Dokument-ID: O-02
Aftaleversion: 2026-08-22.1
Version og dato: 2026-08-22.1 - 22. august 2026
Databehandler: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning
Kontakt: privacy@flowdule.com - sikkerhedshændelser indberettes straks via den anviste sikkerhedskanal
Aftalens funktion: Denne aftale opfylder de kontraktuelle minimumskrav i GDPR artikel 28, stk. 3-4. Den bliver først kundespecifik og operationelt fuldstændig sammen med det udfyldte Kundebilag A, det versionsbundne TOMS-bilag og den accepterede underdatabehandlerliste.
1. Parter, ikrafttræden og aftalegrundlag
Aftalen indgås mellem den virksomhed eller selvstændige erhvervsdrivende, der abonnerer på FlowDule (“den dataansvarlige”), og FlowDule ApS (“databehandleren”). Den er en integreret del af kundens aftale om FlowDule og gælder fra den dokumenterede accept eller den senere dato, der fremgår af Kundebilag A.
Kun en person, der er dokumenteret bemyndiget til at forpligte den dataansvarlige, må acceptere aftalen og bilagene. FlowDule registrerer mindst kunde, acceptant, bemyndigelse, versioner, dokumenthash, metode og tidspunkt. Materielle ændringer varsles efter punkt 16 og kan accepteres aktivt i platformen eller ved fortsat brug efter ikrafttrædelsen.
Aftalen regulerer alene FlowDules behandling på den dataansvarliges vegne. FlowDules behandling til egne aftale-, fakturerings-, brugeradministrations-, support-, sikkerheds- og lovpligtige formål er beskrevet i FlowDules privatlivspolitik og falder uden for denne aftale.
2. Behandlingens genstand og varighed
FlowDule stiller en multi-tenant SaaS-platform til rådighed med de moduler, den dataansvarlige vælger, eksempelvis booking, klientadministration, journal og dokumentation, kommunikation, betaling, webshop/event, rapportering og valgfri AI-assistance.
Behandlingen varer, mens FlowDule leverer tjenesten, samt i den kontrollerede eksport-, tilbageleverings-, slette- og backupperiode efter ophør. Formål, moduler, registrerede, datakategorier, behandlingssteder og retention fastlægges i Kundebilag A.
3. Karakteren af og formålet med behandlingen
Behandlingen kan omfatte indsamling, registrering, strukturering, opbevaring, søgning, visning, tilpasning, transmission efter instruks, begrænsning, eksport og sletning. Formålet er alene at levere, sikre, vedligeholde og supportere de funktioner, som den dataansvarlige har bestilt og instrueret om.
FlowDule må ikke anvende kundens klient- eller journaldata til markedsføring, generel produktanalyse, modeltræning eller andre egne sekundære formål. Driftstelemetri må kun anvendes til FlowDules egne sikkerheds- og driftsformål, når den ikke indebærer genbrug af kundens indhold og behandlingen har selvstændigt lovligt grundlag.
4. Registrerede og personoplysninger
| Kategori | Forventet indhold |
|---|---|
| Registrerede | Kundens klienter, patienter eller brugere; kundens behandlere, medarbejdere og administratorer; relevante kontaktpersoner. Minderårige, værger og fuldmagter må kun omfattes efter særskilt godkendt instruktion og teknisk aktivering. |
| Almindelige oplysninger | Identitet og kontakt, aftaler, fremmøde, køb og betaling, korrespondance, bruger- og enhedsoplysninger samt aktivitets- og revisionsmetadata. |
| Særlige kategorier | Helbredsoplysninger og andet følsomt indhold i journalnotater, planer, målinger, rapporter, bilag, billeder, lyd eller transskription, når kunden aktiverer de relevante funktioner. |
| Straffedomme/lovovertrædelser | Ikke en særskilt planlagt kategori, men kan forekomme i kundens fritekst. Må kun behandles, hvis kunden dokumenterer lovligt grundlag og behov. |
Den endelige afgrænsning sker i Kundebilag A. Kunden må ikke aktivere en kategori eller registreretgruppe, som ikke er omfattet af den accepterede instruks.
5. Dokumenteret instruks
FlowDule behandler alene personoplysninger efter dokumenteret instruks fra den dataansvarlige, herunder ved overførsel til tredjelande. Instruksen består af denne aftale, Kundebilag A, kundens accepterede konfigurationer og efterfølgende skriftlige anvisninger, som FlowDule har accepteret.
-
Hvis EU-ret eller dansk ret kræver en behandling uden for instruksen, underretter FlowDule kunden om kravet før behandlingen, medmindre loven forbyder underretning af væsentlige samfundshensyn.
-
FlowDule underretter straks kunden, hvis en instruks efter FlowDules vurdering strider mod GDPR eller anden databeskyttelsesret, og kan sætte den berørte handling i bero, mens parterne afklarer forholdet.
