Senest opdateret: 24. juni 2026
Denne databehandleraftale gælder, når DataGiraf ApS behandler personoplysninger på vegne af kunden i forbindelse med kundens brug af DataGirafs digitale platform.
Aftalen udgør en del af aftalegrundlaget mellem kunden og DataGiraf ApS og supplerer DataGirafs handelsbetingelser og persondatapolitik.
1. Parter
Dataansvarlig / kunden
Den virksomhed, organisation eller juridiske enhed, som opretter konto, køber abonnement eller anvender DataGiraf.
Databehandler
DataGiraf ApS
CVR-nr.: 45885399
Sandagervej 26
8240 Risskov
Danmark
E-mail: info@datagiraf.com
Telefon: +45 21 69 65 95
2. Baggrund og formål
Kunden anvender DataGiraf til ESG-data, dokumentation, spørgeskemaer, rapportering og AI-understøttet udarbejdelse af ESG-rapportmateriale.
I forbindelse med brugen af platformen kan kunden indtaste, uploade eller på anden måde behandle personoplysninger. I det omfang DataGiraf behandler sådanne personoplysninger på vegne af kunden, handler DataGiraf som databehandler, og kunden handler som dataansvarlig.
Denne aftale fastlægger DataGirafs behandling af personoplysninger på vegne af kunden i overensstemmelse med databeskyttelsesforordningen, herunder GDPR artikel 28.
3. Instruks
DataGiraf må kun behandle personoplysninger efter dokumenteret instruks fra kunden, medmindre DataGiraf er forpligtet til behandling efter EU-ret eller dansk ret.
Kundens instruks består af:
- Denne databehandleraftale
- DataGirafs handelsbetingelser
- Kundens brug af platformens funktioner
- Eventuelle skriftlige instrukser fra kunden
DataGiraf må ikke bruge kundens personoplysninger til egne formål, medmindre dette er særskilt aftalt eller følger af lovgivning.
4. Behandlingens formål
Formålet med behandlingen er at levere DataGirafs SaaS-platform til kunden, herunder:
- Oprettelse og administration af kundens konto
- Drift af dashboard og medlemsadgang
- Indsamling og lagring af ESG-oplysninger
- Upload og opbevaring af dokumentation
- AI-understøttet udarbejdelse af rapportudkast
- Support, fejlfinding og sikker drift
- Administration af abonnement og betaling
- Teknisk vedligeholdelse og forbedring af platformen
5. Behandlingens karakter
DataGiraf kan udføre følgende behandlinger på vegne af kunden:
- Indsamling
- Registrering
- Strukturering
- Opbevaring
- Visning
- Bearbejdning
- Overførsel til relevante underdatabehandlere
- Sletning
- Sikkerhedskopiering
- Supportadgang, når det er nødvendigt
6. Typer af personoplysninger
Afhængigt af kundens brug af platformen kan behandlingen omfatte følgende typer personoplysninger:
- Navn
- E-mailadresse
- Telefonnummer
- Jobtitel eller rolle
- Arbejdssted eller afdeling
- Login- og brugeroplysninger
- Oplysninger om medarbejdere i ESG-sammenhæng
- Oplysninger i uploadede dokumenter
- Oplysninger i kundens svar, noter eller rapportmateriale
- Tekniske oplysninger, herunder IP-adresse, logdata og brugeraktivitet
Kunden bør som udgangspunkt ikke uploade følsomme personoplysninger, CPR-numre, helbredsoplysninger, fagforeningsoplysninger eller andre særlige kategorier af personoplysninger, medmindre dette er nødvendigt, lovligt og særskilt aftalt.
7. Kategorier af registrerede personer
Behandlingen kan omfatte oplysninger om:
- Kundens brugere
- Kundens medarbejdere
- Kontaktpersoner hos kunden
- Konsulenter, samarbejdspartnere eller leverandører
- Andre personer, som kunden vælger at omtale eller inkludere i platformen
8. Kundens ansvar som dataansvarlig
Kunden er ansvarlig for, at behandlingen af personoplysninger i DataGiraf sker lovligt.
Kunden skal blandt andet sikre:
- At der er et gyldigt behandlingsgrundlag
- At registrerede personer får nødvendig information
- At oplysningerne er korrekte og relevante
- At der ikke uploades unødvendige eller ulovlige personoplysninger
- At adgang kun gives til autoriserede brugere
- At kunden har ret til at bruge DataGiraf til den pågældende behandling
9. DataGirafs forpligtelser som databehandler
DataGiraf skal:
- Kun behandle personoplysninger efter kundens instruks
- Sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger
- Sikre, at personer med adgang til oplysningerne er underlagt fortrolighed
- Bistå kunden med opfyldelse af relevante GDPR-forpligtelser, hvor det er rimeligt og muligt
- Informere kunden, hvis DataGiraf vurderer, at en instruks er i strid med databeskyttelsesreglerne
- Slette eller tilbagelevere personoplysninger efter aftalens ophør, medmindre opbevaring kræves efter lovgivning
- Stille relevant dokumentation til rådighed for kunden
10. Fortrolighed
DataGiraf skal sikre, at medarbejdere, konsulenter og andre personer, der får adgang til kundens personoplysninger, er underlagt fortrolighed.
