Sidst opdateret 4. juli 2026·v0.4 draft

Hvad er en underdatabehandler

Når du som håndværker bruger Joey, behandler vi data om dine kunder på dine vegne. Vi er databehandler, og du er dataansvarlig for dine kunders data. Det er reguleret i vores Databehandleraftale.

For at levere tjenesten benytter Joey en række eksterne leverandører — for eksempel til hosting, database, AI-modeller og betalinger. Disse leverandører får adgang til (eller behandler) personoplysninger som en del af deres tjeneste. Sådanne leverandører kaldes underdatabehandlere. Vi har skriftlige databehandleraftaler med samtlige underdatabehandlere på denne side, og vi er ansvarlige for deres overholdelse af GDPR.

Den fulde kæde af behandling kan involvere yderligere led — for eksempel kan vores AI-gateway (OpenRouter) videresende din anmodning til en specifik LLM-leverandør som Google eller Anthropic. Disse "videre-led" kaldes onward-underdatabehandlere og er listet separat nedenfor.

Forhåndsgodkendelse og varsling

Når du indgår vores Databehandleraftale, godkender du samtidig brugen af samtlige underdatabehandlere listet nedenfor.

Vi forbeholder os retten til at tilføje eller udskifte underdatabehandlere over tid. Ved enhver tilføjelse eller udskiftning af en underdatabehandler giver vi dig mindst 30 dages skriftlig varsel — typisk via email og in-app notifikation. I varslet beskriver vi hvem underdatabehandleren er, hvilken eksisterende underdatabehandler den eventuelt erstatter, hvilken kategori af data de får adgang til, og overførselsgrundlag hvis behandlingen sker uden for EU/EØS.

Hvis du har en saglig indvending mod en ny underdatabehandler, kan du gøre indsigelse skriftligt inden 30-dages-varslet udløber. I praksis vil vi prøve at finde en løsning, for eksempel ved at konfigurere en alternativ underdatabehandler for din konto. Hvis det ikke er muligt, har du ret til at opsige tjenesten uden varsel, jf. Databehandleraftalens opsigelsesbestemmelser.

Direkte underdatabehandlere

Infrastruktur (kerneplatform)

VirksomhedsnavnHvor data behandlesFormålOverførselsgrundlagEffective date
Vercel Inc. (US, EU-DPF certificeret)Frankfurt, Tyskland (fra1)Hosting, serverless functions, edge runtime, CDNEU-US DPF + Vercel DPA + EU SCC2026-05-17
Supabase Inc. (US, EU-DPF certificeret)Irland (AWS eu-west-1)Database (PostgreSQL), autentificering, fil-storage, Row-Level SecurityEU-US DPF + Supabase DPA + EU SCC2026-07-04 (region re-verificeret; tidligere version angav fejlagtigt Frankfurt/eu-central-1)
Upstash, Inc. (US, EU-DPF certificeret)Afhænger af konfigureret Upstash-database-regionRate-limiting: begrænsning af antal AI-forespørgsler og telefonnummer-opslag pr. tidsenhed. Gemmer tællere, ikke indhold af forespørgsler.EU-US DPF (verificeret direkte hos Upstash 2026-07-04) + Upstash DPA + EU SCC2026-07-04

