Juridisk

Privatlivspolitik

Sådan behandler Alex persondata

Udkast. Dette dokument er et udkast og skal gennemgås og godkendes af en advokat, før det tages i brug. Kontakt: privacy@siimii.ai.

Bemærk: Dette dokument er et udkast til en privatlivspolitik for Alex (siimii.ai). Det skal gennemgås og godkendes af en advokat, før det tages i brug. Datoer, kontaktoplysninger og selskabsoplysninger skal verificeres og udfyldes endeligt inden offentliggørelse.

1. Introduktion

Denne privatlivspolitik beskriver, hvordan Siimii ApS (herefter "Alex", "siimii.ai", "vi", "os" eller "vores") behandler persondata i forbindelse med vores AI-kundeservice-widget "Alex". Alex er en dansk løsning, som virksomheder indlejrer på deres egen webside, så deres kunder kan chatte eller tale med en AI-assistent, der er trænet på virksomhedens egen viden og om nødvendigt kan overdrage samtalen til et menneske.

Vi tager beskyttelsen af persondata alvorligt og behandler alle personoplysninger i overensstemmelse med databeskyttelsesforordningen (GDPR) og den til enhver tid gældende danske databeskyttelseslovgivning.

Politikken retter sig både mod vores erhvervskunder (de virksomheder, der bruger Alex på deres webside) og mod de slutbrugere/besøgende, der interagerer med Alex på en erhvervskundes webside.

2. Hvem vi er, og hvilke roller vi har

Det er vigtigt at forstå rollefordelingen efter GDPR, fordi den afgør, hvem der er ansvarlig for hvilke personoplysninger.

2.1 Erhvervskunden er dataansvarlig for slutbrugerdata

Når en besøgende chatter eller taler med Alex på en erhvervskundes webside, er det erhvervskunden (virksomheden), der er dataansvarlig for de personoplysninger, der behandles om den besøgende. Erhvervskunden bestemmer formålet med og midlerne til behandlingen af de besøgendes data.

2.2 Alex er databehandler for slutbrugerdata

Alex/siimii.ai er databehandler, der behandler de besøgendes personoplysninger på erhvervskundens vegne og efter erhvervskundens dokumenterede instruks. Vilkårene for denne behandling er fastlagt i en databehandleraftale mellem erhvervskunden og Alex (jf. afsnit 12).

2.3 Alex er dataansvarlig for egne kundedata

For de personoplysninger, vi behandler om vores egne erhvervskunder — herunder konto-, login-, kontakt- og betalingsoplysninger samt kontaktpersoner hos kunden — er Alex selv dataansvarlig. For disse oplysninger gælder denne privatlivspolitik direkte.

Kort fortalt: Er du besøgende på en webside, hvor Alex er indlejret, er det den pågældende virksomhed, der er dataansvarlig for dine data — kontakt derfor virksomheden om dine rettigheder. Er du erhvervskunde hos os, er vi dataansvarlige for dine konto- og betalingsoplysninger.

2.4 Kontaktoplysninger

  • Selskab: Siimii ApS (CVR-nr. 46345460)
  • Adresse: Munkesøvej 19, 4000 Roskilde
  • E-mail: privacy@siimii.ai

3. Hvilke persondata vi behandler, og til hvilke formål

3.1 Slutbrugeres/besøgendes data (behandlet som databehandler)

Når en besøgende bruger Alex på en erhvervskundes webside, kan følgende personoplysninger blive behandlet:

Kategori af persondata Eksempler Formål
Samtaleindhold Chatbeskeder, stemmesamtaler og transskriptioner af disse At kunne besvare den besøgendes spørgsmål og levere kundeservice på erhvervskundens vegne
Kontaktoplysninger oplyst af den besøgende Navn, e-mail, telefonnummer, virksomhed At kunne følge op på en henvendelse, overdrage til et menneske eller kontakte den besøgende, når vedkommende selv beder om det
Eskaleringsdata Samtaler og oplysninger, der overdrages til en menneskelig medarbejder At sikre, at en henvendelse kan følges op af erhvervskundens medarbejdere
Tekniske data IP-adresse, browseroplysninger Sikkerhed, forebyggelse af misbrug og rate-limiting (begrænsning af antal forespørgsler)

Vi opfordrer besøgende til ikke at dele følsomme personoplysninger (f.eks. helbred, CPR-numre eller betalingskortoplysninger) i samtaler med Alex, da tjenesten ikke er beregnet hertil.

