Databehandleraftale
Sidst opdateret: 23. juli 2026
1. Parterne og aftalens formål
Denne databehandleraftale ("aftalen") indgås mellem dig som kunde ("den dataansvarlige") og VJ Solutions ApS, CVR-nr. 46627938, Østerbro 74, 1. tv, 9000 Aalborg, der driver Optivio ("databehandleren", "vi", "os").
Aftalen regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med brug af tjenesten og udgør en integreret del af Servicevilkårene. Ved uoverensstemmelse mellem denne aftale og servicevilkårene har denne aftale forrang for så vidt angår behandling af personoplysninger. Aftalen opfylder kravene i databeskyttelsesforordningens (GDPR) artikel 28.
2. Definitioner
Begreberne "personoplysninger", "behandling", "dataansvarlig", "databehandler", "underdatabehandler" og "registrerede" har samme betydning som i GDPR. "Tjenesten" betyder Optivio-dashboardet og tilhørende funktioner.
3. Behandlingens genstand, varighed, karakter og formål
Databehandleren behandler personoplysninger udelukkende med det formål at levere tjenestens funktioner, som den dataansvarlige aktivt bruger: AI-baseret indholdsgenerering (blog, sociale medier, produktbeskrivelser, billeder, video), SEO-analyse samt planlægning og publicering til den dataansvarliges forbundne tredjepartsplatforme (fx Shopify, Facebook, Instagram, Google).
Behandlingen foregår, så længe den dataansvarlige har en aktiv konto, og ophører efter afsnit 12. Behandlingens karakter er automatiseret databehandling i en cloud-baseret tjeneste.
4. Typer af personoplysninger og kategorier af registrerede
Behandlingen omfatter almindelige personoplysninger, der måtte indgå i det indhold, den dataansvarlige opretter eller henter via forbundne integrationer — fx navne eller kontaktoplysninger nævnt i tekster, produktdata eller side-metadata.
Kategorier af registrerede kan omfatte den dataansvarliges egne medarbejdere samt personer, der måtte være nævnt i det behandlede indhold. Tjenesten er ikke designet til behandling af følsomme personoplysninger (GDPR art. 9), og den dataansvarlige må ikke bruge tjenesten til sådanne oplysninger.
5. Den dataansvarliges instruks
Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra den dataansvarlige. Den dataansvarliges brug af tjenestens funktioner udgør den dokumenterede instruks. Databehandleren underretter den dataansvarlige, hvis en instruks efter databehandlerens vurdering er i strid med gældende databeskyttelseslovgivning.
Den dataansvarlige indestår for, at der er et gyldigt behandlingsgrundlag for de personoplysninger, der lægges ind i tjenesten.
6. Fortrolighed
Databehandleren sikrer, at personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Adgang til personoplysninger er begrænset til, hvad der er nødvendigt for at levere og drifte tjenesten.
7. Behandlingssikkerhed (art. 32)
Databehandleren gennemfører passende tekniske og organisatoriske sikkerhedsforanstaltninger, herunder:
- Kryptering af OAuth-tokens og API-nøgler i hvile (AES-256-GCM) og TLS/HTTPS under overførsel.
- Logisk adskillelse af kunders data (row-level security), så én kundes data er isoleret fra andres.
- Adgangsstyring, hvor skrivninger til data sker via server-side tjeneste-roller, ikke direkte fra klienter.
- Sikkerheds- og hændelseslogning med begrænset opbevaringstid.
- Beskyttelse mod misbrug (rate-limiting, brute-force-begrænsning på login, SSRF-værn på udgående kald).
- Automatisk sletning af data efter fastsatte opbevaringsfrister.
8. Underdatabehandlere
Den dataansvarlige giver hermed generel tilladelse til, at databehandleren gør brug af underdatabehandlere. Databehandleren pålægger enhver underdatabehandler de samme databeskyttelsesforpligtelser som i denne aftale.
