Acira AI Logo
PriserFunktionerSammenlignTil bureauer
Log ind

Databehandlingstillæg

DATABEHANDLINGSTILLÆG

Sidst opdateret: 6. oktober 2026


Dette Databehandlingstillæg (»DPA«) udgør en del af Servicevilkårene (»Aftalen«) mellem Acira AI LLC (»Databehandler«, »vi«, »os«) og brugeren af Tjenesterne (»Dataansvarlig«, »du«) og supplerer Aftalen for så vidt angår behandling af personoplysninger.

Dette DPA gælder, når du bruger Tjenesterne til at oprette, hoste og offentliggøre hjemmesider, der indsamler eller behandler personoplysninger om personer, der befinder sig i Det Europæiske Økonomiske Samarbejdsområde (»EØS«), Det Forenede Kongerige (»UK«) eller Schweiz, eller hvor gældende databeskyttelseslovgivning i øvrigt kræver det.

Dette DPA kan være oversat til andre sprog for din bekvemmeligheds skyld. I tilfælde af konflikt eller uoverensstemmelse mellem den engelske version og en oversat version har den engelske version forrang, medmindre gældende lov kræver, at den oversatte version finder anvendelse eller har forrang, eller at en uoverensstemmelse afgøres til din fordel. For brugere i Québec er den franske version gældende.


INDHOLDSFORTEGNELSE

  1. DEFINITIONER
  2. ANVENDELSESOMRÅDE OG ROLLER
  3. OPLYSNINGER OM BEHANDLINGEN
  4. DATABEHANDLERENS FORPLIGTELSER
  5. DEN DATAANSVARLIGES FORPLIGTELSER
  6. UNDERDATABEHANDLERE
  7. INTERNATIONALE OVERFØRSLER AF DATA
  8. DE REGISTREREDES RETTIGHEDER
  9. DATASIKKERHED
  10. UNDERRETNING OM BRUD PÅ PERSONDATASIKKERHEDEN
  11. REVISIONER OG KONTROL MED OVERHOLDELSE
  12. OPBEVARING OG SLETNING AF DATA
  13. VARIGHED OG OPHØR
  14. ANSVARSBEGRÆNSNING
  15. KONTAKT OS

1. DEFINITIONER

»Gældende Databeskyttelseslovgivning« betyder alle love og regler, der gælder for behandlingen af personoplysninger i henhold til dette DPA, herunder (hvor relevant) databeskyttelsesforordningen, forordning (EU) 2016/679 (»GDPR«), UK GDPR, den schweiziske forbundslov om databeskyttelse (»FADP«) og California Consumer Privacy Act (»CCPA«).

»Dataansvarlig« betyder den fysiske eller juridiske person, der afgør, til hvilke formål og med hvilke hjælpemidler der må foretages behandling af personoplysninger – i denne sammenhæng dig, brugeren af Tjenesterne, der driver en hjemmeside via platformen.

»Registreret« betyder en identificeret eller identificerbar fysisk person, hvis personoplysninger behandles.

»Personoplysninger« betyder enhver form for information om en Registreret, der behandles via Tjenesterne.

»Behandling« betyder enhver aktivitet, der udføres med personoplysninger, herunder indsamling, registrering, organisering, systematisering, opbevaring, tilpasning, genfinding, søgning, brug, videregivelse, udbredelse, begrænsning, sletning eller tilintetgørelse.

»Databehandler« betyder en fysisk eller juridisk person, der behandler personoplysninger på den Dataansvarliges vegne – i denne sammenhæng Acira AI LLC.

»Underdatabehandler« betyder enhver tredjepart, som Databehandleren gør brug af til at behandle personoplysninger på den Dataansvarliges vegne.

»Standardkontraktbestemmelser« eller »SCC'er« betyder de standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande, som er vedtaget af Europa-Kommissionen, i de moduler, der finder anvendelse i henhold til dette DPA (se afsnit 2.7 og 7.1).


2. ANVENDELSESOMRÅDE OG ROLLER

2.1 Behandlingsforholdet

Når du bruger Tjenesterne til at oprette og drive en hjemmeside, der indsamler personoplysninger fra de besøgende på din hjemmeside (via formularer, brugerkonti, kommentarer, anmeldelser eller andre interaktive funktioner), optræder du som Dataansvarlig, og vi optræder som Databehandler for disse personoplysninger om besøgende.

2.2 Vores rolle som dataansvarlig

Vi optræder som selvstændig Dataansvarlig for personoplysninger, som vi indsamler til vores egne formål, herunder: dine kontooplysninger, faktureringsdata, brugsanalyser, generelle kendetegn ved hjemmesiden, der er udledt af dit hjemmesideindhold (såsom branche eller virksomhedstype), og data om platformens drift. Behandlingen af sådanne data er reguleret af vores Privatlivspolitik og falder uden for dette DPA's anvendelsesområde.

Betalingsudbyder (Merchant of Record). Betalinger for betalte Tjenester håndteres af en tredjeparts betalingsudbyder, der optræder som Merchant of Record – sælgeren i eget navn (seller of record) – for din transaktion, i øjeblikket Sold through Link, LLC (»Link«), et selskab i Stripe-koncernen. I denne egenskab afgør udbyderen formålene med og hjælpemidlerne til behandlingen af de betalingsoplysninger, du indsender ved betalingen, og optræder derfor som selvstændig dataansvarlig i egen ret og ikke som vores underdatabehandler. Udbyderens behandling er reguleret af dens egne vilkår og privatlivserklæring og falder uden for dette DPA's anvendelsesområde. Vi modtager kun begrænsede transaktions- og faktureringsdata fra udbyderen, som vi behandler som selvstændig Dataansvarlig som beskrevet ovenfor.

