Udkast. Dette dokument er et udkast og skal gennemgås og godkendes af en advokat, før det tages i brug. Kontakt: privacy@siimii.ai.
Databehandleraftale (DPA)
Denne databehandleraftale (herefter "Aftalen") er indgået mellem den erhvervskunde, der abonnerer på og anvender tjenesten Alex (herefter "den dataansvarlige"), og Siimii ApS, CVR-nr. 46345460, der leverer AI-kundeservicewidgeten Alex via siimii.ai (herefter "databehandleren"). Den dataansvarlige og databehandleren benævnes hver for sig en "part" og tilsammen "parterne".
Bemærk: Dette er et udkast, der skal gennemgås og godkendes af en advokat, inden det tages i brug. Felter markeret med [firkantede parenteser] skal udfyldes af parterne.
1. Baggrund og roller
1.1 Denne Aftale regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med levering af tjenesten Alex – en AI-baseret kundeservicewidget (chat og browserstemme), som den dataansvarlige indlejrer på sin hjemmeside for at besvare henvendelser fra egne kunder og besøgende (herefter "Tjenesten").
1.2 Aftalen er indgået i henhold til artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (herefter "GDPR") og udgør en integreret del af det abonnements- eller hovedvilkårsforhold, parterne har indgået om Tjenesten (herefter "Hovedaftalen").
1.3 Parterne har følgende roller:
- Den dataansvarlige er dataansvarlig for de personoplysninger om egne slutbrugere og besøgende, der behandles gennem Tjenesten, og fastlægger formål og midler for behandlingen.
- Databehandleren (Siimii ApS) behandler disse personoplysninger på vegne af den dataansvarlige og efter dennes instruks.
1.4 For så vidt angår databehandlerens behandling af den dataansvarliges egne konto-, login- og betalingsoplysninger med henblik på at administrere kundeforholdet, fakturere og drive Tjenesten, handler Siimii ApS som selvstændig dataansvarlig. Denne behandling er ikke omfattet af nærværende Aftale, men reguleres af Siimii ApS' privatlivspolitik.
1.5 I tilfælde af uoverensstemmelse mellem denne Aftale og Hovedaftalen har denne Aftale forrang for så vidt angår behandling af personoplysninger.
2. Instruks og formål
2.1 Databehandleren må kun behandle personoplysninger efter den dataansvarliges dokumenterede instruks, herunder i forbindelse med overførsel af personoplysninger til et tredjeland, medmindre EU-retten eller medlemsstaternes nationale ret, som databehandleren er underlagt, kræver behandling. I så fald underretter databehandleren den dataansvarlige om dette retlige krav inden behandlingen, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
2.2 Denne Aftale samt Hovedaftalen og den dataansvarliges løbende konfiguration og brug af Tjenesten (fx opsætning af vidensgrundlag, integrationer, opbevaringsindstillinger og eskaleringsregler) udgør den dataansvarliges dokumenterede instruks. Yderligere eller ændrede instrukser skal gives skriftligt.
2.3 Formålet med behandlingen er at levere Tjenesten, herunder at:
- modtage og besvare henvendelser fra den dataansvarliges kunder og besøgende via chat og browserstemme;
- generere AI-svar baseret på den dataansvarliges eget vidensgrundlag;
- overdrage samtaler til et menneske (eskalering), når det er relevant;
- sikre drift, sikkerhed, fejlretning og misbrugs-/botbeskyttelse af Tjenesten.
2.4 Databehandleren må ikke behandle personoplysningerne til egne formål, herunder må databehandleren ikke anvende den dataansvarliges slutbrugeres samtaledata til at træne generelle AI-modeller ud over det, der er nødvendigt for at levere Tjenesten til den dataansvarlige.
2.5 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens vurdering er i strid med GDPR eller anden gældende databeskyttelseslovgivning.
3. Kategorier af registrerede og persondata
3.1 Behandlingen omfatter følgende kategorier af registrerede:
- Den dataansvarliges slutbrugere, kunder og besøgende, der interagerer med Alex-widgeten.
