Privatlivspolitik & Databeskyttelse
ETF Overblik tager beskyttelsen af dine persondata alvorligt. Denne side beskriver hvordan vi indsamler, behandler og beskytter dine data i fuld overensstemmelse med EU's Generelle Databeskyttelsesforordning (GDPR) og den danske databeskyttelseslov (Databeskyttelsesloven).
Sidst opdateret: 1. september 2026
GDPR Art. 6
Behandlingsgrundlag
- Samtykke (litra a): du giver samtykke ved oprettelse af din konto. Samtykket registreres med tidsstempel.
- Kontraktopfyldelse (litra b): det, kontoen ikke kan fungere uden - din e-mail, din hashede adgangskode, dine depoter, din favoritliste, dine præferencer og dine simulationer. Tjenesten er gratis.
- Retlig forpligtelse (litra c): pseudonyme auditspor fra /beregner og /simuleringer i 12 måneder efter Delegated Reg 2017/565 art. 44(6). Perioden kan ikke afkortes på din anmodning, jf. art. 17, stk. 3, litra b.
- Legitim interesse (litra f): drift, fejlsøgning, sikkerhed og affiliate-afregning. Vi bruger ingen tredjeparts-analyseværktøjer og ingen profilering på tværs af websteder. Administratorer kan beregne aggregeret statistik ud fra pseudonyme rådata; sådanne aggregater er ikke anonyme efter art. 4, nr. 5, mens tal på vores offentlige /scores-endpoint ingen brugerdimension har og reelt er anonyme. Du kan gøre indsigelse efter art. 21.
GDPR Art. 7
Samtykke
Du accepterer denne politik med en checkbox på registreringssiden. Tidsstemplet gemmes som dokumentation og kan ses i din dataeksport. Du trækker samtykket tilbage ved at slette din konto (art. 17 nedenfor). Behandling før tilbagetrækningen forbliver lovlig.
GDPR Art. 13 & 14
Hvilke data vi behandler
Dataansvarlig: ETF Overblik, privacy@etfoverblik.dk.
| Datakategori | Formål | Opbevaringsperiode | Grundlag |
|---|---|---|---|
| E-mailadresse | Login og kontobeskeder | Indtil kontosletning | Art. 6(1)(b) |
| Hashet adgangskode | Autentificering (bcrypt) | Indtil kontosletning | Art. 6(1)(b) |
| Favoritliste (ISIN-koder) | Din fondsovervågning | Indtil kontosletning | Art. 6(1)(b) |
| Depoter (navn, sortering) | Organisering af dine favoritter | Aktive: indtil kontosletning. Arkiverede: 90 dage | Art. 6(1)(b) |
| Onboarding-præferencer (mål, erfaring, tidshorisont) | Tilpasning af fondsuniverset på dit dashboard | Indtil kontosletning; kan nulstilles fra Konto | Art. 6(1)(b) |
| Simulationer (valgte fonde, beløb, tidshorisont, antagelser, resultater) | Dine gemte prognoser på /simuleringer | Indtil kontosletning | Art. 6(1)(b) |
| Samtykketidsstempel | Dokumentation af samtykke | Indtil kontosletning | Art. 6(1)(c) |
| Kontotidsstempler (seneste login, e-mailverifikation, adgangskode-skift, MFA-ændring) | Aktivitetsovervågning og ugyldiggørelse af sessions | Indtil kontosletning | Art. 6(1)(f), jf. art. 32 |
| To-faktor (TOTP): krypteret hemmelig nøgle, tilmeldingsstatus, seneste brug | To-faktor-login. Nøglen gemmes Fernet-krypteret og kan ikke læses uden den interne krypteringsnøgle | Indtil du slår to-faktor fra eller sletter kontoen | Art. 6(1)(b) + (f), jf. art. 32 |
| Reservekoder (op til 10, bcrypt-hashede, engangsbrug) | Genskab adgang hvis du mister TOTP eller passkey. Klarteksten vises kun én gang og gemmes aldrig | Indtil de bruges, regenereres eller kontoen slettes | Art. 6(1)(f), jf. art. 32 |
