Databehandleraftale
Version 1.0 · Gælder fra 6. oktober 2026
Denne aftale fastlægger, hvordan Navigent behandler kandidatdata på kundens vegne. Den er en del af vilkårene for Navigent og accepteres, når organisationen oprettes.
1. Parter og baggrund
1.1 Aftalen er indgået mellem kunden som dataansvarlig og Navigent.io ApS, CVR 46285395, Nørre Voldgade 70, 4., 1358 København K ("Navigent"), som databehandler.
1.2 Aftalen er en del af vilkårene for Navigent på navigent.io/vilkaar. Organisationens ejer accepterer den på kundens vegne, når organisationen oprettes, og accepten registreres med aftalens version.
1.3 Aftalen skal sikre, at Navigent behandler personoplysninger efter databeskyttelsesforordningen (forordning (EU) 2016/679), særligt artikel 28, stk. 3, og efter databeskyttelsesloven.
1.4 Bilagene er en del af aftalen:
- Bilag A: Behandlingen
- Bilag B: Sikkerhedsforanstaltninger
- Bilag C: Underdatabehandlere
- Bilag D: Opbevaring og sletning
- Bilag E: Fjern mig fra Navigent og spærrelisten
2. Ord i aftalen
2.1 Ord som "personoplysninger", "behandling", "dataansvarlig", "databehandler", "registreret", "pseudonymisering" og "brud på persondatasikkerheden" har samme betydning som i databeskyttelsesforordningen. Andre ord har samme betydning som i vilkårene. Desuden betyder:
- Kandidatdata: de personoplysninger, Navigent behandler på kundens vegne, som beskrevet i bilag A.
- Underdatabehandler: en anden databehandler, som Navigent bruger til at behandle kandidatdata.
- Fjern mig-siden: siden "Fjern mig fra Navigent" på navigent.io/fjern-mig, på engelsk "Remove me from Navigent" på navigent.io/en/remove-me, hvor enhver kan bede om at blive fjernet fra Navigent.
- Spærrelisten: Navigents liste over personer, der er fjernet efter en anmodning på Fjern mig-siden, som beskrevet i bilag E.
3. Omfang
3.1 Aftalen gælder Navigents behandling af kandidatdata på kundens vegne, som beskrevet i bilag A.
3.2 Aftalen gælder ikke de behandlinger, Navigent selv er dataansvarlig for: kontodata om kundens brugere og om kunden som kunde, navigent.io, anmodningerne om fjernelse og spærrelisten. De er beskrevet i privatlivspolitikken på navigent.io/privatliv.
3.3 Når Navigent på grundlag af en bekræftet anmodning på Fjern mig-siden sletter kandidatdata fra kundens arbejdsområder, sker det som databehandler efter kundens stående instruks i punkt 6.
4. Kundens forpligtelser
4.1 Kunden er ansvarlig for, at behandlingen af kandidatdata er lovlig, herunder at kunden har et retsgrundlag for at finde, vurdere, gemme og kontakte kandidater, og at kundens instrukser er lovlige.
4.2 Kunden oplyser de registrerede om behandlingen efter artikel 13 og 14. Navigent tilføjer ingen oplysninger om databeskyttelse til beskederne i kampagner og giver ikke oplysningerne på kundens vegne. Navigents privatlivspolitik og Fjern mig-siden beskriver tjenesten for kandidaterne, men opfylder ikke kundens pligt.
4.3 Kunden laver de interesseafvejninger og konsekvensanalyser, kunden har pligt til. Navigent stiller en skabelon til interesseafvejning og sin beskrivelse af behandlingen til rådighed og hjælper efter punkt 12.
4.4 Kunden bestemmer i tjenesten blandt andet, hvem der står på listen over personer og virksomheder, der ikke må kontaktes, og for hvert arbejdsområde under Indstillinger → Arbejdsområder, om billeder hentes (indstillingen "Vis billeder"), og hvor længe kandidater, der er markeret som ansat, gemmes. Valgene er en del af kundens instruks.
4.5 Kunden er ansvarlig for kandidatdata, der eksporteres fra tjenesten, herunder at eksporterede kopier slettes, og at anmodninger fra de registrerede også opfyldes for dem.
4.6 Kunden besvarer som dataansvarlig alle anmodninger fra kandidater med de værktøjer, der er beskrevet i punkt 12. Den eneste undtagelse er fjernelse fra Navigent efter bilag E.
5. Navigents forpligtelser
5.1 Navigent behandler kun kandidatdata efter kundens dokumenterede instruks, også når det gælder overførsel til tredjelande. Instruksen består af denne aftale med bilag, vilkårene og de valg, kunden og brugerne træffer i tjenesten, fx stillinger, søgninger, beslutninger, kampagner og indstillinger.
5.2 Kræver EU-ret eller dansk ret, at Navigent behandler kandidatdata på anden måde, giver Navigent kunden besked, før behandlingen begynder, medmindre loven forbyder det.
5.3 Navigent giver straks kunden besked, hvis en instruks efter Navigents opfattelse strider mod databeskyttelsesreglerne.
