Datasikkerhed
Her finder du Instantcalls juridiske dokumenter om databehandling og datasikkerhed.
Databehandleraftale (DPA)
i henhold til art. 28 i databeskyttelsesforordningen (GDPR)
Version gældende fra: 3. september 2026
Parterne
Dataansvarlig
Den kunde, der anvender databehandlerens ydelser (herefter »den dataansvarlige« eller »kunden«).
Databehandler
Instantcall ApS
CVR-nr.: 46634578
Livjægergade 17B, 2100 København Ø
(herefter »databehandleren«)
Medmindre andet er skriftligt aftalt mellem kunden og databehandleren, udgør denne databehandleraftale en integreret del af aftalegrundlaget mellem parterne og finder anvendelse, hver gang databehandleren behandler personoplysninger på vegne af kunden i forbindelse med levering af sine ydelser.
1. Baggrund og beskrivelse af behandlingen
1.1Databehandleren leverer følgende ydelse: opsætning, drift og levering af en AI-telefonassistent via Instantcalls B2B-platform.
1.2Kunden er en virksomhed, der anvender databehandlerens ydelser på de angivne områder.
1.3Denne aftale fastlægger betingelserne for databehandlerens behandling af personoplysninger på vegne af kunden i overensstemmelse med GDPR. Databehandleren handler som databehandler i forordningens forstand, og kunden som dataansvarlig.
2. Behandlingens art, formål, genstand og retsgrundlag
2.1Databehandlerens ydelser er nærmere beskrevet i databehandlerens forretningsbetingelser.
2.2Kunden stiller de personoplysninger til rådighed, der er nødvendige for leveringen af ydelserne, fx elektronisk, via telefonsamtaler, via konfiguration i platformen eller ved udførelse af øvrige aftalte aktiviteter.
2.3Personoplysninger kan bl.a. behandles ved indsamling, registrering, organisering, opbevaring, tilpasning, søgning, sammenstilling, anvendelse, transmission, begrænsning og sletning, i det omfang det er nødvendigt for at levere de aftalte ydelser.
2.4Formålet med behandlingen er den kontraktmæssigt aftalte levering af ydelser til kunden.
2.5Databehandleren er ikke forpligtet til at kontrollere lovligheden af kundens underliggende databehandling.
3. Kategorier af personoplysninger og registrerede
3.1Som led i de aftalte ydelser kan bl.a. følgende kategorier af personoplysninger behandles:
- Kontaktoplysninger (navn, telefonnummer, e-mail)
- Lydoptagelser af telefonsamtaler
- Transskriptioner af samtaler
- Fritekst og oplysninger, som den registrerede afgiver under samtalen
- Aftale- og bookingdata
- Telefonimetadata (fx tidspunkt, varighed, nummer)
- Konfigurationsdata
- Tekniske data og logdata (fx IP-adresse, enheds- og browseroplysninger)
- Autentificeringsdata (fx API-nøgler)
- Betalings- og abonnementsdata
- AI-prompts og øvrige AI-relaterede oplysninger
- Adfærds- og interaktionsdata
3.2Behandlingen kan omfatte særlige kategorier af personoplysninger (art. 9 GDPR), fx helbredsoplysninger, i det omfang kunden anvender ydelserne i en sammenhæng, hvor sådanne oplysninger forekommer. Kunden er ansvarlig for at sikre fornødent retsgrundlag herfor.
3.3Følgende kategorier af registrerede kan være omfattet: kundens kunder, kundens medarbejdere, tredjeparter i kontakt med kunden samt øvrige personer, der ringer til eller kontaktes af assistenten.
3.4Da assistenten behandler oplysninger fra indkommende og udgående opkald, kan databehandleren ikke selv føre eller vedligeholde listen over registrerede. Kunden underretter databehandleren om nødvendige ændringer.
4. Vilkår for behandlingen
4.1Databehandleren overholder GDPR under hele leveringen af ydelserne.
4.2Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra kunden. Denne aftale samt kundens konfiguration i platformen udgør kundens dokumenterede instruks. Afvigelser kræver kundens forudgående skriftlige samtykke.