- Medarbejdere hos den dataansvarlige, der betjener eskalerede samtaler (agenter).
3.2 Behandlingen omfatter følgende kategorier af personoplysninger:
| Kategori | Eksempler |
|---|---|
| Samtaledata | Chat- og stemmesamtaler samt transskriptioner heraf, herunder det indhold, den besøgende selv skriver eller siger |
| Kontaktoplysninger | Navn, e-mailadresse, telefonnummer og virksomhed, som den besøgende selv oplyser i samtalen eller i formularer |
| Tekniske data | IP-adresse (til rate-limiting og sikkerhed), browser- og enhedsoplysninger, tidsstempler og logdata |
Særlige kategorier: Tjenesten er ikke tiltænkt behandling af særlige kategorier af personoplysninger (GDPR art. 9) eller oplysninger om strafbare forhold (art. 10). Da samtaleindhold i sagens natur er brugergenereret og frit tekst-/talebaseret, kan den dataansvarlige ikke fuldt ud udelukke, at en besøgende selv oplyser sådanne data. Den dataansvarlige er ansvarlig for ikke aktivt at anvende Tjenesten til at indhente følsomme oplysninger og for at oplyse sine besøgende herom.
3.3 Behandlingens varighed svarer til Aftalens løbetid med de i pkt. 9 anførte bestemmelser om sletning og med den i pkt. 5 anførte opbevaringsperiode.
4. Fortrolighed
4.1 Databehandleren behandler personoplysningerne fortroligt.
4.2 Databehandleren sikrer, at kun de medarbejdere og andre personer, der er nødvendige for at levere Tjenesten, har adgang til personoplysningerne, og at adgangen er begrænset efter et "need-to-know"-princip.
4.3 Databehandleren sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
4.4 Fortrolighedsforpligtelsen består også efter denne Aftales ophør.
5. Sikkerhed (art. 32)
5.1 Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene, jf. GDPR art. 32, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne samt behandlingens karakter, omfang, sammenhæng og formål.
5.2 Foranstaltningerne omfatter som minimum:
- Kryptering af persondata under overførsel (TLS) og kryptering af data i hvile, hvor det er relevant.
- Adgangsstyring med individuelle brugerkonti, rollebaseret adgang og adgangsbegrænsning efter "need-to-know".
- Netværks- og applikationssikkerhed, herunder rate-limiting, bot- og misbrugsbeskyttelse (bl.a. via reCAPTCHA på offentlige formularer).
- Logning og overvågning af adgang og driftshændelser.
- Hosting i EU hos en anerkendt driftsleverandør (Hetzner Online, Tyskland) med fysisk og logisk adgangssikring.
- Backup og procedurer for gendannelse af tilgængelighed og adgang til personoplysninger rettidigt i tilfælde af en fysisk eller teknisk hændelse.
- Automatisk sletning (retention purge): Samtaler og eskaleringer opbevares som standard i 90 dage og slettes derefter automatisk, medmindre andet er aftalt eller konfigureret.
- Procedurer for regelmæssig afprøvning, vurdering og evaluering af foranstaltningernes effektivitet.
5.3 Databehandleren kan løbende opdatere sikkerhedsforanstaltningerne, forudsat at sikkerhedsniveauet ikke forringes.
6. Underdatabehandlere
6.1 Den dataansvarlige giver hermed databehandleren en generel skriftlig godkendelse til at gøre brug af underdatabehandlere til at levere Tjenesten.
6.2 Databehandleren sikrer, at enhver underdatabehandler pålægges de samme databeskyttelsesforpligtelser som fastsat i denne Aftale, navnlig med hensyn til fornødne garantier for passende tekniske og organisatoriske foranstaltninger. Databehandleren er over for den dataansvarlige fuldt ansvarlig for underdatabehandlerens opfyldelse af sine forpligtelser.
