Hvad er en underdatabehandler
Når du som håndværker bruger Joey, behandler vi data om dine kunder på dine vegne. Vi er databehandler, og du er dataansvarlig for dine kunders data. Det er reguleret i vores Databehandleraftale.
For at levere tjenesten benytter Joey en række eksterne leverandører — for eksempel til hosting, database, AI-modeller og betalinger. Disse leverandører får adgang til (eller behandler) personoplysninger som en del af deres tjeneste. Sådanne leverandører kaldes underdatabehandlere. Vi har skriftlige databehandleraftaler med samtlige underdatabehandlere på denne side, og vi er ansvarlige for deres overholdelse af GDPR.
Den fulde kæde af behandling kan involvere yderligere led — for eksempel kan vores AI-gateway (OpenRouter) videresende din anmodning til en specifik LLM-leverandør som Google eller Anthropic. Disse "videre-led" kaldes onward-underdatabehandlere og er listet separat nedenfor.
Forhåndsgodkendelse og varsling
Når du indgår vores Databehandleraftale, godkender du samtidig brugen af samtlige underdatabehandlere listet nedenfor.
Vi forbeholder os retten til at tilføje eller udskifte underdatabehandlere over tid. Ved enhver tilføjelse eller udskiftning af en underdatabehandler giver vi dig mindst 30 dages skriftlig varsel — typisk via email og in-app notifikation. I varslet beskriver vi hvem underdatabehandleren er, hvilken eksisterende underdatabehandler den eventuelt erstatter, hvilken kategori af data de får adgang til, og overførselsgrundlag hvis behandlingen sker uden for EU/EØS.
Hvis du har en saglig indvending mod en ny underdatabehandler, kan du gøre indsigelse skriftligt inden 30-dages-varslet udløber. I praksis vil vi prøve at finde en løsning, for eksempel ved at konfigurere en alternativ underdatabehandler for din konto. Hvis det ikke er muligt, har du ret til at opsige tjenesten uden varsel, jf. Databehandleraftalens opsigelsesbestemmelser.
Direkte underdatabehandlere
Infrastruktur (kerneplatform)
| Virksomhedsnavn | Hvor data behandles | Formål | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| Vercel Inc. (US, EU-DPF certificeret) | Frankfurt, Tyskland (fra1) | Hosting, serverless functions, edge runtime, CDN | EU-US DPF + Vercel DPA + EU SCC | 2026-05-17 |
| Supabase Inc. (US, EU-DPF certificeret) | Irland (AWS eu-west-1) | Database (PostgreSQL), autentificering, fil-storage, Row-Level Security | EU-US DPF + Supabase DPA + EU SCC | 2026-07-04 (region re-verificeret; tidligere version angav fejlagtigt Frankfurt/eu-central-1) |
| Upstash, Inc. (US, EU-DPF certificeret) | Afhænger af konfigureret Upstash-database-region | Rate-limiting: begrænsning af antal AI-forespørgsler og telefonnummer-opslag pr. tidsenhed. Gemmer tællere, ikke indhold af forespørgsler. | EU-US DPF (verificeret direkte hos Upstash 2026-07-04) + Upstash DPA + EU SCC | 2026-07-04 |
AI og søgning
| Virksomhedsnavn | Hvor data behandles | Formål | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| OpenRouter Inc. (US) | EU-routing via Google Vertex Europe, AWS Bedrock EU og Microsoft Azure EU. Account-level Zero Data Retention håndhævet. | AI model-gateway: routet til Gemini, Claude og GPT-4o-mini | EU-US DPF + EU SCC + ZDR-konfiguration som kontraktligt påbud | 2026-05-17 |
| AlphaAI Technologies Inc. d/b/a Tavily (US) | USA | Web-søgning til AI-svar når brugere stiller spørgsmål der kræver eksterne kilder. Funktionen er deaktiveret som standard. | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering gennemført 2026-05-18: AlphaAI Technologies Inc. fremgår ikke af Department of Commerce's DPF-liste, og leverandørens egen privatlivspolitik nævner ikke SCC. Funktionen aktiveres kun ved den dataansvarliges udtrykkelige opt-in. Brug er risiko-accepteret af databehandleren. | 2026-05-18 |
