Databehandleraftale
Standardvilkår for behandling af personoplysninger i BlackFlow CRM
Version 1.1, 30. august 2026. Baseret på Datatilsynets standardkontraktsbestemmelser, vedtaget i medfør af databeskyttelsesforordningens artikel 28, stk. 8.
Denne side viser BlackFlows standarddatabehandleraftale. Den konkrete aftale med den enkelte kunde indgås skriftligt med udfyldt punkt 2 og appendiks A, B og C og har forrang for denne side.
1. Indledning
1.1 Disse bestemmelser (»Bestemmelserne«) fastsætter de rettigheder og forpligtelser, som finder anvendelse, når databehandleren foretager behandling af personoplysninger på vegne af den dataansvarlige.
1.2 Bestemmelserne er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 (databeskyttelsesforordningen).
1.3 I forbindelse med leveringen af BlackFlows CRM-system (»Systemet«, en flerlejer-platform til forsikringsmæglervirksomhed hostet af BlackFlow) behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med Bestemmelserne.
1.4 Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne, herunder BlackFlows salgs- og leveringsbetingelser.
1.5 Til Bestemmelserne hører fire appendikser. Appendikserne udgør en integreret del af Bestemmelserne.
1.6 Bestemmelserne frigør ikke databehandleren for forpligtelser, som efter databeskyttelsesforordningen eller enhver anden lovgivning direkte er pålagt databehandleren.
2. Parterne
Den dataansvarlige (kunden): den virksomhed, der har indgået aftale om brug af Systemet, som angivet i den konkrete aftale.
Databehandleren:
| Navn | BlackFlow (enkeltmandsvirksomhed v/ Sander Black) |
| CVR | 46318633 |
| Adresse | Sleipnersvej 17, 4100 Ringsted |
| Kontaktperson | Sander Black |
| sander@blackflow.dk | |
| Telefon | 23 37 28 88 |
(samlet »parterne«, hver for sig »en part«).
3. Den dataansvarliges forpligtelser og rettigheder
3.1 Den dataansvarlige er over for omverdenen (herunder den registrerede) som udgangspunkt ansvarlig for, at behandlingen af personoplysninger sker inden for rammerne af databeskyttelsesforordningen og databeskyttelsesloven.
3.2 Den dataansvarlige har derfor både rettighederne og forpligtelserne til at træffe beslutninger om, til hvilke formål og med hvilke hjælpemidler der må foretages behandling.
3.3 Den dataansvarlige er blandt andet ansvarlig for, at der foreligger hjemmel til den behandling, som databehandleren instrueres i at foretage.
4. Databehandleren handler efter instruks
4.1 Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks skal være specificeret i appendiks A. Efterfølgende instruks kan også gives af den dataansvarlige, men skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med Bestemmelserne.
4.2 Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter databehandlerens mening er i strid med databeskyttelsesforordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
5. Fortrolighed
5.1 Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer, som har fået tildelt adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig.
5.2 Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de pågældende personer, som er underlagt databehandlerens instruktionsbeføjelser, er underlagt ovennævnte tavshedspligt.
5.3 BlackFlow drives på nuværende tidspunkt som enkeltmandsvirksomhed; alene Sander Black har adgang til personoplysninger på den dataansvarliges vegne. Tilføjes medarbejdere, underlægges disse skriftlig fortrolighedsforpligtelse, før adgang gives.
6. Behandlingssikkerhed
6.1 Databehandleren skal iværksætte alle foranstaltninger, som kræves i henhold til databeskyttelsesforordningens artikel 32. Foranstaltningerne skal fastlægges under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene for fysiske personers rettigheder og frihedsrettigheder.
6.2 De foranstaltninger, der som minimum skal gennemføres, er nærmere beskrevet i appendiks C.
6.3 Behandlingen omfatter ikke oplysninger om strafbare forhold, men den omfatter CPR-numre og kan omfatte følsomme oplysninger (helbredsoplysninger m.v. i skadesdokumenter), jf. appendiks A. Databehandleren skal derfor tage højde for det forhøjede beskyttelsesbehov i sikkerhedsforanstaltningerne.
7. Anvendelse af underdatabehandlere
7.1 Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2 og 4, for at gøre brug af en anden databehandler (en underdatabehandler).
7.2 Databehandleren må således ikke gøre brug af en underdatabehandler til opfyldelse af Bestemmelserne uden forudgående generel skriftlig godkendelse fra den dataansvarlige.
7.3 Databehandleren har den dataansvarliges generelle godkendelse til brug af underdatabehandlere. Databehandleren skal skriftligt underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med mindst fire (4) ugers varsel og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer, inden brugen af de(n) omhandlede underdatabehandler(e). Listen over underdatabehandlere, som den dataansvarlige allerede har godkendt, fremgår af appendiks B.