5.4 Navigent bruger ikke kandidatdata til egne formål, bruger dem ikke til at træne AI-modeller og deler dem ikke mellem kunder. Kandidatdata indgår kun i Navigents evalueringssæt efter en særskilt skriftlig aftale med kunden og kun pseudonymiseret.
5.5 Navigent fører en fortegnelse over behandlingen efter artikel 30, stk. 2.
6. Stående instrukser
6.1 Kunden giver Navigent disse stående instrukser, som gælder, så længe aftalen gælder:
a) at slette og pseudonymisere kandidatdata efter reglerne i bilag D;
b) at slette en person, der har bekræftet en anmodning på Fjern mig-siden, fra kundens arbejdsområder efter bilag E;
c) at holde personen på spærrelisten, så personen ikke hentes eller vurderes i kundens arbejdsområder, og beskeder til personen stoppes;
d) at håndhæve kundens liste over personer og virksomheder, der ikke må kontaktes, ved søgning og ved afsendelse og at tilføje en person, der svarer, at vedkommende ikke vil kontaktes;
e) at give Navigents support tidsbegrænset adgang til kandidatdata efter punkt 8.
6.2 Instrukserne i b) og c) dækker kun sletningen og spærringen. De gælder på samme måde for alle Navigents kunder og kan ikke fravælges af den enkelte kunde, så længe aftalen gælder. En fjernelse sker uden besked til kunden, og Navigent fortæller ikke personen, hvilke kunder der havde oplysninger om personen.
7. Fortrolighed
7.1 Navigent giver kun adgang til kandidatdata til personer, der har brug for det for at levere tjenesten, og som har tavshedspligt ved aftale eller lov. Adgangen fjernes, når den ikke længere er nødvendig.
8. Supportadgang
8.1 Navigents medarbejdere har som udgangspunkt ikke adgang til kandidatdata. Uden adgang ser support kun en stillings form, antal og status; navne, billeder og profiloplysninger er skjult.
8.2 Adgang kræver en begrundelse, som kunden kan se, og udløber senest efter 8 timer. Den giver kun læseadgang, medmindre en superadministrator godkender skriveadgang, hvilket logges særskilt. Medarbejdere skal bruge totrinslogin.
8.3 Kundens ejere kan se hver adgang og hver handling under Indstillinger → Sikkerhed og får en e-mail, når en adgang gives. En ejer kan tilbagekalde en aktiv adgang med det samme.
8.4 Adgang kræver ikke kundens forudgående godkendelse, så support kan hjælpe hurtigt, fx under en hændelse. Med denne aftale instruerer kunden Navigent i at give adgang på disse vilkår.
8.5 Fjernelser sker automatisk efter bilag E og ikke gennem supportadgang. Medarbejderne ser kun anmodningen, ikke kandidatdata.
9. Sikkerhed
9.1 Navigent gennemfører de tekniske og organisatoriske foranstaltninger, der kræves efter artikel 32, herunder dem i bilag B, under hensyn til behandlingens karakter og risikoen for de registrerede.
9.2 Navigent kan ændre foranstaltningerne, så længe sikkerhedsniveauet ikke bliver lavere.
10. Underdatabehandlere
10.1 Kunden giver Navigent generel tilladelse til at bruge underdatabehandlere. Ved aftalens indgåelse gælder listen i bilag C.
10.2 Navigent giver kunden besked 30 dage, før en ny underdatabehandler tages i brug eller erstatter en anden, pr. e-mail til organisationens ejere og på navigent.io/underdatabehandlere.
10.3 Kunden kan gøre saglig indsigelse inden for de 30 dage. Finder parterne ikke en løsning, kan kunden opsige aftalen til ophør, før ændringen træder i kraft, og få forudbetalte beløb for perioden efter ophøret tilbage.
10.4 Navigent pålægger hver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale i en skriftlig aftale og er fuldt ansvarlig over for kunden for, at underdatabehandleren opfylder dem.
11. Overførsel til tredjelande
11.1 Tjenestens database og filer ligger i EU (Frankfurt).
11.2 Navigent overfører kun kandidatdata til lande uden for EU/EØS, når der er et gyldigt overførselsgrundlag efter databeskyttelsesforordningens kapitel V, fx en afgørelse om tilstrækkeligt beskyttelsesniveau eller Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse (EU) 2021/914) med de supplerende foranstaltninger, der er nødvendige. Placering og overførselsgrundlag for hver underdatabehandler står i bilag C.
12. Bistand
12.1 Tjenesten giver kunden disse værktøjer til at besvare anmodninger fra de registrerede:
- Indsigt og dataportabilitet: alt, hvad der er gemt om en kandidat i et arbejdsområde, står på kandidatens kort og i organisationens fulde eksport efter punkt 15.2.
- Sletning: sletning af en kandidat fjerner kandidaten, billedet og alt, der hænger sammen med kandidaten, bortset fra AI-loggen, der pseudonymiseres efter bilag D.
- Indsigelse: kandidaten sættes på kundens liste over personer, der ikke må kontaktes, som slettereglerne ikke rører.
12.2 Kan kunden ikke besvare en anmodning med værktøjerne, hjælper Navigent på kundens anmodning, i det omfang det er muligt.
