Databehandleraftale
Behandler du dine lejeres oplysninger i Ejendomsdrift, er du dataansvarlig, og vi er databehandler. Denne aftale er den skriftlige ramme om det forhold. Den accepteres, når du opretter en konto, og du kan altid hente den udgave, du har accepteret.
- Version
- v1
- Offentliggjort
- 1. september 2026
- I kraft
- 1. september 2026
- Aftaletekst
- Datatilsynets standardkontraktsbestemmelser, marts 2024 (ændringslog v1.2)
- Databehandler
- Platformhuset ApS, CVR 46654277, C/O Legaldesk.dk ApS, Njalsgade 21F, 2., 2300 København S
- Aftryk (SHA-256)
- ee87f41eedc5d26ee4a2ba21911ac42450a0cc275cbdcdfb1af38f71a5ba62a5
Aftrykket er beregnet af aftalens tekst. Når du accepterer aftalen, gemmes det sammen med tidspunktet — så både du og vi kan dokumentere præcis hvilken ordlyd, der blev accepteret. Hent aftalen som tekstfil.
Mellem hvem aftalen er indgået
| Rolle | Part |
|---|---|
| Dataansvarlig | Kunden — den udlejer, der har oprettet en konto på ejendomsdrift.dk |
| Databehandler | Platformhuset ApS, CVR 46654277, C/O Legaldesk.dk ApS, Njalsgade 21F, 2., 2300 København S, Danmark. kontakt@ejendomsdrift.dk |
Navn, e-mail og accepttidspunkt registreres, når aftalen accepteres, og står på kundens egen side under Konto.
Præambel
- Disse Bestemmelser fastsætter databehandlerens rettigheder og forpligtelser, når denne foretager behandling af personoplysninger på vegne af den dataansvarlige.
- Disse Bestemmelser er udformet med henblik på parternes efterlevelse af artikel 28, stk. 3, i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (databeskyttelsesforordningen).
- I forbindelse med leveringen af Ejendomsdrift — en webbaseret platform til administration af udlejningsboliger — behandler databehandleren personoplysninger på vegne af den dataansvarlige i overensstemmelse med disse Bestemmelser.
- Bestemmelserne har forrang i forhold til eventuelle tilsvarende bestemmelser i andre aftaler mellem parterne, herunder databehandlerens handelsbetingelser.
- Der hører fire bilag til disse Bestemmelser, og bilagene udgør en integreret del af Bestemmelserne.
- Bilag A indeholder nærmere oplysninger om behandlingen af personoplysninger, herunder om behandlingens formål og karakter, typen af personoplysninger, kategorierne af registrerede og varighed af behandlingen.
- Bilag B indeholder den dataansvarliges betingelser for databehandlerens brug af underdatabehandlere og en liste af underdatabehandlere, som den dataansvarlige har godkendt brugen af.
- Bilag C indeholder den dataansvarliges instruks for så vidt angår databehandlerens behandling af personoplysninger, en beskrivelse af de sikkerhedsforanstaltninger, som databehandleren som minimum skal gennemføre, og hvordan der føres tilsyn med databehandleren og eventuelle underdatabehandlere.
- Bilag D indeholder bestemmelser vedrørende andre aktiviteter, som ikke er omfattet af Bestemmelserne.
- Bestemmelserne med tilhørende bilag skal opbevares skriftligt, herunder elektronisk, af begge parter. Databehandleren opbevarer den accepterede udgave og stiller den til rådighed for den dataansvarlige på dennes egen side i platformen.
- Disse Bestemmelser frigør ikke databehandleren fra forpligtelser, som databehandleren er pålagt efter databeskyttelsesforordningen eller enhver anden lovgivning.
Den dataansvarliges rettigheder og forpligtelser
- Den dataansvarlige er ansvarlig for at sikre, at behandlingen af personoplysninger sker i overensstemmelse med databeskyttelsesforordningen (se forordningens artikel 24), databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret og disse Bestemmelser.
- Den dataansvarlige har ret og pligt til at træffe beslutninger om, til hvilke(t) formål og med hvilke hjælpemidler der må ske behandling af personoplysninger.
- Den dataansvarlige er ansvarlig for, blandt andet, at sikre, at der er et behandlingsgrundlag for behandlingen af personoplysninger, som databehandleren instrueres i at foretage.
Databehandleren handler efter instruks
- Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige, medmindre det kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt. Denne instruks skal være specificeret i bilag A og C. Efterfølgende instruks kan også gives af den dataansvarlige, mens der sker behandling af personoplysninger, men instruksen skal altid være dokumenteret og opbevares skriftligt, herunder elektronisk, sammen med disse Bestemmelser.
- Databehandleren underretter omgående den dataansvarlige, hvis en instruks efter vedkommendes mening er i strid med forordningen eller databeskyttelsesbestemmelser i anden EU-ret eller medlemsstaternes nationale ret.
- Giver den dataansvarlige en instruks, som databehandleren efter en sådan underretning fastholdes i, og som databehandleren vurderer er i strid med gældende ret, kan databehandleren afvise at udføre den pågældende behandling og suspendere den berørte del af tjenesten, indtil forholdet er afklaret. Databehandleren er ikke forpligtet til at foretage en selvstændig juridisk prøvelse af den dataansvarliges behandlingsgrundlag.
