Databehandleraftale
Senest opdateret: 20. juli 2026 · version 1.0
Parterne
Denne databehandleraftale ("Aftalen" eller "DPA'en") er indgået mellem:
Databehandleren
VIMESO.marketing v/ Lasse Berg Svenningsen
CVR-nr. 35124225
Merkurvej 4, 4200 Slagelse
(i det følgende "Nemma" eller "Databehandleren")
og
Den Dataansvarlige
[Kundens fulde juridiske navn]
[CVR-nr.]
[Adresse]
(i det følgende "Kunden" eller "Den Dataansvarlige")
hver for sig en "Part" og samlet "Parterne".
Aftalen udgør en integreret del af de mellem Parterne indgåede Handelsbetingelser for Nemma ("Hovedaftalen"). Ved uoverensstemmelse mellem Aftalen og Hovedaftalen for så vidt angår behandling af persondata har Aftalen forrang.
1. Baggrund, formål og definitioner
1.1 Nemma leverer en AI-baseret helpdesk-tjeneste til webshops ("Tjenesten"), som modtager, klassificerer og besvarer kundeservicehenvendelser og kan udføre nærmere afgrænsede handlinger i Kundens tilknyttede systemer (jf. Bilag A).
1.2 Ved levering af Tjenesten behandler Nemma persondata på vegne af Kunden. Denne Aftale fastlægger Parternes rettigheder og forpligtelser i den forbindelse og opfylder kravet i databeskyttelsesforordningen (Forordning (EU) 2016/679, "GDPR") artikel 28, stk. 3, om et retligt bindende dokument mellem dataansvarlig og databehandler.
1.3 Begreberne "persondata", "behandling", "den registrerede", "dataansvarlig", "databehandler", "underdatabehandler", "brud på persondatasikkerheden" og "tilsynsmyndighed" har den betydning, der følger af GDPR artikel 4.
1.4 "Underdatabehandler" betegner en tredjepart, som Nemma anvender til at behandle persondata på Kundens vegne som led i leveringen af Tjenesten, jf. Bilag B.
1.5 "Gældende Databeskyttelsesret" betegner GDPR samt den danske databeskyttelseslov med tilhørende bekendtgørelser og gældende praksis fra Datatilsynet, herunder senere ændringer.
2. Parternes roller
2.1 Kunden er dataansvarlig for de persondata, der behandles gennem Tjenesten, og fastlægger formålene med og hjælpemidlerne til behandlingen. Kunden indestår for, at Kunden har et gyldigt behandlingsgrundlag efter GDPR artikel 6 for de behandlinger, Kunden lader Nemma udføre.
2.2 Nemma er databehandler og behandler alene persondata efter dokumenteret instruks fra Kunden, jf. pkt. 3.
2.3 De registrerede er navnlig Kundens egne kunder (slutkunder), der retter henvendelse til Kundens kundeservice, samt de personer, hvis oplysninger fremgår af sådanne henvendelser (jf. Bilag A).
2.4 Uden for denne Aftale. Kundens egen Shopify-webshop er Kundens eget system under Kundens eget dataansvar. Nemma tilgår Shopify via Kundens egen API-adgang (token) og er ikke databehandler for Kundens Shopify-installation. Nemmas behandling af persondata hidrørende fra Shopify som led i Tjenesten er derimod omfattet af denne Aftale.
3. Instruks og behandlingens omfang
3.1 Nemma behandler kun persondata efter Kundens dokumenterede instruks, medmindre andet kræves efter EU-ret eller dansk ret; i så fald underretter Nemma Kunden om det retlige krav forud for behandlingen, medmindre underretning er forbudt.
3.2 Kundens instruks udgøres af (i) denne Aftale med bilag, (ii) Hovedaftalen og (iii) Kundens faktiske brug og konfiguration af Tjenesten, herunder valg af driftstilstande (Blocked/Copilot/Autopilot), oprettede tags, indholdet i Kundens "Skills" (svarpolitikker) samt indstillinger for handlinger og opbevaring. Yderligere eller ændrede instrukser skal gives skriftligt.
3.3 Behandlingens genstand, varighed, karakter og formål samt kategorier af registrerede og persondata fremgår af Bilag A.
