D&D Audit

⚠ UDKAST — ikke et juridisk bindende, gennemgået dokument

Dette er et diskussions- og forhandlingsudkast, ikke et dokument, der er endeligt gennemgået af en advokat eller databeskyttelsesrådgiver. Det er udarbejdet på baggrund af offentligt kendte krav i GDPR artikel 28, men erstatter ikke individuel juridisk rådgivning. Bed venligst jeres databeskyttelsesrådgiver (DPO) eller et advokatkontor specialiseret i databeskyttelsesret om at gennemgå dette udkast før underskrift — navnlig i forhold til jeres konkrete behandlingssituation, kategorier af registrerede og eventuelle branchespecifikke krav.

Databeskyttelse

Databehandleraftale — udkast

§1 Genstand og anvendelsesområde

Denne databehandleraftale regulerer, i henhold til GDPR artikel 28, den behandling af personoplysninger, som UAB NVGroup ("databehandleren") udfører på vegne af kunden ("den dataansvarlige") i forbindelse med brugen af tjenesterne D&D Audit (demurrit.eu) og/eller Cargo Intelligence (cargo.demurrit.eu). Genstanden for behandlingen er navnlig data fra uploadede fragtdokumenter (CMR-, SMGS/CIM-fragtbreve, brændstofkvitteringer, B/L, D&D-fakturaer) samt kontaktoplysninger for de personer, kunden har udpeget.

§2 Placering af databehandling

Den primære behandling og opbevaring af applikationsdata (uploadede dokumenter, udtrukne data, kundekonti) sker udelukkende på en server i Forbundsrepublikken Tyskland (datacenter i Nürnberg, drives af netcup GmbH — se listen over underdatabehandlere nedenfor).

Vigtig bemærkning af hensyn til fuldstændighed: Tre afgrænsede biprocesser forlader denne server:

(1) Afsendelse af transaktionsmails (f.eks. faktura-PDF'er) og automatiseret backup sker via Proton AG's infrastruktur, registreret i Schweiz. Schweiz har en tilstrækkelighedsafgørelse fra Europa-Kommissionen i henhold til GDPR artikel 45 — overførsel dertil behandles som ligestillet med EU/EØS og kræver ikke yderligere standardkontraktbestemmelser (SCC).

(2) Til automatiseret udtræk af data fra uploadede dokumenter (AI-baseret tekstgenkendelse) overføres dokumentets indhold til Anthropic PBC, registreret i USA. USA har ingen generel tilstrækkelighedsafgørelse; overførslen er baseret på EU's standardkontraktbestemmelser (GDPR artikel 46), som er en del af Anthropics vilkår for databehandling. Ifølge Anthropics egen erklæring anvender de ikke det overførte indhold til at træne deres AI-modeller. Se §3 for detaljer.

§3 Liste over underdatabehandlere (godkendte underdatabehandlere)

Underdatabehandler Placering Formål
netcup GmbH Registreret: Karlsruhe, DE
Datacenter: Nürnberg, DE
Serverhosting, infrastruktur (applikation + database)
Proton AG Genève, Schweiz
(GDPR artikel 45 tilstrækkelighedsafgørelse)
Afsendelse af transaktionsmails; krypteret backup-lagring
Anthropic PBC San Francisco, USA
(GDPR artikel 46 standardkontraktbestemmelser)
AI-baseret datauddrag fra uploadede dokumenter

Databehandleren forpligter sig til at underrette den dataansvarlige om enhver påtænkt ændring vedrørende engagement eller udskiftning af yderligere underdatabehandlere, så den dataansvarlige har mulighed for at gøre indsigelse mod sådanne ændringer.

§4 Tekniske og organisatoriske foranstaltninger

Følgende foranstaltninger er faktisk implementeret på tidspunktet for udarbejdelsen af dette dokument (2026-09-01). Dette er en ærlig, verificeret liste — ikke en marketing-tjekliste:

Transparent bemærkning om begrænsninger: Kryptering af databasen i hvile (at-rest, f.eks. fuld diskkryptering på blokniveau) er i øjeblikket ikke separat verificeret og bør afklares med leverandøren før kontraktunderskrivelse eller som led i teknisk due diligence. Ligeledes er der i øjeblikket ingen separat netværksfirewall/indtrængningsdetekteringssystem aktiv på operativsystemniveau (adgangsbeskyttelse sker i øjeblikket via SSH-nøglegodkendelse og applikationslaget). Vi angiver dette bevidst i stedet for at udelade det — en databeskyttelsesrådgiver vil spørge præcis om dette.

§5 Opbevaringsperiode og sletning

Originale dokumentfiler (fakturaer, fragtbreve, kvitteringer) slettes automatisk og uigenkaldeligt fra disken 12 måneder efter upload (hard delete). De strukturerede data, der er udtrukket herfra (f.eks. beløb, datoer, parter), forbliver i databasen, så længe kontrakten med kunden er aktiv, da de udgør grundlaget for rapporter og dokumentation. Fakturaer og reklamationsskrivelser udstedt af Demurrit selv er underlagt andre, lovbestemte opbevaringsperioder (handels-/skatteret) og slettes ikke automatisk.

§6 Kontakt

Ved spørgsmål til dette udkast, aftale om en individuel databehandleraftale eller spørgsmål fra jeres databeskyttelsesrådgiver: info@demurrit.eu. UAB NVGroup, Litauen.

⚠ Påmindelse

Dette udkast erstatter ikke juridisk rådgivning. Før underskrift bedes I lade jeres databeskyttelsesrådgiver eller advokat gennemgå det — navnlig §3 (underdatabehandlere) og §4 (tekniske og organisatoriske foranstaltninger), da disse oplysninger nøjagtigt skal svare til jeres faktiske tekniske situation.