12.3 Anmodninger om fjernelse fra Navigent behandles efter bilag E. Henvender en registreret sig til Navigent om noget andet, henviser Navigent personen til den organisation, der har kontaktet personen. Navigent svarer ikke på kundens vegne og fortæller ikke, hvilke kunder der har oplysninger om personen.
12.4 Navigent hjælper kunden med at overholde artikel 32-36 om sikkerhed, brud på persondatasikkerheden, konsekvensanalyser og forudgående høring, under hensyn til behandlingens karakter og de oplysninger, Navigent har.
13. Brud på persondatasikkerheden
13.1 Navigent underretter kunden uden unødig forsinkelse, efter at Navigent er blevet opmærksom på et brud på persondatasikkerheden, der omfatter kundens kandidatdata. Målet er, at kunden får besked senest 48 timer efter, så kunden kan anmelde bruddet til Datatilsynet inden for 72 timer.
13.2 Underretningen indeholder, i det omfang det er kendt: hvad der er sket, hvilke kategorier og omtrent hvor mange registrerede og registreringer det omfatter, de sandsynlige konsekvenser, hvad Navigent har gjort og foreslår, og hvem kunden kan kontakte hos Navigent. Det, der ikke er kendt endnu, gives, efterhånden som det bliver kendt.
13.3 Navigent begrænser bruddet, bevarer logs og dokumentation og skriver en tidslinje. Navigent anmelder ikke bruddet til Datatilsynet og underretter ikke de registrerede på kundens vegne, medmindre kunden beder om det.
13.4 Omfatter et brud kun anmodninger om fjernelse eller spærrelisten, håndterer Navigent det selv som dataansvarlig.
14. Revision og kontrol
14.1 Navigent stiller de oplysninger til rådighed, der er nødvendige for at påvise, at artikel 28 og denne aftale er overholdt, herunder en beskrivelse af sikkerhedsforanstaltningerne, listen over underdatabehandlere og svar på rimelige spørgsmål, fx et sikkerhedsspørgeskema.
14.2 Kunden kan lade en uafhængig revisor med tavshedspligt foretage revision, herunder inspektion, med mindst 30 dages varsel, i normal arbejdstid og højst én gang om året, medmindre et brud eller en tilsynsmyndighed giver grund til mere. Revisionen må ikke give adgang til andre kunders data eller svække sikkerheden. Kunden betaler sine egne og revisorens omkostninger.
14.3 Navigent indhenter relevante oplysninger fra underdatabehandlerne, fx revisionsrapporter, og giver dem videre på anmodning, i det omfang de må deles.
14.4 En tilsynsmyndigheds adgang efter loven går forud for dette punkt.
15. Ophør, tilbagelevering og sletning
15.1 Aftalen gælder, så længe Navigent behandler kandidatdata for kunden.
15.2 Kunden kan når som helst tage alle sine data med. En ejer vælger "Eksportér alle data" under Indstillinger → Sikkerhed, højst én gang om dagen. Navigent laver en ZIP-fil med alt, hvad organisationen har i Navigent: JSON for hver tabel, kandidaternes billeder og hver stillings shortlist som CSV. Ejeren får et signeret link pr. e-mail, og filen slettes efter 7 dage. Eksporten findes, så længe organisationen findes, også når den er skrivebeskyttet efter en opsigelse, og den tilbydes, før organisationen slettes. Longlister, shortlister og kampagneresultater kan også eksporteres enkeltvis som CSV. En eksport slår aldrig e-mailadresser op og indeholder kun dem, der er låst op, jf. bilag A.
15.3 Når organisationen er slettet, sletter Navigent kundens kandidatdata senest 30 dage efter. Backups slettes, når de udløber efter databaseleverandørens backupperiode, som er højst 30 dage. Pseudonymiserede poster i AI-loggen slettes, når de er 6 måneder gamle.
15.4 Navigent må kun opbevare kandidatdata længere, hvis EU-ret eller dansk ret kræver det, og kun til det formål. Spærrelisten og anmodningerne om fjernelse er Navigents egne og følger bilag E.
16. Ansvar
16.1 Parternes ansvar efter denne aftale følger vilkårene, herunder ansvarsbegrænsningen, medmindre ufravigelige regler, herunder databeskyttelsesforordningens artikel 82, siger andet.
17. Forrang, ændringer, lovvalg og sprog
17.1 Er der modstrid mellem denne aftale og vilkårene, går denne aftale forud i spørgsmål om behandling af personoplysninger.
17.2 Ændringer følger vilkårenes punkt 18. Ændringer i bilag C følger punkt 10.
17.3 Aftalen er underlagt dansk ret, og tvister afgøres som angivet i vilkårenes punkt 22.
17.4 Aftalen findes på dansk og engelsk. Ved uoverensstemmelse går den danske version forud.
Bilag A: Behandlingen
A.1 Formål
Navigent behandler kandidatdata for at levere tjenesten til kundens rekruttering: at finde, rangere og vurdere kandidater til konkrete stillinger, at vise dem til kundens brugere, der træffer beslutningerne, og at kontakte de kandidater, kunden har sagt ja til, fra kundens egne konti.
