Databehandleraftale (DPA) — Zeldoc AI Platform
Standard Contractual Clauses
I medfør af artikel 28, stk. 3, i forordning (EU) 2016/679 (GDPR)
mellem
[Kundens juridiske navn] (på den offentlige side: "Zeldoc.ai-kunder")
(den dataansvarlige)
og
Zeldoc.ai ApS
CVR 46329902
Åboulevarden 69
8000 Aarhus C
Danmark
(databehandleren)
hver en "part"; tilsammen "parterne"
HAR AFTALT følgende kontraktlige klausuler (Klausulerne) for at opfylde kravene i GDPR og sikre beskyttelsen af de registreredes rettigheder.
1.Indholdsfortegnelse
- Preambel
- Den dataansvarliges rettigheder og forpligtelser
- Databehandleren handler efter instrukser
- Fortrolighed
- Behandlingens sikkerhed
- Anvendelse af underdatabehandlere
- Overførsel af data til tredjelande eller internationale organisationer
- Bistand til den dataansvarlige
- Underretning om brud på persondatasikkerheden
- Sletning og tilbagegivelse af data
- Revision og inspektion
- Parternes aftale om andre vilkår
- Ikrafttræden og ophør
- Den dataansvarliges og databehandlerens kontakter/kontaktpunkter
- Bilag A — Oplysninger om behandlingen
- Bilag B — Godkendte underdatabehandlere
- Bilag C — Instruktion vedrørende anvendelse af personoplysninger
- Bilag D — Parternes vilkår om andre emner
- Underskriftsside
2.Preambel
2.1 Disse kontraktlige klausuler (Klausulerne) fastsætter den dataansvarliges og databehandlerens rettigheder og forpligtelser, når der behandles personoplysninger på vegne af den dataansvarlige.
2.2 Klausulerne er udformet for at sikre parternes overholdelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (generel databeskyttelsesforordning).
2.3 Klausulerne udgør Databehandleraftalen (DPA) for Zeldoc AI Platform (ZControl, ZCore, ZDev, ZRouter m.v.) og udgør en integreret del af Zeldoc AI Platforms Servicevilkår (Terms of Service). I forbindelse med levering af Zeldoc.ai-ydelser behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med Klausulerne. Den aktuelle version af Klausulerne publiceres på zeldoc.ai/dpa, og underdatabehandlerlisten på zeldoc.ai/subprocessors.
2.4 Klausulerne har forrang for tilsvarende bestemmelser i andre aftaler mellem parterne.
2.5 Fire bilag er knyttet til Klausulerne og udgør en integreret del af Klausulerne.
2.6 Bilag A indeholder oplysninger om behandlingen af personoplysninger, herunder formålet med og karakteren af behandlingen, arten af personoplysningerne, kategorier af registrerede og behandlingens varighed.
2.7 Bilag B indeholder den dataansvarliges betingelser for databehandlerens anvendelse af underdatabehandlere samt en liste over underdatabehandlere, som den dataansvarlige har godkendt.
2.8 Bilag C indeholder den dataansvarliges instrukser vedrørende behandlingen af personoplysninger, de minimale sikkerhedsforanstaltninger, som databehandleren skal implementere, og hvordan revision af databehandleren og eventuelle underdatabehandlere skal udføres.
2.9 Bilag D indeholder bestemmelser om andre aktiviteter, som ikke er omfattet af Klausulerne.
2.10 Klausulerne samt bilagene skal opbevares skriftligt, herunder elektronisk, af begge parter.
2.11 Klausulerne fritager ikke databehandleren for forpligtelser, som databehandleren er underlagt i henhold til GDPR eller anden lovgivning.
3.Den dataansvarliges rettigheder og forpligtelser
3.1 Den dataansvarlige er ansvarlig for, at behandlingen af personoplysninger sker i overensstemmelse med GDPR (jf. artikel 24 i GDPR), de gældende EU- eller medlemsstatslige¹ databeskyttelsesbestemmelser samt Klausulerne.
3.2 Den dataansvarlige har ret og pligt til at træffe beslutninger om formål og midler for behandlingen af personoplysninger.
3.3 Den dataansvarlige skal blandt andet sikre, at behandlingen af personoplysninger, som databehandleren modtager instruks om at udføre, har et retligt grundlag.
