Databehandleraftale

Aftale mellem kunden som dataansvarlig og Emplio ApS som databehandler.

Dateret 11. oktober 2026 · Version 2026-10-11-2

Publiceret version og tiltrædelse

Denne version er godkendt af Emplio og offentliggjort den 11. oktober 2026. Aftalen bliver bindende for den enkelte kunde ved dokumenteret tiltrædelse efter afsnit 1. Publicering erstatter ikke automatisk en tidligere accepteret aftale. Bilag B–D beskriver leverandørforhold, dokumentationsstatus og betingelser for særskilt AI-behandling.

Bestemmelserne nedenfor udgør Emplios tilbudte aftalevilkår. Beskrivelser af eksisterende funktioner i bilagene bygger på kildekode og er ikke en attest af produktionsdriften. Aftalen tager udgangspunkt i Datatilsynets danske skabelon, version 1.2, med selvstændigt formulerede og tilpassede bestemmelser. Det er ikke Datatilsynets uændrede standardbestemmelser eller en juridisk godkendelse.

1. Parter, omfang og tiltrædelse

Aftalen indgås mellem den kundevirksomhed, der identificeres med juridisk navn, adresse, CVR-nummer eller tilsvarende identifikation og kundekonto i tiltrædelsesdokumentationen (kunden/dataansvarlig), og Emplio ApS, CVR 46460316, Rugmarken 21, 2860 Søborg, Danmark (Emplio/databehandler). Emplios kontakt er hi@emplio.io. Kunden udpeger en kontaktperson til instrukser, rettighedsanmodninger og sikkerhedsbrud. Parterne holder kontaktoplysningerne ajour.

Aftalen omfatter Emplios behandling af personoplysninger på kundens vegne ved levering af trivselsapplikationen. Bilag A–D er en del af aftalen. Ved modstrid har databehandleraftalen forrang for de almindelige vilkår, uden at lovbestemte rettigheder begrænses. Emplios egne kunde-, fakturerings- og markedsføringsformål behandles særskilt i privatlivspolitikken og giver ikke adgang til at genbruge medarbejdernes besvarelser.

En endelig version træder i kraft, når begge parters tiltrædelse af den samme version og eventuelle kundespecifikke bilag er dokumenteret skriftligt eller elektronisk. Kundens repræsentant skal være bemyndiget til at indgå aftalen. Et besøg på siden, tavshed eller en tidligere accept af almindelige vilkår dokumenterer ikke i sig selv tiltrædelse af denne aftale. Parterne skal kunne gemme og genfinde hele den accepterede tekst.

2. Kundens ansvar og dokumenteret instruks

Kunden fastlægger behandlingens formål og de væsentlige midler, sikrer lovligt behandlingsgrundlag og giver de registrerede den nødvendige information. Hvis behandlingen omfatter særlige kategorier, skal kunden både have et grundlag efter artikel 6 og en relevant undtagelse efter artikel 9. Databehandleraftalen skaber ikke disse grundlag.

Emplio behandler kun oplysninger efter kundens dokumenterede instruks, herunder ved overførsler til tredjelande, medmindre EU-ret eller national ret, som Emplio er underlagt, kræver andet. I så fald oplyser Emplio kunden om kravet inden behandlingen, medmindre loven forbyder dette af vigtige samfundsmæssige grunde. Instruksen består af aftalen, bilagene og efterfølgende dokumenterede instrukser fra bemyndigede personer.

Emplio underretter straks kunden, hvis en instruks efter Emplios vurdering strider mod databeskyttelsesreglerne, og sætter den berørte behandling i bero, indtil forholdet er afklaret. Emplio bruger ikke kundens personoplysninger til egen annoncering, salg, modeltræning eller andre selvstændige formål. Kundens brug af en eksportfunktion er ikke i sig selv instruks til at sende oplysninger til en ekstern AI-tjeneste.

3. Fortrolighed og adgang

Emplio sikrer, at personer med adgang er underlagt fortrolighed ved aftale eller lov og kun behandler oplysninger i det omfang, deres opgave kræver. Forpligtelsen fortsætter efter adgangens eller ansættelsens ophør. Emplio skal kunne dokumentere adgangsberettigelse og fortrolighed over for kunden.

Emplio oplyser, at alle medarbejdere hos Emplio teknisk kan åbne kundernes data ved behov. Det er ikke et løfte om, at kun en særskilt supportgruppe har adgang. Emplio har bekræftet, at adgangsbeskyttelse og fortrolighed er på plads. Adgangsliste og rettigheder vedligeholdes efter arbejdsbehovet. Kunden tildeler egne brugere relevante rettigheder. Emplios support- og administrationsadgang må kun bruges til dokumenterede, nødvendige drifts-, sikkerheds- eller supportopgaver. Adgang skal begrænses og fjernes, når behovet ophører. At applikationen har en teknisk mulighed for supportadgang, er ikke en generel tilladelse til at læse besvarelser.