7.4 Når databehandleren gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, skal databehandleren, gennem en kontrakt eller andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af Bestemmelserne.
7.5 Underdatabehandleraftalerne og eventuelle senere ændringer hertil sendes efter den dataansvarliges anmodning i kopi til den dataansvarlige, som herigennem har mulighed for at sikre sig, at tilsvarende databeskyttelsesforpligtelser er pålagt underdatabehandleren.
7.6 Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser.
8. Overførsel til tredjelande eller internationale organisationer
8.1 Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.
8.2 De primære underdatabehandlere (Supabase, hosting af database og dokumenter, samt Vercel, afvikling af webapplikationen) er placeret inden for EU/EØS (Frankfurt, Tyskland). Der sker således ikke tredjelandsoverførsel ved selve lagringen eller den løbende afvikling af webapplikationen.
8.3 For så vidt angår behandling hos en underdatabehandler, der er etableret i et tredjeland (AI-baseret dokumentudlæsning leveret af Anthropic PBC, USA, samt afvikling af baggrundskørsler hos Trigger.dev i AWS us-east-1, USA), sker overførsel på grundlag af det relevante overførselsgrundlag i forordningens kapitel V, aktuelt Kommissionens standardkontraktbestemmelser (SCC) indeholdt i underdatabehandlerens databehandleraftale. Se appendiks B.
9. Bistand til den dataansvarlige
9.1 Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel III.
9.2 Databehandleren bistår endvidere den dataansvarlige med at sikre overholdelse af den dataansvarliges forpligtelser i medfør af forordningens artikel 32-36 under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren.
10. Underretning om brud på persondatasikkerheden
10.1 Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden.
10.2 Databehandlerens underretning til den dataansvarlige skal om muligt ske senest 24 timer efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige kan overholde sin forpligtelse til at anmelde bruddet til tilsynsmyndigheden inden for 72 timer, jf. forordningens artikel 33.
10.3 Underretningen skal så vidt muligt indeholde de oplysninger, der fremgår af forordningens artikel 33, stk. 3.
11. Sletning og returnering af oplysninger
11.1 Ved ophør af tjenesterne vedrørende behandling forpligtes databehandleren til, efter den dataansvarliges valg, at slette eller tilbagelevere alle personoplysninger til den dataansvarlige samt at slette eksisterende kopier, medmindre EU-retten eller national ret foreskriver opbevaring af personoplysningerne.
11.2 Den dataansvarlige kan til enhver tid eksportere egne data fra Systemet. Efter aftalens ophør gennemfører databehandleren den valgte handling (sletning eller tilbagelevering) inden 30 dage og bekræfter dette skriftligt over for den dataansvarlige, herunder at data er slettet hos underdatabehandlerne i det omfang, databehandleren har rådighed herover.
12. Revision, herunder inspektion
12.1 Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og Bestemmelserne, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
12.2 Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlerne er nærmere angivet i appendiks C.
13. Parternes aftale om andre forhold
13.1 Eventuelle regler om parternes erstatningsansvar reguleres i parternes øvrige aftale (BlackFlows salgs- og leveringsbetingelser). Bestemmelserne ændrer ikke herpå.
14. Ikrafttræden og ophør
14.1 Bestemmelserne træder i kraft på datoen for begge parters underskrift.
14.2 Bestemmelserne gælder, så længe behandlingen består. Uanset Bestemmelsernes og/eller den øvrige aftales ophør forbliver Bestemmelserne gældende, indtil behandlingen ophører, og oplysningerne er slettet eller tilbageleveret, jf. punkt 11.
Appendiks A: Oplysninger om behandlingen
A.1 Formålet med databehandlerens behandling af personoplysninger
Levering, drift og vedligeholdelse af BlackFlows CRM-system, hvori den dataansvarlige (forsikringsmæglervirksomheden) registrerer og administrerer sine kunder, policer, skader, opgaver, honorarer, fakturaer og dokumenter.
Systemet omfatter endvidere:
a) AI-assisteret udlæsning af data fra dokumenter. Udlæsningen præsenteres som forslag, der er mærket i grænsefladen, og som mægleren gennemgår og godkender, før de anvendes. Dokumenterne kan være uploadet af den dataansvarlige eller indhentet efter litra b.
b) Indtag af e-mail fra den dataansvarliges egne postkasser. Systemet tilgår de postkasser, den dataansvarlige har konfigureret og givet adgang til, klassificerer indgående post og gemmer post i kategorierne police, skade og opkrævning i Systemet, herunder selve meddelelsen og dens vedhæftede filer, knyttet til den relevante kunde. Systemet forbereder svarudkast i den dataansvarliges kladdemappe.
c) Afstemning af opkrævninger mod den præmie, Systemet i forvejen er i besiddelse af, med henblik på at oplyse den dataansvarlige om en eventuel difference. Systemet fastsætter, foreslår og ændrer ingen præmie.
d) Overførsel af fakturaer til den dataansvarliges eget regnskabssystem (Visma e-conomic), når den dataansvarlige har forbundet Systemet hertil og godkender den enkelte faktura. Systemet opretter debitor og faktura i regnskabssystemet og henter fakturaens PDF, så den kan sendes fra den dataansvarliges egen postkasse. Systemet afsender ikke fakturaer via regnskabssystemet.