4.Databehandleren handler efter instrukser
4.1 Databehandleren skal kun behandle personoplysninger efter dokumenterede instrukser fra den dataansvarlige, medmindre databehandleren er forpligtet hertil i henhold til EU-ret eller medlemsstatsret, som databehandleren er underlagt. Sådanne instrukser skal angives i bilag A og C. Efterfølgende instrukser kan ligeledes gives af den dataansvarlige i løbet af behandlingen af personoplysningerne, men sådanne instrukser skal altid dokumenteres og opbevares skriftligt, herunder elektronisk, i forbindelse med Klausulerne.
4.2 Databehandleren skal straks underrette den dataansvarlige, hvis instrukser fra den dataansvarlige efter databehandlerens opfattelse er i strid med GDPR eller de gældende EU- eller medlemsstatslige databeskyttelsesbestemmelser.
5.Fortrolighed
5.1 Databehandleren må kun give adgang til de personoplysninger, der behandles på vegne af den dataansvarlige, til personer under databehandlerens myndighed, som har påtaget sig fortrolighedsforpligtelser eller er underlagt en passende lovbestemt fortrolighedsplikt, og kun efter behov (need-to-know). Listen over personer, som har fået adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysningerne trækkes tilbage, hvis adgangen ikke længere er nødvendig, og personoplysningerne skal i så fald ikke længere være tilgængelige for disse personer.
5.2 Databehandleren skal på den dataansvarliges anmodning dokumentere, at de pågældende personer under databehandlerens myndighed er underlagt ovennævnte fortrolighedsforpligtelse.
6.Behandlingens sikkerhed
6.1 Artikel 32 i GDPR bestemmer, at den dataansvarlige og databehandleren under hensyn til teknologiudviklingen, gennemførelsesomkostningerne samt behandlingens art, omfang, sammenhæng og formål og den varierende sandsynlighed for og alvorlighedsgraden af risici for de registreredes rettigheder og frihedsrettigheder skal implementere passende tekniske og organisatoriske foranstaltninger for at sikre et risikoappropriat sikkerhedsniveau.
Den dataansvarlige skal vurdere risiciene for de registreredes rettigheder og frihedsrettigheder, der er iboende i behandlingen, og implementere foranstaltninger til at afhjælpe disse risici. Afhængigt af relevans kan foranstaltningerne omfatte følgende:
- pseudonymisering og kryptering af personoplysninger;
- evnen til at sikre løbende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer og -tjenester;
- evnen til hurtigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en fysisk eller teknisk hændelse;
- en proces til regelmæssig afprøvning, vurdering og evaluering af effektiviteten af tekniske og organisatoriske foranstaltninger med henblik på at sikre behandlingens sikkerhed.
6.2 I henhold til artikel 32 i GDPR skal databehandleren også – uafhængigt af den dataansvarlige – vurdere risiciene for de registreredes rettigheder og frihedsrettigheder, der er iboende i behandlingen, og implementere foranstaltninger til at afhjælpe disse risici. Til dette formål skal den dataansvarlige give databehandleren alle de oplysninger, der er nødvendige for at identificere og vurdere sådanne risici.
6.3 Databehandleren skal desuden bistå den dataansvarlige med at sikre overholdelsen af den dataansvarliges forpligtelser i henhold til artikel 32 i GDPR, blandt andet ved at give den dataansvarlige oplysninger om de tekniske og organisatoriske foranstaltninger, som databehandleren allerede har implementeret i henhold til artikel 32 i GDPR, samt alle andre oplysninger, der er nødvendige for, at den dataansvarlige kan overholde sine forpligtelser i henhold til artikel 32 i GDPR.
6.4 Hvis der efterfølgende – i den dataansvarliges vurdering – er behov for yderligere foranstaltninger hos databehandleren til afhjælpning af de identificerede risici end de foranstaltninger, som databehandleren allerede har implementeret i henhold til artikel 32 i GDPR, skal den dataansvarlige angive disse yderligere foranstaltninger i bilag C.
7.Anvendelse af underdatabehandlere
7.1 Databehandleren skal opfylde betingelserne i artikel 28, stk. 2 og 4, i GDPR for at engagere en anden databehandler (en underdatabehandler).
7.2 Databehandleren må derfor ikke engagere en anden databehandler (underdatabehandler) til opfyldelse af Klausulerne uden den dataansvarliges forudgående generelle skriftlige godkendelse.