Fortrolighed
- Databehandleren må kun give adgang til personoplysninger, som behandles på den dataansvarliges vegne, til personer, som er underlagt databehandlerens instruktionsbeføjelser, som har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt, og kun i det nødvendige omfang. Listen af personer, som har fået tildelt adgang, skal løbende gennemgås. På baggrund af denne gennemgang kan adgangen til personoplysninger lukkes, hvis adgangen ikke længere er nødvendig, og personoplysningerne skal herefter ikke længere være tilgængelige for disse personer.
- Databehandleren skal efter anmodning fra den dataansvarlige kunne påvise, at de pågældende personer, som er underlagt databehandlerens instruktionsbeføjelser, er underlagt ovennævnte tavshedspligt.
Kredsen af personer med adgang er beskrevet i bilag C.2 sammen med de øvrige sikkerhedsforanstaltninger.
Behandlingssikkerhed
- Databeskyttelsesforordningens artikel 32 fastslår, at den dataansvarlige og databehandleren, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt riscierne af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et beskyttelsesniveau, der passer til disse risici.
- Den dataansvarlige skal vurdere risiciene for fysiske personers rettigheder og frihedsrettigheder, som behandlingen udgør, og gennemføre foranstaltninger for at imødegå disse risici.
- Efter forordningens artikel 32 skal databehandleren — uafhængigt af den dataansvarlige — også vurdere risiciene for fysiske personers rettigheder, som behandlingen udgør, og gennemføre foranstaltninger for at imødegå disse risici. Med henblik på denne vurdering skal den dataansvarlige stille den nødvendige information til rådighed for databehandleren, som gør vedkommende i stand til at identificere og vurdere sådanne risici.
- Derudover skal databehandleren bistå den dataansvarlige med vedkommendes overholdelse af den dataansvarliges forpligtelse efter forordningens artikel 32, ved bl.a. at stille den nødvendige information til rådighed for den dataansvarlige vedrørende de tekniske og organisatoriske sikkerhedsforanstaltninger, som databehandleren allerede har gennemført i henhold til forordningens artikel 32, og al anden information, der er nødvendig for den dataansvarliges overholdelse af sin forpligtelse efter forordningens artikel 32.
- Hvis imødegåelse af de identificerede risici — efter den dataansvarliges vurdering — kræver gennemførelse af yderligere foranstaltninger end de foranstaltninger, som databehandleren allerede har gennemført, skal den dataansvarlige angive de yderligere foranstaltninger, der skal gennemføres, i bilag C.
De foranstaltninger, databehandleren har gennemført, står i bilag C.2 — sammen med det, der endnu ikke er på plads.
Anvendelse af underdatabehandlere
- Databehandleren skal opfylde de betingelser, der er omhandlet i databeskyttelsesforordningens artikel 28, stk. 2, og stk. 4, for at gøre brug af en anden databehandler (en underdatabehandler).
- Databehandleren må ikke gøre brug af en underdatabehandler til opfyldelse af disse Bestemmelser uden forudgående generel skriftlig godkendelse fra den dataansvarlige.
- Databehandleren har den dataansvarliges generelle godkendelse til brug af underdatabehandlere. Databehandleren skal skriftligt underrette den dataansvarlige om eventuelle planlagte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere med det varsel, der fremgår af bilag B.2, og derved give den dataansvarlige mulighed for at gøre indsigelse mod sådanne ændringer inden brugen af de(n) omhandlede underdatabehandler(e). Listen over underdatabehandlere, som den dataansvarlige allerede har godkendt, fremgår af bilag B.1.
- Uanset den generelle godkendelse kræver anvendelsen af en NY UDBYDER AF SPROGMODELLER den dataansvarliges forudgående specifikke skriftlige godkendelse. Det samme gælder, hvis en eksisterende underdatabehandler flytter behandlingen af den dataansvarliges personoplysninger til et andet land. Begrundelsen står i bilag B.2.
- Når databehandleren gør brug af en underdatabehandler i forbindelse med udførelse af specifikke behandlingsaktiviteter på vegne af den dataansvarlige, skal databehandleren, gennem en kontrakt eller andet retligt dokument i henhold til EU-retten eller medlemsstaternes nationale ret, pålægge underdatabehandleren de samme databeskyttelsesforpligtelser som dem, der fremgår af disse Bestemmelser, hvorved der navnlig stilles de fornødne garantier for, at underdatabehandleren vil gennemføre de tekniske og organisatoriske foranstaltninger på en sådan måde, at behandlingen overholder kravene i disse Bestemmelser og databeskyttelsesforordningen.
- Databehandleren er derfor ansvarlig for at kræve, at underdatabehandleren som minimum overholder databehandlerens forpligtelser efter disse Bestemmelser og databeskyttelsesforordningen.
- Underdatabehandleraftale(r) og eventuelle senere ændringer hertil sendes — efter den dataansvarliges anmodning herom — i kopi til den dataansvarlige, som herigennem har mulighed for at sikre sig, at tilsvarende databeskyttelsesforpligtelser som følger af disse Bestemmelser er pålagt underdatabehandleren. Bestemmelser om kommercielle vilkår, som ikke påvirker det databeskyttelsesretlige indhold af underdatabehandleraftalen, skal ikke sendes til den dataansvarlige.
- Hvis underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser, forbliver databehandleren fuldt ansvarlig over for den dataansvarlige for opfyldelsen af underdatabehandlerens forpligtelser. Dette påvirker ikke de registreredes rettigheder, der følger af databeskyttelsesforordningen, herunder særligt forordningens artikel 79 og 82, over for den dataansvarlige og databehandleren, herunder underdatabehandleren.