2.3 Platformsanalyse

Vi indsamler grundlæggende, privatlivsvenlige analysedata om besøgende på hjemmesider (som beskrevet i Aftalen). For analysedata er vi fælles dataansvarlige sammen med dig. Vi har udformet vores analyse, så indsamlingen af personoplysninger minimeres – vi lagrer ikke rå IP-adresser, og identifikatorer for besøgende er pseudonyme (se afsnit 3.3). De fælles dataansvarliges respektive ansvarsområder er som følger:

  • Acira AI (fælles dataansvarlig): Fastlægger de tekniske hjælpemidler til indsamling af analysedata, herunder hvilke datapunkter der indsamles, hvordan identifikatorer for besøgende beregnes, og hvordan data aggregeres. Vi er ansvarlige for sikkerheden og integriteten af analyseinfrastrukturen og for at besvare generelle henvendelser om, hvordan analyse fungerer på platformen.
  • Du (fælles dataansvarlig): Driver den hjemmeside, hvor analysedata indsamles (analyse leveres som en integreret del af Tjenesterne på alle hostede hjemmesider). Du er ansvarlig for at oplyse om indsamlingen af analysedata i din hjemmesides privatlivspolitik og for at besvare anmodninger fra Registrerede blandt de besøgende på din hjemmeside vedrørende deres analysedata.
  • Kontaktpunkt for Registrerede: Registrerede kan kontakte dig (ejeren af hjemmesiden) vedrørende analysedata, der er indsamlet på din hjemmeside. Hvis vi modtager en anmodning fra en Registreret vedrørende analysedata, henviser vi vedkommende til dig, medmindre du instruerer os om andet. Ved generelle henvendelser om platformen kan Registrerede kontakte os på legal@acira.ai.

2.4 Hovedindholdet af ordningen om fælles dataansvar

I overensstemmelse med artikel 26, stk. 2, i databeskyttelsesforordningen er hovedindholdet af denne ordning om fælles dataansvar for analysedata som følger: Vi (Acira AI) fastlægger de tekniske hjælpemidler og de datapunkter, der indsamles; du (operatøren af hjemmesiden) driver den hjemmeside, hvor analysedata indsamles, og er ansvarlig for at oplyse dine besøgende om indsamlingen. Vi er hver især ansvarlige for vores respektive forpligtelser i henhold til Gældende Databeskyttelseslovgivning. Du er det primære kontaktpunkt for de besøgende på din hjemmeside vedrørende analysedata. Et resumé af denne ordning stilles til rådighed for Registrerede via dette DPA og på https://www.acira.ai/dpa.

2.5 Udpegning som tjenesteudbyder i henhold til CCPA

I det omfang vi behandler personoplysninger, der er omfattet af California Consumer Privacy Act (»CCPA«), på dine vegne, er vi din »tjenesteudbyder« (service provider) som defineret i Cal. Civ. Code § 1798.140(ag). Vi må ikke:

  • Sælge eller dele (som disse begreber er defineret i CCPA) personoplysninger, som du giver os;
  • Opbevare, bruge eller videregive personoplysninger til andre formål end de forretningsmæssige formål, der er angivet i dette DPA og Aftalen, eller som CCPA i øvrigt tillader;
  • Opbevare, bruge eller videregive personoplysninger uden for det direkte forretningsforhold mellem dig og os;
  • Kombinere personoplysninger, som vi modtager fra dig, med personoplysninger, som vi modtager fra eller på vegne af en anden person, eller som vi indsamler gennem vores egne interaktioner med forbrugere, undtagen hvor CCPA tillader det.

Vi kan udlede generelle, ikke-identificerende forretningsmæssige kendetegn (såsom brancheklassificering) fra dit hjemmesideindhold med henblik på at give relevante produktanbefalinger som beskrevet i afsnit 2.2. Denne begrænsede brug udgør ikke salg, deling eller kombination af personoplysninger i CCPA's forstand.

Vi bekræfter, at vi forstår og vil overholde disse begrænsninger.

2.6 Udpegning af repræsentanter

Vi udpeger en repræsentant for databeskyttelse i hver jurisdiktion, hvor gældende lov kræver det, og vi oplyser om enhver sådan repræsentant i vores Privatlivspolitik. Vi vurderer vores behandlingsaktiviteter i forhold til tærsklerne for udpegning af repræsentanter i de jurisdiktioner, der er relevante for vores Tjenester – herunder artikel 14 i den schweiziske forbundslov om databeskyttelse (FADP).

2.7 Hjemmesider administreret af bureauer

Hvor en hjemmeside oprettes eller drives via vores Bureauprogram, bruger et bureau (»Bureau«) Tjenesterne til at bygge og administrere hjemmesiden på vegne af sin egen kunde (»Slutkunde«). I en sådan ordning gælder følgende:

  • Slutkunden (eller, hvor Bureauet driver hjemmesiden til egne formål, Bureauet) er Dataansvarlig for personoplysninger om besøgende, der indsamles via den administrerede hjemmeside.
  • Hvor Bureauet optræder som databehandler for sin Slutkunde, optræder vi som underdatabehandler, som Bureauet gør brug af, og standardkontraktbestemmelserne for databehandler til underdatabehandler (modul tre) finder anvendelse på dette led ud over de moduler, der er beskrevet i afsnit 7. Hvor Bureauet selv er Dataansvarlig, optræder vi som dets Databehandler som beskrevet i dette DPA.
  • Bureauet er ansvarligt for at indgå en databehandleraftale med hver Slutkunde på vilkår, der er i overensstemmelse med dette DPA, og for at sikre, at det har beføjelse til at instruere os på Slutkundens vegne.
  • Bureauets medarbejdere, der har fået adgang til en administreret hjemmeside, kan tilgå personoplysninger om besøgende, der er lagret for den pågældende hjemmeside (herunder formularindsendelser, sessionsdata og poster i brugertabeller), for at bygge, administrere og drive hjemmesiden. Bureauet er ansvarligt for at begrænse og føre tilsyn med en sådan adgang i overensstemmelse med Gældende Databeskyttelseslovgivning.

