Sist oppdatert: 6. juli 2026 · Liste over underdatabehandlere
1.1 Denne databehandleravtalen ("DPA") utgjør en del av Doclanes vilkår eller annen avtale mellom partene om kundens bruk av tjenesten ("hovedavtalen"). Ved å bruke tjenesten aksepterer kunden denne DPA.
1.2 Ved uoverensstemmelse mellom denne DPA og hovedavtalen om behandling av personopplysninger har denne DPA forrang.
1.3 Denne DPA gjelder der kunden er behandlingsansvarlig (eller databehandler på vegne av en annen behandlingsansvarlig), og Doclane behandler personopplysninger på vegne av kunden i forbindelse med leveransen av tjenesten.
2.1 Leverandør (databehandler): Doclane, org.nr. 35682821, Åbogade 14, 8200 Aarhus N, Danmark ("Doclane" eller "databehandleren").
2.2 Kunden (behandlingsansvarlig): den juridiske enheten som er angitt som kunde i hovedavtalen.
2.3 Partene er enige om at kunden er behandlingsansvarlig og Doclane er databehandler, slik disse begrepene brukes i personvernforordningen (forordning (EU) 2016/679, "GDPR").
3.1 Gjenstand. Doclane behandler personopplysninger på vegne av kunden for å levere Doclane-plattformen og tilhørende tjenester som beskrevet i hovedavtalen.
3.2 Varighet. Denne DPA gjelder så lenge Doclane behandler personopplysninger på vegne av kunden under hovedavtalen, og til alle personopplysninger er slettet eller returnert i samsvar med denne DPA.
4.1 Doclane behandler personopplysninger til følgende formål:
4.2 Behandlingens art omfatter etter forholdene: innsamling, registrering, organisering, strukturering, lagring, tilpasning, søk, bruk, utlevering ved overføring (f.eks. til underdatabehandlere), sammenstilling, begrensning, sletting eller tilintetgjøring.
5.1 Typer personopplysninger. Avhengig av kundens konfigurasjon og bruk kan følgende behandles:
5.2 Særlige kategorier. Tjenesten er ikke beregnet på behandling av særlige kategorier av personopplysninger etter GDPR art. 9 (f.eks. helse, politisk oppfatning, religion) eller opplysninger om straffbare forhold. Kunden skal sikre at slike data ikke bevisst sendes til tjenesten.
5.3 De registrerte. De registrerte kan omfatte: kundens sluttkunder og leverandører; kundens ansatte, konsulenter og agenter; og andre personer hvis personopplysninger inngår i kundens data.
6.1 Doclane behandler kun personopplysninger etter dokumenterte instrukser fra kunden, også om overføring til tredjeland, med mindre EU- eller medlemsstatslovgivning krever noe annet. I så fall informerer Doclane kunden om det rettslige kravet før behandlingen, med mindre loven forbyr det.
6.2 Hovedavtalen (inkludert denne DPA) og kundens konfigurasjon og bruk av tjenesten utgjør kundens fullstendige og endelige instruks til Doclane.
6.3 Dersom Doclane med rimelighet mener at en instruks er i strid med GDPR eller annen gjeldende personvernlovgivning, informerer Doclane kunden uten ugrunnet opphold.
6.4 Kunden er ansvarlig for: behandlingens lovlighet; å gi de registrerte passende informasjon; å innhente nødvendige samtykker; og at personopplysningene som sendes til tjenesten er tilstrekkelige, relevante og begrenset til det nødvendige.
7.1 Doclane sikrer at personer som er autorisert til å behandle personopplysninger, har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt.
8.1 Under hensyn til det aktuelle tekniske nivået, kostnadene samt behandlingens art, omfang og formål og risikoene for de registrerte, gjennomfører Doclane passende tekniske og organisatoriske tiltak, etter forholdene inkludert:
8.2 Doclane kan gjennomføre konkrete tiltak via sine infrastrukturleverandører og underdatabehandlere (f.eks. datasentersikkerhet, nettverkssikkerhet, backup). Hele infrastrukturen hostes i EU.
8.3 Kunden er ansvarlig for passende sikkerhet i sitt eget miljø, inkludert sikker bruk av tjenesten (f.eks. kontostyring, tilgangskontroll, konfigurasjon).