Overførsel til tredjelande eller internationale organisationer
- Enhver overførsel af personoplysninger til tredjelande eller internationale organisationer må kun foretages af databehandleren på baggrund af dokumenteret instruks herom fra den dataansvarlige og skal altid ske i overensstemmelse med databeskyttelsesforordningens kapitel V.
- Hvis overførsel af personoplysninger til tredjelande eller internationale organisationer, som databehandleren ikke er blevet instrueret i at foretage af den dataansvarlige, kræves i henhold til EU-ret eller medlemsstaternes nationale ret, som databehandleren er underlagt, skal databehandleren underrette den dataansvarlige om dette retlige krav inden behandling, medmindre den pågældende ret forbyder en sådan underretning af hensyn til vigtige samfundsmæssige interesser.
- Uden dokumenteret instruks fra den dataansvarlige kan databehandleren således ikke inden for rammerne af disse Bestemmelser overføre personoplysninger til en dataansvarlig eller databehandler i et tredjeland eller en international organisation, overlade behandling af personoplysninger til en underdatabehandler i et tredjeland eller behandle personoplysningerne i et tredjeland.
- Den dataansvarliges instruks vedrørende overførsel af personoplysninger til et tredjeland, herunder det eventuelle overførselsgrundlag i databeskyttelsesforordningens kapitel V, som overførslen er baseret på, er angivet i bilag C.6.
- Disse Bestemmelser skal ikke forveksles med standardkontraktsbestemmelser som omhandlet i databeskyttelsesforordningens artikel 46, stk. 2, litra c og d, og disse Bestemmelser kan ikke udgøre et grundlag for overførsel af personoplysninger som omhandlet i databeskyttelsesforordningens kapitel V.
Bistand til den dataansvarlige
- Databehandleren bistår, under hensyntagen til behandlingens karakter, så vidt muligt den dataansvarlige ved hjælp af passende tekniske og organisatoriske foranstaltninger med opfyldelse af den dataansvarliges forpligtelse til at besvare anmodninger om udøvelsen af de registreredes rettigheder som fastlagt i databeskyttelsesforordningens kapitel III.
- Dette indebærer, at databehandleren så vidt muligt skal bistå den dataansvarlige i forbindelse med, at den dataansvarlige skal sikre overholdelsen af oplysningspligten ved indsamling af personoplysninger hos den registrerede, oplysningspligten når personoplysninger ikke er indsamlet hos den registrerede, indsigtsretten, retten til berigtigelse, retten til sletning, retten til begrænsning af behandling, underretningspligten i forbindelse med berigtigelse eller sletning af personoplysninger eller begrænsning af behandling, retten til dataportabilitet, retten til indsigelse og retten til ikke at være genstand for en afgørelse, der alene er baseret på automatisk behandling, herunder profilering.
- I tillæg til databehandlerens forpligtelse til at bistå den dataansvarlige efter bestemmelse 5, bistår databehandleren endvidere, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for databehandleren, den dataansvarlige med den dataansvarliges forpligtelse til uden unødig forsinkelse og om muligt senest 72 timer, efter at denne er blevet bekendt med det, at anmelde brud på persondatasikkerheden til Datatilsynet; med den dataansvarliges forpligtelse til uden unødig forsinkelse at underrette den registrerede om brud på persondatasikkerheden, når bruddet sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder; med den dataansvarliges forpligtelse til forud for behandlingen at foretage en konsekvensanalyse; og med den dataansvarliges forpligtelse til at høre Datatilsynet inden behandling, såfremt en konsekvensanalyse viser, at behandlingen vil føre til høj risiko i mangel af foranstaltninger truffet af den dataansvarlige for at begrænse risikoen.
- Omfanget og udstrækningen af bistanden er angivet i bilag C.3.
Underretning om brud på persondatasikkerheden
- Databehandleren underretter uden unødig forsinkelse den dataansvarlige efter at være blevet opmærksom på, at der er sket et brud på persondatasikkerheden.
- Databehandlerens underretning til den dataansvarlige skal om muligt ske senest 24 timer efter, at denne er blevet bekendt med bruddet, sådan at den dataansvarlige kan overholde sin forpligtelse til at anmelde bruddet på persondatasikkerheden til Datatilsynet, jf. databeskyttelsesforordningens artikel 33.
- I overensstemmelse med bestemmelse 8 skal databehandleren bistå den dataansvarlige med at foretage anmeldelse af bruddet til Datatilsynet. Det betyder, at databehandleren skal bistå med at tilvejebringe den information, som ifølge artikel 33, stk. 3, skal fremgå af den dataansvarliges anmeldelse: karakteren af bruddet, herunder om muligt kategorierne og det omtrentlige antal berørte registrerede samt kategorierne og det omtrentlige antal berørte registreringer af personoplysninger; de sandsynlige konsekvenser af bruddet; og de foranstaltninger, som er truffet eller foreslås truffet for at håndtere bruddet, herunder foranstaltninger for at begrænse dets mulige skadevirkninger.
- Den information, databehandleren skal tilvejebringe, er angivet i bilag C.3. Er billedet ufuldstændigt ved 24-timers-fristen, underretter databehandleren alligevel og supplerer, efterhånden som forholdet er belyst.
Fristen på 24 timer er valgt, fordi den dataansvarlige selv kun har 72 timer over for Datatilsynet og skal bruge databehandlerens oplysninger for at nå dem. Forbeholdet om vagtordning står i bilag D.2 og er skrevet, fordi det er sandt.
