Databehandleraftale
Version 1.0 · Sidst opdateret: 20. August 2026
Denne databehandleraftale (“DPA”) udgør en del af aftalen mellem en erhvervskunde (“Kunden”, “dataansvarlig”) og GadeWeb ApS (“Databehandler”, “vi”, “os”) om brug af stackgate.ai. Ved at bruge stackgate.ai på vegne af en organisation accepterer Kunden denne DPA.
For en modunderskrevet kopi, kontakt andreas@gwdhost.dk.
1. Parter og roller
Databehandler: GadeWeb ApS (CVR 38989960), Artillerivej 112 st th, 2300 København S, Denmark, driver stackgate.ai.
Kunde: organisationen, der registrerer sig for eller bruger stackgate.ai under et virksomhedsarbejdsområde, inkl. autoriserede brugere.
Kunden er dataansvarlig for personoplysninger, den indsender til eller konfigurerer i stackgate.ai. Databehandler behandler kun disse data efter Kundens dokumenterede instruktioner for at levere tjenesten.
2. Genstand, varighed og behandlingens art
Databehandler hoster stackgate.ai, en AI-infrastrukturplatform, der forbinder autoriserede AI-klienter til integrationer, Kunden aktiverer. Behandling fortsætter i abonnementsperioden og indtil Kunden sletter relevante data eller lukker kontoen, med forbehold for opbevaringsreglerne nedenfor.
Behandlingsaktiviteter omfatter hosting, autentificering, credential-lagring, MCP-gateway, audit logging, fakturering og support.
3. Datakategorier og registrerede
- Registrerede: Kundens medarbejdere, konsulenter og andre autoriserede brugere.
- Kontodata: navn, e-mailadresse, organisationsoplysninger, roller.
- Integrationsdata: krypterede OAuth-tokens, API-nøgler og konfiguration til tjenester, Kunden forbinder.
- Forbrugs- og auditdata: MCP-værktøjskald, autentificeringshændelser, driftslogs.
- Faktureringsdata: abonnements- og betalingsmetadata via Stripe.
- Valgfri bankdata: hvis Kunden forbinder Open Banking, kontoinformation brugere autoriserer via Enable Banking.
Data udvekslet direkte mellem Kundens brugere og tredjepartstjenester (fx Gmail eller Trello) er underlagt disse udbydere. Databehandler faciliterer adgang efter Kundens konfiguration, men kontrollerer ikke udbydernes behandling.
4. Databehandlers forpligtelser
Databehandler skal:
- kun behandle personoplysninger efter Kundens dokumenterede instruktioner, herunder som nødvendigt for at levere stackgate.ai, opretholde sikkerhed og overholde gældende lov;
- sikre, at personer autoriseret til behandling er underlagt fortrolighed;
- implementere passende tekniske og organisatoriske foranstaltninger beskrevet i afsnit 9;
- bistå Kunden med anmodninger fra registrerede, hvor det er teknisk muligt;
- underrette Kunden uden unødig forsinkelse efter at have fået kendskab til et brud på persondatasikkerheden, der vedrører Kundens data;
- slette eller returnere Kundens personoplysninger, når de ikke længere er nødvendige, medmindre opbevaring kræves ved lov;
- stille information til rådighed, der er nødvendig for at demonstrere overholdelse af GDPR artikel 28.
5. Kundens forpligtelser
- sikre et lovligt grundlag for at give personoplysninger til Databehandler og instruere behandling;
- konfigurere integrationer, rettigheder og API-tokens ansvarligt;
- informere brugere om behandling og, hvor påkrævet, indhente nødvendige samtykker;
- overholde gældende lov ved brug af forbundne tredjepartstjenester.
6. Underbehandlere
Kunden autoriserer Databehandler til at engagere underbehandlere listet nedenfor. Databehandler forbliver ansvarlig over for Kunden for underbehandleres opfyldelse af databeskyttelsesforpligtelser.
Databehandler underretter Kunden om væsentlige ændringer ved at opdatere denne side. Kunden kan gøre indsigelse af rimelige databeskyttelsesgrunde ved at kontakte andreas@gwdhost.dk inden for 14 dage efter meddelelse. Kan parterne ikke løse indsigelsen, kan Kunden opsige den berørte tjeneste.
| Subprocessor | Purpose | Personal data | Location |
|---|---|---|---|
| DigitalOcean | Application hosting and database | Account data, encrypted integration credentials, audit logs, usage metrics | United Kingdom (LON1) |
| Stripe | Subscription billing | Company billing contact, Stripe customer ID, payment metadata | United States (Standard Contractual Clauses apply) |
| PostHog | Product analytics (opt-in only) | User ID, email on identify, product usage events | European Union (eu.i.posthog.com) |
| DigitalOcean Spaces | Temporary file storage integration | Files uploaded by users via MCP tools (for example email attachments) | European Union (fra1) |
| Mailgun | Transactional email | Email address and notification content | European Union (Frankfurt) |
| Enable Banking | Open Banking API (user-initiated connections only) | Bank account data the user authorizes at their bank | European Union |
7. Internationale overførsler
Hvor underbehandlere behandler personoplysninger uden for EØS, anvender Databehandler passende garantier, herunder EU-Kommissionens standardkontraktbestemmelser hvor relevant (fx Stripe i USA). Primær applikationshosting er i Storbritannien (LON1), som er omfattet af en tilstrækkelighedsafgørelse for GDPR.
8. Sikkerhedshændelser
Databehandler underretter Kunden uden unødig forsinkelse efter bekræftelse af et brud på persondatasikkerheden, der vedrører Kundens data, og giver tilgængelig information til at bistå Kunden med underretningsforpligtelser.
9. Tekniske og organisatoriske foranstaltninger
- kryptering af integrationscredentials i hvile og TLS under transport;
- rollebaseret adgangskontrol og least-privilege credential resolution;
- struktureret audit logging for MCP, autentificering og integrationshændelser;
- tenant-scoping efter virksomhedsarbejdsområde og miljø;
- tilbagekaldelse af upstream OAuth-tokens ved afbrydelse, hvor understøttet;
- regelmæssige backups og infrastrukturovervågning.
10. Anmodninger fra registrerede
Databehandler bistår Kunden under hensyntagen til behandlingens art og tilgængelig information med anmodninger fra registrerede om at udøve rettigheder efter gældende databeskyttelseslovgivning. Kunden sender anmodninger om bistand til andreas@gwdhost.dk.
11. Sletning og returnering
Ved opsigelse af tjenesten eller efter Kundens anmodning sletter Databehandler Kundens personoplysninger inden for rimelig tid, medmindre opbevaring kræves ved lov eller legitime sikkerhedsformål (fx anonymiserede audit records). Detaljer beskrives i vores privatlivspolitik.
12. Revision
Databehandler stiller denne DPA, underbehandlerliste og rimelig compliance-information til rådighed efter anmodning. On-site revisioner kan gennemføres højst én gang årligt med 30 dages skriftligt varsel, i normal arbejdstid, uden at forstyrre driften og underlagt fortrolighed.
13. Ansvar og forrang
Ansvar under denne DPA er underlagt ansvarsbegrænsningen i vilkår og betingelser. Ved konflikt mellem DPA og vilkår på databeskyttelsesområdet har denne DPA forrang.
14. Lovvalg
Denne DPA er underlagt lovene i Denmark. Tvister er underlagt Københavns byrets eksklusive værneting, medmindre ufravigelig lov bestemmer andet.
Kontakt
Henvendelser om databeskyttelse og DPA: andreas@gwdhost.dk