4.3Databehandleren behandler oplysningerne efter princippet om dataminimering, jf. art. 5, stk. 1, litra c, og således kun i det omfang, det er nødvendigt for at levere de aftalte ydelser.
4.4Adgang til kundens personoplysninger gives kun til personer, der har behov herfor som følge af kontraktlige eller lovmæssige forpligtelser.
4.5Alle personer hos databehandleren med adgang til kundens personoplysninger er underlagt fortrolighed. Fortrolighedsforpligtelsen består også efter ophør af den pågældendes virke hos databehandleren.
4.6Databehandleren gennemfører og opretholder passende tekniske og organisatoriske foranstaltninger for at sikre personoplysningernes fortrolighed, integritet og tilgængelighed, jf. Bilag 1.
4.7Databehandleren bistår kunden med opfyldelsen af dennes forpligtelser efter GDPR, herunder de registreredes rettigheder.
4.8Databehandleren underretter uden unødigt ophold kunden, hvis den modtager en henvendelse fra en registreret, en tilsynsmyndighed eller en tredjepart vedrørende behandlingen, og besvarer ikke selv sådanne henvendelser uden kundens instruks.
4.9Databehandleren bistår, i det omfang loven kræver det, kunden med fortegnelse over behandlingsaktiviteter, konsekvensanalyser (DPIA) og eventuelle forudgående høringer, jf. art. 35-36. Databehandleren fører desuden sin egen fortegnelse over behandlingsaktiviteter.
4.10Databehandleren underretter kunden uden unødigt ophold efter at være blevet bekendt med et brud på persondatasikkerheden og stiller de oplysninger til rådighed, som kunden skal bruge for at opfylde sin underretningspligt.
4.11Enhver overførsel af personoplysninger til et tredjeland eller en international organisation sker i overensstemmelse med GDPR, herunder kapitel V.
4.12Parterne kan i Bilag 2 aftale yderligere bestemmelser, forudsat at de ikke strider mod denne aftale eller de registreredes rettigheder.
4.13Databehandleren underretter straks kunden, hvis en instruks efter databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelsesret.
5. Underdatabehandlere
5.1Databehandleren anvender de underdatabehandlere, der fremgår af Bilag 3, og som kunden godkender ved indgåelsen af denne aftale.
5.2Anvendelsen af underdatabehandlere kan medføre overførsel af oplysninger til tredjelande. Databehandleren sikrer, at kravene i art. 44-49 overholdes, og oplyser kunden om det anvendte overførselsgrundlag (fx standardkontraktbestemmelser (SCC) eller en tilstrækkelighedsafgørelse).
5.3Databehandleren indgår aftaler med underdatabehandlere med databeskyttelsesforpligtelser svarende til dem i denne aftale, jf. art. 28, stk. 4.
5.4Databehandleren fører løbende kontrol med, at underdatabehandlerne overholder deres forpligtelser, og underretter uopfordret kunden ved væsentlige mangler.
5.5Databehandleren kan tilføje eller udskifte underdatabehandlere, forudsat at kunden varsles skriftligt mindst 4 uger i forvejen og kan gøre indsigelse. Ved rettidig indsigelse kan den pågældende underdatabehandler ikke anvendes, før der er opnået enighed.
6. Audit og dokumentation
6.1Databehandleren giver kunden eller dennes repræsentanter mulighed for at føre tilsyn (audits og inspektioner) med rimeligt varsel og uden unødig forstyrrelse af driften. Inspektioner af underdatabehandlere koordineres direkte med disse. Kunden bærer omkostningerne ved tilsynet, medmindre tilsynet afdækker et væsentligt brud på denne aftale.
6.2Eventuelle eksterne revisorer er underlagt fortrolighed.
6.3Databehandleren stiller de nødvendige oplysninger til rådighed for at dokumentere overholdelsen af GDPR.
7. Varighed og ophør
7.1Aftalen gælder, så længe databehandleren behandler personoplysninger på vegne af kunden.
