The agreement is in Danish, as it is signed under Danish law. An English translation is available on request from legal@broberg.ai.
Skabelon · version 1 · september 2026 Bygger på Datatilsynets Standardkontrakt for databehandleraftaler og på den aftale, Web House ApS har udarbejdet til FysioDanmark Aalborg (WH-2026-FDA-003). Felter i [kantede parenteser] udfyldes pr. kunde.
Mellem
Den Dataansvarlige [Kundens navn] · CVR [nummer] · [adresse]
og
Databehandleren Web House ApS · CVR 21221198 · Riberhusvej 9, 9492 Blokhus
(herefter "Parterne")
Ved den Dataansvarliges brug af [produkt(er), fx webhouse.app, Broberg ID, HelpDesk] (herefter Tjenesten) behandler Databehandleren personoplysninger på vegne af den Dataansvarlige.
Aftalen sikrer, at Parterne overholder databeskyttelsesforordningen (Forordning (EU) 2016/679, herefter GDPR), databeskyttelsesloven og øvrig gældende databeskyttelseslovgivning. Aftalen udgør den Dataansvarliges dokumenterede instruks til Databehandleren, jf. GDPR artikel 28, stk. 3.
Aftalen har forrang for modstridende bestemmelser om behandling af personoplysninger i Parternes øvrige aftaler, herunder [hovedaftalens nummer].
Begreberne personoplysninger, særlige kategorier af personoplysninger, behandling, den registrerede, den dataansvarlige og databehandleren har samme betydning som i GDPR.
Den Dataansvarlige har over for omverdenen, herunder de registrerede, ansvaret for, at behandlingen sker inden for rammerne af gældende databeskyttelseslovgivning. Den Dataansvarlige bekræfter, at:
3.1 den Dataansvarlige har et lovligt grundlag for at behandle personoplysningerne og overlade dem til Databehandleren og dennes underdatabehandlere, jf. GDPR artikel 6 og, for særlige kategorier, artikel 9.
3.2 den Dataansvarlige har ansvaret for rigtigheden, integriteten, indholdet og lovligheden af de personoplysninger, Databehandleren behandler.
3.3 den Dataansvarlige har opfyldt sin oplysningspligt over for de registrerede (GDPR artikel 13 og 14), herunder om brug af kunstig intelligens, hvor Tjenesten anvender det.
3.4 den Dataansvarlige ikke lader Databehandleren behandle særlige kategorier af personoplysninger ud over dem, der er anført i Bilag A.
Databehandleren behandler kun personoplysninger efter dokumenteret instruks fra den Dataansvarlige, medmindre det kræves efter EU-retten eller dansk ret. Aftalen med Bilag A og C udgør instruksen.
Databehandleren underretter straks den Dataansvarlige, hvis en instruks efter Databehandlerens opfattelse strider mod databeskyttelseslovgivningen.
Databehandleren sikrer, at de personer, der har adgang til personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt lovbestemt tavshedspligt. Adgangen begrænses til de personer, der har behov for den.
Er den Dataansvarlige underlagt en strengere tavshedspligt, fx som autoriseret sundhedsperson efter sundhedslovens § 40, anerkender Databehandleren, at denne standard gælder for de personoplysninger, der behandles i Tjenesten.
Fortrolighedspligten gælder også efter Aftalens ophør.
Databehandleren gennemfører de foranstaltninger, der kræves efter GDPR artikel 32, under hensyn til risikoen for de registrerede. Behandles særlige kategorier af personoplysninger, gælder et højt sikkerhedsniveau. Foranstaltningerne er beskrevet i Bilag C.
Den Dataansvarlige giver Databehandleren generel godkendelse til at anvende de underdatabehandlere, der er anført i Bilag B.
Databehandleren varsler den Dataansvarlige om enhver påtænkt tilføjelse eller udskiftning af underdatabehandlere med mindst 30 dages varsel, så den Dataansvarlige kan gøre indsigelse. Den aktuelle liste offentliggøres på broberg.ai/trust.
Databehandleren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne Aftale gennem en skriftlig aftale og hæfter over for den Dataansvarlige for underdatabehandlernes overholdelse.
Databehandleren tilstræber, at behandlingen sker inden for EU/EØS. Overførsel til et land uden for EU/EØS sker kun på et gyldigt grundlag efter GDPR kapitel V, typisk EU-US Data Privacy Framework eller EU-Kommissionens standardkontraktbestemmelser. Grundlaget for hver underdatabehandler fremgår af Bilag B.
Særlige kategorier af personoplysninger, herunder helbredsoplysninger, behandles ikke af underdatabehandlere uden for EU/EØS.
Databehandleren bistår den Dataansvarlige, i det omfang det er muligt, med at:
Bistand, der væsentligt overstiger, hvad GDPR kræver, kan faktureres efter gældende timepris.
Databehandleren underretter den Dataansvarlige uden unødig forsinkelse og senest 24 timer efter at være blevet bekendt med et brud på persondatasikkerheden.