4. Behandlingssikkerhed

Emplio gennemfører og vedligeholder passende tekniske og organisatoriske foranstaltninger efter artikel 32 på baggrund af behandlingens karakter, omfang, formål, sammenhæng og risici. Vurderingen omfatter fortrolighed, integritet, tilgængelighed og robusthed, genoprettelse efter hændelser samt regelmæssig afprøvning af foranstaltningerne. Kryptering og pseudonymisering anvendes, hvor det er passende i forhold til risikoen.

Bilag C beskriver de kodeunderstøttede foranstaltninger og de driftsoplysninger, der skal færdiggøres inden tiltrædelse. Emplio dokumenterer vurderingen og bistår kunden med dennes sikkerhedsvurdering. Ændringer må ikke sænke det aftalte sikkerhedsniveau; væsentlige ændringer, som påvirker kundens risikovurdering, meddeles kunden.

5. Underdatabehandlere

Ordningen er specifik skriftlig godkendelse. Emplio må kun anvende underdatabehandlere, som kunden har godkendt skriftligt for den pågældende behandling. Emplio anmoder om godkendelse før tilføjelse eller udskiftning og oplyser leverandørens juridiske identitet, opgave, datatyper, behandlingslande, sikkerhed og eventuelle overførselsgrundlag. Manglende svar er ikke godkendelse. Ved indsigelse må den pågældende leverandør ikke anvendes til kundens oplysninger; parterne afklarer et alternativ eller ophør af den berørte ydelse med tilbagelevering og sletning.

Emplio indgår inden behandlingen en skriftlig aftale, der pålægger underdatabehandleren de samme relevante databeskyttelsesforpligtelser og fornødne garantier som her. Det gælder også videre brug af underdatabehandlere. Emplio forbliver fuldt ansvarlig over for kunden for deres opfyldelse af forpligtelserne.

På anmodning udleverer Emplio kopi af relevante underdatabehandleraftaler og ændringer; rent kommercielle oplysninger kan udelades, hvis det ikke svækker kundens kontrol. Bilag B er en oversigt over dokumentationsstatus og er endnu ikke en godkendt leverandørliste.

6. Behandling uden for EU/EØS

Behandling og adgang fra tredjelande, herunder fjernsupport, kræver kundens dokumenterede instruks og overholdelse af GDPR kapitel V. Emplio dokumenterer modtagere, lande, overførselsgrundlag og nødvendige supplerende foranstaltninger, herunder vurdering af beskyttelsen ved brug af standardkontraktbestemmelser, inden overførslen sker.

Denne aftale udgør ikke et overførselsgrundlag. Et leverandørnavn, en europæisk faktureringsadresse, kryptering eller Zero Data Retention dokumenterer ikke i sig selv behandling alene i EU/EØS eller en lovlig tredjelandsoverførsel. Der gives ingen generel instruks til tredjelandsoverførsel ved offentliggørelse alene. Konkrete instrukser og grundlag skal indgå i kundens bilag C og, for AI, i et særskilt tillæg.

7. Rettigheder, konsekvensanalyser og myndigheder

Emplio bistår under hensyn til behandlingens karakter så vidt muligt kunden med passende tekniske og organisatoriske foranstaltninger til at opfylde GDPR kapitel III: information, indsigt, berigtigelse, sletning, begrænsning, underretning af modtagere, dataportabilitet, indsigelser og rettigheder ved automatiske afgørelser.

Henvendelser fra registrerede videresendes uden unødig forsinkelse til kundens kontaktperson. Emplio besvarer ikke anmodningen på kundens vegne uden instruks, bortset fra at henvise til kunden. Emplio hjælper med at lokalisere relevante oplysninger, gennemføre kundens afgørelse og oplyse om tekniske begrænsninger. Oplysninger må ikke henføres til en bestemt medarbejder ved gæt eller unødvendig genidentifikation.

Under hensyn til behandlingens karakter og de tilgængelige oplysninger bistår Emplio med forpligtelserne efter artikel 32–36, herunder risikovurdering, konsekvensanalyse og forudgående høring af Datatilsynet eller anden kompetent tilsynsmyndighed. Bistanden omfatter oplysninger om dataflow, adgang, leverandører, sikkerhed, hændelser, sletning og de planlagte ændringer. Kunden træffer beslutning om behandlingsgrundlag, konsekvensanalyse og myndighedshenvendelser.

8. Brud på persondatasikkerheden

Emplio underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden. Emplio afventer ikke en fuldstændig undersøgelse; manglende oplysninger gives løbende. Kundens eventuelle 72-timersfrist for anmeldelse til myndigheden er ikke en ventefrist for Emplio.