| SideGuide Technologies, Inc. d/b/a Firecrawl (US) | USA | URL-ekstraktion under onboarding for URL'er den dataansvarlige selv angiver. Ingen automatisk afsendelse af end-customer PII. | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering gennemført 2026-05-18: SideGuide Technologies, Inc. fremgår ikke af Department of Commerce's DPF-liste, og leverandørens egen privatlivspolitik nævner ikke SCC. Brug er begrænset til onboarding-flowet og er risiko-accepteret af databehandleren. | 2026-05-18 |
| Cohere Inc. (US-infrastruktur via GCP) | USA | Cross-encoder-rangordning (reranking) af søgeresultater i AI-svar for bedre relevans | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: Cohere Inc. fremgår ikke af Department of Commerce's DPF-liste. Leverandørens egen privatlivspolitik oplyser at (dele af) infrastrukturen kører hos GCP i USA. Risiko-accepteret jf. samme model som Tavily/Firecrawl. | 2026-07-04 |
Telefoni og beskeder
| Virksomhedsnavn | Hvor data behandles | Formålet | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| Twilio Inc. (US, EU-DPF certificeret) | USA/EU afhængig af routing | Telefonnummer-udstedelse og -administration, modtagelse af indgående opkald, automatisk SMS-opfølgning ved mistede opkald ("AI Reception") | EU-US DPF (verificeret direkte hos Twilio 2026-07-04, oprindelig certificering 31. juli 2023) + Twilio DPA + EU SCC | 2026-07-04 |
Produktanalyse og fejlsporing
| Virksomhedsnavn | Hvor data behandles | Formål | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| PostHog Inc. (US, EU-DPF certificeret) | Frankfurt, Tyskland (PostHog Cloud EU) | Produktanalyse, sessionsoptagelser (10% stikprøve, alle inputfelter maskeret). Konfigureret i memory-mode — ingen cookies eller localStorage. | EU-US DPF + PostHog DPA + EU SCC | 2026-05-17 |
| Functional Software, Inc. (Sentry) (US, EU-DPF certificeret) | EU-region | Fejlsporing, crash reporting, performance monitoring. PII automatisk fjernet via beforeSend-filter. | EU-US DPF + Sentry DPA + EU SCC | 2026-05-17 |
Betalinger
| Virksomhedsnavn | Hvor data behandles | Formål | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. (Irland) † | Dublin, Irland (primær) + global Stripe-infrastruktur | Betalingshåndtering, abonnementsfakturering | Stripe Europe er en EU-entitet — primær behandling kræver ikke tredjelandsoverførselsgrundlag. For Stripe Inc.'s globale infrastruktur anvendes EU-US DPF + EU SCC. | 2026-05-17 |
† Stripes dobbeltrolle: Stripe har en dobbeltrolle. Som underdatabehandlerfor Joey: udfører den transaktionelle betalingsstrøm efter Joey's instruks. Som selvstændig dataansvarlig: behandler data til PCI-DSS, AML-screening og Stripes egen bedrageribekæmpelse på tværs af alle Stripe-kunder. For Stripes egen behandling som dataansvarlig henviser vi til stripe.com/privacy.
Valgfri integrationsleverandører (kun aktive hvis du har koblet dem)
| Virksomhedsnavn | Hvor data behandles | Formål | Overførselsgrundlag | Effective date |
|---|---|---|---|---|
| Visma e-conomic A/S (Danmark) | Danmark (EU) | Regnskabsintegration: synkronisering af fakturaer, kundekartotek, kontoplan, når en kunde forbinder integrationen | EU-resident — kræver ikke tredjelandsoverførselsgrundlag | 2026-05-17 |
Status pr. 4. juli 2026: e-conomic-integrationen ovenfor er teknisk færdigbygget, men ingen kunde har i dag en aktivt synkroniserende forbindelse (0 aktive forbindelser verificeret direkte i produktionsdatabasen). Tabellen beskriver derfor den behandling der vil finde sted, når en kunde forbinder e-conomic — ikke en behandling der sker nu.