A.2 Behandlingens karakter
| Aktivitet | Hvad der sker | Underdatabehandlere |
|---|---|---|
| Input | Et jobopslag, et link, en fil, en LinkedIn-profil eller en beskrivelse læses, og krav og filtre udledes. Filer gemmes ikke, kun den udtrukne tekst. En LinkedIn-profil, der bruges som input, gemmes ikke | OpenAI, Prospeo |
| Hentning | Ca. 1.000 unikke kandidater pr. søgning hentes og normaliseres. Dubletter, personer på spærrelisten og personer på kundens liste over personer, der ikke må kontaktes, fjernes, før de gemmes. Rå svar fra Prospeo gemmes aldrig | Prospeo |
| Rangering og vurdering | Filtre med tolerance for funktion, senioritet, lokation og år, scoring og skriftlige vurderinger med henvisning til karrierehistorikken. Modellen ser ikke navne, billeder, e-mailadresser eller telefonnumre, og beskyttede forhold bruges ikke | OpenAI |
| Billeder og "om"-tekst | Hentes for kandidater, der har passeret filtrene, og billeder kun med "Vis billeder" slået til. Billedet kopieres til et privat lager og genkodes | Bright Data |
| Fuld profil | Læses fra den åbne profil, når en bruger klikker på Chrome-udvidelsen | Supabase, Vercel |
| E-mailadresser | Slås kun op, når det er tid til et e-mailtrin for en kandidat i en aktiv kampagne, aldrig på forhånd og aldrig manuelt. En fundet adresse låses op på kandidaten og i indbakken og kontrolleres før første e-mail. Findes der ingen adresse, springes kandidatens e-mailtrin over | Prospeo, MillionVerifier |
| Kampagner | Invitationer, beskeder og e-mails sendes fra kundens forbundne konti, og svar modtages. Beder en besked AI om en linje, skrives den for hver kandidat ud fra vurderingen og jobopslaget. Kun samtaler med kandidater i kampagner gemmes; andre beskeder, kontoen modtager, kasseres ulæst | Unipile, OpenAI |
| Svar | Svar mærkes interesseret, ikke interesseret eller autosvar. Mærket sorterer kun indbakken | OpenAI |
| Opslag på LinkedIn | Et opslag om stillingen skrives ud fra jobopslaget, stillingens krav og virksomheden og sendes fra en brugers egen LinkedIn-konto eller en virksomhedsside, når kontoens ejer har godkendt teksten. Reaktioner og kommentarer læses og vises, men kun deres antal gemmes | OpenAI, Unipile |
| Samarbejde | Beslutninger, noter med @omtaler, stillingernes ejere og et aktivitetsfeed | |
| Eksport og statistik | CSV-eksport, der streames til brugeren og ikke gemmes, organisationens fulde eksport, der gemmes i 7 dage, og statistik pr. stilling, kampagne og teammedlem fra Navigents egen database | |
| Drift | Opbevaring, baggrundsjob, fejlrapporter uden personoplysninger, support efter punkt 8, e-mails til brugerne, som kan nævne en kandidat, og postkassen info@navigent.io, hvor kunden kan sende kandidatdata | Supabase, Vercel, Inngest, Sentry, Resend, Google (Google Workspace) |
| Sletning | Efter bilag D og bilag E |
A.3 Kategorier af registrerede
- Kandidater: personer, som kunden finder gennem tjenesten eller tilføjer med Chrome-udvidelsen.
- Personer på kundens liste over personer, der ikke må kontaktes.
- Personer nævnt i jobopslag, som kunden indsætter, fx en kontaktperson.
- Personer, der reagerer på eller kommenterer et opslag, kunden har sendt gennem tjenesten.
- Kundens brugere, i det omfang de optræder i kundens data i tjenesten, fx som den, der har truffet en beslutning, skrevet en note, sendt en besked eller lavet en eksport, og i statistik pr. teammedlem.
A.4 Kategorier af personoplysninger
- Profil: navn, overskrift, nuværende titel og arbejdsgiver, by, region og land, karrierehistorik med titler, arbejdsgivere, perioder, senioritet og afdeling, LinkedIn-URL og Prospeo-id.
- Billede og "om"-tekst.
- Fuld profil: uddannelse, kompetencer, sprog, certificeringer og beskrivelser af stillinger.
- E-mailadresse, og om den er kontrolleret.
- Beregnede oplysninger: karrierelængde, ansættelsestider, forfremmelser, typer af arbejdsgivere, funktioner og afstand til stillingens sted.
- Vurderinger: scorer, niveauer pr. krav, begrundelser med henvisning til karrierehistorikken, styrker og forbehold.
- Beslutninger, begrundelser og noter.
- Beskeder, deres status, svar og mærker.
- Opslag, deres godkendelser og antallet af reaktioner og kommentarer. Kommentarerne vises, men gemmes ikke.
- Listen over personer, der ikke må kontaktes: navn, LinkedIn-URL og e-mailadresse.
- AI-log: model, promptversion, hvilke felter der blev brugt, vurderinger og begrundelse.
