CVR Pilot

Databehandleraftale (DPA)

Senest opdateret: 6. juli 2026 · ← Handelsbetingelser · Privatlivspolitik · Refusion · cvrpilot.dk · English

Denne databehandleraftale gælder, hvor CVR Pilot handler som databehandler på Kundens vegne (fx hosting af Kundens egne workspace-/kontodata og de data, Kunden uploader eller konfigurerer). For det B2B-lead-datasæt, CVR Pilot opbygger fra offentlige kilder, er CVR Pilot selvstændig dataansvarlig, og Kunden bliver selvstændig dataansvarlig ved eksport — det forhold er reguleret af Privatlivspolitikken, ikke af denne aftale. Se §2 (Roller) for opdelingen.

Parter

Denne aftale er en del af og indarbejdes ved henvisning i CVR Pilots handelsbetingelser. Hvor denne aftale er i modstrid med betingelserne for så vidt angår CVR Pilots behandling af personoplysninger som databehandler, har denne aftale forrang. Den opfylder artikel 28, stk. 3, i GDPR (forordning (EU) 2016/679).

1. Definitioner

Begreber, der ikke er defineret her, har den betydning, de er tillagt i GDPR. "GDPR" betyder forordning (EU) 2016/679 og, hvor det er relevant, den danske databeskyttelseslov. "Kundens personoplysninger" betyder personoplysninger, som CVR Pilot behandler på Kundens vegne under betingelserne (se Bilag I). "Underdatabehandler" betyder en tredjepart, som CVR Pilot antager til at behandle Kundens personoplysninger. "Den registrerede", "behandling", "dataansvarlig", "databehandler", "brud på persondatasikkerheden" og "tilsynsmyndighed" har deres betydning efter GDPR. Den kompetente tilsynsmyndighed er Datatilsynet.

2. Roller og omfang

2.1 For Kundens personoplysninger (Bilag I) er Kunden dataansvarlig, og CVR Pilot er databehandler. CVR Pilot behandler kun Kundens personoplysninger med henblik på at levere Tjenesten og udelukkende efter Kundens dokumenterede instruks (§3).

2.2 For det B2B-lead-/prospektdatasæt, CVR Pilot sammenstiller fra offentlige kilder (offentlige virksomhedswebsites og kataloger, Google Maps/Places og CVR-registret), er CVR Pilot selvstændig dataansvarlig. Når Kunden eksporterer leads til sine egne systemer, bliver Kunden selvstændig dataansvarlig for sin egen brug af de data og er ansvarlig for, at dens henvendelser er lovlige (GDPR + markedsføringslovens § 10). Den behandling er ikke omfattet af denne aftale; se Privatlivspolitikken §4–§5. Denne aftale gør ikke CVR Pilot til Kundens databehandler for lead-datasættet.

2.3 Hvor lead-/prospektdatasættet vedrører enkeltmandsvirksomheder eller andre personligt ejede virksomheder (PMV), kan de relevante erhvervskontaktdata udgøre personoplysninger efter GDPR — i modsætning til kapitalselskaber som ApS/A/S, der er selvstændige juridiske personer. CVR Pilot behandler sådanne data som selvstændig dataansvarlig efter Privatlivspolitikken (legitime interesser, art. 6(1)(f), med en vedligeholdt interesseafvejning), anvender de registreredes rettigheder og CVR-reklamebeskyttelsesscreening som beskrevet dér og indsamler eller videresælger ikke ejeres/ansattes personlige e-mailadresser eller mobilnumre uden et gyldigt retsgrundlag — den holder sig til offentligt tilgængelige erhvervsstamdata. Ved eksport bliver Kunden selvstændig dataansvarlig for sin egen brug af sådanne personoplysninger.

3. Den dataansvarliges instruks

3.1 CVR Pilot behandler kun Kundens personoplysninger efter Kundens dokumenterede instruks, herunder om internationale overførsler, medmindre andet kræves efter EU-retten eller dansk ret (i så fald underretter CVR Pilot Kunden om det retlige krav før behandlingen, medmindre loven forbyder det af hensyn til vigtige samfundsinteresser).

3.2 Kundens fuldstændige og endelige instruks er: (a) denne aftale og betingelserne; (b) den konfiguration og de funktioner, Kunden bruger i Tjenesten; og (c) enhver yderligere skriftlig instruks, Kunden giver via privacy@cvrpilot.dk. Tjenesten, dens dokumentation og denne aftale afspejler de sædvanlige instrukser for det aftalte behandlingsindhold (Bilag I).

3.3 CVR Pilot underretter Kunden, hvis CVR Pilot vurderer, at en instruks er i strid med GDPR eller anden databeskyttelseslovgivning (GDPR art. 28, stk. 3, sidste afsnit). CVR Pilot kan indstille den pågældende behandling, indtil instruksen er bekræftet eller ændret.

