Databehandleraftale
Version: 2.1, Sidst opdateret: 28. august 2026
Indledning og parter
Denne databehandleraftale ("Aftalen") er indgået mellem:
Dataansvarlig (Kunden): Den juridiske enhed, der har indgået en abonnementsaftale med NordicPulse om brug af Tjenesten.
Databehandler (NordicPulse): NordicPulse, der behandler personoplysninger på vegne af Kunden i forbindelse med levering af Tjenesten.
Aftalens omfang
Denne Aftale regulerer NordicPulses behandling af personoplysninger på vegne af Kunden i forbindelse med levering af NordicPulse-platformen.
Kategorier af registrerede
- Kundens ansatte og brugere af Tjenesten
- Kundens kunder (hvis data uploades til Tjenesten)
- Besøgende på hjemmesider, der analyseres via Tjenesten
Kategorier af personoplysninger
- Kontaktoplysninger (navn, e-mail)
- Brugsdata og analyseresultater
- Integrationsdata fra tredjepartstjenester (GA4, GSC)
- IP-adresser og enhedsdata (anonymiseret)
Databehandlerens forpligtelser
NordicPulse forpligter sig til at:
- Kun behandle personoplysninger i henhold til Kundens dokumenterede instrukser
- Sikre, at personer, der behandler personoplysningerne, er underlagt tavshedspligt
- Implementere passende tekniske og organisatoriske sikkerhedsforanstaltninger
- Bistå Kunden med at opfylde sine forpligtelser over for registrerede
- Slette eller returnere alle personoplysninger ved aftalens ophør
- Gøre al information, der er nødvendig for at påvise overholdelse, tilgængelig
Assistance med anmodninger fra registrerede
NordicPulse skal bistå Kunden med at opfylde anmodninger fra registrerede (indsigt, berigtigelse, sletning, begrænsning, portabilitet, indsigelse) ved at tilbyde:
- Tekniske foranstaltninger: Selvbetjeningsværktøjer i platformen, så Kunden kan eksportere eller slette data
- Manuel assistance: Hvis Kunden ikke kan opfylde en anmodning via platformen, vil NordicPulse bistå inden for 5 hverdage
- Dokumentation: NordicPulse vil give den dokumentation om databehandlingen, der er nødvendig for at besvare anmodninger fra registrerede
Underleverandører
Kunden giver hermed generel forhåndsgodkendelse til brug af underleverandører. NordicPulse skal informere Kunden om planlagte ændringer mindst 30 dage i forvejen.
Indsigelsesret (GDPR art. 28(2))
Kunden har ret til at gøre indsigelse mod nye underleverandører på rimeligt databeskyttelsesgrundlag. Hvis Kunden gør indsigelse:
- NordicPulse vil ikke bruge underleverandøren til Kundens data, ELLER
- Kunden kan opsige aftalen uden gebyr inden for 30 dage
Godkendte underleverandører
- Supabase (EU (Frankfurt)): Database og autentificering
- Vercel (EU-region): Hosting
- Google Vertex AI (EU (Netherlands)): AI-tjenester (Gemini 3 Flash)
- Stripe (EU (Ireland)): Betalingsbehandling
- DataForSEO (EU (SCC)): Søgeords- og SERP-data (live API)
- Perplexity (US (SCC)): AI-drevet webresearch
- Anthropic (Claude) (US (SCC + DTIA)): AI-tekstgenerering (humanizer)
- Serper.dev (US (SCC)): SERP-data og søgeresultater
- OpenAI / Azure OpenAI (EU (West Europe) / US (SCC)): AI-tjenester (GPT, embeddings)
- ElevenLabs (US (SCC)): Tekst-til-tale
- Brevo (EU (France)): E-mail-levering
AI-modeller i brug
Brugen af disse modeller sker i overensstemmelse med EU's forordning om kunstig intelligens (AI-forordningen, (EU) 2024/1689). Se vores for detaljer om AI-genereret indhold og artikel 50-mærkning.
