Databehandleraftale — PlainMail
Senest opdateret: 28. september 2026
Denne databehandleraftale ("Aftalen") udgør en del af aftalen mellem:
Aigu (CVR 41887249), som driver PlainMail-tjenesten ("Databehandler," "vi," "os"), og
den kunde, der indgår aftale med os om brug af PlainMail ("Dataansvarlig," "Kunde," "du"),
tilsammen "Parterne."
Denne Aftale gælder, når vi behandler personoplysninger på dine vegne i forbindelse med levering af PlainMail-tjenesten, og afspejler kravene i artikel 28 i databeskyttelsesforordningen (EU) 2016/679 ("GDPR").
1. Definitioner
Udtryk som "personoplysninger," "behandling," "dataansvarlig," "databehandler," "registreret," "brud på persondatasikkerheden," og "tilsynsmyndighed" har den betydning, der fremgår af GDPR. "Underdatabehandler" betyder enhver databehandler, som vi antager til at bistå med behandling af personoplysninger på dine vegne.
2. Genstand, varighed og roller
2.1 Denne Aftale regulerer vores behandling af personoplysninger indeholdt i de kontakter, lister, formularer og relaterede data, du uploader, importerer eller indsamler gennem PlainMail ("Kundedata"), i den periode du anvender tjenesten, og derefter så længe vi opbevarer Kundedata i overensstemmelse med afsnit 10.
2.2 Du er dataansvarlig for Kundedata. Vi er databehandler og handler alene efter din dokumenterede instruks, som fastsat i afsnit 3.
2.3 Denne Aftale finder ikke anvendelse på data, vi behandler om dig og dine egne teammedlemmer i vores egenskab af dataansvarlig for dine kontooplysninger (loginoplysninger, faktureringsoplysninger m.v.) — dette forhold er reguleret af vores privatlivspolitik, ikke af denne Aftale.
3. Omfang, karakter og formål med behandlingen
Vi behandler Kundedata udelukkende for at levere PlainMail-tjenesten til dig, hvilket omfatter:
- Opbevaring og administration af de kontakter, lister, segmenter og brugerdefinerede felter, du opretter eller importerer
- Afsendelse af e-mailkampagner, automatiseringer og transaktionsmeddelelser, du konfigurerer, på dine vegne
- Registrering af leverings-, afvisnings-, klage-, afmeldings-, åbnings- og klikhændelser knyttet til disse udsendelser
- Drift af tilmeldingsformularer og registrering af formularbesvarelser, herunder bekræftelser ved dobbelt tilmelding ("double opt-in"), som du konfigurerer
- Screening af formularbesvarelser for automatiseret eller svigagtig aktivitet (f.eks. skjulte "honeypot"-felter, kontrol af udfyldningstid, en usynlig beregningsopgave (proof-of-work), som den besøgendes browser løser, hastighedsbegrænsning pr. IP-adresse, e-mailadresse og formular, blokering af kendte engangs-e-mailtjenester, kontrol af, om e-mailadressens domæne kan modtage e-mail, samt indholdsbaserede heuristikker), inden en besvarelse tilføjes til dine kontakter
- Enhver anden behandling, der med rimelighed er nødvendig for at levere tjenestens dokumenterede funktioner, eller som vi i øvrigt aftaler skriftligt med dig
Vi vil ikke behandle Kundedata til andre formål, herunder vores egen markedsføring, profilering eller analyse uden sammenhæng med levering af tjenesten, uden din forudgående skriftlige instruks.
