Jura & Compliance
Databehandlere & underdatabehandlere
Bemærk: Denne oversættelse er kun til information. Den tyske version er juridisk bindende. Deutsch →
Gennemsigtighed om, hvilke tjenesteudbydere der på vegne af Baduno GmbH behandler personoplysninger, er grundlaget for ethvert GDPR-kompatibelt samarbejde. Denne side viser vores databehandlere, deres opgave, hjemsted og det retlige grundlag for overførslen – både for hjemmesiden og for levering af ydelser til kunder.
Denne side informerer om vores praksis og retstilstanden i almindelig form. Den er ikke juridisk rådgivning; bindende er alene kontraktdokumenterne og den tyske version af disse sider.
Principper for vores udvælgelse af tjenesteudbydere
Vi vælger tjenesteudbydere efter tre kriterier: behandling så vidt muligt i EU, kontrakt i henhold til art. 28 i GDPR med dokumenterede tekniske og organisatoriske foranstaltninger, og dataminimering – hver tjeneste modtager kun de data, der er nødvendige for dens opgave. Fortroligt kundeindhold pseudonymiseres eller fjernes før overførsel til AI-tjenester, medmindre andet er aftalt kontraktligt.
Hosting & Infrastruktur
Hetzner Online GmbH, Gunzenhausen (Tyskland): Drift af servere til hjemmeside og kundeområde i tyske datacentre; databehandleraftale i henhold til art. 28 GDPR foreligger. Cloudflare Inc. (USA/EU): DNS, TLS-terminalering og beskyttelse mod overbelastningsangreb; overførsel på grundlag af EU-standardkontraktbestemmelser og EU-U.S. Data Privacy Framework, i det omfang data forlader EU.
Betalingsudbyder
Stripe Payments Europe Ltd. (Irland), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxembourg) og Mollie B.V. (Nederlandene) behandler betalingsdata under eget databeskyttelsesansvar; vi modtager og gemmer ingen fuldstændige kortdata. Valget af betalingsmetode er dit under bestillingsprocessen.
AI-værktøjer i ydelsesleveringen
Til maskinoversættelse bruger vi DeepSeek som værktøj, til billedgenerering Magnific/Freepik. Der overføres udelukkende de indhold, der skal oversættes eller illustreres – uden kundedata, uden adgangsoplysninger og, ved fortrolige projekter, efter pseudonymisering af følsomme passager. Resultater gennemgår altid menneskelig kontrol, før de når kunderne.
Analyse & reklame (kun efter samtykke)
Google Ireland Ltd. til Google Analytics 4 og Google Ads-måling – udelukkende efter dit samtykke via cookie-dialogen; detaljer i cookiepolitikken. Til e-mail-forsendelse af loginlinks til kundeområdet bruger vi vores egen serverinfrastruktur.
Ændringer af denne liste
Hvis en tjenesteudbyder tilføjes eller fjernes, opdaterer vi denne side. Kunder med databehandleraftale informerer vi om væsentlige ændringer på forhånd og giver de aftalte indsigelsesrettigheder.
Praktisk eksempel trin for trin
Forestil dig, at du bestiller os til at oversætte din virksomheds hjemmeside. Først forbereder vi indholdet: Vi udtrækker teksterne fra dit content management-system og fjerner fortrolige kundedata som navne eller direkte kontaktoplysninger, der ikke er omfattet af oversættelsen. De tekststykker, der skal oversættes, pseudonymiseres ved f.eks. at erstatte firmanavne med pladsholdere, medmindre andet er aftalt kontraktuelt.
Derefter sender vi det bearbejdede indhold til DeepSeek, vores databehandler til maskinoversættelse. DeepSeek modtager udelukkende rene tekstfiler – uden metadata fra din brugerkonto, uden adgangsoplysninger og uden oplysninger om betalingsafvikling. Efter maskinoversættelsen kontrollerer en redaktør resultatets korrekthed og konsistens. Først efter denne kvalitetssikring leveres oversættelsen til dig.
Parallelt hertil kan Magnific eller Freepik bruges til illustrationer. Også her gælder: Kun billedmotiverne overføres, ingen personoplysninger. Hele kæden er sikret gennem databehandleraftaler og tekniske og organisatoriske foranstaltninger. Hvis du foretager en betaling, afvikler Stripe, PayPal eller Mollie transaktionen på eget ansvar – vi gemmer ingen fulde kortdata.