Vilkårene for Bureauprogrammet, herunder Bureauets forpligtelser, er fastsat i Acira AI's Vilkår for bureauer på https://www.acira.ai/agency-terms.


3. OPLYSNINGER OM BEHANDLINGEN

3.1 Genstand og varighed

Behandlingen af personoplysninger i henhold til dette DPA foretages med henblik på at levere Tjenesterne som beskrevet i Aftalen og fortsætter, så længe Aftalen løber.

3.2 Behandlingens karakter og formål

Vi behandler personoplysninger for at:

  • Hoste og levere dit hjemmesideindhold
  • Lagre og administrere data, der indsendes via din hjemmesides formularer og interaktive funktioner
  • Opretholde brugerkonti og sessioner for din hjemmesides beskyttede områder
  • Levere e-mailkommunikation på dine vegne
  • Videresende e-mails, der modtages på e-mailadresser på dit eget domæne
  • Udføre AI-inferens, som din hjemmesides egen kode anmoder om (anmodninger og svar gemmes ikke)
  • Generere AI-drevne beskrivelser og metadata for uploadede filer
  • Konvertere uploadede filer til weboptimerede formater
  • Levere analyse af besøgende
  • Behandle din hjemmesides poster med AI-assistenten, når du beder den om at læse eller handle på dem
  • Generere PDF-dokumenter ud fra din hjemmesides skabeloner
  • Køre baggrundsjob, planlagte opgaver og automatiseringer, som du konfigurerer
  • Foretage udgående netværksanmodninger, der igangsættes af din hjemmesides egen kode (såsom webhooks og kald til eksterne API'er)
  • Tage skærmbilleder af din hjemmesides sider med henblik på designgennemgang og håndhævelse af indholdspolitikker
  • Opdage og forhindre spam og misbrug (herunder automatiseret bot-beskyttelse)
  • Udføre indholdsmoderation af uploadede filer
  • Gennemgå hjemmesideindhold ved offentliggørelse for overholdelse af platformens indholdspolitikker
  • Administrere præferencer for framelding af e-mails for modtagerne af din hjemmesides e-mails
  • Muliggøre kommunikation i realtid via kanaler på din hjemmeside gennem WebSocket-forbindelser (meddelelser er flygtige og lagres ikke)
  • Give programmatisk adgang til dit hjemmesideindhold og dine data via kommandolinjegrænsefladen (CLI) og andre programmatiske API'er efter din instruks (herunder hentning og eksport af indhold til dit lokale miljø)
  • Føre fejl- og diagnoselogfiler af hensyn til platformens pålidelighed og fejlfinding (platformens fejllogfiler kan indeholde IP-adresser og metadata om anmodninger; opbevaringen er fastsat i afsnit 12.1)

3.3 Typer af personoplysninger

De typer af personoplysninger, der behandles, afhænger af, hvad du indsamler via din hjemmeside, og kan omfatte:

  • Navne og kontaktoplysninger
  • E-mailadresser
  • Meddelelser og formularindsendelser
  • Filer, der uploades af besøgende på hjemmesiden (såsom billeder og dokumenter)
  • Loginoplysninger til brugerkonti (lagret i hashet form)
  • Sessionsdata
  • IP-adresser (lagres ikke: en adresse bruges under overførslen til at dirigere anmodningen, fastslå land og region og til bot-beskyttelse. Hvor en identifikator skal bevares – analyse og hastighedsbegrænsning – opbevares kun en nøglebaseret hash pr. hjemmeside, og identifikatorer til analyse roterer dagligt. Formularindsendelser registrerer land og region, ikke adressen. Din egen sidekode kan læse en besøgendes IP-adresse; alt, hvad du vælger at lagre, er din egen indsamling, som du er dataansvarlig for)
  • Oplysninger om browser og enhed
  • Placeringsdata (på lande- og regionsniveau, udledt af IP-adressen)
  • Registreringer af framelding af e-mails (modtagerens e-mailadresse og hvad vedkommende har frameldt sig, tilgængelige for dig, så du kan respektere og administrere din hjemmesides frameldingsliste)
  • Resultater af spamklassificering (om en indsendelse blev vurderet som spam)
  • Data i fejl- og diagnoselogfiler (anmodningsstier, fejldetaljer og, i platformens fejllogfiler, IP-adresser; opbevaringen er fastsat i afsnit 12.1)

3.4 Kategorier af registrerede

  • De besøgende på din hjemmeside
  • Brugere, der opretter konti på din hjemmeside
  • Brugere, der indsender formularer på din hjemmeside
  • Brugere, der indsender kommentarer, anmeldelser eller andre bidrag på din hjemmeside

4. DATABEHANDLERENS FORPLIGTELSER

Vi skal:

  1. Kun behandle personoplysninger efter dokumenteret instruks fra dig, medmindre det kræves i henhold til gældende lov (i så fald underretter vi dig om dette retlige krav inden behandlingen, medmindre loven forbyder det);
  2. Sikre, at de personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt;
  3. Iværksætte passende tekniske og organisatoriske sikkerhedsforanstaltninger som beskrevet i afsnit 9;
  4. Overholde betingelserne for at gøre brug af underdatabehandlere som fastsat i afsnit 6;
  5. Under hensyntagen til behandlingens karakter bistå dig med at besvare anmodninger fra Registrerede, der udøver deres rettigheder i henhold til Gældende Databeskyttelseslovgivning;
  6. Bistå dig med at sikre overholdelse af dine forpligtelser i henhold til artikel 32-36 i databeskyttelsesforordningen (sikkerhed, underretning om brud, konsekvensanalyser vedrørende databeskyttelse og forudgående høring) under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for os. Hvor din brug af Tjenesterne indebærer højrisikobehandling, der kan kræve en konsekvensanalyse vedrørende databeskyttelse (DPIA), giver vi dig oplysninger om vores behandlingsaktiviteter, tekniske og organisatoriske foranstaltninger og underdatabehandlere til støtte for din vurdering;
  7. Bistå dig med at opfylde dine forpligtelser i henhold til artikel 22 i databeskyttelsesforordningen (automatiske individuelle afgørelser) ved at give oplysninger om enhver automatiseret behandling, der udføres på dine vegne, herunder indholdsmoderation, spamdetektering og bot-beskyttelse, og ved efter anmodning at muliggøre menneskelig gennemgang af automatiserede afgørelser;
  8. Underrette dig, hvis en instruks fra dig efter vores opfattelse er i strid med Gældende Databeskyttelseslovgivning;
  9. Efter dit valg slette eller returnere alle personoplysninger efter ophøret af leveringen af Tjenesterne og slette eksisterende kopier, medmindre opbevaring kræves i henhold til gældende lov;
  10. Stille alle oplysninger, der er nødvendige for at påvise overholdelse af forpligtelserne i dette DPA, til rådighed for dig og give mulighed for og bidrage til revisioner, herunder inspektioner, som beskrevet i afsnit 11.

5. DEN DATAANSVARLIGES FORPLIGTELSER

Du skal:

  1. Sikre, at din indsamling og behandling af personoplysninger via din hjemmeside overholder Gældende Databeskyttelseslovgivning;
  2. Give passende oplysninger om privatlivets fred til de besøgende på din hjemmeside, der beskriver din praksis for dataindsamling, herunder oplysning om analyse på platformsniveau, spamdetektering og bot-beskyttelse;
  3. Indhente alle nødvendige samtykker eller etablere et andet lovligt behandlingsgrundlag for behandlingen af personoplysninger via din hjemmeside;
  4. Sikre, at dine instrukser til os vedrørende behandlingen af personoplysninger overholder Gældende Databeskyttelseslovgivning;
  5. Være ansvarlig for nøjagtigheden, kvaliteten og lovligheden af personoplysninger, der gives til os via din hjemmeside.

Ved at bruge Tjenesterne instruerer du os i at udføre følgende behandlingsaktiviteter på dine vegne som led i platformens standarddrift: indholdsmoderation af uploadede filer, gennemgang af offentliggjort hjemmesideindhold i forhold til indholdspolitikker, spamdetektering i formularindsendelser (herunder AI-baseret screening af deres indhold, medmindre du slår den fra) og automatiseret bot-beskyttelse. Disse aktiviteter udgør dokumenterede instrukser i henhold til artikel 28, stk. 3, litra a), i databeskyttelsesforordningen.


6. UNDERDATABEHANDLERE

6.1 Godkendte underdatabehandlere

Du giver en generel godkendelse til, at vi gør brug af underdatabehandlere til at bistå med levering af Tjenesterne. Vores nuværende underdatabehandlere er anført nedenfor og på https://www.acira.ai/dpa.

6.2 Aktuel liste over underdatabehandlere

Underdatabehandler Formål Placering
Amazon Web Services (AWS) Cloudinfrastruktur, beregningskapacitet, lagring, database, afsendelse af e-mails, domæneregistrering, indholdsmoderation, sprogregistrering og AI-inferens (som kan køre modeller udviklet af AWS eller af tredjeparter på AWS' infrastruktur). For EU-hjemmehørende hjemmesideoperatører, se afsnit 7.1. USA og Den Europæiske Union (Stockholm)
Cloudflare Edge-hosting, CDN, DNS, SSL, levering af hjemmesider, vedvarende lagring, analyse, bot-beskyttelse, AI-baseret spamdetektering (som kører tredjepartsmodeller på Cloudflares egen infrastruktur) og optagelse af skærmbilleder af hjemmesider (Browser Rendering). For EU-hjemmehørende hjemmesideoperatører, se afsnit 7.1. Globalt (med lagring under EU-jurisdiktion for EU-konti)
Fireworks AI AI-tekstgenerering, samtale-AI, indholdsskabelse og AI-inferens, som din hjemmesides egen kode anmoder om. Personoplysninger om besøgende sendes ikke til Fireworks AI eller xAI, undtagen til Fireworks AI, hvor din hjemmesides egen kode medtager dem i en anmodning om AI-inferens, eller hvor du beder AI-assistenten om at læse eller handle på din hjemmesides poster; i begge tilfælde behandler Fireworks AI dem efter din instruks. Behandles på vilkår, der forbyder brug til træning og begrænser opbevaring. USA og andre steder, hvor udbyderen opererer
xAI (SpaceXAI LLC) AI-billedgenerering og -redigering (tekstprompter og, ved redigeringer, de kildebilleder, du leverer). Behandles på vilkår, der forbyder brug til træning og begrænser opbevaring. USA og andre steder, hvor udbyderen opererer
BrightData Indsamling af offentlige webdata (for at bistå brugeren under oprettelsen af hjemmesiden og for at hente websider, som AI-assistenten bliver bedt om at læse), sporing af søgeord i SERP (for relevante abonnementer) Israel / globalt
CloudConvert (Lunaweb GmbH, Tyskland) Konvertering af filformater USA (Virginia)

Betalingsbehandling udføres af vores Merchant of Record (Link, et selskab i Stripe-koncernen), som optræder som selvstændig dataansvarlig og ikke som underdatabehandler og derfor ikke er anført ovenfor; se afsnit 2.2.