-
Nye moduler, AI-use cases, datakategorier, regioner eller formål er ikke automatisk omfattet. De kræver opdateret instruks og, når ændringen er materiel, ny accept.
6. Den dataansvarliges forpligtelser
Den dataansvarlige bestemmer formål og væsentlige midler og er ansvarlig for, at instruksen og behandlingen er lovlig. Det omfatter blandt andet behandlingsgrundlag efter artikel 6 og 9, nationale hjemler, oplysningspligt, rettigheder, faglige journal- og opbevaringskrav, brugerstyring og eventuelle samtykker.
Kunden skal vælge korrekt faglig profil. En selvstændig psykoterapeut er ikke alene på grund af titlen omfattet af de journalregler, der gælder for autoriserede sundhedspersoner. Hvis kunden er autoriseret sundhedsperson eller omfattet af særregler, skal den relevante profil og retention dokumenteres før produktion.
7. Fortrolighed og adgang
FlowDule sikrer, at personer med adgang til personoplysninger er underlagt passende fortrolighed og kun behandler dem efter instruks. Adgang tildeles efter arbejdsbetinget behov, mindste privilegium og personlig identitet og revurderes regelmæssigt.
Supportadgang til kundens indhold kræver en konkret sag eller anden dokumenteret nødvendighed, passende godkendelse og logning. Nødadgang skal være tidsbegrænset, efterkontrolleres og lukkes straks efter behovets ophør.
8. Behandlingssikkerhed
FlowDule gennemfører og vedligeholder passende tekniske og organisatoriske foranstaltninger efter artikel 32 under hensyn til behandlingens karakter, omfang, sammenhæng, formål og risiko. De bindende foranstaltninger fremgår af det versions- og hashbundne TOMS-bilag, der accepteres med Kundebilag A.
-
adgangskontrol, autentifikation, rolle- og privilegiumstyring samt logning og efterkontrol
-
kryptering under transport og, hvor relevant, i hvile, nøgle- og hemmelighedshåndtering samt miljøadskillelse
-
sårbarheds-, ændrings-, patch- og leverandørstyring
-
backup, gendannelse, kontinuitet, sletning og dokumenterede kontroller
-
hændelsesberedskab og regelmæssig afprøvning og vurdering af foranstaltningernes effektivitet
Interne mål for backup, RPO, RTO eller svartider er ikke kundegarantier, medmindre de er udtrykkeligt optaget i et accepteret SLA eller Kundebilag A. FlowDule må ikke beskrive en kontrol som implementeret, før evidensregistret viser, at den faktisk virker i produktion.
9. Bistand til den dataansvarlige
Under hensyn til behandlingens karakter og de oplysninger, FlowDule råder over, bistår FlowDule kunden med at opfylde forpligtelserne efter artikel 12-23 og artikel 32-36.
-
Registreredes rettigheder: søgning, adgang, eksport, berigtigelse, begrænsning og sletning, hvor platformen og loven tillader det. FlowDule svarer ikke den registrerede direkte uden kundens instruks.
-
Sikkerhed og brud: relevante tekniske oplysninger, hændelsesdata og afhjælpning efter punkt 11.
-
Konsekvensanalyse og forudgående høring: produkt-, sikkerheds-, leverandør- og databehandlingsoplysninger, som kunden med rimelighed behøver. FlowDules produkt-DPIA erstatter ikke kundens egen vurdering.
-
Myndighedsanmodninger: FlowDule underretter kunden, medmindre det er lovligt forbudt, og udleverer kun på gyldigt retligt grundlag og så snævert som muligt.
Almindelig, rimelig bistand er inkluderet. Uforholdsmæssigt omfattende særarbejde kan faktureres efter forudgående oplysning og accept, medmindre behovet skyldes FlowDules misligholdelse.
10. Underdatabehandlere
Kunden giver generel skriftlig tilladelse til de underdatabehandlere, der fremgår af den accepterede liste. Listen angiver mindst juridisk enhed, tjeneste/formål, datakategorier, behandlingslande, eventuelle tredjelandsoverførsler og grundlag.
FlowDule varsler en planlagt tilføjelse eller udskiftning mindst 30 dage før ikrafttræden. Kunden kan inden fristen gøre en sagligt begrundet databeskyttelsesindsigelse. Parterne søger en rimelig løsning; hvis ingen løsning findes, kan kunden opsige den berørte tjeneste fra ændringsdatoen og få ubrugt forudbetaling for den del forholdsmæssigt tilbage.
FlowDule indgår skriftlig aftale, som pålægger underdatabehandleren mindst de samme relevante databeskyttelsesforpligtelser, og FlowDule forbliver fuldt ansvarlig over for kunden for underdatabehandlerens opfyldelse af dem.
