Juridisk
Databehandleraftale (DPA)
Version: 1.1 · Senest opdateret: 2026-07-31 · Gældende fra: 2026-07-31
1. Indledning
Denne databehandleraftale ("DPA") udgør et bilag til brugsvilkårene ("Hovedaftalen") mellem Kunden ("Den Dataansvarlige") og Verca AB, svensk organisationsnummer 559564-2629, registreret i Malmö, Sverige ("Databehandleren").
Denne DPA regulerer Verca AB's behandling af personoplysninger på Kundens vegne i forbindelse med leveringen af Platformen i overensstemmelse med Europa-Parlamentets og Rådets forordning (EU) 2016/679 ("GDPR"), artikel 28.
Ved uoverensstemmelse mellem denne DPA og Hovedaftalen har denne DPA forrang i spørgsmål om behandling af personoplysninger.
2. Definitioner
Ud over definitionerne i Hovedaftalen gælder følgende:
"Den Dataansvarlige" – Kunden, som fastlægger formålene med og hjælpemidlerne til behandling af personoplysninger.
"Databehandleren" – Verca AB, som behandler personoplysninger på Den Dataansvarliges vegne.
"Den Registrerede" – en identificerbar fysisk person, hvis personoplysninger behandles, eksempelvis Kundens Brugere eller kontaktpersoner.
"Personoplysninger" – enhver information om en identificeret eller identificerbar fysisk person, i det omfang sådanne oplysninger behandles inden for Platformens rammer.
"Behandling" – enhver aktivitet, der udføres på personoplysninger, herunder indsamling, registrering, opbevaring, tilpasning, overførsel og sletning.
"Underdatabehandler" – en tredjepart, som Verca AB antager til at udføre visse behandlinger af personoplysninger på Kundens vegne.
3. Behandlingens omfang
Verca AB behandler personoplysninger på Kundens vegne med henblik på at levere og vedligeholde Platformen. Behandlingen omfatter:
Kategorier af registrerede:
- Kundens Brugere, herunder medarbejdere og konsulenter med kontoadgang
- Kontaktpersoner, som Kunden registrerer i Platformen
Kategorier af personoplysninger:
- Navn og e-mailadresse
- Organisationstilhørsforhold og rolle
- Loginoplysninger i hashet form og sessionsdata
- IP-adresse og tekniske enhedsoplysninger
- Aktivitetslogfiler og tidsstempler for handlinger i Platformen
Behandlingens karakter og formål:
- Autentifikation og adgangskontrol
- Levering af Platformens funktioner
- Kommunikation via notifikationer og e-mail
- Teknisk drift, fejlfinding og sikkerhedsovervågning
- Revisionslogning
Behandlingens varighed: Behandlingen fortsætter i Hovedaftalens løbetid og ophører i overensstemmelse med afsnit 8 i denne DPA.
4. Databehandlerens forpligtelser
Verca AB forpligter sig til følgende:
Instrukser – Kun at behandle personoplysninger efter Kundens dokumenterede instrukser, herunder dem, der fremgår af Hovedaftalen og denne DPA. Hvis Verca AB vurderer, at en instruks er i strid med GDPR eller anden gældende databeskyttelseslovgivning, skal Kunden underrettes uden forsinkelse.
Fortrolighed – At sikre, at personale, der behandler personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en lovbestemt tavshedspligt.
Tekniske og organisatoriske foranstaltninger – At gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risikoen, herunder:
- Kryptering af personoplysninger under opbevaring (AES-256) og overførsel (TLS 1.2+)
- Rollebaseret adgangskontrol efter princippet om færrest mulige rettigheder
- Multifaktorautentifikation (MFA) for al administrativ adgang til produktionsmiljøer
- Godkendelse fra to personer ved sikkerhedskritiske handlinger, eksempelvis sletning eller masseeksport af kundedata
- Adskillelse af kunders data på databaseniveau
- Komplet revisionsspor for dataadgang
- Regelmæssige sikkerhedsgennemgange
- Proces for hændelseshåndtering med fastlagte eskalationsveje
Bistand – At bistå Kunden med at opfylde sine forpligtelser vedrørende de registreredes rettigheder, konsekvensanalyser vedrørende databeskyttelse og forudgående høring af tilsynsmyndigheder, i det omfang det er rimeligt og muligt.
5. Underdatabehandlere
Kunden giver hermed generel forhåndsgodkendelse til, at Verca AB anvender underdatabehandlere til behandling af personoplysninger. Verca AB skal informere Kunden skriftligt, før en ny underdatabehandler antages, eller en eksisterende udskiftes. Kunden har ret til at gøre indsigelse inden for 30 dage efter modtagelsen af underretningen.
Verca AB sikrer, at hver underdatabehandler er bundet af databeskyttelsesforpligtelser, der svarer til dem i denne DPA. AI-underdatabehandlere behandler kun data, når Kunden har aktiveret AI for sin virksomhed, og en autoriseret bruger starter en AI-funktion.
