Databehandleraftale
Denne databehandleraftale („DPA“) udgør en del af Servicevilkårene mellem Aweb Design SRL, CUI RO30874746, hjemsted Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Databehandleren“, „vi“), og Kunden („den Dataansvarlige“, „du“). Den finder anvendelse, hvor vi behandler personoplysninger på Kundens vegne som led i leveringen af Tjenesten, og afspejler kravene i artikel 28 i forordning (EU) 2016/679 („GDPR“) samt, hvor det er relevant, UK GDPR. Er Kunden selv databehandler for en tredjeparts dataansvarlig, finder denne DPA tilsvarende anvendelse i forholdet mellem databehandler og underdatabehandler.
1. Roller og anvendelsesområde
For personoplysninger om Slutkunder og andre registrerede, der behandles via AI-widgetten og Arbejdsområdet, er Kunden dataansvarlig (eller databehandler for sin egen dataansvarlige), og vi handler som databehandler (eller underdatabehandler). Vi behandler kun sådanne personoplysninger efter dokumenteret instruks fra Kunden — herunder instrukser, der gives gennem konfigurationen og den almindelige brug af Tjenesten — medmindre vi er forpligtet til at handle efter EU-retten eller medlemsstaternes nationale ret, i hvilket tilfælde vi underretter Kunden forinden, medmindre lovgivningen forbyder dette. Vi underretter Kunden, hvis en instruks efter vores opfattelse er i strid med databeskyttelseslovgivningen. For vores egne konto-, fakturerings- og sikkerhedsdata handler vi som selvstændig dataansvarlig i henhold til vores Privatlivspolitik, og den behandling falder uden for denne DPA.
2. Genstand, varighed, karakter og formål
Behandlingens genstand, varighed, karakter og formål, typerne af personoplysninger og kategorierne af registrerede er fastlagt i Bilag I. Behandlingen varer i Servicevilkårenes løbetid og i enhver yderligere periode, hvor vi er forpligtet eller berettiget til at opbevare data efter denne DPA og gældende lovgivning.
3. Fortrolighed
Vi sikrer, at personer, der er bemyndiget til at behandle personoplysningerne, er underlagt en passende tavshedspligt og kun behandler oplysningerne i det omfang, det er nødvendigt for at levere Tjenesten.
4. Behandlingssikkerhed
Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personer gennemfører vi passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, i overensstemmelse med artikel 32 GDPR. Disse foranstaltninger er beskrevet i Bilag II og omfatter pseudonymisering og maskering af personhenførbare oplysninger, kryptering under overførsel (TLS) og i hvile, adgangskontrol og multifaktorgodkendelse, isolering mellem kunder, logning, sikkerhedskopiering og anonymisering af IP-adresser.
5. Underdatabehandlere
Kunden giver generel skriftlig godkendelse til, at vi antager underdatabehandlere til at behandle personoplysninger med henblik på levering af Tjenesten. Vores nuværende underdatabehandlere er anført på https://account.ovebot.ai/da/legal/sub-processors. Vi pålægger hver underdatabehandler databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne DPA, og vi forbliver fuldt ansvarlige over for Kunden for deres opfyldelse. Vi giver Kunden mindst 30 dages varsel, inden vi tilføjer eller udskifter en underdatabehandler; Kunden kan inden for denne frist gøre indsigelse på rimelige databeskyttelsesmæssige grunde, og parterne vil i god tro søge at løse indsigelsen, og i mangel heraf kan Kunden opsige den berørte del af Tjenesten.
6. De registreredes rettigheder
Under hensyntagen til behandlingens karakter bistår vi Kunden ved passende tekniske og organisatoriske foranstaltninger, så vidt det er muligt, med at besvare anmodninger fra registrerede, der udøver deres rettigheder efter kapitel III i GDPR (indsigt, berigtigelse, sletning, begrænsning af behandling, dataportabilitet og indsigelse). Tjenesten stiller selvbetjeningsværktøjer til rådighed, så Slutkunder direkte kan downloade eller slette deres egen samtale. Modtager vi en anmodning, der vedrører Kundens data, videresender vi den til Kunden uden unødig forsinkelse og svarer ikke direkte, medmindre Kunden instruerer herom, eller det kræves ved lov.
