Databehandleraftale
Bilag til vilkårene, jf. GDPR art. 28, stk. 3. Version 2026-09-19.
Parterne
Den dataansvarlige ("Kunden"): den virksomhed, der har oprettet en organisation i Reachly Compliance, identificeret ved navn, CVR-nummer og den e-mailadresse, organisationen er oprettet med.
Databehandleren ("Reachly"): Reachly, Bryggerivej 11, 4622 Havdrup, CVR 33122543, support@reachlyai.dk.
Aftalen gælder, så længe Kunden har en organisation i tjenesten, og for de personoplysninger, Reachly behandler på Kundens vegne. Oplysninger om Kundens brugere som brugere af tjenesten (konto, login) er Reachly selv dataansvarlig for - se privatlivspolitikken.
1. Behandlingens karakter og formål
| Hvad Reachly gør | Formål |
|---|---|
| Opbevarer og viser Kundens dokumenter, produkt- og leverandørregistre, svar på spørgsmål, opgaver og frister | Kundens compliance-dokumentation ét sted |
| Holder dokumentationen op mod et kravkatalog og viser, hvad der mangler | Overblik og prioritering |
| Lader AI-agenter læse dokumenter og skrive udkast - kun når Kunden har slået dem til, og kun som forslag, en person bekræfter | Aflastning af manuelt arbejde |
| Modtager mails og vedhæftninger på Kundens indbakke-adresse hos Reachly og lægger dem ind som dokumenter | Modtagelse af dokumentation fra leverandører |
| Sender mails til Kundens leverandører med anmodning om dokumentation, efter Kundens godkendelse | Indhentning af dokumentation |
| Fører revisionsspor over, hvem der gjorde hvad | Dokumentation over for revisor og tilsyn |
2. Kategorier af registrerede og oplysninger
Registrerede: Kundens medarbejdere, kontaktpersoner hos Kundens leverandører og kunder, personer nævnt i dokumenter (fx underskrivere af certifikater og kontrakter), eksperter der reviewer Kundens materiale.
Oplysninger: navn, stilling, e-mail, telefonnummer, arbejdsgiver, underskrifter og indhold i dokumenter, korrespondance. Kunden må ikke lægge følsomme oplysninger (GDPR art. 9) eller oplysninger om straffedomme ind i tjenesten uden forudgående aftale med Reachly.
3. Instruks
Reachly behandler kun personoplysninger efter dokumenteret instruks fra Kunden. Instruksen er denne aftale, vilkårene og de valg, Kunden foretager i tjenesten (roller, indstillinger, hvilke funktioner der er slået til). Mener Reachly, at en instruks strider mod GDPR eller anden lovgivning, underretter Reachly straks Kunden.
4. Fortrolighed
Kun personer, der har brug for adgang for at levere tjenesten, har adgang til Kundens data, og de er underlagt tavshedspligt. Reachlys medarbejdere kan kun åbne Kundens organisation med en tidsbegrænset adgang, der logges i Kundens revisionsspor - og Kunden kan under Indstillinger kræve at godkende hver adgang, før den gives.
5. Sikkerhed (art. 32)
- Kryptering af al trafik (TLS) med
Strict-Transport-Securityog en strengContent-Security-Policy. - Isolering pr. organisation i databasen (row-level security) og en krypteringsnøgle pr. organisation, som selv er krypteret med en nøgle, der kun findes i driftsmiljøet.
- Kodeord gemmes som saltede hashværdier; to-faktor-login for ejere, administratorer og compliance-ansvarlige, valgfrit for alle.
- Dokumenter opbevares i et objektlager i EU-jurisdiktion; daglige krypterede sikkerhedskopier i 30 dage; gendannelse afprøves.
- Revisionsspor over adgang og ændringer, som Kunden selv kan se.
- Sletning ved ophør er kryptografisk (organisationens nøgle destrueres) ud over sletning af rækker og objekter.
6. Bistand til den dataansvarlige
Reachly bistår Kunden med at besvare henvendelser fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet) inden for GDPR's frister. Kunden kan selv eksportere, rette og slette de fleste oplysninger i tjenesten; det øvrige leveres på anmodning til support@reachlyai.dk. Reachly bistår med konsekvensanalyser (art. 35) og forudgående høring (art. 36), hvor Kundens behandling kræver det, mod rimelig betaling for tid.
7. Underdatabehandlere
Kunden giver ved aftalens indgåelse generel godkendelse til, at Reachly bruger følgende underdatabehandlere. Reachly underretter Kunden mindst 30 dage før, en ny underdatabehandler tages i brug; Kunden kan gøre indsigelse og i så fald opsige aftalen uden binding.
| Underdatabehandler | Behandling | Sted |
|---|---|---|
| Railway Corporation, USA | Hosting af tjenesten og databasen | EU (Amsterdam) |
| Cloudflare, Inc., USA | Objektlager til dokumenter og krypterede sikkerhedskopier | EU-jurisdiktion |
| Resend, Inc., USA | Afsendelse af e-mail | USA/EU |
| Anthropic PBC, USA | AI-agenter - kun når Kunden har slået dem til | USA |
| Stripe Payments Europe, Ltd., Irland | Betaling - når kortbetaling tages i brug | EU |
8. Overførsler til tredjelande
Data opbevares i EU. Underdatabehandlere med hjemsted i USA er omfattet af EU-Kommissionens standardkontraktbestemmelser og/eller EU-U.S. Data Privacy Framework, og AI-behandling hos Anthropic sker kun, når Kunden selv har slået den til.
9. Brud på persondatasikkerheden
Reachly underretter Kunden uden unødig forsinkelse og senest 48 timer efter, at Reachly er blevet bekendt med et brud, med de oplysninger Kunden skal bruge for at anmelde til Datatilsynet inden 72 timer. Reachly dokumenterer bruddet og de trufne foranstaltninger.
10. Sletning og tilbagelevering
Ved aftalens ophør tilbydes Kunden eksport af alle data i åbne formater. 30 dage efter ophør sletter Reachly Kundens data i databasen og objektlageret og destruerer organisationens krypteringsnøgle; sikkerhedskopier udløber senest 30 dage derefter. Sletning, der fejler delvist, rapporteres til Kunden med det, der er tilbage.
11. Tilsyn og revision
Reachly stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør revision af Kunden eller en revisor udpeget af Kunden, med rimeligt varsel og mod betaling for Reachlys tid, hvis revisionen kræver mere end udlevering af eksisterende dokumentation.
12. Varighed, ændringer og lovvalg
Aftalen gælder, så længe Reachly behandler personoplysninger for Kunden. Ændringer varsles 30 dage før og offentliggøres her med ny version. Aftalen er underlagt dansk ret.
Gældende version: 2026-09-19. Accepteres sammen med vilkårene ved oprettelse af organisationen; accepten logges med version.