Senest opdateret: 6. juli 2026 · Liste over underdatabehandlere
1.1 Denne databehandleraftale ("DPA") udgør en del af Doclanes handelsbetingelser eller anden aftale mellem parterne om kundens brug af tjenesten ("hovedaftalen"). Ved at bruge tjenesten accepterer kunden denne DPA.
1.2 I tilfælde af uoverensstemmelse mellem denne DPA og hovedaftalen vedrørende behandling af personoplysninger har denne DPA forrang.
1.3 Denne DPA gælder, hvor kunden er dataansvarlig (eller databehandler på vegne af en anden dataansvarlig), og Doclane behandler personoplysninger på vegne af kunden i forbindelse med levering af tjenesten.
2.1 Leverandør (databehandler): Doclane, CVR-nr. 35682821, Åbogade 14, 8200 Aarhus N, Danmark ("Doclane" eller "databehandleren").
2.2 Kunden (dataansvarlig): den juridiske enhed, der er angivet som kunde i hovedaftalen.
2.3 Parterne er enige om, at kunden er dataansvarlig og Doclane er databehandler i den forstand, som databeskyttelsesforordningen (Forordning (EU) 2016/679 – "GDPR") anvender begreberne.
3.1 Genstand. Doclane behandler personoplysninger på vegne af kunden for at levere Doclane-platformen og tilknyttede tjenester som beskrevet i hovedaftalen.
3.2 Varighed. Denne DPA gælder, så længe Doclane behandler personoplysninger på vegne af kunden under hovedaftalen, og indtil alle personoplysninger er slettet eller returneret i overensstemmelse med denne DPA.
4.1 Doclane behandler personoplysninger til følgende formål:
4.2 Behandlingens karakter omfatter efter omstændighederne: indsamling, registrering, organisering, strukturering, opbevaring, tilpasning, søgning, brug, videregivelse ved transmission (fx til underdatabehandlere), sammenstilling, begrænsning, sletning eller tilintetgørelse.
5.1 Typer af personoplysninger. Afhængigt af kundens konfiguration og brug kan der behandles:
5.2 Særlige kategorier. Tjenesten er ikke beregnet til behandling af særlige kategorier af personoplysninger efter GDPR art. 9 (fx helbred, politisk overbevisning, religion) eller oplysninger om strafbare forhold. Kunden skal sikre, at sådanne data ikke bevidst sendes til tjenesten.
5.3 Registrerede. De registrerede kan omfatte: kundens slutkunder og leverandører; kundens medarbejdere, konsulenter og agenter; og andre personer, hvis personoplysninger indgår i kundens data.
6.1 Doclane behandler kun personoplysninger efter dokumenterede instrukser fra kunden, herunder om overførsel til tredjelande, medmindre EU- eller medlemsstatslovgivning kræver andet. I så fald informerer Doclane kunden om det retlige krav før behandlingen, medmindre loven forbyder det.
6.2 Hovedaftalen (inkl. denne DPA) og kundens konfiguration og brug af tjenesten udgør kundens fuldstændige og endelige instruks til Doclane.
6.3 Mener Doclane med rimelighed, at en instruks er i strid med GDPR eller anden gældende databeskyttelseslovgivning, informerer Doclane kunden uden unødig forsinkelse.
6.4 Kunden er ansvarlig for: lovligheden af behandlingen; at give de registrerede passende oplysninger; at indhente nødvendige samtykker; og at de personoplysninger, der sendes til tjenesten, er tilstrækkelige, relevante og begrænset til det nødvendige.
7.1 Doclane sikrer, at personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
8.1 Under hensyntagen til det aktuelle tekniske niveau, omkostningerne samt behandlingens karakter, omfang og formål og risiciene for de registrerede, gennemfører Doclane passende tekniske og organisatoriske foranstaltninger, herunder efter omstændighederne:
8.2 Doclane kan gennemføre konkrete foranstaltninger via sine infrastrukturleverandører og underdatabehandlere (fx datacentersikkerhed, netværkssikkerhed, backup). Hele infrastrukturen er hostet i EU.
