Databehandleraftale

Sidst opdateret: 6. september 2026

Denne databehandleraftale indgås mellem virksomheden, der bruger socialproof.dk (den dataansvarlige), og Broadway.dk, CVR 31931177, der driver socialproof.dk (databehandleren). Aftalen udgør en databehandleraftale efter artikel 28, stk. 3, i databeskyttelsesforordningen (GDPR) og er en integreret del af vilkårene for brug af tjenesten. Aftalen accepteres ved oprettelse af en konto og træder i kraft samtidig med abonnementet.

1. Parter og rollefordeling

Dataansvarlig: den virksomhed, der har oprettet en konto på socialproof.dk og sender indsamlingslinks til sine kunder.

Databehandler: Broadway.dk (socialproof.dk), Danmarksgade 13, 2. tv., 7000 Fredericia, CVR 31931177, kontakt@socialproof.dk.

Den dataansvarlige bestemmer formål og midler for behandlingen af de personoplysninger, respondenterne afgiver. Databehandleren behandler udelukkende disse oplysninger efter dokumenteret instruks fra den dataansvarlige, jf. punkt 3.

Databehandleren er selvstændigt dataansvarlig for kontoens administrations- og betalingsdata (f.eks. login, virksomhedsoplysninger og abonnement). Den behandling er beskrevet i vores privatlivspolitik og er ikke omfattet af denne aftale.

2. Behandlingens genstand, varighed, karakter og formål

  • Genstand: levering af socialproof.dk, hvor virksomhedens kunder besvarer spørgeskemaer, og svarene omsættes til et udkast til en testimonial, som respondenten selv retter og godkender.
  • Formål: indsamling af svar via et sikkert link, generering af udkast alene på baggrund af svarene, dokumentation af respondentens godkendelse og samtykke, opbevaring i virksomhedens testimonial-bibliotek samt visning af godkendte testimonials i det omfang respondenten har givet samtykke.
  • Karakter: indsamling, registrering, opbevaring, strukturering, brug, visning, eksport og sletning ved hjælp af automatiseret databehandling.
  • Varighed: aftalen gælder, så længe den dataansvarlige har en konto hos databehandleren, og indtil oplysningerne er slettet eller tilbageleveret efter punkt 10.

3. Instruks

Databehandleren må kun behandle personoplysningerne efter dokumenteret instruks fra den dataansvarlige. Brug af tjenesten som beskrevet i vilkårene og i denne aftale udgør den dataansvarliges instruks. Yderligere instrukser gives skriftligt til kontakt@socialproof.dk.

Databehandleren underretter straks den dataansvarlige, hvis en instruks efter databehandlerens opfattelse er i strid med GDPR eller anden databeskyttelseslovgivning.

Databehandleren overfører ikke personoplysninger til et tredjeland uden instruks, medmindre EU-retten eller national ret kræver det. I så fald underrettes den dataansvarlige forud, medmindre underretning er forbudt ved lov.

Personoplysningerne bruges ikke til databehandlerens egne formål og indgår ikke i træning af sprogmodeller.

4. Kategorier af registrerede og personoplysninger

Kategorier af registrerede: den dataansvarliges kunder (respondenter), som modtager et indsamlingslink, samt eventuelle brugere, den dataansvarlige giver adgang til kontoen.

Kategorier af almindelige personoplysninger:

  • Svar på spørgeskemaets spørgsmål, herunder vurderinger og valgfri fritekst.
  • Valgfrie identitetsoplysninger, som respondenten selv angiver: navn, titel, virksomhed, profilbillede og logo.
  • E-mailadresse og eventuelt navn på respondenter, der modtager en personlig invitation eller et godkendelseslink.
  • Udkast og godkendt tekst samt samtykkelog med samtykketekst, version, tidspunkt og respondentens valg.
  • Tekniske oplysninger som tidsstempler og hændelseslog knyttet til besvarelsen.

Tjenesten er ikke beregnet til særlige kategorier af personoplysninger (GDPR art. 9) eller oplysninger om strafbare forhold. Den dataansvarlige må ikke udforme spørgsmål, der lægger op til sådanne oplysninger, og bærer ansvaret, hvis det alligevel sker.

5. Fortrolighed

Databehandleren sikrer, at kun personer, der har behov for adgang for at opfylde aftalen, kan tilgå personoplysningerne, og at disse personer er underlagt en passende tavshedspligt — enten kontraktuelt eller ved lov. Adgangen begrænses til det nødvendige og fjernes, når behovet ophører.

6. Sikkerhed (GDPR art. 32)

Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger, der som minimum omfatter:

  • Kryptering af data under transport (TLS) og kryptering af data i hvile hos hostingleverandøren.
  • Adgangsstyring på databaseniveau (row level security), så en konto kun kan tilgå sine egne data.
  • Uforudsigelige, tilfældigt genererede links til respondenter og minimal dataudstilling på offentlige sider og i embeds.
  • Privat lagring af profilbilleder og logoer med tidsbegrænsede, signerede adgangslinks.
  • Begrænsning af filtyper og filstørrelser ved upload samt hastighedsbegrænsning mod misbrug.
  • Krypteret opbevaring af kodeord, logning af hændelser og løbende sikkerhedsopdateringer.
  • Regelmæssig sikkerhedskopiering hos hostingleverandøren med mulighed for genetablering.

