Juridisk

Databehandleraftale

Proassistent S.M.B.A. — GDPR art. 28 — Sidst opdateret: 14. august 2026

1. Parter og formål

1.1 Denne databehandleraftale ("Aftalen") indgås mellem kunden ("Dataansvarlig") og Proassistent S.M.B.A. (CVR-nr. 32295002, Jeppe Aakjærs Vej 33, 8230 Åbyhøj) ("Databehandleren") og regulerer Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige i forbindelse med levering af Proassistents tjenester ("Tjenesterne") i henhold til handelsbetingelserne.

1.2 Aftalen indgås elektronisk ved den Dataansvarliges accept i forbindelse med oprettelse af en konto hos Proassistent. Elektronisk accept er gyldig og bindende i henhold til GDPR art. 28, stk. 9.

1.3 Den Dataansvarlige er dataansvarlig for behandlingen af personoplysninger om sine medarbejdere, kunder og andre registrerede, som behandles via Tjenesterne. Databehandleren behandler disse personoplysninger udelukkende på den Dataansvarliges vegne og efter den Dataansvarliges dokumenterede instrukser.

2. Formål, karakter og varighed af behandlingen

2.1 Formålet med behandlingen er at levere Tjenesterne, herunder AI-baseret kundeservice (chatbot, e-mail-håndtering og telefoni), vidensbase, kalender- og mødehåndtering samt tilhørende drift, support og fakturering.

2.2 Behandlingen har karakter af indsamling, registrering, strukturering, opbevaring, tilpasning, søgning, videregivelse, kombinering, begrænsning, sletning og ødelæggelse af personoplysninger.

2.3 Behandlingens varighed svarer til varigheden af kundeforholdet, hvorefter personoplysninger opbevares eller slettes i overensstemmelse med Aftalens punkt 10.

3. Typer af personoplysninger og kategorier af registrerede

3.1 Typer af personoplysninger: Navn, e-mailadresse, telefonnummer, adresse, CPR-nummer (for virksomhedens administrator), IP-adresse, enhedsoplysninger, logdata samt indholdet af samtaler (chat, e-mail og opkald), herunder transskriptioner, som behandles via Tjenesterne. Endvidere kan kalenderdata (mødeaftaler, ledige tider og deltagere) og mailindhold behandles, hvis den Dataansvarlige forbinder sin e-mailkonto eller kalender til Tjenesterne.

3.2 Kategorier af registrerede: Den Dataansvarliges medarbejdere og administratorer, den Dataansvarliges kunder og andre slutbrugere, der kommunikerer med den Dataansvarlige via Tjenesterne.

4. Databehandlerens forpligtelser

4.1 Databehandleren behandler kun personoplysninger efter dokumenterede instrukser fra den Dataansvarlige, medmindre behandling er påkrævet i EU-retten eller medlemsstaternes nationale ret, som Databehandleren er underlagt. Databehandleren underretter i så fald den Dataansvarlige om dette retlige krav, før behandlingen foretages, medmindre den pågældende lovgivning forbyder en sådan underretning af hensyn til væsentlige almene interesser.

4.2 Databehandleren sikrer, at personer, der er beføjet til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

4.3 Databehandleren træffer alle nødvendige sikkerhedsforanstaltninger i henhold til GDPR art. 32, herunder kryptering i transit, adgangskontrol, løbende overvågning og dokumenterede procedurer for håndtering af sikkerhedshændelser.

4.4 Databehandleren overholder betingelserne i GDPR art. 28, stk. 2 og 4 for at inddrage en anden databehandler (underdatabehandler).

4.5 Databehandleren bistår den Dataansvarlige med at opfylde dennes forpligtelser vedrørende registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse), under hensyntagen til behandlingens karakter.

4.6 Databehandleren bistår den Dataansvarlige med at sikre overholdelse af GDPR art. 32-36, herunder sikkerhed, underretning af brud, konsekvensanalyser og forudgående høringer.

4.7 Ved behandlingens ophør sletter eller returnerer Databehandleren alle personoplysninger til den Dataansvarlige og sletter eksisterende kopier, medmindre EU-retten eller medlemsstaternes nationale ret kræver opbevaring.

