Vi automatiserer dit rugbrødsarbejde

Vi automatiserer dit rugbrødsarbejde

Uforpligtende · 30 minutter · Gratis

Drukner du i emails, ordrer og opfølgninger?
Vi bygger de digitale medarbejdere der håndterer det for dig

Drukner du i emails, ordrer og opfølgninger?
Vi bygger de digitale medarbejdere der håndterer det for dig

Databehandleraftale

jf. GDPR (EU) 2016/679 art. 28 · R·AI v/ Mark Fjordside · CVR 46284259

Version 1.0 — gældende fra 4. juni 2026

De kundespecifikke felter (dataansvarlig, datakategorier samt afgrænsningen af, hvilke underdatabehandlere der anvendes i Kundens løsning) fastlægges i et særskilt Databehandlingsbilag, som vedtages sammen med Kundens tilbud. Den til enhver tid gældende liste over underdatabehandlere fremgår af Bilag B til denne aftale (tilgængelig på r-ai.dk/dpa). Denne side indeholder de generelle, fælles vilkår.

1. Parter og roller

Dataansvarlig: Kunden, som angivet i Databehandlingsbilaget.

Databehandler: R·AI v/ Mark Fjordside, CVR 46284259 („Leverandøren“).

1.1 Aftalen regulerer Leverandørens behandling af personoplysninger på Kundens vegne i forbindelse med de aftalte automatiseringsydelser. Den vedtages sammen med R·AI's Almindelige Forretningsbetingelser og har forrang for så vidt angår databeskyttelse.

2. Behandlingens genstand, formål og varighed

2.1 Genstand og formål: at levere og drive de aftalte automatiseringer.

2.2 Kategorier af registrerede og typer af personoplysninger fastlægges i Databehandlingsbilaget. Behandlingen følger dataminimeringsprincippet (GDPR art. 5, stk. 1, litra c): kun felter, der er nødvendige for at levere resultatet, behandles. Der behandles ingen særlige kategorier af personoplysninger, medmindre det udtrykkeligt er aftalt.

2.3 Varighed: så længe hovedaftalen er gældende, plus op til 30 dage til sletning. Konkrete, kortere opbevaringsperioder kan fastsættes i Databehandlingsbilaget.

3. Instruks og forpligtelser (art. 28)

Leverandøren forpligter sig til at:

  • behandle personoplysninger alene efter Kundens dokumenterede instruks;
  • sikre, at personer med adgang til data er underlagt fortrolighedsforpligtelse;
  • træffe passende tekniske og organisatoriske sikkerhedsforanstaltninger, jf. art. 32;
  • kun anvende underdatabehandlere efter Kundens generelle forhåndsgodkendelse, jf. pkt. 5;
  • bistå Kunden med registreredes rettigheder samt med anmeldelse af brud og konsekvensanalyser;
  • slette eller returnere alle personoplysninger ved ophør efter Kundens valg;
  • underrette Kunden uden unødigt ophold og senest 48 timer efter kendskab til brud på persondatasikkerheden.

4. Sikkerhedsforanstaltninger (art. 32)

  • OAuth-baseret adgang til Kundens systemer — Leverandøren håndterer ikke passwords direkte;
  • to-faktor-autentificering på alle relevante platforme;
  • kryptering af data under transport (HTTPS/TLS);
  • datalagring i EU-dataregion, hvor Leverandøren styrer konfigurationen (fx Google Workspace med dataregion Europa);
  • sletning af testdata efter opsætningsfasen — kun nødvendige data opbevares;
  • dokumentation af dataflows pr. automatisering og regelmæssig gennemgang af adgangsrettigheder.

5. Underdatabehandlere

5.1 Kunden giver generel forhåndsgodkendelse til Leverandørens brug af underdatabehandlere, jf. GDPR art. 28, stk. 2. Den til enhver tid gældende liste over de underdatabehandlere, Leverandøren anvender, fremgår af Bilag B og er tilgængelig på r-ai.dk/dpa. De underdatabehandlere, der aktuelt anvendes i Kundens specifikke løsning, fremgår af Databehandlingsbilaget med henvisning til Bilag B.

