Databehandleraftale

Senest opdateret: 18. juli 2026

Denne databehandleraftale ("Aftalen") er indgået mellem dig / din virksomhed som dataansvarligog den virksomhed, der driver LeadMan ("LeadMan", "Databehandleren"), i forbindelse med din brug af tjenesten LeadMan.

Aftalen udgør den aftale om behandling af personoplysninger, der kræves efter artikel 28 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 ("GDPR") og den danske databeskyttelseslov.

Ved at oprette en konto, acceptere LeadMans handelsbetingelser eller fortsætte med at bruge tjenesten, accepterer du denne Aftale. Aftalen gælder for al behandling af personoplysninger, som LeadMan foretager på dine vegne i LeadMan.

1. Parterne

Dataansvarlig: Den erhvervsdrivende kunde, der har oprettet en LeadMan-konto, og som bestemmer formål og midler for behandlingen af personoplysninger om egne kunder, leads og øvrige kontakter i tjenesten.

Databehandler: LeadMan, der leverer CRM-tjenesten og behandler personoplysninger på den dataansvarliges vegne.

Kontakt til Databehandleren: kontakt@leadman.dk.

2. Definitioner

Begreber som "personoplysninger", "behandling", "dataansvarlig", "databehandler", "underdatabehandler", "registreret" og "brud på persondatasikkerheden" har samme betydning som i GDPR. "Tjenesten" betyder LeadMan-platformen, herunder webapp, API'er, formularer, tilbudslinks, beskedudsendelse og tilknyttede funktioner.

3. Aftalens genstand og baggrund

Dataansvarlig anvender Tjenesten til at administrere leads, kunder, tilbud, opgaver, samtaler og opfølgning. I den forbindelse indtaster, importerer eller indsamler Dataansvarlig personoplysninger i Tjenesten. LeadMan behandler disse oplysninger udelukkende for at levere Tjenesten efter Dataansvarliges instruks.

LeadMan er ikke dataansvarlig for de personoplysninger, som Dataansvarlig indlægger om egne kunder og kontakter. For oplysninger om Dataansvarliges egne brugere af LeadMan (login, abonnement m.v.) henvises til LeadMans privatlivspolitik.

4. Behandlingens varighed

Behandlingen påbegyndes, når Dataansvarlig opretter konto eller første gang indlægger personoplysninger i Tjenesten, og ophører, når Aftalen ophører, og personoplysningerne er slettet eller tilbageleveret i overensstemmelse med punkt 14.

5. Art, formål og instruks

Databehandleren må kun behandle personoplysninger efter dokumenteret instruks fra Dataansvarlig. Instruksen består af:

  • denne Aftale, herunder bilag A–C
  • Dataansvarliges konfiguration og brug af Tjenesten
  • skriftlige anvisninger sendt til kontakt@leadman.dk, for så vidt de er mulige inden for Tjenestens funktionalitet og gældende ret

Formålet med behandlingen er at levere Tjenesten, herunder lagring, visning, søgning, opdatering, sletning, generering af tilbud, udsendelse af SMS og e-mail efter Dataansvarliges initiativ, hosting af kontaktformularer og teknisk drift, sikkerhed og support.

Databehandleren må ikke behandle personoplysningerne til egne formål, herunder markedsføring over for Dataansvarliges slutkunder, medmindre andet følger af ufravigelig lov eller Dataansvarlig udtrykkeligt har givet tilladelse.

Hvis Databehandleren mener, at en instruks er i strid med GDPR eller anden databeskyttelsesret, underretter Databehandleren hurtigst muligt Dataansvarlig.

