Privatlivspolitik for browserudvidelsen Havnia
Gælder fra 23. september 2026. Version 1.2 af politikken, skrevet ud fra udvidelsens version 0.0.21. Hjemmesiden havnia.dk har sin egen politik på havnia.dk/privatliv.
Hvem er ansvarlig
Udvidelsen udgives af Havnia ApS, CVR 46762096, Peder Lykkes Vej 7, 2. tv, 2300 København S, kontakt@havnia.dk. Der er to roller. Alt, hvad udvidelsen gør med teksten, sker på den computer, den er installeret på; Havnia ApS modtager ikke noget af det og har ingen adgang til det. For den lokale behandling er Havnia ApS leverandør af software, ikke modtager af data. Slår en organisations IT-afdeling hændelsesrapportering til, er organisationen dataansvarlig for de hændelser, der sendes, og Havnia ApS er databehandler efter en databehandleraftale med organisationen.
Hvad udvidelsen gør
Havnia kører i Chrome og Edge på seks AI-tjenester: chatgpt.com, chat.openai.com, claude.ai, gemini.google.com, copilot.microsoft.com, perplexity.ai (også www.perplexity.ai) og grok.com. Når en besked er ved at blive sendt, eller en fil er ved at blive vedhæftet, læser udvidelsen indholdet igennem på computeren og leder efter personoplysninger: CPR-numre, e-mailadresser, telefonnumre, adresser, navne og følsomme oplysninger koblet til en person, for eksempel helbred, fagforening eller tro.
Findes der noget, stopper udvidelsen afsendelsen og viser en dialog. Brugeren kan sende beskyttet (et CPR-nummer erstattes af en henvisning som PRV·CPR·1·a80b74), rette teksten, annullere eller i visse tilfælde sende alligevel med en begrundelse valgt fra en fast liste. Analysen sker med regulære udtryk og en lille sprogmodel, der ligger i udvidelsens egen pakke og kører i browseren. Der kaldes ingen ekstern tjeneste for at analysere teksten.
Udvidelsen kræver en organisationskode for at være aktiv. Koden tjekkes på computeren uden netværksforbindelse. Uden gyldig kode gør udvidelsen ingenting.
Hvad udvidelsen behandler lokalt
Det følgende behandles kun på computeren og forlader den ikke: teksten i beskedfeltet på de seks AI-tjenester, i det øjeblik den skrives og sendes; indholdet af vedhæftede Word-filer (docx) og af enhver vedhæftet fil, der viser sig at være almindelig tekst, når den åbnes, hvor det er indholdet og ikke filnavnets endelse, der afgør det, så txt, csv, md og json bliver læst, men det gør log, xml, yaml og sql også; og de personoplysninger, der findes i teksten eller filen.
I browserens sessionslager, som ligger i hukommelsen og ryddes, når browseren lukkes, gemmes midlertidigt: beskyttede værdier, som brugeren har valgt at sende beskyttet, sammen med den henvisning der erstatter dem (for eksempel PRV·CPR·1·a80b74, hvor den sidste gruppe er ny for hver samtale), højst 200 henvisninger pr. samtale, så den rigtige værdi kan vises igen, når AI-tjenesten svarer med henvisningen; og teknisk tilstand uden indhold (versionsnummer for udvidelsens script pr. fane, hvilke faner der er overtaget efter en opdatering, og tekniske måletal fra sprogmodellen, tider og status, ikke tekst).
I browserens lokale lager på disken gemmes: en kø af hændelser (se næste afsnit), højst 500 stykker, som slettes senest 7 dage efter, de er skrevet, uanset om de er sendt eller ej; og et enhedstoken, hvis IT har slået rapportering til og enheden er tilmeldt. Tokenet er en tilfældig streng, der identificerer enheden, ikke personen, og det er der, indtil udvidelsen fjernes.
Fra browserens administrerede lager, som kun organisationens IT kan skrive til, læses: adressen på modtagelsen, en tilmeldingsnøgle, en offentlig projektnøgle, en filpolitik og organisationskoden. Udvidelsen gemmer ikke beskeder, ikke filer og ikke de værdier, den har fundet, ud over det ovenstående.
Hvad sendes
Som udgangspunkt sendes intet. Udvidelsen tager ingen netværksforbindelse, medmindre organisationens IT har skrevet alle tre nøgler (adresse, tilmeldingsnøgle og projektnøgle) i det administrerede lager. En halvt udfyldt konfiguration behandles som ingen konfiguration. En adresse, der ikke begynder med https, afvises.
Når rapportering er slået til, sender udvidelsen hændelser til den adresse, IT har angivet. Hver hændelse indeholder præcis disse felter og ikke flere: type (block, warn, override, coaching_shown eller protected); piiKind (cpr, email, phone, address, name, sensitive eller file); confidenceBucket (high eller low); domain (den AI-tjeneste det skete på, for eksempel chatgpt.com); textLengthBucket (xs, s, m, l eller xl); timestamp (tidspunkt); og justificationCategory (kun ved override: testdata, own_number, work_required, false_match eller other).
Skemaet er låst, både i udvidelsen og hos modtagelsen. En hændelse med et felt, der ikke står på listen, afvises, før den gemmes lokalt, og afvises igen af modtagelsen. Der findes ikke et felt at lægge tekst, et navn, et nummer eller en e-mailadresse i. For piiKind sensitive sendes kun, at der blev fundet en følsom oplysning, aldrig hvilken kategori. Ud over hændelserne sendes tilmeldingsnøglen én gang, når enheden tilmeldes, og enhedstokenet i hver forsendelse. Hændelser sendes i bundter af højst 100 ad gangen, senest hvert 15. minut, og kun når der er noget i køen.