5.2 Leverandøren underretter Kunden skriftligt om enhver påtænkt tilføjelse eller udskiftning af en underdatabehandler med mindst 14 dages varsel, så Kunden kan gøre indsigelse, inden ændringen tages i brug.

5.3 Gør Kunden rettidig og begrundet indsigelse, og finder parterne ikke en løsning inden for 30 dage, kan hver part opsige de behandlingsaktiviteter, ændringen vedrører, med 30 dages varsel.

5.4 Leverandøren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale, herunder ved en skriftlig (under)databehandleraftale, jf. art. 28, stk. 4, og er fuldt ansvarlig over for Kunden for underdatabehandlerens overholdelse.

5.5 Ændringer i Bilag B, der gennemføres efter underretningsproceduren i pkt. 5.2, kræver ikke fornyet underskrift af det enkelte Databehandlingsbilag.

5.6 Kundens mailsystem (fx Microsoft 365/Outlook) og øvrige systemer, Kunden selv ejer og driver, er Kundens egne systemer og Kundens egne databehandlere — ikke underdatabehandlere for Leverandøren. Anvendes ingen AI-/LLM-tjeneste til behandling af personoplysninger i Kundens løsning, indgår en sådan ikke i Kundens afgrænsning.

6. Overførsel til tredjelande

6.1 Personoplysninger lagres som udgangspunkt i EU/EØS. Overføres personoplysninger uden for EU/EØS, sikres et gyldigt overførselsgrundlag pr. underdatabehandler, jf. Bilag B:

  • For Google lagres data i EU-dataregion (Europa). I det omfang Google LLC (USA) tilgår data ifm. support eller drift, sker overførslen på grundlag af EU-US Data Privacy Framework (DPF) suppleret af Standard Contractual Clauses (SCC).
  • For Anthropic (Claude API) behandles personoplysninger i USA på grundlag af Standard Contractual Clauses (SCC) samt Anthropics databehandleraftale.
  • For øvrige underdatabehandlere uden for EU/EØS anvendes SCC og/eller DPF som angivet i Bilag B.

6.2 Falder et adequacy-/DPF-grundlag bort, viderefører de tilknyttede SCC overførslen.

7. Bistand, audit og sletning

7.1 Leverandøren bistår Kunden med forpligtelser efter GDPR art. 32–36 i rimeligt omfang.

7.2 Kunden har ret til audit af Leverandørens overholdelse, udført af Kunden eller uafhængig tredjepart, med rimeligt varsel og i normal åbningstid. Omkostninger afholdes af Kunden.

7.3 Ved ophør sletter eller returnerer Leverandøren efter Kundens valg alle personoplysninger og sletter eksisterende kopier inden 30 dage, medmindre opbevaring kræves efter lov.

R·AI v/ Mark Fjordside · CVR 46284259 · mark@r-ai.dk · Databehandleraftale v1.0

Bilag B — Underdatabehandlere

Senest opdateret 4. juni 2026. Vedligeholdes løbende, jf. aftalens pkt. 5. Den aktuelle version er altid tilgængelig på r-ai.dk/dpa.

UnderdatabehandlerTjenesteLokation / overførselsgrundlag
Make.com (Celonis SE)Workflow-automatiseringEU *
Google (Google LLC)Google Workspace — Sheets/Drive, dataregion EuropaData lagret i EU. Ved support-/driftsadgang fra Google LLC (USA): DPF + SCC
Anthropic (Anthropic PBC)Claude API — tekst-/indholdsbehandling; aktiveres pr. løsning, hvor en LLM behandler personoplysningerUSA — SCC + Anthropics DPA

* Make.coms dataregion verificeres pr. konto; EU-region tilstræbes. Ved US-region anvendes SCC.

Ikke på listen (med vilje): Microsoft 365/Outlook og andre systemer, Kunden selv ejer og driver, er ikke underdatabehandlere for Leverandøren, jf. pkt. 5.6. Leverandørens egne værktøjer — fx Dinero (fakturering), Zoho (CRM/mail/e-signering) samt booking- og hjemmesideværktøjer — vedrører ikke behandlingen af Kundens data i automatiseringen og indgår ikke i denne liste.

