Formål og ansvar
CookiePopup.net er et teknisk værktøj til samtykkestyring, scanning og dokumentation. Løsningen er ikke en juridisk godkendelse af kundens website. Kunden skal kontrollere implementering, tekster og faktisk brug af cookies og tracking.
Adgang og kontosikkerhed
Medarbejdere i CTWeb ApS har administrativ adgang til servere og kundedata og er omfattet af skriftlig fortroligheds- og tavshedspligt.
Adgang gives kun til medarbejdere, der har brug for den til deres arbejdsopgaver, godkendes af CTWeb ApS og fjernes ved fratrædelse.
Admin anvender brugerlogin og adgangsrettigheder. Medarbejdere bruger hver deres individuelle virksomhedskonto hos CTWeb ApS og skal bruge tofaktorlogin ved login i CookiePopup-admin.
Vi beskytter vores formularer med Cloudflare Turnstile for at begrænse spam og automatiseret misbrug. Sikkerhedskontrollen valideres på serveren, før den beskyttede handling gennemføres. Behandling af tekniske oplysninger og Cloudflares roller er beskrevet i privatlivspolitikken.
Dokumentation
Løsningen kan registrere samtykkevalg og referencer til konfigurationsversioner. Accept af vores egne betingelser registreres særskilt pr. bruger og dokumentversion. Registrering af et manuelt varsel dokumenterer ikke i sig selv, at modtageren har læst meddelelsen.
Infrastruktur og gendannelse
Vi anvender bunny.net som CDN til levering af popup-scriptet og til trafik til Consent API. For begge anvendes routingfilteret European Union (EU) only, som begrænser CDN-trafikken til datacentre i EU.
For både popup-scriptets og Consent API'ets pull zone er logging og indstillingen Anonymize log IPs aktiveret. Adgangslogs for alle forespørgsler opbevares i op til 3 dage. Permanent loglagring og logvideresendelse er deaktiveret.
IP-anonymisering betyder ikke nødvendigvis, at alle oplysninger i adgangsloggen er anonyme. Loggene håndteres derfor fortsat som oplysninger, der kan være personhenførbare.
Curanet er en dansk leverandør. Produktionssystemet og databasen hostes hos Curanet på servere placeret i Danmark. Scanninger udføres på servere leveret af Curanet og placeret i Nederlandene samt på servere leveret af Webdock.io og placeret i Danmark. Scannerresultater sendes videre til den centrale lagring hos Curanet i Danmark.
Curanet tager daglig backup af alle virtuelle maskiner i produktionsmiljøet. Kopierne opbevares i Danmark i 7 dage uden brug af andre leverandører til backupopbevaringen. Slettede data kan derfor bestå i backup indtil den normale rotation. Ved opsigelse slettes serverdata samlet efter CTWeb ApS' bekræftelse.
På Curanets FlexVPS-scanner er backup aktiveret med fire kopier oprettet med cirka 12 timers mellemrum, svarende til omtrent to døgns historik. Kopierne opbevares i Nederlandene uden brug af andre leverandører til backupopbevaringen.
Alle produktionsscannere anvender samme oprydning, som er konfigureret til at slette lokale logfiler, når deres seneste ændring ligger mere end 7 dage tilbage. Midlertidige scanrapporter og resultatfiler i oprydningens omfattede mapper har en tilsvarende frist på 1 dag, mens historik over scanoversigter har en frist på 30 dage. Oprydningen køres efter hvert scheduler-gennemløb.
Almindelige applikations-, container- og integrationslogs opbevares i højst 30 dage. Fejl- og sikkerhedslogs opbevares i højst 90 dage.
For scannerne hos Webdock.io anvender vi leverandørens automatiske snapshotordning, som kopierer serverens diskindhold. Ordningen har daglige gendannelsespunkter to dage tilbage og ugentlige gendannelsespunkter op til tre uger tilbage. Lokalt slettede scannerfiler kan derfor fortsat findes i tidligere snapshots, indtil disse slettes eller roteres ud.
Ved vedligeholdelse kan vi desuden oprette et manuelt snapshot, så serveren kan gendannes, hvis opdateringen giver problemer. Det manuelle snapshot slettes, når opdateringen er verificeret.
Webdock har oplyst, at alle snapshotkopier opbevares af Webdock selv i deres eget datacenter i Danmark, og at kopierne slettes straks ved udløb eller brugerens sletning af snapshottet.
Vedligeholdelse og hændelser
CTWeb ApS installerer sikkerhedsopdateringer af serverne manuelt. Kritiske sikkerhedsopdateringer vurderes og installeres hurtigst muligt, normalt inden for 72 timer. Øvrige sikkerhedsopdateringer gennemgås og installeres mindst én gang om måneden. Før større opdateringer anvendes backup eller snapshot, som slettes, når opdateringen er verificeret.
Vi anvender Pingdom til at kontrollere, om offentligt tilgængelige sider svarer, med automatisk besked til CTWeb ApS ved manglende svar eller driftsfejl. Kontrollerne udføres uden login.
CTWeb ApS koordinerer håndteringen ved brud på persondatasikkerheden. Hændelsen standses og begrænses hurtigst muligt, hvorefter omfang, berørte oplysninger, konsekvenser og afhjælpende tiltag vurderes og dokumenteres.
Ved behandling på en kundes vegne underrettes kunden uden unødig forsinkelse. Ved brud vedrørende CTWebs egne oplysninger foretages den nødvendige risikovurdering og eventuel anmeldelse til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer. Berørte personer underrettes uden unødig forsinkelse, når bruddet sandsynligvis indebærer en høj risiko.
Opbevaring og kontrol
Opbevaring, sletning og anonymisering følger de frister, der er beskrevet i privatlivspolitikken og databehandleraftalen. Almindelige kontooplysninger og tilknyttede brugsdata anonymiseres eller slettes senest 90 dage efter kontolukning. Almindelige applikations-, container- og integrationslogs opbevares i højst 30 dage, mens fejl- og sikkerhedslogs opbevares i højst 90 dage.
CTWeb har fastlagt en årlig kontrol af gendannelse samt kontrol efter større ændringer af backupløsningen. Slette- og anonymiseringsfunktioner kontrolleres med testdata ved implementering og derefter mindst årligt. Resultater og eventuelle afvigelser dokumenteres internt.
Kontakt support@cookiepopup.net for at indberette sikkerhedsproblemer eller få oplysninger om sikkerhedsdokumentation.
Se også betingelser og databehandleraftale, privatlivspolitik og underdatabehandlere.