6. Kategorier af registrerede og personoplysninger

Behandlingens detaljer fremgår af bilag A. Kort sagt omfatter behandlingen typisk:

  • Registrerede: Dataansvarliges leads, kunder, kontaktpersoner, tilbudmodtagere og øvrige personer, som Dataansvarlig registrerer i Tjenesten
  • Personoplysninger: navn, telefonnummer, e-mailadresse, adresse, virksomhedsoplysninger, noter, tilbudsindhold, beskedhistorik, pipeline-status, tidsstempler og lignende oplysninger, som Dataansvarlig selv indlægger eller indsamler via LeadMan

Dataansvarlig må ikke indlæse særlige kategorier af personoplysninger (GDPR art. 9) eller oplysninger om straffedomme (art. 10), medmindre Dataansvarlig har et gyldigt retsgrundlag, og parterne har aftalt det skriftligt. Tjenesten er ikke designet til behandling af sådanne oplysninger.

7. Dataansvarliges forpligtelser

Dataansvarlig er ansvarlig for:

  • at der foreligger et gyldigt retsgrundlag for behandlingen af personoplysninger i Tjenesten
  • at de registrerede får de oplysninger, der kræves efter GDPR art. 13 og 14
  • at instruks til Databehandleren er lovlig, klar og dokumenteret
  • at adgangsrettigheder i LeadMan tildeles korrekt til egne medarbejdere og samarbejdspartnere
  • indholdet af SMS, e-mails og tilbud, der sendes via Tjenesten, og at udsendelser overholder markedsføringsloven og anden relevant lovgivning

8. Databehandlerens forpligtelser

Databehandleren forpligter sig til at:

  • behandle personoplysninger udelukkende efter Dataansvarliges dokumenterede instruks, medmindre andet kræves efter EU-ret eller dansk ret
  • sikre, at personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt
  • træffe de tekniske og organisatoriske foranstaltninger, der kræves efter GDPR art. 32, jf. bilag C
  • overholde betingelserne for brug af underdatabehandlere i punkt 9
  • under hensyn til behandlingens karakter hjælpe Dataansvarlig med at besvare anmodninger om udøvelse af registreredes rettigheder
  • hjælpe Dataansvarlig med at overholde forpligtelserne i GDPR art. 32–36 under hensyn til oplysningernes art og de oplysninger, der er tilgængelige for Databehandleren
  • efter Dataansvarliges valg slette eller tilbagelevere personoplysninger ved Aftalens ophør, jf. punkt 14
  • stille de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af art. 28, og muliggøre revisioner, jf. punkt 13

9. Underdatabehandlere

Dataansvarlig giver Databehandleren en generel skriftlig tilladelse til at gøre brug af underdatabehandlere. De underdatabehandlere, der anvendes ved Aftalens indgåelse, er angivet i bilag B.

Databehandleren indgår skriftlige aftaler med underdatabehandlere, der sikrer mindst samme databeskyttelsesforpligtelser, som følger af denne Aftale. Databehandleren forbliver fuldt ansvarlig over for Dataansvarlig for underdatabehandleres ydelser.

Ved planlagte tilføjelser eller udskiftninger af underdatabehandlere giver Databehandleren Dataansvarlig rimeligt forudgående varsel — som udgangspunkt mindst 30 dage — via e-mail eller i Tjenesten. Dataansvarlig kan gøre indsigelse af saglige databeskyttelsesmæssige grunde. Fremsættes der berettiget indsigelse, samarbejder parterne om en rimelig løsning. Kan enighed ikke opnås, kan Dataansvarlig opsige abonnementet med virkning fra ændringens ikrafttræden uden ekstra omkostning for den resterende forudbetalte periode.

10. Overførsel til tredjelande

Databehandleren tilstræber, at personoplysninger opbevares og behandles i EU/EØS. Hvis en underdatabehandler behandler personoplysninger uden for EU/EØS, sikrer Databehandleren et gyldigt overførselsgrundlag efter GDPR kapitel V, typisk EU-Kommissionens standardkontraktbestemmelser (SCC) og om nødvendigt supplerende foranstaltninger.

Oplysninger om relevante underdatabehandlere og lokationer fremgår af bilag B og kan opdateres efter punkt 9.

11. Sikkerhed

Databehandleren gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen, jf. GDPR art. 32 og bilag C. Foranstaltningerne omfatter blandt andet kryptering under transport, adgangskontrol, arbejdsområderisolation pr. konto, logging af relevante sikkerhedshændelser og begrænset adgang for personale.

