Databehandleraftale (DPA)
1. Parter og roller
Denne databehandleraftale ("DPA") indgås mellem Kunden (dataansvarlig) og AIfabrikken ApS, CVR-nr. 45010694 (databehandler) som bilag til Tjenestevilkårene, jf. databeskyttelsesforordningens (GDPR) artikel 28. DPA'en omfatter Fabrikkens behandling af personoplysninger på Kundens vegne i forbindelse med chatbot-tjenesten. For oplysninger, hvor Fabrikken selv er dataansvarlig (Kundens konto, fakturering, support), henvises til privatlivspolitikken. Vilkårene foreligger på dansk og engelsk; i tilfælde af uoverensstemmelse har den danske version forrang.
2. Instruks
Fabrikken behandler alene personoplysninger for at levere Tjenesten — indeksering af Kundens kilder, generering af chatbot-svar, scans, adgangskontrol og support — og alene efter Kundens dokumenterede instruks. Instruksen udgøres af aftalen samt Kundens konfiguration i administrationspanelet (valg af kilder og scan-omfang, adgangstilstande, opbevaringsindstillinger m.v.). Fabrikken underretter Kunden, hvis en instruks efter vores vurdering strider mod GDPR.
3. Kategorier af registrerede og oplysninger
- Registrerede: Kundens slutbrugere (chat-samtaler), Kundens medarbejdere (administrator- og chatbot-logins) samt personer, der måtte være omtalt i Kundens indekserede materiale.
- Oplysningstyper: samtaleindhold (fritekst — kan indeholde enhver oplysning, slutbrugeren selv skriver), indekseret kilde- og dokumentindhold, tale-input (tale-til-tekst), navn/e-mail/adgangskode-hash for logins, IP-adresser og user-agent, upload-metadata.
- Særlige kategorier (art. 9) behandles ikke tilsigtet, men kan forekomme i fritekst. Kunden tilstræber at minimere sådanne oplysninger i sit materiale og sin brug.
4. Varighed
DPA'en gælder, så længe Fabrikken behandler personoplysninger på Kundens vegne, dvs. i aftalens løbetid og frem til sletning i henhold til pkt. 9.
5. Tekniske og organisatoriske foranstaltninger (TOMs)
Fabrikken har bl.a. implementeret følgende foranstaltninger:
- Kunde-adskillelse (tenant-isolation): separat vektor-collection pr. kunde, kunde-nøgle på alle datarækker og fail-closed domæne-opløsning (ukendte domæner afvises uden dataadgang) med automatisk alarmering.
- Kryptering under transport: TLS på al trafik (edge- og origin-certifikater).
- Kryptering i hvile: vidensbaser, samtaledata og filer opbevares krypteret i hvile; dokumentation for de anvendte foranstaltninger udleveres på anmodning, jf. pkt. 10.
- Kryptering af tilgangsnøgler: kundernes API-nøgler og OAuth-tokens opbevares med AES-256-GCM envelope-kryptering (nøgle pr. datarække + overordnet hovednøgle).
- Adgangskontrol: rollebaseret administratoradgang, audit-log over administrative handlinger, mulighed for IP-begrænsning, sessionsstyring.
- Drift: EU-hosting, automatiseret kilde-sundhedsovervågning med underretning af Kundens administratorer ved kildefejl, isolerede scan-pipelines.
- Sletning: teknisk understøttet sletning pr. kilde og fuld kunde-offboarding (database, vektorindeks, filer, domæner og konfiguration).
6. Underdatabehandlere
Kunden giver generel godkendelse til Fabrikkens brug af underdatabehandlere. Den til enhver tid gældende liste over underdatabehandlere findes på fabrikken.ai/subprocessors og udgør en integreret del af denne DPA. Ved DPA'ens indgåelse er alle underdatabehandlere baseret i EU med to undtagelser, der hviler på et af EU anerkendt overførselsgrundlag: tale-til-tekst behandles i Storbritannien (tilstrækkelighedsafgørelse), og netværkslaget leveres af Cloudflare, Inc. (USA) under EU-US Data Privacy Framework, jf. pkt. 11.
Cloud-kilder, som Kunden selv forbinder (Google Drive, OneDrive, Dropbox, NextCloud), er ikke underdatabehandlere: Kunden vælger og har selv aftaleforholdet med udbyderen; Fabrikken læser alene de mapper, Kunden anviser.
7. Ændringer af underdatabehandlere
Fabrikken varsler tilføjelse eller udskiftning af underdatabehandlere mindst 30 dage forud pr. e-mail til Kundens administratorer. Kunden kan gøre begrundet indsigelse; kan parterne ikke finde en løsning, kan Kunden opsige aftalen med virkning fra ændringens ikrafttræden.
8. Bistand og brud på persondatasikkerheden
Fabrikken bistår, under hensyn til behandlingens karakter, Kunden med at besvare anmodninger fra registrerede (indsigt, sletning m.v. i samtaledata og vidensbase), med sikkerhed, konsekvensanalyser og forudgående høringer. Fabrikken underretter Kunden uden unødig forsinkelse, og senest 48 timer, efter at være blevet bekendt med et brud på persondatasikkerheden, med de oplysninger der er nødvendige for Kundens egen anmeldelse til Datatilsynet inden 72 timer.
9. Sletning og returnering
Ved aftalens ophør sletter Fabrikken alle personoplysninger, der er behandlet på Kundens vegne: vidensbase, samtaledata og konfiguration slettes senest 30 dage efter ophør, og data fra prøveperioder senest 90 dage efter prøveperiodens udløb, jf. Vilkårenes pkt. 3. Backupkopier udgår herefter automatisk af backup-rotationen senest 21 dage efter sletning. Oplysninger, som Fabrikken er retligt forpligtet til at opbevare i længere tid (fx bogførings- og faktureringsoplysninger, der efter bogføringsloven skal opbevares i 5 år), opbevares alene så længe og til det formål, pligten kræver, og slettes derefter. Kunden kan forud for sletning anmode om udlevering af sit materiale i et almindeligt anvendt format. Gennemført sletning bekræftes på anmodning.
10. Dokumentation og revision
Fabrikken stiller på anmodning den dokumentation til rådighed, der er nødvendig for at påvise overholdelse af artikel 28 — herunder beskrivelse af foranstaltningerne i pkt. 5 og listen i pkt. 6 — og muliggør og bidrager til revisioner. Fysisk revision forudsætter rimeligt varsel, gennemføres uden unødig forstyrrelse af driften og for Kundens regning.
11. Overførsler til tredjelande
Behandlingen sker som udgangspunkt i EU. Undtagelser: tale-til-tekst behandles i Storbritannien (tilstrækkelighedsafgørelse), og netværkslaget leveres af Cloudflare, Inc. (USA) under EU-US Data Privacy Framework, jf. pkt. 6 — trafik behandles primært i EU-datacentre. Herudover sker ingen overførsel til tredjelande i standardopsætningen. Forbinder Kunden selv en cloud-kilde hos en udbyder uden for EU/EØS, er dette Kundens eget valg og ansvar.