Fortrolighedsforpligtelsen gælder også efter aftalens ophør.
11. Sikkerhedsforanstaltninger
DataGiraf skal gennemføre passende tekniske og organisatoriske foranstaltninger for at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret offentliggørelse eller adgang.
Foranstaltningerne kan blandt andet omfatte:
- Adgangskontrol til administrationssystemer
- Brugerkonti og adgangskoder
- Begrænsning af adgang efter behov
- Hosting hos professionel hostingudbyder
- Sikkerhedskopiering, hvor relevant
- Opdatering af WordPress, plugins og relevante systemer
- Beskyttelse mod uautoriseret adgang
- Logning eller teknisk overvågning, hvor relevant
- Sletning eller begrænsning af data efter behov
- Procedurer for håndtering af sikkerhedshændelser
Kunden er selv ansvarlig for sikkerheden på egne enheder, egne brugere, adgangskoder og interne procedurer.
12. Underdatabehandlere
Kunden giver DataGiraf generel tilladelse til at anvende underdatabehandlere, når dette er nødvendigt for at levere platformen.
DataGiraf kan blandt andet anvende følgende underdatabehandlere:
| Underdatabehandler | Formål | Mulig lokation |
|---|---|---|
| Nordicway | Hosting og teknisk drift | EU/EØS |
| Stripe | Betaling, abonnement og fakturarelaterede betalingsdata | EU/EØS og tredjelande |
| Anthropic | AI-funktioner via API, herunder generering af rapportudkast | EU/EØS og/eller tredjelande |
| WordPress / relevante plugins | Drift af hjemmeside, medlemsfunktioner og checkout | Afhænger af leverandør |
| E-mail- og tekniske serviceleverandører | Systemmails, support og drift | Afhænger af leverandør |
DataGiraf skal sikre, at underdatabehandlere pålægges databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne aftale.
DataGiraf informerer kunden om væsentlige ændringer i anvendelsen af underdatabehandlere ved opdatering af denne aftale eller anden passende meddelelse.
13. Overførsel til tredjelande
DataGiraf kan anvende leverandører, som behandler personoplysninger uden for EU/EØS, herunder i forbindelse med betaling, teknisk drift eller AI-funktioner.
Hvis personoplysninger overføres til et land uden for EU/EØS, skal DataGiraf sikre, at der findes et gyldigt overførselsgrundlag efter GDPR, eksempelvis:
- EU-Kommissionens standardkontraktbestemmelser
- Afgørelse om tilstrækkeligt beskyttelsesniveau
- Andre gyldige overførselsmekanismer efter databeskyttelsesreglerne
14. AI-behandling og Anthropic
DataGiraf kan anvende Anthropic API til AI-understøttet behandling, eksempelvis til at generere tekst, strukturere ESG-oplysninger eller udarbejde rapportudkast.
Kunden skal undgå at indsende unødvendige personoplysninger til AI-funktioner.
AI-genereret indhold skal betragtes som udkast. Kunden er ansvarlig for at gennemgå og godkende indhold, før det anvendes eksternt.
DataGiraf må ikke bevidst anvende kundens personoplysninger til at træne egne AI-modeller, medmindre dette er særskilt aftalt.
15. Bistand til kundens forpligtelser
DataGiraf skal, i det omfang det er rimeligt og muligt, bistå kunden med:
- Besvarelse af anmodninger fra registrerede personer
- Indsigt, sletning, berigtigelse eller begrænsning
- Dataportabilitet, hvor relevant
- Håndtering af sikkerhedsbrud
- Konsekvensanalyse vedrørende databeskyttelse, hvor relevant
- Dialog med tilsynsmyndigheder, hvor relevant
DataGiraf kan opkræve rimelige omkostninger for bistand, der går ud over almindelig support, medmindre bistanden skyldes DataGirafs egne fejl.
16. Anmodninger fra registrerede personer
Hvis DataGiraf modtager en anmodning direkte fra en registreret person vedrørende kundens data, videresender DataGiraf som udgangspunkt anmodningen til kunden.
DataGiraf besvarer ikke anmodningen på kundens vegne, medmindre kunden instruerer DataGiraf herom, eller DataGiraf er forpligtet efter lovgivning.
17. Sikkerhedsbrud
DataGiraf skal uden unødig forsinkelse informere kunden, hvis DataGiraf bliver bekendt med et brud på persondatasikkerheden, der vedrører kundens personoplysninger.
Meddelelsen skal, hvor muligt, indeholde relevante oplysninger om:
- Bruddets karakter
- Berørte oplysninger og registrerede personer
- Sandsynlige konsekvenser
- Iværksatte eller foreslåede foranstaltninger
- Kontaktpunkt hos DataGiraf
Kunden er ansvarlig for eventuel anmeldelse til Datatilsynet og underretning af registrerede personer, medmindre andet er aftalt.