Systemet foretager ingen afsendelse på den dataansvarliges vegne, og ingen opgave afsluttes uden en menneskelig handling.
A.2 Databehandlerens behandling af personoplysninger omfatter primært følgende:
Indsamling, registrering, organisering, opbevaring, ændring, søgning, sammenstilling, visning, sletning samt, for AI-funktionerne, analyse, klassifikation og udlæsning af strukturerede data fra dokumenter og meddelelser. Behandlingen omfatter herudover indhentning af meddelelser og vedhæftede filer fra de af den dataansvarlige konfigurerede postkasser, udarbejdelse af udkast til svar, der placeres i den dataansvarliges kladdemappe, og overførsel af debitor- og fakturaoplysninger til den dataansvarliges regnskabssystem.
A.3 Behandlingen omfatter følgende kategorier af registrerede:
- Den dataansvarliges kunder (private og erhverv) og deres kontaktpersoner
- Forsikrede personer og eventuelle skadelidte/tredjeparter nævnt i policer og skadesdokumenter
- Den dataansvarliges egne medarbejdere/brugere af Systemet
- Afsendere af og personer omtalt i post til den dataansvarliges konfigurerede postkasser. Denne kategori kan omfatte personer, der ikke er kunder hos den dataansvarlige
A.4 Behandlingen omfatter følgende kategorier af personoplysninger:
- Almindelige oplysninger (art. 6): navn, adresse, e-mail, telefon, CVR for erhvervskunder, kunderelation, honorar/økonomiske oplysninger, police- og skadesoplysninger, korrespondance, opgaver
- CPR-nummer (databeskyttelseslovens § 11): kan forekomme på privatkunder og forsikrede
- Følsomme oplysninger (art. 9): kan forekomme i skadesdokumenter, fx helbredsoplysninger ved personskade. Omfanget begrænses så vidt muligt til det, der er nødvendigt for administrationen af den enkelte skadessag
Følsomme oplysninger og CPR-numre kan tilgå Systemet ad to veje: ved den dataansvarliges egen registrering og upload, og ved Systemets indtag af e-mail. For så vidt angår indtaget begrænses omfanget teknisk, jf. appendiks C, herunder ved at post i kategorien andet ikke gemmes i Systemet.
A.5 Behandlingen foretages efter den dataansvarliges instruks
Behandlingen sker udelukkende med henblik på de formål, der er beskrevet i A.1, og inden for rammerne af Systemets funktioner. Den dataansvarlige bestemmer, hvilke oplysninger der registreres. Dette udøves for så vidt angår indtag af e-mail ved, at den dataansvarlige:
a) bestemmer, hvilke postkasser Systemet må tilgå, og til enhver tid kan tilbagekalde adgangen, b) har godkendt klassifikationsreglen, herunder at post i kategorien andet ikke gemmes i Systemet, c) til enhver tid kan omgøre Systemets klassifikation og henføring til en kunde, og d) er den, der afslutter enhver opgave og afsender enhver meddelelse.
A.6 Varighed
Behandlingen pågår, indtil aftalen om Systemet ophører, jf. punkt 11 og 14.
Appendiks B: Underdatabehandlere
B.1 Godkendte underdatabehandlere
| Underdatabehandler | Rolle/behandling | Lokation | Overførselsgrundlag |
|---|---|---|---|
| Supabase, Inc. | Hosting af database, autentifikation og dokumentlager | EU/EØS, Frankfurt, Tyskland | Ingen tredjelandsoverførsel |
| Vercel, Inc. | Hosting/afvikling af webapplikationen | EU/EØS, Frankfurt, Tyskland (funktionsregion fra1) | Ingen tredjelandsoverførsel |
| API Hero Ltd. (Trigger.dev) | Afvikling af planlagte og baggrundskørsler i Systemet, herunder indtag af e-mail, udlæsning og levering af udkast til den dataansvarliges kladdemappe | Storbritannien (leverandøren) og USA (AWS us-east-1) for selve afviklingen | Storbritannien: Kommissionens tilstrækkelighedsafgørelse. USA: Kommissionens standardkontraktbestemmelser (SCC) i leverandørens databehandleraftale |
| Anthropic PBC | AI-assisteret udlæsning/klassifikation af dokument- og mailindhold (kun ved den dataansvarliges brug af AI-funktionerne) | USA | Kommissionens standardkontraktbestemmelser (SCC) jf. Anthropics databehandleraftale; ingen anvendelse af input til modeltræning |
B.2 Systemer, der ikke er underdatabehandlere
Den dataansvarliges egen udbyder af postkasse og kontorpakke (fx Microsoft 365) og den dataansvarliges eget regnskabssystem (fx Visma e-conomic) er ikke BlackFlows underdatabehandlere. De er den dataansvarliges egne systemer, hos den dataansvarliges egne leverandører, på den dataansvarliges eget aftalegrundlag. BlackFlow tilgår dem på instruks.