4. Behandlingsindhold, varighed, karakter og formål (art. 28, stk. 3, indledning)

5. Fortrolighed

CVR Pilot sikrer, at personer, der er autoriseret til at behandle Kundens personoplysninger, er underlagt fortrolighed (kontraktuelt eller lovbestemt) og kun behandler oplysningerne efter instruks. Adgang gives efter et mindste-privilegie- og need-to-know-princip.

6. Behandlingssikkerhed (art. 32)

CVR Pilot gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen. De foranstaltninger, der faktisk er på plads, fremgår af Bilag II og omfatter i korthed: EU-dataplacering; TLS/HTTPS under overførsel med HSTS; adgangskoder hashet med scrypt (hukommelseshård, arbejdsfaktor 2^15); autentificeret kryptering af lagrede OAuth-/integrationstokens (encrypt-then-MAC på stdlib, HMAC-SHA256) med en nøgle, der kun findes i miljøet og aldrig i databasen; klient-side AES-256-krypterede off-box-backups i EU; tenant-isolering; sessionstokens, der er tilfældige, HttpOnly og kan tilbagekaldes, med udløb; strikse HTTP-sikkerhedsheadere; rate-limiting og et bot-skjold; mindste-privilegie-adgang; og en tamper-evident (manipulationssikret) revisionslog. CVR Pilot kan opdatere foranstaltningerne, forudsat at sikkerhedsniveauet ikke forringes væsentligt.

7. Underdatabehandlere (art. 28, stk. 2 og 4)

7.1 Kunden giver generel bemyndigelse til, at CVR Pilot antager underdatabehandlere. Den aktuelle liste er gengivet i Bilag III. CVR Pilot pålægger ved skriftlig kontrakt hver underdatabehandler databeskyttelsesforpligtelser, der er tilsvarende dem i denne aftale (særligt art. 32-sikkerhed), og forbliver fuldt ansvarlig over for Kunden for en underdatabehandlers manglende opfyldelse af disse forpligtelser.

7.2 Varsel om ændringer. Før CVR Pilot tilføjer eller udskifter en underdatabehandler, giver CVR Pilot Kunden mindst 30 dages forudgående varsel (pr. e-mail og/eller ved at opdatere underdatabehandlerlisten med en dateret post), så Kunden har rimelig mulighed for at gøre indsigelse på rimelige databeskyttelsesmæssige grunde. Gør Kunden indsigelse, og kan parterne ikke løse det, kan Kunden opsige den berørte del af Tjenesten.

8. Bistand med de registreredes rettigheder (art. 28, stk. 3, litra e)

Under hensyntagen til behandlingens karakter bistår CVR Pilot Kunden med passende tekniske og organisatoriske foranstaltninger, i det omfang det er muligt, med at opfylde Kundens forpligtelse til at besvare anmodninger om at udøve de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet, indsigelse). I praksis kan Kunden for Kundens personoplysninger selv betjene sig via appens Indstillinger → Privatliv & data (eksportere workspace-data som JSON; slette kontoen og dens data); CVR Pilot bistår desuden på forespørgsel via privacy@cvrpilot.dk. Modtager CVR Pilot en anmodning fra en registreret, der vedrører Kundens personoplysninger, svarer CVR Pilot ikke direkte (ud over at bekræfte og henvise), men videresender den til Kunden uden unødig forsinkelse i overensstemmelse med CVR Pilots interne arbejdsgang for de registreredes rettigheder.

9. Bistand med den dataansvarliges forpligtelser (art. 28, stk. 3, litra f; art. 32–36)

CVR Pilot bistår Kunden — under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for CVR Pilot — med at sikre overholdelse af Kundens forpligtelser efter art. 32–36, dvs. behandlingssikkerhed, anmeldelse af brud på persondatasikkerheden, underretning af de registrerede, konsekvensanalyser (DPIA) og forudgående høring.

10. Anmeldelse af brud på persondatasikkerheden (art. 33, stk. 2)

CVR Pilot underretter Kunden uden unødig forsinkelse og under alle omstændigheder inden for 72 timer efter at være blevet bekendt med et brud på persondatasikkerheden, der berører Kundens personoplysninger. Underretningen beskriver, i det omfang det er kendt: bruddets karakter og kategorier/omtrentligt antal berørte registrerede og registreringer; de sandsynlige konsekvenser; de foranstaltninger, der er truffet eller foreslås; og et kontaktpunkt. CVR Pilot leverer yderligere oplysninger, efterhånden som de foreligger, og samarbejder, så Kunden kan opfylde sine egne forpligtelser efter art. 33/34. (Brud, der berører data, som CVR Pilot er dataansvarlig for, anmelder CVR Pilot direkte til Datatilsynet efter art. 33.)