18. Sletning og tilbagelevering
Ved aftalens ophør skal DataGiraf efter kundens valg slette eller tilbagelevere personoplysninger, medmindre DataGiraf er forpligtet til at opbevare oplysningerne efter lovgivning.
DataGiraf kan opbevare visse oplysninger i en begrænset periode efter ophør, hvis det er nødvendigt af hensyn til:
- Bogføring
- Dokumentation
- Sikkerhed
- Tvister
- Backup
- Lovkrav
Backupdata slettes eller overskrives efter DataGirafs almindelige backupcyklus.
19. Dokumentation og audit
DataGiraf skal kunne dokumentere overholdelse af denne databehandleraftale.
Kunden kan anmode om relevant dokumentation for DataGirafs behandling og sikkerhedsforanstaltninger.
Audit, inspektion eller lignende kontrol skal aftales skriftligt på forhånd og gennemføres på en måde, der ikke unødigt forstyrrer DataGirafs drift eller kompromitterer sikkerheden for andre kunder.
DataGiraf kan opkræve rimelige omkostninger for omfattende audit- eller dokumentationsarbejde.
20. Varighed
Denne databehandleraftale gælder, så længe DataGiraf behandler personoplysninger på vegne af kunden.
Aftalen ophører, når alle relevante personoplysninger er slettet eller tilbageleveret, medmindre fortsat opbevaring kræves efter lovgivning.
21. Rangorden
Hvis der er konflikt mellem denne databehandleraftale og DataGirafs handelsbetingelser, har denne databehandleraftale forrang i forhold til behandling af personoplysninger på vegne af kunden.
22. Ændringer
DataGiraf kan opdatere denne databehandleraftale, når det er nødvendigt som følge af ændringer i platformen, underdatabehandlere, sikkerhedsforanstaltninger, lovgivning eller forretningsmæssige forhold.
Den nyeste version vil være tilgængelig på DataGirafs hjemmeside.
23. Lovvalg og værneting
Denne databehandleraftale er underlagt dansk ret.
Tvister skal søges løst i mindelighed. Hvis tvisten ikke kan løses mindeligt, afgøres den ved de danske domstole.
24. Kontakt
Spørgsmål til denne databehandleraftale kan rettes til:
DataGiraf ApS
CVR-nr.: 45885399
Sandagervej 26
8240 Risskov
Danmark
E-mail: info@datagiraf.com
Telefon: +45 21 69 65 95
Bilag 1 — Behandlingsinstruks
Dataansvarlig: Kunden
Databehandler: DataGiraf ApS
Formål
At levere DataGirafs SaaS-platform til ESG-data, dokumentation, dashboard, rapportering og AI-understøttet generering af ESG-rapportudkast.
Behandling
DataGiraf må behandle personoplysninger i det omfang, det er nødvendigt for at levere platformen, support, hosting, betaling, sikkerhed, vedligeholdelse og AI-funktioner.
Typer af personoplysninger
- Navn
- Telefonnummer
- Jobtitel
- Loginoplysninger
- Medarbejderrelaterede oplysninger i ESG-sammenhæng
- Oplysninger i uploadede dokumenter
- Tekniske data og logdata
- Øvrige oplysninger, som kunden selv indtaster eller uploader
Kategorier af registrerede
- Kundens brugere
- Kundens medarbejdere
- Kontaktpersoner
- Samarbejdspartnere
- Andre personer nævnt i kundens materiale
Varighed
Behandlingen varer, så længe kunden har et aktivt abonnement, og indtil relevante oplysninger er slettet eller tilbageleveret efter aftalens ophør.
Bilag 2 — Underdatabehandlere
DataGiraf kan anvende følgende underdatabehandlere:
| Leverandør | Formål |
|---|---|
| Nordicway | Hosting og teknisk drift |
| Stripe | Betalinger, abonnementer og betalingsadministration |
| Anthropic | AI-funktioner via API |
| WordPress og relevante plugins | Website, login, medlemsfunktioner og checkout |
| E-mail-/driftsleverandører | Systembeskeder, support og teknisk drift |
DataGiraf kan opdatere listen over underdatabehandlere, når det er nødvendigt.
Bilag 3 — Sikkerhedsforanstaltninger
DataGiraf anvender passende tekniske og organisatoriske sikkerhedsforanstaltninger, herunder efter behov:
- Adgangskontrol
- Fortrolighedsforpligtelser
- Begrænsning af adgang efter behov
- Hosting hos professionel leverandør
- Løbende opdatering af relevante systemer
- Backup og gendannelsesmuligheder, hvor relevant
- Sikker betalingsbehandling via ekstern betalingsudbyder
- Beskyttelse mod uautoriseret adgang
- Procedurer for håndtering af sikkerhedshændelser
- Sletning eller begrænsning af oplysninger efter aftalens ophør
