1Parter og roller
Denne databehandleraftale (Aftalen) indgås mellem den kundeorganisation, der er angivet på Scriboflow-kontoen eller i den relevante ordre (Kunden), og Scriboflow ApS, Danmark, som kan kontaktes på privacy@scriboflow.com (Scriboflow).
For Kundens Personoplysninger, som behandles for at levere Tjenesten, er Kunden dataansvarlig, og Scriboflow er databehandler. Hvis Kunden er databehandler for en anden dataansvarlig, er Scriboflow underdatabehandler, og Kunden bekræfter at have ret til at antage Scriboflow på disse vilkår.
Begreber med stort begyndelsesbogstav, som ikke er defineret her, har den betydning, der følger af Vilkårene. GDPR er forordning (EU) 2016/679, og Databeskyttelsesreglerne er GDPR og øvrig databeskyttelseslovgivning, der gælder for behandlingen.
2Omfang og inkorporering
Aftalen er automatisk en del af Scriboflows tjenestevilkår på /da/terms-of-service og gælder, når Scriboflow behandler Kundens Personoplysninger på Kundens vegne. Den har virkning for Kunden, når organisationen accepterer Vilkårene eller på anden måde begynder at bruge behandling, der er omfattet af Aftalen.
Ved uoverensstemmelse om behandlingen af Kundens Personoplysninger har Aftalen forrang for Vilkårene. Hovedteksten har forrang for et bilag, medmindre bilaget udtrykkeligt siger andet. Ufravigelige Databeskyttelsesregler har altid forrang.
3Genstand, varighed, karakter og formål
Scriboflow behandler Kundens Personoplysninger for at hoste og drive Tjenesten til kontraktstyring og elektronisk underskrift, yde support efter Kundens anmodning, opretholde sikkerhed og stabilitet og udføre den behandling, der er beskrevet i bilag II.
Behandlingen fortsætter i Kundens abonnementsperiode og i en begrænset periode derefter, hvor data er tilgængelige med henblik på eksport, sletning, overholdelse af lovkrav, tvistløsning eller sikker fjernelse efter Vilkårene og Aftalen.
4Dokumenterede instrukser
Scriboflow behandler kun Kundens Personoplysninger efter dokumenterede instrukser fra Kunden, herunder Vilkårene, Aftalen, Kundens konfiguration og brug af Tjenesten, supportanmodninger og andre skriftlige instrukser, som parterne aftaler, medmindre EU-ret eller medlemsstaternes nationale ret kræver behandling.
Hvis loven kræver behandling ud over Kundens instrukser, underretter Scriboflow Kunden før behandlingen, medmindre loven forbyder underretningen af hensyn til vigtige samfundsmæssige interesser. Scriboflow underretter straks Kunden, hvis en instruks efter Scriboflows vurdering strider mod Databeskyttelsesreglerne, og kan sætte den berørte behandling i bero, indtil instruksen er afklaret eller ændret.
5Fortrolighed og autoriserede personer
Scriboflow sikrer, at personer med adgang til Kundens Personoplysninger er underlagt fortrolighed eller en passende lovbestemt tavshedspligt, kun får adgang, når arbejdet kræver det, og modtager relevant vejledning om databeskyttelse og sikkerhed.
Kunden er ansvarlig for sine brugere, roller, delinger, modtagere, underskriftsdeltagere og instrukser og for, at Kundens medarbejdere og inviterede bruger Tjenesten lovligt.
6Behandlingssikkerhed
Under hensyn til det aktuelle tekniske niveau, implementeringsomkostningerne og behandlingens karakter, omfang, sammenhæng og formål samt risiciene for fysiske personer opretholder Scriboflow passende tekniske og organisatoriske foranstaltninger, der er udformet til at beskytte Kundens Personoplysninger mod hændelig eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse eller adgang.
De aktuelt verificerede foranstaltninger fremgår af bilag III. Scriboflow kan opdatere dem i takt med teknologi og risici, hvis det samlede beskyttelsesniveau ikke reduceres væsentligt. Kunden skal bruge de tilgængelige sikkerhedsfunktioner, beskytte legitimationsoplysninger, konfigurere rettigheder korrekt og underrette Scriboflow om mistanke om kompromittering.
