GDPR
Databehandleraftale
Kort version: dine data ligger i EU, vi gør kun det med dem, du beder om, vi siger til inden 48 timer, hvis noget går galt, og vi sletter alt 90 dage efter ophør. Den fulde aftale står herunder. Gælder fra 8. september 2026.
1. Parter og anvendelse
Denne databehandleraftale er indgået mellem kunden (den dataansvarlige) og Faro ApS, CVR 46074807, Ved Lunden 4, 8230 Åbyhøj, e-mail kontakt@allyway.dk (databehandleren) som udbyder af Allyway.
Aftalen er en del af handelsbetingelserne og gælder automatisk fra det tidspunkt, kunden opretter en organisation i tjenesten. Den opfylder kravene i databeskyttelsesforordningens artikel 28, stk. 3, og er udformet efter Datatilsynets standardskabelon. Ønsker kunden et underskrevet eksemplar, sendes det på forespørgsel til kontakt@allyway.dk.
2. Roller
Kunden er dataansvarlig for de personoplysninger, der indgår i de websites, kunden lader tjenesten scanne, og for de oplysninger, kunden selv indtaster om sine medarbejdere, kontaktpersoner og kunder. Faro ApS behandler disse oplysninger som databehandler efter kundens instruks.
For kundens egne kontooplysninger (brugerens e-mail, organisationsnavn, faktureringsoplysninger) er Faro ApS selvstændig dataansvarlig. Det er beskrevet i privatlivspolitikken. Betalinger håndteres af Stripe Payments Europe, Ltd. (Irland) som selvstændig dataansvarlig.
3. Instruks
Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra den dataansvarlige. Instruksen er: at hente og analysere de sider, kunden har tilføjet, for tilgængelighedsfejl; at gemme resultaterne (URL, fejltype, HTML-udsnit af de berørte elementer) og vise dem i dashboardet; at generere erklæringer, rapporter og e-mail-alerts på baggrund af dem; og at slette dem efter reglerne i punkt 10. Bilag A beskriver behandlingen nærmere.
Kunden kan give yderligere instrukser skriftligt. Databehandleren underretter kunden, hvis en instruks efter databehandlerens opfattelse strider mod databeskyttelsesreglerne.
4. Fortrolighed
Kun personer, der har behov for adgang for at levere tjenesten, har adgang til personoplysningerne. De er underlagt tavshedspligt. Databehandleren har på nuværende tidspunkt ingen ansatte ud over ejeren; ændres det, pålægges nye medarbejdere samme fortrolighedsforpligtelse.
5. Behandlingssikkerhed
Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger efter databeskyttelsesforordningens artikel 32. De konkrete foranstaltninger fremgår af bilag C. Databehandleren vurderer løbende, om foranstaltningerne er tilstrækkelige i forhold til risikoen, og tilpasser dem, når tjenesten eller trusselsbilledet ændrer sig.
6. Underdatabehandlere
Den dataansvarlige giver en generel godkendelse til, at databehandleren anvender de underdatabehandlere, der fremgår af bilag B. Databehandleren indgår skriftlig aftale med hver underdatabehandler, som pålægger den samme forpligtelser som i denne aftale, og forbliver fuldt ansvarlig over for den dataansvarlige.
Ændringer eller tilføjelser varsles pr. e-mail til organisationens ejere med mindst 30 dages varsel. Gør den dataansvarlige begrundet indsigelse inden ændringen træder i kraft, og kan parterne ikke finde en løsning, kan den dataansvarlige opsige tjenesten med virkning fra ændringen.
7. Overførsel til tredjelande
Personoplysninger lagres og behandles i EU. Den eneste overførsel til et tredjeland sker, når en bruger aktivt beder om et AI-forslag til en alt-tekst; da sendes det pågældende billede til Anthropic i USA på grundlag af EU-U.S. Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser. Der sendes ikke andre oplysninger med, og funktionen kan undlades. Øvrige underdatabehandlere med hovedsæde uden for EU behandler udelukkende data i EU-regioner, og supportadgang fra tredjelande er omfattet af standardkontraktbestemmelser.
8. Bistand til den dataansvarlige
Databehandleren bistår i rimeligt omfang den dataansvarlige med at besvare anmodninger fra registrerede (indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse) og med at opfylde forpligtelserne om behandlingssikkerhed, brud på persondatasikkerheden, konsekvensanalyser og forudgående høring, i det omfang det er relevant for tjenesten.
Anmodninger sendes til kontakt@allyway.dk og besvares uden unødig forsinkelse. Bistand, der går ud over almindelig drift af tjenesten, kan faktureres efter medgået tid til gældende timepris efter forudgående aftale.
9. Brud på persondatasikkerheden
Databehandleren underretter den dataansvarlige uden unødig forsinkelse og senest 48 timer efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører den dataansvarliges oplysninger. Underretningen sendes pr. e-mail til organisationens ejere og beskriver bruddets karakter, de berørte kategorier af registrerede og oplysninger, de sandsynlige konsekvenser og de trufne eller foreslåede foranstaltninger, så den dataansvarlige kan overholde sin 72-timers frist over for Datatilsynet.