AI og søgning

VirksomhedsnavnHvor data behandlesFormålOverførselsgrundlagEffective date
OpenRouter Inc. (US)EU-routing via Google Vertex Europe, AWS Bedrock EU og Microsoft Azure EU. Account-level Zero Data Retention håndhævet.AI model-gateway: routet til Gemini, Claude og GPT-4o-miniEU-US DPF + EU SCC + ZDR-konfiguration som kontraktligt påbud2026-05-17
AlphaAI Technologies Inc. d/b/a Tavily (US)USAWeb-søgning til AI-svar når brugere stiller spørgsmål der kræver eksterne kilder. Funktionen er deaktiveret som standard.OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering gennemført 2026-05-18: AlphaAI Technologies Inc. fremgår ikke af Department of Commerce's DPF-liste, og leverandørens egen privatlivspolitik nævner ikke SCC. Funktionen aktiveres kun ved den dataansvarliges udtrykkelige opt-in. Brug er risiko-accepteret af databehandleren.2026-05-18
SideGuide Technologies, Inc. d/b/a Firecrawl (US)USAURL-ekstraktion under onboarding for URL'er den dataansvarlige selv angiver. Ingen automatisk afsendelse af end-customer PII.OVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering gennemført 2026-05-18: SideGuide Technologies, Inc. fremgår ikke af Department of Commerce's DPF-liste, og leverandørens egen privatlivspolitik nævner ikke SCC. Brug er begrænset til onboarding-flowet og er risiko-accepteret af databehandleren.2026-05-18
Cohere Inc. (US-infrastruktur via GCP)USACross-encoder-rangordning (reranking) af søgeresultater i AI-svar for bedre relevansOVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: Cohere Inc. fremgår ikke af Department of Commerce's DPF-liste. Leverandørens egen privatlivspolitik oplyser at (dele af) infrastrukturen kører hos GCP i USA. Risiko-accepteret jf. samme model som Tavily/Firecrawl.2026-07-04

Telefoni og beskeder

VirksomhedsnavnHvor data behandlesFormåletOverførselsgrundlagEffective date
Twilio Inc. (US, EU-DPF certificeret)USA/EU afhængig af routingTelefonnummer-udstedelse og -administration, modtagelse af indgående opkald, automatisk SMS-opfølgning ved mistede opkald ("AI Reception")EU-US DPF (verificeret direkte hos Twilio 2026-07-04, oprindelig certificering 31. juli 2023) + Twilio DPA + EU SCC2026-07-04

Produktanalyse og fejlsporing

VirksomhedsnavnHvor data behandlesFormålOverførselsgrundlagEffective date
PostHog Inc. (US, EU-DPF certificeret)Frankfurt, Tyskland (PostHog Cloud EU)Produktanalyse, sessionsoptagelser (10% stikprøve, alle inputfelter maskeret). Konfigureret i memory-mode — ingen cookies eller localStorage.EU-US DPF + PostHog DPA + EU SCC2026-05-17
Functional Software, Inc. (Sentry) (US, EU-DPF certificeret)EU-regionFejlsporing, crash reporting, performance monitoring. PII automatisk fjernet via beforeSend-filter.EU-US DPF + Sentry DPA + EU SCC2026-05-17

Betalinger

VirksomhedsnavnHvor data behandlesFormålOverførselsgrundlagEffective date
Stripe Payments Europe Ltd. (Irland) †Dublin, Irland (primær) + global Stripe-infrastrukturBetalingshåndtering, abonnementsfaktureringStripe Europe er en EU-entitet — primær behandling kræver ikke tredjelandsoverførselsgrundlag. For Stripe Inc.'s globale infrastruktur anvendes EU-US DPF + EU SCC.2026-05-17

Stripes dobbeltrolle: Stripe har en dobbeltrolle. Som underdatabehandlerfor Joey: udfører den transaktionelle betalingsstrøm efter Joey's instruks. Som selvstændig dataansvarlig: behandler data til PCI-DSS, AML-screening og Stripes egen bedrageribekæmpelse på tværs af alle Stripe-kunder. For Stripes egen behandling som dataansvarlig henviser vi til stripe.com/privacy.

Valgfri integrationsleverandører (kun aktive hvis du har koblet dem)

VirksomhedsnavnHvor data behandlesFormålOverførselsgrundlagEffective date
Visma e-conomic A/S (Danmark)Danmark (EU)Regnskabsintegration: synkronisering af fakturaer, kundekartotek, kontoplan, når en kunde forbinder integrationenEU-resident — kræver ikke tredjelandsoverførselsgrundlag2026-05-17

Status pr. 4. juli 2026: e-conomic-integrationen ovenfor er teknisk færdigbygget, men ingen kunde har i dag en aktivt synkroniserende forbindelse (0 aktive forbindelser verificeret direkte i produktionsdatabasen). Tabellen beskriver derfor den behandling der vil finde sted, når en kunde forbinder e-conomic — ikke en behandling der sker nu.

