Reachly Compliance

Databehandleraftale

Bilag til vilkårene, jf. GDPR art. 28, stk. 3. Version 2026-09-19.

Parterne

Den dataansvarlige ("Kunden"): den virksomhed, der har oprettet en organisation i Reachly Compliance, identificeret ved navn, CVR-nummer og den e-mailadresse, organisationen er oprettet med.

Databehandleren ("Reachly"): Reachly, Bryggerivej 11, 4622 Havdrup, CVR 33122543, support@reachlyai.dk.

Aftalen gælder, så længe Kunden har en organisation i tjenesten, og for de personoplysninger, Reachly behandler på Kundens vegne. Oplysninger om Kundens brugere som brugere af tjenesten (konto, login) er Reachly selv dataansvarlig for - se privatlivspolitikken.

1. Behandlingens karakter og formål

Hvad Reachly gørFormål
Opbevarer og viser Kundens dokumenter, produkt- og leverandørregistre, svar på spørgsmål, opgaver og fristerKundens compliance-dokumentation ét sted
Holder dokumentationen op mod et kravkatalog og viser, hvad der manglerOverblik og prioritering
Lader AI-agenter læse dokumenter og skrive udkast - kun når Kunden har slået dem til, og kun som forslag, en person bekræfterAflastning af manuelt arbejde
Modtager mails og vedhæftninger på Kundens indbakke-adresse hos Reachly og lægger dem ind som dokumenterModtagelse af dokumentation fra leverandører
Sender mails til Kundens leverandører med anmodning om dokumentation, efter Kundens godkendelseIndhentning af dokumentation
Fører revisionsspor over, hvem der gjorde hvadDokumentation over for revisor og tilsyn

2. Kategorier af registrerede og oplysninger

Registrerede: Kundens medarbejdere, kontaktpersoner hos Kundens leverandører og kunder, personer nævnt i dokumenter (fx underskrivere af certifikater og kontrakter), eksperter der reviewer Kundens materiale.

Oplysninger: navn, stilling, e-mail, telefonnummer, arbejdsgiver, underskrifter og indhold i dokumenter, korrespondance. Kunden må ikke lægge følsomme oplysninger (GDPR art. 9) eller oplysninger om straffedomme ind i tjenesten uden forudgående aftale med Reachly.

3. Instruks

Reachly behandler kun personoplysninger efter dokumenteret instruks fra Kunden. Instruksen er denne aftale, vilkårene og de valg, Kunden foretager i tjenesten (roller, indstillinger, hvilke funktioner der er slået til). Mener Reachly, at en instruks strider mod GDPR eller anden lovgivning, underretter Reachly straks Kunden.

4. Fortrolighed

Kun personer, der har brug for adgang for at levere tjenesten, har adgang til Kundens data, og de er underlagt tavshedspligt. Reachlys medarbejdere kan kun åbne Kundens organisation med en tidsbegrænset adgang, der logges i Kundens revisionsspor - og Kunden kan under Indstillinger kræve at godkende hver adgang, før den gives.

5. Sikkerhed (art. 32)

6. Bistand til den dataansvarlige

Reachly bistår Kunden med at besvare henvendelser fra registrerede (indsigt, berigtigelse, sletning, dataportabilitet) inden for GDPR's frister. Kunden kan selv eksportere, rette og slette de fleste oplysninger i tjenesten; det øvrige leveres på anmodning til support@reachlyai.dk. Reachly bistår med konsekvensanalyser (art. 35) og forudgående høring (art. 36), hvor Kundens behandling kræver det, mod rimelig betaling for tid.

7. Underdatabehandlere

Kunden giver ved aftalens indgåelse generel godkendelse til, at Reachly bruger følgende underdatabehandlere. Reachly underretter Kunden mindst 30 dage før, en ny underdatabehandler tages i brug; Kunden kan gøre indsigelse og i så fald opsige aftalen uden binding.

UnderdatabehandlerBehandlingSted
Railway Corporation, USAHosting af tjenesten og databasenEU (Amsterdam)
Cloudflare, Inc., USAObjektlager til dokumenter og krypterede sikkerhedskopierEU-jurisdiktion
Resend, Inc., USAAfsendelse af e-mailUSA/EU
Anthropic PBC, USAAI-agenter - kun når Kunden har slået dem tilUSA
Stripe Payments Europe, Ltd., IrlandBetaling - når kortbetaling tages i brugEU

8. Overførsler til tredjelande

Data opbevares i EU. Underdatabehandlere med hjemsted i USA er omfattet af EU-Kommissionens standardkontraktbestemmelser og/eller EU-U.S. Data Privacy Framework, og AI-behandling hos Anthropic sker kun, når Kunden selv har slået den til.

9. Brud på persondatasikkerheden

Reachly underretter Kunden uden unødig forsinkelse og senest 48 timer efter, at Reachly er blevet bekendt med et brud, med de oplysninger Kunden skal bruge for at anmelde til Datatilsynet inden 72 timer. Reachly dokumenterer bruddet og de trufne foranstaltninger.

10. Sletning og tilbagelevering

Ved aftalens ophør tilbydes Kunden eksport af alle data i åbne formater. 30 dage efter ophør sletter Reachly Kundens data i databasen og objektlageret og destruerer organisationens krypteringsnøgle; sikkerhedskopier udløber senest 30 dage derefter. Sletning, der fejler delvist, rapporteres til Kunden med det, der er tilbage.

11. Tilsyn og revision

Reachly stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggør revision af Kunden eller en revisor udpeget af Kunden, med rimeligt varsel og mod betaling for Reachlys tid, hvis revisionen kræver mere end udlevering af eksisterende dokumentation.

12. Varighed, ændringer og lovvalg

Aftalen gælder, så længe Reachly behandler personoplysninger for Kunden. Ændringer varsles 30 dage før og offentliggøres her med ny version. Aftalen er underlagt dansk ret.

Gældende version: 2026-09-19. Accepteres sammen med vilkårene ved oprettelse af organisationen; accepten logges med version.