt følsomme oplysninger i indtastninger eller uploads (se afsnit 7.14).
17 Perioder for opbevaring og sletning af data
Vi gemmer kun dine data, så længe det er nødvendigt til de respektive formål:
- • Kontooplysninger: Indtil kontoen slettes
- • Indholdsdata: Indtil manuel sletning eller sletning af kontoen
- • Nyhedsbrevsdata: Indtil afmelding eller 24 måneders inaktivitet
- • Regnskabsdata: 10 år (lovpligtig opbevaringspligt i henhold til § 147 i skatteloven)
- • Supportforespørgsler: 3 år efter afslutningen
- • Serverlogfiler: 7 dage, hvorefter de automatisk anonymiseres (se afsnit 4.1)
- • Person- og stemmedata: Indtil du sletter dem eller tilbagekalder dit samtykke (se afsnit 5.9)
- • Dokumentation vedrørende AI-mærkning (mærkningsstatus, testbekræftelser, dokumenterede afvigelser): 3 år fra udfærdigelsen, for at opfylde dokumentationskravene i henhold til EU’s AI-lov
- • Meddelelser før udgivelse: Indtil lanceringen eller højst 12 måneder
Sletning af konto
Du kan til enhver tid slette din konto under indstillingerne.
Efter sletning af kontoen slettes alle personoplysninger inden for 30 dage.
Undtagelse: Afregningsdata opbevares i 10 år i henhold til den lovmæssige opbevaringspligt.
Offentliggjorte indlæg på sociale medier forbliver på de respektive platforme og skal slettes der hver for sig.
For Meta-forbindelser (Facebook/Instagram) understøtter vi desuden Metas automatiske callback til datasletning: Hvis du afbryder appens forbindelse i dine Facebook-kontoindstillinger, modtager vi automatisk en anmodning om sletning og viser behandlingsstatus via en status-URL, som Meta stiller til rådighed.
19 Børn og unge mennesker
PostMaestro.ai er ikke beregnet til personer under 16 år.
Personer under 16 år må ikke bruge platformen.
Hvis vi bliver opmærksomme på, at en person under 16 år har oprettet en konto, sletter vi den med det samme.
Hvis du har mistanke om, at en mindreårig har oprettet en konto uden forældrenes samtykke, bedes du kontakte os på info@nexaluna.ai.
20 Ændringer af denne privatlivspolitik
Vi forbeholder os ret til at tilpasse denne privatlivspolitik efter behov for at bringe den i overensstemmelse med ændrede lovgivningsmæssige forhold eller ændringer i vores tjenester.
Vi vil informere Dem om væsentlige ændringer via e-mail eller ved hjælp af en tydelig meddelelse på hjemmesiden.
Denne erklæring er version 3.0, dateret den 10. august 2026. Den seneste version kan altid findes på postmaestro.ai/privacy.
Denne privatlivspolitik findes på flere sprog. Oversættelserne er udelukkende til orientering; i tilfælde af uoverensstemmelser er den tyske udgave gældende.
20.1 Ændringshistorik
- Version 3.0 (10.08.2026): Nyt afsnit 8 om AI-gennemsigtighed og mærkning i henhold til artikel 50 i EU’s AI-lov – offentliggørelse af AI-interaktion, maskinlæsbar mærkning af genereret indhold, operatørers forpligtelser vedrørende deepfakes, AI-tekster og redaktionelt ansvar, ingen følelsesgenkendelse, forbudt brug i henhold til artikel 5 i EU's AI-lov, rollefordeling mellem udbyder og operatør, kompetent tilsynsmyndighed. Nyt afsnit 5.9 om persona-, avatar- og stemmekloningsdata. Nyt afsnit 14 om automatiserede beslutninger i henhold til artikel 22 i GDPR.
- Version 3.0 (fortsættelse): Retsgrundlag for overførsler til tredjelande er ændret fra artikel 49, stk. 1, litra b, i GDPR til artikel 28 i GDPR i forbindelse med artikel 46, stk. 2, litra c, i GDPR (EU-standardkontraktbestemmelser) ændret, og oplysningen om OpenAI’s certificering under EU-US Data Privacy Framework er rettet. Henvisningen til samtykke ved blot at benytte tjenesten er fjernet. Markedsføringsbrug af kundeindhold er ændret til at kræve udtrykkeligt samtykke (opt-in). Retsgrundlaget for cookies er suppleret med § 25 i TDDDG. Adresserne til fal.ai og Perplexity AI er tilføjet. Modstridende oplysninger om logfiler og cookie-banneret er blevet rettet, afsnittet »Databeskyttelsesansvarlig« er omdøbt til »Kontakt vedrørende databeskyttelse«, og indholdsfortegnelsen samt afsnittenummereringen er blevet fuldstændigt revideret.
- Version 2.0 (09.07.2026): Tilføjelse af social login, platformspecifikke OAuth-tilladelser, OpenRouter, DeepL og LangSmith samt support-, sikkerheds- og automatiseringstjenester (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
- Version 1.0 (15.03.2026): Første udgivelse.
21 Kontakt og spørgsmål om databeskyttelse
Hvis du har spørgsmål om databeskyttelse, udøvelse af dine rettigheder eller klager, bedes du kontakte:
E-mail: info@nexaluna.ai
Telefon: +49 155 63429119
Post: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Tyskland
Vi behandler din henvendelse inden for 30 dage.
Kompetent tilsynsmyndighed
Bayerns statslige kontor for databeskyttelsestilsyn (BayLDA)
Promenade 18, 91522 Ansbach
Telefon: +49 (0)981 180093-0
E-mail: poststelle@lda.bayern.de
Hjemmeside: https://www.lda.bayern.de/