Andre regnskabsintegrationer (tilgængelige, men ubenyttede): Joey har tilsvarende, teknisk færdigbygget understøttelse af Dinero, Ordrestyring, Billy, Kala, e-komplet, E-Regnskab, Apacta og Minuba. Ligesom e-conomic er ingen af disse aktivt forbundet af nogen kunde i dag (0 aktive forbindelser verificeret; én tidligere Dinero-forsøgsforbindelse findes, men er inaktiv og har aldrig synkroniseret data). De optræder derfor ikke som selvstændige rækker i tabellen ovenfor — de behandles først som fuldt dokumenterede underdatabehandlere, når en kunde rent faktisk forbinder en af dem, med samme 30-dages varsel som enhver anden ny underdatabehandler.
Google Ads og Meta Ads (annoncekonti): Joey har OAuth-baseret forbindelses-scaffolding til Google Ads og Meta (til leadattribution), men funktionaliteten der rent faktisk læser leaddata eller uploader konverteringer er endnu ikke bygget — kontoforbindelser kan oprettes, men ingen persondata overføres til eller fra disse tjenester i dag. Denne side opdateres, når funktionaliteten aktiveres.
Offentlige datakilder (myndigheder)
Disse er ikke kommercielle underdatabehandlere, men danske offentlige registre Joey slår op i for at berige adresse- og bygningsoplysninger på den dataansvarliges instruks (fx til tagfladeberegning i forbindelse med tilbudsgivning).
| Kilde | Myndighed | Formål | Adgang |
|---|---|---|---|
| DAWA (Danmarks Adressers Web API) | Styrelsen for Dataforsyning og Infrastruktur | Geokodning af danske adresser til koordinater | Offentligt, ingen autentificering krævet |
| BBR (Bygnings- og Boligregistret) | Datafordeler (offentlig data-distributionsplatform) | Bygningsoplysninger (tagmateriale, -areal, anvendelseskode) til AI-assisteret prisestimering. Adressen sendes som opslagsparameter. | Kræver gratis registrering hos Datafordeler; adgang via kontonøgle |
Tredjepartstjenester aktiveret via OAuth
Disse tjenester er ikke underdatabehandlere i streng GDPR Art 28-forstand, men eksterne tjenester som du som håndværker selv har et direkte kundeforhold til (via dit Google- eller Microsoft-abonnement). Joey fungerer som OAuth-klientog får adgang til dine emails og kalender på baggrund af din eksplicitte OAuth-autorisation — kun til det formål at vedhæfte emails og kalenderbegivenheder til dine kunderegistreringer i Joey.
Google og Microsoft optræder her som selvstændige dataansvarlige for deres egne underliggende tjenester (Gmail, Outlook, Microsoft 365). Du har dine egne vilkår og privatlivspolitik direkte med Google og/eller Microsoft for din emailkonto. Joey gemmer kun de emails og kalenderbegivenheder som du via Joey-grænsefladen knytter til en specifik kunde eller begivenhed. Du kan til enhver tid trække din OAuth-tilladelse tilbage via Joey-indstillingerne eller direkte hos Google/Microsoft.
| Tjeneste | OAuth-scope | Joey's formål | Hvor data lever |
|---|---|---|---|
| Google LLC (Gmail API) | Read-only på dine emails | Læsning af kunderelaterede emails så Joey kan kontekstualisere AI-svar og finde kunde-historik | Selve emails forbliver hos Google; Joey importerer kun udvalgte emails ind i Supabase når du vedhæfter dem til en kunde |
| Microsoft Corporation (Graph API for Outlook) | Read-only eller read/write afhængigt af de scopes du selv vælger | Email- og kalenderintegration | Selve emails og kalender lever hos Microsoft; Joey importerer kun udvalgte data |
Onward-underdatabehandlere (kæden bag AI-modellerne)
Når du chatter med Joey eller bruger AI-funktioner, ruter OpenRouter din anmodning videre til den specifikke LLM-leverandør. Vi har konfigureret OpenRouter til udelukkende at route via EU-endpoints med Zero Data Retention håndhævet — det betyder at LLM-leverandørerne ikke gemmer dine prompter eller svar efter behandlingen, og at de ikke bruger dataene til at træne deres modeller.