4. Kategorier af registrerede
De personer, hvis oplysninger kan være indeholdt i Kundedata, er typisk:
- Dine kunder, abonnenter, nyhedsbrevsmodtagere og hjemmesidebesøgende, der har udfyldt en formular eller på anden måde er tilføjet til en liste, du administrerer i PlainMail
5. Kategorier af personoplysninger
Kundedata kan omfatte:
- E-mailadresse, fornavn og efternavn
- Værdier i brugerdefinerede felter, du konfigurerer og indsamler (som kan omfatte enhver kategori af data, du vælger at indsamle — du er ansvarlig for at sikre, at du har et retsgrundlag for at indsamle og behandle disse)
- Tags og listemedlemskaber
- Engagementsdata: leveringsstatus, åbninger, klik, afvisninger, klager og afmeldinger
- Registreringer af formularbesvarelser, herunder samtykkeindikatorer, hvor du konfigurerer et samtykkefelt, samt afsenderens IP-adresse (som også anvendes til at hjælpe med at opdage automatiserede eller svigagtige besvarelser)
Vi behandler ikke bevidst særlige kategorier af personoplysninger (art. 9 GDPR) og har ikke designet PlainMail til at kræve dette — men fordi brugerdefinerede felter og formularfelter frit kan konfigureres af dig, er du ansvarlig for ikke at indsamle særlige kategorier af oplysninger via PlainMail, medmindre du selvstændigt har vurderet, at du lovligt kan gøre dette, og har implementeret passende sikkerhedsforanstaltninger; kontakt os venligst, inden du gør dette, da vores standardtekniske foranstaltninger ikke er designet hertil.
6. Vores forpligtelser som databehandler
Vi vil:
a. Kun behandle Kundedata efter din dokumenterede instruks, herunder for så vidt angår overførsler til tredjelande, medmindre andet kræves i henhold til EU-ret eller medlemsstaternes nationale ret (i så fald vil vi underrette dig, inden vi behandler oplysningerne, medmindre dette er forbudt);
b. Sikre, at personer med bemyndigelse til at behandle Kundedata er underlagt fortrolighedsforpligtelser;
c. Gennemføre passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, som beskrevet i afsnit 9;
d. Overholde betingelserne i afsnit 8 vedrørende brug af underdatabehandlere;
e. Under hensyntagen til behandlingens karakter bistå dig, så vidt det er muligt, med passende tekniske og organisatoriske foranstaltninger med henblik på opfyldelse af din forpligtelse til at besvare anmodninger fra registrerede om at udøve deres rettigheder efter GDPR;
f. Bistå dig med at sikre overholdelse af dine forpligtelser vedrørende behandlingssikkerhed, underretning om brud på persondatasikkerheden, konsekvensanalyser vedrørende databeskyttelse samt forudgående høring af tilsynsmyndigheder, under hensyntagen til behandlingens karakter og de oplysninger, der er tilgængelige for os;
g. Efter dit valg slette eller returnere alle Kundedata ved afslutningen af leveringen af tjenesteydelser, jf. afsnit 10;
h. Stille de oplysninger til rådighed for dig, som med rimelighed er nødvendige for at dokumentere overholdelse af denne Aftale, og muliggøre og bidrage til revisioner, som beskrevet i afsnit 11.
7. Dine forpligtelser som dataansvarlig
Du indestår for, at:
a. Du har et retsgrundlag efter GDPR (eller tilsvarende gældende lovgivning) for alle Kundedata, du uploader, importerer eller indsamler via PlainMail, herunder et gyldigt retsgrundlag for at sende markedsføringskommunikation til hver kontakt (f.eks. gyldigt samtykke eller et eksisterende kundeforhold anerkendt efter gældende ret);
b. Hvor du anvender PlainMails funktioner til import af kontakter eller "automatisk opt-in," er du alene ansvarlig for lovligheden af det samtykke eller andet grundlag, du gør gældende for disse kontakter — PlainMail verificerer ikke selvstændigt kilden til eller gyldigheden af importeret samtykke;
c. Du vil give registrerede enhver oplysning, der kræves efter GDPR artikel 13-14, vedrørende din behandling af deres oplysninger via PlainMail (f.eks. din egen privatlivsmeddelelse);
d. Du vil håndtere henvendelser fra registrerede, som du modtager direkte, ved brug af PlainMails tilgængelige funktionalitet (såsom håndtering af afmeldinger) og, om nødvendigt, ved at kontakte os for assistance i henhold til afsnit 6(e);
e. Dine instrukser til os, herunder gennem din brug af tjenestens konfigurationsmuligheder, ikke vil medføre, at vi overtræder GDPR eller anden gældende persondataret.
