Juridisk

Privatlivspolitik.

Version 2026-07-25 · Opdateret 2026-07-25. Hvordan CHIA behandler personoplysninger fra det offentlige site.

1. Kort om denne politik

Denne politik dækker CHIAs offentlige website og de formularflows, det tilbyder: generel kontakt, ophold-som-interesse, lodgeejerskab, investordialog, gated downloads, nyhedsbrev og teknisk misbrugsbeskyttelse. CHIA er endnu ikke et åbent resort, og formularerne indsamler interesse — ikke bookinger, betalinger eller salgstilbud.

Politikken skrives i klart sprog med afsæt i GDPR (særligt art. 5 og 13) og EDPB’s vejledning om samtykke. Den skal fortsat juridisk gennemgås før produktion.

2. Dataansvarlig og kontakt

Dataansvarlig: endelig juridisk enhed, registreringsnummer og adresse er endnu ikke verificeret og indsættes før publicering — åben launch blocker.

Kontakt om privatliv: hello@chiaresort.com. Denne adresse anvendes til henvendelser om oplysninger, rettigheder og tilbagetrækning af samtykke.

  • Registreringsnummer (fx OIB/CVR/VAT): åbent produktionskrav — verificeres før publicering.
  • Fysisk kontaktadresse: åbent produktionskrav — verificeres før publicering.
  • Databeskyttelsesrådgiver (DPO): pligten til at udpege en DPO og eventuel kontakt skal vurderes juridisk før publicering.

3. Hvilke oplysninger vi behandler

Generel kontakt

  • Navn, e-mail, valgfri telefon og den fritekst-besked du selv skriver.

Interesse for et fremtidigt ophold

  • Kontaktdata som ovenfor samt de valg du selv angiver: sæson eller timing, ønsket længde, gæsteantal, interesser, lodgepræference og valgfri besked.
  • Vi indsamler ikke datoer, availability, betalings- eller kortoplysninger via dette flow. Det er en interesseformular, ikke en booking.

Lodgeejerskab og investeringsdialog

  • Kontaktdata, evt. virksomhed og de kvalifikationsoplysninger du selv vælger at afgive.
  • CHIA fremlægger ikke offentlige finansielle dokumenter via disse flows; det er indledende kvalifikationssamtaler.

Nyhedsbrev og gated materiale

  • E-mail, evt. navn og virksomhed, hvilket dokument der er anmodet om, samt den version af privatlivs-/samtykketekst du bekræfter.

Teknisk metadata ved formularafsendelse

  • Sti på siden, UTM-parametre, valgt UI-sprog, user agent og en hashet IP-adresse, der bruges til sikkerhed og misbrugsbeskyttelse.
  • Hashning reducerer direkte identificerbarhed, men gør ikke nødvendigvis data anonyme.

Kilder og følsomme oplysninger

  • Data kommer primært direkte fra dig samt automatisk teknisk metadata ved formularafsendelse.
  • Undlad venligst at skrive helbredsoplysninger, CPR/pas, betalingskort eller andre særlige/fortrolige oplysninger i fritekstfelter. CHIA indsamler ikke aktivt særlige kategorier via disse indledende flows.

4. Formål og mulige retsgrundlag

GDPR opstiller seks mulige retsgrundlag; samtykke er kun ét af dem. Nedenfor er den nuværende operationelle vurdering, der skal juridisk godkendes sammen med den endelige controller-identitet.

  • Håndtere generelle henvendelser og interesseflows (kontakt, ophold, ejerskab, investor): vurderet legitim interesse i at besvare brugerinitierede henvendelser, jf. art. 6(1)(f), og — hvor konkret relevant — skridt på din anmodning før en mulig aftale, jf. art. 6(1)(b).
  • Nyhedsbrev og anden elektronisk markedsføring: samtykke, jf. art. 6(1)(a), som du kan trække tilbage når som helst. Særskilte markedsføringsregler kan også gælde.
  • Gated materiale (download af dokumenter): håndtere din konkrete anmodning og registrere dokumentinteresse. Dette udgør ikke i sig selv marketingtilladelse.
  • Sikkerhed, rate limiting, fejlforebyggelse og misbrugsbeskyttelse: legitim interesse, jf. art. 6(1)(f), underlagt en dokumenteret interesseafvejning.
  • Overholdelse af lovkrav og fastlæggelse/forsvar af retskrav, hvor det faktisk er nødvendigt: art. 6(1)(c) eller (f).

Den obligatoriske checkbox i formularerne registrerer, hvilken version af privatlivsteksten du har set. Den er ikke i sig selv gyldigt samtykke til alle formål. Nyhedsbrev kræver separat tilmelding.