Sletning og returnering af oplysninger
- Ved ophør af tjenesterne vedrørende behandling af personoplysninger er databehandleren forpligtet til at slette alle personoplysninger, der er blevet behandlet på vegne af den dataansvarlige, og bekræfte over for den dataansvarlige, at oplysningerne er slettet. Den dataansvarlige kan i stedet vælge at få oplysningerne tilbageleveret; valget skal træffes inden for opbevaringsperioden i bilag C.4 og dokumenteres skriftligt.
- Følgende regler i EU-retten eller medlemsstaternes nationale ret foreskriver opbevaring af personoplysningerne efter ophør af tjenesterne: bogføringslovens regler om opbevaring af regnskabsmateriale. Databehandleren forpligter sig til alene at behandle disse oplysninger til det formål, i den periode og under de betingelser, som reglerne foreskriver.
- Sletterutinen, fristerne og den protokol, der føres over hver sletning, er beskrevet i bilag C.4.
Revision, herunder inspektion
- Databehandleren stiller alle oplysninger, der er nødvendige for at påvise overholdelsen af databeskyttelsesforordningens artikel 28 og disse Bestemmelser, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
- Procedurerne for den dataansvarliges revisioner, herunder inspektioner, med databehandleren og underdatabehandlere er nærmere angivet i bilag C.7 og C.8.
- Databehandleren er forpligtet til at give tilsynsmyndigheder, som efter gældende lovgivning har adgang til den dataansvarliges eller databehandlerens faciliteter, eller repræsentanter, der optræder på tilsynsmyndighedens vegne, adgang til databehandlerens fysiske faciliteter mod behørig legitimation.
Parternes aftale om andre forhold
- Parterne kan aftale andre bestemmelser vedrørende tjenesten vedrørende behandling af personoplysninger om f.eks. erstatningsansvar, så længe disse andre bestemmelser ikke direkte eller indirekte strider imod Bestemmelserne eller forringer den registreredes grundlæggende rettigheder og frihedsrettigheder, som følger af databeskyttelsesforordningen.
- Parternes øvrige aftaler om ansvar, misligholdelse, lovvalg og værneting følger af databehandlerens handelsbetingelser. Bilag D indeholder de forhold, der er særlige for behandlingen af personoplysninger.
Ikrafttræden og ophør
- Bestemmelserne træder i kraft på det tidspunkt, hvor den dataansvarlige accepterer dem i platformen. Accepten registreres med tidspunkt, version og et kryptografisk aftryk (SHA-256) af den ordlyd, der stod på skærmen, samt navn og e-mail på den person, der accepterede. Den dataansvarlige kan til enhver tid se og hente sin accepterede udgave under Konto.
- Begge parter kan kræve Bestemmelserne genforhandlet, hvis lovændringer eller uhensigtsmæssigheder i Bestemmelserne giver anledning hertil.
- Udsender databehandleren en ny version af Bestemmelserne, forbliver den accepterede version gældende, indtil den dataansvarlige har accepteret den nye. En ny version varsles på samme måde som en ny underdatabehandler, jf. bilag B.2.
- Bestemmelserne er gældende, så længe tjenesten vedrørende behandling af personoplysninger varer. I denne periode kan Bestemmelserne ikke opsiges, medmindre andre bestemmelser, der regulerer levering af tjenesten, aftales mellem parterne.
- Hvis levering af tjenesterne vedrørende behandling af personoplysninger ophører, og personoplysningerne er slettet eller returneret til den dataansvarlige i overensstemmelse med bestemmelse 10 og bilag C.4, kan Bestemmelserne opsiges med skriftligt varsel af begge parter.
Skabelonens bestemmelse 14.1 lader Bestemmelserne træde i kraft ved begge parters underskrift. Punkt 1 ovenfor afviger bevidst fra den ordlyd: aftalen indgås i produktet, og accepten registreres, så den kan dokumenteres. Afvigelsen er noteret, fordi den er en afvigelse.
Kontaktpersoner hos den dataansvarlige og databehandleren
- Parterne kan kontakte hinanden via nedenstående kontaktpersoner.
- Parterne er forpligtet til løbende at orientere hinanden om ændringer vedrørende kontaktpersoner.
- Hos databehandleren: Platformhuset ApS, kontakt@ejendomsdrift.dk. Henvendelser om denne aftale, om de registreredes rettigheder og om brud på persondatasikkerheden besvares på den adresse.
- Hos den dataansvarlige: den person, der har accepteret Bestemmelserne, med det navn og den e-mailadresse, der er registreret ved accepten. Den dataansvarlige kan udpege en anden kontaktperson ved at skrive til databehandleren.
Bilagene
Bilagene nedenfor er en integreret del af Bestemmelserne. De er udfyldt med det, der kan dokumenteres i platformen, og de siger også, hvad der ikke er på plads endnu.
- Bilag A — Oplysninger om behandlingen
- Bilag B — Underdatabehandlere
- Bilag C — Instruks vedrørende behandling af personoplysninger
- Bilag D — Parternes regulering af andre forhold
Oplysninger om behandlingen
A.1 Formålet med behandlingen
Ejendomsdrift er en platform for udlejere af boliger: portefølje, lejemål, husleje, forbrugsregnskab, flyttesyn, vedligeholdelsessager, dokumentarkiv, årsopgørelse til skat, markedsbenchmark og fristvarsler pr. mail. Databehandleren behandler personoplysninger udelukkende for at levere denne tjeneste til den dataansvarlige.