Almindelige misforståelser
En almindelig misforståelse angår Cloudflares rolle: Mange antager, at Cloudflare er databehandler – det er det kun for infrastrukturtjenester som DNS og TLS. Faktisk behandler Cloudflare som fulfillment-udbyder i forbindelse med content delivery ikke personoplysninger ud over den tekniske forbindelsesoprettelse. Vi har indgået standardkontraktklausuler med Cloudflare, og databehandlingen begrænser sig til IP-adresser og browseroplysninger for at sikre hjemmesidens tilgængelighed.
En anden misforståelse: At analyseværktøjer som Google Analytics 4 automatisk er aktive. Det modsatte er tilfældet: De indlæses først efter dit udtrykkelige samtykke via cookiedialogen. Uden samtykke overføres ingen data til Google Ireland Ltd. til analyse- eller reklameformål. Betalingstjenesteudbyderne handler også på eget ansvar – vi videregiver ingen kundeprofiler, men kun de nødvendige data til transaktionen.
Endelig antages det ofte, at AI-værktøjer har adgang til hele kundeprojektet. Faktisk modtager de kun de konkrete indhold, der skal bearbejdes – og det i pseudonymiseret form, hvis der er indgået fortrolighedsaftaler. Der finder ingen fuld offentliggørelse af projektindhold sted.
Samspil med vores andre politikker
Listen over databehandlere og underdatabehandlere er en central brik i vores databeskyttelseskoncept, som er integreret med andre politikker. I vores privatlivspolitik kan du læse om dine rettigheder som registreret person, og hvordan du gør dem gældende – f.eks. indsigt, berigtigelse eller sletning af dine data. Der står også kontaktoplysningerne til vores databeskyttelsesrådgiver.
Vores cookiepolitik supplerer listen over databehandlere ved at beskrive detaljeret, hvilke tjenester der aktiveres på webstedet efter dit samtykke – især Google Analytics 4 og Google Ads. Samtykket administreres via cookie-dialogen, og du kan til enhver tid trække det tilbage.
I databehandleraftalen (DPA), som vi indgår med vores kunder, er det fastlagt, hvilke data vi må behandle i hvilket omfang. De underdatabehandlere, der nævnes her, er enten allerede angivet i aftalen eller opført som en kategori (f.eks. "hostingudbyder"). Ved væsentlige ændringer – f.eks. tilføjelse eller fjernelse af en tjenesteudbyder – informerer vi dig på forhånd og giver dig den kontraktligt aftalte ret til at gøre indsigelse.
På den måde sikrer vi, at alle politikker fungerer problemfrit sammen, og at du til enhver tid kan følge med i, hvem der behandler hvilke data til hvilket formål.
Praktisk eksempel trin for trin
Lad os sige, at du bestiller os til at oversætte din virksomheds hjemmeside. Processen starter med forberedelse af indholdet: Vi udtrækker teksterne fra dit content management-system og fjerner fortrolige kundedata som navne eller direkte kontaktoplysninger, der ikke er en del af oversættelsesemnet. Derefter pseudonymiserer vi de tekststykker, der skal oversættes, f.eks. ved at erstatte firmanavne med pladsholdere, medmindre andet er aftalt kontraktligt. I denne forberedte tilstand sender vi indholdet til DeepSeek, vores databehandler til maskinoversættelse. DeepSeek modtager udelukkende de rene tekstfiler – uden metadata fra din brugerkonto, uden adgangsoplysninger og uden oplysninger om betalingsafvikling. Efter maskinoversættelsen kontrollerer en menneskelig redaktør resultatet for korrekthed og sammenhæng. Først efter denne kvalitetssikring leveres oversættelsen til dig. Parallelt kan Magnific eller Freepik anvendes til illustrationer. Også her gælder: Kun billedmotiverne overføres, ingen personoplysninger. Hele kæden er sikret gennem databehandleraftaler og tekniske og organisatoriske foranstaltninger. Hvis du foretager en betaling, håndterer Stripe, PayPal eller Mollie transaktionen på eget ansvar – vi gemmer ikke fulde kortoplysninger. Dette konkrete eksempel viser, hvordan dataminimering og vores kontraktlige forpligtelser allerede implementeres i den normale projektproces.
Almindelige misforståelser
En almindelig misforståelse er antagelsen om, at vi videregiver dine indhold ubeskyttet til tredjeparter. Faktisk forbereder vi altid de data, der skal overføres, så kun det nødvendigste overføres: Ved brug af AI-værktøjer som DeepSeek modtager de udelukkende de rene tekststykker, men ikke dine adgangsoplysninger, kundedata eller betalingsoplysninger. Det skal også bemærkes, at betalingstjenester som Stripe, PayPal og Mollie ikke handler som vores databehandlere, men som selvstændige dataansvarlige – vi gemmer ikke fulde kortdata. En anden misforståelse vedrører lagringssteder: Vores servere kører hos Hetzner i Tyskland, mens Cloudflare står for DNS og beskyttelse. Hvis data forlader EU, sker det på grundlag af EU's standardkontraktbestemmelser og EU-U.S. Data Privacy Framework. Endelig er det ikke alle bekendt, at analyse- og reklametjenester som Google Analytics kun anvendes efter dit samtykke via cookiedialogen. Disse præciseringer er med til at styrke tilliden til vores databehandling.