| Passkey-data (offentlig nøgle, nøgle-ID, login-tæller, transporttyper, AAGUID, backup-status, enhedsnavn) | Login med passkey (WebAuthn/FIDO2). Vi gemmer kun den offentlige nøgle - aldrig en privat nøgle eller et biometrisk aftryk. Dit fingeraftryk forlader aldrig din enhed | Indtil du fjerner din passkey eller sletter kontoen | Art. 6(1)(b) + (f), jf. art. 32 |
| Engangskoder til e-mailverifikation og nulstilling af adgangskode (kun hash-fingeraftryk) | Verifikation af din e-mail og password-reset | Typisk under 1 time; slettes efter brug eller udløb | Art. 6(1)(b) |
| Forbrugslog (hændelsestype, periode, forespørgsels-id, knyttet til dit bruger-id) | Håndhævelse af grænserne for antal API-kald | Indtil kontosletning | Art. 6(1)(f), jf. art. 32 |
| Afstemningslog (bruger-id, hændelsestype, måned, de to tal der ikke stemte, tidspunkt) | Alarm når vores hurtige forbrugstæller og forbrugsloggen viser forskellige tal. Den retter intet automatisk og begrænser ikke din adgang | 30 dage (dagligt oprydningsjob). Sletter du din konto, sletter vi linjerne med det samme | Art. 6(1)(f) |
| Notifikationer (hændelses-id, læst-tidsstempel, indhold) | Produktnotifikationer, fx skift i fondsklassifikation | Vi sletter læste notifikationer 90 dage efter, de er oprettet (dagligt oprydningsjob). Ulæste notifikationer sletter vi ikke automatisk - de bliver liggende, indtil du sletter din konto | Art. 6(1)(b) |
| Beregner- og simuleringsrevisionslog (pseudonymt bruger-ID som HMAC, sete fonde, valgt scenario, anvendt rente, skatteregime) | Tvistløsning og dokumentation ved tilsynsforespørgsel. Det HMAC-hashede id er pseudonymt, ikke anonymt (art. 4, nr. 5): vi kan ikke re-identificere dig uden den interne nøgle | 12 måneder | Art. 6(1)(c), jf. Delegated Reg 2017/565 art. 44(6), og art. 6(1)(f) |
| Fejlrapporter (teknisk fejlinformation og pseudonymt bruger-ID som HMAC) | Fejlovervågning hos Sentry GmbH. PII-felter fjernes inden afsendelse - se afsnittet om Sentry | 90 dage | Art. 6(1)(f), jf. art. 32 |
| Transaktionel e-mail (modtagerens adresse, emne, indhold, leveringsstatus) | Kontobekræftelse, nulstilling af adgangskode og sikkerhedsvarsler. Vi gemmer ingen kopi: beskeden findes derefter kun i din indbakke og i mailserverens driftslog | Ingen kopi hos os | Art. 6(1)(b) |
Tre kategorier fylder mere, end en tabelrække kan rumme. De står her i stedet, med det samme indhold:
Sikkerhedslog
Hvad vi skriver: vi skriver en linje, når noget sikkerheds- eller kontorelevant sker: konto og login (oprettelse, login-forsøg, MFA og passkeys, kontosletning), depoter (oprettelse, omdøbning, arkivering, sletning og afviste forsøg på at tilgå et depot, der ikke er dit), præferencer og guide (ændrede indstillinger, gennemført eller nulstillet kom-godt-i-gang-guide, ryddede eller læste notifikationer), systembeskyttelse (overskredne hastighedsgrænser, tekniske driftshændelser, dit forbrug af de funktioner der har en grænse, og fejl i selve forbrugstællingen) og administration (opslag, ændringer af din rolle eller kontostatus, og MFA-nulstillinger foretaget af en administrator).
Det står der i linjen: bruger-id (tomt hvis du ikke var logget ind), pseudonymiseret IP (HMAC-SHA256-hash - den rå adresse indgår ikke), et kort pseudonymiseret aftryk af e-mailadressen (SHA-256) på linjer om oprettelse og login, hændelsestype, tidspunkt og enkelte hændelsesafhængige felter - ved administrator-handlinger en kort begrundelse skrevet af administratoren og længden af den.
