Databeskyttelse
Databehandling
APIZ' behandling af kundedata, rollefordeling, sikkerhed og databehandlerforhold.
Rollefordeling
Når en kunde anvender APIZ til at behandle egne dokumenter, forespørgsler eller brugerdata, vil kunden typisk være dataansvarlig, mens APIZ behandler oplysninger på kundens vegne som databehandler.
For APIZ' egne forretningsprocesser, eksempelvis kontakt, salg, fakturering og sikker drift af hjemmesiden, er APIZ dataansvarlig.
Behandlingens karakter
APIZ behandler kundedata for at levere juridisk research, dokumentanalyse, svar, kildebaserede noter, søgning, sagsmapper, adgangsstyring og support.
Behandlingen kan omfatte almindelige personoplysninger, professionelle kontaktoplysninger, dokumentindhold, metadata, logdata og brugerhandlinger.
Sikkerhed
APIZ arbejder med tekniske og organisatoriske foranstaltninger, der skal beskytte oplysninger mod uautoriseret adgang, tab, misbrug og utilsigtet ændring.
- Adgangsstyring og logisk dataadskillelse.
- Rollebaserede rettigheder og adgangskontrol efter den konkrete løsning og kundeaftale.
- Logning af relevante drifts- og sikkerhedshændelser.
- Kryptering i transit og at rest.
- Procedurer for support, drift og hændelseshåndtering.

GDPR som designprincip. Dataminimering, adgangskontrol og sporbarhed indgår i APIZ' databehandling.

Microsoft Azure-infrastruktur. ISO/IEC 27001 gælder Microsoft Azures cloudinfrastruktur, ikke en selvstændig certificering af APIZ.
Leverandører og underdatabehandlere
| Tjeneste | Rolle og anvendelse | Data lokation |
|---|---|---|
| Microsoft Azure og Azure OpenAI | Underdatabehandler for kundedata: hosting, database, lagring, identitet, sikkerhed, dokumentbehandling og AI-funktioner. | EU/EØS. APIZ' produktionswebapps kører i Sweden Central. |
| Exa | Ekstern websøgning på brugerens anmodning. Forespørgslen begrænses til det nødvendige; kundedokumenter, konkret sagsmateriale og identifikatorer indgår ikke. | USA-baseret webtjeneste. |
| Google Ads | Konverteringsmåling af venteliste-tilmeldinger efter marketing-samtykke. Tjenesten behandler ikke kundedokumenter eller chatindhold. | Global Google-infrastruktur. |
| Stripe | Betaling og abonnementsadministration. Betalingskort registreres og behandles hos Stripe; APIZ modtager ikke kortoplysninger. | Global Stripe-infrastruktur. |
Kundedata anvendes ikke af APIZ til at træne eller finjustere AI-modeller.
Kunder får de rettigheder til information, varsel og eventuel indsigelse mod ændringer, der følger af deres databehandleraftale.
Opbevaring, sletning og bistand
Opbevaringstider fastsættes efter formål, kundens instruks, aftalegrundlag, dataminimering og lovkrav. For kundemateriale følger opbevaring, returnering og sletning den relevante databehandleraftale og den godkendte sletteprocedure.
En fjernelse i brugerfladen stopper adgangen til materialet. Efterfølgende sletning eller returnering gennemføres efter den relevante aftale og procedure.
Ved aftalens ophør slettes eller returneres kundedata efter kundens valg og de konkrete aftalevilkår, medmindre fortsat opbevaring er påkrævet ved lov. APIZ bistår kunden rimeligt med registreredes rettigheder, sikkerhedshændelser, dokumentation og revision i det omfang, det følger af databehandleraftalen.
Databehandleraftale
Databehandleraftalen regulerer instruks, fortrolighed, sikkerhed, underdatabehandlere, bistand, sletning eller returnering og revision. Den går forud for denne offentlige oversigt.
Ønsker du den aktuelle databehandleraftale, så kontakt APIZ på emil@apiz.dk.