7.3 Databehandleren har den dataansvarliges generelle godkendelse til at engagere underdatabehandlere. Databehandleren skal skriftligt underrette den dataansvarlige om planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere senest 30 dage i forvejen og giver dermed den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer inden engagementet af de pågældende underdatabehandler(e). Længere underretningsfrister for specifikke underdatabehandlertjenester kan angives i bilag B. Listen over underdatabehandlere, som den dataansvarlige allerede har godkendt, findes i bilag B. Gør den dataansvarlige indsigelse på begrundet grundlag, og kan parterne ikke løse uenigheden, har den dataansvarlige ret til at opsige den berørte del af abonnementet med virkning fra den planlagte ændring.
7.4 Hvor databehandleren engagerer en underdatabehandler til udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, pålægges underdatabehandleren samme databeskyttelsesforpligtelser som fastsat i Klausulerne ved hjælp af en kontrakt eller anden retshandling under EU- eller medlemsstatsret, især ved at give tilstrækkelige garantier for at implementere passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen opfylder kravene i Klausulerne og GDPR. Databehandleren er derfor ansvarlig for at kræve, at underdatabehandleren som minimum overholder de forpligtelser, som databehandleren er underlagt i henhold til Klausulerne og GDPR.
7.5 Et eksemplar af en sådan underdatabehandleraftale og efterfølgende ændringer heraf skal – på den dataansvarliges anmodning – indleveres til den dataansvarlige, således at den dataansvarlige kan sikre sig, at der pålægges underdatabehandleren samme databeskyttelsesforpligtelser som fastsat i Klausulerne. Klausuler om forretningsmæssige forhold, der ikke påvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, kræver ikke indlevering til den dataansvarlige.
7.6 Opfylder underdatabehandleren ikke sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette berører ikke de registreredes rettigheder i henhold til GDPR – især de rettigheder, der er forudsat i artikel 79 og 82 i GDPR – over for den dataansvarlige og databehandleren, herunder underdatabehandleren.
7.7 AI-modeludbydere som selvstændige modtagere. Platformen gør det muligt for den dataansvarlige at vælge eksterne AI-modeller (herunder EU-hostede) via modelvalg i ZRouter. Sådanne AI-modeludbydere er selvstændige modtagere af personoplysninger, som den dataansvarlige vælger; de er ikke underdatabehandlere i databehandlerens kontraktkæde, og databehandlerens ansvar under artikel 28, stk. 2 og 4, i GDPR omfatter dem ikke. Den dataansvarlige er ansvarlig for det retlige grundlag for overførsler til AI-modeludbydere, jf. Klausul 8 og bilag C.6. Databehandleren kan ikke garantere Zero Data Retention for ekstern modelinferens; den valgte modeludbyders egen retentionpolitik gælder, jf. underdatabehandlerlisten.
8.Overførsel af data til tredjelande eller internationale organisationer
8.1 Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren foretager, skal udelukkende ske på baggrund af dokumenterede instrukser fra den dataansvarlige og skal altid ske i overensstemmelse med GDPR's kapitel V.
8.2 I det tilfælde, at overførsler til tredjelande eller internationale organisationer, som den dataansvarlige ikke har instrueret databehandleren i at udføre, er påkrævet i henhold til EU-ret eller medlemsstatsret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette juridiske krav før behandlingen, medmindre den pågældende ret forbyder sådan underretning af vigtige hensyn til den offentlige interesse.
8.3 Uden dokumenterede instrukser fra den dataansvarlige kan databehandleren derfor ikke inden for Klausulerne:
- overføre personoplysninger til en dataansvarlig eller en databehandler i et tredjeland eller i en international organisation;
- overføre behandlingen af personoplysninger til en underdatabehandler i et tredjeland;
- lade personoplysningerne behandle af databehandleren i et tredjeland.
8.4 Den dataansvarliges instrukser vedrørende overførsel af personoplysninger til et tredjeland, herunder, hvis relevant, det overførselsværktøj under GDPR's kapitel V, som de er baseret på, skal fremgå af bilag C.6.
8.5 Klausulerne må ikke forveksles med standarddatabeskyttelsesklausuler i henhold til artikel 46, stk. 2, litra c) og d), i GDPR, og parterne kan ikke påberåbe sig Klausulerne som overførselsværktøj under GDPR's kapitel V.
9.Bistand til den dataansvarlige
9.1 Under hensyn til behandlingens art skal databehandleren med passende tekniske og organisatoriske foranstaltninger, for så vidt det er muligt, bistå den dataansvarlige med opfyldelsen af den dataansvarliges forpligtelser til at besvare anmodninger om udøvelse af de registreredes rettigheder fastsat i GDPR's kapitel III.
