Databehandleraftale (DPA)

Denne skabelon-version er senest opdateret: 8. juni 2026

English version

Denne databehandleraftale ("Aftalen") er indgået mellem

Dataansvarlig (kunden):

__________________________ (navn)
__________________________ (CVR)
__________________________ (adresse)
__________________________ (kontakt / e-mail)

(herefter "Dataansvarlig")

og

Databehandler:

Oscar Hangaard
Vilkestrupvej 1
4623 Lille Skensved
Danmark
Kontakt: kontakt@zolva.io

(herefter "Databehandler" eller "Zolva")

Tilsammen "Parterne".

Ikrafttrædelsesdato: ______________ (udfyldes ved underskrift)
Denne skabelon-version er senest opdateret: 8. juni 2026

1. Baggrund og formål

Dataansvarlig har indgået en aftale med Databehandler om levering af Zolva — en personlig AI-assistent for mail, kalender og påmindelser ("Hovedaftalen"). I forbindelse med leveringen behandler Databehandler personoplysninger på vegne af Dataansvarlig.

Formålet med Aftalen er at fastsætte de forpligtelser, der påhviler Databehandler efter artikel 28 i Europa-Parlamentets og Rådets forordning 2016/679 af 27. april 2016 ("GDPR") og efter dansk databeskyttelsesret.

Aftalen har forrang for modstridende bestemmelser i Hovedaftalen eller andre aftaler mellem Parterne, for så vidt angår behandling af personoplysninger.

2. Definitioner

Begreberne "personoplysninger", "behandling", "dataansvarlig", "databehandler", "registrerede", "brud på persondatasikkerheden" mv. har samme betydning som i GDPR artikel 4.

3. Genstand, varighed og karakter af behandlingen

Behandlingens genstand, varighed, art, formål, kategorier af registrerede og typer af personoplysninger er beskrevet i Bilag A.

4. Dataansvarliges rettigheder og forpligtelser

Dataansvarlig er ansvarlig over for de registrerede for Databehandlers behandling af personoplysninger og afgør formål og midler. Dataansvarlig har ret og pligt til at fastsætte de instrukser, efter hvilke Databehandler må foretage behandling.

Dataansvarlig garanterer, at der er et lovligt grundlag for behandlingen efter GDPR artikel 6 (og artikel 9, hvis relevant), og at de registrerede er informeret i henhold til GDPR artikel 13–14.

5. Databehandler handler efter instruks

Databehandler må udelukkende behandle personoplysninger efter dokumenteret instruks fra Dataansvarlig — herunder vedrørende overførsler til tredjelande — medmindre behandlingen er påkrævet efter EU-ret eller dansk ret, som Databehandler er underlagt. I så fald underretter Databehandler Dataansvarlig om dette retskrav før behandlingen, medmindre den pågældende ret forbyder sådan underretning af hensyn til vigtige samfundsmæssige interesser.

Instruks fra Dataansvarlig sker gennem (i) brug af Tjenesten i overensstemmelse med dokumentationen, (ii) indstillinger, som Dataansvarlig vælger i appen eller via admin-grænseflader, og (iii) skriftlige henvendelser til kontakt@zolva.io.

Databehandler underretter omgående Dataansvarlig, hvis en instruks efter Databehandlers mening er i strid med GDPR eller anden EU-/medlemsstats ret om databeskyttelse.

6. Fortrolighed

Databehandler sikrer, at personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt passende lovbestemt tavshedspligt. Adgang til data er begrænset til medarbejdere, hvis funktion kræver det.

7. Behandlingssikkerhed

Databehandler træffer alle fornødne tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende i forhold til de risici, behandlingen indebærer, jf. GDPR artikel 32. De foranstaltninger, Databehandler har implementeret, fremgår af Bilag C.

Databehandler underretter løbende Dataansvarlig om væsentlige ændringer til foranstaltningerne. Dataansvarlig kan ikke påberåbe sig manglende viden om ændringer, hvis Databehandler har informeret via de sædvanlige kanaler.

8. Brug af underdatabehandlere

Databehandler må anvende de underdatabehandlere, der er anført i Bilag B. Dataansvarlig giver herved Databehandler generel forhåndsgodkendelse til at anvende disse.

Ved tilføjelse eller udskiftning af underdatabehandlere underretter Databehandler Dataansvarlig skriftligt mindst 30 dage før ændringen træder i kraft, med oplysning om underdatabehandlerens navn, rolle og placering. Dataansvarlig kan i denne periode skriftligt gøre indsigelse med saglig begrundelse relateret til databeskyttelse.

