Follow Me Up — Privatlivspolitik
Senest opdateret: 2026-07-31
1. Hvem vi er
Follow Me Up ("Follow Me Up", "vi", "os", "vores") er en softwaretjeneste, der fungerer oven på Microsoft Outlook og Microsoft 365. Den hjælper dig med at holde styr på de mailsvar, du venter på, og dine egne opfølgningsopgaver. Den bruger kunstig intelligens til — for hver anmodning du sender — at vurdere, om modparten faktisk har besvaret den, og til, når du beder om det, at foreslå udkast til svar og opfølgninger i din egen skrivestil.
Tjenesten drives af:
- Juridisk enhed: FollowMeUp
- Registreret adresse: Ølandsgade 1, 2300 København, Danmark
- Privatlivskontakt: support@followmeup.dk
Denne privatlivspolitik forklarer, hvilke personoplysninger vi behandler, hvorfor, hvem vi deler dem med, hvor længe vi gemmer dem, og hvilke rettigheder du har. Den gælder for vores website, vores webapplikation og den tilhørende baggrundsbehandling af din tilsluttede postkasse.
2. Vores rolle: dataansvarlig og databehandler
Afhængigt af oplysningerne optræder vi i én af to roller efter databeskyttelsesretten:
- Dataansvarlig. For dine kontooplysninger, faktureringsrelaterede oplysninger, forbrugs- og diagnostikdata samt vores website bestemmer vi, hvorfor og hvordan oplysningerne behandles. Vi er dataansvarlige, og denne politik regulerer den behandling.
- Databehandler. Når du tilslutter en postkasse, behandler vi mailindhold og metadata i den postkasse på dine vegne (og, hvis du bruger tjenesten som del af en organisation, på den organisations vegne). I så fald er kontohaveren eller organisationen dataansvarlig, og vi optræder som databehandler under en særskilt databehandleraftale (DPA). For erhvervskunder er det databehandleraftalen — ikke denne politik — der regulerer vores håndtering af mailindhold.
Er du i tvivl om, hvilken rolle der gælder for en konkret aktivitet, så kontakt os, og vi forklarer det.
3. Oplysninger vi indsamler
3.1 Kontooplysninger
Når du logger ind med din Microsoft-konto (via Microsoft OIDC), modtager vi grundlæggende identitetsoplysninger som navn, e-mailadresse og en stabil konto-identifikator. Vi gemmer også dine app-indstillinger (f.eks. sprog, tidszone, notifikationspræferencer).
3.2 Mailindhold og metadata
Med din udtrykkelige tilladelse gennem Microsoft Graph får vi delegeret adgang til din postkasse med tilladelserne Mail.ReadWrite og Mail.Send. De bruges sådan:
- Læse: vi læser beskeder i din postkasses mapper — Indbakke, Sendt post og dine egne mapper, samt Slettet post (så et svar, du har slettet, stadig kan lukke en afventning) — for at finde dine anmodninger og deres svar. Vi læser aldrig Kladder, Uønsket mail (spam) eller Udbakke.
- Skrive og sende: bruges udelukkende, når du selv beder om det i appen — til at gemme et svarudkast som kladde i din Outlook eller sende et svar, du har godkendt. Tjenesten opretter og sender aldrig noget af egen drift.
Heraf udleder og gemmer vi:
- Mail-metadata — afsender, modtagere (til/cc), emne, tidsstempler, samtale-/trådidentifikatorer og tekniske mail-headere, der bruges til trådning.
- "Ask"-tekst og svar-uddrag — de konkrete anmodninger, vi finder i dine beskeder, og den relevante del af et eventuelt svar.
- En krypteret, tidsbegrænset cache af beskedtekster (ryddes automatisk efter ca. 90 dage), der bruges til at vise kontekst og køre analysen.
- En skrivestilsprofil — en kort, AI-genereret beskrivelse af din skrivestil (tone, hilsner, sætningslængde m.v.), udledt af dine egne sendte mails. Profilen beskriver stilen og gengiver ikke mailindholdet.
- Registreringer af svar sendt via tjenesten — kun metadata (tidspunkt, besked-id'er, status), ikke selve indholdet.
- Dine egne noter, labels og statusser på de sporede elementer.
Vi får ikke adgang til din adgangskode (autorisationen sker via OAuth-tokens), vi henter ikke vedhæftninger til analyse, og vi læser ikke mapper uden for det beskrevne omfang.