6.3 Ændringer af underdatabehandlere

Ændringer af listen over underdatabehandlere foretages udelukkende i henhold til dette afsnit 6.3; de udgør ikke ændringer af dette DPA i henhold til afsnit 13. Vi giver meddelelse om enhver påtænkt ændring af listen over underdatabehandlere for Tjenester, du aktuelt bruger, mindst femten (15) dage før den nye underdatabehandler begynder at behandle personoplysninger, ved at opdatere listen over underdatabehandlere på https://www.acira.ai/dpa og, hvis du har tilmeldt dig meddelelser om underdatabehandlere, via e-mail. Du kan tilmelde dig meddelelser om ændringer af underdatabehandlere ved at skrive til legal@acira.ai med emnelinjen »Subprocessor Notifications«. Når vi introducerer nye funktioner eller tjenester, der involverer yderligere underdatabehandlere, oplyses disse underdatabehandlere på det tidspunkt, hvor funktionen eller tjenesten bliver tilgængelig; din brug af den nye funktion eller tjeneste udgør accept af dens oplyste underdatabehandlere. Hvor vi af hensyn til sikkerhed eller kontinuitet skal udskifte en underdatabehandler hurtigt, underretter vi dig, så snart det er praktisk muligt. Hvis du har en rimelig indsigelse mod, at en ny underdatabehandler behandler data for eksisterende Tjenester, kan du underrette os skriftligt inden for femten (15) dage fra meddelelsen. Vi vil samarbejde med dig i god tro for at imødekomme dine betænkeligheder. Hvis vi ikke kan løse indsigelsen, så du med rimelighed er tilfreds, kan du opsige Aftalen ved skriftlig meddelelse.

6.4 Underdatabehandleres forpligtelser

Vi indgår skriftlige aftaler med hver underdatabehandler, som pålægger databeskyttelsesforpligtelser, der ikke giver mindre beskyttelse end dem, der er fastsat i dette DPA. Vi forbliver ansvarlige for vores underdatabehandleres handlinger og undladelser i samme omfang, som vi ville være ansvarlige, hvis vi selv udførte tjenesterne.


7. INTERNATIONALE OVERFØRSLER AF DATA

7.1 Overførselsmekanismer

Tjenesterne hostes primært i USA. Personoplysninger, der behandles via Tjenesterne, kan blive overført til og behandlet i USA og andre lande, hvor vores underdatabehandlere opererer. Vores udbydere af AI-inferens (Fireworks AI og xAI) og vores udbyder af filkonvertering (CloudConvert) behandler data i USA, og vores udbydere af AI-inferens kan også behandle data andre steder, hvor de opererer. BrightData kan behandle data i Israel og andre steder globalt. Cloudflare behandler data på edge-lokationer over hele verden.

EU-datalokalisering: For hjemmesider, hvis driftsland, der fastsættes, når hjemmesiden oprettes, og før den går live, er en medlemsstat i Den Europæiske Union (»EU-hjemmehørende hjemmesideoperatører«; andre EØS-lande, Det Forenede Kongerige og Schweiz er ikke omfattet), anvender vi følgende foranstaltninger for datalokalisering for at minimere overførsler af personoplysninger om besøgende uden for Den Europæiske Union:

  • Lagring: Data om besøgende i vedvarende edge-lagring – herunder formularindsendelser, sessionsdata og data i brugertabeller – er jurisdiktionelt begrænset til og lagres i Den Europæiske Union.
  • Automatiseret behandling rettet mod besøgende: Handlinger, der udløses automatisk af besøgendes aktivitet – herunder notifikationer om nye poster i hjemmesidens database, afsendelse af transaktionelle e-mails og maskinoversættelse af indhold i hjemmesidens database til hjemmesidens yderligere sprog – behandles i Den Europæiske Union (Stockholm).
  • Adgang via platformadministration: Når du tilgår data om besøgende på din hjemmeside via platformens dashboard, den samtalebaserede brugerflade (herunder når du beder AI-assistenten om at læse eller handle på din hjemmesides poster, som derefter behandles af vores udbyder af AI-inferens, Fireworks AI, i USA) eller kommandolinjegrænsefladen (CLI) eller andre programmatiske API'er (for eksempel ved visning af formularindsendelser, administration af brugerposter eller eksport af indhold til dit lokale miljø), kan disse data blive behandlet via vores USA-baserede infrastruktur for at imødekomme din anmodning og – hvor du bruger CLI'en eller en programmatisk grænseflade – blive overført til og lagret i det miljø, hvor du kører disse værktøjer. Disse overførsler sker efter behov, igangsættes af dig (den Dataansvarlige) og er beskyttet af de overførselsmekanismer og supplerende foranstaltninger, der er beskrevet nedenfor, i det omfang dataene forbliver inden for vores infrastruktur. Når du eksporterer eller henter personoplysninger til dit eget miljø (såsom en lokal maskine eller et udviklingsværktøj fra en tredjepart), er du ansvarlig for deres sikkerhed og lovlige håndtering; vores foranstaltninger for jurisdiktionel datalokalisering og andre tekniske foranstaltninger omfatter ikke personoplysninger, efter at de har forladt vores infrastruktur.
  • Diagnoselogfiler: Fejl- og konsollogfiler, der produceres af din hjemmeside – det diagnostiske output, der vises for dig på platformens side Logge – opbevares på vores USA-baserede infrastruktur i den periode, der er fastsat i afsnit 12.1. Disse er driftsregistreringer, der opbevares til din egen gennemgang, og er ikke beregnet til at indeholde personoplysninger om besøgende; du kontrollerer, hvad din hjemmesides egen kode skriver til dem.
  • AI-inferens, som din hjemmeside anmoder om: Når din hjemmesides egen kode anmoder om AI-inferens, passerer anmodningen gennem vores infrastruktur i Den Europæiske Union (Stockholm) og behandles af vores udbyder af AI-inferens, Fireworks AI, i USA; behandling begrænset til EU er ikke tilgængelig for denne funktion. Du kontrollerer, hvad din hjemmesides kode sender, herunder eventuelle personoplysninger om besøgende, og disse overførsler er underlagt overførselsmekanismerne nedenfor.
  • Anden behandling uden for EU: Analysedata og data, der behandles af vores USA-baserede cloudinfrastruktur med henblik på indholdsmoderation og AI-inferens, kan fortsat blive overført til USA, og filkonvertering udføres i USA. AI-baseret spamklassificering af formularindsendelser kører på Cloudflares globale netværk og er ikke begrænset til EU. Disse overførsler er underlagt overførselsmekanismerne nedenfor.

