Tilbage til Creoble

Databehandleraftale

Sidst opdateret: 7. juni 2026


Denne databehandleraftale (“DPA”) supplerer Creobles vilkår og betingelser og regulerer Creobles behandling af personoplysninger på vegne af kunden.


1. Hvornår finder DPA’en anvendelse?

Denne DPA finder anvendelse, når og i det omfang Creoble behandler personoplysninger på vegne af kunden i kraft af kundens brug af Creobles tjeneste.

I praksis sker dette typisk når:

  • Kunden uploader testimonials, anmeldelser eller billeder indeholdende personoplysninger om kundens egne ansatte, kunder eller andre tredjeparter
  • Kunden indtaster medarbejderoplysninger (navne, kontaktoplysninger, fotos) til “om os”-sektioner
  • Kundens hjemmeside efterfølgende indsamler henvendelser fra besøgende (kontaktformularer, bookings)

I disse tilfælde er kunden dataansvarlig og Creoble er databehandler efter GDPR art. 4, nr. 7-8.

Hvis kunden alene indtaster oplysninger om sig selv (én-mandsvirksomhed med kundens egne data), gælder vores privatlivspolitik, hvor Creoble er dataansvarlig. DPA’en finder da ikke anvendelse.


2. Parter

Dataansvarlig (Kunden): Den fysiske eller juridiske person, der har indgået aftale med Creoble om brug af tjenesten, og som bestemmer formål og midler for behandlingen af de personoplysninger, der overlades til Creoble.

Databehandler:

Creoble ApS
Asger Jorns Allé 8, 8. 1, 2300 København S, Danmark
CVR-nummer: 46558847
E-mail: hej@creoble.dk
Telefon: +45 20 95 00 97


3. Aftalens omfang og varighed

3.1 Omfang

DPA’en regulerer Creobles behandling af personoplysninger udelukkende i det omfang, behandlingen sker som led i leveringen af Creobles tjeneste til kunden.

3.2 Indgåelse

DPA’en anses for indgået ved kundens accept af Creobles vilkår og betingelser ved køb. Ingen særskilt underskrift er nødvendig — accepten af vilkårene udgør samtidig accept af DPA’en, for så vidt en databehandler-konstruktion finder anvendelse.

3.3 Varighed

DPA’en gælder så længe Creoble behandler personoplysninger på kundens vegne. Ved aftalens ophør anvendes pkt. 11 om sletning eller tilbagelevering af data.


4. Instruks

4.1 Behandling efter instruks

Creoble må kun behandle personoplysninger efter dokumenteret instruks fra kunden. Kundens instruks fremgår af:

  • Disse vilkår og denne DPA
  • Bilag A (formål, karakter, varighed, typer)
  • Kundens konkrete indtastninger i Creobles wizard og edit-funktion

Creoble må ikke behandle personoplysninger til egne formål (f.eks. produktudvikling, profilering, markedsføring) uden kundens udtrykkelige skriftlige samtykke.

4.2 Ulovlig instruks

Hvis Creoble vurderer, at en instruks fra kunden er i strid med GDPR eller dansk databeskyttelseslovgivning, skal Creoble underrette kunden uden unødigt ophold.

4.3 Overførsel til tredjelande

Creoble må kun overføre personoplysninger til tredjelande uden for EU/EØS i overensstemmelse med GDPR kap. V og som beskrevet i Bilag B (underdatabehandlere).


5. Fortrolighed

5.1 Tavshedspligt

Creobles personale, der har adgang til kundens personoplysninger, er pålagt tavshedspligt enten ved ansættelseskontrakt eller ved tilsvarende juridisk bindende aftale.

5.2 Adgangsbegrænsning

Adgang til personoplysninger er begrænset til personer, der har behov herfor i kraft af deres arbejde med leveringen af Creobles tjeneste, jf. princippet om mindste privilegium.


6. Sikkerhed

Creoble træffer passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risikoen, jf. GDPR art. 32. Konkrete foranstaltninger fremgår af Bilag C.


7. Underdatabehandlere

7.1 Generel godkendelse

Kunden giver hermed Creoble generel godkendelse til at anvende de underdatabehandlere, der fremgår af Bilag B.

7.2 Ændringer

Creoble underretter kunden om planlagte ændringer i underdatabehandlere senest 30 dage før ændringen træder i kraft, så kunden har mulighed for at gøre indsigelse. Underretning sker ved opdatering af denne side eller via e-mail.

7.3 Indsigelse

Hvis kunden gør begrundet indsigelse mod en ny underdatabehandler, kan kunden opsige aftalen med Creoble. Creoble vil i så fald hjælpe med eksport af kundens data, jf. pkt. 11.