7. Bistand vedrørende sikkerhed, brud og konsekvensanalyser
Under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for os, bistår vi Kunden med at sikre overholdelse af dens forpligtelser efter artikel 32 til 36 GDPR, herunder behandlingssikkerhed, anmeldelse af brud på persondatasikkerheden, konsekvensanalyser vedrørende databeskyttelse og forudgående høring af tilsynsmyndigheden.
8. Anmeldelse af brud på persondatasikkerheden
Vi underretter Kunden uden unødig forsinkelse, efter at vi er blevet opmærksomme på et brud på persondatasikkerheden, der berører Kundens personoplysninger, og under alle omstændigheder så betids, at Kunden kan overholde sine egne anmeldelsesfrister efter artikel 33-34 GDPR. Underretningen beskriver, i det omfang det er kendt, bruddets karakter, kategorierne og det omtrentlige antal berørte registrerede og registreringer, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslås truffet. Vi træffer rimelige skridt til at begrænse og afhjælpe bruddet. En sådan underretning udgør ikke en anerkendelse af fejl eller ansvar.
9. Internationale overførsler
Personoplysninger behandles primært inden for EU/EØS. Visse underdatabehandlere (navnlig leverandører af sprogmodeller) er placeret i USA. Når personoplysninger overføres uden for EU/EØS, er overførslen omfattet af en afgørelse om tilstrækkeligheden af beskyttelsesniveauet, EU-US Data Privacy Framework eller Europa-Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse (EU) 2021/914) sammen med eventuelle nødvendige supplerende foranstaltninger, og for data fra Det Forenede Kongerige det britiske tillæg (UK Addendum) / IDTA. Kopier af det relevante overførselsgrundlag udleveres på anmodning.
10. Revisioner
Vi stiller de oplysninger, der er nødvendige for at påvise overholdelse af artikel 28 GDPR, til rådighed for Kunden og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af Kunden eller en uafhængig revisor bemyndiget hertil af Kunden. Revisioner finder sted efter rimeligt forudgående varsel, i almindelig arbejdstid, højst én gang om året (medmindre en tilsynsmyndighed kræver det, eller der er sket et brud), under iagttagelse af fortrolighed og på en måde, der ikke forstyrrer vores drift. Vi kan i første omgang imødekomme en revisionsanmodning ved at fremlægge relevante certificeringer og rapporter.
11. Tilbagelevering og sletning af data
Ved Tjenestens ophør og efter Kundens valg sletter eller tilbageleverer vi alle personoplysninger, der er behandlet på Kundens vegne, og sletter eksisterende kopier, medmindre EU-retten eller medlemsstaternes nationale ret kræver opbevaring. Hvor sletning ikke umiddelbart er praktisk mulig (for eksempel i sikkerhedskopier), isolerer vi oplysningerne fra videre behandling og sletter dem i den almindelige rotationscyklus for sikkerhedskopier. Automatiseret opbevaring og anonymisering finder desuden anvendelse i hele løbetiden i overensstemmelse med den planbaserede opbevaringsplan og Kundens konfigurerede opbevaringsvindue.
12. Forbudte data
Kunden må ikke via Tjenesten indsende — og skal konfigurere sin widget, så der hverken efterspørges eller indsamles — særlige kategorier af personoplysninger (artikel 9 GDPR), oplysninger om strafferetlige domme og lovovertrædelser (artikel 10 GDPR), offentligt udstedte identifikationsnumre, betalingskortnumre, loginoplysninger, biometriske eller genetiske data eller præcis geolokation.
Chatgrænsefladen modtager fritekstinput fra Slutkunder, og ingen af parterne kan forhindre en Slutkunde i på eget initiativ at afgive sådanne oplysninger. Vi anmoder ikke om, kræver ikke og behandler ikke bevidst forbudte data. Indsendes de alligevel, anvender vi de maskerings- og sikkerhedsforanstaltninger, der er beskrevet i afsnit 4 og Bilag II, for at begrænse indfangningen af dem, og de slettes eller anonymiseres efter afsnit 11. Automatiseret maskering registrerer strukturerede mønstre — e-mailadresser, telefonnumre, IBAN-numre, nationale identifikationsnumre og betalingskortnumre — og kan ikke registrere særlige kategorier af oplysninger udtrykt i fritekst. Ud over disse foranstaltninger påtager vi os intet ansvar for forbudte data, som en Slutkunde vælger at indsende, eller som Kunden indsender eller foranlediger indsendt. Som dataansvarlig er Kunden fortsat ansvarlig for de oplysninger om databeskyttelse, der gives til Slutkunder, og for retsgrundlaget for den behandling, Kunden instruerer om.