7Begrænsede data og højrisikodata
Tjenesten er ikke udformet til og giver ikke en generel tilladelse til rutinemæssig behandling af særlige kategorier af personoplysninger efter GDPR artikel 9, oplysninger om strafbare forhold efter artikel 10, nationale identifikationsnumre bortset fra hvor en aktiveret identitetstjeneste specifikt kræver dem, helbredsoplysninger, biometriske skabeloner eller tilsvarende højrisiko- eller regulerede datasæt.
Kunden må ikke indlæse sådanne data, medmindre parterne udtrykkeligt har aftalt den relevante brug skriftligt, og Kunden har fastlagt behandlingsgrundlag, garantier, adgangsbegrænsninger og en eventuel konsekvensanalyse. At oplysninger forekommer tilfældigt i en kontrakt, udvider ikke Scriboflows formål; Kunden er fortsat ansvarlig for dataminimering og beskyttelse.
8Anmodninger fra registrerede
Under hensyn til behandlingens karakter yder Scriboflow rimelig teknisk og organisatorisk bistand, så Kunden kan besvare anmodninger om registreredes rettigheder. Tilgængelige produktfunktioner kan bruges til at tilgå, rette, eksportere, begrænse eller slette relevante data.
Hvis Scriboflow modtager en anmodning om Kundens Personoplysninger, henviser Scriboflow, hvor loven tillader det, den registrerede til Kunden og svarer ikke på Kundens vegne uden bemyndigelse. Kunden er ansvarlig for at bekræfte anmodningen og beslutte svaret.
9Bistand til den dataansvarliges forpligtelser
Under hensyn til behandlingens karakter og de oplysninger, Scriboflow råder over, yder Scriboflow rimelig bistand med Kundens forpligtelser om sikkerhed, brud på persondatasikkerheden, konsekvensanalyser vedrørende databeskyttelse og forudgående høring af tilsynsmyndigheder.
Scriboflow kan opkræve rimelige betalinger for usædvanligt omfattende bistand, som ikke skyldes Scriboflows misligholdelse af Aftalen, efter at Kunden på forhånd er orienteret om det forventede arbejde og prisen.
10Brud på persondatasikkerheden
Scriboflow underretter uden unødig forsinkelse Kunden efter at være blevet bekendt med et brud på persondatasikkerheden, der berører Kundens Personoplysninger. Underretningen indeholder de tilgængelige oplysninger om bruddets karakter, sandsynlige konsekvenser, berørte data og personer, gennemførte eller foreslåede foranstaltninger og et kontaktpunkt. Oplysninger kan gives løbende, efterhånden som de bliver tilgængelige.
Scriboflow træffer rimelige foranstaltninger for at inddæmme, undersøge, afbøde og afhjælpe bruddet og samarbejder rimeligt med Kunden. En underretning er ikke en erkendelse af ansvar. Kunden er ansvarlig for underretninger til tilsynsmyndigheder og registrerede, medmindre loven pålægger Scriboflow pligten.
11Konsekvensanalyser og forudgående høring
På rimelig anmodning stiller Scriboflow de oplysninger til rådighed, som Scriboflow har, og som Kunden med rimelighed behøver for at gennemføre en konsekvensanalyse vedrørende brugen af Tjenesten eller høre en tilsynsmyndighed. Kunden er ansvarlig for at afgøre, om analyse eller høring er nødvendig, og for indholdet af sin indsendelse.
12Tilbagelevering og sletning
Under et aktivt abonnement kan Kunden bruge de tilgængelige eksport- og slettefunktioner. Ved ophør eller en skriftlig anmodning i forbindelse med ophør tilbageleverer eller sletter Scriboflow efter Kundens valg og inden for den tilgængelige funktionalitet Kundens Personoplysninger og sletter resterende kopier efter gældende driftsmæssige opbevaringsperioder, medmindre loven kræver fortsat opbevaring.
