Databehandleraftale

Senest opdateret: 24. juni 2026

Denne databehandleraftale gælder, når DataGiraf ApS behandler personoplysninger på vegne af kunden i forbindelse med kundens brug af DataGirafs digitale platform.

Aftalen udgør en del af aftalegrundlaget mellem kunden og DataGiraf ApS og supplerer DataGirafs handelsbetingelser og persondatapolitik.

1. Parter

Dataansvarlig / kunden
Den virksomhed, organisation eller juridiske enhed, som opretter konto, køber abonnement eller anvender DataGiraf.

Databehandler
DataGiraf ApS
CVR-nr.: 45885399
Sandagervej 26
8240 Risskov
Danmark
E-mail: info@datagiraf.com
Telefon: +45 21 69 65 95

2. Baggrund og formål

Kunden anvender DataGiraf til ESG-data, dokumentation, spørgeskemaer, rapportering og AI-understøttet udarbejdelse af ESG-rapportmateriale.

I forbindelse med brugen af platformen kan kunden indtaste, uploade eller på anden måde behandle personoplysninger. I det omfang DataGiraf behandler sådanne personoplysninger på vegne af kunden, handler DataGiraf som databehandler, og kunden handler som dataansvarlig.

Denne aftale fastlægger DataGirafs behandling af personoplysninger på vegne af kunden i overensstemmelse med databeskyttelsesforordningen, herunder GDPR artikel 28.

3. Instruks

DataGiraf må kun behandle personoplysninger efter dokumenteret instruks fra kunden, medmindre DataGiraf er forpligtet til behandling efter EU-ret eller dansk ret.

Kundens instruks består af:

  • Denne databehandleraftale
  • DataGirafs handelsbetingelser
  • Kundens brug af platformens funktioner
  • Eventuelle skriftlige instrukser fra kunden

DataGiraf må ikke bruge kundens personoplysninger til egne formål, medmindre dette er særskilt aftalt eller følger af lovgivning.

4. Behandlingens formål

Formålet med behandlingen er at levere DataGirafs SaaS-platform til kunden, herunder:

  • Oprettelse og administration af kundens konto
  • Drift af dashboard og medlemsadgang
  • Indsamling og lagring af ESG-oplysninger
  • Upload og opbevaring af dokumentation
  • AI-understøttet udarbejdelse af rapportudkast
  • Support, fejlfinding og sikker drift
  • Administration af abonnement og betaling
  • Teknisk vedligeholdelse og forbedring af platformen

5. Behandlingens karakter

DataGiraf kan udføre følgende behandlinger på vegne af kunden:

  • Indsamling
  • Registrering
  • Strukturering
  • Opbevaring
  • Visning
  • Bearbejdning
  • Overførsel til relevante underdatabehandlere
  • Sletning
  • Sikkerhedskopiering
  • Supportadgang, når det er nødvendigt

6. Typer af personoplysninger

Afhængigt af kundens brug af platformen kan behandlingen omfatte følgende typer personoplysninger:

  • Navn
  • E-mailadresse
  • Telefonnummer
  • Jobtitel eller rolle
  • Arbejdssted eller afdeling
  • Login- og brugeroplysninger
  • Oplysninger om medarbejdere i ESG-sammenhæng
  • Oplysninger i uploadede dokumenter
  • Oplysninger i kundens svar, noter eller rapportmateriale
  • Tekniske oplysninger, herunder IP-adresse, logdata og brugeraktivitet

Kunden bør som udgangspunkt ikke uploade følsomme personoplysninger, CPR-numre, helbredsoplysninger, fagforeningsoplysninger eller andre særlige kategorier af personoplysninger, medmindre dette er nødvendigt, lovligt og særskilt aftalt.

7. Kategorier af registrerede personer

Behandlingen kan omfatte oplysninger om:

  • Kundens brugere
  • Kundens medarbejdere
  • Kontaktpersoner hos kunden
  • Konsulenter, samarbejdspartnere eller leverandører
  • Andre personer, som kunden vælger at omtale eller inkludere i platformen

8. Kundens ansvar som dataansvarlig

Kunden er ansvarlig for, at behandlingen af personoplysninger i DataGiraf sker lovligt.

Kunden skal blandt andet sikre:

  • At der er et gyldigt behandlingsgrundlag
  • At registrerede personer får nødvendig information
  • At oplysningerne er korrekte og relevante
  • At der ikke uploades unødvendige eller ulovlige personoplysninger
  • At adgang kun gives til autoriserede brugere
  • At kunden har ret til at bruge DataGiraf til den pågældende behandling

9. DataGirafs forpligtelser som databehandler

DataGiraf skal:

  • Kun behandle personoplysninger efter kundens instruks
  • Sikre passende tekniske og organisatoriske sikkerhedsforanstaltninger
  • Sikre, at personer med adgang til oplysningerne er underlagt fortrolighed
  • Bistå kunden med opfyldelse af relevante GDPR-forpligtelser, hvor det er rimeligt og muligt
  • Informere kunden, hvis DataGiraf vurderer, at en instruks er i strid med databeskyttelsesreglerne
  • Slette eller tilbagelevere personoplysninger efter aftalens ophør, medmindre opbevaring kræves efter lovgivning
  • Stille relevant dokumentation til rådighed for kunden

10. Fortrolighed

DataGiraf skal sikre, at medarbejdere, konsulenter og andre personer, der får adgang til kundens personoplysninger, er underlagt fortrolighed.

