Databehandleraftale
Når I bruger GoalCube, behandler vi persondata på jeres vegne. Denne aftale fastlægger, hvordan. Den bygger på Datatilsynets standardkontrakt for databehandleraftaler og indgås automatisk sammen med handelsbetingelserne.
1. Parterne og aftalens indgåelse
Denne databehandleraftale (»Bestemmelserne«) er indgået mellem
Den dataansvarlige: den virksomhed eller organisation, der har oprettet en konto hos GoalCube og accepteret GoalCubes handelsbetingelser (»kunden«),
og
Databehandleren: Goalcube ApS, CVR-nr. 44709805, Ahlmannsvej 19, st., 6400 Sønderborg, Danmark (»GoalCube«).
Bestemmelserne er en del af GoalCubes handelsbetingelser og indgås automatisk, når kunden opretter en konto eller tager GoalCube i brug. Der kræves ingen underskrift. Bestemmelserne bygger på Datatilsynets standardkontrakt for databehandleraftaler (standardkontraktbestemmelser efter artikel 28, stk. 8, i forordning (EU) 2016/679, »GDPR«). Hvor standardkontrakten giver valg, er valgene udfyldt i bilagene.
2. Præambel
- Bestemmelserne fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
- Bestemmelserne er udformet med henblik på parternes efterlevelse af GDPR artikel 28, stk. 3.
- Behandlingen sker i forbindelse med levering af GoalCube (GoalCube AI Map, GoalCube Data Vault og GoalCube Human Decision) efter handelsbetingelserne.
- Bestemmelserne har forrang i forhold til tilsvarende bestemmelser i andre aftaler mellem parterne.
- Til Bestemmelserne hører fire bilag, som udgør en integreret del af Bestemmelserne:
- Bilag A indeholder nærmere oplysninger om behandlingen, herunder formål og karakter, typen af personoplysninger, kategorierne af registrerede og varighed.
- Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere og en liste over godkendte underdatabehandlere.
- Bilag C indeholder den dataansvarliges instruks om behandlingen, minimumskravene til sikkerhed og hvordan der føres tilsyn med databehandleren og underdatabehandlere.
- Bilag D indeholder parternes bestemmelser om andre forhold.
- Bestemmelserne og tilhørende bilag opbevares elektronisk på goalcube.eu af begge parter.
- Bestemmelserne fritager ikke databehandleren for forpligtelser, som databehandleren er pålagt efter GDPR eller anden lovgivning.
3. Den dataansvarliges rettigheder og forpligtelser
- Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med GDPR (se artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og Bestemmelserne.
- Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger.
- Den dataansvarlige er ansvarlig for, at der er hjemmel til den behandling, databehandleren instrueres i at foretage – herunder for de data, kunden uploader, og for kundens brug af AI-tjenester.
- Den dataansvarlige vælger og indgår selv aftale med den AI-tjeneste, kunden forbinder til GoalCube (fx ChatGPT, Claude, Microsoft 365 Copilot eller Mistral). AI-tjenesten er ikke underdatabehandler for GoalCube, og behandlingen dér er omfattet af kundens egen aftale med AI-leverandøren.
4. Databehandleren handler efter instruks
- Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Instruksen er beskrevet i bilag A og C. Kundens brug af funktionerne i GoalCube – fx upload, valg af beskyttelse pr. kolonne, hemmelige ord, bekræftelser og afgørelser – udgør også dokumenteret instruks.
- Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens vurdering er i strid med GDPR eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
5. Fortrolighed
- Databehandleren må kun give adgang til personoplysninger til personer under databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i nødvendigt omfang. Listen over personer med adgang gennemgås løbende, og adgangen lukkes, når den ikke længere er nødvendig.
- Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de pågældende personer er underlagt ovennævnte tavshedspligt.
6. Behandlingssikkerhed
- Databehandleren iværksætter passende tekniske og organisatoriske foranstaltninger efter GDPR artikel 32 under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder.
- Databehandleren foretager selvstændigt en vurdering af risiciene og gennemfører foranstaltninger til imødegåelse heraf. Foranstaltningerne er beskrevet i bilag C.2.
- Databehandleren bistår den dataansvarlige med at overholde dennes forpligtelse efter GDPR artikel 32, bl.a. ved at stille de oplysninger til rådighed, der er nødvendige for den dataansvarliges egen risikovurdering.