Formål: opklaring af sikkerhedshændelser, art. 32, og grundlag for brud-anmeldelse efter art. 33/34.
Hvor længe: 365 dage som udgangspunkt og aldrig mere end 730 dage (opbevaringstiden kan kun sættes mellem 30 og 730 dage). Én enkelt linje kan stå længere: den nyeste linje, der er forseglet af sikkerhedsloggens ægthedskontrol, bliver stående, indtil en nyere sikkerhedshændelse afløser den - ellers mister vi muligheden for at opdage, at de nyeste linjer er blevet slettet. Derefter slettes den som alle andre.
Når du sletter din konto: bruger-id sættes til NULL. Vi rydder samtidig de felter i linjens hændelsesdata, der kan føres tilbage til dig: bruger-id'er, aftrykket af din e-mailadresse, id på en passkey, dine depot-id'er og en begrundelse skrevet af en administrator. De erstattes med teksten [erased], så det fremgår, at der har stået noget.
To ting kan vi ikke rydde: et depot-id kan blive stående i en linje om et afvist opslag, hvis depotet allerede var slettet, da du bad om at få kontoen slettet - så kan vi ikke længere afgøre, at depotet var dit. En rent teknisk linje, der aldrig har været knyttet til din konto, kan vi slet ikke finde; den beholder sin tekniske reference til den enkelte forespørgsel.
Hvad der bliver stående: de tekniske oplysninger bliver stående - hændelsestype, tidspunkt og tekniske årsagskoder. IP-hash'en bliver også stående i hele opbevaringsperioden, så loggen fortsat kan bruges til at opklare sikkerhedshændelser. Nævner en linje både dig og en anden, rydder vi kun dine egne oplysninger.
Ét sted vælger vi at beholde oplysninger om dig: har du været administrator og brugt rollen på en anden brugers konto - givet eller fjernet en rolle, gjort en konto aktiv eller inaktiv, nulstillet en anden brugers MFA, eller slået en anden brugers forbrug op - bliver både dit eget bruger-id og den begrundelse, du selv skrev om den anden bruger, stående på netop de linjer, også når du sletter din konto, jf. art. 17, stk. 3, litra b og e. Begrundelsen bliver kun ryddet, når linjen handler om dig selv, og det er netop derfor den står på listen ovenfor. Brugte du rollen på din egen konto, fjerner vi dit id som ellers.
Grundlag: Art. 6(1)(f), jf. art. 32.
Affiliate-kliktelemetri
Hvad vi gemmer: én række pr. klik på et Annonce · vi modtager provision-link: opakt henvisnings-ID (uuid4), partner-ID, ISIN, kontekst, type (klik eller visning), kontoidentifikator hvis du er logget ind, tidsstempel.
Din IP-adresse: vi gemmer ingen hash-værdi af din IP-adresse eller din browser på linjen - men din IP-adresse gemmes kortvarigt et andet sted, når du klikker, af vores misbrugsbeskyttelse, se afsnittet om sikkerhed. Hvad der sendes til vores affiliate-netværk, står i afsnittet om databehandlere.
Formål: attribution mellem klik og efterfølgende oprettelse hos mæglerpartneren, så vi kan opgøre vores provenu. Vi bruger det ikke til at opdage klik-svindel. Behandlingen påvirker ikke fondsrangeringen på /metode, og affiliate-relationen er mærket ved hvert link, jf. markedsføringslovens §6.
Hvor længe: 90 dage (dagligt oprydningsjob). Aggregerede konverteringsstatistikker kan opbevares længere i anonymiseret form.
Grundlag: Art. 6(1)(f). Du kan gøre indsigelse efter art. 21 ved at skrive til privacy@etfoverblik.dk.
Din e-mail til os
Hvad vi gemmer: selve beskeden og det, der følger med den: afsenderadresse, navn hvis du oplyser det, emne, tekst, vedhæftede filer og teknisk metadata (headere, afsender-IP). Vi gemmer den for at kunne svare dig og for at kunne dokumentere, at vi har svaret.