11. Brud på persondatasikkerheden
FlowDule underretter kunden uden unødig forsinkelse efter at være blevet bekendt med et brud, der vedrører kundens personoplysninger. Målet er første underretning senest 24 timer efter intern bekræftelse; dette mål begrænser ikke kravet om underretning uden unødig forsinkelse.
Underretningen gives trinvist, hvis nødvendigt, og indeholder så vidt muligt bruddets karakter, berørte kategorier og omtrentlige antal registrerede og registreringer, sandsynlige konsekvenser, trufne eller foreslåede foranstaltninger samt kontaktpunkt. FlowDule dokumenterer hændelsen og samarbejder om begrænsning og undersøgelse.
Kunden træffer som dataansvarlig beslutning om anmeldelse til Datatilsynet og underretning af registrerede. FlowDule foretager ikke anmeldelsen på kundens vegne uden udtrykkelig skriftlig instruks.
12. Tredjelandsoverførsler og myndighedsadgang
Behandlingen sker som udgangspunkt i EU/EØS i de regioner, der fremgår af Kundebilag A og underdatabehandlerlisten. Fjernadgang fra et tredjeland er også en overførsel og skal være omfattet af instruksen.
Enhver overførsel uden tilstrækkelighedsafgørelse kræver et gyldigt grundlag efter GDPR kapitel V, normalt EU-Kommissionens gældende standardkontraktbestemmelser, samt dokumenteret transfer impact assessment og nødvendige supplerende foranstaltninger. FlowDule må ikke nøjes med en generel kontrakttekst, hvis den faktiske leverandør-, support- eller adgangskæde ikke er verificeret.
Modtager FlowDule eller en underdatabehandler en myndighedsanmodning, prøves gyldighed og omfang, kunden underrettes når lovligt, og der udleveres kun det nødvendige. FlowDule dokumenterer anmodningen og bestrider uforholdsmæssige eller ulovlige krav, når der er rimeligt grundlag.
13. Audit, dokumentation og tilsyn
FlowDule stiller alle oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, og giver mulighed for og bidrager til audit, herunder inspektion, udført af kunden eller en af kunden bemyndiget uafhængig revisor.
Kontrol gennemføres risikobaseret og begynder normalt med opdateret TOMS, leverandør- og kontrolmateriale, testresultater samt relevante uafhængige erklæringer. Kunden kan gennemføre yderligere audit én gang årligt og desuden efter et brud, et myndighedskrav eller dokumenteret konkret mistanke om væsentlig manglende efterlevelse.
Audit varsles normalt mindst 30 dage, afgrænses til kundens behandling og gennemføres uden adgang til andre kunders data, credentials eller detaljer, der skaber ny sikkerhedsrisiko. Kunden bærer rimelige særskilte omkostninger, medmindre audit viser væsentlig misligholdelse fra FlowDule. Begrænsningerne må ikke hindre en nødvendig audit eller kompetent myndigheds beføjelser.
14. Tilbagelevering, eksport og sletning
Ved ophør sletter eller tilbageleverer FlowDule efter kundens valg alle personoplysninger og eksisterende kopier, medmindre EU-ret eller dansk ret kræver opbevaring. Kundens valg og eventuelle undtagelser dokumenteres.
-
Kunden kan eksportere under aftalen og i mindst 30 kalenderdage efter den aftalte overgangsperiode. Formater, datakategorier, relationer og metadata følger Handelsbetingelserne og den gældende eksportbeskrivelse.
-
Efter udtræksperioden slettes produktionsdata kontrolleret. FlowDule udsteder en slettekvittering med kunde, instruks/version, kategorier, tidspunkt, ansvarlig, backupudløb og eventuelle lovlige undtagelser - uden det slettede indhold.
-
Backupkopier slettes ved dokumenteret rotation. Indtil udløb er de isoleret og underlagt samme beskyttelse og må ikke genindføres i almindelig drift. Ved restore genanvendes sletteledger og gyldige legal holds før miljøet åbnes.
-
FlowDules bogføringspligt kan omfatte egne faktura- og regnskabsdata, men giver ikke i sig selv grundlag for at bevare kundens klient- eller journaldata.
15. AI-funktioner
AI-funktioner må kun behandle personoplysninger, når den konkrete use case, model/leverandør, datakategorier, region og retention er aktiveret i Kundebilag A. Output er et udkast, som en kompetent bruger aktivt skal kontrollere og godkende før lagring, kommunikation eller faglig anvendelse.
AI må ikke træffe selvstændig diagnose, triage, behandlingsbeslutning, adgangsafgørelse eller anden automatiseret individuel afgørelse. Kundens klient- og journaldata må ikke bruges til træning af generelle modeller. FlowDule skal kunne dokumentere leverandørvilkår, dataflow, retention og sletning før produktionsaktivering.