Andre regnskabsintegrationer (tilgængelige, men ubenyttede): Joey har tilsvarende, teknisk færdigbygget understøttelse af Dinero, Ordrestyring, Billy, Kala, e-komplet, E-Regnskab, Apacta og Minuba. Ligesom e-conomic er ingen af disse aktivt forbundet af nogen kunde i dag (0 aktive forbindelser verificeret; én tidligere Dinero-forsøgsforbindelse findes, men er inaktiv og har aldrig synkroniseret data). De optræder derfor ikke som selvstændige rækker i tabellen ovenfor — de behandles først som fuldt dokumenterede underdatabehandlere, når en kunde rent faktisk forbinder en af dem, med samme 30-dages varsel som enhver anden ny underdatabehandler.

Google Ads og Meta Ads (annoncekonti): Joey har OAuth-baseret forbindelses-scaffolding til Google Ads og Meta (til leadattribution), men funktionaliteten der rent faktisk læser leaddata eller uploader konverteringer er endnu ikke bygget — kontoforbindelser kan oprettes, men ingen persondata overføres til eller fra disse tjenester i dag. Denne side opdateres, når funktionaliteten aktiveres.

Offentlige datakilder (myndigheder)

Disse er ikke kommercielle underdatabehandlere, men danske offentlige registre Joey slår op i for at berige adresse- og bygningsoplysninger på den dataansvarliges instruks (fx til tagfladeberegning i forbindelse med tilbudsgivning).

KildeMyndighedFormålAdgang
DAWA (Danmarks Adressers Web API)Styrelsen for Dataforsyning og InfrastrukturGeokodning af danske adresser til koordinaterOffentligt, ingen autentificering krævet
BBR (Bygnings- og Boligregistret)Datafordeler (offentlig data-distributionsplatform)Bygningsoplysninger (tagmateriale, -areal, anvendelseskode) til AI-assisteret prisestimering. Adressen sendes som opslagsparameter.Kræver gratis registrering hos Datafordeler; adgang via kontonøgle

Tredjepartstjenester aktiveret via OAuth

Disse tjenester er ikke underdatabehandlere i streng GDPR Art 28-forstand, men eksterne tjenester som du som håndværker selv har et direkte kundeforhold til (via dit Google- eller Microsoft-abonnement). Joey fungerer som OAuth-klientog får adgang til dine emails og kalender på baggrund af din eksplicitte OAuth-autorisation — kun til det formål at vedhæfte emails og kalenderbegivenheder til dine kunderegistreringer i Joey.

Google og Microsoft optræder her som selvstændige dataansvarlige for deres egne underliggende tjenester (Gmail, Outlook, Microsoft 365). Du har dine egne vilkår og privatlivspolitik direkte med Google og/eller Microsoft for din emailkonto. Joey gemmer kun de emails og kalenderbegivenheder som du via Joey-grænsefladen knytter til en specifik kunde eller begivenhed. Du kan til enhver tid trække din OAuth-tilladelse tilbage via Joey-indstillingerne eller direkte hos Google/Microsoft.

TjenesteOAuth-scopeJoey's formålHvor data lever
Google LLC (Gmail API)Read-only på dine emailsLæsning af kunderelaterede emails så Joey kan kontekstualisere AI-svar og finde kunde-historikSelve emails forbliver hos Google; Joey importerer kun udvalgte emails ind i Supabase når du vedhæfter dem til en kunde
Microsoft Corporation (Graph API for Outlook)Read-only eller read/write afhængigt af de scopes du selv vælgerEmail- og kalenderintegrationSelve emails og kalender lever hos Microsoft; Joey importerer kun udvalgte data

Onward-underdatabehandlere (kæden bag AI-modellerne)

Når du chatter med Joey eller bruger AI-funktioner, ruter OpenRouter din anmodning videre til den specifikke LLM-leverandør. Vi har konfigureret OpenRouter til udelukkende at route via EU-endpoints med Zero Data Retention håndhævet — det betyder at LLM-leverandørerne ikke gemmer dine prompter eller svar efter behandlingen, og at de ikke bruger dataene til at træne deres modeller.