Fortrolighedsforpligtelsen gælder også efter aftalens ophør.

11. Sikkerhedsforanstaltninger

DataGiraf skal gennemføre passende tekniske og organisatoriske foranstaltninger for at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret offentliggørelse eller adgang.

Foranstaltningerne kan blandt andet omfatte:

  • Adgangskontrol til administrationssystemer
  • Brugerkonti og adgangskoder
  • Begrænsning af adgang efter behov
  • Hosting hos professionel hostingudbyder
  • Sikkerhedskopiering, hvor relevant
  • Opdatering af WordPress, plugins og relevante systemer
  • Beskyttelse mod uautoriseret adgang
  • Logning eller teknisk overvågning, hvor relevant
  • Sletning eller begrænsning af data efter behov
  • Procedurer for håndtering af sikkerhedshændelser

Kunden er selv ansvarlig for sikkerheden på egne enheder, egne brugere, adgangskoder og interne procedurer.

12. Underdatabehandlere

Kunden giver DataGiraf generel tilladelse til at anvende underdatabehandlere, når dette er nødvendigt for at levere platformen.

DataGiraf kan blandt andet anvende følgende underdatabehandlere:

UnderdatabehandlerFormålMulig lokation
NordicwayHosting og teknisk driftEU/EØS
StripeBetaling, abonnement og fakturarelaterede betalingsdataEU/EØS og tredjelande
AnthropicAI-funktioner via API, herunder generering af rapportudkastEU/EØS og/eller tredjelande
WordPress / relevante pluginsDrift af hjemmeside, medlemsfunktioner og checkoutAfhænger af leverandør
E-mail- og tekniske serviceleverandørerSystemmails, support og driftAfhænger af leverandør

DataGiraf skal sikre, at underdatabehandlere pålægges databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne aftale.

DataGiraf informerer kunden om væsentlige ændringer i anvendelsen af underdatabehandlere ved opdatering af denne aftale eller anden passende meddelelse.

13. Overførsel til tredjelande

DataGiraf kan anvende leverandører, som behandler personoplysninger uden for EU/EØS, herunder i forbindelse med betaling, teknisk drift eller AI-funktioner.

Hvis personoplysninger overføres til et land uden for EU/EØS, skal DataGiraf sikre, at der findes et gyldigt overførselsgrundlag efter GDPR, eksempelvis:

  • EU-Kommissionens standardkontraktbestemmelser
  • Afgørelse om tilstrækkeligt beskyttelsesniveau
  • Andre gyldige overførselsmekanismer efter databeskyttelsesreglerne

14. AI-behandling og Anthropic

DataGiraf kan anvende Anthropic API til AI-understøttet behandling, eksempelvis til at generere tekst, strukturere ESG-oplysninger eller udarbejde rapportudkast.

Kunden skal undgå at indsende unødvendige personoplysninger til AI-funktioner.

AI-genereret indhold skal betragtes som udkast. Kunden er ansvarlig for at gennemgå og godkende indhold, før det anvendes eksternt.

DataGiraf må ikke bevidst anvende kundens personoplysninger til at træne egne AI-modeller, medmindre dette er særskilt aftalt.

15. Bistand til kundens forpligtelser

DataGiraf skal, i det omfang det er rimeligt og muligt, bistå kunden med:

  • Besvarelse af anmodninger fra registrerede personer
  • Indsigt, sletning, berigtigelse eller begrænsning
  • Dataportabilitet, hvor relevant
  • Håndtering af sikkerhedsbrud
  • Konsekvensanalyse vedrørende databeskyttelse, hvor relevant
  • Dialog med tilsynsmyndigheder, hvor relevant

DataGiraf kan opkræve rimelige omkostninger for bistand, der går ud over almindelig support, medmindre bistanden skyldes DataGirafs egne fejl.

16. Anmodninger fra registrerede personer

Hvis DataGiraf modtager en anmodning direkte fra en registreret person vedrørende kundens data, videresender DataGiraf som udgangspunkt anmodningen til kunden.

DataGiraf besvarer ikke anmodningen på kundens vegne, medmindre kunden instruerer DataGiraf herom, eller DataGiraf er forpligtet efter lovgivning.

17. Sikkerhedsbrud

DataGiraf skal uden unødig forsinkelse informere kunden, hvis DataGiraf bliver bekendt med et brud på persondatasikkerheden, der vedrører kundens personoplysninger.

Meddelelsen skal, hvor muligt, indeholde relevante oplysninger om:

  • Bruddets karakter
  • Berørte oplysninger og registrerede personer
  • Sandsynlige konsekvenser
  • Iværksatte eller foreslåede foranstaltninger
  • Kontaktpunkt hos DataGiraf

Kunden er ansvarlig for eventuel anmeldelse til Datatilsynet og underretning af registrerede personer, medmindre andet er aftalt.

