SkillCort Legal
Privatlivspolitik
Hvordan SkillCort behandler personoplysninger på tværs af platformen og webstederne (skillcort.com og underdomæner).
SkillCort er en arbejdsprøvebaseret platform til kompetenceassessment, der drives af SkillCort LLC, et selskab med begrænset ansvar registreret i Florida, USA ("SkillCort", "vi").
Den dataansvarliges identitet (for behandling, hvor SkillCort er dataansvarlig): SkillCort LLC — 7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA. Kontakt: privacy@skillcort.com.
1. Roller: hvem er dataansvarlig, og hvem er databehandler?
SkillCort behandler personoplysninger i to forskellige egenskaber. Hvilken egenskab der gælder, afgør, hvem du skal rette dine anmodninger om rettigheder til:
| Registreret | Dataansvarlig | SkillCorts rolle |
|---|---|---|
| Kandidater/deltagere (personer, der er inviteret til en assessment af en organisation) | Den kundeorganisation, der gennemfører assessmenten | Databehandler — vi behandler kun kandidatdata efter organisationens dokumenterede instrukser |
| Kundens kontobrugere (organisationens personale med platformkonti) | SkillCort | Dataansvarlig |
| Besøgende på webstedet og personer, der anmoder om en demo | SkillCort | Dataansvarlig |
Hvis du er kandidat: den organisation, der inviterede dig, beslutter, hvorfor og hvordan dine data behandles. Ret venligst anmodninger om privatliv til den organisation først. Kontakter du os, videresender vi din anmodning til dem uden forsinkelse og understøtter opfyldelsen af den (se afsnit 10).
2. Hvad vi behandler, hvorfor og på hvilket retsgrundlag
Tabellerne nedenfor kobler hver behandlingsaktivitet til de involverede data, formålet og retsgrundlaget (GDPR Art. 6; den tyrkiske databeskyttelseslov Art. 5–6). Data indsamles helt eller delvist automatiseret, når du bruger platformen eller indsender en formular.
2.1 Kandidatdata (dataansvarlig: kundeorganisationen, som bekræfter de gældende grundlag)
| Aktivitet | Data | Formål | Typisk retsgrundlag |
|---|---|---|---|
| Adgang til assessmenten | Navn, e-mail, invitations-/adgangsregistreringer | At lukke den rigtige kandidat ind til den rigtige assessment | Nødvendig for en kontrakt (Art. 6(1)(b)) |
| Opsamling af svar | Svar, uploadede filer, arbejdsprøveoutput, kode | Kompetencebedømmelse og pointgivning | Nødvendig for en kontrakt; den dataansvarliges legitime interesser (Art. 6(1)(f)) |
| Tekniske registreringer | IP-adresse, browser-/enhedsoplysninger, tidsstempler for session og aktivitet | Sessionssikkerhed, fejlsøgning, forebyggelse af svig | Legitime interesser; fastlæggelse/forsvar af retskrav |
| Tilsyn — kun hvis organisationen har slået det til | Se afsnit 3 | Assessmentens integritet | Se afsnit 3 |
| Bedømmelsesresultater | Point, bedømmernoter, beslutningsregistreringer | Grundlag for beslutninger om ansættelse/certificering/udvikling | Den dataansvarliges legitime interesser |
2.2 Kundens kontodata (dataansvarlig: SkillCort)
| Aktivitet | Data | Formål | Retsgrundlag |
|---|---|---|---|
| Oprettelse af konto og login | Navn, arbejdsmail, autentificeringsregistreringer (magic link uden adgangskode) | At oprette og sikre kontoen | Nødvendig for en kontrakt |
| Fakturering | Faktureringsnavn, adresse, skatteoplysninger | Lovpligtig fakturering | Retlig forpligtelse |
| Aktivitetsregistreringer i produktet | Logs over brugerhandlinger, auditspor | Sikkerhed, ansvarlighed, beslutningshistorik der kan gennemgås | Legitime interesser |
| Servicekommunikation | Invitationer, notifikationer, transaktionsmails | Nødvendig for en kontrakt |
2.3 Besøgende på webstedet og marketing (dataansvarlig: SkillCort)
| Aktivitet | Data | Formål | Retsgrundlag |
|---|---|---|---|
| Formular til demoanmodning | Fulde navn, arbejdsmail, virksomhed, teamstørrelse | At vurdere og besvare din anmodning | Foranstaltninger forud for kontraktindgåelse på din anmodning |
| Analyse af webstedet | Sidevisninger og aggregerede brugsmålinger (Vercel Web Analytics) | At måle webstedets ydeevne | Legitime interesser — verificeret cookiefri: webstedet sætter ingen cookies, og analysescriptet bruger ingen cookies eller vedvarende identifikatorer (kodeaudit, 3. aug. 2026) |
| Marketingmails | Produktnyheder | Kun med dit samtykke; hver besked indeholder et afmeldingslink |
Vi behandler ikke dine data til formål ud over disse tabeller. Opstår der et nyt formål, oplyser vi dig først og indhenter samtykke, hvor det er påkrævet.