3.2 Erhvervskunders data (behandlet som dataansvarlig)

Kategori af persondata Eksempler Formål
Konto- og loginoplysninger Navn, e-mail, adgangskode (krypteret), kontaktperson, brugerroller Oprettelse og administration af konto samt adgang til tjenesten
Betalings- og abonnementsoplysninger Faktureringsoplysninger, abonnementsstatus, transaktionshistorik Håndtering af betaling, abonnement og bogføring
Kommunikations- og supportdata Henvendelser til support, e-mailkorrespondance Support, service og drift af kundeforholdet
Tekniske data Log-data, IP-adresse ved login Sikkerhed og fejlsøgning

4. Retsgrundlag for behandlingen (GDPR art. 6)

Vi behandler kun personoplysninger, når vi har et gyldigt retsgrundlag. Nedenfor beskrives grundlaget for de enkelte behandlinger.

4.1 Behandling som databehandler (slutbrugerdata)

Når vi behandler de besøgendes personoplysninger som databehandler, sker det efter erhvervskundens instruks. Det er erhvervskunden (den dataansvarlige), der fastlægger og er ansvarlig for retsgrundlaget for behandlingen af de besøgendes data. Erhvervskunden vil typisk basere behandlingen på:

  • Kontrakt (art. 6, stk. 1, litra b) — for at kunne besvare og betjene den besøgende på dennes anmodning.
  • Legitim interesse (art. 6, stk. 1, litra f) — f.eks. i at levere effektiv kundeservice samt sikre tjenesten mod misbrug.
  • Samtykke (art. 6, stk. 1, litra a) — hvor det er relevant, f.eks. ved indsamling af oplysninger ud over det nødvendige.

4.2 Behandling som dataansvarlig (erhvervskundedata)

For vores egne erhvervskunder behandler vi personoplysninger på følgende grundlag:

  • Opfyldelse af kontrakt (art. 6, stk. 1, litra b) — oprettelse, administration, levering og fakturering af tjenesten.
  • Retlig forpligtelse (art. 6, stk. 1, litra c) — f.eks. opbevaring af regnskabsmateriale efter bogføringsloven.
  • Legitim interesse (art. 6, stk. 1, litra f) — f.eks. drift, sikkerhed, fejlsøgning og forbedring af tjenesten samt relevant kundekommunikation. Vi behandler kun på dette grundlag, når vores interesser ikke overstiges af den registreredes rettigheder.
  • Samtykke (art. 6, stk. 1, litra a) — hvor vi anmoder specifikt om det, f.eks. til markedsføring. Et samtykke kan altid trækkes tilbage.

5. Underdatabehandlere

For at kunne levere Alex benytter vi en række betroede underleverandører, der behandler personoplysninger på vores vegne (underdatabehandlere). Vi har indgået databehandleraftaler med alle underdatabehandlere, som forpligter dem til at behandle personoplysninger fortroligt og sikkert.

Underdatabehandler Placering Formål / behandling
OpenAI USA Leverer AI-svar. Samtaletekst og lyd sendes til OpenAI for at generere svar (chat, stemme/realtime, transskription og embeddings)
Stripe Global (USA/EU) Håndtering af betalinger og abonnement — vedrører alene erhvervskunden
Hetzner Online GmbH Tyskland (EU) Hosting og serverdrift. Data opbevares i EU
one.com / send.one.com Danmark (EU) Udgående e-mail, herunder notifikationer og support
Google reCAPTCHA USA Botbeskyttelse på offentlige formularer

Vi anvender kun underdatabehandlere, der giver de fornødne garantier for passende tekniske og organisatoriske sikkerhedsforanstaltninger. Ved ændring eller tilføjelse af underdatabehandlere varsles erhvervskunden i overensstemmelse med databehandleraftalen, så der er mulighed for at gøre indsigelse.