3.4 Nemma underretter uden unødig forsinkelse Kunden, hvis en instruks efter Nemmas vurdering er i strid med Gældende Databeskyttelsesret.
3.5 Særkategorier. Tjenesten er ikke bestemt til behandling af særlige kategorier af persondata (GDPR artikel 9) eller oplysninger om strafbare forhold (artikel 10). Kunden må ikke bevidst indsende eller lade sådanne oplysninger indgå i Tjenesten. Fremkommer sådanne oplysninger utilsigtet i fritekst (f.eks. i en slutkundes e-mail), behandles de alene som led i den almindelige levering af Tjenesten og slettes efter de i pkt. 10 og Bilag A anførte frister. Kunden bærer ansvaret for følgerne af egen indsendelse af sådanne oplysninger.
4. Fortrolighed
4.1 Nemma sikrer, at de personer, der er autoriseret til at behandle persondata under Aftalen, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
4.2 Nemma begrænser adgangen til persondata til de medarbejdere og underdatabehandlere, for hvem adgang er nødvendig for at opfylde Nemmas forpligtelser, og sikrer, at adgangen er styret efter roller (jf. Bilag C).
5. Sikkerhed (GDPR artikel 32)
5.1 Nemma gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risiciene ved behandlingen, under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne samt behandlingens karakter, omfang, sammenhæng og formål.
5.2 De gennemførte foranstaltninger fremgår af Bilag C. Nemma kan opdatere foranstaltningerne løbende, forudsat at sikkerhedsniveauet ikke forringes.
5.3 Nemma bistår Kunden med at sikre overholdelse af Kundens forpligtelser efter GDPR artikel 32, i det omfang det er relevant henset til behandlingens karakter og de oplysninger, Nemma har til rådighed.
6. Underdatabehandlere
6.1 Kunden giver hermed Nemma en generel forudgående bemyndigelse til at anvende underdatabehandlere til levering af Tjenesten. De på tidspunktet for Aftalens indgåelse anvendte underdatabehandlere fremgår af Bilag B og af Nemmas offentligt tilgængelige underdatabehandlerliste.
6.2 Nemma pålægger enhver underdatabehandler databeskyttelsesforpligtelser, der i det væsentlige svarer til forpligtelserne i denne Aftale (flow-down), herunder krav om passende sikkerhedsforanstaltninger, jf. GDPR artikel 28, stk. 4. Nemma forbliver fuldt ansvarlig over for Kunden for underdatabehandlerens opfyldelse af sine forpligtelser.
6.3 Varsling og indsigelse. Ved påtænkt tilføjelse eller udskiftning af en underdatabehandler underretter Nemma Kunden med mindst 30 dages varsel via e-mail og/eller opdatering af den offentlige underdatabehandlerliste. Kunden kan inden for varslet gøre saglig indsigelse mod ændringen. Ved indsigelse søger Parterne i fællesskab en løsning i rimeligt omfang. Kan der ikke opnås enighed, og kan Nemma ikke levere Tjenesten uden den pågældende underdatabehandler, kan Kunden opsige den berørte del af Tjenesten med virkning fra ikrafttrædelsen af ændringen.
6.4 Overførsel af persondata til underdatabehandlere uden for EØS sker alene på det grundlag, der er angivet i pkt. 7 og Bilag B.
7. Overførsel til tredjelande (GDPR kapitel V)
7.1 Primær lagring af persondata sker inden for EØS (jf. Bilag B og C).
7.2 I det omfang levering af Tjenesten indebærer overførsel af persondata til et land uden for EØS, sikrer Nemma et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder:
(a) Standardkontraktbestemmelser (SCC'er) vedtaget af Europa-Kommissionen (Kommissionens gennemførelsesafgørelse (EU) 2021/914), i det relevante modul, som indarbejdet i den pågældende underdatabehandlers databehandleraftale; og/eller
(b) EU-U.S. Data Privacy Framework (DPF), hvor den pågældende amerikanske underdatabehandler er gyldigt DPF-certificeret.
