Forside / Databehandleraftale

Databehandleraftale (DPA)

Senest opdateret: 17. august 2026 · Udkast - afventer juridisk gennemgang

Denne databehandleraftale (“DPA”) indgås mellem kunden (“den dataansvarlige”) og The Good Company Lab ApS, CVR 46371143 (“databehandleren”), og regulerer databehandlerens behandling af personoplysninger på vegne af den dataansvarlige i forbindelse med Builderdocs. DPA’en udgør en integreret del af aftalen om Builderdocs (jf. vilkårene) og har forrang ved uoverensstemmelser om behandling af personoplysninger. Den indgås gyldigt ved accept af vilkårene; ønsker I en særskilt underskrevet udgave, skriv til dpo@tgclab.io.

1. Genstand, varighed, karakter og formål

Databehandleren behandler personoplysninger med det formål at levere Builderdocs - dvs. at optage byggemøder, transskribere lyd, generere strukturerede referater og opgavelister samt opbevare, eksportere og dele denne dokumentation. Behandlingen omfatter desuden forbedring af tjenestens automatiske transskription og referatgenerering, herunder gennemgang af faktisk indhold, inden for de rammer der er fastlagt i pkt. 5. Behandlingen varer, så længe aftalen om Builderdocs er gældende, jf. dog pkt. 10 om sletning.

2. Kategorier af registrerede og personoplysninger

3. Den dataansvarliges instruks og forpligtelser

Databehandleren behandler kun personoplysninger efter den dataansvarliges dokumenterede instruks, herunder som fastlagt i denne DPA og ved brug af tjenestens funktioner. Instruksen omfatter det forbedringsarbejde, der er beskrevet i pkt. 5, herunder gennemgang af faktisk indhold, som den dataansvarlige til enhver tid kan fravælge efter pkt. 5.3. Den dataansvarlige indestår for at have fornødent behandlingsgrundlag, herunder at mødedeltagere informeres om optagelse i overensstemmelse med gældende ret.

4. Databehandlerens forpligtelser

5. Forbedring af tjenesten

Tjenestens referater og svar skabes af sprogmodeller. For at forbedre dem måler databehandleren løbende kvaliteten af tjenestens output, og gennemgår som led heri den dataansvarliges faktiske referater og transskriptioner samt brugernes rettelser i dem. Det sker på tre niveauer, hvoraf de to første ikke omfatter indhold, mens det tredje gør.

Behandling efter dette punkt anvendes aldrig til at træne, finjustere eller på anden måde tilpasse AI-modeller. Hverken databehandleren eller databehandlerens underdatabehandlere træner modeller på den dataansvarliges data.

5.1 Niveauer

a) Driftsmålinger. For hvert møde beregner tjenesten automatisk tekniske kvalitetsmål, blandt andet hvor stor en del af mødet referatet dækker, og i hvilket omfang referatets udsagn kan føres tilbage til konkrete passager i transskriptionen. Der lagres alene talværdier. Der behandles ikke indhold.

b) Brugssignaler. Omfanget af de rettelser, brugerne foretager i genererede referater og opgavelister, opgøres statistisk - eksempelvis hvor stor en andel af de foreslåede opgaver der slettes. Der behandles alene metadata om rettelserne, ikke deres indhold.

c) Gennemgang af faktisk indhold. Databehandleren læser og anvender et begrænset udvalg af den dataansvarliges faktiske referater og transskriptioner samt de rettelser, brugerne har foretaget i dem. Formålet er at forbedre de instruktioner, tjenesten giver sprogmodellen, og dermed kvaliteten af de referater og svar, brugerne får. Brugernes egne rettelser er det, databehandleren måler nye versioner op imod.

Det indebærer, at navngivne medarbejdere hos databehandleren kan se indholdet af den dataansvarliges møder. Den dataansvarlige skal være bekendt hermed og kan fravælge det efter pkt. 5.3.

5.2 Rammer for gennemgang af faktisk indhold

For behandling efter pkt. 5.1 litra c gælder følgende:

5.3 Den dataansvarliges fravalg

Den dataansvarlige kan til enhver tid ved skriftlig meddelelse til dpo@tgclab.io fravælge, at organisationens indhold gennemgås efter pkt. 5.1 litra c. Fravalget effektueres uden unødigt ophold, og indhold, der allerede er udtrukket fra den dataansvarlige, slettes. Fravalg har ingen betydning for den dataansvarliges brug af tjenesten i øvrigt.

Behandlingen efter pkt. 5.1 litra a og b er nødvendig for driften og overvågningen af tjenesten og kan ikke fravælges. Ingen af dem indebærer, at nogen læser mødernes indhold.

6. Underdatabehandlere

Den dataansvarlige giver generel forhåndsgodkendelse til brug af underdatabehandlere. Databehandleren anvender ved aftalens indgåelse:

Transskription af lyd foretages af databehandleren selv på eget udstyr i EU og involverer ingen underdatabehandler.

Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne DPA og varsler den dataansvarlige om planlagte ændringer (tilføjelse/udskiftning), så denne kan gøre indsigelse.

7. Overførsel til tredjelande

Behandling sker i EU/EØS. Anvender databehandleren undtagelsesvist en underdatabehandler uden for EU/EØS, baseres overførslen på et gyldigt overførselsgrundlag - som udgangspunkt EU-Kommissionens standardkontraktbestemmelser - med fornødne supplerende foranstaltninger.

8. Sikkerhed (art. 32)

Databehandleren træffer passende tekniske og organisatoriske foranstaltninger, herunder kryptering under transport, adgangsstyring efter mindste-privilegium, single sign-on, logning og audit-trail, daglig sikkerhedskopiering samt løbende sårbarheds- og fejlovervågning.

Adgang til produktionsdata er forbeholdt navngivne medarbejdere hos databehandleren, hvis opgaver forudsætter det.

9. Revision og dokumentation

Databehandleren stiller på anmodning dokumentation til rådighed for overholdelse af denne DPA og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af den dataansvarlige eller en bemyndiget revisor, med rimeligt varsel og uden unødig forstyrrelse af driften.

10. Sletning og tilbagelevering

Lyd-filer slettes automatisk efter 14 dage. Ved aftalens ophør sletter eller tilbageleverer databehandleren efter den dataansvarliges valg samtlige personoplysninger, herunder indhold udtrukket efter pkt. 5, og sletter eksisterende kopier, medmindre opbevaring kræves efter EU-ret eller national ret. Den dataansvarlige kan til enhver tid eksportere data som PDF, Word og JSON.

11. Brud på persondatasikkerheden

Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på et brud og bistår med de oplysninger, der er nødvendige for den dataansvarliges eventuelle anmeldelse til tilsynsmyndighed og underretning af registrerede.

12. Ikrafttræden og ophør

DPA’en træder i kraft ved accept af vilkårene og gælder, så længe databehandleren behandler personoplysninger for den dataansvarlige. Pkt. 10 gælder efter ophør.