7.2Under aftalens løbetid opbevares optagelser og transskriptioner efter de slette- og opbevaringsregler, der er aftalt for kundens konto. Kontoen kan konfigureres, så der ikke foretages lydoptagelse, og så transskriptioner og øvrige oplysninger afledt af samtalen slettes automatisk efter en aftalt periode; aftale- og bookingdata samt telefonimetadata bevares i så fald. Er der ikke aftalt en opbevaringsperiode for kontoen, opbevares optagelser og transskriptioner, indtil kunden sletter dem eller anmoder om sletning. Lovgivningen kan i begge tilfælde kræve en anden opbevaringsperiode.
7.3Ved aftalens ophør, eller på ethvert tidligere tidspunkt efter kundens anmodning, sletter eller tilbageleverer databehandleren efter kundens valg alle behandlede personoplysninger (inkl. kopier), medmindre opbevaring kræves i henhold til lovgivning. Udtaler kunden sig ikke om fremgangsmåden ved ophør, sletter databehandleren oplysningerne senest 3 måneder efter ophør, med forbehold for lovpligtig opbevaring.
7.4Databehandleren sørger for tilsvarende sletning eller tilbagelevering hos underdatabehandlere.
8. Afsluttende bestemmelser
8.1Ændringer og tilføjelser til denne aftale kræver skriftlig aftale (som også kan indgås elektronisk).
8.2Denne aftale er underlagt dansk ret. Eventuelle tvister afgøres ved de danske domstole med værneting ved databehandlerens hjemting.
8.3Såfremt enkelte bestemmelser i aftalen er eller bliver ugyldige, berører det ikke gyldigheden af de øvrige bestemmelser.
Denne databehandleraftale accepteres ved indgåelse af aftale om brug af Instantcalls ydelser og/eller ved underskrift nedenfor.
Bilag til aftalen
Følgende bilag udgør en integreret del af denne databehandleraftale:
- Bilag 1: Tekniske og organisatoriske foranstaltninger (TOMs), indeholdt nedenfor i denne aftale
- Bilag 2: Yderligere bestemmelser, indeholdt nedenfor i denne aftale
- Bilag 3: Underdatabehandlere, leveres som selvstændigt dokument
Listen over underdatabehandlere fremgår af Bilag 3. Instantcall anvender en eller flere af de anførte underdatabehandlere til de angivne funktioner og kan over tid skifte mellem ligeværdige leverandører inden for listen, jf. pkt. 5.
Bilag 1: Tekniske og organisatoriske foranstaltninger (TOMs)
Tekniske foranstaltninger
- Kryptering af data under transmission (TLS/HTTPS) og, hvor det understøttes af underleverandører, under opbevaring (at rest).
- Adgangsstyring efter »need-to-know«- og »least privilege«-principperne; multifaktor-autentificering (MFA), hvor det er muligt.
- Brug af password manager samt stærke, unikke adgangskoder.
- Adskillelse af produktions- og testmiljøer; produktionsdata anvendes ikke i testmiljøer.
- Logning (audit logs) af adgang til personoplysninger.
- Regelmæssige backups via hostingleverandør.
- Automatisk sletning af data i overensstemmelse med aftalte slette- og opbevaringsregler.
Organisatoriske foranstaltninger
- Databehandleraftaler med alle underdatabehandlere (jf. Bilag 3).
- Fortrolighedsforpligtelse for alle medarbejdere med adgang til personoplysninger.
- Databeskyttelse gennem design og gennem standardindstillinger (privacy by design/default).
- Procedure for håndtering af de registreredes rettigheder.
- Procedure for håndtering og anmeldelse af brud på persondatasikkerheden.
- Slette- og opbevaringspolitik.
Bilag 2: Yderligere bestemmelser
- Hverken databehandleren eller dennes underdatabehandlere anvender kundens personoplysninger til træning, forbedring eller evaluering af AI-modeller.
- Indgås aftalen med en forhandler- eller partnervirksomhed, handler Instantcall som underdatabehandler for denne partner.