Foranstaltningerne kan opdateres i takt med den tekniske udvikling, men sikkerhedsniveauet forringes ikke i aftalens løbetid.

7. Underdatabehandlere

Den dataansvarlige giver hermed generel godkendelse til, at databehandleren anvender underdatabehandlere. Databehandleren pålægger enhver underdatabehandler samme forpligtelser, som følger af denne aftale, og hæfter over for den dataansvarlige for underdatabehandlerens opfyldelse.

Følgende underdatabehandlere anvendes:

  • Hosting, database, autentificering og fillagring: Lovable / Supabase — drift og opbevaring af applikationens data i EU.
  • Sprogmodeller via AI-gateway: generering af udkast ud fra respondentens svar. Oplysningerne bruges ikke til modeltræning.
  • Betalingsudbyder: Stripe — behandling af abonnement og kortbetaling for den dataansvarliges konto.
  • E-mailudbyder: afsendelse af invitationer, godkendelseslinks og systembeskeder.

Ved planlagte ændringer i listen underretter databehandleren den dataansvarlige med mindst 30 dages varsel via e-mail eller i tjenesten. Den dataansvarlige kan gøre begrundet indsigelse; kan parterne ikke finde en løsning, kan den dataansvarlige opsige abonnementet uden yderligere betaling for den resterende periode.

Overføres personoplysninger til lande uden for EU/EØS, sker det på et gyldigt overførselsgrundlag efter GDPR kapitel V, typisk Europa-Kommissionens standardkontraktbestemmelser suppleret af yderligere tekniske og organisatoriske foranstaltninger.

8. Bistand til den dataansvarlige

Databehandleren bistår, i det omfang det er muligt, den dataansvarlige med:

  • at besvare anmodninger fra registrerede om indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse (GDPR art. 12-23). Den dataansvarlige kan selv se, eksportere og slette respondentdata i tjenesten.
  • at overholde forpligtelserne i art. 32-36, herunder sikkerhed, sikkerhedsbrud, konsekvensanalyser og forudgående høring.

Retter en registreret henvendelse direkte til databehandleren, videresender databehandleren henvendelsen til den dataansvarlige uden unødig forsinkelse og besvarer den ikke selv, medmindre andet aftales.

Bistand ud over hvad tjenestens funktioner dækker, og som skyldes forhold hos den dataansvarlige, kan faktureres efter medgået tid til gældende timepris.

9. Brud på persondatasikkerheden

Databehandleren underretter den dataansvarlige uden unødig forsinkelse og senest 48 timer efter at være blevet opmærksom på et brud på persondatasikkerheden. Underretningen indeholder de oplysninger, der er nødvendige for, at den dataansvarlige kan opfylde sin anmeldelsespligt over for Datatilsynet efter GDPR art. 33, herunder karakteren af bruddet, de berørte kategorier og antal, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger. Databehandleren anmelder ikke selv bruddet til Datatilsynet på den dataansvarliges vegne, medmindre det aftales konkret.

10. Sletning og tilbagelevering

Den dataansvarlige kan til enhver tid slette respondentdata og eksportere testimonials og samtykkelog fra sin konto.

Ved aftalens ophør sletter databehandleren alle personoplysninger, der behandles på den dataansvarliges vegne, senest 90 dage efter ophøret. I samme periode kan den dataansvarlige anmode om at få oplysningerne udleveret i et gængs, maskinlæsbart format. Sikkerhedskopier slettes efter den normale rotation, senest 90 dage efter sletningen af de aktive data.

Databehandleren kan opbevare oplysninger i det omfang, EU-retten eller national ret kræver det, og kun så længe kravet består, og med fortsat sikring efter punkt 6.

11. Revision og dokumentation

Databehandleren stiller de oplysninger til rådighed, som er nødvendige for at påvise overholdelse af GDPR art. 28, og giver mulighed for og bidrager til revision, herunder inspektioner, der gennemføres af den dataansvarlige eller en af denne bemyndiget revisor. Revision varsles skriftligt med mindst 30 dage, gennemføres i normal arbejdstid, må ikke forstyrre driften unødigt og må højst finde sted én gang årligt, medmindre en myndighed eller et konstateret sikkerhedsbrud giver anledning til andet. Den dataansvarlige afholder egne omkostninger til revision, og databehandleren kan fakturere sit tidsforbrug ved inspektioner på stedet.

12. Ansvar, ikrafttræden og lovvalg

Parternes ansvar følger GDPR art. 82 samt ansvarsbegrænsningerne i vilkårene for socialproof.dk, i det omfang de er forenelige med ufravigelig lovgivning.

Aftalen træder i kraft ved oprettelse af kontoen og gælder, indtil abonnementet ophører, og oplysningerne er slettet eller tilbageleveret efter punkt 10. Ved uoverensstemmelse mellem denne aftale og de generelle vilkår har denne aftale forrang i spørgsmål om behandling af personoplysninger.

Aftalen er underlagt dansk ret, og tvister afgøres ved de danske domstole med Retten i Kolding som første instans, medmindre andet følger af ufravigelige regler.

Har du spørgsmål til aftalen, kan du skrive til kontakt@socialproof.dk.

Spørgsmål til denne side kan sendes til kontakt@socialproof.dk.