Databehandleraftale
Senest opdateret: 15. august 2026
1. Parterne og deres roller
Denne databehandleraftale er en del af handelsbetingelserne mellem jer ("Virksomheden") og Throughline, CVR-nr. 32861326, Würglersvej 3, 8870 Langå. For de kontakt-, hændelses- og samtykkedata, som Virksomheden uploader til eller genererer i platformen, er Virksomheden dataansvarlig, og Throughline er databehandler, der alene handler efter Virksomhedens dokumenterede instruks. For jeres egne brugerkonti og faktureringsoplysninger er Throughline dataansvarlig — den behandling er beskrevet i privatlivspolitikken, ikke her.
2. Genstand, varighed og omfang
Genstand: behandling af personoplysninger på vegne af Virksomheden med henblik på at levere Throughline-platformen til kundelivscyklus. Varighed: så længe Virksomhedens abonnement er aktivt, plus sletningsperioden i afsnit 9. Karakter og formål: opbevaring, organisering, segmentering, afvikling af rejser, levering af beskeder via e-mail og SMS, AI-assisteret udarbejdelse af indhold og rejser samt tilhørende logning og analyse. Kategorier af registrerede: Virksomhedens kontakter — typisk leads, kunder og deres medarbejdere. Kategorier af personoplysninger: identifikatorer og kontaktoplysninger (navn, e-mailadresse, telefonnummer), virksomhedstilknytning, brugerdefinerede felter oprettet af Virksomheden, adfærdshændelser, samtykkeregistreringer og engagementsdata for beskeder. Virksomheden må ikke uploade særlige kategorier af personoplysninger efter GDPR art. 9 til platformen.
3. Behandling efter instruks
Throughline behandler kun personoplysninger efter Virksomhedens dokumenterede instruks, herunder om overførsler, medmindre andet kræves efter EU-retten eller dansk ret — i så fald underretter Throughline Virksomheden forud for behandlingen, medmindre den pågældende lovgivning forbyder det. Brug af platformens funktioner, herunder AI-assisteret udarbejdelse, udgør Virksomhedens instruks. Throughline underretter Virksomheden, hvis en instruks efter Throughlines opfattelse er i strid med GDPR.
4. Fortrolighed
Throughline sikrer, at enhver person, der er bemyndiget til at behandle personoplysninger efter denne aftale, er underlagt fortrolighed og alene behandler oplysningerne i det omfang, det er nødvendigt for at levere tjenesten.
5. Behandlingssikkerhed
Throughline gennemfører passende tekniske og organisatoriske foranstaltninger efter GDPR art. 32, herunder kryptering under overførsel og i hvile, adskillelse af kunder håndhævet i databasen, rollebaseret adgangsstyring, hashing af adgangskoder, revisionslogning af administrative handlinger og AI-kald, backup og overvågning. Foranstaltningerne revurderes, efterhånden som tjenesten udvikler sig, og kan opdateres, forudsat at sikkerhedsniveauet ikke forringes.
6. Underdatabehandlere
Virksomheden giver generel tilladelse til, at Throughline anvender underdatabehandlere. Nuværende underdatabehandlere er Scaleway SAS (hosting, datacentre i EU) og Mollie B.V. (betalinger, Holland — kun faktureringsdata). Levering af beskeder og AI-behandling kører hos EU-baserede udbydere. Throughline pålægger ved aftale hver underdatabehandler de samme databeskyttelsesforpligtelser og er fortsat fuldt ansvarlig for deres arbejde. Throughline varsler Virksomheden mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler; gør Virksomheden begrundet databeskyttelsesretlig indsigelse, kan den opsige abonnementet med virkning fra ændringen.
7. Bistand ved de registreredes rettigheder
Under hensyntagen til behandlingens karakter bistår Throughline Virksomheden med passende tekniske og organisatoriske foranstaltninger, så den kan opfylde sin pligt til at besvare anmodninger om at udøve de registreredes rettigheder — indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Platformen tilbyder selvbetjent eksport og sletning, så Virksomheden selv kan håndtere de fleste anmodninger. Henvender en registreret sig direkte til Throughline, videresender Throughline anmodningen til Virksomheden og svarer ikke på dens vegne.
8. Brud på persondatasikkerheden
Throughline underretter Virksomheden uden unødigt ophold og under alle omstændigheder inden for 48 timer efter at have fået kendskab til et brud på persondatasikkerheden, der berører Virksomhedens data, og leverer de oplysninger, Virksomheden har brug for til at opfylde sine egne underretningspligter efter GDPR art. 33 og 34. Throughline bistår også Virksomheden med konsekvensanalyser og forudgående høringer efter art. 35 og 36, hvor det er relevant.
9. Tilbagelevering og sletning af data
Mens abonnementet er aktivt, kan Virksomheden eksportere enkelte kontaktprofiler fra platformen og bede os om en samlet eksport af sine data. Ved ophør har Virksomheden 30 dage til at bede om en eksport; derefter sletter Throughline Virksomhedens personoplysninger fra aktive systemer og fra backups inden for yderligere 90 dage, efterhånden som backups udskiftes — medmindre EU-retten eller dansk ret kræver længere opbevaring.
10. Revision og overførsel til tredjelande
Throughline stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af denne aftale, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af Virksomheden eller en revisor bemyndiget af den, med rimeligt varsel og højst én gang årligt, medmindre et sikkerhedsbrud eller en tilsynsmyndighed kræver andet. Personoplysninger behandles udelukkende inden for EU/EØS. Throughline overfører ikke Virksomhedens personoplysninger til et tredjeland, og ingen underdatabehandler er bemyndiget til det.
11. Varighed og forrang
Denne aftale træder i kraft, når Virksomheden begynder at bruge tjenesten, og gælder, så længe Throughline behandler personoplysninger på Virksomhedens vegne. I tilfælde af uoverensstemmelse mellem denne aftale og handelsbetingelserne om behandling af personoplysninger har denne aftale forrang.