Privatlivspolitik

Senest opdateret: 27. august 2026

Denne privatlivspolitik informerer dig i henhold til art. 13 og 14 i databeskyttelsesforordningen (GDPR) og Databeskyttelsesloven (lov nr. 502 af 23/05/2018) om, hvilke personoplysninger vi behandler på shopilo.dk, til hvilke formål dette sker, hvilke retsgrundlag vi støtter os på, og hvilke rettigheder du har.

1. Dataansvarlig

Den dataansvarlige i henhold til art. 4, nr. 7 GDPR for behandling af personoplysninger på shopilo.dk er:

DontPayFull SRL
Str. Zece Mese nr. 9, Ap. 1
024061 Bukarest
Rumænien

Handelsregister: J40/14765/2015 (Registrul Comertului Bukarest)
Moms-nr.: RO35294618

Juridiske repræsentanter: Andrei Vasilescu (CEO), Adrian Cristea (CTO)

E-mail (generel): contact@shopilo.dk
E-mail (databeskyttelse): privacy@shopilo.dk
Telefon: +40 748 316 698

1.1 Databeskyttelsesrådgiver (DPO)

Det er vores vurdering, at udnævnelse af en databeskyttelsesrådgiver i henhold til art. 37 GDPR ikke er obligatorisk for vores virksomhed. For alle databeskyttelsesspørgsmål bedes du kontakte privacy@shopilo.dk.

1.2 Hvad vi IKKE indsamler

Shopilo.dk indsamler udtrykkeligt ikke:

  • Betalings- eller bankoplysninger - køb afvikles udelukkende på forhandlernes websteder
  • Særlige kategorier af personoplysninger (art. 9 GDPR), f.eks. helbredsoplysninger, etnisk oprindelse
  • Indhold af indk/indkøbskurv hos forhandleren
  • Affiliate-sporingscookies - disse sættes udelukkende af forhandlere på deres egne domæner; shopilo.dk sætter ikke selv affiliate-cookies

Shopilo-mobilappen indsamler desuden ikke mobile reklame-id’er (Apple IDFA / Google Advertising ID) og indeholder hverken reklame-SDK’er eller tredjeparts analyse-SDK’er. Google Analytics 4 og Meta Pixel kører kun på webstedet, ikke i appen.

2. Hvilke data behandler vi og hvorfor?

DatakategoriKonkrete dataBehandlingsformålRetsgrundlagOpbevaring
A. BrugsdataAnonymiserede navigationsdata, by og land (udledt fra IP, som herefter anonymiseres), browsertype, OS, besøgte sider, sessionvarighedAnalyse af webstedsbrug (Google Analytics 4), optimering af tjenestenArt. 6, stk. 1, litra f GDPR - berettiget interesse (tjenestoptimering)26 måneder (GA4-standard)
B. Cookie-/samtykkeerklæringerSamtykkeindstillinger og tidsstempel, gemt via CookieScriptDokumentation og forvaltning af cookie-samtykke (Cookiebekendtg. + art. 7 GDPR)Art. 6, stk. 1, litra c GDPR - retlig forpligtelse13 måneder
C. MarkedsforingsdataSidevisninger, konverteringshsndelser via Meta Pixel (kun ved givet samtykke)Målgruppeanalyse og måling af marketingkampagnerArt. 6, stk. 1, litra a GDPR - samtykke (indhentet via CookieScript)90 dage
D. KontodataE-mailadresse, visningsnavn, gemte søgepræferencer (kun ved frivillig registrering)Levering af personaliserede tjenestefunktionerArt. 6, stk. 1, litra b GDPR - opfyldelse af aftaleKontoens levetid + 30 dage efter lukning
E. PrisalarmdataE-mailadresse til prisnotifikationer (kun ved udtrykkelig tilmelding)Udsendelse af pris-e-mails nær ønsket prisniveauArt. 6, stk. 1, litra a GDPR - samtykke; kan tilbagekaldes når som helstTil afmelding fra prisalarm

2.1 Mindreårige - Databeskyttelsesloven §6

Samtykkealderen for børn i Danmark er 13 år (Databeskyttelsesloven § 6). Shopilo.dk henvender sig ikke direkte til børn under 13 år. Hvis vi får kendskab til, at vi uvidende har indsamlet oplysninger om børn under 13 år, sletter vi disse straks.

Shopilo-mobilappen — yderligere behandling

Ud over den behandling, der er beskrevet ovenfor, gælder følgende, når du bruger Shopilo-mobilappen (iOS og Android). Login i appen sker uden adgangskode: en engangskode eller et magisk link sendes til din e-mailadresse. Din konto, de forhandlere, du følger, og dine nyhedsbrevsindstillinger er de samme kontodata som på webstedet (se kategori D ovenfor).