Underretningen indeholder så vidt muligt bruddets karakter, kategorier og omtrentligt antal berørte registrerede, de sandsynlige konsekvenser, de foranstaltninger, der er truffet, samt en kontaktperson.
Den Dataansvarlige anmelder bruddet til Datatilsynet, jf. GDPR artikel 33. Databehandleren bistår med de nødvendige oplysninger.
Ved Aftalens ophør sletter eller tilbageleverer Databehandleren efter den Dataansvarliges valg alle personoplysninger, medmindre EU-retten eller dansk ret kræver opbevaring.
Sletning omfatter produktionssystemer og sikkerhedskopier og er gennemført senest 30 dage efter ophør. Databehandleren bekræfter sletningen skriftligt.
Den Dataansvarlige kan én gang årligt, med mindst fire ugers skriftligt varsel, føre tilsyn med Databehandlerens overholdelse af Aftalen. Databehandleren stiller de nødvendige oplysninger til rådighed. Tilsyn sker i normal arbejdstid, og hver Part bærer egne omkostninger.
Aftalen træder i kraft ved begge Parters underskrift og gælder, så længe Databehandleren behandler personoplysninger på vegne af den Dataansvarlige. Aftalen følger [hovedaftalen] og ophører samtidig med den.
§ 5 (fortrolighed), § 11 (sletning) og § 12 (tilsyn) gælder også efter ophør.
Ændringer aftales skriftligt som tillæg til Aftalen.
Ansvar for overtrædelse af Aftalen følger ansvarsbestemmelserne i [hovedaftalen]. Det gælder også overtrædelser begået af Databehandlerens underdatabehandlere.
Aftalen er underlagt dansk ret. Tvister søges løst ved forhandling og afgøres ellers ved Retten i Aalborg som første instans.
Den Dataansvarlige: [navn · e-mail · telefon] Databehandleren: Christian Broberg · cb@webhouse.dk Sikkerhedshenvendelser: security@broberg.ai
A.1 Formål: Levering, drift, support og vedligeholdelse af [Tjenesten] til den Dataansvarlige.
A.2 Behandlingens karakter: Opbevaring og hosting · behandling i forbindelse med normal brug af Tjenesten · sikkerhedskopiering · support · [AI-behandling, hvis Tjenesten anvender det, jf. Bilag C.3].
A.3 Typer af personoplysninger:
A.4 Kategorier af registrerede: [fx den Dataansvarliges kunder, medarbejdere, kontaktpersoner].
A.5 Varighed: Så længe Aftalen er i kraft, jf. § 13.
Den Dataansvarlige godkender ved underskrift de underdatabehandlere, der er relevante for [Tjenesten]:
| Leverandør | Funktion | Hvor data ligger | Overførselsgrundlag |
|---|---|---|---|
| [udfyldes fra listen på broberg.ai/trust for de produkter, kunden bruger] |
Ændringer varsles efter § 7. Den til enhver tid gældende liste for alle produkter findes på broberg.ai/trust.
C.1 Tekniske foranstaltninger
C.2 Organisatoriske foranstaltninger
C.3 Kunstig intelligens (kun hvis Tjenesten anvender AI)
C.4 Lokalitet: Web House ApS, Riberhusvej 9, 9492 Blokhus, samt underdatabehandlernes faciliteter efter Bilag B.
Underskrifter
For den Dataansvarlige: ______________________ Dato: ________ [Navn, titel]
For Databehandleren: ______________________ Dato: ________ Christian Broberg, Web House ApS
Aidan is broberg.ai's own AI guide — built on the house components with this whole universe as its knowledge base. Answers may contain mistakes.
Aidan wasn't bought in — he grew up here. The name is AI + Denmark: built in Aalborg, answering in Danish and English, with his data staying in Europe. He learned his trade from the house's own flagships — the project manager that verifies every promise, the memory that remembers why, and the ever-watchful teammate that catches mistakes before the customer does. Airina is the same brain with a different voice and face. Read Aidan's full story.
Aidan runs on the house's own components — the same technology we build customer solutions with. The language comes from a European AI model, the voices are neural voices, and everything runs on servers in the EU.
The chat is answered by an AI model hosted in Paris — no American models are involved in the conversation. Readings are generated and stored on our own European servers. Your email is only used if you ask to have an audio file sent, and only with your explicit consent.
The conversation is stored solely in your own browser — not on our server, and never alongside anyone else's. Every message you send carries only your own conversation, so users' chats are hermetically sealed from each other. Aidan also cannot fetch data from the internet: he mechanically has no access to anything beyond the knowledge base we've given him — and that barrier is sealed with a test, so it can't be removed silently.
Everything you see here — the chat, the read-aloud, the site itself — is built and run by the same AI tools we deliver to customers. We use them ourselves every day and improve them continuously, so what you're looking at isn't a demo: it's our own working toolset.
Aidan is an AI — answers may contain mistakes.