6. Overførsel til tredjelande

Nogle af vores underdatabehandlere (bl.a. OpenAI, Stripe og Google) er etableret i eller behandler data i USA. Overførsel af personoplysninger til lande uden for EU/EØS (tredjelande) sker kun på et gyldigt overførselsgrundlag:

  • EU-Kommissionens standardkontraktbestemmelser (SCC), og
  • hvor det er relevant, EU-US Data Privacy Framework (DPF), når modtageren er certificeret hertil.

Hvor det er nødvendigt, suppleres overførselsgrundlaget med yderligere foranstaltninger for at sikre et beskyttelsesniveau, der i det væsentlige svarer til niveauet i EU. Du kan få en kopi af det relevante overførselsgrundlag ved at kontakte os på privacy@siimii.ai.

7. Opbevaring og sletning

Vi opbevarer kun personoplysninger, så længe det er nødvendigt til de formål, de er indsamlet til, eller så længe vi er forpligtet hertil ved lov.

  • Samtaler og eskaleringer opbevares som udgangspunkt i 90 dage, hvorefter de automatisk slettes ved en tilbagevendende oprydning (retention purge).
  • Erhvervskundens konto- og betalingsoplysninger opbevares, så længe kundeforholdet består, og herefter kun så længe det er nødvendigt — f.eks. skal bogføringsmateriale efter bogføringsloven opbevares i op til 5 år efter udløbet af det pågældende regnskabsår.

Erhvervskunden (den dataansvarlige) kan til enhver tid bede os om at slette en besøgendes data. En besøgende, der ønsker sletning, kan enten kontakte den virksomhed, hvis webside vedkommende har brugt Alex på, eller kontakte os, hvorefter vi bistår den dataansvarlige.

8. Den registreredes rettigheder (GDPR art. 15-22)

Som registreret har du en række rettigheder efter databeskyttelsesforordningen:

  • Indsigt (art. 15) — ret til at få oplyst, hvilke personoplysninger vi behandler om dig, og at få en kopi heraf.
  • Berigtigelse (art. 16) — ret til at få urigtige oplysninger rettet.
  • Sletning (art. 17) — ret til at få dine oplysninger slettet ("retten til at blive glemt") i visse tilfælde.
  • Begrænsning (art. 18) — ret til at få behandlingen begrænset i visse tilfælde.
  • Dataportabilitet (art. 20) — ret til at modtage dine oplysninger i et struktureret, almindeligt anvendt og maskinlæsbart format og til at få dem overført til en anden dataansvarlig.
  • Indsigelse (art. 21) — ret til at gøre indsigelse mod behandling, der er baseret på legitim interesse, samt mod direkte markedsføring.
  • Automatiske afgørelser (art. 22) — ret til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, og som har retsvirkning eller tilsvarende betydelig virkning for dig.

Sådan udøver du dine rettigheder: Er du besøgende på en webside med Alex, skal du rette henvendelse til den virksomhed (den dataansvarlige), hvis webside du har brugt — det er dem, der styrer dine data. Vi bistår altid den dataansvarlige med at efterkomme din anmodning. Er du erhvervskunde hos os, kan du kontakte os direkte på privacy@siimii.ai.

Du har også ret til at klage til Datatilsynet, hvis du er utilfreds med behandlingen af dine personoplysninger. Se www.datatilsynet.dk for kontaktoplysninger.

9. Sikkerhed

Vi har gennemført passende tekniske og organisatoriske sikkerhedsforanstaltninger for at beskytte personoplysninger mod uautoriseret adgang, tab, ændring eller offentliggørelse. Foranstaltningerne omfatter blandt andet:

  • Kryptering af data under overførsel (TLS/HTTPS).
  • Adgangsstyring, så kun autoriserede personer har adgang til personoplysninger efter behov.
  • Hosting i EU (Hetzner, Tyskland) med relevante sikkerhedsforanstaltninger.
  • Rate-limiting og botbeskyttelse for at forebygge misbrug.
  • Løbende vurdering og opdatering af vores sikkerhedsniveau.

Selvom vi bestræber os på at beskytte dine personoplysninger, kan ingen overførsel eller opbevaring af data garanteres 100 % sikker. Vi arbejder derfor løbende på at opretholde et højt beskyttelsesniveau.

