Juridisk
Privatlivspolitik
Version 1.4 · august 2026 · CURIOUS ApS · CVR 35650598
Denne politik beskriver, hvordan hvemejer behandler personoplysninger.
Den dækker to forskellige situationer:
- Afsnit A: oplysninger om dig, der besøger hvemejer.dk, bruger
platformen som kunde eller har ansøgt om adgang. Afsnit A er
samtidig vores oplysning efter databeskyttelsesforordningens
artikel 13, fordi oplysningerne er indsamlet hos dig selv.
- Afsnit B: oplysninger om personer, der optræder i de officielle
registre, platformen formidler — fx som ejer af en ejendom eller
deltager i en virksomhed. Afsnit B er samtidig vores orientering
efter databeskyttelsesforordningens artikel 14 til disse
registrerede.
Dataansvarlig
CURIOUS ApS, CVR-nr. 35650598, Strandvejen 136, 8000 Aarhus C, er
dataansvarlig for behandlingerne beskrevet i denne politik. Henvendelser om
personoplysninger: kontakt@hvemejer.dk.
A. Når du besøger websitet, er kunde eller bruger
Afsnittet gælder også, hvis du blot besøger hvemejer.dk uden at oprette en
konto eller skrive til os: websitets besøgslog behandler din IP-adresse, og
det er en personoplysning. Oplysningerne i afsnit A får vi fra dig selv, og
afsnittet er derfor vores oplysning efter artikel 13. Artikel 14-orienteringen
gælder alene afsnit B, hvor oplysningerne kommer fra registrene og ikke fra
den registrerede.
Hvilke oplysninger og hvorfor
| Behandling | Oplysninger | Grundlag |
| Ansøgning om adgang og kontooprettelse |
Navn, arbejds-e-mail, rolle, organisation, valgt plan |
Kontrakt (GDPR art. 6, stk. 1, litra b) |
| Verifikation af professionelt kundegrundlag |
Oplysninger om din organisation og dit formål |
Legitim interesse (litra f) og registervilkår for bl.a. reelle ejere |
| Betaling |
Betalingsstatus og fakturaoplysninger. Betaling sker på faktura ved
bankoverførsel — vi modtager og opbevarer ingen kortoplysninger |
Kontrakt (litra b) og bogføringsloven (litra c) |
| Opslagslog (audit) |
Bruger, tidspunkt, opslagstype og emne for hvert opslag |
Legitim interesse (litra f): sikkerhed, vilkårshåndhævelse og
dokumentation over for registermyndigheder |
| Login-forsøg på platformen (sikkerhedsspor) |
Tidspunkt, den e-mailadresse der blev forsøgt logget ind med,
IP-adresse, browsertype (user agent) og udfaldet — logget ind,
forkert adgangskode, kontoen findes ikke, konto lukket eller udløbet,
bremset efter for mange forsøg, samt om et login-link er sendt, brugt
eller var ugyldigt. Adgangskoden gemmes aldrig, heller ikke
fra et mislykket forsøg |
Kontrakt (litra b): at holde din konto lukket for andre end dig, og
legitim interesse (litra f): at kunne opdage og standse forsøg på at
komme ind på en anden persons konto |
| Systemmails (adgang, invitationer, overvågningsresumé) |
E-mail, mailtype, leveringsstatus |
Kontrakt (litra b) |
| AI-funktioner (Spørg, markedsvurdering, maskinel læsning af
servitutter og lokalplaner) |
Dine spørgsmål og de registerdata og dokumenter, der indgår i
svaret. Behandles hos Anthropic i USA — se Modtagere nedenfor |
Kontrakt (litra b) |
| Drift og sikkerhed |
Tekniske logs (IP-adresse, tidspunkter, fejl) |
Legitim interesse (litra f) |
| Besøgsstatistik og sikkerhedsovervågning på websitet |
Tidspunkt, den side du åbnede (uden det, der står efter
spørgsmålstegnet i adressen), HTTP-metode, statuskode, henvisende
website, browsertype (user agent), IP-adresse og en landekode, vi
selv udleder af IP-adressen. Sider under /admin logges ikke, og
målingen føres alene for websitet hvemejer.dk — ikke for platformen
hvemejer.app |
Legitim interesse (litra f): at vide, om markedsføringen virker, og
at opdage scanning og misbrug af sitet |
Cookies
Platformen og websitet bruger kun nødvendige cookies — en
sessionscookie, der holder dig logget ind. Vi bruger ingen sporings-,
statistik- eller marketingcookies og ingen tredjepartstrackere. Derfor vises
intet cookie-samtykkebanner.
Vi fører alligevel besøgsstatistik for hvemejer.dk — den føres bare på
serveren ud fra webserverens egen log og bruger hverken cookie, pixel eller
JavaScript. Der lagres og aflæses altså ingenting på dit udstyr, og derfor
kræver den ikke samtykke. Den er stadig en behandling af personoplysninger og
står som sin egen række i tabellen ovenfor.