7.3 SCC'er anvendes som det primære og robuste overførselsgrundlag. DPF-certificering anvendes som supplerende grundlag, hvor det er tilgængeligt. Nemma følger løbende gyldigheden af DPF og tilpasser overførselsgrundlaget, hvis rammens status ændres.
7.4 De konkrete overførsler og deres grundlag fremgår af Bilag B.
8. Bistand til Den Dataansvarlige
8.1 Registreredes rettigheder. Under hensyntagen til behandlingens karakter bistår Nemma Kunden med passende tekniske og organisatoriske foranstaltninger, i det omfang det er muligt, med opfyldelse af Kundens forpligtelse til at besvare anmodninger om udøvelse af de registreredes rettigheder efter GDPR kapitel III (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse). Tjenesten stiller funktionalitet til rådighed for eksport og sletning af oplysninger om en given kontakt.
8.2 Retter en registreret henvendelse direkte til Nemma om udøvelse af rettigheder, videresender Nemma uden unødig forsinkelse henvendelsen til Kunden og besvarer den ikke selv, medmindre Kunden har instrueret andet.
8.3 Konsekvensanalyse mv. Nemma bistår Kunden med at sikre overholdelse af forpligtelserne efter GDPR artikel 32-36, herunder eventuelle konsekvensanalyser vedrørende databeskyttelse (DPIA) og forudgående høring af tilsynsmyndigheden, under hensyntagen til behandlingens karakter og de oplysninger, Nemma har til rådighed.
8.4 Nemma kan opkræve et rimeligt vederlag for bistand efter pkt. 8, der går ud over, hvad der med rimelighed kan forventes som led i den almindelige levering af Tjenesten, jf. dog ufravigelige krav i Gældende Databeskyttelsesret.
9. Brud på persondatasikkerheden
9.1 Nemma underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører persondata behandlet under denne Aftale.
9.2 Underretningen skal, i det omfang oplysningerne er tilgængelige, mindst indeholde:
(a) en beskrivelse af karakteren af bruddet, herunder, hvor det er muligt, kategorierne og det omtrentlige antal berørte registrerede og berørte dataposter;
(b) navn på og kontaktoplysninger for et kontaktpunkt, hvor yderligere oplysninger kan indhentes;
(c) en beskrivelse af de sandsynlige konsekvenser af bruddet; og
(d) en beskrivelse af de foranstaltninger, Nemma har truffet eller foreslår truffet for at håndtere bruddet, herunder for at begrænse dets mulige skadevirkninger.
9.3 Kan alle oplysninger ikke gives samtidig, kan de meddeles trinvist uden unødig yderligere forsinkelse.
9.4 Nemma bistår i rimeligt omfang Kunden med Kundens eventuelle anmeldelse til tilsynsmyndigheden (GDPR artikel 33) og underretning af de registrerede (artikel 34). Det påhviler Kunden som dataansvarlig at foretage sådan anmeldelse og underretning.
10. Sletning og tilbagelevering ved ophør
10.1 Ved ophør af Tjenesten sletter eller tilbageleverer Nemma efter Kundens valg alle persondata behandlet under Aftalen og sletter eksisterende kopier, medmindre EU-ret eller dansk ret foreskriver opbevaring.
10.2 Kunden kan anmode om tilbagelevering i et struktureret, almindeligt anvendt format inden for 30 dage efter ophør. Herefter, eller hvis Kunden ikke anmoder om tilbagelevering, sletter Nemma persondata inden for 30 dage efter ophør. Persondata i backups slettes eller overskrives i den løbende backup-cyklus, jf. Bilag C.
10.3 Løbende sletning under drift. Uafhængigt af ophør sletter Nemma automatisk den rå e-mail, som den blev modtaget (RFC 822-kopien), samt vedhæftede filer 12 måneder efter modtagelsen. Selve henvendelsens tekst indgår i sagshistorikken i Tjenesten og slettes efter pkt. 10.1-10.2 ved ophør, jf. Bilag A. Aggregerede og anonymiserede nøgletal, der ikke kan henføres til en registreret, kan opbevares.
10.4 Nemma bekræfter på Kundens anmodning skriftligt, at sletning er gennemført.
11. Revision og tilsyn
11.1 Nemma stiller alle oplysninger, der er nødvendige for at påvise overholdelse af GDPR artikel 28, til rådighed for Kunden og giver mulighed for og bidrager til revisioner, herunder inspektioner, der gennemføres af Kunden eller en af Kunden bemyndiget uafhængig revisor.