Aktuelle underdatabehandlere:
| Underdatabehandler | Formål | Placering |
|---|---|---|
| Supabase Inc. | Databasehosting og autentifikation | EU (Frankfurt) |
| Vercel Inc. | Applikationshosting, CDN og overvågning af ydeevne | EU (Frankfurt) |
| Resend Inc. | Transaktionsmails | EU |
| Docusign Inc. | Elektronisk underskrift af dokumenter | EU |
| Functional Software Inc. (Sentry) | Fejlsporing og overvågning | EU (Frankfurt) |
| Upstash Inc. | Begrænsning af forespørgsler (Redis) | EU |
| Google LLC (Analytics) | Webanalyse på offentlige sider | EU |
| Microsoft Corp. | E-maillevering via Microsoft Graph | EU |
| Anthropic, PBC | AI-chat, dokumentanalyse og AI-understøttet databehandling, kun efter Kundens aktivering | USA |
| MongoDB, Inc. (Voyage AI) | Embeddings og semantisk søgning i retskilder, kun efter Kundens aktivering | USA |
6. De registreredes rettigheder
Verca AB bistår Kunden gennem passende tekniske og organisatoriske foranstaltninger med at opfylde Kundens forpligtelse til at besvare anmodninger fra registrerede, der udøver deres rettigheder efter GDPR kapitel III, herunder:
- Ret til indsigt (art. 15) – oplysninger om, hvilke data der behandles
- Ret til berigtigelse (art. 16) – rettelse af urigtige oplysninger
- Ret til sletning (art. 17) – sletning af oplysninger, når betingelserne er opfyldt
- Ret til begrænsning (art. 18) – begrænsning af behandlingen
- Ret til dataportabilitet (art. 20) – eksport af data i et struktureret format
Hvis Verca AB modtager en anmodning direkte fra en registreret, skal Verca AB uden forsinkelse henvise den registrerede til Kunden, medmindre andet følger af lovgivningen.
Brud på persondatasikkerheden: Ved et bekræftet eller formodet brud på persondatasikkerheden skal Verca AB underrette Kunden uden unødig forsinkelse og senest inden for 36 timer. Underretningen skal indeholde oplysninger om bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede, sandsynlige konsekvenser samt trufne eller foreslåede foranstaltninger.
7. Dataoverførsler
Vercas primære platformdata behandles og opbevares i EU/EØS. Verca AB's primære datacentre ligger i Frankfurt, Tyskland (EU). Når Kunden aktiverer en AI-funktion, kan personoplysninger, der sendes til funktionen, overføres til AI-underdatabehandlere i USA.
Overførsel af personoplysninger til tredjelande uden for EU/EØS sker kun, hvis:
- Europa-Kommissionen har vedtaget en tilstrækkelighedsafgørelse for modtagerlandet eller organisationen, eller
- Der er indført fornødne garantier i overensstemmelse med GDPR kapitel V, herunder EU's standardkontraktbestemmelser (SCC'er) i henhold til Kommissionens gennemførelsesafgørelse (EU) 2021/914
Før en overførsel påbegyndes, gennemfører Verca AB følgende:
- EU's standardkontraktbestemmelser (SCC'er) eller et andet overførselsgrundlag efter GDPR kapitel V
- Supplerende tekniske og organisatoriske foranstaltninger efter gældende anbefalinger fra Det Europæiske Databeskyttelsesråd, herunder dataminimering, krypteret overførsel og begrænset adgang
- En dokumenteret vurdering af modtagerlandets retlige beskyttelse (Transfer Impact Assessment), hvor en sådan vurdering er påkrævet
AI er deaktiveret som standard. Kunden kan vælge en streng EU-tilstand, som blokerer de nuværende eksterne AI-underdatabehandlere. Kommercielle kundedata bruges ikke til træning af leverandørernes modeller efter de gældende leverandørvilkår.
8. Løbetid og sletning
Denne DPA gælder i hele Hovedaftalens løbetid og ophører automatisk, når Hovedaftalen ophører.
Ved Aftalens ophør skal Verca AB efter Kundens valg:
- Slette alle personoplysninger, der behandles på Kundens vegne, herunder eventuelle kopier, inden for 30 dage efter ophøret, eller
- Tilbagelevere personoplysningerne til Kunden i et struktureret, maskinlæsbart format, før sletning finder sted
Kunden har mulighed for at eksportere data i en periode på 30 dage efter Aftalens ophørsdato. Efter denne periode gennemføres sletning automatisk.
Verca AB kan opbevare personoplysninger i det omfang, gældende lovgivning kræver det, herunder den svenske bogføringslov. Sådanne oplysninger skal fortsat behandles i overensstemmelse med denne DPA og GDPR.
Ansvar for overtrædelser af GDPR: I det omfang Verca AB som databehandler direkte har påført en registreret skade ved behandling i strid med GDPR, er Verca AB ansvarlig efter GDPR artikel 82, uafhængigt af ansvarsbegrænsningen i Hovedaftalen.
Revision: Kunden har ret til for egen regning og med mindst 30 dages varsel at gennemføre eller lade gennemføre en revision af Verca AB's overholdelse af denne DPA, højst én gang pr. kalenderår, medmindre en tilsynsmyndighed kræver andet. Verca AB skal stille relevant dokumentation til rådighed inden for 10 arbejdsdage efter en formel anmodning. For Kunder med dokumenterede enterprise-behov kan udvidede revisionsrettigheder aftales særskilt.
