Aftaler

Databehandleraftale

Senest opdateret 4. oktober 2026 · Version 1.1 af 4. oktober 2026

Sådan accepterer I aftalen. En administrator i jeres virksomhed accepterer den i Adea under Organisation og Aftaler. Så registrerer vi navn, titel og tidspunkt, og I får en underskrevet kopi som PDF med jeres CVR og adresse. Teksten herunder er den samme som i PDF'en; felter i kantede parenteser udfyldes med jeres oplysninger.

Databehandleraftale

Version 1.1 af 4. oktober 2026. Aftalen bygger på Datatilsynets standardkontraktbestemmelser efter databeskyttelsesforordningens artikel 28, stk. 3, tilpasset Adea.

1. Parterne

Den dataansvarlige: [Kundens navn], CVR [CVR], [adresse] (»Kunden«).

Databehandleren: Marcus Wilstrup, momsnr. PT310292522, Rua da Fonte 85 B, Capride, 2785-371 São Domingos de Rana, Portugal (»Adea«).

Parterne har indgået denne aftale om Adeas behandling af personoplysninger på vegne af Kunden. Aftalen er en del af Kundens aftale om brug af Adea, herunder Adeas handelsbetingelser, og gælder, så længe Adea behandler personoplysninger for Kunden.

2. Formål og baggrund

Adea er en tjeneste, hvor Kundens medarbejdere stiller spørgsmål om Kundens forretning. Adea besvarer dem ved at læse Kundens kode og køre læsende forespørgsler mod Kundens database. I den forbindelse kan Adea komme til at behandle personoplysninger, som findes i Kundens database, kode eller spørgsmål.

Aftalen sikrer, at Adea overholder databeskyttelsesforordningen (EU 2016/679) og databeskyttelsesloven, når Adea behandler personoplysninger for Kunden. Bilag A beskriver behandlingen, bilag B underdatabehandlerne og bilag C Kundens instruks og sikkerhedsforanstaltningerne.

3. Kundens rettigheder og forpligtelser

Kunden er ansvarlig for, at behandlingen sker i overensstemmelse med databeskyttelsesreglerne, herunder at der er et lovligt grundlag for behandlingen, og at de registrerede får den information, de har krav på.

Kunden bestemmer formålet med og hjælpemidlerne til behandlingen. Kunden styrer selv, hvilke databaser og repositories Adea får adgang til, og hvilke tabeller og kolonner der er spærret for hvilke roller.

Kunden indestår for, at Kunden har ret til at give Adea adgang til den kode og de data, Kunden forbinder. Kunden sørger for, at Adea ikke bruger følsomme personoplysninger (artikel 9), oplysninger om strafbare forhold (artikel 10) eller personnumre i svar, fx ved at spærre de tabeller og kolonner, hvor de findes, medmindre parterne har aftalt andet skriftligt.

4. Adea handler efter instruks

Adea behandler kun personoplysninger efter dokumenteret instruks fra Kunden. Instruksen fremgår af denne aftale, bilag C og de valg, Kunden træffer i Adea. Adea underretter straks Kunden, hvis en instruks efter Adeas opfattelse er i strid med databeskyttelsesreglerne.

Kræver EU-retten eller national ret, som Adea er underlagt, at Adea behandler oplysningerne på anden måde, oplyser Adea Kunden om det på forhånd, medmindre loven forbyder det.

5. Fortrolighed

Adea giver kun adgang til personoplysningerne til personer, der har brug for det for at levere tjenesten, og som har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt. Adgangen fjernes, når behovet ophører.

6. Behandlingssikkerhed

Adea gennemfører de tekniske og organisatoriske foranstaltninger, som artikel 32 kræver, set i forhold til risikoen for de registrerede. Foranstaltningerne er beskrevet i bilag C. Adea vurderer løbende risikoen og forbedrer foranstaltningerne, når det er nødvendigt.

7. Brug af underdatabehandlere

Kunden giver med denne aftale generel tilladelse til, at Adea bruger de underdatabehandlere, der står i bilag B.

Adea giver Kunden skriftlig besked mindst 30 dage før, Adea tilføjer eller udskifter en underdatabehandler. Kunden kan gøre indsigelse inden for de 30 dage. Kan parterne ikke finde en løsning, kan Kunden opsige abonnementet til ophør, før ændringen træder i kraft, og få refunderet forudbetalt betaling for den resterende periode.

Adea pålægger hver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale. Adea er over for Kunden ansvarlig for underdatabehandlerens overholdelse af dem.

8. Overførsel til tredjelande

Adea overfører kun personoplysninger til lande uden for EU/EØS efter Kundens instruks, som fremgår af bilag B og C, og kun når der er et gyldigt overførselsgrundlag efter forordningens kapitel V, fx EU-US Data Privacy Framework eller EU's standardkontraktbestemmelser.