8.3 Kunden er ansvarlig for passende sikkerhed i sit eget miljø, herunder sikker brug af tjenesten (fx kontostyring, adgangskontrol, konfiguration).
9.1 Kunden bemyndiger Doclane til at anvende andre databehandlere ("underdatabehandlere") til behandlingen som beskrevet i denne DPA.
9.2 Doclane sikrer, at enhver underdatabehandler er bundet af skriftlige databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne DPA.
9.3 Den aktuelle liste over underdatabehandlere offentliggøres på underdatabehandlere og kan opdateres løbende.
9.4 Doclane varsler kunden om påtænkte ændringer pr. e-mail (til den registrerede faktureringsmail) med mindst 30 dages varsel og giver kunden mulighed for at gøre indsigelse på rimeligt databeskyttelsesgrundlag. Kan parterne ikke enes om et alternativ, kan kunden opsige den berørte del af tjenesten med 30 dages skriftligt varsel.
10.1 Kundens data opbevares i Det Europæiske Økonomiske Samarbejdsområde (EØS).
10.2 Hele Doclanes teknologistak, inklusive AI-behandling, er placeret i EU/EØS. Der sker ingen overførsel af personoplysninger til tredjelande uden for EØS. Skulle en sådan overførsel undtagelsesvist blive nødvendig, sker den kun med passende garantier efter GDPR kapitel V (fx Standardkontraktbestemmelser).
11.1 Under hensyntagen til behandlingens karakter bistår Doclane kunden med passende tekniske og organisatoriske foranstaltninger med at opfylde kundens forpligtelse til at besvare anmodninger fra registrerede (fx indsigt, berigtigelse, sletning, begrænsning, portabilitet, indsigelse).
11.2 Modtager Doclane en anmodning direkte fra en registreret vedrørende personoplysninger behandlet på vegne af kunden, videresender Doclane (medmindre det er forbudt ved lov) anmodningen til kunden uden unødig forsinkelse og svarer ikke direkte, medmindre kunden har godkendt det, eller loven kræver det.
12.1 Ved et brud på persondatasikkerheden, der berører personoplysninger behandlet på vegne af kunden, underretter Doclane kunden uden unødig forsinkelse efter at være blevet bekendt med bruddet.
12.2 Underretningen omfatter de oplysninger, Doclane med rimelighed råder over, herunder bruddets karakter, kategorier og omtrentligt antal berørte registrerede og datarecords, sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås.
12.3 Kan alle oplysninger ikke gives samtidig, kan de gives i faser uden unødig forsinkelse.
12.4 Kunden er ansvarlig for at afgøre, om tilsynsmyndighed og/eller registrerede skal underrettes, og for at foretage sådanne underretninger, medmindre andet aftales.
13.1 Under hensyntagen til behandlingens karakter og de oplysninger, Doclane råder over, bistår Doclane kunden (mod rimelig betaling hvor relevant) med konsekvensanalyser (DPIA'er) vedrørende tjenesten og forudgående høringer af tilsynsmyndigheder, hvor det kræves.
14.1 Doclane stiller alle oplysninger til rådighed, der med rimelighed er nødvendige for at påvise overholdelse af forpligtelserne i GDPR art. 28.
14.2 Dette kan ske via dokumentation af sikkerheds- og databeskyttelsesforanstaltninger, eksterne revisionsrapporter eller certificeringer (hvis tilgængelige) og besvarelse af rimelige skriftlige spørgeskemaer.
14.3 Med rimeligt forudgående varsel og højst én gang pr. 12 måneder (medmindre en myndighed kræver det, eller efter et sikkerhedsbrud) kan kunden eller en uafhængig revisor foretage en revision af Doclanes praksis vedrørende tjenesten. En sådan revision begrænses til relevante systemer, er underlagt Doclanes fortroligheds- og sikkerhedspolitikker, gennemføres i normal arbejdstid og kan pålægges et rimeligt gebyr.
15.1 Ved ophør af tjenesten sletter Doclane, efter kundens valg og med forbehold for gældende lov, alle personoplysninger behandlet på vegne af kunden, eller returnerer disse til kunden og sletter derefter eksisterende kopier.