9.1 Kunden gir Doclane fullmakt til å bruke andre databehandlere ("underdatabehandlere") til behandlingen som er beskrevet i denne DPA.
9.2 Doclane sikrer at enhver underdatabehandler er bundet av skriftlige personvernforpliktelser som ikke er mindre beskyttende enn dem i denne DPA.
9.3 Den aktuelle listen over underdatabehandlere publiseres på underdatabehandlere og kan oppdateres løpende.
9.4 Doclane varsler kunden om planlagte endringer på e-post (til den registrerte faktureringsadressen) med minst 30 dagers varsel og gir kunden mulighet til å protestere på rimelig personvernmessig grunnlag. Kan partene ikke enes om et alternativ, kan kunden si opp den berørte delen av tjenesten med 30 dagers skriftlig varsel.
10.1 Kundens data lagres innenfor Det europeiske økonomiske samarbeidsområdet (EØS).
10.2 Hele teknologistacken til Doclane, inkludert AI-behandling, ligger i EU/EØS. Det skjer ingen overføring av personopplysninger til tredjeland utenfor EØS. Skulle en slik overføring unntaksvis bli nødvendig, skjer den kun med passende garantier etter GDPR kapittel V (f.eks. standard personvernbestemmelser).
11.1 Under hensyn til behandlingens art bistår Doclane kunden med passende tekniske og organisatoriske tiltak for å oppfylle kundens plikt til å besvare henvendelser fra registrerte (f.eks. innsyn, retting, sletting, begrensning, portabilitet, protest).
11.2 Mottar Doclane en henvendelse direkte fra en registrert om personopplysninger som behandles på vegne av kunden, videresender Doclane (med mindre loven forbyr det) henvendelsen til kunden uten ugrunnet opphold og svarer ikke direkte, med mindre kunden har godkjent det eller loven krever det.
12.1 Ved et brudd på personopplysningssikkerheten som berører personopplysninger behandlet på vegne av kunden, varsler Doclane kunden uten ugrunnet opphold etter å ha blitt kjent med bruddet.
12.2 Varselet omfatter den informasjonen Doclane med rimelighet har tilgang til, inkludert bruddets art, kategorier og omtrentlig antall berørte registrerte og datarecords, sannsynlige konsekvenser og de tiltak som er truffet eller foreslås.
12.3 Kan ikke all informasjon gis samtidig, kan den gis i faser uten ugrunnet opphold.
12.4 Kunden er ansvarlig for å avgjøre om tilsynsmyndighet og/eller registrerte skal varsles, og for å foreta slike varsler, med mindre annet er avtalt.
13.1 Under hensyn til behandlingens art og informasjonen Doclane har tilgang til, bistår Doclane kunden (mot rimelig betaling der det er relevant) med vurderinger av personvernkonsekvenser (DPIA) knyttet til tjenesten og med forhåndsdrøfting med tilsynsmyndigheter der det kreves.
14.1 Doclane stiller til rådighet all informasjon som med rimelighet er nødvendig for å påvise etterlevelse av forpliktelsene i GDPR art. 28.
14.2 Dette kan skje gjennom dokumentasjon av sikkerhets- og personverntiltak, eksterne revisjonsrapporter eller sertifiseringer (der de finnes) og ved å besvare rimelige skriftlige spørreskjemaer.
14.3 Med rimelig forhåndsvarsel og høyst én gang per 12 måneder (med mindre en myndighet krever det, eller etter et sikkerhetsbrudd) kan kunden eller en uavhengig revisor gjennomføre en revisjon av Doclanes praksis knyttet til tjenesten. En slik revisjon begrenses til relevante systemer, er underlagt Doclanes konfidensialitets- og sikkerhetspolicyer, gjennomføres i normal arbeidstid og kan ilegges et rimelig gebyr.
15.1 Ved opphør av tjenesten sletter Doclane, etter kundens valg og med forbehold for gjeldende lov, alle personopplysninger behandlet på vegne av kunden, eller returnerer disse til kunden og sletter deretter eksisterende kopier.