11.2 Nemma kan opfylde forpligtelsen i pkt. 11.1 ved at fremlægge relevant dokumentation, herunder beskrivelser af sikkerhedsforanstaltninger (Bilag C), resultater af interne test samt eventuelle uafhængige revisions- eller sikkerhedserklæringer.
11.3 Revision skal varsles med rimeligt varsel, gennemføres i normal arbejdstid, må ikke unødigt forstyrre Nemmas drift og skal respektere fortrolighed og andre kunders data. Hver Part bærer egne omkostninger, medmindre revisionen afdækker væsentlig manglende overholdelse hos Nemma.
11.4 Datatilsynet er tilsynsmyndighed. Parterne bistår hinanden i rimeligt omfang i forbindelse med tilsynsmyndighedens eventuelle henvendelser.
12. Ansvar og ansvarsbegrænsning
12.1 Parternes ansvar over for hinanden reguleres af Hovedaftalen, herunder Hovedaftalens ansvarsbegrænsning (Handelsbetingelsernes pkt. 14), som også finder anvendelse på forhold omfattet af denne Aftale, medmindre ufravigelig lovgivning er til hinder herfor.
12.2 Hver Part er ansvarlig for skade forvoldt ved egen behandling i strid med Gældende Databeskyttelsesret. Kunden holder Nemma skadesløs for krav, der udspringer af (i) Kundens instrukser i strid med Gældende Databeskyttelsesret, (ii) Kundens manglende behandlingsgrundlag, eller (iii) Kundens indsendelse af oplysninger i strid med pkt. 3.5.
12.3 Uanset pkt. 12.1 kan en registrerets ret til erstatning efter GDPR artikel 82 og tilsynsmyndighedens beføjelser efter artikel 83 ikke begrænses ved aftale mellem Parterne. Fordelingen af det indbyrdes ansvar mellem Parterne følger artikel 82, stk. 5.
12.4 Ansvarsbegrænsningen gælder ikke ved forsæt eller grov uagtsomhed.
13. Varighed og ophør
13.1 Aftalen træder i kraft ved Kundens accept af Hovedaftalen og er gældende, så længe Nemma behandler persondata på vegne af Kunden.
13.2 Aftalen ophører automatisk ved Hovedaftalens ophør. Pkt. 10 (sletning og tilbagelevering) samt bestemmelser, der efter deres natur skal bestå, gælder også efter ophør.
14. Ændringer
14.1 Nemma kan ændre Aftalen, hvor det er nødvendigt for at afspejle ændringer i Tjenesten, i anvendte underdatabehandlere eller i Gældende Databeskyttelsesret. Væsentlige ændringer varsles med rimeligt varsel, jf. dog den særlige varslingsprocedure for underdatabehandlere i pkt. 6.3.
14.2 Ændringer, der er nødvendige for at overholde ufravigelige lovkrav, kan gennemføres uden varsel, hvor det er påkrævet.
15. Lovvalg og værneting
15.1 Aftalen er underlagt dansk ret.
15.2 Enhver tvist, der udspringer af Aftalen, afgøres ved Retten i Næstved som første instans, medmindre andet følger af ufravigelige værnetingsregler.
Underskrifter
| For Nemma (Databehandleren) | For Kunden (Den Dataansvarlige) |
|---|---|
| VIMESO.marketing v/ Lasse Berg Svenningsen | [Kundens navn] |
| Navn: Lasse Berg Svenningsen | Navn: [ ] |
| Dato: [ ] | Dato: [ ] |
Aftalen kan indgås elektronisk. Ved Kundens accept af Handelsbetingelserne ved oprettelse af konto anses Aftalen for indgået, uanset om der foreligger fysisk underskrift.
Bilag A — Behandlingens genstand og karakter
Genstand. Behandling af persondata som led i Nemmas levering af en AI-baseret helpdesk-tjeneste, hvor henvendelser til Kundens kundeservice modtages, klassificeres, besvares, og hvor afgrænsede handlinger udføres i Kundens tilknyttede Shopify-webshop.