7. Anvendelse af underdatabehandlere
- Databehandleren skal opfylde betingelserne i GDPR artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (en underdatabehandler).
- Databehandleren har den dataansvarliges generelle godkendelse til at gøre brug af underdatabehandlere. Databehandleren underretter den dataansvarlige skriftligt om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst 14 dages varsel. Underretning sker ved e-mail til kontoens kontaktperson og på goalcube.eu/da/databehandleraftale/. Den dataansvarlige kan inden for varslet gøre indsigelse. Gør den dataansvarlige indsigelse, og kan parterne ikke finde en løsning, kan den dataansvarlige opsige aftalen til ophør, inden ændringen træder i kraft. Listen over godkendte underdatabehandlere findes i bilag B.
- Databehandleren pålægger underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af Bestemmelserne, gennem en kontrakt, særligt passende garantier for tekniske og organisatoriske foranstaltninger.
- Databehandleren sikrer, at underdatabehandlerens aftale giver den dataansvarlige ret til som tredjemandsberettiget at gøre sine rettigheder gældende over for underdatabehandleren i tilfælde af databehandlerens konkurs, i det omfang underdatabehandlerens standardvilkår tillader det.
- Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser, jf. dog ansvarsbegrænsningen i bilag D.
8. Overførsel til tredjelande eller internationale organisationer
- Databehandleren må kun overføre personoplysninger til tredjelande (lande uden for EU/EØS) eller internationale organisationer efter dokumenteret instruks fra den dataansvarlige og i overensstemmelse med GDPR kapitel V.
- Instruksen om overførsler fremgår af bilag C.6. Den dataansvarlige kan ikke inden for rammerne af Bestemmelserne pålægge databehandleren andre overførsler.
- Når kunden selv forbinder en AI-tjeneste til GoalCube og beder den hente data, udleverer GoalCube kun pseudonymiserede data til AI-tjenesten efter kundens instruks. Eventuel overførsel til tredjeland i AI-tjenesten sker under kundens egen aftale med AI-leverandøren, jf. punkt 3.4.
9. Bistand til den dataansvarlige
- Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder efter GDPR kapitel III (oplysningspligt, indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse og automatiske afgørelser). Bistanden ydes i første omgang gennem funktionerne i GoalCube, jf. bilag C.3.
- Databehandleren bistår desuden den dataansvarlige med:
- at anmelde brud på persondatasikkerheden til tilsynsmyndigheden uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet, medmindre bruddet sandsynligvis ikke indebærer en risiko for fysiske personers rettigheder,
- at underrette de registrerede om brud, når bruddet sandsynligvis indebærer en høj risiko for deres rettigheder,
- at gennemføre konsekvensanalyser (DPIA) og eventuelle forudgående høringer af tilsynsmyndigheden.
- Bistand ud over funktionerne i GoalCube og de oplysninger, GoalCube offentliggør, afregnes efter bilag D.
10. Underretning om brud på persondatasikkerheden
- Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket brud på persondatasikkerheden hos databehandleren eller en underdatabehandler.
- Underretningen sker om muligt senest 48 timer efter, at databehandleren er blevet bekendt med bruddet, så den dataansvarlige kan overholde sin frist på 72 timer.
- Underretningen indeholder, i det omfang oplysningerne foreligger: en beskrivelse af bruddets karakter, herunder kategorier og omtrentligt antal berørte registrerede og registreringer, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås. Kan oplysningerne ikke gives samtidig, gives de trinvis uden unødig forsinkelse.
11. Sletning og returnering af oplysninger
- Ved ophør af tjenesterne vedrørende behandling af personoplysninger er databehandleren forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at oplysningerne er slettet. Sletningen sker senest 30 dage efter ophøret, jf. bilag C.4.
- Før ophøret kan den dataansvarlige selv se, hente rapporter og gemme dokumentation fra GoalCube (fx rapporten til tilsyn og revisor), så længe kontoen er aktiv.
- Databehandleren må ikke opbevare personoplysningerne længere, medmindre EU-ret eller national ret kræver det.
12. Revision, herunder inspektion
- Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af GDPR artikel 28 og Bestemmelserne, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, foretaget af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
- Procedurerne for den dataansvarliges tilsyn med databehandleren og underdatabehandlere fremgår af bilag C.7 og C.8.