6.3 På tidspunktet for Aftalens indgåelse anvendes følgende underdatabehandlere:
| Underdatabehandler | Formål / funktion | Placering |
|---|---|---|
| OpenAI | Generering af AI-svar (chat), stemme/realtime, transskription og embeddings; samtaletekst og lyd sendes til OpenAI for at generere svar | USA |
| Stripe | Betalings- og abonnementsafvikling (vedrører alene den dataansvarlige) | Global |
| Hetzner Online | Hosting og serverdrift; data ligger i EU | Tyskland (EU) |
| one.com / send.one.com | Udgående e-mail (notifikationer og support) | Danmark (EU) |
| Google reCAPTCHA | Bot- og misbrugsbeskyttelse på offentlige formularer | USA |
6.4 Databehandleren skal varsle den dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer. Varsling gives med et rimeligt varsel, som udgangspunkt 30 dage, inden ændringen træder i kraft.
6.5 Gør den dataansvarlige inden for varslingsperioden indsigelse mod en ny underdatabehandler på et sagligt og databeskyttelsesretligt begrundet grundlag, søger parterne i fællesskab en løsning. Kan der ikke opnås enighed, kan den dataansvarlige opsige den berørte del af Tjenesten i overensstemmelse med Hovedaftalen.
7. Overførsel til tredjelande
7.1 Databehandleren må kun overføre personoplysninger til tredjelande (lande uden for EU/EØS) eller internationale organisationer efter den dataansvarliges instruks og på et gyldigt overførselsgrundlag i henhold til GDPR kapitel V.
7.2 Visse underdatabehandlere (OpenAI, Stripe og Google) er etableret i eller behandler oplysninger i USA. Overførsel af personoplysninger hertil sker på grundlag af:
- EU-Kommissionens standardkontraktbestemmelser (SCC), og
- hvor det er relevant, EU-US Data Privacy Framework, i det omfang den pågældende underdatabehandler er certificeret herunder.
7.3 Hvor det er nødvendigt, gennemføres supplerende foranstaltninger for at sikre et beskyttelsesniveau, der i det væsentlige svarer til niveauet i EU/EØS.
7.4 Databehandleren stiller efter anmodning relevant dokumentation for overførselsgrundlaget til rådighed for den dataansvarlige.
8. Bistand til den dataansvarlige
8.1 Databehandleren bistår, under hensyntagen til behandlingens karakter og så vidt muligt, den dataansvarlige med passende tekniske og organisatoriske foranstaltninger med opfyldelsen af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder efter GDPR art. 15–22, herunder:
- indsigt (art. 15),
- berigtigelse (art. 16),
- sletning "retten til at blive glemt" (art. 17),
- begrænsning af behandling (art. 18),
- dataportabilitet (art. 20),
- indsigelse (art. 21) og ret vedrørende automatiske afgørelser (art. 22).
8.2 Retter en registreret en anmodning direkte til databehandleren, videresender databehandleren uden unødig forsinkelse anmodningen til den dataansvarlige og besvarer ikke selv anmodningen, medmindre den dataansvarlige har instrueret herom.
8.3 Den dataansvarlige kan via Tjenesten selv give en registreret indsigt i og slette en besøgendes data. Hvor dette ikke er teknisk muligt for den dataansvarlige selv, gennemfører databehandleren sletning eller udlevering på den dataansvarliges anmodning.
8.4 Databehandleren bistår endvidere den dataansvarlige med at sikre overholdelse af forpligtelserne i medfør af GDPR art. 32–36, herunder med:
- behandlingssikkerhed (art. 32),
- anmeldelse af brud til tilsynsmyndigheden og underretning af de registrerede (art. 33–34),
- konsekvensanalyser vedrørende databeskyttelse (DPIA) (art. 35) og forudgående høring (art. 36).
8.5 Brud på persondatasikkerheden
8.5.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på et brud på persondatasikkerheden, og senest 72 timer efter kendskab hertil.
8.5.2 Underretningen indeholder, i det omfang det er muligt, en beskrivelse af bruddets karakter, de berørte kategorier og omtrentlige antal af registrerede, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslås truffet for at håndtere bruddet og begrænse dets skadevirkninger.
8.5.3 Det er den dataansvarlige, der anmelder et brud til tilsynsmyndigheden og eventuelt underretter de registrerede; databehandleren bistår hermed.
