Version: 1.0Gælder fra: 2026-09-13

Databehandleraftale (DBA)


§1 Genstand, varighed og formål

Denne Databehandleraftale (DBA) regulerer, i henhold til GDPR art. 28, behandlingen af personoplysninger, som UAB NVGroup ("Databehandler") udfører efter instruks fra kunden ("Dataansvarlig") i forbindelse med brugen af tjenesten demurrit.eu (herefter — Tjenesten).

Formål med behandlingen — levering af Tjenesten: udtræk af data fra fragt- og tolddokumenter, kontrol af fakturaer/deklarationer samt udarbejdelse af hertil knyttede rapporter/krav til gavn for den Dataansvarlige.

Varighed af behandlingen — denne DBA gælder, så længe den underliggende tjenesteydelsesaftale mellem den Dataansvarlige og Databehandleren er i kraft. Efter ophør af hovedaftalen gælder §7 (Tilbagelevering og sletning af data ved ophør).

Kategorier af registrerede — den Dataansvarliges medarbejdere og brugere af kundeportalen (navn, e-mail, rolle i organisationen); samt tredjeparter, hvis oplysninger fremgår af indholdet i de dokumenter, som den Dataansvarlige uploader (f.eks. chauffører, kontaktpersoner, modtagere).

Kategorier af personoplysninger — kontaktoplysninger (navn, e-mail, telefon), oplysninger knyttet til fragt-/tolddokumenter (køretøjsregistreringsnummer, chaufførens navn, adresser, underskrifter på dokumenter) samt oplysninger om brug af kontoen (logintidspunkter, aktivitetslog).

§2 Sted for behandling

Al primær behandling og opbevaring for Tjenesten finder sted udelukkende inden for EU/EØS: applikationsserveren og databasen — i netcup GmbH's datacenter i Nürnberg, Tyskland; dokumentopbevaring — i Hetzner Online GmbH's datacenter, ligeledes i Nürnberg; sikkerhedskopier — i Akenes SA's (Exoscale) datacenter i Wien, Østrig.

Overførsel af data uden for EØS sker i to tilfælde: (1) til automatiseret dataudtræk fra dokumenter, der ikke kan behandles deterministisk inden for EU's infrastruktur (se afsnit 6.1 i Privatlivspolitikken – trinvis behandling, størstedelen af dokumenterne forlader ALDRIG EU), hvor indholdet overføres til Anthropic PBC, registreret i USA; (2) til afsendelse af e-mails (fakturaer, login-links, påmindelser), via Proton AG, registreret i Schweiz.

USA har ingen generel tilstrækkelighedsafgørelse; overførslen til Anthropic PBC er baseret på EU's standardkontraktbestemmelser (GDPR art. 46), som udgør en del af Anthropics databehandlingsvilkår. For Schweiz gælder Europa-Kommissionens tilstrækkelighedsafgørelse (GDPR art. 45) — overførslen til Proton AG kræver ingen yderligere sikkerhedsforanstaltninger.

§3 Liste over underdatabehandlere (godkendte databehandlere)

UnderdatabehandlerPlaceringFormål
netcup GmbHRegistreret: Karlsruhe, DE<br>Datacenter: Nürnberg, DEServerhosting, applikation + database
Hetzner Online GmbHNürnberg, DEOpbevaring af dokumenter (S3-kompatibel)
Akenes SA (Exoscale)Registreret: Schweiz<br>Datacenter: Wien, AT (tilstrækkelighedsafgørelse for Schweiz i henhold til GDPR art. 45)Krypterede sikkerhedskopier
Anthropic PBCSan Francisco, USA (standardkontraktbestemmelser i henhold til GDPR art. 46)AI-baseret dataudtræk fra dokumenter, der ikke kan behandles deterministisk
Proton AGSchweiz (tilstrækkelighedsafgørelse i henhold til GDPR art. 45)Afsendelse af e-mails (fakturaer, login-links, påmindelser)

Med denne DBA giver den Dataansvarlige Databehandleren en generel tilladelse til at anvende de ovenfor nævnte underdatabehandlere. Databehandleren forpligter sig til at underrette den Dataansvarlige om enhver planlagt ændring vedrørende engagement eller udskiftning af en underdatabehandler senest 30 kalenderdage i forvejen (se afsnit 7 i Privatlivspolitikken), så den Dataansvarlige har mulighed for inden for 15 dage at gøre begrundet indsigelse. Hvis en sådan indsigelse gøres, og parterne ikke inden for en rimelig frist bliver enige om et alternativ, har hver part ret til at opsige hovedaftalen for den del af Tjenesten, som kræver den bestridte underdatabehandler.