Karakter af behandlingen. Indsamling, registrering, organisering, opbevaring, tilpasning, søgning, brug (herunder AI-baseret klassificering og generering af svarudkast), videregivelse ved fremsendelse af svar, sammenstilling med ordredata samt sletning.
Formål. At besvare og håndtere kundeservicehenvendelser for Kunden, herunder ordreopslag, statusoplysning, annullering og adresseændring af endnu ikke ekspederede ordrer samt forslag om refundering.
Varighed. Så længe Tjenesten leveres, jf. Aftalens pkt. 13. Løbende sletning af den rå e-mail og vedhæftede filer efter 12 måneder, jf. pkt. 10.3.
Kategorier af registrerede:
- Kundens slutkunder, der retter henvendelse til Kundens kundeservice.
- Øvrige fysiske personer, hvis persondata måtte fremgå af en henvendelse eller af en tilknyttet ordre (f.eks. en modtager af en levering).
- Kundens egne brugere af Tjenesten (medarbejdere: ejer/agent) — for så vidt angår kontooplysninger til brug af Tjenesten.
Kategorier af persondata:
- Identifikations- og kontaktoplysninger: navn, e-mailadresse.
- Indhold af henvendelser (fritekst): det, slutkunden selv skriver, samt e-mail-metadata (afsender, emne, tidspunkter, tråd-id samt SPF/DKIM/DMARC-resultater).
- Ordrerelaterede oplysninger hentet fra Shopify: ordrenummer, ordrens e-mailadresse, leverings- og faktureringsadresse, ordrelinjer og beløb, forsendelses- og trackingstatus.
- Handlings- og revisionsoplysninger: udførte eller foreslåede handlinger (annullering, adresseændring, refunderingsforslag) samt logføring heraf.
- Kontooplysninger for Kundens brugere: navn, e-mail, rolle.
Udtrykkeligt undtaget:
- Særlige kategorier af persondata (GDPR artikel 9) og oplysninger om strafbare forhold (artikel 10) behandles ikke tilsigtet, jf. Aftalens pkt. 3.5.
- Betalingskortoplysninger behandles ikke af Nemma. Refundering gennemføres i Kundens Shopify/betalingsløsning; Nemma håndterer alene instruks om og beløb for refundering.
Bilag B — Underdatabehandlere
De på tidspunktet for Aftalens indgåelse anvendte underdatabehandlere til levering af Tjenesten:
| Underdatabehandler | Funktion | Behandlingsregion (data at rest) | Overførselsgrundlag (kap. V) |
|---|---|---|---|
| Supabase | Database, autentificering og fillagring (primær lagring) | EØS (EU-region) | Ingen tredjelandsoverførsel ved drift; udbyder er US-domicileret — SCC'er anvendes som backstop for eventuel support-/administrationsadgang |
| Vercel | Applikationshosting, serverfunktioner og miljøvariabler | EØS (EU-region) | Som Supabase — SCC'er som backstop |
| Resend | Modtagelse og afsendelse af e-mail | USA (AWS) | SCC'er (Kommissionens gennemførelsesafgørelse (EU) 2021/914) + DPF hvor certificeret |
| Anthropic | AI-inferens (klassificering og generering af svarudkast) | USA | SCC'er + DPF hvor certificeret; konfigureret uden datalagring til træning (jf. Bilag D) |
Ikke en underdatabehandler: Kundens egen Shopify-webshop, som Kunden er dataansvarlig for, og som Nemma tilgår via Kundens egen API-adgang, jf. Aftalens pkt. 2.4.
Varsling. Ændringer i listen varsles med mindst 30 dage og med indsigelsesret, jf. Aftalens pkt. 6.3. Den til enhver tid gældende liste offentliggøres på nemma.dk/juridisk/underdatabehandlere. Indsigelser og spørgsmål rettes til info@nemma.dk.
Bilag C — Tekniske og organisatoriske sikkerhedsforanstaltninger (TOMs)
Foranstaltningerne afspejler Tjenestens faktiske sikkerhedsarkitektur. Nemma kan opdatere dem løbende, forudsat at sikkerhedsniveauet ikke forringes.