Kan Parterne ikke nå til enighed om en ny underdatabehandler, er Dataansvarlig berettiget til at opsige Hovedaftalen med virkning fra det tidspunkt, hvor ændringen træder i kraft, uden yderligere betalingsforpligtelse end for allerede leverede ydelser.

Databehandler pålægger hver underdatabehandler samme databeskyttelsesforpligtelser som fastsat i Aftalen, og Databehandler er fortsat fuldt ansvarlig over for Dataansvarlig for underdatabehandleres opfyldelse.

9. Overførsler til tredjelande

Hvis Databehandler — selv eller via en underdatabehandler — overfører personoplysninger til et tredjeland eller en international organisation, sker det kun på et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder

  • en afgørelse om tilstrækkeligt beskyttelsesniveau efter artikel 45 (f.eks. EU-US Data Privacy Framework, hvor underdatabehandleren er certificeret), eller
  • Europa-Kommissionens standardkontraktbestemmelser ("SCC'er") efter artikel 46, stk. 2, med eventuelle supplerende foranstaltninger.

Gældende overførselsgrundlag pr. underdatabehandler fremgår af Bilag B.

10. Bistand til Dataansvarlig

Under hensyntagen til behandlingens karakter bistår Databehandler Dataansvarlig — så vidt muligt — ved passende tekniske og organisatoriske foranstaltninger med at opfylde Dataansvarliges forpligtelser til at besvare anmodninger om udøvelse af de registreredes rettigheder efter GDPR kapitel III (indsigt, berigtigelse, sletning, begrænsning, indsigelse, dataportabilitet).

Databehandler stiller desuden de nødvendige oplysninger til rådighed for Dataansvarligs overholdelse af forpligtelser efter GDPR artikel 32–36 — herunder sikkerhed, brud, konsekvensanalyser og forudgående høring — og bistår i rimeligt omfang.

Bistand, der går væsentligt ud over den normale drift af Tjenesten, kan faktureres til Databehandlers sædvanlige timesats.

11. Brud på persondatasikkerheden

Databehandler underretter uden unødig forsinkelse — og senest 48 timer efter kendskab — Dataansvarlig om brud på persondatasikkerheden. Underretningen sker til den kontaktadresse, Dataansvarlig har oplyst, og indeholder i det mindste

  • karakteren af bruddet,
  • kategorierne og det omtrentlige antal berørte registrerede og poster,
  • de sandsynlige konsekvenser,
  • de foranstaltninger, Databehandler har truffet eller foreslår truffet for at håndtere bruddet og begrænse skaden, og
  • kontaktoplysninger på en person, Dataansvarlig kan kontakte for mere information.

Pligten til at anmelde brud til Datatilsynet og til at underrette de registrerede ligger hos Dataansvarlig.

12. Sletning eller tilbagelevering af data

Ved ophør af Hovedaftalen sletter Databehandler alle personoplysninger behandlet på Dataansvarliges vegne — eller tilbagelevere dem efter Dataansvarliges valg — medmindre opbevaring er påkrævet efter EU-ret eller dansk ret.

Sletning omfatter backup-kopier i overensstemmelse med Databehandlers normale sletnings-rutine for backups (typisk inden for 35 dage efter sletning fra produktionssystemer).

Dataansvarlig kan anmode om sletning skriftligt til kontakt@zolva.io.

13. Audit og inspektion

Databehandler stiller — efter skriftlig anmodning fra Dataansvarlig med rimeligt varsel og ikke oftere end én gang om året, medmindre der er konkret mistanke om misligholdelse — følgende til rådighed:

  • Dokumentation for Databehandlers tekniske og organisatoriske foranstaltninger.
  • Relevante revisions- og sikkerhedserklæringer fra underdatabehandlere (f.eks. SOC 2-rapporter fra Supabase og Anthropic, hvis tilgængelige).

Dataansvarlig kan, for egen regning og efter 30 dages skriftligt varsel, udpege en uafhængig, gensidigt godkendt auditor til at gennemføre en audit i det omfang, det er nødvendigt for at dokumentere Databehandlers overholdelse af Aftalen. Auditor skal underskrive en fortrolighedserklæring. Audit må ikke påvirke Databehandlers drift unødigt.

Omkostningerne ved audits bæres af Dataansvarlig, medmindre audit afdækker væsentlig misligholdelse fra Databehandlers side, i hvilket tilfælde Databehandler bærer rimelige omkostninger.

14. Ansvar

Parternes ansvar efter Aftalen er reguleret af den ansvarsbegrænsning, der fremgår af Hovedaftalen, dog således at ansvarsbegrænsninger ikke gælder for ansvar, der ikke kan fraskrives efter ufravigelig ret — herunder bøder pålagt en Part af en tilsynsmyndighed, hvor den anden Parts overtrædelse har bidraget væsentligt til bøden.