Det indebærer, at databehandleren for så vidt det er muligt skal bistå den dataansvarlige med den dataansvarliges overholdelse af:
- retten til information, når personoplysninger indsamles fra den registrerede;
- retten til information, når personoplysninger ikke er indhentet fra den registrerede;
- retten til indsigt;
- retten til berigtigelse;
- retten til sletning ("retten til at blive glemt");
- retten til begrænsning af behandlingen;
- underretningspligt vedrørende berigtigelse eller sletning af personoplysninger eller begrænsning af behandling;
- retten til dataportabilitet;
- retten til at gøre indsigelse;
- retten til ikke at være underlagt en beslutning udelukkende baseret på automatiseret behandling, herunder profilering.
9.2 Ud over databehandlerens forpligtelse til at bistå den dataansvarlige i henhold til Klausul 6.3 skal databehandleren desuden, under hensyn til behandlingens art og de oplysninger, der er til rådighed for databehandleren, bistå den dataansvarlige med at sikre overholdelsen af:
- den dataansvarliges forpligtelse til uden unødig forsinkelse og, hvor det er muligt, senest 72 timer efter at være blevet bekendt med det, at underrette den kompetente tilsynsmyndighed, Datatilsynet, om bruddet på persondatasikkerheden, medmindre bruddet på persondatasikkerheden er usandsynligt at medføre en risiko for de registreredes rettigheder og frihedsrettigheder;
- den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette de registrerede om bruddet på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for de registreredes rettigheder og frihedsrettigheder;
- den dataansvarliges forpligtelse til at gennemføre en vurdering af den planlagte behandlings indvirkning på beskyttelsen af personoplysninger (en konsekvensvurdering af databeskyttelsesmæssige konsekvenser);
- den dataansvarliges forpligtelse til at konsultere den kompetente tilsynsmyndighed, Datatilsynet, før behandlingen, hvor en konsekvensvurdering indikerer, at behandlingen ville medføre en høj risiko i mangel af foranstaltninger, som den dataansvarlige har truffet for at afhjælpe risikoen.
Parterne skal definere i bilag C de passende tekniske og organisatoriske foranstaltninger, hvorefter databehandleren er forpligtet til at bistå den dataansvarlige, samt omfanget og rækkevidden af den nødvendige bistand. Dette gælder forpligtelserne i Klausul 9.1 og 9.2.
10.Underretning om brud på persondatasikkerheden
10.1 Ved ethvert brud på persondatasikkerheden skal databehandleren uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med det underrette den dataansvarlige om bruddet på persondatasikkerheden.
10.2 Databehandlerens underretning til den dataansvarlige skal omfatte arten, omfanget, de sandsynlige konsekvenser og de afhjælpende foranstaltninger, således at den dataansvarlige kan overholde sin forpligtelse til at underrette den kompetente tilsynsmyndighed om bruddet på persondatasikkerheden, jf. artikel 33 i GDPR.
10.3 I overensstemmelse med Klausul 9.2(a) skal databehandleren bistå den dataansvarlige med at underrette den kompetente tilsynsmyndighed om bruddet på persondatasikkerheden, hvilket betyder, at databehandleren skal bistå med at indhente de oplysninger, som i henhold til artikel 33, stk. 3, i GDPR skal angives i den dataansvarliges underretning til den kompetente tilsynsmyndighed:
- arten af bruddet på persondatasikkerheden, herunder hvor det er muligt, kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte personoplysningsposter;
- de sandsynlige konsekvenser af bruddet på persondatasikkerheden;
- de foranstaltninger, som den dataansvarlige har truffet eller foreslår at træffe for at håndtere bruddet på persondatasikkerheden, herunder hvor det er relevant, foranstaltninger til at afhjælpe mulige skadevirkninger.
10.4 Parterne skal definere i bilag C alle de elementer, som databehandleren skal levere, når databehandleren bistår den dataansvarlige med underretningen om et brud på persondatasikkerheden til den kompetente tilsynsmyndighed.
11.Sletning og tilbagegivelse af data
11.1 Ved ophør af leveringen af tjenester til behandling af personoplysninger er databehandleren forpligtet til at tilbagegive alle personoplysninger til den dataansvarlige og slette eksisterende kopier, medmindre EU-ret eller medlemsstatsret kræver opbevaring af personoplysningerne.
