Kontakt ↗SIKKERHED + JURADatabeskyttelse og ansvarlig AI behandles som en del af driften.DPA BILAG C · VERSION 1.1
Underdatabehandlere og andre modtagere
Listen viser de leverandører, Moselstudio kan bruge til at levere platformen. Den konkrete kundes aktive leverandører afhænger af region, telefoni, integrationer og valgte funktioner.
En leverandør er kun aktiv for et workspace, hvis funktionen eller integrationen er slået til. Betalingsudbydere og telemyndigheder kan være selvstændigt dataansvarlige for dele af behandlingen.
30 dagenormalt ændringsvarsel
ValgfritAI- og teleproviders
SCC/DPFnår tredjeland kræver det
Workspaceproviderstatus pr. kunde
01
Hosting, runtime og identitet
Den aktive produktionsarkitektur vælges før lancering og registreres i kundeaftalen og den gældende underdatabehandlerliste. Sites/Cloudflare og Vercel/Neon er alternative runtime-targets og må ikke behandles som samtidigt aktive uden særskilt godkendelse.
✓ OpenAI, L.L.C. — Sites, platformidentitet og applikationslevering — kun når Sites-targetet er valgt
✓ Vercel Inc. — applikationshosting, CDN og scheduler — kun når Vercel-native-targetet er valgt
✓ Neon — serverless PostgreSQL-database; præcis kontraktpart og region verificeres før aktivering — kun når Vercel-native-targetet er valgt
✓ Cloudflare, Inc. — CDN, Workers, D1 og/eller privat R2 afhængigt af valgt target
✓ Data: konto-, netværks-, platform-, sikkerheds- og kundedata efter funktion
✓ Kontrol: navngiven kontraktpart, dataplacering, DPA, SCC/DPF hvor relevant, adgang, retention og dokumenteret targetbeslutning
02
Loginleverandører
Kunden kan vælge Google, Facebook Login eller LinkedIn som identitetsleverandør. OAuth-login autentificerer personen, men opretter ikke en virksomhed eller prøveperiode, før arbejdsmail, CVR og virksomhedsoplysninger er bekræftet særskilt. Hvis en udbyder ikke bekræfter eller deler mail, bruges den ikke til automatisk kontosammenlægning.
✓ Google LLC — OpenID Connect med scopes openid, email og profile
✓ Meta Platforms Ireland Limited — Facebook Login med public_profile og email
✓ LinkedIn Ireland Unlimited Company — OpenID Connect med openid, email og profile
✓ Kontrol: erhvervsvilkår, træningsfravalg, datalagring, region, SCC/DPF og dataminimering
04
Telefoni og telefonnumre
Carrier vælges efter land, nummertype, lager, lovkrav og kundens dokumentation. Lokale netoperatører kan indgå i opkaldsruten.
✓ Twilio, Inc. — opkald, SMS og numre — global teleinfrastruktur
✓ Telnyx LLC — opkald, SIP og numre — global teleinfrastruktur
✓ DIDWW og lokale carrierpartnere — internationale numre og routing — landespecifikt
✓ Data: telefonnumre, trafikdata, lydstrøm, routing, KYC og tekniske logs
✓ Kontrol: carrier-DPA, lokal lov, KYC, transfergrundlag, retention og myndighedskrav
05
Transaktionsmail
E-mailudbyder bruges til login-, support-, brugs-, faktura- og driftsbeskeder. Markedsføring aktiveres ikke som del af denne funktion.
✓ Postmark / ActiveCampaign, LLC — transaktionsmail — USA og global levering
✓ Data: modtager, emne, besked, leveringsstatus og tekniske logs
✓ Kontrol: SCC/DPF hvor relevant, begrænset indhold og retention
✓ Kunden må ikke sende marketing uden særskilt lovligt grundlag
06
Virksomhedsopslag
CVR-opslag sendes gennem en server-side integration. API-nøglen eksponeres aldrig til browseren.
✓ CVRAPI.dk — opslag i offentlige danske virksomhedsdata — Danmark
✓ Data: CVR-nummer, offentlige virksomhedsdata og begrænset sikkerhedsmetadata
✓ Enkeltmandsvirksomhedsdata kan være personoplysninger
✓ Reklamebeskyttelse må ikke omgås eller bruges til direkte markedsføring
07
Shopify App Store og webshopintegration
Shopify bruges kun for kunder, der installerer Dialogklar fra Shopify App Store. Shopify håndterer installation, App Bridge-identitet, godkendte scopes, app extension og Shopify App Pricing. Dialogklar bruger som standard read_products og det tekniske write_app_proxy-scope og henter ikke Shopifys kunde- eller ordreobjekter. Kunder kan dog selv afgive kontaktoplysninger og beskeder gennem Dialogklars Chat og Callback på webshoppen.
✓ Shopify International Limited og øvrige Shopify-enheder efter merchant-/Partner-aftalen
✓ Data: shop-ID og -domæne, stabilt Shopify-bruger-ID, scopes, installations- og abonnementsstatus samt valgte offentlige produktfelter
✓ Offline access- og refresh-token lagres krypteret, tenantbundet og slettes ved afinstallation
✓ customers/data_request, customers/redact, shop/redact og app/uninstalled behandles via signerede, idempotente webhooks; indsigt kræver dokumenteret adminlevering, mens matchende Chat-, Callback- og opkaldsdata slettes eller anonymiseres
✓ Ved afinstallation ryddes operationelle workspace-data straks; krypterede lyd-/providerartefakter sættes til sletning, mens nødvendige pseudonymiserede juridiske og finansielle beviser kun beholdes i den gældende lovpligtige periode
✓ Ordre- og kundescopes er slået fra, indtil en dokumenteret funktion, dataminimering og Shopifys protected-customer-data-godkendelse foreligger
08
Betaling og selvstændigt dataansvar
Revolut Merchant behandler direkte kunders betalingsdata, mens Shopify behandler Shopify App Store-kunders appbetaling. Begge kan være selvstændigt dataansvarlige for betaling, svigkontrol, KYC og lovpligtig dokumentation efter egne vilkår.
✓ Revolut-enhed efter merchant-aftalen — betaling og tilbagevendende autorisation
✓ Shopify-enhed efter merchant-/Partner-aftalen — Shopify App Pricing, prøveperioder, fornyelser og planændringer
✓ Moselstudio modtager kun nødvendige kunde-, beløbs-, status- og transaktionsreferencer
✓ Kortdata skal ikke lagres i Moselstudios database
✓ Banker, kortnetværk og myndigheder kan være separate modtagere
09
Ændringsprocedure
Moselstudio vedligeholder listen og varsler en ny underdatabehandler efter DPA’en. Et akut leverandørskifte kan ske for at beskytte sikkerhed eller drift, med varsel så hurtigt som muligt.
✓ Normalt mindst 30 dages varsel gennem e-mail eller platform
✓ Varslet beskriver leverandør, land, formål og datatyper
✓ Kunden kan gøre saglig databeskyttelsesindsigelse
✓ Historiske versioner kan rekvireres hos kontakt@moselstudio.dk
OFFICIELLE KILDER
Retskilder og myndighedsvejledning
Links er medtaget som dokumentation og praktisk vejledning. Lovens og myndighedernes aktuelle ordlyd har altid forrang.