15.2 Medmindre kunden anmoder om tidligere sletning/returnering, kan Doclane opbevare personoplysninger i op til 30 dage efter ophør, så kunden kan eksportere data. Herefter kan Doclane slette eller anonymisere data, med forbehold for eventuelle lovbestemte opbevaringskrav.
15.3 Doclane kan opbevare kopier, hvor det kræves ved lov, eller i backup-systemer i en begrænset periode, indtil de overskrives ved almindelig drift. Sådanne data forbliver omfattet af beskyttelsen i denne DPA.
15.4 Undtagelser. Følgende kan opbevares længere, hvor det er nødvendigt og proportionalt: data der skal opbevares efter lov; oplysninger nødvendige for at fastlægge eller forsvare retskrav; sikkerhedslogs til svindel- og misbrugsovervågning; samt regnskabs-, skatte- og betalingsdata.
16.1 De ansvarsbegrænsninger, der er fastsat i hovedaftalen, gælder også for denne DPA i det omfang, loven tillader det.
16.2 Intet i denne DPA begrænser ufravigeligt ansvar efter GDPR, hvor en sådan begrænsning ikke er tilladt.
17.1 Denne DPA er underlagt samme lov som hovedaftalen, nemlig dansk ret, uden hensyn til lovvalgsregler.
17.2 Enhver tvist afgøres ved samme værneting som hovedaftalen (de danske domstole med Retten i Aarhus som første instans, medmindre ufravigelig lov bestemmer andet).
18.1 Denne DPA udgør en del af hovedaftalen og ændrer ikke dens generelle kommercielle vilkår, gebyrer eller ansvarsbegrænsninger ud over det heri anførte.
18.2 Er en bestemmelse ugyldig eller ikke kan håndhæves, forbliver de øvrige bestemmelser i fuld kraft, og den ugyldige bestemmelse erstattes med en gyldig, der bedst afspejler parternes hensigt.
18.3 Doclane kan opdatere denne DPA med mindst 30 dages varsel (via e-mail eller i produktet). Væsentlige ændringer identificeres tydeligt. Fortsat brug efter varselsperioden udgør accept af den opdaterede DPA.
19.1 Brug af AI-modeller. Doclane bruger sprogmodeller og tilknyttede AI-modeller via en EU-baseret leverandør, jf. listen over underdatabehandlere, til at levere AI-funktionaliteten i tjenesten, herunder at læse, klassificere og udtrække data fra dokumenter.
19.2 Kategorier af data behandlet af AI-modeller. Afhængigt af kundens konfiguration kan personoplysninger sendt til AI-modeller omfatte identifikatorer (navn, e-mail, ordrenummer), dokumentindhold, ordre- og transaktionsdetaljer samt begrænsede tekniske metadata til kontekst.
19.3 AI-underdatabehandlere fremgår af listen over underdatabehandlere og er omfattet af samme varslings- og indsigelsesmekanisme som øvrige underdatabehandlere (afsnit 9).
19.4 Begrænset opbevaring. AI-underdatabehandlere opbevarer alene data i det omfang og den korte periode, der er teknisk nødvendig for behandlingen, og aldrig til andre formål. Behandlingen sker i EU.
19.5 Ingen træning. Kundens data bruges ikke til at træne eller forbedre de underliggende AI-modeller, hverken af Doclane, AI-underdatabehandlere eller de underliggende modeludbydere. Dette gælder alle planer.
19.6 Kundespecifik forbedring. Doclane kan gemme kundens egne rettelser og dokumentskabeloner for at forbedre udtrækningen af kundens fremtidige dokumenter. Disse data opbevares isoleret pr. kunde, deles ikke på tværs af kunder og anvendes ikke til træning af underliggende AI-modeller.
19.7 EU's AI-forordning. Doclane designer og driver AI-funktionaliteten, så slutbrugere informeres, hvor det kræves efter EU's AI-forordning. Kunden er fortsat ansvarlig for sine egne forpligtelser som idriftsætter, herunder passende menneskeligt tilsyn.
Spørgsmål til denne databehandleraftale? Skriv til hello@doclane.ai eller Doclane, Åbogade 14, 8200 Aarhus N. CVR-nr. 35682821.