15.2 Med mindre kunden ber om tidligere sletting eller retur, kan Doclane oppbevare personopplysninger i opptil 30 dager etter opphør, slik at kunden kan eksportere data. Deretter kan Doclane slette eller anonymisere data, med forbehold for eventuelle lovbestemte oppbevaringskrav.
15.3 Doclane kan oppbevare kopier der loven krever det, eller i backup-systemer i en begrenset periode til de overskrives ved alminnelig drift. Slike data forblir omfattet av beskyttelsen i denne DPA.
15.4 Unntak. Følgende kan oppbevares lenger der det er nødvendig og forholdsmessig: data som skal oppbevares etter loven; opplysninger som er nødvendige for å fastsette eller forsvare rettskrav; sikkerhetslogger for svindel- og misbruksovervåking; samt regnskaps-, skatte- og betalingsdata.
16.1 Ansvarsbegrensningene som er fastsatt i hovedavtalen, gjelder også for denne DPA i den utstrekning loven tillater det.
16.2 Ingenting i denne DPA begrenser ufravikelig ansvar etter GDPR der en slik begrensning ikke er tillatt.
17.1 Denne DPA er underlagt samme lov som hovedavtalen, nemlig dansk rett, uten hensyn til lovvalgsregler.
17.2 Enhver tvist avgjøres ved samme verneting som hovedavtalen (de danske domstolene med domstolen i Aarhus som første instans, med mindre ufravikelig lov bestemmer noe annet).
18.1 Denne DPA utgjør en del av hovedavtalen og endrer ikke dens generelle kommersielle vilkår, gebyrer eller ansvarsbegrensninger utover det som er angitt her.
18.2 Er en bestemmelse ugyldig eller ikke kan håndheves, forblir de øvrige bestemmelsene i full kraft, og den ugyldige bestemmelsen erstattes med en gyldig som best gjenspeiler partenes hensikt.
18.3 Doclane kan oppdatere denne DPA med minst 30 dagers varsel (via e-post eller i produktet). Vesentlige endringer identifiseres tydelig. Fortsatt bruk etter varselperioden utgjør aksept av den oppdaterte DPA.
19.1 Bruk av AI-modeller. Doclane bruker språkmodeller og tilhørende AI-modeller via en EU-basert leverandør, jf. listen over underdatabehandlere, for å levere AI-funksjonaliteten i tjenesten, inkludert å lese, klassifisere og hente ut data fra dokumenter.
19.2 Kategorier av data som behandles av AI-modeller. Avhengig av kundens konfigurasjon kan personopplysninger som sendes til AI-modeller omfatte identifikatorer (navn, e-post, ordrenummer), dokumentinnhold, ordre- og transaksjonsdetaljer samt begrensede tekniske metadata for kontekst.
19.3 AI-underdatabehandlere fremgår av listen over underdatabehandlere og er omfattet av samme varslings- og protestmekanisme som øvrige underdatabehandlere (punkt 9).
19.4 Begrenset lagring. AI-underdatabehandlere lagrer kun data i den utstrekning og i den korte perioden som er teknisk nødvendig for behandlingen, og aldri til andre formål. Behandlingen skjer i EU.
19.5 Ingen trening. Kundens data brukes ikke til å trene eller forbedre de underliggende AI-modellene, verken av Doclane, av AI-underdatabehandlere eller av de underliggende modelleverandørene. Dette gjelder alle planer.
19.6 Kundespesifikk forbedring. Doclane kan lagre kundens egne rettelser og dokumentmaler for å forbedre uthentingen fra kundens fremtidige dokumenter. Disse dataene lagres isolert per kunde, deles ikke på tvers av kunder og brukes ikke til å trene underliggende AI-modeller.
19.7 EUs AI-forordning. Doclane utformer og drifter AI-funksjonaliteten slik at sluttbrukere informeres der det kreves etter EUs AI-forordning. Kunden er fortsatt ansvarlig for sine egne plikter som ibruktaker, inkludert passende menneskelig tilsyn.
Spørsmål om denne databehandleravtalen? Skriv til hello@doclane.ai eller Doclane, Åbogade 14, 8200 Aarhus N, Danmark. Org.nr. 35682821.