Hvornår: al indgående post til vores postkasser. Det gælder, når du skriver til kontakt@etfoverblik.dk eller privacy@etfoverblik.dk, og når du svarer på en mail fra noreply@etfoverblik.dk - det svar sendes videre til kontakt@ og gemmes på samme måde.
Hvem kan se den: postkasserne hostes af Hetzner Online GmbH (Nürnberg, DE) - samme databehandler og samme art. 28-aftale som vores servere, ikke en ekstra leverandør. Skriver du om support, kan indholdet blive lagt i vores interne sagssystem hos GitHub, Inc. Posten ligger ikke end-to-end-krypteret hos værten.
Hvor længe: rettighedshenvendelser: 3 år efter sagen er afsluttet. Anden korrespondance: 24 måneder efter sidste besked. Sletningen er i dag en manuel gennemgang.
Grundlag: Art. 6, stk. 1, litra c for rettighedshenvendelser, jf. art. 12, stk. 3. Litra b for support om din konto, og litra f hvis du skriver uden at have en konto.
Identitetskontrol ved tab af alle login-faktorer. Mister du både din TOTP-kode og alle dine passkeys, kan adgangen kun genskabes manuelt. Vi beder dig da bekræfte din identitet med gyldig billedlegitimation, jf. art. 12, stk. 6. Legitimationen bliver alene set, ikke gemt - vi opbevarer hverken kopi, foto eller scan. Vi indfører en afkølingsperiode og sender en besked til din registrerede e-mail, så du kan gribe ind, hvis anmodningen ikke kom fra dig.
Databehandlere:
- Sentry GmbH (Frankfurt, DE): fejlovervågning, hostet i EU. Kun aktiveret i browseren hvis du vælger "Acceptér alle" i cookie-banneret. Databehandleraftale efter art. 28.
- Hetzner Online GmbH (Nürnberg, DE): servere, postkasser og udsendelse af transaktionelle e-mails. Al behandling sker i EU, og der overføres ingen oplysninger til tredjelande. Vi bruger ingen sporing i e-mails - hverken usynlige billeder, der afslører om du har åbnet en mail, eller links, der ledes gennem en tredjepart.
- Adtraction Sverige AB (Stockholm, SE): affiliate-netværk, der håndterer attribution mellem klik på vores affiliate-links og efterfølgende kontooprettelse hos mæglerpartneren.
- Det, vi sender med i linket, er: fondens ISIN-kode, hvor på siden du klikkede (konteksten), og - når linket går gennem vores egen viderestilling (Nordnet) - et opakt henvisnings-ID (parameteren
epi), som er en tilfældig uuid4 uden indhold om dig. Peger linket direkte på Adtraction (Saxo Bank), sendes henvisnings-ID'et ikke med. Hverken ISIN-koden eller konteksten siger noget om, hvem du er. - Vi sender ikke e-mailadresse, navn, bruger-id eller nogen anden kontooplysning, og vi sender ingen hash-værdi af din IP-adresse eller din browser - dem gemmer vi ikke længere for affiliate-klik, så vi har dem ikke at sende.
- Vær dog opmærksom på dette: et affiliate-link virker ved, at din browser bliver viderestillet til Adtraction. Derfor ser Adtraction selv din rigtige IP-adresse og din browseroplysning, præcis som enhver anden hjemmeside du besøger. Det videregiver vi ikke - det sker, fordi du bliver sendt derhen, og Adtraction er selv dataansvarlig for det.
- Vi modtager også oplysninger den anden vej: opretter du selv en konto hos mæglerpartneren, sender Adtraction os en konverteringsbesked. Havde klikket et henvisnings-ID, kobler vi beskeden tilbage til klikket - og kun hvis du var logget ind hos os, da du klikkede, til din konto.