VirksomhedsnavnHvor data behandlesAI-funktionOverførselsgrundlag
Google LLC (Vertex AI)Frankfurt / Belgien (Vertex Europe)Gemini-modeller (chat-default, reasoning, vision, embedding, hukommelses-indeksering)EU-US DPF + Google Cloud DPA + ZDR via OpenRouter
Anthropic PBCFrankfurt (Vertex Europe), eu-central-1 (Bedrock EU)Claude-modeller (fallback eller reasoning-tunge opgaver)EU-US DPF + Anthropic DPA + ZDR via OpenRouter
Microsoft Corporation (Azure OpenAI)EU-regioner (Azure EU)GPT-4o-mini til hurtigopgaverEU-US DPF + Microsoft DPA + ZDR via OpenRouter
OpenAI (via OpenRouter, direkte og via DeepInfra)USA (talegenkendelse); DeepInfra-infrastruktur (åben-vægt eskaleringsmodel)Talegenkendelse (Whisper-transskription) ved stemmeintegration; sjældent-brugt eskaleringsmodel ved tvetydige forespørgsler (gpt-oss-120b)Kontraktligt håndhævet ZDR via OpenRouter account-niveau; ikke separat per-model DPF-verificeret
DeepInfra, Inc. (US)USA — ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18)Selvstændig inferens-vært for åben-vægt-modeller (Z.ai GLM-5.1, OpenAI gpt-oss-120b) — kun ved sjældent-brugt eskalering af tvetydige forespørgslerOVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: DeepInfra, Inc. fremgår ikke af Department of Commerce's DPF-liste. Bruges kun ved sjælden eskalering, ZDR kontraktligt håndhævet på OpenRouter-niveau. Risiko-accepteret jf. underdatabehandlere-siden.
Novita AIZDR håndhævet via OpenRouter (verificeret probe 2026-06-18)Selvstændig inferens-vært for åben-vægt-modeller (Z.ai GLM-5.2, MiniMax M3, Xiaomi MiMo-V2.5-Pro) — kun ved sjældent-brugt eskaleringOVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: Novita fremgår ikke af Department of Commerce's DPF-liste. Risiko-accepteret jf. underdatabehandlere-siden.
AtlasCloud AI Inc.ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18); AtlasCloud har egen offentlig Zero Data Retention-politikSelvstændig inferens-vært for åben-vægt-modellen DeepSeek V4 Pro — kun ved sjældent-brugt eskaleringOVERFØRSELSGRUNDLAG IKKE BEKRÆFTET — DPF-verificering 2026-07-04: AtlasCloud fremgår ikke af Department of Commerce's DPF-liste. Risiko-accepteret jf. underdatabehandlere-siden.
DigitalOcean, LLC (US, EU-DPF certificeret)ZDR håndhævet via OpenRouter (verificeret probe 2026-06-18)Selvstændig inferens-vært for åben-vægt-modellen DeepSeek V4 Flash — kun ved sjældent-brugt eskaleringEU-US DPF (verificeret 2026-07-04 direkte hos DigitalOcean) + SCC

Alle modeller ovenfor bortset fra selve Whisper-talegenkendelsen bruges udelukkende til eskalering af tvetydige AI-forespørgsler — et smalt, sjældent-udløst trin i samtaleflowet, ikke den almindelige chat- eller prisestimerings-vej. Standardmodellen for eskalering er openai/gpt-oss-120b; de øvrige er en verificeret ZDR-godkendtliste, som kun aktiveres ved konfigurationsændring.

ZDR ("Zero Data Retention") betyder operationelt at modelleverandørerne ikke logger dine prompter eller svar i deres infrastruktur efter behandlingen. ZDR håndhæves via OpenRouter's per-request konfiguration, og vi har slået ZDR til på account-niveau.