Databehandleraftale

jf. GDPR (EU) 2016/679 art. 28 · R·AI v/ Mark Fjordside · CVR 46284259

Version 1.0 — gældende fra 4. juni 2026

De kundespecifikke felter (dataansvarlig, datakategorier samt afgrænsningen af, hvilke underdatabehandlere der anvendes i Kundens løsning) fastlægges i et særskilt Databehandlingsbilag, som vedtages sammen med Kundens tilbud. Den til enhver tid gældende liste over underdatabehandlere fremgår af Bilag B til denne aftale (tilgængelig på r-ai.dk/dpa). Denne side indeholder de generelle, fælles vilkår.

1. Parter og roller

Dataansvarlig: Kunden, som angivet i Databehandlingsbilaget.

Databehandler: R·AI v/ Mark Fjordside, CVR 46284259 („Leverandøren“).

1.1 Aftalen regulerer Leverandørens behandling af personoplysninger på Kundens vegne i forbindelse med de aftalte automatiseringsydelser. Den vedtages sammen med R·AI's Almindelige Forretningsbetingelser og har forrang for så vidt angår databeskyttelse.

2. Behandlingens genstand, formål og varighed

2.1 Genstand og formål: at levere og drive de aftalte automatiseringer.

2.2 Kategorier af registrerede og typer af personoplysninger fastlægges i Databehandlingsbilaget. Behandlingen følger dataminimeringsprincippet (GDPR art. 5, stk. 1, litra c): kun felter, der er nødvendige for at levere resultatet, behandles. Der behandles ingen særlige kategorier af personoplysninger, medmindre det udtrykkeligt er aftalt.

2.3 Varighed: så længe hovedaftalen er gældende, plus op til 30 dage til sletning. Konkrete, kortere opbevaringsperioder kan fastsættes i Databehandlingsbilaget.

3. Instruks og forpligtelser (art. 28)

Leverandøren forpligter sig til at:

  • behandle personoplysninger alene efter Kundens dokumenterede instruks;
  • sikre, at personer med adgang til data er underlagt fortrolighedsforpligtelse;
  • træffe passende tekniske og organisatoriske sikkerhedsforanstaltninger, jf. art. 32;
  • kun anvende underdatabehandlere efter Kundens generelle forhåndsgodkendelse, jf. pkt. 5;
  • bistå Kunden med registreredes rettigheder samt med anmeldelse af brud og konsekvensanalyser;
  • slette eller returnere alle personoplysninger ved ophør efter Kundens valg;
  • underrette Kunden uden unødigt ophold og senest 48 timer efter kendskab til brud på persondatasikkerheden.

4. Sikkerhedsforanstaltninger (art. 32)

  • OAuth-baseret adgang til Kundens systemer — Leverandøren håndterer ikke passwords direkte;
  • to-faktor-autentificering på alle relevante platforme;
  • kryptering af data under transport (HTTPS/TLS);
  • datalagring i EU-dataregion, hvor Leverandøren styrer konfigurationen (fx Google Workspace med dataregion Europa);
  • sletning af testdata efter opsætningsfasen — kun nødvendige data opbevares;
  • dokumentation af dataflows pr. automatisering og regelmæssig gennemgang af adgangsrettigheder.

5. Underdatabehandlere

5.1 Kunden giver generel forhåndsgodkendelse til Leverandørens brug af underdatabehandlere, jf. GDPR art. 28, stk. 2. Den til enhver tid gældende liste over de underdatabehandlere, Leverandøren anvender, fremgår af Bilag B og er tilgængelig på r-ai.dk/dpa. De underdatabehandlere, der aktuelt anvendes i Kundens specifikke løsning, fremgår af Databehandlingsbilaget med henvisning til Bilag B.

5.2 Leverandøren underretter Kunden skriftligt om enhver påtænkt tilføjelse eller udskiftning af en underdatabehandler med mindst 14 dages varsel, så Kunden kan gøre indsigelse, inden ændringen tages i brug.