Ved overførsler af personoplysninger fra EØS, Det Forenede Kongerige eller Schweiz til lande, der ikke er anerkendt som lande, der sikrer et tilstrækkeligt databeskyttelsesniveau, anvender vi:

  1. Standardkontraktbestemmelser (SCC'er): Vi indarbejder Europa-Kommissionens standardkontraktbestemmelser i dette DPA ved henvisning: modul et (dataansvarlig til dataansvarlig) for analysedata, hvor vi optræder som fælles dataansvarlig (se afsnit 2.3), og modul to (dataansvarlig til databehandler) for alle andre personoplysninger, der behandles på dine vegne. SCC'erne er tilgængelige på https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. UK International Data Transfer Addendum: Ved overførsler fra Det Forenede Kongerige gælder UK Addendum til EU's SCC'er.
  3. Schweiziske mekanismer for overførsel af data: Ved overførsler fra Schweiz gælder SCC'erne med de ændringer, som den schweiziske FADP kræver.

Med henblik på SCC'erne er parterne enige om, at: (a) dataeksportøren er dig, og dataimportøren er Acira AI LLC; (b) bilag I.B (beskrivelse af overførslen) udfyldes af afsnit 3 i dette DPA; (c) bilag II (tekniske og organisatoriske foranstaltninger) udfyldes af afsnit 7.2 og 9 i dette DPA; (d) for så vidt angår klausul 9 finder mulighed 2 (generel skriftlig godkendelse) anvendelse med den varslingsperiode, der er fastsat i afsnit 6.3; (e) den valgfrie tiltrædelsesklausul (klausul 7) anvendes ikke; (f) for så vidt angår klausul 17 (lovvalg) og klausul 18 (valg af værneting og jurisdiktion) er SCC'erne underlagt irsk ret, og tvister, der udspringer af dem, afgøres ved de irske domstole; og (g) den kompetente tilsynsmyndighed i bilag I.C fastlægges i overensstemmelse med klausul 13 i SCC'erne. Med henblik på UK International Data Transfer Addendum anses tabel 1-3 for at være udfyldt med de tilsvarende oplysninger, der er fastsat i dette DPA, og de ovenstående valg vedrørende SCC'erne, og for så vidt angår tabel 4 kan ingen af parterne bringe UK Addendum til ophør som fastsat i afsnit 19 i UK Addendum.

7.2 Supplerende foranstaltninger

Vi gennemfører følgende supplerende foranstaltninger for at beskytte overførte personoplysninger:

  • Kryptering af data under overførsel (TLS/SSL) og i hvile
  • Adgangskontrol og godkendelsesmekanismer
  • Periodisk gennemgang af vores sikkerhedsforanstaltninger og vores udbyderes sikkerhedsdokumentation
  • Praksis for dataminimering (f.eks. pseudonyme identifikatorer for besøgende i stedet for lagring af rå IP-adresser)
  • Jurisdiktionel datalokalisering for EU-hjemmehørende hjemmesideoperatører (vedvarende lagring og automatiseret behandling rettet mod besøgende begrænset til EU)
  • EU-baseret beregnings- og e-mailinfrastruktur til automatiserede handlinger rettet mod besøgende (notifikationer om nye poster i hjemmesidens database og afsendelse af transaktionelle e-mails behandles i Den Europæiske Union for EU-hjemmehørende hjemmesideoperatører)

7.3 Konsekvensanalyse for overførsler

Disse supplerende foranstaltninger er baseret på vores vurdering af lovgivningen og praksis i bestemmelseslandene under hensyntagen til karakteren af de overførte data, den anvendte overførselsmekanisme og de tekniske og organisatoriske garantier, der er etableret. Vi har vurderet, at de supplerende foranstaltninger, der er beskrevet ovenfor, sammen med forpligtelserne i SCC'erne giver et tilstrækkeligt beskyttelsesniveau for de overførte personoplysninger. Vores konsekvensanalyse for overførsler kan fås efter anmodning hos legal@acira.ai, og vi stiller den til rådighed for en kompetent tilsynsmyndighed efter anmodning.

7.4 Overførsler af data fra Canada

Ved overførsler af personoplysninger fra Canada anvender vi følgende garantier for at sikre, at personoplysninger, der overføres uden for Canada, opnår et sammenligneligt beskyttelsesniveau som krævet i henhold til Personal Information Protection and Electronic Documents Act (PIPEDA) og gældende provinsiel lovgivning om beskyttelse af privatlivets fred (herunder Albertas PIPA, British Columbias PIPA og Quebecs lov om beskyttelse af personoplysninger i den private sektor (Act respecting the protection of personal information in the private sector)):

  1. Kontraktmæssig beskyttelse: Skriftlige databehandleraftaler med hver underdatabehandler, der pålægger forpligtelser til at beskytte personoplysninger efter en standard, der er i overensstemmelse med canadisk lovgivning om beskyttelse af privatlivets fred, herunder krav om passende sikkerhedsgarantier, begrænsninger af brugen, underretning om brud og de registreredes adgang til oplysninger.
  2. Tekniske garantier: De samme foranstaltninger for kryptering, pseudonymisering, adgangskontrol og dataminimering, som er beskrevet i afsnit 7.2, gælder for overførsler af data fra Canada.
  3. Organisatoriske garantier: Due diligence af underdatabehandlere, fortrolighedsforpligtelser for personale og dokumenterede procedurer for håndtering af hændelser som beskrevet i dette DPA.

