Juridik · Bilag A til Hovedaftalen

Personoplysningsaftale (PUA / DPA)

Denne aftale regulerer, under hvilke betingelser Menodi behandler personoplysninger på dine vegne, når vi leverer AI-receptionist. Det opfylder kravene til en databehandleraftale ifølge GDPR artikel 28.

  • Version 3.1
  • Senest opdateret 23. september 2026
  • Personaldatabehandler Link Collective AB, org.nr 559524-9615

Hvorfor vi udgiver denne aftale

En databehandleraftale er ikke noget, vi først udarbejder, når en kunde spørger efter det. Når Menodi besvarer din telefon, behandler vi personoplysninger, der tilhører dine kunder. Så er du ansvarlig for personoplysninger, og vi er databehandler, og aftalen er inkluderet i tjenesten fra første opkald.

Vi offentliggør det åbent i stedet for at sende det på anmodning. Du skal kunne læse præcis hvad vi forpligter os til før du bliver kunde — uden at skulle spørge om tilladelse. Det samme åbenhed gælder underleverandørerne: vi navngiver hver leverandør, der rører dine data, hvor den ligger og hvad den er gennemgået mod.

  • Vi behandler personoplysninger kun til de formål, der står i kontrakten, og kun efter dine instruktioner.
  • Vi træner ikke vores AI-modeller på dine opkaldsdata uden dit udtrykkelige skriftlige samtykke.
  • Kundedata holdes adskilt pr. konto, og database, transskriptioner og bookinger lagres inden for EU.
  • Opkaldoptagelser slettes automatisk, og vi sletter efter din anmodning.
  • Ved en personoplysningsincident underretter vi dig inden 24–48 timer, så du når at anmelde til Datatilsynet inden 72 timer.

Menodi drives af Link Collective AB, et svensk aktieselskab. Vi er omfattet af GDPR og af svensk ret. Hvor behandling finder sted uden for EU, hviler overføringen på EU's standardavtalsklausuler, og hver underbitraand i kæden er bundet af en GDPR-aftale. Er du jurist eller indkøber og har brug for revisionsrapporter, teknisk dokumentation eller en underskrevet version — kontakt os venligst integritet@menodi.se.

1. Baggrund og formål

1.1 Bidraget stiller en AI-baseret telefonpasnings- og bookingtjeneste ("Hovednytelsen") til rådighed for den Ansvarlige.

1.2 For at kunne levere Hovedtjenesten behandler Medhjælperen personoplysninger på den Ansvarlige vegne.

1.3 Denne aftale regulerer parternes rettigheder og pligter ved behandling af personoplysninger i overensstemmelse med EU's databeskyttelsesforordning (GDPR), artikel 28.

1.4 Aftalen udgør Bilag A til Menodis almindelige vilkår og indgås automatisk, når den Ansvarlige accepterer dem. Den Ansvarlige er ansvarlig for at indhente eget grundlag i henhold til GDPR artikel 13 over for de registrerede.

2. Behandlingens karakter og formål

Formål: At besvare indgående opkald med AI, transkribere og logge opkald, generere tale, håndtere bookinger, sende bekræftelse via SMS eller e-mail, viderestille opkald til behørig personale samt udføre aftalte integrationer med tredjepartssystemer.

Kategorier af registrerede: Opringere (slutkunder og potentielle kunder) samt ansatte hos den Ansvarlige.

Typer af personlige oplysninger: Telefonnummer, samtalelyden (hvis optagelse er aktiveret), samtaletransskription, bookingoplysninger, navn, e-mailadresse samt tekniske logfiler og IP-adresser.

Træning af AI-modeller: Assistenten træner ikke sine grundmodeller på den Ansvarlige partis samtaledata uden udtrykkelig skriftlig samtykke. Aggregerede og anonymiserede data kan bruges til at udvikle og forbedre tjenesten.

3. Tekniske og organisatoriske sikkerhedsforanstaltninger (TOMs)

Kryptering: Alle data er krypteret under overførsel (TLS 1.3) og i hvile (AES-256).

Adgangskontrol og logning: Rollebaseret adgangskontrol efter princippet om mindst nødvendig rettighed. Al administrativ aktivitet logges og kan spores.

Dataisolering: Kundedata holdes strengt adskilt per konto.

Kassering: Samtaleoptagelser slettes automatisk efter 365 dage gennem en planlagt sletningsproces som køres ugentligt. Transskriptioner og samtalenoter bevares så længe kontoen er aktiv og slettes ved aftalens ophør eller på den ansvarlige parts anmodning (se afsnit 5.2). Selvbetjent, kundespecifik slettetid er under indførelse; indtil da håndteres forkortet opbevaringstid eller sletning på anmodning.