5. Modtagere og leverandører

Følgende tekniske leverandører er dokumenteret i projektets kode og konfiguration til at drive sitet og modtage formularindsendelser. Deres juridiske rolle (databehandler/underdatabehandler), aftaler, hostingregioner og eventuelle overførselsgrundlag skal verificeres før publicering:

  • App- og hostingplatform: Lovable, der leverer bygge- og hostingfunktioner for det offentlige site.
  • Database og backend: Supabase, hvor formularindsendelser og administrationsdata opbevares, med rollestyret adgang.
  • Intern notifikation: e-mail-notifikation til CHIA-teamet via Lovable API, som kun sendes når den relevante servernøgle er konfigureret i miljøet.

Ud over dette kan tekniske rådgivere med behov-to-know og myndigheder ved lovkrav modtage oplysninger. CHIA sælger ikke personoplysninger og deler dem ikke med investorer eller potentielle købere som standardpraksis; enhver sådan deling ville blive oplyst særskilt og hvile på et gyldigt retsgrundlag.

6. Internationale overførsler

De konkrete hostingregioner og eventuelle mekanismer for overførsler uden for EØS er endnu ikke endeligt dokumenteret i projektmaterialet. Dette er et åbent produktionskrav: siden skal, før publicering, angive relevante lande/regioner samt eventuel adequacy decision eller Standard Contractual Clauses/andre passende garantier.

Vi angiver ikke “kun EU”, SCC-status eller andre overførselspåstande, før de er verificeret.

7. Opbevaring og sletning

Vi opbevarer kun oplysninger så længe det er nødvendigt for det konkrete formål — herunder opfølgning, som du med rimelighed kan forvente, sikkerhed og eventuelle lov- eller retskrav.

  • Nyhedsbrev: indtil du trækker dit samtykke tilbage, eller en dokumenteret inaktivitets- eller reviewregel er nået.
  • Lead- og interesseoplysninger: så længe der er en aktiv, brugerinitieret dialog, samt en efterfølgende, rimelig opfølgningsperiode.
  • Teknisk metadata (hashet IP, UTM, sti): så længe det er nødvendigt for sikkerhed/statistik.

En detaljeret retention schedule pr. leadtype er endnu ikke juridisk godkendt og er et åbent produktionskrav. Denne side vil blive opdateret med konkrete perioder, når planen er godkendt.

8. Cookies, lokal lagring og analytics

I den nuværende implementering bruger sitet nødvendig lokal lagring (localStorage) til at huske dit sprogvalg og — hvis du logger ind på administrationsområdet — til at holde sessionen aktiv.

Vi bruger Google Analytics (measurement ID G-QSZDH8K4ZW) til aggregeret brugsstatistik, så vi kan forbedre sidernes indhold og struktur. På produktionsdomænerne indlæses Google-tagget ved sidevisning med statistik- og annonceopbevaring afvist som standard (Google Consent Mode v2). Der måles ingen pageviews, og der sættes ingen Google Analytics-cookies, før du aktivt vælger “Tillad statistik” i cookieboksen. Vælger du “Kun nødvendige” — eller trækker dit valg tilbage — forbliver opbevaring afvist, og eksisterende Analytics-cookies ryddes. Tagget indlæses ikke i preview- eller udviklingsmiljøer.

Du kan altid ændre eller trække valget tilbage via linket “Cookieindstillinger” i footeren; herefter stoppes fremtidige målinger, og GA-cookies ryddes så langt browseren tillader. Vi angiver ikke selvstændige retentionsperioder eller juridiske garantier for Googles behandling her. Se Googles egen dokumentation:

9. Sikkerhed

Vi anvender bl.a. server-side validering af input, honeypot mod bots, rate limiting implementeret som en database-trigger samt — som en separat mekanisme — rollebeskyttet administration via row-level security-politikker og hashning af IP-adresser før lagring. Ingen leverandør kan garantere absolut sikkerhed, men kontrollerne opdateres løbende.

10. Dine rettigheder

Du har som udgangspunkt ret til: indsigt, berigtigelse, sletning, begrænsning, indsigelse og — hvor betingelserne er opfyldt — dataportabilitet. Du kan trække et samtykke tilbage uden at det påvirker lovligheden af tidligere behandling.

Rettighederne er ikke absolutte og kan være begrænset af andre regler, retskrav eller nødvendig behandling. Vi svarer inden for de rammer, GDPR fastsætter.

Ud fra en aktuel kodegennemgang træffer CHIA ikke udelukkende automatiske afgørelser med retsvirkning eller tilsvarende væsentlig effekt i disse leadflows.

11. Klage til tilsynsmyndighed

Du kan indgive en klage til den relevante nationale tilsynsmyndighed — typisk i det EØS-land, hvor du bor eller arbejder, eller hvor en påstået overtrædelse har fundet sted. Vi udpeger ikke én bestemt myndighed her, før den endelige controller-jurisdiktion er verificeret.

12. Ændringer i denne politik

Vi opdaterer politikken, når produktet, leverandørerne eller reglerne ændrer sig. Den aktuelle version og opdateringsdato fremgår øverst. Vi udsender ikke automatisk e-mail om ændringer, medmindre en sådan proces senere implementeres og oplyses her.