5.3 Gør Kunden rettidig og begrundet indsigelse, og finder parterne ikke en løsning inden for 30 dage, kan hver part opsige de behandlingsaktiviteter, ændringen vedrører, med 30 dages varsel.

5.4 Leverandøren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale, herunder ved en skriftlig (under)databehandleraftale, jf. art. 28, stk. 4, og er fuldt ansvarlig over for Kunden for underdatabehandlerens overholdelse.

5.5 Ændringer i Bilag B, der gennemføres efter underretningsproceduren i pkt. 5.2, kræver ikke fornyet underskrift af det enkelte Databehandlingsbilag.

5.6 Kundens mailsystem (fx Microsoft 365/Outlook) og øvrige systemer, Kunden selv ejer og driver, er Kundens egne systemer og Kundens egne databehandlere — ikke underdatabehandlere for Leverandøren. Anvendes ingen AI-/LLM-tjeneste til behandling af personoplysninger i Kundens løsning, indgår en sådan ikke i Kundens afgrænsning.

6. Overførsel til tredjelande

6.1 Personoplysninger lagres som udgangspunkt i EU/EØS. Overføres personoplysninger uden for EU/EØS, sikres et gyldigt overførselsgrundlag pr. underdatabehandler, jf. Bilag B:

  • For Google lagres data i EU-dataregion (Europa). I det omfang Google LLC (USA) tilgår data ifm. support eller drift, sker overførslen på grundlag af EU-US Data Privacy Framework (DPF) suppleret af Standard Contractual Clauses (SCC).
  • For Anthropic (Claude API) behandles personoplysninger i USA på grundlag af Standard Contractual Clauses (SCC) samt Anthropics databehandleraftale.
  • For øvrige underdatabehandlere uden for EU/EØS anvendes SCC og/eller DPF som angivet i Bilag B.

6.2 Falder et adequacy-/DPF-grundlag bort, viderefører de tilknyttede SCC overførslen.

7. Bistand, audit og sletning

7.1 Leverandøren bistår Kunden med forpligtelser efter GDPR art. 32–36 i rimeligt omfang.

7.2 Kunden har ret til audit af Leverandørens overholdelse, udført af Kunden eller uafhængig tredjepart, med rimeligt varsel og i normal åbningstid. Omkostninger afholdes af Kunden.

7.3 Ved ophør sletter eller returnerer Leverandøren efter Kundens valg alle personoplysninger og sletter eksisterende kopier inden 30 dage, medmindre opbevaring kræves efter lov.

R·AI v/ Mark Fjordside · CVR 46284259 · mark@r-ai.dk · Databehandleraftale v1.0

Bilag B — Underdatabehandlere

Senest opdateret 4. juni 2026. Vedligeholdes løbende, jf. aftalens pkt. 5. Den aktuelle version er altid tilgængelig på r-ai.dk/dpa.

UnderdatabehandlerTjenesteLokation / overførselsgrundlag
Make.com (Celonis SE)Workflow-automatiseringEU *
Google (Google LLC)Google Workspace — Sheets/Drive, dataregion EuropaData lagret i EU. Ved support-/driftsadgang fra Google LLC (USA): DPF + SCC
Anthropic (Anthropic PBC)Claude API — tekst-/indholdsbehandling; aktiveres pr. løsning, hvor en LLM behandler personoplysningerUSA — SCC + Anthropics DPA

* Make.coms dataregion verificeres pr. konto; EU-region tilstræbes. Ved US-region anvendes SCC.

Ikke på listen (med vilje): Microsoft 365/Outlook og andre systemer, Kunden selv ejer og driver, er ikke underdatabehandlere for Leverandøren, jf. pkt. 5.6. Leverandørens egne værktøjer — fx Dinero (fakturering), Zoho (CRM/mail/e-signering) samt booking- og hjemmesideværktøjer — vedrører ikke behandlingen af Kundens data i automatiseringen og indgår ikke i denne liste.

R·ai
Vi fjerner rugbrødsarbejdet.
Aarhus, Danmark
© 2026 R·ai · Mark Fjordside · CVR: 46284259