Hvad aldrig sendes
Tekst fra beskeder, hverken hele eller dele. Indhold af filer. De værdier, udvidelsen finder: CPR-numre, navne, e-mailadresser, telefonnumre, adresser. Hvilken følsom kategori et match hørte til. Brugerens navn, e-mail eller login hos AI-tjenesten. Samtalehistorik eller AI-tjenestens svar. Fritekst fra dialogen; begrundelser vælges fra en fast liste.
Opdateringer
Udvidelsen installeres og opdateres enten gennem Chrome Web Store eller Microsoft Edge Add-ons, eller ved central udrulning fra Havnias egen opdateringsvært i EU. I begge tilfælde er det browseren, der spørger efter opdateringer, og forespørgslen indeholder det, browserens opdateringsmekanisme altid sender (udvidelsens id og version). Udvidelsen lægger ikke noget oveni.
Tilladelser og hvorfor
storage: beskyttede værdier i sessionslageret, hændelseskøen i det lokale lager og IT's konfiguration i det administrerede lager. offscreen: sprogmodellen kører i et skjult dokument i baggrunden, fordi udvidelsens baggrundsproces ikke selv kan køre den; dokumentet lukkes efter 30 minutter uden aktivitet. alarms: to timere, én der lukker det skjulte dokument efter 30 minutters ro, og én der hvert 15. minut ser, om der er hændelser at sende. scripting: når udvidelsen installeres eller opdateres, indlæses dens script igen i faner, der allerede står åbne på de seks tjenester, så beskyttelsen ikke først virker efter en genindlæsning. Adgang til de seks AI-tjenester: udvidelsens script skal kunne læse beskedfeltet og fange afsendelsen på netop de sider. Den har ikke adgang til andre sider.
Tredjeparter
Udvidelsen taler ikke med tredjeparter. Der er ingen analyse- eller sporingsværktøjer i den. Når IT har slået rapportering til, modtages hændelserne af Havnias modtagelse, der hostes hos Supabase i EU. Supabase er et amerikansk selskab med drift i EU, og det står åbent i databehandleraftalen sammen med overførselsgrundlaget. Hændelserne indeholder ikke indhold, men vi påstår ikke, at de er uden for amerikansk jurisdiktion. Browserens butik (Google eller Microsoft) behandler installation og opdatering efter sin egen politik.
Retsgrundlag og opbevaring
For den lokale behandling på computeren behandler Havnia ApS ingen personoplysninger og har derfor intet retsgrundlag at oplyse. Det er den organisation eller person, der bruger computeren, der behandler oplysningerne, som de gjorde, før udvidelsen blev installeret. For hændelser, der sendes, når IT har slået det til, er organisationen dataansvarlig. Organisationens retsgrundlag vil typisk være dens legitime interesse i at forhindre utilsigtede læk af personoplysninger og dokumentere det (databeskyttelsesforordningens artikel 6, stk. 1, litra f), eller aftalen med Havnia (litra b) for driften af tjenesten. Organisationen har selv pligt til at orientere sine medarbejdere, og Havnia leverer en skabelon til det.
Opbevaring: beskyttede værdier og henvisninger i sessionslageret, til browseren lukkes. Hændelseskøen lokalt på computeren, højst 7 dage og højst 500 hændelser. Enhedstokenet lokalt, til udvidelsen fjernes. Modtagne hændelser hos Havnias modtagelse i EU i 90 dage, derefter slettes de automatisk.
Hvad udvidelsen ikke kan se og ikke kan garantere
Den ser kun de seks tjenester, den har adgang til, og kun i desktop-browseren. Andre AI-tjenester, apps og mobiltelefoner er ikke dækket. Den læser Word-filer og filer, der indeholder almindelig tekst, uanset hvad de hedder; billeder, skærmbilleder, PDF, regneark og andet, der ikke er tekst, læses ikke, og der vises i stedet en påmindelse eller en blokering efter IT's valg. Den finder ikke alt: regler for CPR, e-mail, telefon og adresse er faste, mens navne og følsomme oplysninger findes af en sprogmodel med en tidsgrænse, og på en langsom computer kan et navn midt i en meget lang tekst gå igennem. Den beskytter mod uheld, ikke mod nogen, der bevidst vil omgå den. Den kan ikke se eller styre, hvad AI-tjenesten gør med det, der faktisk sendes.
Dine rettigheder og kontakt
Har udvidelsen ikke rapportering slået til, har Havnia ApS ingen oplysninger om dig og kan derfor hverken give indsigt i eller slette noget. Er rapportering slået til af din organisation, skal du henvende dig til den, fordi den er dataansvarlig og den eneste, der kan koble et enhedstoken til en person. Havnia ApS hjælper organisationen med udtræk og sletning pr. enhed efter databehandleraftalen. Du kan klage til Datatilsynet, datatilsynet.dk. Kontakt: Havnia ApS, CVR 46762096, Peder Lykkes Vej 7, 2. tv, 2300 København S, kontakt@havnia.dk. Ændres udvidelsens behandling af data, opdateres denne politik med ny dato og nyt versionsnummer, før ændringen udgives.