3. Tilsynsdata — særskilt oplysning
Tilsynsfunktioner er slået fra som udgangspunkt. De kører kun, når den arrangerende kunde slår dem til, og først efter at kandidaten er blevet tydeligt oplyst, inden assessmenten starter, og har givet et særskilt, udtrykkeligt samtykke. Der overvåges intet, som kandidaten ikke har fået vist.
Afhængigt af organisationens konfiguration kan tilsyn behandle:
- Kamera: periodiske fotos (hvert 30. sekund) eller løbende videooptagelse
- Skærm: periodiske skærmbilleder eller løbende skærmoptagelse
- Adfærdsmæssige integritetssignaler: skift af faneblad/fokus, exit fra fuldskærm, kopiér/indsæt-hændelser, printforsøg, store mængder tekst indsat i et svarfelt, afbrydelser og et livstegn (heartbeat)
Sådan virker signalerne (oplysning om profilering): disse hændelser registreres på en tidslinje og aggregeres af regelbaserede tællere til en integritetsopsummering ("ren / mindre hændelser / kræver gennemgang"). Dette kan udgøre profilering i den betydning, GDPR Art. 4(4) anvender. Vi forpligter os til følgende:
- Intet enkeltstående signal afviser nogensinde automatisk en kandidat. Signaler giver kun menneskelige bedømmere kontekst; bedømmelsesafgørelsen ligger altid hos et menneske (se afsnit 8).
- AI-assisteret gennemgang, afgjort af mennesker: når en bedømmer åbner en session, kan AI skanne kamerabilleder, skærmbilleder og mikrofonens transskription og markere øjeblikke, der er værd at åbne; hver markering får en udtrykkelig menneskelig afgørelse om at bekræfte eller afvise den. AI kører aldrig uden opsyn under en eksamen og beslutter aldrig.
- Platformen foretager ingen automatisk ansigtssammenligning eller ansigtsgenkendelse mod gallerier og gemmer ingen biometriske skabeloner og krydsmatcher ikke identiteter mellem kandidater. Hvor en organisation slår identitetskontrol til, vises kandidatens selfie fra sessionen, id-fotoet og et eventuelt valgfrit referencefoto stillet til rådighed af organisationen side om side for en autoriseret kontrollant. En navngiven kontrollant registrerer identitetsafgørelsen og tidsstemplet. Kameraoptagelser indeholder ikke desto mindre billeder af en person, og vi forventer, at kundeorganisationer vurderer dem op mod kravene til oplysninger i særlige kategorier i deres egne jurisdiktioner.
- Proportionalitet: organisationer kan slå netop det til, de har brug for (fotos i stedet for video, kun skærm osv.); vi anbefaler den mindst indgribende konfiguration, der opfylder assessmentens formål.
Opbevaring og sletning: filer med tilsynsmedier — herunder kamera-, skærm- og mikrofonoptagelser, selfies fra sessionen, billeder af identitetsdokumenter og enhver version af et referencefoto brugt i en identitetskontrol — og registreringer af hændelser med integritetssignaler slettes automatisk ved udløbet af det vindue, organisationen har fastsat (standard: 90 dage). Organisationer kan udløse en tidligere sletning af medier og hændelser med integritetssignaler knyttet til et forsøg. Den ikke-mediebaserede registrering fra identitetskontrollen (afgørelsen, den navngivne kontrollant og tidsstemplet, noterne samt identifikatorer eller stihenvisninger til medier, der allerede kan være slettet) følger det særskilte opbevaringsvindue for assessmentdata (standard: 24 måneder).
4. AI-assisterede funktioner
- AI træffer ikke beslutninger om kandidater; dens output er signaler, der gennemgås af en menneskelig bedømmer.
- Kandidater oplyses, når AI bruges i en assessment.
- Modeltræning: vores AI-underdatabehandlere er forpligtet til ikke at træne på dette indhold (OpenAI bruger ikke API-indhold til træning og opbevarer input i op til 30 dage til misbrugsovervågning; Anthropics kommercielle vilkår forbyder træning på kundeindhold). SkillCort bygger ingen modeller på kandidatdata; avatargengivelsen modtager kun forfattet spørgsmålstekst, aldrig kandidatdata.