3.3 Autorisations-tokens
Vi gemmer de OAuth access- og refresh-tokens, der lader os forbinde til din postkasse. Disse er krypteret at rest (med nøglerotation) og slettes straks, når du afbryder forbindelsen eller anmoder om sletning af din konto; samtidig opsiger vi postkasse-notifikationerne hos Microsoft.
3.4 Forbrugs- og diagnostikdata
Vi registrerer forbrugshændelser (f.eks. anvendte funktioner, behandlingsmængder til omkostningsstyring samt audit-/sikkerhedshændelser), der er nødvendige for at drive, sikre og forbedre tjenesten. Vi gemmer også feedback, du selv sender i appen (fri tekst), sammen med tekniske oplysninger som den side, du var på, og din browsertype.
3.5 Betalingsoplysninger
Betalinger håndteres af Stripe, der optræder som Merchant of Record (se afsnit 5). Vi indsamler eller gemmer ikke dit fulde kortnummer. Vi modtager begrænsede faktureringsrelaterede oplysninger fra Stripe, såsom abonnementsstatus, plan, land, valuta og de sidste cifre/kortmærke, der skal til for at vise dit abonnement.
3.6 Cookies og lignende teknologier
Vi bruger et lille antal strengt nødvendige cookies og lagringer: en signeret login-session-cookie (udløber efter 8 timer) og dit gemte cookie-valg (lokalt i din browser). Disse er altid aktive.
Annonce-attribution: Kommer du til vores website via et Google-annonceklik, gemmer vi annonce-klik-id'et (gclid) i en first-party cookie (fmu_gclid, 90 dage). Opretter du en konto, knyttes klik-id'et til kontoen, og bliver du betalende kunde, indberetter vi klik-id og tidspunkt til Google Ads som konverteringsmåling — uden navn eller e-mailadresse (se afsnit 5).
Med dit samtykke bruger vi desuden statistik- og annoncecookies fra Google (Google Analytics og Google Ads) og LinkedIn (Insight Tag) til at forstå, hvordan besøgende finder og bruger vores website, og til at måle effekten af vores annoncering. De er slået fra som standard: vi beder om dit valg via et cookie-banner. Googles tags indlæses med samtykke sat til "nægtet" (Google Consent Mode v2) og hverken gemmer eller læser cookies, før du accepterer; LinkedIn-tagget indlæses slet ikke, før du accepterer. Du kan ændre dit valg når som helst ved at rydde browserens webstedsdata for vores domæne.
4. Hvorfor vi behandler dine oplysninger, og vores retsgrundlag (GDPR)
| Formål | Eksempler | Retsgrundlag (EU/EØS/UK) |
|---|---|---|
| Levere tjenesten | Tilslutte din postkasse, finde anmodninger, matche svar, vise din liste og opgaver | Opfyldelse af aftale (art. 6, stk. 1, litra b); for mailindhold behandlet for en erhvervskunde: den dataansvarliges instruks under databehandleraftalen |
| Foreslå AI-udkast | Generere udkast til svar og opfølgninger i din skrivestil, når du beder om det; opbygge og vedligeholde skrivestilsprofilen | Opfyldelse af aftale (art. 6, stk. 1, litra b) |
| Sende notifikationer | Daglig digest, påmindelser, reconnect-beskeder | Opfyldelse af aftale / legitime interesser (art. 6, stk. 1, litra f) |
| Markedsføring og måling | Statistik- og annoncecookies (kun med dit samtykke); konverteringsmåling af annonceklik | Samtykke (art. 6, stk. 1, litra a); legitime interesser (art. 6, stk. 1, litra f) for konverteringsmåling |
| Fakturering og konti | Administrere dit abonnement, forebygge svindel, føre regnskab | Opfyldelse af aftale; retlig forpligtelse (art. 6, stk. 1, litra c) |
| Sikkerhed og driftsstabilitet | Autentificering, audit-logning, misbrugsforebyggelse | Legitime interesser (art. 6, stk. 1, litra f); retlig forpligtelse |
| Forbedre tjenesten | De-identificeret kvalitetsmåling (uden mailindhold) | Legitime interesser (art. 6, stk. 1, litra f) |
| Overholde loven | Besvare lovlige anmodninger, opfylde opbevaringspligt | Retlig forpligtelse (art. 6, stk. 1, litra c) |
Hvor vi støtter os på legitime interesser, har vi afvejet disse interesser mod dine rettigheder og frihedsrettigheder. Du kan gøre indsigelse mod en sådan behandling (se afsnit 10).