Dataansvarlig er ansvarlig for egne adgangskoder, enhedssikkerhed og korrekt administration af brugere i Tjenesten.

12. Brud på persondatasikkerheden

Ved et brud på persondatasikkerheden, der involverer personoplysninger behandlet under denne Aftale, underretter Databehandleren Dataansvarlig uden unødig forsinkelse og så vidt muligt inden for 48 timer efter at være blevet bekendt med bruddet.

Underretningen indeholder i det omfang, det er muligt:

  • en beskrivelse af bruddets karakter
  • kategorier og omtrentligt antal berørte registrerede og personoplysninger
  • navn og kontaktoplysninger på kontaktpunkt
  • sandsynlige konsekvenser af bruddet
  • foranstaltninger, der er truffet eller foreslået for at håndtere bruddet

Dataansvarlig er ansvarlig for at vurdere, om Datatilsynet og/eller de registrerede skal underrettes efter GDPR art. 33 og 34. Databehandleren bistår i rimeligt omfang hermed.

13. Assistance, dokumentation og revision

Databehandleren stiller på anmodning relevante oplysninger til rådighed, så Dataansvarlig kan påvise overholdelse af GDPR art. 28. Databehandleren muliggør og bidrager til revisioner, herunder inspektioner, foretaget af Dataansvarlig eller en af Dataansvarlig bemyndiget auditor.

  • Revision varsles skriftligt med mindst 30 dages varsel, medmindre der foreligger en konkret mistanke om væsentligt brud
  • Revision gennemføres under iagttagelse af fortrolighed og uden unødig forstyrrelse af Tjenesten eller andre kunder
  • Databehandleren kan opfylde revisionsretten helt eller delvist ved at fremlægge relevante revisionserklæringer, sikkerhedsdokumentation eller spørgeskemabesvarelser fra Databehandleren eller underdatabehandlere, hvor det er rimeligt
  • Omkringliggende omkostninger ved revisioner, der går ud over almindelig dokumentation, kan opkræves efter forudgående aftale, med mindre revisionen skyldes Databehandlerens væsentlige misligholdelse

14. Sletning og tilbagelevering

Ved Aftalens ophør — herunder ved opsigelse, manglende fornyelse eller sletning af konto — sletter Databehandleren personoplysninger behandlet under denne Aftale inden for 30 dage, medmindre Dataansvarlig inden da anmoder om eksport/tilbagelevering af data i et almindeligt anvendt elektronisk format, i det omfang Tjenesten understøtter det.

Databehandleren kan opbevare oplysninger, hvis opbevaring er påkrævet efter ufravigelig EU-ret eller dansk ret (fx bogføringsmateriale vedrørende abonnementet), eller hvis oplysninger indgår i sikkerhedskopier i en begrænset periode. Sådanne oplysninger isoleres fra aktiv behandling og slettes i overensstemmelse med backup-rutinerne.

15. Fortrolighed

Databehandleren behandler alle personoplysninger og fortrolige oplysninger om Dataansvarliges forretning fortroligt og anvender dem kun til at opfylde Aftalen. Fortrolighedsforpligtelsen gælder også efter Aftalens ophør.

16. Ansvar

Hver part er ansvarlig for egne overtrædelser af databeskyttelsesretten. Erstatningsansvar mellem parterne i anledning af denne Aftale følger i øvrigt LeadMans handelsbetingelser, medmindre andet følger af ufravigelig ret, herunder GDPR art. 82.

17. Ændringer

Databehandleren kan opdatere denne Aftale, når det er nødvendigt af hensyn til ændringer i Tjenesten, underdatabehandlere eller gældende ret. Væsentlige ændringer varsles med mindst 30 dage via e-mail eller i Tjenesten. Fortsat brug efter ikrafttræden udgør accept, medmindre Dataansvarlig opsiger abonnementet inden ikrafttræden.

