Data Processing Addendum
· Last updated 2026-09-20Databehandleraftale
Denne DPA gælder, hvor Webbmi AB behandler personoplysninger på vegne af en erhvervskunde (sponsor for gruppekrav, rådgiver osv.), der fungerer som controlling-enhed. For individuelle forbrugere gælder vores privatlivspolitik.
1. Roller
Du (Kunden) er dataansvarlig. Webbmi AB er databehandler. Hver part overholder GDPR og gældende databeskyttelseslove.
2. Emne & varighed
Behandling af personoplysninger, der er nødvendige for at levere Claimance-tjenesten, så længe dit abonnement er aktivt, plus opbevaringsperioder angivet i vores privatlivspolitik.
3. Karakter & formål
Hosting, lagring, visning, transmission, analyse og anden behandling af Kundedata for at levere tjenesten, herunder AI-assisteret udarbejdelse, klassificering og pakning af forsikringskorrespondance.
4. Kategorier af registrerede & data
- Registrerede: Kundens slutbrugere (kravshavere).
- Datakategorier: Identitet, kontakt, skadesoplysninger, forsikringskorrespondance, betalingsmetadata.
- Særlige kategorier: Sundheds-/medicinske data kan behandles, hvor det er strengt nødvendigt for kravet. Kunden er ansvarlig for at indhente ethvert udtrykkeligt samtykke, der kræves i henhold til art. 9 GDPR.
5. Underdatabehandlere
Kunden godkender de underdatabehandlere, der er angivet i vores privatlivspolitik og på denne side. Vi giver 30 dages varsel om tilføjelser og giver Kunden ret til at gøre indsigelse på rimelige databeskyttelsesgrundlag.
| Udbyder | Formål | Sted |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Sikkerhed
Vi opretholder tekniske og organisatoriske foranstaltninger, herunder: kryptering under overførsel (TLS 1.2+) og i hvile (AES-256 / autentificeret kryptering for identitetsboks), IAM med mindst mulige privilegier, auditeret administratoradgang, automatiseret afhængighedsscanning, signerede webhook-handlere og en dokumenteret hændelsesrespons-proces. En aktuel oversigt over foranstaltninger er tilgængelig efter anmodning.
7. Internationale overførsler
For enhver overførsel uden for EU/EØS baserer vi os på EU's standardkontraktbestemmelser (2021) og, hvor det er relevant, EU-US Data Privacy Framework.
8. Brud på datasikkerheden
Vi underretter Kunden om et bekræftet brud på personoplysninger, der påvirker Kundedata, uden unødig forsinkelse og under alle omstændigheder inden for 48 timer efter, at vi er blevet opmærksomme på det.
9. Assistance
Vi bistår Kunden med at besvare anmodninger fra registrerede, udføre DPIA'er og konsultere tilsynsmyndigheder, i det omfang det er rimeligt nødvendigt og proportionalt.
10. Revisioner
Kunden kan revidere vores overholdelse én gang om året med 30 dages varsel, eller hyppigere, hvis det kræves af en tilsynsmyndighed eller efter et brud på personoplysninger. Vi kan opfylde revisionsforpligtelser ved at levere tredjepartscertificeringer og -rapporter.
11. Tilbagelevering / sletning
Ved opsigelse vil vi, efter Kundens valg, slette eller returnere alle Kundedata inden for 30 dage, medmindre vi er juridisk forpligtet til at opbevare dem.
12. Ansvar & SCC'er
Ansvaret under denne DPA er underlagt begrænsningerne i servicevilkårene. Hvor SCC'er gælder, har deres ansvarsbestemmelser forrang frem for denne klausul i tilfælde af konflikt.
13. Kontakt
DPO / Privatlivskontakt: info@claimance.ai