8. Underdatabehandlere
8.1 Du giver hermed generel tilladelse til, at vi antager følgende underdatabehandlere, samt enhver efterfølger eller erstattende tjenesteudbyder, der anvendes til samme formål:
| Underdatabehandler | Formål | Placering |
|---|---|---|
| Hetzner Online GmbH | Hostinginfrastruktur og database | Tyskland (EU) |
| Mailgun (Sinch) | E-mail-levering og engagementssporing | EU-region |
| Cloudflare | DNS-verificering af afsenderdomæner (ingen personoplysninger) | Globalt |
8.2 Vi vil underrette dig om enhver påtænkt tilføjelse eller udskiftning af underdatabehandlere, der behandler Kundedata, og give dig mulighed for at gøre indsigelse på rimelige, dokumenterede grunde vedrørende databeskyttelse. Hvis du gør indsigelse, og vi ikke er i stand til at løse indsigelsen, kan enhver af Parterne opsige den berørte del af tjenesten.
8.3 Vi forbliver fuldt ansvarlige over for dig for opfyldelsen af enhver underdatabehandlers forpligtelser, som havde vi selv udført dem.
9. Sikkerhedsforanstaltninger
Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostninger samt behandlingens karakter, omfang, sammenhæng og formål, og risikoen for registrerede, gennemfører vi følgende foranstaltninger:
- Kryptering af data under transmission (HTTPS/TLS) mellem din browser, vores applikation og vores infrastruktur
- Hashing af adgangskoder med en branchestandardalgoritme; valgfri to-faktor-godkendelse for dit teams konti
- Logisk adskillelse af hver Kundes data inden for vores multi-tenant-applikation, håndhævet på applikationsniveau
- Hastighedsbegrænsning og kontrol mod datalækdatabaser for at reducere risici relateret til legitimationsoplysninger
- Automatiske anti-spam-foranstaltninger på offentlige formularbesvarelser — skjulte "honeypot"-felter, kontrol af udfyldningstid, en usynlig proof-of-work-opgave i den besøgendes browser (uden cookies eller tredjeparts-CAPTCHA), hastighedsbegrænsning pr. IP-adresse, e-mailadresse og formular, blokering af engangs-e-mailtjenester, kontrol af, om e-mailadressens domæne kan modtage e-mail, samt indholdsheuristikker — for at reducere svigagtige eller automatiserede besvarelser, inden de bliver til Kundedata
- Begrænset adgang til produktionssystemer, forbeholdt autoriserede medarbejdere
- Regelmæssige sikkerhedskopier af produktionsdata, beskyttet af restriktiv adgangskontrol, for at beskytte mod utilsigtet datatab
Vi krypterer p.t. ikke Kundedata, hverken i vores produktionsdatabase eller i sikkerhedskopier, ud over den beskyttelse, der følger af adgangskontrol på operativsystemniveau, som beskrevet ovenfor. Hvis dette er et krav for din organisation, bedes du kontakte os for at drøfte dette, inden du anvender tjenesten til særligt følsomme data.
Besvarelser, der udløser ovenstående anti-spam-foranstaltninger (herunder afsenderens IP-adresse, den pågældende formular og årsagen til afvisningen), registreres i vores serverlogfiler til brug for misbrugsforebyggelse, i stedet for at blive tilføjet til dine kontakter. Disse logfiler slettes automatisk efter 30 dage.
10. Sletning og returnering af data
10.1 I aftaleperioden kan du selv slette individuelle kontakter, lister eller andre Kundedata gennem tjenesten, eller anmode om vores assistance hertil.
10.2 Ved din kontos ophør sletter vi Kundedata knyttet til din konto fra vores produktionssystemer. Du kan anmode om en eksport af dine Kundedata inden ophør; vi garanterer p.t. ikke en automatiseret eksport af alle datakategorier, så kontakt os venligst i god tid, inden du lukker din konto, hvis du har brug for dette.
10.3 Resterende kopier af slettede Kundedata kan forblive i en begrænset periode i sikkerhedskopier (se afsnit 9), inden de fjernes i forbindelse med den løbende rotation af sikkerhedskopier.