5. Leverandører og underdatabehandlere
Vi deler kun data med de leverandører, der er nødvendige for at drive tjenesten. Hver er kontraktligt forpligtet til at beskytte data og kun behandle dem efter vores instruks.
| Leverandør | Formål | Data omfattet | Lokation | Sikring |
|---|---|---|---|---|
| Microsoft (Microsoft Graph / Entra ID) | Login og postkasseadgang: læse beskeder samt — på din anmodning — oprette kladder og sende svar | Identitet, mailindhold og metadata | Din Microsoft-tenant (EU for EU-kunder) | Delegeret OAuth (Mail.ReadWrite, Mail.Send), bruges kun som beskrevet i afsnit 3.2; ingen adgangskodeadgang |
| OpenAI | AI-analyse (finde anmodninger, vurdere svar), skrivestilsprofil og udkast | Enkeltbeskeders tekst (afkortet), emne og adresser, ask-tekst og svar-uddrag samt et kort trådudsnit; til skrivestilsprofilen tekst fra dine egne sendte mails. Aldrig vedhæftninger, aldrig hele postkassen på én gang | USA (OpenAI's API) | Zero-retention- og no-training-vilkår — data opbevares ikke af leverandøren og bruges ikke til træning; EU's standardkontraktbestemmelser (SCC); teknisk spærring mod ikke-godkendte endpoints |
| Stripe (Stripe Managed Payments) | Betalingsafvikling som Merchant of Record | Faktureringsidentitet, betalingsmetode, transaktions- og skattedata | EU/US (Stripe-infrastruktur) | PCI-DSS-compliant; vi modtager aldrig fulde kortnumre |
| Hostingleverandør (Euronodes) | Server- og databasehosting | Alle data at rest | EU | Følsomme felter (beskedtekst-cache, tokens) er applikations-krypteret; databasen er ikke eksponeret mod internettet; adgang via SSH-nøgler |
| Resend (e-maillevering) | Afsendelse af tjeneste-e-mails (digests, påmindelser, systembeskeder) | Modtageradresse og notifikationsindhold (f.eks. titler på afventende opfølgninger) | EU/USA | Databehandleraftale med EU's standardkontraktbestemmelser (SCC); domæne-autentificering (SPF/DKIM/DMARC) |
| Google (Analytics & Ads) | Website-statistik og annoncemåling — cookies kun med dit samtykke; desuden konverteringsmåling af annonceklik (klik-id og tidspunkt, ingen navn/e-mail) | Online-identifikatorer og enheds-/forbrugsdata sat via cookies efter din accept; annonce-klik-id; aldrig dit postkasseindhold | EU/US | Google Consent Mode v2 (slået fra indtil du accepterer); EU's standardkontraktbestemmelser (SCC) / EU–US Data Privacy Framework; reguleret af Googles vilkår |
| LinkedIn (Insight Tag) | Måling af LinkedIn-annoncering — kun med dit samtykke | Online-identifikatorer og enheds-/forbrugsdata sat via cookies efter din accept; aldrig dit postkasseindhold | EU/US | Tagget indlæses først efter dit samtykke; EU's standardkontraktbestemmelser (SCC) / EU–US Data Privacy Framework |
Vi holder denne liste ajour og informerer kunder om væsentlige ændringer af vores underdatabehandlere, som krævet efter den gældende databehandleraftale. En aktuel liste over underdatabehandlere kan fås på anmodning.
6. Kunstig intelligens og automatiseret behandling
Tjenesten bruger en stor sprogmodel (leveret af OpenAI under zero-retention- og no-training-vilkår, se afsnit 5 og 7) til fire ting: at finde anmodninger i dine mails, at vurdere om et svar besvarer dem, at opsummere din skrivestil og — når du beder om det — at generere udkast til svar og opfølgninger.
- Dataminimering: modellen ser én besked ad gangen (afkortet tekst) sammen med den konkrete anmodningstekst, det relevante svar og et kort udsnit af tråden (de seneste beskeder) — aldrig hele din postkasse og aldrig vedhæftninger. Skrivestilsprofilen opbygges og vedligeholdes automatisk ud fra dine egne sendte mails (op til 200 ad gangen); resultatet er en kort stilbeskrivelse — indholdet af dine mails gemmes ikke i profilen.
- Ingen selvstændig handling: AI'en viser kun forslag — en foreslået status eller et udkast — til din gennemgang. Der sendes aldrig en mail, uden at du selv trykker send (eller vælger at gemme udkastet som kladde i din Outlook). AI'en træffer ingen afgørelse, der har retsvirkning eller tilsvarende væsentlig virkning for dig; et menneske (dig) bevarer kontrollen.