11.2 Måden for tilbagegivelse eller sletning er fastsat i bilag C.4: Ved ophør vælger den dataansvarlige, om dataene skal (i) tilbagegives eller (ii) slettes. Tilbagegivelse eller sletning sker senest 30 dage efter ophør, medmindre EU-ret eller medlemsstatsret kræver opbevaring af personoplysningerne. Der udstedes skriftlig bekræftelse på anmodning.
12.Revision og inspektion
12.1 Databehandleren skal stille alle nødvendige oplysninger til rådighed for den dataansvarlige til at dokumentere overholdelsen af forpligtelserne i artikel 28 og Klausulerne og tillade og bidrage til revision, herunder inspektion, udført af den dataansvarlige eller en anden af den dataansvarlige bemyndiget revisor.
12.2 Procedurerne for den dataansvarliges revision, herunder inspektion, af databehandleren og underdatabehandlere er specificeret i bilag C.7 og C.8.
12.3 Databehandleren skal give de tilsynsmyndigheder, som i henhold til gældende lovgivning har adgang til den dataansvarliges og databehandlerens faciliteter, eller repræsentanter, der handler på vegne af sådanne tilsynsmyndigheder, adgang til databehandlerens fysiske faciliteter mod forevisning af passende identifikation.
13.Parternes aftale om andre vilkår
Parterne kan aftale andre klausuler vedrørende leveringen af tjenesten til behandling af personoplysninger, som specificerer fx ansvar, så længe de ikke direkte eller indirekte modsiger Klausulerne eller skader de registreredes grundlæggende rettigheder eller frihedsrettigheder og den beskyttelse, som GDPR giver. Sådanne vilkår er fastsat i bilag D.
14.Ikrafttræden og ophør
14.1 Klausulerne udgør en integreret del af Zeldoc AI Platforms Servicevilkår (Terms of Service) og træder i kraft, når Kunden accepterer Servicevilkårene eller på anden måde begynder at anvende Platformen. Hvor parterne indarbejder Klausulerne i en underskrevet kontrakt eller et bilag, træder de i kraft på datoen for en sådan underskrift.
14.2 Begge parter har ret til at kræve, at Klausulerne genforhandles, hvis ændringer i lovgivningen eller Klausulernes upraktiskhed skulle give anledning til en sådan genforhandling.
14.3 Klausulerne gælder i den periode, hvor tjenester til behandling af personoplysninger leveres. I denne periode kan Klausulerne ikke opsiges, medmindre der er aftalt andre Klausuler om levering af tjenester til behandling af personoplysninger mellem parterne.
14.4 Ophører leveringen af tjenester til behandling af personoplysninger, og er personoplysningerne slettet eller tilbagegivet til den dataansvarlige i henhold til Klausul 11 og bilag C.4, kan Klausulerne opsiges ved skriftlig underretning fra begge parter.
15.Den dataansvarliges og databehandlerens kontakter/kontaktpunkter
Kunden kan kontakte databehandleren via følgende kontakter/kontaktpunkter:
- Telefon: +45 88 88 61 60
- E-mail: [email protected]
- Databeskyttelsesforhold: [email protected]
- Adresse: Zeldoc.ai ApS, CVR 46329902, Åboulevarden 69, 8000 Aarhus C, Danmark
Bilag A.Oplysninger om behandlingen
A.1. Formålet med databehandlerens behandling af personoplysninger på vegne af den dataansvarlige er:
At levere, drive, sikre og supportere Zeldoc AI Platform.
A.2. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige skal hovedsageligt vedrøre (behandlingens karakter):
(a) Transient behandling ved AI-inferens: Prompts, filer og kontekst overføres til den valgte model og behandles ved selve inferensen. Zeldocs AI-infrastruktur (ZCore/ZDev) gemmer ikke indhold; request/response-lagring er deaktiveret.
(b) Opbevaring hos Zeldoc: Konto-/administrationsdata, drifts-, sikkerheds- og tekniske data samt backups, jf. A.3(b) og C.4.
(c) Applikationslaget (ikke omfattet): Opbevaring af fx chats og historik sker i det applikationslag, Kunden selv vælger (f.eks. OpenWebUI, udviklingsklienter eller partnerapps), jf. A.3(c). Ved inferens på modeludbydere henvises til den enkelte udbyders dataprocesserings- og retentionpolitikker, som angivet på underdatabehandlerlisten.
A.3. Behandlingen omfatter følgende typer af personoplysninger om registrerede:
(a) Behandles transient — gemmes ikke af Zeldoc: Prompts, filer, kontekst og outputs behandles ved selve AI-inferensen; request/response-lagring er deaktiveret. Indhold opbevares ikke af Zeldocs AI-infrastruktur (ZCore/ZDev).
