Databehandleraftale (DPA)
UDKAST — denne databehandleraftale afventer juridisk gennemgang. Kontakt os på support@followmeup.dk for en underskrevet version.
Version 0.9 (udkast) — 5. juli 2026
Denne databehandleraftale ("Aftalen") indgås mellem kunden ("Dataansvarlig") og FollowMeUp, Ølandsgade 1, 2300 København, Danmark ("Databehandler"), og udgør et bilag til vilkårene. Aftalen regulerer Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige i henhold til GDPR art. 28.
1. Behandlingens karakter og formål
Databehandleren leverer en tjeneste, der overvåger den Dataansvarliges Outlook-postkasse(r) for ubesvarede henvendelser, analyserer mailindhold med en sprogmodel og genererer påmindelser og udkast. Behandlingen omfatter læsning af mailindhold og -metadata via Microsoft Graph (skrivebeskyttet Mail.Read), lagring af afledte spor (tråde, statusser, uddrag) samt afsendelse af tjeneste-e-mails.
2. Kategorier af registrerede og oplysninger
- Registrerede: den Dataansvarliges brugere samt disses korrespondenter (afsendere/modtagere af mails).
- Oplysninger: identitetsoplysninger (navn, e-mail), mailindhold og -metadata (emne, afsender, tidspunkter, tekstuddrag), app-indstillinger, fakturerings- og forbrugsdata.
- Der behandles ikke tilsigtet særlige kategorier af oplysninger (art. 9); sådanne kan dog forekomme i mailindhold, som den Dataansvarlige kontrollerer.
3. Instruks
Databehandleren behandler alene personoplysninger efter dokumenteret instruks fra den Dataansvarlige — instruksen udgøres af denne Aftale, vilkårene og brugerens konfiguration i tjenesten — medmindre behandling kræves efter EU-ret eller dansk ret. Databehandleren underretter den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse strider mod GDPR.
4. Fortrolighed og sikkerhed (TOMS)
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, herunder:
- Kryptering i transit (TLS) og at rest; OAuth-tokens krypteres yderligere på applikationsniveau (Fernet) med nøglerotation.
- Tenant-isolation håndhævet i databasen (row-level security, fail-closed).
- Adgangsstyring: superadmin-adgang er bundet til navngivne, immutable identiteter; alle administrative handlinger logges i et hash-kædet, manipulationssikkert auditspor.
- Dataminimering mod AI-leverandøren: kun minimerede uddrag sendes, under zero-retention- og no-training-vilkår i EU-region.
- Daglige krypterede backups med offsite-kopi; dokumenteret restore-procedure.
- Personer med adgang til oplysningerne er underlagt fortrolighedsforpligtelse.
5. Underdatabehandlere
Den Dataansvarlige giver generel godkendelse til brug af underdatabehandlere. Den aktuelle liste fremgår af privatlivspolitikken §5 (Microsoft, OpenAI, Stripe, Euronodes, Google — sidstnævnte kun ved samtykke). Databehandleren underretter om væsentlige ændringer med rimeligt varsel, så den Dataansvarlige kan gøre indsigelse. Underdatabehandlere pålægges databeskyttelsesforpligtelser svarende til denne Aftale.
6. Overførsler til tredjelande
Behandling sker som udgangspunkt i EU. Hvor overførsel til tredjeland finder sted (fx Stripe/Google), sker det på grundlag af EU's standardkontraktbestemmelser (SCC) eller EU–US Data Privacy Framework.
7. Bistand til den Dataansvarlige
Databehandleren bistår, under hensyn til behandlingens karakter, den Dataansvarlige med at opfylde forpligtelser vedrørende de registreredes rettigheder (indsigt, sletning, dataportabilitet — tjenesten indeholder selvbetjent eksport og sletning), sikkerhed, anmeldelse af brud og konsekvensanalyser.
8. Brud på persondatasikkerheden
Databehandleren underretter den Dataansvarlige uden unødig forsinkelse efter at være blevet bekendt med et brud, med de oplysninger der kræves efter art. 33(3), i det omfang de er tilgængelige.
9. Sletning og tilbagelevering
Ved ophør af tjenesten sletter Databehandleren alle personoplysninger efter en fortrydelsesfrist på 14 dage, medmindre EU-ret eller dansk ret kræver opbevaring (fx bogføringslovens krav til transaktionsdata, der opbevares adskilt og minimeret). Den Dataansvarlige kan forinden eksportere sine data via tjenestens eksportfunktion.
10. Revision
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør og bidrager til revisioner, herunder besigtigelser, udført af den Dataansvarlige eller en af denne bemyndiget revisor, med rimeligt varsel og maksimalt én gang årligt, medmindre et brud giver anledning til andet.
11. Varighed og lovvalg
Aftalen gælder så længe Databehandleren behandler personoplysninger for den Dataansvarlige. Aftalen er underlagt dansk ret, og værneting følger vilkårene.
Kontakt: support@followmeup.dk · FollowMeUp, Ølandsgade 1, 2300 København, Danmark