18. Sletning og tilbagelevering

Ved aftalens ophør skal DataGiraf efter kundens valg slette eller tilbagelevere personoplysninger, medmindre DataGiraf er forpligtet til at opbevare oplysningerne efter lovgivning.

DataGiraf kan opbevare visse oplysninger i en begrænset periode efter ophør, hvis det er nødvendigt af hensyn til:

  • Bogføring
  • Dokumentation
  • Sikkerhed
  • Tvister
  • Backup
  • Lovkrav

Backupdata slettes eller overskrives efter DataGirafs almindelige backupcyklus.

19. Dokumentation og audit

DataGiraf skal kunne dokumentere overholdelse af denne databehandleraftale.

Kunden kan anmode om relevant dokumentation for DataGirafs behandling og sikkerhedsforanstaltninger.

Audit, inspektion eller lignende kontrol skal aftales skriftligt på forhånd og gennemføres på en måde, der ikke unødigt forstyrrer DataGirafs drift eller kompromitterer sikkerheden for andre kunder.

DataGiraf kan opkræve rimelige omkostninger for omfattende audit- eller dokumentationsarbejde.

20. Varighed

Denne databehandleraftale gælder, så længe DataGiraf behandler personoplysninger på vegne af kunden.

Aftalen ophører, når alle relevante personoplysninger er slettet eller tilbageleveret, medmindre fortsat opbevaring kræves efter lovgivning.

21. Rangorden

Hvis der er konflikt mellem denne databehandleraftale og DataGirafs handelsbetingelser, har denne databehandleraftale forrang i forhold til behandling af personoplysninger på vegne af kunden.

22. Ændringer

DataGiraf kan opdatere denne databehandleraftale, når det er nødvendigt som følge af ændringer i platformen, underdatabehandlere, sikkerhedsforanstaltninger, lovgivning eller forretningsmæssige forhold.

Den nyeste version vil være tilgængelig på DataGirafs hjemmeside.

23. Lovvalg og værneting

Denne databehandleraftale er underlagt dansk ret.

Tvister skal søges løst i mindelighed. Hvis tvisten ikke kan løses mindeligt, afgøres den ved de danske domstole.

24. Kontakt

Spørgsmål til denne databehandleraftale kan rettes til:

DataGiraf ApS
CVR-nr.: 45885399
Sandagervej 26
8240 Risskov
Danmark
E-mail: info@datagiraf.com
Telefon: +45 21 69 65 95


Bilag 1 — Behandlingsinstruks

Dataansvarlig: Kunden
Databehandler: DataGiraf ApS

Formål

At levere DataGirafs SaaS-platform til ESG-data, dokumentation, dashboard, rapportering og AI-understøttet generering af ESG-rapportudkast.

Behandling

DataGiraf må behandle personoplysninger i det omfang, det er nødvendigt for at levere platformen, support, hosting, betaling, sikkerhed, vedligeholdelse og AI-funktioner.

Typer af personoplysninger
  • Navn
  • E-mail
  • Telefonnummer
  • Jobtitel
  • Loginoplysninger
  • Medarbejderrelaterede oplysninger i ESG-sammenhæng
  • Oplysninger i uploadede dokumenter
  • Tekniske data og logdata
  • Øvrige oplysninger, som kunden selv indtaster eller uploader
Kategorier af registrerede
  • Kundens brugere
  • Kundens medarbejdere
  • Kontaktpersoner
  • Samarbejdspartnere
  • Andre personer nævnt i kundens materiale
Varighed

Behandlingen varer, så længe kunden har et aktivt abonnement, og indtil relevante oplysninger er slettet eller tilbageleveret efter aftalens ophør.


Bilag 2 — Underdatabehandlere

DataGiraf kan anvende følgende underdatabehandlere:

LeverandørFormål
NordicwayHosting og teknisk drift
StripeBetalinger, abonnementer og betalingsadministration
AnthropicAI-funktioner via API
WordPress og relevante pluginsWebsite, login, medlemsfunktioner og checkout
E-mail-/driftsleverandørerSystembeskeder, support og teknisk drift

DataGiraf kan opdatere listen over underdatabehandlere, når det er nødvendigt.


Bilag 3 — Sikkerhedsforanstaltninger

DataGiraf anvender passende tekniske og organisatoriske sikkerhedsforanstaltninger, herunder efter behov:

  • Adgangskontrol
  • Fortrolighedsforpligtelser
  • Begrænsning af adgang efter behov
  • Hosting hos professionel leverandør
  • Løbende opdatering af relevante systemer
  • Backup og gendannelsesmuligheder, hvor relevant
  • Sikker betalingsbehandling via ekstern betalingsudbyder
  • Beskyttelse mod uautoriseret adgang
  • Procedurer for håndtering af sikkerhedshændelser
  • Sletning eller begrænsning af oplysninger efter aftalens ophør
Scroll to Top