LEGAL
Databehandleraftale
Sidst opdateret: 15. juni 2026
Denne databehandleraftale ("Aftalen") indgås mellem dig som kunde ("Dataansvarlig") og Calco ApS ("Databehandler") og udgør et tillæg til Calcos vilkår og betingelser. Aftalen fastlægger Databehandlerens behandling af personoplysninger på vegne af den Dataansvarlige i overensstemmelse med artikel 28, stk. 3, i databeskyttelsesforordningen (GDPR).
1. Genstand og formål
Calco behandler personoplysninger på vegne af den Dataansvarlige med det formål at levere Calco-tjenesten, herunder generering af tilbud og relaterede funktioner. Behandlingen sker udelukkende for at stille tjenestens funktioner til rådighed for den Dataansvarlige og i overensstemmelse med vilkårene og denne Aftale. Behandlingen varer så længe den Dataansvarlige anvender tjenesten.
2. Kategorier af personoplysninger og registrerede
- Slutkunders og kontakters personoplysninger: navn, adresse og kontaktoplysninger (e-mail, telefon)
- Indhold i tilbud, herunder opgavebeskrivelser samt billeder og PDF-filer som den Dataansvarlige uploader, og som kan indeholde personoplysninger
- Den Dataansvarliges egne medarbejdere (brugere): navn, e-mail, telefon og brugeraktivitet i tjenesten
- API-nøgler til den Dataansvarliges valgte ordresystem (krypteret) - i dag Apacta (Minuba og Ordrestyring på vej)
3. Den Dataansvarliges instruks
Calco behandler kun personoplysninger efter dokumenteret instruks fra den Dataansvarlige, herunder i forhold til overførsel til tredjelande, medmindre EU-ret eller dansk ret kræver andet. Instruksen udgøres af denne Aftale, vilkårene og den Dataansvarliges brug af tjenesten. Calco underretter straks den Dataansvarlige, hvis Calco mener, at en instruks strider mod databeskyttelsesreglerne.
4. Fortrolighed
Calco sikrer, at de personer, der er autoriseret til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt. Adgang gives kun til personer, for hvem det er nødvendigt for at opfylde Calcos forpligtelser.
5. Behandlingssikkerhed
Calco gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der svarer til risikoen, jf. artikel 32, herunder kryptering i transit (TLS 1.2 eller nyere), kryptering af API-nøgler og andre følsomme credentials via AES-256 (pgcrypto), adgangsstyring og row-level security i databasen samt logning af adgang og hændelser.
6. Underdatabehandlere
Den Dataansvarlige giver hermed generel godkendelse til, at Calco anvender følgende underdatabehandlere:
- Supabase (database og autentificering, EU)
- Cloudflare (hosting og CDN, EU/globalt)
- Anthropic PBC (AI-generering af tilbud, USA)
- Stripe (betaling, EU/USA)
- Resend (afsendelse af e-mail)
- Det ordresystem som den Dataansvarlige selv vælger at forbinde (Apacta, Minuba eller Ordrestyring)
Calco varsler ændringer i brugen af underdatabehandlere mindst 30 dage i forvejen, og den Dataansvarlige kan gøre indsigelse mod ændringen. Overførsler til USA (Anthropic, Stripe) sker på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC) og/eller tilslutning til EU-US Data Privacy Framework. Calco indgår en skriftlig aftale med hver underdatabehandler, der pålægger denne de samme databeskyttelsesforpligtelser som i denne Aftale, og Calco hæfter for underdatabehandlernes overholdelse heraf.
7. Bistand til de registreredes rettigheder
Calco bistår i det omfang det er muligt den Dataansvarlige med passende tekniske og organisatoriske foranstaltninger med at besvare anmodninger fra registrerede om udøvelse af deres rettigheder, herunder indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse.
8. Bistand vedrørende sikkerhed, brud og konsekvensanalyser
Calco bistår den Dataansvarlige med at sikre overholdelse af forpligtelserne efter artikel 32-36, herunder behandlingssikkerhed, anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden og de registrerede, konsekvensanalyser vedrørende databeskyttelse (DPIA) samt forudgående høring af tilsynsmyndigheden, under hensyntagen til behandlingens karakter og de oplysninger, Calco har til rådighed.
9. Brud på persondatasikkerheden
Calco underretter den Dataansvarlige uden unødigt ophold efter at være blevet bekendt med et brud på persondatasikkerheden. Underretningen indeholder de relevante oplysninger om bruddet, herunder karakteren af bruddet, de berørte kategorier af oplysninger og registrerede, de sandsynlige konsekvenser samt de foranstaltninger, der er truffet eller foreslås truffet.
10. Ophør og sletning
Ved ophør af tjenesten sletter eller tilbageleverer Calco efter den Dataansvarliges valg alle personoplysninger senest 30 dage efter ophør og sletter eksisterende kopier, medmindre EU-ret eller dansk ret kræver fortsat opbevaring af personoplysningerne.
11. Revision og inspektion
Calco stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af forpligtelserne i denne Aftale, til rådighed for den Dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den Dataansvarlige eller en anden revisor, som den Dataansvarlige har bemyndiget.