Data Processing Agreement
Version 1.0 — effective from 29 July 2026
The agreement is concluded in Danish, and the Danish version below is the authoritative text. Contact us at support@digi-tal.dk if you have questions about its contents.
Contents
- Parterne
- 1. Baggrund og rollefordeling
- 2. Instruks
- 3. Fortrolighed
- 4. Sikkerhed (art. 32)
- 5. Underdatabehandlere
- 6. Overførsel til tredjelande
- 7. Bistand til Kunden
- 8. Brud på persondatasikkerheden
- 9. Revision og tilsyn
- 10. Sletning og tilbagelevering
- 11. Varighed
- 12. Ansvar
- 13. Lovvalg og værneting
- Bilag A — Beskrivelse af behandlingen
- Bilag B — Underdatabehandlere
- Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger
Parterne
Denne databehandleraftale ("Aftalen") er indgået mellem den dataansvarlige ("Kunden") — den virksomhed, der har oprettet en konto på Digiboks og tilsluttet en eller flere postintegrationer, identificeret ved det CVR-nummer, der er registreret på kontoen — og databehandleren: Digi-Tal ApS, CVR 41308427, Nørrebrogade 45, 2200 København N, support@digi-tal.dk.
Aftalen er en integreret del af Kundens brug af Digiboks og træder i kraft, når Kunden opretter en konto.
1. Baggrund og rollefordeling
Digiboks videresender post fra Digital Post og e-Boks Erhverv til en eller flere e-mailadresser, som Kunden selv angiver.
Kunden er dataansvarlig for de personoplysninger, der indgår i den videresendte post. Det er Kunden, der modtager posten, bestemmer at den skal videresendes, og udpeger modtagerne. Digi-Tal ApS er databehandler for denne behandling og handler alene efter Kundens dokumenterede instruks.
For oplysninger om Kundens eget kundeforhold — kontaktnavn, e-mailadresse, CVR-nummer, faktureringsoplysninger og brugsstatistik — er Digi-Tal ApS selvstændigt dataansvarlig. Den behandling er ikke omfattet af denne Aftale, men er beskrevet i privatlivspolitikken på digiboks.dk.
2. Instruks
Databehandleren må kun behandle personoplysninger efter Kundens dokumenterede instruks. Kundens instruks udgøres af denne Aftale, af Digiboks' dokumentation og af de indstillinger, Kunden foretager i tjenesten — herunder valg af modtagere, kategorier ved smart sortering, og til- og fravalg af integrationer. Behandlingen er nærmere beskrevet i bilag A.
Databehandleren underretter straks Kunden, hvis en instruks efter Databehandlerens vurdering strider mod databeskyttelseslovgivningen. Databehandleren behandler ikke personoplysningerne til egne formål. Statistik og produktudvikling sker alene på grundlag af metadata, der ikke identificerer indholdet af den enkelte meddelelse, jf. bilag A.
3. Fortrolighed
Databehandleren sikrer, at enhver person, der behandler personoplysninger under Databehandlerens myndighed, er underlagt tavshedspligt — enten kontraktuelt eller efter lovgivningen. Adgang til produktionsdata er begrænset til de medarbejdere hos Digi-Tal ApS, der har et arbejdsbetinget behov, og logges.
4. Sikkerhed (art. 32)
Databehandleren gennemfører passende tekniske og organisatoriske sikkerhedsforanstaltninger. De konkrete foranstaltninger fremgår af bilag C. Foranstaltningerne vurderes i forhold til risikoen, herunder at videresendt post fra offentlige myndigheder kan indeholde følsomme personoplysninger (art. 9) og oplysninger om strafbare forhold (art. 10). Databehandleren kan ændre foranstaltningerne, forudsat at sikkerhedsniveauet ikke forringes.
5. Underdatabehandlere
Kunden giver ved indgåelsen af Aftalen generel godkendelse til, at Databehandleren anvender de underdatabehandlere, der er anført i bilag B.
Ved udskiftning eller tilføjelse af en underdatabehandler varsler Databehandleren Kunden med mindst 30 dages varsel pr. e-mail til kontoens registrerede adresse. Kunden kan gøre indsigelse inden for varslet. Fastholder Databehandleren ændringen, kan Kunden opsige tjenesten uden varsel og uden omkostninger for den resterende periode.
Databehandleren pålægger enhver underdatabehandler forpligtelser svarende til denne Aftale og hæfter for underdatabehandlerens behandling som for sin egen.