DatakategoriKonkrete dataBehandlingsformålRetsgrundlagOpbevaring
F. Push-notifikationsdataPush-token (Expo push-token), enhedsmodel og operativsystemversion, appplatform og sprog, status for notifikationstilladelseLevering af push-notifikationer i appen (f.eks. opdateringer fra forhandlere, du følger)Art. 6, stk. 1, litra a GDPR — samtykke, givet via operativsystemets anmodning om notifikationstilladelse; kan tilbagekaldes når som helst i din enheds indstillingerIndtil du tilbagekalder notifikationstilladelsen, logger ud eller sletter din konto; ugyldige tokens fjernes automatisk
G. Enheds- og sikkerhedsdataStabilt app-installations-id (bruges til gæstesessioner, før du logger ind), attestering af enhedens integritet (Apple App Attest / Google Play Integrity), nedbruds- og fejldiagnostik (enhedsmodel, operativsystemversion, appversion, tekniske fejloplysninger)Sikker drift af appen og dens API, forebyggelse af misbrug og svindel, appens stabilitet og fejldiagnoseArt. 6, stk. 1, litra f GDPR — berettiget interesse i en sikker og stabil tjenesteInstallations-id: så længe appen er installeret; attesteringsresultater: kortvarigt (pr. session); nedbrudsdiagnostik: 90 dage

Den behandling, der i appen sker på grundlag af berettiget interesse (art. 6, stk. 1, litra f GDPR), omfatter: det stabile app-installations-id, der bruges til at levere gæstesessioner og sikker API-adgang, attesteringen af enhedens integritet via Apple App Attest og Google Play Integrity for at beskytte vores tjenester mod misbrug og automatiserede angreb, samt nedbruds- og fejldiagnostik, der bruges til at holde appen stabil. Nedbrudsdiagnostik behandles udelukkende på vores egen selvhostede infrastruktur til fejlovervågning (Sentry, drevet af DontPayFull SRL på servere under vores kontrol). Ingen af disse data bruges til reklame eller profilering.

3. Databehandlere og modtagere

BehandlerAdresseFormålLandOverforslsgrundlag
Google LLC1600 Amphitheatre Pkwy, Mountain View, CA, USAGoogle Analytics 4 - webanalyseUSAEU-U.S. Data Privacy Framework (DPF)
Meta Platforms Inc.1 Hacker Way, Menlo Park, CA, USAMeta Pixel - konverteringsspooring (kun med samtykke)USAEU-U.S. Data Privacy Framework (DPF)
Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, TysklandWebhosting og server-infrastrukturEU (Tyskland)Art. 28 GDPR - databehandleraftale inden for EU
Cloudflare Inc.101 Townsend St, San Francisco, CA, USACDN og DDoS-beskyttelseUSAEU-U.S. DPF + standardkontraktbestemmelser (SCC)
CookieScriptJSC CookieScript, Europos pr. 122, Kaunas, LitauenConsent Management Platform (CMP)EU (Litauen)Art. 28 GDPR - databehandleraftale inden for EU

Shopilo-mobilappen — yderligere modtagere

Hvis du aktiverer push-notifikationer i Shopilo-mobilappen, genereres et push-token via Expo Push Service (650 Industries, Inc., USA), og notifikationerne leveres gennem notifikationstjenesten på din enheds platform — Apple Push Notification service (Apple Inc.) på iOS eller Firebase Cloud Messaging (Google LLC) på Android. Push-tokenet er et teknisk routing-id; det bruges ikke til reklame eller sporing på tværs af apps. For at beskytte vores API mod misbrug kontrollerer appen integriteten af enheden og af app-installationen ved hjælp af Apple App Attest (iOS) og Google Play Integrity API (Android); i forbindelse med denne kontrol modtager Apple eller Google en teknisk attesteringsanmodning fra din enhed. Appen søger desuden regelmæssigt efter appopdateringer via Expo’s EAS Update-tjeneste, hvilket teknisk indebærer, at din IP-adresse overføres til Expo’s servere.