(b) Opbevaret af Zeldoc — fuldstændig fortegnelse:
- Konto-/administrationsdata: navn, e-mail, rolle og login-metadata (slettes 30 dage efter ophør)
- Pseudonyme nøgle-/team-ID'er for API-nøgle-kunder (kan kobles til Kundens organisation og dermed potentielt til identificerbare brugere)
- Drifts- og forbrugsmetadata pr. AI-kald: tidsstempel, model, token-antal, omkostning, pseudonymiseret nøgle-/team-ID, status — opbevares 2 år, da de udgør fakturagrundlaget (drift, fakturering, sikkerhed)
- Tekniske logs, herunder adgangslogs — opbevares 90 dage
- Sessions- og sikkerhedsposter i Platformens database (f.eks. login-sessioner med IP-adresse) — ingen automatisk slettefrist; login-sessioner slettes sammen med brugerkontoen
- Driftstelemetri (metrikker) knyttet til pseudonymiserede nøgle- og team-identifikatorer, hvis navne kan indeholde personnavne — opbevares 60 dage
- Tekniske data: interne IP-adresser i forbindelse med AI-kald, sessionsdata
- Krypterede backups af Platformens databaser, herunder konto-, administrations- og forbrugsdata — opbevares 1 måned (der tages ikke backup af indhold)
(c) Ikke omfattet af disse Klausuler (applikationslaget): Chat-historik, noter, vidensbaser, hukommelse og lignende indholdsdata opbevares i det applikationslag, Kunden eller en af Kunden bemyndiget partner driver og hoster (f.eks. OpenWebUI, udviklingsklienter eller partnerapps). Zeldoc hverken hoster eller har adgang til dette lag, jf. A.2(c).
A.4. Behandlingen omfatter følgende kategorier af registrerede:
Kundens brugere (ansatte); Kundens slutkunder og andre naturpersoner i det indhold, Kunden behandler. For kunder, der udelukkende anvender API-nøgler, behandles pseudonyme nøgle-/team-ID'er i stedet for navngivne kontooplysninger.
A.5. Databehandlerens behandling af personoplysninger på vegne af den dataansvarlige kan påbegyndes, når Klausulerne træder i kraft. Behandlingen har følgende varighed:
Indtil hovedaftalen (Zeldoc AI Platforms Servicevilkår, herunder disse Klausuler) er ophørt, og dataene er slettet eller tilbagegivet i henhold til Klausul 11 og bilag C.4.
Bilag B.Godkendte underdatabehandlere
B.1. Godkendte underdatabehandlere
Ved Klausulernes ikrafttræden godkender den dataansvarlige engagementet af følgende underdatabehandlere:
Den aktuelle, navngivne liste publiceres på zeldoc.ai/subprocessors med angivelse af navn, formål, datakategorier, placering (EU/ikke-EU), overførselsgrundlag og retention-status. Listen er versionsstyret og dateret. Kategorier: hosting, e-mail samt drifts-/netværkstjenester.
OpenRouter er opført til routing af ekstern modelinferens, men er ikke i brug. Tages OpenRouter i brug, omfatter databehandlerens ansvar under artikel 28, stk. 2 og 4, i GDPR OpenRouter for routing-benet, jf. Klausul 7.7 og bilag C.6.
Den dataansvarlige skal ved Klausulernes ikrafttræden godkende anvendelsen af ovennævnte underdatabehandlere til den beskrevne behandling. Databehandleren er ikke berettiget – uden den dataansvarliges udtrykkelige skriftlige godkendelse – til at engagere en underdatabehandler til en "anden" behandling end den aftalte eller lade en anden underdatabehandler udføre den beskrevne behandling.
B.2. Underretningsfrist for godkendelse af underdatabehandlere
30 dage
Bilag C.Instruktion vedrørende anvendelse af personoplysninger
C.1. Behandlingens genstand/instruktion for behandlingen
Databehandleren skal kun behandle personoplysninger efter dokumenterede instrukser fra den dataansvarlige, jf. Klausul 4, herunder instrukserne i dette bilag C samt i bilag A og B. Behandlingen består i at levere, drive, sikre og supportere Zeldoc AI Platform (ZControl, ZCore, ZDev, ZRouter m.v.), jf. A.1–A.3.
Kundens tenant tilgås af Kundens autoriserede brugere, herunder Kundens rådgivere og implementeringspartnere, som Kunden selv har sikret DPA-/fortrolighedsforpligtelser hos. Zeldoc behandler kun efter Kundens instrukser.