- Om brugere: bruger-id, navn og handlinger i tjenesten.
A.5 Følsomme oplysninger
Tjenesten er ikke beregnet til følsomme oplysninger efter artikel 9 eller oplysninger om strafbare forhold efter artikel 10, og rangeringen bruger dem ikke. Billeder bruges ikke til at identificere nogen biometrisk og sendes aldrig til en AI-model. Fri tekst, fx en "om"-tekst eller en note, kan tilfældigt indeholde følsomme oplysninger, og kunden skriver dem ikke ind uden grund.
A.6 Varighed
Så længe aftalen gælder, og efter reglerne i bilag D.
A.7 Sted
Database og filer i EU (Frankfurt). Underdatabehandlere efter bilag C.
Bilag B: Sikkerhedsforanstaltninger
Hosting og kryptering
- Database, login og filer hos Supabase i EU (Frankfurt) og applikationen hos Vercel, hvis funktioner kører i EU (Frankfurt).
- Krypteret forbindelse (TLS) for al trafik, med HSTS. Databasen tager kun imod krypterede forbindelser.
- Data er krypteret, når de er gemt.
Adskillelse af kunder
- Adgangsregler på rækkeniveau (row-level security) på hver tabel. De testes automatisk ved hver ny version af koden, og en tabel kan ikke oprettes uden dem.
- Kandidater deles aldrig mellem arbejdsområder. Den samme person i to arbejdsområder er to adskilte registreringer.
- Nøgler med fuld adgang til databasen bruges kun på serveren, aldrig i kode, som en browser kan nå.
Adgangsstyring
- Login med Google eller et engangslink pr. e-mail. Ingen adgangskoder.
- Roller: ejer, administrator og medlem, med adgang til alle eller udvalgte arbejdsområder.
- Links i invitationer og tokens til Chrome-udvidelsen gemmes som hashværdier, udløber og kan tilbagekaldes.
- Medarbejdere: totrinslogin, ingen adgang til kandidatdata uden en begrundet, tidsbegrænset adgang efter punkt 8 og en revisionslog, som kundens ejere kan se, og som gemmes i 2 år.
Dataminimering
- Kun de felter, rangeringen skal bruge, sendes til AI: aldrig navne, billeder, e-mailadresser eller telefonnumre. Beskyttede forhold udledes og bruges ikke.
- Rå svar fra Prospeo gemmes ikke. Filer læses i hukommelsen og gemmes ikke. En LinkedIn-profil, der bruges som input, gemmes ikke.
- Beskeder, der ikke hører til en kampagne, kasseres ulæst.
- Logs, fejlrapporter og brugsdata indeholder kun id'er, tal og varigheder, aldrig navne, billeder, e-mailadresser eller profiltekst, og de renses, før de sendes.
- Ingen sporing af åbninger eller klik i beskeder.
- CSV-eksporter gemmes ikke af Navigent. Organisationens fulde eksport gemmes i 7 dage i et privat lager og kan kun hentes med et signeret link, som ejeren får pr. e-mail. Hver eksport registreres, kan ses af ejere og administratorer og er begrænset i antal.
Billeder
- Hentes kun med "Vis billeder" slået til og kun for kandidater, der har passeret filtrene.
- Kopieres til et privat lager pr. arbejdsområde og genkodes, så metadata og indlejret indhold fjernes. Vises kun med signerede links, der hurtigt udløber.
Sikker hentning og input
- Kun https. Adresser i interne netværk afvises, også efter en omdirigering. Grænser for størrelse og tid, og indholdstypen kontrolleres.
- Jobopslag, sider, filer og profiler behandles som data, aldrig som instruktioner. AI-kald bruger struktureret output uden værktøjer, svaret valideres, og kildehenvisninger kontrolleres i koden.
- Filer: kun PDF og Word, højst 10 MB og 40 sider, kontrolleret på indholdet og læst uden netværksadgang.
- CSV-eksporter beskyttes mod formler, der kan køre i et regneark.
Drift
- Grænser for antal forespørgsler pr. bruger, pr. organisation og, på de offentlige formularer, pr. IP-adresse.
- Sikkerhedsheadere, herunder en streng indholdspolitik (CSP) og HSTS.
- Webhooks: signaturen kontrolleres, og hver hændelse behandles kun én gang.
- Afhængigheder opdateres automatisk, en kendt alvorlig sårbarhed stopper en ny version, og koden scannes for hemmeligheder.
- Hemmeligheder opbevares i en adgangskodeboks og hos hostingudbyderen, aldrig i koden.
- Daglige backups og, fra den første kunde betaler, også gendannelse til et vilkårligt tidspunkt. Gendannelse øves to gange om året, og en gendannelse overskriver aldrig produktion direkte.
- Nødafbrydere kan inden for et minut stoppe søgninger, hentning, AI, billeder, afsendelse og nye kunder, uden at data går tabt.
- Ved mistanke om et brud roteres nøgler, logs bevares, og kunderne underrettes efter punkt 13.
- Automatisk overvågning med alarmer og en offentlig statusside på status.navigent.io.