- Vi bygger ingen kandidatprofiler på tværs af kunder, ingen skjulte omdømmescorer og ingen delt kandidathukommelse.
5. Hvem vi deler data med
Vi sælger ikke personoplysninger. Vi videregiver dem kun til nedenstående modtagere til de angivne formål:
| Modtager | Formål | Placering |
|---|---|---|
| Kundeorganisationen (som gennemfører kandidatens assessment) | Levering af resultater og registreringer til den dataansvarlige | Organisationens land |
| Supabase (database, fillagring, autentificering) | Underdatabehandler til hosting | Data hostet i Frankfurt, Tyskland (EU) |
| Vercel (applikationshosting; cookiefri webstedsanalyse) | Underdatabehandler til hosting | Frankfurt (EU — fra1); amerikansk enhed (DPF-certificeret) |
| Resend (transaktionsmails) | Levering af invitations- og notifikationsmails | USA — N. Virginia (DPF-certificeret) |
| OpenAI (tale-til-tekst, tekst-til-tale, bedømmerudløst AI-gennemgang af tilsynsmedier, tale for den live AI-interviewer) | AI-underdatabehandler | USA (DPF-certificeret); ingen træning på API-indhold; ≤30 dages opbevaring til misbrugsovervågning |
| Anthropic (standard-AI-model til bedømmelsesopsummeringer, forslag og udkast) | AI-underdatabehandler | USA; kontraktligt afskåret fra at træne på dette indhold |
| HeyGen / LiveAvatar (gengivelse og streaming af intervieweravataren) | Underdatabehandler til avataren — modtager kun forfattet spørgsmålstekst; der sendes ingen kandidatdata til den | USA (DPF-certificeret) |
| Cloudflare (kun under en live webcamvisning) | Realtidsrelæ af det live kamerafeed (optages ikke) | Globalt netværk; amerikansk enhed |
| Offentlige myndigheder | Hvor det er lovpligtigt, mod verificerede anmodninger | — |
Der er indgået aftaler om databehandling (DPA'er) med alle underdatabehandlere; ændringer i listen over underdatabehandlere annonceres på denne side.
6. Internationale overførsler
Platformens data hostes i Den Europæiske Union (Frankfurt, Tyskland — Supabase og Vercel). Da SkillCort er etableret i USA, er data tilgængelige fra USA med henblik på driften af tjenesten; transaktionsmails (Resend) og AI-behandling (OpenAI, Anthropic, HeyGen) finder sted i USA som beskrevet i afsnit 5.
- Overførsler ud af Türkiye bygger på de standardkontrakter, der er offentliggjort af den tyrkiske databeskyttelsesmyndighed i henhold til Art. 9 i den tyrkiske databeskyttelseslov (som ændret i 2024), anmeldt til myndigheden inden for den lovbestemte frist.
- Adgang/overførsler fra EU/UK til USA bygger på hver udbyders indgåede standardkontraktbestemmelser efter GDPR Art. 46 og, hvor udbyderen er certificeret, EU-U.S. Data Privacy Framework (Vercel, Resend, OpenAI, HeyGen — verificeret 3. aug. 2026), understøttet af dokumenterede konsekvensanalyser af overførslen og supplerende foranstaltninger.