Databehandleren skal straks underrette den dataansvarlige, hvis instrukser fra den dataansvarlige efter databehandlerens opfattelse er i strid med GDPR eller gældende EU- eller medlemsstatslige databeskyttelsesbestemmelser, jf. Klausul 4.2.
C.2. Behandlingens sikkerhed
Sikkerhedsniveauet skal tage højde for:
At behandlingen kan omfatte en stor mængde personoplysninger, som kan være omfattet af artikel 9 i GDPR om "særlige kategorier af personoplysninger", hvorfor der bør etableres et "højt" sikkerhedsniveau.
Databehandleren er herefter berettiget og forpligtet til at træffe beslutninger om de tekniske og organisatoriske sikkerhedsforanstaltninger, der skal anvendes for at skabe det nødvendige (og aftalte) sikkerhedsniveau.
Databehandleren skal dog – i hvert fald og som minimum – implementere følgende foranstaltninger, som er aftalt med den dataansvarlige:
- Rollebaseret adgangskontrol og princippet om mindst mulige rettigheder (least privilege).
- Individuelle brugerkonti og passende autentificeringsmekanismer.
- Adskillelse af Kundens miljøer og data.
- Firewalls, netværksrestriktioner og sikre administrative forbindelser.
- Identifikation og afhjælpning af sårbarheder samt sikkerhedspatching.
- Beskyttelse mod malware og anden skadelig aktivitet.
- Change management og sikker konfiguration af systemer.
- Fortrolighedsforpligtelser for ansatte, konsulenter og underleverandører.
- Kapacitets-, tilgængeligheds- og hændelsesstyringsprocedurer i forhold til ydelsen.
- Adgangslogning og tekniske logs (tekniske logs opbevares i 90 dage).
- Pseudonymisering og anonymisering, hvor det er passende.
- Personoplysninger krypteres under transmission ved brug af gængse og industrielt anerkendte krypteringsprotokoller (TLS).
Ingen vedvarende indholdslagring (kompenserende foranstaltning): Inferens på ZCore/ZDev foregår i hukommelsen på inferensserverne; request/response-lagring er deaktiveret, og indhold opbevares ikke af AI-infrastrukturen, jf. A.3(a). Inferensserverne har hverken swap, crash dumps eller disk-baseret KV-cache aktiveret, så indhold ikke skrives til disk. Kryptering at rest for transient indhold er derfor ikke relevant.
Colocation af GPU-udstyr (team.blue): Data sikres gennem datacentrets fysiske sikkerhed (adgangskontrol, overvågning), databehandlerens netværkskontrol (firewall, VPN/overlay-netværk) samt memory-only behandling uden vedvarende indholdslagring på colocation-udstyret.
Kryptering at rest: Diske og volumener i Platformens Kubernetes-klynge er krypteret, og databasebackups krypteres af backupsystemet. Databasevolumenet og volumenerne til logs og metrikker hos hosting-udbyderen (Hetzner), der indeholder dataene i A.3(b), er ikke krypteret at rest. Kompenserende foranstaltninger opretholdes: datacentrets fysiske sikkerhed (adgangskontrol, overvågning), netværkskontrol (firewall, VPN/overlay-netværk), begrænset adgang samt data-minimering (kun dataene i A.3(b) opbevares; intet kundeindhold, og prompts og outputs logges ikke).
C.3. Bistand til den dataansvarlige
Databehandleren skal for så vidt det er muligt bistå den dataansvarlige i henhold til Klausul 9.1 og 9.2.
C.4. Opbevaringsperiode/sletteprocedurer
Konto- og administrationsoplysninger (navn, e-mail) opbevares i hele abonnementsperioden og slettes 30 dage efter ophør. Indhold gemmes ikke af Zeldocs AI-infrastruktur; request/response-lagring er deaktiveret. Drifts- og forbrugsmetadata pr. AI-kald opbevares i 2 år, da de udgør fakturagrundlaget. Tekniske logs, herunder adgangslogs, opbevares i 90 dage; sessions- og sikkerhedsposter i databasen har ingen automatisk slettefrist (login-sessioner slettes sammen med brugerkontoen), og driftstelemetri opbevares i 60 dage. Der tages krypteret backup af Platformens databaser, herunder konto-, administrations- og forbrugsdata, og backups opbevares i 1 måned; der tages ikke backup af Kundens indhold.
