HoffmannHub privacy notice / Privatlivspolitik
Version: 1.0
Effective date: 24 August 2026
Dansk
1. Hvem er ansvarlig?
Butik Dalsgaard ApS, binavn Hoffmann Erhverv ApS, CVR 42093491, Næstvedvej 27, 4720 Præstø ("HoffmannHub", "vi") er dataansvarlig for oplysninger om egne kunde- og administrationskontakter, supporthenvendelser, fakturering og sikker drift af HoffmannHub.
Når vi behandler oplysninger, som en kunde lægger i HoffmannHub eller henter fra kundens integrationer, handler vi normalt som databehandler efter kundens dokumenterede instruks. Kunden er dataansvarlig for denne behandling. Den behandling reguleres af databehandleraftalen.
Kontakt vedrørende privatliv og rettigheder: privacy@hoffmannhub.dk.
HoffmannHub er privat og invitationsbaseret. Offentlig adgang til denne politik eller andre informationssider medfører ikke adgang til tjenesten eller kundedata.
2. Hvilke oplysninger behandler vi?
Afhængigt af kundens opsætning kan HoffmannHub behandle:
- navn, arbejdsmail, rolle, sprog og organisationsmedlemskab for administratorer og ledere;
- medarbejdernavn, medarbejderkode, sikret PIN-hash, godkendt enhed og sessionsoplysninger;
- kasseoptællinger, kommentarer, godkendelser og revisionsspor;
- salgs-, betalings-, reservations-, opholds-, bank- og afstemningsoplysninger fra tilsluttede systemer;
- kunde-, gæste-, leverandør- eller modpartsreferencer, når de indgår i kildedata;
- filer, som en bemyndiget bruger vælger at importere;
- tekniske hændelser, tidsstempler, fejlstatus, IP-adresse og sikkerhedslogs;
- supportkommunikation og oplysninger i kundeaftalen.
API-nøgler og adgangstokens opbevares som serverhemmeligheder og vises ikke til almindelige brugere. HoffmannHub er ikke beregnet til følsomme personoplysninger efter GDPR artikel 9. Kunden må ikke lægge sådanne oplysninger i fritekst eller filer uden en særskilt skriftlig aftale og passende sikkerhedsforanstaltninger.
3. Formål og retsgrundlag
Vi behandler egne kontakt- og kontooplysninger for at:
- indgå og opfylde kundeaftaler;
- levere login, adgangsstyring, support og sikker drift;
- beskytte tjenesten mod misbrug og dokumentere hændelser;
- fakturere og opfylde retlige forpligtelser; og
- udvikle og forbedre tjenesten på baggrund af aggregerede driftsoplysninger.
Retsgrundlaget er efter omstændighederne opfyldelse af kontrakt, retlig forpligtelse og vores legitime interesse i at levere og beskytte en professionel tjeneste. Når vi er databehandler, fastlægger kunden formål og retsgrundlag.
Vi bruger ikke HoffmannHub-kundedata til træning af generative AI- eller maskinlæringsmodeller.
4. Hvor kommer oplysningerne fra?
Oplysninger kommer fra kunden og dennes brugere, fra filer som kunden vælger at importere, og fra systemer som kunden bemyndiger HoffmannHub til at forbinde med, for eksempel Cloudbeds, Zettle og e-conomic.
5. Modtagere og underdatabehandlere
Oplysninger er kun tilgængelige for bemyndigede personer og leverandører med et arbejdsbetinget behov. Vores centrale cloudleverandører er:
| Leverandør | Funktion | Primær behandlingsplacering |
|---|---|---|
| Supabase, Inc. | Database, autentifikation og filopbevaring | Frankfurt, Tyskland (eu-central-1) |
| Vercel, Inc. | Webhosting, CDN og serverfunktioner | Aktuelt US East (iad1) samt Vercels globale netværk |
Kundens valgte integrationsudbydere, herunder e-conomic, Cloudbeds og Zettle, modtager eller stiller data til rådighed efter kundens instruks og i henhold til kundens egne aftaler med dem.