Der findes ingen sekundære formål. Den dataansvarliges oplysninger bruges ikke til markedsføring, ikke til at træne modeller og ikke til at forbedre andre kunders oplevelse. Der er ingen kode i platformen, der læser lejer-felterne til andet end at vise dem for den dataansvarlige selv.
A.2 Behandlingens karakter
Opbevaring, visning, strukturering, fremsendelse pr. mail og sletning. Dertil to afledte behandlinger, som begge kun sker ved den dataansvarliges eget klik:
- AI-læsning af en kvittering. Den dataansvarlige kan sende et billede af en kvittering til automatisk aflæsning. Filen sendes til en sprogmodel hos Anthropic og gemmes ikke hos databehandleren. Behandlingen sker kun ved et klik på den enkelte kvittering.
- Lejeprisestimat. Der sendes seks felter om selve boligen — postnummer, by, boligtype, kvadratmeter, byggeår og energimærke. Aldrig adressen, aldrig noter, aldrig noget om lejeren.
Der træffes ingen afgørelser om fysiske personer alene ved automatisk behandling, jf. databeskyttelsesforordningens artikel 22. Beregninger i platformen — afkast, kritisk leje, lejeestimat — er vejledende tal til den dataansvarlige, ikke afgørelser om nogen.
A.3 Typer af personoplysninger
Almindelige personoplysninger, jf. databeskyttelsesforordningens artikel 6:
| Kategori | Oplysninger |
|---|---|
| Lejekontrakten | Lejerens navn, e-mailadresse og telefonnummer sammen med kontraktens datoer, husleje, depositum, regulering og vilkår. |
| Lejerens login | E-mailadresse, en krypteret adgangskode hos databaseleverandøren, hvornår lejeren sidst åbnede sin side, og hvornår adgangen lukkes. |
| Invitationer til lejere | Lejerens e-mailadresse og udløbstidspunktet. Af selve engangslinket gemmes kun et SHA-256-aftryk — aldrig linket. |
| Sager og skademeldinger | Overskrift, beskrivelse og et eventuelt foto — også dem, lejeren selv melder ind. |
| Dokumenter | De filer, den dataansvarlige lægger op: kontrakter, synsrapporter, bilag. Kan indeholde alt, hvad et sådant dokument nu indeholder. |
| Boligen og porteføljen | Adresse, by, postnummer, type, størrelse, byggeår, energimærke, købspris, værdiestimat, husleje, billeder og fritekstnoter. |
| Modtagere af varsler og påkrav | Navn og e-mailadresse på den, et varsel eller et påkrav sendes til. |
Følsomme oplysninger
Ingen kategori i platformen er indrettet til følsomme oplysninger, jf. databeskyttelsesforordningens artikel 9. To steder kan alligevel komme til at bære dem, fordi de er frie tekstfelter, som den dataansvarlige selv fylder: noterne på en bolig eller en kontrakt, og beskrivelsen i en sag — for eksempel et helbredsforhold hos en lejer, der forklarer en skade. Der findes intet filter, der opdager det. Instruksen i bilag C.1 tager stilling til det.
Personnumre
Platformen har ingen kolonne til personnumre, og der bliver ikke bygget en. Men dokumentarkivet tager imod lejekontrakter, og en dansk lejekontrakt bærer ofte lejerens personnummer. Den dataansvarlige skal derfor vide, at et personnummer kan ligge hos databehandleren som en del af et uploadet dokument, og at det er den dataansvarliges eget ansvar at have et grundlag for det efter databeskyttelseslovens § 11. Databehandleren behandler oplysningen alene som en del af filen og læser den ikke.
Denne oplysning står her, fordi den er sand — ikke fordi den er behagelig. Den var ikke skrevet ned noget sted før 1. september 2026.
A.4 Kategorier af registrerede
- Lejere — både som kontaktoplysning på en kontrakt og, hvis de er inviteret, som brugere med eget login.
- Den dataansvarlige selv og de personer, den dataansvarlige giver adgang til sin konto.
- Modtagere af varsler, påkrav og fremsendte dokumenter.
- Personer, der i øvrigt er nævnt i det materiale, den dataansvarlige lægger op.
A.5 Varighed af behandlingen
Behandlingen kan påbegyndes efter disse Bestemmelsers ikrafttræden og varer, så længe den dataansvarlige har en konto. Fristerne efter ophør står i bilag C.4.
Underdatabehandlere
B.1 Godkendte underdatabehandlere
Ved Bestemmelsernes ikrafttræden har den dataansvarlige godkendt brugen af følgende underdatabehandlere. Databehandleren må ikke — uden den dataansvarliges skriftlige godkendelse — gøre brug af en underdatabehandler til en anden behandlingsaktivitet end den beskrevne eller gøre brug af en anden underdatabehandler til denne behandlingsaktivitet.