Underretningen sendes til kundens registrerede sikkerheds- eller aftalekontakt og beskriver bruddets karakter, tidspunkt og opdagelse, de berørte datatyper og omtrentlige antal personer og registreringer, sandsynlige konsekvenser, afhjælpning og begrænsning af skade samt en kontakt hos Emplio. Emplio sikrer relevant dokumentation og bistår med kundens anmeldelse og eventuelle underretning af registrerede. Bistand og opfølgning dokumenteres. Væsentlige nye oplysninger gives uden unødig forsinkelse, og en statusrytme aftales med kunden. Emplios DPO koordinerer sagen og kundekommunikationen; ledelsen har fortsat ansvar for, at teknisk afhjælpning og underretning gennemføres. Ved DPO’ens fravær sikrer ledelsen overdragelse til en ansvarlig. Emplio har bekræftet, at denne håndtering varetages af DPO’en; kontaktvej og overdragelse vedligeholdes som del af driften.

9. Opbevaring, tilbagelevering og sletning

Oplysninger opbevares kun, så længe de er nødvendige til kundens dokumenterede instruks og de aftalte formål. Scores, målehistorik og almindelige fritekstkommentarer bevares som udgangspunkt under det aktive samarbejde uden automatisk aldersbaseret sletning. Formålet er at følge udviklingen, sammenligne målinger og evaluere gennemførte indsatser. Kunden vurderer mindst årligt nødvendigheden, herunder særskilt behovet for rå fritekst. Kunden kan instruere om tidligere sletning eller begrænsning; særlige slettekrav og bortfald af nødvendighed går forud for maksimumsfristerne i bilag C.

Ved ophør vælger kunden sletning eller tilbagelevering efterfulgt af sletning. Ved tilbagelevering klargør Emplio en eksport i et aftalt, almindeligt anvendeligt elektronisk format ved planlagt ophør; ellers uden unødig forsinkelse og senest 14 kalenderdage efter ophør. En aggregeret rapporteksport er ikke nødvendigvis en fuldstændig tilbagelevering af kundens oplysninger.

Kunden har et afhentningsvindue frem til seks måneder efter ophør via særskilt, kontrolleret adgang. Emplio minder kunden om udløbet 30 kalenderdage før. Ved udløb lukkes afhentningsadgangen og eksportkopien slettes. Vinduets formål er at give kunden mulighed for at overdrage og kontrollere historikken og eventuelt flytte den til en anden løsning. Den nødvendige eksport bevares beskyttet til dette formål; øvrige aktive data slettes tidligere, når afviklingsbehovet ophører. Seks måneder er kundens afhentningsvindue og ikke Emplios ekspeditionstid.

Alle aktive kopier slettes senest seks måneder efter ophør. Alle resterende backupkopier slettes eller udløber senest 12 måneder efter ophør. Begge frister og afhentningsvinduet regnes fra samme ophørsdato og lægges ikke sammen. Tidligere nødvendig sletning, kundens tidligere sletteinstruks og kortere backuprotation går forud. Fristerne giver ikke ret til at bevare unødvendige oplysninger.

Efter ophør standses almindelig brug, nye målinger, invitationer og AI-analyse. Kun nødvendig, dokumenteret afviklingsbehandling efter kundens instruks fortsætter med begrænset adgang og månedlig vurdering af behovet. Muligheden for afhentning begrunder ikke i sig selv fortsat opbevaring af hele produktionsdatabasen.

Sletningen skal omfatte relevante driftsdata, invitationer, besvarelser, filer, eksportkopier, rapporthistorik og underdatabehandleres kopier samt backup efter den dokumenterede procedure. Indtil backup slettes, skal den være beskyttet mod almindelig anvendelse; ved genoprettelse skal tidligere sletteinstrukser genanvendes. Emplio bekræfter gennemførelsen skriftligt og oplyser eventuelle resterende kopier og deres endelige sletning.

Efter afsluttet nødvendig afvikling og senest ved de relevante maksimumsfrister må oplysninger kun bevares, hvis EU-ret eller national ret kræver det. Emplio oplyser kunden om det konkrete krav, data, varighed og begrænsede formål, medmindre loven forbyder det. Emplios egne regnskabsforpligtelser giver ikke en generel adgang til at beholde medarbejdernes besvarelser. Aftalens beskyttelse gælder, indtil alle omfattede oplysninger er slettet.

10. Dokumentation, revision og aftalens varighed

Emplio stiller alle oplysninger til rådighed, som er nødvendige for at påvise overholdelse af artikel 28 og denne aftale, og giver mulighed for og bidrager til revisioner og inspektioner foretaget af kunden eller en revisor, som kunden bemyndiger. Tilsynsmyndighedens lovlige adgang begrænses ikke.

Kunden kan først anmode om skriftlig dokumentation og derefter om fjern- eller fysisk inspektion, når det er nødvendigt. Parterne aftaler praktisk adgang og beskyttelse af andre kunders data. Et rimeligt varsel tilstræbes ved rutinetilsyn, men må ikke hindre hastende tilsyn ved brud, begrundet mistanke eller myndighedskrav. Der aftales ingen begrænsning til én årlig revision eller et krav om certificering som eneste bevis.