- Databehandleren giver tilsynsmyndigheder, som efter gældende lovgivning har adgang til den dataansvarliges og databehandlerens faciliteter, adgang mod behørig legitimation.
13. Parternes aftale om andre forhold
- Parterne kan aftale andre bestemmelser vedrørende tjenesten, fx om ansvar, så længe de ikke direkte eller indirekte strider imod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder. De fremgår af bilag D og handelsbetingelserne.
14. Ikrafttræden og ophør
- Bestemmelserne træder i kraft, når kunden opretter en konto eller tager GoalCube i brug.
- Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder giver anledning hertil. GoalCube kan ændre Bestemmelserne med mindst 14 dages varsel, hvis ændringen ikke forringer beskyttelsen af personoplysningerne; ellers kræves kundens accept.
- Bestemmelserne gælder, så længe tjenesten vedrørende behandling af personoplysninger varer, og kan ikke opsiges, uden at hovedaftalen (handelsbetingelserne) samtidig ophører.
- Hvis levering af tjenesterne ophører, og personoplysningerne er slettet efter punkt 11, kan Bestemmelserne opsiges af begge parter.
15. Kontaktpersoner
- Databehandlerens kontakt: contact@goalcube.eu.
- Den dataansvarliges kontakt: kontoens kontaktperson. Kunden holder kontaktoplysningerne opdateret i GoalCube.
Bilag A – Oplysninger om behandlingen
A.1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige: At levere GoalCube: et register over kundens brug af AI med klassificering efter AI Act, AI-politik og kursus i AI-kompetence (AI Map); at gemme kundens data i EU og udlevere dem pseudonymiseret til den AI-tjeneste, kunden har forbundet, og vise svar med de rigtige værdier hos GoalCube (Data Vault); og at lade et menneske afgøre sager om personer med log og tidsstempler (Human Decision).
A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige drejer sig primært om (karakteren af behandlingen): Opbevaring, strukturering, pseudonymisering (erstatning af identifikatorer med koder), generalisering (fx fødselsdato til aldersgruppe), udlevering af pseudonymiserede data til kundens AI-tjeneste efter kundens instruks, tilbageoversættelse af koder til rigtige værdier hos GoalCube, logning af handlinger og afgørelser, afsendelse af e-mails fra systemet samt sletning.
A.3. Behandlingen omfatter følgende typer af personoplysninger om de registrerede: De oplysninger, kunden selv uploader eller skriver i GoalCube, fx navn, kontaktoplysninger, ID-numre (herunder CPR-numre), kunde- og kontonumre, adresser, oplysninger om ansættelse, CV'er, kundehenvendelser, kontrakter og afgørelser. Afhængigt af kundens data kan det omfatte følsomme oplysninger (GDPR artikel 9) og oplysninger om strafbare forhold (GDPR artikel 10). Desuden oplysninger om kundens brugere: navn, e-mail, rolle, passkeys og handlinger i systemet.
A.4. Behandlingen omfatter følgende kategorier af registrerede: Kundens ansatte, ansøgere, kunder, medlemmer, leverandører og deres kontaktpersoner og andre personer, som kundens data handler om, samt kundens brugere af GoalCube.
A.5. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes efter Bestemmelsernes ikrafttræden. Behandlingen har følgende varighed: Så længe kunden har en konto hos GoalCube, og indtil oplysningerne er slettet efter punkt 11 og bilag C.4.
Bilag B – Underdatabehandlere
B.1. Godkendte underdatabehandlere Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere:
| Underdatabehandler | Hvad de gør | Hvor |
|---|---|---|
| Clever Cloud SAS SIREN 524 172 699, Nantes, Frankrig | Drift af GoalCube: servere og lagring af alle kundedata. | Frankrig (EU) |
| Brevo SAS RCS Paris 498 019 298, 106 boulevard Haussmann, 75008 Paris, Frankrig | Afsendelse og modtagelse af e-mails, fx svar på henvendelser til GoalCube og beskeder fra systemet. | EU (Brevo oplyser, at alle servere ligger i EU) |
| Anthropic USA (den Anthropic-enhed, GoalCube har aftale med) | Skriver udkast til svar på e-mails til GoalCube. Får kun pseudonymiseret tekst: navne, e-mails, telefon-, ID- og kontonumre og firmanavne erstattes automatisk med koder i EU, før teksten sendes. | USA Overførselsgrundlag: EU's standardkontraktbestemmelser (modul 2 og 3) i Anthropics databehandleraftale |
B.2. Varsel for godkendelse af underdatabehandlere Databehandleren varsler tilføjelse eller udskiftning af underdatabehandlere mindst 14 dage i forvejen, jf. punkt 7.2.