Er Adea etableret i et land uden for EU/EØS, eller bliver Adea det, fx fordi aftalen overdrages efter punkt 14, gælder EU-Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse (EU) 2021/914), modul 2 (dataansvarlig til databehandler), mellem Kunden som dataeksportør og Adea som dataimportør. De er en del af denne aftale ved henvisning, uden at parterne skal underskrive noget. For dem gælder:

  • Bilag I.A udfyldes med parternes oplysninger i punkt 1, bilag I.B med bilag A, bilag II med bilag C og bilag III med bilag B.
  • Den valgfri klausul 7 gælder ikke. Efter klausul 9, litra a, gælder valgmulighed 2 (generel tilladelse) med det varsel, der står i punkt 7.
  • Den kompetente tilsynsmyndighed efter klausul 13 er tilsynsmyndigheden i det EU/EØS-land, hvor Kunden er etableret. Er Kunden ikke etableret i EU/EØS, er det den myndighed, klausul 13 udpeger.
  • Efter klausul 17 er standardkontraktbestemmelserne underlagt dansk ret, og efter klausul 18 afgøres tvister ved danske domstole med Københavns Byret som første instans. Kan dette ikke aftales, gælder bestemmelsernes egne regler.

Bruger Adea en underdatabehandler uden for EU/EØS, sikrer Adea, at overførslen har et gyldigt grundlag. Er Adea selv etableret i EU/EØS, sker det fx ved at indgå standardkontraktbestemmelsernes modul 3 (databehandler til databehandler) med underdatabehandleren. Er Adea etableret uden for EU/EØS, pålægger Adea underdatabehandleren de samme forpligtelser, som Adea har efter modul 2.

Er der uoverensstemmelse mellem standardkontraktbestemmelserne og resten af denne aftale, har standardkontraktbestemmelserne forrang.

9. Bistand til Kunden

Adea hjælper Kunden med at opfylde de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse), så vidt det er muligt, og ud fra behandlingens karakter.

Adea hjælper også Kunden med sikkerheden efter artikel 32, anmeldelse af brud efter artikel 33 og 34, konsekvensanalyser efter artikel 35 og forudgående høring efter artikel 36.

10. Brud på persondatasikkerheden

Adea underretter Kunden uden unødig forsinkelse og senest 48 timer efter, at Adea er blevet opmærksom på et brud på persondatasikkerheden. Underretningen beskriver så vidt muligt bruddets karakter, de berørte kategorier og omtrentlige antal registrerede og oplysninger, de sandsynlige konsekvenser og de foranstaltninger, Adea har truffet eller foreslår.

11. Sletning og tilbagelevering

Når aftalen om brug af Adea ophører, eller Kunden sletter sin organisation i Adea, sletter Adea Kundens personoplysninger, herunder kopier af Kundens kode, senest 30 dage efter. Sikkerhedskopier slettes med den normale rotation og senest 35 dage efter sletningen. Adea gemmer kun oplysninger, som lovgivningen kræver, fx bogføringsbilag.

Kunden kan inden ophør hente sine spørgsmål og svar via eksport i Adea.

12. Revision og tilsyn

Adea stiller alle oplysninger til rådighed, som er nødvendige for at påvise, at aftalen overholdes. Adea giver mulighed for og bidrager til revisioner og inspektioner, som Kunden eller en uafhængig revisor udpeget af Kunden foretager, med et rimeligt varsel og højst én gang om året, medmindre et brud eller en myndighed giver anledning til mere.

13. Ansvar

Ansvarsbegrænsningen i Adeas handelsbetingelser gælder også for denne aftale. Beløbsgrænsen er fælles for handelsbetingelserne og denne aftale, så den ikke kan bruges to gange.

Begrænsningen gælder kun mellem Kunden og Adea. Den ændrer ikke de registreredes rettigheder efter databeskyttelsesforordningen, herunder retten til erstatning efter artikel 82, og den gælder ikke, hvor standardkontraktbestemmelserne eller ufravigelig lovgivning ikke tillader en begrænsning.

14. Overdragelse

Adea kan overdrage denne aftale sammen med handelsbetingelserne til et selskab, som Adea eller Adeas ejer ejer eller kontrollerer, også et selskab etableret uden for EU/EØS. Adea giver Kunden skriftlig besked mindst 30 dage før. Det nye selskab overtager alle Adeas rettigheder og forpligtelser efter aftalen og bliver databehandler i Adeas sted. Er selskabet etableret uden for EU/EØS, gælder punkt 8 om standardkontraktbestemmelserne fra overdragelsen.

Ønsker Kunden ikke at fortsætte med det nye selskab, kan Kunden opsige abonnementet til ophør, før overdragelsen træder i kraft, og få refunderet forudbetalt betaling for den resterende periode.

15. Ikrafttræden og ophør

Aftalen træder i kraft, når Kunden accepterer den i Adea. Aftalen gælder, så længe Adea behandler personoplysninger for Kunden. Ændres databeskyttelsesreglerne, kan begge parter kræve aftalen opdateret.