10. Sletning og tilbagelevering
Ved ophør af tjenesten kan den dataansvarlige i 90 dage hente rapporter, erklæringer og scanresultater fra dashboardet. Herefter sletter databehandleren alle personoplysninger, der behandles for den dataansvarlige, herunder hos underdatabehandlere, medmindre lovgivning kræver fortsat opbevaring. Fakturaoplysninger opbevares i 5 år efter bogføringsloven. Den dataansvarlige kan til enhver tid selv slette sites og deres scanresultater i dashboardet.
11. Tilsyn og revision
Databehandleren stiller på anmodning de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af artikel 28, herunder beskrivelser af sikkerhedsforanstaltninger og underdatabehandlernes erklæringer (fx SOC 2- eller ISO 27001-rapporter). Den dataansvarlige kan én gang årligt, med mindst 30 dages varsel og for egen regning, gennemføre eller lade en uafhængig tredjepart gennemføre en revision af databehandlerens overholdelse af aftalen.
12. Ikrafttræden, varighed og ændringer
Aftalen gælder, så længe databehandleren behandler personoplysninger for den dataansvarlige, og ophører, når oplysningerne er slettet efter punkt 10. Ændringer varsles som ændringer af handelsbetingelserne med mindst 30 dages varsel. Ved modstrid mellem denne aftale og handelsbetingelserne har denne aftale forrang for så vidt angår behandling af personoplysninger.
Bilag A. Oplysninger om behandlingen
- Formål
- Automatisk og manuel kontrol af den dataansvarliges websites for overholdelse af WCAG 2.1 AA og EN 301 549, dokumentation af resultaterne og udarbejdelse af tilgængelighedserklæring og rapporter.
- Behandlingens karakter
- Indsamling (hentning af offentligt tilgængelige sider fra det angivne sitemap), analyse, lagring, visning for den dataansvarliges brugere, udsendelse af e-mail-alerts og sletning.
- Kategorier af registrerede
- Den dataansvarliges brugere af tjenesten (medarbejdere og samarbejdspartnere), personer, der kan optræde i indholdet på de scannede sider (fx navne i tekst eller billeder), samt de kontaktpersoner, den dataansvarlige angiver i erklæringen.
- Kategorier af personoplysninger
- Almindelige personoplysninger: e-mailadresser og navne på brugere og kontaktpersoner; URL'er og HTML-udsnit af de berørte elementer på de scannede sider, som kan indeholde personoplysninger, der allerede er offentliggjort af den dataansvarlige; billeder fra siderne, når AI-forslag anmodes. Tjenesten er ikke beregnet til følsomme oplysninger, og den dataansvarlige bør ikke lade sider bag login scanne.
- Varighed
- Så længe abonnementet løber, plus 90 dage efter ophør, jf. punkt 10.
Bilag B. Godkendte underdatabehandlere
| Underdatabehandler | Formål | Placering | Grundlag |
|---|---|---|---|
| Supabase, Inc. | Database, login og filer (logoer) | AWS, Stockholm (eu-north-1) | Databehandleraftale med EU-standardkontraktbestemmelser; data lagres i EU |
| Railway Corp. | Drift af applikation og scanner | Amsterdam (EU West) | Databehandleraftale med EU-standardkontraktbestemmelser; data behandles i EU |
| Resend, Inc. | Udsendelse af login-links, alerts og invitationer | EU-region (Irland) | Databehandleraftale med EU-standardkontraktbestemmelser; data behandles i EU |
| Anthropic, PBC | AI-forslag til alt-tekster. Kun når en bruger aktivt beder om det, og kun det pågældende billede sendes | USA | Databehandleraftale; overførsel efter EU-U.S. Data Privacy Framework eller EU-standardkontraktbestemmelser |
Listen er senest opdateret 8. september 2026.
Bilag C. Tekniske og organisatoriske sikkerhedsforanstaltninger
- Al trafik krypteres med TLS; data i hvile krypteres hos underdatabehandlerne.
- Al kundedata lagres i EU. Adgang til produktionsdata sker kun via personlige, tidsbegrænsede adgangsnøgler og logges.
- Streng adskillelse mellem kunder: hver forespørgsel afgrænses til brugerens egen organisation i databasen (row level security), og delelinks giver kun læseadgang til ét site.
- Login uden adgangskoder via engangslink med udløb; sessioner udløber automatisk. Ejere kan fjerne brugere og tilbagekalde delelinks øjeblikkeligt.
- Scanneren henter kun offentligt tilgængelige sider under det sitemap, den dataansvarlige har angivet, og afviser interne netværksadresser.
- Mindst mulige rettigheder for systemkonti; hemmeligheder opbevares i hostingplatformens krypterede variabellager, aldrig i kildekoden.
- Regelmæssig backup af databasen, så data kan genskabes ved fejl eller tab.
- Ingen sporingscookies eller tredjepartsanalyse i tjenesten; kun de cookies, der kræves for login.
- Tjenestens egne offentlige sider kontrolleres automatisk for tilgængelighedsfejl ved hver udgivelse, og alle kodeændringer gennemgår type- og bygningskontrol før udrulning.