Ved ophør vælger Kunden, om Kundedata og tilknyttede tenant-data skal (i) tilbagegives eller (ii) slettes, jf. Klausul 11.2. Forbrugsdata og fakturaer kan hentes i ZControl; øvrige tenant-data udleveres på anmodning i et gængs, maskinlæsbart format. Tilbagegivelse eller sletning sker senest 30 dage efter ophør; lovpålagt opbevaring (bogføringsloven) er undtaget. Data i backups slettes ved backuppernes almindelige udløb efter 1 måned: backups er krypterede, adgangen til dem er begrænset, de bruges alene til genopretning, og gendannes en backup, gennemføres sletningen igen. Der udstedes skriftlig bekræftelse på anmodning.
C.5. Behandlingssted
Behandling af personoplysninger under Klausulerne kan ikke udføres andre steder end følgende uden den dataansvarliges forudgående skriftlige godkendelse:
- Databehandlerens adresse, anført i begyndelsen af databehandleraftalen.
- Datacentrene hos hosting- og GPU-colocation-udbyderne nævnt på zeldoc.ai/subprocessors (EU/ØS).
- Underdatabehandlernes adresser: zeldoc.ai/subprocessors
C.6. Instruktion om overførsel af personoplysninger til tredjelande
Basis: kun EU/ØS-modeller og -infrastruktur. Frontier-tilvalg: inferens kan behandles uden for EU; i så fald reguleres overførslen af EU-Kommissionens standardkontrakt klausuler (2021/914) samt en overførselsvurdering (TIA). Udbyderne fremgår af underdatabehandlerlisten med angivelse af overførselsgrundlag. Ekstern modelinferens sendes direkte til den valgte modeludbyder eller via OpenRouter; underdatabehandlerlisten angiver, hvilke udbydere der er i brug. Zeldoc kan ikke garantere Zero Data Retention; den valgte modeludbyders egen retentionpolitik gælder, jf. underdatabehandlerlisten. Jf. også Klausul 7.7 om AI-modeludbydere som selvstændige modtagere.
C.7. Procedurer for den dataansvarliges revision, herunder inspektion, af behandlingen af personoplysninger, som udføres af databehandleren
På Kundens anmodning stiller Zeldoc én gang årligt skriftlig dokumentation (selvdeklaration) om overholdelse af datalokalitets- og sikkerhedsvilkårene til rådighed, jf. Klausul 12. Ved begrundet mistanke kan Kunden med 30 dages skriftligt varsel lade en uafhængig tredjepart gennemgå relevante systemer og procedurer under fortrolighed og uden driftsforstyrrelse.
C.8. Procedurer for revision, herunder inspektion, af behandlingen af personoplysninger, som udføres af underdatabehandlere
På baggrund af en risikovurdering vil databehandleren foretage behørig inspektion af underdatabehandlere.
Parterne har aftalt, at følgende typer af inspektionsrapporter kan anvendes:
- ISO27001-certificering
- SOC 2-rapport
- ISAE 3000 eller ISAE 3402
- Selvdeklarationsrapport
På baggrund af resultatet af en sådan revision/inspektion kan den dataansvarlige anmode om yderligere foranstaltninger for at sikre overholdelse af GDPR, gældende EU- eller medlemsstatslige databeskyttelsesbestemmelser og Klausulerne.
Bilag D.Parternes vilkår om andre emner
D.1. Ansvar. Ansvar reguleres af Servicevilkårenes (Terms of Service) ansvarsklausul, jf. Klausul 13.
D.2. Ændringer. Disse Klausuler kan ændres med 30 dages skriftligt varsel. Væsentlig ulempe for den dataansvarlige giver den dataansvarlige ret til at opsige den berørte del af abonnementet med virkning fra ændringen.
D.3. Forhold til publicerede vilkår. Disse Klausuler udgør Databehandleraftalen (DPA) for Zeldoc AI Platform og udgør en integreret del af Servicevilkårene (Terms of Service), jf. Klausul 2.3. Den aktuelle version publiceres på zeldoc.ai/dpa.
D.4. Underskriftsvenlig version. Enterprise-kunder kan anmode om en underskriftsvenlig PDF-version af den publicerede version af Klausulerne via [email protected]. Teksten er identisk med den publicerede version, og Klausulerne forbliver i kraft ved accept af Servicevilkårene uanset.
¹ Henvisninger til "medlemsstater" i Klausulerne skal forstås som henvisninger til "ØS-medlemsstater" (EEA Member States).