18. Ophør

Aftalen følger abonnementet på Tjenesten og ophører automatisk, når kontoen lukkes, og behandlingen er afsluttet efter punkt 14. Bestemmelser om fortrolighed, ansvar, lovvalg og bestemmelser, der efter deres natur skal overleve, forbliver i kraft.

19. Lovvalg og værneting

Aftalen er underlagt dansk ret. Tvister, der udspringer af Aftalen, afgøres ved de danske domstole, medmindre andet følger af ufravigelig ret.

20. Kontakt

Spørgsmål om denne Aftale eller anmodninger om assistance sendes til kontakt@leadman.dk.

Bilag A — Behandlingens detaljer

A.1 Formål

Levering af LeadMan som CRM- og tilbudssystem, herunder lagring og administration af kundedata, tilbud, opgaver, samtaler, formularer og udsendelse af beskeder efter Dataansvarliges instruks.

A.2 Behandlingens art

Indsamling (via formularer og integrationer), registrering, lagring, strukturering, ændring, søgning, videregivelse via SMS/e-mail efter instruks, begrænsning, sletning og teknisk hosting.

A.3 Kategorier af registrerede

  • Leads og potentielle kunder
  • Eksisterende kunder og kontaktpersoner
  • Modtagere af tilbud og beskeder
  • Eventuelt øvrige personer, som Dataansvarlig frivilligt registrerer i Tjenesten

A.4 Typer af personoplysninger

  • Identitets- og kontaktoplysninger (navn, telefon, e-mail, adresse)
  • Virksomhedsrelaterede oplysninger (firmanavn, rolle, CVR m.v.)
  • Tilbuds-, ordre- og pipelineoplysninger
  • Korrespondance og noter
  • Tekniske metadata (tidsstempler, status, kilde til lead)

A.5 Opbevaringsperiode

Så længe Dataansvarlig har en aktiv konto, og derefter indtil sletning eller tilbagelevering efter punkt 14, dog højst den periode, der følger af lovpligtig opbevaring for Databehandlerens egne abonnements-/bogføringsdata.

Bilag B — Underdatabehandlere

Følgende underdatabehandlere anvendes til at levere Tjenesten ved Aftalens seneste opdatering:

  • Supabase — database, autentificering og fil-/backend infrastruktur. Behandling i EU/EØS i det omfang LeadMans projekt er konfigureret hertil.
  • Vercel — applikationshosting og edge-levering af Tjenesten.
  • Stripe — betalingsbehandling for LeadMan-abonnementet (primært oplysninger om Dataansvarlig som kunde hos LeadMan; ikke slutkundedata i CRM).
  • Resend — udsendelse af e-mail fra Tjenesten (EU-region i det omfang tjenesten understøtter det).
  • GatewayAPI — udsendelse af SMS (dansk udbyder).

Listen kan opdateres efter proceduren i punkt 9. Aktuel liste offentliggøres i denne Aftale.

Bilag C — Tekniske og organisatoriske foranstaltninger

Databehandleren har blandt andet etableret følgende foranstaltninger (ikke-udtømmende):

C.1 Adgangskontrol

  • Brugerautentificering til Tjenesten
  • Adgang til produktionsmiljø begrænset til driftsformål
  • Isolation af kundedata pr. workspace/konto

C.2 Kryptering og transmission

  • TLS-kryptering af trafik mellem klient og Tjeneste
  • Adgangskoder gemmes som hashes — ikke i klartekst

C.3 Tilgængelighed og robusthed

  • Hosting hos anerkendte cloud-udbydere med redundans
  • Backup-rutiner hos relevante underdatabehandlere
  • Overvågning og fejlhåndtering af Tjenesten

C.4 Organisation

  • Fortrolighedsforpligtelse for relevante medarbejdere
  • Begrænset need-to-know-adgang til kundedata
  • Procedurer for håndtering af sikkerhedshændelser og anmodninger fra dataansvarlige

Foranstaltningerne kan udvikles løbende i takt med risiko, teknologi og Tjenestens udvikling, uden at sikkerhedsniveauet forringes væsentligt.