Pseudonymisering
- AI-loggen bruger et pseudonym, en hashværdi beregnet med en hemmelig nøgle, og mister forbindelsen til kandidaten, når kandidaten slettes.
- Spærrelisten indeholder kun hashværdier beregnet med en hemmelig nøgle.
Chrome-udvidelsen og forbundne konti
- Udvidelsen har de færrest mulige tilladelser. Den har ingen fast adgang til LinkedIn, læser kun den aktive fane, når brugeren klikker, og kun LinkedIn-profiler, taler kun med Navigents egen server og henter ingen kode udefra.
- Udvidelsens token gemmes som en hashværdi, gælder i 180 dage, kan tilbagekaldes og giver kun adgang til udvidelsens egne funktioner.
- Konti forbindes gennem Unipiles login. Navigent ser aldrig adgangskoder og gemmer hverken sessioner eller adgangstokens.
- Grænser for afsendelse pr. konto.
Bilag C: Underdatabehandlere
C.1 Navigent bruger de underdatabehandlere, der står på navigent.io/underdatabehandlere, med formål, oplysninger, placering og overførselsgrundlag. Listen vises også her fra samme kilde, så de to ikke kan afvige fra hinanden.
| Leverandør | Formål | Oplysninger | Placering | Overførselsgrundlag |
|---|---|---|---|---|
| Supabase | Database, login og fillager for tjenesten | Alle kandidat- og kontooplysninger | EU (Frankfurt) | EU-Kommissionens standardkontraktbestemmelser (2021/914) med Supabase Pte. Ltd., Singapore, i Supabases databehandleraftale |
| Vercel | Hosting af navigent.io og app.navigent.io | Forespørgsler og logs, herunder IP-adresser | Tjenestens funktioner kører i EU (Frankfurt). Vercels primære faciliteter er i USA | EU-U.S. Data Privacy Framework |
| Inngest | Baggrundsjob | Id'er og tal i hændelserne, aldrig personoplysninger | USA (Amazon Web Services i Ohio og Inngests egne servere i Virginia) | Ikke relevant: Inngest får ingen personoplysninger |
| OpenAI | AI til at læse jobopslag, rangere og vurdere kandidater, skrive tekst til beskeder og opslag og mærke svar. For Navigent selv også kravprofilværktøjet på navigent.io og hjælpen i appen | Kandidaters karriereoplysninger og vurderinger uden navne, billeder, e-mailadresser eller telefonnumre, jobopslag og teksten i kandidaters svar. For Navigent selv teksten i kravprofilværktøjet og spørgsmål til hjælpen i appen | OpenAI Ireland Ltd., Irland | Uden for EØS: EU-Kommissionens standardkontraktbestemmelser eller en afgørelse om tilstrækkeligt beskyttelsesniveau efter OpenAIs databehandleraftale |
| Prospeo | Søgning efter kandidater og opslag af e-mailadresser | Søgefiltre og de profiler og e-mailadresser, Prospeo leverer, samt LinkedIn-URL'en for hver fjernelse fra siden "Fjern mig fra Navigent", der sendes videre | USA (Amazon Web Services, us-east-1). Prospeo er Defastra Tech Inc., Canada | EU-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau i Canada. Videre til Prospeos leverandører i USA: EU-U.S. Data Privacy Framework, hvor de er certificeret, og ellers EU-Kommissionens standardkontraktbestemmelser |
| Bright Data | Profilbillede og "om"-tekst fra LinkedIn, for kandidater på en stillings longlist i arbejdsområder, hvor "Vis billeder" er slået til. Billedet kopieres til Navigents eget lager uden metadata og sendes aldrig til AI | LinkedIn-URL'er på de kandidater og de billeder og tekster, der hentes | Israel (Bright Data Ltd.). Systemerne hostes hos Amazon Web Services, med et site til katastrofegendannelse i AWS i EU og backups hos Microsoft Azure | EU-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau i Israel. Uden for EØS og lande med en sådan afgørelse: EU-Kommissionens standardkontraktbestemmelser efter Bright Datas databehandleraftale |
| Unipile | Kampagner gennem kundens egne LinkedIn-konti og postkasser hos Gmail og Outlook, de to sidste gennem Unipiles egne apps, som Google og Microsoft har verificeret, og opslag om stillinger på LinkedIn | Adgangen til de forbundne konti, beskeder til og fra kandidater, de profiloplysninger, der bruges til at kontakte dem, og opslag med reaktioner og kommentarer, der læses, men ikke gemmes | Frankrig (Scaleway og OVH) | Hosting i EU. Unipiles leverandører uden for EU/EØS: en afgørelse om tilstrækkeligt beskyttelsesniveau, EU-U.S. Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser, som Unipiles privatlivspolitik angiver dem |
| Resend | E-mail fra Navigent: login, invitationer og beskeder om tjenesten til brugere, bekræftelsen af en anmodning om fjernelse og e-mailene fra en demoanmodning. Aldrig kampagner | Modtagerens e-mailadresse, navnet, hvis vi har det, og e-mailens indhold, som kan nævne en kandidat, brugeren i forvejen kan se | USA (Plus Five Five, Inc.) | EU-Kommissionens standardkontraktbestemmelser og EU-U.S. Data Privacy Framework efter Resends databehandleraftale |
| Google (Google Workspace) | Postkassen info@navigent.io | Henvendelser og demoanmodninger, som kan indeholde kandidatdata, en kunde sender | De lande, hvor Google og Googles underdatabehandlere har faciliteter | EU-U.S. Data Privacy Framework og EU-Kommissionens standardkontraktbestemmelser i Googles databehandlervilkår |