Databehandler / modtagerFormål (mobilapp)LandOverførselsgrundlagPrivatlivsoplysninger
650 Industries, Inc. (“Expo”)Expo Push Service (routing af push-notifikationer) og EAS Update (levering af appopdateringer)USAStandardkontraktbestemmelser (SCC), art. 46, stk. 2, litra c GDPRexpo.dev/privacy
Apple Inc.Apple Push Notification service (levering af push-notifikationer på iOS) og App Attest (kontrol af enhedens integritet)USAEU-U.S. Data Privacy Framework (DPF)apple.com/legal/privacy
Google LLCFirebase Cloud Messaging (levering af push-notifikationer på Android) og Play Integrity API (kontrol af enhedens integritet)USAEU-U.S. Data Privacy Framework (DPF)policies.google.com/privacy

4. Internationale dataoverforsler

Dataoverforsler til USA (Google, Meta, Cloudflare) sker på grundlag af EU-U.S. Data Privacy Framework (DPF), der er anerkendt som adequacy decision af EU-Kommissionen (juli 2023). Cloudflare anvender derudover standardkontraktbestemmelser (SCC) som supplerende sikkerhedsforanstaltning.

Apple Inc. og 650 Industries, Inc. (Expo) — mobilapp

For Shopilo-mobilappen er Apple Inc. (Apple Push Notification service, App Attest) og Google LLC (Firebase Cloud Messaging, Play Integrity) certificeret under EU-U.S. Data Privacy Framework (DPF); overførsler til USA er derfor tilladt i henhold til art. 45 GDPR. 650 Industries, Inc. (“Expo”, USA) behandler push-tokens og anmodninger om appopdateringer; disse overførsler er sikret ved standardkontraktbestemmelser (SCC) i henhold til art. 46, stk. 2, litra c GDPR, indgået som led i Expo’s databehandleraftale.

5. Cookies og spooring

Shopilo-mobilappen sætter ikke selv cookies og indeholder ingen SDK’er til tredjepartssporing, reklame eller analyse. Dette afsnit vedrører kun webstedet.

Brugen af cookies på shopilo.dk er reguleret af Bekendtgørelse om krav til brug af cookies m.v. (BEK nr. 1148/2011). Teknisk nødvendige cookies må sættes uden samtykke. Analyse- og marketingcookies kræver dit udtrykkelige samtykke. Shopilo.dk sætter ingen affiliate-sporingscookies. Læs mere i vores Cookiepolitik.

6. Opbevaringsperioder

  • Brugsdata (GA4): 26 måneder
  • Cookiesamtykkedokumentation: 13 måneder
  • Kontodata: kontoens levetid + 30 dage efter lukning
  • Prisalarmdata: til afmelding
  • Lovpligtig opbevaring (bogføring m.v.): 5 år i henhold til rumænsk regnskabslovgivning

7. Dine rettigheder

I henhold til GDPR og Databeskyttelsesloven har du følgende rettigheder:

  • Indsigtsret (art. 15 GDPR): Ret til at få oplyst, hvilke data vi behandler om dig.
  • Berigtigelse (art. 16 GDPR): Ret til at få fejlagtige data rettet.
  • Sletning (art. 17 GDPR, "retten til at blive glemt"): Ret til sletning under visse betingelser.
  • Begransning (art. 18 GDPR): Ret til begransning af behandlingen.
  • Dataportabilitet (art. 20 GDPR): Ret til at modtage data i struktureret format.
  • Indsigelse (art. 21 GDPR): Ret til at gore indsigelse mod behandling baseret på berettiget interesse.
  • Tilbagekaldelse af samtykke (art. 7, stk. 3 GDPR): Samtykker kan tilbagekaldes når som helst med virkning for fremtiden.

Udinov dine rettigheder ved at kontakte: privacy@shopilo.dk

8. Tilsynsmyndigheder

Som rumænsk virksomhed med GDPR one-stop-shop-mekanisme er den ledende tilsynsmyndighed:

ANSPDCP (Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal)
Bd. G-ral. Gheorghe Magheru 28-30, 010336 Bukarest, Rumænien
Website: www.dataprotection.ro

For brugere i Danmark er den kompetente lokale tilsynsmyndighed:

Datatilsynet
Carl Jacobsens Vej 35
2500 Valby
Danmark
E-mail: dt@datatilsynet.dk
Website: www.datatilsynet.dk
Tlf.: +45 33 19 32 00

Du har ret til at indgive en klage til en af disse myndigheder, hvis du mener, at behandlingen af dine personoplysninger er i strid med GDPR eller Databeskyttelsesloven.

9. Kontakt og datahenvendelser

DontPayFull SRL
Str. Zece Mese nr. 9, Ap. 1
024061 Bukarest, Rumænien

Databeskyttelse: privacy@shopilo.dk
Generel kontakt: contact@shopilo.dk

Vi besvarer dine henvendelser inden for 30 dage i overensstemmelse med art. 12, stk. 3 GDPR.


Opdateret: marts 2026