4. Bistandsmænd og tredjelandsoverførsel

4.1 Den Ansvarlige giver Bitrækeren generel godkendelse til at tilknytte underbitrækere for at levere Hovednægtelsen.

4.2 Bistandsmanden indgår GDPR-konforme aftaler med alle underbistande og informerer den Ansvarlige mindst tredive (30) dage, før en ny bistand bringes i brug.

4.3 Aktuelle underbistand:

Databehandlere, der behandler personoplysninger på Menodis vegne.
UnderbistandService og formålSted for datalagringTransportmekanisme og certificering
Vercel, Inc.Webhosting og edge-funktioner til hjemmeside, app og APIUSA (Vercels standardregion)ISO 27001:2022, SOC 2 Type 2, EUs standardkontraktklausuler (SCC), DPF
Supabase, Inc.Database, autentificering, logning og fillagringEU-region valgt under opsætningen (f.eks. eu-west-1, Irland)ISO 27001, SOC 2 Type 2, GDPR
46elks ABTeleoperatør: samtalekoblingen og nummerbehandlingSverige (EU)Svensk ret (LEK 2022:482), tilsyn af Post- og Telestyrelsen
ElevenLabs, Inc.Stemmesyntese i realtidUSA (lagring centraliseres i USA; EU-værtserver findes)SOC 2 Type II, ISO 27001:2022, ISO 27701, GDPR, EU's standardkontraktklausuler (SCC), DPF
Anthropic, Inc.AI-model (Claude): tekstanalyse og behandling af transskriptionerUSAEU's standardkontraktklausuler (SCC), modul 2 og 3, samt UK Addendum
Cloudflare, Inc.Cloudflare Tunnels, DDoS-beskyttelse, DNS og sikker routingGlobalt (behandling kan ske uden for EØS)ISO 27001:2022, SOC 2 Type 2, EUs standardkontraktklausuler (SCC), DPF
GoogleKalender og login via officielt APIEU / USAISO 27001, SOC 2, GDPR
MicrosoftKalender og login via officielt APIEU / USAISO 27001, SOC 2, GDPR
StripeBetalingsadministrationEU / USAPCI DSS Level 1 Service Provider, EU standard contractual clauses (SCC), module 1 and 2, DPF. Full card numbers are never stored with the Processor.
FortnoxFakturering og bogføringSverige (EU)Fortnox' eget databehandleraftale. Ingen tredjelandsoverførsel.

4.4 Overførsel til tredjeland sker med støtte fra EU-Kommissionens standardkontraktklausuler (SCC). Hvor leverandøren er certificeret ifølge EU–US Data Privacy Framework (DPF), hviler overførslen også på DPF. Certificeringer og overførselsmekanismer er hentet fra leverandørernes egne trust centers og gennemgået 23. september 2026.

5. Personoplysningsincidenter og registreredes rettigheder

5.1 Ved en behandlingsdata-hændelse underretter databehandleren den ansvarlige inden for 24–48 timer, så den ansvarlige kan anmelde hændelsen til Datatilsynet (IMY) inden for 72 timer.

5.2 Bidraget hjælper den Ansvarlige med at besvare forespørgsler fra registrerede om registerudtog, rettelse eller sletning inden for fem (5) arbejdsdage.

5.3 Bistandanden bistår i øvrigt med at opfylde de forpligtelser, der følger af GDPR artikel 28.3 h, herunder vurdering af databeskyttelseseffekter og høring af tilsynsmyndighed.

6. Gyldighedsperiode og sletning

Denne databehandleraftale gælder så længe Databehandleren behandler personoplysninger på Dataansvarligt vegne. Ved afslutningen af Hovedtjenesten slettes personoplysningerne på Dataansvarliges anmodning, og kontoinformationer slettes senest 60 dage efter Aftalens afslutning. Oplysninger som Databehandleren er forpligtet til at bevare ifølge lov — f.eks. ifølge Bogføringsloven (7 år) — er undtaget fra sletning og galleres først når den lovpligtige periode er udløbet.

Spørgsmål om hvordan vi behandler persondata, eller anmodninger om registerudtog eller sletning: integritet@menodi.se.

Se også privatlivspolitikken for hvordan Menodi behandler persondata i egen regie, og sikkerhedssiden for tekniske sikkerhedsforanstaltninger og certificeringer.