| Stripe | Betaling, abonnementer og fakturaer. Kun Navigents egne oplysninger | Faktureringskontakt, virksomhedsoplysninger, momsnummer og betalingsoplysninger | USA (Stripe, LLC). Aftalen er med Stripe Payments Europe, Limited, Irland | EU-U.S. Data Privacy Framework og ellers EU-Kommissionens standardkontraktbestemmelser |
| Sentry | Fejl og logs | Tekniske oplysninger, uden personoplysninger | EU (Frankfurt) for fejl og logs. Konto- og organisationsoplysninger kan ligge i USA | EU-U.S. Data Privacy Framework og ellers EU-Kommissionens standardkontraktbestemmelser |
| Better Stack | Overvågning af oppetid og statussiden status.navigent.io | Ingen personoplysninger | EU | EU-Kommissionens standardkontraktbestemmelser i Better Stacks databehandleraftale |
| Vercel Web Analytics | Besøgsstatistik for navigent.io. Kun Navigents egne oplysninger | Besøg, uden cookies og uden identifikator på tværs af websites | Som Vercel | Som Vercel |
| MillionVerifier | Kontrol af kandidaters e-mailadresser før afsendelse | Kandidaters e-mailadresser | Ungarn (GBD Software as a Service Private Limited Company), med leverandører i bl.a. USA, Canada, Tyskland, Frankrig og Sverige | Ingen overførsel til MillionVerifier, der er i EU. Videre til leverandører uden for EU/EØS: de garantier, MillionVerifiers privatlivspolitik nævner, fx en afgørelse om tilstrækkeligt beskyttelsesniveau, EU-Kommissionens standardkontraktbestemmelser eller EU-U.S. Data Privacy Framework |
Placering og overførselsgrundlag står, som hver leverandør selv oplyser dem i sin databehandleraftale og sin dokumentation, læst 6. oktober 2026. Hvor en leverandør ikke oplyser, hvor den behandler oplysningerne, står leverandørens selskab og land, og overførselsgrundlaget dækker behandlingen uden for EU/EØS.
C.2 Den liste, der gjaldt, da kunden accepterede aftalen, er godkendt. Ændringer varsles efter punkt 10.
C.3 Nogle leverandører på listen behandler kun Navigents egne oplysninger, fx Stripe og Vercel Web Analytics, og er ikke underdatabehandlere for kandidatdata. Det fremgår af listen.
C.4 LinkedIn er ikke underdatabehandler, og det er Google og Microsoft heller ikke som udbydere af kundens egne postkasser. Kampagner sendes fra kundens egne konti hos dem, efter kundens egne aftaler med dem. Unipile forbinder kontiene, og Gmail og Outlook forbindes gennem Unipiles egne apps, som Google og Microsoft har verificeret. Google står kun på listen som vært for Navigents egen postkasse, info@navigent.io.
Bilag D: Opbevaring og sletning
D.1 Navigent sletter kandidatdata efter denne tabel. Sletningen kører automatisk hver dag.
| Oplysninger | Gemmes | Slettes |
|---|---|---|
| Kandidater, der ikke holdes | 90 dage fra seneste hentning, eller fra kandidaten ikke længere holdes | Automatisk |
| Kandidater, der holdes | Mens de er på shortlisten til en aktiv stilling eller videre i forløbet (kontaktet, har svaret, interesseret, ikke interesseret eller ansat). Afviste og frasorterede kandidater holdes ikke | 90 dage efter, at stillingen lukkes |
| Kandidater markeret som ansat, efter at stillingen er lukket | Det antal måneder, kunden vælger for arbejdsområdet, fra 0 til 24 og som standard 12, regnet fra stillingen lukkes. Gælder, når det er senere end de 90 dage | Automatisk |
| Billeder | Med kandidaten | Billedet slettes før kandidaten |
| Vurderinger, beslutninger, kalibrering, noter, kampagnetilmeldinger og beskeder | Med kandidaten | Sammen med kandidaten |
| AI-log | 6 måneder. Pseudonymiseres, når kandidaten slettes | Automatisk efter 6 måneder |
| Listen over personer og virksomheder, der ikke må kontaktes | Indtil kunden sletter posten | Kun af kunden |
| Stillinger med samtale og krav | Indtil kunden sletter stillingen. Kladder, hvor der aldrig blev startet en søgning, 30 dage | Kunden, og kladder automatisk |
| Aktivitetsfeed | 12 måneder | Automatisk |
| Log over eksporter | 2 år | Automatisk |
| Organisationens fulde eksport | 7 dage, kun ZIP-filen | Automatisk |
| Notifikationer i appen | 90 dage | Automatisk |
| Backups | Databaseleverandørens backupperiode, højst 30 dage | Leverandøren |
| Alt ovenstående, når organisationen slettes | Senest 30 dage efter |
D.2 Undtagelsen for AI-loggen. Når en kandidat slettes, også ved en fjernelse efter bilag E, slettes kandidatens poster i AI-loggen ikke med det samme. Forbindelsen til kandidaten fjernes, og den frie begrundelse slettes. Tilbage er et pseudonym, en hashværdi af kandidatens interne id beregnet med en hemmelig nøgle, sammen med modellen, promptversionen, hvilke felter der blev brugt, og vurderingerne. Posterne slettes, når de er 6 måneder gamle. Undtagelsen findes, fordi AI-forordningen kræver, at logningen i et højrisiko-AI-system kan dokumenteres.