Ved uoverensstemmelse mellem denne aftale og Adeas øvrige vilkår har denne aftale forrang for så vidt angår behandling af personoplysninger. Aftalen er underlagt dansk ret, og tvister afgøres efter reglerne om lovvalg og værneting i handelsbetingelserne, medmindre punkt 8 siger andet.

Bilag A: Behandlingen

Formål: at besvare Kundens medarbejderes spørgsmål om Kundens forretning, gemme spørgsmål og svar, sende beskeder og rapporter, som Kunden har bedt om, og vise indsigter fra Kundens egne tal.

Behandlingens karakter: læsende forespørgsler mod Kundens database, læsning af Kundens kode, opbevaring af spørgsmål, svar og opsummerede resultater, og afsendelse af mails og beskeder.

Typer af personoplysninger: de oplysninger, der findes i Kundens database og kode, og som indgår i et svar, typisk navne, kontaktoplysninger, kunde- og ordrenumre og transaktionsdata. Kunden kan spærre tabeller og kolonner. Desuden navn, e-mail og rolle på Kundens brugere af Adea.

Kategorier af registrerede: Kundens kunder, samarbejdspartnere og medarbejdere, som optræder i Kundens data, og Kundens brugere af Adea.

Varighed: så længe Kunden bruger Adea, og derefter indtil sletning efter punkt 11.

Bilag B: Underdatabehandlere

Kunden har godkendt følgende underdatabehandlere:

  • Hetzner Online GmbH: Drift af servere og databaser. EU (Tyskland). Ingen overførsel ud af EU.
  • Anthropic PBC: AI-modellen, der læser kode og skriver SQL (Claude). Data bruges ikke til træning. USA. EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.
  • Cloudflare, Inc.: Netværk og krypteret forbindelse til Adea-tjenesten. Opbevaring af krypterede sikkerhedskopier af Adeas database (R2 med EU-jurisdiktion). EU og USA. Sikkerhedskopierne ligger kun i EU. EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.
  • Resend (Plus Five Five, Inc.): Afsendelse af mails (login, beskeder, rapporter). USA. EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.
  • Stripe Payments Europe, Ltd.: Betaling og fakturering. Irland og USA. EU's standardkontraktbestemmelser.
  • GitHub, Inc.: Læseadgang til kundens kode via GitHub-appen. USA. EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.
  • Slack Technologies, LLC: Spørgsmål og svar i Slack, kun når kunden forbinder Slack. USA. EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.
  • Functional Software, Inc. (Sentry): Fejlovervågning: tekniske fejlrapporter fra Adea, uden indholdet af jeres data, kode, spørgsmål eller svar. EU (Tyskland). Data opbevares i EU. Eventuel adgang fra USA sker efter EU-US Data Privacy Framework og EU's standardkontraktbestemmelser.

Bilag C: Instruks og sikkerhed

Instruks: Adea behandler kun oplysninger for at levere tjenesten som beskrevet i bilag A. AI-modellen bruger ikke Kundens data til træning. Oplysninger deles aldrig med andre kunder.

Brugsdata: Adea må lave anonymiserede, samlede opgørelser over, hvordan tjenesten bruges, fx antal spørgsmål, svartider og fejl, og bruge dem til at drive og forbedre tjenesten. Opgørelserne indeholder aldrig indholdet af Kundens data, kode, spørgsmål eller svar, kan ikke føres tilbage til en person og bruges aldrig til at træne AI-modeller.

Opbevaring: rå resultatrækker fra Kundens database slettes efter 30 dage. Spørgsmål, SQL og opsummerede tal gemmes, så længe Kunden bruger Adea. Revisionsloggen gemmes, så længe organisationen findes.

Lokation: Kundens data opbevares på servere i EU, og sikkerhedskopier opbevares krypteret i EU. Spørgsmål og uddrag af kode og data sendes til AI-modellen hos Anthropic i USA efter overførselsgrundlaget i bilag B.

Sikkerhedsforanstaltninger:

  • Adgang til Kundens database sker med en bruger, der kun kan læse, med tidsgrænse og rækkegrænse pr. forespørgsel.
  • Hver forespørgsel kontrolleres, før den køres: kun læsning, ingen spærrede tabeller eller kolonner.
  • Kundens data er adskilt fra andre kunders med rækkebaseret adgangskontrol i databasen og separate forbindelser pr. kunde.
  • AI-modellen har ingen adgang til at køre kode eller kommandoer. Al adgang sker gennem kontrollerede funktioner, der er bundet til Kunden.
  • Forbindelsesoplysninger og nøgler er krypteret. Al trafik er krypteret med TLS.
  • Login sker uden adgangskoder via engangslinks eller Google.
  • Alle spørgsmål logges med bruger, tidspunkt og de tabeller og den kode, der blev brugt. Kundens administratorer kan se loggen.
  • Kopier af Kundens kode slettes, når repositoriet fjernes eller organisationen slettes.