En opdateret underdatabehandlerliste vil blive offentliggjort sammen med databehandleraftalen. Nye underdatabehandlere varsles efter den aftalte procedure.
6. Overførsler uden for EU/EØS
Supabase-projektets primære data er placeret i Frankfurt. Vercel Functions kører aktuelt i US East, og Vercel kan behandle oplysninger i USA eller andre lande som beskrevet i Vercels databehandleraftale.
Hvor personoplysninger overføres uden for EU/EØS, anvendes et gyldigt overførselsgrundlag, herunder EU-Kommissionens standardkontraktbestemmelser, når det er relevant, samt supplerende tekniske og organisatoriske foranstaltninger. Placeringen og overførselsgrundlaget skal revurderes før produktion og ved væsentlige leverandørændringer.
7. Opbevaring og sletning
Oplysninger opbevares kun så længe, det er nødvendigt for formålet, kundens dokumenterede instruks eller lovpligtig dokumentation.
- Konto- og kundeadministrationsdata opbevares under kundeforholdet og derefter i det omfang, det er nødvendigt for dokumentation og retskrav.
- Regnskabs- og afstemningsdata opbevares efter kundens instruks og relevante lovkrav.
- Ved ophør returneres eller slettes operationelle kundedata senest 30 dage efter ophør, med forbehold for regnskabsmateriale eller anden dokumentation, som efter kundens instruks eller lovgivningen skal opbevares længere, samt sikkerhedskopiers normale overskrivningscyklus.
- Sikkerhedslogs opbevares som udgangspunkt i 12 måneder.
8. Sikkerhed
HoffmannHub anvender blandt andet rollebaseret adgang, Row Level Security, kundeadskillelse, serverbaserede integrationshemmeligheder, hashing af PIN-koder, godkendte enheder, sessionsudløb, revisionsspor, TLS under transport og cloudleverandørernes kryptering i hvile.
Ingen metode er risikofri. Vi vedligeholder passende tekniske og organisatoriske foranstaltninger under hensyn til behandlingens karakter og risiko.
9. Cookies
HoffmannHub anvender nødvendige login- og sessionscookies. Der anvendes ikke markedsføringscookies eller tredjepartsanalyse i den nuværende version. Hvis dette ændres, opdateres politikken, og samtykke indhentes, hvor det kræves.
10. Automatiske afgørelser
HoffmannHub kan foreslå match, klassifikationer og bogføringskladder. Systemet træffer ikke afgørelser med retsvirkning eller tilsvarende væsentlig virkning alene på grundlag af automatisk behandling. Kunden skal kontrollere væsentlige forslag.
11. Dine rettigheder
Når vi er dataansvarlige, kan du efter omstændighederne anmode om indsigt, rettelse, sletning, begrænsning, dataportabilitet eller gøre indsigelse. Når kunden er dataansvarlig, skal henvendelsen normalt rettes til kunden; vi hjælper kunden i henhold til databehandleraftalen.
Du kan klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, eller via datatilsynet.dk.
12. Ændringer
Denne politik opdateres ved væsentlige ændringer i behandling, leverandører eller lovkrav. Den gældende version viser ikrafttrædelsesdatoen øverst.
English
1. Who is responsible?
Butik Dalsgaard ApS, secondary name Hoffmann Erhverv ApS, Danish company registration number 42093491, Næstvedvej 27, 4720 Præstø, Denmark (“HoffmannHub”, “we”) is the controller for its own customer and administrative contacts, support communications, billing and secure operation of HoffmannHub.
When we process information that a customer places in HoffmannHub or retrieves through customer integrations, we normally act as processor on the customer's documented instructions. The customer is the controller for that processing, which is governed by the DPA.
Privacy and rights contact: privacy@hoffmannhub.dk.
HoffmannHub is private and invitation-only. Public access to this notice or other information pages does not provide access to the service or customer data.
