Databehandleraftale

Sidst opdateret: 9. september 2026

Denne databehandleraftale regulerer Onpoints behandling af personoplysninger på vegne af kunden i henhold til artikel 28 i databeskyttelsesforordningen (EU) 2016/679 ("GDPR"). Den er en del af Servicevilkårene og gælder, så længe Onpoint behandler data på kundens vegne.

Der kræves ingen underskrift. Aftalen træder automatisk i kraft, når en kunde opretter en Onpoint-konto, installerer Onpoint fra en økonomisystem-markedsplads eller forbinder et økonomisystem til Onpoint. Den dækker både betalte abonnementer, gratis prøveperioder, pilotforløb og evalueringer. Har I brug for et underskrevet eksemplar til jeres eget arkiv, så skriv til privacy@onpoint.finance, så sender vi et.

1. Parter og roller

Dataansvarlig: kunden - den juridiske enhed, der opretter en Onpoint-konto, installerer Onpoint fra en markedsplads eller godkender en forbindelse mellem Onpoint og sit økonomisystem.

Databehandler: Onpoint Finance ApS, CVR 46425170, København, Danmark. Kontakt: privacy@onpoint.finance.

Onpoint behandler kun personoplysninger efter dokumenteret instruks fra kunden. Servicevilkårene, denne aftale, kundens opsætning af platformen og kundens brug af dens funktioner udgør tilsammen denne instruks. Onpoint underretter kunden, hvis en instruks efter Onpoints opfattelse er i strid med GDPR eller anden gældende databeskyttelseslovgivning.

2. Behandlingens genstand, karakter og formål

Onpoint behandler faktura- og regnskabsdata, som kunden leverer, eller som hentes fra systemer, kunden har forbundet, med det formål at levere platformen. Det omfatter:

  • Udtræk af strukturerede fakturalinjer fra fakturadokumenter
  • Kategorisering af varer, leverandører og forbrug
  • Budgetopfølgning og analyse af budgetafvigelser
  • Sammenligning af priser på samme vare på tværs af leverandører og over tid
  • Opbevaring, visning og eksport af de resulterende data til autoriserede brugere

3. Varighed

Aftalen gælder, så længe kunden har en aktiv Onpoint-konto eller en aktiv integration, og fortsætter, indtil Onpoint har slettet eller tilbageleveret kundens data i henhold til afsnit 11. Den er ikke begrænset til et pilotforløb, en evaluering eller en prøveperiode.

4. Kategorier af registrerede

  • Kundens medarbejdere og andre personer, der bruger Onpoint
  • Personer, der er identificeret i kundens fakturaer og regnskabsmateriale, f.eks. leverandørkontakter, navngivne modtagere, godkendere og medarbejdere nævnt på en fakturalinje

5. Typer af personoplysninger

  • Kontooplysninger - navn, arbejds-e-mail, virksomhedsnavn, jobtitel
  • Fakturadata - fakturahoveder og fakturalinjer, herunder de personoplysninger, de måtte indeholde
  • Leverandøroplysninger - leverandørnavne og kontaktoplysninger, der fremgår af fakturaer
  • Regnskabsdata - bilag, posteringer, afdelinger og dimensioner samt leverandørkartotek hentet fra et forbundet økonomisystem
  • Brugsdata - IP-adresse, browsertype, tidsstempler og handlinger i produktet

Onpoint har ikke brug for særlige kategorier af personoplysninger som defineret i artikel 9 i GDPR, og beder kunder om ikke at levere dem.

6. Omfang og begrænsninger

  • Kundens data behandles udelukkende for at levere tjenesten.
  • Kundens data bruges ikke til at træne AI- eller maskinlæringsmodeller - hverken af Onpoint eller af en underdatabehandler.
  • AI anvendes udelukkende til inferens - altså til at læse dokumenter og udlede strukturerede data af dem.
  • Kundens data sælges ikke og deles eller sammenblandes ikke på tværs af kunder.
  • Medarbejdere med adgang til kundens data er underlagt tavshedspligt.

7. Datalokation og overførsel til tredjelande

Kundens data opbevares og behandles i EU-regioner hos Google Cloud. Onpoint overfører ikke kundens data uden for EU/EØS.

Ændres dette, underretter Onpoint de berørte kunder på forhånd, og enhver overførsel vil ske på grundlag af en tilstrækkelighedsafgørelse eller Europa-Kommissionens standardkontraktbestemmelser samt de supplerende foranstaltninger, der måtte være nødvendige.

8. Underdatabehandlere

Kunden giver Onpoint tilladelse til at anvende følgende underdatabehandlere:

UnderdatabehandlerFormålLokation
Google CloudHosting, lagring, database og autentifikationEU-regioner
Google Vertex AIAI-inferens til udtræk af strukturerede data fra fakturadokumenterEU-regioner

Denne side udgør den aktuelle liste over underdatabehandlere. Onpoint pålægger hver underdatabehandler databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne aftale, og er fortsat fuldt ansvarlig over for kunden for underdatabehandlerens arbejde.

