Data Processing Addendum
· Last updated 2026-09-20Databehandleravtale
Denne DPA gjelder der Webbmi AB behandler personopplysninger på vegne av en bedriftskunde (gruppekravsponsor, rådgiver, etc.) som opptrer som behandlingsansvarlig. For individuelle forbrukere gjelder vår personvernpolicy.
1. Roller
Du (Kunden) er behandlingsansvarlig. Webbmi AB er databehandler. Hver part overholder GDPR og gjeldende personvernlover.
2. Tema og varighet
Behandling av personopplysninger som er nødvendige for å levere Claimance-tjenesten så lenge abonnementet ditt er aktivt, pluss oppbevaringsperioder angitt i vår personvernpolicy.
3. Art og formål
Hosting, lagring, visning, overføring, analyse og annen behandling av kundedata for å levere tjenesten, inkludert AI-assistert utarbeidelse, klassifisering og pakking av forsikringskorrespondanse.
4. Kategorier av registrerte og data
- Registrerte personer: Kundens sluttbrukere (klagere).
- Datakategorier: Identitet, kontakt, kravdetaljer, forsikringskorrespondanse, betalingsmetadata.
- Spesielle kategorier: Helse-/medisinske data kan behandles der det er strengt nødvendig for kravet. Kunden er ansvarlig for å innhente eventuelt uttrykkelig samtykke som kreves i henhold til art. 9 GDPR.
5. Underbehandlere
Kunden autoriserer underbehandlerne som er oppført i vår personvernpolicy og på denne siden. Vi gir 30 dagers varsel om tillegg og gir kunden rett til å protestere på rimelig personvernbasis.
| Leverandør | Formål | Sted |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Sikkerhet
Vi opprettholder tekniske og organisatoriske tiltak, inkludert: kryptering under overføring (TLS 1.2+) og i hvile (AES-256 / autentisert kryptering for identitetslager), minst-privilegert IAM, revidert administratortilgang, automatisert avhengighetsskanning, signerte webhook-håndtere, og en dokumentert hendelseshåndteringsprosess. Et oppdatert sammendrag av tiltak er tilgjengelig på forespørsel.
7. Internasjonale overføringer
For enhver overføring utenfor EU/EØS baserer vi oss på EUs standardkontraktsklausuler (2021) og, der det er relevant, EU-US Data Privacy Framework.
8. Bruddvarsling
Vi varsler Kunden om et bekreftet brudd på personopplysninger som påvirker Kundedata uten ugrunnet opphold og i alle fall innen 48 timer etter at vi blir kjent med det.
9. Bistand
Vi bistår Kunden med å svare på forespørsler fra registrerte, utføre DPIA-er og konsultere tilsynsmyndigheter, i den utstrekning det er rimelig nødvendig og forholdsmessig.
10. Revisjoner
Kunden kan revidere vår etterlevelse én gang per år med 30 dagers varsel, eller oftere hvis påkrevd av en tilsynsmyndighet eller etter et brudd på personopplysninger. Vi kan oppfylle revisjonsforpliktelser ved å levere tredjepartssertifiseringer og rapporter.
11. Tilbakelevering / sletting
Ved oppsigelse vil vi, etter Kundens valg, slette eller returnere alle Kundedata innen 30 dager, med mindre vi er lovlig pålagt å beholde dem.
12. Ansvar og SCC-er
Ansvar under denne DPA reguleres av begrensningene i Tjenestevilkårene. Der SCC-er gjelder, vil deres ansvarsbestemmelser gjelde fremfor denne klausulen i den grad det er en konflikt.
13. Kontakt
DPO / Personvernkontakt: info@claimance.ai