2. Information we process
Depending on customer configuration, HoffmannHub may process:
- names, work email, role, language and organisation membership for administrators and managers;
- staff name, employee code, secured PIN hash, approved device and session information;
- cash counts, comments, approvals and audit trails;
- sales, payment, reservation, stay, bank and reconciliation data from connected systems;
- customer, guest, supplier or counterparty references contained in source data;
- files an authorised user chooses to import;
- technical events, timestamps, error status, IP address and security logs; and
- support communications and customer agreement information.
API keys and access tokens are stored as server-side secrets and are not shown to ordinary users. HoffmannHub is not intended for special-category data under GDPR Article 9. The customer must not place such data in free text or files without a separate written agreement and appropriate safeguards.
3. Purposes and legal bases
We process our own contact and account information to enter into and perform customer agreements; provide login, access control, support and secure operation; prevent misuse and document events; invoice and meet legal obligations; and improve the service using aggregated operational information.
The legal basis is, as applicable, performance of a contract, legal obligation and our legitimate interest in delivering and protecting a professional service. Where we act as processor, the customer determines the purpose and legal basis.
We do not use HoffmannHub customer data to train generative AI or machine-learning models.
4. Sources
Information comes from the customer and its users, files the customer chooses to import, and systems the customer authorises HoffmannHub to connect to, such as Cloudbeds, Zettle and e-conomic.
5. Recipients and subprocessors
Information is available only to authorised persons and providers with a work-related need. Our principal cloud providers are:
| Provider | Function | Primary processing location |
|---|---|---|
| Supabase, Inc. | Database, authentication and file storage | Frankfurt, Germany (eu-central-1) |
| Vercel, Inc. | Web hosting, CDN and server functions | Currently US East (iad1) and Vercel's global network |
Customer-selected integration providers, including e-conomic, Cloudbeds and Zettle, receive or provide data on customer instructions and under the customer's own agreements with them.
An updated subprocessor list will be published with the DPA. New subprocessors will be notified under the agreed procedure.
6. Transfers outside the EU/EEA
The Supabase project's primary data is located in Frankfurt. Vercel Functions currently run in US East, and Vercel may process information in the United States or elsewhere as described in Vercel's DPA.
Where personal data is transferred outside the EU/EEA, a valid transfer mechanism is used, including the European Commission's Standard Contractual Clauses where relevant, together with supplementary technical and organisational measures. Location and transfer mechanism must be reassessed before production and when providers materially change.
7. Retention and deletion
Information is retained only as long as necessary for the purpose, the customer's documented instructions or legal documentation requirements.
- Account and customer administration data is retained during the relationship and afterwards only as needed for evidence and legal claims.
- Accounting and reconciliation data is retained on customer instructions and under applicable legal requirements.
- On termination, operational customer data is returned or deleted no later than 30 days after termination, subject to accounting records or other documentation retained for longer under the customer's instructions or applicable law, and normal backup overwrite cycles.
- Security logs are generally retained for 12 months.
8. Security
HoffmannHub uses role-based access, Row Level Security, tenant isolation, server-side integration secrets, PIN hashing, approved devices, session expiry, audit trails, TLS in transit and provider encryption at rest.
No method is risk-free. We maintain measures appropriate to the nature and risk of the processing.
9. Cookies
HoffmannHub uses necessary login and session cookies. The current version does not use marketing cookies or third-party analytics. If that changes, this notice will be updated and consent obtained where required.
10. Automated decisions
HoffmannHub may suggest matches, classifications and draft entries. It does not make decisions producing legal or similarly significant effects solely by automated processing. Material proposals must be reviewed by the customer.
11. Your rights
Where we are controller, you may, depending on the circumstances, request access, correction, deletion, restriction or portability, or object to processing. Where the customer is controller, requests should normally be addressed to the customer; we assist the customer under the DPA.
You may complain to the Danish Data Protection Agency, Carl Jacobsens Vej 35, DK-2500 Valby, or through datatilsynet.dk.
12. Changes
This notice is updated for material changes in processing, providers or law. The current version shows its effective date above.