B.3 Varsel ved ændring
Ved tilføjelse eller udskiftning af underdatabehandlere underrettes den dataansvarlige skriftligt med mindst fire (4) ugers varsel, jf. punkt 7.3.
Appendiks C: Instruks vedrørende behandlingssikkerhed
C.1 Behandlingssikkerhed (art. 32)
Da behandlingen omfatter CPR-numre og potentielt følsomme oplysninger, lægges et forhøjet sikkerhedsniveau til grund. Databehandleren har som minimum gennemført følgende tekniske og organisatoriske foranstaltninger:
- Logisk adskillelse pr. kunde (multi-tenant isolation): Row Level Security (RLS) på alle tabeller, så en kundes brugere alene kan tilgå egne data. Indhentede meddelelser er omfattet af den samme rækkeniveausikkerhed som Systemets øvrige data.
- Adgangsstyring: Adgang kun via inviterede, navngivne brugerkonti; ingen offentlig oprettelse; rollebaseret adgang.
- Privat dokumentlager: Dokumenter ligger i et privat lager, der ikke er offentligt tilgængeligt, med adgang via kortlivede, server-genererede signerede links.
- Kryptering: Al kommunikation over TLS/HTTPS. Data krypteres ved lagring hos hosting-underdatabehandleren. Adgangsnøgler til den dataansvarliges regnskabssystem opbevares krypteret (AES-256-GCM) med en nøgle, der er adskilt fra databasens.
- Revisionslog: Uforanderlig (append-only) revisionslog over oprettelser, ændringer og sletninger.
- Sletning: Soft-delete med efterfølgende egentlig sletning efter den dataansvarliges instruks. Sletning foretaget af et menneske efterlader et spor: indholdet fjernes, mens journalnummer, tidspunkt, den handlende bruger og begrundelsen bevares.
- Backup og gendannelse: Daglig backup samt point-in-time recovery hos hosting-underdatabehandleren.
- AI-funktion (menneske i loopet): AI foreslår alene. Udlæste felter mærkes i grænsefladen og gennemgås af mægleren, før de anvendes. Systemets klassifikation af en indgående meddelelse mærkes tilsvarende som maskinens forslag og kan omgøres. Systemet afsender aldrig en meddelelse, og ingen opgave afsluttes uden en menneskelig handling. API-input anvendes ikke til modeltræning.
- Indtag af e-mail, begrænsning ved kategori: post, der klassificeres som andet, gemmes ikke i Systemet. Systemet registrerer alene et journalnummer og et tidsstempel.
- Journalisering: enhver indgået meddelelse tildeles et fortløbende nummer, så det kan konstateres, om en meddelelse mangler.
- Ingen sletterettighed for automatikken: den tekniske bruger, som indtaget afvikles under, har ikke rettighed til at slette i databasen. Begrænsningen er teknisk håndhævet.
- Afgrænset adgang til postkassen: Systemet tilgår alene de postkasser, den dataansvarlige har konfigureret, med de nødvendige rettigheder, og adgangen kan tilbagekaldes af den dataansvarlige uden BlackFlows medvirken.
- Regnskabsintegration: fakturaer oprettes i den dataansvarliges regnskabssystem uden forsendelsesmetode, så Systemet aldrig sender noget til den dataansvarliges kunder. Regnskabsdata spejles ikke i Systemet; der gemmes alene faktura- og opsætningsnumre samt en kopi af den bogførte fakturas PDF.
C.2 Revision og inspektion
Den dataansvarlige kan én gang årligt, og derudover ved konkret mistanke om manglende overholdelse, anmode om dokumentation for ovenstående foranstaltninger. Databehandleren besvarer sådanne anmodninger inden for rimelig tid og kan vælge at fremlægge en skriftlig redegørelse, relevante underleverandørers revisionserklæringer eller tilsvarende.
Appendiks D: Parternes eventuelle regulering af andre forhold
Ikke anvendt, medmindre andet fremgår af den konkrete aftale.