Hvad det konkret betyder for kunder
Den her offentliggjorte liste over vores databehandlere og underdatabehandlere giver dig som kunde et gennemsigtigt overblik over, hvilke tjenesteudbydere der behandler personoplysninger på dine vegne. Du kan til enhver tid se, hvem der modtager dine data til hvilket formål og på hvilket retsgrundlag. For kunder, der har indgået en databehandleraftale med os, indeholder denne side de væsentlige oplysninger, der er nødvendige for at opfylde dine egne dokumentationsforpligtelser i henhold til art. 28 i GDPR.
I praksis betyder det: Når du giver os til opgave at lokalisere din hjemmeside, ved du, at de nødvendige tekster sendes til DeepSeek til maskinoversættelse – dog i pseudonymiseret form og først efter indgåelse af en databehandleraftale. Du kan stole på, at dit indhold ikke bruges til andre formål. Hvis der sker ændringer på listen, underretter vi dig rettidigt, så du eventuelt kan gøre indsigelse. Dine rettigheder til indsigt, berigtigelse og sletning forbliver upåvirket af samarbejdet med vores tjenesteudbydere.
Intern proces hos os
Før vi anvender en ny tjenesteudbyder som databehandler, gennemgår denne en standardiseret kontrolproces. Først vurderer vi, om behandlingen faktisk er nødvendig, og om den ikke kan udføres mere effektivt eller databeskyttelsesvenligt med egne midler. Derefter anmoder vi tjenesteudbyderen om en detaljeret beskrivelse af deres tekniske og organisatoriske foranstaltninger (TOM). På dette grundlag kontrollerer vi, om datasikkerheden svarer til den nyeste teknologi, og om dataene udelukkende behandles i EØS eller i et tredjeland med et passende beskyttelsesniveau.
Efter en vellykket kontrol indgår vi en databehandlingsaftale i henhold til art. 28 i GDPR, som fastlægger de præcise behandlingsformål, kategorierne af personoplysninger, varigheden og tjenesteudbyderens forpligtelser. Alle aftaler dokumenteres centralt og kontrolleres regelmæssigt for aktualitet. Ved væsentlige ændringer – f.eks. en flytning af tjenesteudbyderens lokation – informerer vi vores kunder med databehandlingsaftale på forhånd og giver dem en indsigelsesret. Hele udvælgelsen og overvågningen udføres af vores databeskyttelsesafdeling i tæt samarbejde med IT.
Begreber forklaret forståeligt
Databehandler: En tjenesteudbyder, der på vores vegne behandler personoplysninger uden at bruge dem til egne formål. For eksempel behandler Hetzner som hostingudbyder dine data på vores servere – men kun efter vores instruktioner. Det juridiske grundlag er en aftale i henhold til art. 28 i GDPR.
Underdatabehandler: En virksomhed, der er engageret af databehandleren, og som igen overtager dele af databehandlingen. I vores kæde er der i øjeblikket ingen underdatabehandlere; alle nævnte tjenester er direkte engageret af os.
Standardkontraktbestemmelser (SCC): Kontraktbestemmelser udstedt af EU-Kommissionen, som skal sikre et passende databeskyttelsesniveau ved overførsel af personoplysninger til tredjelande. De anvendes, når der ikke foreligger en afgørelse om tilstrækkeligt beskyttelsesniveau.
Pseudonymisering: Erstatning af identificerende kendetegn med et pseudonym, således at en forbindelse til den registrerede person kun er mulig med yderligere viden. I praksis erstatter vi navne eller specifikke firmanavne med pladsholdere før overførsel til AI-tjenester for at minimere datamængden.
Tekniske og organisatoriske foranstaltninger (TOM): Sikkerhedsforanstaltninger som kryptering, adgangskontrol eller firewalls, som dokumenteres i databehandlingsaftaler.