Landekoden slår vi selv op. Vi bruger en offentligt tilgængelig
tabel over, hvilke IP-adresser der hører til hvilke lande (db-ip.com,
CC BY 4.0), og opslaget sker på vores egen server. Din IP-adresse sendes
aldrig til db-ip eller til nogen anden tredjepart for at blive slået op.
Landekoden er en oplysning, vi udleder af din IP-adresse, og den bliver
stående på rækken, når selve IP-adressen slettes — et land alene peger ikke
på en person, men et samlet billede af, hvilke lande besøgene kommer fra, er
dét, en scanning fra udlandet kan genkendes på.
Modtagere og databehandlere
- Hetzner Online GmbH (EU) — hosting og backup.
- Mailjet (Sinch) (EU) — udsendelse af systemmails.
- Anthropic PBC (USA) — sprogmodellen bag Spørg, den
AI-baserede markedsvurdering og den maskinelle læsning af servitutter
og lokalplaner. Når du bruger disse funktioner, sendes dit spørgsmål
og de registerdata og dokumenter, svaret bygger på, til behandling
hos Anthropic i USA. Overførsel til tredjelande sker på grundlag af
EU-Kommissionens standardkontraktbestemmelser (SCC). Oplysningerne
behandles alene med henblik på at levere svaret og bruges ikke til
træning af modellen.
Vi videregiver ikke dine oplysninger til andre, medmindre vi er retligt
forpligtet til det, eller en registermyndigheds vilkår kræver dokumentation
for anvendelsen.
Opbevaring
- Konto- og ansøgningsoplysninger: så længe kundeforholdet består, og
derefter i op til 3 år.
- Bogføringsmateriale (betalinger): 5 år fra regnskabsårets udløb.
- Opslagsloggen: op til 5 år af hensyn til dokumentationskrav i
registervilkår og kundernes complianceprocesser.
- Login-sporet på platformen: hele hændelsen — tidspunkt, e-mail,
IP-adresse, browsertype og udfald — gemmes i 5 år og slettes derefter.
Adressen bliver altså stående, og det er et bevidst valg: bliver vi
ramt af et angreb, skal forløbet kunne rekonstrueres og udleveres til
myndighederne, og et sikkerhedsbrud opdages sjældent i samme kvartal,
det sker. Fristen er den samme som opslagsloggens ovenfor.
E-mailen bliver stående, fordi den er kontoen: uden den
kan vi ikke se, hvilken kunde et angreb er rettet mod, og så kan vi
hverken standse det eller give dig besked. Et vellykket login sletter
aldrig de mislykkede forsøg, der gik forud — det er netop dem, der
viser, om nogen har gættet sig ind. Fristen håndhæves af det daglige
job ved hver eneste kørsel, også når resten af jobbet fejler; men den
er, som alt andet her, underlagt backup-forbeholdet nedenfor.
- Besøgsloggen på hvemejer.dk: hele rækken — tidspunkt, side,
statuskode, henvisende website, browsertype, IP-adresse og landekode —
gemmes i 5 år og slettes derefter. Adressen bliver altså stående,
og det er et bevidst valg af samme grund som ved login-sporet: en
scanning, der leder efter ubeskyttede filer i dag, kan være første led
i noget, der først bliver synligt måneder senere, og skal kunne
dokumenteres over for myndighederne. De aggregerede besøgstal —
sidevisninger, besøgende pr. dag, land, henvisende website — bevares
derefter og kan ikke føres tilbage til en person.
Fristen regnes i databasen, og den håndhæves af det job, der læser
loggen, ved hver eneste kørsel — også når selve indlæsningen fejler.
Webserverens logfil er kun en mellemstation, som tømmes ind i databasen
hver time; den rulles efter størrelse og ikke efter tid, og vi måler
derfor løbende, hvor gammel den ældste linje i den er.
- Tekniske driftslogs: de rulles automatisk efter størrelse (3 × 10 MB
pr. container) og rækker i praksis fra timer til få dage. De bevares
ikke efter en fast frist — de overskrives af sig selv.
Sletning i drift slår først igennem i backup, når rotationen har kørt — op
til 7 dage lokalt og 60 dage offsite. En slettet oplysning kan altså overleve
i et dump i den periode. Vi lover ikke øjeblikkelig sletning fra backup; vi
lover, at den ikke bliver læst tilbage.
B. Personer i registerdata — orientering efter artikel 14
Platformen formidler oplysninger fra officielle danske registre til
professionelle brugere med legitim interesse. Optræder du i disse registre —
fx som ejer eller tidligere ejer af fast ejendom, eller som deltager, leder
eller reel ejer i en virksomhed — behandler vi følgende om dig:
Kategorier af oplysninger
- Ejendomsdata: ejerskab af fast ejendom (aktuelt og historisk),
ejerandele, overtagelses- og handelsdatoer, handelssummer,
ejendommens data (BBR, matrikel, vurdering).