10. Cookies og lokal lagring

Alex kan anvende cookies og lignende teknologier (herunder lokal lagring i browseren, "local storage") for at få widgeten til at fungere — f.eks. til at fastholde en igangværende samtale, huske indstillinger og understøtte sikkerhed. Google reCAPTCHA kan sætte cookies på offentlige formularer for at beskytte mod bots.

Placering af ikke-nødvendige cookies sker i overensstemmelse med gældende regler. Den virksomhed, hvis webside du besøger, er ansvarlig for information om og indhentning af eventuelt samtykke til cookies på deres webside.

11. Brud på persondatasikkerheden

Hvis der sker et brud på persondatasikkerheden, der vedrører personoplysninger, vi behandler som databehandler, underretter vi den berørte dataansvarlige (erhvervskunden) uden unødig forsinkelse og senest 72 timer, efter at vi er blevet bekendt med bruddet, så den dataansvarlige kan opfylde sine forpligtelser efter GDPR — herunder eventuel anmeldelse til Datatilsynet og underretning af de berørte registrerede.

For personoplysninger, hvor vi selv er dataansvarlige, anmelder vi et brud til Datatilsynet inden for 72 timer, hvor det er påkrævet, og underretter berørte registrerede, når bruddet sandsynligvis vil indebære en høj risiko for deres rettigheder og frihedsrettigheder.

12. Databehandleraftale (forholdet mellem erhvervskunde og Alex)

Når en erhvervskunde bruger Alex, indgås en databehandleraftale, der regulerer vores behandling af de besøgendes personoplysninger på kundens vegne. Aftalen indeholder som minimum følgende vilkår:

  1. Instruks. Alex behandler alene personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre behandling kræves efter EU-retten eller national ret.
  2. Fortrolighed. Alex sikrer, at personer med adgang til personoplysninger er underlagt fortrolighed.
  3. Sikkerhed. Alex gennemfører passende tekniske og organisatoriske foranstaltninger, jf. GDPR art. 32 og afsnit 9 ovenfor.
  4. Underdatabehandlere. Alex må anvende de underdatabehandlere, der fremgår af afsnit 5, og varsler ændringer, så den dataansvarlige kan gøre indsigelse.
  5. Tredjelandsoverførsel. Overførsel til tredjelande sker på et gyldigt grundlag, jf. afsnit 6.
  6. Bistand. Alex bistår den dataansvarlige med at besvare anmodninger fra registrerede og med at overholde forpligtelser efter GDPR art. 32-36.
  7. Brud. Alex underretter den dataansvarlige uden unødig forsinkelse ved brud på persondatasikkerheden, jf. afsnit 11.
  8. Sletning og tilbagelevering. Ved ophør af behandlingen sletter eller tilbageleverer Alex personoplysningerne efter den dataansvarliges valg, medmindre opbevaring kræves ved lov. Samtaler slettes som udgangspunkt automatisk efter 90 dage, jf. afsnit 7.
  9. Revision. Alex stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse, og giver mulighed for revision i overensstemmelse med aftalen.

Den fulde databehandleraftale udleveres i forbindelse med indgåelse af aftale om brug af Alex.

13. Kontakt

Har du spørgsmål til denne privatlivspolitik eller til vores behandling af personoplysninger, er du velkommen til at kontakte os:

  • E-mail: privacy@siimii.ai
  • Selskab: Siimii ApS, CVR-nr. 46345460, Munkesøvej 19, 4000 Roskilde

14. Ændringer af denne privatlivspolitik

Vi kan opdatere denne privatlivspolitik løbende, f.eks. hvis vi ændrer vores tjeneste, anvender nye underdatabehandlere, eller hvis lovgivningen ændrer sig. Den til enhver tid gældende version offentliggøres på vores webside med angivelse af dato for seneste opdatering. Ved væsentlige ændringer informerer vi erhvervskunder direkte.

Senest opdateret: 2. juli 2026.

Ansvarsfraskrivelse for udkast: Denne privatlivspolitik er et udkast og udgør ikke juridisk rådgivning. Den skal gennemgås og godkendes af en advokat samt tilpasses de faktiske forhold (bl.a. verificerede selskabsoplysninger, CVR-nummer, adresse og aktuelle underdatabehandleraftaler), før den tages i brug.

© 2026 Siimii ApS · Privatlivspolitik · Databehandleraftale · Underdatabehandlere · Handelsbetingelser