16. Ændringer og rangorden
FlowDule kan foreslå ændringer ved lov-, sikkerheds- eller produktændringer. En ændring må ikke ensidigt udvide formål, datakategorier, AI-use cases, regioner eller overførsler eller sænke beskyttelsesniveauet. Materielle ændringer varsles mindst 30 dage før ikrafttræden. Den dataansvarlige kan acceptere ændringen i platformen inden datoen eller gøre indsigelse. Anvender den dataansvarlige fortsat platformen efter datoen, betragtes det som accept af den nye version, og accepten registreres med version, dokumenthash og varslingstidspunkt. Ønsker den dataansvarlige ikke at være bundet, kan de berørte dele af aftalen opsiges med virkning fra det tidspunkt, ændringen ville træde i kraft.
| Prioritet | Dokument |
|---|---|
| 1 | Lovlig konkret skriftlig instruks, som FlowDule udtrykkeligt har accepteret. |
| 2 | Kundebilag A med accepterede valg, versioner og hashes. |
| 3 | Det accepterede, versionsbundne TOMS-bilag. |
| 4 | Denne databehandleraftale. |
| 5 | Handelsbetingelserne og øvrig produktdokumentation. |
En senere instruks har kun forrang inden for sit udtrykkelige omfang og må ikke pålægge FlowDule at handle ulovligt. Ved konflikt om persondatabehandling går denne aftale og bilagene forud for handelsbetingelserne.
17. Ansvar, ophør og lovvalg
Parternes ansvar følger GDPR artikel 82 og ufravigelig ret. Eventuelle aftaleretlige begrænsninger følger Handelsbetingelserne, men kan ikke begrænse registreredes eller myndigheders rettigheder eller fravige ansvar, der ikke lovligt kan begrænses.
Aftalen ophører, når FlowDule ikke længere behandler personoplysninger på kundens vegne, og alle tilbageleverings-, slette- og dokumentationsforpligtelser er opfyldt. Bestemmelser om fortrolighed, audit, ansvar og dokumentation består i det omfang, deres formål kræver det.
Aftalen er underlagt dansk ret. Værneting følger Handelsbetingelserne, uden at dette begrænser Datatilsynets eller andre kompetente myndigheders beføjelser.
Bilag A - kundespecifik dokumenteret instruks
Bilaget udfyldes og accepteres pr. kunde som led i onboardingen og opbevares sammen med kundens acceptbevis. Nedenfor ses skabelonens felter. Et felt, der ikke er udfyldt og bekræftet for kunden, betyder, at den pågældende behandling ikke er godkendt til produktion.
| Felt | Udfyldes pr. kunde |
|---|---|
| Kunde, CVR/registrering, land | Udfyldes ved onboarding |
| Acceptant, rolle og bemyndigelse | Udfyldes ved onboarding |
| DPA-, TOMS- og underdatabehandlerliste: version/hash | Udfyldes ved onboarding |
| Aktiverede moduler og behandlingsformål | Udfyldes ved onboarding |
| Registrerede og datakategorier | Udfyldes ved onboarding |
| Faglig profil, artikel 6/9 og nationale hjemler | Udfyldes ved onboarding |
| Retentionprofil og dokumenteret begrundelse | Udfyldes ved onboarding |
| AI-use cases, model, human gate og retention | Ikke aktiveret, medmindre kunden har udfyldt og accepteret feltet |
| Drifts-, support- og AI-regioner | Udfyldes ved onboarding |
| Underdatabehandlere, overførsler og indsigelser | Udfyldes ved onboarding |
| Mindreårige, værger, fuldmagt | Ikke omfattet, medmindre kunden har udfyldt og accepteret feltet |
| Kundens privacy-, sikkerheds- og DPO-kontakter | Udfyldes ved onboarding |
| Ikrafttræden, acceptbevis og næste review | Udfyldes ved onboarding |
Bilag B - tekniske og organisatoriske foranstaltninger
Det accepterede TOMS-bilag identificeres med titel, version og dokumenthash i Bilag A. Bilaget udleveres til kunden ved accept af aftalen og kan til enhver tid rekvireres via privacy@flowdule.com. Den offentlige Sikkerhedsbeskrivelsen er kun informativ; ved uoverensstemmelse har det accepterede TOMS-bilag forrang.
Bilag C - underdatabehandlere og overførsler
Den accepterede offentlige underdatabehandlerliste identificeres med version og hash i Bilag A. FlowDule skal før brug verificere den faktiske juridiske enhed, tjeneste, formål, data, region, supportadgang, kontrakt/DPA, overførselsgrundlag, TIA og relevante supplerende foranstaltninger. Manglende evidens betyder, at leverandøren eller funktionen ikke må aktiveres med personoplysninger.