8. DE REGISTREREDES RETTIGHEDER

8.1 Bistand med anmodninger

Vi bistår dig med at besvare anmodninger fra Registrerede, der udøver deres rettigheder i henhold til Gældende Databeskyttelseslovgivning, herunder retten til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.

8.2 Underretning

Hvis vi modtager en anmodning eller en klage vedrørende databeskyttelse direkte fra en Registreret vedrørende personoplysninger, der behandles på dine vegne, videresender vi den straks til dig og besvarer ikke anmodningen eller klagen uden dine instrukser, medmindre gældende lov kræver det. Som Dataansvarlig er du ansvarlig for at håndtere og besvare sådanne klager fra Registrerede, herunder eventuelle forpligtelser vedrørende klagebehandling, der gælder for dig i henhold til Gældende Databeskyttelseslovgivning (såsom section 164A i den britiske Data Protection Act 2018).

8.3 Platformværktøjer

Vi stiller værktøjer til rådighed i Tjenesterne for at hjælpe dig med at efterkomme anmodninger fra Registrerede, herunder:

  • Adgang til og administration af data, der er lagret i din hjemmesides databaser
  • Sletning af individuelle poster fra din hjemmesides databaser
  • Efter anmodning kan vi levere dataeksporter i et struktureret, maskinlæsbart format for at bistå med forpligtelser vedrørende dataportabilitet

9. DATASIKKERHED

9.1 Sikkerhedsforanstaltninger

Vi gennemfører og opretholder passende tekniske og organisatoriske foranstaltninger for at beskytte personoplysninger mod uautoriseret eller ulovlig behandling og mod hændeligt tab, tilintetgørelse eller beskadigelse. Disse foranstaltninger omfatter:

  • Kryptering: Data krypteres under overførsel via TLS/SSL og i hvile ved hjælp af kryptering efter branchestandard
  • Adgangskontrol: Rollebaseret adgangskontrol, politikker for adgang efter princippet om mindste privilegium og krav om godkendelse for al adgang til konti og al administrativ adgang
  • Infrastruktursikkerhed: Administreret cloudinfrastruktur med automatiseret sikkerhedsopdatering og DDoS-beskyttelse ved netværkets kant
  • Dataisolering: Isolering af data pr. hjemmeside gennem dedikerede lagringsinstanser
  • Overvågning: Automatiseret overvågning og alarmering med struktureret logning
  • Sikkerhed for loginoplysninger: Alle API-nøgler og hemmeligheder lagres i dedikerede tjenester til håndtering af hemmeligheder; brugeradgangskoder hashes ved hjælp af stærke kryptografiske algoritmer med salt pr. bruger
  • Bot-beskyttelse: Automatiseret bot-beskyttelse for at forhindre automatiseret misbrug

9.2 Fortrolighed

Vi sikrer, at alt personale, der er autoriseret til at behandle personoplysninger, er underlagt fortrolighedsforpligtelser.


10. UNDERRETNING OM BRUD PÅ PERSONDATASIKKERHEDEN

10.1 Underretning af den dataansvarlige

Vi underretter dig uden unødig forsinkelse, efter at vi er blevet opmærksomme på et brud på persondatasikkerheden, der berører personoplysninger, som behandles på dine vegne. Underretningen sendes til de kontaktoplysninger, der er knyttet til din konto.

10.2 Underretningens indhold

Vores underretning om bruddet vil, i det omfang oplysningerne er tilgængelige, indeholde:

  1. En beskrivelse af bruddets karakter, herunder kategorierne og det omtrentlige antal berørte Registrerede og registreringer;
  2. Navn og kontaktoplysninger på vores kontaktperson for databeskyttelse;
  3. En beskrivelse af de sandsynlige konsekvenser af bruddet;
  4. En beskrivelse af de foranstaltninger, der er truffet eller foreslået for at håndtere bruddet og afbøde dets virkninger.

10.3 Dine forpligtelser

Du er ansvarlig for at underrette den relevante tilsynsmyndighed og de berørte Registrerede om et brud på persondatasikkerheden som krævet i henhold til Gældende Databeskyttelseslovgivning. Vi samarbejder med dig og yder rimelig bistand for at hjælpe dig med at overholde dine forpligtelser til underretning om brud.


11. REVISIONER OG KONTROL MED OVERHOLDELSE

11.1 Dokumentation for overholdelse

For at påvise, at vi overholder dette DPA, stiller vi efter rimelig skriftlig anmodning (højst én gang om året) følgende til rådighed for dig:

  1. Relevante revisionsrapporter fra tredjeparter, certificeringer eller resuméer af sikkerhedsvurderinger;
  2. Et resumé af vores aktuelle tekniske og organisatoriske sikkerhedsforanstaltninger;
  3. Oplysninger om vores behandlingsaktiviteter, underdatabehandlere og praksis for databeskyttelse.

Hvor vi anvender tredjeparters infrastrukturudbydere (såsom AWS og Cloudflare), er deres sikkerhedscertificeringer og dokumentation for overholdelse tilgængelige via deres respektive programmer for tillid og overholdelse.

11.2 Yderligere forespørgsler

Hvis den dokumentation, der gives i henhold til afsnit 11.1, ikke i rimeligt omfang imødekommer dine betænkeligheder vedrørende overholdelse, kan du indsende specifikke skriftlige spørgsmål vedrørende vores praksis for databeskyttelse, som vi vil besvare inden for en rimelig tidsramme.

