Sidst opdateret 4. juli 2026·v1.0 draft

1. Hvad er en TIA, og hvorfor har vi en

En Transfer Impact Assessment vurderer, om en overførsel af personoplysninger til et land uden for EU/EØS reelt giver et beskyttelsesniveau, der svarer til EU-niveauet — også når overførslen sker på baggrund af EU-US Data Privacy Framework (DPF) eller standardkontraktbestemmelser (SCC). Vi har forpligtet os til dette i Databehandleraftalens Bilag C.6, fordi flere af vores leverandører er amerikanske selskaber, selvom det meste af den faktiske databehandling sker i EU.

Metodik: For hver leverandør vurderer vi (a) hvor databehandlingen faktisk sker, (b) hvilken overførselsmekanisme der gælder, og (c) hvilke supplerende foranstaltninger der reducerer risikoen for uautoriseret myndighedsadgang i oprindelseslandet. Leverandører er grupperet efter, om de er DPF-certificerede eller ej — DPF-certificering er i sig selv en væsentlig supplerende foranstaltning, fordi den forpligter leverandøren over for det amerikanske handelsministerium.

2. Leverandører med DPF-certificering

Disse leverandører er amerikanske selskaber, men er selvcertificeret under EU-US Data Privacy Framework — verificeret direkte mod Department of Commerce's officielle liste. De fleste behandler desuden data fysisk inden for EU.

LeverandørBehandlingsstedOverførselsmekanismeKort risikovurdering
Vercel Inc.EU (Frankfurt, fra1)DPF + SCCLav — data forbliver i EU; DPF dækker den kontraktlige risiko
Supabase Inc.EU (Irland, eu-west-1)DPF + SCCLav — data forbliver i EU; DPF dækker den kontraktlige risiko
OpenRouter Inc.EU-routing (Vertex Europe, Bedrock EU, Azure EU)DPF + SCC + ZDR som kontraktligt påbudLav-middel — ZDR forhindrer datalagring hos modelleverandøren; EU-only routing forhindrer fald tilbage til ikke-EU endpoints
Google LLC (Vertex AI)EU (Vertex Europe)DPF + SCC + ZDRLav — data forbliver i EU; ZDR forhindrer efterfølgende lagring
Anthropic PBCEU (Vertex Europe, Bedrock EU)DPF + SCC + ZDRLav — data forbliver i EU; ZDR forhindrer efterfølgende lagring
Microsoft Corporation (Azure OpenAI)EU (Azure EU)DPF + SCC + ZDRLav — data forbliver i EU; ZDR forhindrer efterfølgende lagring
PostHog Inc.EU (Frankfurt)DPF + SCCLav — data forbliver i EU; produktanalyse er desuden konfigureret cookieless
Functional Software Inc. (Sentry)EU-regionDPF + SCCLav — data forbliver i EU; PII stripped inden afsendelse
Stripe Payments Europe Ltd.EU (Irland) primær + global infrastrukturEU-resident primær; DPF + SCC for global infrastrukturLav — primær behandling er EU-til-EU
Twilio Inc.USA/EU afhængig af routingDPF (certificeret 31. juli 2023) + SCCLav-middel — opkaldsmetadata kan behandles i USA afhængig af routing
Upstash, Inc.Afhænger af konfigureret database-regionDPF + SCCLav — behandler kun tællere/tidsstempler, ikke indhold
DigitalOcean, LLCUSADPF + SCCMiddel — behandler i USA, men kun ved sjældent-brugt AI-eskalering, ZDR håndhævet

3. Leverandører uden bekræftet overførselsgrundlag

Disse leverandører er hverken DPF-certificerede eller behandler data i EU. Brug er i alle tilfælde bevidst begrænset i omfang (opt-in, sjælden brug, eller ikke-central funktionalitet), og risikoen er accepteret af databehandleren efter afvejning af omfang mod nytteværdi. Status genverificeres mindst kvartalsvist.

LeverandørBehandlingsstedBegrænsning af omfangKort risikovurdering
AlphaAI Technologies Inc. d/b/a TavilyUSADeaktiveret som standard; kun aktiv ved udtrykkeligt opt-inMiddel — begrænset til sjælden, brugerinitieret websøgning
SideGuide Technologies, Inc. d/b/a FirecrawlUSAKun aktiv under onboarding, kun for selv-angivne URL'erMiddel — begrænset til onboarding-flowet, ingen automatisk PII-afsendelse
Cohere Inc.USA (delvist via GCP)Kun reranking af søgeresultater, ikke primær AI-behandlingMiddel — behandler søgekontekst, ikke fuld samtalehistorik
DeepInfra, Inc.USAKun ved sjældent-brugt AI-eskalering af tvetydige forespørgsler; ZDR håndhævet via OpenRouterMiddel — sjælden aktivering, men ingen selvstændig DPF-forpligtelse
Novita AIUSAKun ved sjældent-brugt AI-eskalering; ZDR håndhævet via OpenRouterMiddel — sjælden aktivering, men ingen selvstændig DPF-forpligtelse
AtlasCloud AI Inc.USAKun ved sjældent-brugt AI-eskalering; egen ZDR-politik + ZDR håndhævet via OpenRouterMiddel — sjælden aktivering, men ingen selvstændig DPF-forpligtelse

OpenAI (talegenkendelse via Whisper, direkte gennem OpenRouter) indtager en mellemposition: OpenRouter håndhæver Zero Data Retention kontraktligt på account-niveau for alle forespørgsler, men denne specifikke model er ikke individuelt DPF-verificeret på samme måde som eskaleringslistens 9 modeller (se AI-modeller). Vurderes til lav-middel risiko på baggrund af den kontraktlige ZDR-håndhævelse.

4. Supplerende foranstaltninger

  • Zero Data Retention på alle AI-modelleverandører — forespørgsler og svar gemmes ikke hos leverandøren efter behandling.
  • EU-only-or-fail routing på OpenRouter — forespørgsler der ikke kan opfyldes inden for EU-regioner fejler frem for at falde tilbage til ikke-EU endpoints.
  • Kryptering i transit (TLS 1.3) og kryptering i hvile (AES-256) på alle leverandører der lagrer data.
  • Begrænset omfang for ikke-DPF-certificerede leverandører — opt-in, sjælden brug, eller ikke-central funktionalitet, aldrig standardaktiveret for kernefunktioner.
  • Kvartalsvis genverificering af DPF-status for alle leverandører mod Department of Commerce's officielle liste.

5. Hvordan vi opdaterer registret

Dette register opdateres, når vi tilføjer en ny leverandør, når en leverandørs DPF-status ændrer sig, eller når en leverandørs behandlingssted flytter. Ændringer der påvirker en eksisterende leverandørs risikovurdering væsentligt, varsles i overensstemmelse med Databehandleraftalens Bilag B.2 (mindst 30 dages varsel).

6. Kontakt

Har du spørgsmål til en specifik leverandørs TIA, eller ønsker du indsigt i den fulde vurdering bag et af sammendragene ovenfor?

Email: toki@lykkeligai.dk

Vi svarer normalt indenfor en uge.