Data, som opbevares på grund af lovkrav, isoleres fra videre behandling bortset fra det lovpligtige formål. Sletning fra distribuerede systemer og leverandørmedier kan tage yderligere tid. Sletning af en brugerkonto medfører ikke i sig selv sletning af organisationens data; en bemyndiget organisationsadministrator skal anmode om eller udføre sletning eller tilbagelevering på organisationsniveau.
13Oplysninger og revision
Scriboflow stiller de oplysninger til rådighed, som med rimelighed er nødvendige for at påvise overholdelse af GDPR artikel 28 og Aftalen. Kunden skal først bruge den aktuelle dokumentation, spørgeskemaer, sammenfatninger og uafhængige rapporter, som Scriboflow stiller til rådighed.
Hvis oplysningerne ikke er tilstrækkelige, kan Kunden anmode om en revision højst én gang inden for 12 måneder, medmindre et brud, en myndighed eller en troværdig væsentlig bekymring begrunder en ekstra revision. Revisioner skal være proportionale, ske i normal arbejdstid med rimeligt varsel, være underlagt fortrolighed og sikkerhed og undgå adgang til andre kunders data. Kunden bærer rimelige revisionsomkostninger, medmindre revisionen påviser Scriboflows væsentlige misligholdelse.
14Underdatabehandlere
Kunden giver generel skriftlig godkendelse til de underdatabehandlere, der fremgår af bilag IV og det aktuelle offentlige register på /da/trust/subprocessors. Scriboflow pålægger dem databeskyttelsesforpligtelser med i det væsentlige samme beskyttelse af Kundens Personoplysninger og er ansvarlig for deres opfyldelse i det omfang, Databeskyttelsesreglerne kræver det.
Scriboflow giver mindst 30 kalenderdages varsel, før en ny underdatabehandler begynder at behandle kundedata, normalt ved at opdatere registeret og kontakte Kundens registrerede administrator eller vise en meddelelse i produktet. Kunden kan i perioden gøre indsigelse på rimelige databeskyttelsesretlige grunde.
Parterne søger loyalt en kommercielt rimelig løsning. Hvis det ikke lykkes, kan Scriboflow undlade den omstridte behandling, eller Kunden kan opsige den væsentligt berørte del af Tjenesten, før den nye underdatabehandler begynder. Opsigelse er Kundens misligholdelsesbeføjelse ved en uløst rimelig indsigelse, uden at ufravigelige rettigheder begrænses.
15Internationale overførsler
Scriboflow og underdatabehandlerne kan behandle Kundens Personoplysninger uden for Kundens land og uden for EØS. Scriboflow foretager kun en begrænset overførsel, hvis der findes et lovligt overførselsgrundlag, fx en tilstrækkelighedsafgørelse, EU-standardkontraktbestemmelser eller en anden mekanisme efter Databeskyttelsesreglerne.
Når EU-standardkontraktbestemmelserne er nødvendige for en overførsel fra Kunden til Scriboflow, gælder modul 2, hvis Kunden er dataansvarlig, og modul 3, hvis Kunden er databehandler. Den valgfrie docking-bestemmelse gælder; tilsynsmyndighed og lovvalg følger Kundens etablering i EØS, hvor det er retligt muligt, ellers Danmark og dansk ret; og bilagene til Aftalen udfylder de relevante SCC-bilag. Ved uoverensstemmelse har SCC'erne forrang for overførslen.
16Scriboflow som selvstændig dataansvarlig
Aftalen gælder ikke, hvor Scriboflow selv fastlægger formål og væsentlige hjælpemidler. Som beskrevet i Privatlivspolitikken kan disse begrænsede aktiviteter omfatte konto- og kunderelationsadministration, fakturering og koordinering af regulerede betalinger, forebyggelse af svig og misbrug, tjenestesikkerhed, overholdelse af lovkrav, retskrav og registrering af privatlivsanmodninger.
Scriboflow behandler disse data efter Privatlivspolitikken og gældende ret. Scriboflow bruger ikke kontraktindhold som egne markedsføringsdata og sælger ikke Kundens Personoplysninger.