- Værn mod manipulation: analysen er bygget fail-closed — usikre eller uverificerbare modelsvar behandles som "ikke besvaret", og modellens evidens skal citere svaret ordret, før en afventning kan foreslås lukket.
- Da der ikke er nogen udelukkende automatiseret afgørelse med retsvirkning eller tilsvarende væsentlig virkning, er rettighederne efter GDPR art. 22 om automatiske afgørelser ikke i spil; du er dog altid velkommen til at kontakte os med spørgsmål om, hvordan analysen fungerer.
7. Internationale dataoverførsler
Vi hoster tjenesten og databasen i EU. AI-analysen indebærer, at de uddrag af mailindhold, der er beskrevet i afsnit 5 og 6, behandles af OpenAI i USA under zero-retention-vilkår. Også enkelte andre leverandører (Stripe, Resend, Google, LinkedIn) kan behandle oplysninger i USA.
Hvor data overføres uden for EU/EØS, støtter vi os på passende garantier såsom EU's standardkontraktbestemmelser (SCC), EU–US Data Privacy Framework hvor det er relevant, samt supplerende tekniske foranstaltninger. Du kan bede om mere information om de garantier, der er på plads.
8. Hvor længe vi gemmer data
| Data | Opbevaring |
|---|---|
| Mail-metadata og analyse-poster (asks, matches, statusser) | Så længe din konto består — indtil du selv sletter elementer eller sletter kontoen |
| Krypteret beskedtekst-cache | Ryddes automatisk ca. 90 dage efter indlæsning (metadata bevares) |
| Uparrede indgående svar | Markeres udløbet efter ca. 30 dage |
| Autorisations-tokens (OAuth) | Indtil du afbryder forbindelsen eller anmoder om sletning — slettes straks |
| Skrivestilsprofil | Indtil kontosletning (genopbygges løbende af nyere sendte mails) |
| Konto- og faktureringsdata | I kontoens levetid plus lovpligtig opbevaring (bogføringsregler — i Danmark typisk 5 år) |
| De-identificerede kvalitetsregistreringer | Kan bevares — de indeholder hverken navne, adresser eller mailindhold |
At afbryde forbindelsen er ikke det samme som sletning. At afbryde en postkasse stopper synkroniseringen og sletter dine tokens straks, men bevarer dine eksisterende data, indtil du udtrykkeligt anmoder om sletning (se afsnit 10).
Kontosletning har en fortrydelsesfrist på 14 dage. Anmoder du om sletning, lukkes adgangen straks: kontoen deaktiveres, vores adgangstokens slettes, og postkasse-notifikationerne hos Microsoft opsiges. Du modtager en bekræftelsesmail med et fortryd-link. Efter fristen slettes din organisations data permanent på tværs af vores systemer. Tre ting bevares efter sletning: fakturerings-/bogføringsdata (retlig forpligtelse, GDPR art. 17, stk. 3, litra b), et minimalt, manipulationssikret revisionsspor over selve sletningen samt fuldt de-identificerede kvalitetsregistreringer (modeldomme uden navne, adresser eller mailindhold).
9. Hvordan vi beskytter dine data
Sikkerhedsforanstaltninger, vi opretholder, omfatter:
- Kryptering at rest for beskedtekst-cachen og for autorisations-tokens (med nøglerotation).
- Tenant-isolation håndhævet på databaseniveau (row-level security), adversarielt testet for at forhindre, at én kundes data kan tilgås af en anden.
- Forsvar mod ondsindet mailindhold (prompt-injection), herunder et fail-closed-design og verbatim-evidens-tjek.
- Kryptering under transport (HTTPS/TLS), rate-limiting, sikkerhedsheadere og manipulationssikret audit-logning.
- Driftsmæssige kontroller som mindst-privilegie-adgang og secret-scanning i vores build-pipeline.
Intet system er fuldstændig sikkert, men vi arbejder på at beskytte dine data med foranstaltninger, der passer til deres følsomhed. Hvis et brud rammer dine personoplysninger, reagerer vi straks og underretter den relevante dataansvarlige og, hvor det kræves, de berørte personer og tilsynsmyndigheder uden unødig forsinkelse (og inden for 72 timer, hvor det er relevant).