De aktuelle underdatabehandlere fremgår af Bilag A nedenfor. Ved planlagte ændringer (tilføjelse eller udskiftning) underretter databehandleren den dataansvarlige med rimeligt varsel, så den dataansvarlige har mulighed for at gøre indsigelse.
9. Overførsel til tredjelande
Nogle underdatabehandlere behandler personoplysninger uden for EU/EØS, primært i USA (se Bilag A). Sådanne overførsler sker på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC) og/eller EU-US Data Privacy Framework, hvor underdatabehandleren er certificeret. Databehandleren foretager ikke overførsler til tredjelande uden et gyldigt overførselsgrundlag.
10. Bistand til den dataansvarlige
Databehandleren bistår, under hensyntagen til behandlingens karakter og så vidt muligt, den dataansvarlige med:
- at opfylde de registreredes rettigheder (indsigt, berigtigelse, sletning, dataportabilitet m.v.) — den dataansvarlige kan selv eksportere og slette data via Indstillinger,
- at overholde forpligtelserne vedrørende behandlingssikkerhed, anmeldelse af brud, konsekvensanalyser og forudgående høring (GDPR art. 32–36).
11. Brud på persondatasikkerheden
Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på et brud på persondatasikkerheden og bistår med de oplysninger, den dataansvarlige har brug for til eventuel anmeldelse til Datatilsynet og de registrerede.
12. Sletning eller tilbagelevering ved ophør
Ved ophør af tjenesten sletter databehandleren efter den dataansvarliges valg alle personoplysninger eller tilbageleverer dem, medmindre lovgivning kræver fortsat opbevaring. Ved sletning af kontoen slettes alle data inden for 30 dage. Den dataansvarlige kan til enhver tid selv eksportere sine data forud herfor.
13. Revision, tilsyn og dokumentation
Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR art. 28, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af den dataansvarlige eller en anden auditor bemyndiget hertil. Revision aftales med rimeligt varsel og under passende fortrolighed.
14. Ansvar
Parternes ansvar følger GDPR og de øvrige bestemmelser i Servicevilkårene, herunder disses ansvarsbegrænsning, i det omfang loven tillader det.
15. Varighed, ophør og ændringer
Aftalen gælder, så længe databehandleren behandler personoplysninger på vegne af den dataansvarlige. Databehandleren kan opdatere aftalen for at afspejle ændringer i lovgivning, funktionalitet eller underdatabehandlere; væsentlige ændringer varsles via email eller i tjenesten.
16. Lovvalg og værneting
Aftalen er underlagt dansk ret, og tvister afgøres ved Københavns Byret, medmindre ufravigelig lovgivning fastsætter andet.
Bilag A — Underdatabehandlere
Følgende underdatabehandlere anvendes til at levere tjenesten. Flere af dem aktiveres kun, når den dataansvarlige bruger den relevante funktion eller forbinder den relevante integration.
| Underdatabehandler | Formål | Placering |
|---|---|---|
| Vercel | Hosting og drift af tjenesten | EU (Dublin) |
| Supabase | Database og autentificering | EU |
| Anthropic | AI-tekstgenerering (Claude) | USA |
| OpenAI | AI-billed- og tekstgenerering | USA |
| AI-billedgenerering (Gemini) og SEO-data (Search Console) | USA | |
| Meta | Publicering til Facebook/Instagram (kun ved samtykke) | USA/EU |
| Shopify | Læsning/skrivning af produkt- og indholdsdata (kun ved forbindelse) | USA/Canada |
| Higgsfield | AI-videogenerering (Reels) | USA |
| Runway | AI-videogenerering (Reels, fallback) | USA |
| Stripe | Betalingsbehandling | USA/EU |
| Sentry | Fejl-logning (kan indeholde IP-adresse, browser) | EU-region |
Kontakt
Spørgsmål til databehandleraftalen? Skriv til info@optivio.dk. Se også vores Privatlivspolitik og Servicevilkår.