7.4 Krav til underdatabehandlere

Creoble indgår skriftlig databehandleraftale med alle underdatabehandlere, der pålægger underdatabehandleren forpligtelser, der svarer til Creobles forpligtelser overfor kunden.


8. Bistand til den dataansvarlige

Creoble bistår kunden i fornødent omfang og under hensyntagen til behandlingens karakter med:

8.1 Registreredes rettigheder (GDPR art. 12-23)

Hvis Creoble modtager en henvendelse fra en registreret om udøvelse af rettigheder vedrørende data, kunden er dataansvarlig for, videresender Creoble henvendelsen til kunden uden unødigt ophold og bistår kunden med besvarelse i fornødent omfang.

8.2 Sikkerhed og DPIA (GDPR art. 32, 35-36)

Creoble stiller relevant information til rådighed for kundens udførelse af konsekvensanalyser (DPIA) i forhold til Creobles del af behandlingen.

8.3 Brud på persondatasikkerheden (GDPR art. 33-34)

Hvis Creoble bliver opmærksom på et brud på persondatasikkerheden, der vedrører kundens personoplysninger, underretter Creoble kunden uden unødigt ophold og senest indenfor 48 timer, så kunden har tid til at underrette Datatilsynet indenfor den 72-timers frist, der gælder for kunden som dataansvarlig.

Underretningen indeholder:

  • Karakteren af bruddet og antallet af berørte registrerede
  • Sandsynlige konsekvenser
  • Foranstaltninger, Creoble har truffet eller foreslår

9. Sletning og tilbagelevering

Ved DPA’ens ophør — uanset årsag — sletter eller tilbageleverer Creoble efter kundens valg alle personoplysninger, der er behandlet på kundens vegne, og sletter eksisterende kopier, medmindre lovgivningen kræver opbevaring (f.eks. bogføringsloven § 10 for fakturaoplysninger i 5 år).

Sletning sker senest 30 dage efter aftalens ophør, medmindre andet aftales særskilt.


10. Tilsyn og dokumentation

10.1 Audit-rettighed

Kunden har ret til at føre tilsyn med Creobles overholdelse af denne DPA, herunder:

  • Anmode om dokumentation for tekniske og organisatoriske foranstaltninger
  • Modtage relevante revisions- eller certificeringsrapporter (hvis tilgængelige)
  • Få besvaret skriftlige spørgsmål om databehandlingen

10.2 Audit-grundlag

For at minimere driftsforstyrrelser kan Creoble opfylde sin audit-forpligtelse ved at fremlægge:

  • Dokumentation for sikkerhedsforanstaltninger (jf. Bilag C)
  • Underleverandørers SOC 2-rapporter eller ISO 27001-certifikater
  • Skriftlige svar på kundens spørgsmål

Fysiske inspektioner kan aftales særskilt mod rimelig varsel og kundens omkostning, hvor konkret begrundet.


11. Konkurs

I tilfælde af Creobles konkurs eller anden form for ophør, har kunden ret til at træde ind som begunstiget tredjemand i Creobles aftaler med underdatabehandlere, så længe behandling af kundens personoplysninger er nødvendig for kundens fortsatte drift. Denne klausul afspejler Datatilsynets ændring til standardkontraktbestemmelserne fra marts 2024.

Praktisk betyder dette, at hvis Creoble går konkurs, mister kunden ikke umiddelbart adgang til de data, der er nødvendige for kundens hjemmeside.


12. Ansvar

Parternes ansvar reguleres af Creobles vilkår og betingelser, herunder den ansvarsbegrænsning, der fremgår af vilkårenes pkt. 6. Ansvarsbegrænsningen gælder dog ikke i det omfang, ufravigelig databeskyttelseslovgivning foreskriver andet.


13. Lovvalg og værneting

Denne DPA er underlagt dansk ret. Tvister afgøres ved Retten i København, jf. vilkårenes pkt. 11.


14. Ændringer

Creoble kan opdatere denne DPA i takt med ændringer i lovgivning eller praksis. Væsentlige ændringer meddeles kunden med 30 dages varsel via e-mail eller ved opdatering af denne side.


Bilag A — Oplysninger om behandlingen

A.1 Formål

At levere Creobles AI-baserede hjemmesidegenereringstjeneste til kunden, herunder:

  • Generere HTML-fil baseret på kundens indtastninger
  • Levere fil til download og evt. hosting
  • Sende ordrebekræftelse og support-kommunikation
  • Forebygge misbrug og svindel

A.2 Karakter af behandlingen

  • Indsamling (via wizard)
  • Strukturering (AI-generering via Anthropics Claude API)
  • Opbevaring (midlertidigt i Redis, varigt i Vercel for genererede sites)
  • Transmission (levering til kunden via e-mail og download)
  • Sletning (automatisk efter opbevaringsperiode)

A.3 Varighed

DPA’en gælder så længe kunden anvender tjenesten, og indtil alle data er slettet eller tilbageleveret, jf. pkt. 9.