Hver Part er ansvarlig for eget brud på GDPR og hæfter over for de registrerede i overensstemmelse med GDPR artikel 82.

15. Aftalens varighed og ophør

Aftalen træder i kraft på Ikrafttrædelsesdatoen og gælder, så længe Databehandler behandler personoplysninger på vegne af Dataansvarlig i henhold til Hovedaftalen. Bestemmelser, der efter deres natur skal gælde efter ophør — herunder om sletning, fortrolighed og ansvarsbegrænsning — forbliver i kraft.

Aftalen kan ikke opsiges særskilt af Hovedaftalen. Opsiges Hovedaftalen, ophører Aftalen samtidig, og Databehandler sletter data efter klausul 12.

16. Ændringer

Databehandler kan ændre Aftalen i det omfang, det er nødvendigt for at afspejle (i) ændringer i lovgivning, (ii) tilsynsmyndigheders vejledning, eller (iii) ændringer i den tekniske opsætning af Tjenesten. Væsentlige ændringer varsles skriftligt med mindst 30 dages varsel. Hvis Dataansvarlig ikke kan acceptere ændringer, der materielt svækker Dataansvarliges rettigheder, kan Dataansvarlig opsige Hovedaftalen med virkning fra ændringens ikrafttræden.

Øvrige ændringer kræver skriftlig aftale mellem Parterne.

17. Lovvalg og værneting

Aftalen er underlagt dansk ret. Tvister afgøres ved Retten i Roskilde som første instans, medmindre andet følger af ufravigelig lov.

Underskrifter

For Dataansvarlig:

Navn: __________________________

Titel: __________________________

Dato: ______________

Underskrift: __________________________

For Databehandler (Zolva):

Navn: Oscar Hangaard

Titel: Indehaver

Dato: ______________

Underskrift: __________________________

Bilag A — Behandlingens genstand og karakter

A.1 Formål

Levering af Tjenesten Zolva — personlig AI-assistent for mail, kalender og påmindelser — til Dataansvarliges medarbejdere og brugere.

A.2 Karakter og art af behandling

  • Lagring og organisering af brugerdata og arbejdspræferencer.
  • Hentning af mail- og kalender-data fra Google/Microsoft via OAuth-tokens leveret af den registrerede.
  • Generering af AI-baserede svar, udkast og opsummeringer via underdatabehandler (Anthropic).
  • Afsendelse af push-notifikationer.
  • Midlertidig opbevaring af chat-historik og notater.

A.3 Kategorier af registrerede

  • Dataansvarliges medarbejdere og autoriserede brugere, der har oprettet en Zolva-konto.
  • Tredjeparter, hvis personoplysninger forekommer i de registreredes mails eller kalenderbegivenheder (afsendere, mødedeltagere m.fl.).

A.4 Typer af personoplysninger

  • Almindelige personoplysninger: navn, e-mail-adresse, profilbillede (hvis leveret af Google/Microsoft), bruger-ID, telefonnummer (kun hvis angivet af brugeren).
  • Indholdsdata: emnefelter, afsendere, modtagere og tekstindhold i mails; titler, tidspunkter, steder og deltagere i kalenderbegivenheder.
  • Brugerindhold: chat-beskeder, noter, påmindelser, AI-genererede kladder.
  • Teknisk metadata: OAuth-refresh-tokens (krypteret), push-tokens, app-indstillinger, log-data (IP-adresse, tidsstempler, fejlspor).

Behandling af særlige kategorier af personoplysninger (GDPR art. 9) er ikke formålet med Tjenesten. Hvis sådanne oplysninger utilsigtet forekommer i mail- eller kalender-indhold, behandles de efter samme sikkerhedsniveau som øvrige data, men Dataansvarlig opfordres til at begrænse dette i sin egen interne brug.

A.5 Varighed af behandlingen

Data behandles, så længe brugerens konto er aktiv, og slettes ved kontosletning eller ved ophør af Hovedaftalen, jf. klausul 12.

  • Mail- og kalenderindhold cachelagres typisk op til 7 dage i Databehandlers produktion, men slettes øjeblikkeligt ved eksplicit brugerhandling (f.eks. "Slet min profil").
  • Chat-beskeder og fakta gemt i "hukommelsen" opbevares, indtil brugeren sletter dem eller konto slettes.
  • Prompts og svar sendt til Anthropic opbevares hos Anthropic i op til 30 dage til misbrugsovervågning, hvorefter de slettes. De bruges ikke til modeltræning.