C.1 Kryptering
- Under transport: al kommunikation mellem klient, Tjeneste, underdatabehandlere og eksterne integrationer sker over TLS/HTTPS. Indgående webhooks accepteres kun over HTTPS.
- I hvile: persondata lagres krypteret i hvile hos Supabase. Adgangstokens til Kundens Shopify krypteres yderligere på applikationsniveau med AES-256-GCM; krypteringsnøglen opbevares alene i afviklingsmiljøets miljøvariabler, aldrig i klientkode, logfiler eller brugerflade, og tokenet vises kun maskeret.
C.2 Adgangsstyring og isolation mellem kunder
- Isolation på databaseniveau (deny-by-default): rækkeniveau-sikkerhed (Row Level Security) er aktiveret på samtlige tabeller med kundedata. Klienten tilgår data alene med en offentlig nøgle kombineret med den enkelte brugers autentificeringstoken; databasen afviser enhver forespørgsel på tværs af organisationer.
- Privilegeret adgang: nøgler med udvidede rettigheder anvendes udelukkende i serverkode, hvor et organisationsfilter påtvinges alle forespørgsler.
- Rollebaseret adgang: brugere tildeles roller (ejer/agent); adgang gives efter behov og styres via inviterede teammedlemmer.
- Slutkunde-isolation: ordreoplysninger udleveres kun, når ordrens e-mailadresse matcher afsenderens e-mailadresse. Ved manglende match returneres intet om ordren. Kontrollen håndhæves i koden, ikke alene i AI-instruktionen.
C.3 AI-specifikke sikkerhedsforanstaltninger (uddybet i Bilag D)
- Kapabilitetsbegrænsning: der findes ingen funktion, hvormed AI'en kan afsende e-mail, vælge modtager, udlevere data til eksterne adresser eller yde rabatter. Afsendelse sker altid til slutkundens egen e-mailadresse hentet fra databasen.
- Handlinger med økonomisk virkning (refundering samt annullering/ændring af allerede ekspederede eller ældre ordrer) kræver menneskelig godkendelse.
- Kontrol af udgående indhold: før automatisk afsendelse scannes udkast for adresser og henvisninger uden for en godkendt liste; ved fund tvinges menneskelig behandling.
- Grænser: refunderingsbeløb begrænses til ordretotal; maksimalt antal AI-værktøjskald per henvendelse er begrænset.
C.4 Verifikation af indgående data
- Indgående e-mail-webhooks verificeres kryptografisk (HMAC-signatur) før behandling.
- Øvrige integrationers webhooks verificeres med signaturnøgler; udviklings-endepunkter beskyttes med hemmelig token sammenlignet i konstant tid.
C.5 Logning og revision
- Uforanderlig revisionslog: enhver AI-handling (afsendt udkast, udført handling, tilstandsændring, aktivering af nødstop) registreres og kan ikke ændres eller slettes. Handlinger vises i den enkelte henvendelses tidslinje.
- Log-hygiejne: logfiler må indeholde identifikatorer, statusser og fejlkoder, men aldrig e-mailindhold, adgangstokens eller adresser.
C.6 Tilgængelighed og drift
- Nødstop (kill switch): organisationsniveau-funktion, der øjeblikkeligt standser al automatisk afsendelse.
- Hastighedsbegrænsning: begrænsning af samtidige AI-kørsler og af antal automatiske afsendelser per tidsenhed; ved overskridelse tvinges menneskelig behandling og udløses alarm.
- Alarmering: overvågning af fejlrater, afvisnings-/spamrater for udgående e-mail samt unormalt forbrug.
C.7 Backup
- Automatiske sikkerhedskopier via databaseudbyderen (Supabase) i henhold til den valgte plan. Sikkerhedskopier er krypteret i hvile.
C.8 Test og verifikation
- Automatiserede isolationstest i CI: cross-tenant-test køres ved hver ændring; en ny tabel uden bestået isolationstest afviser bygningen.
- Test af slutkunde-isolation i værktøjslaget.
- Red-team-gennemgang med fjendtlige henvendelser (bl.a. instruktionsindsprøjtning og forsøg på at tilgå andres ordrer) forud for idriftsættelse.