A.4 Typer af personoplysninger

Almindelige personoplysninger:

  • Navn
  • E-mailadresse
  • Telefonnummer
  • Adresse
  • Stillingsbetegnelse
  • Fotografier
  • Eventuelle anmeldelser eller testimonials

Creoble behandler ikke følsomme personoplysninger (GDPR art. 9) eller oplysninger om straffedomme (GDPR art. 10) på kundens vegne. Kunden må ikke uploade sådanne oplysninger til tjenesten.

A.5 Kategorier af registrerede

  • Kundens ansatte (hvis uploadet til hjemmesiden)
  • Kundens egne kunder (hvis testimonials/anmeldelser uploades)
  • Eventuelle øvrige personer afbilledet eller nævnt i indholdet

Bilag B — Underdatabehandlere

Følgende underdatabehandlere anvendes af Creoble til behandling af personoplysninger på kundens vegne:

UnderdatabehandlerFormålSelskab placeringDatabehandlingOverførselsgrundlag
AnthropicAI-generering via Claude APIUSAUSAEU-US DPF
StripeBetalingsbehandling og faktureringUSAEU + USAEU-US DPF
ResendLevering af e-mailsUSAUSAEU-US DPF
VercelHosting af Creobles platformUSAPrimært EU (Frankfurt) + globale edge-noderEU-US DPF
UpstashMidlertidig datalagring (Redis)USAEU (Frankfurt)EU-US DPF
Simply.comDNS og domæneadministrationDanmarkEUIngen overførsel
20iHosting af kunders hjemmesider (særskilt produkt)UKUKUK Adequacy Decision (gyldig til december 2031)
OpenproviderDomæneregistrering (særskilt produkt)HollandEUIngen overførsel
Punktum.dkDrift af .dk-domæneregistret (registrering af kunders .dk-domæner)DanmarkEU (Danmark)Ingen overførsel

Alle underdatabehandlere er pålagt skriftlige databehandleraftaler, der opfylder kravene i GDPR art. 28.

Ændringer i denne liste meddeles kunden med 30 dages varsel, jf. pkt. 7.2.


Bilag C — Tekniske og organisatoriske foranstaltninger

Creoble har implementeret følgende foranstaltninger til opfyldelse af GDPR art. 32:

C.1 Adgangskontrol

  • Multi-faktor autentificering (MFA) påkrævet for alle administrative konti
  • Princippet om mindste privilegium for adgang til produktion
  • Adgang logges og monitoreres
  • API-nøgler og credentials krypteret i Vercel environment variables

C.2 Kryptering

  • HTTPS/TLS 1.3 på alle data-transmissioner mellem klient og server
  • Kryptering “at rest” af datalagring hos underdatabehandlere (Vercel, Upstash, Anthropic, Stripe, Resend)
  • Krypterede backups

C.3 Driftssikkerhed

  • Automatiske sikkerhedsopdateringer af platform og afhængigheder
  • Sårbarhedsscanning af kodebasen via npm audit ved hver deployment
  • Adskillelse af udviklings-, test- og produktionsmiljøer

C.4 Backup og kontinuitet

  • Daglige backups af platformsdata
  • Vercel Pro 30-dages point-in-time recovery
  • Underdatabehandlere har egne backup-procedurer (Vercel, Upstash, Stripe)

C.5 Logning og monitorering

  • Adgangslogning af systemets brug
  • Anomalidetektion via Vercel og Upstash
  • Centraliseret fejllogning (uden persondata)

C.6 Personalesikkerhed

  • Tavshedspligt for alle med adgang til kundens data
  • Begrænset adgangsret baseret på rolle
  • Awareness-træning om databeskyttelse for relevant personale

C.7 Hændelseshåndtering

  • Defineret procedure for håndtering af sikkerhedsbrud
  • Underretning af kunden indenfor 48 timer (jf. pkt. 8.3)
  • Dokumentation og evaluering efter hver hændelse

C.8 Sletning

  • Automatisk sletning af midlertidige genereringsdata efter 30 dage
  • Sletning af leads efter 24 måneder uden interaktion
  • Sletning af bestillingsdata efter 5 år (bogføringsloven § 10)
  • Sikker sletning ved kundens anmodning, jf. pkt. 9

Kontakt

Spørgsmål til denne DPA kan rettes til:

Creoble ApS
E-mail: hej@creoble.dk
Telefon: +45 20 95 00 97


Denne DPA er senest opdateret 7. juni 2026. Den til enhver tid gældende version offentliggøres på creoble.dk/dpa.