- Virksomhedsdata: roller i virksomheder (ledelse, bestyrelse,
stifter, legal ejer, reel ejer) med andele og perioder, som de er
registreret i CVR.
- Identifikation: navn, og hvor det er nødvendigt for entydig
identifikation: bopælskommune/-adresse og fødselsdato fra registrene.
Vi behandler ingen CPR-numre.
- Tinglysning: alene aktuelle tinglyste oplysninger
(hæftelser, servitutter); historiske tinglysningsoplysninger vises
aldrig.
Hvor oplysningerne kommer fra
Alle oplysninger stammer fra offentlige registre og autoriserede
distributionskanaler: Datafordeleren (Ejerfortegnelsen, BBR, Matriklen,
Ejendomsvurdering, DAR), CVR ved Erhvervsstyrelsen (herunder registret over
reelle ejere), Tingbogen m.fl. ved Tinglysningsretten (egen
system-til-system-adgang), Vurderingsstyrelsen (Vurderingsportalen,
foreløbige vurderinger) samt Realview som underleverandør af udbuds- og
markedsdata. Se den fulde oversigt på
Datakilder.
Formål og retsgrundlag
Formålet er at give professionelle brugere med legitim interesse ét samlet,
efterprøvbart billede af ejerskab og forbindelser mellem personer, selskaber
og ejendomme — til due diligence, KYC/AML, kreditvurdering, transaktioner,
konkursbehandling, offentlig kontrol og journalistisk research.
Retsgrundlaget er vores og vores kunders legitime interesse
(GDPR art. 6, stk. 1, litra f).
Interesseafvejningen i hovedtræk: Oplysningerne
stammer fra offentlige registre, hvis erklærede formål er offentlighed om
ejerskab; registreringen er lovbestemt, og forventningen om fortrolighed er
derfor begrænset. Visning sker kun bag betalt, verificeret professionelt
login — aldrig ved fri offentliggørelse, og siderne kan ikke indekseres af
søgemaskiner. Alle opslag logges, så brug kan henføres til en konkret bruger.
Vi viser ikke CPR-numre; navne- og adressebeskyttede personer er maskeret
allerede ved kilden; for historiske ejerskaber vises kun navn og
periode/handel — ikke bopæl. Data opdateres og rettes i takt med
kilderegistrene. På den baggrund vejer den professionelle
dokumentationsinteresse tungere end indgrebet i de registreredes
privatliv.
Hvorfor du ikke har hørt fra os direkte
Registrene omfatter millioner af personer. Individuel underretning af
hver enkelt ville kræve en uforholdsmæssigt stor indsats, jf. GDPR
art. 14, stk. 5, litra b. Denne offentligt tilgængelige politik udgør
derfor vores orientering, sammen med kildeangivelsen ved hver visning i
platformen.
Modtagere, opbevaring og profilering
- Oplysningerne vises alene for platformens autentificerede,
professionelle brugere som svar på konkrete opslag — de
offentliggøres ikke, og der sælges ikke datafeeds uden særskilt
aftale og vurdering.
- Vores kopi af registerdata opdateres løbende (de fleste kilder
dagligt) og afspejler kilderegistrenes indhold, inklusive den
historik registrene selv udstiller. Slettes eller rettes noget i
kilden, slår det igennem hos os ved næste opdatering.
- Vi træffer ingen automatiske afgørelser om dig og bruger ikke
oplysningerne til markedsføring rettet mod dig.
Dine rettigheder
- Indsigt: du kan få at vide, hvilke oplysninger platformen viser
om dig (art. 15).
- Berigtigelse: registerdata rettes ved kilden — se vejvisningen
pr. register på Datakilder. Rettelser slår
automatisk igennem hos os. Er en oplysning hos os ikke i
overensstemmelse med kilden, retter vi den straks (art. 16).
- Indsigelse: du kan gøre indsigelse mod visningen ud fra din
særlige situation (art. 21). Henvendelser behandles manuelt og
dokumenteres; er indsigelsen berettiget, undertrykker vi visningen af
dine oplysninger, selv om de fortsat fremgår af kilderegistret.
- Sletning: da behandlingen afspejler lovbestemte offentlige
registre, kan vi som udgangspunkt ikke slette oplysninger, der
fortsat fremgår af kilden (art. 17, stk. 3) — men se indsigelse
ovenfor.
- Klage: du kan klage til Datatilsynet, Carl Jacobsens Vej 35,
2500 Valby, datatilsynet.dk.
Henvendelser om rettigheder sendes til
kontakt@hvemejer.dk — vi svarer senest
inden for en måned.
Sikkerhed
Data hostes i EU (Hetzner) med kryptering under transport (TLS),
adgangsstyring, logning og daglig backup med kopi til separat lokation i EU.
Adgang til personhenførbare opslag kræver login, og alle opslag audit-logges.
Ændringer
Denne politik opdateres ved behov; den gældende version findes altid på
denne side. Væsentlige ændringer i afsnit A varsles over for kunder pr.
e-mail eller i platformen.