Primær: Google Vertex AI Gemini 3 Flash
- Region: EU (Netherlands, europe-west4)
- Nyeste generation med 2M-tokens kontekst
- 4-lags redundans (99,9 % oppetid)
- Ingen særlige kategorier af personoplysninger behandles
- Kompatibel med GDPR art. 5 (dataminimering)
Backup-modeller (automatisk failover)
- Gemini 2.5 Pro: Premiumopgaver
- Gemini 2.5 Flash: Højvolumen fallback
- Gemini 1.5 Pro: Legacy fallback
- Azure OpenAI GPT-5.1: Vision og EU-backup
Sikkerhedsforanstaltninger
NordicPulse har implementeret følgende tekniske og organisatoriske foranstaltninger:
- Kryptering: TLS 1.3 til data under transport, AES-256 til data i hvile
- Adgangskontrol: Rollebaseret adgang, MFA for administratorer
- Backup: Daglig backup med 30 dages opbevaring
- Logning: Omfattende logning af al dataadgang
Sikkerhedsbrud
Ved sikkerhedsbrud, der påvirker personoplysninger, vil NordicPulse underrette Kunden uden unødigt ophold og senest inden for 48 timer efter, at bruddet blev opdaget.
Underretningen skal indeholde:
- Beskrivelse af bruddets art og omfang
- Kategorier og antal berørte registrerede
- Sandsynlige konsekvenser
- Foranstaltninger, der er iværksat eller foreslået
Varighed og ophør
Denne Aftale gælder, så længe NordicPulse behandler personoplysninger på vegne af Kunden. Ved ophør af hovedaftalen skal NordicPulse:
- Slette alle personoplysninger inden for 30 dage, eller
- Returnere alle personoplysninger til Kunden efter anmodning
- Bekræfte sletning skriftligt
Audit og compliance
Kundens revisionsrettigheder
- Anmode om compliance-dokumentation
- Gennemføre revisioner med 30 dages varsel (for Kundens regning)
NordicPulses revisionsforpligtelser
- Give al information, der er nødvendig for at påvise compliance
- Underkaste sig revisioner udført af Kunden eller en tredjepartsrevisor
- Tilbyde SOC 2 Type II-rapporter, når de er tilgængelige
Revisionsfrekvens: Maksimalt én gang om året, undtagen efter et sikkerhedsbrud.
Kontakt
Ved spørgsmål om denne Aftale eller for at anmode om en underskrevet kopi:
Bilag A: Detaljer om databehandling
1. Formål med behandlingen
Personoplysningerne behandles som følge af, at NordicPulse leverer SEO-analysetjenester til Kunden i henhold til Abonnementsaftalen.
2. Varighed af behandlingen
Behandlingen varer, så længe Abonnementsaftalen gælder mellem parterne, plus 30 dage efter ophør for at tillade dataeksport eller sletning.
3. Behandlingens art
- Indsamling og lagring af kundedata
- Analyse og behandling via AI-modeller
- Generering af rapporter og indsigt
- Lagring af brugsdata til tjenesteforbedring
4. Typer af personoplysninger, der behandles
- Navn og e-mailadresse (brugerkonto)
- Virksomhedsnavn og rolle
- Brugsdata (hvilke funktioner der bruges, tidspunkt)
- Integrationsdata fra Google Analytics og Search Console (hvis aktiveret)
- IP-adresse og enhedstype (anonymiseret efter 30 dage)
5. Kategorier af registrerede
- Kundens ansatte og brugere af Tjenesten
- Besøgende på hjemmesider, der analyseres (anonymiseret)
6. Godkendte underdatabehandlere
Infrastruktur (EU-baseret)
- Supabase (EU (Frankfurt)): Database, auth, storage, Navn, e-mail, brugsdata
- Vercel (EU-region): Hosting, CDN, IP (transit)
- Azure (EU (West Europe)): Backup, Key Vault, Krypterede data
- Brevo (EU (Frankrig)): E-mail-levering, E-mailadresse
- Stripe (EU (Ireland)): Betalingsbehandling, Kortnummer (PCI-DSS)
AI-leverandører (US med SCC + DTIA)
- Azure OpenAI (EU Data Boundary): AI embeddings, Søgeord, domæner
- Google Gemini (Global (EU/US)): AI-tekstgenerering, Søgeord, indhold
- OpenAI (US): AI-tekstgenerering, Søgeord, indhold
- Anthropic (US): AI-tekstgenerering, Søgeord, indhold
Søge- og analysedataleverandører
- Serper.dev (US): SERP-data, Domæner, søgeord
- Google APIs (Global): Search Console, Analytics, Webdata (med samtykke)
Medier og andet
- ElevenLabs (US): Tekst-til-tale, Tekstindhold
- Pexels (Offentlig): Stockbilleder, Ingen
7. Varslingsmekanisme for nye underdatabehandlere
NordicPulse vil varsle Kunden mindst 30 dage før, nye underdatabehandlere tages i brug. Varsling sker via: