Databehandleraftale

Version 1.0 · Sidst opdateret: 20. August 2026

Denne databehandleraftale (“DPA”) udgør en del af aftalen mellem en erhvervskunde (“Kunden”, “dataansvarlig”) og GadeWeb ApS (“Databehandler”, “vi”, “os”) om brug af stackgate.ai. Ved at bruge stackgate.ai på vegne af en organisation accepterer Kunden denne DPA.

For en modunderskrevet kopi, kontakt andreas@gwdhost.dk.

1. Parter og roller

Databehandler: GadeWeb ApS (CVR 38989960), Artillerivej 112 st th, 2300 København S, Denmark, driver stackgate.ai.

Kunde: organisationen, der registrerer sig for eller bruger stackgate.ai under et virksomhedsarbejdsområde, inkl. autoriserede brugere.

Kunden er dataansvarlig for personoplysninger, den indsender til eller konfigurerer i stackgate.ai. Databehandler behandler kun disse data efter Kundens dokumenterede instruktioner for at levere tjenesten.

2. Genstand, varighed og behandlingens art

Databehandler hoster stackgate.ai, en AI-infrastrukturplatform, der forbinder autoriserede AI-klienter til integrationer, Kunden aktiverer. Behandling fortsætter i abonnementsperioden og indtil Kunden sletter relevante data eller lukker kontoen, med forbehold for opbevaringsreglerne nedenfor.

Behandlingsaktiviteter omfatter hosting, autentificering, credential-lagring, MCP-gateway, audit logging, fakturering og support.

3. Datakategorier og registrerede

  • Registrerede: Kundens medarbejdere, konsulenter og andre autoriserede brugere.
  • Kontodata: navn, e-mailadresse, organisationsoplysninger, roller.
  • Integrationsdata: krypterede OAuth-tokens, API-nøgler og konfiguration til tjenester, Kunden forbinder.
  • Forbrugs- og auditdata: MCP-værktøjskald, autentificeringshændelser, driftslogs.
  • Faktureringsdata: abonnements- og betalingsmetadata via Stripe.
  • Valgfri bankdata: hvis Kunden forbinder Open Banking, kontoinformation brugere autoriserer via Enable Banking.

Data udvekslet direkte mellem Kundens brugere og tredjepartstjenester (fx Gmail eller Trello) er underlagt disse udbydere. Databehandler faciliterer adgang efter Kundens konfiguration, men kontrollerer ikke udbydernes behandling.

4. Databehandlers forpligtelser

Databehandler skal:

  • kun behandle personoplysninger efter Kundens dokumenterede instruktioner, herunder som nødvendigt for at levere stackgate.ai, opretholde sikkerhed og overholde gældende lov;
  • sikre, at personer autoriseret til behandling er underlagt fortrolighed;
  • implementere passende tekniske og organisatoriske foranstaltninger beskrevet i afsnit 9;
  • bistå Kunden med anmodninger fra registrerede, hvor det er teknisk muligt;
  • underrette Kunden uden unødig forsinkelse efter at have fået kendskab til et brud på persondatasikkerheden, der vedrører Kundens data;
  • slette eller returnere Kundens personoplysninger, når de ikke længere er nødvendige, medmindre opbevaring kræves ved lov;
  • stille information til rådighed, der er nødvendig for at demonstrere overholdelse af GDPR artikel 28.

5. Kundens forpligtelser

  • sikre et lovligt grundlag for at give personoplysninger til Databehandler og instruere behandling;
  • konfigurere integrationer, rettigheder og API-tokens ansvarligt;
  • informere brugere om behandling og, hvor påkrævet, indhente nødvendige samtykker;
  • overholde gældende lov ved brug af forbundne tredjepartstjenester.

6. Underbehandlere

Kunden autoriserer Databehandler til at engagere underbehandlere listet nedenfor. Databehandler forbliver ansvarlig over for Kunden for underbehandleres opfyldelse af databeskyttelsesforpligtelser.

Databehandler underretter Kunden om væsentlige ændringer ved at opdatere denne side. Kunden kan gøre indsigelse af rimelige databeskyttelsesgrunde ved at kontakte andreas@gwdhost.dk inden for 14 dage efter meddelelse. Kan parterne ikke løse indsigelsen, kan Kunden opsige den berørte tjeneste.

Subprocessor Purpose Personal data Location
DigitalOcean Application hosting and database Account data, encrypted integration credentials, audit logs, usage metrics United Kingdom (LON1)
Stripe Subscription billing Company billing contact, Stripe customer ID, payment metadata United States (Standard Contractual Clauses apply)
PostHog Product analytics (opt-in only) User ID, email on identify, product usage events European Union (eu.i.posthog.com)
DigitalOcean Spaces Temporary file storage integration Files uploaded by users via MCP tools (for example email attachments) European Union (fra1)
Mailgun Transactional email Email address and notification content European Union (Frankfurt)
Enable Banking Open Banking API (user-initiated connections only) Bank account data the user authorizes at their bank European Union

7. Internationale overførsler

Hvor underbehandlere behandler personoplysninger uden for EØS, anvender Databehandler passende garantier, herunder EU-Kommissionens standardkontraktbestemmelser hvor relevant (fx Stripe i USA). Primær applikationshosting er i Storbritannien (LON1), som er omfattet af en tilstrækkelighedsafgørelse for GDPR.

8. Sikkerhedshændelser

Databehandler underretter Kunden uden unødig forsinkelse efter bekræftelse af et brud på persondatasikkerheden, der vedrører Kundens data, og giver tilgængelig information til at bistå Kunden med underretningsforpligtelser.

9. Tekniske og organisatoriske foranstaltninger

  • kryptering af integrationscredentials i hvile og TLS under transport;
  • rollebaseret adgangskontrol og least-privilege credential resolution;
  • struktureret audit logging for MCP, autentificering og integrationshændelser;
  • tenant-scoping efter virksomhedsarbejdsområde og miljø;
  • tilbagekaldelse af upstream OAuth-tokens ved afbrydelse, hvor understøttet;
  • regelmæssige backups og infrastrukturovervågning.

10. Anmodninger fra registrerede

Databehandler bistår Kunden under hensyntagen til behandlingens art og tilgængelig information med anmodninger fra registrerede om at udøve rettigheder efter gældende databeskyttelseslovgivning. Kunden sender anmodninger om bistand til andreas@gwdhost.dk.

11. Sletning og returnering

Ved opsigelse af tjenesten eller efter Kundens anmodning sletter Databehandler Kundens personoplysninger inden for rimelig tid, medmindre opbevaring kræves ved lov eller legitime sikkerhedsformål (fx anonymiserede audit records). Detaljer beskrives i vores privatlivspolitik.

12. Revision

Databehandler stiller denne DPA, underbehandlerliste og rimelig compliance-information til rådighed efter anmodning. On-site revisioner kan gennemføres højst én gang årligt med 30 dages skriftligt varsel, i normal arbejdstid, uden at forstyrre driften og underlagt fortrolighed.

13. Ansvar og forrang

Ansvar under denne DPA er underlagt ansvarsbegrænsningen i vilkår og betingelser. Ved konflikt mellem DPA og vilkår på databeskyttelsesområdet har denne DPA forrang.

14. Lovvalg

Denne DPA er underlagt lovene i Denmark. Tvister er underlagt Københavns byrets eksklusive værneting, medmindre ufravigelig lov bestemmer andet.

Kontakt

Henvendelser om databeskyttelse og DPA: andreas@gwdhost.dk