Tjenester uden persondata. Systemet bruger desuden disse tjenester, som ikke modtager personoplysninger og derfor ikke er underdatabehandlere:
| Tjeneste | Formål |
|---|---|
| FreeTSA | Uafhængige tidsstempler på revisionsloggen. Får kun en kontrolsum (hash) – ingen persondata. |
| goalcube.eu | GoalCubes egen hjemmeside: hjælpecentret bruges som viden, når mail-agenten skriver svar. |
Bilag C – Instruks vedrørende behandling af personoplysninger
C.1. Behandlingens genstand/instruks Databehandlerens behandling sker ved, at GoalCube opbevarer kundens data i EU, pseudonymiserer dem efter de valg, kunden træffer (fx beskyttelse pr. kolonne og hemmelige ord), udleverer dem pseudonymiseret til den AI-tjeneste, kunden har forbundet, når kunden eller en bruger beder om det, viser AI'ens svar med de rigtige værdier hos GoalCube og logger bekræftelser og afgørelser. GoalCube bruger ikke kundens data til andre formål, sælger dem ikke og bruger dem ikke til at træne AI-modeller.
C.2. Behandlingssikkerhed Sikkerhedsniveauet afspejler, at behandlingen kan omfatte følsomme oplysninger og oplysninger om ansættelsesforhold. Databehandleren har gennemført følgende foranstaltninger:
- Data krypteres under transport (HTTPS/TLS).
- Kundedata lagres i EU hos Clever Cloud. I produktion starter systemet ikke uden varig lagring i EU.
- AI-tjenester, som kunden forbinder, får kun pseudonymer – aldrig navne, e-mails, ID-, telefon- og kontonumre, adresser eller kundens hemmelige ord.
- Uploadede filer gemmes ikke; kun den læste tekst, som kunden selv har valgt at gemme som datasæt.
- Afgørelser, bekræftelser og ændringer logges i en revisionslog med kontrolsummer (hash-kæde) og uafhængige tidsstempler.
- Hemmelige ord gemmes aldrig i revisionsloggen.
- Siderne henter ingen filer fra andre (fx skrifter fra Google), og systemet sætter ingen cookies til sporing.
- Mails til GoalCube, som et menneske skal svare på, læses og besvares i GoalCube. Medarbejderen får kun en besked uden indhold i sin egen mail.
- Adgangsnøgler skrives ikke i serverloggen.
- Kun GoalCubes medarbejdere, der har brug for det, har adgang til drift og data, og de har tavshedspligt.
GoalCubes compliance-tjek kontrollerer ved hver ændring af systemet, at koden holder de foranstaltninger og lister, der står i denne aftale.
C.3. Bistand til den dataansvarlige Databehandleren bistår den dataansvarlige efter punkt 9.1 og 9.2 således:
- Kunden kan selv se sine data og de rigtige værdier bag hvert pseudonym, slette uploadede datasæt, fjerne hemmelige ord og hente rapporten til tilsyn og revisor i GoalCube.
- Revisionsloggen og historikken (fx afgørelser, rapporter og fjernede hemmelige ord) kan ikke ændres eller slettes i enkeltposter, fordi de skal kunne bevise, hvad der er sket. De slettes ved aftalens ophør. Skal noget slettes før, fx efter en anmodning fra en registreret, sker det efter aftale med GoalCube.
- Anmodninger, kunden ikke selv kan løse i systemet, sendes til contact@goalcube.eu, og GoalCube svarer uden unødig forsinkelse.
- Ved brud på persondatasikkerheden giver GoalCube de oplysninger, der er nævnt i punkt 10.3.
C.4. Opbevaringsperiode/sletterutine
- Kundens data opbevares, indtil kunden selv sletter dem, eller aftalen ophører.
- Når kunden sletter et uploadet datasæt i GoalCube, slettes datasættet med det samme. Rapporter, der er lavet på datasættet, indeholder kun pseudonymer og gemmes som en del af historikken, indtil aftalen ophører.