10. Dine rettigheder — EU / EØS / UK (GDPR)
Hvis du er i EU, EØS eller UK, har du ret til at:
- Få indsigt i de personoplysninger, vi har om dig;
- Få rettet urigtige oplysninger;
- Få slettet dine data ("retten til at blive glemt");
- Begrænse eller gøre indsigelse mod visse behandlinger;
- Dataportabilitet — modtage dine data i et struktureret, maskinlæsbart format;
- Tilbagekalde samtykke når som helst, hvor behandlingen er baseret på samtykke;
- Klage til en tilsynsmyndighed — i Danmark Datatilsynet, eller myndigheden i dit bopælsland.
For at understøtte disse rettigheder lader tjenesten dig eksportere dine data (et struktureret JSON-download) og slette din konto og tilhørende data inde fra appen. Bemærk, at kontosletning har 14 dages fortrydelsesfrist (afsnit 8) — vil du beholde en kopi af dine data, så brug eksporten, før du sletter. Du kan også kontakte os på support@followmeup.dk. Vi svarer inden for de frister, loven kræver (som udgangspunkt én måned efter GDPR).
Bruger du tjenesten gennem en organisation, så ret venligst rettighedsanmodninger til den organisation (den dataansvarlige); vi bistår dem som deres databehandler.
11. Dine rettigheder — Californien (CCPA/CPRA)
Hvis du er bosiddende i Californien, har du ret til at:
- Vide / få indsigt i kategorierne og de konkrete personoplysninger, vi har indsamlet, kilderne, formålene og kategorierne af tredjeparter, vi deler dem med;
- Få slettet personoplysninger, vi har indsamlet fra dig, med forbehold for lovbestemte undtagelser;
- Få rettet urigtige personoplysninger;
- Fravælge "salg" eller "deling" af personoplysninger og begrænse brugen af følsomme personoplysninger;
- Ikke-diskrimination for at udøve dine rettigheder.
Vi "sælger" ikke dine personoplysninger. Hvis du samtykker til annoncecookies via vores cookie-banner, bruger vi Googles og LinkedIns annonceprodukter til at måle vores markedsføring; afhængigt af din jurisdiktion kan dette anses for "deling" til adfærdsbaseret annoncering på tværs af kontekst. Du kan afvise når som helst via cookie-banneret, der fungerer som dit fravalg. Vi bruger følsomme personoplysninger (såsom indholdet af din kommunikation) udelukkende til at levere og sikre den tjeneste, du har bedt om — aldrig til annoncering eller til at udlede egenskaber om dig.
For at udøve disse rettigheder kan du bruge eksport-/sletteværktøjerne i appen eller kontakte os på support@followmeup.dk. Du må bruge en autoriseret repræsentant til at indsende en anmodning; vi kan have brug for at verificere din identitet, før vi handler. Vi diskriminerer dig ikke for at udøve dine rettigheder.
12. Børn
Tjenesten er beregnet til erhvervs- og professionel brug og er ikke rettet mod børn under 16 år. Vi indsamler ikke bevidst personoplysninger fra børn. Mener du, at et barn har givet os oplysninger, så kontakt os, og vi sletter dem.
13. Ændringer af denne politik
Vi kan opdatere denne politik fra tid til anden. Vi offentliggør den opdaterede version med en ny "Senest opdateret"-dato og giver ved væsentlige ændringer yderligere besked (f.eks. via e-mail eller i appen). Fortsat brug af tjenesten efter ikrafttrædelsesdatoen betyder, at du accepterer den opdaterede politik.
14. Kontakt os
- Privatlivskontakt: support@followmeup.dk
- Postadresse: FollowMeUp, Ølandsgade 1, 2300 København, Danmark
- EU-repræsentant / databeskyttelsesrådgiver (hvis udpeget): Ikke relevant — FollowMeUp er etableret i EU (Danmark)
- US / Californien-henvendelser: support@followmeup.dk
Har du en bekymring, vi ikke har løst, kan du kontakte din lokale databeskyttelsesmyndighed.
15. Geolokalisering (sprogvalg)
Ved dit første besøg udleder vi dit land ud fra din IP-adresse for at vælge sprog (dansk for besøgende fra Danmark, ellers engelsk). Opslaget sker lokalt på vores egne servere mod en landedatabase — din IP-adresse sendes ikke til tredjepart og gemmes ikke. Det udledte land (ikke din IP-adresse) gemmes på din konto, når du opretter dig, og bruges til sprogvalg, valuta og korrekt momshåndtering. Landedatabasen leveres af DB-IP under licensen CC BY 4.0.