Databehandling
Underdatabehandlere
Claratio benytter følgende underdatabehandlere. Listen opdateres ved ændringer, og eksisterende kunder varsles senest 30 dage før der tilføjes nye.
| Underdatabehandler | Behandling | Placering | Grundlag |
|---|---|---|---|
| Supabase | Database + auth — lagring af regnskabsdata, krypterede OAuth-tokens, brugerkonti | EU (Irland) | EU/EØS |
| Railway | Server-hosting af backend (FastAPI) og frontend (Next.js) | USA | SCC + TIA |
| Anthropic | AI-baseret rapportgenerering — Zero Data Retention | USA | SCC + TIA |
| e-conomic | OAuth + hentning af bogføringsdata | Danmark | EU/EØS |
Behandlingens karakter
| Formål | Levering af automatiserede regnskabsrapporter |
| Varighed | Aftalens løbetid + 30 dages opbevaring efter ophør |
| Type | Lagring, struktureret transformation, AI-baseret analyse |
| Registrerede | Kundens medarbejdere (brugerkonti), kunder og leverandører (i debitor- og kreditorlister) |
Kategorier af personoplysninger
Almindelige personoplysninger (art. 6)
- Navn, email, krypteret password på brugerkonti
- Navne på debitorer og kreditorer (virksomheder; i sjældne tilfælde privatpersoner ved B2C)
- Bogføringsoplysninger (beløb, datoer, kontonumre)
Ingen følsomme personoplysninger (art. 9) behandles. Ingen personnumre lagres.
Sikkerhed (art. 32)
Adgangskontrol
- Multifaktor-autentificering er tilgængelig på admin-konti
- Database-rolle anvendt af applikationen bypasser ikke Row Level Security
- Adgangskoder hashes med bcrypt af Supabase Auth
Kryptering
- TLS 1.2+ på al transport
- AES-256 (Fernet) på OAuth-tokens at-rest
- Postgres-databasen er krypteret at-rest af Supabase
Isolation
- Row Level Security på databaseniveau — én kunde kan ikke se en andens data
- Multi-tenant arkitektur med tenant-binding på hver række
Logging, backup, sletning
- Server-logs i Railway (30 dages retention)
- Audit-logs i Supabase Auth
- Rate limiting på login og AI-endpoints
- Daglig backup via Supabase (7 dages retention)
- GDPR-sletteanmodninger effektueres via dedikeret endpoint inden for 30 dage
Brud på persondatasikkerheden
Den dataansvarlige underrettes uden unødig forsinkelse — og senest 24 timer efter konstatering af et brud på persondatasikkerheden, med al teknisk dokumentation der er nødvendig for anmeldelse til Datatilsynet.
Ophør
Ved aftalens ophør slettes alle personoplysninger inden for 30 dage, medmindre der er et lovkrav om opbevaring. Den dataansvarlige kan anmode om dataportabilitet (eksport som CSV/JSON) inden sletning.
Komplet aftale
Vi indgår en formel databehandleraftale med hver kunde. Underskreven version kan rekvireres ved kontakt til kk@hkrk.dk.
Klage
Du kan klage til Datatilsynet hvis du mener vi behandler dine oplysninger i strid med reglerne.