| Virksomhedsnavn | Hvor data behandles | AI-funktion | Overførselsgrundlag |
|---|---|---|---|
| Google LLC (Vertex AI) | Frankfurt / Belgien (Vertex Europe) | Gemini-modeller (chat-default, reasoning, vision, embedding, hukommelses-indeksering) | EU-US DPF + Google Cloud DPA + ZDR via OpenRouter |
| Anthropic PBC | Frankfurt (Vertex Europe), eu-central-1 (Bedrock EU) | Claude-modeller (fallback eller reasoning-tunge opgaver) | EU-US DPF + Anthropic DPA + ZDR via OpenRouter |
| Microsoft Corporation (Azure OpenAI) | EU-regioner (Azure EU) | GPT-4o-mini til hurtigopgaver | EU-US DPF + Microsoft DPA + ZDR via OpenRouter |
| OpenAI (via OpenRouter, direkte og via DeepInfra) | USA (talegenkendelse); DeepInfra-infrastruktur (åben-vægt eskaleringsmodel) | Talegenkendelse (Whisper-transskription) ved stemmeintegration; sjældent-brugt eskaleringsmodel ved tvetydige forespørgsler (gpt-oss-120b) | Kontraktligt håndhævet ZDR via OpenRouter account-niveau; ikke separat per-model DPF-verificeret |
| DeepInfra, Inc. (US) | USA — ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18) | Selvstændig inferens-vært for åben-vægt-modeller (Z.ai GLM-5.1, OpenAI gpt-oss-120b) — kun ved sjældent-brugt eskalering af tvetydige forespørgsler | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: DeepInfra, Inc. fremgår ikke af Department of Commerce's DPF-liste. Bruges kun ved sjælden eskalering, ZDR kontraktligt håndhævet på OpenRouter-niveau. Risiko-accepteret jf. underdatabehandlere-siden. |
| Novita AI | ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18) | Selvstændig inferens-vært for åben-vægt-modeller (Z.ai GLM-5.2, MiniMax M3, Xiaomi MiMo-V2.5-Pro) — kun ved sjældent-brugt eskalering | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: Novita fremgår ikke af Department of Commerce's DPF-liste. Risiko-accepteret jf. underdatabehandlere-siden. |
| AtlasCloud AI Inc. | ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18); AtlasCloud har egen offentlig Zero Data Retention-politik | Selvstændig inferens-vært for åben-vægt-modellen DeepSeek V4 Pro — kun ved sjældent-brugt eskalering | OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: AtlasCloud fremgår ikke af Department of Commerce's DPF-liste. Risiko-accepteret jf. underdatabehandlere-siden. |
| DigitalOcean, LLC (US, EU-DPF certificeret) | ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18) | Selvstændig inferens-vært for åben-vægt-modellen DeepSeek V4 Flash — kun ved sjældent-brugt eskalering | EU-US DPF (verificeret 2026-07-04 direkte hos DigitalOcean) + SCC |
Alle modeller ovenfor bortset fra selve Whisper-talegenkendelsen bruges udelukkende til eskalering af tvetydige AI-forespørgsler — et smalt, sjældent-udløst trin i samtaleflowet, ikke den almindelige chat- eller prisestimerings-vej. Standardmodellen for eskalering er openai/gpt-oss-120b; de øvrige er en verificeret ZDR-godkendtliste, som kun aktiveres ved konfigurationsændring.
ZDR ("Zero Data Retention") betyder operationelt at modelleverandørerne ikke logger dine prompter eller svar i deres infrastruktur efter behandlingen. ZDR håndhæves via OpenRouter's per-request konfiguration, og vi har slået ZDR til på account-niveau.