§4 Databehandlerens forpligtelser

Databehandleren forpligter sig til:

§5 Ret til revision

Den Dataansvarlige har ret til, efter skriftlig varsling mindst 20 arbejdsdage i forvejen, højst én gang pr. kalenderår (bortset fra tilfælde, hvor revisionen gennemføres på grund af en begrundet mistanke om et brud — i så fald bortfalder varslingsfristen), at anmode Databehandleren om at fremlægge dokumenter, der bekræfter overholdelse af denne DBA og GDPR art. 28. Revisionen gennemføres inden for normal arbejdstid uden urimeligt at forstyrre Databehandlerens drift, og de rimelige omkostninger forbundet med en konkret revision afholdes af den Dataansvarlige, medmindre revisionen afdækker et reelt brud på GDPR eller denne DBA.

§6 Tekniske og organisatoriske foranstaltninger (TOM)

Disse foranstaltninger er på tidspunktet for udarbejdelsen af dette dokument (2026-09-06) reelt implementeret og verificeret — en ærlig liste, ikke en markedsføringsform:

En detaljeret beskrivelse af de tekniske og organisatoriske foranstaltninger, herunder deres nuværende begrænsninger, stilles til rådighed for køberens sikkerhedsteam eller databeskyttelsesrådgiver efter anmodning: privacy@demurrit.eu.

§7 Opbevaringsperiode, sletning og tilbagelevering af data ved ophør

Fristerne for løbende behandling er fastsat i afsnit 9 i Privatlivspolitikken (24 måneder for originaldokumenter, 40 måneder for tolddokumenter osv.) — denne DBA duplikerer dem ikke, men henviser til samme kilde, så de to dokumenter ikke kan glide fra hinanden over tid.

Uanset ovenstående frister skal Databehandleren, efter ophør af hovedaftalen mellem den Dataansvarlige og Databehandleren, inden for 30 dage efter den Dataansvarliges anmodning slette eller (hvis den Dataansvarlige anmoder herom) tilbagelevere alle resterende personoplysninger og slette eksisterende kopier — bortset fra oplysninger, som EU-retten eller medlemsstaternes ret (f.eks. regnskabslovgivning, CMR-konventionen eller EU-toldkodeksen) kræver opbevaret i længere tid; i så fald opbevares oplysningerne kun, så længe dette retsgrundlag kræver det, og behandles ikke til noget andet formål.

§8 Underretning om brud på persondatasikkerheden

Hvis Databehandleren bliver bekendt med et brud på persondatasikkerheden vedrørende data, der behandles i henhold til denne DBA, underretter denne den Dataansvarlige uden unødig forsinkelse og senest inden for 48 timer efter at være blevet bekendt hermed, pr. e-mail til den adresse, som den Dataansvarlige har angivet på sin konto eller i aftalen. Underretningen skal, så vidt muligt, beskrive bruddets karakter, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslås truffet for at afhjælpe bruddet eller begrænse dets mulige skadevirkninger. Denne frist er fastsat, så den Dataansvarlige har reel tid til at opfylde sin egen 72-timers underretningspligt over for tilsynsmyndigheden i henhold til GDPR art. 33.

§9 Ansvar

Hver part er ansvarlig for skade forårsaget af egen overtrædelse af GDPR eller denne DBA, i overensstemmelse med GDPR art. 82 og gældende national ret. Ansvarsbegrænsninger aftalt mellem parterne (hvis fastsat i den underliggende tjenesteydelsesaftale) finder også anvendelse på denne DBA, medmindre sådanne begrænsninger er forbudt i henhold til ufravigelige bestemmelser i GDPR.

§10 Gældende ret og tvistbilæggelse

Denne DBA er underlagt lovgivningen i Republikken Litauen. Tvister, der opstår som følge af eller i forbindelse med denne DBA, søges løst ved forhandling, og hvis dette ikke lykkes — ved den kompetente domstol i Republikken Litauen med kompetence på Databehandlerens hjemsted.

§11 Kontakt

Ved spørgsmål om denne DBA, individuel tilpasning, eller spørgsmål fra jeres databeskyttelsesrådgiver: privacy@demurrit.eu. UAB NVGroup, Litauen (oplysninger — se afsnit 1 i Privatlivspolitikken).