17Ansvar
Hver part er ansvarlig for sin overholdelse af Databeskyttelsesreglerne og for skade forårsaget af behandling, hvor loven placerer ansvaret hos parten. Mellem parterne er ansvar efter Aftalen underlagt ansvarsfraskrivelser, begrænsninger og ansvarsfordeling i Vilkårene, bortset fra hvor vilkårene ikke lovligt kan begrænse en registrerets rettigheder eller ufravigeligt myndighedsansvar.
18Varighed, ophør og ændringer
Aftalen gælder, så længe Scriboflow behandler Kundens Personoplysninger på Kundens vegne. Bestemmelser, som beskytter opbevarede data, eller som efter deres karakter bør bestå, gælder efter ophør.
Scriboflow kan foretage redaktionelle eller ikke-væsentlige præciseringer uden ny accept. Væsentlige ændringer identificeres med en ny juridisk acceptrevision og kræver accept på organisationsniveau før fortsat brug. Ingen ændring reducerer ufravigelige rettigheder efter Databeskyttelsesreglerne.
19Lovvalg og tvister
Aftalen er underlagt dansk ret uden hensyn til lovvalgsregler, og tvister behandles efter værnetingsbestemmelsen i Vilkårene. Det begrænser ikke registreredes eller tilsynsmyndigheders rettigheder efter gældende Databeskyttelsesregler og ændrer ikke lovvalg eller værneting, som følger af relevante standardkontraktbestemmelser.
Bilag IParter og kontaktoplysninger
| Part | Oplysninger |
|---|---|
| Kunden / den dataansvarlige | Den kundeorganisation, der er angivet på Scriboflow-kontoen eller i den relevante ordre. Kontakt: organisationens registrerede ejer eller administrator. Aktiviteter: brug af Tjenesten til kontraktstyring og elektronisk underskrift. Rolle: dataansvarlig eller databehandler, når Kunden handler for en anden dataansvarlig. |
| Scriboflow / databehandleren | Scriboflow ApS, Danmark. Kontakt om privatliv: privacy@scriboflow.com. Juridisk kontakt: legal@scriboflow.com. Aktiviteter: levering, sikkerhed, support og vedligeholdelse af Tjenesten. Rolle: databehandler eller underdatabehandler for Kundens Personoplysninger. |
Bilag IIBeskrivelse af behandlingen
| Punkt | Beskrivelse |
|---|---|
| Registrerede | Kundens brugere og administratorer; modparter, kontaktpersoner, underskrivere, vidner, godkendere og andre personer i kontrakter eller uploadet materiale; personer i supportkorrespondance. |
| Personoplysninger | Navne, e-mailadresser, stillings- og organisationsoplysninger, konto- og autentifikationsoplysninger, kontraktindhold og metadata, underskrifter og underskriftsbeviser, uploadede filer, kommunikation, revisionshændelser, enheds-/netværksmetadata og supportoplysninger. |
| Behandlingsaktiviteter | Indsamling, registrering, organisering, opbevaring, fremfinding, konsultation, visning, overførsel til instruerede modtagere, underskrift, eksport, begrænsning, supportadgang, sikkerhedsanalyse og sletning. |
| Karakter og formål | Levering af kundekonfigurerede kontraktforløb, dokumentgenerering, samarbejde, godkendelser, elektronisk underskrift, beviser, meddelelser, opbevaring, support, sikkerhed og stabilitet. |
| Hyppighed | Løbende eller efter behov afhængigt af Kundens brug af Tjenesten. |
| Varighed | I abonnementsperioden og i begrænsede driftsmæssige, retlige, tvist-, eksport- og sikre sletteperioder derefter. |
| Begrænsede data | Ikke generelt tilladt. Se punkt 7. Identitetsdata, som er nødvendige for et valgt MitID-underskriftsforløb, kan behandles til den konkrete funktion. |
Bilag IIITekniske og organisatoriske foranstaltninger
- TLS bruges til netværksoverførsel mellem understøttede klienter og Scriboflows tjenester.
- Leverandørerne af produktionsdatabase og objektlager dokumenterer kryptering ved lagring for de tjenester, Scriboflow bruger.