Behandlingssteder, kort opsummeret
| Region | Underdatabehandlere |
|---|---|
| EU/EØS (primær) | Vercel (Frankfurt), Supabase (Irland), PostHog (Frankfurt), Sentry (EU-region), Stripe Europe (Dublin), Visma e-conomic (Danmark), Twilio (EU/US), Upstash (afhænger af konfiguration), Google Vertex (Frankfurt/Belgien), Anthropic via Bedrock (eu-central-1), Microsoft Azure (EU) |
| Tredjelande med DPF-grundlag | OpenRouter Inc. (US, men ruter altid til EU-providere) |
| Tredjelande uden bekræftet overførselsgrundlag (risiko-accepteret) | AlphaAI Technologies Inc. d/b/a Tavily (US — opt-in only); SideGuide Technologies, Inc. d/b/a Firecrawl (US — onboarding only) |
Vi anvender ikke underdatabehandlere uden DPF-certificering eller anden gyldig overførselsmekanisme (typisk EU SCC) for tredjelandsoverførsler.
Verificering af DPF-status:Vi verificerer mindst kvartalsvist hver underdatabehandlers DPF-deltagelse mod Department of Commerce's officielle liste på dataprivacyframework.gov. For leverandører hvor DPF-verificering er undervejs eller DPF ikke er gældende, indgår vi EU-Kommissionens standardkontraktbestemmelser (SCC) direkte med leverandøren. Aktuel verificeringsstatus pr. underdatabehandler vedligeholdes her i tabellerne ovenfor (kolonne "Effective date" = dato for seneste verificering).
Bemærk: Gmail og Microsoft Graph er ikke listet i tabellen ovenfor, da de ikke er Joeys underdatabehandlere i streng GDPR Art 28-forstand. Disse tjenester behandler dine emails som selvstændige dataansvarlige under dit eget abonnement, og du har et direkte kundeforhold til Google/Microsoft.
Hvordan vi vurderer nye underdatabehandlere
Før vi tilføjer en ny underdatabehandler til listen, gennemgår vi som minimum:
- GDPR-status: Er der en gyldig DPA fra leverandøren der dækker Art 28-minimumskrav?
- Behandlingssted: Er primær behandling i EU/EØS? Hvis nej, er der DPF-certificering eller SCC-grundlag?
- Onward-transfers: Hvor kan data potentielt flytte til? Er det dokumenteret?
- Tekniske foranstaltninger: Kryptering i transit og hvile, adgangskontrol, audit-logs, sletteprocedurer
- Reference-checks: Har leverandøren historik for databrud, regulatoriske sanktioner, eller praksis der underminerer den dataansvarliges instruks?
- Eksisterende kapacitet: Erstatter den nye underdatabehandler en eksisterende, eller er det en ny funktion?
Vi dokumenterer vurderingen internt i vores fortegnelse over behandlingsaktiviteter (Art 30 RoPA).
Tidligere ændringer (change log)
| Dato | Ændring |
|---|---|
| 2026-05-17 | v0.2 DRAFT — Tavily/Firecrawl overførselsgrundlag markeret under verificering; kvartalsvis DPF-verificering tilføjet. Første version oprettet før betalt launch. |
| 2026-07-04 | v0.4 — Entitet opdateret til Lykkelig AI ApS. Tilføjet: 5 nye AI-underleverandører (DeepInfra, Novita, AtlasCloud, DigitalOcean, OpenAI/Whisper), Twilio, Upstash, Cohere, DAWA, BBR. Rettet: Supabase-region (Irland, ikke Frankfurt); e-conomic og de 8 øvrige regnskabsintegrationer omformuleret som betinget/ubenyttet (0 aktive forbindelser verificeret) i stedet for at antage e-conomic var aktivt i brug. |
Når listen opdateres efter launch, dokumenterer vi her dato, ændring, og begrundelse. Det giver kunder mulighed for at se historikken og verificere at de er blevet varslet korrekt.
Kontakt
Spørgsmål om denne liste, indvendinger mod en specifik underdatabehandler, eller anmodning om kopi af en specifik DPA?
Email: toki@lykkeligai.dk
Post: Lykkelig AI ApS, Bechgaardsgade 12, st. tv., 2100 København Ø
Vi svarer normalt indenfor en uge.