| Underdatabehandler | Behandling | Placering | Overførselsgrundlag |
|---|---|---|---|
| Supabase (Supabase Inc.) | Database, filarkiv og login. Alt, den dataansvarlige taster ind, samt kontomails fra login-systemet. | EU — Stockholm (AWS eu-north-1) | Ikke relevant for lagringen; den ligger i EU. |
| Vercel (Vercel Inc.) | Drift og levering af platformens sider og API-kald. | EU — Stockholm (arn1). Selskabet er amerikansk. | EU-standardkontraktbestemmelser med leverandøren. |
| Google Ireland Ltd. (Google Workspace) | Mail-transport: varsler, invitationer til lejere, kvitteringer og påkrav. | Europa | Ikke relevant for lagringen; den ligger i Europa. |
| Anthropic PBC | Kvitteringsfilen ved AI-scanning og de seks boligfelter ved lejeestimat. Kun ved den dataansvarliges eget klik. | USA. Selve modelkaldet kan efter leverandørens standardindstilling køre i en hvilken som helst region. | EU-standardkontraktbestemmelser i leverandørens databehandleraftale. Se bilag C.6. |
| Resend (Plus Five Five, Inc.) | Mail-transport som reserve, hvis Google-vejen ikke er sat op eller fejler. | USA. Leverandøren oplyser selv, at al kontodata, mail-metadata og logning lagres i USA uanset valgt afsendelsesregion; der findes ingen EU-udgave. | EU-standardkontraktbestemmelser og EU-US Data Privacy Framework. Se bilag C.6. |
Leverandører, der IKKE er underdatabehandlere efter denne aftale
- Stripe — behandler den dataansvarliges eget abonnement og betaling. Der behandles ingen oplysninger om lejere. Forholdet er beskrevet i privatlivspolitikken, ikke her.
- Meta — måler annoncer på den dataansvarliges eget besøg og kun efter et aktivt samtykke fra den besøgende. Meta er selvstændigt dataansvarlig for sine egne formål og modtager aldrig oplysninger om lejere.
- Dataforsyningen (DAWA) og Danmarks Statistik — offentlige danske kilder til adressevask og markedstal. Der sendes ingen oplysninger om lejere.
Ringback-telefonpasningen — hvor et helt opkald transskriberes og behandles af en sprogmodel — er ikke en del af Ejendomsdrift i dag. Tages den i brug, sker det som et selvstændigt bilag til denne aftale med sin egen liste over underdatabehandlere, og den dataansvarlige skal acceptere det særskilt.
B.2 Varsel ved ændring af underdatabehandlere
- Databehandleren underretter den dataansvarlige om en ny eller udskiftet underdatabehandler uden unødig forsinkelse og senest samtidig med, at databehandleren selv modtager varslet fra sin leverandør. Underretningen sker pr. mail til den adresse, der er registreret på kontoen.
- Den dataansvarlige kan gøre indsigelse inden 14 dage fra underretningen. Kan indsigelsen ikke løses, kan den dataansvarlige opsige den berørte del af tjenesten uden varsel og uden omkostninger.
- En ny udbyder af sprogmodeller kræver altid den dataansvarliges forudgående specifikke skriftlige godkendelse og tages ikke i brug uden. Det samme gælder, hvis en eksisterende underdatabehandler flytter behandlingen til et andet land.
Varslet er bundet til databehandlerens eget leverandørvarsel og ikke til et fast antal dage. Grunden er, at fristerne opad i kæden er kortere end dem, kunder normalt forventer nedad: databehandlerens hosting-leverandør giver selv kun fem kalenderdages indsigelsesfrist. Et løfte om 30 dage ville være misligholdt fra første dag, og en ærlig frist er mere værd end en pæn.
Instruks vedrørende behandling af personoplysninger
C.1 Behandlingens genstand og instruks
Databehandleren behandler personoplysninger udelukkende efter den dataansvarliges dokumenterede instruks. Instruksen ved Bestemmelsernes ikrafttræden er:
- Opbevar, vis, strukturér og slet de oplysninger, den dataansvarlige lægger ind, med det formål at drive den dataansvarliges udlejning.
- Send de mails, den dataansvarlige beder om eller har slået til: varsler, invitationer til lejere, påkrav og kvitteringer.
- Send en kvitteringsfil til automatisk aflæsning hos den sprogmodel, der er nævnt i bilag B.1, når — og kun når — den dataansvarlige klikker på det. Ved at klikke giver den dataansvarlige instruks om den behandling og om den overførsel, der følger af den, jf. bilag C.6.
- Brug aldrig oplysningerne til andre formål: ingen markedsføring, ingen videregivelse, ingen modeltræning, ingen forbedring af databehandlerens egne produkter på tværs af kunder.
- Følsomme oplysninger og personnumre må ikke tastes i fritekstfelterne (noter og sagsbeskrivelser). Fladerne er ikke indrettet til det, og der findes intet filter, der stopper det. Ligger et personnummer i et uploadet dokument, behandles det alene som en del af filen.
- Databehandleren ændrer og sletter aldrig af egen drift i den dataansvarliges register — bortset fra den automatiske sletning efter ophør, der er beskrevet i C.4 og varslet på forhånd.
C.2 Behandlingssikkerhed
Behandlingen omfatter almindelige personoplysninger om et begrænset antal registrerede pr. kunde, men med to skærpende træk: fritekstfelter og dokumentarkiv kan komme til at bære følsomme oplysninger og personnumre, og lejere er en gruppe, der ikke selv har valgt platformen. Sikkerhedsniveauet er derfor fastsat som forhøjet for adskillelse mellem kunder og for adgangskontrol.