- Autentifikation, organisationsmedlemskab, rollekontrol, rækkeniveausikkerhed og begrænsede tjenestekoder begrænser adgang efter rolle og formål.
- Multifaktorautentifikation er tilgængelig for Scriboflow-konti og håndhæves for følsomme administrative forløb, hvor det er konfigureret.
- Applikations- og underskriftshændelser registreres, hvor det er nødvendigt for kontraktdrift, hændelsesundersøgelser og underskriftsbeviser.
- Ændringer versionsstyres og kontrolleres med automatisk linting, typekontrol, test, afhængighedskontrol og udrulningskontrol.
- Organisationsbaseret databaseadgang beskyttes af medlemskontrol og politikker for rækkeniveausikkerhed.
- Driftsfejl og sikkerhedshændelser overvåges og undersøges efter dokumenterede procedurer for hændelseshåndtering.
- Miljøadskillelse, hemmelighedshåndtering og adgang efter mindste privilegium.
- Gennemgang af underdatabehandlere, kontraktuelle databeskyttelsesvilkår og overførselsgarantier, hvor det kræves.
- Kundestyrede roller, modtagere, deling, eksport og slettefunktioner, hvor de er tilgængelige.
Bilag IVGodkendte underdatabehandlere af kundedata
Verificeret den 21. august 2026. Det aktuelle og mere detaljerede register findes på /da/trust/subprocessors.
| Juridisk leverandør | Formål | Data | Sted / garantier |
|---|---|---|---|
| Supabase, Inc. | Administreret database, autentifikation, realtidstjenester og objektlager. | Konto-, organisations-, kontakt-, kontrakt-, underskrifts-, revisions- og uploadede fildata, som indtastes i tjenesten. | Primær produktionsregion: Frankfurt, Tyskland. Begrænset support og underordnet behandling kan ske fra andre steder efter leverandørens vilkår. EU/EØS-regional hosting for det primære projekt; kontraktuelle overførselsgarantier, hvor det kræves. |
| Google Cloud EMEA Limited and Google group processors | Cloud-objektlager og understøttende infrastruktur til filer og genererede kontraktdokumenter. | Uploadede filer, genererede dokumenter, kontraktidentifikatorer og tilhørende tekniske metadata. | Placeringen afhænger af den konfigurerede ressource og leverandørens drift. Google kan behandle, hvor Google eller deres underdatabehandlere har faciliteter, som beskrevet i databehandleraftalen. Google Clouds databehandlingsvilkår, herunder relevante EU-standardkontraktbestemmelser ved begrænsede overførsler. |
| Vercel Inc. | Applikationshosting, indholdslevering, serverbehandling af forespørgsler, udrulning og driftslogs. | Konto- og forespørgselsidentifikatorer, IP- og enhedsmetadata, driftslogs og data overført gennem applikationsforespørgsler. | USA og andre globale lokationer, som anvendes af Vercel og deres underdatabehandlere. Vercels databehandleraftale, EU-standardkontraktbestemmelser og EU–USA Data Privacy Framework, hvor det er relevant. |
| Resend, Inc. | Levering af transaktionsmails om invitationer, kontrakthændelser, sikkerhed og tjenesten. | Modtagernavne og e-mailadresser, organisations- og kontraktidentifikatorer, beskedindhold og leveringsmetadata. | USA og andre lokationer, som anvendes af Resend og deres infrastruktur-underdatabehandlere. Resends databehandleraftale og leverandørens angivne overførselsgarantier, herunder standardkontraktbestemmelser, hvor det er relevant. |
| Idura ApS | MitID-autentifikation og identitetsunderstøttet elektronisk underskrift, når denne underskriftsmetode vælges. | Underskriverens identitets-, kontakt- og autentifikationsdata, underskriftstransaktions-id'er og bevismetadata. | EU efter Iduras offentliggjorte privatlivs- og databeskyttelsesvilkår. Iduras offentliggjorte databehandlervilkår angiver, at tjenestens personoplysninger ikke overføres uden for EU, og kræver tilsvarende garantier hos deres databehandlere. |