7. Opbevaring
Vi fastsætter opbevaringsperioder pr. datakategori, på forhånd og på en måde, der kan dokumenteres:
| Datakategori | Periode |
|---|---|
| Tilsynsmedier og hændelser med integritetssignaler | Efter organisationens indstilling (7–3650 dage; standard 90 dage), slettes automatisk af et dagligt job. Dette omfatter medier fra identitetsopsamling og de versioner af referencefotos, der bruges i gennemgangen. Organisationer kan udløse en tidligere sletning af medier og hændelser med integritetssignaler knyttet til et forsøg. |
| Ikke-mediebaseret registrering fra identitetskontrol | Afgørelsen, den navngivne kontrollant, tidsstemplet, noterne og henvisningerne til slettede medier følger vinduet for den tilhørende assessmentregistrering (standard 24 måneder). En bevaret henvisning bevarer eller genskaber ikke slettede medier. |
| Kandidatsvar, point, bedømmernoter og resultatregistreringer | Hvor SkillCort behandler på vegne af en organisation: den periode, som den pågældende organisation lovligt konfigurerer; er ingen konfigureret, 24 måneder fra afslutningen af assessmentsessionen. Slettes tidligere efter organisationens dokumenterede instruks. Hvor en længere periode kræves efter lov, eller for at fastlægge, gøre gældende eller forsvare retskrav, opbevares registreringer kun i den periode og det omfang, der er strengt nødvendigt. Denne plan håndhæves af et dagligt automatiseret sletningsjob; organisationer fastsætter selv deres vindue under Indstillinger → Data. |
| Kontodata | I kontoens levetid, hvorefter de slettes efter planen for kontolukning nedenfor. |
| Ophør af konto eller kontrakt | Kundedata kan eksporteres i op til 30 dage efter ophøret, slettes derefter fra aktive produktionssystemer, og resterende krypterede kopier i sikkerhedskopierne slettes eller overskrives gennem den almindelige sikkerhedskopieringscyklus inden for højst 90 dage. Lovpligtige registreringer og snævert nødvendige registreringer til retskrav er undtaget. |
| Sikkerheds-, adgangs- og auditlogs | Opbevares adskilt fra sikkerhedskopierne af hensyn til ansvarlighed i 24 måneder, håndhævet af et dagligt automatiseret sletningsjob. |
| Faktureringsregistreringer | Lovbestemte skattemæssige opbevaringsperioder |
| Registreringer om demoanmodninger | 24 måneder fra den seneste interaktion, medmindre der påbegyndes et kundeforhold. |
| Anmodninger om sletning | Verificerede anmodninger opfyldes inden for 30 dage. |
Auditregistreringer over point- og beslutningshistorik opbevares, så der kun kan tilføjes til dem, af hensyn til ansvarligheden og er fortsat omfattet af opbevaringsreglerne. Der findes daglige krypterede sikkerhedskopier til katastrofeberedskab; en sletning forplanter sig til sikkerhedskopierne, efterhånden som de cykler, inden for højst 90 dage.
8. Automatiserede afgørelser og profilering
Vi træffer ikke afgørelser alene baseret på automatisk behandling med retsvirkning eller tilsvarende betydelig virkning for dig (GDPR Art. 22). Integritetssignaler og AI-output kan indeholde elementer af profilering (se afsnit 3–4); de er altid underlagt menneskelig gennemgang. Se afsnit 10 for, hvordan du gør indsigelse.
9. Sikkerhed
Data krypteres under overførsel og i hvile. Lejeres data er adskilt; adgang følger rollebaseret styring med færrest mulige rettigheder. Tilsynsmedier gemmes i en privat, ikke-offentlig bucket. Der køres sikkerhedskopiering dagligt. Opdages ulovlig adgang, underretter vi den kompetente myndighed og, hvor det er påkrævet, dig (GDPR Art. 33–34; den tyrkiske databeskyttelseslov Art. 12(5)). Ingen metode til overførsel over internettet er 100 % sikker.
10. Dine rettigheder, og hvordan du udøver dem
Efter GDPR Art. 15–22 og den tyrkiske databeskyttelseslov Art. 11 kan du få indsigt i, berigtige og få slettet dine data, begrænse behandlingen, få oplyst overførsler, modtage en portabel kopi, gøre indsigelse og bestride automatiserede resultater. Hvor behandlingen bygger på samtykke, kan du til enhver tid trække det tilbage med virkning for fremtiden.
- Kandidater: ret anmodninger til den organisation, der inviterede dig. Kontakter du os på privacy@skillcort.com, videresender vi din anmodning til dem uden forsinkelse.
- Kontobrugere og besøgende på webstedet: skriv til privacy@skillcort.com. Vi svarer gratis inden for 30 dage.
- Er du utilfreds, kan du indgive en klage til det tyrkiske databeskyttelsesråd (kvkk.gov.tr) eller, hvor GDPR finder anvendelse, til din lokale tilsynsmyndighed.
11. Cookies
Strengt nødvendige cookies (session, sikkerhed) kører uden samtykke. Enhver anden cookie (herunder analyse, hvis den bruges) er slået fra som udgangspunkt og kører kun med dit aktive samtykke. Se cookiepolitikken for hver cookies navn, formål, varighed og part.
12. Ændringer
Væsentlige ændringer annonceres på denne side med en ny ikrafttrædelsesdato; registrerede brugere underrettes desuden pr. e-mail. Tidligere versioner er tilgængelige på anmodning.
13. Kontakt
SkillCort LLC
7901 4th St N, Ste 300, St. Petersburg, FL 33702, USA
E-mail: privacy@skillcort.com