Databehandleren har gennemført følgende foranstaltninger:
| Foranstaltning | Hvad den gør |
|---|---|
| Adskillelse mellem kunder | Row Level Security på hver tabel i platformen. En konto kan kun læse sine egne rækker, og der findes ingen fælles oversigt, hvor flere kunders boliger optræder sammen. |
| Tenant-filter i hvert datalag-kald | Også dér, hvor serverens egen nøgle omgår Row Level Security, filtreres der eksplicit på kontoen. To lag, fordi ét kan omgås. |
| Database-trigger mod krydsskrivning | Databasen afviser en skrivning, hvor ejeren ikke matcher boligens ejer — uanset hvad den kaldende kode påstår. |
| Præfiks-værn på filer | En filsti, der ikke ligger under kontoens eget præfiks, slettes ikke — uanset hvad rækken påstår. |
| Adgangskoder | Opbevares krypteret hos databaseleverandøren, aldrig i klartekst — hverken den dataansvarliges eller lejerens. Databehandleren kan ikke læse dem. |
| Login på alt bag portalen | Al adgang til portalen kræver login, håndhævet både i mellemlaget og på hver enkelt side og API-rute. |
| Lejerens adgang | Afgøres af bruger-id og intet andet — hverken af et e-mailfelt eller af noget, brugeren selv kan sætte. |
| Invitationslinks | 32 tilfældige bytes. Kun SHA-256-aftrykket gemmes, linket er til engangsbrug, udløbet håndhæves ved læsning, og linket skrives aldrig i en log. |
| Adgang for databehandlerens personale | Servernøglen ligger i et lukket miljø og forlader aldrig serveren. Den kreds, der har adgang, er i dag én person; adgangen gennemgås ved hver ændring i kredsen. |
| Begrænsning af, hvad der forlader huset | Besøgsmålingen kasserer enhver hændelse på lejer- og delingsstier, fordi selve stien dér er nøglen. Ingen måling bærer navn, e-mail, adresse, CVR, personnummer, beløb, note eller nøgle — forbudslisten er kodet og prøvet i testsuiten. |
| Kryptering under transport | Al trafik til og fra platformen og til hver underdatabehandler sker over TLS. |
Hvad der endnu ikke er dokumenteret
Følgende punkter er sædvanlige i et bilag som dette, og databehandleren kan ikke i dag dokumentere dem. De står her frem for at blive udeladt:
- Kryptering i hvile og backup-frekvens hos database- og hostingleverandøren er leverandørernes forhold og er ikke selvstændigt efterprøvet af databehandleren.
- Der er ikke fastsat en opbevaringstid for backups, og der er ikke gennemført en dokumenteret gendannelsestest.
- Der føres ikke en selvstændig log over administrativ adgang med en fastsat opbevaringstid.
- Der foreligger ikke skriftlige fortrolighedserklæringer for personer med adgang; kredsen er i dag én person, som er underlagt databehandlerens instruktionsbeføjelse.
- Der er ikke gennemført en overførselskonsekvensanalyse for overførslerne i bilag C.6.
C.3 Bistand til den dataansvarlige
- Databehandleren besvarer anmodninger om bistand med de registreredes rettigheder inden for 10 arbejdsdage. Bistanden ydes i dag manuelt: der findes ingen selvbetjent udtræk- eller sletteknap for en enkelt registreret.
- Den dataansvarlige kan selv rette og slette de fleste oplysninger direkte i platformen — det er den hurtigste vej, og den kræver ingen henvendelse.
- Ved brud på persondatasikkerheden tilvejebringer databehandleren: hvad der er sket og hvornår, hvilke kategorier af oplysninger og hvor mange personer der er berørt, de sandsynlige konsekvenser, hvad databehandleren har gjort, og hvornår næste opdatering kommer.
- Databehandleren stiller på anmodning bilag A og C i opdateret form til rådighed som grundlag for den dataansvarliges egen konsekvensanalyse.
C.4 Opbevaringsperiode og sletterutine
| Hvad | Frist |
|---|---|
| Den dataansvarliges konto og alt indhold efter endeligt ophør | 90 dage, hvorefter alt slettes. |
| Varsel før sletningen | 14 dage før, pr. mail. |
| Invitationslink til en lejer | 7 dage, engangsbrug. |
| Lejerens adgang efter fraflytning | 7 dage efter fraflytningsdatoen. |
| Lejerens login, når ingen kobling er tilbage | Slettes straks sammen med den dataansvarliges konto. |
| Lejerens login med kun lukkede koblinger | 90 dage efter den seneste lukning. |
| Regnskabsmateriale (fakturaer, betalingshistorik) | Opbevares efter bogføringslovens regler og slettes ikke af rutinen ovenfor. |
Sletningen udføres af et dagligt job, der er fail-closed: uden det miljøflag, der tænder den, slettes intet, og uden et dokumenteret, afsendt varsel slettes en konto aldrig. Hver sletning skrives i en sletteprotokol, før den første række fjernes. Rutinen er idempotent, filtreret på kontoen ved hvert kald og tager filerne før rækkerne.
Registreringen af denne accept — version, tidspunkt, aftryk af ordlyden, navn og e-mail på den, der accepterede — opbevares som dokumentation for aftalens indgåelse, så længe der kan opstå et spørgsmål om den, og slettes ikke sammen med kontoen.
C.5 Lokalitet for behandling
| Behandling | Sted |
|---|---|
| Database, filarkiv og login | Stockholm, Sverige |
| Drift og levering af siderne | Stockholm, Sverige |
| Mail-transport | Europa (Google Workspace) — reservevejen i USA, se bilag B.1 |
| AI-aflæsning af kvitteringer og lejeestimat | Se bilag C.6 |
Hostingleverandørens routing-lag udrulles efter leverandørens egen model til alle regioner uanset den valgte region. Laget behandler forespørgslens sti og hoveder, ikke indholdet af den dataansvarliges register.