Behandlingssteder, kort opsummeret

RegionUnderdatabehandlere
EU/EØS (primær)Vercel (Frankfurt), Supabase (Irland), PostHog (Frankfurt), Sentry (EU-region), Stripe Europe (Dublin), Visma e-conomic (Danmark), Twilio (EU/US), Upstash (afhænger af konfiguration), Google Vertex (Frankfurt/Belgien), Anthropic via Bedrock (eu-central-1), Microsoft Azure (EU)
Tredjelande med DPF-grundlagOpenRouter Inc. (US, men ruter altid til EU-providere)
Tredjelande uden bekræftet overførselsgrundlag (risiko-accepteret)AlphaAI Technologies Inc. d/b/a Tavily (US — opt-in only); SideGuide Technologies, Inc. d/b/a Firecrawl (US — onboarding only)

Vi anvender ikke underdatabehandlere uden DPF-certificering eller anden gyldig overførselsmekanisme (typisk EU SCC) for tredjelandsoverførsler.

Verificering af DPF-status:Vi verificerer mindst kvartalsvist hver underdatabehandlers DPF-deltagelse mod Department of Commerce's officielle liste på dataprivacyframework.gov. For leverandører hvor DPF-verificering er undervejs eller DPF ikke er gældende, indgår vi EU-Kommissionens standardkontraktbestemmelser (SCC) direkte med leverandøren. Aktuel verificeringsstatus pr. underdatabehandler vedligeholdes her i tabellerne ovenfor (kolonne "Effective date" = dato for seneste verificering).

Bemærk: Gmail og Microsoft Graph er ikke listet i tabellen ovenfor, da de ikke er Joeys underdatabehandlere i streng GDPR Art 28-forstand. Disse tjenester behandler dine emails som selvstændige dataansvarlige under dit eget abonnement, og du har et direkte kundeforhold til Google/Microsoft.

Hvordan vi vurderer nye underdatabehandlere

Før vi tilføjer en ny underdatabehandler til listen, gennemgår vi som minimum:

  1. GDPR-status: Er der en gyldig DPA fra leverandøren der dækker Art 28-minimumskrav?
  2. Behandlingssted: Er primær behandling i EU/EØS? Hvis nej, er der DPF-certificering eller SCC-grundlag?
  3. Onward-transfers: Hvor kan data potentielt flytte til? Er det dokumenteret?
  4. Tekniske foranstaltninger: Kryptering i transit og hvile, adgangskontrol, audit-logs, sletteprocedurer
  5. Reference-checks: Har leverandøren historik for databrud, regulatoriske sanktioner, eller praksis der underminerer den dataansvarliges instruks?
  6. Eksisterende kapacitet: Erstatter den nye underdatabehandler en eksisterende, eller er det en ny funktion?

Vi dokumenterer vurderingen internt i vores fortegnelse over behandlingsaktiviteter (Art 30 RoPA).

Tidligere ændringer (change log)

DatoÆndring
2026-05-17v0.2 DRAFT — Tavily/Firecrawl overførselsgrundlag markeret under verificering; kvartalsvis DPF-verificering tilføjet. Første version oprettet før betalt launch.
2026-07-04v0.4 — Entitet opdateret til Lykkelig AI ApS. Tilføjet: 5 nye AI-underleverandører (DeepInfra, Novita, AtlasCloud, DigitalOcean, OpenAI/Whisper), Twilio, Upstash, Cohere, DAWA, BBR. Rettet: Supabase-region (Irland, ikke Frankfurt); e-conomic og de 8 øvrige regnskabsintegrationer omformuleret som betinget/ubenyttet (0 aktive forbindelser verificeret) i stedet for at antage e-conomic var aktivt i brug.

Når listen opdateres efter launch, dokumenterer vi her dato, ændring, og begrundelse. Det giver kunder mulighed for at se historikken og verificere at de er blevet varslet korrekt.

Kontakt

Spørgsmål om denne liste, indvendinger mod en specifik underdatabehandler, eller anmodning om kopi af en specifik DPA?

Email: toki@lykkeligai.dk
Post: Lykkelig AI ApS, Bechgaardsgade 12, st. tv., 2100 København Ø

Vi svarer normalt indenfor en uge.