9. Sletning og tilbagelevering ved ophør
9.1 Ved Aftalens ophør skal databehandleren efter den dataansvarliges valg enten slette eller tilbagelevere alle personoplysninger, der er behandlet på vegne af den dataansvarlige, og slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.
9.2 Den dataansvarlige kan i en periode på 30 dage efter ophør anmode om tilbagelevering af data i et almindeligt anvendt, maskinlæsbart format. Fremsættes ingen anmodning inden for denne frist, sletter databehandleren personoplysningerne.
9.3 Uanset ophør gælder den løbende automatiske sletning efter 90 dage (retention purge), jf. pkt. 5.2, for data, der behandles under Aftalens løbetid.
9.4 Databehandleren bekræfter efter anmodning skriftligt, at sletning er gennemført.
9.5 Data, der opbevares hos underdatabehandlere, slettes i overensstemmelse med de pågældende leverandørers sletterutiner efter databehandlerens instruks.
10. Revision og tilsyn
10.1 Databehandleren stiller efter anmodning alle oplysninger, der er nødvendige for at påvise overholdelsen af GDPR art. 28, til rådighed for den dataansvarlige.
10.2 Databehandleren giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor bemyndiget af den dataansvarlige.
10.3 Revision skal varsles med rimeligt varsel, som udgangspunkt 30 dage, gennemføres i normal arbejdstid og på en måde, der i videst muligt omfang begrænser forstyrrelser af databehandlerens drift samt respekterer andre kunders og tredjeparters fortrolighed og datasikkerhed.
10.4 Databehandleren kan opfylde dokumentationskravet ved at fremlægge relevante certificeringer, revisionserklæringer eller tilsvarende rapporter, i det omfang disse med rimelighed dækker den dataansvarliges behov.
10.5 Den dataansvarlige afholder egne omkostninger ved revision. Databehandleren kan fakturere sin rimelige medgåede tid til gældende timepris, medmindre revisionen skyldes en påvist manglende overholdelse fra databehandlerens side.
11. Ansvar
11.1 Parternes ansvar for behandling af personoplysninger reguleres af de almindelige erstatningsregler samt af GDPR art. 82.
11.2 Eventuelle aftalte ansvarsbegrænsninger i Hovedaftalen finder tilsvarende anvendelse på parternes ansvar efter denne Aftale, i det omfang sådanne begrænsninger er lovlige og ikke tilsidesætter ufravigelige rettigheder for de registrerede.
11.3 En part er ikke ansvarlig for tab, der skyldes den anden parts manglende overholdelse af sine forpligtelser efter GDPR eller denne Aftale, herunder er databehandleren ikke ansvarlig for følgerne af at handle efter den dataansvarliges instruks.
11.4 Ingenting i denne Aftale begrænser en registrerets rettigheder eller en tilsynsmyndigheds beføjelser efter GDPR.
12. Varighed og ophør
12.1 Denne Aftale træder i kraft ved den dataansvarliges accept og er gældende, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige under Hovedaftalen.
12.2 Aftalen ophører automatisk ved Hovedaftalens ophør, dog således at bestemmelserne om fortrolighed (pkt. 4) samt sletning og tilbagelevering (pkt. 9) består, indtil de er endeligt opfyldt.
12.3 Ændringer af og tillæg til denne Aftale skal være skriftlige for at være gyldige. Databehandleren kan dog foretage ajourføring af listen over underdatabehandlere i overensstemmelse med pkt. 6.
12.4 Denne Aftale er underlagt dansk ret, og tvister afgøres ved de danske domstole, medmindre andet følger af ufravigelige værnetingsregler, eller andet er aftalt i Hovedaftalen.
12.5 Kontakt
Henvendelser vedrørende denne Aftale og databehandlerens behandling af personoplysninger kan rettes til: privacy@siimii.ai.
Godkendelse: Ved at acceptere Tjenestens vilkår eller ved på anden vis at tage Tjenesten i brug bekræfter den dataansvarlige at have læst og accepteret denne Databehandleraftale. Aftalen bør inden idriftsættelse gennemgås og godkendes af parternes juridiske rådgivere.