Spring til indhold
COMPLIAN
Databehandling

Hvordan vi behandler jeres data

Når I bruger COMPLIAN, er I dataansvarlige for jeres egne data, og vi er databehandlere. Denne side beskriver rollefordelingen, hvem vi bruger som underdatabehandlere, og hvor data opbevares.

Rollerne

I er dataansvarlige

I bestemmer, hvilke persondata der behandles i jeres COMPLIAN-instans, og til hvilke formål. Ansvaret for lovligheden af behandlingen forbliver jeres.

Vi er databehandlere

Vi behandler alene efter jeres dokumenterede instruks, jf. databeskyttelsesforordningen artikel 28. En databehandleraftale efter artikel 28 indgås som en del af kundeaftalen.

Hvad vi bistår med

Vi understøtter jeres arbejde med de registreredes rettigheder gennem indbyggede funktioner til indsigt, eksport og dokumenteret sletning — så I kan svare en medarbejder eller en whistleblower uden et manuelt dataprojekt.

Dataophold

Vi skriver det præcist frem for absolut, fordi det er sådan, det faktisk forholder sig.

Kundedata ligger i EU

Al primær persistens — database, objektlager, nøgle-værdi-lager og køer — er bundet til EU og håndhæves teknisk i vores platformskonfiguration, ikke blot ved aftale.

Navngivne undtagelser

Enkelte støttefunktioner behandles uden for EU under EU-Kommissionens standardkontraktbestemmelser: udgående e-mail, vores udviklings- og driftspipeline samt de valgfrie AI-funktioner, hvis I vælger dem til. De er slået fra som standard.

Hvorfor vi ikke skriver "100 % i EU"

Fordi det ikke ville være rigtigt. Et absolut udsagn, der ikke holder i en due diligence, er værre end en præcis formulering — også når den præcise er lidt længere.

Underdatabehandlere

Listen vedligeholdes som en versioneret del af vores dokumentation. Ændringer varsles efter artikel 28, stk. 2, så I kan gøre indsigelse.

Infrastruktur og drift

  • Cloudflare — hosting, database, objektlager og køer (EU)
  • Google Cloud Storage — off-site backup (EU, multi-region)
  • GitHub / Microsoft — kildekode og driftspipeline (USA, SCC)

Kommunikation og betaling

  • Twilio (SendGrid) — udgående e-mail (USA, SCC)
  • Stripe — betalinger (EU/USA, Stripe Payments Europe Ltd., Dublin)
  • Netcompany — Digital Post via mit.dk (Danmark)

Valgfri AI-funktioner

Vælger I AI-funktionerne til, kan Cloudflare Workers AI, Anthropic, OpenAI eller Google behandle de data, I sender til dem. Funktionerne er slået fra som standard, og I vælger selv, om og hvilke der aktiveres.

Sikkerhed og dokumentation

Tekniske foranstaltninger

Kryptering af følsomme felter, nøglerotation, fuldt revisionsspor over privilegerede handlinger og rollebaseret maskering af personfølsomme felter.

Se sikkerhedssiden

Support-adgang kræver dobbelt samtykke

En supporter kan kun se med i jeres instans, hvis både jeres administrator har åbnet for det, og den berørte bruger godkender den konkrete anmodning. Følsomme felter er maskeret for supporteren og kan ikke afmaskeres.

Brud

Konstaterer vi et sikkerhedsbrud, underretter vi jer uden unødig forsinkelse, så I kan opfylde jeres egen underretningspligt.