Emplio fører risikobaseret tilsyn med underdatabehandlere og stiller dokumentation og opfølgning på fund til rådighed. Kunden kan kræve supplerende oplysninger eller deltagelse i relevant inspektion, hvis dokumentationen er utilstrækkelig. Aftalen indebærer ikke, at Emplio eller leverandørerne allerede har en bestemt certificering eller revisionserklæring.

Aftalen kan genforhandles ved ændret lovgivning eller behandling. Den kan ikke bringes til ophør, mens Emplio fortsat behandler kundens oplysninger, uden at en anden dækkende aftale træder i stedet. Nye versioner erstatter ikke automatisk en accepteret version; ændringer og kundens tiltrædelse dokumenteres.

Bilag A – behandlingens indhold

A.1 Formål og genstand: At levere kundens medarbejder- og trivselsmålinger, invitationer og påmindelser, administration af teams og adgang samt beregning, visning og eksport af resultater til almindelig trivsels- og ledelsesopfølgning. Ved AI-behandling efter bilag D genereres ledelses-, HR- og medarbejderrapporter. Formålet omfatter ikke indsamling eller analyse af særlige kategorier af personoplysninger efter GDPR artikel 9 eller behandling af følsomme enkeltsager. Support og nødvendig drift sker inden for dette formål. AI-behandling kræver den særskilte instruks i bilag D.

A.2 Karakter: Oprettelse og import af medarbejdere, registrering af teamtilknytning, afsendelse af systemmails, indsamling og lagring af svar, beregning af scorer og gruppestatistik, filtrering efter målerunde og team, visning for autoriserede brugere og eksport til JSON og PDF. Rettelse, begrænsning, tilbagelevering og sletning sker efter kundens instruks. Ved AI-behandling omfatter dette automatiseret behandling af hele datagrundlaget for den instruerede rapport, inklusive fritekst, uden forudgående manuel gennemgang af besvarelserne, jf. C.5 og bilag D.

A.3 Personoplysninger: For- og efternavn, arbejdsmail, team og lederrelation, aktiv-status, ansættelsesdato, fødselsdato, køn, ansættelsestype og kundetilføjede metadata i det omfang kunden bruger felterne. Desuden brugerkonto og rettigheder, invitations-id/token og tidspunkter for udsendelse, visning, påmindelse og gennemførelse; spørgeskema, målerunde, spørgsmål, scorer, fritekstsvar, team, demografiske kategorier og svar-/indsendelsesmetadata. Tekniske drifts- og adgangsdata behandles i det omfang, de er nødvendige for ydelsen; produktionsloggenes konkrete felter og opbevaring skal dokumenteres i bilag C. AI-input kan derfor også indeholde utilsigtet indtastede oplysninger som beskrevet i A.4; disse håndteres efter C.5–C.5.2.

A.4 Registrerede og utilsigtede datakategorier: Kundens nuværende og tidligere medarbejdere, ledere og administratorer samt personer, der omtales i fritekst. Emplio efterspørger ikke helbredsoplysninger eller andre særlige kategorier efter GDPR artikel 9. Fritekst kan dog utilsigtet indeholde sådanne oplysninger, oplysninger om strafbare forhold efter artikel 10 eller identificerende oplysninger om enkeltsager. Disse oplysninger kan indgå i rådata og automatiseret AI-input, selv om modellen er instrueret i at udelade dem fra rapporten. Dette udvider ikke det aftalte formål eller giver i sig selv behandlingsgrundlag. Kunden skal vejlede respondenterne efter C.5. Tilsigtet indsamling eller analyse af særlige kategorier eller oplysninger om strafbare forhold er ikke omfattet af standardinstruksen og kræver særskilt afklaring af nødvendighed, hjemmel og sikkerhed.

A.5 Planlagt WHO-5: Kildekoden indeholder WHO-5-spørgsmål og beregning af trivselsstatus. Emplio oplyser, at funktionen ikke rigtig anvendes nu, men skal tages i brug. Denne planlagte måling af mental trivsel kan indebære helbredsoplysninger og er ikke omfattet af standardinstruksen. Før anvendelse skal et særskilt tillæg fastlægge formål, spørgsmål og afledte vurderinger, registrerede, adgang, opbevaring og sikkerhed. Kunden skal dokumentere relevant grundlag efter artikel 6 og 9, medarbejderinformation og vurdering af behovet for konsekvensanalyse. Dette er en planlagt behandling, ikke blot utilsigtet fritekst.

A.6 Varighed og adgang: Behandlingen varer fra gyldig tiltrædelse og gennem leveringen frem til tilbagelevering og endelig sletning. Kundens administratorer og rapportbrugere får adgang efter deres rettigheder og teamafgrænsning; autoriseret Emplio-personale kan have teknisk administrationsadgang. Fravær af navne i en rapport er ikke en garanti for anonymitet: kombinationer af team, demografi, tidspunkter og fritekst kan gøre personer genkendelige.

Bilag B – leverandører og dokumentationsstatus

e-studio ApS, CVR 37074640, Højgårdsvej 25, 8620 Kjellerup, er angivet i Emplios privatlivspolitik som leverandør af applikationshosting og systemmails. Hosting kan omfatte hele applikationens datagrundlag; mail omfatter modtageroplysninger og meddelelsesindhold. Leverandørens offentlige databehandlerskabelon nævner datacenter hos Global Connect i Skanderborg. Hostingbetingelserne beskriver produktbestemt backup i op til 31 dage; nogle serverprodukter kræver tilkøb. Emplio har oplyst, at applikationen kører på e-studios Large VPS med vedligeholdelse hos e-studio og tilkøbt/inkluderet backup. Produktvalget er således brugerbekræftet. De offentlige oplysninger dokumenterer fortsat ikke den indgåede aftale, den konkrete VPS-backuprotation, fulde mail-/backupkæde eller supportlande. De almindelige hostingbetingelser og den offentlige databehandlerskabelon er hentet som kildegrundlag. Skabelonens afsnit 13.1 kræver begge parters underskrift; download alene dokumenterer derfor ikke indgåelse. Dækning af Emplios rolle som databehandler skal fremgå af den faktisk indgåede aftale.

Vercel hoster marketingwebsitet og formidler oprettelsesdata til Laravel. Marketing-, cookie- og annonceringstjenester bliver ikke alene derfor underdatabehandlere for medarbejderbesvarelser. Der er ikke fundet et flow i emplio_sales, som sender trivselsbesvarelser til dem. Hvis en leverandør også behandler kundens applikationsdata på kundens vegne, skal den relevante behandling dokumenteres og omfattes af leverandørlisten.

Google Cloud/Vertex AI er valgt som underdatabehandler til den særskilt instruerede AI-behandling i bilag D. Opgaven er automatiseret behandling af hele datagrundlaget for den instruerede rapport, inklusive trivselstal, fritekstsvar og relevant, afgrænset rapporthistorik, med henblik på generering af ledelses-, HR- og medarbejderrapporter. Fritekst kan indeholde utilsigtede oplysninger som beskrevet i A.4 og C.5; der foretages ikke manuel forhåndsscreening, før data behandles af AI-tjenesten. Modelbehandlingen sker i EU efter D.2. Kæden er Kunden → Emplio → Google. OpenRouter indgår ikke i denne kæde.

Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland, er standardaftaleparten for Google Cloud Platform med dansk faktureringsadresse ifølge Googles offentlige selskabsoversigt. Dette er aftalegrundlaget anvendt her under forudsætning af dansk fakturering og ingen særskilt aftale. De almindelige Google Cloud Terms of Service, Cloud Data Processing Addendum og Service Specific Terms er hentet som kildegrundlag. En offentlig kildekopi er ikke en kontokvittering for tiltrædelse. Før AI-behandling efter denne aftale skal identiteten, aftaledækningen, Googles relevante underdatabehandlere, behandlingslande og eventuelle overførselsgrundlag være dokumenteret og godkendt efter afsnit 5–6. EU-endpointet for AI-kald dokumenterer ikke alene placeringen af support, logs og øvrig behandling.

Bilag C – instruks, sikkerhed og driftsafklaringer

C.1 Instruks: Emplio må udføre aktiviteterne i bilag A for kundens valgte målinger og brugere. Oplysninger skal begrænses til det nødvendige. Eksporter må kun tilgå kundens autoriserede modtagere eller behandles af Emplio efter en dokumenteret instruks. Ekstern AI-behandling og lokal rapporthistorik til AI-behandling kræver tillægget i bilag D.

C.2 Kodeunderstøttede foranstaltninger: Applikationen er konfigureret til kundespecifikke databaser samt kundeafgrænsning af cache, filer og køer. Adgang til rapporter og eksport kontrolleres via brugerrettigheder og teamadgang. Medarbejdermail har krypteret databasefelt; adgangskoder hashes. Dette dokumenterer ikke kryptering af alle felter, backup eller den samlede produktionsinfrastruktur.

AI-eksporten undertrykker grupper under en minimumsgrænse på mindst fem og kan medtage kommentarer efter et særskilt valg. Kendte medarbejdernavne forsøges fjernet med et tekstfilter. Kontrollerne reducerer risiko, men beviser hverken anonymitet, fravær af helbredsoplysninger eller lovligt behandlingsgrundlag. Der foretages ikke forudgående manuel gennemgang af friteksten. Ved AI-behandling anvendes systeminstrukserne i C.5; ved konkret kendskab til oplysninger uden for instruksen anvendes C.5.2.

C.3 Driftsdokumentation før endelig version: Emplio skal dokumentere faktiske behandlingssteder for drift, mail, backup og support; adgangstildeling og -kontrol, fortrolighed, eventuel flerfaktorlogin, logning, opdateringer, hændelseshåndtering og regelmæssig kontrol af sikkerheden. De konkrete backup-, genoprettelses- og sletteprocedurer skal dokumenteres og kunne gennemføre fristerne nedenfor. Emplio har udpeget sin DPO til at koordinere sikkerhedsbrud. Emplio har bekræftet, at sletning kan gennemføres, at sikkerhedsbrud håndteres af DPO’en, og at adgangsbeskyttelse og fortrolighed er på plads. Det er driftsansvarliges oplysninger, ikke en uafhængig teknisk revision.

C.4 Opbevaring under samarbejdet: Scores, målehistorik og almindelige fritekstkommentarer følger afsnit 9 uden fast aldersgrænse, så længe kundens dokumenterede formål nødvendiggør opbevaringen. Dette omfatter relevante rapporter og, ved særskilt AI-instruks, nødvendig lokal AI-historik. Fratrædelse giver ikke ret til fortsat at bevare unødvendige identitetskoblinger.

Medarbejderprofiler og direkte identitetskoblinger slettes senest 30 kalenderdage efter kundens registrering af fratrædelse eller instruks om permanent fjernelse; invitationer standses straks. Brugerkonti lukkes straks ved tilbagekaldelse og slettes senest 30 kalenderdage efter. Invitationer, tokens og personhenførbar deltagelsesstatus slettes senest 90 kalenderdage efter målerundens afslutning eller tidligere ved medarbejdersletning. Invitationsadgang ugyldiggøres ved rundens afslutning.

Tekniske applikations-, web- og mailleveringslogs slettes senest 30 kalenderdage efter registrering. Særskilte sikkerheds- og adgangslogs slettes senest 180 kalenderdage efter handlingen. Midlertidige eksport- og supportkopier slettes, når opgaven er løst, og senest syv kalenderdage efter dannelse. Den særlige ophørseksport følger afhentningsvinduet i afsnit 9; downloadlinks udløber senest efter syv kalenderdage og kan genudstedes efter kontrol af modtageren inden for vinduet.

C.4.1 Ophør: Afhentning er mulig frem til seks måneder efter ophør; aktive driftsdata, filer, cache, køer, lokale rapporter, AI-historik og leverandørers aktive kopier slettes senest ved samme seksmånedersfrist. Backupkopier slettes endeligt senest 12 måneder efter ophør. Eksempel: Ophør 1. november 2026 giver afhentning og aktiv sletning senest 1. maj 2027 og endelig backupsletning senest 1. november 2027.

C.4.2 Udførelse: Emplio udpeger en sletteansvarlig og stedfortræder, kontrollerer instruksens afsender og kundeafgrænsning og kortlægger alle relevante kopier. Sletteinstrukser under løbende drift gennemføres uden unødig forsinkelse og senest 14 kalenderdage efter modtagelsen, medmindre en kortere frist gælder. Sletning omfatter reel fjernelse eller dokumenteret irreversibel anonymisering; soft delete alene er utilstrækkeligt. Emplio kontrollerer resultatet og dokumenterer udfører, omfang, dato og restkopier. Kunden får bekræftelse på aktiv og endelig sletning.

C.4.3 Backup: Backup anvendes ikke til almindelig rapportering. Ved gendannelse holdes systemet isoleret, og tidligere sletteinstrukser genanvendes før normal adgang åbnes. Kopiering eller gendannelse forlænger ikke slutfristerne. Kortere eksisterende rotation forlænges ikke til 12 måneder. Maksimal restlevetid for backup efter konkrete sletninger under et aktivt samarbejde: fastlægges ud fra den dokumenterede leverandørrotation i kundens instruks; en fremtidig ophørsdato må ikke give ubegrænset opbevaring.

C.4.4 Dokumentation: Minimale slettebeviser og afsluttede hændelsesjournaler opbevares højst tre år efter sagens afslutning med årlig nødvendighedsvurdering og uden rå besvarelser. Rå tekniske hændelsesbeviser slettes senest 90 kalenderdage efter afslutning eller tidligere, når behovet bortfalder. Konkret nødvendig opbevaring ved tvist eller myndighedsundersøgelse afgrænses og revurderes hver 30. dag.

Driftsstatus: Fristerne i afsnit 9 og bilag C er aftaleforpligtelser ved tiltrædelse, ikke som dokumentation for eksisterende automatisering. Emplio har bekræftet sletteevnen og godkendt afviklingsformålet. Leverandørernes faktiske frister skal fortsat stemme med aftalen. En konkret testøvelse er en anbefalet kontrol, ikke et særskilt lovkrav eller bevis for eksisterende automatisering.

C.5 Behandling af fritekst og utilsigtede oplysninger: Behandlingen omfatter fritekstfelter til brug for almindelig trivsels- og ledelsesopfølgning. Formålet omfatter ikke indsamling eller analyse af særlige kategorier af personoplysninger (GDPR artikel 9). Databehandleren foretager ikke forudgående manuel gennemgang af de indtastede besvarelser. Ved AI-behandling efter bilag D behandles hele datagrundlaget for den instruerede rapport, inklusive fritekst, automatiseret via Databehandlerens tilknyttede AI-tjeneste, Google Cloud/Vertex AI i EU. Behandlingen sker i henhold til foruddefinerede systeminstrukser, der pålægger modellen udelukkende at sammenfatte overordnede arbejdsmæssige temaer og at udelade følsomme oplysninger, enkeltsager og identificerende oplysninger i slutrapporten. Kunden er som dataansvarlig forpligtet til inden besvarelsen at vejlede respondenterne om ikke at angive helbredsoplysninger eller øvrige følsomme oplysninger i fritekstfelterne og om at undlade navne og andre identificerende detaljer om sig selv eller andre.

C.5.1 Afgrænsning og behandlingsgrundlag: Hele datagrundlaget betyder de data, som er omfattet af kundens instruks for den konkrete rapport, ikke alle kundens data eller hele rapportarkivet. Systeminstrukserne vedrører rapportens output og er ikke forhåndsscreening eller en garanti for fuldstændig frasortering eller anonymisering. Utilsigtede følsomme oplysninger kan derfor blive behandlet i rådata og AI-input, selv om de ikke fremgår af slutrapporten. Udeladelse i output er ikke sletning af rådata eller leverandørkopier. Kundens vejledning og modellens systeminstrukser skaber ikke i sig selv et behandlingsgrundlag eller en undtagelse efter artikel 9. Afsnit 2 om lovligt grundlag og ulovlige instrukser gælder også for sådanne oplysninger.

C.5.2 Håndtering ved konkret kendskab: Emplio foretager som udgangspunkt ingen rutinemæssig indholdssletning eller redigering af medarbejderkommentarer. Dette ændrer ikke kundens ret til at instruere om rettelse, begrænsning eller sletning eller pligten til at håndtere oplysninger uden for den aftalte instruks. Ved kendskab til sådanne oplysninger begrænses videre anvendelse, herunder eksport og AI, og DPO’en koordinerer afklaringen med kunden uden unødig forsinkelse. Kunden skal give en dokumenteret instruks om håndtering og eventuelt grundlag for fortsat behandling. Manglende svar giver ikke ret til ubegrænset opbevaring; Emplio følger op og eskalerer til den ansvarlige hos kunden. Nødvendig sletning eller redigering gennemføres efter kundens lovlige instruks og gældende krav. Der loves ikke automatisk overvågning eller en fast syvdagesfrist for alle kommentarer.

Kundens beslutning, berørte kopier og gennemførelsen dokumenteres med mindst mulige personoplysninger. Allerede udsendte rapporter, eksportfiler og eventuelle leverandørkopier omfattes af opfølgningen. Hvis hændelsen også udgør et sikkerhedsbrud, anvendes afsnit 8. Proceduren kræver en ansvarlig kontakt og praktisk mulighed for begrænsning og sletning før drift; der hævdes ikke at være automatisk opdagelse af alle følsomme oplysninger.

C.6 Bistand og tilsyn: Henvendelser til hi@emplio.io visiteres til en ansvarlig person og håndteres efter afsnit 7–10. Emplio leverer relevante dataudtræk, oplysninger om behandling og dokumentation for udførte instrukser via en passende sikker kanal. Produktionsproceduren skal fastlægge ansvar, eskalation og kundens kontakt. Godkendte behandlingslande og eventuelle konkrete tredjelandsinstrukser skal tilføjes på dokumenteret grundlag; de kan ikke udledes af leverandørens navn.

Bilag D – AI-behandling og særskilt instruks

D.1 Formål og særskilt instruks: AI-behandlingen genererer forslag til ledelses-, HR- og medarbejderrapporter til almindelig trivsels- og ledelsesopfølgning. Hele datagrundlaget for den instruerede rapport, inklusive fritekst, behandles automatiseret uden manuel forhåndsscreening efter C.5–C.5.2. Modellen instrueres i udelukkende at sammenfatte overordnede arbejdsmæssige temaer og udelade følsomme oplysninger, enkeltsager og identificerende oplysninger i rapporten. Kunden skal særskilt instruere om data, målerunder, teams, modtagere, historik, opbevaring og leverandører. Aggregater og fritekst behandles som personoplysninger, medmindre en konkret vurdering dokumenterer reel anonymisering. AI-output er forslag til menneskelig vurdering og må ikke bruges til automatiske afgørelser med retsvirkning eller tilsvarende væsentlig virkning for medarbejdere.

D.2 Leverandør og rute: Kunden → Emplio → Google Cloud/Vertex AI. AI-kald foretages direkte til det konfigurerede EU-endpoint uden OpenRouter som mellemled. Der må ikke ske fallback til en anden udbyder eller uautoriseret region. Den oplyste tekniske opsætning er testet i en særskilt opsætningssession; endpoint, model, regionsbegrænsning og ændringskontrol skal indgå i driftsdokumentationen. Dette er ikke i sig selv en garanti for, at alle support- og logbehandlinger sker i EU.

D.3 Leverandørvilkår: Google skal være omfattet af Emplios direkte Google Cloud-aftale og Cloud Data Processing Addendum med Emplio som databehandler og Google som underdatabehandler. Kundens godkendelse skal omfatte den relevante viderebehandlerkæde. Præcis juridisk aftalepart, dækkede tjenester og tiltrådt aftaleversion skal dokumenteres før aktivering.

Kontrollen i de særskilte chats og rapportværktøjets driftsdokumentation den 11. oktober 2026 viser projekt emplio-511210, EU-endpoint aiplatform.eu.rep.googleapis.com og model google/gemini-3.8-flash uden global fallback. Projektcaching samt modellens request-response- og OTel-logging er deaktiveret ved bekræftede ændringskald og efterfølgende aflæsning. Kontoen anvender ifølge Emplio almindelige onlinevilkår; en undtagelse fra Googles særskilte misbrugslogging er ikke dokumenteret. Opfølgning på misbrugslogging er udskudt efter Emplios beslutning. Denne mulige indholdsopbevaring skal indgå i vurderingen og må ikke beskrives som slået fra; udskydelsen giver ikke i sig selv yderligere behandlingsinstruks. Emplio dokumenterer de konkrete Google Cloud-vilkår og indstillinger for brug af input/output, træning, logging, cache, misbrugsmonitorering, supportadgang og sletning. Tidligere OpenRouter-indstillinger er ikke dokumentation for Google Cloud. Der loves ikke Zero Data Retention på et udokumenteret grundlag.

Googles relevante sletteforløb skal kortlægges for de faktisk anvendte tjenester og indpasses i afsnit 9 og bilag C. Emplio skal iværksætte leverandørsletning tidsnok til at overholde kundens frister; det er ikke tilstrækkeligt først at sende en sletteinstruks ved fristens udløb. En generel leverandørfrist er ikke dokumentation for, at alle AI-input faktisk lagres i hele perioden.

D.4 Lokal behandling: Rapportværktøjets driftslog indeholder alene tilladte tekniske metadata, eksempelvis tidspunkt, request-id, status, varighed og tokenforbrug; ikke prompts, kommentarer, AI-svar eller credentials. Loggene har syv dages retention og automatisk oprydning; på slukket eller sovende udstyr sker oprydning, når opgaven igen kan køre. Dette gælder ikke rapporthistorik eller leverandørlogs. Rapportværktøjet kan importere JSON, forberede udvalgte data og sende dem til AI. Upload opbevares i proceshukommelse med udløb efter én time og periodisk oprydning. Genererede rapporter gemmes derimod i lokal SQLite med datagrundlag, analyse og HTML. Der er ingen automatisk udløbs- eller slettefunktion i den gennemgåede rapporthistorik. Downloadede JSON-/PDF-filer, lokale kopier og enhedens backup omfattes ikke af uploadens udløb.

Historik til sammenligning afgrænses med virksomhedens id, rapporttype, teamafgrænsning og en tidligere dateret måling. Kun den valgte sammenligning og relevant tidligere analyse tilføjes modelinput; hele arkivet sendes ikke automatisk. Serveren lytter lokalt på 127.0.0.1, og SQLite-filen oprettes med begrænsede filrettigheder. Dette er ikke flerbrugeradgangskontrol, diskkryptering eller dokumentation for sikker enhedsbackup.

D.5 Betingelser før aktivering: Der skal foreligge kundens særskilte instruks, dækkende leverandøraftaler for roller og datatyper, verificeret udbyderrouting uden uautoriseret fallback, behandlingslande og lovligt overførselsgrundlag med nødvendige vurderinger. Kunden skal have afklaret behandlingsgrundlag, medarbejderinformation og behov for konsekvensanalyse. Emplio skal dokumentere og vedligeholde systeminstrukserne i C.5 samt kontrollere deres tilsigtede virkning på rapportoutput; dette indebærer ikke manuel forhåndsscreening af rådata. Emplio skal etablere adgangs- og sletteprocedure for lokale kopier samt dokumentation for leverandørindstillinger og håndtering af brud og rettigheder. Indtil da må AI-behandlingen ikke påbegyndes med kundens personoplysninger på grundlag af denne aftale. Den almindelige aftale kan færdiggøres, mens AI-behandlingen forbliver uden for instruksen.

Kilder

Officielle kilder kontrolleret den 11. oktober 2026. Leverandørernes offentlige standardvilkår dokumenterer ikke Emplios konkrete aftaledækning.