Onpoint varsler mindst 30 dage før tilføjelse eller udskiftning af en underdatabehandler. Skriv til privacy@onpoint.finance for at modtage varslet på e-mail. Kunden kan inden for de 30 dage gøre indsigelse på sagligt databeskyttelsesmæssigt grundlag; kan indsigelsen ikke løses, kan kunden opsige den berørte ydelse uden omkostninger.

Forbundne økonomisystemer er ikke underdatabehandlere

Et økonomisystem, som kunden forbinder til Onpoint - f.eks. e-conomic - er kundens eget system, og leverandøren er ikke Onpoints underdatabehandler. Onpoint læser data derfra efter kundens instruks, som gives, når kunden godkender forbindelsen, og kundens egen aftale med den pågældende leverandør gælder fortsat.

9. Sikkerhedsforanstaltninger

Under hensyntagen til det aktuelle tekniske niveau og de risici, behandlingen indebærer, har Onpoint gennemført følgende tekniske og organisatoriske foranstaltninger i henhold til artikel 32 i GDPR:

  • Kryptering under overførsel (TLS 1.2+)
  • Kryptering i hvile (AES-256)
  • Rollebaseret adgangskontrol efter mindsteprivilegie-princippet
  • Adgang til produktionsdata er begrænset til autoriseret personale
  • Logisk adskillelse af data mellem kunder
  • Logning af adgang og systemaktivitet
  • Tavshedspligt for alle medarbejdere med adgang til kundens data

10. Brud på persondatasikkerheden

Onpoint underretter kunden uden unødig forsinkelse og senest inden for 72 timer efter at være blevet opmærksom på et brud på persondatasikkerheden, der berører kundens data. Underretningen beskriver bruddets karakter, kategorierne og det omtrentlige antal berørte registreringer, de sandsynlige konsekvenser og de foranstaltninger, der er truffet eller foreslås.

Onpoint bistår kunden med at opfylde kundens egne forpligtelser efter artikel 33 og 34 i GDPR.

11. Bistand til den dataansvarlige

Under hensyntagen til behandlingens karakter bistår Onpoint kunden med:

  • Anmodninger fra registrerede - indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse. Platformens egne eksport- og sletningsfunktioner er det primære middel; hvor de ikke er tilstrækkelige, bistår Onpoint på anden rimelig vis. Henvender en registreret sig direkte til Onpoint, henviser Onpoint vedkommende til kunden og svarer ikke på kundens vegne uden instruks.
  • Konsekvensanalyser og forudgående høring efter artikel 35 og 36 ud fra de oplysninger, Onpoint råder over.

12. Revision

Onpoint stiller de oplysninger til rådighed for kunden, der er nødvendige for at påvise overholdelse af artikel 28 i GDPR, og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af kunden eller en revisor bemyndiget af kunden.

I praksis: overordnet dokumentation for Onpoints sikkerhedsforanstaltninger udleveres på anmodning. Revision på stedet eller i dybden kan begæres højst én gang årligt med mindst 30 dages skriftligt varsel, mod kundens rimelige omkostningsdækning og under tavshedspligt. Disse begrænsninger gælder ikke, hvis revisionen sker som følge af et brud på persondatasikkerheden eller kræves af en tilsynsmyndighed.

13. Tilbagelevering og sletning af data

Kunden kan til enhver tid i aftaleperioden eksportere sine data fra platformen. Ved ophør, eller når som helst efter skriftlig anmodning, sletter Onpoint kundens data inden for 30 dage. Resterende kopier i krypterede backups fjernes ved den normale backup-rotation.

Onpoint opbevarer sit eget regnskabsmateriale om kundeforholdet, f.eks. Onpoints fakturaer til kunden, hvor bogføringsloven kræver det. Dette omfatter ikke kundens faktura- eller regnskabsdata.

14. Fortrolighed

Alle kundedata behandles fortroligt. De videregives ikke til andre tredjeparter end de underdatabehandlere, der er nævnt i afsnit 8, medmindre lovgivningen kræver det - og i så fald underretter Onpoint kunden først, medmindre det er retligt forbudt.

15. Forrang, ændringer og lovvalg

Er der modstrid mellem denne aftale og Servicevilkårene eller en anden aftale mellem parterne, har denne aftale forrang for så vidt angår behandling af personoplysninger.

Onpoint kan opdatere aftalen for at afspejle ændringer i tjenesten eller i gældende ret. Væsentlige ændringer varsles mindst 30 dage i forvejen på e-mail eller via en besked i appen.

Aftalen er underlagt dansk ret med Københavns domstole som værneting, i overensstemmelse med Servicevilkårene.

16. Kontakt

Onpoint Finance ApS, CVR 46425170
København, Danmark
privacy@onpoint.finance