Bliver en af parterne opmærksom på, at forbudte data er blevet indsendt, underretter denne part den anden uden unødig forsinkelse, og vi sletter oplysningerne efter Kundens instruks.
13. Ansvar og rangorden
Hver parts ansvar efter denne DPA er underlagt begrænsningerne og undtagelserne i Servicevilkårene. I tilfælde af uoverensstemmelse er rangordenen: (1) standardkontraktbestemmelserne (hvor de finder anvendelse), (2) denne DPA, (3) Servicevilkårene, (4) Privatlivspolitikken.
14. Lovvalg
Denne DPA er underlagt samme lov og værneting som Servicevilkårene (rumænsk ret), medmindre standardkontraktbestemmelserne eller ufravigelig databeskyttelseslovgivning kræver andet. Denne DPA er udfærdiget på engelsk; oversættelser stilles til rådighed af praktiske hensyn, og den engelske version har forrang i tilfælde af uoverensstemmelse.
Bilag I — Oplysninger om behandlingen
- Genstand: levering af Ovebot AI-kundeinteraktionstjenesten.
- Varighed: Servicevilkårenes løbetid samt de gældende opbevaringsperioder.
- Karakter og formål: hosting, modtagelse, lagring, maskering, analyse og transmission af personoplysninger med henblik på at drive AI-chatassistenten, generere svar og anbefalinger, viderestille samtaler til menneskelige operatører og tilskrive ordrer til Kundens analyser.
- Kategorier af registrerede: Kundens hjemmesidebesøgende og Slutkunder samt Kundens Brugere.
- Kategorier af personoplysninger: samtaleindhold, IP-adresse (afkortet efter 90 dage), e-mailadresse og ordreoplysninger angivet i overdragelsesformularen i chatten, ordresporingsidentifikatorer, produkthenvisninger der klikkes på, og pseudonyme cookie-identifikatorer (ovebot_vid, ovebot_sid).
- Særlige kategorier: efterspørges ikke og behandles ikke bevidst — forbudt efter afsnit 12. Sådanne oplysninger, som en Slutkunde afgiver af egen drift, er underlagt maskering og slettes eller anonymiseres efter afsnit 11.
Bilag II — Tekniske og organisatoriske foranstaltninger
- Maskering af personhenførbare oplysninger (e-mail, telefon, IBAN, nationalt identifikationsnummer, kortnumre) før lagring og før afsendelse til sprogmodellen.
- Kryptering under overførsel (TLS) og kryptering i hvile af lagrede data og sikkerhedskopier.
- Databaseisolering pr. kunde og manuel navnrumsadskillelse af Redis-nøgler for at forhindre lækage på tværs af kunder.
- Adgangskontrol, mindste nødvendige rettigheder, multifaktorgodkendelse og IP-tilladelseslister for administrativ adgang.
- Anonymisering af IP-adresser efter 90 dage; saltede hash-tilskrivningsnøgler slettes efter 90 dage.
- Planbaseret opbevaring med automatiseret anonymisering af samtaleindhold, når opbevaringsvinduet udløber.
- Signerede, strengt nødvendige førsteparts-cookies (ingen tredjepartssporing, ingen fingerprinting).
- Revisionsspor over bekræftelse af samtykke/databeskyttelsesmeddelelse samt over sletninger efter GDPR.
- Planlagte oprydningsjob, procedurer for sikkerhedskopiering med regelmæssig afprøvning, logning og overvågning.
- Aftaler med underdatabehandlere, der pålægger tilsvarende forpligtelser.
Bilag III — Underdatabehandlere
Den aktuelle liste over godkendte underdatabehandlere med formål, placering og overførselsgarantier vedligeholdes på https://account.ovebot.ai/da/legal/sub-processors og udgør en del af denne DPA.