11.3 Revisioner og inspektioner

Hvor den dokumentation, der gives i henhold til afsnit 11.1 og 11.2, ikke er tilstrækkelig til at påvise, at vi overholder dette DPA, eller hvor en revision kræves af en tilsynsmyndighed eller i henhold til Gældende Databeskyttelseslovgivning, kan du (eller en uafhængig revisor, der er underlagt fortrolighedsforpligtelser og ikke er en af vores konkurrenter) revidere vores overholdelse af dette DPA, herunder ved inspektion. Revisioner kræver mindst tredive (30) dages forudgående skriftligt varsel, kan højst finde sted én gang om året (medmindre det kræves af en tilsynsmyndighed eller følger efter et brud på persondatasikkerheden, der berører dine data), gennemføres for din regning inden for normal arbejdstid på en måde, der minimerer forstyrrelser, og omfatter ikke adgang til andre kunders data eller til vores underdatabehandleres faciliteter, for hvilke vi i stedet stiller underdatabehandlernes egne revisionsrapporter og certificeringer til rådighed.


12. OPBEVARING OG SLETNING AF DATA

12.1 I Aftalens løbetid

Vi opbevarer personoplysninger, der behandles på dine vegne, så længe Aftalen løber, og i overensstemmelse med dine instrukser via Tjenesterne. Specifikke opbevaringsperioder for data om besøgende omfatter:

  • Poster i hjemmesidens database (såsom formularindsendelser og andet brugergenereret indhold): Opbevares, så længe den tilknyttede hjemmeside består, medmindre du sletter dem tidligere via platformens værktøjer.
  • Sessionsdata for de besøgende på din hjemmeside: Slettes automatisk efter 30 dages inaktivitet.
  • Slettet indhold fra besøgende (poster i hjemmesidens database, såsom formularindsendelser, kommentarer og andet brugergenereret indhold): Når du sletter indhold fra besøgende via platformens værktøjer, flyttes det til en tilstand af blød sletning og opbevares i op til tredive (30) dage for at muliggøre gendannelse. Efter denne periode fjernes blødt slettet indhold fra din hjemmesides data.
  • Historik til gendannelse til et bestemt tidspunkt: Ændringer af din hjemmesides lagrede data, herunder sletninger, opbevares i hjemmesidens historik til gendannelse til et bestemt tidspunkt i op til tredive (30) dage. Hvis du gendanner din hjemmeside til et tidligere tidspunkt, genindsættes dataene, som de var på det pågældende tidspunkt, herunder poster, der er slettet siden da; frameldinger af e-mails bevares på tværs af enhver gendannelse.
  • Notifikationshistorik: Når Tjenesterne underretter dig om nye poster i din hjemmesides databaser, opbevares notifikationen også i din notifikationshistorik i appen i op til seks (6) måneder. For EU-hjemmehørende hjemmesideoperatører indeholder den et resumé uden postens indhold.
  • Registreringer til hastighedsbegrænsning for din hjemmeside: De nøglebaserede hashværdier pr. besøgende, der er beskrevet i afsnit 3.3, opbevares i op til tre (3) dage og slettes derefter automatisk.
  • Fejl- og diagnoselogfiler: Platformens fejllogfiler (som kan indeholde IP-adresser) og din hjemmesides egen diagnoselog, der vises på dens side Logge, opbevares i op til halvfems (90) dage, også efter at hjemmesiden er slettet, og slettes derefter automatisk.
  • Registreringer af framelding af e-mails på din hjemmeside: Opbevares, så længe den tilknyttede hjemmeside består, medmindre modtageren tilmelder sig igen. Registreringer af framelding slettes, når hjemmesiden slettes.
  • Analysedata: Opbevares, så længe den tilknyttede hjemmeside består. Abonnementsbaserede opbevaringsgrænser, der er beskrevet på vores prisside, bestemmer, hvor meget historisk analysedata der fortsat vises og er tilgængeligt.

12.2 Ved ophør

Ved ophør af Aftalen eller efter din anmodning sletter vi personoplysninger, der behandles på dine vegne, i overensstemmelse med den praksis for dataopbevaring, der er beskrevet i Aftalen (herunder den henstandsperiode for sletning af konti og hjemmesider, der er beskrevet deri). Efter henstandsperioden er sletningen permanent og uigenkaldelig.

12.3 Undtagelser

Vi kan opbevare personoplysninger i det omfang, gældende lov kræver det, eller hvor data er blevet anonymiseret og ikke længere kan knyttes til en Registreret.


13. VARIGHED OG OPHØR

Dette DPA træder i kraft på den dato, hvor du accepterer Aftalen, og forbliver i kraft, så længe vi behandler personoplysninger på dine vegne. De forpligtelser vedrørende fortrolighed og databeskyttelse, der er fastsat i dette DPA, består efter Aftalens ophør.

Ændringer af dette DPA. Vi kan ændre dette DPA på samme måde som Aftalen (se »Ændringer af disse Servicevilkår« i Aftalen): Vi sender en opsummering af en væsentlig ændring pr. e-mail til den adresse, der er knyttet til din konto, mindst tredive (30) dage før den træder i kraft, undtagen hvor en ændring er påkrævet ved lov eller er nødvendig af hastende hensyn til sikkerhed eller for at imødegå svindel eller misbrug, og uvæsentlige ændringer træder i kraft ved offentliggørelsen. Ændringer af listen over underdatabehandlere følger i stedet afsnit 6.3. Ingen ændring af dette DPA ændrer standardkontraktbestemmelserne, som er indarbejdet uden ændringer, eller mindsker den beskyttelse, de giver.

Et underskrevet (kontrasigneret) eksemplar af dette DPA, herunder de standardkontraktbestemmelser, der er indarbejdet ved henvisning, kan fås efter skriftlig anmodning til legal@acira.ai.


14. ANSVARSBEGRÆNSNING

Hver parts ansvar i henhold til dette DPA er underlagt de ansvarsbegrænsninger, der er fastsat i Aftalen.


15. KONTAKT OS

Hvis du har spørgsmål om dette DPA eller ønsker at udøve dine rettigheder, kan du kontakte os på:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
USA

Telefon: 888-389-1189
E-mail: legal@acira.ai