11. Revisioner og oplysninger
Efter rimelig skriftlig anmodning, og højst én gang om året (medmindre der er tale om opfølgning på et brud på persondatasikkerheden, eller det kræves af en tilsynsmyndighed), vil vi stille de oplysninger til rådighed for dig, som med rimelighed er nødvendige for at dokumentere overholdelse af denne Aftale. Som følge af vores organisations størrelse vil vi som udgangspunkt gøre dette ved at stille dokumentation og skriftlige svar på rimelige spørgsmål til rådighed frem for fysiske revisioner; fysiske eller tredjepartsrevisioner kan aftales ved gensidig skriftlig aftale, for din rimelige regning.
12. Brud på persondatasikkerheden
Vi vil underrette dig uden unødig forsinkelse, efter at vi er blevet opmærksomme på et brud på persondatasikkerheden, der berører Kundedata, og give dig de oplysninger, der med rimelighed er tilgængelige for os, for at hjælpe dig med at opfylde dine egne underretningsforpligtelser efter GDPR artikel 33-34. Denne underretning udgør ikke en erkendelse af skyld eller ansvar.
13. Overførsler til tredjelande
Vores primære infrastruktur (Hetzner) og e-mail-levering (Mailgun EU) holder Kundedata inden for Det Europæiske Økonomiske Samarbejdsområde (EØS). Hvis en overførsel af Kundedata uden for EØS måtte blive nødvendig, vil vi sikre, at den er underlagt passende sikkerhedsforanstaltninger i henhold til GDPR kapitel V (såsom en tilstrækkelighedsafgørelse eller standardkontraktbestemmelser), inden overførslen finder sted.
14. Ansvar
Hver Parts ansvar, der opstår i forbindelse med denne Aftale — herunder ethvert ansvar relateret til et brud på persondatasikkerheden eller enhver anden manglende overholdelse af vores forpligtelser som databehandler — er underlagt de samme ansvarsbegrænsninger og -fraskrivelser, der fremgår af afsnit 12 i vores almindelige vilkår og betingelser. Vi anvender ikke en særskilt eller højere ansvarsgrænse for krav relateret til databeskyttelse: vores samlede ansvar under denne Aftale, sammen med vores samlede ansvar under vilkårene og betingelserne, forbliver begrænset til de samlede gebyrer, du har betalt os i de 12 måneder forud for den begivenhed, der gav anledning til kravet.
15. Forrang og accept
15.1 Denne Aftale supplerer og udgør en del af vores almindelige vilkår og betingelser/kundeaftale med dig. I tilfælde af konflikt specifikt vedrørende behandling af personoplysninger har denne Aftale forrang.
15.2 Når en inviteret bruger accepterer sin invitation og opretter sin konto, skal vedkommende aktivt afkrydse et felt, hvor de bekræfter, at de har læst og accepterer disse vilkår, vores privatlivspolitik og denne Aftale — dette håndhæves både i brugerfladen og på serversiden, som afviser oprettelse af kontoen, hvis feltet ikke er afkrydset. Accepten registreres som et bevismæssigt dokument, der indeholder den accepterende bruger, tidspunktet for accepten, den IP-adresse, accepten skete fra, samt en versionsangivelse for det sæt af dokumenter, der var gældende på det pågældende tidspunkt.
16. Lovvalg
Denne Aftale er underlagt dansk ret, uden hensyn til lovvalgsregler. PlainMail tilbydes p.t. udelukkende til danske virksomheder, verificeret ved CVR-/momsnummer ved tilmelding (se vores vilkår for brug), hvilket væsentligt reducerer risikoen for, at denne bestemmelse tilsidesættes af en anden jurisdiktions ufravigelige regler. Hvis PlainMail i fremtiden udvides til kunder uden for Danmark, bør dette afsnit gennemgås igen med en advokat.
17. Kontakt
Aigu
E-mail: kontakt@plainmail.dk
CVR: 41887249
Krastrupvej 8, 9240 Nibe, Danmark