6. Overførsel til tredjelande
Behandlingen sker som udgangspunkt inden for EU/EØS. Hvor en underdatabehandler behandler personoplysninger uden for EU/EØS, sker det på et gyldigt overførselsgrundlag — EU-Kommissionens standardkontraktbestemmelser (SCC), en tilstrækkelighedsafgørelse (herunder EU-US Data Privacy Framework) eller en anden gyldig garanti. Grundlaget er angivet pr. underdatabehandler i bilag B.
Databehandleren overfører ikke personoplysninger til tredjelande på anden vis uden Kundens forudgående skriftlige godkendelse, medmindre EU-retten eller dansk ret kræver det. I så fald underrettes Kunden forinden, medmindre underretning er forbudt ved lov.
7. Bistand til Kunden
Databehandleren bistår Kunden med anmodninger om de registreredes rettigheder (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse). Retter en registreret henvendelse direkte til Databehandleren, videresendes den til Kunden uden unødig forsinkelse, og Databehandleren besvarer den ikke selv.
Databehandleren bistår desuden Kunden med sikkerhed, konsekvensanalyser og forudgående høring (art. 32–36) i det omfang, det er relevant og under hensyn til de oplysninger, Databehandleren har adgang til. Bistand ud over, hvad der følger af lovgivningen, kan faktureres efter Databehandlerens gældende timepris.
8. Brud på persondatasikkerheden
Databehandleren underretter Kunden uden unødig forsinkelse og senest 24 timer efter at være blevet opmærksom på et brud på persondatasikkerheden. Underretningen indeholder, i det omfang oplysningerne foreligger: karakteren af bruddet, kategorier og omtrentligt antal berørte registrerede og registreringer, sandsynlige konsekvenser, og de foranstaltninger der er truffet eller foreslås.
Databehandleren dokumenterer bruddet og bistår Kunden med anmeldelse til Datatilsynet og eventuel underretning af de registrerede. Databehandleren foretager ikke selv anmeldelse på Kundens vegne uden Kundens instruks.
9. Revision og tilsyn
Databehandleren stiller de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og giver mulighed for og bidrager til revision, herunder inspektioner, der foretages af Kunden eller en revisor bemyndiget af Kunden.
Revision kan gennemføres én gang årligt med mindst 30 dages skriftligt varsel, samt derudover hvis en tilsynsmyndighed kræver det, eller efter et brud på persondatasikkerheden. Revision må ikke unødigt forstyrre driften, og Kunden afholder egne omkostninger. Databehandlerens dokumenterede medgåede tid kan faktureres. Databehandleren kan opfylde sin oplysningsforpligtelse ved at fremlægge relevante tredjepartserklæringer eller certificeringer fra sine underdatabehandlere.
10. Sletning og tilbagelevering
Ved ophør af tjenesten sletter Databehandleren personoplysninger efter reglerne i bilag A. Kunden kan når som helst under aftaleforholdet — og indtil sletning er gennemført — anmode om at få udleveret de behandlede oplysninger i et almindeligt anvendt format.
Databehandleren kan opbevare oplysninger ud over de anførte frister, hvis EU-retten eller dansk ret kræver det, og alene i det omfang og så længe det er påkrævet. Kunden underrettes om grundlaget.
11. Varighed
Aftalen gælder, så længe Databehandleren behandler personoplysninger på vegne af Kunden. Aftalen ophører automatisk, når behandlingen ophører, og sletteforpligtelsen i afsnit 10 er opfyldt. Afsnit 3 (fortrolighed) gælder også efter Aftalens ophør.
12. Ansvar
Parternes ansvar følger de almindelige regler i databeskyttelsesforordningen og dansk ret samt eventuelle ansvarsbegrænsninger i Kundens abonnementsvilkår.
13. Lovvalg og værneting
Aftalen er underlagt dansk ret. Tvister afgøres ved Københavns Byret som første instans.
Bilag A — Beskrivelse af behandlingen
Formål og karakter
At videresende post modtaget i Kundens Digital Post- og e-Boks Erhverv-postkasse til en eller flere e-mailadresser, som Kunden selv har angivet og verificeret, og — hvis Kunden har tilvalgt smart sortering — at kategorisere posten, så den sendes til den rette modtager. Behandlingen omfatter modtagelse, midlertidig behandling i hukommelsen, videresendelse pr. e-mail og registrering af metadata om den enkelte forsendelse.
Kategorier af registrerede
Kundens ansatte, ledelse og ejere; Kundens egne kunder, leverandører og samarbejdspartnere, i det omfang de optræder i posten; de e-mailmodtagere, Kunden har udpeget (typisk bogholder eller revisor); samt fysiske personer, der i øvrigt er nævnt i posten fra offentlige myndigheder.