D.3 Ansatte kandidater. En kandidat er ansat, når en bruger har valgt "Markér som ansat". Hvor længe kandidater, der er markeret som ansat, gemmes, efter at stillingen er lukket, er kundens beslutning som dataansvarlig. Kunden træffer den for hvert arbejdsområde under Indstillinger → Arbejdsområder, fra 0 til 24 måneder og som standard 12, så kunden kan dokumentere en ansættelse gennem en garantiperiode. Vælger kunden 0, er der ingen undtagelse, og de almindelige regler i D.1 gælder.
D.4 Eksporter. Data, kunden har eksporteret, er uden for Navigent og følger kundens egne regler, jf. punkt 4.5.
D.5 Evalueringssæt. Kandidatdata indgår kun i Navigents evalueringssæt efter en særskilt skriftlig aftale, jf. punkt 5.4. Rækkerne pseudonymiseres, før de kommer i sættet: navn, billede, e-mailadresse, telefonnummer, arbejdsgivernavn og identificerende fri tekst fjernes, og der er ingen vej tilbage til kandidaten.
Bilag E: Fjern mig fra Navigent og spærrelisten
E.1 Roller
Navigent er dataansvarlig for anmodningerne om fjernelse og for spærrelisten, på grundlag af sin legitime interesse i at holde en person, der har bedt om at blive fjernet, ude af hele tjenesten og ikke kun ude hos én kunde. Når Navigent efter en bekræftet anmodning sletter kandidatdata fra kundens arbejdsområder, sker det som databehandler efter kundens stående instruks i punkt 6. Instruksen dækker kun sletningen og spærringen.
E.2 Anmodningen
- Personen oplyser linket til sin LinkedIn-profil og en e-mailadresse på Fjern mig-siden.
- Navigent sender en e-mail med et link, der gælder i 24 timer. Intet sker, før linket er brugt, og en anmodning, der ikke bekræftes, slettes efter 7 dage.
- Bekræftelsen viser, at personen har adgang til e-mailadressen, men ikke, at LinkedIn-profilen er personens egen. Det accepteres, fordi en fjernelse kun fjerner.
E.3 Fjernelsen
- Når anmodningen er bekræftet, sletter Navigent med det samme og uden manuel gennemgang de kandidater i alle kunders arbejdsområder, der passer med den normaliserede LinkedIn-URL, og med e-mailadressen, hvor den er slået op, med billeder og alt, der hænger sammen med dem. AI-loggen pseudonymiseres efter bilag D.
- LinkedIn-URL'en, e-mailadressen og Prospeo-id'et for hver fundet kandidat kommer på spærrelisten, så personen aldrig hentes, vurderes eller kontaktes igen.
- Navigent sender LinkedIn-URL'en videre til Prospeo, som oplysningerne kommer fra, og registrerer datoen.
- Kunden får ikke besked om fjernelsen. Navigent fortæller ikke personen, hvilke kunder der havde oplysninger om personen, og sender ikke anmodningen videre til kunderne.
- En fjernelse kan ikke fortrydes, og slettede oplysninger gendannes ikke fra backup.
E.4 Spærrelisten
- Listen indeholder kun HMAC-SHA256-hashværdier af den normaliserede LinkedIn-URL, e-mailadresse og Prospeo-id, beregnet med en hemmelig nøgle. Intet på listen kan læses tilbage til et navn.
- Listen kontrolleres, når en søgning henter kandidater, hvor et match fjernes, før det gemmes eller tælles, og ved hver afsendelse, hvor en besked til en person på listen stoppes. Fejler kontrollen, stoppes hentningen eller afsendelsen.
- Når en bruger åbner en profil med Chrome-udvidelsen, kontrolleres listen først. Et match gemmes ikke, vurderes ikke og sendes ikke til en AI-model.
- Listen gælder for alle kunder. Kunden kan ikke se listen eller fjerne personer fra den.
- Listen er varig. En superadministrator kan kun fjerne poster, når det er vist, at en anden end personen selv stod bag fjernelsen, og årsagen skrives i revisionsloggen.
- Listen er adskilt fra kundens egen liste over personer, der ikke må kontaktes.
E.5 Registrering
- En gennemført anmodning gemmes i 3 år som dokumentation for, at den er gennemført. Spærrelisten bevares.
Navigent.io ApS · CVR 46285395 · Nørre Voldgade 70, 4., 1358 København K · info@navigent.io