11. Tilbagelevering eller sletning ved ophør (art. 28, stk. 3, litra g)

11.1 Ved Tjenestens ophør og efter Kundens valg sletter eller tilbageleverer CVR Pilot alle Kundens personoplysninger og sletter eksisterende kopier, medmindre EU-retten eller dansk ret kræver opbevaring (fx bogføringsmateriale, der opbevares efter bogføringsloven, typisk 5 år).

11.2 Slettemekanik. Sletning af konto/workspace er en totrins, e-mailbekræftet sletning, der fjerner workspace-data fra den aktive database med det samme, annullerer Stripe-kunden og sletter CRM-tokens, integrationstilstand og tilknyttede kontakt-/supportregistreringer. Sletninger forplanter sig til krypterede backups inden for backup-opbevaringsvinduet (mål 30 dage); da backups er øjebliksbilleder, fører CVR Pilot en out-of-band-sletningslog, der genanvendes ved gendannelse/opstart, så gendannelse af en ældre backup ikke bringer slettede data tilbage.

11.3 CVR Pilot bekræfter sletning skriftligt på forespørgsel.

12. Revisionsret (art. 28, stk. 3, litra h)

12.1 CVR Pilot stiller de oplysninger til rådighed for Kunden, der er nødvendige for at påvise overholdelse af art. 28, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af Kunden eller en revisor bemyndiget af Kunden.

12.2 I praksis opfylder CVR Pilot først revisionsanmodninger ved at levere denne aftale, underdatabehandlerlisten, sikkerhedsdokumentationen i Bilag II og eventuelle tilgængelige rapporter/certificeringer. Er det utilstrækkeligt, kan Kunden anmode om en revision med rimeligt forudgående skriftligt varsel (mindst 30 dage), højst én gang pr. 12 måneder (medmindre en tilsynsmyndighed kræver det, eller efter et brud), inden for normal arbejdstid, uden urimelig forstyrrelse og underlagt fortrolighed. Hver part bærer sine egne omkostninger ved en revision.

13. Internationale overførsler (kapitel V)

13.1 CVR Pilot behandler og lagrer som udgangspunkt Kundens personoplysninger i EU (hosting og backups i Frankfurt/fra1; e-mail via EU-leverandører) — se Bilag III.

13.2 Hvor en underdatabehandler behandler Kundens personoplysninger uden for EU/EØS, er overførslen dækket af en passende garanti efter kapitel V, nemlig standardkontraktbestemmelser (SCC'er) og/eller modtagerens certificering under EU-US Data Privacy Framework, sammen med eventuelle nødvendige supplerende foranstaltninger. Dette gælder navnlig amerikanske underdatabehandlere: Anthropic (AI-berigelse), Google / Google Places (login; virksomhedssøgning) og Stripe (betalinger) samt Cloudflare (bot-skjold). Kunden bemyndiger disse overførsler som instrukser efter §3. Kopier af de relevante garantier fås via privacy@cvrpilot.dk.

14. Ansvar, løbetid og øvrigt

Denne aftale træder i kraft, når Kunden accepterer betingelserne, og gælder, så længe CVR Pilot behandler Kundens personoplysninger. Ansvar reguleres af ansvarsbegrænsningsbestemmelserne i betingelserne. Lovvalg: Danmark; tvister som fastsat i betingelserne. Er en bestemmelse ugyldig, gælder resten fortsat. Denne aftale (med bilag, betingelserne og Privatlivspolitikken) udgør hele aftalen om dette emne.

Bilag I — Beskrivelse af behandlingen

To roller, holdt adskilt: det lead-/prospektdatasæt, CVR Pilot opdager fra offentlige kilder, er ikke Kundens personoplysninger og er ikke omfattet af dette bilag — CVR Pilot er dataansvarlig for det (se §2.2 og Privatlivspolitikken §4). Derimod er de data, CVR Pilot læser fra Kundens eget tilsluttede CRM under CRM-verificering, Kundens personoplysninger: her handler CVR Pilot som databehandler på Kundens instruks, og behandlingen er omfattet af dette bilag.

Bilag II — Tekniske og organisatoriske sikkerhedsforanstaltninger (art. 32)

Bilag III — Godkendte underdatabehandlere

Pr. datoen ovenfor er de godkendte underdatabehandlere:

UnderdatabehandlerFormålPlacering / garanti
Anthropic PBCAI-berigelseUSA — SCC'er + DPA; ingen træning på indsendte data
DigitalOceanHostingEU (fra1/Frankfurt)
DigitalOcean SpacesKrypterede backupsEU (fra1/Frankfurt)
Brevo (Sendinblue)Transaktions-e-mailEU (Frankrig)
Simply.comHosting af marketingsiteEU (Danmark)
GoogleOAuth-loginEU/USA — SCC'er/DPF
Google PlacesVirksomhedssøgningUSA — SCC'er/DPF
StripeBetalingerEU/USA — SCC'er/DPF
Cloudflare TurnstileBot-skjoldEU/USA — SCC'er/DPF