Kategorier af personoplysninger
Almindelige oplysninger (art. 6): navne, e-mailadresser, CVR- og p-numre, adresser, korrespondance med offentlige myndigheder, økonomiske forhold, sagsnumre.
Følsomme oplysninger (art. 9) og oplysninger om strafbare forhold (art. 10) kan forekomme i den videresendte post, uden at Digiboks kan udelukke det. Post fra offentlige myndigheder kan indeholde oplysninger om helbred (fx sygedagpengesager), fagforeningsmæssigt tilhørsforhold, sociale forhold og strafbare forhold. CPR-numre kan forekomme i vedhæftede filer og i emnefelter. Digiboks forsøger ikke at identificere eller udskille følsomme oplysninger; posten videresendes som modtaget.
Opbevaring
| Data | Hvor | Opbevaring |
|---|---|---|
| Beskedindhold og vedhæftede filer | Kun i hukommelsen under videresendelsen | Gemmes ikke i Digiboks' database. Vedhæftninger passerer e-mailleverandøren som led i afsendelsen, jf. bilag B |
| Metadata pr. besked (afsender, emne, antal vedhæftninger, tidspunkt) | Databasen | 365 dage, hvorefter de slettes automatisk hver uge |
| Konto- og integrationsoplysninger | Databasen | Så længe kundeforholdet består; slettes ved sletning af konto eller virksomhed |
| E-maillogs | E-mailleverandøren | Efter leverandørens politik |
Emnelinjen gemmes som metadata og kan i sig selv afsløre følsomme forhold. Den indgår derfor i sletteperioden ovenfor og behandles på lige fod med indholdet. Behandlingen løber, så længe Kunden har en aktiv integration i Digiboks.
Bilag B — Underdatabehandlere
Gældende liste. Ændringer varsles med mindst 30 dages varsel, jf. afsnit 5. Kolonnen "Uden for EU/EØS" angiver, om behandlingen kræver et overførselsgrundlag, jf. afsnit 6.
| Leverandør | Formål | Placering | Uden for EU/EØS |
|---|---|---|---|
| Neon Inc. | Database | Frankfurt (AWS eu-central-1) | Nej |
| Resend Inc. | E-maillevering, herunder den videresendte post og dens vedhæftede filer | USA | Ja — SCC/DPF |
| Vercel Inc. | Hosting af tjenesten | Globalt | Ja — SCC/DPF |
| Fly.io Inc. | Modtagelse af post fra Digital Post | Amsterdam | Nej |
| Clerk Inc. | Login og brugerkonti | USA | Ja — SCC/DPF |
| Loops | Servicebeskeder og nyhedsbreve | USA | Ja — SCC/DPF |
| Microsoft Azure | Automatisk opsætning af integrationer | EU (Sverige/Vesteuropa) | Nej |
| Convex | Kontrol af kundestatus hos Digi-Tal Regnskab | Irland (eu-west-1) | Nej |
| cvrapi.dk | Opslag af virksomhedsdata | Danmark | Nej |
| Sentry | Fejlovervågning (uden beskedindhold) | Se leverandørens regionsvalg | Afhænger af region |
| Stripe | Betaling ved betalt plan (kortdata alene på Stripes egne sider) | EU/USA | Ja — SCC/DPF |
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger
Fortrolighed. Al transport er krypteret med TLS. Videresendte mails sendes med påkrævetTLS: kan modtagerens mailserver ikke tage imod krypteret post, bliver mailen ikke sendt. Vi lader den hellere blive end at sende indholdet ukrypteret. Kommunikationen med Digital Post sker med gensidig TLS (mTLS) og Digi-Tals OCES-virksomhedscertifikat. Beskedindhold og vedhæftede filer gemmes ikke i Digiboks' database; de behandles i hukommelsen under videresendelsen og kasseres derefter. Adgang til produktionsdatabasen er begrænset til navngivne medarbejdere. Hver integration har sit eget hemmelige webhook-token, og adgang til Digital Post sker med Kundens egen API-nøgle.
Integritet og tilgængelighed. Databasen er hostet på administreret Postgres med automatisk backup og point-in-time recovery. Dubletbeskyttelse sikrer, at en besked ikke videresendes to gange, selv ved gentagne leveringer fra postudbyderen. Fejl overvåges, og leveringsfejl kan spores pr. integration.
Test og evaluering. Automatiseret testsuite køres ved hver ændring, og afhængigheder opdateres løbende.