- Adtraction behandler personoplysninger inden for EU/EØS. Underdatabehandlere og eventuelle tredjelandsoverførsler reguleres af Adtractions egen art. 28-aftale med SCC (2021/914) som supplerende grundlag. Vores egen databehandleraftale efter art. 28 med Adtraction Sverige AB indgås, inden affiliate-funktionen aktiveres i drift.
- Mæglerpartnerne (Saxo Bank Danmark, Nordnet Danmark) er ikke databehandlere for os: de modtager ingen personoplysninger fra os - højst henvisnings-ID'et, hvis Adtraction giver det videre, og ved det direkte link (Saxo Bank) ikke engang det - og er selvstændigt dataansvarlige.
- Det, vi sender med i linket, er: fondens ISIN-kode, hvor på siden du klikkede (konteksten), og - når linket går gennem vores egen viderestilling (Nordnet) - et opakt henvisnings-ID (parameteren
- GitHub, Inc.: internt sagssystem, hvor support-henvendelser kan blive lagt som en privat sag.
GDPR Art. 17
Ret til sletning
Gå til kontoindstillinger og vælg "Slet konto". Du bekræfter med din adgangskode, og sletningen er irreversibel. Hent din dataeksport først - vi kan ikke gendanne kontoen bagefter. Det følger af art. 20; se også vilkårene § 4.
Når du sletter kontoen:
- Vi sletter din konto, dine profildata, dine depoter og din favoritliste. Alt andet knyttet til dit bruger-id bliver enten slettet eller får dit bruger-id fjernet - bortset fra punkterne nedenfor.
- Din session ugyldiggøres straks, og vi rydder driftsdata om dig i vores cache. Rester udløber automatisk senest efter 40 dage.
- Vi skriver én linje i sikkerhedsloggen om, at kontoen er slettet. Den bevares uden dit bruger-id og indeholder din IP som hash-værdi. Den slettes efter 365 dage som udgangspunkt og aldrig mere end 730 dage. I samme arbejdsgang rydder vi de felter, der peger tilbage på dig, i loggens øvrige linjer. Hvad der ryddes, hvad der bliver stående, og hvornår vi ikke kan rydde noget, står i rækken om sikkerhedsloggen.
- Dine linjer i afstemningsloggen slettes med det samme, uden at vente de 30 dage.
- Dine affiliate-klik bliver ikke slettet med det samme. Vi fjerner dit bruger-id fra linjen straks, men selve linjen slettes først af det daglige oprydningsjob, når den er 90 dage gammel. Tilbage står det opake henvisnings-ID, mæglerpartneren, fondens ISIN-kode, stedet på siden, om det var et klik eller en visning, og tidspunktet - ingen af delene peger på dig i sig selv, og linjen indeholder hverken din IP-adresse, din browseroplysning eller hash-værdier af dem. Men linjen er ikke anonym: gik klikket gennem vores egen viderestilling, har vi sendt henvisnings-ID'et videre til Adtraction, og har modtageren den anden halvdel af koblingen, kan linjen stadig føres tilbage til en person. Den er derfor fortsat en personoplysning i pseudonymiseret form, jf. art. 4, nr. 5, indtil den slettes. Hvad Adtraction modtager og selv ser, står i afsnittet om databehandlere.
GDPR Art. 15 & 20
Dataportabilitet og indsigt
Gå til kontoindstillinger og klik "Eksportér mine data". Filen hentes som etf-overblik-data-export.json og indeholder:
- Profil (e-mail, oprettelsesdato, seneste login, samtykketidsstempel)
- Favoritliste på tværs af alle depoter, med tidsstempler
- Onboarding-præferencer
- Gemte simulationer med fondsudvalg, parametre og resultater
For de øvrige kategorier i tabellen ovenfor (fx sikkerhedslog, notifikationer, depot-metadata) kan du anmode om en kopi efter art. 15 ved at skrive til privacy@etfoverblik.dk. Vi svarer inden for én måned, jf. art. 12, stk. 3.
GDPR Art. 25 & 32
Sikkerhed og databeskyttelse by design
- Dataminimering: vi indsamler kun det, tjenesten kræver. Ingen adfærdssporing, ingen profilering på tværs af websteder og ingen webanalyse.