Almindelige misforståelser
I omgangen med databehandlere og underdatabehandlere støder vi igen og igen på typiske misforståelser. En udbredt misforståelse er antagelsen om, at enhver tjenesteyder, der er involveret i leveringen af ydelser, automatisk er en databehandler. Faktisk skelner GDPR mellem databehandlere (der behandler data efter den dataansvarliges instruks) og uafhængige dataansvarlige (som betalingstjenesteudbydere, der bruger data til egne formål). Derfor påpeger vi i vores liste udtrykkeligt, når en tjenesteyder handler på eget ansvar. En anden misforståelse vedrører den geografiske grænse for databehandling. Mange kunder går ud fra, at behandling uden for EU generelt er ulovlig. Det korrekte er, at overførsler til tredjelande kun må finde sted under visse garantier, f.eks. via standardkontraktklausuler eller tilstrækkelighedsafgørelser. Vi dokumenterer disse grundlag for hver tjenesteyder transparent. Også rollen for kunstig intelligens vurderes ofte forkert. Nogle kunder frygter, at AI-værktøjer som DeepSeek automatisk får adgang til alle kundedata. Faktisk begrænser vi overførslen strengt til det nødvendige minimum for tjenesteydelsen og pseudonymiserer følsomt indhold på forhånd. Endelig hersker usikkerhed om varigheden af databehandleraftaler: De gælder ikke ubegrænset, men ophører med hovedaftalens afslutning eller opdateres regelmæssigt. Vi afklarer disse punkter ved kontraktindgåelse og ved væsentlige ændringer.
Hvad dette konkret betyder for kunder
Den transparente fremstilling af vores databehandlere og underdatabehandlere har for dig som kunde flere praktiske konsekvenser. For det første kan du til enhver tid se, hvilke tjenesteydere der er involveret i hvilken rolle i leveringen af vores ydelser. Dette letter din opfyldelse af egne databeskyttelsesforpligtelser, især hvis du skal give dine slutkunder oplysninger om behandling af personoplysninger. For det andet er du juridisk beskyttet gennem de eksisterende databehandleraftaler: Skulle der hos en af vores tjenesteydere ske et databrud, hæfter vi som dataansvarlig – ikke du. For det tredje drager du fordel af reduceret dataeksponering: Ved kun at videregive data pseudonymiseret eller begrænset til det nødvendige til underdatabehandlere minimerer vi risikoen for dine fortrolige oplysninger. For det fjerde betyder valget af tjenesteydere med hjemsted i EU eller med tilsvarende databeskyttelsesstandarder, at der ikke opstår yderligere bureaukratisk byrde for dig, f.eks. ved behov for egne tillægsaftaler. For det femte kan du ved kontraktindgåelse med os give udtryk for individuelle ønsker: Hvis du ønsker at udelukke bestemte underdatabehandlere, undersøger vi den tekniske og økonomiske gennemførlighed – inden for rammerne af de eksisterende kontraktlige bestemmelser. Skulle en tjenesteyder, du ikke ønsker, være uundværlig, drøfter vi alternative løsninger. Samlet set skaber vi således et pålideligt grundlag for din databeskyttelsescompliance.
Intern proces hos os
Inddragelsen af en ny databehandler eller underdatabehandler hos Baduno GmbH gennemgår en fastlagt intern proces. Først vurderer compliance-teamet den potentielle tjenesteudbyder på baggrund af vores udvælgelseskriterier: hjemsted i EU eller et tredjeland med et passende databeskyttelsesniveau, dokumentation for tekniske og organisatoriske foranstaltninger (TOF) og villighed til at indgå en databehandleraftale i henhold til artikel 28 i GDPR. Derefter gennemføres en konsekvensanalyse vedrørende databeskyttelse (DPIA), hvis behandlingen sandsynligvis vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder – f.eks. ved omfattende behandling af særlige kategorier af data. Efter en positiv vurdering indgås databehandleraftalen, som bl.a. regulerer instruktionsbundenhed, tavshedspligt og sletterfrister. Samtidig tilpasser vores IT-afdeling de tekniske grænseflader for at sikre en dataminimerende overførsel. Før produktiv anvendelse tester vi implementeringen i et isoleret miljø. Hvis tjenesteudbyderen er relevant for levering af ydelser til kunder, informerer vi berørte kunder med eksisterende databehandleraftaler på forhånd om den planlagte inddragelse og giver eventuelt en indsigelsesret. Den løbende overvågning sker gennem regelmæssige auditter og kontrol af TOF'erne, mindst årligt eller efter behov. Ændringer i tjenesteudbyderlisten dokumenteres straks på vores side. Denne proces sikrer, at hver underdatabehandler lever op til de samme høje databeskyttelsesstandarder, som vi også anvender internt.
Status for denne information: Juli 2026 – vi opdaterer ved ændringer i retstilstanden eller vores procedurer.