- Uploadede filer (fx PDF og Word) gemmes ikke; kun den tekst, kunden vælger at gemme som datasæt.
- Historik og revisionslog gemmes, så længe aftalen løber, jf. C.3.
- Ved aftalens ophør slettes alle kundens data, herunder revisionsloggen, senest 30 dage efter ophøret, medmindre lovgivning kræver opbevaring. Kopier i hostingudbyderens sikkerhedskopier slettes, når sikkerhedskopierne udløber hos udbyderen.
- E-mails, kunden eller kundens brugere sender til GoalCubes support, er ikke omfattet af fristen ovenfor. De slettes automatisk 24 måneder efter modtagelsen – eller før, hvis kunden beder om det.
C.5. Lokalitet for behandling Behandling af de personoplysninger, der er omfattet af Bestemmelserne, kan ikke uden den dataansvarliges forudgående skriftlige godkendelse ske på andre lokaliteter end: Clever Cloud SAS, Paris-regionen (Clever Cloud-zonen "par"), Frankrig samt hos underdatabehandlerne i bilag B på de lokationer, der er angivet dér.
C.6. Instruks vedrørende overførsel af personoplysninger til tredjelande Databehandleren overfører ikke kundens personoplysninger til tredjelande, med denne ene undtagelse: Sender kunden eller kundens brugere en e-mail til GoalCube, kan e-mailen indeholde personoplysninger. Før GoalCubes mail-assistent skriver et udkast til svar, erstatter GoalCube automatisk i EU navne, e-mails, telefon-, ID- og kontonumre og firmanavne med koder. Navne i fri tekst findes ud fra navnelister og mønstre, så et sjældent navn kan undtagelsesvis slippe igennem. Kun den pseudonymiserede tekst sendes til Anthropic i USA på grundlag af EU's standardkontraktbestemmelser. Henvendelser om jura, klager, betaling og rettigheder besvares af et menneske.
Overførsler, som sker, fordi kunden selv beder sin AI-tjeneste om at hente data fra GoalCube, sker efter kundens instruks og under kundens egen aftale med AI-leverandøren, jf. punkt 8.3.
Hvis den dataansvarlige ikke i Bestemmelserne eller efterfølgende giver en dokumenteret instruks vedrørende overførsel af personoplysninger til et tredjeland, er databehandleren ikke berettiget til inden for rammerne af Bestemmelserne at foretage sådanne overførsler.
C.7. Procedurer for den dataansvarliges revision, herunder inspektion, med behandlingen af personoplysninger, som er overladt til databehandleren Databehandleren udarbejder på den dataansvarliges anmodning, og højst én gang om året, en skriftlig redegørelse for overholdelsen af Bestemmelserne (egenkontrol). Den dataansvarlige kan herudover på egen regning gennemføre eller lade en uafhængig revisor gennemføre en inspektion, hvis der er konkret anledning til det, med mindst 30 dages varsel og højst én gang om året. Inspektionen tilrettelægges, så den ikke giver adgang til andre kunders data. Databehandlerens tidsforbrug afregnes efter bilag D.
C.8. Procedurer for revisioner, herunder inspektioner, med behandling af personoplysninger, som er overladt til underdatabehandlere Databehandleren gennemgår mindst én gang om året underdatabehandlernes egen dokumentation for behandlingssikkerhed (fx certificeringer, revisionserklæringer, databehandleraftaler og lister over underdatabehandlere) og vurderer, om de fortsat overholder deres forpligtelser. Resultatet indgår i redegørelsen efter C.7.
Bilag D – Parternes regulering af andre forhold
- Ansvar. Parternes ansvar efter Bestemmelserne er omfattet af ansvarsbegrænsningen i handelsbetingelserne, i det omfang det er foreneligt med GDPR artikel 82 og 83.
- Betaling for bistand. Bistand, som kan klares med funktionerne i GoalCube, og underretning om brud er uden beregning. Anden bistand efter punkt 9 og revision efter punkt 12 afregnes efter medgået tid til GoalCubes gældende timepris, som oplyses på forhånd.
- Rækkefølge. Ved modstrid går Bestemmelserne forud for handelsbetingelserne, for så vidt angår behandling af personoplysninger.
- Lovvalg og værneting følger handelsbetingelserne.
Se også: Privatlivspolitik · Handelsbetingelser · Cookiepolitik