- Kryptering: al kommunikation over HTTPS/TLS. Adgangskoder hashes med bcrypt, så vi aldrig kan se dem. Vi gemmer aldrig kortnumre eller betalingsoplysninger.
- Sessions: HttpOnly-cookies med Secure og SameSite=Lax. Tokens kan ikke læses fra JavaScript og ugyldiggøres straks ved logout eller kontosletning.
- Rate limiting: beskyttelse mod brute-force på login, registrering og API-endpoints - og mod klik-spam på affiliate-links. En tæller skal hænges op på noget, og det er altid noget, der peger på én person: ofte din rå IP-adresse, ellers dit bruger-id, et kort pseudonymiseret aftryk (SHA-256) af din e-mailadresse, eller et aftryk af det nulstillingslink, vi har sendt dig. Nøglen kan altså pege på dig, også når din IP-adresse ikke indgår. Hvor længe: hver tæller hører til sit eget tidsvindue - på affiliate-links ét minut - og udløber, når vinduet er gået. Kan vi ikke nå vores cache, tæller vi i serverens hukommelse, hvor tælleren forsvinder ved genstart. Tælleren havner hverken i vores database eller på klik-linjen. Overskrider du vores generelle API-grænse, skriver vi til gengæld en linje i sikkerhedsloggen med din IP som pseudonymiseret hash-værdi; se rækken om sikkerhedsloggen.
- Øvrige foranstaltninger: streng Content Security Policy, server- og klientsidig validering af alle input, og hårde ressourcegrænser per bruger.
Fejlovervågning
Fejlovervågning (Sentry)
Vi bruger Sentry til at opdage tekniske fejl. Data behandles hos Sentry GmbH i Frankfurt (EU), og vi overfører ingen personoplysninger uden for EU/EØS. Databehandleraftale er indgået efter art. 28.
I din browser aktiveres fejlrapportering kun med dit samtykke til valgfri cookies. Trækker du samtykket tilbage, ophører den ved næste sideindlæsning. Vi sender ikke dine ISIN-koder, depot-ID'er eller andre porteføljeoplysninger til Sentry.
På serveren opfanger vi tekniske fejl uafhængigt af cookie-samtykke efter art. 6, stk. 1, litra f, jf. art. 32. Personoplysninger fjernes ved kilden: vi scrubber følsomme headere (Authorization, Cookie), querystring-tokens, depot-ID'er og store interne datastrukturer, og Sentry-indstillingen "send_default_pii" er slået fra.
Webanalyse
Vi bruger ikke webanalyse
Der ligger intet analyseværktøj på siden. Vi laver ingen statistik over, hvordan du bevæger dig rundt, og ingen tredjepart modtager oplysninger om dit besøg til analyseformål.
Tjenesten er teknisk forberedt til et cookiefrit, EU-hostet værktøj (Plausible), men det er ikke slået til. Slår vi det til, indgår vi først en databehandleraftale efter art. 28 og opdaterer denne politik og cookiepolitikken. Baggrunden står i vores beslutningsnotat om analyseværktøj.
Kontakt
Spørgsmål om databeskyttelse?
Skriv til privacy@etfoverblik.dk, hvis du har spørgsmål eller vil udøve dine rettigheder. Du kan altid klage til Datatilsynet.
Dine rettigheder: overblik
Ret til indsigt (Art. 15)
Hent en kopi af dine kontodata via dataeksport
Ret til berigtigelse (Art. 16)
Kontakt os for at rette urigtige oplysninger
Ret til sletning (Art. 17)
Slet din konto permanent
Ret til begrænsning (Art. 18)
Kontakt os for at begrænse behandlingen
Ret til portabilitet (Art. 20)
Eksportér dine data som JSON
Ret til indsigelse (Art. 21)
Gør indsigelse mod behandling baseret på legitim interesse
Tilbagekald samtykke (Art. 7, stk. 3)
Træk dit samtykke tilbage når som helst; tidligere behandling forbliver lovlig.
Ret til at klage
Kontakt Datatilsynet direkte