C.9 Sletning
- Den rå e-mail (RFC 822-kopien) og vedhæftede filer slettes automatisk efter 12 måneder. Sagshistorikkens tekst bevares, så Kunden fortsat kan se forløbet, og slettes ved ophør efter pkt. 10.
- Værktøj til eksport eller sletning af samtlige oplysninger om en given kontakt er tilgængeligt til brug for opfyldelse af de registreredes rettigheder.
Bilag D — AI-tillæg (AI-specifikke vilkår og EU AI-forordningen)
D.1 Beskrivelse af AI-behandlingen
Tjenesten anvender AI-modeller til (i) at klassificere indgående henvendelser og (ii) at generere svarudkast og forslag til handlinger på grundlag af henvendelsens indhold og relevante ordreoplysninger. AI-inferens leveres via Anthropics API (jf. Bilag B).
D.2 Ingen træning på kundedata og datalagring
- Persondata behandlet gennem AI-underdatabehandleren anvendes ikke til træning eller forbedring af AI-modeller.
- Nemma anvender AI-inferens i en konfiguration uden datalagring til træningsformål. Dette dokumenteres og efterprøves mod AI-underdatabehandlerens til enhver tid gældende vilkår.
D.3 Forbehold for misbrugsovervågning
I det omfang AI-underdatabehandleren måtte foretage begrænset sikkerheds- eller misbrugsovervågning, sker dette i henhold til underdatabehandlerens egne vilkår og udgør ikke træning på Kundens data.
D.4 Roller efter EU AI-forordningen (Forordning (EU) 2024/1689, "AI-forordningen")
- Nemma er udbyder ("provider") af det AI-system, der indgår i Tjenesten.
- Kunden er idriftsætter ("deployer"), idet Kunden anvender AI-systemet som led i sin egen erhvervsvirksomhed.
- AI-systemet interagerer med og genererer indhold rettet til fysiske personer (slutkunder) og er i den forbindelse omfattet af transparensforpligtelserne i AI-forordningens artikel 50. Systemet er ikke et højrisikosystem efter forordningens bilag III.
D.5 Transparens over for slutkunder (artikel 50)
- Nemma sikrer, at det som udbyder klart fremgår af Tjenestens udgående kommunikation, at svaret er udarbejdet med hjælp fra en AI-assistent. Denne oplysning er slået til som standard og kan ikke deaktiveres af Kunden.
- Oplysningen gælder AI-genererede svar. Rene automatiske kvitteringer (faste skabeloner, som Kunden selv skriver og aktiverer pr. kategori) er ikke frembragt af et AI-system og er derfor ikke omfattet af artikel 50's transparensforpligtelse; de bærer ikke AI-oplysningen, da det ville være misvisende at angive AI-involvering, hvor ingen findes.
- Artikel 50's transparensforpligtelser finder anvendelse fra 2. august 2026. Forpligtelsen efter artikel 50(1) (oplysning om, at man interagerer med et AI-system) er ikke udskudt.
- Forpligtelsen efter artikel 50(2) (maskinlæsbar mærkning af AI-genereret indhold) er under teknisk udvikling (adfærdskodeks/Code of Practice). Nemma følger udviklingen og gennemfører sådan mærkning i det omfang og fra det tidspunkt, det bliver relevant for Tjenesten.
D.6 Kundens ansvar som idriftsætter
Kunden bevarer sit selvstændige ansvar som idriftsætter, herunder for:
- Menneskeligt tilsyn med AI'ens output i det omfang, Kunden vælger driftstilstande, der indebærer selvstændig afsendelse (Autopilot), og for at indrette dette forsvarligt.
- Indholdet af Kundens svarpolitikker ("Skills") og af de oplysninger, Kunden lader indgå i Tjenesten.
- Kundens egen brug af Tjenesten over for egne slutkunder, herunder overholdelse af markedsførings- og forbrugerretlige regler.
Nemma påtager sig ikke Kundens forpligtelser som idriftsætter.
D.7 Forrang
Ved uoverensstemmelse mellem dette Bilag D og Aftalens øvrige bestemmelser vedrørende AI-specifikke forhold har dette bilag forrang.