Bilag B — Underdatabehandlere

Databehandler anvender følgende underdatabehandlere pr. Ikrafttrædelsesdatoen:

NavnRolleLokationOverførselsgrundlag
Supabase Inc.Database, autentificering og edge-functions. Primært datalager.EU (eu-west-1, Irland). Virksomhed med hovedsæde i USA.Data bor i EU. For eventuel administrativ adgang fra USA: EU-US Data Privacy Framework / SCC'er.
Anthropic PBCAI-model (Claude) til generering af svar og opsummeringer.USA.EU-US Data Privacy Framework (hvor certificeret) og/eller SCC'er. Opbevarer prompts i op til 30 dage til misbrugsovervågning; bruger ikke data til træning.
Expo Application ServicesPush-notifikationer via Apple Push Notification service og Firebase Cloud Messaging.USA.SCC'er. Kun push-token og notifikationstekst behandles.
Google LLCOAuth, Gmail API, Google Calendar API. Aktiveres kun, hvis brugeren forbinder sin Google-konto.USA. Data bor hos brugerens egen Google-konto.EU-US Data Privacy Framework / SCC'er. Data tilgås via brugerens eget refresh-token.
Microsoft Corp.OAuth, Microsoft Graph. Aktiveres kun, hvis brugeren forbinder sin Microsoft-konto.USA. Data bor hos brugerens egen Microsoft-konto.EU-US Data Privacy Framework / SCC'er. Data tilgås via brugerens eget refresh-token.
Apple Inc.App-distribution, Sign in with Apple, Push Notification service samt iCloud Mail/Kalender (IMAP/CalDAV), når brugeren forbinder en iCloud-konto.USA. Postkasse-/kalenderdata ligger i brugerens egen iCloud-konto.EU-US Data Privacy Framework / SCC'er. Tilgås via brugerens app-specifikke adgangskode.
RevenueCat, Inc.Administration af abonnement og rettigheder. Aktiveres kun, hvis brugeren køber et abonnement.USA.SCC'er. Modtager et pseudonymt bruger-id og abonnementshændelser; ingen mail-, kalender- eller kortdata.

Den til enhver tid opdaterede liste over underdatabehandlere offentliggøres på zolva.io/privacy. Ændringer varsles efter klausul 8.

Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger

Databehandler har implementeret følgende foranstaltninger efter GDPR artikel 32, under hensyntagen til aktuelt teknisk niveau, implementeringsomkostninger, behandlingens karakter og risici for de registrerede:

C.1 Fortrolighed og integritet

  • Transportkryptering: al trafik mellem appen, Databehandlers edge-functions og underdatabehandlere sker via TLS 1.2 eller højere.
  • Lagringskryptering: personoplysninger opbevares krypteret at-rest i Supabase (AES-256) og i brugerens lokale lagring (iOS Keychain / Android Keystore).
  • Adgangskontrol:
    • Row Level Security (RLS) i database-laget: hver bruger kan kun tilgå egne rækker.
    • JWT-baseret autentificering (ES256).
    • OAuth 2.0 ved tredjepartsintegrationer; access-tokens opbevares kun lokalt på enheden.
    • Rate-limiting pr. bruger på AI-endpoints.
  • Hemmeligheder (API-nøgler, service-role-keys) opbevares eksklusivt i Supabase-miljø og roterer efter behov. Ingen hemmeligheder i klient-kode eller git-historik.

C.2 Tilgængelighed og robusthed

  • Backups udføres dagligt af Supabase med point-in-time-recovery i 7 dage.
  • Edge-functions og database er hosted på redundant infrastruktur med automatisk failover.

C.3 Organisatoriske foranstaltninger

  • Kun autoriserede medarbejdere (pr. Ikrafttrædelsesdatoen: indehaver alene) har produktionsadgang.
  • Fortrolighedsforpligtelse jf. klausul 6.
  • Udviklingsprocedurer og infrastruktur-ændringer versionsstyres i git. Produktionsdeploys sker via kontrollerede scripts.

C.4 Regelmæssig test og evaluering

  • Afhængigheder opdateres og sårbarhedsscannes (npm audit, gitleaks) ved hver større release.
  • Sikkerhedskontrol revurderes mindst én gang årligt, og ved væsentlige ændringer i Tjenesten.

C.5 Sletning og dataminimering

  • Data, brugeren ikke længere har konto for, slettes som beskrevet i klausul 12 og Bilag A.5.
  • Logs anonymiseres eller slettes efter 30 dage.
  • Tjenesten indsamler ikke annonce-ID'er, geolokation eller kontakter.