C.6 Instruks vedrørende overførsel til tredjelande
Der sker overførsel af personoplysninger til USA i to tilfælde, og den dataansvarlige instruerer med sin accept af disse Bestemmelser databehandleren i at foretage dem:
- AI-aflæsning af en kvittering. Filen sendes til Anthropic PBC. Overførselsgrundlaget er EU-standardkontraktbestemmelser i leverandørens egen databehandleraftale, jf. databeskyttelsesforordningens artikel 46, stk. 2, litra c. Leverandøren oplyser, at kundeindhold ikke bruges til at træne modeller, og at samtaleindhold ikke gemmes som standard. Behandlingen sker kun ved den dataansvarliges eget klik, og databehandleren gemmer ikke filen efter aflæsningen.
- Mail-transport ad reservevejen. Sker kun, hvis den primære europæiske mailvej ikke er sat op eller fejler. Modtageren er Plus Five Five, Inc. i USA. Overførselsgrundlaget er EU-standardkontraktbestemmelser og leverandørens tilslutning til EU-US Data Privacy Framework. Leverandøren lagrer al kontodata, mail-metadata og logning i USA, og det kan ikke ændres ved at vælge en anden afsendelsesregion.
Databehandleren fastlægger ikke i dag, i hvilken geografi selve modelkaldet udføres; leverandørens standardindstilling tillader enhver region. Det, der lagres hos leverandøren, ligger i USA. Bilaget navngiver derfor ikke ét bestemt behandlingsland for modelkaldet, og en oplysning om det ville være et gæt.
Der er ikke gennemført en overførselskonsekvensanalyse. Ønsker den dataansvarlige, at der ikke sker overførsel ud af EU, kan den dataansvarlige undlade at bruge AI-aflæsningen; den er et tilvalg pr. kvittering, ikke en del af den løbende drift.
Uden dokumenteret instruks fra den dataansvarlige er databehandleren ikke berettiget til at foretage andre overførsler til tredjelande end de to ovenfor.
C.7 Den dataansvarliges revision
- Den dataansvarlige kan én gang årligt og derudover ved konkret mistanke bede om skriftlig dokumentation for, at Bestemmelserne efterleves. Databehandleren svarer inden 30 dage.
- Dokumentationen består af bilag A, B og C i opdateret form, af den dokumentation underdatabehandlerne selv stiller til rådighed, og af databehandlerens redegørelse for de forhold, den dataansvarlige spørger til.
- Fysisk inspektion aftales skriftligt med mindst 30 dages varsel, sker i almindelig arbejdstid og må ikke forstyrre driften. Den dataansvarlige bærer egne og databehandlerens omkostninger — medmindre inspektionen afdækker væsentlige mangler, og så bærer databehandleren dem.
- En inspektør, der ikke er den dataansvarliges egen medarbejder, skal underskrive en fortrolighedserklæring og må ikke drive konkurrerende virksomhed med databehandleren.
C.8 Revision hos underdatabehandlere
Databehandleren videregiver den dokumentation, underdatabehandlerne selv stiller til rådighed — revisionserklæringer, databehandleraftaler og underdatabehandlerlister — uden unødig forsinkelse efter anmodning. Databehandleren kan ikke revidere sine underdatabehandlere på den dataansvarliges vegne og påtager sig det ikke. Vurderer den dataansvarlige, at dokumentationen ikke er tilstrækkelig, tager parterne stilling til, om den berørte behandling kan fortsætte.
Parternes regulering af andre forhold
D.1 Sprogmodeller og træning
- Den dataansvarliges oplysninger bruges ikke til at træne sprogmodeller — hverken databehandlerens egne eller leverandørens. Løftet hviler på leverandørens erhvervsvilkår og gælder de kald, platformen selv foretager.
- Den dataansvarliges oplysninger bruges ikke til at forbedre databehandlerens prompter, skabeloner eller hukommelse på tværs af kunder.
- Den dataansvarlige oplyses om, hvilke modeludbydere der er i brug, og en ny udbyder kræver specifik godkendelse, jf. bilag B.2.
D.2 Beredskab ved brud
- Databehandleren har en nedskrevet fremgangsmåde ved brud på persondatasikkerheden med tidslinje, rollefordeling og skabeloner til både Datatilsynet og kundemailen.
- Der findes ingen døgnvagt. Sker et brud, mens databehandlerens kontaktperson er utilgængelig, kan 24-timers-fristen i bestemmelse 9 ikke holdes. Forbeholdet står her, fordi det er sandt, og fordi en frist, der kun holder i kontortiden, skal siges højt frem for at blive opdaget den dag, den ikke holder.
D.3 Ved ophør
Den dataansvarlige vælger sletning eller tilbagelevering, jf. bestemmelse 10 og bilag C.4. Undtaget er regnskabsmateriale, som databehandleren er lovpligtigt bundet til at gemme, og dokumentationen for denne accept.
D.4 Fortegnelse over behandlingsaktiviteter
Databehandleren fører fortegnelse efter databeskyttelsesforordningens artikel 30, stk. 2. Bilag A, B og C udgør grundlaget for de kategorier af behandlinger, der udføres for den dataansvarlige.
D.5 Ansvar, lovvalg og værneting
Ansvar, ansvarsbegrænsning, lovvalg og værneting følger af databehandlerens handelsbetingelser og reguleres ikke her. Bestemmelserne har dog forrang, hvis handelsbetingelserne skulle indeholde noget, der strider mod dem eller forringer de registreredes rettigheder.