5. Underdatabehandlere

5.1 Den Dataansvarlige giver hermed generel forhåndsgodkendelse til, at Databehandleren kan inddrage følgende underdatabehandlere til levering af Tjenesterne:

5.2 Mistral AI (primær AI-leverandør — AI-generering af svar). Mistral AI er et fransk selskab, og data behandles i EU.

5.3 OpenAI (voice og alternative AI-modeller). Data behandles i USA.

5.4 ElevenLabs (tale-syntese/voice). Data behandles i USA.

5.5 Deepgram (tale-til-tekst/transskription). Data behandles i USA.

5.6 Stripe (betaling). Data behandles i USA og EU.

5.7 Dinero (fakturering og bogføring). Data behandles i EU (Danmark).

5.8 Hostingudbyder (serverdrift). Data behandles i EU (Tyskland).

5.9 Ved ændringer i listen over underdatabehandlere underretter Databehandleren den Dataansvarlige, der har ret til at gøre indsigelse. Fortsætter den Dataansvarlige brugen af Tjenesterne efter underretningen, anses den nye underdatabehandler for godkendt.

6. Overførsel til tredjelande

6.1 Overførsel af personoplysninger til tredjelande sker kun, hvor det er nødvendigt for levering af Tjenesterne, jf. punkt 5, og med passende garantier i henhold til GDPR art. 44-49, herunder EU's standardkontraktklausuler (SCC), hvor dette er påkrævet.

6.2 En ajourført oversigt over de konkrete overførsler og de anvendte garantier kan rekvireres hos gdpr@proassistent.dk.

7. Tekniske og organisatoriske sikkerhedsforanstaltninger

7.1 Databehandleren har implementeret passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risiciene, herunder:

a) Kryptering af personoplysninger i transit (TLS) og ved opbevaring, hvor det er relevant.

b) Evne til at sikre vedvarende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester.

c) Evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse.

d) En procedure for regelmæssig test, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger.

e) Adgangskontrol baseret på need-to-know samt logging af adgang.

7.2 Databehandleren sikrer, at medarbejdere og andre, der handler under Databehandlerens myndighed, kun har adgang til personoplysninger i det omfang, det er nødvendigt for at udføre deres opgaver.

8. Underretning om brud på persondatasikkerheden

8.1 Databehandleren underretter den Dataansvarlige uden unødig forsinkelse, efter at Databehandleren er blevet opmærksom på et brud på persondatasikkerheden, jf. GDPR art. 33, stk. 2.

8.2 Underretningen skal som minimum indeholde de oplysninger, der er nævnt i GDPR art. 33, stk. 3, litra a-c, og Databehandleren bistår den Dataansvarlige med dennes forpligtelser efter GDPR art. 34.

9. Revision

9.1 Den Dataansvarlige har ret til at foretage revision, herunder inspektion, hos Databehandleren, jf. GDPR art. 28, stk. 3, litra h, mod rimeligt varsel og uden at dette forstyrrer Databehandlerens drift.

9.2 Dokumentation for overholdelse af denne Aftale (fx logning, sikkerhedsprocedurer og evt. certificeringer) udleveres til den Dataansvarlige efter anmodning, forudsat at det ikke krænker fortroligheden over for andre kunder.

10. Opbevaring, sletning og returnering af data

10.1 Så længe kundeforholdet er aktivt, opbevares personoplysninger som beskrevet i privatlivspolitikken og handelsbetingelserne.

10.2 Ved ophør af kundeforholdet kan den Dataansvarlige få udleveret sine data i et almindeligt læsbart format inden for 30 dage, hvorefter personoplysninger slettes eller anonymiseres uden unødig forsinkelse, medmindre lovgivningen (fx bogføringslovens 5-årsregel) kræver opbevaring.

11. Tavshedspligt

11.1 Databehandleren og dennes medarbejdere er underlagt tavshedspligt vedrørende personoplysninger og fortrolige oplysninger, som de får kendskab til i forbindelse med levering af Tjenesterne.

12. Erstatning og ansvar

12.1 Databehandlerens erstatningsansvar i henhold til denne Aftale er begrænset i overensstemmelse med GDPR art. 82 og handelsbetingelsernes ansvarsbegrænsning.

12.2 Den Dataansvarlige holder Databehandleren skadesløs for krav, der følger af den Dataansvarliges instrukser, som medfører behandling i strid med gældende databeskyttelsesregler.

13. Ikrafttrædelse, ændringer og lovvalg

13.1 Denne Aftale træder i kraft ved den Dataansvarliges accept i forbindelse med oprettelse af konto og gælder, så længe Tjenesterne leveres.

13.2 Ændringer til denne Aftale meddeles den Dataansvarlige skriftligt med passende varsel. Fortsætter den Dataansvarlige brugen af Tjenesterne efter meddelelsen, anses ændringerne for accepteret.

13.3 Aftalen er underlagt dansk ret, og enhver tvist afgøres af de danske domstole.

Kontakt

Proassistent S.M.B.A.
Jeppe Aakjærs Vej 33, 8230 Åbyhøj
CVR-nr. 32295002
E-mail: gdpr@proassistent.dk